Düşünce Liderleri

Neden Tedarik, AI’nın En Güçlü Düzenleyici Aracı Oluyor

mm
Unite.AI sitesini Google'daki tercih ettiğiniz kaynaklara ekleyin

AI mevzuatına verilen tüm ilgiye rağmen, teknolojiyi yöneten en önemli kuralların bazıları gerçekten beklenmedik bir yerden, yani tedarik departmanlarından gelebilir.

ABD’deki birçok düzenleyici başlangıç gibi, California erken bir örnek sunuyor: eyalet, üretken AI kullanan ürün ve hizmetlerin satın alınması için belirli gereksinimler oluşturdu. Devlet kurumları, GenAI satın alımlarıyla ilişkili riski değerlendirmeli; orta ve yüksek riskli kullanım durumları California Teknoloji Departmanı (CDT) tarafından ek denetime tabi tutulur. Tekliflerde GenAI açıklama dili gereklidir ve satıcılar, AI ürün ya da hizmete tesadüfen dahil olsa bile teknolojiyi kullandıklarını açıklamak zorunda kalabilir.

Daha da ilginç olan, anlaşma tamamlandıktan sonra neler olduğudur. California’nın GenAI tedarik rehberi ilk satın alımın ötesinde denetimi genişletir. Sözleşme yöneticilerinin, teknolojiye yapılan belirli değişikliklerin başka bir risk değerlendirmesini tetikleyebileceği için GenAI teknolojisini zaman içinde izlemeleri beklenir.

Bu durum satıcılar için değişiklik yaratıyor; çünkü tedarik sürecinden geçmek artık sadece bir güvenlik anketini yanıtlamak ve bazı belgeleri teslim etmekle sınırlı değil. AI yönetişimi, California’da iş yapmanın bir giriş maliyeti haline gelmeye başlıyor. Ve bu durum şu anda California’da geçerli olsa da, federal mevzuatın olmadığı durumlarda diğer eyaletleri de yönlendirme eğilimindedir; bu da şirketlerin bunu sadece bir California tedarik sorunu olarak görmelerinin kısa vadeli bir bakış açısı olacağı anlamına gelir.

Alıcı Kuralları Belirlemeye Başladığında

Tedarik departmanları AI yönetişimi için neden ilk nokta haline geldi? Hükümetler yasaları tartışmak için yıllar harcayabilir, ancak tedarik kuralları daha çevik olabilir çünkü çok daha doğrudan bir hedef kitleye sahiptir: sözleşmeyi isteyen herkes.

Kapsamlı AI mevzuatı olmadan, alıcılar AI konusunda kendi beklentilerini belirlemenin başka bir yolunu bulmuşlardır. Bir sözleşme imzalamadan önce, bir satıcının teknolojiyi nasıl kullandığını, görmek istedikleri kanıtları ve kabul etmeye hazır oldukları risk seviyesini belirleyebilirler. Büyük alıcılar, özellikle hükümetler ve büyük işletmeler için, bu gereksinimler önemli bir ağırlık taşıyabilir.

Özel sektör tedarik ekiplerinin, AI’nin nerede kullanıldığı veya uygun kontrollerin mevcut olduğuna dair kanıtların olup olmadığı gibi konularda soru sormaya başlamaları için kendi nedenleri vardır. Şirketler zaten tedarikçilerinin güvenlik ve gizlilik uygulamalarını incelemek için önemli zaman harcıyor. AI’nin tanıtılması, alıcıların bir satıcıya verilerini vermeden, teknolojisini kritik bir sürece entegre etmeden veya müşterileri ve çalışanları etkileyen kararlar almasına izin vermeden önce anlamaları gereken bir dizi yeni riski ekliyor.

AI Riskiniz Başkasına Ait Olabilir

California’nın yaklaşımının daha önemli yönlerinden biri, bir kuruluşun AI kullanımının etrafında net bir sınır çizmeyi ne kadar zor hale getirdiğini kabul etmesidir. Kendi AI ürününü satın almış olsun, danışmanlık firmalarıyla hizmet sunuyor olsun ya da sadece bulut tabanlı hizmetler kullansın, AI kuruluşların içinde ya da tedarik zincirlerinde yerleşiktir.

California’nın tedarik süreci bunun bir kısmını kapsar. GenAI’yi içeren BT ve BT dışı satın alımları, teknolojiyi kullanan danışmanları da kapsar ve tedarik sırasında GenAI tespit edildiğinde risk değerlendirmesi yapılmasını ister.

Bu süreç, siber güvenlik ekiplerinin, verilerine veya altyapılarına erişimi olan bir tedarikçinin zayıf kontrolleri varsa kendi sistemlerini korumanın yeterli olmadığını fark ettiklerinde yaşadıklarıyla benzer. Bu farkındalık, üçüncü taraf siber güvenliği vendor risk yönetiminin önemli bir parçası haline getirdi; AI da aynı yönde ilerliyor gibi görünüyor.

