विचार नेता

सीमा‑पर AI का ऑडिट कौन कर सकता है? White House Accord की अनुपस्थित परिभाषा

mm
Unite.AI को Google पर अपने पसंदीदा स्रोतों में जोड़ें

इस सप्ताह, Google, OpenAI, Anthropic, Meta, xAI और Nvidia के नेताओं ने White House Accord on Super Intelligence पर हस्ताक्षर किए। कंपनियों ने सीमा‑पर मॉडल के लिए निगरानी की चार परतें अपनाने का वचन दिया: आंतरिक नियंत्रण, उन्हें सत्यापित करने वाली एक आंतरिक टीम, एक स्वतंत्र बाहरी ऑडिटर या मूल्यांकक, और एक स्वतंत्र बोर्ड समिति। ये प्रतिबद्धताएँ अभी स्वैच्छिक हैं, और समझौता कहता है कि इन्हें अंततः कानून में बदला जा सकता है।

इन चार परतों में, बाहरी मूल्यांकन का भार सबसे अधिक है। यह वह एकमात्र परत है जो कंपनी के बाहर किसी को यह कहने की स्थिति देती है कि सुरक्षा उपाय काम कर रहे हैं या नहीं। इसका परिभाषा भी सबसे कम है। समझौते में यह नहीं बताया गया है कि कौन स्वतंत्र मूल्यांकक के रूप में योग्य है, वे किस मानक के खिलाफ मूल्यांकन करते हैं, उन्हें कितना एक्सेस मिलता है, या जब एक मूल्यांकक उसी कंपनी को सेवाएँ भी बेचता है तो उसकी स्वतंत्रता कैसे बनी रहती है। प्रत्येक कंपनी अपना मूल्यांकक चुनती है।

इन शर्तों के तहत, दो कंपनियाँ यह घोषणा कर सकती हैं कि उन्होंने स्वतंत्र मूल्यांकन पास कर लिया है, लेकिन उनका अर्थ बहुत अलग हो सकता है। इस अंतर को पाटने के लिए तीन प्रश्नों के उत्तर चाहिए।

कौन योग्य ठहरता है, इसे तय करने वाले मानदंड

एक विश्वसनीय स्वतंत्र AI मूल्यांकक की परिभाषा को कम से कम चार पहलुओं को शामिल करना चाहिए।

स्वतंत्रता। एक मूल्यांकक को उन सुरक्षा उपायों की समीक्षा नहीं करनी चाहिए जिन्हें उसने डिजाइन करने में मदद की हो, और उसे उसी कंपनी को सुधार या परामर्श कार्य नहीं बेचना चाहिए जिसे वह मूल्यांकित करता है। परिपक्व ऑडिट क्षेत्रों में शुल्क निर्भरता पर भी नज़र रखी जाती है। जब किसी एक ग्राहक का हिस्सा मूल्यांकक की आय में बड़ी मात्रा में होता है, तो मूल्यांकक को आसान रुख अपनाने का कारण मिलता है।

कार्य के अनुरूप दक्षता। “ऑडिट” AI में कई विभिन्न गतिविधियों को सम्मिलित करता है। खतरनाक क्षमताओं के लिए मॉडल का परीक्षण, जैसे साइबर हमले या जैविक हथियार में सहायता, के लिए मशीन लर्निंग शोधकर्ता और डोमेन विशेषज्ञ आवश्यक होते हैं। यह जांचना कि कंपनी के सुरक्षा उपाय अच्छी तरह डिज़ाइन किए गए हैं और व्यावहारिक रूप से काम कर रहे हैं, के लिए अनुभवी नियंत्रण ऑडिटर्स की जरूरत होती है। एक मूल्यांकक जो एक क्षेत्र में योग्य है, वह स्वचालित रूप से दूसरे में योग्य नहीं होता, और मूल्यांकन रिपोर्ट में यह बताया जाना चाहिए कि कौन सी प्रक्रिया की गई।

पहुंच और दायरा। केवल दस्तावेज़ देखता मूल्यांकक यह पुष्टि कर सकता है कि कागज़ पर सुरक्षा उपाय मौजूद है। यह पुष्टि करने के लिए कि वह काम करता है, सिस्टम, लॉग, अनुमोदन रिकॉर्ड और लोगों तक समय के साथ पहुंच आवश्यक है। सीमा‑पर मॉडल प्रशिक्षण रन और डिप्लॉयमेंट के बीच बदलते रहते हैं, इसलिए मूल्यांकक को यह स्पष्ट नियम चाहिए कि कब परिवर्तन नई समीक्षा की मांग करता है।

