Dasar AI dalam syarikat: cara menyediakan organisasi anda untuk Akta AI EU
Kecerdasan Buatan (AI) berkembang dengan pantas dan telah diterapkan dalam operasi perniagaan seharian. Daripada alatan dan chatbot AI generatif kepada sistem yang digunakan untuk pengambilan pekerja, analitik pelanggan dan membuat keputusan, semakin banyak organisasi bergantung pada sistem AI, selalunya tanpa kejelasan sepenuhnya tentang kewajipan undang-undang dan organisasi yang disertakan dengannya.
Dengan Akta AI EU , perkara itu berubah secara asasnya. Organisasi dijangka membuat pilihan termaklum tentang penggunaan AI dan mengurus risiko yang berkaitan secara aktif. Artikel ini menerangkan cara membangunkan dasar AI yang praktikal, boleh dilaksanakan dan teguh dari segi undang-undang, supaya organisasi anda bersedia untuk Akta AI EU dan terus mematuhi peraturan sedia ada seperti Peraturan Perlindungan Data Umum (GDPR).
Apakah dasar AI dan mengapa ia perlu?
Dasar AI ialah satu set peraturan dalaman yang mentakrifkan bagaimana, mengapa dan dalam keadaan apa AI boleh digunakan dalam organisasi. Ia menyediakan panduan untuk pekerja dan membantu pihak pengurusan mengekalkan pengawasan dan kawalan seiring dengan perkembangan teknologi.
AI tidak lagi terhad kepada jabatan IT atau syarikat teknologi besar. Banyak ciri AI terbina dalam perisian sedia ada, seperti sistem CRM, alat HR dan platform pemasaran. Pekerja juga kerap bereksperimen dengan alat AI awam atas inisiatif mereka sendiri. Tanpa langkah berjaga-jaga yang jelas, ini boleh menyebabkan pelanggaran privasi, diskriminasi, kekurangan ketelusan atau proses membuat keputusan yang cacat.
Akta AI EU dan GDPR mengenakan tanggungjawab yang jelas ke atas organisasi. Ini termasuk kewajipan yang berkaitan dengan pengurusan risiko, penggunaan data, pengawasan manusia dan ketelusan. Dasar AI yang direka bentuk dengan baik membantu menterjemahkan keperluan tersebut ke dalam amalan seharian.
Kerangka kerja perundangan: Akta AI EU, GDPR dan undang-undang pekerjaan
Akta AI EU mengikuti pendekatan berasaskan risiko. Sistem AI dikelaskan kepada kategori yang berbeza, daripada risiko minimum hingga risiko yang tidak boleh diterima. Bagi kegunaan AI berisiko tinggi, seperti sistem untuk pengambilan dan pemilihan, pemarkahan kredit atau keputusan lain yang mempunyai kesan ketara terhadap individu, keperluan yang ketat dikenakan.
Keperluan ini merangkumi, antara lain, pengurusan risiko dan dokumentasi, kualiti dan asal usul data, ketelusan mengenai cara sistem berfungsi dan batasannya, dan pengawasan manusia yang berkesan dengan keupayaan untuk campur tangan. Amalan AI tertentu dilarang sama sekali, termasuk bentuk AI manipulatif tertentu dan pemarkahan sosial.
Di samping itu, GDPR kekal terpakai sepenuhnya. Prinsip teras seperti pengurangan data, kesahan, keselamatan dan sekatan ke atas pembuatan keputusan automatik amat relevan apabila sistem AI memproses data peribadi. Undang-undang pekerjaan dan peraturan perlindungan pengguna juga mungkin terpakai, contohnya dalam AI berkaitan HR atau aplikasi AI yang berhadapan dengan pelanggan. Dasar AI menghubungkan keperluan undang-undang ini dengan operasi perniagaan harian.
Tujuan dan skop dasar AI yang kukuh
Dasar AI yang berkesan bukanlah dokumen teori; ia adalah panduan praktikal untuk sesiapa sahaja yang bekerja dengan AI. Ia harus menjelaskan mengapa organisasi menggunakan AI, apa yang ingin dicapai, risiko yang timbul dan bagaimana pekerja dijangka menggunakan alat AI secara bertanggungjawab.
