इकाई 6 / 12

एआई-विशिष्ट जोखिम और जोखिम प्रबंधन

लाभ:

  • एआई-विशिष्ट जोखिमों जैसे मतिभ्रम, पूर्वाग्रह, डेटा रिसाव, मॉडल बहाव, निर्भरता और व्यावसायिक प्रभाव के साथ अस्पष्टता को पहचानने की क्षमता
  • संभाव्यता और प्रभाव आयामों में जोखिमों को स्कोर करना और उन्हें शमन उपायों के साथ संस्थान की जोखिम क्षमता के भीतर रखना
  • एकरूपता के बजाय जोखिम स्तर के अनुसार निगरानी को समायोजित करने की क्षमता, उच्च जोखिम वाले निर्णयों में मानव अंतिम निर्णय और निरंतर निगरानी सुनिश्चित करना

मूल्य और जोखिम एक ही सिक्के के दो पहलू हैं। एआई मूल्य के नए स्रोत खोलता है, लेकिन यह नए प्रकार के जोखिम भी पेश करता है जो पारंपरिक सॉफ्टवेयर नहीं उठाते हैं। एक वरिष्ठ प्रबंधक के लिए, मुद्दा जोखिम से बचना नहीं है, बल्कि सचेत रूप से जोखिम का प्रबंधन करना है (जोखिम प्रबंधन; जोखिमों को पहचानने, मापने, कम करने और उन्हें स्वीकार्य सीमा पर रखने का अनुशासन)। इस इकाई में, आप एआई से संबंधित जोखिमों, उनके व्यावसायिक प्रभाव और व्यावहारिक शमन विधियों के बारे में जानेंगे। उद्देश्य यह नहीं है कि "ऐसा न करें क्योंकि इसमें जोखिम है" या "ऐसा कार्य करना जैसे कि कोई जोखिम नहीं है"; यह प्रत्येक पहल को सचेत जोखिम उठाने की क्षमता के साथ पूरा करना है; जोखिम का वह स्तर जिसे संस्थान उठाने को तैयार है।

एआई-विशिष्ट जोखिम

पारंपरिक आईटी जोखिम (भेद्यता, आउटेज) अभी भी लागू हैं; लेकिन कृत्रिम बुद्धिमत्ता अपने जोखिम भी जोड़ती है:

जोखिम का प्रकार

आपका क्या मतलब है?

उदाहरण व्यावसायिक प्रभाव

मतिभ्रम

इसे बनाया गया था लेकिन यह विश्वसनीय निकला

ग्राहक को गलत जानकारी, कानूनी दायित्व

पूर्वाग्रह

आउटपुट पर डेटा में अन्याय का प्रतिबिंब

भेदभावपूर्ण नियुक्ति/क्रेडिट निर्णय

डेटा लीक

वाहन में गोपनीय डेटा लीक होना

केवीकेके उल्लंघन, प्रतिष्ठा की हानि

मॉडल बहाव

समय के साथ प्रदर्शन में गिरावट

चुपचाप फैसले पलट देना

लत

एक ही सप्लायर में बंद

मूल्य/पहुंच झटका

अवर्णनीयता

फैसले का कारण नहीं पता

लेखापरीक्षा और आपत्ति कठिनाई

यहां दो शब्द महत्वपूर्ण हैं: पूर्वाग्रह तब होता है जब कृत्रिम बुद्धिमत्ता प्रशिक्षण डेटा में अनुचित पैटर्न सीखती है और उन्हें अपने निर्णयों में प्रतिबिंबित करती है; उदाहरण के लिए, यदि ऐतिहासिक नियुक्ति डेटा एक समूह का पक्ष लेता है, तो मॉडल भी ऐसा करता है। मॉडल बहाव तब होता है जब मॉडल अप्रचलित हो जाता है और जैसे-जैसे दुनिया बदलती है (नए उत्पाद, नए व्यवहार) उसका प्रदर्शन चुपचाप कम हो जाता है।

