- Η ανθρώπινη εποπτεία μεταφράζεται σε ρόλους, αρμοδιότητες και δυνατότητα παρέμβασης.
- Η πιστοποίηση συστημάτων ΑΙ αποκτά απαιτήσεις για την επάρκεια και αμεροληψία των φορέων ελέγχου.
- Τα αρχεία καταγραφής γίνονται κρίσιμη υποδομή για audit, διερεύνηση και λογοδοσία.
Η ευρωπαϊκή συζήτηση για την τεχνητή νοημοσύνη περνά από τις γενικές αρχές στους μηχανισμούς ελέγχου. Τρία προσχέδια προτύπων που βρίσκονται σε διαδικασία διαβούλευσης και ψήφισης δείχνουν με ποιον τρόπο η ανθρώπινη εποπτεία, η πιστοποίηση και η καταγραφή συμβάντων θα αποκτήσουν μετρήσιμη επιχειρησιακή υπόσταση.
Η λίστα ευρωπαϊκών προσχεδίων που τέθηκε σε εθνική διαδικασία τον Αύγουστο μέσω της ενημέρωσης της ΟΕΒ περιλαμβάνει το prEN 18229-3 για την ανθρώπινη εποπτεία, την ευρωπαϊκή υιοθέτηση του ISO/IEC 42006 για φορείς πιστοποίησης και το ISO/IEC 24970 για την καταγραφή συμβάντων συστημάτων ΑΙ.
Η ανθρώπινη εποπτεία δεν είναι ένας άνθρωπος δίπλα στην οθόνη
Η απαίτηση human oversight συχνά αντιμετωπίζεται ως γενική διαβεβαίωση. Στην πράξη, όμως, προϋποθέτει συγκεκριμένα ερωτήματα: ποιος παρακολουθεί το σύστημα, ποια δεδομένα βλέπει, σε ποιο σημείο μπορεί να σταματήσει ή να ανατρέψει μια απόφαση και πώς αποδεικνύεται ότι είχε την κατάλληλη γνώση για να παρέμβει.
Το prEN 18229-3 επιχειρεί να οργανώσει αυτή τη σχέση ως μέρος ενός πλαισίου αξιοπιστίας. Για οργανισμούς που χρησιμοποιούν ΑΙ σε προσλήψεις, πιστοληπτική αξιολόγηση, υγεία, ασφάλεια ή κρίσιμες λειτουργίες, η διαφορά είναι ουσιαστική: η εποπτεία δεν μπορεί να υπάρχει μόνο σε ένα policy document. Πρέπει να ενσωματώνεται στον σχεδιασμό της διαδικασίας.
Ποιος πιστοποιεί τον πιστοποιητή
Το ISO/IEC 42006 στρέφει την προσοχή στους οργανισμούς που θα ελέγχουν και θα πιστοποιούν συστήματα διαχείρισης ΑΙ. Το κρίσιμο ζήτημα είναι η τεχνική επάρκεια, η συνέπεια και η αμεροληψία του φορέα πιστοποίησης. Καθώς οι βεβαιώσεις συμμόρφωσης αποκτούν εμπορική αξία, η αξιοπιστία εκείνου που τις εκδίδει γίνεται μέρος της ίδιας της αγοράς.
Χωρίς logs δεν υπάρχει λογοδοσία
Το ISO/IEC 24970 αφορά ένα λιγότερο θεαματικό αλλά καθοριστικό επίπεδο: τι καταγράφει το σύστημα όταν λειτουργεί. Τα audit logs επιτρέπουν να ανασυντεθεί μια ακολουθία γεγονότων, να εντοπιστεί ποια έκδοση μοντέλου ή κανόνα χρησιμοποιήθηκε και να διερευνηθεί ένα ανεπιθύμητο αποτέλεσμα.
Η στρατηγική αξία αυτής της υποδομής δεν περιορίζεται στη συμμόρφωση. Επηρεάζει την κυβερνοασφάλεια, την ποιότητα, τις ασφαλιστικές απαιτήσεις, τις προμήθειες και τη δυνατότητα ενός οργανισμού να υπερασπιστεί τις αποφάσεις του απέναντι σε ρυθμιστές, συνεργάτες ή πελάτες.
Η νέα γραμμή άμυνας των διοικητικών συμβουλίων
Τα συγκεκριμένα κείμενα είναι προσχέδια προτύπων και όχι αυτόνομες νέες νομικές υποχρεώσεις. Αποκαλύπτουν, όμως, την κατεύθυνση: από το «έχουμε αρχές για υπεύθυνη ΑΙ» στο «μπορούμε να δείξουμε ποιος αποφάσισε, ποιος επέβλεψε και τι ακριβώς συνέβη».
Οι οργανισμοί που θα αντιμετωπίσουν την ΑΙ ως σύστημα διοίκησης και όχι μόνο ως εργαλείο τεχνολογίας θα έχουν καθαρότερο έλεγχο του ρίσκου. Η λογοδοσία αρχίζει πριν από το audit: στον σχεδιασμό των ρόλων, των δεδομένων και των αποδεικτικών ιχνών.