Fornitore vs. deployer: chi è responsabile?

Fornitore vs. deployer: chi è responsabile?

Un prodotto di un fornitore conforme non ti rende conforme.

Cos’è Fornitore vs. deployer: chi è responsabile??

L’EU AI Act suddivide gli obblighi tra il fornitore che costruisce un sistema di intelligenza artificiale e l’operatore che lo mette in funzione, e l’acquisto di un prodotto conforme non trasferisce i doveri dell’utente al fornitore. Separerai i due ruoli, stabilirai quali sono i tuoi obblighi e valuterai la documentazione di conformità del fornitore durante l'approvvigionamento in modo che le lacune emergano prima della firma di un contratto anziché durante un audit.

Cosa imparerai in Fornitore vs. deployer: chi è responsabile?

Fornitore vs. deployer: chi è responsabile? — Fasi della formazione

  1. Fornitore vs. deployer

    L'EU AI Act assegna obblighi diversi a seconda del ruolo dell'utente nella catena del valore dell'IA: Fornitore - L'azienda che sviluppa un sistema di intelligenza artificiale, o ne fa sviluppare uno, e lo immette sul mercato o lo mette in servizio con il proprio nome. Responsabile della valutazione della conformità, della marcatura CE e della documentazione tecnica. Deployer - L'azienda che utilizza un sistema di intelligenza artificiale sotto la propria autorità. Responsabile della supervisione umana, del monitoraggio, della tenuta dei registri, dell'informazione delle persone interessate e della segnalazione degli incidenti. Anche gli enti pubblici, i fornitori di servizi pubblici e gli attuatori del punteggio creditizio o assicurativo devono eseguire una valutazione d'impatto sui diritti fondamentali (articolo 27). BrightPath Consulting è un implementatore. Quando l'azienda acquista lo strumento AI di un fornitore, la conformità del fornitore non esonera BrightPath dai propri obblighi legali ai sensi della legge.

  2. E-mail dal direttore IT

    Arriva un'e-mail da Rachel Kim, direttore IT di BrightPath. Tre fornitori di intelligenza artificiale hanno presentato proposte e Alice deve valutare il loro livello di conformità prima di prendere decisioni sugli appalti.

  3. Fornitore 1: TalentMatch AI

    Alice fa clic sul collegamento TalentMatch AI nell'e-mail di Rachel per aprire la documentazione di conformità del fornitore. Questo fornitore ha adempiuto bene ai propri obblighi: valutazione della conformità completata, marcatura CE ottenuta, documentazione tecnica disponibile e scopo previsto chiaramente indicato. Il sistema è classificato come ad alto rischio nell'ambito dell'allegato III, area 4 (occupazione).

  4. Obblighi del deployer per l'IA ad alto rischio

    Anche se TalentMatch AI è un fornitore conforme, BrightPath in qualità di deployer ha una propria serie di obblighi obbligatori ai sensi della legge sull'intelligenza artificiale dell'UE. Questi obblighi esistono indipendentemente dallo stato di conformità del fornitore. Alice apre l'elenco di controllo degli obblighi del deployer collegato nell'e-mail di Rachel.

  5. Verifica delle conoscenze: responsabilità del deployer

  6. Fornitore 2: Bot QuickReply

    Il prossimo fornitore è QuickReply Bot, un chatbot per il servizio clienti. Alice fa clic sul collegamento QuickReply Bot nell'e-mail di Rachel. Questo è un sistema di intelligenza artificiale a rischio limitato. Il suo compito principale è la trasparenza: il fornitore deve costruire il bot in modo che i clienti sappiano che stanno parlando con l’intelligenza artificiale, non con un essere umano, ed è costruito in questo modo. Il ruolo di BrightPath come deployer è più semplice: mantenere tale divulgazione visibile nel proprio widget di chat.

  7. Fornitore 3: InsightIQ

    Il fornitore finale è InsightIQ, una piattaforma di analisi delle prestazioni dei dipendenti basata sull'intelligenza artificiale. Alice fa clic sul collegamento InsightIQ nell'e-mail di Rachel per aprire la pagina del prodotto. Qualcosa nelle affermazioni di questo venditore dovrebbe far scattare una bandiera rossa.

  8. Il problema della classificazione errata

    InsightIQ elabora i dati sulle prestazioni dei dipendenti per formulare raccomandazioni su promozioni e composizione del team. Si tratta del processo decisionale relativo all’IA legato all’occupazione, che è ad alto rischio ai sensi dell’allegato III della legge UE sull’IA. Il venditore ha deliberatamente classificato erroneamente il prodotto per evitare costi di conformità oppure non comprende sinceramente il regolamento. In ogni caso, BrightPath non può fare affidamento sull'autoclassificazione del fornitore. In qualità di operatore, l'azienda ha il dovere indipendente di verificare la classificazione del rischio prima dell'implementazione.

  9. Verifica della conoscenza: fornitore erroneamente classificato

  10. Invia raccomandazioni sull'approvvigionamento

    Alice risponde a Rachel con una raccomandazione per ogni fornitore: quali strumenti BrightPath può distribuire, in quali condizioni di distribuzione e quale deve essere rifiutato completamente.

Copertura dei framework di sicurezza

NIST CSF

  • PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind

EU AI Act

  • Art. 16 Obligations of providers of high-risk AI systems
  • Art. 26 Obligations of deployers of high-risk AI systems