יחידה 6 / 12

סיכונים וניהול סיכונים ספציפיים ל-AI

רווחים:

  • יכולת לזהות סיכונים ספציפיים לבינה מלאכותית כגון הזיות, הטיה, דליפת נתונים, סחף מודל, תלות וחוסר הסבר עם השפעה עסקית
  • ציון סיכונים בממדי הסתברות והשפעה ושמירתם בתיאבון הסיכון של המוסד בעזרת אמצעים להפחתה
  • יכולת להתאים מעקב לפי רמת סיכון ולא אחידות, הבטחת דבר אחרון אנושי ומעקב רציף בהחלטות בסיכון גבוה

ערך וסיכון הם שני צדדים של אותו מטבע. בינה מלאכותית פותחת מקורות ערך חדשים, אך היא גם מציגה סוגים חדשים של סיכונים שתוכנה מסורתית אינה נושאת. עבור מנהל בכיר, הנושא הוא לא להימנע מסיכון, אלא לנהל סיכונים באופן מודע (ניהול סיכונים; משמעת ההכרה, המדידה, הפחתת הסיכונים ושמירתם בגבולות המקובלים). ביחידה זו תלמדו על סיכונים ספציפיים לבינה מלאכותית, השפעתם העסקית ושיטות הפחתה מעשיות. המטרה היא לא "לא לעשות את זה כי יש סיכון" או "להתנהג כאילו אין סיכון"; זה לבצע כל יוזמה בתיאבון סיכון מודע; רמת הסיכון שהמוסד מוכן לקחת.

סיכונים ספציפיים ל-AI

סיכוני IT מסורתיים (פגיעות, הפסקה) עדיין חלים; אבל בינה מלאכותית מוסיפה סיכונים משלה:

סוג סיכון

למה אתה מתכוון?

השפעה עסקית לדוגמה

הזיה

זה הומצא אבל יצא אמין

מידע שגוי ללקוח, אחריות משפטית

דעות קדומות

השתקפות של אי צדק בנתונים על התפוקה

החלטת גיוס/אשראי מפלה

דליפת נתונים

נתונים חסויים דולפים לתוך הרכב

הפרת KVKK, אובדן מוניטין

סחף דגם

ירידה בביצועים לאורך זמן

ביטול שקט של החלטות

התמכרות

נעול לספק יחיד

הלם מחיר/גישה

אי הסבר

לא יודע את סיבת ההחלטה

קושי בביקורת והתנגדות

שני מונחים חשובים כאן: הטיה היא כאשר בינה מלאכותית לומדת דפוסים לא הוגנים בנתוני אימון ומשקפת אותם בהחלטותיה; לדוגמה, אם נתוני גיוס עובדים היסטוריים מעדיפים קבוצה אחת, גם המודל עושה זאת. סחף מודל הוא כאשר המודל מתיישן והביצועים שלו יורדים בשקט ככל שהעולם משתנה (מוצרים חדשים, התנהגויות חדשות).

טיפ: חשבו על סיכון לא במונחים של "עלול/לא יקרה" אלא בשני מימדים: הסתברות (כמה סביר) והשפעה (כמה נזק אם זה יקרה). אלה עם השפעה גבוהה + סבירות גבוהה פונים תחילה; אלה עם ערכים נמוכים+נמוכים מתקבלים ומפוקחים.

מעקב לפי רמת הסיכון

לא כל אזור שימוש נושא את אותו סיכון. הגישה החכמה היא להתאים את המעקב לרמת הסיכון:

  • סיכון נמוך (טיוטה מוכנסת, סיעור מוחות): פיקוח קל, עדיפות מהירות.
  • סיכון בינוני (תוכן ללקוח, תמיכה בהחלטות): אישור אנושי, בקרת דגימה.
  • סיכון גבוה (אשראי, גיוס, בריאות, משפטי): שיקול דעת אנושי חובה, רישום מלא, ביקורת שוטפת.

