Lideri de opinie
De ce achizițiile devin cel mai puternic instrument de reglementare al AI

În ciuda atenției acordate legislației AI, unele dintre cele mai semnificative reguli care guvernează tehnologia ar putea proveni dintr-un loc cu adevărat neașteptat: departamentele de achiziții.
Ca multe începuturi de reglementare în Statele Unite, California oferă un exemplu timpuriu: statul a stabilit cerințe specifice pentru achiziționarea de produse și servicii care utilizează AI generativ. Entitățile de stat trebuie să evalueze riscul asociat achizițiilor GenAI, utilizările de risc moderat și ridicat primind o atenție suplimentară din partea Departamentului de Tehnologie al Californiei (CDT). Solicitările necesită limbaj de divulgare GenAI, iar furnizorii pot fi obligați să dezvăluie utilizarea tehnologiei chiar și atunci când AI este incidentă la produsul sau serviciul achiziționat.
Mai interesant este ce se întâmplă după încheierea acordului. Al Californiei ghidul de achiziții GenAI extinde supravegherea dincolo de achiziția inițială. Managerii de contracte trebuie să monitorizeze tehnologia GenAI în timp, deoarece anumite modificări ale tehnologiei pot declanșa o nouă evaluare a riscului.
Acest lucru schimbă lucrurile pentru furnizori, deoarece trecerea prin achiziții nu mai înseamnă doar să răspundă la un chestionar de securitate și să furnizeze anumite documente. Guvernanța AI începe să devină parte a prețului de intrare pentru a face afaceri în California. Și, deși aceasta este situația actuală în California, ea adesea influențează alte state când nu există legislație federală, ceea ce înseamnă că firmele ar fi miopice să considere aceasta o problemă de achiziții din California.
Când cumpărătorul începe să stabilească regulile
Cum au ajuns departamentele de achiziții punctul zero pentru guvernanța AI? Guvernele pot petrece ani dezbătând legislația, dar regulile de achiziții pot fi mai flexibile deoarece au un public mult mai imediat: oricine dorește contractul.
În absența unei legislații cuprinzătoare privind AI, cumpărătorii au găsit o altă modalitate de a-și stabili propriile așteptări legate de AI. Ei pot decide ce trebuie să știe despre utilizarea tehnologiei de către un furnizor, ce dovezi așteaptă să vadă și ce nivel de risc sunt dispuși să accepte înainte de a semna un contract. Pentru cumpărătorii mari, în special guvernele și întreprinderile majore, aceste cerințe pot avea o greutate considerabilă.
Echipele de achiziții din sectorul privat au propriile motive să înceapă să pună întrebări despre aspecte precum unde este utilizat AI sau ce dovezi există că există controale adecvate. Întreprinderile deja petrec mult timp examinând practicile de securitate și confidențialitate ale furnizorilor lor. Introducerea AI adaugă un alt set de riscuri pe care cumpărătorii trebuie să le înțeleagă din ce în ce mai mult înainte de a încredința unui furnizor datele lor, de a integra tehnologia acestuia într-un proces critic sau de a permite luarea de decizii care afectează clienții și angajații.
Riscul tău AI poate aparține altcuiva
Unul dintre aspectele mai importante ale abordării Californiei este că recunoaște cât de dificil a devenit să trasezi o linie clară în jurul utilizării AI de către o organizație. Indiferent dacă a achiziționat propria ofertă AI, colaborează cu firme de consultanță care furnizează servicii, sau pur și simplu utilizează servicii bazate pe cloud, AI este încorporat în organizații sau în lanțurile lor de aprovizionare.
Procesul de achiziții al Californiei ia în considerare o parte din acestea. Acoperă achizițiile IT și non-IT care implică GenAI, inclusiv consultanții care utilizează tehnologia, și solicită o evaluare a riscului atunci când GenAI este identificat în timpul achiziției.
Procesul este similar cu momentul în care echipele de securitate cibernetică au realizat că protejarea propriilor sisteme nu era suficientă dacă un furnizor cu acces la datele sau infrastructura lor avea controale slabe. Acea realizare a transformat securitatea cibernetică a terților într-o parte majoră a managementului riscului furnizorilor, o direcție spre care și AI pare să se îndrepte.
