Týden v jedné větě
Nákup systému AI nepřenáší vaše povinnosti v oblasti souladu na dodavatele. Podle EU AI Act nesou zavádějící subjekty vlastní odpovědnost nezávisle na tom, kdo technologii vytvořil.
Co nařízení skutečně říká
Nařízení jasně rozlišuje mezi dvěma rolemi: poskytovateli a zavádějícími subjekty.
Poskytovatel systém AI vyvíjí nebo uvádí na trh.
Zavádějící subjekt tento systém používá v profesionálním kontextu.
Většina organizací, které dnes používají podnikové nástroje AI, jsou zavádějící subjekty.
Podle článku 26 mají zavádějící subjekty vlastní povinnosti nezávislé na povinnostech dodavatele. Patří mezi ně:
• používání systému v souladu s pokyny poskytovatele
• zajištění smysluplného lidského dohledu
• zajištění, že vstupní data jsou relevantní a vhodná pro daný účel
• uchovávání automatizovaných protokolů
• aktivní monitorování fungování systému
• hlášení závažných incidentů
Jedním z nejčastějších mylných předpokladů v podnikové AI governance je dnes domněnka, že obtížná část leží výhradně na dodavateli.
Neleží.
Certifikace poskytovatele, auditní důkazy ani posuzování shody nenahrazují provozní odpovědnosti vaší organizace jako zavádějícího subjektu.
Zdroj: artificialintelligenceact.eu – článek 3, článek 26
Co to znamená pro vaši firmu
Mnoho nákupních a compliance týmů dnes přeceňuje odpovědnost na straně dodavatele.
Roste předpoklad, že nákup od velkého dodavatele podnikové platformy přenáší provozní odpovědnost směrem k němu. V praxi nařízení takto nefunguje.
Vaše smlouva s dodavatelem vás pravděpodobně nechrání.
I když smlouva s dodavatelem obsahuje široké formulace o souladu, vaše organizace stále potřebuje vlastní:
• proces dohledu
• eskalační proces
• odůvodnění klasifikace
• schopnost monitorování
• proces řízení incidentů
• důkazní stopu
Soulad nelze provozně outsourcovat.
Ani interní zavedení nejsou vyňata.
Pokud firma používá vysoce rizikovou AI interně pro:
• monitorování zaměstnanců
• přidělování zdrojů
• rozhodování o pracovní síle
• interní skórování
• provozní doporučení
...povinnosti zavádějícího subjektu se stále uplatňují.
Většina firem se dnes silně zaměřuje na kontrolu v nákupní fázi a nedostatečně investuje do provozní governance po zavedení. Tato nerovnováha se stane závažným problémem, jakmile vzroste vymáhací činnost.
Pět důkazních mezer, které je vhodné zkontrolovat okamžitě
- Máme jmenovitě určenou osobu vykonávající dohled pro každý vysoce rizikový systém?
- Dokážeme přistoupit k automatizovaným protokolům a uchovávat je?
- Existuje dokumentovaný eskalační proces?
- Zdokumentovali jsme odůvodnění klasifikace?
- Máme proces hlášení závažných incidentů?
Požadavek na posouzení dopadu na základní práva je další oblastí, kterou mnoho organizací dosud plně nevyhodnotilo.
Některé zavádějící subjekty, zejména ve finančním a pojišťovacím sektoru a v kontextu veřejných služeb, mohou potřebovat formální FRIA před zavedením.
Úkol na tento týden
Zkontrolujte smlouvy se svými hlavními dodavateli AI.
Konkrétně zkontrolujte:
• klauzule o odpovědnosti za soulad
• rozdělení odpovědnosti
• přístup k protokolům
• auditní práva
• odpovědnosti za hlášení incidentů
• formulace týkající se aktu o umělé inteligenci
Pokud smlouva mlčí, vaše organizace nese povinnost zavádějícího subjektu i tak.
Pak porovnejte text smlouvy se svým skutečným interním procesem governance.
V mnoha firmách si tyto dvě skutečnosti dnes neodpovídají.
Další čtení
Článek 26 – povinnosti zavádějících subjektů:
artificialintelligenceact.eu/article/26
EU AI Act Compliance Checker:
artificialintelligenceact.eu/assessment/eu-ai-act-compliance-checker
EU AI Act Timeline:
artificialintelligenceact.eu/implementation-timeline
Příští úterý
Jak vymáhání skutečně vypadá, jakmile vnitrostátní orgány začnou vyšetřovat zavedení AI, která nejsou v souladu s předpisy.