Управление, риски и соответствие в ИИ

Готовность к регламенту об ИИ

Регламент применяется по-разному в зависимости от того, что делает система и какую роль играете вы. Мы классифицируем ваши системы, устанавливаем вытекающие обязательства и находим пробелы, пока есть время закрыть их без остановки поставки.

Бизнес-задача

Большая часть тревоги приходится не на те системы

Регламент разделён по уровням риска, поэтому основная часть корпоративного ИИ несёт ограниченные обязательства, а небольшое число систем — существенные. Без классификации организации либо считают всё высоким риском, что останавливает полезную работу, либо не считают высоким риском ничего, что просто откладывает проблему. И то и другое дорого. Классификация к тому же неочевидна: одна и та же технология может быть минимальным риском при одном внедрении и высоким при другом.

Чем мы занимаемся

Классифицировать и закрыть значимые пробелы

Мы устанавливаем вашу роль по каждой системе, поставщик или внедряющая сторона, поскольку обязательства различаются, и классифицируем по уровню риска исходя из фактического контекста внедрения, а не из технологии. Далее оцениваем имеющееся против требуемого: техническая документация, управление рисками, управление данными, человеческий надзор, прозрачность, точность и запись. Результат — перечень пробелов с оценкой трудоёмкости, упорядоченный по датам, когда обязательства становятся обязывающими.

Готовность к регламенту об ИИ

Компетенции

  • Классификация риска

  • Реестр ИИ

  • Анализ пробелов в соответствии

  • Техническая документация

  • Рамки человеческого надзора

  • Обязательства по прозрачности

  • Наблюдение после выпуска на рынок

Типичные сценарии применения

Типичные сценарии применения

  • Установить, какая из ваших систем с ИИ попадает в какой уровень риска, с документированным обоснованием.
  • Определить, являетесь ли вы поставщиком или внедряющей стороной для функции с ИИ от внешнего производителя.
  • Подготовить техническую документацию, требуемую для системы высокого риска, до того как она понадобится.
  • Дать совету директоров обоснованную позицию по готовности и остаточной подверженности.

Как мы работаем

Как мы работаем

  1. Реестр

    Установить, какой ИИ используется в организации, включая то, что никто не утверждал.

  2. Классификация

    Присвоить каждой системе уровень риска и вывести вытекающие из него обязательства.

  3. Закрытие пробелов

    Документация, надзор, прозрачность и запись приведены к требуемому уровню.

  4. Поддержание

    Передать политики, роли и ритм пересмотра, которые сохраняют это в силе после нашего ухода.

Технологии

Технологии

  • ISO/IEC 42001
  • ISO/IEC 27001
  • EU AI Act
  • NIST AI RMF
  • GDPR
  • DORA

Безопасность и управление

Безопасность и управление

Результат — это доказательства, а не заверения: реестр систем, классификация риска по каждой системе, техническая документация, требуемая на каждом уровне, записи человеческого надзора и ритм пересмотра с назначенными ответственными. Именно такой материал реально запрашивают регулятор или аудитор, и именно он нужен внутреннему аудиту, чтобы что-либо подтвердить.

Модели сотрудничества

Модели сотрудничества

Консультирование по ИИ

Опытные консультанты дают рекомендации по стратегии, архитектуре, оценке и трансформации.

Проект по ИИ

Мы берём на себя ответственность за проектирование и поставку определённого решения с ИИ.

Программа трансформации с ИИ

Корпоративная программа из нескольких направлений, охватывающая консультирование, инженерию и организационные изменения.

Почему TeamExtension.ai

Мы переводим обязательства в инженерную работу

Юридический анализ говорит, что требуется. Более трудный вопрос — что это значит в кодовой базе: что записывать, как подтверждать надзор, какая документация должна существовать и кто её готовит. Мы работаем в обоих регистрах, поэтому наши перечни пробелов содержат оценки трудоёмкости, а не только находки.

Избранные клиенты

Частые вопросы

Частые вопросы

Мы поставщик или внедряющая сторона?
Зависит от того, выпускаете ли вы систему на рынок под своим именем или используете предоставленную кем-то другим, и может измениться, если вы существенно измените систему или будете использовать её под своим брендом. Установление этого по каждой системе — часть работы, потому что обязательства заметно различаются.
Применяется ли это к нам за пределами Европейского союза?
Может применяться. Регламент охватывает системы, результат которых используется в Союзе, независимо от того, где учреждён поставщик. География ваших серверов не является решающим фактором.
Что, если мы используем модель общего назначения от крупного поставщика?
У поставщика есть обязательства как у поставщика модели, но у вас есть свои как у внедряющей стороны, и работа на его модели их не передаёт. Документация поставщика — вход в ваше соответствие, а не замена ему.
Как это соотносится с ISO/IEC 42001?
Стандарт даёт систему управления, регламент даёт правовые обязательства. Они существенно пересекаются, и организация, которая как следует применяет 42001, будет располагать большей частью доказательств, ожидаемых регламентом, хотя и не всеми автоматически.

Обсудить вашу инициативу в области ИИ

Классифицируйте свои системы с ИИ, сопоставьте вытекающие обязательства и закройте пробелы до того, как они станут обязывающими.