UA UA
Як провести аудит ваших систем штучного інтелекту до настання терміну, встановленого Законом ЄС про штучний інтелект
ШІ Аудит

Як провести аудит ваших систем штучного інтелекту до настання терміну, встановленого Законом ЄС про штучний інтелект

Закон ЄС про штучний інтелект (The EU AI Act) змінює розуміння поняття «відповідність вимогам» для компаній-розробників програмного забезпечення. Він підвищує вимоги до організацій, що розробляють та впроваджують системи штучного інтелекту, особливо тих, що працюють у категоріях високого ризику. Перш ніж ключові зобов’язання набудуть чинності, компаніям необхідний структурований підхід для перевірки своїх систем, виявлення прогалин та визначення пріоритетності необхідних виправлень. Саме тут на допомогу приходить аудит систем штучного інтелекту.

Почніть з визначення сфери застосування: які системи належать до категорії високого ризику?

Ваш аудит повинен розпочатися з класифікації: з’ясування, які системи ШІ належать до категорії високого ризику і, отже, підпадають під найсуворіші зобов’язання.

Згідно із Законом ЄС про ШІ, до систем ШІ високого ризику належать переважно:

  • ШІ, що використовується як компонент безпеки продуктів або як самі продукти, на які поширюється галузеве законодавство ЄС, зазначене в Додатку I (наприклад, певні медичні пристрої, промислове обладнання), що вимагають оцінки відповідності третьою стороною
  • ШІ, що використовується у чутливих випадках застосування, зазначених у Додатку III, таких як працевлаштування, кредитний рейтинг, доступ до основних послуг, правоохоронна діяльність, освіта, міграція або біометрична ідентифікація, особливо коли рішення можуть суттєво вплинути на здоров’я, безпеку або основні права.

Комісія опублікувала практичні рекомендації та приклади, щоб допомогти організаціям визначити, чи належить система штучного інтелекту до категорії високого ризику.

Уточніть свою роль

Закон про ШІ розмежовує постачальників (providers) і користувачів (deployers) систем штучного інтелекту, а ваші обов’язки та перелік перевірок під час аудиту залежать від того, яку саме роль ви виконуєте.

  • Постачальники розробляють та розміщують на ринку ЄС системи ШІ з високим рівнем ризику або вводять їх в експлуатацію, включаючи суб’єктів з-поза меж ЄС, результати роботи ШІ яких використовуються на території ЄС. Вони несуть відповідальність за відповідність на етапі проєктування (управління ризиками, управління даними, документація, надійність), оцінку відповідності та реєстрацію в базі даних ЄС.
  • Користувачі використовують системи ШІ з високим рівнем ризику у своїй діяльності, наприклад, кадрові підрозділи, що застосовують інструменти ШІ для відбору резюме, або банки, що використовують механізми ШІ для кредитного рейтингування. Вони повинні забезпечити належне використання, призначити людський нагляд, контролювати якість вхідних даних, вести журнали, інформувати працівників та осіб, яких це стосується, а в деяких випадках проводити оцінку впливу на основні права.

На практиці одна компанія може бути одночасно і постачальником, і користувачем: наприклад, постачальник послуг SaaS, який розробляє інструмент найму на основі ШІ (постачальник), та його власний відділ кадрів, який використовує цей інструмент для внутрішнього підбору персоналу (користувач).

Створіть або протестуйте систему управління ризиками ШІ

Для ШІ з високим рівнем ризику система управління ризиками, що охоплює весь життєвий цикл, є основною юридичною вимогою.

Система управління ризиками, що відповідає вимогам, повинна:

  • Виявляти обґрунтовано передбачувані ризики для здоров’я, безпеки та основних прав у разі використання ШІ за призначенням, а також передбачувані сценарії зловживання.
  • Визначати структуровані заходи щодо зменшення ризиків (технічні засоби контролю, захисні заходи на рівні процесів, людський нагляд, шляхи ескалації) та пов’язувати їх із конкретними ризиками.
  • Враховувати дані моніторингу після виведення на ринок (звіти про інциденти, скарги, аномалії в роботі) для ітеративного оновлення оцінок ризиків з плином часу.

Під час аудиту слід перевірити реєстри ризиків, журнали інцидентів, політики управління та процедури ескалації, щоб підтвердити, що вони охоплюють заборонені практики, ризики упередженості та дискримінації, загрози кібербезпеки та сценарії неправомірного використання, а також чітко визначені відповідальні особи за моніторинг та усунення порушень.

Перевірте управління даними та якість вхідних даних

Закон про штучний інтелект встановлює конкретні зобов’язання щодо управління даними, як щодо даних для навчання моделей (для постачальників), так і щодо вхідних даних, які використовуються під час роботи системи (для користувачів).

Для постачальників аудит має перевірити, чи:

  • набори даних для навчання, валідації та тестування є релевантними, достатньо репрезентативними та, наскільки це можливо, вільними від помилок і упереджень з огляду на передбачуване призначення системи;
  • належним чином задокументовано джерела даних, етапи попередньої обробки та заходи з виявлення, запобігання й усунення упередженості, зокрема демографічної та соціально-економічної.

