Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
Безопасность систем искусственного интеллекта. Ч.2. Доверенный искусственный интеллект. Учебное пособие.pdf
Скачиваний:
0
Добавлен:
12.08.2026
Размер:
1 Мб
Скачать

2. УПРАВЛЕНИЕ РИСКАМИ ИСКУССТВЕННОГО ИНТЕЛЛЕКТА

 

 

ВИДЕОЛЕКЦИИ

Принципы управления рисками

Структура риск-менеджмента

Процесс управления рисками. Критерии рисков

Оценка рисков

Анализ рисков

Мониторинг рисков

 

 

 

 

КОНСПЕКТ

Принципы управления рисками

 

Все организации сталкиваются с внешними и внутрен-

 

ними факторами и воздействиями, которые порождают не-

 

определенность в отношении того, будут ли достигнуты

 

поставленные цели. Процесс управления рисками (риск-

 

менеджмент) является итеративным и помогает организа-

 

циям определять стратегию, достигать цели и принимать

 

обоснованные решения. Риск-менеджмент рассматривает

 

факторы внешней и внутренней среды (контекста) органи-

 

зации, включая поведенческие и культурные факторы.

 

Первый компонент – принципы риск-менеджмента, ко-

 

торые устанавливают характеристики эффективного и ре-

 

зультативного риск-менеджмента, отражая его ценность

 

и объясняя его назначение и цель.

 

 

9

Принципы управления рисками при работе с ИИ:

интегрированность;

структурированность и комплексность;

адаптируемость;

вовлеченность;

динамичность;

базирование на лучшей доступной информации;

учет человеческих и культурных факторов;

непрерывное улучшение.

Структура риск-менеджмента

Интеграции процесса менеджмента риска в основные направления деятельности и функции организации способствует структура риск-менеджмента. Его эффективность будет зависеть от степени интеграции структуры в управление организацией, в том числе процедур принятия решений. Процесс интеграции требует поддержки со стороны причастных сторон, особенно высшего руководства организации. Структура риск-менеджмента включает в себя:

внедрение (интеграцию);

разработку;

реализацию;

оценку;

улучшение.

На протяжении всего процесса риск-менеджмента следует учитывать динамичный и переменчивый характер поведения и культуры человека.

Процесс управления рисками. Критерии рисков

Процесс риск-менеджмента (рис. 1) предполагает систематическое применение политик, процедур и практик:

– для обеспечения обмена информацией и консультирования;

10

установления контекста;

оценки;

обработки;

мониторинга;

анализа;

документирования;

формирования отчетности по рискам.

Рис. 1. Процесс управления рисками

Он является итеративным процессом. Это значит, что все этапы, из которых он состоит, должны периодически выполняться заново, что необходимо для постоянного совершенствования риск-менеджмента.

11

Первая составляющая процесса риск-менеджмента –

коммуникация и консультирование. Обмен информацией направлен на повышение осведомленности и понимание риска, консультирование же подразумевает получение обратной связи и информации для поддержки процесса принятия решений. Коммуникация и консультирование должны проводиться на всех этапах процесса менеджмента риска со всеми заинтересованными сторонами.

Следующий подпроцесс состоит из определения области применения, изучения внешнего и внутреннего контекста (среды). Цель данного этапа заключается в адаптации процесса управления рисками для повышения эффективности оценки и обработки риска.

Для этого необходимо сформировать список вовлеченных сторон-участников (чаще всего он состоит из самой организации, заказчиков/партнеров/третьих сторон, конечных пользователей, регулирующих органов, общества). Далее организация устанавливает область применения, которая состоит из ряда факторов, а также внутреннего и внешнего контекста.

Внешний и внутренний контекст – это среда, в которой организация определяет свои цели и стремится их достичь. Затем организация устанавливает величину и тип риска, который она может или не может принять с учетом поставленных целей. Также она должна устанавливать критерии для оценки значимости риска и поддержки процессов принятия решений.

Критерии рисков должны быть согласованы со структурой риск-менеджмента и адаптированы под определен-

12

ные цели и область рассматриваемой деятельности. Крите-

рии рисков должны:

отражать ценности организации, ее цели и ресурсы;

соответствовать политике управления рисками организации;

формироваться с учетом обязательств организации

имнений причастных сторон.

Оценка рисков

Оценка рисков – это процесс, включающий в себя идентификацию, анализ и оценку рисков и являющийся частью процесса риск-менеджмента. Оценку риска следует проводить систематически, итеративно, опираясь на знания и мнения заинтересованных сторон.

