Myslitelé

Všichni chtějí AI ve správě rizik. Málo z nich je na to připraveno

mm
Přidejte Unite.AI mezi své preferované zdroje na Google

Všichni se závodí v nasazení AI. Ale ve správě rizik třetích stran (TPRM) by tento závod mohl být největším rizikem ze všech.

AI závisí na struktuře: čisté údaje, standardizované procesy a konzistentní výsledky. Přesto většina programů TPRM postrádá tyto základy. Některé organizace mají věnované lídry ve správě rizik, definované programy a digitalizované údaje. Jiné spravují rizika ad hoc prostřednictvím tabulek a sdílených disků. Některé fungují pod přísnou regulační kontrolou, zatímco jiné přijímají daleko větší riziko. Žádné dva programy nejsou stejné a zralost se stále značně liší po 15 letech úsilí.

Tato variabilita znamená, že přijetí AI ve TPRM nebude probíhat prostřednictvím rychlosti nebo uniformity. Bude probíhat prostřednictvím disciplíny a tato disciplína začíná být realistická o současném stavu, cílech a apetitu programu pro riziko.

Jak vědět, zda je váš program připraven pro AI

Ne všechny organizace jsou připraveny pro AI a to je v pořádku. Nedávná studie MIT zjistila, že 95 % projektů GenAI selhává. A podle Gartneru 79 % technologických kupců říká, že lituje svého posledního nákupu, protože projekt nebyl řádně naplánován.

Ve TPRM není připravenost na AI přepínač, který se přepíná. Je to postup a odraz toho, jak strukturovaný, propojený a řízený je váš program. Většina organizací se nachází někde na křivce zralosti, která se pohybuje od ad hoc po agilní a vědět, kde jste, je prvním krokem k efektivnímu a odpovědnému využití AI.

Na počátečních fázích jsou programy rizik většinou manuální, závislé na tabulkách, institucionální paměti a fragmentované vlastnictví. Existuje málo formální metodologie nebo konzistentního dohledu nad riziky třetích stran. Informace o dodavatelích mohou žít v e-mailových vláknech nebo v hlavách několika klíčových lidí a proces funguje, dokud nefunguje. V tomto prostředí bude AI mít potíže s rozlišením hluku od vhledu a technologie bude zesilovat nekonzistenci spíše než ji eliminovat.

Jak programy zrají, začíná se vytvářet struktura: pracovní postupy se standardizují, údaje se digitalizují a odpovědnost se rozšiřuje napříč odděleními. Zde AI začíná přidávat skutečnou hodnotu. Ale i dobře definované programy často zůstávají izolované, omezující viditelnost a vhled.

Skutečná připravenost se objevuje, když tyto izolace se rozpadají a řízení se stává sdíleným. Integrované a agilní programy propojují údaje, automatizaci a odpovědnost napříč podnikem, umožňující AI najít své místo — měnící nesouvisející informace v inteligenci a podporující rychlejší, transparentnější rozhodování.

Pochopením, kde jste a kam chcete jít, můžete vytvořit základ, který změní AI z lesklého slibu na skutečný násobič síly.

Proč jeden velikost nezapadá všem, navzdory zralosti programu

I když dvě společnosti mají obě agilní programy rizik, nebudou sledovat stejnou cestu pro implementaci AI, ani neuvidí stejné výsledky. Každá společnost spravuje jinou síť třetích stran, funguje pod jedinečnými předpisy a přijímá jiná úroveň rizika.

Například banky čelí přísným regulačním požadavkům na ochranu údajů a soukromí ve službách poskytovaných třetími stranami. Jejich tolerance rizika pro chyby, výpadky nebo porušení je téměř nulová. Výrobci spotřebního zboží mohou přijmout větší provozní riziko za účelem flexibility nebo rychlosti, ale nemohou si dovolit přerušení, která ovlivňují kritické dodací lhůty.

Každá organizace definuje svou toleranci rizika, kolik nejistoty je ochotna přijmout, aby dosáhla svých cílů a ve TPRM se tato hranice neustále mění. To je důvod, proč obecné modely AI zřídka fungují. Použití obecného modelu v tak proměnlivém prostoru vytváří místo jasnosti slepá místa – vytváří potřebu více účelově postavených, konfigurovatelných řešení.

Chytrý přístup k AI je modulární. Nasazení AI tam, kde jsou údaje silné a cíle jsou jasné, a poté škálovat z toho. Běžné případy použití zahrnují:

  • Vyhledávání dodavatelů: Použití AI k prohledání tisíců potenciálních dodavatelů, identifikaci dodavatelů s nejnižším rizikem, nejvhodnějších nebo nejtrvalejších partnerů pro nadcházející projekt.
  • Hodnocení: Použití AI k hodnocení dokumentace dodavatelů, certifikátů a auditních důkazů. Modely mohou označit nesrovnalosti nebo anomálie, které mohou indikovat riziko, umožňující analytikům soustředit se na to, co je nejdůležitější.
  • Plánování odolnosti: Použití AI k simulaci vlnových efektů přerušení. Jak by sankce v regionu nebo regulační zákaz materiálu ovlivnily vaši základnu dodavatelů? AI může zpracovat komplexní obchodní, geografické a závislostní údaje k modelování výsledků a posílení plánů kontinuity.

