Ηγέτες σκέψης

Γιατί η προμήθεια γίνεται το πιο ισχυρό ρυθμιστικό εργαλείο της AI

mm
Προσθέστε το Unite.AI στις προτιμώμενες πηγές σας στο Google

Για όλη την προσοχή που δίνεται στη νομοθεσία για την AI, μερικοί από τους πιο σημαντικούς κανόνες που διέπουν την τεχνολογία ενδέχεται να προέρχονται από ένα πραγματικά απρόσμενο μέρος: τα τμήματα προμηθειών.

Όπως πολλές ρυθμιστικές αρχές στις Ηνωμένες Πολιτείες, η Καλιφόρνια προσφέρει ένα πρώιμο παράδειγμα: η πολιτεία έχει θέσει συγκεκριμένες απαιτήσεις για την αγορά προϊόντων και υπηρεσιών που χρησιμοποιούν γενετική AI. Οι κρατικοί φορείς πρέπει να αξιολογούν τον κίνδυνο που σχετίζεται με τις αγορές GenAI, με τις μετρίως και υψηλού κινδύνου χρήσεις να υπόκεινται σε πρόσθετο έλεγχο από το Τμήμα Τεχνολογίας της Καλιφόρνια (CDT). Οι προσκλήσεις απαιτούν γλώσσα αποκάλυψης GenAI, και οι προμηθευτές ενδέχεται να πρέπει να αποκαλύψουν τη χρήση της τεχνολογίας ακόμη και όταν η AI είναι περιστασιακή στο προϊόν ή την υπηρεσία που αγοράζεται.

Ακόμη πιο ενδιαφέρον είναι τι συμβαίνει μετά το κλείσιμο της συμφωνίας. της Καλιφόρνιας Οδηγίες προμηθειών GenAI επεκτείνει την εποπτεία πέρα από την αρχική αγορά. Οι διαχειριστές συμβάσεων αναμένεται να παρακολουθούν την τεχνολογία GenAI με την πάροδο του χρόνου, επειδή ορισμένες αλλαγές στην τεχνολογία μπορούν να ενεργοποιήσουν νέα αξιολόγηση κινδύνου.

Αυτό αλλάζει τα πράγματα για τους προμηθευτές, καθώς η διέλευση από τη διαδικασία προμηθειών δεν είναι πλέον θέμα απάντησης σε ερωτηματολόγιο ασφαλείας και παράδοσης κάποιων εγγράφων. Η διακυβέρνηση AI αρχίζει να γίνεται μέρος του κόστους εισόδου για τη λειτουργία στην Καλιφόρνια. Και ενώ αυτή είναι η τρέχουσα κατάσταση στην Καλιφόρνια, συχνά οδηγεί άλλες πολιτείες όταν δεν υπάρχει ομοσπονδιακή νομοθεσία, πράγμα που σημαίνει ότι οι εταιρείες θα ήταν βραχυπρόσκοπτες αν θεωρούσαν αυτό ως πρόβλημα προμηθειών της Καλιφόρνιας.

Όταν ο Αγοραστής Αρχίζει να Θέτει τους Κανόνες

Πώς τα τμήματα προμηθειών έγιναν το σημείο εκκίνησης για τη διακυβέρνηση της AI; Οι κυβερνήσεις μπορούν να δαπανήσουν χρόνια συζητώντας νομοθεσία, αλλά οι κανόνες προμηθειών μπορούν να είναι πιο ευέλικτοι επειδή έχουν πολύ πιο άμεσο κοινό: όποιον θέλει τη σύμβαση.

Χωρίς ολοκληρωμένη νομοθεσία AI, οι αγοραστές έχουν βρει έναν άλλο τρόπο να θέσουν τις δικές τους προσδοκίες σχετικά με την AI. Μπορούν να αποφασίσουν τι χρειάζεται να γνωρίζουν για τη χρήση της τεχνολογίας από έναν προμηθευτή, ποια αποδεικτικά στοιχεία αναμένουν να δουν και ποιο επίπεδο κινδύνου είναι διατεθειμένοι να αποδεχτούν πριν υπογράψουν σύμβαση. Για μεγάλους αγοραστές, ιδιαίτερα κυβερνήσεις και μεγάλες επιχειρήσεις, αυτές οι απαιτήσεις μπορούν να έχουν σημαντικό βάρος.

