Dopuštenja, audit trail i ljudska kontrola u… | ORKA

Dopuštenja, audit trail i ljudska kontrola u… | ORKA

AI povezan s poslovnim podacima ne bi smio imati više pristupa ni više operativne samostalnosti nego što konkretan zadatak traži. Kontrola počinje AI dopuštenjima, nastavlja se evidencijom ulaza, izlaza i promjena, a završava jasnom odgovornošću osobe koja potvrđuje ili odbija izvršnu akciju.

To je posebno važno kada AI proces ne sažima samo dokumente ili priprema nacrt odgovora, nego čita podatke iz ERP-a, predlaže knjiženja, priprema naloge, mijenja statuse, kreira dokumente ili pokreće integraciju. U takvom procesu tehnička kontrola nije izdvojena IT tema. Ona određuje tko može napraviti što, na temelju kojih podataka i uz čije odobrenje.

Klasična aplikacija uglavnom izvršava unaprijed definiran skup pravila. AI komponenta može interpretirati nestrukturirani sadržaj, povezati više izvora i predložiti sljedeći korak. Ta korisna fleksibilnost uvodi i dodatna pitanja:

Odgovor nije jedna postavka ni jedna politika. Potreban je procesni dizajn koji povezuje poslovnu ulogu, tehničko dopuštenje, evidenciju i put eskalacije. AI nadogradnja poslovnih procesa ima smisla tek nakon takvog razgraničenja odgovornosti.

Načelo najmanje potrebnih ovlasti znači dodijeliti korisniku, servisu ili AI komponenti samo pristupe nužne za konkretan zadatak. U AI procesu to vrijedi za podatke, alate i izvršne radnje.

Primjerice, AI koji priprema sažetak otvorenih stavaka za financijski tim možda treba čitanje odabranih podataka o dokumentima i dospijećima. Ne treba mu pristup plaćama, kompletnom kadrovskom modulu, promjeni matičnih podataka partnera ni slanju naloga banci.

Korisno je razlikovati nekoliko razina ovlasti:

Ove razine ne bi trebalo promatrati kao trajne oznake jednog alata. Ista AI komponenta može imati drukčiju ulogu u različitim procesima. Čitanje skladišnih podataka radi pripreme prijedloga narudžbe nije isto što i automatska promjena narudžbe dobavljaču.

Dopuštenja je zato korisno vezati uz poslovnu ulogu i proces, a ne samo uz tehnički račun. Financijski kontrolor, nabava, voditelj proizvodnje i vanjski servis mogu trebati različit pogled na isti proces. Povezano poslovanje traži upravo takvo usklađivanje operativnih veza i odgovornosti.

AI audit trail je evidencija koja omogućuje rekonstrukciju važnog dijela procesa. Ne mora značiti čuvanje svakog tehničkog detalja bez ograničenja. Treba sadržavati dovoljno informacija za poslovnu provjeru, istragu odstupanja i objašnjenje odluke unutar definiranog opsega.

Za proces koji utječe na poslovne zapise, korisno je evidentirati:

Evidencija treba razlikovati AI izlaz od poslovne odluke. Ako AI predloži klasifikaciju troška, a računovođa promijeni prijedlog prije knjiženja, audit trail treba pokazati oba koraka. U protivnom se ne može pouzdano utvrditi je li problem nastao u ulazu, AI preporuci, pravilima procesa ili ljudskoj provjeri.

Pri oblikovanju zapisa treba paziti i na zaštitu podataka. Log ne mora duplicirati puni sadržaj svakog dokumenta ako su za provjeru dovoljni identifikator, sažetak, referenca na izvor i kontrolirani pristup izvornom zapisu. Rokove čuvanja, pristup logovima i način maskiranja osjetljivih podataka organizacija treba definirati prema vlastitim obvezama i procjeni rizika.

Najvažnija procesna granica nalazi se između preporuke i izvršenja.

