收益:
- 认识到欧盟人工智能法的四个风险类别和禁止的做法
- 合理评估用途所属的风险类别
- 了解为什么高风险和通用人工智能负债会影响土耳其公司
将于2024年生效的欧盟人工智能法案(EU AI Act)是全球首个全面的人工智能法规,其影响远远超出了欧盟边界。该法律可能对总部位于土耳其但服务于欧盟市场、拥有欧盟客户或向欧盟销售产品的公司具有直接约束力。在本单元中,您将学习法律的基本逻辑——基于风险的方法——包括四个类别、禁止的行为和高风险责任;我们将尝试评估某个用法属于哪个范围。
基本思想:风险越高,规则越严格
欧盟人工智能法并未将所有人工智能混为一谈。它根据人工智能系统的潜在危害将其分为四类,并对每一类施加不同的义务。音乐推荐不会带来与招聘筛选系统相同的风险;法律并不对他们适用同样的规则。这种基于风险的方法是法律的支柱。
风险等级
含义
例子
规则
禁止(不可接受)
对基本权利的公开威胁
社会评分、潜意识操纵
全面禁止
高风险
严重影响人类生活
招聘、信贷、医疗保健、教育、关键基础设施
严格责任
有限风险
需要透明度
聊天机器人、深度造假、人工智能内容
信息为必填项
风险最小
风险微不足道
垃圾邮件过滤、游戏AI、推荐引擎
免费
禁止的应用程序:红线
人工智能的某些用途被认为非常有害,以至于无论风险降低多少都无法发布。这些属于禁止(不可接受的风险)类别:
- 国家支持的社会评分(根据人们的行为/特征对他们进行评分并使其处于不利地位)。
- 操纵人们潜意识并造成伤害的系统。
- 利用年龄和残疾等漏洞的系统。
- 某些实时生物特征识别和大规模监视应用(极少数例外)。
- 具体应用例如工作场所和教育中的情绪识别。
注意:某种用途属于“禁止”类别这一事实并不是说“我有充分的理由”就可以克服的障碍。这些做法是完全禁止的;即使采取降低风险措施也无法释放。首先要检查的是该项目是否包含在此列表中。
高风险负债
高风险系统不被禁止,但须遵守严格的条件。典型的高风险领域:招聘和员工管理、信贷和保险、教育和考试评估、医疗保健、关键基础设施、执法和移民。这些系统中的典型义务:
- 建立和维护风险管理体系。
- 数据质量和偏差管理(训练数据的代表性和准确性)。
- 技术文档和记录保存(可追溯性)。
- 透明度并向用户提供信息。
- 人类控制(人类干预和推翻的能力)。
- 准确性、稳健性和网络安全保证。
通用人工智能 (GPAI) 义务
该法律对通用人工智能模型(GPAI)(即多用途基础模型,如大型语言模型)以及个人用途施加了特定的透明度和记录义务:提供训练数据摘要、版权合规政策、对具有系统风险的模型进行额外评估。如果一个组织将这些模型嵌入到自己的产品中,其中一些责任可能会反映在链条中。
三个迷你箱子
案例 1 — 招聘筛选(高风险)。伊兹密尔的一家软件公司开发了一个为欧盟公司服务的招聘平台;系统自动对候选人进行评分和淘汰。这是法律明确认为高风险的领域。公司;必须满足数据质量、偏差测试、人工审核和记录义务。 “我们在土耳其,它对我们没有约束力”这一论点无效;由于该系统用于欧盟市场,因此适用法律。
案例 2 — 客户聊天机器人(有限风险)。一家电子商务网站部署了一个为其欧盟客户提供服务的聊天机器人。这属于有限风险类别;主要义务是透明度:必须清楚地告知用户“您正在与人工智能交谈”。隐瞒这一点属于违法行为;指定一下就足够了。
情况3——接近禁线。一家零售连锁店希望通过商店摄像头分析顾客的情绪反应,并给出“潜在扒手”评分。这属于情感识别和评分维度的禁止/极高风险区域。法律团队在设计阶段终止项目;显然,即使采取降低风险的措施也无法实施。