Menentukan skop adalah penting. Dasar tersebut harus menyatakan jabatan yang diuruskannya, seperti HR, pemasaran, khidmat pelanggan, kewangan, operasi dan penyelidikan dan pembangunan. Ia juga harus menjelaskan jenis sistem yang termasuk di bawah dasar tersebut, termasuk perisian AI yang dibeli, model dalaman, alat AI generatif, chatbot, alat pemarkahan dan sistem cadangan. Akhir sekali, ia harus menangani sama ada dan di bawah syarat apa eksperimen individu dengan alat AI awam dibenarkan.
Komponen utama dasar AI
Dasar AI harus bermula dengan definisi yang jelas, selaras dengan konsep AI yang luas di bawah Akta AI EU, tetapi ditulis dalam bahasa yang boleh difahami oleh pekerja. Kakitangan harus dapat mengenali bila mereka menggunakan sistem AI yang termasuk dalam dasar tersebut. Contoh praktikal mengikut domain, seperti HR, interaksi pelanggan dan proses dalaman, membantu merealisasikannya.
Dasar tersebut kemudiannya harus membezakan antara penggunaan AI yang dibenarkan, penggunaan terhad tertakluk kepada syarat dan penggunaan yang dilarang. Penggunaan yang dilarang termasuk amalan AI yang diklasifikasikan sebagai risiko yang tidak boleh diterima di bawah Akta AI EU. Bagi kes penggunaan berisiko terhad, dasar tersebut mungkin mengenakan syarat seperti kewajipan ketelusan atau kelulusan terlebih dahulu. Penggunaan yang dibenarkan boleh dikaitkan dengan perlindungan seperti penilaian risiko, DPIA dan langkah teknikal dan organisasi tambahan.
Tadbir urus merupakan satu lagi elemen teras. Dasar ini harus menentukan dengan jelas siapa yang bertanggungjawab sepenuhnya terhadap pematuhan AI, siapa yang diberi kuasa untuk memilih atau melaksanakan aplikasi AI baharu dan siapa yang menyelia pematuhan dan pengendalian insiden. Pemilihan vendor dan pengurusan pembekal juga penting. Organisasi harus menilai sama ada penyedia boleh memenuhi keperluan Akta AI EU dan memastikan kewajipan tersebut dicerminkan dengan betul dalam kontrak.
Data, privasi, keselamatan dan ketelusan
Oleh kerana AI bergantung pada data, dasar tersebut harus menentukan data yang mungkin atau tidak mungkin diproses melalui sistem AI. Ia harus menangani pengurangan data, anonimisasi atau nama samaran jika sesuai, tempoh pengekalan dan pemisahan data latihan daripada data pengeluaran. Bagi sistem berisiko tinggi, penilaian gabungan sering diperlukan yang mempertimbangkan kedua-dua Akta AI EU dan GDPR.
Sistem AI dan data yang menjadi asasnya mesti dijamin dengan betul. Dasar tersebut harus menerangkan bagaimana hak akses disusun, bagaimana penggunaan direkodkan dan dipantau, serta bagaimana insiden dan pelanggaran data dikendalikan.
Akta AI EU memerlukan ketelusan apabila individu berinteraksi dengan sistem AI atau apabila kandungan dijana oleh AI. Oleh itu, dasar ini mungkin memerlukan pekerja, pelanggan dan pihak berkepentingan lain dimaklumkan apabila AI digunakan, termasuk ciri dan batasan utama.
Pengawasan manusia, berat sebelah dan kualiti keputusan
Bagi sistem AI yang mempunyai impak yang ketara terhadap individu, pengawasan manusia adalah penting. Dasar ini harus menyatakan bila pengawasan manusia atau pembuatan keputusan manusia adalah wajib dan bagaimana pengawasan ini dilaksanakan dalam praktik. Adalah juga dinasihatkan untuk menguji sistem AI secara berkala untuk berat sebelah, kadar ralat dan akibat yang tidak diingini, terutamanya dalam bidang seperti HR dan onboarding pelanggan.
