ผู้นำทางความคิด

เมื่อข้อมูล AI ของคุณกลายเป็นหลักฐาน

mm
เพิ่ม Unite.AI ลงในแหล่งข้อมูลที่คุณต้องการบน Google

ส่วนใหญ่ขององค์กรสามารถระบุเครื่องมือ AI ที่พวกเขาใช้ได้ คำถามที่ยากกว่าคือพวกเขาจะสามารถสร้างบันทึกที่เชื่อถือได้เกี่ยวกับข้อมูลองค์กรที่ระบบเหล่านั้นเข้าถึง คำสั่งที่ได้รับ ผลลัพธ์ที่ส่งคืน และนโยบายที่กำกับการโต้ตอบหรือไม่

ช่องว่างนั้นอาจคงอยู่โดยไม่เปิดเผยระหว่างการทดลองใช้ มันจะชัดเจนเมื่อผู้กำกับดูแลตั้งคำถาม ลูกค้าท้าทายการตัดสินใจ หรือการฟ้องร้องตรวจสอบระบบ ในขณะนั้นเส้นทางการตรวจสอบอาจมีอยู่หรือไม่มีเลย

สหรัฐอเมริกายังไม่มีกฎหมาย AI ระดับชาติที่ครอบคลุมทั้งหมด แต่ข้อกำหนดด้านความเป็นส่วนตัว, หลักทรัพย์, การต่อต้านการเลือกปฏิบัติ, การบันทึกข้อมูลและการค้นพบที่มีอยู่แล้วยังสามารถบังคับใช้กับข้อมูล AI ได้ กฎหมายใหม่ที่เฉพาะเจาะจงกับ AI เพิ่มชั้นความซับซ้อนอีกขั้น การรอให้ทุกกฎระเบียบเสร็จสมบูรณ์เป็นการเข้าใจความเสี่ยงผิด

กฎหมายไม่รอเทคโนโลยี

ศาลได้จัดการกับปัญหานี้มาก่อน อีเมลกลายเป็นหลักฐานที่อยู่ภายใต้การกำกับดูแลผ่านกฎหมายการบันทึกและการค้นพบที่มีอยู่ ไม่ใช่กรอบกฎหมายใหม่ทั้งหมด ในคดี Zubulake litigationศาลได้ใช้หน้าที่การเก็บรักษาและการค้นพบต่อวิธีที่องค์กรจัดเก็บและจัดการข้อความอิเล็กทรอนิกส์ คำตัดสินเหล่านั้นช่วยกำหนดความคาดหวังสมัยใหม่สำหรับบันทึกดิจิทัล

ข้อมูล AI มีแนวโน้มว่าจะตามเส้นทางคล้ายกัน คำสั่งอาจมีข้อมูลที่ละเอียดอ่อน ผลลัพธ์อาจมีอิทธิพลต่อการตัดสินใจจ้างงาน การสื่อสารกับลูกค้าหรือสัญญา ตัวแทนอาจดึงบันทึกจากหลายระบบก่อนแนะนำการกระทำ หากกิจกรรมนั้นกลายเป็นข้อโต้แย้ง ทนายความและผู้กำกับดูแลจะถามว่าระบบสามารถเข้าถึงอะไร ใช้อะไรและองค์กรได้บันทึกอะไรไว้

คณะกรรมการกำกับหลักทรัพย์และตลาดหลักทรัพย์ (SEC) ได้ใช้กฎหมายหลักทรัพย์ที่มีอยู่ต่อบริษัทที่ทำข้ออ้างที่ทำให้เข้าใจผิดเกี่ยวกับการใช้ AI ของพวกเขา. อัยการรัฐสามารถอ้างอิงหน่วยงานคุ้มครองผู้บริโภคและความเป็นส่วนตัว, ในขณะที่ศาลสามารถใช้กฎการค้นพบและหลักฐานที่กำหนดไว้แล้ว.

ข้อกำหนดเฉพาะ AI เสริมทิศทางนั้นEU AI Actกำลังนำหน้าที่เข้ามาเป็นขั้นตอน ในขณะที่ Colorado และ Texasได้กำหนดข้อกำหนดด้านเอกสาร ความโปร่งใส และการบังคับใช้ รายละเอียดอาจแตกต่างกัน แต่ความคาดหวังสอดคล้องกัน: องค์กรต้องเข้าใจว่า AI ใช้ข้อมูลอย่างไรและแสดงให้เห็นว่ามีการควบคุมที่เหมาะสมอยู่

The Record Begins Before the Output

การถือว่าผลลัพธ์ AI เป็นบันทึกทั้งหมดเป็นความผิดพลาด ผลลัพธ์ไม่ได้อธิบายว่าข้อสรุปได้มาจากอะไร บันทึกที่สามารถปกป้องได้ยังต้องมีคำสั่งหรือคำสั่งการทำงาน แหล่งที่เข้าถึง สิทธิของผู้ใช้หรือผู้แทน และนโยบายที่มีผลในขณะนั้น

ข้อมูลการฝึกและข้อมูลการดำเนินงานยังต้องการการควบคุมที่แตกต่างกัน องค์กรที่ฝึกหรือปรับแต่งโมเดลต้องเข้าใจแหล่งกำเนิดและการใช้ที่ได้รับอนุญาตของชุดข้อมูลเหล่านั้น เมื่อพนักงานหรือผู้แทนใช้โมเดลของบุคคลที่สาม คำถามที่สำคัญคือข้อมูลองค์กรใดที่ถูกส่งหรือดึงออกมา องค์กรอาจไม่สามารถติดตามทุกคำผ่านชุดฝึกของโมเดลพื้นฐานได้ แต่ต้องรับผิดชอบต่อข้อมูลและกระบวนการที่ตนควบคุม