Для користувачів, які контролюють вхідні дані, аудит має підтвердити, що:

  • вхідні дані є релевантними та достатньо репрезентативними, а також існують механізми для виявлення аномалій або дрейфу даних, які можуть негативно вплинути на продуктивність чи справедливість системи;
  • обробка всіх даних відповідає вимогам GDPR, ePrivacy та галузевим нормам, зокрема, передбачає проведення оцінки впливу на захист даних (DPIA), якщо це необхідно (наприклад, у разі масштабного профілювання чи обробки чутливих даних).

Перевірте прозорість, людський нагляд та інформування користувачів

Прозорість і змістовний людський нагляд є ключовими принципами AI Act, тому відповідні обов’язки покладаються як на постачальників, так і на користувачів систем ШІ.

Постачальники повинні:

  • надавати чіткі інструкції з використання, у яких описано можливості, обмеження та характеристики продуктивності системи;
  • проєктувати високоризикові системи таким чином, щоб оператори могли розуміти їхні результати, за потреби скасовувати рішення або зупиняти роботу системи.

Користувачі повинні:

  • призначати навчених і компетентних фахівців для здійснення людського нагляду та надавати їм чіткі рекомендації щодо того, коли необхідно втручатися в роботу системи або призупиняти її використання;
  • інформувати працівників про використання високоризикової системи ШІ на робочому місці, а також повідомляти людей, коли рішення, що їх стосуються, приймаються або підтримуються такими системами, відповідно до вимог статті 50 щодо прозорості.

Перевірте ведення журналів, зберігання записів і документацію

AI Act вимагає належного ведення журналів подій (logging) і технічної документації, щоб забезпечити можливість відстеження роботи систем та ефективного регуляторного нагляду.

Для постачальників аудит має підтвердити, що:

  • технічна документація відповідає мінімальним вимогам AI Act і містить опис системи, її архітектури та процесу розробки, інформацію про управління ризиками й даними, показники продуктивності та механізми людського нагляду;
  • системи автоматично фіксують події, що мають значення для оцінки ризиків, а також суттєві зміни в роботі системи, а журнали зберігаються протягом відповідного періоду (часто кількох років) для проведення розслідувань та аудитів.

Для користувачів аудит має перевірити, чи:

  • журнали, що перебувають під їхнім контролем, зберігаються щонайменше шість місяців або довше, якщо цього вимагає законодавство ЄС чи національне законодавство;
  • ведеться операційна документація щодо випадків використання систем, інцидентів і коригувальних заходів, а за потреби ця інформація може бути надана постачальникам та компетентним органам.

Узгодьте план аудиту з графіком набуття чинності вимогами AI Act

Насамкінець, ваша стратегія аудиту систем ШІ має враховувати графік імплементації AI Act. Основні вимоги до високоризикових систем, визначених у Додатку III, а також вимоги щодо прозорості починають застосовуватися з 2 серпня 2026 року. Водночас для деяких систем, інтегрованих у продукцію та охоплених Додатком I, а також з урахуванням запропонованих змін у межах AI Digital Omnibus, передбачені пізніші граничні дати, зокрема 2 грудня 2027 року та 2 серпня 2028 року.

Це означає, що організаціям варто:

  • насамперед провести аудит і усунути проблеми у високоризикових системах за Додатком III, які вже використовуються або плануються до запуску до 2026 року, особливо у сферах управління персоналом, кредитного скорингу, біометрії та державних послуг;
  • побудувати масштабовану систему управління ШІ, яка охоплюватиме також моделі загального призначення (GPAI) та системи з нижчим рівнем ризику, для яких уже діють або раніше набувають чинності окремі вимоги щодо прозорості та документації даних для навчання.

Системно опрацювавши класифікацію систем, ролі та відповідальність, управління ризиками, управління даними, прозорість, людський нагляд, документацію, оцінку відповідності, реєстрацію та реагування на інциденти, ви зможете перейти від реактивного дотримання вимог до проактивної стратегії роботи зі ШІ, яка зміцнює довіру, і зробити це задовго до завершення перехідного періоду за EU AI Act.

Висновок

EU AI Act встановлює нові, вищі стандарти для розробки та управління системами ШІ. Компанії, які почнуть аудит уже зараз, матимуть чіткіший шлях до відповідності вимогам і зіткнуться з меншою кількістю несподіванок у міру набуття чинності рештою вимог протягом наступних двох років.

Agiliway – компанія з розробки програмного забезпечення, яка активно використовує ШІ у процесі створення цифрових продуктів і має сертифікацію ISO/IEC 42001:2023 у сфері систем управління штучним інтелектом. Це підтверджує наявність структурованих процесів управління ризиками, управління даними та нагляду — саме таких підходів, яких EU AI Act вимагає від постачальників і користувачів високоризикових систем ШІ.