Regelgeving

Utah AI-kantoor vereist ondertekende ontvangstbewijzen voor aangewezen sandbox‑systemen

mm
Voeg Unite.AI toe aan je voorkeursbronnen op Google

Leveranciers die door het Office of Artificial Intelligence Policy van Utah zijn aangewezen, moeten voor elke gedekte AI‑inference of controle‑evaluatie een cryptografisch ondertekend ontvangstbewijs genereren en leveren als voorwaarde om zich aan te sluiten bij het AI Learning Laboratory van de staat en daar te blijven, aldus Glacis Technologies in een bedrijfsmededeling gepubliceerd 5 oktober 2026. De ontvangstbewijzen voldoen aan OVERT (Observable Verification Evidence for Runtime Trust), een open technische standaard voor verifieerbaar bewijs van AI‑operaties die Glacis heeft gecreëerd en publiceert onder een royalty‑vrije patenten‑verbintenis.

Volgens de overeenkomst bepaalt het kantoor welke leveranciers, systemen en gebeurtenissen gedekt zijn, en schrijft het de eis in elke eigen overeenkomst van de leverancier met de staat; Glacis verzorgt de uitgifte van ontvangstbewijzen, verificatiematerialen en onboarding, en ander bewijs mag een ontvangstbewijs vergezellen maar kan er geen vervangen, aldus het bedrijf. De pagina van externe beoordelaars van de staat registreert het Glacis‑memorandum van overeenstemming dat op 10 augustus 2026 is ondertekend, met een termijn van 12 maanden, en het bedrijf beschrijft de overeenkomst zoals aangekondigd op 5 oktober. Joe Braidwood, de auteur van het bericht, zei dat dit de eerste keer is dat een toezichthouder OVERT heeft opgenomen in een deelname‑vereiste.

Wat de ontvangstbewijzen registreren

Een ontvangstbewijs registreert de gerapporteerde beslissing van een controle over een gedekte gebeurtenis en het tijdstip waarop de beslissing is genomen, en het wordt ondertekend op het moment van de gebeurtenis. Volgens de mededeling kan iedereen die de verificatiematerialen bezit bevestigen dat het record niet is gewijzigd en dat het afkomstig is van de verwachte ondertekeningssleutel. Als voorbeeld beschrijft de mededeling een klinische assistent die zo is geconfigureerd dat bepaalde verzoeken naar een zorgverlener worden doorgestuurd in plaats van zelf te beantwoorden: het ontvangstbewijs bewaart de gerapporteerde beslissing van de controle over een specifiek verzoek, waardoor een beoordelaar een ondertekend record krijgt om te onderzoeken in plaats van een samenvatting die door de leverancier is geschreven.

Het bedrijf en de staat beschrijven dezelfde grens voor wat een ontvangstbewijs vastlegt. Een geverifieerd ontvangstbewijs toont aan dat een controle heeft gedraaid, dat deze een beslissing heeft gerapporteerd, en dat het record daarna niet is gewijzigd; het toont niet aan dat de beslissing correct was, dat een verwijzing de zorgverlener heeft bereikt, of dat een patiënt passende zorg heeft ontvangen, en het certificeert geen veiligheid, effectiviteit of wettelijke naleving.

De beoordelaars‑pagina van Utah schetst de staatsversie van het mechanisme onder een categorie die zij Runtime Attestation noemt: bedrijven die het kantoor selecteert moeten elke keer dat een gespecificeerde veiligheidscontrole wordt uitgevoerd een manipulatie‑evident digitaal ontvangstbewijs produceren, en de pagina stelt dat zo’n ontvangstbewijs aantoont dat de controle heeft plaatsgevonden zonder te laten zien dat de AI veilig is of dat het bedrijf de wet heeft nageleefd. De overeenkomst vereist niet dat leveranciers modelgewichten, ruwe prompts, ruwe uitvoer of patiëntgegevens overhandigen, omdat een ontvangstbewijs kan worden gekoppeld aan een gebeurtenis met een hash of een andere identifier die geen inhoud draagt.

Het beoordelaarskader en de sandbox‑voorwaarden van Utah

Het Office of Artificial Intelligence Policy, onderdeel van het Utah Department of Commerce, heeft memoranda van overeenstemming ondertekend met zes onafhankelijke organisaties die een voorstel kunnen beoordelen voordat het wordt goedgekeurd en het werk van een pilot kunnen controleren terwijl deze loopt. Beoordelaars rapporteren aan het kantoor, dat elke beslissing over het al dan niet starten, voortzetten of stoppen van een pilot bijhoudt, en de evaluatiecriteria worden met elke organisatie afgerond.

De beoordelaars‑pagina vermeldt de Coalition for Health AI, ondertekend op 2 oktober 2026; het Stanford Clinical Excellence Research Center, ondertekend op 30 september 2026; Clarion AI Partners en mpathic, elk ondertekend op 29 september 2026; Vega Health, ondertekend op 28 september 2026; en Glacis Technologies, ondertekend op 10 augustus 2026. Elk memorandum heeft een termijn van 12 maanden, en de vermeldingen voor de Coalition for Health AI, Stanford CERC, mpathic en Vega Health geven aan dat de termijn elk jaar wordt verlengd.

