Vaatimustenmukaisuusriski: Organisaatiot uskovat usein, että oikeudelliset asiakirjat riittävät, eivätkä tunnista tekoälyyn liittyviä todellisia vaatimustenmukaisuusriskejä.
Sääntely-ympäristö: Tekoälyn hallinta toimii pirstoutuneiden lakien puitteissa, mikä edellyttää tietoisuutta voimassa olevista oikeudellisista standardeista ja vastuista.
Vinoumien havaitseminen: Tekoälyn vinoumat juontuvat historiallisesta datasta ja vaikuttavat rekrytointikäytäntöihin usein ilman tarkoitusta tai tietoisuutta.
Toimittajan vastuu: Pelkästään toimittajien vaatimustenmukaisuustodistuksiin luottaminen voi peittää tekoälytyökaluihin liittyviä merkittäviä organisaation riskejä.
Hallinnan välttämättömyys: Tehokas tekoälyn hallinta edellyttää johdon valvontaa ja selkeää vastuunjakoa vaatimustenmukaisuuden varmistamiseksi ja riskien vähentämiseksi.
Paperityöt voivat saada vaatimustenmukaisuuden tuntumaan valmiilta. Lakiosasto hyväksyy asian, sopimukset arkistoidaan ja niihin sisällytetään suojaa lupaava vahingonkorvausvastuusta vapauttava ehto. Nämä toimet luovat kuitenkin usein turvallisuuden illuusion sen todellisuuden sijaan.
Osallistuin äskettäin konferenssiin, jossa useat istunnot käsittelivät työpaikkojen tekoälyyn liittyvää oikeudellista toimintaympäristöä. Alan ammattilaiset, työoikeusjuristit ja vaatimustenmukaisuuden asiantuntijat käyttivät lähes kaksi päivää purkaakseen oletuksia, joiden varaan organisaatiot ovat rakentaneet tekoälyn hallintastrategiansa. Esille noussut kuva ei ollut uhka, joka olisi vasta tulossa. Riski on jo olemassa.
Sääntelytilanne
Liittovaltion hallitus ei ole säätänyt kattavaa tekoälylainsäädäntöä. Jotkut johtajat pysähtyvät tähän tosiasiaan, ja juuri siksi niin monet aliarvioivat riskinsä. Todellinen toimintaympäristö koostuu osavaltioiden säädösten, paikallisten määräysten ja olemassa olevan liittovaltion lainsäädännön tilkkutäkistä, jonka soveltaminen ei edellytä uutta, erityisesti tekoälyä koskevaa sääntelyä.
Nykyinen hallinto puhuu paljon siitä, että ‘tätä ei tulla sääntelemään’. Älä anna sen johtaa itseäsi harhaan. He myyvät varmuutta tilanteessa, jossa sitä ei ole.
Kelly ja kaikki muut konferenssissa puhuneet juristit olivat melko suorasanaisia siitä, mitä tämä organisaatioiden väärintulkinta maksaa. EEOC:n vuosien 2024–2028 strategiset painopisteet, joihin kuuluu palkkaamisen tasa-arvon uudistamisaloite, keskittyvät erityisesti näennäisesti neutraaleihin järjestelmiin eli työkaluihin, jotka eivät syrji suoraan mutta tuottavat syrjiviä lopputuloksia.
Liittovaltion laki kattaa tämän jo. Samoin EU:n tekoälysäädös, jota sovelletaan kaikkiin organisaatioihin, joilla on toimintaa tai työllistämiseen liittyvää toimintaa Euroopassa.
Nykyään pahamaineinen Workday-tapaus, ryhmäkanne, jossa väitettiin yhtiön henkilöstöhallinnon ohjelmiston syrjineen hakijoita iän ja rodun perusteella, osoitti selvästi, ettei oikeudellisen vastuun toteutuminen odota kongressia.
Todisteiden löydettävyysongelma
Yksi konferenssin hätkähdyttävimmistä keskusteluista koski dokumentointia. Tarkemmin sanottuna sitä, mitä tapahtuu, kun tekoälyä koskevat päätöksesi päätyvät oikeudenkäynnin asiakirjojen esiin saamista koskevaan menettelyyn.
Tekoälykehotteet voidaan määrätä luovutettaviksi haasteella. Sisäinen logiikka, päätöksenteossa käytetyt syötteet ja rekrytoinnissa, suorituksen hallinnassa tai palkitsemisprosesseissa käytetyt mallimääritykset voidaan pyytää todisteiksi. Organisaatiot, jotka eivät pysty tuottamaan yksityiskohtaisia tekoälypäätöksiä koskevia, neljän vuoden ajalta ulottuvia tietoja, altistuvat merkittäville riskeille sekä oikeudenkäynneissä että viranomaisten valvonnassa.
Tämä ei ole teoreettista. Kun tekoälyagentit ottavat yhä itsenäisempiä rooleja henkilöstöhallinnon toiminnoissa, vastuukysymys terävöityy. Kun agenttipohjainen järjestelmä tekee työllistämiseen liittyvän merkittävän päätöksen tai vaikuttaa siihen ja jokin menee pieleen, laki asettaa vastuun selkeästi työnantajalle, ei toimittajalle.
