
Sadržaj
- Propisi i standardi koji su važni
- Rokovi EU AI Acta nakon Digital Omnibusa 2026.
- Šest komponenti okvira za upravljanje AI-jem
- 1. Opseg i politika
- 2. Vlasništvo
- 3. Procjena rizika i kontrole
- 4. Praćenje i revizija
- 5. Transparentnost
- 6. Obuka
- Počnite s registrom slučajeva upotrebe AI-ja
- Što radi, a što ide po zlu
- Standardi, certifikacija i alati
- Često postavljana pitanja
Okvir za upravljanje AI-jem skup je vlasnika, politika, kontrola i pregleda koji određuju kako Vaša organizacija koristi AI i što se događa kad pogriješi. Izgradite ga tako da popišete svaki sustav koji automatizira odluku, rangirate te sustave prema učinku, svakome dodijelite imenovanog vlasnika i kontrole prilagodite riziku. Ako poslujete u EU-u, rokove određuje AI Act. Njegova pravila za visokorizične sustave, poput onih za zapošljavanje i kreditno ocjenjivanje, sada se primjenjuju od 2. prosinca 2027.
Tvrtke koriste AI za probir kandidata za posao, otkrivanje prijevara, upravljanje opskrbnim lancima i određivanje cijena. Vidio sam platforme za zapošljavanje koje odbijaju kvalificirane kandidate samo zato što su imali stanku u karijeri. Vidio sam sustave za odlučivanje koji primjenjuju pogrešna pravila na cijele segmente kupaca. Zajednička je nit bila da nitko nije odredio jasne politike o tome kako se sustav treba ponašati ni što učiniti kad se ne ponaša tako.
To je neuspjeh upravljanja, a ne tehnički neuspjeh. Većina poduzeća ne zna odgovoriti na tri osnovna pitanja:
- Tko odobrava kako se koristi AI?
- Tko provjerava radi li kako se očekuje?
- Što se događa kad pogriješi?
Upravljanje daje odgovore na njih. Kad se dobro provede, ne usporava stvari. Osigurava da se sustavi na koje se oslanjate koriste odgovorno.
- Popišite svaki sustavAko automatizira odluku, u opsegu je
- Rangirajte prema učinkuPrvo zapošljavanje, kreditiranje, cijene i ocjenjivanje kupaca
- Imenujte jednog vlasnikaOsoba, a ne odbor
- Prilagodite kontrole rizikuTestovi, točke ljudskog pregleda i upozorenja
- Pregledavajte u fiksnom ciklusuMjesečno za kritične sustave, tromjesečno za ostale
Neuspjesi i rubni slučajevi vraćaju se u kontrole
Timovi koji pretpostavljaju da usklađenost rješavaju njihovi isporučitelji softvera obično griješe. Prema EU AI Actu organizacija koja sustav uvodi u uporabu ima vlastite obveze.
| Okvir | Gdje | Status i što traži |
|---|---|---|
| EU AI Act | Europska unija | Zakon od kolovoza 2024. Zasnovan na riziku: zabranjuje neke primjene, određuje obveze za visokorizične sustave, pravila transparentnosti za ostale |
| GDPR | Europska unija | Pravna osnova, smanjenje količine podataka i prava u vezi s automatiziranim odlukama koje utječu na ljude |
| ISO/IEC 42001 | Globalno | Certificirljiv standard sustava upravljanja AI-jem, objavljen u prosincu 2023. |
| NIST AI RMF | Sjedinjene Države | Dobrovoljni okvir izgrađen na načelima Govern, Map, Measure i Manage |
| Zakoni američkih saveznih država | Sjedinjene Države | Nema sveobuhvatnog saveznog zakona o AI-ju; sve veći skup zakona saveznih država, uz savezne pokušaje da ih se nadjača |
| Singapore Model AI Governance Framework | Singapur | Dobrovoljne smjernice o objašnjivosti i odgovornosti |
| OECD-ova načela o AI-ju | Članice OECD-a | Neobvezujuća međunarodna načela |
Kanadski predloženi Zakon o umjetnoj inteligenciji i podacima (Artificial Intelligence and Data Act) propao je kad je parlament u siječnju 2025. prorogiran, pa više ne pripada na ovaj popis.
