Сравнение оценки риска ИИ и аудита ИИ. Помогает понять, как риск-процесс поддерживает решения до и во время развертывания, тогда как аудит оценивает системы или управление по заданным критериям.
Краткий вердикт: Используйте «оценка риска ИИ» для выявления и управления рисками; используйте «аудит ИИ» для оценки доказательств, контролей или заявлений по заданным критериям.
AI Risk Assessment describes structured process for identifying, analyzing, evaluating, and mitigating risks associated with an AI system or use case.
Контекст: Наиболее релевантно до развертывания, во время обзора проектирования и при выборе контролей или допустимого использования для сценария ИИ.
AI Audit describes structured evaluation of an AI system, model, or governance process against defined criteria.
Контекст: Наиболее релевантно при проверке того, соответствуют ли контроли, документация и заявления по ИИ внутреннему или внешнему стандарту.
| Аспект | [AI] Risk Assessment | [AI] Audit |
|---|---|---|
| Цель | Оценка риска ИИ выявляет, анализирует, оценивает и снижает риски, связанные с ИИ-системой или сценарием использования. | Аудит ИИ оценивает ИИ-систему, модель или процесс управления по заданным критериям. |
| Владелец | Оценкой риска часто владеет продуктовая, управленческая, риск-, комплаенс- или системная функция, ответственная за решения и контроли. | Аудит часто выполняет внутренний аудит, функция проверки, комплаенс, внешний проверяющий или достаточно независимая функция оценки. |
| Входные данные | Входные данные включают описание сценария использования, предполагаемое назначение, затронутых пользователей, данные, поведение модели, контекст и критерии риска. | Входные данные включают политики, критерии, документацию, логи, результаты тестов, доказательства контролей, интервью и предыдущие оценки. |
| Выходы | Выходы включают рейтинги риска, меры снижения, решения по остаточному риску, планы мониторинга и рекомендации по развертыванию. | Выходы включают выводы, пробелы доказательств, наблюдения по контролям, заключения проверки и рекомендации по устранению недостатков. |
| Аудиторский след | Оценка риска создаёт след принятия решений, показывающий, как риски были выявлены и обработаны. | Аудит проверяет и укрепляет доказательный след, показывающий, были ли выполнены критерии и контроли. |
| Сроки | Оценка риска должна проводиться до развертывания и повторяться при изменении рисков, данных, использования или поведения системы. | Аудит может проводиться после проектирования или начала работы контролей и быть периодическим, событийно-инициированным или привязанным к релизу. |
На практике оценка риска должна создавать план контролей, а аудит — проверять, существует ли этот план, обоснован ли он и работает ли он. Объединение двух функций в один неформальный чек-лист ослабляет обе.
Называть самооценку аудитом без независимости или критериев.
Считать аудиторскую находку заменой принятия риска.
Провести оценку риска один раз и никогда не обновлять её.
Аудировать документацию без проверки, работают ли контроли на практике.
Используйте «оценка риска ИИ», когда команде нужно выявить риски и решить, может ли система или сценарий использования двигаться дальше с контролями. Она должна направлять проектирование, закупки, развертывание, мониторинг и решения о допустимом использовании.
Используйте «аудит ИИ», когда команде нужно оценить, соответствует ли система, модель или процесс управления заданным критериям. Он особенно полезен для независимого обзора, отчётности по проверке и устранения недостатков на основе доказательств.
Оценки риска ИИ поддерживают управление рисками по таким фреймворкам, как NIST AI RMF и ISO/IEC 42001, тогда как аудиты помогают проверить, достаточны ли контроли и документация. В программах EU AI Act оба процесса могут поддерживать доказательства управления, мониторинга и подотчётности.
Оценка риска обычно идёт первой, потому что выявляет риски и контроли. Позднее аудит может оценить, соответствуют ли контроли, записи и заявления заданным критериям.
Одна команда может предоставлять доказательства для обоих процессов, но ценность аудита возрастает при независимости, прозрачности и чётких критериях. Программы управления должны разделять владение там, где это практически возможно.
Аудит должен иметь возможность проследить решения оценки риска до контролей, записей мониторинга, результатов тестов, инцидентов и действий по устранению недостатков.
No recently viewed comparisons yet.