Preporuka može biti rangirana lista dobavljača, prijedlog konta, upozorenje o odstupanju u proizvodnji, nacrt odgovora kupcu ili prijedlog prioriteta radnih naloga. Ona informira osobu, ali ne mijenja poslovno stanje.

Izvršna akcija mijenja podatak, obvezu ili vanjsku komunikaciju. Primjeri uključuju knjiženje dokumenta, promjenu cijene, otvaranje naloga, slanje narudžbenice, izmjenu statusa isporuke ili aktiviranje integracije prema drugom sustavu.

Ta granica pomaže u odabiru razine ljudske kontrole AI. Kod preporuke je često primjeren pregled po iznimci ili uzorku, ovisno o riziku i mogućoj šteti. Kod izvršne akcije organizacija treba izričito odlučiti je li potrebna pojedinačna potvrda, potvrda prema pravilima praga ili strože razdvajanje dužnosti.

Automatizacija niskorizične izvršne akcije može biti opravdana kada je radnja jasno ograničena, povratna, dobro testirana i nadzirana. Ni tada se ne bi smjela pretvoriti u nevidljiv proces. Potrebni su zapis radnje, vlasnik procesa, pragovi za zaustavljanje i mogućnost isključivanja automatizacije.

Zamislimo proces u kojem AI čita zaprimljeni račun, izdvaja podatke, predlaže dobavljača, troškovno mjesto i konto te priprema prijedlog knjiženja.

Sigurniji tijek procesa može izgledati ovako:

U ovom primjeru AI može ubrzati pripremu, ali ne preuzima računovodstvenu odgovornost. Vlasnik procesa ostaje odgovoran za pravila, ovlasti, kontrolne točke i postupanje s iznimkama.

Ljudska kontrola AI nije samo gumb za odobrenje. Ona mora uključivati jasan odgovor na pitanje što se događa kada proces nema dovoljno osnove za sigurnu odluku.

Eskalaciju je korisno aktivirati kada:

Eskalacija treba imati adresata. To može biti vlasnik poslovnog procesa, računovođa, voditelj nabave, osoba zadužena za sigurnost ili drugi ovlašteni donositelj odluke. Važno je unaprijed odrediti i što osoba dobiva na pregled: izvorne podatke, AI prijedlog, razlog upozorenja, relevantna pravila i dostupne opcije postupanja.

Stroža kontrola može usporiti dio procesa. Širi audit trail povećava trošak pohrane, potrebu za upravljanjem pristupom i količinu podataka za pregled. Pojedinačno odobravanje svake radnje može stvoriti usko grlo, osobito u velikom opsegu rada.

Suprotni izbor također ima cijenu. Preširoka AI dopuštenja povećavaju posljedice pogrešne upute, pogrešne integracije ili neprikladnog izlaza. Nedostatak evidencije otežava ispravak, internu provjeru i učenje iz odstupanja. Potpuna automatizacija bez jasnog vlasnika procesa može zamagliti odgovornost upravo onda kada nastane poslovna šteta.

Zato se kontrola ne postavlja jednako za svaki slučaj. Razmjer treba prilagoditi vrsti podatka, poslovnom učinku, mogućnosti povrata radnje, ugovornim i regulatornim obvezama te učestalosti iznimaka. Okviri poput NIST AI Risk Management Framework 1.0 mogu pomoći pri strukturiranju procjene rizika. Organizacije koje djeluju u Europskoj uniji trebaju pratiti i službene informacije Europske komisije o AI Actu te njihovu primjenu na vlastiti kontekst.

Prije povezivanja AI-ja s ERP-om ili drugim poslovnim sustavom, odaberite jedan ograničen proces i odgovorite na nekoliko konkretnih pitanja:

Takav popis pretvara opću želju za ljudskom kontrolom AI u provjerljiv poslovni dizajn. Ako želite procijeniti dopuštenja, tok odluka i integracijske granice za konkretan proces, Razgovarajte s ORKA timom uz opis procesa, uključenih sustava i radnji koje AI treba samo predlagati ili eventualno izvršavati.

Recommended articles