विचार नेता
क्यों खरीदारी विभाग AI का सबसे शक्तिशाली नियामक उपकरण बन रहा है

AI विधायी कार्यों पर सभी ध्यान के बावजूद, तकनीक को नियंत्रित करने वाले सबसे प्रभावशाली नियम वास्तव में एक अनपेक्षित स्रोत से आ सकते हैं: खरीदारी विभाग।
संयुक्त राज्य में कई नियामक पहलुओं की तरह, कैलिफ़ोर्निया एक प्रारंभिक उदाहरण प्रस्तुत करता है: राज्य ने जनरेटिव AI का उपयोग करने वाले उत्पादों और सेवाओं की खरीद के लिए विशिष्ट आवश्यकताएँ स्थापित की हैं। राज्य संस्थाओं को GenAI खरीद से जुड़े जोखिम का मूल्यांकन करना आवश्यक है, जहाँ मध्यम और उच्च जोखिम वाले उपयोगों को कैलिफ़ोर्निया डिपार्टमेंट ऑफ़ टेक्नोलॉजी (CDT) द्वारा अतिरिक्त जांच का सामना करना पड़ता है। निविदाओं में GenAI प्रकटीकरण भाषा अनिवार्य है, और विक्रेताओं को तकनीक के उपयोग को उजागर करना पड़ सकता है, भले ही AI उत्पाद या सेवा के लिए केवल आकस्मिक हो।
और भी दिलचस्प बात यह है कि सौदा पूरा होने के बाद क्या होता है। कैलिफ़ोर्निया का GenAI खरीद मार्गदर्शन प्रारंभिक खरीद से परे निगरानी का विस्तार करता है। अनुबंध प्रबंधकों से अपेक्षा की जाती है कि वे समय के साथ GenAI तकनीक की निगरानी करें क्योंकि तकनीक में कुछ परिवर्तन एक और जोखिम मूल्यांकन को ट्रिगर कर सकते हैं।
यह विक्रेताओं के लिए स्थिति बदल देता है क्योंकि अब खरीद प्रक्रिया केवल सुरक्षा प्रश्नावली का उत्तर देने और कुछ दस्तावेज़ प्रदान करने तक सीमित नहीं रही। AI शासन कैलिफ़ोर्निया में व्यापार करने की प्रवेश लागत का हिस्सा बन रहा है। और जबकि यह वर्तमान में कैलिफ़ोर्निया की स्थिति है, यह अक्सर अन्य राज्यों को भी प्रभावित करता है जब संघीय विधायी ढांचा मौजूद नहीं होता, जिसका अर्थ है कि कंपनियों के लिए इसे केवल कैलिफ़ोर्निया की खरीद समस्या मानना संकीर्ण दृष्टिकोण होगा।
जब खरीदार नियम बनाना शुरू करता है
खरीदारी विभाग AI शासन के लिए ग्राउंड‑ज़ीरो कैसे बन गए? सरकारें विधायी मामलों पर वर्षों तक बहस कर सकती हैं, लेकिन खरीद नियम अधिक चपल होते हैं क्योंकि उनका दर्शक अधिक तत्काल होता है: जो भी अनुबंध चाहता है।
व्यापक AI विधायी ढांचा न होने पर, खरीदारों ने AI के संबंध में अपनी अपेक्षाएँ निर्धारित करने का एक वैकल्पिक तरीका खोज लिया है। वे तय कर सकते हैं कि विक्रेता के तकनीक उपयोग के बारे में उन्हें क्या जानना आवश्यक है, कौन‑से प्रमाण की अपेक्षा है, और अनुबंध पर हस्ताक्षर करने से पहले वे किस स्तर का जोखिम स्वीकार करने को तैयार हैं। बड़े खरीदारों के लिए, विशेषकर सरकारें और बड़े उद्यम, ये आवश्यकताएँ काफी वजन रखती हैं।
