欧盟AI法案将AI治理提升到了董事会层面,要求使用或开发AI的组织识别、管理并记录风险,尤其是高风险系统。这带来了围绕监督、文档、数据治理和透明度的全新要求。然而,监管本身并不能解决最大的实践挑战:AI的采用速度正在超过治理速度。
政策定义了规则,但运营控制才能让组织在技术、用户和风险变化时保持正确方向。正如高速公路的安全不仅仅依赖司机遵守交规,还需要限速、车道标线和防撞护栏来防止小失误演变成严重事故。AI治理同理——许多组织已经制定了政策、治理框架和可接受使用指南,但这些只是必要的第一步。
![]()
政策与运营之间的鸿沟
员工正在使用公共AI工具,开发人员依赖编码助手,业务团队在现有平台上部署AI能力。在许多情况下,这些技术是在安全、合规和风险团队完全理解它们能访问什么、影响哪些系统、如何改变组织整体风险状况之前就被引入的。
这就是监管雄心与运营现实之间的差距。组织可能已经批准了AI用例和治理框架,但他们往往只治理了业务中已运行AI的一部分。政策本身无法阻止AI系统访问错误数据、与错误应用交互或产生意外运营风险。
影子AI正在改变治理挑战
传统治理假设组织知道业务中运行着哪些技术。AI改变了这一点。影子AI不再局限于员工尝试公共工具,还包括通过常规软件更新引入的嵌入式AI能力、业务用户创建的AI驱动工作流,以及在企业系统中运行却从未被视为正式AI项目的自主代理。这些能力被采用的速度往往快于治理流程识别、评估和管理它们的速度。
如今,AI不再仅仅是辅助员工——它在代表员工行事。AI代理可以检索信息、执行操作,而治理框架往往滞后于这些实际应用场景。缩小这一差距,需要将AI视为运营挑战而非单纯的合规任务。这意味着要理解AI的实际使用方式,根据业务风险应用控制措施,并随着AI能力的演进调整治理策略。
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.