Ini bermakna lembaga perlu membezakan petunjuk prestasi sebenar daripada ukuran aktiviti. Jumlah projek perintis, lesen perisian atau kakitangan yang dilatih mungkin menunjukkan usaha, tetapi tidak membuktikan bahawa program AI menghasilkan nilai. Pihak pengurusan sepatutnya melaporkan keputusan yang telah dicapai, kos, batasan dan risiko, di samping angka penggunaan.
Pendekatan ini juga dapat mengelakkan dua kegagalan lazim: meluluskan eksperimen yang terpisah-pisah tanpa laluan untuk diperluas, atau menyekat penggunaan yang berguna kerana tiada siapa menetapkan maksud kejayaan. Fokus panduan terhadap strategi, pemilihan kes penggunaan dan pulangan pelaburan bertujuan menghubungkan perbelanjaan AI dengan keutamaan organisasi yang lebih luas.
Kakitangan mungkin sudah menggunakan alat AI secara tidak rasmi atau membina aliran kerja sendiri. Respons yang disarankan bukanlah mengabaikannya, tetapi menukar eksperimen yang berguna kepada keupayaan organisasi yang diurus dengan baik.
Lembaga patut memastikan pihak pengurusan mengetahui alat dan kes penggunaan yang sedang digunakan, pihak yang bertanggungjawab, jenis data yang dikendalikan serta kawalan yang terpakai. Antara pertimbangan yang dinyatakan dalam panduan ialah mendokumentasikan alat yang dibina dengan AI, mewujudkan tadbir urus terhadap penggunaannya dan memastikan keperluan keselamatan dipatuhi.
Dalam amalan, organisasi memerlukan peraturan institusi tentang alat yang diluluskan, maklumat sensitif, akauntabiliti, pemantauan dan proses eskalasi. Pada masa sama, kemahiran AI yang telah dimiliki kakitangan perlu dikenal pasti dan dibangunkan, bukannya menganggap penggunaan AI hanya boleh dipacu dari peringkat atasan. Strategi tanpa pelan kemahiran, struktur pemilikan atau disiplin operasi sukar bergerak dengan lancar daripada fasa percubaan kepada pelaksanaan.
Panduan itu menganggap literasi AI sebagai kecekapan lembaga. Tidak semua pengarah perlu menjadi jurutera pembelajaran mesin, tetapi lembaga secara keseluruhannya perlu memahami bagaimana AI boleh mengubah industri, model operasi, persaingan, proses membuat keputusan dan risiko.
Beberapa orang pengarah sepatutnya mampu mempersoalkan andaian, tuntutan nilai dan penilaian risiko pihak pengurusan. Lembaga juga perlu mempunyai akses kepada sekurang-kurangnya seorang individu—sama ada pengarah, penasihat atau ahli jawatankuasa—yang mempunyai pengetahuan teknikal mencukupi untuk mencabar pilihan berkaitan sistem, data, pengujian dan kawalan.
Ini lebih daripada sekadar meletakkan AI di bawah jawatankuasa teknologi dan menerima kemas kini berkala. AI perlu menjadi sebahagian daripada pengawasan strategik serta tanggungjawab fidusiari lembaga, dengan nasihat pakar digunakan apabila persoalan teknikal melampaui kepakaran pengarah.
Tadbir urus AI menjadi lebih berkesan apabila organisasi menetapkan pihak yang boleh meluluskan, mengendalikan, memantau dan menghentikan sesuatu sistem AI. Lembaga patut mewajibkan sempadan keputusan berasaskan risiko yang membezakan antara:
Semakin besar akibat sesuatu keputusan, semakin kukuh kawalan yang diperlukan. Bagi penggunaan AI berimpak tinggi dalam pekerjaan—termasuk pengambilan pekerja, kenaikan pangkat, pemberhentian dan penilaian prestasi—lembaga perlu menetapkan garis merah yang tegas berkaitan semakan manusia yang bermakna serta pihak pembuat keputusan yang bertanggungjawab. Output AI tidak boleh menjadi penentuan automatik tanpa semakan terhadap mata pencarian seseorang.
Prinsip ini selaras dengan jangkaan tadbir urus yang lebih luas bahawa AI sepatutnya menyokong, bukannya menggantikan pertimbangan manusia secara senyap-senyap. Sebelum sistem dilancarkan, pemiliknya, ambang kelulusan, titik pengawasan manusia dan proses menghentikan sistem perlu dinyatakan dengan jelas.