Latihan dan literasi AI
Akta AI EU mewajibkan organisasi untuk mempromosikan literasi AI. Oleh itu, dasar AI harus merangkumi kerangka latihan dengan tahap asas untuk semua pekerja dan latihan yang lebih lanjut untuk peranan tertentu seperti HR, IT, pasukan data dan pengurusan. Kemas kini berkala diperlukan untuk mengikuti perkembangan teknologi dan perundangan.
Daripada inventori awal kepada dasar AI yang matang
Dasar AI yang boleh dilaksanakan biasanya dibangunkan secara berperingkat. Pertama, organisasi mengenal pasti aplikasi AI yang sedang digunakan, termasuk ciri AI yang terbenam dalam perisian dan alatan sedia ada yang diguna pakai oleh pekerja. Seterusnya, aplikasi ini dikelaskan mengikut risiko. Penilaian risiko perundangan dan organisasi menyusul, selepas itu dasar AI digubal dan diselaraskan dengan rangka kerja privasi, keselamatan maklumat dan HR sedia ada. Dasar ini kemudiannya dilaksanakan dalam proses, kontrak dan sistem. Akhir sekali, latihan, komunikasi, pemantauan dan kemas kini berkala memastikan dasar tersebut kekal berkesan dari semasa ke semasa.
Kesimpulan
Akta AI EU menjelaskan bahawa eksperimen ad hoc atau tidak berstruktur dengan AI tidak lagi mampan. Organisasi yang melabur lebih awal dalam dasar AI yang direka bentuk dengan baik dapat mengurangkan risiko perundangan dan membina kepercayaan dengan pekerja, pelanggan dan pengawal selia.
Adakah anda ingin tahu sama ada organisasi anda bersedia untuk Akta AI EU, atau adakah anda memerlukan sokongan untuk merangka atau melaksanakan dasar AI? Hubungi Law & MoreKami gembira dapat membantu.
Soalan Lazim
Adakah dasar AI wajib di bawah Akta AI EU?
Akta AI EU tidak secara eksplisit mewajibkan organisasi mempunyai dokumen bertajuk "dasar AI". Walau bagaimanapun, dalam praktiknya, dasar AI adalah penting untuk menunjukkan pematuhan terhadap obligasi yang dikenakan oleh Akta AI dan GDPR, seperti pengurusan risiko, pengawasan manusia, ketelusan dan literasi AI.
Organisasi manakah yang tertakluk kepada Akta AI EU?
Akta AI EU terpakai kepada hampir semua organisasi yang membangun, meletakkan di pasaran atau menggunakan sistem AI dalam Kesatuan Eropah. Ini bukan sahaja merangkumi syarikat teknologi, tetapi juga majikan, penyedia perkhidmatan dan organisasi yang menggunakan AI dalam HR, pemasaran, interaksi pelanggan, kewangan atau proses membuat keputusan.
Adakah Akta AI EU terpakai jika kita hanya menggunakan perisian standard sedia ada?
Ya. Walaupun fungsi AI dibenamkan dalam perisian pihak ketiga, organisasi yang menggunakan sistem tersebut tetap bertanggungjawab terhadap penggunaannya. Bergantung pada vendor tidak menghapuskan kewajipan pengguna di bawah Akta AI EU dan GDPR.
Apakah perbezaan antara sistem AI berisiko rendah, terhad dan tinggi?
Akta AI EU mengklasifikasikan sistem AI berdasarkan tahap risiko yang ditimbulkannya kepada hak dan kepentingan asas individu. AI berisiko tinggi termasuk sistem yang digunakan untuk pengambilan dan pemilihan, penilaian pekerja, penilaian kelayakan kredit atau akses kepada perkhidmatan penting. Sistem ini tertakluk kepada keperluan yang jauh lebih ketat.
Adakah semua aplikasi AI perlu dinilai terlebih dahulu?