גישה "מבוססת סיכונים" זו היא גם עמוד השדרה של חוק ה-AI של האיחוד האירופי (יחידה 9).

צעד אחר צעד: מחזור ניהול סיכונים

1. הכירו את הסיכונים. רשום סיכונים ספציפיים לבינה מלאכותית עבור כל יוזמה.

2. ציון סבירות והשפעה. להעריך ולתעדף כל סיכון בשני מימדים.

3. הגדירו אמצעי הפחתה. כגון אישור אנושי, אנונימיזציה של נתונים, מעקב, גיוון ספקים.

4. קבל או הפסק את הסיכון שנותר. הסיכון שנותר לאחר ההפחתה מתקבל אם הוא בתוך התיאבון; אם לא, הניסיון נפסק.

5. צפו וסקרו. סיכונים אינם סטטיים; ניטור מתמיד אחר סחיפה ואיומים חדשים הוא חיוני.

שלושה מיני תיקים

מקרה 1 - עלות ההזיה. צ'אטבוט של לקוחות של חברת תעופה "המציא" מדיניות החזר כספי לא קיימת לנוסע; הלקוח בטח בכך וביצע את העסקה. בית המשפט קבע שהחברה אחראית להצהרת הבוט שלה. לקח: פלט AI ללקוח הוא בסיכון בינוני/גבוה; אימות והגבלה היו חיוניים. לאחר מכן הבוט הוגבל להגיב רק מטקסטים שאושרו במדיניות.

מקרה 2 - הטיה שקטה. מודל מיון הגיוס של חברה אחת העדיף באופן שיטתי מגויסים מבתי ספר מסוימים בגלל חוסר איזון בנתונים ההיסטוריים. ההבדל התגלה בביקורת; היה סיכון מוניטין ומשפטי. המודל נותק ממאפיינים מוגנים וקשור למעקב צדק רגיל. אם מבחן ההטיה היה נעשה מההתחלה, זה לא היה קורה.

מקרה 3 - לכידתו של דריפט. מודל גילוי הונאות של בנק נחלש בשקט כשהופיע דפוס הונאה חדש; שיעור ההחמצה עלה מ-8% ל-19% תוך 3 חודשים. חדשות טובות: הסוכנות הטמיעה ניטור ביצועים חודשי, הסחף זוהה מוקדם והמודל הוכשר מחדש. ללא ניטור, ההפסד היה מתרבה.

ארבע תבניות הניתנות להעתקה

1) מלאי סיכונים:

התפקיד שלך: מנהל סיכונים בינה מלאכותית. רשום סיכונים ספציפיים לבינה מלאכותית למקרה השימוש הבא: הזיה, הטיה, דליפת נתונים, סחף, תלות, אי הסבר. עבור כל סיכון, כתוב במשפט אחד את הביטוי האפשרי וההשפעה העסקית שלו בתרחיש זה. אזור שימוש: [טקסט]

2) ציון הסתברות/השפעה:

תעדוף את הסיכונים הבאים על ידי ניקוד והכפלתם כהסתברות (1-5) והשפעה (1-5). הסבר מדוע אתה נותן עדיפות לשלושת הסיכונים המובילים. סיכונים: [רשימה]

3) תוכנית הפחתה:

הצע אמצעי הפחתה מעשיים לסיכונים העדיפים הבאים: [סיכונים]. לכל מדד: מה לעשות, מי אחראי, באיזו רמת סיכון חובה. השתמש במעקב אנושי, אנונימיזציה של נתונים, ניטור וגיוון ספקים במידת הצורך.