Rokovi EU AI Acta nakon Digital Omnibusa 2026.
EU je u srpnju 2026. izmijenio AI Act putem Digital Omnibusa o AI-ju, Uredbe (EU) 2026/1744, kojom su odgođena pravila za visokorizične sustave. Ovo su trenutačni datumi iz vremenske crte AI Acta Europske komisije:
| Datum | Što se primjenjuje |
|---|---|
| 1. kolovoza 2024. | AI Act stupa na snagu |
| 2. veljače 2025. | Zabranjene prakse i obveze AI pismenosti |
| 2. kolovoza 2025. | Pravila za modele AI opće namjene; nacionalna tijela i kazne |
| 2. kolovoza 2026. | Većina preostalih pravila, uključujući obveze transparentnosti iz članka 50.; počinje provedba |
| 2. prosinca 2026. | Nove zabrane za seksualne deepfakeove bez pristanka i materijal zlostavljanja djece |
| 2. prosinca 2027. | Pravila za visokorizične sustave iz Priloga III, poput zapošljavanja, kreditnog ocjenjivanja i osnovnih usluga |
| 2. kolovoza 2028. | Pravila za visokorizične sustave za AI ugrađen u proizvode obuhvaćene pravom EU-a o sigurnosti proizvoda (Prilog I) |
Odgoda daje vremena. Ne uklanja posao. Ako koristite AI za probir kandidata ili kreditno ocjenjivanje, dokumentacija, ljudski nadzor i praćenje koji su Vam potrebni do prosinca 2027. grade se dulje nego što većina timova očekuje. Kad kupujete takav sustav, već sada pitajte isporučitelja kako će ispuniti zahtjeve za visokorizične sustave.
1. Opseg i politika
Prije svega drugoga otkrijte gdje sustavi donose odluke. Većina timova to preskoči ili pretpostavlja da IT ima popis. Obično ga nema.
Prođite odjel po odjel. Pogledajte alate koji filtriraju kandidate, odobravaju transakcije ili ocjenjuju kupce. Ako automatizira odluku, u opsegu je, nazivao ga netko AI-jem ili ne. Ako koristite SAP, uključite AI značajke koje ste uključili, poput alata Joule i ugrađenih prediktivnih scenarija.
Zatim napišite politike jednostavnim jezikom koje će ljudi slijediti. „Dajemo prednost etičkoj uporabi AI-ja" nije politika.
2. Vlasništvo
Koliko god sustav dobro radio, netko mora biti vlasnik ishoda. Zajednička odgovornost znači da nitko ne djeluje.
Svakom sustavu dodijelite jednog imenovanog vlasnika koji ga koristi u praksi, potpisuje ključne promjene, vodi dokumentaciju i odgovara kad stvari krenu po zlu. Unaprijed odlučite tko može zaustaviti sustav nakon pritužbe.
U jednoj tvrtki s kojom sam radio troje ljudi je mislilo da je netko drugi odgovoran. Rezultat su bili mjeseci šutnje oko kritičnog problema kojim se nitko nije bavio.
3. Procjena rizika i kontrole
Svaki sustav nosi rizik. Važno je je li taj rizik vidljiv.
Ne posuđujte opće popise rizika. Zapitajte se bi li Vaš sustav mogao nepravedno odbiti kandidate, preporučiti pogrešne cijene ili pogrešno klasificirati kupce. Zatim izgradite kontrole: testiranje prije uvođenja, točke ručnog pregleda u uporabi i upozorenja kad rezultati izađu izvan očekivanih raspona. U svaku politiku rizika stavite dva ili tri realistična scenarija kako bi ljudi razumjeli zašto postoji.
4. Praćenje i revizija
Sustavi se mijenjaju. Ulazni podaci se pomiču, a ažuriranja mijenjaju ponašanje. Sjećam se jednog financijskog tima koji je naletio na tihu pogrešku u svom alatu za preporuke. Trebala su dva tjedna da je netko primijeti. Jedna redovita revizija uhvatila bi je drugi dan.
