רווחים:
- הכרה בארבעת דרגות הסיכון והפרקטיקות האסורות של חוק ה-AI של האיחוד האירופי
- הערכה סבירה לאיזו קטגוריית סיכון נכנס השימוש
- הבן מדוע התחייבויות בינה מלאכותית בסיכון גבוה משפיעות על חברות טורקיות
חוק הבינה המלאכותית של האיחוד האירופי (EU AI Act), שנכנס לתוקף בשנת 2024, הוא תקנת הבינה המלאכותית המקיפה הראשונה בעולם והשפעתה חורגת הרבה מעבר לגבולות האיחוד האירופי. חוק זה עשוי להיות מחייב ישירות עבור חברה שבסיסה בטורקיה אך משרתת את שוק האיחוד האירופי, בעלת לקוחות באיחוד האירופי או מוכרת מוצרים לאיחוד האירופי. ביחידה זו תלמדו את ההיגיון הבסיסי של החוק - הגישה המבוססת על סיכון - על ארבעת המחלקות שלו, השיטות האסורות וההתחייבויות בסיכון גבוה; ננסה להעריך לאיזו תיבה נופל שימוש.
רעיון בסיסי: ככל שהסיכון גבוה יותר, כך הכלל מחמיר יותר
חוק הבינה המלאכותית של האיחוד האירופי לא מאחד את כל הבינה המלאכותית. היא מחלקת מערכת בינה מלאכותית לארבע קטגוריות לפי הנזק הפוטנציאלי שלה ומטילה חובות שונות על כל קטגוריה. המלצת מוזיקה אינה נושאת את אותו סיכון כמו מערכת מיון גיוס עובדים; החוק אינו מחיל עליהם את אותו כלל. גישה מבוססת סיכונים זו היא עמוד השדרה של החוק.
דרגת סיכון
משמעות
דוגמה
כלל
אסור (לא מקובל)
איום גלוי על זכויות יסוד
ניקוד חברתי, מניפולציה תת-מודעת
איסור מוחלט
סיכון גבוה
זה משפיע מאוד על חיי אדם
גיוס, אשראי, בריאות, חינוך, תשתית קריטית
אחריות קפידה
סיכון מוגבל
דורש שקיפות
צ'אט בוט, deepfake, תוכן בינה מלאכותית
מידע הוא חובה
סיכון מינימלי
סיכון לא משמעותי
מסנן דואר זבל, AI משחק, מנוע המלצות
חינם
אפליקציות אסורות: קו אדום
חלק מהשימושים בבינה מלאכותית נחשבים כל כך מזיקים עד שלא ניתן לשחרר אותם לא משנה כמה הסיכון מופחת. אלה נמצאים בקטגוריית האסור (סיכון בלתי מקובל):
- ניקוד חברתי הנתמך על ידי המדינה (ציון אנשים לפי התנהגותם/מאפיינים וחסרונם).
- מערכות שמתמרנות את תת המודע של אנשים וגורמות נזק.
- מערכות המנצלות נקודות תורפה כמו גיל ונכות.
- יישומי זיהוי ביומטרי ומעקב המוני בזמן אמת מסוימים (למעט חריגים צרים).
- יישומים ספציפיים כגון זיהוי רגשות במקום העבודה וחינוך.
שימו לב: העובדה ששימוש הוא בקטגוריית "אסור" אינה מכשול שניתן להתגבר עליו באמירת "יש לי סיבה טובה". שיטות אלה אסורות לחלוטין; לא ניתן לשחרר אפילו באמצעים להפחתת סיכונים. הבדיקה הראשונה שיש לבצע היא האם הפרויקט נכלל ברשימה זו.
התחייבויות בסיכון גבוה
מערכות בסיכון גבוה אינן אסורות אך כפופות לתנאים מחמירים. תחומי סיכון טיפוסיים: גיוס עובדים וניהול עובדים, אשראי וביטוח, חינוך והערכה, שירותי בריאות, תשתיות קריטיות, אכיפת חוק והגירה. חובות אופייניות במערכות אלו:
- הקמה ותחזוקה של מערכת ניהול סיכונים.
- ניהול איכות נתונים והטיות (מייצג ומדויק של נתוני ההדרכה).
- תיעוד טכני וניהול רישום (עקיבות).
- שקיפות ומתן מידע למשתמש.