सुझाव: जोखिम के बारे में "हो सकता है/नहीं होगा" के संदर्भ में नहीं बल्कि दो आयामों में सोचें: संभावना (कितनी संभावना) और प्रभाव (यदि ऐसा होता है तो कितना नुकसान)। उच्च प्रभाव + उच्च संभावना वाले लोगों को पहले संबोधित किया जाता है; निम्न+निम्न मान वाले लोगों को स्वीकार किया जाता है और उनकी निगरानी की जाती है।

जोखिम स्तर के अनुसार निगरानी

प्रत्येक उपयोग क्षेत्र में समान जोखिम नहीं होता है। स्मार्ट दृष्टिकोण निगरानी को जोखिम के स्तर के अनुरूप बनाना है:

  • कम जोखिम (इनसेट ड्राफ्ट, मंथन): हल्की निगरानी, ​​गति प्राथमिकता।
  • मध्यम जोखिम (ग्राहक को सामग्री, निर्णय समर्थन): मानव अनुमोदन, नमूना नियंत्रण।
  • उच्च जोखिम (क्रेडिट, भर्ती, स्वास्थ्य, कानूनी): अनिवार्य मानवीय निर्णय, पूर्ण पंजीकरण, नियमित ऑडिट।

यह "जोखिम-आधारित" दृष्टिकोण ईयू एआई कानून (यूनिट 9) की रीढ़ भी है।

चरण दर चरण: जोखिम प्रबंधन चक्र

1. जोखिमों को पहचानें. प्रत्येक पहल के लिए एआई-विशिष्ट जोखिमों की सूची बनाएं।

2. स्कोर संभावना और प्रभाव. प्रत्येक जोखिम का दो आयामों में मूल्यांकन करें और प्राथमिकता दें।

3. शमन उपाय को परिभाषित करें। जैसे मानव अनुमोदन, डेटा अज्ञातीकरण, ट्रैकिंग, आपूर्तिकर्ता विविधीकरण।

4. शेष जोखिम को स्वीकार करें या रोकें। कटौती के बाद शेष जोखिम को स्वीकार किया जाता है यदि यह भूख के भीतर है; यदि नहीं, तो प्रयास रुक जाता है.

5. देखें और समीक्षा करें. जोखिम स्थिर नहीं हैं; बहाव और नए खतरों के लिए निरंतर निगरानी आवश्यक है।

तीन मिनी मामले

केस 1 - मतिभ्रम की कीमत। एक एयरलाइन के ग्राहक चैटबॉट ने एक यात्री के लिए एक गैर-मौजूद रिफंड नीति "बनाई"; ग्राहक ने इस पर भरोसा किया और लेनदेन कर दिया। अदालत ने कंपनी को अपने बॉट की घोषणा के लिए जिम्मेदार ठहराया। पाठ: ग्राहक के लिए एआई आउटपुट मध्यम/उच्च जोखिम वाला है; सत्यापन और सीमा आवश्यक थे। तब बॉट को केवल अनुमोदित नीति पाठों से प्रतिक्रिया देने तक ही सीमित रखा गया था।

केस 2 - मौन पूर्वाग्रह। ऐतिहासिक डेटा में असंतुलन के कारण एक कंपनी के हायरिंग स्क्रीनिंग मॉडल ने व्यवस्थित रूप से कुछ स्कूलों से भर्ती करने वालों का समर्थन किया। ऑडिट में सामने आया अंतर; प्रतिष्ठा और क़ानूनी ख़तरा था. मॉडल को संरक्षित विशेषताओं से अलग कर दिया गया और नियमित न्याय निगरानी से जोड़ा गया। यदि शुरू से ही पूर्वाग्रह परीक्षण किया गया होता तो ऐसा नहीं होता.

