ШІ високого ризику: зобов’язання розгортача
Сім областей вимог, усі вони задоволені до запуску.
Що таке ШІ високого ризику: зобов’язання розгортача?
ШІ-система з високим рівнем ризику має відповідати семи вимогам перед запуском, і більшість із них має підтвердити постачальник. Ви запустите перевірку системи, яка використовується для перевірки продуктивності співробітників, перевірте докази постачальника за областю та знайдете прогалини, які блокують запуск. Ви підете, знаючи, які ваші обов’язки як розгортача, як-от інформування працівників і призначення людського нагляду.
Що ви дізнаєтесь у ШІ високого ризику: зобов’язання розгортача
- Визначте сім сфер вимог до систем штучного інтелекту високого ризику відповідно до Закону ЄС про штучний інтелект
- Проведіть оцінку відповідності для розгортання штучного інтелекту з високим ризиком
- Визнайте, що людський нагляд не можна замінити показниками точності
- Зрозумійте, що роботодавець повинен інформувати працівників перед використанням штучного інтелекту високого ризику на роботі
- Правильно реагуйте, якщо перед розгортанням виявлені прогалини у відповідності
ШІ високого ризику: зобов’язання розгортача — Кроки навчання
-
Вимоги до штучного інтелекту високого ризику
Системи штучного інтелекту високого ризику мають найсуворіші зобов’язання відповідно до Закону ЄС про штучний інтелект. Сама система має відповідати вимогам у семи сферах (статті 9-15), а відповідати їм є завданням провайдера (стаття 16). Як розробник, ви повинні переглянути докази кожного перед використанням, а потім виконати власні обов’язки згідно зі статтею 26: Управління ризиками - Виявлення та зменшення ризиків протягом життєвого циклу системи Керування даними - Переконайтеся, що навчальні дані є релевантними, репрезентативними та вільними від bias Технічна документація - Підтримуйте детальну документацію щодо конструкції та функціонування системи Зберігання записів - Увімкніть аудиторські журнали та автоматичне ведення журналів Прозорість - Надайте чітку інформацію розробникам і постраждалим особи Людинський нагляд - Переконайтеся, що люди можуть ефективно контролювати систему Точність, надійність і кібербезпека - Відповідає стандартам продуктивності та безпеки Ця вправа проходить через перевірку розгортачем реального розгортання: перевірка доказів постачальника та усунення прогалин, які належать вам.
-
Електронна пошта від CISO
Електронний лист надійшов від Джеймса Мортона, CISO Pinnacle Group. Постачальник штучного інтелекту надав систему перевірки продуктивності співробітників, і Аліса повинна завершити перевірку на відповідність, перш ніж вона буде запущена. Електронний лист містить пряме посилання на Реєстр AI Systems на порталі управління.
-
Реєстр систем AI
Реєстр систем штучного інтелекту завантажується трьома записами: PerformanceAI (нова система високого ризику, позначена для перевірки), а також дві вже сумісні системи (EmailGuard і ChatAssist). Реєстр відстежує рівень ризику, статус відповідності та історію аудиту для кожної системи ШІ в Pinnacle Group.
-
Оцінка відповідності
Система PerformanceAI має явні прогалини в статусі відповідності: FRIA не потрібен для приватного роботодавця, але постраждалі працівники ще не були проінформовані, не було призначено спеціаліста з перевірки, а керування даними все ще очікує на перевірку. Аліса натискає «Запустити оцінку відповідності» в записі PerformanceAI, щоб відкрити детальний контрольний список для цієї системи.
-
Позначити прогалини
Аліса розглядає кожен розділ вимог і позначає лише елементи, які НЕ задоволені. Управління даними має невирішений недолік: репрезентативність навчальних даних для демографічних показників співробітників ніколи не оцінювалася. У Людського нагляду є ще одна: жодному кваліфікованому рецензенту не було призначено повноваження перевизначення. Решта розділів у хорошому стані, і їх не потрібно нічого позначати. Під час огляду Аліса натрапляє на примітку від постачальника: «Людський нагляд не потрібен, тому що алгоритм має 99,2% точність оцінки продуктивності». Цю заяву необхідно оцінити з тим, що фактично вимагає Закон ЄС про штучний інтелект.
-
Вимога людського нагляду
-
Виявлено критичні прогалини
Перевірка відповідності виявила три критичні прогалини, які необхідно усунути, перш ніж PerformanceAI зможе запрацювати: Робітники не поінформовані – Стаття 27 FRIA не поширюється на приватного роботодавця, але стаття 26(7) стосується: перед використанням системи високого ризику на роботі роботодавець повинен повідомити представників працівників і постраждалих працівників. Цього не сталося. Немає призначеного рецензента – Жодна особа не мала повноважень і не була навчена змінювати показники продуктивності ШІ. Стаття 26(2) вимагає від розгортача доручити нагляд людям, які мають відповідну компетенцію, підготовку та повноваження для його здійснення (стаття 14). Репрезентативність даних не оцінено – дані навчання не були оцінені на предмет репрезентативності демографічних груп працівників, що створює потенційний ризик упередження. Стаття 10 є обов’язком постачальника, тому Pinnacle має запитати документацію щодо управління даними від PerformanceAI Inc. перед запуском. Кожна з цих прогалин означає порушення правових норм. Систему неможливо розгорнути, доки не буде вирішено всі три проблеми.
-
Електронна пошта для виправлення
Аліса пише електронний лист до CISO, у якому докладно описує прогалини у відповідності та рекомендує відкласти запуск, доки всі проблеми не будуть вирішені.
-
Відповідність перед розгортанням
Розгортання штучного інтелекту з високим ризиком — це не просто «встановлення та налаштування». Це структурований процес відповідності з поточними зобов’язаннями. Сім областей вимог не є прапорцями, які потрібно швидко проглядати – вони захищають людей, на яких впливають рішення ШІ. Ключові висновки: Усі сім сфер вимог повинні бути незалежно задоволені перед розгортанням, і розгортач повинен побачити докази постачальника для кожної з них: управління ризиками, керування даними, технічна документація, ведення записів, прозорість, людський нагляд і точність/надійність/кібербезпека. Інформуйте працівників перш за все. Перед використанням штучного інтелекту високого ризику на роботі роботодавець повинен повідомити представників працівників і постраждалих працівників (стаття 26(7)). FRIA є обов’язковим лише для державних органів, постачальників державних послуг і постачальників кредитних чи страхових балів (стаття 27). Людський нагляд не можна замінити точністю . Навіть для 99,9% точної системи потрібна призначена людина з повноваженнями перевизначення. Якщо ваша перевірка відповідності виявить прогалини, правильною відповіддю буде відкласти розгортання , доки вони не будуть вирішені, а не розгортати та виправляти пізніше.
Охоплення стандартів безпеки
NIST CSF
- PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind
EU AI Act
- Art. 8 Compliance with the requirements
- Art. 9 Risk management system