Politikken, ingen åbner
Et velkendt mønster: Et omhyggeligt formuleret dokument beskriver principper om ansvar, gennemsigtighed og menneskelig kontrol. Det godkendes, lægges på intranettet og åbnes sjældent igen. Imens bruger medarbejderne AI-værktøjer på måder, ingen har kortlagt, nogle fornuftige og nogle risikable.
Problemet er sjældent principperne. Det er, at de ikke svarer på de spørgsmål, folk faktisk har, når de arbejder.
En politik er praktisk, når en medarbejder på under et minut kan svare på tre spørgsmål: Må jeg, hvordan gør jeg, og hvem spørger jeg?
Start med anvendelserne, ikke principperne
Før I finpudser formuleringerne, så find ud af, hvad der faktisk sker. Et enkelt register over AI-anvendelser er ofte det mest afslørende governance-skridt, en virksomhed kan tage.
Hvem bruger værktøjet, og i hvilket team?
Til hvilken opgave? Udkast, analyse, kundekontakt, beslutninger om mennesker?
Med hvilke data? Offentlige oplysninger, interne dokumenter, kundedata, persondata?
Med hvilken konsekvens, hvis resultatet er forkert?
Registret behøver ikke at være omfattende. Et fælles overblik, der holdes opdateret, slår et perfekt et, der er forældet. Det vigtige er, at de mest betydningsfulde anvendelser er synlige for dem, der har ansvaret.
Gør ansvaret konkret
"Forretningen har ansvaret" er ikke et svar. For hver vigtig anvendelse skal nogen kunne træffe beslutninger om processen.
En forretningsejer, der bestemmer, hvordan værktøjet bruges, og accepterer den resterende risiko.
IT og sikkerhed, der står for tekniske kontroller, adgange og leverandøropfølgning.
Specialister inden for jura, databeskyttelse eller det relevante fagområde, når anvendelsen kræver det.
Bestyrelsen, der har brug for overblik over de væsentlige anvendelser og en fast måde at følge op på, ikke alle detaljer.
Afhængigt af virksomhedens rolle, anvendelsen og de involverede lande kan særlige regler gælde. Vurderingen af dem er en specialistopgave. Bestyrelsens governance-spørgsmål er enklere: Har nogen fået ansvaret for den vurdering, og bliver uafklarede spørgsmål rapporteret i stedet for gemt væk?
Test den med en fiktiv hændelse
Den hurtigste måde at finde hullerne på er at øve sig. Tag ét realistisk, fiktivt scenarie og gennemgå det med de involverede.
Fiktivt eksempel. Et AI-understøttet svar til en kunde oplyser en forkert pris. Kunden accepterer og deler et skærmbillede på sociale medier.
Hvem opdager det, og hvor hurtigt?
Hvem beslutter, om værktøjet fortsat må bruges, mens sagen undersøges?
Hvem håndterer kunden og den offentlige reaktion?
Hvem beslutter, hvad der skal ændres, før værktøjet bruges igen, og hvem orienterer bestyrelsen?
Er det ærlige svar på et af spørgsmålene "det finder vi ud af", har I fundet en konkret opgave. Det er langt mere værdifuldt end endnu en runde formuleringer.
Sådan ser det ud, når det virker
I virksomheder, hvor det fungerer, er politikken kort og henviser til praktisk vejledning. Registret vedligeholdes af en person, der har tid til det. Hver vigtig anvendelse har en navngiven ejer. Hændelser og nærved-hændelser rapporteres uden skyld. Og bestyrelsen får et kort overblik nogle gange om året: væsentlige anvendelser, åbne spørgsmål og beslutninger, der skal træffes.
Advarselstegn: en lang politik og intet register, ejerskab beskrevet som "fælles", ingen øvelse i hændelser og bestyrelsesrapportering, der kun dukker op, når noget er gået galt.
Tre spørgsmål til næste møde
- Kender vi i dag vores mest betydningsfulde AI-anvendelser, og hvem ejer hver af dem?
- Hvis et AI-understøttet resultat gjorde skade i morgen, hvem ville så beslutte, hvad der sker?
- Hvad får bestyrelsen at se, hvor ofte, og hvad ville få os til at bede om mere?