Enhed 5 / 12

EU AI-lovgivning og risikoklasser

Gevinster:

  • Anerkendelse af EU's AI-lovgivnings fire risikoklasser og forbudte praksisser
  • Rimelig vurdering af, hvilken risikokategori en anvendelse falder ind under
  • Forstå hvorfor højrisiko og generelle formål AI-forpligtelser påvirker tyrkiske virksomheder

EU-loven om kunstig intelligens (EU AI-loven), som træder i kraft i 2024, er verdens første omfattende AI-forordning, og dens virkning rækker langt ud over EU's grænser. Denne lov kan være direkte bindende for en virksomhed baseret i Türkiye, men som betjener EU-markedet, har EU-kunder eller sælger produkter til EU. I denne enhed lærer du lovens grundlæggende logik - dens risikobaserede tilgang - med dens fire klasser, forbudte praksisser og højrisikoforpligtelser; Vi vil forsøge at vurdere, hvilken boks en brug falder ind i.

Grundidé: Jo højere risiko, jo strammere er reglen

EU's AI-lov klumper ikke al AI sammen. Det opdeler et kunstig intelligenssystem i fire kategorier i henhold til dets potentielle skade og pålægger hver kategori forskellige forpligtelser. En musikanbefaling indebærer ikke den samme risiko som et ansættelsesscreeningssystem; Loven anvender ikke samme regel for dem. Denne risikobaserede tilgang er rygraden i loven.

Risikoklasse

Betydning

eksempel

regel

Forbudt (uacceptabelt)

Åben trussel mod grundlæggende rettigheder

Social scoring, underbevidst manipulation

totalt forbud

høj risiko

Det påvirker menneskelivet alvorligt

Rekruttering, kredit, sundhedspleje, uddannelse, kritisk infrastruktur

Objektivt ansvar

begrænset risiko

Kræver gennemsigtighed

Chatbot, deepfake, AI-indhold

Oplysninger er obligatoriske

minimal risiko

Ubetydelig risiko

Spamfilter, spil AI, anbefalingsmotor

gratis

Forbudte apps: rød linje

Nogle anvendelser af kunstig intelligens anses for at være så skadelige, at de ikke kan frigives, uanset hvor meget risikoen er reduceret. Disse er i kategorien forbudt (uacceptabel risiko):

  • Statsstøttet social scoring (scorer folk efter deres adfærd/karakteristika og forfordrer dem).
  • Systemer, der manipulerer folks underbevidsthed og forårsager skade.
  • Systemer, der udnytter sårbarheder som alder og handicap.
  • Visse applikationer til biometrisk identifikation og masseovervågning i realtid (med snævre undtagelser).
  • Specifikke applikationer såsom følelsesgenkendelse på arbejdspladsen og uddannelse.
OBS: At en brug er i kategorien "forbudt" er ikke en hindring, der kan overvindes ved at sige "Jeg har en god grund". Denne praksis er fuldstændig forbudt; kan ikke frigives selv med risikoreducerende foranstaltninger. Den første kontrol, der skal foretages, er, om projektet er med på denne liste.

Højrisikoforpligtelser

Højrisikosystemer er ikke forbudt, men er underlagt strenge betingelser. Typiske højrisikoområder: rekruttering og medarbejderledelse, kredit og forsikring, uddannelse og eksamensvurdering, sundhedspleje, kritisk infrastruktur, retshåndhævelse og immigration. Typiske forpligtelser i disse systemer:

  1. Etablering og vedligeholdelse af et risikostyringssystem.
  2. Datakvalitet og bias management (repræsentativ og nøjagtig af træningsdata).
  3. Teknisk dokumentation og journalføring (sporbarhed).
  4. Gennemsigtighed og levering af information til brugeren.
  5. Menneskelig kontrol (menneskets evne til at gribe ind og tilsidesætte).
  6. Nøjagtighed, robusthed og cybersikkerhedsgarantier.

Generelle formål AI (GPAI) forpligtelser

Loven pålægger specifikke gennemsigtigheds- og dokumentationsforpligtelser for generelle AI-modeller (GPAI) - det vil sige multi-purpose basismodeller såsom store sprogmodeller - såvel som for individuelle anvendelser: tilvejebringelse af resuméer om træningsdata, politik for overholdelse af copyright, yderligere vurdering for modeller med systemisk risiko. Hvis en organisation indlejrer disse modeller i sit eget produkt, kan nogle af disse forpligtelser afspejles i kæden.

tre minisager

Case 1 — Rekrutteringsscreening (høj risiko). Et softwarefirma i Izmir udvikler en rekrutteringsplatform, der betjener EU-virksomheder; Systemet scorer automatisk og eliminerer kandidater. Dette er et område, som loven klart vurderer som høj risiko. Selskab; skal opfylde datakvalitet, biastest, menneskelig revision og dokumentationsforpligtelser. Argumentet "Vi er i Tyrkiet, det binder os ikke" er ugyldigt; Da systemet bruges på EU-markedet, gælder loven.

Case 2 — Kunde chatbot (begrænset risiko). En e-handelsside implementerer en chatbot, der betjener sine EU-kunder. Dette er i den begrænsede risikokategori; Hovedforpligtelsen er gennemsigtighed: Brugeren skal tydeligt informeres om, at "du taler med en kunstig intelligens". At skjule dette er en overtrædelse; Det er nok at specificere.

Tilfælde 3 — Nærmer sig den forbudte linje. En detailkæde ønsker at analysere kundernes følelsesmæssige reaktioner gennem butikskameraer og give en "potentiel butikstyv"-score. Dette falder ind under det forbudte/meget højrisikoområde med både følelsesgenkendelse og scoringsdimensioner. Det juridiske team stopper projektet på designstadiet; Det er klart, at det ikke kan gennemføres selv med risikoreducerende foranstaltninger.