केस 3 - ड्रिफ्ट का कब्जा। एक नया धोखाधड़ी पैटर्न सामने आने पर बैंक का धोखाधड़ी पता लगाने वाला मॉडल चुपचाप कमजोर हो गया था; 3 महीने में मिस रेट 8% से बढ़कर 19% हो गया। अच्छी खबर: एजेंसी ने मासिक प्रदर्शन निगरानी लागू की थी, गड़बड़ी का जल्दी पता चल गया और मॉडल को फिर से प्रशिक्षित किया गया। निगरानी के बिना नुकसान कई गुना बढ़ जाता.

चार प्रतिलिपि योग्य टेम्पलेट

1) जोखिम सूची:

आपकी भूमिका: एआई जोखिम प्रबंधक। निम्नलिखित उपयोग के मामले के लिए एआई-विशिष्ट जोखिमों की सूची बनाएं: मतिभ्रम, पूर्वाग्रह, डेटा रिसाव, बहाव, निर्भरता, अस्पष्टता। प्रत्येक जोखिम के लिए, इस परिदृश्य में उसकी संभावित अभिव्यक्ति और व्यावसायिक प्रभाव को एक वाक्य में लिखें। उपयोग क्षेत्र: [पाठ]

2) संभाव्यता/प्रभाव स्कोरिंग:

निम्नलिखित जोखिमों को प्रायिकता (1-5) और प्रभाव (1-5) के रूप में स्कोर करके और गुणा करके प्राथमिकता दें। बताएं कि आप शीर्ष तीन जोखिमों को प्राथमिकता क्यों देते हैं। जोखिम: [सूची]

3) शमन योजना:

निम्नलिखित प्राथमिकता वाले जोखिमों के लिए व्यावहारिक शमन उपाय प्रस्तावित करें: [जोखिम]। प्रत्येक उपाय के लिए: क्या करना है, कौन जिम्मेदार है, जोखिम के किस स्तर पर अनिवार्य है। जहां उपयुक्त हो, मानव निगरानी, ​​डेटा अज्ञातीकरण, निगरानी और आपूर्तिकर्ता विविधीकरण का उपयोग करें।

4) जोखिम-आधारित निगरानी मैट्रिक्स:

उपयोग के निम्नलिखित क्षेत्रों को जोखिम स्तर (निम्न/मध्यम/उच्च) पर निर्दिष्ट करें और प्रत्येक स्तर के लिए आवश्यक निरीक्षण निर्धारित करें: क्या मानव अनुमोदन की आवश्यकता है, क्या रिकॉर्ड रखे जाएंगे, निरीक्षण आवृत्ति क्या है? उपयोग: [सूची]

कमजोर संकेत/मजबूत संकेत

कमजोर: "इस एआई परियोजना के जोखिम क्या हैं?"
निष्कर्ष: जोखिमों की एक सामान्य सूची; संभाव्यता, प्रभाव और कोई शमन नहीं, आप निर्णय नहीं ले सकते।
गुक्लू: "हम बैंक में ऋण आवेदन के प्रारंभिक मूल्यांकन में एआई का उपयोग करेंगे (अंतिम निर्णय मानव करेगा)। इस परिदृश्य के लिए विशिष्ट जोखिमों की सूची बनाएं (पूर्वाग्रह, अस्पष्टता, मतिभ्रम, डेटा गोपनीयता); प्रत्येक को संभावना और प्रभाव के आधार पर स्कोर करें; तीन सबसे महत्वपूर्ण के लिए ठोस शमन और निरीक्षण आवश्यकताओं का सुझाव दें। यह भी बताएं कि अनुपालन के लिए इसका क्या मतलब है कि इसे उच्च जोखिम माना जाता है।"
परिणाम: एक परिदृश्य-विशिष्ट, स्कोर किया गया, कम करने वाला और अनुपालन-संबंधित जोखिम विश्लेषण।

