ผู้นำทางความคิด

ทำไมการจัดซื้อจึงกลายเป็นเครื่องมือกำกับดูแล AI ที่ทรงพลังที่สุด

mm
เพิ่ม Unite.AI ลงในแหล่งข้อมูลที่คุณต้องการบน Google

สำหรับความสนใจทั้งหมดที่มุ่งไปที่กฎหมาย AI, บางกฎที่มีผลสำคัญที่สุดอาจมาจากแหล่งที่ไม่คาดคิดจริงๆ: แผนกจัดซื้อ

เช่นเดียวกับการเริ่มต้นด้านกฎระเบียบหลายกรณีในสหรัฐอเมริกา, แคลิฟอร์เนียเป็นตัวอย่างแรก: รัฐได้กำหนดข้อกำหนดเฉพาะสำหรับการซื้อผลิตภัณฑ์และบริการที่ใช้ AI สร้างสรรค์. หน่วยงานของรัฐต้องประเมินความเสี่ยงที่เกี่ยวข้องกับการซื้อ GenAI, โดยการใช้ระดับความเสี่ยงปานกลางและสูงจะได้รับการตรวจสอบเพิ่มเติมจาก California Department of Technology (CDT). การประกวดต้องมีภาษาการเปิดเผย GenAI, และผู้ขายอาจต้องเปิดเผยการใช้เทคโนโลยีนี้แม้ว่า AI จะเป็นเพียงส่วนเสริมของผลิตภัณฑ์หรือบริการที่กำลังซื้อ.

ยิ่งน่าสนใจก็คือสิ่งที่เกิดขึ้นหลังจากทำข้อตกลงเสร็จสิ้น. California’s แนวทางการจัดซื้อ GenAIขยายการกำกับดูแลไปไกลกว่าการซื้อครั้งแรก. ผู้จัดการสัญญาคาดว่าจะตรวจสอบเทคโนโลยี GenAI อย่างต่อเนื่อง เนื่องจากการเปลี่ยนแปลงบางอย่างของเทคโนโลยีอาจทำให้ต้องประเมินความเสี่ยงใหม่.

สิ่งนี้ทำให้สถานการณ์สำหรับผู้ขายเปลี่ยนไป เนื่องจากการผ่านกระบวนการจัดซื้อไม่ได้เป็นเรื่องของการตอบแบบสอบถามความปลอดภัยและส่งเอกสารเพียงอย่างเดียวแล้ว. การกำกับดูแล AI กำลังกลายเป็นส่วนหนึ่งของค่าใช้จ่ายในการทำธุรกิจในแคลิฟอร์เนีย. และแม้ว่านี่จะเป็นสถานการณ์ปัจจุบันในแคลิฟอร์เนีย, มันมักจะเป็นแบบอย่างให้รัฐอื่นๆ เมื่อตกลงกฎหมายระดับสหพันธรัฐยังไม่มี, ซึ่งหมายความว่าบริษัทต่างๆ จะมองข้ามเรื่องนี้เป็นปัญหาการจัดซื้อของแคลิฟอร์เนียถือเป็นการมองสั้น.

เมื่อผู้ซื้อเริ่มกำหนดกฎเกณฑ์

แผนกจัดซื้อกลายเป็นจุดเริ่มต้นของการกำกับดูแล AI ได้อย่างไร? รัฐบาลอาจใช้หลายปีในการถกเถียงกฎหมาย, แต่กฎการจัดซื้อสามารถทำงานได้อย่างคล่องตัวมากกว่าเพราะมีผู้รับฟังที่ใกล้ชิดกว่า: ผู้ที่ต้องการสัญญาใดๆ

หากไม่มีกฎหมาย AI ครอบคลุม, ผู้ซื้อได้ค้นพบวิธีอื่นในการกำหนดความคาดหวังของตนต่อ AI. พวกเขาสามารถกำหนดว่าต้องการรู้อะไรเกี่ยวกับการใช้เทคโนโลยีของผู้ขาย, ต้องการเห็นหลักฐานอะไร, และระดับความเสี่ยงที่ยอมรับได้ก่อนลงนามสัญญา. สำหรับผู้ซื้อขนาดใหญ่, โดยเฉพาะรัฐบาลและองค์กรใหญ่, ข้อกำหนดเหล่านี้อาจมีน้ำหนักอย่างมาก.

