Ajatusjohtajat
Miksi hankinnat ovat nousemassa AI:n voimakkaimmaksi sääntelyvälineeksi

Kaikesta tekoälylainsäädäntöön kohdistuvasta huomiosta huolimatta jotkut merkittävimmistä teknologiaa säätelevistä säännöksistä saattavat lopulta tulla todella odottamattomasta paikasta: hankintaosastot.
Kuten monissa sääntelyn alkusvaiheissa Yhdysvalloissa, Kalifornia tarjoaa varhaisen esimerkin: osavaltio on laatinut erityisiä vaatimuksia generatiivista tekoälyä (GenAI) käyttävien tuotteiden ja palveluiden hankkimiseen. Valtion toimijoiden on arvioitava GenAI-hankintojen riski, ja kohtuullisen- sekä korkean riskin käyttötapaukset saavat lisätarkastelua Kalifornian Teknologiadepartamentilta (CDT). Tarjoukset edellyttävät GenAI:n paljastamista koskevaa kieltä, ja toimittajien on saatettava ilmoittaa teknologian käyttö, vaikka AI olisi vain satunnaista tuotteen tai palvelun yhteydessä.
Entistä mielenkiintoisempaa on, mitä tapahtuu sopimuksen jälkeen. Kalifornian GenAI hankintaohjeistus laajentaa valvontaa alkuperäisen hankinnan ulkopuolelle. Sopimushallintojen odotetaan seuraavan GenAI-teknologiaa ajan myötä, koska tietyt muutokset teknologiaan voivat käynnistää uuden riskiarvioinnin.
Tämä muuttaa toimittajien tilannetta, sillä hankintaprosessin läpäiseminen ei enää ole pelkästään turvallisuuskyselyyn vastaamista ja jonkin dokumentaation toimittamista. AI-hallinto alkaa muodostua osaksi liiketoiminnan kustannuksia Kaliforniassa. Ja vaikka tämä on nykyinen tilanne Kaliforniassa, se usein ohjaa muita osavaltioita, kun liittovaltion lainsäädäntö puuttuu, mikä tarkoittaa, että yritykset olisivat lyhytnäköisiä nähdessään tämän vain Kalifornian hankintaongelmaksi.
Kun ostaja alkaa asettaa sääntöjä
Miten hankintaosastot tulivat AI-hallinnon aloituspisteeksi? Hallitukset voivat käyttää vuosia lainsäädännön pohtimiseen, mutta hankintasäännöt voivat olla ketterämpiä, koska niillä on paljon välittömämpi kohdeyleisö: kaikki, jotka haluavat sopimuksen.
Ilman kattavaa AI-lainsäädäntöä ostajat ovat löytäneet toisen tavan asettaa omat odotuksensa tekoälyn suhteen. He voivat päättää, mitä heidän täytyy tietää toimittajan teknologian käytöstä, millaista todistusaineistoa he odottavat näkevänsä ja minkä riskitason he ovat valmiita hyväksymään ennen sopimuksen allekirjoittamista. Suurille ostajille, erityisesti hallituksille ja suurille yrityksille, nämä vaatimukset voivat painaa merkittävästi.
Yksityisen sektorin hankintatiimeillä on omat syynsä alkaa esittää kysymyksiä esimerkiksi siitä, missä AI:ta käytetään tai millaista todistusaineistoa on olemassa, että asianmukaiset valvonnat ovat paikallaan. Yritykset käyttävät jo merkittävästi aikaa toimittajiensa turvallisuus- ja tietosuojakäytäntöjen tarkasteluun. AI:n käyttöönotto tuo mukanaan toisen riskikokonaisuuden, jonka ostajien on yhä enemmän ymmärrettävä ennen kuin he antavat toimittajalle tietonsa, asettavat sen teknologian kriittiseen prosessiin tai sallivat sen tehdä päätöksiä, jotka vaikuttavat asiakkaisiin ja työntekijöihin.
AI-riskisi saattaa kuulua jollekin toiselle
Yksi Kalifornian lähestymistavan tärkeimmistä asioista on se, että se tunnustaa, kuinka vaikeaa on piirtää selkeää rajausta organisaation AI:n käytön ympärille. Olipa kyseessä oman AI-tuotteen ostaminen, yhteistyö konsulttiyritysten tarjoamien palveluiden kanssa tai pelkästään pilvipalveluiden käyttö, AI on upotettu organisaatioihin tai niiden toimitusketjuihin.
Kalifornian hankintaprosessi ottaa osan tästä huomioon. Se kattaa IT- ja ei-IT-hankinnat, jotka sisältävät GenAI:n, mukaan lukien teknologiaa käyttävät konsultit, ja edellyttää riskiarviointia, kun GenAI tunnistetaan hankinnan aikana.
Prosessi muistuttaa sitä, kun kyberturvallisuustiimit oppivat, että omien järjestelmien suojaaminen ei riitä, jos toimittajalla, jolla on pääsy heidän tietoihinsa tai infrastruktuuriinsa, on heikot valvonnat. Tämä oivallus muutti kolmannen osapuolen kyberturvallisuuden merkittäväksi osaksi toimittajariskien hallintaa, suuntaus, johon AIkin näyttää pyrkivän.
