Lãnh đạo tư tưởng

Khi Dữ liệu AI của Bạn Trở Thành Bằng Chứng

mm
Thêm Unite.AI vào các nguồn ưu tiên của bạn trên Google

Hầu hết các tổ chức có thể xác định các công cụ AI mà họ sử dụng. Câu hỏi khó hơn là liệu họ có thể tạo ra một bản ghi đáng tin cậy về dữ liệu doanh nghiệp mà các hệ thống đó đã truy cập, những hướng dẫn chúng nhận được, những gì chúng trả lại và những chính sách nào đã chi phối tương tác.

Khoảng trống đó có thể vẫn ẩn trong giai đoạn thí điểm. Nó trở nên rõ ràng khi cơ quan quản lý đặt câu hỏi, khách hàng thách thức một quyết định hoặc vụ kiện đặt hệ thống dưới sự kiểm tra. Khi đó, chuỗi kiểm toán hoặc đã tồn tại hoặc chưa tồn tại.

Hoa Kỳ không có một luật AI liên bang toàn diện duy nhất, nhưng các yêu cầu hiện có về quyền riêng tư, chứng khoán, chống phân biệt đối xử, lưu trữ hồ sơ và khám phá vẫn có thể áp dụng cho dữ liệu AI. Các luật mới đặc thù cho AI thêm một lớp nữa. Việc chờ đợi mọi quy định được hoàn thiện là hiểu sai rủi ro.

Luật Pháp Không Chờ Đợi Công Nghệ

Các tòa án đã xử lý vấn đề này trước đây. Email đã trở thành bằng chứng được quản lý thông qua luật lưu trữ hồ sơ và khám phá đã được thiết lập, không phải một khung pháp lý hoàn toàn mới. Trong Zubulake litigation, tòa án đã áp dụng các nghĩa vụ bảo tồn và khám phá đối với cách các tổ chức lưu trữ và quản lý tin nhắn điện tử. Những phán quyết đó đã giúp xác định kỳ vọng hiện đại đối với hồ sơ kỹ thuật số.

Dữ liệu AI có khả năng sẽ theo một con đường tương tự. Một lời nhắc có thể chứa thông tin nhạy cảm. Một kết quả có thể ảnh hưởng đến quyết định tuyển dụng, giao tiếp với khách hàng hoặc hợp đồng. Một tác nhân có thể truy xuất hồ sơ từ nhiều hệ thống trước khi đề xuất một hành động. Nếu hoạt động đó trở nên tranh chấp, các luật sư và cơ quan quản lý sẽ hỏi hệ thống có thể truy cập gì, đã sử dụng gì và tổ chức đã lưu giữ hồ sơ gì.

Cơ quan Securities and Exchange Commission đã sử dụng luật chứng khoán hiện hành chống lại các công ty đã đưa ra các tuyên bố gây hiểu lầm về việc sử dụng AI của họ. Các tổng chưởng lý bang có thể dựa vào các cơ quan bảo vệ người tiêu dùng và quyền riêng tư, trong khi tòa án có thể áp dụng các quy tắc khám phá và chứng cứ đã được thiết lập.

Các yêu cầu đặc thù cho AI củng cố hướng đi đó. Đạo luật EU AI Act đang giới thiệu các nghĩa vụ theo từng giai đoạn, trong khi Colorado và Texas đã thiết lập các quy định về tài liệu, tính minh bạch và thực thi. Các chi tiết có thể khác nhau, nhưng kỳ vọng là nhất quán: các tổ chức phải hiểu AI sử dụng dữ liệu như thế nào và chứng minh rằng các kiểm soát thích hợp đã được thực hiện.

Bản Ghi Bắt Đầu Trước Khi Có Kết Quả

Xem xét kết quả AI như toàn bộ bản ghi là một sai lầm. Một kết quả không giải thích cách một kết luận được đưa ra. Một bản ghi có thể bảo vệ được cũng cần có lời nhắc hoặc chỉ dẫn, các nguồn đã truy cập, quyền của người dùng hoặc tác nhân, và chính sách đang áp dụng tại thời điểm đó.

