Ład, ryzyko i zgodność AI

Gotowość na akt o sztucznej inteligencji

Rozporządzenie stosuje się różnie w zależności od tego, co system robi i jaką rolę Państwo pełnią. Klasyfikujemy Państwa systemy, ustalamy wynikające z tego obowiązki i wskazujemy luki, dopóki jest jeszcze czas, by je zamknąć bez wstrzymywania prac.

Problem biznesowy

Większość obaw dotyczy niewłaściwych systemów

Rozporządzenie jest oparte na poziomach ryzyka, więc większość korporacyjnej AI wiąże się z ograniczonymi obowiązkami, podczas gdy niewielka liczba systemów niesie obowiązki znaczne. Bez klasyfikacji organizacje albo traktują wszystko jako wysokie ryzyko, co blokuje użyteczną pracę, albo nic jako wysokie ryzyko, co odsuwa problem w czasie. Obie drogi są kosztowne. Klasyfikacja nie jest przy tym oczywista: ta sama technologia może być minimalnym ryzykiem w jednym wdrożeniu i wysokim w innym.

Czym się zajmujemy

Sklasyfikować, a potem zamknąć istotne luki

Ustalamy Państwa rolę dla każdego systemu, dostawcy lub podmiotu stosującego, bo obowiązki się różnią, i klasyfikujemy według poziomu ryzyka na podstawie rzeczywistego kontekstu wdrożenia, a nie samej technologii. Następnie zestawiamy stan istniejący z wymaganym: dokumentacja techniczna, zarządzanie ryzykiem, ład nad danymi, nadzór ludzki, przejrzystość, dokładność i rejestrowanie zdarzeń. Efektem jest lista luk z przypisanym nakładem, uporządkowana według dat, w których obowiązki zaczynają wiązać.

Gotowość na akt o sztucznej inteligencji

Kompetencje

  • Klasyfikacja ryzyka

  • Rejestr systemów AI

  • Analiza luk zgodności

  • Dokumentacja techniczna

  • Ramy nadzoru ludzkiego

  • Obowiązki informacyjne

  • Monitorowanie po wprowadzeniu do obrotu

Typowe zastosowania

Typowe zastosowania

  • Ustalenie, które z Państwa systemów AI należą do którego poziomu ryzyka, z udokumentowanym uzasadnieniem.
  • Określenie, czy dla funkcji AI dostarczonej przez dostawcę są Państwo dostawcą, czy podmiotem stosującym.
  • Przygotowanie dokumentacji technicznej wymaganej dla systemu wysokiego ryzyka, zanim będzie potrzebna.
  • Przedstawienie radzie obronnego stanowiska w sprawie gotowości i ryzyka rezydualnego.

Jak realizujemy projekty

Jak realizujemy projekty

  1. Inwentaryzacja

    Ustalenie, jaka AI jest używana w organizacji, łącznie z tą, której nikt nie zatwierdził.

  2. Klasyfikacja

    Przypisanie każdemu systemowi poziomu ryzyka i wyprowadzenie wynikających z niego obowiązków.

  3. Zamknięcie luk

    Dokumentacja, nadzór, przejrzystość i rejestrowanie zdarzeń doprowadzone do wymaganego poziomu.

  4. Utrzymanie

    Przekazanie polityk, ról i rytmu przeglądów, które utrzymają ten stan po naszym odejściu.

Technologia

Technologia

  • ISO/IEC 42001
  • ISO/IEC 27001
  • EU AI Act
  • NIST AI RMF
  • GDPR
  • DORA

Bezpieczeństwo i nadzór

Bezpieczeństwo i ład

Efektem są dowody, a nie zapewnienia: rejestr systemów, klasyfikacja ryzyka dla każdego z nich, dokumentacja techniczna wymagana na danym poziomie, zapisy nadzoru ludzkiego oraz rytm przeglądów z przypisanymi właścicielami. To właśnie tego materiału faktycznie oczekuje organ nadzoru lub audytor i tego potrzebuje audyt wewnętrzny, aby cokolwiek zatwierdzić.

Modele współpracy

Modele współpracy

Doradztwo AI

Doświadczeni konsultanci zapewniają wsparcie w zakresie strategii, architektury, oceny i transformacji.

Projekt AI

Bierzemy odpowiedzialność za zaprojektowanie i dostarczenie określonego rozwiązania AI.

Program transformacji AI

Wielowątkowy program korporacyjny obejmujący doradztwo, inżynierię i zmianę organizacyjną.

Dlaczego TeamExtension.ai

Przekładamy obowiązki na pracę inżynierską

Analiza prawna mówi, co jest wymagane. Trudniejsze pytanie brzmi, co to oznacza w kodzie: co rejestrować, jak udowodnić nadzór, jaka dokumentacja musi istnieć i kto ją tworzy. Poruszamy się w obu rejestrach, dlatego nasze listy luk zawierają szacunki nakładu, a nie same ustalenia.

Wybrani klienci

Najczęstsze pytania

Najczęstsze pytania

Jesteśmy dostawcą czy podmiotem stosującym?
Zależy, czy wprowadzają Państwo system na rynek pod własną nazwą, czy korzystają z systemu dostarczonego przez kogoś innego, i może się to zmienić, jeśli istotnie zmodyfikują Państwo system lub użyją go pod własną marką. Ustalenie tego dla każdego systemu jest częścią prac, bo obowiązki znacząco się różnią.
Czy dotyczy to nas spoza Unii Europejskiej?
Może dotyczyć. Rozporządzenie obejmuje systemy, których wyniki są wykorzystywane w Unii, niezależnie od tego, gdzie dostawca ma siedzibę. Położenie Państwa serwerów nie jest czynnikiem rozstrzygającym.
Co, jeśli korzystamy z modelu ogólnego przeznaczenia dużego dostawcy?
Dostawca ma obowiązki jako dostawca modelu, ale Państwo mają własne jako podmiot stosujący, a budowanie na jego modelu ich nie przenosi. Dokumentacja dostawcy jest wkładem do Państwa zgodności, a nie jej zastępnikiem.
Jak to się ma do ISO/IEC 42001?
Norma daje system zarządzania, rozporządzenie nakłada obowiązki prawne. Znacząco się pokrywają, a organizacja rzetelnie stosująca 42001 będzie mieć dużą część dowodów oczekiwanych przez rozporządzenie, choć nie automatycznie wszystkie.

Omów swoją inicjatywę AI

Klasyfikacja systemów AI, ustalenie wynikających z niej obowiązków i zamknięcie luk, zanim staną się wiążące.