Proses kelulusan yang bertanggungjawab tidak boleh berhenti pada ukuran sama ada model berfungsi dengan baik secara purata. Lembaga perlu bertanya bagaimana organisasi menguji kualiti data, mendokumentasikan batasan, menilai potensi berat sebelah dan memantau prestasi selepas pelaksanaan.
Jika sistem AI memberi kesan material kepada seseorang, individu yang terjejas perlu mempunyai cara yang bermakna untuk memahami keputusan, mencabar hasilnya dan memohon pertimbangan semula oleh manusia. Penjelasan tidak semestinya mendedahkan butiran teknikal proprietari, tetapi mestilah mencukupi untuk semakan dan rayuan yang bertanggungjawab.
Ini merupakan sebahagian daripada persekitaran kawalan yang lebih luas. Bahan tadbir urus korporat Singapura turut menekankan keperluan membuat keputusan AI secara telus dan bertanggungjawab, di samping mematuhi piawaian kawal selia serta etika. Peranan lembaga adalah memastikan jangkaan ini diterjemahkan kepada proses yang didokumenkan, dengan pemilik dan bukti yang jelas—bukan sekadar prinsip umum.
AI mewujudkan cabaran keselamatan daripada dua arah. Organisasi perlu bersedia menghadapi pancingan data, kejuruteraan sosial, penipuan, serangan automatik dan penemuan kelemahan yang dipercepatkan oleh AI. Pada masa sama, sistem AI itu sendiri perlu dilindungi daripada kebocoran data, suntikan arahan (prompt injection), manipulasi model serta kelemahan yang diperkenalkan oleh vendor atau pihak ketiga.
Oleh itu, lembaga perlu memastikan risiko AI dimasukkan dalam laporan daya tahan siber, kerja jaminan dan pelan tindak balas insiden—bukan diasingkan dalam silo teknologi. Soalan penting termasuk: siapa yang boleh menyahaktifkan sistem, bagaimana insiden dilaporkan, bagaimana data dan keputusan yang terjejas disiasat, serta bagaimana organisasi pulih jika perkhidmatan AI tidak tersedia atau telah dikompromi.
Penekanan ini memperluas jangkaan sedia ada terhadap daya tahan siber dan pengurusan risiko. Panduan siber SID turut melihat daya tahan sebagai perkara yang perlu disepadukan ke dalam strategi korporat, bukan tugas teknikal semata-mata.
Kesan kegagalan AI berbeza mengikut kes penggunaan. Alat produktiviti dalaman berisiko rendah tidak memerlukan tahap pengawasan yang sama seperti sistem yang menyokong perkhidmatan penting, infrastruktur kritikal atau operasi lain yang berisiko tinggi.
Dalam persekitaran sedemikian, lembaga patut menjangkakan keperluan yang lebih ketat berkaitan daya tahan, keselamatan, pengujian, pemantauan, eskalasi dan pemulihan. Sebabnya mudah: kegagalan atau kompromi sistem mungkin menjejaskan lebih daripada kewangan atau reputasi organisasi. Ia juga boleh mengganggu perkhidmatan penting atau menimbulkan kesan operasi yang lebih luas.
Pendekatan berasaskan risiko dalam panduan itu mengelakkan semua aplikasi AI daripada dilayan secara sama rata. Sebaliknya, kuasa membuat keputusan dan kawalan perlu sepadan dengan kemungkinan kesan kegagalan.
Cadangan panduan itu boleh diterjemahkan kepada daftar atau papan pemuka ringkas di peringkat lembaga. Bagi setiap kes penggunaan yang material, pihak pengurusan sepatutnya dapat mengenal pasti:
Struktur ini menghubungkan penciptaan nilai dan pengurusan risiko dalam rekod yang sama. Ia juga memberikan bukti yang boleh disoal siasat oleh pengarah, bukannya bergantung pada dakwaan umum bahawa organisasi menggunakan AI secara bertanggungjawab.
Panduan SID tidak menganggap penggunaan AI dan tadbir urus AI sebagai dua pilihan yang bertentangan. Sebaliknya, lembaga diminta mencari aplikasi yang berguna dengan disiplin yang sama seperti pelaburan strategik material lain: tentukan nilainya, serahkan akauntabiliti, fahami risikonya, uji kawalan dan semak hasilnya.
Tindakan segera untuk pengarah ialah memasukkan AI dalam agenda tetap lembaga, menilai kes penggunaan yang material dan mengenal pasti jurang dalam literasi, pemilikan, hak membuat keputusan, pengawasan manusia, pengujian serta daya tahan. Strategi AI terbaik bukanlah strategi yang paling banyak aktiviti, tetapi strategi yang boleh diterangkan, diukur dan ditadbir urus oleh lembaga.