收益:
- 通过数值示例认识无政策人工智能使用(影子人工智能)的风险
- 了解良好的政策不是一系列禁令,而是一个能够负责任地使用的框架
- 解释人工智能治理的人员、流程和技术支柱以及利益相关者的角色
周一早上,一家中型保险公司的首席合规官(负责组织遵守法律和内部规则的人)打开电子邮件,大吃一惊:一位客户询问他的健康信息是否“被写入人工智能工具以及去了哪里”。快速调查发现,理赔团队的专家使用个人人工智能账户快速汇总理赔文件。没有人是恶意的;没有人认为他们违反了规则。因为没有成文的规定。这种差距被称为影子人工智能,本模块教您如何构建治理框架来恰好填补这一差距。
将人工智能引入商业并不像安装普通软件那么简单。人工智能影响决策、处理个人数据、可以生成受版权保护的内容,并在出错时承担责任。这就是为什么每个“使用”人工智能的组织也需要一个“管理”它的框架。在第一个单元中,我们将介绍为什么需要书面人工智能政策、影子人工智能的有形成本以及治理的三大支柱。
什么是影子人工智能?为什么它是不可避免的?
影子人工智能是在机构不知情、未经批准和控制的情况下使用人工智能。 “影子”一词来源于“影子IT”这个名称,它是指未经IT 部门批准的软件。员工在有或没有政策的情况下开始使用人工智能工具;因为这些工具是免费的、快速的并且使他们的工作变得更轻松。即使颁布禁令并不能阻止其使用,而只是将其隐藏起来。
没有政策的使用会产生以下具体风险:
- 数据泄露:员工可能会在不知情的情况下将机密的客户数据或公司机密粘贴到人工智能工具中。数据超出了机构的控制范围。
- 违规处罚:违反 KVKK(个人数据保护法)将导致数百万里拉的行政罚款;违反 GDPR 可能会导致高达年营业额 4% 的罚款。
- 基于错误信息的决策:依赖人工智能炮制的错误信息(“幻觉”)做出的决策会损害客户和组织。
- 版权和知识产权问题:使用输出可能会侵犯他人的知识产权。
- 声誉损失:当媒体报道不受控制的使用时,品牌信任就会动摇。
注意:完全禁止人工智能的使用并不是解决方案。禁止并不排除使用;它只是让它变得不可见和不受控制。目的不是终止使用,而是将其置于安全框架内。
三个小案例:影子人工智能的真正成本
案例1——合同泄露。法律专家将整个文本粘贴到个人人工智能帐户中,以总结出一份长达 40 页的机密合并协议。该合同尚未公开。该文本在提供商的服务器上进行处理,并可用于预期模型训练。公司将合并推迟三周,以消除可能的信息泄露风险;咨询费用增加约250,000 土耳其里拉。
案例 2——幻觉法理学。一名律师在他的请愿书中附上了人工智能的三项“先例决定”。其中两个决策编号是现实中不存在的虚构决策。法院意识到了这一点;该律师面临纪律处分以及声誉损失。一条线验证规则(根据官方决策系统验证每个来源)本来可以防止这场危机。
案例 3——隐形节省。在同一家公司,营销团队使用经过认证的企业 AI 工具,每周可以将制作营销文案的速度提高 6 小时。然而,这种节省并没有在任何地方报告,因为使用情况未注册。管理层拒绝新的许可预算,因为他们看不到人工智能的好处。影子人工智能不仅消除了风险,还消除了收益的可见性。
好的政策能保证什么?