- שליטה אנושית (יכולת אנושית להתערב ולעקוף).
- הבטחות דיוק, חוסן ואבטחת סייבר.
חובות AI (GPAI) למטרות כלליות
החוק מטיל חובות ספציפיות לשקיפות ותיעוד על מודלים כלליים של AI (GPAI) - כלומר, מודלים בסיס רב-תכליתיים כגון מודלים של שפות גדולות - וכן על שימושים בודדים: מתן סיכומים על נתוני הדרכה, מדיניות ציות לזכויות יוצרים, הערכה נוספת עבור מודלים עם סיכון מערכתי. אם ארגון מטמיע את המודלים הללו במוצר שלו, חלק מההתחייבויות הללו עשויות לבוא לידי ביטוי בשרשרת.
שלושה מיני תיקים
מקרה 1 - מיון גיוס עובדים (סיכון גבוה). חברת תוכנה באיזמיר מפתחת פלטפורמת גיוס המשרתת חברות האיחוד האירופי; המערכת קולעת אוטומטית ומחסלת מועמדים. זהו תחום שהחוק רואה בבירור בסיכון גבוה. חֶברָה; חייב לעמוד בחובות איכות הנתונים, בדיקות הטיה, ביקורת אנושית ותיעוד. הטיעון "אנחנו בטורקיה, זה לא מחייב אותנו" פסול; מכיוון שהמערכת נמצאת בשימוש בשוק האיחוד האירופי, החוק חל.
מקרה 2 - צ'אטבוט של לקוחות (סיכון מוגבל). אתר מסחר אלקטרוני פורס צ'אט בוט המשרת את לקוחותיו באיחוד האירופי. זה בקטגוריית הסיכון המוגבל; החובה העיקרית היא שקיפות: יש ליידע את המשתמש בצורה ברורה ש"אתה מדבר עם בינה מלאכותית". הסתרת זאת היא הפרה; מספיק לציין.
מקרה 3 - התקרבות לקו האסור. רשת קמעונאית מעוניינת לנתח את התגובות הרגשיות של הלקוחות באמצעות מצלמות החנות ולתת ציון "פוטנציאלי לגנבת חנות". זה נופל לאזור האסור / סיכון גבוה מאוד עם מימדים של זיהוי רגשות וניקוד. הצוות המשפטי עוצר את הפרויקט בשלב התכנון; ברור שלא ניתן ליישם אותו גם באמצעים להפחתת סיכונים.
טיפ: השאלה הראשונה כשמתחילים פרויקט AI חדש היא "כמה זה שימושי?" אלא "לאיזה קבוצת סיכון זה נופל?" צריך להיות. ביצוע הסיווג מלכתחילה מונע בזבוז משאבים על פרויקט שיבוטל בהמשך.
תבניות הניתנות להעתקה
תבנית 1 - הערכה ראשונית של דרגת סיכון: "העריך מראש את השימוש בבינה מלאכותית הבאה לפי חוק הבינה המלאכותית של האיחוד האירופי: [תאר את השימוש]. ציינו לאיזו דרגת סיכון (אסור/גבוה/מוגבל/מזערי) הוא עשוי להיכנס, עם הצדקה. סמן את הנקודות שאינך בטוח בהן כ'נדרש אישור משפטי'; אל תעשה פסק דין משפטי סופי."
תבנית 2 — סריקת אפליקציות אסורה: "סרוק את רעיון הפרויקט הבא רק מול רשימת 'יישומים אסורים ב-EU AI Act': [תאר את הפרויקט]. האם יש סיכון במונחים של ניקוד חברתי, מניפולציה תת-מודעת, ניצול פגיעות, מעקב ביומטרי לא מורשה, זיהוי רגשות? כתוב כן/לא והצדקה."
תבנית 3 - רשימת בדיקה לאחריות בסיכון גבוה: "עבור שימוש זה בסיכון גבוה ב-AI, [תאר את השימוש] יוצר טבלת 'מה המצב הנוכחי שלנו, מה חסר' על פני שש כותרות אחריות (ניהול סיכונים, איכות נתונים, תיעוד, שקיפות, ביקורת אנושית, חוסן). הצע פעולה קונקרטית בכל שורה."
תבנית 4 — הודעת שקיפות (סיכון מוגבל): "עבור צ'אטבוט המשרת משתמשי האיחוד האירופי, כתוב הודעת 'אתה מדבר עם AI' קצרה שתוצג למשתמש. פשוט, מרגיע, 2 משפטים לכל היותר. כלול את האפשרות לעבור לסוכן אנושי."
