НовостиМакроРост внедрения ИИ и необходимость более сильного управления, управления рисками и соблюдения требований

Рост внедрения ИИ и необходимость более сильного управления, управления рисками и соблюдения требований

Автор: TechNext24·

Ключевые выводы

  • Внедрение ИИ опередило развитие рамок управления: во многих организациях сотрудники используют инструменты ИИ до появления формальных политик и механизмов надзора.
  • В статье выделены пять основных категорий рисков ИИ, требующих активного управления: конфиденциальность данных, предвзятость и этика, кибербезопасность, операционные сбои и репутационный ущерб.
  • Регуляторные рамки, такие как EU AI Act, ISO/IEC 42001 и NIST AI Risk Management Framework, указывают на переход к более высокой подотчётности на всём жизненном цикле ИИ.
  • Статья предлагает десять практических рекомендаций по интеграции ИИ в программы GRC, включая общеорганизационные стратегии управления, межфункциональные комитеты по ИИ, реестры активов ИИ и оценки рисков до внедрения.
  • Ответственность за решения, принимаемые с помощью ИИ, в конечном счёте должна оставаться за людьми, даже если системы ИИ автоматизируют процессы принятия решений.
Рост внедрения ИИ и необходимость более сильного управления, управления рисками и соблюдения требований

Искусственный интеллект больше не является развивающейся технологией. Он стремительно стал ключевым драйвером цифровой трансформации, определяя то, как организации работают, принимают решения, взаимодействуют с клиентами и создают ценность.

От чат-ботов для обслуживания клиентов и систем обнаружения мошенничества до инструментов предиктивной аналитики и генерации контента — организации в разных отраслях всё активнее интегрируют ИИ в свои процессы, чтобы повысить эффективность, стимулировать инновации и получить конкурентное преимущество.

Хотя преимущества ИИ очевидны, его быстрое внедрение породило новый набор задач для специалистов по Governance, Risk and Compliance.

Организации сегодня сталкиваются с важными вопросами:

Кто несёт ответственность за решения, принимаемые с помощью ИИ?

Как обеспечить, чтобы системы ИИ работали этично и прозрачно?

Какие новые риски создаёт ИИ?

Как организациям оставаться в соответствии с меняющимися требованиями регулирования?

Какие структуры управления необходимы для надзора за использованием ИИ?

По мере того как ИИ продолжает менять деловую среду, функции GRC должны развиваться вместе с ним. Вопрос уже не в том, следует ли организациям внедрять ИИ. Вопрос в том, как делать это ответственно.

Стремительный рост внедрения ИИ

За последние несколько лет внедрение ИИ ускорилось беспрецедентными темпами.

Организации используют ИИ для автоматизации повторяющихся задач, улучшения клиентского опыта, усиления принятия решений, повышения эффективности обнаружения мошенничества, роста операционной эффективности и получения бизнес-выводов из больших массивов данных. Появление генеративного ИИ ещё больше ускорило внедрение, сделав передовые возможности ИИ доступными организациям любого масштаба. Однако темпы внедрения нередко опережают развитие рамок управления, необходимых для контроля связанных рисков.

Во многих организациях сотрудники уже используют инструменты ИИ до того, как сформированы официальные политики, контроли и механизмы надзора. Это создаёт серьёзные проблемы в сфере управления и соблюдения требований.

Проблема управления: кто несёт ответственность?

Одна из наиболее значимых проблем, которую создаёт ИИ, — это подотчётность. Традиционные системы работают на основе заранее определённых правил и логики. Системы ИИ, особенно модели машинного обучения, могут принимать решения на основе закономерностей, выявленных в данных, иногда таким образом, который трудно полностью объяснить.

Это поднимает важные вопросы управления:

Кому принадлежит система ИИ?

Кто отвечает за решения, принимаемые ИИ?

Кто проверяет результаты?

Кто отслеживает эффективность со временем?

Без чётких структур управления организации рискуют внедрять системы ИИ без достаточного надзора.

Эффективное управление ИИ требует чётко определённых ролей и обязанностей, видимости на уровне совета директоров, а также политик, которые устанавливают допустимое использование, требования к мониторингу и механизмы подотчётности. Организации должны понимать, что хотя ИИ может поддерживать принятие решений, конечная ответственность остаётся за человеком.

