Skip to main content

Den här artikeln är baserad på avsnittet ”En integritetscentrerad AI-strategi: hur den ser ut och varför den är viktig” i DPM-podden.

Key Takeaways

Fördelar med reglering: Reglerade branscher kan återanvända etablerade metoder för styrning, regelefterlevnad och incidenthantering för att införa AI på ett ansvarsfullt sätt.

Riskuppdelning: Genom att skilja interna verktyg från produktfunktioner kan organisationer bedöma AI-risker, kontroller och ansvar mer korrekt.

Integritet först: En integritetsorienterad AI-strategi skyddar personuppgifter, företagsinformation och säkerhet samtidigt som den tydliggör det förväntade affärsvärdet.

Delat ägarskap: Organisationer bör definiera sina uppfattningar om dataägande innan de fastställer etiska principer eller utformar AI-policyer.

Praktiskt ansvar: Tvärfunktionella team, riskmatriser, medarbetarutbildning och granskning av leverantörer bidrar till att förhindra genvägar och stödja trygga beslut.

De flesta antar att hårt reglerade branscher — finansiella tjänster, hälso- och sjukvård, energi, telekom — är dömda att röra sig långsamt när det gäller AI, tyngda av byråkrati medan mindre reglerade sektorer rusar framåt. Enligt Lauren Wallace, strategisk rådgivare och tidigare chefsjurist på RadarFirst, är det antagandet felvänt.

Wallace, som har haft juridiska roller och roller inom affärsutveckling på Apple, Microsoft och Nike, menar att reglerade företag faktiskt har ett försprång när det gäller att bygga efterlevnadssäkra och ansvarsfulla AI-program. Den här artikeln går igenom hennes ramverk för en integritetscentrerad AI-strategi: hur den ser ut på komponentnivå, hur man skapar stöd i organisationen och var de största riskerna — och möjligheterna — faktiskt finns.

Continue Reading for Free

Create a free account to finish this article, plus get ongoing access to timely insights and practical resources.

Varför reglerade branscher kanske redan har ett försprång

De grundläggande principerna bakom AI-styrning — transparens, ansvarsskyldighet, övervakning av partiskhet — är inga nya uppfinningar. Som Wallace förklarar: ”principerna som ligger till grund för AI-styrning, som transparens, ansvarsskyldighet, övervakning av partiskhet, förebyggande … finns redan inbyggda i befintliga regelverk.” Det omfattar GDPR, men även lagar om rättvisa kreditbeslut, lagar om lika möjligheter och en mängd andra ramverk för medborgerliga rättigheter och konsumentskydd.

Principerna som ligger till grund för AI-styrning, som transparens, ansvarsskyldighet, övervakning av partiskhet, förebyggande … finns redan inbyggda i befintliga regelverk.

DPM Podcast – Lauren Wallace – Headshot-57440

Lauren Wallace

Chefsjurist

Banker har till exempel i flera år arbetat enligt ”regler för modellhantering” för algoritmiskt beslutsfattande — regler som, med Wallaces ord, ”enkelt kan översättas till det vi tittar på med alla dessa AI-verktyg”. Organisationer inom dessa sektorer har vanligtvis redan efterlevnadsprogram, särskilda resurser för styrning och verktyg för tillsyn som bygger på dessa ramverk.

Det gäller även incidenthantering. Wallace är tydlig på den punkten: ”Det spelar ingen roll var incidenten uppstår, oavsett om den uppstår genom ett felsänt fax eller genom en AI som du har aktiverat för att använda personuppgifter. En incident är en incident.” Reglerna för säkerhets- och integritetsanmälningar gör inget undantag för AI, och som hon uttrycker det: ”du kan verkligen inte bara skylla på din AI.”

Var finns då den verkliga risken? Inte hos de företag man skulle kunna förvänta sig. ”Jag tror faktiskt att den större utmaningen gäller medelstora företag”, säger Wallace. ”De kan möta dessa regulatoriska motvindar för första gången när de implementerar AI i sina arbetsflöden, och nu undrar de var de ska börja.”

