思想领袖
每个人都想要在风险管理中使用人工智能,但很少有人准备好了

每个人都在争相部署人工智能。但是在第三方风险管理(TPRM)中,这种竞争可能是最大的风险。
人工智能依赖于结构:清洁的数据,标准化的流程和一致的结果。然而,大多数TPRM程序缺乏这些基础。一些组织有专门的风险领导者,定义明确的程序和数字化的数据。其他组织通过电子表格和共享驱动器来管理风险。一些组织在严格的监管审查下运作,而其他组织则接受更大的风险。没有两个程序是相同的,即使经过15年的努力,成熟度仍然存在很大差异。
这种变异性意味着人工智能在TPRM中的采用不会通过速度或统一性实现。它将通过纪律实现,而这种纪律始于对程序当前状态、目标和风险承受能力的现实态度。
如何判断您的程序是否准备好使用人工智能
并非每个组织都准备好使用人工智能,这是可以接受的。最近的一项麻省理工学院研究发现,95%的GenAI项目失败。根据Gartner的说法,79%的技术购买者表示,他们后悔最近的购买,因为该项目没有得到适当的规划。
在TPRM中,人工智能的准备度不是一个可以切换的开关。它是一个进步,是程序结构化、连接和治理的反映。最组织处于成熟曲线的某个位置,该曲线从临时到敏捷不等,了解您所处的位置是有效和负责地使用人工智能的第一步。
在早期阶段,风险程序主要是手动的,依赖于电子表格、机构记忆和分散的所有权。几乎没有正式的方法论或一致的监督第三方风险。供应商信息可能存储在电子邮件线程或少数关键人员的头脑中,直到它不再有效。在这种环境中,人工智能将难以区分噪音和洞察,技术将放大不一致性而不是消除它。
随着程序的成熟,结构开始形成:工作流程变得标准化,数据被数字化,责任扩展到各个部门。在这里,人工智能开始添加真正的价值。但即使是明确定义的程序也经常保持孤立,限制了可见性和洞察力。
真正的准备度出现在这些孤立的结构被打破,治理变得共享时。集成和敏捷的程序将数据、自动化和责任连接起来,允许人工智能找到立足点——将断开的信息转化为智能,并支持更快、更透明的决策。
通过了解您当前的位置和您想要去哪里,您可以建立基础,将人工智能从一个闪亮的承诺转化为真正的力量倍增器。
为什么一个尺寸不适用于所有,尽管程序成熟度
即使两家公司都有敏捷的风险程序,它们也不会为人工智能实施走相同的路线,也不会看到相同的结果。每家公司都管理着不同的第三方网络,在独特的法规下运作,并接受不同的风险水平。
例如,银行面临着严格的监管要求,关于第三方外包服务提供的数据隐私和保护。它们对错误、停机或违规的风险承受能力几乎为零。相比之下,消费品制造商可能会接受更大的运营风险,以换取灵活性或速度,但它们不能承受影响关键交付时间表的中断。
每个组织的风险承受能力定义了它为了实现目标而愿意接受的不确定性水平。在TPRM中,这条线不断移动。这就是为什么通用人工智能模型很少起作用的原因。将通用模型应用于这种变异性空间会产生盲点而不是清晰度——这需要更有针对性、可配置的解决方案。
人工智能的更聪明方法是模块化的。将人工智能部署在数据强大、目标明确的地方,然后扩展。常见的用例包括:
- 供应商研究: 使用人工智能筛选出成千上万的潜在供应商,找出最低风险、最有能力或最可持续的合作伙伴,用于即将到来的项目。
- 评估: 将人工智能应用于评估供应商文档、认证和审计证据。模型可以标记不一致或异常,可能指示风险,从而让分析师专注于最重要的事情。
- 恢复力规划: 使用人工智能模拟中断的涟漪效应。区域制裁或对材料的监管禁令将如何影响您的供应基础?人工智能可以处理复杂的贸易、地理和依赖数据,以模拟结果并加强应急计划。
每个用例都能在部署时带来价值,并得到治理的支持。那些在风险和供应链管理中真正成功使用人工智能的组织不是那些自动化最多的组织,而是那些从小开始、有意图自动化并经常适应的组织。
在TPRM中构建负责任的人工智能
随着组织开始在TPRM中尝试人工智能,最有效的程序平衡了创新和问责。人工智能应该加强监督,而不是取代它。
在第三方风险管理中,成功不仅仅是衡量您可以多快评估供应商;它是衡量风险被准确识别和纠正措施被有效实施的程度。当供应商失败或合规问题成为头条新闻时,没人会问这个过程的效率如何。他们会问它是如何治理的。
这个问题,“它是如何治理的”,正在迅速成为全球性的。随着人工智能的采用加速,世界各地的监管机构正在以非常不同的方式定义“负责任”的含义。 欧盟人工智能法案 已经为高风险系统设定了基于风险的框架,要求透明度和问责。相比之下,美国正在遵循更分散的路径,强调创新和自愿标准,如 NIST人工智能风险管理框架 。其他地区,包括日本、中国和巴西,正在开发将人权、监督和国家优先事项融入人工智能治理不同模型的变体。
对于全球企业来说,这些不同的方法引入了新的复杂性。位于欧洲的供应商可能面临严格的报告义务,而位于美国的供应商可能有更灵活但仍在不断演变的期望。每个“负责任的人工智能”定义都为风险评估、监测和解释增加了细微差别。
风险领导者需要适应性强的监督结构,可以随着监管的变化而灵活调整,同时保持透明度和控制。最先进的程序将治理直接嵌入到TPRM运营中,确保每个由人工智能驱动的决策都可以被解释、追踪和辩护——无论是在哪个司法管辖区。
如何开始
将负责任的人工智能变为现实需要的不仅仅是政策声明。它需要建立正确的基础:清洁的数据、明确的问责制和持续的监督。这就是它的样子。
- 从一开始就标准化。 在自动化之前建立清洁、连贯的数据和一致的流程。实施分阶段的方法,将人工智能逐步集成到您的风险程序中,测试、验证和完善每个阶段,然后扩展。从一开始就将数据完整性、隐私和透明度作为不可协商的条件。无法解释其推理或依赖于未经验证的输入的人工智能会引入风险,而不是减少风险。
- 从小开始,经常尝试。 成功不仅仅是关于速度。启动受控的试点项目,将人工智能应用于特定、明确定义的问题。记录模型的性能、决策和谁对其负责。找出并减轻关键挑战,包括数据质量、隐私和监管障碍,这些挑战阻止了大多数生成性人工智能项目的业务价值。
- 始终治理。 人工智能不应该引起更多的干扰;它应该帮助预测干扰。将人工智能视为一种风险。为评估组织和其第三方使用人工智能的方式建立明确的政策和内部专业知识。随着全球监管的演变,透明度必须保持一致。风险领导者应该能够将每个由人工智能驱动的洞察力追溯到其数据源和逻辑,确保决策在监管机构、董事会和公众的审查下站得住脚。
在TPRM中,没有通用的人工智能蓝图。每家公司的成熟度、监管环境和风险承受能力都将决定人工智能如何实施和提供价值,但所有程序都应以意图为基础构建。自动化已准备好的内容,治理已自动化的内容,并在技术和围绕技术的规则不断演变时不断适应。











