Tekoälyn hallinta, riskit ja vaatimustenmukaisuus

EU:n tekoälyasetuksen valmius

Asetus pätee eri tavoin sen mukaan mitä järjestelmä tekee ja mikä rooli teillä on. Luokittelemme järjestelmänne, määritämme siitä seuraavat velvoitteet ja tunnistamme puutteet silloin kun ne ehtii vielä korjata pysäyttämättä toimitusta.

Liiketoiminnan haaste

Suurin osa huolesta koskee vääriä järjestelmiä

Asetus on riskiportaittainen, joten valtaosa yritystekoälystä saa rajallisia velvoitteita, kun taas pieni joukko järjestelmiä kantaa merkittäviä. Ilman luokittelua organisaatiot joko kohtelevat kaikkea korkeana riskinä, mikä pysäyttää hyödyllisen työn, tai eivät kohtele mitään korkeana riskinä, mikä on lykätty ongelma. Molemmat ovat kalliita. Luokittelu ei myöskään ole ilmeinen: sama teknologia voi olla vähäinen riski yhdessä käyttöönotossa ja korkea toisessa.

Mitä teemme

Luokittele ja kuro umpeen merkitsevät puutteet

Määritämme roolinne kunkin järjestelmän osalta, tarjoaja vai käyttöönottaja, koska velvoitteet eroavat, ja luokittelemme riskiportaan mukaan todellista käyttöönottokontekstia vasten eikä teknologian mukaan. Sieltä arvioimme mitä on olemassa suhteessa vaadittuun: tekninen dokumentaatio, riskienhallinta, datan hallinta, ihmisvalvonta, läpinäkyvyys, tarkkuus ja kirjaus. Tuotoksena on puutelista työmäärineen, järjestettynä niiden päivämäärien mukaan jolloin velvoitteet sitovat.

EU:n tekoälyasetuksen valmius

Osaaminen

  • Riskiluokitus

  • Tekoälyrekisteri

  • Vaatimustenmukaisuuden puuteanalyysi

  • Tekninen dokumentaatio

  • Ihmisvalvonnan kehykset

  • Läpinäkyvyysvelvoitteet

  • Markkinoille saattamisen jälkeinen seuranta

Yleisimmät käyttötapaukset

Yleisimmät käyttötapaukset

  • Selvittää mikä tekoälyjärjestelmänne kuuluu mihinkin riskiportaaseen, perustelut dokumentoituna.
  • Määrittää oletteko tarjoaja vai käyttöönottaja toimittajan tekoälyominaisuuden osalta.
  • Rakentaa tekninen dokumentaatio, jota korkean riskin järjestelmä vaatii, ennen kuin sitä tarvitaan.
  • Antaa hallitukselle puolustettava kanta valmiudesta ja jäännösaltistumasta.

Miten toimitamme

Miten toimitamme

  1. Rekisteri

    Selvittää, mitä tekoälyä organisaatiossa käytetään, mukaan lukien se, mitä kukaan ei ole hyväksynyt.

  2. Luokittelu

    Antaa jokaiselle järjestelmälle riskitaso ja johtaa siitä seuraavat velvoitteet.

  3. Puutteiden korjaus

    Dokumentaatio, valvonta, läpinäkyvyys ja kirjaus nostettuna vaaditulle tasolle.

  4. Ylläpito

    Luovuttaa politiikat, roolit ja tarkastusrytmi, jotka pitävät sen voimassa lähdettyämme.

Teknologia

Teknologia

  • ISO/IEC 42001
  • ISO/IEC 27001
  • EU AI Act
  • NIST AI RMF
  • GDPR
  • DORA

Turvallisuus ja hallinta

Tietoturva ja hallinta

Tuloksena on todisteet eikä vakuutteluja: järjestelmärekisteri, riskiluokitus järjestelmäkohtaisesti, kullakin tasolla vaadittu tekninen dokumentaatio, ihmisvalvonnan kirjaukset ja tarkastusrytmi nimettyine vastuuhenkilöineen. Juuri tällaista aineistoa sääntelijä tai tilintarkastaja todella pyytää, ja juuri sitä sisäinen tarkastus tarvitsee voidakseen hyväksyä mitään.

Yhteistyömallit

Yhteistyömallit

Tekoälyneuvonta

Kokeneet konsultit antavat ohjausta strategiasta, arkkitehtuurista, arvioinnista ja muutoksesta.

Tekoälyprojekti

Otamme vastuun määritellyn tekoälyratkaisun suunnittelusta ja toimituksesta.

Tekoälymuutosohjelma

Monen työvirran yritysohjelma, joka kattaa konsultoinnin, insinöörityön ja organisaatiomuutoksen.

Miksi TeamExtension.ai

Käännämme velvoitteet insinöörityöksi

Oikeudellinen analyysi kertoo mitä vaaditaan. Vaikeampi kysymys on mitä se tarkoittaa koodikannassa: mitä kirjataan, miten valvonta todennetaan, mitä dokumentaatiota on oltava ja kuka sen tuottaa. Työskentelemme molemmissa rekistereissä, minkä vuoksi puutelistoissamme on työmääräarviot eikä pelkkiä havaintoja.

Valitut asiakkaat

Usein kysytyt kysymykset

Usein kysytyt kysymykset

Olemmeko tarjoaja vai käyttöönottaja?
Riippuu siitä saatatteko järjestelmän markkinoille omalla nimellänne vai käytättekö jonkun muun toimittamaa, ja se voi muuttua jos muutatte järjestelmää olennaisesti tai käytätte sitä omalla brändillänne. Tämän selvittäminen järjestelmäkohtaisesti on osa työtä, koska velvoitteet eroavat merkittävästi.
Päteekö tämä meihin EU:n ulkopuolella?
Voi päteä. Asetus ulottuu järjestelmiin, joiden tuotosta käytetään EU:ssa, riippumatta siitä mihin tarjoaja on sijoittautunut. Palvelimienne maantiede ei ole ratkaiseva tekijä.
Entä jos käytämme yleiskäyttöistä mallia suurelta toimittajalta?
Toimittajalla on velvoitteita mallin tarjoajana, mutta teillä on omanne käyttöönottajana, eikä heidän mallinsa päälle rakentaminen siirrä niitä heille. Toimittajan dokumentaatio on syöte vaatimustenmukaisuuteenne eikä sen korvike.
Miten tämä suhtautuu ISO/IEC 42001:een?
Standardi antaa hallintajärjestelmän; asetus antaa oikeudelliset velvoitteet. Ne menevät merkittävästi päällekkäin, ja 42001:tä kunnolla noudattavalla organisaatiolla on suuri osa niistä todisteista joita asetus odottaa, joskaan ei automaattisesti kaikkia.

Keskustellaan tekoälyhankkeestanne

Luokittele tekoälyjärjestelmäsi, kartoita niistä seuraavat velvoitteet ja kuro puutteet umpeen ennen kuin ne sitovat.