Ayrıca, güvenlik, gizlilik, AI yönetişimi ve ortaya çıkan her yeni uyum yükümlülüğü için ayrı programlar geliştirmiş kuruluşlar için garip bir sorun yaratır. Riskler bu organizasyonel sınırları tanımaz. Bir AI uygulaması aynı anda gizlilik soruları, güvenlik açıkları ve düzenleyici yükümlülükler oluşturabilir.

Bunu yönetecek ayrı bir silo daha inşa etmek, eksik kalan bir alanın daha ortaya çıkmasına sadece bir neden ekler.

Uyumluluğu Bir Kez Kanıtlamanın Zorluğu

Zaten karmaşık bir konunun bir başka ek karmaşıklığı, AI’nın hareketli olmasıdır. Modeller güncellenir, satıcılar yeni özellikler sunar, çalışanlar satın alındıklarında kimsenin öngörmediği araçları kullanmayı keşfeder ve veriler değişir. Bu akışkanlık, düzenlemelerin de değişmesi gerektiği anlamına gelir.

Yine de birçok uyumluluk etkinliği hâlâ belirli bir zamana dayanır. Bir denetim yaklaşıyor, bu yüzden kanıtlar toplanıyor. Bir müşteri bir anket gönderiyor, bu yüzden birileri cevapları buluyor. Yeni bir gereklilik ortaya çıkıyor ve başka bir uyumluluk projesi başlıyor.

Bu yaklaşım zaten zahmetliydi, ancak AI ile savunması giderek daha zor hale geliyor. Bir ürün satın alındığında yapılan risk değerlendirmesi o zaman mükemmel doğru olabilir, ancak bir yıl sonra çok eski kalabilir.

California bunun farkında gibi görünüyor, çünkü sözleşme izleme rehberiGenAI teslimatlarının, hatalı çıktı, uydurulmuş içerik ve önyargı dahil olmak üzere sürekli değerlendirilmesini talep ediyor. Daha önce CDT danışmanlığı gerektiren sözleşmelerde GenAI teknolojisine yapılan değişiklikler veya eklemeler de yeniden değerlendirme gerektirebilir.

Bu NIST AI Risk Management Framework AI risk yönetimine benzer bir bakış açısı getiriyor ve bunu AI yaşam döngüsü boyunca süregelen bir süreç olarak ele alıyor. Bunu yapmak, bir sonraki denetim için hazırlık yapan ve denetim bittiğinde rahat bir nefes alan organizasyonların farklı bir zihniyet benimsemesini gerektirecek.

Satın Alma Kanıt İster, Panik Değil

Otomatik uyumluluk etrafında büyük bir heyecan yaşandı, özellikle şirketler artan güvenlik, gizlilik ve AI gereksinimlerine ayak uydurmaya çalıştıkça. Çekicilik anlaşılır, ancak tehlike verimlilik ile yönetişimin karıştırılmasıyla ortaya çıkar.

Bir iş akışını tamamlamak, temel riskin değişip değişmediğini söylemez. Örneğin, altı ay önce belirli bir hizmet için AI kullanmayan bir satıcı şimdi kullanıyor olabilir. Bu yüzden uyumluluğun bir bitiş çizgisi yerine bir döngü gibi çalışması gerekir. Organizasyonlar neyi yönettiklerini bilmeli, kontrollerin amaçlandığı gibi çalışmaya devam ettiğini kontrol etmeli ve ortaya çıkan yeni riskleri ve gereksinimleri sürece dahil etmelidir.

Doğru bir şekilde yapıldığında, bu aynı zamanda satın almayı oldukça daha az zahmetli hâle getirir. Bir müşteri AI’nın nasıl yönetildiğini sorduğunda, cevap geçen yıl bir denetim için birinin yazdığı bir belgede bulunmaz. Uygulamada risklerin nasıl yönetildiğini gösteren güncel, devam eden bir kanıt seti vardır ve bu ticari açıdan önemli hâle gelmektedir.

California, satın almanın AI yönetişim ilkelerini, işi elde etmek isteyen satıcıların gerçekten karşılaması gereken gereksinimlere dönüştürebileceğini gösteriyor. Diğer kamu sektörü alıcıları da aynı şeyi yapabilir, işletme satın alma ekipleri ise kendi tedarikçilerine daha zor sorular sormak için çokça teşvik bulur.

Şirketler sonunda AI yönetişiminin sadece bir düzenleyicinin talebi nedeniyle yaptıkları bir şey olmadığını fark edebilirler. AI’ı yönetecekler çünkü bir satın alma ekibi onlardan bunu kanıtlamasını istedi ve işi kazanmak için bunu memnuniyetle yapacaklardır.

Sam Peters, IO'de (eski adıyla ISMS.online) baş ürün sorumlusu. 20 yıllık teknoloji veteranı olan Sam, uyumluluk ve yönetişim konusunda uzmandır. Kendisine sam.peters@isms.online üzerinden ulaşabilirsiniz.