निजी‑क्षेत्र की खरीद टीमों के अपने कारण होते हैं कि वे यह पूछना शुरू करें कि AI कहाँ उपयोग हो रहा है या कौन‑से प्रमाण मौजूद हैं जो यह दर्शाते हैं कि उचित नियंत्रण मौजूद हैं। उद्यम पहले से ही अपने आपूर्तिकर्ताओं की सुरक्षा और गोपनीयता प्रथाओं की जांच में काफी समय निवेश करते हैं। AI का परिचय जोखिमों का एक नया सेट जोड़ता है जिसे खरीदारों को डेटा सौंपने, तकनीक को महत्वपूर्ण प्रक्रिया में डालने या ग्राहकों और कर्मचारियों को प्रभावित करने वाले निर्णय लेने से पहले समझना आवश्यक है।
आपका AI जोखिम किसी और का हो सकता है
कैलिफ़ोर्निया के दृष्टिकोण की एक महत्वपूर्ण बात यह है कि यह पहचानता है कि किसी संगठन के AI उपयोग के चारों ओर साफ़ सीमा खींचना कितना कठिन हो गया है। चाहे उसने अपना स्वयं का AI उत्पाद खरीदा हो, परामर्श फर्मों के माध्यम से सेवाएँ ली हों, या केवल क्लाउड‑आधारित सेवाओं का उपयोग किया हो, AI संगठनों या उनके आपूर्ति श्रृंखलाओं में अंतर्निहित है।
कैलिफ़ोर्निया की खरीद प्रक्रिया इस कुछ हिस्से को ध्यान में रखती है। यह GenAI से जुड़े IT और गैर‑IT दोनों खरीद को कवर करती है, जिसमें तकनीक का उपयोग करने वाले परामर्शदाता भी शामिल हैं, और खरीद के दौरान GenAI की पहचान होने पर जोखिम मूल्यांकन की मांग करती है।
यह प्रक्रिया उसी तरह है जैसे साइबर‑सुरक्षा टीमों ने समझा कि केवल अपने सिस्टम की सुरक्षा पर्याप्त नहीं है यदि डेटा या बुनियादी ढाँचे तक पहुँच रखने वाले आपूर्तिकर्ता के नियंत्रण कमजोर हों। इस समझ ने तृतीय‑पक्ष साइबर‑सुरक्षा को विक्रेता जोखिम प्रबंधन का एक प्रमुख भाग बना दिया, और AI भी इसी दिशा में अग्रसर है।
यह उन संगठनों के लिए भी एक असहज समस्या पैदा करता है जिन्होंने सुरक्षा, गोपनीयता, AI शासन और प्रत्येक नई अनुपालन बाध्यता के लिए अलग‑अलग कार्यक्रम स्थापित किए हैं। जोखिम इन संगठनात्मक सीमाओं का सम्मान नहीं करते। एक AI अनुप्रयोग एक साथ गोपनीयता प्रश्न, सुरक्षा जोखिम और नियामक दायित्व उत्पन्न कर सकता है।
इसे नियंत्रित करने के लिए एक और अलग सिलो बनाना केवल एक और जगह जोड़ता है जहाँ चीज़ें छूट सकती हैं।
एक बार अनुपालन सिद्ध करने में समस्या
पहले से जटिल मुद्दे में एक अतिरिक्त जटिलता यह है कि AI निरंतर बदलता रहता है। मॉडल अपडेट होते हैं, विक्रेता नई सुविधाएँ जारी करते हैं, कर्मचारी ऐसे उपकरणों के उपयोग खोजते हैं जिनकी उन्होंने खरीद के समय कल्पना नहीं की थी, और डेटा बदलता रहता है। यह प्रवाहशीलता दर्शाती है कि नियमन को भी बदलना आवश्यक है।
फिर भी बहुत सारी अनुपालन गतिविधियाँ अभी भी एक निश्चित समय बिंदु पर आधारित रहती हैं। एक ऑडिट आने वाला है, इसलिए प्रमाण एकत्र किए जाते हैं। ग्राहक प्रश्नावली भेजता है, इसलिए कोई उत्तर ढूँढता है। एक नई आवश्यकता आती है, और एक और अनुपालन परियोजना शुरू होती है।
यह दृष्टिकोण पहले से ही बोझिल था, लेकिन AI के साथ यह और अधिक कठिन हो जाता है। जब कोई उत्पाद खरीदा गया था, तब किया गया जोखिम मूल्यांकन उस समय बिल्कुल सही हो सकता था, लेकिन एक साल बाद वह पूरी तरह पुराना हो सकता है।