Dela upp era användningsområden i två kategorier

Wallace rekommenderar att AI-initiativ från början delas upp i två kategorier: 

  1. Intern användning av AI för produktivitet, ersättning av befintliga verktyg eller funktionella förbättringar.
  2. AI-användningsområden inom produktutveckling.

Som hon påpekar finns det ”mycket olika överväganden för var och en av dessa” — om man behandlar AI-strategin som en enda odifferentierad satsning blir det svårare att bedöma riskerna korrekt.

Get timely perspective on the shifts, decisions, and trade-offs shaping your role, plus practical resources you can put to work.

Get timely perspective on the shifts, decisions, and trade-offs shaping your role, plus practical resources you can put to work.

Börja med inbyggd integritet — men stanna inte vid personuppgifter

En integritetscentrerad strategi sträcker sig längre än att skydda kundinformation. Wallace betonar behovet av att skydda ”inte bara personuppgifter, utan även företagets egen information”, eftersom ”du får en hel mängd nya risker när du lägger in företagsinformation i en LLM som ChatGPT”.

Vi har en fantastisk ny angreppsyta med AI. Så ni måste se till att er säkerhet är ordentligt inställd.

DPM Podcast – Lauren Wallace – Headshot-57440

Lauren Wallace

Chefsjurist

Hon uppmärksammar också säkerhetsläget direkt: "Vi har en fantastisk ny angreppsyta med AI. Så ni måste se till att er säkerhet är ordentligt inställd." Men framför allt betonar hon vikten av intern samsyn — "att få igång den interna diskussionen för att förstå vad ni vill göra med AI, vad ni tror att ni kan göra med AI och vilken verklig avkastning på investeringen ni hoppas uppnå."

Välj den högsta nivån, inte den lägsta gemensamma nämnaren

Olika integritetslagar delar liknande grundläggande värderingar, men tillämpar dem på olika sätt. Wallaces råd: "Försök hitta den högsta nivån. Försök hitta det som är konsekvent i de regelverk som gäller där ni bedriver verksamhet, och behandla alla som om de omfattades av samma höga, principfasta förhållningssätt."

Alternativet — att försöka göra det absoluta lagliga minimumet överallt — slår tillbaka. "Det kan verka som att det kommer att minska er regulatoriska exponering", säger hon, "men det kommer att kosta er så mycket mer i implementering och mentalt utrymme när ni försöker göra intressanta saker."

Det handlar inte heller bara om regulatorisk exponering. "Det kommer att uppmuntra till ett etiskt förhållningssätt till det arbete ni utför", förklarar Wallace, "även där ni inte har några regulatoriska skyldigheter uttryckligen angivna någonstans som ni kan hänvisa till kapitel och vers." Juridiska risker kan uppstå från oväntade håll — "en grupptalan", "ett företagsamt juridiskt team" eller "era konkurrenter" — inte bara från en tillsynsmyndighet.

Bestäm var er organisation står i fråga om dataägande

Innan organisationer utarbetar en lista över etiska principer för AI menar Wallace att de först måste besvara en mer grundläggande fråga. Hon beskriver tre konkurrerande globala synsätt på dataägande:

Om EU-modellen: "Integritet är en grundläggande mänsklig rättighet, och rätten att bestämma över användningen av ens personuppgifter tillhör den registrerade — människan."

Om den historiska amerikanska modellen: "Vi har betraktat värdet av personuppgifterna som tillhörande företaget som samlade in dem, eftersom företaget utvinner värde ur dem, och om företaget utvann värdet måste det ju tillhöra företaget."

Om en tredje modell som förekommer på andra håll: "Värdet av personuppgifterna, faktiskt det specifika innehållet i personuppgifterna, anses tillhöra staten, eftersom staten kommer att använda dem i den registrerades bästa intresse."

