Kako povezati inovativne rešitve s skupnimi pravili, da bodo zanesljive, trajnostne in globalno prepoznavne?

Tehnologija in standardi sta stebra, ki skupaj ustvarjata temelje za trajnostni razvoj in konkurenčnost. Tehnologija nam odpira vrata do inovativnih rešitev, standardi pa poskrbijo, da te rešitve govorijo skupen jezik – da so uporabne, povezljive in zaupanja vredne. Prav v tej povezavi nastaja največja dodana vrednost: interoperabilnost, učinkovitost in možnost širjenja na globalne trge. Slovenska podjetja so na poti digitalizacije, kibernetske varnosti in umetne inteligence pred izzivi, ki jih brez standardov ne bi mogla uspešno obvladovati. Umetna inteligenca pa prinaša povsem nove dimenzije: od etike in transparentnosti do varnosti in zaupanja. Prav tu postajajo standardi in certifikati ključni, saj uporabnikom dajejo zagotovilo, da rešitve temeljijo na preverjenih načelih in da za njihovo skladnost nekdo prevzema odgovornost.

Konferenca RAST letos s sloganom »Ustvarjamo s tehnologijo, podpiramo s standardi« odpira prostor prav za ta razmislek. Za ogrevanje pred konferenco smo se pogovarjali z dr. Rokom Bojancem, ZZI, ki bo tudi govornik na konferenci.

Rok Bojanc, ZZI

  1. Konferenca RAST bo letos potekala pod sloganom Ustvarjamo s tehnologijo, podpiramo s standardi. Ali lahko z nami delite primer iz svoje prakse, kjer je prav ta povezava prinesla pomembno konkurenčno prednost ali preboj?
    Tehnologija in standardizacija sta dve neločljivo povezani področji. Tehnologija nam omogoča nove možnosti in rešitve, standardizacija pa jim daje skupni jezik, ki zagotavlja, da so te rešitve uporabne v širšem okolju. Brez standardov bi ostali na ravni posameznih, zaprtih sistemov, ki med seboj ne komunicirajo. Lahko rečemo, da tehnologija šele v povezavi s standardi prinese pravo konkurenčno prednost, saj z enotnimi pravili lahko ustvarjamo rešitve, ki delujejo v širšem okolju, zanesljivo in dolgoročno.
    Primer iz moje prakse je na primer področje izmenjave elektronskih poslovnih dokumentov. Še pred nekaj leti je bilo za e-račune v evropskih državah v uporabi več kot 400 različnih sintaks, kar je pomenilo, da je čezmejno poslovanje izredno oteženo. Vsaka država, včasih celo vsaka panoga, je e-račune izmenjevala drugače, podjetja pa so morala vlagati veliko napora v prilagoditve. To je bilo drago, neučinkovito in za manjša podjetja pogosto nepremostljiva ovira.
    S prebojem na ravni EU in uvedbo enotnega semantičnega standarda za e-račun EN 16931, pa se je zgodil velik premik. Ta standard je omogočil interoperabilnost tako med državami članicami kot tudi znotraj posamezne države, denimo med javno upravo in gospodarstvom. V Sloveniji danes tako rekoč vsi uporabljamo standard e-SLOG 2.0, ki je skladen z EN 16931. To pomeni, da lahko podjetja pošiljajo e-račune v enotni obliki ne glede na to, ali poslujejo z državo, z bankami ali z drugimi podjetji, in enako velja tudi pri čezmejnem poslovanju. Če podjetje v tujini uporablja drug standard, pa je zaradi enotnega semantičnega modela omogočena enostavna tehnološka pretvorba dokumenta iz standarda, ki ga uporablja pošiljatelj, v standard, ki ga uporablja prejemnik.
    Za podjetja je uvedba enotnega evropskega semantičnega standarda za e-račun pomenila manj stroškov integracije in večjo učinkovitost, za državo pa enotno poslovanje in lažje uvajanje digitalnih rešitev. Ne nazadnje to podjetjem odpira tudi vrata na mednarodne trge, saj interoperabilnost odstranjuje tehnične ovire.
  2. Delujete na presečišču umetne inteligence, kibernetske varnosti in IT-infrastrukture. Kako se ta področja v praksi povezujejo s standardizacijo?
