단위 6 / 12

AI 관련 위험 및 위험 관리

이득:

  • 환각, 편견, 데이터 유출, 모델 드리프트, 종속성, 비즈니스 영향에 대한 설명 불가 등 AI 관련 위험을 인식하는 능력
  • 확률 및 영향 측면에서 위험을 평가하고 완화 조치를 통해 기관의 위험 선호도 내에서 이를 유지합니다.
  • 균일성이 아닌 위험 수준에 따라 감시를 조정하여 고위험 결정에 대한 인간의 최종 발언권과 지속적인 모니터링을 보장하는 기능

가치와 위험은 동전의 양면입니다. AI는 새로운 가치의 원천을 열어주지만, 기존 소프트웨어가 수반하지 않는 새로운 유형의 위험도 초래합니다. 고위 관리자의 경우 문제는 위험을 피하는 것이 아니라 의식적으로 위험을 관리하는 것입니다(위험 관리, 위험을 인식, 측정, 감소 및 허용 가능한 한도 내에서 유지하는 규율). 이 단원에서는 AI와 관련된 위험, 비즈니스 영향 및 실제 완화 방법에 대해 알아봅니다. 목표는 "위험이 있기 때문에 하지 않는 것"이나 "위험이 없는 것처럼 행동하는 것"이 ​​아닙니다. 이는 의식적인 위험 성향을 가지고 모든 계획을 수행하는 것입니다. 기관이 기꺼이 감수할 위험 수준.

AI 관련 위험

기존 IT 위험(취약성, 가동 중단)이 여전히 적용됩니다. 그러나 인공지능은 그 자체로 위험을 추가합니다.

위험 유형

무슨 뜻인가요?

비즈니스 영향 예시

환각

꾸며냈지만 믿을만한 결과가 나왔어

고객에게 잘못된 정보 제공, 법적 책임

편견

출력 데이터의 불의 반영

차별적 채용/신용결정

데이터 유출

기밀 데이터가 차량으로 유출됨

KVKK 위반, 명예 훼손

모델 드리프트

시간이 지남에 따라 성능 저하

조용히 결정을 번복

중독

단일 공급업체에 묶여 있음

가격/액세스 충격

설명할 수 없음

결정 이유를 알지 못함

감사 및 이의 제기 어려움

여기서는 두 가지 용어가 중요합니다. 편향은 인공 지능이 훈련 데이터에서 불공정한 패턴을 학습하여 이를 결정에 반영하는 경우입니다. 예를 들어, 과거 채용 데이터가 한 그룹을 선호한다면 모델도 선호합니다. 모델 드리프트는 세상이 변화(신제품, 새로운 행동)함에 따라 모델이 쓸모없게 되고 성능이 소리 없이 저하되는 경우입니다.

팁: 위험을 "일어날 수도 있고 일어나지 않을 수도 있다"는 관점이 아니라 확률(가능성)과 영향(발생할 경우 피해의 정도)이라는 두 가지 차원으로 생각하십시오. 영향력이 크고 확률이 높은 항목이 먼저 해결됩니다. 낮은 + 낮은 값을 가진 값이 허용되고 모니터링됩니다.

위험도에 따른 감시

모든 사용 영역에 동일한 위험이 따르는 것은 아닙니다. 현명한 접근 방식은 위험 수준에 맞게 감시를 조정하는 것입니다.

  • 낮은 위험(초안 삽입, 브레인스토밍): 가벼운 감독, 속도 우선.
  • 중간 위험(고객에 대한 콘텐츠, 의사 결정 지원): 사람의 승인, 샘플링 제어.
  • 고위험(신용, 채용, 건강, 법률): 인간의 판단 의무화, 전체 등록, 정기 감사.

이러한 "위험 기반" 접근 방식은 EU AI법(Unit 9)의 근간이기도 합니다.