Широкое внедрение ИИ создаёт несколько категорий рисков, которыми организации должны активно управлять.

Риски конфиденциальности данных

Системы ИИ часто опираются на большие объёмы данных для эффективной работы. При отсутствии надлежащих мер контроля организации могут непреднамеренно раскрывать чувствительную информацию, обрабатывать персональные данные без соответствующего согласия или нарушать требования законодательства о конфиденциальности. Сотрудники, использующие общедоступные инструменты ИИ, могут неосознанно загружать конфиденциальную деловую информацию, клиентские данные или проприетарную интеллектуальную собственность. Это создаёт серьёзные риски для конфиденциальности и защиты данных.

Риски предвзятости и этические риски

Системы ИИ настолько хороши, насколько хороши данные, на которых они обучены. Если обучающие данные содержат историческую предвзятость, модели ИИ могут выдавать дискриминационные или несправедливые результаты. Особенно это важно в таких сферах, как подбор персонала, кредитование, страхование, здравоохранение и правоохранительная деятельность. Организации должны выстраивать механизмы для выявления, мониторинга и снижения предвзятости в системах ИИ.

Риски кибербезопасности

По мере роста внедрения ИИ расширяется и поверхность атаки. Злоумышленники используют ИИ для усиления фишинговых кампаний, автоматизации атак, создания убедительного контента для социальной инженерии и масштабного поиска уязвимостей. Одновременно сами системы ИИ становятся целью атак. Манипуляции моделями, отравление данных, атаки с инъекцией подсказок и несанкционированный доступ к системам ИИ представляют собой новые угрозы кибербезопасности.

Операционные риски

Организации, которые сильно зависят от систем ИИ, могут столкнуться с серьёзными операционными сбоями, если такие системы выйдут из строя, будут выдавать неточные результаты или начнут вести себя непредсказуемо. Чрезмерная зависимость от ИИ без достаточного человеческого контроля может привести к ошибочным решениям и непреднамеренным последствиям.

Репутационные риски

Один инцидент, связанный с ИИ, может существенно повредить репутации организации. Предвзятые решения, нарушение конфиденциальности, неточные результаты или неэтичное использование ИИ могут быстро подорвать доверие клиентов и привлечь внимание общественности. В современной цифровой среде доверие является критически важным деловым активом. Организации не могут позволить себе игнорировать репутационные последствия использования ИИ.

Ландшафт соблюдения требований меняется

По мере ускорения внедрения ИИ регуляторы по всему миру уделяют всё больше внимания управлению ИИ и подотчётности. Хотя ИИ открывает значительные возможности для инноваций и повышения эффективности, он также создаёт риски, требующие надлежащего надзора. В ответ на это правительства, регуляторы и международные органы по стандартизации разрабатывают рамки, призванные обеспечить ответственное, этичное и прозрачное внедрение ИИ.

Появляющиеся нормы, такие как EU AI Act, а также стандарты ISO/IEC 42001 и NIST AI Risk Management Framework, свидетельствуют о чётком сдвиге в сторону более высокой подотчётности в использовании ИИ. От организаций теперь ожидают не просто внедрения ИИ; от них ожидают доказательства того, что ИИ эффективно управляется на протяжении всего жизненного цикла.

По мере дальнейшего развития регуляторных ожиданий организации могут ожидать усиленного внимания к таким областям, как:

Прозрачность: понимание того, как системы ИИ принимают решения, и документирование их предполагаемого использования.

Защита данных: обеспечение обработки персональной и чувствительной информации системами ИИ в соответствии с применимыми требованиями по конфиденциальности.

Объяснимость: предоставление содержательных объяснений решений, принимаемых ИИ, особенно в секторах с высоким уровнем риска или в регулируемых отраслях.

Этичный ИИ: работа с вопросами предвзятости, справедливости, дискриминации и ответственного использования ИИ.

Подотчётность: установление чёткого владения, структур управления и человеческого надзора за системами ИИ.

Управление рисками: выявление, оценка и постоянный мониторинг рисков, связанных с ИИ, на всём протяжении его жизненного цикла.