Se luo myös hankalan ongelman organisaatioille, jotka ovat rakentaneet erillisiä ohjelmia turvallisuuteen, tietosuojaan, AI-hallintoon ja kaikkiin uusiin noudattamisvelvoitteisiin. Riskit eivät kunnioita näitä organisaatiorajoja. AI-sovellus voi samanaikaisesti herättää tietosuojaongelmia, turvallisuusaltistuksia ja sääntelyvelvoitteita.
Toisen siilon rakentaminen sen hallitsemiseksi lisää vain yhden paikan, jossa jokin voi lipsua huomaamatta.
Vaikeus todistaa noudattamista kerran
Lisäkomplikaatio jo itsessään monimutkaiseen kysymykseen on se, että AI kehittyy. Mallit päivitetään, toimittajat julkaisevat uusia ominaisuuksia, työntekijät löytävät työkaluja, joiden käyttötarkoituksia kukaan ei ollut ennakoinut hankinnan yhteydessä, ja data muuttuu. Tämä joustavuus merkitsee, että myös sääntelyn on muututtava.
Silti suuri osa noudattamistoiminnasta perustuu edelleen tiettyyn ajankohtaan. Auditointi on tulossa, joten todisteita kerätään. Asiakas lähettää kyselyn, joten joku etsii vastaukset. Uusi vaatimus saapuu, ja toinen noudattamisprojekti käynnistyy.
Tämä lähestymistapa oli jo rasittava, mutta AI:n myötä sen puolustaminen käy yhä vaikeammaksi. Riskiarvio, joka on tehty tuotteen hankinnan yhteydessä, voi olla täysin tarkka sillä hetkellä, mutta olla pahasti vanhentunut vuoden kuluttua.
Kalifornia näyttää tunnistavan tämän, sillä sen sopimusten valvontaa koskevat ohjeet vaatii jatkuvaa GenAI-tuotteiden arviointia, mukaan lukien virheellinen tulos, keksitty sisältö ja puolueellisuus. Muutokset tai lisäykset GenAI-teknologiaan sopimuksissa, jotka aiemmin edellyttivät CDT-konsultaatiota, voivat myös vaatia uudelleenarviointia.
Se NIST AI Risk Management Frameworkottaa samanlaisen näkemyksen tekoälyn riskienhallinnasta, käsitellen sitä jatkuvana prosessina tekoälyn elinkaaren aikana. Tämä edellyttää erilaista ajattelutapaa organisaatioilta, jotka ovat tottuneet valmistautumaan seuraavaan tarkastukseen ja sitten huokaamaan helpotuksen huokauksen, kun se on ohi.
Hankinta Haluaa Todisteita, Ei Hätäpilaa
Automaattiseen vaatimustenmukaisuuteen on liittynyt paljon innostusta, erityisesti kun yritykset yrittävät pysyä mukana kasvavassa määrässä turvallisuus-, tietosuoja- ja AI-vaatimuksia. Vetovoima on ymmärrettävää, mutta vaarana on, kun tehokkuus sekoittuu hallintoon.
Työnkulun suorittaminen ei kerro, onko taustalla oleva riski muuttunut. Esimerkiksi toimittaja, joka ei kuusi kuukautta sitten käyttänyt AI:ta tiettyyn palveluun, saattaa käyttää sitä nyt. Tästä syystä vaatimustenmukaisuuden on toimittava enemmän silmukkana kuin maaliviivana. Organisaatioiden on tiedettävä, mitä ne hallinnoivat, tarkistettava, että kontrollit jatkavat tehtäviään, ja sisällytettävä uudet riskit ja vaatimukset prosessiin niiden ilmaantuessa.
Kun se tehdään oikein, se myös tekee hankinnasta huomattavasti vähemmän kivuliasta. Kun asiakas kysyy, miten AI:ta hallinnoidaan, vastaus ei ole asiakirjassa, jonka joku kirjoitti viime vuonna tarkastusta varten. On olemassa ajankohtainen, jatkuva todisteaineisto, joka osoittaa, miten riskejä hallitaan käytännössä, ja se on yhä tärkeämpää kaupallisesti.
Kalifornia osoittaa, miten hankinnat voivat muuttaa AI-hallintaperiaatteet vaatimuksiksi, jotka toimittajien on todella täytettävä, jos he haluavat liiketoimintaa. Muut julkisen sektorin ostajat voivat tehdä samoin, kun taas yritysten hankintatiimeillä on runsaasti kannustimia esittää omille toimittajilleen kovempia kysymyksiä.
Yritykset saattavat lopulta huomata, että AI-hallinto ei ole jotain, mitä he tekevät vain siksi, että sääntelijä sitä vaatii. He hallinnoivat AI:ta, koska hankintatiimi päätti pyytää heitä todistamaan sen, ja he tekevät sen mielellään voittaakseen liiketoiminnan.












