Unidad 5 / 12

Ley de IA de la UE y clases de riesgo

Ganancias:

  • Reconocimiento de las cuatro clases de riesgo y prácticas prohibidas de la Ley de IA de la UE
  • Evaluación razonable de en qué categoría de riesgo cae un uso
  • Comprenda por qué los pasivos de IA de alto riesgo y de propósito general afectan a las empresas turcas

La Ley de Inteligencia Artificial de la UE (Ley de IA de la UE), que entrará en vigor en 2024, es la primera regulación integral de IA del mundo y su impacto se extiende mucho más allá de las fronteras de la Unión Europea. Esta ley puede ser directamente vinculante para una empresa con sede en Türkiye pero que presta servicios en el mercado de la UE, tiene clientes en la UE o vende productos a la UE. En esta unidad, aprenderá la lógica básica de la ley (su enfoque basado en el riesgo) con sus cuatro clases, prácticas prohibidas y responsabilidades de alto riesgo; Intentaremos evaluar en qué casilla cae un uso.

Idea básica: cuanto mayor es el riesgo, más estricta es la regla

La Ley de IA de la UE no agrupa a toda la IA. Divide un sistema de inteligencia artificial en cuatro categorías según su daño potencial e impone diferentes obligaciones a cada categoría. Una recomendación musical no conlleva el mismo riesgo que un sistema de selección de contratación; La ley no les aplica la misma norma. Este enfoque basado en el riesgo es la columna vertebral de la ley.

Clase de riesgo

Significado

ejemplo

regla

Prohibido (inaceptable)

Amenaza abierta a los derechos fundamentales

Puntuación social, manipulación subconsciente.

prohibición total

alto riesgo

Afecta gravemente la vida humana

Reclutamiento, crédito, salud, educación, infraestructura crítica

Responsabilidad estricta

riesgo limitado

Requiere transparencia

Chatbot, deepfake, contenido de IA

La información es obligatoria

riesgo mínimo

Riesgo insignificante

Filtro de spam, IA de juegos, motor de recomendaciones

gratis

Aplicaciones prohibidas: línea roja

Algunos usos de la IA se consideran tan dañinos que no pueden utilizarse por mucho que se reduzca el riesgo. Estos están en la categoría prohibida (riesgo inaceptable):

  • Puntuación social respaldada por el estado (calificar a las personas según su comportamiento/características y ponerlas en desventaja).
  • Sistemas que manipulan el subconsciente de las personas y causan daño.
  • Sistemas que explotan vulnerabilidades como la edad y la discapacidad.
  • Ciertas aplicaciones de vigilancia masiva e identificación biométrica en tiempo real (con excepciones limitadas).
  • Aplicaciones específicas como el reconocimiento de emociones en el ámbito laboral y educativo.
Atención: El hecho de que un uso esté en la categoría "prohibido" no es un obstáculo que se pueda superar diciendo "tengo una buena razón". Estas prácticas están completamente prohibidas; no pueden liberarse ni siquiera con medidas de reducción de riesgos. La primera comprobación a realizar es si el proyecto está incluido en esta lista.

Pasivos de alto riesgo

Los sistemas de alto riesgo no están prohibidos pero están sujetos a condiciones estrictas. Áreas típicas de alto riesgo: contratación y gestión de empleados, crédito y seguros, educación y evaluación de exámenes, atención sanitaria, infraestructura crítica, aplicación de la ley e inmigración. Obligaciones típicas en estos sistemas:

  1. Establecer y mantener un sistema de gestión de riesgos.
  2. Calidad de los datos y gestión de sesgos (representativos y precisos de los datos de entrenamiento).
  3. Documentación técnica y mantenimiento de registros (trazabilidad).
  4. Transparencia y facilitación de información al usuario.
  5. Control humano (capacidad humana de intervenir y anular).
  6. Precisión, robustez y garantías de ciberseguridad.

Obligaciones de IA de propósito general (GPAI)

La ley impone obligaciones específicas de transparencia y documentación sobre los modelos de IA de propósito general (GPAI), es decir, modelos base multipropósito, como los modelos de lenguaje grandes, así como sobre usos individuales: provisión de resúmenes sobre datos de entrenamiento, política de cumplimiento de derechos de autor, evaluación adicional para modelos con riesgo sistémico. Si una organización incorpora estos modelos en su propio producto, algunos de estos pasivos pueden reflejarse en la cadena.

tres mini casos

Caso 1: Selección de reclutamiento (alto riesgo). Una empresa de software de Izmir desarrolla una plataforma de contratación al servicio de empresas de la UE; El sistema puntúa y elimina candidatos automáticamente. Esta es un área que la ley claramente considera de alto riesgo. Compañía; debe cumplir con las obligaciones de calidad de los datos, pruebas de sesgo, auditoría humana y documentación. El argumento "Estamos en Turquía, no nos vincula" no es válido; Dado que el sistema se utiliza en el mercado de la UE, se aplica la ley.

Caso 2: Chatbot del cliente (riesgo limitado). Un sitio de comercio electrónico implementa un chatbot que atiende a sus clientes de la UE. Esto está en la categoría de riesgo limitado; La principal obligación es la transparencia: se debe informar claramente al usuario de que "estás hablando con una inteligencia artificial". Ocultar esto es una violación; Basta con especificar.

