Týden v jedné větě

Nákup systému AI nepřenáší vaše povinnosti v oblasti souladu na dodavatele. Podle EU AI Act nesou zavádějící subjekty vlastní odpovědnost nezávisle na tom, kdo technologii vytvořil.

Co nařízení skutečně říká

Nařízení jasně rozlišuje mezi dvěma rolemi: poskytovateli a zavádějícími subjekty.

Poskytovatel systém AI vyvíjí nebo uvádí na trh.

Zavádějící subjekt tento systém používá v profesionálním kontextu.

Většina organizací, které dnes používají podnikové nástroje AI, jsou zavádějící subjekty.

Podle článku 26 mají zavádějící subjekty vlastní povinnosti nezávislé na povinnostech dodavatele. Patří mezi ně:

• používání systému v souladu s pokyny poskytovatele

• zajištění smysluplného lidského dohledu

• zajištění, že vstupní data jsou relevantní a vhodná pro daný účel

• uchovávání automatizovaných protokolů

• aktivní monitorování fungování systému

• hlášení závažných incidentů

Jedním z nejčastějších mylných předpokladů v podnikové AI governance je dnes domněnka, že obtížná část leží výhradně na dodavateli.

Neleží.

Certifikace poskytovatele, auditní důkazy ani posuzování shody nenahrazují provozní odpovědnosti vaší organizace jako zavádějícího subjektu.

Zdroj: artificialintelligenceact.eu – článek 3, článek 26

Co to znamená pro vaši firmu

Mnoho nákupních a compliance týmů dnes přeceňuje odpovědnost na straně dodavatele.

Roste předpoklad, že nákup od velkého dodavatele podnikové platformy přenáší provozní odpovědnost směrem k němu. V praxi nařízení takto nefunguje.

Vaše smlouva s dodavatelem vás pravděpodobně nechrání.

I když smlouva s dodavatelem obsahuje široké formulace o souladu, vaše organizace stále potřebuje vlastní:

• proces dohledu

• eskalační proces

• odůvodnění klasifikace

• schopnost monitorování

• proces řízení incidentů

• důkazní stopu

Soulad nelze provozně outsourcovat.

Ani interní zavedení nejsou vyňata.

Pokud firma používá vysoce rizikovou AI interně pro:

• monitorování zaměstnanců

• přidělování zdrojů

• rozhodování o pracovní síle

• interní skórování

• provozní doporučení

...povinnosti zavádějícího subjektu se stále uplatňují.

Většina firem se dnes silně zaměřuje na kontrolu v nákupní fázi a nedostatečně investuje do provozní governance po zavedení. Tato nerovnováha se stane závažným problémem, jakmile vzroste vymáhací činnost.

Pět důkazních mezer, které je vhodné zkontrolovat okamžitě

  1. Máme jmenovitě určenou osobu vykonávající dohled pro každý vysoce rizikový systém?
  1. Dokážeme přistoupit k automatizovaným protokolům a uchovávat je?
  1. Existuje dokumentovaný eskalační proces?
  1. Zdokumentovali jsme odůvodnění klasifikace?
  1. Máme proces hlášení závažných incidentů?

Požadavek na posouzení dopadu na základní práva je další oblastí, kterou mnoho organizací dosud plně nevyhodnotilo.

Některé zavádějící subjekty, zejména ve finančním a pojišťovacím sektoru a v kontextu veřejných služeb, mohou potřebovat formální FRIA před zavedením.

Úkol na tento týden

Zkontrolujte smlouvy se svými hlavními dodavateli AI.

Konkrétně zkontrolujte:

• klauzule o odpovědnosti za soulad

• rozdělení odpovědnosti

• přístup k protokolům

• auditní práva

• odpovědnosti za hlášení incidentů

• formulace týkající se aktu o umělé inteligenci

Pokud smlouva mlčí, vaše organizace nese povinnost zavádějícího subjektu i tak.

Pak porovnejte text smlouvy se svým skutečným interním procesem governance.

V mnoha firmách si tyto dvě skutečnosti dnes neodpovídají.

Další čtení

Článek 26 – povinnosti zavádějících subjektů:

artificialintelligenceact.eu/article/26

EU AI Act Compliance Checker:

artificialintelligenceact.eu/assessment/eu-ai-act-compliance-checker

EU AI Act Timeline:

artificialintelligenceact.eu/implementation-timeline

Příští úterý

Jak vymáhání skutečně vypadá, jakmile vnitrostátní orgány začnou vyšetřovat zavedení AI, která nejsou v souladu s předpisy.