Tip: Det første spørgsmål, når du starter et nyt AI-projekt, er "hvor nyttigt er dette?" men snarere "hvilken risikoklasse falder dette ind under?" burde være. Ved at udføre klassificeringen i første omgang undgår du at spilde ressourcer på et projekt, der senere vil blive aflyst.

Kopierbare skabeloner

SKABELON 1 — Risikoklasse foreløbig vurdering: "Vurder følgende AI-anvendelse i henhold til EU's AI-lov: [beskriv brugen]. Angiv hvilken risikoklasse (forbudt / høj / begrænset / minimal) den kan falde ind under, med begrundelse. Marker de punkter, du ikke er sikker på, som 'juridisk bekræftelse påkrævet'; foretag ikke en endelig juridisk dom."

SKABELON 2 — Forbudt applikationsscanning: "Scan kun følgende projektidé mod listen 'EU AI Act prohibited applications': [beskriv projektet]. Er der en risiko i forhold til social scoring, underbevidst manipulation, sårbarhedsudnyttelse, uautoriseret biometrisk overvågning, følelsesgenkendelse? Skriv ja/nej og begrundelse."

SKABELON 3 — Tjekliste for højrisikoansvar: "Til denne højrisiko-AI-brug opretter [beskriv brugen] en 'hvad er vores nuværende situation, hvad mangler'-tabel på tværs af seks ansvarsoverskrifter (risikostyring, datakvalitet, dokumentation, gennemsigtighed, menneskelig revision, robusthed). Foreslå en konkret handling i hver række."

SKABELON 4 — Gennemsigtighedsmeddelelse (begrænset risiko): "For en chatbot, der betjener EU-brugere, skal du skrive en kort 'du taler med AI'-meddelelse, der skal vises til brugeren. Enkel, beroligende, maksimalt 2 sætninger. Inkluder muligheden for at skifte til en menneskelig agent."

Svag prompt / Stærk prompt

SVAG: "Berør EU's AI-lov os?"-> Modellen giver et generelt svar; Den klassificerer ikke din konkrete anvendelse, den vurderer ikke din tilknytning til EU-markedet. GÜÇLÜ: "Vi er en virksomhed med base i Izmir, vi sælger rekruttering og screening AI til en virksomhed i Tyskland. Hvilken risikoklasse falder denne brug under EU's AI-lovgivning, hvilke forpligtelser påhviler os, og hvorfor fritager det os ikke at være i Tyrkiet? Marker, hvor du ikke er sikker." -> Modellen producerer en kontekstspecifik klassifikation og ansvarsliste.

Almindelige fejl

  • Tænker "Vi er i Tyrkiet, EU-lovgivningen binder os ikke"; Det er dog tilstrækkeligt at berøre EU-markedet.
  • Foretage risikoklassificering efter udvikling af projektet; Det bør dog gøres i første omgang.
  • At forveksle en forbudt praksis som en hindring, der kan overvindes med "god begrundelse".
  • Omgåelse af gennemsigtighedsrapportering i begrænsede risikosystemer (får botten til at ligne et menneske).
  • Forsømmelse af menneskelig revision og bias management fra højrisikoforpligtelser.
  • Overse, at AI-forpligtelser til generelle formål (GPAI) kan give genlyd ned i kæden.
  • Udskift EU AI-loven med KVKK; de er forskellige, men komplementære.

Sammenfattende

  • EU-loven om kunstig intelligens har en risikobaseret tilgang og opdeler kunstig intelligens i fire klasser: forbudt, høj, begrænset, minimal.
  • Forbudte praksisser (social scoring, manipulation osv.) kan ikke frigives, selvom risikoen er reduceret.
  • Højrisikosystemer; Det er underlagt strenge forpligtelser såsom risikostyring, datakvalitet, menneskelig kontrol og dokumentation.
  • I systemer med begrænset risiko er hovedforpligtelsen gennemsigtighed (rapportering om, at der er AI).
  • Tyrkiske virksomheder, der berører EU-markedet, er også berørt af loven; Klassificering bør foretages helt i starten af ​​projektet.

Ansøgningsopgave

Overvej tre forskellige anvendelser af kunstig intelligens, som din organisation (eller en fiktiv virksomhed) kan bruge i forhold til EU-markedet. Placer hver i en af ​​de fire risikoklasser i EU AI Act og skriv din begrundelse. Sæt de seks højrisikoforpligtelser for den brug, du finder størst risiko, i et kontroldiagram: udfyld kolonnerne "aktuel status" og "ufuldstændig/handling". Skriv en gennemsigtighedserklæring, der vil blive vist til brugeren til en brug, der falder ind under den begrænsede risikokategori. Endelig, hvis nogen af ​​dine anvendelser nærmer sig den forbudte linje, bemærk det og hvorfor.

tjekliste

  • [ ] Jeg placerede hver brug af AI i en af fire risikoklasser.
  • [ ] Jeg scannede mine projekter i forhold til listen over forbudte applikationer.
  • [ ] Jeg oprettede et ansvarskontrolskema til højrisikobrug.
  • [ ] Jeg inkluderede menneskelig revision og bias management i forpligtelserne.
  • [ ] Jeg har udarbejdet en gennemsigtighedserklæring til begrænset risikobrug.
  • [ ] Jeg forstår, hvorfor min EU-markedsforbindelse udløste loven.
  • [ ] Jeg lavede risikoklassificeringen i begyndelsen af ​​projektet, ikke i slutningen.