Riadenie, etika a regulácia · Riadenie rizík

AI risk management

Posledná odborná revízia
28. júla 2026
Odborný garant
Miroslav Schmiedt
ID
AI-GEO-A-18

Odborná definícia

Význam a odborné vymedzenie pojmu

AI risk management je systematický proces identifikácie, analýzy, prioritizácie, ošetrovania a priebežného sledovania rizík spojených s návrhom, vývojom, nákupom a používaním AI systémov. Posudzuje pravdepodobnosť a závažnosť škody pre ľudí, organizáciu, spoločnosť a životné prostredie. NIST AI RMF organizuje činnosti do funkcií Govern, Map, Measure a Manage. Riadenie sa vzťahuje na celý životný cyklus a zohľadňuje aj neistotu a zvyškové riziko.

Zrozumiteľné vysvetlenie

Ako sa pojem používa v praxi

Pred nasadením AI sa nestačí opýtať, či model funguje. Treba zistiť, komu môže uškodiť, ako sa chyba prejaví, či ju človek rozpozná a čo sa stane po aktualizácii. Tím zmapuje použitie, zmeria kvalitu a riziká, zavedie kontroly a určí vlastníka. Niektoré riziká odstráni, iné zníži a zvyšok musí niekto vedome prijať. Proces pokračuje aj po spustení, pretože dáta, používatelia, hrozby a modely sa menia. Výsledkom nie je len tabuľka rizík, ale rozhodnutie, ktoré použitia sú povolené, podmienené dodatočnou kontrolou alebo zakázané.

Časté otázky

Otázky, ktoré spresňujú význam

Čo znamenajú funkcie Govern, Map, Measure a Manage?

Govern vytvára kultúru, politiky a zodpovednosti. Map opisuje kontext, účel, dotknuté osoby a možné dopady. Measure používa testy a metriky na odhad dôveryhodnosti a rizika. Manage prioritizuje opatrenia, rozhoduje o nasadení a sleduje zvyškové riziko. Funkcie sa opakujú, nejde o jednorazovú lineárnu kontrolu pred spustením.

Čo má obsahovať register rizík AI systému?

Každá položka má opísať scenár škody, príčinu, dotknuté skupiny, pravdepodobnosť, závažnosť, existujúce kontroly, vlastníka a termín opatrenia. Užitočné je uviesť dôkaz, podľa ktorého sa riziko hodnotilo, a reziduálnu úroveň po kontrole. Register sa prepája s incidentmi, zmenami modelu a rozhodnutím, kto riziko akceptoval.

Ako sa posudzuje riziko pri generatívnej AI?

Okrem kvality odpovedí sa hodnotia konfabulácie, škodlivý obsah, súkromie, autorské práva, prompt injection, únik systémových informácií a nadmerná dôvera používateľov. Pri agentoch sa pridáva schopnosť konať a rozsah oprávnení. Testy majú zodpovedať konkrétnemu použitiu a obsahovať reálne dokumenty, používateľské roly a následky chyby.

Čo je zvyškové riziko?

Zvyškové riziko zostáva po zavedení všetkých plánovaných kontrol. Napríklad ľudská kontrola môže znížiť pravdepodobnosť, že halucinácia ovplyvní zákazníka, ale neodstráni ju úplne. Organizácia musí rozhodnúť, či je zostávajúca úroveň prijateľná vzhľadom na prínos a alternatívy. Toto rozhodnutie má mať menovaného vlastníka a zdokumentované odôvodnenie.

Kedy sa má hodnotenie rizika zopakovať?

Opakuje sa pri zmene účelu, modelu, dát, používateľov, nástrojov alebo právneho prostredia, po incidente a v pravidelnom intervale podľa rizikovosti. Aj nezmenený systém môže začať zlyhávať v dôsledku driftu alebo nových útokov. Zmena dodávateľského modelu cez API je relevantná aj vtedy, keď sa interný kód aplikácie nezmenil.

Súvisiace pojmy

Významové a tematické súvislosti

Marketingový slovník

Súvisiace marketingové pojmy

Pojem v rozhodovaní

Odborné články, ktoré tento pojem používajú v praxi

Zdroje a redakčná stopa

Použité východiská a odborná revízia

  • NIST AI Risk Management Framework
  • NIST AI 600-1, Generative AI Profile Nariadenie Európskeho parlamentu a Rady (EÚ) 2024/1689

Definícia je autorská odborná syntéza. Pri právnych a regulačných rozhodnutiach má prednosť aktuálne oficiálne znenie predpisu a posúdenie konkrétneho prípadu.