    Vsa ta področja se lahko zelo lepo povezujejo med seboj, na primer prek standardov sistemov vodenja. Eden izmed najbolj poznanih in tudi pogosto uveden v podjetjih je sistem vodenja informacijske varnosti (ISMS) po standardu ISO/IEC 27001, na področju umetne inteligence pa se trenutno še razvija standard ISO/IEC 42001 za sistem vodenja umetne inteligence (AIMS). Sicer pa je eden najbolj razširjenih sistem vodenja kakovosti (QMS) po ISO 9001, ki postavlja temelje za stalno izboljševanje procesov in storitev. Primer je tudi sistem vodenja neprekinjenega poslovanja (BCMS) po ISO 22301, ki zagotavlja odpornost in pripravljenost ob incidentih.
    Vsi ti standardi za sisteme vodenja so zasnovani na enotni strukturi, tako imenovanem dodatku SL, ki določa skupno ogrodje. To pomeni, da imajo vsi standardi enako strukturo, enake naslove podtočk, vsi temeljijo na ciklu PDCA (plan–do–check–act) in načelu stalnega izboljševanja. Vsi tudi vključujejo osnovne obvezne elemente, kot so notranja presoja, vodstveni pregled, ocenjevanje tveganj. Zaradi tega jih je mogoče dokaj enostavno povezovati med seboj, oziroma ko imamo uveden en sistem vodenja, se lahko z manj napora ta nadgradi še z drugim sistemom vodenja.
    Na primer, organizacija, ki že ima uveden ISMS, bo lahko svoj sistem vodenja razširila še z AIMS. Ker ima že vzpostavljene osnovne koncepte sistema vodenja, pravila za varnost, obvladovanje tveganj, vloge in odgovornosti, bo pri uvedbi AIMS sistem vodenja zgolj vsebinsko nadgradila še z vidika umetne inteligence. Strukturne elemente sistema vodenja pa že ima uvedene in ji ne bo treba AIMS postavljati v celoti od začetka.
    Standardi sistemov vodenja so načeloma zasnovani tako, da ostajajo tehnološko čim bolj nevtralni. To pomeni, da določajo okvir, načela in procese (denimo obvladovanje tveganj, odgovornosti, cikel PDCA), ne pa konkretnih tehnoloških rešitev. Prednost tega je, da so dolgoročno uporabni, saj niso vezani na določeno tehnologijo in jih lahko podjetja prilagajajo svojim specifičnim okoljem. Povezava s tehnologijo pa se izvaja prek harmoniziranih standardov, tehničnih specifikacij in arhitekturnih smernic, ki zagotovijo, da se načela dejansko prelijejo v prakso.
  3. Kako vidite vlogo umetne inteligence pri oblikovanju prihodnjih standardov v IT in kibernetski varnosti?
    Umetna inteligenca bo igrala pri oblikovanju prihodnjih standardov zelo pomembno vlogo in to na več ravneh. Prvič, umetna inteligenca sama po sebi bo predmet standardizacije. Ocenjuje se, da bo za standardizacijo umetne inteligence treba razviti prek 50 standardov. Potrebujemo namreč standarde, ki določajo, kako umetno inteligenco razvijamo, uporabljamo in nadzorujemo. Pokrivati je treba teme, kot so etika, transparentnost, sledljivost, obvladovanje pristranskosti in zagotavljanje varnosti. Pomemben standard je že prej omenjeni ISO/IEC 42001, ki opredeljuje sistem vodenja umetne inteligence.
    Umetna inteligenca pa ni samo predmet novih standardov, ampak omogoča tudi spremembo načina, kako standarde razvijamo in jih vzdržujemo. S pomočjo umetne inteligence je mogoče učinkoviteje zaznavati prekrivanja med standardi, analizirati velike količine povratnih informacij, simulirati učinke posameznih zahtev in predlagati izboljšave. Tako bi se lahko proces standardizacije pomembno pohitril in postal bolj odziven. To je izredno pomembno, saj je danes proces standardizacije sam po sebi prepočasen. Da se standard dopolni in znova objavi, lahko traja od pet do deset let – to je v času, ko tehnologija napreduje izjemno hitro, predolga doba. Pri umetni inteligenci takšen zamik pomeni, da so standardi lahko že zastareli ob izidu. Zato bo moral tudi sam koncept standardizacije postati bolj agilen in dinamičen, morda s krajšimi cikli, vmesnimi tehničnimi specifikacijami ali celo sprotnimi digitalnimi posodobitvami. Prav tu bi umetna inteligenca lahko odigrala pomembno vlogo kot orodje, ki pospeši analize, usklajevanja in sprejemanje sprememb.
  4. Kakšni so po vašem mnenju največji izzivi pri uvajanju umetne inteligence v varnostne strategije – z vidika tehnologije, etike in usklajevanja s standardi?