提示:开始一个新的人工智能项目时的第一个问题是“这有什么用处?”而是“这属于什么风险类别?”应该是。首先进行分类可以避免在稍后将被取消的项目上浪费资源。
可复制模板
模板 1 — 风险类别初步评估:“根据欧盟人工智能法预先评估以下人工智能用途:[描述用途]。说明其可能属于哪个风险类别(禁止/高/限制/最小),并提供合理理由。将您不确定的点标记为“需要法律确认”;不要做出明确的法律判断。”
模板 2 — 禁止的应用程序扫描:“仅根据‘欧盟人工智能法案禁止的应用程序’列表扫描以下项目构想:[描述该项目]。在社交评分、潜意识操纵、漏洞利用、未经授权的生物识别监视、情感识别方面是否存在风险?在每个标题中写下是/否以及理由。”
模板 3 — 高风险责任清单:“对于这种高风险的人工智能用途,[描述用途]创建了一个跨越六个责任标题(风险管理、数据质量、文档、透明度、人工审计、稳健性)的‘我们当前的情况,缺少什么’表格。在每一行中建议具体的行动。”
模板 4 — 透明度通知(有限风险):“对于为欧盟用户提供服务的聊天机器人,请编写一个简短的‘您正在与 AI 交谈’通知,以显示给用户。简单、令人放心,最多 2 句话。包括切换到人工代理的选项。”
弱提示/强提示
弱:“欧盟人工智能法与我们有关吗?”-> 模型给出了一般性答案;它不会对您的具体用途进行分类,也不会评估您与欧盟市场的联系。 GÜÇLÜ:“我们是一家总部位于伊兹密尔的公司,我们向德国的一家公司出售招聘和筛选人工智能。根据欧盟人工智能法,这种用途属于什么风险级别,我们承担哪些义务,为什么在土耳其不能免除我们的责任?请在您不确定的地方标记出来。” -> 该模型会生成特定于上下文的分类和责任列表。
常见错误
- 认为“我们在土耳其,欧盟法律对我们没有约束力”;不过,触及欧盟市场就足够了。
- 项目开发后进行风险分类;然而,这应该首先完成。
- 将禁止的做法误认为是可以通过“充分理由”克服的障碍。
- 绕过有限风险系统中的透明度报告(使机器人看起来像人类)。
- 忽视高风险责任的人工审计和偏见管理。
- 忽视通用人工智能(GPAI)的责任可能会在整个链条中产生影响。
- 与 KVKK 互换欧盟人工智能法;它们不同但互补。
综上所述
- 欧盟人工智能法采取基于风险的方法,将人工智能分为四类:禁止类、高级类、限制类、最低类。
- 即使风险降低,禁止的行为(社交评分、操纵等)也不能被释放。
- 高风险系统;它受到风险管理、数据质量、人力控制和文档等严格义务的约束。
- 在有限风险系统中,主要义务是透明度(报告存在人工智能)。
- 接触欧盟市场的土耳其公司也受到该法律的影响;分类应该在项目一开始就进行。
应用任务
考虑您的组织(或虚构公司)可能在欧盟市场中使用的三种不同的人工智能用途。将每个风险类别归入欧盟人工智能法案的四个风险类别之一,并写下您的理由。将您发现风险最高的用途的六项高风险义务放入控制图中:填写“当前状态”和“不完整/行动”列。编写一份透明度声明,该声明将向用户显示,用于属于有限风险类别的用途。最后,如果您的任何用途接近禁止线,请注意这一点及其原因。
清单
- [ ] 我将人工智能的每次使用归为四个风险类别之一。
- [ ] 我根据禁止的应用程序列表扫描了我的项目。
- [ ] 我为高风险使用创建了责任控制图。
- [ ] 我将人工审核和偏见管理纳入义务中。
- [ ] 我已经准备了一份用于有限风险使用的透明度声明。
- [ ] 我明白为什么我的欧盟市场联系触发了法律。
- [ ] 我在项目开始时进行风险分类,而不是在项目结束时进行。