Вместо того чтобы рассматривать эти изменения как дополнительные обязательства по соблюдению требований, организации должны воспринимать их как возможность укрепить доверие и повысить устойчивость. Те, кто уже сегодня выстраивает надёжные рамки управления ИИ, будут лучше подготовлены к адаптации к новым требованиям, демонстрации ответственных практик использования ИИ и уверенным инновациям. Этот сдвиг подчёркивает важную реальность: соблюдение требований в эпоху ИИ — это уже не просто выполнение регуляторных норм, а внедрение ответственного управления на каждом этапе принятия ИИ.

Подготовка к будущему

Регуляторная среда в сфере ИИ всё ещё формируется, и организациям следует ожидать появления новых законов, отраслевых стандартов и регуляторных рекомендаций по мере дальнейшего развития технологий ИИ. Вместо того чтобы ждать вступления новых норм в силу, дальновидные организации уже сегодня предпринимают проактивные шаги по созданию рамок управления.

Формирование зрелых возможностей управления ИИ уже сейчас даёт несколько долгосрочных преимуществ. Это позволяет организациям быстрее адаптироваться к меняющимся регуляторным требованиям, укрепляет доверие заинтересованных сторон, снижает затраты на соблюдение требований и минимизирует риск дорогостоящих мер принуждения или репутационного ущерба. Что ещё важнее, это делает управление не препятствием, а инструментом инноваций.

Организации, которые с самого начала встроят принципы Governance, Risk and Compliance в свои инициативы в области ИИ, будут гораздо лучше подготовлены к навигации в меняющемся регуляторном ландшафте, продолжая при этом уверенно внедрять инновации. В эпоху искусственного интеллекта соблюдение требований больше не сводится только к выполнению сегодняшних регуляторных норм; речь идёт о подготовке к завтрашним ожиданиям.

Роль GRC в ответственном внедрении ИИ

Именно здесь функции Governance, Risk and Compliance становятся критически важными.

Искусственный интеллект фундаментально изменил разговор о Governance, Risk and Compliance. Традиционно функции GRC воспринимались как механизмы обеспечения соответствия требованиям, проведения оценок рисков и разработки корпоративных политик. Хотя эти обязанности остаются важными, рост ИИ расширил роль GRC за пределы соблюдения требований и превратил её в стратегическую бизнес-функцию, которая способствует ответственным инновациям. Вместо того чтобы замедлять инновации, GRC создаёт структуру, позволяющую организациям внедрять новшества уверенно.

В основе Governance лежит подотчётность. По мере того как системы ИИ всё глубже вовлекаются в бизнес-процессы и принятие решений, организациям необходимо чётко определять владение, обязанности, процессы утверждения и механизмы надзора. Эффективное управление обеспечивает соответствие инициатив в области ИИ целям организации, этическим принципам и общему уровню допустимого риска.

Risk Management позволяет организациям выявлять, оценивать, анализировать и снижать риски, возникающие из-за ИИ. В отличие от традиционных технологических рисков, риски, связанные с ИИ, динамичны и постоянно меняются. Предвзятость, дрейф модели, неточные результаты, угрозы кибербезопасности, вопросы конфиденциальности, зависимости от третьих сторон и репутационные риски требуют непрерывного мониторинга на всём протяжении жизненного цикла ИИ. Это подчёркивает необходимость сделать управление рисками ИИ постоянным процессом, а не разовой оценкой до внедрения.

Compliance обеспечивает работу систем ИИ в рамках применимых правовых, регуляторных и отраслевых требований. По мере развития глобального регулирования ИИ организациям нужны механизмы для постоянного мониторинга обязательств по соблюдению требований, оценки регуляторных изменений и демонстрации подотчётности регуляторам и заинтересованным сторонам.

Однако, пожалуй, самый важный вклад GRC заключается в способности объединять эти три дисциплины в единую рамку. Эффективное управление ИИ невозможно без понимания рисков. Эффективное управление рисками невозможно без чёткого управления. Соблюдение требований невозможно поддерживать без обоих компонентов. Вместе Governance, Risk and Compliance дают организациям видимость, подотчётность и устойчивость, необходимые для ответственного внедрения ИИ.