    Največji izziv pri uvajanju umetne inteligence v varnostne strategije ni v tem, ali tehnologija deluje, saj je ta že danes na zelo visoki ravni. Izziv je, kako zagotoviti, da je umetna inteligenca varno umeščena v kritične procese, da deluje pravilno, etično in skladno z zakonodajo.
    Umetna inteligenca prinaša ogromno možnosti za hitrejše zaznavanje groženj, avtomatizacijo odzivov in napovedovanje napadov. Zavedati pa se moramo, da algoritmi umetne inteligence temeljijo na podatkih. Če so ti podatki nepopolni ali pristranski, lahko umetna inteligenca sprejema napačne odločitve. Lahko pride do tega, da napadalci zmanipulirajo podatke (tako imenovani data poisoning). Pri kibernetski varnosti je ta občutljivost odločitev umetne inteligence za kakovost podatkov še posebej kritična, saj napačna klasifikacija napada lahko pomeni neposredno tveganje.
    Standardi za IT-infrastrukturo in kibernetsko varnost bodo morali poleg obstoječih tveganj tudi upoštevati, da so napadi z umetno inteligenco avtomatizirani, hitrejši in kompleksnejši ter se temu ustrezno prilagoditi.
    Pri uvajanju umetne inteligence v varnostne strategije se pojavlja tudi vprašanje uravnoteženosti med varnostjo in pravicami posameznikov. Sistemi lahko obdelujejo ogromne količine osebnih podatkov, kar odpira etična vprašanja zasebnosti in sorazmernosti.
  5. Kako lahko standardizacija in certifikati (denimo ISO, NIS 2) pospešijo zaupanje v rešitve, ki temeljijo na umetni inteligenci?
    Ko govorimo o umetni inteligenci, je najpomembnejše vprašanje zaupanje. Tehnologija je sicer zmogljiva, vendar se lahko pri uporabnikih poraja dvom o pravilnosti rezultatov, o tem, ali je njena uporaba varna, ali je skladna z zakonodajo. Prav tu pride v ospredje vloga standardizacije in certifikatov.
    Standardizacija določa pravila igre, prinaša enoten okvir in enotna pravila. Če podjetje pri uvajanju umetne inteligence sledi standardu, uvaja preverjene dobre prakse, celovito obvladuje področje in tveganje za neuspešno uvedbo je manjše.
    Certifikati pa dokazujejo, da se podjetja standardov držijo. Ni dovolj, da podjetje samo zase trdi, da dela stvari pravilno, ampak mora to preveriti tudi akreditirana zunanja oseba. S tem dobi podjetje zunanjo potrditev pravilne uvedbe, za partnerje in stranke pa je to znamenje, da podjetje ustrezno obvladuje uporabo umetne inteligence.
    Tu imajo pomembno vlogo harmonizirani standardi, ki omogočajo preverjanje skladnosti z zakonodajo (denimo direktiva NIS 2 na področju kibernetske varnosti, AI Act za umetno inteligenco). Če podjetju uspe dokazati, da deluje v skladu s temi zahtevami, to povečuje zaupanje vanj pri strankah in partnerjih.
    Seveda se moramo zavedati, da standardi in certifikati ne pomenijo, da je rešitev popolna ali brezhibna. Pomenijo pa, da obstaja transparenten sistem odgovornosti in nadzora, ki zmanjšuje tveganja. To pa je tisto, kar je za uporabnike ključno in bodo bolj zaupali tistim rešitvam, za katere vedo, da nekdo skrbi za njihovo varnost in skladnost.
  6. Katere tehnološke izzive danes najbolj zaznamujejo slovenska podjetja – in kako jim lahko standardi pomagajo?
    Če se tu omejim bolj na svoje področje delovanja, sta pomembna izziva digitalizacija poslovanja in interoperabilnost. Podjetja se soočajo z zahtevami, da morajo poslovne dokumente, kot so e-računi, e-naročila ali e-dobavnice, izmenjevati elektronsko, in to v takšni obliki, ki jo partnerji ali država lahko neposredno obdelajo. Brez standardov bi imela vsaj država, lahko tudi vsaka panoga ali celo podjetje, rešitve z drugačnimi oblikami dokumentov, drugačnim načinom ter pravili izmenjave teh dokumentov. To bi pomenilo veliko ročnega dela, napak in stroškov. Standardi (kot je e-SLOG) pa omogočajo enoten jezik in znižujejo stroške integracije.
