治理

NIST AI Risk Management Framework(RMF) 系列文章 - Risk Management

NIST AI Risk Management Framework(RMF) 系列文章 - Risk Management

風險管理就是管理風險,聽起來好像很直觀,但具體來說要做哪些事情呢?是對風險進行評估?是來一場審查?是進行一次稽核?或者進行某種測試?感覺聽起來沒問題,但感覺好像又漏了些什麼! NIST AI RMF 再一次沿用了 ISO 31000:2018 對於風險管理的定義: 組織為了針對風險進行方向引導與控制,而有系統地協調各項管理活動 簡單說,風險管理並不是進行某一種單一行動,而是協調多種管理活動,讓組織在面對風險時能夠建立一致的方向、做出適當的判斷,並採取相應的控制措施。 因此,風險評估、審查、稽核或測試都可能是風險管理的一部分,但單獨進行其中任何一項,都不能代表完整的風險管理。在後續的文章中,我們會逐步地去瞭解 NIST AI RMF 在風險管理上所主張的相關活動與舉措,但在進一步了解這些方法前,最重要的是有正確的 mindset,因為這樣才能讓自己在規劃與執行風險管理時仍持續地保持謹慎並且尋求更好的做法,而建構 mindset 的最好方法,不外乎就是了解風險管理的棘手挑戰。NIST AI RMF 在這裡進一步提出了四個 AI 風險管理需要面對的重要課題: 風險衡量 組織的資源永遠都是有限的。為了能夠正確地將資源投到關鍵的風險,對風險進行衡量是相當重要的舉措。在面對尚無有效衡量方式或尚未進行衡量的風險時,很難憑藉直觀方式來判定是否需要投入資源,畢竟未能被衡量的風險,既不能假定是高風險也無法認為不能衡量就是低風險,而這也是規範裡開宗明義所指出的一個要點。

繼續閱讀
NIST AI Risk Management Framework(RMF) 系列文章 - 什麼是 Risk?

NIST AI Risk Management Framework(RMF) 系列文章 - 什麼是 Risk?

這些年,AI 的蓬勃發展和誘人的可能性,早已讓組織一股腦地投入 AI 相關應用與探索,以便提升自身的競爭力。不過隨著技術漸漸落地,應該也不難發現 AI 所帶來的不確定性。比方說,即便發送相同問題的請求,AI 也無法保證次次給出相同或預期的結果,而且這還不討論近幾年大語言模型的幻覺現象。因此,想要從 AI 獲得好處,我們需要思考的是如何管控這些不確定性,並且做出合理的權衡決策。 NIST AI RMF 便是用來協助組織管理 AI 所帶來的風險與影響,讓組織能在控制潛在危害的同時,真正取得 AI 所帶來的效益。 想要了解這個工具,首先得先來聊聊 Risk 在風險管理情境下的概念。在日常情境下,聽到 Risk 這個字多半會先想到負面的事件。不過在風險管理的角度上來看,Risk 卻有更為寬廣的定義。 ISO 31000 定義 Risk2 為不確定性對既定目標所產生的影響(effect of uncertainty on objectives)

繼續閱讀
VeriSM™ 數位轉型十步驟與核心模型 — 管理網格(Management Mesh)

VeriSM™ 數位轉型十步驟與核心模型 — 管理網格(Management Mesh)

VeriSM™ 與導入十步驟 在當前數位化的時代,綜觀全球企業發展趨勢,企業數位轉型已經是大勢所趨。但「數位轉型」一詞本身的概念卻存在著嚴重的混淆不清。首先,數位轉型並不是一個技術問題,而是一個如何透過全新的商業模式交付價值的問題。很多人錯誤地將其認定為 IT 專案或者是一套新的 IT 系統。數位轉型是以價值為導向,並且結合了全新的管理實務作法和新興技術的全新商業模式。因此,必將為組織帶來結構、文化、與人才能力方面的創新。 VeriSM™ 不但定義了什麼是數位轉型,同時為組織數位轉型提供理論框架、指導原則、管理模型、與實際落地的案例。 作為國際數位能力基金會(International Foundation of Digital Competence)發佈的數位轉型與創新管理的核心知識系統。VeriSM™ 在拉丁文中的含意是「真理」。如同「VUCA」為縮寫所構成,VeriSM™ 實際上為六個英文詞組的縮寫,分別為: V — Value Driven (價值驅動) E — Evolving (持續演進) R — Responsive(響應變化) I — Integrated(整合各家之長與實際需求) S — Service(服務, 包含產品本身) M — Management(管理)

繼續閱讀
數位時代的治理與管理方法 - VeriSM

數位時代的治理與管理方法 - VeriSM

隨著 COVID-19 疫情的發展,數位轉型不再是個猶豫與曖昧不清的選項。 當昔日可選項變成必選題時,企業不得不細細思量轉變所帶來的意義與價值,以便在市場、利害關係人、公司永續與競爭力之間取得平衡。綜觀這幾年台灣企業在數位轉型議題上多半圍繞在新技術與工具的採用,這樣直觀且具體的作法的確為企業帶來了短期且明顯的改變與效益,不過這樣的效益卻很難延續與擴大,甚至有時還會與企業原有制度和流程產生衝突。或許過往的小打小鬧,還能期待透過時間來找尋解套的方法,但在轉變的需求強勢叩門時,企業需要一個具備系統性的指引方法,來協助自身透過重新審視治理的方式來確保目標達成的同時,還能提供組織應變市場快速腳步的能力! 從資訊部門到全組織 大部分企業內的資訊部門所肩負的多半為企業內部系統,主要的工作在於除錯與維穩,因此資訊系統的管理著重於資訊部門內部… 「穀倉效應」在指出組織內部由於各自責付功能與利益的不同,而產生協同困難,價值流不效率的問題。我們可以在近似領域的不同職責單位 (如,同屬技術領域的維運、安全、開發等各單位) 觀察到這樣的現象,而在不同領域(如技術與商務單位)這樣的問題也就更為嚴重。得助於雲端運算,企業有機會採用數位的方式,更有效地為客戶提供服務。 但是,如果服務管理仍只限於資訊部門,那將會有怎樣的結果呢? 試著思考以下的問題: 1. 如果資料安全僅在資訊部門,資料安全真的安全嗎? 2. 心急如焚的顧客上線尋找協助,需要轉幾手才能安撫顧客,提高滿意度呢? 3. 資訊部門在採用大量開源工具時,如何確保智財與法務上的安全? 4. 當引入新的工具與技術,如何知道它為公司帶來哪些效益呢? 如何知道錢花在刀口上呢? 5. 如何確保上線的新服務,不僅能為公司帶來利潤,同時也符合當地政府的期待呢? ... 那麼,數位時代下的服務是什麼呢?

繼續閱讀