मूल्यांकक की निगरानी। जाँच करने वालों की जाँच करने के लिए कोई होना चाहिए। स्थापित ऑडिट बाजारों में, मान्यता संस्थाएँ मूल्यांककों के कार्य की समीक्षा करती हैं और जब वह मानकों से कम हो तो उनका दर्जा रद्द कर सकती हैं। यही बैकस्टॉप मूल्यांकन के निष्कर्षों को वजन देता है।

पहले से मौजूद बुनियादी ढाँचा

 इनमें से कुछ भी शून्य से आविष्कार करने की आवश्यकता नहीं है। ISO 42001, AI प्रबंधन प्रणालियों के लिए अंतरराष्ट्रीय मानक, संगठनों को AI को नियंत्रित करने के लिए एक ढाँचा प्रदान करता है, जिसमें दस्तावेज़ीकृत नियंत्रण, स्पष्ट मालिक और निरंतर सुधार शामिल हैं। इसका सहयोगी मानक, ISO 42006, उन निकायों के लिए आवश्यकताएँ निर्धारित करता है जो ISO 42001 के विरुद्ध ऑडिट और प्रमाणन करते हैं, जिसमें ऑडिटरों को प्रदर्शित करनी चाहिए ऐसी दक्षता और उन्हें पालन करने वाले निष्पक्षता नियम शामिल हैं। क्योंकि प्रमाणन निकाय मान्यता के तहत कार्य करते हैं, एक तृतीय पक्ष स्वयं ऑडिटरों की निगरानी करता है।

AIUC-1 विशिष्ट AI एजेंटों को विशिष्ट तैनाती में प्रमाणित करता है, जिसमें भ्रम, जेलब्रेक और असुरक्षित टूल उपयोग जैसी समस्याओं के लिए पुनरावर्ती तृतीय‑पक्ष परीक्षण शामिल है, और यह ISO 42001 के नियंत्रणों पर आधारित है।

राज्य भी सीधे मूल्यांककों की निगरानी के लिए मॉडल का परीक्षण कर रहे हैं। कनेक्टिकट ने इस वर्ष एक कानून पारित किया, जिससे एक पायलट कार्यक्रम बनाया गया, जो जुलाई 2027 से शुरू होगा, जिसमें राज्य का उपभोक्ता संरक्षण विभाग अधिकतम पाँच स्वतंत्र सत्यापन संगठनों को मंजूरी देगा। प्रत्येक को एक राज्य‑निगरित समझौते में प्रवेश करना होगा, जो उसके दायरे, विधियों, रिपोर्टिंग दायित्वों और शासन को परिभाषित करेगा। यह संरचना समझौते के कई खुले प्रश्नों का उत्तर देती है: कौन मूल्यांककों को मंजूरी देता है, उन्हें किस मानक पर रखा जाता है, और कौन उनकी निगरानी करता है।

ये घटक सीमा‑पर मॉडल मूल्यांकन के लिए नहीं बनाए गए थे, और इन्हें पूर्ण उत्तर के रूप में प्रस्तुत नहीं किया जाना चाहिए। आगे का काम इन्हें जोड़ना है, ताकि प्रबंधन प्रणाली आश्वासन, तकनीकी मॉडल परीक्षण और मूल्यांकक की निगरानी एक विश्वसनीय स्वतंत्रता की परिभाषा के तहत एक साथ फिट हो सकें।

नियमों को पहले क्यों लागू करना आवश्यक है

समझौते की प्रतिबद्धताएँ आज स्वैच्छिक हैं। यदि वे कानून बन जाएँ, तो मूल्यांकक के रूप में कौन सेवा दे सकता है, इसके नियमों को आदेश के प्रभावी होने से पहले ही स्थापित होना चाहिए, इसके तीन कारण हैं।