Caso 3: Acercándose a la línea prohibida. Una cadena minorista quiere analizar las reacciones emocionales de los clientes a través de las cámaras de la tienda y otorgar una puntuación de "ladrón potencial". Esto cae en el área prohibida/de muy alto riesgo tanto con el reconocimiento de emociones como con las dimensiones de puntuación. El equipo legal detiene el proyecto en la etapa de diseño; Está claro que no se puede implementar ni siquiera con medidas de reducción de riesgos.

Consejo: la primera pregunta al iniciar un nuevo proyecto de IA es "¿qué utilidad tiene esto?" sino más bien "¿en qué clase de riesgo entra esto?" debería ser. Hacer la clasificación en primer lugar evita desperdiciar recursos en un proyecto que luego será cancelado.

Plantillas copiables

PLANTILLA 1 — Evaluación preliminar de la clase de riesgo: "Evalúe previamente el siguiente uso de IA de acuerdo con la Ley de IA de la UE: [describa el uso]. Indique en qué clase de riesgo (prohibida/alta/limitada/mínima) puede caer, con justificación. Marque los puntos de los que no esté seguro como 'se requiere confirmación legal'; no emita un juicio legal definitivo".

PLANTILLA 2: Escaneo de aplicaciones prohibidas: "Escanee la siguiente idea de proyecto únicamente en comparación con la lista de 'aplicaciones prohibidas de la Ley de IA de la UE': [describa el proyecto]. ¿Existe algún riesgo en términos de puntuación social, manipulación subconsciente, explotación de vulnerabilidades, vigilancia biométrica no autorizada, reconocimiento de emociones? Escriba sí/no y una justificación en cada encabezado".

PLANTILLA 3: Lista de verificación de responsabilidad de alto riesgo: "Para este uso de IA de alto riesgo, [describa el uso] crea una tabla de 'cuál es nuestra situación actual, qué falta' en seis encabezados de responsabilidad (gestión de riesgos, calidad de los datos, documentación, transparencia, auditoría humana, solidez). Sugiera una acción concreta en cada fila".

PLANTILLA 4: Notificación de transparencia (riesgo limitado): "Para un chatbot que atiende a usuarios de la UE, escriba una breve notificación de 'estás hablando con IA' para que se la muestre al usuario. Simple, tranquilizador, de 2 oraciones como máximo. Incluye la opción de cambiar a un agente humano".

Aviso débil / Aviso fuerte

DÉBIL: “¿Nos concierne la Ley de IA de la UE?”-> El modelo da una respuesta general; No clasifica su uso concreto, no evalúa su conexión con el mercado de la UE. GÜÇLÜ: "Somos una empresa con sede en Izmir, vendemos IA de reclutamiento y selección a una empresa en Alemania. ¿Qué clase de riesgo entra este uso según la Ley de IA de la UE, qué obligaciones recae sobre nosotros y por qué estar en Turquía no nos exime? Marque donde no esté seguro." -> El modelo produce una clasificación y una lista de responsabilidades específicas del contexto.

Errores comunes

  • Pensar "Estamos en Turquía, la ley de la UE no nos obliga"; Sin embargo, tocar el mercado de la UE es suficiente.
  • Realizar clasificación de riesgos luego de desarrollar el proyecto; Sin embargo, esto debería hacerse en primer lugar.
  • Confundir una práctica prohibida con un obstáculo que puede superarse con una "buena justificación".
  • Evitar los informes de transparencia en sistemas de riesgo limitado (haciendo que el bot parezca un humano).
  • Descuidar la auditoría humana y la gestión de sesgos de pasivos de alto riesgo.
  • Pasar por alto que los pasivos de la IA de propósito general (GPAI) pueden repercutir en la cadena.
  • Intercambiar la Ley de IA de la UE con la KVKK; son diferentes pero complementarios.

En resumen

  • La Ley de IA de la UE adopta un enfoque basado en el riesgo y divide la IA en cuatro clases: prohibida, alta, limitada y mínima.
  • Las prácticas prohibidas (puntuación social, manipulación, etc.) no pueden liberarse aunque se reduzca el riesgo.
  • Sistemas de alto riesgo; Está sujeto a obligaciones estrictas como la gestión de riesgos, la calidad de los datos, el control humano y la documentación.
  • En los sistemas de riesgo limitado, la principal obligación es la transparencia (informar de que hay IA).
  • Las empresas turcas que entran en el mercado de la UE también se ven afectadas por la ley; La clasificación debe realizarse al comienzo del proyecto.

Tarea de aplicación

Considere tres usos diferentes de la IA que su organización (o una empresa ficticia) podría utilizar en relación con el mercado de la UE. Coloque cada uno en una de las cuatro clases de riesgo de la Ley de IA de la UE y escriba su justificación. Coloque las seis obligaciones de alto riesgo para el uso que considere de mayor riesgo en un cuadro de control: complete las columnas “estado actual” e “incompleto/acción”. Escriba una declaración de transparencia que se mostrará al usuario para un uso que entre en la categoría de riesgo limitado. Finalmente, si alguno de sus usos se acerca a la línea prohibida, anótelo y por qué.

lista de verificación

  • [] Coloqué cada uso de la IA en una de cuatro clases de riesgo.
  • [] Escaneé mis proyectos con la lista de aplicaciones prohibidas.
  • [] Creé un cuadro de control de responsabilidad para uso de alto riesgo.
  • [ ] Incluí auditoría humana y gestión de sesgos en las obligaciones.
  • [ ] He preparado una declaración de transparencia para uso de riesgo limitado.
  • [ ] Entiendo por qué mi conexión con el mercado de la UE activó la ley.
  • [ ] Hice la clasificación de riesgos al inicio del proyecto, no al final.