Частина серії перекладу NIST AI Risk Management Framework. Це неофіційний переклад — у разі розбіжностей чинний оригінал англійською, відкрийте тікет у гітлабі, щоб покращити його.
Технології штучного інтелекту (ШІ) мають значний потенціал змінити суспільство та життя людей — від торгівлі й охорони здоров’я до транспорту, кібербезпеки, довкілля та планети загалом. Технології ШІ можуть підживлювати інклюзивне економічне зростання і підтримувати наукові досягнення, які покращують стан нашого світу. Водночас технології ШІ також несуть ризики, здатні негативно вплинути на окремих осіб, групи, організації, спільноти, суспільство, довкілля та планету. Як і ризики інших видів технологій, ризики ШІ можуть виникати по-різному та характеризуватись як довго- чи короткострокові, з високою чи низькою ймовірністю, системні чи локалізовані, з високим чи низьким впливом.
AI RMF визначає систему ШІ як інженерну або машинну систему, яка для заданого набору цілей може генерувати результати — прогнози, рекомендації або рішення, що впливають на реальне чи віртуальне середовище. Системи ШІ проєктуються так, щоб працювати з різним рівнем автономності (адаптовано з: OECD Recommendation on AI:2019; ISO/IEC 22989:2022).
Хоча існує безліч стандартів і найкращих практик, які допомагають організаціям знижувати ризики традиційних програмних чи інформаційних систем, ризики, які несуть системи ШІ, у багатьох аспектах унікальні (див. Додаток B). Наприклад, системи ШІ можуть навчатися на даних, які змінюються з часом — іноді суттєво й неочікувано, — що впливає на функціональність і довіреність системи в способи, які важко зрозуміти. Системи ШІ та контексти, у яких вони розгортаються, часто складні, що ускладнює виявлення збоїв і реагування на них. Системи ШІ за своєю природою соціотехнічні — тобто на них впливають суспільна динаміка та людська поведінка. Ризики ШІ — і переваги ШІ — можуть виникати через взаємодію технічних аспектів із суспільними факторами, повʼязаними з тим, як система використовується, як вона взаємодіє з іншими системами ШІ, хто нею керує, і в якому соціальному контексті вона розгортається.
Ці ризики роблять ШІ унікально складною технологією для розгортання й використання — як для організацій, так і для суспільства загалом. Без належних заходів контролю системи ШІ можуть посилювати, закріплювати чи загострювати несправедливі або небажані наслідки для окремих осіб і спільнот. За наявності належних заходів контролю системи ШІ можуть, навпаки, пом’якшувати та керувати такими несправедливими наслідками.
Управління ризиками ШІ — ключовий компонент відповідальної розробки та використання систем ШІ. Практики відповідального ШІ допомагають узгодити рішення щодо проєктування, розробки та використання систем ШІ з їхньою метою та цінностями. Основні концепції відповідального ШІ наголошують на людиноцентричності, соціальній відповідальності та сталості. Управління ризиками ШІ здатне сприяти відповідальному використанню й практикам, спонукаючи організації та їхні внутрішні команди, що проєктують, розробляють і розгортають ШІ, критичніше мислити про контекст і потенційні (зокрема неочікувані) негативні та позитивні наслідки. Розуміння та управління ризиками систем ШІ допоможе підвищити їхню довіреність і, як наслідок, зміцнити суспільну довіру.
Соціальна відповідальність можна визначати як відповідальність організації “за вплив її рішень і діяльності на суспільство та довкілля через прозору й етичну поведінку” (ISO 26000:2010). Сталість означає “стан глобальної системи, включно з екологічними, соціальними та економічними аспектами, за якого потреби сьогодення задовольняються без шкоди для здатності майбутніх поколінь задовольняти власні потреби” (ISO/IEC TR 24368:2022). Відповідальне використання ШІ покликане привести до технологій, які є також справедливими та підзвітними. Очікується, що організаційні практики здійснюються відповідно до “професійної відповідальності”, яку ISO визначає як підхід, що “має на меті гарантувати, що фахівці, які проєктують, розробляють чи розгортають системи ШІ та застосунки чи продукти на основі ШІ, усвідомлюють своє унікальне становище щодо впливу на людей, суспільство та майбутнє ШІ” (ISO/IEC TR 24368:2022).