Agentteja koskeva ankara vastuu asettaa organisaation tilanteeseen, jossa sen on vastattava työkalujen tuottamista tuloksista, vaikka se ei ehkä täysin ymmärrä niitä.
Asiakirjojen säilyttämistä koskevat vaatimukset muuttuvat tämän mukaisesti. Hallintamalli, jota ei ole rakennettu löydettävyyttä silmällä pitäen, on rakennettava uudelleen paineen alla.
Mistä ennakkoluulot todella pääsevät järjestelmään
Useimmat organisaatiot käsittelevät tekoälyn ennakkoluuloja toimittajan ongelmana. Ne hankkivat tekoälytyökalun, kysyvät, onko se auditoitu, saavat jonkinlaisen myöntävän vastauksen ja jatkavat eteenpäin. Oikeudelliset asiantuntijat ja vaatimustenmukaisuuden parissa työskentelevä yhteisö ovat alkaneet tuoda esille, kuinka puutteellinen tämä lähestymistapa on.
Ennakkoluulot pääsevät tekoälyjärjestelmiin historiallisten tietojen, menestyksen määritelmien, suodattimien ja sijaismuuttujien kautta. Kun tekoälyjärjestelmää koulutetaan vuosien ajan sen perusteella, ketkä palkattiin, ketkä ylennettiin ja miltä suoriutumisarviot näyttivät, se oppii organisaation mieltymykset. Näihin mieltymyksiin sisältyy usein syrjintää, jota kukaan ei ole tarkoituksella suunnitellut, mutta jonka malli koodaa itseensä ja levittää sitten laajemmalle.
"Ennakkoluulot voimistuvat", Kelly totesi, "muuttaen yksittäiset päätökset koko organisaation kattaviksi toimintamalleiksi.
Erilaisia vaikutuksia koskeva oikeudellinen standardi ei edellytä tarkoituksellisuutta. Kantajan on osoitettava tilastollinen ero, ja kynnys on jo määritelty. Neljän viidesosan sääntö, joka tunnetaan myös 80 prosentin sääntönä, tarkoittaa, että jos suojattuun ryhmään kuuluvien valinta-aste on alle 80 prosenttia eniten valitun ryhmän valinta-asteesta, se muodostaa näyttöä erilaisesta vaikutuksesta.
Tuhansia ansioluetteloita kuukaudessa käsittelevä tekoälytyökalu voi ylittää tämän kynnyksen ilman, että yksikään yrityksen työntekijä olisi tarkoittanut sen tapahtuvan.
Washingtonin yliopiston tutkimus, johon viitattiin eräässä istunnossa, havainnollisti ongelman laajuutta. Kun mustien miespuolisten hakijoiden nimiä verrattiin valkoisten miespuolisten hakijoiden nimiin tekoälypohjaisissa seulontajärjestelmissä, järjestelmät suosivat mustia nimiä nolla prosenttia ajasta.
Erilaisen kohtelun standardi, joka kattaa tahallisen syrjinnän, tuo mukanaan omat tekoälyyn liittyvät ongelmansa. Suorat syötteet, joissa suojattuja ominaisuuksia käytetään nimenomaisina tietopisteinä, ovat ilmeinen tapaus. Piileviä motiiveja on kuitenkin vaikeampi havaita ja niitä vastaan on vaikeampi puolustautua. Tällainen tilanne voi syntyä esimerkiksi silloin, kun toimittaja valitaan nimenomaan siksi, että sen seulontatyökalu suodattaa yleensä vanhemmat hakijat pois, vaikka asia perustellaan organisaation sisällä "nopeatempoisen kulttuurin" suosimisena.
Tällainen perustelu ei oikeudellisesta näkökulmasta poista tarkoitusta.
Miksi toimittajakeskeinen valvonta epäonnistuu
Useimpien organisaatioiden oletusarvoinen hallintamalli perustuu toimittajasuhteeseen. Oletuksena on, että jos toimittajan työkalu läpäisee sertifioinnin tai sen mukana toimitetaan auditointidokumentaatio, organisaatio on täyttänyt velvoitteensa.
Tämä oletus ei kestä kosketusta sen paremmin lain kuin käytännön toiminnan todellisuudenkaan kanssa.
"Loppujen lopuksi vastuu pysähtyy organisaatioon", Kelly sanoi. "Kaikki riskit tulevat samasta lähteestä. Voit työskennellä vaatimustenmukaisuuden, riskienhallinnan ja lakiasioiden parissa toimivien ihmisten kanssa, jotka kaikki pyrkivät minimoimaan riskejä omilla lainkäyttöalueillaan, mutta ainoa tapa tehdä se on varmistaa, että organisaatiosi ihmiset ymmärtävät, mitä käytätte ja mihin tarkoitukseen. Jos en ole huomannut, että rekrytointitiimisi käyttää teknologiaa, jonka riskejä emme testaa, työmme on jokseenkin hyödytöntä."
