Een organisatie besluit grip te krijgen op AI. Er komt een inventarisatie, netjes uitgevoerd, met een uitvraag bij alle afdelingen. Na zes weken ligt er een lijst van 34 tools, met per tool een risico-inschatting en een advies.
Op de dag dat de lijst wordt gepresenteerd, klopt hij niet meer. Niet omdat er slecht werk is geleverd, maar omdat het onderwerp beweegt terwijl je ernaar kijkt.
Drie mechanismen die je lijst verouderen
Er komen er te veel bij. Volgens de catalogus van There's An AI For That komen er tientallen nieuwe AI-tools per dag bij, en staan er inmiddels tienduizenden in. Het precieze getal is minder interessant dan de orde van grootte: geen enkel handmatig proces houdt dat bij.
AI verschijnt in software die je al hebt. Dit is de vervelendste van de drie, omdat er geen moment is waarop iemand iets aanvraagt. Je vergadertool vat sinds vorige maand gesprekken samen. Je CRM stelt e-mails op. Je pdf-lezer heeft een assistent gekregen. Er is geen nieuw inkoopbesluit, dus er is geen nieuwe beoordeling, en de tool staat in je lijst nog steeds beschreven zoals hij twee jaar geleden was.
Tools wisselen van eigenaar. Bij een overname erft de nieuwe eigenaar de gebruikers, de gegevens en de mogelijkheid om de voorwaarden te wijzigen. De jurisdictie kan verschuiven, de subverwerkers kunnen veranderen, het bewaarbeleid kan anders worden. In jouw lijst blijft het dezelfde regel met dezelfde kleur.
Waarom vaker inventariseren niet de oplossing is
De reflex is om de frequentie op te schroeven: van jaarlijks naar per kwartaal. Dat helpt marginaal en het lost het probleem niet op, want je maakt dan alleen sneller foto's van iets dat blijft bewegen.
Het echte probleem zit in wat je meet. Een inventarisatie probeert vast te leggen welke tools er bestaan of gebruikt zouden kunnen worden. Die verzameling is praktisch oneindig en groeit sneller dan je hem kunt bijhouden.
Wat eindig is, is de verzameling tools die in jouw organisatie daadwerkelijk wordt geopend. Dat zijn er in de meeste organisaties enkele tientallen, niet duizenden, en die lijst vernieuwt zichzelf als je hem uit waarneming haalt in plaats van uit een uitvraag.
Wat een uitvraag mist
Nog een reden om niet op een rondgang langs afdelingen te vertrouwen: mensen melden niet alles.
Dat is geen onwil. Uit het onderzoek van KPMG en de Universiteit van Melbourne naar vertrouwen in en gebruik van AI blijkt dat 57 procent van de werkenden AI-gebruik verborgen houdt voor de werkgever, en dat 48 procent weleens gevoelige bedrijfsgegevens in publieke AI-tools zet. Wie een lijst opbouwt uit wat mensen zelf melden, bouwt een lijst van wat mensen durven te melden.
Dat pleit niet voor meer controle. Het pleit ervoor om de vraag anders te stellen: niet "wat gebruik je", maar "welke diensten worden er geopend", zonder dat daar een persoon aan hangt.
Wat je in plaats daarvan doet
Drie verschuivingen.
Meet gebruik, niet bestaan. Welke AI-diensten worden er geopend binnen je organisatie? Dat is te zien zonder vast te leggen wie het doet: het domein is genoeg om te weten dat er een besluit nodig is.