Постачальник проти розгортача: хто несе відповідальність?
Сумісний продукт постачальника не означає, що ви відповідаєте вимогам.
Що таке Постачальник проти розгортача: хто несе відповідальність??
Закон ЄС про штучний інтелект розділяє зобов’язання між постачальником, який створює систему штучного інтелекту, і розгортачем, який запускає її в роботу, і купівля сумісного продукту не передає обов’язки розгортача постачальнику. Ви розділите дві ролі, визначите, які обов’язки є вашими, і оціните документацію постачальника про відповідність вимогам під час закупівель, щоб прогалини виявилися ще до підписання контракту, а не під час аудиту.
Що ви дізнаєтесь у Постачальник проти розгортача: хто несе відповідальність?
- Розрізняйте ролі постачальника та розгортача відповідно до Закону ЄС про штучний інтелект
- Визначте конкретні обов’язки, які належать до кожної ролі
- Зрозумійте, чому дотримання вимог постачальника не відповідає зобов’язанням розгортача
- Визнавати неправильно класифіковані продукти ШІ під час перевірки закупівель
- Застосовуйте незалежну оцінку ризиків у рамках належної перевірки закупівель
Постачальник проти розгортача: хто несе відповідальність? — Кроки навчання
-
Постачальник проти розгортача
Закон ЄС про штучний інтелект визначає різні зобов’язання залежно від вашої ролі в ланцюжку створення вартості штучного інтелекту: Постачальник – компанія, яка розробляє систему штучного інтелекту або замовляє її розробку та розміщує її на ринку чи вводить в експлуатацію під своїм ім’ям. Відповідає за оцінку відповідності, маркування CE та технічну документацію. Розгортач – компанія, яка використовує систему ШІ під власним керівництвом. Відповідає за людський нагляд, моніторинг, ведення журналів, інформування постраждалих та звітування про інциденти. Державні органи, постачальники державних послуг і розгортачі систем оцінювання кредитоспроможності або страхових ризиків також повинні провести оцінку впливу на основні права (стаття 27). BrightPath Consulting є розгортачем. Коли компанія купує інструмент штучного інтелекту постачальника, відповідність постачальника вимогам не звільняє BrightPath від його власних юридичних зобов’язань відповідно до Закону.
-
Електронна пошта від ІТ-директора
Електронний лист надійшов від Рейчел Кім, ІТ-директора BrightPath. Три постачальники штучного інтелекту надіслали пропозиції, і Алісі необхідно оцінити їх відповідність перед тим, як приймати рішення щодо закупівлі.
-
Постачальник 1: TalentMatch AI
Аліса натискає посилання TalentMatch AI в електронному листі Рейчел, щоб відкрити документацію про відповідність постачальника. Цей постачальник добре виконав свої зобов’язання перед постачальником: завершено оцінку відповідності, отримано маркування CE, доступна технічна документація та чітко визначено призначення. Система класифікується як висока небезпека відповідно до Додатку III, область 4 (працездатність).
-
Зобов’язання розгортача для ШІ високого ризику
Незважаючи на те, що TalentMatch AI є сумісним постачальником, BrightPath як розгортач має власний набір обов’язкових зобов’язань відповідно до Закону ЄС про AI. Ці зобов’язання існують незалежно від статусу відповідності постачальника. Аліса відкриває контрольний список обов’язків розгортача, посилання на який міститься в електронному листі Рейчел.
-
Перевірка знань: відповідальність розгортача
-
Постачальник 2: QuickReply Bot
Наступним постачальником є QuickReply Bot, чат-бот для обслуговування клієнтів. Аліса натискає посилання QuickReply Bot в електронному листі Рейчел. Це система ШІ з обмеженим ризиком. Його основним обов’язком є прозорість: постачальник повинен створити бота, щоб клієнти знали, що вони спілкуються з ШІ, а не з людиною, і він побудований таким чином. Роль BrightPath як розгортача простіша: зберігайте цю інформацію видимою у власному віджеті чату.
-
Постачальник 3: InsightIQ
Остаточним постачальником є InsightIQ, платформа аналітики продуктивності співробітників на базі ШІ. Аліса натискає посилання InsightIQ в електронному листі Рейчел, щоб відкрити сторінку продукту. Дещо в претензіях цього постачальника має підняти червоний прапор.
-
Проблема неправильної класифікації
InsightIQ обробляє дані про продуктивність співробітників, щоб давати рекомендації щодо просування та складу команди. Це пов’язане з роботою рішення щодо штучного інтелекту, яке є високим ризиком згідно з Додатком III Закону ЄС про штучний інтелект. Постачальник або навмисно неправильно класифікував продукт, щоб уникнути витрат на відповідність, або справді не розуміє положення. У будь-якому випадку BrightPath не може покладатися на самокласифікацію постачальника. Як розгортач, компанія має незалежний обов’язок перевірити класифікацію ризику перед розгортанням.
-
Перевірка знань: неправильно класифікований постачальник
-
Надіслати рекомендації щодо закупівлі
Аліса відповідає Рейчел рекомендацією для кожного постачальника: які інструменти BrightPath може розгортати, за яких умов розгортання, а від якого слід відмовитися.
Охоплення стандартів безпеки
NIST CSF
- PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind
EU AI Act
- Art. 16 Obligations of providers of high-risk AI systems
- Art. 26 Obligations of deployers of high-risk AI systems