Kad stigne obveza vezana uz umjetnu inteligenciju, uobičajen prvi potez je otvoriti novu tablicu. Logika je razumljiva: novi propis, novi dokument. Posljedica je predvidljiva.
Za godinu dana postoje dva popisa. Jedan zna za sve poslužitelje ali ne zna koji od njih vrte model. Drugi zna za modele ali ne zna tko je vlasnik sustava na kojem rade. Nijedan nije potpun i nitko ne zna koji je noviji.
Što oba registra traže isto
Usporedite li zahtjeve, preklapanje je veliko:
| Podatak | Registar imovine | Popis AI sustava |
|---|---|---|
| Naziv i opis sustava | da | da |
| Vlasnik | da | da |
| Poslovni proces koji podupire | da | da |
| Kritičnost | da | da |
| Vrste podataka koje obrađuje | da | da |
| Dobavljač i ugovor | da | da |
| Lokacija obrade | da | da |
| Procjena rizika | da | da |
Osam stavki koje se ionako vode. Mjera 2 iz Priloga II. Uredbe o kibernetičkoj sigurnosti traži inventar imovine s klasifikacijom i izdvajanjem kritične imovine - to je isti posao.
Četiri stupca koji se dodaju
Razlika staje u nekoliko polja koja se dopisuju postojećem registru:
- Je li sustav zasnovan na umjetnoj inteligenciji - da, ne, ili sadrži ugrađenu komponentu. Treća vrijednost je važna jer pokriva postojeći softver koji je AI funkciju dobio nadogradnjom.
- Slučaj uporabe - konkretno, ne "asistent". Isti alat s tri načina korištenja daje tri retka.
- Uloga organizacije - koristimo li sustav, razvijamo li ga, ili smo ga izmijenili i stavili na njega svoje ime. To određuje opseg obveza.
- Razina rizika i obrazloženje - zaključak procjene, s rečenicom zašto. Rečenica je važnija od oznake.
Obveze prema Aktu o umjetnoj inteligenciji ovise o primjeni, ne o tehnologiji. Registar koji ima jedan redak po alatu ne može nositi klasifikaciju, jer isti alat može istovremeno biti minimalnog i visokog rizika. Redak po slučaju uporabe rješava to bez ijedne dodatne tablice.
Što se time dobiva osim urednosti
- Procjena rizika se radi jednom. Rizik gubitka dostupnosti sustava i rizik pogrešne odluke koju sustav proizvede procjenjuju se u istom registru rizika, s istom metodologijom i istim vlasnikom.
- Lanac opskrbe je pokriven. Dobavljač AI usluge je treća strana kao i svaka druga, pa ulazi u procjenu prema mjeri 8 bez posebnog postupka.
- Zaštita podataka se veže na isto mjesto. Ako u sustav ulaze osobni podaci, veza prema evidenciji obrada postoji preko istog retka.
- Nadzor ima jedan izvor. Prikupljanje zapisa i praćenje ponašanja sustava oslanja se na inventar - ako sustav nije u inventaru, nije ni u nadzoru.
Prvi korak, konkretno
Otvorite postojeći registar imovine, dodajte četiri stupca i prođite popis. Za većinu redaka odgovor na prvo pitanje bit će "ne" i posao je gotov u minuti. Redaka s odgovorom "da" ili "sadrži komponentu" bit će manje nego što se očekuje, a upravo oni traže pažnju.
Ono što će vam nedostajati nisu sustavi iz informatike nego alati koje su uveli sami zaposlenici i AI funkcije koje su stigle nadogradnjom postojećeg softvera. To se ne nalazi u tablici nego u razgovoru s vlasnicima procesa.
Isto načelo vrijedi i za DORA registar informacija i za evidenciju obrada prema Općoj uredbi. Svaki od njih traži pogled na istu imovinu iz drugog kuta. Organizacije koje ih vode kao poglede na jedan izvor izvještavaju; one koje ih vode odvojeno prepisuju.
Izvori
Ne znate gdje stojite?
Pola sata razgovora i ništa vas ne obvezuje. Kad završimo, znate što trebate napraviti i kojim redom.