단계별: 위험 관리 주기

1. 위험을 인식하십시오. 각 이니셔티브에 대한 AI 관련 위험을 나열합니다.

2. 가능성과 영향을 평가합니다. 두 가지 측면에서 각 위험을 평가하고 우선순위를 지정합니다.

3. 완화 조치를 정의합니다. 인간 승인, 데이터 익명화, 추적, 공급업체 다양화 등이 있습니다.

4. 남은 위험을 받아들이거나 중단하십시오. 감소 후 남은 위험은 그것이 허용 범위 내에 있는 경우 허용됩니다. 그렇지 않은 경우 시도가 중지됩니다.

5. 시청하고 검토하세요. 위험은 정적이지 않습니다. 드리프트 및 새로운 위협에 대한 지속적인 모니터링은 필수적입니다.

세 개의 미니 케이스

사례 1 — 환각의 비용. 항공사의 고객 챗봇이 승객에 대해 존재하지 않는 환불 정책을 "구성"했습니다. 고객은 이를 믿고 거래를 성사시켰습니다. 법원은 자체 봇 선언에 대한 책임을 회사에 물었습니다. 교훈: 고객에게 제공되는 AI 결과는 중간/높은 위험입니다. 검증과 제한이 필수적이었습니다. 그런 다음 봇은 승인된 정책 텍스트에만 응답하도록 제한되었습니다.

사례 2 - 조용한 편견. 한 회사의 채용 심사 모델은 과거 데이터의 불균형으로 인해 시스템적으로 특정 학교의 채용자를 선호했습니다. 감사를 통해 차이점이 드러났습니다. 평판 및 법적 위험이 있었습니다. 이 모델은 보호되는 특성과 분리되어 정기적인 사법 모니터링과 연결되었습니다. 처음부터 바이어스 테스트를 진행했다면 이런 일은 발생하지 않았을 것이다.

사례 3 - 드리프트의 포획. 새로운 사기 패턴이 등장하자 은행의 사기 탐지 모델은 조용히 약화되었습니다. 미스율은 3개월 만에 8%에서 19%로 증가했습니다. 좋은 소식은 기관이 월별 성능 모니터링을 구현했고 드리프트가 조기에 감지되어 모델이 재교육되었다는 것입니다. 모니터링하지 않았다면 손실은 배가되었을 것입니다.

복사 가능한 템플릿 4개

1) 위험 목록:

귀하의 역할: AI 위험 관리자. 환각, 편견, 데이터 유출, 표류, 의존성, 설명 불가능성 등의 사용 사례에 대한 AI 관련 위험을 나열합니다. 각 위험에 대해 이 시나리오에서 발생할 수 있는 징후와 비즈니스 영향을 한 문장으로 작성합니다. 사용 영역: [텍스트]

2) 확률/영향 점수:

확률(1-5)과 영향(1-5)으로 점수를 매기고 곱하여 다음 위험의 우선순위를 지정합니다. 상위 3가지 위험에 우선순위를 두는 이유를 설명하세요.위험: [목록]

3) 완화 계획:

다음과 같은 우선순위 위험에 대한 실질적인 완화 조치를 제안합니다: [위험]. 각 조치에 대해 수행할 작업, 책임자, 위험 수준은 필수입니다. 적절한 경우 인간 감시, 데이터 익명화, 모니터링 및 공급업체 다양화를 사용합니다.