Každý z těchto případů použití dodává hodnotu, když je nasazen záměrně a podporován řízením. Organizace, které vidí skutečný úspěch s AI ve správě rizik a řetězci dodávek, nejsou ty, které automatizují nejvíce. Jsou to ty, které začínají malým, automatizují s úmyslem a často se přizpůsobují.

Stavba odpovědného AI ve TPRM

Jak organizace začínají experimentovat s AI ve TPRM, nejúčinnější programy vyvažují inovace s odpovědností. AI by mělo posílit dohled, ne nahradit ho.

Ve správě rizik třetích stran není úspěch měřen pouze tím, jak rychle můžete vyhodnotit dodavatele; měří se tím, jak přesně jsou identifikována rizika a jak účinně jsou implementována nápravná opatření. Když dodavatel selže nebo problém s dodržováním předpisů dělá titulky, nikdo se neptá, jak efektivní byl proces. Ptají se, jak byl řízen.

Tato otázka, „jak je řízen“, se rychle stává globální. Jakmile se přijetí AI urychluje, regulátoři po celém světě definují, co „odpovědné“ znamená velmi odlišnými způsoby. Evropský zákon o AI nastavil tón s rámcem založeným na riziku, který vyžaduje transparentnost a odpovědnost za systémy s vysokým rizikem. Naopak Spojené státy následují více decentralizovanou cestu, zdůrazňující inovace spolu s dobrovolnými standardy, jako je rámec pro řízení rizik AI NIST. Další regiony, včetně Japonska, Číny a Brazílie, vyvíjejí své vlastní varianty, které kombinují lidská práva, dohled a národní priority do odlišných modelů řízení AI.

Pro globální podniky zavedou tyto rozdílné přístupy nové vrstvy složitosti. Dodavatel fungující v Evropě může čelit přísným povinnostem oznamování, zatímco v USA může mít volnější, ale stále se vyvíjející očekávání. Každá definice „odpovědného AI“ přidává nuance k tomu, jak riziko musí být hodnoceno, monitorováno a vysvětleno.

Lídry ve správě rizik potřebují adaptabilní struktury dohledu, které mohou flexibilně reagovat na měnící se předpisy, zatímco zachovávají transparentnost a kontrolu. Nejrozvinutější programy přímo začleňují řízení do svých operací TPRM, zajišťují, že každé rozhodnutí řízené AI může být vysvětleno, vysledováno a obhájeno — bez ohledu na jurisdikci.

Jak začít

Proměna odpovědného AI ve realitu vyžaduje více než prohlášení o politice. Znamená to položení správných základů: čisté údaje, jasná odpovědnost a nepřetržitý dohled. Zde je to, co to vypadá.

  • Standardizujte od začátku. Zaved’te čisté, konzistentní údaje a sladěné procesy před automatizací. Implementujte fázový přístup, který integruje AI do vašeho programu rizik krok za krokem, testuje, ověřuje a rafinuje každou fázi, než ji škáluje. Ujistěte se, že integrita dat, soukromí a transparentnost jsou nezbytné od začátku. AI, které nemůže vysvětlit své zdůvodnění nebo které spoléhá na neověřené vstupy, zavádí riziko spíše než ho snižuje.
  • Začněte malým a experimentujte často. Úspěch není o rychlosti. Spusťte řízené pilotní projekty, které aplikují AI na specifické, dobře pochopitelné problémy. Dokumentujte, jak modely fungují, jak se dělají rozhodnutí a kdo je zodpovědný za ně. Identifikujte a zmírněte kritické výzvy, včetně kvality dat, soukromí a regulačních překážek, které brání většině projektů generativní AI v dodání obchodního hodnoty.
  • Vždy řiďte. AI by mělo pomoci předvídat přerušení, ne způsobit více z nich. Zacházejte s AI jako s jakoukoli jinou formou rizika. Zaved’te jasná pravidla a vnitřní odbornost pro hodnocení toho, jak vaše organizace a její třetí strany používají AI. Jak se předpisy vyvíjejí po celém světě, transparentnost musí zůstat konstantní. Lídry ve správě rizik by měli být schopni vysledovat každé rozhodnutí řízené AI zpět k jeho zdrojům dat a logice, zajišťují, že rozhodnutí vydrží pod drobnohledem regulatorů, rad a veřejnosti.

Neexistuje univerzální plán pro AI ve TPRM. Každá společnost bude mít svou zralost, regulační prostředí a toleranci rizika, které budou formovat, jak AI je implementováno a dodává hodnotu, ale všechny programy by měly být postaveny s úmyslem. Automatizujte to, co je připraveno, řiďte to, co je automatizováno, a nepřetržitě přizpůsobujte, jakmile se technologie a pravidla kolem ní vyvíjejí.

Dave Rusher je Chief Customer Officer ve společnosti Aravo, kde poradí globálním organizacím při správě rizik třetích stran a zodpovědném přijetí umělé inteligence. Má více než 30 let zkušeností v oblasti softwaru pro podniky a je vášnivý pomoc zákazníkům řešit kritické obchodní problémy s řešeními, která podporují jejich dlouhodobý úspěch a strategické cíle.