Schellmanin johtaja Chris Lippert nosti toimittajien sertifiointikentän yhdeksi osaksi ongelmaa. Monia henkilöstöhallinnon tehtävissä käytettäviä tekoälytyökaluja ei ole sertifioitu riippumattomasti.
Greenhouse, yksi laajemmin käyttöön otetuista hakijoiden seurantajärjestelmistä, sai ISO/IEC 42001 -sertifiointinsa vasta tämän vuoden helmikuussa. Alan kannalta tämä tarkoittaa, että organisaatiot ottivat tekoälyä hyödyntävät toiminnot käyttöön kauan ennen työkalujen validointia, ja monet käyttävät edelleen tarkastamattomia versioita.
Pelkästään se, että sovelluksessa on tekoälyä, ei tarkoita, että sitä pitäisi käyttää. Ja jos siihen lisätään tekoälytoimintoja, silloin on aika nähdä ja sanoa. Päivitetäänkö yrityksenne käytännöt ennen teknologian käyttöönottoa? Ei. Altistutte riskeille ennen kuin asia ehditään vakiinnuttaa käytännöissä.
Lippert suositteli hyödyntämään tietosuojavaikutusten arviointeja, jotka organisaatiot ovat todennäköisesti jo tehneet. Tekoälyriskien arviointia ei tarvitse rakentaa tyhjästä. Samat sidosryhmät, samat analyyttiset viitekehykset ja suuri osa samasta dokumentaatioinfrastruktuurista ovat jo olemassa useimmissa vaatimustenmukaisuusohjelmissa.
Kun tekoälyn hallinta nähdään tämän työn jatkeena erillisen hankkeen sijaan, sen toteuttaminen helpottuu ja tulokset kestävät paremmin.
Hallinnon aukko ylimmällä tasolla
Operatiivisen hallinnan vaatimuksia ei ole monimutkaista luetella.
- Ihmisen suorittamat valvontatarkistukset
- Validointitiheys
- Toimittajan vastuuvelvollisuus
- Tulosten seuranta
- Dokumentaatio,
- Versiohallinta
Kaikki nämä tunnetaan hyvin. Monissa organisaatioissa on epäselvempää, kuka niistä vastaa ja valvooko niitä aktiivisesti joku, jolla on organisaatiossa riittävä toimivalta.
Kaikkien tekoälyn riskiä koskevien viitekehysten yleinen näkemys on, että niitä on tuettava ylhäältä alaspäin. Omistajuuden on oltava olemassa.
Howardin huomio liittyy laajempaan epäonnistumismalliin. Tiimi- tai toimintotasolla rakennetut hallintorakenteet, joilla ei ole johdon mandaattia ja selkeää vastuunjakoa, jäävät yleensä epäjohdonmukaisesti sovellettaviksi ja niitä on vaikea valvoa.
Kun liiketoimintayksikkö ottaa käyttöön uuden tekoälytyökalun käymättä läpi vakiintunutta arviointiprosessia, sen synnyttämä aukko tulee näkyviin vasta valituksen, oikeusjutun tai viranomaisen selvityspyynnön yhteydessä.
Mallien ajautuminen pahentaa tilannetta. Tekoälytyökalut muuttuvat ajan myötä, toisinaan toimittajien päivitysten ja toisinaan niiden käsittelemän taustalla olevan datan muutosten seurauksena. Työkalu, joka läpäisi vinoumien tarkastuksen käyttöönoton yhteydessä, ei välttämättä läpäise sitä kahdeksantoista kuukauden kuluttua.
"Kun mallit ajautuvat, perit itsellesi yhä enemmän riskiä", Howard sanoi. "Ihmisillesi on annettava valtuudet puhua, kun jokin näyttää olevan pielessä."
Testaaminen omilla ehdoillasi
Pakollisen liittovaltion tason viitekehyksen puuttuminen tarkoittaa, että organisaatiot joutuvat suurelta osin suunnittelemaan omat testausprotokollansa. Kellyn neuvo tähän oli suorasukainen.
"Olet omillasi", hän sanoi. "Se on todellisuutta."
Käytännössä organisaatioiden on tehtävä omat vinoumien testauksensa jatkuvasti ja toteutettava ne oikeudellisen suojan piirissä. Asianajajan ja asiakkaan välisen salassapitovelvollisuuden alaisena suoritettujen testien avulla organisaatiot voivat tuoda ongelmat esiin ilman, että näistä ongelmista syntyy automaattisesti oikeudenkäynnissä luovutettavaksi kelpaavaa todistusaineistoa.
Kyseessä on investointi, jolla on selkeä tuotto, erityisesti organisaatioille, jotka käyttävät tekoälyä rekrytoinnissa, jossa oikeudellinen altistuminen on suurinta ja dokumentointivaatimukset tiukimmat.
Edelläkävijäorganisaatiot ovat lakanneet olettamasta, että toimittaja hoiti työn, ja alkaneet käsitellä tekoälyn hallintaa toiminnallisena käytäntönä, johon liittyy todellinen omistajuus, todellinen testaus ja todellinen vastuu.
