Perdebatan seputar Kecerdasan Buatan (AI) telah mencapai titik yang luar biasa. Di antara pandangan bahwa ‘AI akan menyelamatkan umat manusia’ dan ‘AI bisa mengakhirinya’, terdapat ribuan keputusan yang kini diambil oleh berbagai organisasi. AI telah memengaruhi cara perusahaan merekrut karyawan, mengalokasikan modal, memantau rantai pasok, mengelola data, dan menjalankan operasi yang kian kompleks.
Bagi para pemimpin bisnis, pertanyaan mendesaknya tidaklah sedramatis itu, namun jauh lebih bermanfaat: bagaimana Anda mengetahui bahwa AI benar-benar melakukan apa yang Anda klaim, dan siapa pihak independen yang telah memeriksanya?
Fiksi ilmiah telah mempersiapkan kita menghadapi komputer yang bertindak di luar kendali, mesin yang memiliki kesadaran, dan robot yang berbalik melawan penciptanya. Namun, genre ini kurang menyoroti risiko di mana orang-orang biasa menaruh kepercayaan berlebih pada mesin yang tampak sangat meyakinkan. Padahal, justru itulah tantangan yang mungkin lebih mendesak saat ini.
Industri Pengujian, Inspeksi, dan Sertifikasi (TIC) tidak dapat menyelesaikan perdebatan mengenai hubungan umat manusia dengan AI. Namun, kami dapat memberikan kontribusi berupa sesuatu yang saat ini sangat langka: bukti nyata.
Dan, dalam banyak hal, situasi ini bukanlah hal baru bagi kita.
Kita selalu membutuhkan pihak pemeriksa
Masyarakat tidak menuntaskan setiap pertanyaan mengenai mesin uap sebelum kita mulai melakukan inspeksi terhadap ketel uap. Seiring transformasi ekonomi yang didorong oleh jalur kereta api, pabrik, dan mesin-mesin industri, kita belajar bahwa teknologi yang hebat membutuhkan standar, inspeksi yang kompeten, dan—yang terpenting—pihak independen di luar pemilik untuk memverifikasi klaim yang ada. Prinsip tersebut terus bertahan dalam setiap perubahan teknologi besar sejak saat itu.
AI memang berbeda dalam hal kemampuan dan kecepatannya, namun masalah kepercayaan yang mendasarinya sangatlah familier. Berbagai organisasi akan semakin sering menyatakan bahwa AI mereka bersifat bertanggung jawab, terkendali, dan dikelola dengan tata kelola yang baik. Pertanyaannya adalah, siapa yang memverifikasi hal tersebut?
Kita melihat contoh yang lebih baru dalam hal ESG. Seiring meningkatnya urgensi keberlanjutan dalam agenda perusahaan, organisasi menjadi semakin canggih dalam mengukur dan mengelola risiko ESG. Berbagai industri, seperti sektor keuangan, berlomba-lomba memosisikan diri sebagai otoritas tepercaya (yang pada dasarnya memberikan stempel persetujuan pasar). Namun, muncul perbedaan penting: mengelola risiko—betapapun canggih pendekatannya—tidak sama dengan memberikan jaminan independen atas risiko tersebut. Kita harus berhati-hati agar tidak mengulangi kesalahan yang sama dalam konteks AI.
Pengawasan ketat terhadap klaim ramah lingkungan yang terjadi belakangan ini dapat menjadi pelajaran berharga bagi AI. Pasalnya, AI menghadirkan kompleksitas tambahan. Teknologi ini mampu menghasilkan kebijakan, penilaian risiko, tanggapan pemasok, atau dokumen kepatuhan yang meyakinkan hanya dalam hitungan detik. Ketika biaya untuk membuat klaim yang tampak masuk akal semakin rendah, nilai dari pembuktian klaim tersebut secara independen justru semakin meningkat.
AI mengubah kedua sisi persamaan
Sebenarnya ada dua pertanyaan terkait AI bagi profesi kita. Pertama adalah *assurance* (penjaminan) terhadap AI: bagaimana kita memverifikasi secara independen bahwa organisasi mengembangkan, menerapkan, dan mengelola AI secara bertanggung jawab? Kedua adalah *assurance* dengan menggunakan AI: apa yang terjadi ketika AI menjadi bagian dari cara auditor, inspektur, dan profesional risiko itu sendiri dalam mengambil kesimpulan? Hal kedua ini pada akhirnya mungkin menjadi persoalan integritas yang lebih penting.
Dan penjaminan terhadap AI harus melampaui sekadar pemeriksaan apakah kebijakan yang tepat sudah tersedia. Sama halnya dengan keamanan siber yang mengembangkan red teams untuk secara aktif menguji kelemahan sistem, penjaminan AI yang kredibel akan semakin membutuhkan cara untuk menantang model, menguji hasil, serta memeriksa keamanan dan integritas data yang mendasarinya.
AI mampu menganalisis volume informasi yang secara realistis tidak mungkin diproses oleh auditor mana pun, mengidentifikasi anomali di antara ribuan transaksi, serta terus-menerus menganalisis risiko yang sebelumnya hanya diperiksa melalui pengambilan sampel secara berkala. Kita harus menyambut baik hal tersebut.