Зрелые программы GRC должны, таким образом, включать ИИ в существующие структуры управления,:

  • формируя общеорганизационные политики и стандарты управления ИИ;
  • поддерживая реестры систем ИИ и связанных с ними рисков;
  • проводя специальные оценки рисков ИИ до внедрения;
  • включая риски ИИ в корпоративные реестры рисков;
  • непрерывно отслеживая эффективность ИИ на протяжении его жизненного цикла;
  • усиливая управление рисками третьих сторон для поставщиков ИИ и сервис-провайдеров;
  • обеспечивая постоянное информирование сотрудников об ответственном использовании ИИ;
  • докладывая о рисках, связанных с ИИ, руководству и совету директоров.

Важно избегать рассмотрения управления ИИ как отдельной инициативы. Вместо этого ИИ следует интегрировать в существующие программы Governance, Risk and Compliance, позволяя организациям использовать уже сформированные структуры управления и адаптировать их для работы с новыми вызовами, связанными с ИИ.

Организации, которые успешно интегрируют ИИ в свои рамки GRC, не только улучшат соблюдение требований, но и повысят операционную устойчивость, укрепят доверие заинтересованных сторон и создадут устойчивую основу для инноваций. В конечном счёте наибольшую ценность от ИИ получат не те организации, у которых самые передовые алгоритмы, а те, у которых самое сильное управление.

Практические рекомендации для организаций

По мере того как искусственный интеллект продолжает трансформировать бизнес-операции, организациям необходимо понимать, что успешное внедрение ИИ зависит не только от технологических возможностей. Долгосрочный успех требует сильного управления, эффективного управления рисками и постоянного соблюдения требований. Организации, которые проактивно создают такие основы, будут лучше подготовлены к раскрытию ценности ИИ при сохранении доверия, устойчивости и соответствия требованиям.

Ниже приведены практические рекомендации для интеграции ИИ в существующие программы Governance, Risk and Compliance (GRC).

1. Разработать общеорганизационную стратегию управления ИИ

Инициативы в области ИИ не должны возникать изолированно в разных бизнес-подразделениях. Вместо этого организациям следует разработать комплексную стратегию управления ИИ, согласованную с общими бизнес-целями, повесткой цифровой трансформации и рамкой управления корпоративными рисками.

Такая стратегия должна чётко формулировать:

  • видение организации в отношении внедрения ИИ;
  • бизнес-задачи, которые ИИ должен решать;
  • допустимые сценарии использования технологий ИИ;
  • допустимый уровень риска для деятельности, связанной с ИИ;
  • принципы управления, которые будут направлять внедрение ИИ.

Общеорганизационная стратегия помогает устранить фрагментацию инициатив, обеспечивает единообразие и гарантирует, что инновации поддерживают более широкие цели организации, а не создают ненужную сложность.

2. Создать межфункциональный комитет по управлению ИИ

ИИ затрагивает практически каждую бизнес-функцию, поэтому межфункциональный надзор является необходимым. Организациям следует создать Комитет по управлению ИИ, в который войдут представители исполнительного руководства, информационных технологий, кибербезопасности, управления рисками, compliance, юридической функции, защиты данных, внутреннего аудита, кадровой службы и операционной деятельности.

Этот комитет должен отвечать за рассмотрение предлагаемых инициатив в области ИИ, утверждение высокорисковых внедрений, мониторинг регуляторных изменений, надзор за этическими аспектами и обеспечение соответствия проектов ИИ стратегии организации.

Межфункциональное управление помогает избежать принятия решений в изолированных «силосах» и обеспечивает оценку рисков ИИ с разных точек зрения.

3. Вести полный реестр активов ИИ

Организация не может управлять теми системами ИИ, о которых ей неизвестно. Один из первых шагов к эффективному управлению ИИ — создание и поддержание реестра всех приложений ИИ, используемых в организации.

Такой реестр должен включать:

  • назначение системы ИИ;
  • владельца со стороны бизнеса;
  • поставщика, если применимо;
  • источники данных;
  • тип технологии ИИ;
  • поддерживаемые бизнес-процессы;
  • классификацию риска;
  • регуляторные обязательства;
  • дату внедрения;
  • частоту пересмотра.

