Wykorzystanie AI nie przenosi ani nie ogranicza odpowiedzialności zarządu. Może wspierać wykonanie obowiązków i stanowić dowód profesjonalnego podejścia, ale zarząd odpowiada za decyzję o wdrożeniu, budżet, organizację nadzoru, dobór dostawcy, kontrolę skuteczności i reakcję na sygnały o nieskuteczności albo nadmiernym ryzyku.

Kup Legalisa Księgowość Kadry Biznes online i uzyskaj natychmiastowy dostęp! Sprawdź

Znowelizowana ustawa o krajowym systemie cyberbezpieczeństwa wzmacnia osobistą odpowiedzialność kierownika podmiotu kluczowego lub ważnego. Kierownik odpowiada także wtedy, gdy obowiązki powierzono innej osobie, a do jego zadań należy podejmowanie decyzji dotyczących SZBI, planowanie adekwatnych środków finansowych, przydzielanie zadań, nadzór, zapewnienie świadomości personelu i zgodności z prawem. W organie wieloosobowym brak wskazania osoby odpowiedzialnej oznacza odpowiedzialność wszystkich członków.

Wdrożenie AI powinno być zatem przedmiotem świadomej decyzji zarządczej proporcjonalnej do ryzyka. Zarząd nie musi zatwierdzać konfiguracji technicznej, ale powinien otrzymywać informacje o przeznaczeniu, ryzyku, kosztach, wynikach testów, odpowiedzialności dostawcy, modelu human oversight, KPI/KRI oraz planie awaryjnym. Dla krytycznych zastosowań zasadne jest formalne zatwierdzenie ryzyka resztkowego.

Kodeks spółek handlowych wymaga staranności wynikającej z zawodowego charakteru działalności oraz lojalności wobec spółki. Business judgment rule chroni decyzję podjętą lojalnie, w granicach uzasadnionego ryzyka gospodarczego, na podstawie informacji, analiz i opinii, które należało uwzględnić. Dokumentacja due diligence, pilotażu i nadzoru nad AI może więc mieć znaczenie dowodowe w razie szkody lub postępowania.

Zarząd powinien unikać dwóch skrajności: technologicznego zaniedbania i bezrefleksyjnej automatyzacji. Brak analizy rozwiązań, które mogły istotnie zmniejszyć ryzyko, może być zarzutem podobnie jak wdrożenie systemu bez kontroli, nadanie mu nadmiernych uprawnień albo redukcja zespołu poniżej poziomu umożliwiającego weryfikację.