Лідери думок

Коли ваші дані ШІ стають доказом

mm
Додайте Unite.AI до бажаних джерел у Google

Більшість організацій можуть визначити інструменти ШІ, якими вони користуються. Складніше питання — чи зможуть вони створити надійний запис того, які корпоративні дані ці системи доступали, які інструкції вони отримували, що вони повернули і які політики регулювали взаємодію.

Ця прогалина може залишатися прихованою під час пілотного проєкту. Вона стає очевидною, коли регулятор ставить питання, клієнт оскаржує рішення або судовий процес піддає систему перевірці. До того часу журнал аудиту або існує, або його немає.

У Сполучених Штатах немає єдиного всебічного федерального закону про ШІ, але існуючі вимоги щодо конфіденційності, цінних паперів, недискримінації, ведення записів та розкриття інформації все ж можуть охоплювати дані ШІ. Нові закони, специфічні для ШІ, додають ще один рівень. Очікування завершення всіх правил неправильно розуміє ризик.

Закон не чекає технології

Суди раніше стикалися з цією проблемою. Електронна пошта стала регульованим доказом завдяки встановленим правилам ведення записів та розкриття, а не завдяки цілком новій правовій рамці. Zubulake litigationСуд застосував обов’язки щодо збереження та розкриття до того, як організації зберігали та керували електронними повідомленнями. Ці рішення допомогли визначити сучасні очікування щодо цифрових записів.

Дані ШІ, ймовірно, підуть подібним шляхом. Запит може містити конфіденційну інформацію. Вихід може вплинути на рішення щодо працевлаштування, спілкування з клієнтом або контракт. Агент може отримати записи з кількох систем перед тим, як рекомендувати дію. Якщо ця діяльність оскаржується, юристи та регулятори запитають, до чого система могла мати доступ, що вона використала і який запис організація зберегла.

Те Securities and Exchange Commission використала існуюче законодавство про цінні папери проти компаній, які робили оманливі заяви щодо використання ШІ. Атторні генеральні штатів можуть спиратися на органи захисту прав споживачів та конфіденційності, тоді як суди можуть застосовувати встановлені правила відкриття доказів та їх прийнятності.

Вимоги, специфічні для ШІ, підсилюють цей напрямок. EU AI Actвводить зобов’язання поетапно, тоді як Colorado і Texas встановили вимоги щодо документування, прозорості та впровадження. Деталі різняться, проте очікування залишаються постійними: організації повинні розуміти, як ШІ використовує дані, і продемонструвати, що відповідні контролі були впроваджені.

Запис починається до виводу

Розглядати вивід ШІ як весь запис — помилка. Вивід не пояснює, як було досягнуто висновку. Захисний запис також потребує запиту або інструкції, доступних джерел, дозволів користувача чи агента та політики, що діяла в той момент.

Навчальні дані та оперативні дані також потребують різних контролів. Організація, яка навчає або доопрацьовує модель, повинна розуміти походження та дозволене використання цих наборів даних. Коли співробітник або агент використовує модель стороннього постачальника, негайне питання — які корпоративні дані були подані або отримані. Організації можуть не мати можливості відстежити кожне слово у навчальному наборі фундаментальної моделі, але вони повинні враховувати дані та процеси, якими вони керують.

Корпоративні дані рідко зберігаються в одному чистому сховищі. Вони розподілені між операційними платформами, комунікаціями, спільним контентом та застарілими застосунками. ШІ посилює наслідки такої фрагментації. Агент може отримати інформацію швидше, ніж людина, але він також успадковує непослідовні права доступу, політики збереження та класифікації даних.

Взаємодії ШІ потрібно регулювати як записи

Організації вже фіксують електронну пошту, чат та інші регульовані комунікації. Бізнес-використання генеративного ШІ вимагає тієї ж дисципліни. Запити та виводи повинні фіксуватись під час їх створення та підпадати під політику щодо збереження, безпеки, юридичного збереження, розкриття та захисного розподілу.

Запис також потребує контексту: хто або що ініціювало взаємодію, яку модель було використано, які регульовані джерела вона доступала, яку дію було здійснено і які політики застосовано. Без цього контексту архів запитів і відповідей все одно може не пояснити, що сталося.

Ці контролі починаються з самих даних. Класифікація, збереження, юридичне збереження, права доступу, походження та журнал аудиту повинні застосовуватись при надходженні інформації до регульованого середовища. Системи ШІ мають працювати з даними, контрольованими політикою, а не отримувати широкий доступ до будь‑якої доступної інформації.

Керування не можна додати під час розкриття

Коли надходить повістка, регуляторний запит або скарга, організація не може відтворити точні дозволи, версії даних та взаємодії ШІ, які існували кілька місяців тому. Юридичні та комплаєнс‑команди можуть зібрати фрагменти з окремих систем, проте фрагменти не становлять повного та захисного запису.

Програми ШІ не повинні чекати, доки буде вирішено кожне питання управління. Основу треба будувати паралельно з впровадженням. Класифіковані дані з контролем доступу можна використовувати без створення некерованих копій. Послідовний захоплення дозволяє юридичним та комплаєнс‑командам переглядати активність ШІ без відтворення її зі скріншотів, історії браузера чи окремих облікових записів.

Ця основа також підтримує бізнес‑випадок. Керівники не можуть масштабувати системи, які вони не можуть пояснити чи довіряти. Керовані вхідні дані підвищують впевненість, зафіксовані взаємодії роблять результати підлягальними перегляду, а аудиторські сліди встановлюють відповідальність за рішення.

Позов не повинен змушувати організацію вперше інвентаризувати свою активність ШІ. Створіть запис, доки архітектура та політики ще перебувають під вашим контролем. Коли дані ШІ стають доказом, ви вже повинні знати, звідки вони походять, хто мав до них доступ, що система з ними зробила і як вони були керовані.

Джеррі Кавістон є генеральним директором Archive360, допомагаючи підприємствам захищати, керувати та розкривати цінність їхніх даних.