Un tool de AI vede date pe care nu trebuia să le vadă. Un rezultat greșit ajunge la un client. Un auditor întreabă cine răspunde de un sistem și nimeni nu știe. De obicei, la guvernanța AI te gândești abia după un astfel de moment. Rolul ei e tocmai să nu ajungi acolo.
Nu trebuie să construiești ceva greoi. Un cadru de guvernanță AI poate fi la fel de simplu ca un inventar al sistemelor folosite, câteva reguli clare și un responsabil pentru fiecare inițiativă. Restul se adaugă doar acolo unde riscul chiar o cere.
Ce este guvernanța AI
Guvernanța AI este setul de reguli, roluri și verificări prin care o companie decide cum folosește AI în mod responsabil. Răspunde la câteva întrebări concrete: cine deține fiecare sistem, ce date poate atinge, cum verifici că dă rezultate corecte și cum documentezi totul, ca să poți dovedi mai târziu ce ai decis și de ce.
Guvernanța se ocupă de cum folosești AI fără să te expui la riscuri pe care nu ți le permiți. Strategia AI se ocupă de altceva: unde folosești AI ca să reduci costuri sau să câștigi timp. Ai nevoie de amândouă și rezolvă probleme diferite.
Ce acoperă, concret
Un cadru de guvernanță care chiar funcționează atinge câteva zone care altfel rămân ale nimănui:
- Inventarul. O listă a sistemelor AI folosite în companie, la ce servesc și cine răspunde de fiecare. Fără ea, nu ai ce guverna.
- Datele. Reguli clare despre ce date pot atinge sistemele AI și ce nu părăsește niciodată compania.
- Verificarea umană. Unde e nevoie ca un om să confirme rezultatul înainte să conteze, mai ales în deciziile despre oameni, bani sau clienți.
- Riscul și acuratețea. Cum testezi că un sistem face ce trebuie și ce faci când greșește.
- Documentația. Urme scrise ale deciziilor, ca să poți răspunde unui audit fără să reconstruiești totul din memorie.
Cele trei cadre pe care le vei auzi
Trei cadre revin constant în discuțiile despre guvernanță AI: NIST AI RMF, ISO/IEC 42001 și EU AI Act. Nu sunt în competiție și nu trebuie să alegi între ele, pentru că acoperă lucruri diferite.
- NIST AI RMF este un cadru voluntar publicat de institutul american de standarde. Te ajută să identifici și să gestionezi riscul pe patru funcții: guvernează, cartografiază, măsoară, gestionează. E un bun punct de plecare pentru că e practic și nu cere certificare.
- ISO/IEC 42001 este primul standard internațional pentru un sistem de management al AI, apărut în 2023. Seamănă cu ISO 27001 pentru securitatea informației: descrie cum construiești un proces repetabil și poate fi certificat de un auditor extern. E util când vrei să demonstrezi în fața clienților sau partenerilor că iei lucrurile în serios.
- EU AI Act este lege, nu recomandare. Clasifică sistemele după risc și impune obligații diferite pentru fiecare nivel, de la practici interzise până la cerințe stricte pentru sistemele cu risc ridicat. Se aplică dacă vinzi sau folosești AI în Uniunea Europeană.
Cum se leagă între ele
EU AI Act îți spune ce ești obligat să faci, iar NIST AI RMF și ISO/IEC 42001 îți dau modul de lucru prin care ajungi acolo. Dacă folosești deja un proces de management al riscului bine construit, o mare parte din ce cere legea e deja acoperită.
În practică, pornești de la ce ești obligat prin lege, adopți un cadru voluntar ca să ai un mod de lucru și te gândești la certificare doar dacă un client sau o piață ți-o cere. Poți citi separat despre termenele din EU AI Act și despre ce înseamnă conformitatea EU AI Act în practică.
De unde începi
Nu ai nevoie de un proiect de șase luni ca să pornești. Primii pași sunt suficient de mici încât îi poți face în câteva săptămâni, și suficient de importanți încât schimbă imediat cât de expus ești.
- Fă un inventar al sistemelor AI folosite deja, oficial sau neoficial, și dă fiecăruia un responsabil.
- Scrie câteva reguli scurte despre datele permise și despre unde e obligatorie verificarea umană.
- Alege unul sau două sisteme cu risc mai mare și tratează-le mai atent, în loc să încerci să acoperi totul deodată.
- Notează deciziile pe măsură ce le iei, ca să ai documentația gata atunci când ai nevoie de ea.
Cine deține toate astea contează la fel de mult ca regulile în sine. În multe companii, responsabilitatea ajunge la un Chief AI Officer sau la un director existent care preia rolul. Adopția AI în companiile din România rămâne mult sub media UE, conform datelor Eurostat, așa că un proprietar clar pentru guvernanță face diferența dintre un cadru pe care compania chiar îl urmează și unul deschis ultima dată la instalare.
Întrebări frecvente
Ce este guvernanța AI?
Guvernanța AI este setul de reguli, roluri și verificări prin care o companie decide cum folosește AI în mod responsabil: cine răspunde de fiecare sistem, ce date poate atinge, cum îi verifici rezultatele și cum documentezi totul pentru audit.
Care e diferența dintre NIST AI RMF, ISO/IEC 42001 și EU AI Act?
NIST AI RMF este un cadru voluntar care te ajută să gestionezi riscul. ISO/IEC 42001 este un standard certificabil pentru un sistem de management al AI. EU AI Act este lege și impune obligații după nivelul de risc al fiecărui sistem. Primele două te ajută să respecti al treilea.
De unde începe o companie cu guvernanța AI?
Începe cu un inventar al sistemelor AI folosite deja și cu un proprietar pentru fiecare. Adaugă câteva reguli simple despre datele permise și despre verificarea umană, apoi extinde spre un cadru mai formal doar acolo unde riscul o cere.