Odredite fiksni ciklus pregleda: mjesečno za kritične sustave, tromjesečno za ostale. Jedan tim s kojim sam radio uhvatio je veliku pogrešku u cijenama samo zato što je jednom mjesečno pregledavao nekoliko uzoraka izlaza. Pratite neuspjehe i rubne slučajeve te ih vraćajte u kontrole.
5. Transparentnost
Ljudi koji rade sa sustavom, a u reguliranim područjima i ljudi na koje on utječe, moraju razumjeti što on radi. Ulaze i odluke objasnite jednostavnim jezikom. Dokumentirajte ograničenja jednako kao i prednosti. Preuveličavanje sustava vodi do pogrešne uporabe.
6. Obuka
Ljudi griješe u svakodnevnoj uporabi čak i kad je sve dokumentirano. Obučavajte poslovne korisnike, a ne samo tehničko osoblje, na vlastitim podacima i slučajevima. Jedan tim za ljudske resurse s kojim sam radio dvaput godišnje održavao je osvježenja od 30 minuta koristeći stvarne povratne informacije iz prošlih probira kandidata. Ništa složeno, ali pomoglo je korisnicima da se osjećaju sigurno i odgovorno.
U jednoj tvrtki s kojom sam radio troje ljudi je mislilo da je netko drugi odgovoran. Rezultat su bili mjeseci šutnje oko kritičnog problema.
Najkorisniji prvi artefakt je registar. Neki od najučinkovitijih okvira koje sam vidio počeli su kao proračunske tablice i odatle su rasli. Za svaki sustav zabilježite:
- Sustav i svrha: što odlučuje ili preporučuje i za koga.
- Vlasnik: jedna imenovana osoba, plus zamjenik.
- Razina rizika: na primjer visoka (utječe na ljudski posao, novac ili pristup uslugama), srednja ili niska, plus kategorija prema EU AI Actu ako se primjenjuje.
- Korišteni podaci: izvori, uključeni osobni podaci, privola i zadržavanje.
- Isporučitelj ili vlastiti razvoj: i koju dokumentaciju isporučitelj pruža.
- Kontrole: testovi prije uvođenja, točke ljudskog pregleda, upozorenja.
- Ciklus pregleda: mjesečni, tromjesečni ili godišnji te datum zadnjeg pregleda.
- Put prijave incidenta: tko se obavještava, tko ga može zaustaviti, kako se korisnici informiraju.
Prvo ga popunite za sustave s velikim učinkom: zapošljavanje, cijene, kreditiranje i ocjenjivanje kupaca. Interni alati niskog rizika mogu pričekati.
Počnite sa slučajevima velikog učinka. Jednom sam radio s tvrtkom u kojoj je automatizirani alat odbacivao kandidate za posao iz nejasnih razloga. Shvatili su to tek nakon nekoliko pritužbi. Jedan pregled uhvatio bi to rano.
Nadzor prilagodite riziku. Jedan tim s kojim sam radio primjenjivao je istu dubinu pregleda na interni chatbot kao na mehanizam za određivanje cijena. To je iscrpilo tim za upravljanje i usporilo razvoj bez neke koristi.
Odluke dokumentirajte kad se donose. Naknadno popunjena dokumentacija ne uspijeva jer ljudi zaborave kontekst. Zajednička mapa datiranih bilješki o odlukama na jednoj stranici bolja je od razrađenog sustava koji nitko ne ažurira.
Ne čekajte savršen okvir. Vidio sam timove koji su mjesecima dotjerivali jezik politika koji na kraju nitko nije koristio. Počnite s jednim pravilom, jednim vlasnikom i jednim ciklusom pregleda, pa onda prilagođavajte.
Očekujte otpor i odgovorite na njega. Upravljanje timovima koji koriste alate izgleda kao birokracija. Povežite ga s onim do čega im je stalo: povjerenje kupaca, izbjegnute kazne, spriječeni javni neuspjesi.