    Velik izziv je zagotovo zagotavljanje informacijske varnosti. Z rastjo digitalizacije raste tudi tveganje za kibernetske napade. Število teh napadov se vsako leto povečuje, napadi pa postajajo čedalje bolj sofisticirani. Slovenska podjetja se pogosto znajdejo v težavah, kako učinkovito zaščititi podatke in sisteme ter pri tem ne zavirati poslovnih procesov. Namreč, bolj ko narediš neki sistem varen, bolj s tem omejiš njegovo uporabnost, in obrnjeno. Tu pomagajo standardi, kot je ISO/IEC 27001, ki podaja sistematičen okvir za obvladovanje tveganj in krepitev zaupanja pri partnerjih in strankah.
  7. Na okrogli mizi konference RAST bomo obravnavali izzive postavljanja meril in zahtev za proizvode ter storitve na mednarodni ravni, posebej pa se bomo osredotočili na to, kako slovensko strokovno znanje vključiti v mednarodne standarde. Kako menite, da bi lahko Slovenija najučinkoviteje prispevala k oblikovanju teh standardov in katere konkretne korake bi morali sprejeti, da bi slovensko znanje postalo prepoznavno na globalni ravni?
    Če želimo, da slovensko znanje postane prepoznavno na globalni ravni, je ključno, da ga vgradimo v standarde, ki jih nato uporablja mednarodna skupnost. To pa lahko dosežemo samo z aktivno vključenostjo v delo tehničnih odborov standardizacijskih organov.
    Prvi korak je vključevanje strokovnjakov iz slovenskih podjetij v tehnične odbore (TC) SIST. To je vstopna točka, kjer se zberejo strokovnjaki s posameznega področja in svoje znanje usklajeno posredujejo v evropske in mednarodne odbore. Za podjetja je to lahko konkurenčna prednost, saj imajo dostop do informacij in usmeritev že v fazi nastajanja standardov in vedo, kakšne zahteve prihajajo, ter se lahko na njih pripravijo prej kot drugi. Obenem pa že sodelovanje v SIST TC omogoča izmenjavo znanja med podjetji, akademsko sfero in državnimi institucijami.
    Še večji prispevek pa je aktivna udeležba slovenskih strokovnjakov v tehničnih odborih CEN in ISO. Torej tam, kjer se dejansko oblikujejo evropski in svetovni standardi. Če smo vključeni, lahko neposredno sooblikujemo njihovo vsebino, prinašamo praktične izkušnje iz slovenskega okolja in opozarjamo na to, da standardi upoštevajo realne izzive, s katerimi se soočajo podjetja.
  8. Ali obstajajo primeri, kjer je slovenska praksa že vplivala na evropske ali mednarodne standarde?
    En tak primer je področje mojega dela v CEN TC 434, kjer se razvija standard EN 16931 za e-račune. V Sloveniji veliko podjetij uporablja tako imenovane zbirne račune – to so računi, ki združujejo več posameznih naročil ali dobav v en dokument, kar proces precej poenostavi in zmanjšuje administrativne obremenitve. Ko je bil leta 2017 sprejet EN 16931, zbirni računi v njem niso bili podprti, zato smo morali v slovenskem standardu e-SLOG 2.0 to rešiti z nacionalnimi razširitvami. Zato sem v CEN TC 434 predlagal dopolnitev evropskega standarda, da se podprejo tudi zbirni računi. Predlog je bil sprejet in zdaj bo zbirni račun vključen že neposredno v evropski standard, kar pomeni, da bo ta rešitev dostopna vsem evropskim podjetjem, ne le slovenskim.
    Seveda pa to ni edini primer. Slovenski strokovnjaki so s svojimi znanji in izkušnjami prispevali tudi na mnogih drugih področjih, kjer so določene rešitve in prakse, razvite v Sloveniji, vplivale na evropske tehnične standarde.
  9. Kako lahko Slovenija kot majhen, a tehnološko napreden prostor postane soustvarjalec mednarodnih standardov – ne le sledilec?
    Kot sem že omenil, je pomembna vključenost strokovnjakov v tehnične odbore SIST ter da se slovenski strokovnjaki vključujejo v delo tehničnih odborov CEN in ISO. Tam se oblikujejo standardi, ki pozneje veljajo za vso Evropo in svet. Če imamo Slovenci tam svoje predstavnike, lahko v standarde neposredno vnašamo svoje izkušnje in znanje. Pa naj gre za e-poslovanje, informacijsko varnost, umetno inteligenco ali druga področja.
    Pri tem pa je potrebna tudi podpora države. Sodelovanje v standardizacijskih tehničnih odborih je prostovoljno in brezplačno. Po drugi strani pa je to delo, še posebej v mednarodnih odborih, povezano s stroški in časom. Če želimo biti aktivni in spodbujati slovenska podjetja k udeležbi, nujno potrebujemo sistemsko podporo za podjetja in strokovnjake, ki tam delujejo.