Liderzy opinii

Poza zgodnością: Dlaczego firmy czekające na jasność regulacji AI już pozostają w tyle

mm
Dodaj Unite.AI do preferowanych źródeł w Google

Większość organizacji wie, że musi wprowadzić zarządzanie AI, ale wiele z nich boryka się z tym samym pytaniem: Jak zbudować program zarządzania, gdy otoczenie regulacyjne nieustannie się zmienia? 

Wobec zmieniających się priorytetów federalnych, rosnącej mozaiki ustaw stanowych oraz zmieniających się oczekiwań branży, trudno określić, które wymagania przetrwają i ostatecznie ukształtują zgodność AI. W rezultacie wiele organizacji odkłada inwestycje w zarządzanie, dopóki nie pojawi się większa jasność regulacyjna.

Mimo tej ciągłej niepewności, organizacje, które opóźniają wprowadzanie zarządzania AI, ryzykują, że będą stale w defensywie, reagując na każde nowe regulacyjne wydarzenie zamiast budować trwałe zdolności zarządzania. Zamiast projektować programy zarządzania wokół poszczególnych ustaw, wiodące organizacje wyprzedzają sytuację, tworząc elastyczne ramy zarządzania, które mogą ewoluować wraz ze zmieniającymi się wymaganiami. Koncentracja powinna być mniej na przewidywaniu, które regulacje przetrwają, a bardziej na ustanowieniu struktur zarządzania, mechanizmów odpowiedzialności, ocen ryzyka i procesów nadzoru, które pozostaną wartościowe niezależnie od tego, jak rozwija się otoczenie regulacyjne.

Nawigowanie w zmieniającym się otoczeniu regulacyjnym

Tempo regulacji AI w Stanach Zjednoczonych przyspieszyło dramatycznie, tworząc złożone otoczenie zgodności dla organizacji opracowujących lub wdrażających systemy AI i dążących do ustanowienia zarządzania. Do końca 2025 roku, wszystkie 50 stanów zaproponowało przynajmniej jeden projekt ustawy dotyczący AI, a ponad 145 zostało uchwalonych. W 2026 roku ustawodawcy w 45 stanach wprowadzili ponad 1 500 dodatkowych projektów ustaw związanych z AI, przekraczając łączną aktywność legislacyjną sprzed zaledwie dwóch lat.

Colorado jest przykładem, jak szybko może zmienić się otoczenie. Przed wejściem w życie AI Act ustawodawcy odwołali i zastąpili go węższą ustawą skoncentrowaną głównie na przejrzystości i ujawnianiu informacji o systemach automatycznego podejmowania decyzji. Zamiast konwergować wokół jednego modelu regulacyjnego, stany przyjmują różnorodne podejścia, od kompleksowych ustaw regulujących systemy AI wysokiego ryzyka po regulacje modeli podstawowych oraz wymogi sektorowe dotyczące algorytmicznego zatrudniania, przejrzystości AI, deepfake’ów i generowanego przez AI klonowania głosu. 

Jednocześnie federalne podejście do regulacji AI nadal się rozwija. W czerwcu 2026 roku administracja Trumpa wydała executive order ustanawiający dobrowolne ramy współpracy z deweloperami AI w odniesieniu do niektórych modeli AI na granicy możliwości, aby wzmocnić cyberbezpieczeństwo i wspierać bezpieczny rozwój AI. Tymczasem stany nadal uchwalają, modyfikują i wprowadzają własne przepisy dotyczące AI, wzmacniając podzielone i szybko zmieniające się otoczenie regulacyjne, które organizacje muszą nawigować. Razem te wydarzenia podkreślają ważną rzeczywistość. Dzisiejsze wymagania mogą nie odzwierciedlać jutrzejszych oczekiwań, a programy zarządzania oparte na jednej ustawie lub jurysdykcji szybko staną się przestarzałe. Zamiast próbować przewidzieć każdy regulacyjny zwrot, organizacje powinny budować elastyczne zdolności zarządzania, które będą ewoluować wraz z otoczeniem regulacyjnym.

Projektowanie zarządzania dla zmieniającego się celu

Pytanie brzmi więc, co powinny obejmować te elastyczne zdolności zarządzania. Choć wymagania regulacyjne nadal się rozwijają, podstawowe oczekiwania wobec zarządzania pozostają niezwykle spójne. W różnych jurysdykcjach organizacje mają ustanowić jasną odpowiedzialność, udokumentowany nadzór, oceny ryzyka, przejrzystość, nadzór ludzki oraz jasno określone procesy decyzyjne. Razem te zdolności pomagają zapewnić, że systemy AI są sprawiedliwe, przejrzyste, odpowiedzialne i podlegają odpowiedniemu nadzorowi ludzkiego, wspierając odpowiedzialny rozwój i użycie AI, niezależnie od zmian w poszczególnych ustawach.