4) 위험 기반 감시 매트릭스:

다음 사용 영역을 위험 수준(낮음/중간/높음)에 할당하고 각 수준에 필요한 감독을 결정합니다. 사람의 승인이 필요한지, 기록이 유지되는지, 검사 빈도는 어떻게 됩니까? 용도: [목록]

약한 프롬프트 / 강한 프롬프트

약함: “이 AI 프로젝트의 위험은 무엇입니까?”
결론: 일반적인 위험 목록; 확률, 영향, 완화 없음 등을 결정할 수 없습니다.
Güçlü: "우리는 은행에서 대출 신청의 예비 평가에 AI를 사용할 것입니다(인간이 최종 결정을 내릴 것입니다). 이 시나리오와 관련된 위험(편향, 설명 불가능성, 환각, 데이터 개인 정보 보호)을 나열하고 가능성과 영향에 따라 각각 점수를 매기고 가장 중요한 세 가지에 대한 구체적인 완화 및 감독 요구 사항을 제안합니다. 또한 이것이 높은 위험으로 간주된다는 것이 규정 준수에 대해 무엇을 의미하는지 설명합니다.
결과: 시나리오별, 점수 매기기, 완화 및 규정 준수 관련 위험 분석.

일반적인 실수

  • 모든 이니셔티브에 동일한 감독을 적용합니다. 저위험 작업 속도를 늦추는 것은 고위험 작업을 무시하는 것만큼 해롭습니다. 감시는 위험 수준에 따라 이루어져야 합니다.
  • 환각을 "작은 실수"로 착각합니다. 고객에게 잘못된 출력이 발생할 경우 법적 책임을 질 수 있습니다.
  • 편견을 테스트하지 않습니다. 공정성 테스트 없이 배포된 모델은 소리 없는 차별을 낳을 수 있습니다.
  • 드리프트를 시청하지 않습니다. 한 번 잘 작동하는 모델은 영원히 잘 작동하지 않습니다. 지속적인 모니터링이 필요합니다.
  • 단일 공급업체에 고정. 출구 계획이 없으면 중독으로 인해 가격 및 접근 충격에 노출됩니다.
주의: 위험 관리는 한번에 끝나는 것이 아닙니다. 인공지능 시스템은 살아있는 시스템이다. 모델이 오늘 안전하다고 해서 내일도 안전할 것이라는 보장은 없습니다. 지속적인 모니터링, 정기 검사 및 명확한 킬 스위치는 모든 고위험 시스템의 일부가 되어야 합니다.

요약하면

AI는 기존 IT 위험 외에도 환각, 편견, 데이터 유출, 표류, 의존성, 설명 불가능성과 같은 고유한 위험을 추가합니다. 이러한 위험은 확률과 영향 측면에서 평가되고 우선순위가 지정되어야 하며 완화 조치를 통해 기관의 위험 성향 범위 내에서 유지되어야 합니다. 감시는 일관되지 않으며 위험 수준에 맞게 조정되어야 합니다. 위험성이 높은 결정에서는 최종 결정권이 사람들에게 있어야 합니다. 위험 관리는 지속적인 주기입니다. 모니터링과 통제 없이는 완전하지 않습니다. 다음 단원에서는 이러한 위험 규율을 영구적으로 만드는 거버넌스 및 정책 구조를 확립할 것입니다.

응용과제

AI 사용 사례를 선택하고 템플릿 1을 사용하여 특정 위험을 나열합니다. 가능성과 영향을 기준으로 각 위험에 점수를 매겨 가장 중요한 세 가지를 식별합니다. 이 세 가지 위험에 대해 필요한 구체적인 완화 조치와 감독 수준을 작성하십시오. 마지막으로 사용을 낮음/중간/높음 위험으로 분류하고 이로 인해 감독 요구 사항이 어떻게 변경되는지 확인합니다.

체크리스트

  • [ ] 인공지능 시나리오별 위험을 나열해봤습니다.
  • [ ] 각 위험의 가능성과 영향을 기준으로 점수를 매겼습니다.
  • [ ] 가장 심각한 위험에 대한 완화 조치를 정의했습니다.
  • [ ] 위험도에 따라 사용영역을 분류하였습니다.
  • [ ] 위험도에 따라 감시를 조정했습니다.
  • [ ] 편견과 드리프트에 대한 테스트/모니터링을 계획했습니다.
  • [ ] 고위험 시스템에 대한 차단 권한을 설정했습니다.