De asemenea, creează o problemă incomodă pentru organizațiile care au construit programe separate pentru securitate, confidențialitate, guvernanța AI și fiecare nouă obligație de conformitate care apare. Riscurile nu respectă aceste granițe organizaționale. O aplicație AI poate genera simultan întrebări de confidențialitate, expunere la securitate și obligații de reglementare.
Crearea unui alt siloz pentru a o guverna adaugă doar un alt loc în care ceva poate scăpa dintre lacune.
Problema dovedirii conformității o singură dată
O complicație suplimentară a unei probleme deja complexe este că AI evoluează. Modelele sunt actualizate, furnizorii lansează funcționalități, angajații găsesc utilizări pentru instrumente pe care nimeni nu le anticipase când au fost achiziționate, iar datele se modifică. Această fluiditate înseamnă că și reglementarea trebuie să se schimbe.
Totuși, multe activități de conformitate sunt încă construite în jurul unui moment în timp. Se apropie un audit, așa că se colectează dovezi. Un client trimite un chestionar, așa că cineva caută răspunsurile. Apare o nouă cerință și începe un alt proiect de conformitate.
Această abordare era deja greoaie, dar cu AI devine din ce în ce mai dificil de apărat. O evaluare a riscului efectuată când un produs a fost achiziționat poate fi perfect exactă la momentul respectiv, dar poate fi foarte depășită la un an mai târziu.
California pare să recunoască acest lucru, deoarece ghid de monitorizare a contractelor solicită o evaluare continuă a livrabilelor GenAI, inclusiv a rezultatelor inexacte, a conținutului fabricat și a părtinirii. Modificările sau completările la tehnologia GenAI din contracte, care anterior necesitau consultarea CDT, pot necesita, de asemenea, o reevaluare.
Cadrul NIST AI Risk Management Framework adoptă o perspectivă similară asupra gestionării riscurilor AI, tratând-o ca pe un proces continuu pe parcursul ciclului de viață al AI. Acest lucru va necesita o mentalitate diferită din partea organizațiilor obișnuite să se pregătească pentru următorul audit și apoi să suspire ușurat când acesta se încheie.
Achizițiile Cer Dovezi, Nu o Căutare Haotică
A existat mult entuziasm în jurul conformității automate, în special pe măsură ce companiile încearcă să țină pasul cu un număr tot mai mare de cerințe de securitate, confidențialitate și AI. Atracția este de înțeles, dar pericolul apare atunci când eficiența este confundată cu guvernanța.
Finalizarea unui flux de lucru nu îți spune dacă riscul de bază s-a schimbat. De exemplu, un furnizor care nu utiliza AI pentru un anumit serviciu în urmă cu șase luni poate să o folosească acum. De aceea, conformitatea trebuie să funcționeze mai degrabă ca un ciclu decât ca o linie de sosire. Organizațiile trebuie să știe ce guvernează, să verifice că controalele continuă să facă ceea ce li se cere și să încorporeze noile riscuri și cerințe în proces pe măsură ce apar.
Dacă este făcut corect, asta face ca achizițiile să fie considerabil mai puțin dureroase. Când un client întreabă cum este guvernat AI, răspunsul nu se găsește într-un document scris anul trecut pentru un audit. Există un set actual și continuu de dovezi care arată cum sunt gestionate riscurile în practică, ceea ce devine din ce în ce mai important din punct de vedere comercial.
California arată cum achizițiile pot transforma principiile de guvernanță AI în cerințe pe care furnizorii trebuie să le îndeplinească dacă doresc afacerea. Alți cumpărători din sectorul public pot face același lucru, în timp ce echipele de achiziții ale întreprinderilor au multe motive să pună întrebări mai dificile furnizorilor lor.
Companiile ar putea în cele din urmă să constate că guvernanța AI nu este ceva ce fac doar pentru că un regulator le solicită. Vor guverna AI pentru că o echipă de achiziții a decis să le ceară să demonstreze acest lucru, lucru pe care îl vor face cu plăcere pentru a câștiga afacerea.