Риски ИИ должны быть идентифицированы, количественно или качественно описаны и расставлены по приоритетам в соответствии с критериями оценки рисков и целями организации.

Цель идентификации рисков заключается в поиске, определении и описании рисков, которые могут помочь или помешать организации в достижении ее целей. Для идентификации рисков важно использовать надлежащую, соответствующую и актуальную информацию. В процессе идентификации рисков должны учитываться факторы и источники этих рисков.

Организации следует идентифицировать риски независимо от того, находятся источники этих рисков под ее контролем или нет.

Анализ рисков

После того как были выполнены все предыдущие процессы, организация может перейти к анализу рисков. Фор-

13

ма анализа должна соответствовать критериям оценки рис-

ков, разработанным в рамках определения контекста. Каждый выявленный источник риска должен быть

оценен с учетом всей соответствующей информации.

Для выполнения анализа рисков могут использоваться разные его виды. Организациям следует рассмотреть возможность проведения априорного (в режиме реального времени) и апостериорного анализа.

Целью оценивания риска является содействие принятию решений. Оценивание риска включает сравнение результатов анализа риска с установленными критериями риска для определения необходимости дополнительных действий. Этот процесс может привести к решению:

ничего не предпринимать;

рассмотреть возможные варианты воздействия на

риск;

провести дальнейший анализ, чтобы лучше понять

риск;

поддержать существующие средства контроля;

пересмотреть цели.

Решения должны учитывать более объективные и субъективные последствия для внешних и внутренних заинтересованных сторон.

Результаты оценки риска должны быть задокументированы, донесены до заинтересованных сторон. После оценки риска переходят к выбору воздействия на риск и реализации этого воздействия.

Воздействие на риск представляет собой итеративный процесс, включающий:

– определение и выбор вариантов воздействия на риск;

14

планирование и реализацию воздействия на риск;

оценку эффективности такого воздействия;

принятие решения о приемлемости остаточного риска;

проведение дальнейшего воздействия, если уровень остаточного риска не приемлем.

Варианты обработки рисков, определенные организацией, должны быть разработаны таким образом, чтобы снизить риски до приемлемого уровня. Если выяснится, что требуемое снижение риска не может быть достигнуто путем применения различных вариантов обработки рисков, организация должна провести анализ рисков и выгод для остаточных рисков.

Варианты воздействия на риск могут быть не взаимоисключающими или подходящими при всех обстоятельствах.

После выбора варианта воздействия должен быть сформирован план воздействия на риск. Данный шаг необходим, чтобы установить порядок реализации выбранных вариантов воздействия так, чтобы мероприятия были понятны участникам этого процесса и была возможность контролировать прогресс по исполнению плана.

После подготовки плана воздействия и его реализации организация выполняет оценку остаточного риска. Как только меры по устранению рисков будут реализованы, любой остаточный риск должен быть оценен в соответствии

сзарегистрированными критериями риска. Если остаточные риски считаются неприемлемыми с использованием этих критериев, следует применять дополнительные меры по контролю рисков. Для остаточных рисков, оцененных как приемлемые, организация может решить, какие остаточные риски должны быть включены в сопроводительные документы продукта.

15

Мониторинг рисков

Воздействие на риск, даже тщательно проработанное

иосуществленное, может не дать ожидаемых результатов

ипривести к непредвиденным последствиям. Мониторинг

ипересмотр должны быть неотъемлемой частью реализации воздействия на риск для обеспечения гарантии, что различные формы воздействия будут оставаться эффективными.

Постоянный мониторинг и проверка процесса управ-

ления рисками и его результатов должны быть запланированной частью процесса управления рисками, в отношении которой установлена четко определенная ответственность.

Мониторинг и проверка должны проводиться на всех этапах процесса риск-менеджмента и включать в себя планирование, сбор и анализ информации, документирование результатов и предоставление обратной связи.

Результаты мониторинга и проверки должны являться частью деятельности по общему управлению организацией, оценке эффективности, а также составлению отчетности.

В завершение процесса риск-менеджмента выполняется процесс документирования и отчетности.

Документирование и отчетность направлены:

на обмен информацией о мероприятиях и результатах риск-менеджмента в организации;

предоставление информации для принятия решений;

совершенствование деятельности по риск-менедж-

менту;

содействие взаимодействию с заинтересованными сторонами, в том числе ответственными и подотчетными за деятельность по риск-менеджменту.

16

Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]