Hennes poäng är att företag medvetet måste välja var de står i stället för att hamna där utan att ha tänkt igenom det: "Anser vi som organisation att vi tjänar genom att utvinna värde ur personuppgifter? [Eller] anser vi att vi tjänar genom att hjälpa våra kunder att använda personuppgifter till gagn för den registrerade?" Det beslutet, säger hon, bör fattas före listan över etiska principer — "det är inte med en lista över principer som rättvisa, ansvarsskyldighet och begränsning av partiskhet i kärnan" som man måste börja.

Den dolda kostnaden för dataförädling

Enskilda datapunkter kan verka värdelösa var för sig, men Wallace varnar för att aggregering förändrar ekvationen: "Informationen som ni gav till en viss leverantör vid ett visst tillfälle – kanske inte har särskilt stort värde på egen hand. Men när den aggregeras, berikas och säljs vidare till tredje parter som kan använda den till andra saker blir värdet plötsligt mycket högre."

Hon illustrerar detta med en verklig uppköpshistoria: en stor bank köpte ett nystartat företag specifikt för en lista med "4 miljoner namn på personer som hade köpt deras studielånstjänster" och betalade omkring "$175 miljoner" — med bedömningen att en berikad och kvalitetssäkrad lista över potentiella kunder var värd ungefär "hundra dollar per person", jämfört med deras vanliga kostnad för kundanskaffning på "cirka 150 dollar". Men det fanns en hake: "de upptäckte att de 4 miljoner namnen var falska. De hade genererats syntetiskt med hjälp av något slags AI-program", och affären kollapsade.

Hennes slutsats är en utmaning mot hur lättvindigt människor behandlar sina egna data: "Den här storbanken ansåg att du var värd minst hundra dollar. Så skulle du [som konsument] göra något annorlunda med de uppgifterna om du kände till deras värde?”

Bygg in ansvarsskyldighet i projektgruppen, inte bara i styrelserummet

"Tonen från toppen" spelar roll, säger Wallace, men "det tar en bara en bit på vägen när man arbetar på projektnivå." Verkligt ansvar kräver att man samlar en genuint tvärfunktionell grupp kring bordet för varje AI-initiativ — "du har produktteamet vid bordet, teknikteamet vid bordet, säkerhetsteamet vid bordet" — samt funktioner som ofta förbises:

Kundframgång: "Förstår de funktionaliteten tillräckligt väl för att, om skriptet saknades, åtminstone ha ett ordförråd som gör att de kan ställa frågan till någon annan?"

Marknadsföring: "Vet du om de tillhör kategorin som är allergisk mot AI eller den andra ytterligheten, kategorin som är mycket ivrig att prova nya saker? Hur ska du anpassa och finjustera ditt budskap så att det fungerar när du pratar om nya funktioner?”

Juridik: "Du kan ha kunder i din kundportfölj som förbjuder användningen av AI i de produkter de köper av dig. Det kan vara begravt någonstans i avtalet. Där kanske det står algoritmiskt beslutsfattande eller användning av modeller. Du kan ha ett tio år gammalt avtal som förbjuder denna användning."

Målet, säger Wallace, är ett team som håller sig självt ansvarigt i stunden.

Skilj oavsiktlig felanvändning från avsiktligt risktagande

Wallace drar en tydlig gräns mellan oavsiktlig exponering och medvetna genvägar. På den oavsiktliga sidan: "De flesta av de här verktygen som vi använder har konfigurationer som du kan aktivera för att kontrollera om din personliga information eller företagets konfidentiella information exponeras.” 

Det svårare problemet är den deadline-drivna genvägen — någon som beslutar att "ladda upp den här datamängden till en offentlig LLM" eftersom "vi måste leverera senast på fredag." Wallaces svar på det scenariot är rakt: "Gör bara inte det."

Ge teamen tillåtelse att säga nej

Att säga nej är inte bestraffande, säger Wallace — det är en disciplin: "Det finns ingen glädje i det, eller hur? Det är inte någon sorts hämndlysten handling." Hennes rekommenderade verktyg är en enkel riskmatris — "sannolikheten upp längs ena sidan och allvaret längs den andra" — som låter en organisation "ha ett verkligt öppet samtal om att hitta sin punkt i det fältet" och gemensamt komma överens om var gränsen går.