सामान्य गलतियाँ

  • सभी पहलों पर समान निरीक्षण लागू करना। कम जोखिम वाले काम को धीमा करना उतना ही हानिकारक है जितना कि उच्च जोखिम वाले काम की उपेक्षा करना; निगरानी जोखिम स्तर पर आधारित होनी चाहिए।
  • मतिभ्रम को "छोटी सी गलती" समझ लेना। ग्राहक को गलत आउटपुट के परिणामस्वरूप कानूनी दायित्व हो सकता है।
  • पूर्वाग्रह के लिए परीक्षण नहीं. निष्पक्षता परीक्षण के बिना तैनात किया गया मॉडल मूक भेदभाव पैदा कर सकता है।
  • ड्रिफ्ट नहीं देख रहा हूँ. एक मॉडल जो एक बार अच्छा काम करता है वह हमेशा के लिए अच्छा काम नहीं करता है; निरंतर निगरानी की आवश्यकता है.
  • एकल आपूर्तिकर्ता पर ताला लगाना। निकास योजना के बिना, लत आपको कीमत और पहुंच के झटके के लिए खुला छोड़ देती है।
सावधानी: जोखिम प्रबंधन एक बार और सभी के लिए नहीं है; कृत्रिम बुद्धिमत्ता प्रणालियाँ जीवित प्रणालियाँ हैं। सिर्फ इसलिए कि कोई मॉडल आज सुरक्षित है, यह गारंटी नहीं देता कि वह कल भी सुरक्षित होगा। निरंतर निगरानी, ​​​​नियमित निरीक्षण और एक स्पष्ट किल स्विच प्रत्येक उच्च जोखिम प्रणाली का हिस्सा होना चाहिए।

संक्षेप में

पारंपरिक आईटी जोखिमों के अलावा, एआई मतिभ्रम, पूर्वाग्रह, डेटा रिसाव, बहाव, निर्भरता और अस्पष्टता जैसे अद्वितीय जोखिम जोड़ता है। इन जोखिमों का मूल्यांकन और प्राथमिकता संभाव्यता और प्रभाव के आधार पर की जानी चाहिए, और शमन उपायों के साथ संस्थान की जोखिम क्षमता के भीतर रखा जाना चाहिए। निगरानी एक समान नहीं है बल्कि जोखिम के स्तर के अनुरूप होनी चाहिए; उच्च जोखिम वाले निर्णयों में, लोगों को अंतिम निर्णय लेना चाहिए। जोखिम प्रबंधन एक सतत चक्र है; निगरानी एवं नियंत्रण के बिना पूर्ण नहीं है। अगली इकाई में, हम शासन और नीति संरचना स्थापित करेंगे जो इस जोखिम अनुशासन को स्थायी बनाती है।

आवेदन कार्य

एआई उपयोग का मामला चुनें और टेम्पलेट 1 के साथ इसके विशिष्ट जोखिमों को सूचीबद्ध करें। तीन सबसे महत्वपूर्ण की पहचान करते हुए, प्रत्येक जोखिम को संभावना और प्रभाव के आधार पर स्कोर करें। इन तीन जोखिमों के लिए ठोस शमन उपाय और आवश्यक निरीक्षण के स्तर को लिखें। अंत में, उपयोग को निम्न/मध्यम/उच्च जोखिम के रूप में वर्गीकृत करें और ध्यान दें कि यह निरीक्षण आवश्यकताओं को कैसे बदलता है।

चेकलिस्ट

  • [ ] मैंने कृत्रिम बुद्धिमत्ता परिदृश्य-विशिष्ट जोखिमों को सूचीबद्ध किया है।
  • [ ] मैंने प्रत्येक जोखिम का मूल्यांकन संभावना और प्रभाव के आधार पर किया।
  • [ ] मैंने सबसे गंभीर जोखिमों के लिए शमन उपायों को परिभाषित किया है।
  • [ ] मैंने जोखिम स्तर के अनुसार उपयोग क्षेत्र को वर्गीकृत किया है।
  • [ ] मैंने जोखिम स्तर के अनुसार निगरानी को समायोजित किया।
  • [ ] मैंने पूर्वाग्रह और बहाव के लिए परीक्षण/निगरानी की योजना बनाई।
  • [ ] मैंने उच्च जोखिम प्रणाली के लिए रोक प्राधिकरण निर्धारित किया है।