Поддержание такого реестра обеспечивает видимость использования ИИ, поддерживает регуляторную отчётность и позволяет более эффективно отслеживать риски на протяжении всего жизненного цикла ИИ.

4. Проводить специальные оценки рисков ИИ до внедрения

Каждое внедрение ИИ должно проходить структурированную оценку рисков до перевода в промышленную эксплуатацию. В отличие от традиционных технологических оценок, оценки рисков ИИ должны охватывать более широкий круг факторов, включая киберриски, последствия для конфиденциальности данных, этические вопросы, предвзятость модели, объяснимость, регуляторные обязательства, операционное воздействие, зависимости от третьих сторон, влияние на непрерывность бизнеса и репутационные риски.

Цель не в том, чтобы устранить каждый возможный риск, а в том, чтобы риски были выявлены, оценены и управлялись в рамках установленного организацией уровня допустимого риска до внедрения.

5. Чётко определить владение и ответственность

Одна из главных проблем управления ИИ — подотчётность. Когда система ИИ выдаёт неточную рекомендацию или влияет на бизнес-решение с непреднамеренными последствиями, организация должна понимать, кто несёт ответственность.

У каждого решения на базе ИИ должен быть чётко определён владелец, включая ответственность за:

  • работу модели;
  • управление рисками;
  • соблюдение нормативных требований;
  • постоянный мониторинг;
  • управление инцидентами;
  • периодические проверки;
  • бизнес-результаты.

Хотя ИИ может автоматизировать процессы принятия решений, ответственность всегда должна оставаться за людьми. Чётко определённое владение укрепляет управление и поддерживает обоснованное принятие решений на всём протяжении жизненного цикла ИИ.

6. Обновить существующие политики с учётом использования ИИ

Во многих организациях уже есть политики, касающиеся информационной безопасности, допустимого использования, конфиденциальности данных, закупок и управления рисками третьих сторон. Однако эти политики часто не учитывают риски, специфичные для ИИ.

Организациям следует пересмотреть и обновить существующие политики, включив в них указания по:

  • допустимому использованию генеративных инструментов ИИ;
  • обращению с конфиденциальной информацией;
  • принятию решений с использованием ИИ;
  • вопросам интеллектуальной собственности;
  • требованиям к защите данных;
  • принципам этичного ИИ;
  • ожиданиям в отношении человеческого надзора;
  • обязанностям сотрудников при использовании ИИ.

Вместо создания отдельных политик по ИИ организациям следует интегрировать управление ИИ в более широкую систему корпоративного управления.

7. Усилить управление рисками ИИ у третьих сторон

Большинство организаций полагаются на внешних поставщиков ИИ, облачных провайдеров или платформы Software-as-a-Service (SaaS). Это делает управление рисками третьих сторон как никогда важным. Перед привлечением поставщиков ИИ организациям следует оценивать:

  • меры информационной безопасности;
  • практики защиты конфиденциальности;
  • сертификаты соответствия;
  • требования к размещению данных;
  • прозрачность модели;
  • возможности реагирования на инциденты;
  • договорные обязательства;
  • защиту интеллектуальной собственности;
  • схемы привлечения субподрядчиков.

Проверка поставщиков должна выходить за рамки стандартных анкет по безопасности и включать оценку того, как провайдеры ИИ управляют этическими, операционными и регуляторными рисками.

8. Внедрить непрерывный мониторинг

Управление ИИ не заканчивается после внедрения системы. Системы ИИ развиваются, обучаются на новых данных и со временем могут вести себя по-разному. Организациям следует выстроить процессы непрерывного мониторинга для оценки:

  • точности модели;
  • событий безопасности;
  • качества данных;
  • соответствия регуляторным требованиям;
  • индикаторов предвзятости;
  • показателей эффективности;
  • бизнес-результатов;
  • возникающих рисков.

Непрерывный мониторинг позволяет организациям выявлять проблемы на ранней стадии, реагировать проактивно и поддерживать уверенность в процессах, основанных на ИИ.

