董事会可以围绕以下问题展开审查:
企业开展大量实验,或许说明员工和管理层对AI有兴趣,但这本身并不能证明投资已经产生回报。
这包括记录员工利用AI开发的工具,明确谁可以使用、能用于什么目的,并检查这些工具是否符合适用的安全和治理要求。目标不是扼杀试验,而是避免有用的原型变成“看不见、没人维护”的系统,在缺乏足够控制的情况下影响客户、员工或企业数据。
因此,董事会需要知道:企业在哪些环节使用AI,涉及哪些数据和第三方,谁对每个系统负责,发生事故时如何报告,以及何时必须暂停或重新审查部署。风险控制应与失败后果相匹配:低影响的内部效率工具,不应与会影响就业、客户准入或人身安全的系统采用同一套控制强度。
真正有效的人工监督,要求复核人员拥有足够的信息、权限和时间去质疑或推翻AI提供的建议。如果人工审批只是形式上的一步,最终沦为对自动化结果的“盖章”,就不能算有意义的监督。
对董事会而言,这意味着公平不应停留在原则层面,而要转化为具体的监督问题:有什么证据表明系统按预期运行?哪些群体可能受到不利影响?个人如何对结果提出异议?
董事应向管理层追问:AI是否扩大了企业的攻击面?敏感数据如何受到保护?供应商如何评估?如果AI系统遭到入侵,或产生有害输出,企业将如何响应?不同企业所需的具体控制措施会有所不同,但提出并持续追问这些问题,是董事会无法回避的责任。
企业可以先从以下五个问题开始进行内部盘点:
这份指南传递出的更大信息是:负责任的AI治理不是制定一份政策就结束的“一次性作业”。董事会需要足够的AI素养来监督战略,足够的证据来判断价值,也需要足够的权限在风险超过收益时设定限制。