4) מטריצת מעקב מבוססת סיכונים:

הקצה את תחומי השימוש הבאים לרמת הסיכון (נמוכה/בינונית/גבוהה) וקבע את הפיקוח הנדרש לכל רמה: האם נדרש אישור אנושי, האם יישמרו רישומים, מהי תדירות הבדיקה? שימושים: [רשימה]

הנחיה חלשה / הנחיה חזקה

חלש: "מהם הסיכונים של פרויקט הבינה המלאכותית הזה?"
מסקנה: רשימה כללית של סיכונים; הסתברות, השפעה וללא הפחתה, אתה לא יכול להחליט.
Güçlü: "נשתמש בבינה מלאכותית בהערכה ראשונית של בקשת הלוואה בבנק (האדם יקבל את ההחלטה הסופית). רשום את הסיכונים הספציפיים לתרחיש זה (הטיה, אי הסבר, הזיה, פרטיות נתונים); ציינו כל אחד לפי סבירות והשפעה; הציעו דרישות הפחתה ופיקוח קונקרטיות עבור שלושת הדרישות הקריטיות ביותר. ציינו גם מה המשמעות של עמידה בדרישות".
התוצאה: ניתוח סיכונים ספציפי לתרחיש, ניקוד, ממתן ותאימות.

טעויות נפוצות

  • החלת אותו פיקוח על כל היוזמות. האטת עבודה בסיכון נמוך מזיקה בדיוק כמו הזנחת עבודה בסיכון גבוה; המעקב צריך להתבסס על רמת הסיכון.
  • לטעות בהזיה כ"טעות קטנה". פלט שגוי ללקוח עלול לגרום לאחריות משפטית.
  • לא בודק להטיה. המודל שנפרס ללא בדיקת הגינות יכול לייצר אפליה שקטה.
  • לא צופה בדריפט. דגם שעובד טוב פעם אחת לא עובד טוב לנצח; נדרש ניטור מתמיד.
  • נעילת ספק בודד. ללא תוכנית יציאה, התמכרות משאירה אותך פתוח להלם מחיר וגישה.
זהירות: ניהול סיכונים אינו אחת ולתמיד; מערכות בינה מלאכותית הן מערכות חיות. זה שדגם בטוח היום לא מבטיח שהוא יהיה בטוח מחר. ניטור רציף, בדיקה קבועה ומתג הרג ברור צריכים להיות חלק מכל מערכת בסיכון גבוה.

לסיכום

בנוסף לסיכוני IT מסורתיים, AI מוסיפה סיכונים ייחודיים כמו הזיות, הטיה, דליפת נתונים, סחיפה, תלות וחוסר הסבר. יש להעריך ולתעדף סיכונים אלו במונחים של הסתברות והשפעה, ויש לשמור אותם בתיאבון הסיכון של המוסד עם אמצעים להפחתה. המעקב אינו אחיד אלא צריך להיות מותאם לרמת הסיכון; בהחלטות בסיכון גבוה, לאנשים צריכים להיות את המילה האחרונה. ניהול סיכונים הוא מחזור מתמשך; אינו שלם ללא ניטור ובקרה. ביחידה הבאה נקים את מבנה הממשל והמדיניות שהופך את משמעת הסיכון הזו לצמיתות.

משימת יישום

בחר מקרה שימוש בבינה מלאכותית ורשום את הסיכונים הספציפיים שלו באמצעות תבנית 1. ציון כל סיכון לפי סבירות והשפעה, זיהוי שלושת הסיכון הקריטיים ביותר. כתוב אמצעי הפחתה קונקרטיים ואת רמת הפיקוח הנדרשת עבור שלושת הסיכונים הללו. לבסוף, סווגו את השימוש כסיכון נמוך/בינוני/גבוה ושימו לב כיצד זה משנה את דרישות הפיקוח.

רשימת בדיקה

  • [ ] רשמתי את הסיכונים הספציפיים לתרחישים של בינה מלאכותית.
  • [ ] ניקודתי כל סיכון לפי סבירות והשפעה.
  • [ ] הגדרתי אמצעי הפחתה לסיכונים הקריטיים ביותר.
  • [ ] סיווגתי את אזור השימוש לפי רמת הסיכון.
  • [ ] התאמתי את המעקב לפי רמת הסיכון.
  • [ ] תכננתי בדיקות/ניטור להטיה וסחף.
  • [ ] קבעתי סמכות עצירה למערכת הסיכון הגבוה.