Dữ liệu đào tạo và dữ liệu vận hành cũng yêu cầu các kiểm soát khác nhau. Một tổ chức đào tạo hoặc tinh chỉnh mô hình phải hiểu nguồn gốc và việc sử dụng được phép của những bộ dữ liệu đó. Khi một nhân viên hoặc tác nhân sử dụng mô hình của bên thứ ba, câu hỏi ngay lập tức là dữ liệu doanh nghiệp nào đã được gửi hoặc truy xuất. Các tổ chức có thể không thể truy vết từng từ qua bộ dữ liệu đào tạo của mô hình nền tảng, nhưng họ phải chịu trách nhiệm về dữ liệu và quy trình mà họ kiểm soát.

Dữ liệu doanh nghiệp hiếm khi nằm trong một kho lưu trữ sạch sẽ duy nhất. Nó được phân tán trên các nền tảng vận hành, giao tiếp, nội dung chia sẻ và các ứng dụng kế thừa. AI làm tăng hậu quả của sự phân mảnh này. Một tác nhân có thể truy xuất thông tin nhanh hơn một người, nhưng nó cũng thừa hưởng các quyền truy cập không nhất quán, chính sách lưu trữ và phân loại dữ liệu.

Tương Tác AI Cần Được Quản Lý Như Các Bản Ghi

Các tổ chức đã ghi lại email, trò chuyện và các giao tiếp được quy định khác. Việc sử dụng AI sinh ra trong kinh doanh đòi hỏi cùng một kỷ luật. Các lời nhắc và kết quả nên được ghi lại khi tạo ra và đưa vào chính sách để lưu trữ, bảo mật, giữ lại pháp lý, khám phá và xử lý có thể bảo vệ được.

Bản ghi cũng cần ngữ cảnh: ai hoặc gì đã khởi tạo tương tác, mô hình nào đã được sử dụng, các nguồn được chi phối mà nó truy cập, hành động nào đã theo sau và các chính sách nào đã được áp dụng. Nếu thiếu ngữ cảnh đó, một kho lưu trữ các lời nhắc và phản hồi vẫn có thể không giải thích được những gì đã xảy ra.

Các kiểm soát này bắt đầu từ dữ liệu tự nó. Phân loại, lưu trữ, giữ lại pháp lý, quyền truy cập, nguồn gốc và ghi nhật ký kiểm toán nên được áp dụng khi thông tin được đưa vào môi trường được quản lý. Các hệ thống AI nên làm việc dựa trên dữ liệu được kiểm soát bởi chính sách thay vì nhận quyền truy cập rộng rãi vào bất kỳ thứ gì có sẵn.

Quản Trị Không Thể Được Thêm Vào Khi Đang Khám Phá

Khi một trát đòi, cuộc điều tra của cơ quan quản lý hoặc khiếu nại xuất hiện, một tổ chức không thể tái tạo lại các quyền truy cập chính xác, phiên bản dữ liệu và các tương tác AI đã tồn tại từ vài tháng trước. Các đội pháp lý và tuân thủ có thể thu thập các mảnh từ các hệ thống riêng lẻ, nhưng các mảnh này không phải là một bản ghi hoàn chỉnh và có thể bảo vệ được.

Các chương trình AI không cần phải chờ cho đến khi mọi câu hỏi về quản trị được giải quyết. Nền tảng phải được xây dựng đồng thời với việc triển khai. Dữ liệu được phân loại, kiểm soát truy cập có thể được sử dụng mà không tạo ra các bản sao không được quản lý. Việc ghi lại nhất quán cho phép các đội pháp lý và tuân thủ xem xét hoạt động AI mà không phải tái tạo lại từ ảnh chụp màn hình, lịch sử trình duyệt hoặc tài khoản cá nhân.

Nền tảng đó cũng hỗ trợ trường hợp kinh doanh. Các nhà lãnh đạo không thể mở rộng các hệ thống mà họ không thể giải thích hoặc tin tưởng. Các đầu vào được quản trị nâng cao sự tự tin, các tương tác được ghi lại làm cho kết quả có thể xem xét lại, và các dấu vết kiểm toán thiết lập trách nhiệm cho các quyết định.

Một vụ kiện không nên buộc một tổ chức phải lập danh mục hoạt động AI lần đầu tiên. Hãy thiết lập hồ sơ khi kiến trúc và chính sách vẫn còn trong tầm kiểm soát của bạn. Khi dữ liệu AI trở thành bằng chứng, bạn nên đã biết nguồn gốc của nó, ai có thể truy cập, hệ thống đã làm gì với nó và cách nó được quản trị.

Jerry Caviston là Giám đốc điều hành của Archive360, giúp các doanh nghiệp bảo vệ, quản trị và khai thác giá trị dữ liệu của họ.