9. Формировать коллектив, осведомлённый об ИИ

Технологии сами по себе не могут гарантировать ответственное внедрение ИИ. Сотрудники остаются одним из важнейших элементов эффективного управления ИИ. Организациям следует проводить регулярные программы обучения и повышения осведомлённости по темам:

  • ответственное использование инструментов ИИ;
  • риски кибербезопасности, связанные с ИИ;
  • безопасность подсказок;
  • обязательства по защите данных;
  • выявление дезинформации, созданной ИИ;
  • этические аспекты;
  • корпоративные политики в области ИИ.

Обучение должно охватывать не только технические команды, но и руководителей, бизнес-лидеров, юридические службы, специалистов по compliance и операционный персонал. Формирование коллектива, осведомлённого об ИИ, укрепляет устойчивость организации и снижает риски, связанные с человеческим фактором при внедрении ИИ.

10. Согласовывать инициативы в области ИИ с уровнем допустимого риска организации

Пожалуй, самая важная рекомендация — обеспечить соответствие внедрения ИИ общему уровню допустимого риска организации. Не каждая организация одинаково относится к рискам, связанным с ИИ. Высокорегулируемые сектора, такие как банковская сфера, здравоохранение и критическая инфраструктура, могут требовать более строгих механизмов управления, чем организации, работающие в менее регулируемых средах.

Перед реализацией любой инициативы в области ИИ организациям следует задать себе вопросы:

  • Поддерживает ли это приложение ИИ наши стратегические цели?
  • Какие риски оно создаёт?
  • Находятся ли эти риски в пределах нашей допустимой толерантности?
  • Есть ли у нас достаточные меры контроля для управления этими рисками?
  • Готовы ли мы реагировать, если система ИИ выйдет из строя или начнёт вести себя непредсказуемо?

Согласование внедрения ИИ с уровнем допустимого риска организации обеспечивает ответственное развитие инноваций и поддерживает устойчивый рост бизнеса, а не создаёт ненужную подверженность рискам.

Заключение

Искусственный интеллект, безусловно, является одной из самых преобразующих технологий нашего времени. Его способность повышать эффективность, ускорять инновации и открывать новые бизнес-возможности меняет отрасли с беспрецедентной скоростью. Однако по мере того как организации внедряют ИИ, им необходимо понимать, что каждое технологическое достижение приносит новые обязанности.

Разговор больше не может ограничиваться тем, что ИИ способен делать. Он должен также затрагивать вопрос, как ИИ должен управляться.

Без эффективного управления ИИ может столь же легко усиливать риски, как и создавать ценность. Без надёжного управления рисками организации могут оказаться подвержены операционным сбоям, регуляторному вниманию, киберугрозам и репутационному ущербу. А без сильной системы соблюдения требований инновации могут быстро опережать подотчётность.

Именно здесь Governance, Risk and Compliance становятся незаменимыми.

По мере развития ИИ должна меняться и наша модель Governance, Risk and Compliance. Будущее принадлежит организациям, которые рассматривают GRC не как барьер для инноваций, а как фундамент, делающий устойчивые инновации возможными. Организации, которые с самого начала встроят управление в свои стратегии ИИ, будут лучше подготовлены к ответственным инновациям, укреплению доверия заинтересованных сторон и уверенной навигации в всё более сложной регуляторной среде.

В Platview Technologies мы считаем, что успешное внедрение ИИ требует большего, чем технологические возможности; оно требует рамки управления, которая обеспечивает безопасность инноваций, подотчётность и соответствие бизнес-целям. Через наши консультационные услуги в области Governance, Risk and Compliance, экспертизу в кибербезопасности и возможности в управлении рисками мы помогаем организациям выстраивать структуры, политики и контроли, необходимые для раскрытия полного потенциала ИИ при сохранении доверия и готовности к соблюдению требований.

Вопрос уже не в том, внедрит ли ваша организация ИИ. Настоящий вопрос в том, готова ли ваша система управления, рисков и compliance управлять им.

Если ваша организация стремится усилить стратегию GRC, внедрить практики ответственного управления ИИ или улучшить общую позицию по рискам и соблюдению требований, свяжитесь с нами по указанным ниже контактам:

Email – grc@platview.com , info@platview.com

Visit –

Read also: OpenAI launches ChatGPT for Teens with stronger safety controls