Οι ομάδες προμηθειών του ιδιωτικού τομέα έχουν τους δικούς τους λόγους να αρχίσουν να θέτουν ερωτήσεις σχετικά με το πού χρησιμοποιείται η AI ή ποια αποδεικτικά στοιχεία υπάρχουν ότι υπάρχουν κατάλληλοι έλεγχοι. Οι επιχειρήσεις ήδη δαπανούν σημαντικό χρόνο εξετάζοντας τις πρακτικές ασφαλείας και ιδιωτικότητας των προμηθευτών τους. Η εισαγωγή της AI προσθέτει ένα ακόμη σύνολο κινδύνων που οι αγοραστές χρειάζεται όλο και περισσότερο να κατανοήσουν πριν παραχωρήσουν σε έναν προμηθευτή τα δεδομένα τους, ενσωματώσουν την τεχνολογία του σε κρίσιμη διαδικασία ή του επιτρέψουν να λαμβάνει αποφάσεις που επηρεάζουν πελάτες και υπαλλήλους.

Ο Κίνδυνος AI Σας Μπορεί να Ανήκει σε Κάποιον Άλλον

Ένα από τα πιο σημαντικά στοιχεία της προσέγγισης της Καλιφόρνιας είναι ότι αναγνωρίζει πόσο δύσκολο έχει γίνει να σχεδιαστεί μια καθαρή γραμμή γύρω από τη χρήση AI από έναν οργανισμό. Είτε έχει αγοράσει τη δική του προσφορά AI, είτε συνεργάζεται με συμβουλευτικές εταιρείες που παρέχουν υπηρεσίες, είτε απλώς χρησιμοποιεί υπηρεσίες στο cloud, η AI είναι ενσωματωμένη στους οργανισμούς ή στις αλυσίδες εφοδιασμού τους.

Η διαδικασία προμηθειών της Καλιφόρνιας λαμβάνει υπόψη μέρος αυτού. Περιλαμβάνει αγορές IT και μη-IT που αφορούν GenAI, συμπεριλαμβανομένων συμβούλων που χρησιμοποιούν την τεχνολογία, και απαιτεί αξιολόγηση κινδύνου όταν η GenAI εντοπίζεται κατά τη διαδικασία προμηθειών.

Η διαδικασία είναι παρόμοια με εκείνη που οι ομάδες κυβερνοασφάλειας συνειδητοποίησαν ότι η προστασία των δικών τους συστημάτων δεν ήταν αρκετή εάν ένας προμηθευτής με πρόσβαση στα δεδομένα ή την υποδομή τους είχε αδύναμους ελέγχους. Αυτή η συνειδητοποίηση μετέτρεψε την κυβερνοασφάλεια τρίτων σε σημαντικό μέρος της διαχείρισης κινδύνου προμηθευτών, μια κατεύθυνση που φαίνεται να ακολουθεί και η AI.

Δημιουργεί επίσης ένα δύσκολο πρόβλημα για οργανισμούς που έχουν δημιουργήσει ξεχωριστά προγράμματα για την ασφάλεια, την ιδιωτικότητα, τη διακυβέρνηση AI και κάθε νέα υποχρέωση συμμόρφωσης που εμφανίζεται. Οι κίνδυνοι δεν σέβονται αυτά τα οργανωτικά όρια. Μια εφαρμογή AI μπορεί να δημιουργήσει ερωτήματα ιδιωτικότητας, εκθέσεις ασφαλείας και ρυθμιστικές υποχρεώσεις ταυτόχρονα.

Η δημιουργία ενός ακόμη σιλοου για τη διακυβέρνησή της προσθέτει μόνο ένα ακόμη σημείο όπου κάτι μπορεί να πέσει ανάμεσα στα κενά.

Το Πρόβλημα με την Απόδειξη Συμμόρφωσης Μια Μία Φορά

Ένα επιπλέον περίπλοκο στοιχείο σε ένα ήδη σύνθετο ζήτημα είναι ότι η AI εξελίσσεται. Τα μοντέλα ενημερώνονται, οι προμηθευτές κυκλοφορούν νέες λειτουργίες, οι εργαζόμενοι βρίσκουν χρήσεις για εργαλεία που κανείς δεν προέβλεψε όταν τα αγόρασαν, και τα δεδομένα αλλάζουν. Αυτή η ρευστότητα σημαίνει ότι και η ρύθμιση πρέπει να αλλάζει.

Ωστόσο, πολλές δραστηριότητες συμμόρφωσης εξακολουθούν να βασίζονται σε ένα στιγμιότυπο. Ένα audit έρχεται, οπότε συλλέγονται αποδείξεις. Ένας πελάτης στέλνει ερωτηματολόγιο, οπότε κάποιος εντοπίζει τις απαντήσεις. Μια νέα απαίτηση εμφανίζεται, και ένα νέο έργο συμμόρφωσης ξεκινά.

Αυτή η προσέγγιση ήταν ήδη δύσκολη, αλλά με την AI γίνεται όλο και πιο δύσκολο να υπερασπιστεί κανείς. Μια αξιολόγηση κινδύνου που πραγματοποιήθηκε όταν αγοράστηκε ένα προϊόν μπορεί να ήταν απολύτως ακριβής εκείνη τη στιγμή, αλλά να είναι σοβαρά ξεπερασμένη ένα χρόνο αργότερα.