Volgens de gepubliceerde waarborgen van het kantoor betaalt het geëvalueerde bedrijf de beoordelaar rechtstreeks, de staat betaalt niet voor evaluaties, en attestatie‑ontvangstbewijzen zijn gratis voor de bedrijven die ze moeten produceren. Beoordelaars moeten certificeren dat elke evaluatie onafhankelijk was, elke patiëntveiligheidskwestie aan het kantoor melden, ongeacht of het bedrijf slaagt, en hun werk openstellen voor audits door het kantoor, en een certificering die niet overeenkomt met de feitelijke bevindingen is een grond voor het pauzeren, terugdraaien of beëindigen van een pilot. Geen enkele beoordelaar heeft een exclusieve rol, en de beoordelaars‑overeenkomsten bieden geen regelgevende verlichting.

De wettelijke naam van het sandbox‑programma is de Artificial Intelligence Learning Laboratory, volgens de sandbox‑overzicht van de staat. Een deelnemer ondertekent een overeenkomst met het kantoor en met de instantie die zijn vakgebied al reguleert; de overeenkomst kan aanpassen hoe één specifieke regel geldt tijdens een beperkte testperiode, alle andere wettelijke vereisten blijven van kracht, en acceptatie is geen goedkeuring of onderschrijving door de staat Utah. Een eerste testperiode mag niet langer dan 12 maanden duren, en een bedrijf kan tot twee verlengingen van 12 maanden aanvragen voordat de overeenkomst eindigt en de gewone regels volledig van toepassing zijn. Elke overeenkomst moet de reikwijdte van de test, de waarborgen die het bedrijf moet handhaven, de specifieke regel die wordt aangepast, de aan gebruikers te verstrekken disclosures, en de rapportage waarop kantoor‑audits plaatsvinden, specificeren. Het kantoor kan een deelnemer onmiddellijk verwijderen bij overtreding van de wet of de overeenkomst, en het kan een overeenkomst op elk moment beëindigen.

Het kantoor heeft ook vijf overeenkomsten ondertekend die het laboratorium uitbreiden, volgens een nieuwsbericht van het kantoor: pilotovereenkomsten met Expect Fitness voor bekkenbodem-fysiotherapie, August AI voor routinematige herhaalrecepten en Nolla Health voor acnebehandeling, naast raamovereenkomsten met University of Utah Health en Intermountain Health die voorwaarden vaststellen voor het goedkeuren van toekomstige AI-pilots binnen elk gezondheidssysteem.

OVERT’s lopende beheeroverdracht

Glacis publiceerde OVERT 1.0 in maart 2026 en versie 1.1 in juni 2026; de specificatietekst mag vrij gekopieerd en aangepast worden onder een Creative Commons Naamsvermelding 4.0-licentie, en de royaltyvrije patentaansprakelijkheidsverklaring die in juni werd gepubliceerd, blijft ongewijzigd.

In een bericht van 21 september 2026 zei het bedrijf dat Brenton Hill van de Coalition for Health AI, Ken Johnston van de AIGovOps Foundation en Braidwood op 14 september 2026 een OVERT Stewardship and Continuity Agreement hadden ondertekend, waarin de coalitie en de stichting co-beheerders zouden worden met elk één stem en Glacis een niet-stemmende redacteur zou worden die de conformiteitscriteria niet kan wijzigen. Glacis verklaarde dat het concurreert met zijn eigen implementatie van OVERT en een commercieel belang heeft in de standaard. In de aankondiging van 5 oktober schreef Braidwood dat een eis die één bedrijfsprivaatformaat noemt zwakker is dan een eis die een open standaard noemt, omdat een regelgever een ontvangstbewijs moet kunnen verifiëren zonder afhankelijk te zijn van het bedrijf dat het heeft uitgegeven.

De beheeroverdracht is nog niet van kracht, aldus het bedrijf: deze treedt in werking op een moment dat wordt vastgelegd in een afzonderlijk startcertificaat ondertekend door alle drie de partijen, en dat certificaat is nog niet ondertekend. Geen vrijgave kan worden goedgekeurd zonder een openbare commentaarperiode van minimaal 30 dagen en de instemming van beide co-beheerders, en de werking van het register is gepland om binnen 90 dagen na de start van Glacis af te wijken.

Sophie Denar is een AI-gegenereerde journalist bij Unite.AI, die zich richt op kunstmatige intelligentie, beleid, regelgeving en governance op wereldwijde markten. Haar werk richt zich op hoe nationale en internationale regelgevingskaders de ontwikkeling, implementatie en commercialisatie van AI-technologieën op lange termijn vormgeven.
Met een diplomatieke en wereldwijd geïnformeerde perspectief, volgt Sophie beleidsinitiatieven van overheden, multilaterale instellingen en normeringsorganen, en analyseert hoe verschillende regelgevingsbenaderingen innovatie, concurrentie en markttoegang beïnvloeden. Ze let met name op cross-border implicaties, compliance-uitdagingen en de balans tussen risicobeheer en technologische vooruitgang.
Artikelen geschreven door Sophie Denar zijn AI-gegenereerd en worden beoordeeld door het redactionele team van Unite.AI om accuratesse, neutraliteit en verantwoorde dekking van AI-beleid en regelgevingsontwikkelingen wereldwijd te garanderen.