Dunia medis memberikan analogi yang berguna. Teknologi mengubah apa yang dapat dilihat dan dipahami oleh praktisi medis, namun pemindai MRI tidak menghilangkan kebutuhan akan penilaian medis. AI memang bisa membaca hasil pemindaian, tetapi tetap harus ada seseorang yang bertanggung jawab atas diagnosis tersebut.
Hal yang sama berlaku dalam bidang penjaminan. Jika AI menyusun temuan yang tidak dicapai secara independen oleh auditor, laporan tersebut mungkin tampak sangat kredibel, namun ada sesuatu yang mendasar yang hilang. Konsep "manusia dalam proses" (*human in the loop*) tidak banyak berarti jika manusia tersebut hanya menyetujui apa yang dihasilkan oleh mesin. AI seharusnya memperkuat penilaian profesional, bukan menjadi tempat persembunyian bagi akuntabilitas.
Dari pemeriksaan tahunan menuju penjaminan berkelanjutan
AI juga menantang sesuatu yang lebih mendasar: kecepatan operasional penjaminan. Penjaminan tradisional sering kali menyerupai pemeriksaan kesehatan tahunan. Kita memeriksa bukti pada titik waktu tertentu, mengambil kesimpulan, dan kembali melakukan pemeriksaan pada interval yang telah disepakati.
Namun, risiko AI tidak berjalan mengikuti jadwal seperti itu. Model berubah. Data berubah. Aplikasi berubah. Alat-alat baru muncul di dalam organisasi hampir dalam semalam. Dan seiring meningkatnya ketergantungan organisasi pada model bahasa besar (*large language models*), pertanyaan mengenai lokasi penyimpanan data, model apa saja yang memprosesnya, serta aturan siapa yang mengaturnya menjadi semakin penting. Kedaulatan data merupakan bagian dari cara organisasi—dan pemerintah—memandang aspek kendali, ketahanan, dan kepercayaan. Hal ini jauh melampaui ranah TI semata.
Oleh karena itu, masa depan penjaminan (*assurance*) mungkin tidak lagi menyerupai pemeriksaan kesehatan tahunan, melainkan lebih seperti monitor detak jantung: sinyal yang berkelanjutan, analisis cerdas, dan intervensi ahli pada saat yang krusial. Ini adalah peluang yang jauh lebih besar dibandingkan sekadar menggunakan AI untuk mempercepat penulisan laporan audit. AI tidak seharusnya menghilangkan peran penilaian manusia dalam manajemen risiko; AI justru harus menyingkirkan beban kerja yang menghambat proses penilaian tersebut.
Dari sekadar "percayalah pada kami" menjadi "buktikanlah"
Penjaminan independen tidak dapat berjalan dalam ruang hampa. AI juga memerlukan regulasi yang efektif. Pemerintah perlu menetapkan ekspektasi dan batasan yang jelas, dan pihak industri pun semestinya menuntut hal tersebut. Kita membutuhkan regulasi yang memberikan kepercayaan diri bagi organisasi untuk berinovasi, sekaligus menetapkan akuntabilitas yang jelas jika terjadi masalah.
Perlu ditegaskan pula bahwa regulasi, standar, dan penjaminan bukanlah hal yang saling menggantikan. Regulasi menetapkan aturan main; standar membantu organisasi membangun sistem untuk memenuhinya; sedangkan penjaminan independen menguji apakah sistem-sistem tersebut benar-benar berfungsi.
Di sinilah peran penting ISO/IEC 42001. Memiliki kebijakan AI atau prinsip-prinsip AI yang bertanggung jawab akan segera menjadi hal yang lumrah. Faktor pembedanya adalah apakah organisasi mampu membuktikan bahwa tata kelolanya benar-benar berjalan dalam praktik nyata.
ISO/IEC 42001 menyediakan sistem manajemen yang diakui secara internasional bagi organisasi untuk mengelola AI serta menjadi dasar bagi penilaian independen. Standar ini menggeser arah pembicaraan dari "percayalah pada kami, kami mengelola AI secara bertanggung jawab" menjadi "inilah buktinya."
Perbedaan tersebut sangatlah penting. Sertifikasi sistem manajemen AI tidak berarti menyatakan bahwa setiap sistem AI yang dioperasikan organisasi tersebut aman secara mutlak. Kita harus bersikap cermat mengenai apa saja yang telah—dan belum—dijamin keamanannya.
Tidak ada seorang pun di bidang profesi kami yang dapat memastikan kepada para pemimpin bisnis apakah AI pada akhirnya akan menyelamatkan atau justru menghancurkan umat manusia. Namun, selama beberapa generasi, kami telah melakukan sesuatu yang jauh lebih praktis: membuat klaim-klaim penting dapat diverifikasi.
Di era ketika AI memungkinkan pembuatan klaim yang meyakinkan dengan begitu mudah, peran tersebut justru menjadi semakin berharga. Jika organisasi Anda menyatakan menggunakan AI secara bertanggung jawab, apakah Anda siap untuk membuktikannya?