Dalam praktiknya, ya. Organisasi harus menginventori dan menilai aplikasi AI sebelum penggunaan dan mengklasifikasikannya mengikut risiko. Bagi AI berisiko tinggi, penilaian menyeluruh diperlukan, selalunya digabungkan dengan Penilaian Impak Perlindungan Data di bawah GDPR.
Bagaimanakah dasar AI berkaitan dengan GDPR?
Akta AI EU dan GDPR saling melengkapi. Walaupun Akta AI memberi tumpuan kepada tadbir urus, pengurusan risiko dan fungsi sistem AI, GDPR mengawal selia pemprosesan data peribadi. Dasar AI yang berkesan mengintegrasikan kedua-dua rangka kerja dan memastikan pematuhan yang konsisten.
Adakah Penilaian Impak Perlindungan Data sentiasa diperlukan semasa menggunakan AI?
Tidak selalu, tetapi kerap. Jika sistem AI memproses data peribadi dan berkemungkinan mengakibatkan risiko tinggi kepada individu, DPIA adalah wajib di bawah GDPR. Dalam kes AI berisiko tinggi di bawah Akta AI EU, DPIA selalunya tidak dapat dielakkan dalam praktiknya.
Bolehkah sistem AI membuat keputusan autonomi tentang pekerja atau pelanggan?
Hanya di bawah syarat-syarat yang ketat. GDPR menyekat pembuatan keputusan automatik sepenuhnya dan Akta AI EU memerlukan pengawasan manusia yang bermakna untuk sistem AI berisiko tinggi. Dalam banyak kes, manusia mesti berupaya untuk campur tangan, menyemak atau mengatasi keputusan yang dipacu AI.
Bolehkah dasar AI menyekat penggunaan alatan AI awam oleh pekerja?
Ya. Salah satu tujuan utama dasar AI adalah untuk menentukan sama ada dan dalam keadaan apa pekerja boleh menggunakan alat AI awam. Ini biasanya termasuk peraturan tentang memasukkan maklumat sulit, data peribadi atau maklumat perniagaan yang sensitif.
Siapakah yang bertanggungjawab untuk mematuhi dasar AI?
Dasar AI harus memperuntukkan tanggungjawab dengan jelas untuk pematuhan AI. Tanggungjawab muktamad biasanya terletak pada pengurusan kanan atau lembaga, dengan peranan penting untuk perundangan, pematuhan, IT dan HR. Tanpa tadbir urus yang jelas, pengawasan yang berkesan tidak mungkin berlaku.
Apakah risiko jika sesebuah organisasi tidak mempunyai dasar AI?
Ketiadaan dasar AI meningkatkan risiko ketidakpatuhan terhadap Akta AI EU dan GDPR. Ini boleh mengakibatkan denda yang besar, langkah penguatkuasaan, kerosakan reputasi dan potensi liabiliti sivil. Ia juga menjadikannya lebih sukar untuk menunjukkan tadbir urus AI yang bertanggungjawab kepada pengawal selia.
Berapa kerapkah dasar AI perlu dikaji semula?
Dasar AI tidak boleh dianggap sebagai dokumen statik. Semakan berkala adalah perlu, terutamanya apabila sistem AI baharu diperkenalkan, perubahan perundangan atau panduan kawal selia, atau insiden berlaku. Semakan tahunan sering dianggap sebagai minimum.
Adakah literasi AI diperlukan untuk semua pekerja?
Akta AI EU mewajibkan organisasi mengambil langkah untuk menggalakkan literasi AI. Ini tidak bermakna setiap pekerja mesti menjadi pakar teknikal, tetapi mereka harus memahami apa itu AI, bagaimana ia digunakan dalam organisasi dan risiko yang terlibat.
Bilakah masa yang sesuai untuk mendapatkan nasihat guaman?
Nasihat undang-undang amat dinasihatkan apabila menggunakan sistem AI berisiko tinggi, apabila terdapat ketidakpastian tentang kesahihan aplikasi tertentu, atau apabila timbul persoalan mengenai penguatkuasaan, audit atau liabiliti. Semakan undang-undang awal boleh mencegah tindakan pembetulan yang mahal kemudian hari.