הנחיה חלשה / הנחיה חזקה
חלש: "האם חוק ה-AI של האיחוד האירופי נוגע לנו?"-> המודל נותן תשובה כללית; זה לא מסווג את השימוש הקונקרטי שלך, זה לא מעריך את הקשר שלך לשוק האיחוד האירופי. GÜÇLÜ: "אנחנו חברה שבסיסה באיזמיר, אנחנו מוכרים גיוס והקרנה בינה מלאכותית לחברה בגרמניה. באיזה דרגת סיכון השימוש הזה נופל במסגרת חוק הבינה המלאכותית של האיחוד האירופי, אילו חובות נופלות עלינו ולמה שהיותנו בטורקיה לא פוטרת אותנו? סמן היכן אתה לא בטוח". -> המודל מייצר סיווג ורשימת אחריות ספציפית להקשר.
טעויות נפוצות
- לחשוב "אנחנו בטורקיה, חוק האיחוד האירופי לא מחייב אותנו"; עם זאת, נגיעה בשוק האיחוד האירופי מספיקה.
- ביצוע סיווג סיכונים לאחר פיתוח הפרויקט; עם זאת, זה צריך להיעשות מלכתחילה.
- טעות בנוהג אסור כמכשול שניתן להתגבר עליו ב"הצדקה טובה".
- עקיפת דיווח שקיפות במערכות סיכון מוגבלות (גורמת לבוט להיראות כמו אדם).
- הזנחת ביקורת אנושית וניהול הטיה מהתחייבויות בסיכון גבוה.
- התעלמות מכך שהתחייבויות AI למטרות כלליות (GPAI) עשויות להדהד לאורך השרשרת.
- החלף את חוק ה-AI של האיחוד האירופי עם KVKK; הם שונים אך משלימים.
לסיכום
- חוק הבינה המלאכותית של האיחוד האירופי נוקט בגישה מבוססת סיכונים ומחלק את הבינה המלאכותית לארבעה מחלקות: אסור, גבוה, מוגבל, מינימלי.
- לא ניתן לשחרר שיטות אסורות (ניקוד חברתי, מניפולציה וכו') גם אם הסיכון מופחת.
- מערכות בסיכון גבוה; הוא כפוף לחובות קפדניות כמו ניהול סיכונים, איכות נתונים, בקרה אנושית ותיעוד.
- במערכות סיכון מוגבל, החובה העיקרית היא שקיפות (דיווח שיש בינה מלאכותית).
- גם חברות טורקיות הנוגעות בשוק האיחוד האירופי מושפעות מהחוק; הסיווג צריך להיעשות כבר בתחילת הפרויקט.
משימת יישום
שקול שלושה שימושים שונים של AI שהארגון שלך (או חברה פיקטיבית) עשוי להשתמש בהם ביחס לשוק האיחוד האירופי. שים כל אחד באחד מארבעת מחלקות הסיכון של חוק הבינה המלאכותית של האיחוד האירופי וכתוב את ההצדקה שלך. שים את שש החובות בסיכון גבוה לשימוש שאתה מוצא בסיכון הגבוה ביותר בטבלת בקרה: מלא את העמודות "מצב נוכחי" ו"לא שלם/פעולה". כתוב הצהרת שקיפות שתוצג למשתמש לשימוש שנכנס לקטגוריית הסיכון המוגבל. לבסוף, אם אחד מהשימושים שלך מתקרב לקו האסור, שים לב לכך ולמה.
רשימת בדיקה
- [ ] הכנסתי כל שימוש בבינה מלאכותית לאחד מארבעה מחלקות סיכון.
- [ ] סרקתי את הפרויקטים שלי לפי רשימת היישומים האסורים.
- [ ] יצרתי תרשים בקרת אחריות לשימוש בסיכון גבוה.
- [ ] כללתי ביקורת אנושית וניהול הטיה במחויבויות.
- [ ] הכנתי הצהרת שקיפות לשימוש בסיכון מוגבל.
- [ ] אני מבין מדוע הקשר שלי לשוק האיחוד האירופי הפעיל את החוק.
- [ ] עשיתי את סיווג הסיכונים בתחילת הפרויקט, לא בסוף.