Hon är öppen med att hon själv tillämpade detta när hon granskade leverantörer på RadarFirst: "Vi granskade hundratals leverantörer under året. En ganska stor andel tackade vi nej till. Vi sade: "vi har inte tillräckligt med information, eller så har de inte publicerat ett förtroendecenter som vi verkligen kan gå igenom, eller så använder de underliggande modeller som de inte upplyser oss om."

Och okunskap är inget försvar i efterhand: "Jag kan inte gå till en leverantör och säga: ’Jag förstod egentligen inte vad ni gjorde när jag köpte det av er.’ Okunskap är inget försvar enligt lagen. Det har det aldrig varit. Det kommer det aldrig att bli."

Jag kan inte gå till en leverantör och säga, “Jag förstod egentligen inte vad ni gjorde när jag köpte det av er.’ Okunskap är inget försvar enligt lagen.

DPM Podcast – Lauren Wallace – Headshot-57440

Lauren Wallace

Chefsjurist

Bygg AI-kunskap i hela organisationen, inte bara hos ledningen

På RadarFirst drev Wallaces team en återkommande utbildningsserie: "För ungefär ett och ett halvt år sedan lanserade vi en månatlig lunchföreläsning om etisk AI. Vi tog upp ett ämne vid varje tillfälle — mänsklig handlingsförmåga och tillsyn, transparens eller ansvarsskyldighet." Tillfällena använde EU:s AI-riktlinjer som grund och lutade sig mot verkliga fallstudier från AI Incident Database: "Chockerande, helt färska händelser som har berört dessa principer om transparens eller begränsning av partiskhet."

Wallace är tydlig med att målet inte var att få någon att ändra åsikt på stående fot: "När de kanske lämnade rummet hade de inte ändrat sin ståndpunkt. Helt okej. Men när de gick tillbaka till sina skrivbord hade de ett ordförråd för att diskutera problem med sitt team, eskalera problem till juridik eller regelefterlevnad, eller ta upp dem med produktteamet när det var lämpligt."

När det gäller vem som bör leda dessa tillfällen tycker hon inte att det kräver en särskild anställning inom AI-etik: "Jag kan tänka mig att man till och med delar på det uppdraget från månad till månad mellan olika personer och får ut lite olika värde varje gång."

Regleringen hinner långsamt ikapp — agera utifrån er egen etik nu

Wallace beskriver själva lagen som en eftersläpande indikator på gemensamma värderingar: "Lagen är bara ett sätt att skriva ner vilka våra gemensamma etiska principer är och placera dem någonstans där människor kan hitta dem." Under tiden fyller rättstvister tomrummet och hanterar frågor "när de är nya, när de precis har uppstått, när de inte har tagits upp tidigare och det inte har funnits tid att bearbeta dem genom lagstiftningscykler" — men den processen är långsam avsiktligt: "rättvisans kvarnar mal långsamt, men oerhört fint."

Hon pekar på Colorados AI-lagstiftning som en varnande berättelse: delstaten "agerade ganska snabbt. De fick fram något ganska bra, och sedan var de tvungna att dra tillbaka det eftersom de inte kunde komma på hur de faktiskt skulle genomföra det." Företag som proaktivt hade byggt upp efterlevnad kring den fick vänta.

Hennes rekommendation är att sluta se ikappreglering som slutmålet: "Om du vet vad det innebär att vara en etisk organisation, om du vet var din risktröskel ligger, kommer du att placera din lagstiftnings- eller rättstvistrisk på den högra sidan av den kategorin och säga: okej, vi är beredda att möta den om det skulle gå så långt. Men vi vet inte tillräckligt just nu — det vi vet om oss själva är vad vi anser vara rätt och vad vi tror att våra kunder förväntar sig av oss. Det kan vi agera utifrån redan idag."

Vill du ha fler insikter som dessa? Registrera dig för ett kostnadsfritt DPM-konto för att höra från fler experter som dessa.