पहला, प्रारंभिक अभ्यास पूर्वनिर्धारित हो जाता है। एक बार हस्ताक्षरकर्ता मूल्यांककों के नाम बताने और परिणाम प्रकाशित करने लगते हैं, तो बाजार “स्वतंत्र” और “योग्य” की कार्यशील परिभाषाओं पर स्थिर हो जाएगा। बिना बाहरी दबाव के निर्धारित परिभाषाएँ अक्सर सुविधा को प्राथमिकता देती हैं। बाद में आने वाले विधायकों को ये परिभाषाएँ पहले से ही अनुबंधों और अपेक्षाओं में समाहित मिलेंगी।

दूसरा, योग्य क्षमता बनाने में समय लगता है। मूल्यांकन संस्थाओं को मान्य करना, उन मूल्यांकनकर्ताओं को प्रशिक्षित करना जो दोनों फ्रंटियर मॉडल और नियंत्रण परीक्षण को समझते हैं, और साझा विधियों का विकास करना सभी में वर्षों लगते हैं। ऐसा निर्देश जो उस क्षमता के अस्तित्व से पहले आता है, वह उपलब्ध किसी भी व्यक्ति द्वारा पूरा किया जाएगा।

तीसरा, योग्य मूल्यांकक बाजार के बिना कोई आवश्यकता केवल कागज़ी काम करवाती है। कंपनियाँ नियम के शाब्दिक पक्ष को पूरा करेंगी, नियामकों के पास कमजोर मूल्यांकनों को चुनौती देने का कम आधार होगा, और जनता को सतही निगरानी का आभास मिलेगा लेकिन वास्तविक सामग्री कम होगी।

कुछ लोग तर्क देते हैं कि इन नियमों को स्थापित करना अभी बहुत जल्दी है क्योंकि फ्रंटियर मॉडल का मूल्यांकन करने का विज्ञान अभी नवजात है। यह परीक्षण विधियों के बारे में एक उचित चिंता है, जिन्हें मॉडल के विकास के साथ निरंतर विकसित होना चाहिए। यहाँ उठाए गए प्रश्न मूल्यांकक से संबंधित हैं: क्या वे हितों के टकराव से मुक्त हैं, क्या वे कार्य के लिए योग्य हैं, क्या उन्हें पर्याप्त पहुँच मिली है और क्या वे निगरानी के अधीन हैं। इन प्रश्नों के स्थिर उत्तर हैं, और अन्य आश्वासन क्षेत्रों ने दशकों से इन्हें उत्तर दिया है।

संगठन अभी क्या कर सकते हैं

उन्नत एआई बनाने या तैनात करने वाली कंपनियों को किसी निर्देश की प्रतीक्षा करने की आवश्यकता नहीं है। मूल्यांकक चुनते समय, वे पूछ सकते हैं कि फर्म उन्हें कौन‑सी अन्य सेवाएँ प्रदान करती है, उसकी टीम के पास विशिष्ट प्रकार के मूल्यांकन के लिए कौन‑से योग्यताएँ हैं, सहभागिता में कितनी पहुँच शामिल है, और फर्म के कार्य की निगरानी कौन करता है। अब एक एआई प्रबंधन प्रणाली बनाना भविष्य के किसी भी मूल्यांकक को मूल्यांकन के लिए ठोस और प्रलेखित सामग्री भी प्रदान करता है।

यह समझौता एआई उत्तरदायित्व के लिए एक ठोस ढाँचा स्थापित करता है। इसकी मूल्यता इस बात पर निर्भर करेगी कि कौन मूल्यांकक की भूमिका निभाता है और उन्हें किन मानकों पर रखा जाता है, और इसे परिभाषित करने का समय तब है, जब किसी को इसका उपयोग करने के लिए बाध्य नहीं किया गया हो।

पैट्रिक सुलिवान ए-LIGN में रणनीति और नवाचार के उपाध्यक्ष हैं, जो एआई गवर्नेंस, आईटी सुरक्षा और अनुपालन में विशेषज्ञता रखते हैं। उद्योग में 25 वर्षों से अधिक के अनुभव के साथ, पैट्रिक हमारे ग्राहकों और भागीदारों को रणनीतिक मार्गदर्शन और समर्थन प्रदान करने पर ध्यान केंद्रित करते हैं, जो उन्हें एआई गवर्नेंस, साइबर सुरक्षा और अनुपालन के जटिल और विकसित परिदृश्य में नेविगेट करने में मदद करते हैं। उनकी विशेषज्ञता संगठनों को उनके रणनीतिक सुरक्षा और अनुपालन लक्ष्यों को प्रभावी ढंग से प्राप्त करने में सहायक है।