ทีมจัดซื้อในภาคเอกชนมีเหตุผลของตนเองในการเริ่มตั้งคำถามเกี่ยวกับเรื่องเช่น AI ถูกใช้ที่ไหนหรือมีหลักฐานใดบ้างที่แสดงว่ามีการควบคุมที่เหมาะสม. บริษัทต่างๆ ใช้เวลามากในการตรวจสอบแนวปฏิบัติด้านความปลอดภัยและความเป็นส่วนตัวของผู้จัดจำหน่ายของตน. การนำ AI เข้ามาเพิ่มชุดความเสี่ยงอีกชุดหนึ่งที่ผู้ซื้อจำเป็นต้องเข้าใจมากขึ้นก่อนที่จะมอบข้อมูลให้ผู้ขาย, นำเทคโนโลยีของตนเข้าสู่กระบวนการสำคัญ หรืออนุญาตให้ทำการตัดสินใจที่ส่งผลต่อ ลูกค้าและพนักงาน.

ความเสี่ยง AI ของคุณอาจเป็นของคนอื่น

หนึ่งในประเด็นสำคัญของแนวทางของแคลิฟอร์เนียคือการรับรู้ว่าการกำหนดเส้นแบ่งที่ชัดเจนรอบการใช้ AI ขององค์กรนั้นยากขึ้นมาก. ไม่ว่าจะเป็นการซื้อโซลูชัน AI ของตนเอง, ทำงานร่วมกับบริษัทที่ปรึกษาที่ให้บริการ, หรือเพียงแค่ใช้บริการคลาวด์, AI ถูกฝังอยู่ในองค์กรหรือห่วงโซ่อุปทานของพวกเขา.

กระบวนการจัดซื้อของแคลิฟอร์เนียคำนึงถึงส่วนนี้บางส่วน. มันครอบคลุมการซื้อ IT และนอก IT ที่เกี่ยวข้องกับ GenAI, รวมถึงที่ปรึกษาที่ใช้เทคโนโลยี, และเรียกร้องให้ทำการประเมินความเสี่ยงเมื่อพบ GenAI ระหว่างการจัดซื้อ.

กระบวนการนี้คล้ายกับช่วงที่ทีมความปลอดภัยไซเบอร์พบว่าการปกป้องระบบของตนเองไม่เพียงพอ หากผู้จำหน่ายที่เข้าถึงข้อมูลหรือโครงสร้างพื้นฐานของพวกเขามีการควบคุมที่อ่อนแอ. การตระหนักนั้นทำให้ความปลอดภัยไซเบอร์ของบุคคลที่สามกลายเป็นส่วนสำคัญของการจัดการความเสี่ยงของผู้ขาย, แนวทางที่ AI ดูเหมือนจะกำลังมุ่งไปในทิศทางเดียวกัน.

มันยังสร้างปัญหาอึดอัดให้กับองค์กรที่ได้สร้างโปรแกรมแยกต่างหากสำหรับความปลอดภัย, ความเป็นส่วนตัว, การกำกับดูแล AI และภาระหน้าที่การปฏิบัติตามกฎใหม่ทุกอย่างที่เกิดขึ้น. ความเสี่ยงไม่เคารพขอบเขตขององค์กรเหล่านั้น. แอปพลิเคชัน AI สามารถก่อให้เกิดคำถามด้านความเป็นส่วนตัว, ความเสี่ยงด้านความปลอดภัย และภาระหน้าที่ตามกฎระเบียบพร้อมกัน.

การสร้างซิลโลใหม่เพื่อกำกับดูแลมันเพียงเพิ่มสถานที่อีกแห่งที่สิ่งต่างๆ อาจหล่นผ่านช่องว่าง.

ความยากลำบากในการพิสูจน์การปฏิบัติตามครั้งเดียว

ความซับซ้อนเพิ่มเติมในประเด็นที่ซับซ้อนอยู่แล้วคือ AI มีการเคลื่อนที่. โมเดลได้รับการอัปเดต, ผู้ขายเปิดฟีเจอร์ใหม่, พนักงานค้นพบการใช้เครื่องมือที่ไม่มีใครคาดคิดเมื่อตอนซื้อ, และข้อมูลก็เปลี่ยนแปลง. ความคล่องตัวนี้หมายความว่ากฎระเบียบก็ต้องเปลี่ยนแปลงตาม.

แม้กระนั้นกิจกรรมการปฏิบัติตามหลายอย่างยังคงอิงกับช่วงเวลาหนึ่ง. มีการตรวจสอบเข้ามา, ดังนั้นจึงต้องรวบรวมหลักฐาน. ลูกค้าส่งแบบสอบถาม, ดังนั้นใครสักคนต้องค้นหาคำตอบ. มีข้อกำหนดใหม่เข้ามา, และโครงการปฏิบัติตามอีกโครงการหนึ่งเริ่มต้น.

วิธีการนี้เคยเป็นภาระอยู่แล้ว, แต่กับ AI มันยิ่งยากต่อการปกป้องมากขึ้น. การประเมินความเสี่ยงที่ทำเมื่อซื้อผลิตภัณฑ์อาจแม่นยำในขณะนั้น, แต่หลังจากหนึ่งปีอาจล้าสมัยอย่างมาก.