好的人工智能政策不是一系列禁令;它是一个可以负责任地使用的框架。它做了五件事:
- 清晰:员工知道什么是允许的,什么是禁止的,什么是需要批准的。
- 信任:管理层知道人工智能正在以受控方式使用,因此可以批准新项目。
- 合规性:系统地履行法律义务(KVKK、GDPR、欧盟人工智能法)。
- 一致性:不同的团队遵循相同的规则。
- 责任追究:出现问题时,责任明确。
什么是治理?三英尺
人工智能治理是一组规则和流程,决定如何选择、使用、控制人工智能以及谁将在机构中负责人工智能。政策是这种治理的书面文件;治理是将政策付诸实践的生命系统。它建立在三个腿上:
脚
含义
人工智能政策示例
人类的
角色和职责
AI控制员、审批经理、数据保护官
工艺流程
规则和流程
新车审批流程、定期检查、事件响应
技术
工具和控件
批准的车辆清单、访问控制、记录保存
如果三大支柱缺失其中之一,框架就会崩溃:没有规则,工具就没用,没有工具,规则无法控制,没有责任,就无法拥有。
单一部门无法完成这项工作。
人工智能政策不仅仅是 IT 部门的工作。一个成功的框架需要不同部门的参与:法律/合规(法律义务和合同)、IT/安全(技术控制和数据安全)、人力资源(员工培训和行为准则)、业务部门(实际使用需求)和高级管理层(审批、采购和公司所有权)。
提示:在开始编写政策之前,与每个利益相关方单位的代表举行 30 分钟的会议。 “您目前正在使用或希望使用人工智能做什么?”问题揭示了真实需求和当前影子使用情况。
让人工智能发挥作用:可复制的模板
人工智能本身在建立治理框架时是一种帮助——只要它的输出经过验证。以下模板可加快本单元的工作速度。
模板 1 — 基线(影子 AI)扫描调查:“一份包含 8 个问题的匿名员工调查草稿已准备好,以绘制我们组织中的 AI 使用情况。问题应涵盖:哪些工具、哪些任务、输入哪些数据类型、需要培训。输出:编号问题 + 每个问题的答案类型(多选/开放式)。”
模板 2 — 创建风险摘要:“考虑以下人工智能用例:[粘贴场景]。在以下标题下给我一个简短的风险摘要:数据隐私、合规性、幻觉、版税、声誉。为每个标题标记“低/中/高”并用一句话说明理由。不要提供法律建议;仅列出要审查的要点。”
模板 3 — 利益相关者会议议程:“准备 60 分钟的董事会会议议程,以启动人工智能治理框架。参与者:法律、IT、人力资源、业务部门、高级管理层。写下每个议程项目的持续时间和预期产出。”
模板 4 — 向管理层提供简短的简报:“写一份半页的简报,标题为‘为什么我们需要人工智能政策’,提交给高级管理层。包括 3 个具体风险 + 3 个具体收益;不要使用技术术语;在最后一行提出明确的决策要求。”
弱提示/强提示
弱:“编写人工智能政策。”-> 该模型生成通用的、非制度性的、无法审计的文本; 不反映数据类别、角色和监管背景。 GÜÇLÜ:“我们是一家拥有 50 名员工的保险公司,受 KVKK 约束,我们处理客户健康数据。针对人工智能政策的‘范围’和‘禁止使用’部分提出草案。不要强加最终判断;在每篇文章中添加‘需要法律批准’注释,并将空白留给我。”-> 模型生成适合上下文的、可验证的草案;决定权仍由您决定。
常见错误
- 完全禁止人工智能的使用,让影子人工智能隐形。
- 让IT只写策略,而排除业务部门的真正需求。
- 开始直接从现有的影子使用映射编写规则。
- 以员工无法理解的方式用法律语言编写政策。
- 未经法律批准就将人工智能制定的政策草案付诸实施。
- 谈论风险而不衡量收益;从而失去政府的支持。
- 策略只写一次,却忘记更新;而治理是一个有生命的系统。
总之
- 在没有政策的组织中,影子人工智能是不可避免的,并会带来数据、合规和声誉风险。
- 好的政策不是禁令;它是一个可以负责任地使用的框架。
- 人工智能治理建立在人(角色)、流程(规则)和技术(控制)的基础上;如果缺少一个就会崩溃。
- 政策不是单一部门的责任;它是法律、IT、人力资源、业务部门和高级管理层的共同工作。
- 人工智能可以帮助建立框架,但每项输出都必须经过人力和法律的批准。
应用任务
选择一个您曾经工作过或梦想的组织(明确其行业、员工数量及其处理的数据类型)。首先起草一份包含 8 个问题的影子 AI 筛查调查(您可以使用模板 1)。然后写出影子人工智能可能给该组织带来的三个具体风险,并为每个风险添加数字估计影响(惩罚、延误、损失时间)。最后,为治理的三个支柱(人员、流程、技术)中的每一个确定特定于您的组织的示例,并注明哪个利益相关者单位将负责该支柱。
清单
- [ ] 我绘制了组织中当前(影子)人工智能的使用情况。
- [ ]我写了缺乏政策的三个具体风险的数字效应。
- [ ] 我准备了一份简报,向管理层传达了人工智能的风险和收益。
- [ ]我已经确定了治理三大支柱的具体机构示例和负责人。
- [ ] 我制定了一个计划,让至少三个利益相关者单位参与到这一过程中。
- [ ] 我使用人工智能制作的每一份草稿均须经过法律/合规性批准。