ข้อมูลองค์กรมักไม่อยู่ในคลังข้อมูลเดียวที่สะอาด มันกระจายอยู่ทั่วแพลตฟอร์มการดำเนินงาน การสื่อสาร เนื้อหาร่วมและแอปพลิเคชันเก่า AI ทำให้ผลกระทบของการกระจายนี้เพิ่มขึ้น ผู้แทนอาจดึงข้อมูลได้เร็วกว่ามนุษย์ แต่ก็สืบทอดสิทธิ์การเข้าถึงที่ไม่สอดคล้อง นโยบายการเก็บรักษาและการจัดประเภทข้อมูลที่ไม่สม่ำเสมอ

AI Interactions Need to Be Governed as Records

องค์กรได้บันทึกอีเมล แชท และการสื่อสารที่ต้องควบคุมอื่น ๆ แล้ว การใช้ AI สร้างสรรค์ในธุรกิจต้องการวินัยเดียวกัน คำสั่งและผลลัพธ์ควรถูกบันทึกตั้งแต่สร้างและนำเข้ากรอบนโยบายเพื่อการเก็บรักษา ความปลอดภัย การถือครองทางกฎหมาย การค้นพบ และการจัดการที่สามารถปกป้องได้

บันทึกยังต้องการบริบท: ใครหรืออะไรเป็นผู้เริ่มต้นการโต้ตอบ โมเดลใดที่ใช้ แหล่งที่มาที่อยู่ภายใต้นโยบายที่เข้าถึง การกระทำต่อมาคืออะไร และนโยบายใดที่นำไปใช้ หากไม่มีบริบทนี้ คลังข้อมูลของคำสั่งและการตอบสนองอาจยังไม่สามารถอธิบายเหตุการณ์ที่เกิดขึ้นได้

การควบคุมเหล่านี้เริ่มจากข้อมูลเอง การจัดประเภท การเก็บรักษา การถือครองทางกฎหมาย สิทธิ์การเข้าถึง แหล่งกำเนิดและบันทึกการตรวจสอบควรนำไปใช้เมื่อข้อมูลเข้าสู่สภาพแวดล้อมที่กำกับดูแล ระบบ AI ควรทำงานจากข้อมูลที่อยู่ภายในนโยบาย แทนที่จะได้รับการเข้าถึงอย่างกว้างขวางต่อทุกอย่างที่มีอยู่

Governance Cannot Be Added During Discovery

เมื่อได้รับหมายศาล การสอบสวนของหน่วยงานกำกับดูแล หรือการร้องเรียน องค์กรไม่สามารถสร้างสิทธิ์ เวอร์ชันของข้อมูล และการโต้ตอบของ AI ที่มีอยู่เมื่อต้นเดือนก่อนได้อย่างแม่นยำ ทีมกฎหมายและการปฏิบัติตามอาจรวบรวมชิ้นส่วนจากระบบแต่ละระบบ แต่ชิ้นส่วนเหล่านั้นไม่ใช่บันทึกที่ครบถ้วนและสามารถปกป้องได้

โปรแกรม AI ไม่จำเป็นต้องรอจนกว่าคำถามด้านการกำกับดูแลทั้งหมดจะได้รับการแก้ไข. ฐานรากต้องถูกสร้างควบคู่กับการนำไปใช้. ข้อมูลที่จัดประเภทและควบคุมการเข้าถึงสามารถใช้ได้โดยไม่ต้องสร้างสำเนาที่ไม่ได้จัดการ. การจับข้อมูลอย่างสม่ำเสมอทำให้ทีมกฎหมายและการปฏิบัติตามสามารถตรวจสอบกิจกรรม AI ได้โดยไม่ต้องสร้างใหม่จากภาพหน้าจอ, ประวัติการท่องเว็บ หรือบัญชีผู้ใช้แต่ละราย.

ฐานรากนั้นยังสนับสนุนกรณีทางธุรกิจอีกด้วย. ผู้นำไม่สามารถขยายระบบที่พวกเขาไม่สามารถอธิบายหรือเชื่อใจได้. อินพุตที่ถูกกำกับดูแลช่วยเพิ่มความมั่นใจ, การโต้ตอบที่ถูกจับบันทึกทำให้ผลลัพธ์สามารถตรวจสอบได้, และเส้นทางการตรวจสอบสร้างความรับผิดชอบต่อการตัดสินใจ.

การฟ้องร้องไม่ควรบังคับให้องค์กรทำรายการกิจกรรม AI ของตนเป็นครั้งแรก. สร้างบันทึกขณะที่สถาปัตยกรรมและนโยบายยังอยู่ในการควบคุมของคุณ. เมื่อข้อมูล AI กลายเป็นหลักฐาน, คุณควรทราบแล้วว่ามันมาจากไหน, ใครสามารถเข้าถึงได้, ระบบทำอะไรกับมันและถูกกำกับดูแลอย่างไร.

Jerry Caviston เป็น CEO ของ Archive360 ช่วยองค์กรปกป้อง ควบคุม และปลดล็อกคุณค่าของข้อมูลของพวกเขา.