Automatizirane odluke bez nadzora mogu propasti brzo i skupo. Godine 2012. Knight Capitalov automatizirani usmjerivač naloga, koji je izvodio neispravan kod, poslao je više od 4 milijuna naloga u 45 minuta, a tvrtka je izgubila više od 460 milijuna USD (SEC). Amazon je odustao od eksperimentalnog alata za zapošljavanje nakon što je otkrio da kažnjava životopise u kojima se spominju ženske organizacije. Tiši su neuspjesi češći: sustav mjesecima skreće s kursa dok ga ne pronađe pritužba ili revizija.
ISO/IEC 42001 certificirljiv je standard za sustav upravljanja AI-jem, objavljen u prosincu 2023. NIST-ov AI Risk Management Framework dobrovoljna je referenca koju koristi većina američkih organizacija. Za pojedince je certifikat Artificial Intelligence Governance Professional (AIGP) udruge IAPP najpoznatija kvalifikacija.
Postoje namjenski alati, poput IBM watsonx.governance, Fiddler AI i nadzorne ploče Responsible AI u Azure Machine Learningu. Za većinu organizacija praktičan je početak jednostavniji: gore opisani registar, bilježenje, kontrole pristupa i ciklusi pregleda. Za dublje ocjenjivanje rizika pogledajte moj vodič kroz okvir za upravljanje rizicima AI-ja. Ako Vaš AI radi unutar SAP-a, moj članak o upravljanju AI-jem u SAP implementacijama obrađuje kontrole specifične za SAP, a moja stranica o okviru za upravljanje AI-jem opisuje kako pomažem organizacijama da ga uvedu.
Što je okvir za upravljanje AI-jem?
Skup vlasnika, politika, kontrola i ciklusa pregleda koji određuju kako organizacija koristi AI, kako se sustavi testiraju i prate te što se događa kad nešto pođe po zlu. Također čini odluke objašnjivima regulatorima i pogođenim ljudima.
Kada se primjenjuju pravila EU AI Acta za visokorizične sustave?
Nakon Digital Omnibusa o AI-ju (Uredba (EU) 2026/1744) pravila za visokorizične sustave iz Priloga III, poput AI-ja koji se koristi u zapošljavanju, kreditnom ocjenjivanju i osnovnim uslugama, primjenjuju se od 2. prosinca 2027. Pravila za visokorizični AI ugrađen u proizvode obuhvaćene pravom EU-a o sigurnosti proizvoda primjenjuju se od 2. kolovoza 2028. Zabrane se primjenjuju od veljače 2025., a obveze transparentnosti od kolovoza 2026.
Zašto je upravljanje AI-jem važno u SAP okruženjima?
SAP sustavi sada uključuju AI koji donosi ili oblikuje odluke, poput alata Joule, prediktivnih scenarija u financijama i opskrbnom lancu te probira kandidata u ljudskim resursima. Pristran ili pogrešan izlaz može se proširiti kroz integrirane procese prije nego što itko primijeti. Upravljanje te značajke drži na istoj razini odgovornosti kao ručne procese koje su zamijenile.
Tko je odgovoran za upravljanje AI-jem?
Ono je međufunkcijsko: usklađenost, IT i sigurnost, podatkovni timovi, pravni poslovi i rizici te rukovoditelji. Najvažnija strukturna odluka je jedan imenovani vlasnik po AI sustavu. Osoba, a ne odbor.
Koji certifikati postoje za upravljanje AI-jem?
Za organizacije je ISO/IEC 42001 certificirljiv standard sustava upravljanja AI-jem. NIST AI RMF dobrovoljni je okvir, a ne certifikacija. Za pojedince je certifikat AIGP udruge IAPP najpoznatija kvalifikacija u upravljanju AI-jem.
Što se događa kad se upravljanje AI-jem zanemari?
Vidljivi neuspjesi uključuju Amazon koji je odustao od alata za zapošljavanje koji je kažnjavao žene i Knight Capital koji je izgubio više od 460 milijuna USD u 45 minuta zbog neispravnog automatiziranog sustava trgovanja. Češći je neuspjeh tiši: sustav mjesecima skreće s kursa, a nitko to ne primijeti dok ne stigne pritužba ili revizija.
Sljedeći korak
Vodite li trenutačno ERP program?
Ako se ovaj članak dotaknuo programa koji upravo provodite, razgovor od 30 minuta obično donosi više od još jednog tjedna interne analize.