Відповідно до National Artificial Intelligence Initiative Act of 2020 (P.L. 116-283), мета AI RMF — запропонувати ресурс для організацій, які проєктують, розробляють, розгортають або використовують системи ШІ, щоб допомогти їм керувати численними ризиками ШІ та сприяти довіреній і відповідальній розробці й використанню систем ШІ. Фреймворк задуманий як добровільний, такий, що зберігає права, не привʼязаний до конкретного сектору й агностичний щодо варіантів використання — і забезпечує гнучкість для організацій будь-якого розміру в будь-якому секторі й суспільстві загалом.
Фреймворк розроблений для того, щоб надати організаціям та окремим особам — тут їх називають акторами ШІ (AI actors) — підходи, які підвищують довіреність систем ШІ, і сприяти відповідальному проєктуванню, розробці, розгортанню й використанню систем ШІ. Акторів ШІ визначає Організація економічного співробітництва та розвитку (OECD) як “тих, хто відіграє активну роль у життєвому циклі системи ШІ, включно з організаціями та особами, що розгортають чи використовують ШІ” (OECD, 2019, Artificial Intelligence in Society) (див. Додаток A).
AI RMF задуманий як практичний, здатний адаптуватися до розвитку ландшафту ШІ і придатний для впровадження організаціями різного ступеня зрілості та можливостей — так, щоб суспільство могло отримувати користь від ШІ, водночас будучи захищеним від його потенційної шкоди.
Фреймворк і супутні ресурси оновлюватимуться, розширюватимуться й вдосконалюватимуться на основі розвитку технологій, глобального ландшафту стандартів і досвіду та зворотного зв’язку від спільноти ШІ. NIST продовжуватиме узгоджувати AI RMF та повʼязані з ним рекомендації з відповідними міжнародними стандартами, настановами та практиками. У міру використання AI RMF накопичуватимуться додаткові висновки для майбутніх оновлень і ресурсів.
Структура фреймворку
Фреймворк поділено на дві частини. Частина 1 розповідає про те, як організації можуть формулювати ризики, повʼязані з ШІ, і описує цільову аудиторію. Далі аналізуються ризики ШІ та довіреність — окреслюються характеристики довірених систем ШІ, а саме: валідні й надійні, безпечні, захищені й стійкі, підзвітні й прозорі, пояснювані й інтерпретовні, з посиленою приватністю, а також справедливі — з управлінням шкідливими упередженнями.
Частина 2 охоплює “Ядро” (Core) фреймворку. Вона описує чотири конкретні функції, які допомагають організаціям на практиці розв’язувати ризики систем ШІ. Ці функції — GOVERN (управління), MAP (картування), MEASURE (вимірювання) та MANAGE (керування) — далі деталізуються через категорії й підкатегорії. Якщо GOVERN застосовується до всіх етапів процесів і процедур управління ризиками ШІ в організації, то функції MAP, MEASURE та MANAGE можуть застосовуватись у контекстах, специфічних для конкретної системи ШІ, та на конкретних етапах її життєвого циклу.
Додаткові ресурси, пов’язані з фреймворком, зібрані в AI RMF Playbook — практичному супутньому ресурсі на сайті NIST.
Розробка AI RMF в NIST у співпраці з приватним і публічним секторами скеровується й узгоджується з ширшими ініціативами NIST щодо ШІ, зокрема National AI Initiative Act of 2020, рекомендаціями National Security Commission on Artificial Intelligence та Plan for Federal Engagement in Developing Technical Standards and Related Tools. Залучення спільноти ШІ під час розробки фреймворку — через відповіді на офіційний запит інформації, три масштабні воркшопи, публічні коментарі до концепт-документа та двох чернеток фреймворку, обговорення на численних публічних форумах і безліч зустрічей у малих групах — сформувало AI RMF 1.0, а також дослідження, розробку й оцінювання ШІ, які проводить NIST та інші. Пріоритетні дослідження й додаткові рекомендації, які розвиватимуть цей фреймворк, фіксуватимуться в супутньому AI Risk Management Framework Roadmap, до якого можуть долучатись NIST і широка спільнота.
Далі: Частина 1, Розділ 1 — Формулювання ризику (Framing Risk).