Zamiast budować programy zarządzania wokół konkretnej regulacji, organizacje powinny ustanawiać ramy zarządzania oparte na zasadach, które pozostaną skuteczne niezależnie od tego, które ustawy ostatecznie wejdą w życie. Organizacje koncentrujące się na budowaniu podstawowych zdolności zarządzania będą lepiej przygotowane do adaptacji bez konieczności przebudowywania swoich programów przy każdej zmianie otoczenia regulacyjnego.

Ustanowienie modelu operacyjnego stojącego za skutecznym zarządzaniem AI

Elastyczne zarządzanie AI wymaga więcej niż polityk i procedur. Wymaga modelu operacyjnego, który definiuje, jak podejmowane są decyzje zarządzania, kto jest za nie odpowiedzialny oraz jak nadzór jest wbudowany w codzienne operacje biznesowe.

Zaczyna się od ustanowienia jasnej własności, tworzenia międzyfunkcjonalnych komitetów zarządzania, dokumentowania przypadków użycia AI, utrzymywania inwentarza systemów AI, definiowania procesów przeglądu i zatwierdzania oraz wbudowywania zarządzania w istniejące operacje biznesowe. Te elementy podstawowe zapewniają spójność w całej organizacji, jednocześnie dając elastyczność w wprowadzaniu nowych wymagań regulacyjnych w miarę ich pojawiania się. Gdy zarządzanie staje się częścią procesu podejmowania decyzji, a nie jedynie zbiorem dokumentów zgodności, dostosowanie się do zmian regulacyjnych staje się znacznie łatwiejsze.

Technologia odgrywa ważną rolę w zarządzaniu AI, ale sama technologia nie może określić, czy AI jest używane odpowiedzialnie. Skuteczne zarządzanie wymaga wglądu w to, jakie systemy AI są używane, w jaki sposób są używane oraz jakie ryzyka niosą. Organizacje powinny utrzymywać inwentarz systemów AI i oceniać każdy przypadek użycia pod kątem potencjalnego wpływu, aby działania zarządzające były proporcjonalne do ryzyka. Systemy AI o wysokim wpływie, takie jak przetwarzające wrażliwe dane, wpływające na decyzje finansowe lub zatrudnieniowe, lub wspierające krytyczne operacje biznesowe, wymagają bardziej rygorystycznego nadzoru niż aplikacje o niższym ryzyku.

Po zidentyfikowaniu i uszeregowaniu przypadków użycia AI, organizacje mogą ustanowić procesy zarządzania z jasno określonymi uprawnieniami decyzyjnymi. Każdy program zarządzania powinien przydzielać odpowiedzialność za ocenę, zatwierdzanie, monitorowanie i okresową ponowną ocenę systemów AI w całym ich cyklu życia. Powinien także definiować, kto ma uprawnienia do zatwierdzania nowych przypadków użycia, określania dopuszczalnych poziomów ryzyka, eskalacji problemów oraz nadzoru nad bieżącą wydajnością.

Bez jasno przydzielonych odpowiedzialności zarządzanie staje się rozproszone pomiędzy zespołami prawnymi, zgodności, bezpieczeństwa, IT, zakupów i biznesu, co prowadzi do niespójnych decyzji, podwójnego wysiłku i niepewności co do tego, kto ostatecznie jest odpowiedzialny. Skuteczne zarządzanie AI zależy od struktury, która zapewnia jasną, spójną i powtarzalną odpowiedzialność.

Wykraczanie poza tradycyjne zarządzanie ryzykiem

Wiele organizacji rozpoczyna swoją drogę w zarządzaniu AI, odwołując się do istniejących programów bezpieczeństwa, ryzyka lub zgodności. Choć programy te zapewniają solidną bazę, AI wprowadza wyzwania zarządzania, które wykraczają poza tradycyjne zarządzanie ryzykiem i wymagają nowych zdolności.

Cyberbezpieczeństwo koncentruje się na ochronie systemów i informacji. Zarządzanie AI musi także uwzględniać, w jaki sposób podejmowane są automatyczne decyzje, jaki poziom nadzoru ludzkiego jest odpowiedni, jak ocenia się sprawiedliwość i przejrzystość oraz jak organizacje oceniają potencjalny wpływ systemów AI na pracowników, klientów i społeczeństwo.

Wprowadzając nowe ryzyka operacyjne, prawne i etyczne, AI wymusza, aby zarządzanie stało się ciągłym procesem decyzyjnym, a nie jednorazowym ćwiczeniem zgodności. Celem nie jest jedynie dokumentowanie kontroli, lecz ustanowienie powtarzalnych ram oceny AI jako technologii, celów biznesowych i oczekiwań regulacyjnych, które nadal się rozwijają.

