IA ad alto rischio: obblighi del deployer

IA ad alto rischio: obblighi del deployer

Sette aree di requisiti, tutte soddisfatte prima del lancio.

Cos’è IA ad alto rischio: obblighi del deployer?

Un sistema di intelligenza artificiale ad alto rischio deve soddisfare sette requisiti prima del lancio e la maggior parte di essi spetta al fornitore dimostrarlo. Eseguirai la revisione, lato deployer, di un sistema utilizzato per le revisioni delle prestazioni dei dipendenti, controllerai le prove del fornitore area per area e troverai le lacune che bloccano il lancio. Partirai sapendo quali sono i tuoi compiti come deployer, come informare i lavoratori e assegnare la supervisione umana.

Cosa imparerai in IA ad alto rischio: obblighi del deployer

IA ad alto rischio: obblighi del deployer — Fasi della formazione

  1. Requisiti dell'IA ad alto rischio

    I sistemi di IA ad alto rischio sono soggetti agli obblighi più severi ai sensi della legge UE sull’IA. Il sistema stesso deve soddisfare i requisiti in sette aree (articoli 9-15) ed è compito del fornitore soddisfarli (articolo 16). In qualità di deployer, devi visionare le prove di ciascuno prima dell'uso, quindi soddisfare i tuoi obblighi ai sensi dell'Articolo 26: Gestione dei rischi - Identificare e mitigare i rischi durante l'intero ciclo di vita del sistema Governance dei dati - Garantire che i dati di addestramento siano pertinenti, rappresentativi e privi di distorsioni Documentazione tecnica - Mantenere una documentazione dettagliata della progettazione e del funzionamento del sistema Conservazione dei registri - Abilitare audit trail e registrazione automatica Trasparenza - Fornire informazioni chiare ai deployer e alle persone interessate Supervisione umana - Garantire che gli esseri umani possano supervisionare efficacemente il sistema Accuratezza, robustezza e sicurezza informatica - Soddisfare gli standard di prestazioni e sicurezza Questo esercizio esamina la revisione di un'implementazione reale da parte di un deployer: controllare le prove del fornitore e colmare le lacune che sono tue.

  2. E-mail dal CISO

    Arriva un'e-mail da James Morton, CISO del Gruppo Pinnacle. Il fornitore di intelligenza artificiale ha fornito il sistema di revisione delle prestazioni dei dipendenti e Alice deve completare la revisione della conformità prima che diventi operativa. L'e-mail si collega direttamente al registro dei sistemi AI sul portale di governance.

  3. Registro dei sistemi di intelligenza artificiale

    Il registro dei sistemi AI viene caricato con tre voci: PerformanceAI (il nuovo sistema ad alto rischio contrassegnato per la revisione), più due sistemi già conformi (EmailGuard e ChatAssist). Il registro tiene traccia del livello di rischio, dello stato di conformità e della cronologia degli audit per ogni sistema di intelligenza artificiale del Pinnacle Group.

  4. Valutazione della conformità

    Il sistema PerformanceAI presenta evidenti lacune nel suo stato di conformità: una FRIA non è richiesta per un datore di lavoro privato, ma i lavoratori interessati non sono stati ancora informati, non è stato assegnato alcun revisore umano e la governance dei dati è ancora in attesa di revisione. Alice fa clic su Esegui valutazione della conformità all'interno della voce PerformanceAI per aprire l'elenco di controllo dettagliato per questo sistema.

  5. Segnala le lacune

    Alice analizza ogni sezione dei requisiti e contrassegna solo gli elementi che NON sono soddisfatti. La data governance presenta una lacuna irrisolta: la rappresentatività dei dati di formazione tra i dati demografici dei dipendenti non è mai stata valutata. La supervisione umana ne ha un'altra: a nessun revisore umano qualificato è stata assegnata l'autorità di sostituzione. Le restanti sezioni sono in buone condizioni e non necessitano di alcuna segnalazione. Durante la revisione, Alice incontra una nota del fornitore: 'La supervisione umana non è necessaria perché l'algoritmo ha una precisione del 99,2% nel punteggio delle prestazioni'. Questa affermazione deve essere valutata rispetto a quanto effettivamente richiesto dalla legge UE sull’IA.

  6. Requisito di supervisione umana

  7. Lacune critiche identificate

    La revisione della conformità ha evidenziato tre lacune critiche che devono essere risolte prima che PerformanceAI possa entrare in funzione: Lavoratori non informati - L'articolo 27 della FRIA non si applica a un datore di lavoro privato, ma l'articolo 26, paragrafo 7 sì: prima che un sistema ad alto rischio venga utilizzato sul lavoro, il datore di lavoro deve informare i rappresentanti dei lavoratori e i lavoratori interessati. Ciò non è accaduto. Nessun revisore umano designato - A nessuna persona è stata assegnata l'autorità e la formazione per sovrascrivere i punteggi delle prestazioni dell'IA. L'articolo 26, paragrafo 2, impone al deployer di assegnare la supervisione a persone con competenza, formazione e autorità per esercitarla (articolo 14). Rappresentanza dei dati non valutata - La rappresentatività dei dati sulla formazione non è stata valutata rispetto ai dati demografici dei dipendenti, creando un potenziale rischio di distorsione. L'articolo 10 è un dovere del fornitore, quindi Pinnacle deve richiedere la documentazione sulla governance dei dati di PerformanceAI Inc. prima del lancio. Ognuna di queste lacune rappresenta un fallimento di conformità legale. Il sistema non potrà essere implementato fino a quando non saranno risolti tutti e tre i problemi.

  8. E-mail di riparazione

    Alice redige un'e-mail al CISO descrivendo in dettaglio le lacune di conformità e raccomandando di rinviare il lancio finché tutti i problemi non saranno risolti.

  9. Conformità prima della distribuzione

    L'implementazione dell'IA ad alto rischio non significa semplicemente 'installa e configura'. Si tratta di un processo di compliance strutturato con obblighi continuativi. Le sette aree di requisiti non sono caselle da controllare frettolosamente: proteggono le persone interessate dalle decisioni dell’IA. Punti chiave: Tutte e sette le aree di requisiti devono essere soddisfatte in modo indipendente prima dell'implementazione e l'implementazione deve visionare le prove del fornitore per ciascuna: gestione del rischio, governance dei dati, documentazione tecnica, tenuta dei registri, trasparenza, supervisione umana e accuratezza/robustezza/sicurezza informatica. Informare prima i lavoratori. Prima di utilizzare l'intelligenza artificiale ad alto rischio sul lavoro, il datore di lavoro deve informare i lavoratori rappresentanti e dei lavoratori interessati (articolo 26, paragrafo 7). Una FRIA è obbligatoria solo per gli enti pubblici, i fornitori di servizi pubblici e gli erogatori di punteggi creditizi o assicurativi (articolo 27). La supervisione umana non può essere sostituita dalla precisione . Anche un sistema accurato al 99,9% richiede un essere umano designato con autorità di override. Se la revisione della conformità rileva lacune, la risposta corretta è ritardare l'implementazione fino a quando non vengono risolte, non eseguire l'implementazione e la correzione in un secondo momento.

Copertura dei framework di sicurezza

NIST CSF

  • PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind

EU AI Act

  • Art. 8 Compliance with the requirements
  • Art. 9 Risk management system