แคลิฟอร์เนียดูเหมือนจะรับรู้เรื่องนี้ เนื่องจาก แนวทางการตรวจสอบสัญญาเรียกร้องให้มีการประเมินผลการส่งมอบ GenAI อย่างต่อเนื่อง รวมถึงผลลัพธ์ที่ไม่แม่นยำ เนื้อหาที่สร้างขึ้นเทียมและอคติ การเปลี่ยนแปลงหรือการเพิ่มคุณลักษณะของเทคโนโลยี GenAI ในสัญญาที่ก่อนหน้านี้ต้องการการปรึกษากับ CDT ก็อาจต้องมีการประเมินใหม่ด้วย

กรอบการจัดการความเสี่ยง AI ของ NIST NIST AI Risk Management Frameworkมีมุมมองคล้ายกันต่อการจัดการความเสี่ยง AI โดยถือว่าเป็นกระบวนการต่อเนื่องตลอดวงจรชีวิตของ AI การทำเช่นนี้จะต้องการแนวคิดที่แตกต่างจากองค์กรที่เคยเตรียมพร้อมสำหรับการตรวจสอบครั้งถัดไปและรู้สึกโล่งใจเมื่อเสร็จสิ้นแล้ว

การจัดซื้อต้องการหลักฐาน ไม่ใช่การเร่งรีบ

มีความตื่นเต้นอย่างมากเกี่ยวกับการปฏิบัติตามอัตโนมัติ โดยเฉพาะเมื่อบริษัทพยายามตามให้ทันกับจำนวนข้อกำหนดด้านความปลอดภัย ความเป็นส่วนตัวและ AI ที่เพิ่มขึ้น ความดึงดูดนั้นเข้าใจได้ แต่ความอันตรายเกิดขึ้นเมื่อประสิทธิภาพถูกสับสนกับการกำกับดูแล

การทำงานให้เสร็จสิ้นไม่ได้บอกว่าความเสี่ยงพื้นฐานได้เปลี่ยนแปลงหรือไม่ ตัวอย่างเช่น ผู้จำหน่ายที่หกเดือนก่อนไม่ได้ใช้ AI สำหรับบริการใดบริการหนึ่งอาจกำลังใช้ในขณะนี้ นี่คือเหตุผลที่การปฏิบัติตามต้องทำหน้าที่เหมือนวงวนมากกว่าจุดสิ้นสุด องค์กรต้องรู้ว่าตนกำกับอะไร ตรวจสอบว่าการควบคุมยังคงทำหน้าที่ตามที่กำหนด และนำความเสี่ยงและข้อกำหนดใหม่เข้ามาในกระบวนการเมื่อปรากฏ

หากทำอย่างถูกต้อง สิ่งนี้ยังทำให้การจัดซื้อเจ็บปวดน้อยลงอย่างมาก เมื่อผู้ใช้ถามว่า AI ถูกกำกับอย่างไร คำตอบไม่ได้อยู่ในเอกสารที่ใครสักคนเขียนเมื่อปีที่แล้วเพื่อการตรวจสอบ มีหลักฐานที่เป็นปัจจุบันและต่อเนื่องแสดงว่าความเสี่ยงถูกจัดการอย่างไรในทางปฏิบัติ ซึ่งกำลังมีความสำคัญทางการค้า

แคลิฟอร์เนียกำลังแสดงให้เห็นว่าการจัดซื้อสามารถเปลี่ยนหลักการกำกับดูแล AI ให้เป็นข้อกำหนดที่ผู้จำหน่ายต้องปฏิบัติตามหากต้องการทำธุรกิจได้อย่างไร ผู้ซื้อจากภาครัฐอื่น ๆ ก็สามารถทำเช่นเดียวกันได้ ในขณะที่ทีมจัดซื้อขององค์กรมีแรงจูงใจมากพอที่จะตั้งคำถามที่ยากขึ้นต่อซัพพลายเออร์ของตน

บริษัทต่าง ๆ อาจในที่สุดพบว่าการกำกับดูแล AI ไม่ได้เป็นสิ่งที่ทำเพียงเพราะผู้กำกับดูแลกำหนดให้ทำเท่านั้น แต่พวกเขาจะกำกับ AI เพราะทีมจัดซื้อได้ตัดสินใจให้พวกเขาแสดงหลักฐาน ซึ่งพวกเขาจะยินดีทำเพื่อให้ได้มาซึ่งธุรกิจ

Sam Peters เป็นหัวหน้าผลิตภัณฑ์ที่ IO (เดิมชื่อ ISMS.online). ด้วยประสบการณ์ด้านเทคโนโลยีกว่า 20 ปี Sam เป็นผู้เชี่ยวชาญด้านการปฏิบัติตามและการกำกับดูแล. คุณสามารถติดต่อได้ที่ sam.peters@isms.online