Zarządzanie AI staje się wymogiem biznesowym

Czekanie na jasność regulacyjną pomija również inną ważną rzeczywistość. Popyt na zarządzanie AI jest coraz bardziej napędzany przez klientów, zespoły zakupowe, partnerów biznesowych i innych interesariuszy, którzy chcą mieć pewność, że AI jest opracowywane i wykorzystywane odpowiedzialnie.

Organizacje zaczynają napotykać pytania dotyczące zarządzania AI podczas oceny dostawców, przeglądów zakupów i negocjacji kontraktów. Programy takie jak Microsoft’s Supplier Security and Privacy Assurance (SSPA) Program obecnie wymagają od dostawców dostarczenia certyfikatów lub innych dowodów na zarządzanie AI, co sygnalizuje, że nabywcy oczekują wykazania zarządzania, a nie jedynie jego deklaracji. Organizacje, które nie mogą przedstawić tych dowodów, mogą znaleźć się w niekorzystnej sytuacji w konkurencyjnych przetargach i ocenach dostawców.

Dla wielu organizacji te oczekiwania biznesowe materializują się znacznie przed formalnym egzekwowaniem przepisów. W rezultacie zarządzanie AI staje się czynnikiem wyróżniającym konkurencyjnie, który wzmacnia zaufanie klientów i wspiera długoterminowe relacje biznesowe.

Budowanie na sprawdzonych ramach zarządzania

Następne pytanie brzmi, jak organizacje mogą wprowadzić w życie te zasady zarządzania w sposób trwały, gdy technologia, priorytety biznesowe i regulacje się rozwijają. Wiele organizacji odkrywa, że ustalone ramy, takie jak ISO/IEC 42001 zapewniają tę podstawę. Zamiast koncentrować się na zgodności z jedną regulacją, te ramy ustanawiają spójne praktyki zarządzania w zakresie odpowiedzialności, zarządzania ryzykiem, nadzoru i ciągłego doskonalenia, które można stosować w różnych jurysdykcjach.

Budowanie zarządzania wokół uznanej ramy tworzy stabilność w nieustannie zmieniającym się otoczeniu. Zamiast przebudowywać programy zarządzania za każdym razem, gdy pojawiają się nowe wymagania, organizacje mogą włączać nowe zobowiązania prawne do ustalonego modelu zarządzania, jednocześnie rozwijając swoje zdolności zarządzania w czasie.

Organizacje będące liderami w zarządzaniu AI zdają sobie sprawę, że to więcej niż ćwiczenie zgodności. Traktują zarządzanie jako fundament budowania zaufania, wzmacniania odpowiedzialności i umożliwiania odpowiedzialnego przyjmowania AI w całym przedsiębiorstwie. Osiągnięcie takiego poziomu dojrzałości wymaga ciągłych inwestycji w ludzi, procesy i technologię, wraz z zobowiązaniem do nieustannego przeglądu i udoskonalania zarządzania w miarę rozwoju możliwości AI, priorytetów biznesowych i oczekiwań regulacyjnych.

Otoczenie regulacyjne będzie nadal się rozwijać, a organizacje nie mogą sobie pozwolić na czekanie na pełną jasność przed podjęciem działań. Najsilniejszym podejściem jest inwestowanie już teraz w zdolności zarządzania, które pozostaną wartościowe niezależnie od tego, jak rozwijają się wymagania regulacyjne. Ustanowienie struktur zarządzania, definiowanie przypadków użycia AI, przeprowadzanie ocen ryzyka i wpływu, dokumentowanie decyzji oraz wbudowywanie ciągłego nadzoru tworzy fundament, który może się dostosować w miarę zmiany oczekiwań.

Odpowiedzialność, nadzór, zarządzanie ryzykiem, udokumentowane podejmowanie decyzji i ciągłe doskonalenie nie są jedynie wymogami zgodności. Są to trwałe zdolności odpowiedzialnego zarządzania AI. Organizacje, które je dziś zbudują, będą lepiej przygotowane do spełnienia przyszłych zobowiązań regulacyjnych, zaspokojenia rosnących oczekiwań klientów i wdrażania AI z większą pewnością.

Danny Manimbo jest Starszym Dyrektorem w firmie Schellman z siedzibą w Denver, Kolorado, gdzie kieruje usługami sztucznej inteligencji (AI) i ISO oraz pełni funkcję jednego z głównych księgowych Schellman. W tej roli nadzoruje strategię, dostawę i jakość usług AI, ISO i szerszych usług atestacyjnych Schellman.

Od dołączenia do firmy w 2013 roku Danny zbudował ponad 15 lat doświadczenia w dziedzinie bezpieczeństwa informacji, ochrony danych, zarządzania AI i zgodności, pomagając organizacjom w nawigowaniu po ewoluujących krajobrazach regulacyjnych i wschodzących technologiach.

Jest również uznawanym liderem myśli i częstym prelegentem na konferencjach branżowych, gdzie dzieli się wiedzą na temat zarządzania AI, najlepszych praktyk bezpieczeństwa i przyszłości zgodności.