Lideri de opinie

Când datele AI ale tale devin probe

mm
Adaugă Unite.AI la sursele tale preferate pe Google

Majoritatea organizațiilor pot identifica instrumentele AI pe care le utilizează. Întrebarea mai dificilă este dacă pot produce o înregistrare fiabilă a datelor de întreprindere la care au accesat acele sisteme, a instrucțiunilor pe care le-au primit, a rezultatelor pe care le-au returnat și a politicilor care guvernau interacțiunea.

Acea lacună poate rămâne ascunsă în timpul unui proiect pilot. Devine evidentă când un regulator pune întrebări, un client contestă o decizie sau un litigiu supune sistemul la examinare. Până atunci, traseul de audit există sau nu există.

Statele Unite nu au o lege federală unică și cuprinzătoare privind AI, dar cerințele existente de confidențialitate, valori mobiliare, anti-discriminare, păstrare a înregistrărilor și descoperire pot totuși să se aplice datelor AI. Noile legi specifice AI adaugă un alt nivel. Așteptarea finalizării fiecărei reglementări înțelege greșit riscul.

Legea nu așteaptă tehnologia

Instanțele au abordat această problemă anterior. Emailul a devenit probă reglementată prin legea stabilită de păstrare a înregistrărilor și descoperire, nu printr-un cadru juridic complet nou.Zubulake litigationinstanța a aplicat obligațiile de păstrare și descoperire asupra modului în care organizațiile stocau și gestionau mesajele electronice. Aceste hotărâri au contribuit la definirea așteptărilor moderne privind înregistrările digitale.

Datele AI probabil vor urma un parcurs similar. Un prompt poate conține informații sensibile. Un rezultat poate influența o decizie de angajare, comunicarea cu clientul sau un contract. Un agent poate recupera înregistrări din mai multe sisteme înainte de a recomanda o acțiune. Dacă acea activitate devine contestată, avocații și regulatorii vor întreba ce putea accesa sistemul, ce a folosit și ce înregistrare a păstrat organizația.

Comisia Securities and Exchange Commission a folosit legislația existentă privind valori mobiliareîmpotriva firmelor care au făcut afirmații înșelătoare despre utilizarea AI. Procurorii generali de stat se pot baza pe autoritățile de protecție a consumatorilor și de confidențialitate, în timp ce instanțele pot aplica regulile stabilite de descoperire și probatoriu.

Cerințele specifice AI întăresc această direcție. EU AI Actintroduce obligații în etape, în timp ce Colorado și Texasau stabilit prevederi privind documentarea, transparența și aplicarea. Detaliile variază, dar așteptarea este constantă: organizațiile trebuie să înțeleagă cum AI utilizează datele și să demonstreze că au fost puse în aplicare controale adecvate.

Înregistrarea începe înainte de rezultat

Tratarea rezultatului AI ca întreaga înregistrare este o greșeală. Un rezultat nu explică cum s-a ajuns la o concluzie. O înregistrare defensabilă necesită, de asemenea, promptul sau instrucțiunea, sursele accesate, permisiunile utilizatorului sau ale agentului și politica în vigoare la momentul respectiv.

Datele de antrenament și datele operaționale necesită, de asemenea, controale diferite. O organizație care antrenează sau ajustează fin un model trebuie să înțeleagă proveniența și utilizarea permisă a acelor seturi de date. Când un angajat sau un agent folosește un model terț, întrebarea imediată este ce date de întreprindere au fost trimise sau recuperate. Organizațiile s-ar putea să nu poată urmări fiecare cuvânt prin setul de antrenament al unui model de bază, dar trebuie să țină evidența datelor și proceselor pe care le controlează.

Datele de întreprindere rareori se află într-un singur depozit curat. Ele sunt distribuite pe platforme operaționale, comunicații, conținut partajat și aplicații vechi. AI amplifică consecințele acestei fragmentări. Un agent poate recupera informații mai repede decât o persoană, dar moștenește și drepturi de acces inconsistente, politici de păstrare și clasificări ale datelor.

Interacțiunile AI trebuie guvernate ca înregistrări

Organizațiile capturează deja emailuri, chaturi și alte comunicații reglementate. Utilizarea de afaceri a AI generativ necesită aceeași disciplină. Prompturile și rezultatele ar trebui capturate la momentul creării și supuse politicilor de păstrare, securitate, reținere legală, descoperire și dispoziție defensabilă.

Înregistrarea are, de asemenea, nevoie de context: cine sau ce a inițiat interacțiunea, ce model a fost utilizat, ce surse guvernate a accesat, ce acțiune a urmat și ce politici au fost aplicate. Fără acel context, un arhivă de prompturi și răspunsuri poate să nu explice ce s-a întâmplat.

Aceste controale încep cu datele în sine. Clasificarea, păstrarea, reținerea legală, drepturile de acces, proveniența și jurnalizarea auditului ar trebui aplicate pe măsură ce informațiile intră în mediul guvernat. Sistemele AI ar trebui să funcționeze pe baza datelor controlate prin politică, în loc să primească acces larg la tot ce este disponibil.

Guvernanța nu poate fi adăugată în timpul descoperirii

Odată ce ajunge un citat, o investigație de reglementare sau o plângere, o organizație nu poate recrea exact permisiunile, versiunile de date și interacțiunile AI care existau cu câteva luni în urmă. Echipele juridice și de conformitate pot colecta fragmente din sisteme individuale, dar fragmentele nu constituie o înregistrare completă și defensabilă.

Programele AI nu trebuie să aștepte până când fiecare întrebare de guvernanță este rezolvată. Fundamentul trebuie construit alături de implementare. Datele clasificate, cu acces controlat, pot fi utilizate fără a crea copii neadministrate. Capturarea consecventă permite echipelor juridice și de conformitate să revizuiască activitatea AI fără a o reconstrui din capturi de ecran, istoricul browserului sau conturi individuale.

Acest fundament susține, de asemenea, cazul de afaceri. Liderii nu pot scala sisteme pe care nu le pot explica sau în care nu au încredere. Intrările guvernate sporesc încrederea, interacțiunile capturate fac rezultatele revizibile, iar traseele de audit stabilesc responsabilitatea pentru decizii.

Un proces nu ar trebui să oblige o organizație să facă pentru prima dată un inventar al activității sale AI. Stabiliți înregistrarea în timp ce arhitectura și politicile sunt încă sub controlul dumneavoastră. Când datele AI devin probe, ar trebui să știți deja de unde provin, cine le poate accesa, ce a făcut sistemul cu ele și cum au fost guvernate.

Jerry Caviston este CEO al Archive360, ajutând întreprinderile să protejeze, să guverneze și să deblocheze valoarea datelor lor.