Η Καλιφόρνια φαίνεται να το αναγνωρίζει, καθώς η οδηγία παρακολούθησης συμβάσεων απαιτεί συνεχή αξιολόγηση των παραδοτέων GenAI, συμπεριλαμβανομένων των ανακριβών αποτελεσμάτων, του ψεύτικου περιεχομένου και της μεροληψίας. Οι αλλαγές ή προσθήκες στην τεχνολογία GenAI σε συμβάσεις που προηγουμένως απαιτούσαν συμβουλή CDT μπορούν επίσης να απαιτούν επανεκτίμηση.

Το NIST AI Risk Management Framework υιοθετεί παρόμοια άποψη για τη διαχείριση κινδύνων AI, θεωρώντας την ως μια συνεχόμενη διαδικασία καθ’ όλη τη διάρκεια του κύκλου ζωής του AI. Η υλοποίηση αυτού θα απαιτήσει διαφορετική νοοτροπία από οργανισμούς που είναι συνηθισμένοι να προετοιμάζονται για τον επόμενο έλεγχο και στη συνέχεια να ανακουφίζονται όταν ολοκληρωθεί.

Η Προμήθεια Θέλει Απόδειξη, Όχι Σάκο

Υπάρχει πολλή ενθουσιασμός γύρω από την αυτοματοποιημένη συμμόρφωση, ιδιαίτερα καθώς οι εταιρείες προσπαθούν να συμβαδίσουν με τον αυξανόμενο αριθμό απαιτήσεων ασφαλείας, ιδιωτικότητας και AI. Η έλξη είναι κατανοητή, αλλά ο κίνδυνος εμφανίζεται όταν η αποδοτικότητα συγχέεται με τη διακυβέρνηση.

Η ολοκλήρωση μιας ροής εργασίας δεν σας λέει αν ο υποκείμενος κίνδυνος έχει αλλάξει. Για παράδειγμα, ένας προμηθευτής που δεν χρησιμοποιούσε AI για μια συγκεκριμένη υπηρεσία πριν έξι μήνες μπορεί να τη χρησιμοποιεί τώρα. Αυτός είναι ο λόγος που η συμμόρφωση πρέπει να λειτουργεί περισσότερο ως βρόχος παρά ως τερματικός στόχος. Οι οργανισμοί πρέπει να γνωρίζουν τι διαχειρίζονται, να ελέγχουν ότι οι έλεγχοι συνεχίζουν να κάνουν ό,τι πρέπει, και να ενσωματώνουν νέους κινδύνους και απαιτήσεις στη διαδικασία καθώς εμφανίζονται.

Αν γίνει σωστά, αυτό κάνει επίσης την προμήθεια πολύ λιγότερο επίπονη. Όταν ένας πελάτης ρωτά πώς διαχειρίζονται τα AI, η απάντηση δεν βρίσκεται σε ένα έγγραφο που κάποιος έγραψε πέρυσι για έναν έλεγχο. Υπάρχει ένα τρέχον, συνεχές σύνολο αποδείξεων που δείχνει πώς οι κίνδυνοι διαχειρίζονται στην πράξη, κάτι που γίνεται εμπορικά σημαντικό.

Η Καλιφόρνια δείχνει πώς η προμήθεια μπορεί να μετατρέψει τις αρχές διακυβέρνησης AI σε απαιτήσεις που οι προμηθευτές πρέπει πραγματικά να πληρούν αν θέλουν την επιχείρηση. Άλλοι αγοραστές του δημόσιου τομέα μπορούν να κάνουν το ίδιο, ενώ οι ομάδες προμηθειών των επιχειρήσεων έχουν άφθονο κίνητρο να θέτουν πιο δύσκολες ερωτήσεις στους δικούς τους προμηθευτές.

Οι εταιρείες ενδέχεται τελικά να διαπιστώσουν ότι η διακυβέρνηση AI δεν είναι κάτι που κάνουν μόνο επειδή ένας ρυθμιστής το απαιτεί. Θα διαχειρίζονται το AI επειδή μια ομάδα προμηθειών αποφάσισε να τους ζητήσει απόδειξη, κάτι που θα κάνουν με χαρά για να κερδίσουν την επιχείρηση.

Sam Peters είναι ο Διευθυντής Προϊόντος στην IO (παλαιότερα ISMS.online). Με 20 χρόνια εμπειρίας στην τεχνολογία, ο Sam είναι ειδικός στη συμμόρφωση και τη διακυβέρνηση. Μπορείτε να επικοινωνήσετε μαζί του στο sam.peters@isms.online