California इस बात को पहचानता प्रतीत होता है, क्योंकि इसका संविदा मॉनिटरिंग गाइडलाइन निरंतर GenAI डिलीवरीज़ का मूल्यांकन करने की मांग करता है, जिसमें गलत आउटपुट, निर्मित सामग्री और पक्षपात शामिल हैं। अनुबंधों में GenAI प्रौद्योगिकी में परिवर्तन या जोड़, जो पहले CDT परामर्श की आवश्यकता रखते थे, भी पुनर्मूल्यांकन की मांग कर सकते हैं।
यह NIST AI Risk Management Framework AI जोखिम प्रबंधन को समान दृष्टिकोण से देखता है, इसे AI जीवनचक्र के दौरान एक निरंतर प्रक्रिया के रूप में मानता है। ऐसा करने के लिए उन संगठनों को अलग सोच की आवश्यकता होगी जो अगले ऑडिट की तैयारी में लगे होते हैं और उसके समाप्त होने पर राहत की सांस लेते हैं।
प्रोक्योरमेंट प्रमाण चाहता है, न कि अराजकता
स्वचालित अनुपालन के आसपास काफी उत्साह रहा है, विशेष रूप से जब कंपनियां बढ़ती सुरक्षा, गोपनीयता और AI आवश्यकताओं के साथ तालमेल रखने की कोशिश करती हैं। यह आकर्षण समझ में आता है, लेकिन खतरा तब आता है जब दक्षता को शासन के साथ भ्रमित किया जाता है।
एक वर्कफ़्लो पूरा करना यह नहीं बताता कि अंतर्निहित जोखिम बदल गया है या नहीं। उदाहरण के लिए, वह विक्रेता जो छह महीने पहले किसी विशेष सेवा के लिए AI का उपयोग नहीं कर रहा था, अब कर रहा हो सकता है। इसलिए अनुपालन को समाप्ति बिंदु की बजाय एक लूप की तरह कार्य करना चाहिए। संगठनों को यह जानना चाहिए कि वे क्या नियंत्रित कर रहे हैं, यह जांचना चाहिए कि नियंत्रण वही काम कर रहे हैं जो उन्हें करना चाहिए, और जैसे ही नए जोखिम और आवश्यकताएँ प्रकट हों, उन्हें प्रक्रिया में शामिल करना चाहिए।
यदि सही ढंग से किया जाए, तो यह प्रोक्योरमेंट को काफी हद तक कम कठिन बनाता है। जब कोई ग्राहक पूछता है कि AI कैसे नियंत्रित किया जाता है, तो उत्तर पिछले साल किसी ने ऑडिट के लिए लिखा दस्तावेज़ नहीं होता। वर्तमान में एक निरंतर साक्ष्य संग्रह है जो दर्शाता है कि जोखिमों का व्यावहारिक रूप से कैसे प्रबंधन किया जा रहा है, और यह वाणिज्यिक रूप से महत्वपूर्ण हो रहा है।
California दिखा रहा है कि प्रोक्योरमेंट कैसे AI शासन सिद्धांतों को ऐसी आवश्यकताओं में बदल सकता है जिन्हें विक्रेताओं को व्यवसाय पाने के लिए वास्तव में पूरा करना पड़ता है। अन्य सार्वजनिक‑क्षेत्र के खरीदार भी यही कर सकते हैं, जबकि एंटरप्राइज़ प्रोक्योरमेंट टीमों के पास अपने आपूर्तिकर्ताओं से कठिन प्रश्न पूछने का पर्याप्त प्रोत्साहन है।
कंपनियां अंततः यह पा सकती हैं कि AI शासन वह नहीं है जिसे वे केवल इसलिए करते हैं क्योंकि नियामक इसे आवश्यक बनाता है। वे AI को इस कारण नियंत्रित करेंगे क्योंकि प्रोक्योरमेंट टीम ने उनसे इसे सिद्ध करने को कहा है, और वे व्यापार जीतने के लिए इसे खुशी‑खुशी करेंगे।












