這些年,AI 的蓬勃發展和誘人的可能性,早已讓組織一股腦地投入 AI 相關應用與探索,以便提升自身的競爭力。不過隨著技術漸漸落地,應該也不難發現 AI 所帶來的不確定性。比方說,即便發送相同問題的請求,AI 也無法保證次次給出相同或預期的結果,而且這還不討論近幾年大語言模型的幻覺現象。因此,想要從 AI 獲得好處,我們需要思考的是如何管控這些不確定性,並且做出合理的權衡決策。

NIST AI RMF 便是用來協助組織管理 AI 所帶來的風險與影響,讓組織能在控制潛在危害的同時,真正取得 AI 所帶來的效益。

想要了解這個工具,首先得先來聊聊 Risk 在風險管理情境下的概念。在日常情境下,聽到 Risk 這個字多半會先想到負面的事件。不過在風險管理的角度上來看,Risk 卻有更為寬廣的定義。

ISO 31000 定義 Risk2不確定性對既定目標所產生的影響(effect of uncertainty on objectives)

這個定義讓 Risk 不再只是「可能發生的壞事」,而是關注不確定性會如何影響我們原本想達成的目標。這種影響可能朝好的方向發展,也可能朝壞的方向發展,而 AI RMF 也延續了這樣的觀點。

不過說是這樣說,但到底它在說甚麼呢?我想讀者看到此處,或許也會滿腦問號。為了更好地了解這個概念,我們可以回到 AI RMF 對於 Risk 的具體描述。Risk 代表的是事件發生的可能性和該事件所帶來影響(Impact)的程度或規模這兩個方面。此處的重點在於 Impact。這個影響可能是負面的,也可能是正面的,進而形成威脅(threat)或機會(opportunity);若是負面影響,NIST 則進一步以 harm 來描述其所造成的危害。不過為什麼要把事情搞得這麼複雜呢?一方面是因為不確定性所帶來的影響本就有好有壞,另一方面則是當我們想要進行風險管理時,本就應該要有更為完整的視角來了解一件事情的好壞,也才能夠做出正確的權衡決策。這樣的雙重性質在 AI 應用上顯得更為重要。

比方說,一個組織正考慮引入 AI 客服系統,希望藉此降低客戶等待時間。這項應用可能有 70% 的機會讓平均等待時間降低 30%,這是組織希望取得的正面影響;但另一方面,AI 回答的不一致性也可能造成錯誤資訊、客訴甚至更嚴重的後果。因此組織真正要做的,不只是問「AI 有沒有風險」,而是理解這項應用可能帶來哪些正面與負面影響,再衡量其發生可能性與影響程度,最後決定是否採用,以及需要加入哪些控制與補救措施。

當然在進行風險管理時,往往會更專注於負面風險的處置。不過在面對 AI 應用的負面風險時,我們也必須要擴大自己對於該 AI 應用的負面影響視角。因為 AI 應用所帶來的負面問題,往往不只有對使用者產生影響,也會對組織甚至是整個群體產生影響。此外,也必須要特別注意的是不經意地對 AI 的過度信任。畢竟 AI 應用在許多情況下都能帶來正確又有效率的回應,也因為如此,在評估 AI 應用時容易讓人產生 AI 比人更為客觀,或者比一般軟體更加可靠的印象。

這也正是為什麼在面對 AI 時,風險管理不能只停留在「模型準不準」或者「系統會不會出錯」這樣的問題上。AI 系統所做出的判斷,可能影響某一位使用者,也可能進一步影響組織的營運、特定群體,甚至整體社會與環境。因此,我們真正需要關注的,是這些不確定性在不同情境下究竟會造成什麼影響,以及這些影響是否仍落在組織可以接受的範圍之內。

這也是 NIST AI RMF 在談 Risk 時希望建立的基本觀念。AI 本身並不是單純「有風險」或「沒有風險」,而是每一個 AI 應用都伴隨著不同程度的不確定性、可能的危害以及可以取得的效益。風險管理的目的,就是讓組織能夠更有系統地辨識這些影響、評估其重要程度,並且做出適當的權衡與處置。

換句話說,導入 AI 真正困難的地方,從來不只是讓它能夠運作,而是我們是否足夠了解它會帶來什麼影響,並且知道自己願意承擔多少不確定性。換句話說,導入 AI 真正困難的地方,從來不只是讓它能夠運作,而是我們是否足夠了解它會帶來什麼影響,並且知道自己願意承擔多少不確定性,而這也正是 NIST AI RMF 接下來所要處理的問題。


1. https://www.nist.gov/itl/ai-risk-management-framework, NIST AI RMF
2. https://www.iso.org/news/ref2263.html, The new ISO 31000 keeps risk management simple


如果你也正在思考如何在組織內的資訊系統與流程內追尋持續改善,那麼 CPHT 的豐富經驗和能力將會是你最好的選擇! 👉 了解更多: https://www.cpht.pro