מה נדרש לממשל AI מעבר למסמך מדיניות?
התשובה בקצרה
ממשל AI מחייב יותר ממסמך מדיניות: ניהול זהויות והרשאות לכל מערכת, סיווג מידע לפני העברתו למודל, תיעוד פעולות סוכנים ואישור אנושי לפעולות משמעותיות, עם אכיפה טכנית של הכללים.
למה זה חשוב עכשיו?
בארגונים רבים, אימוץ כלי AI הקדים את בניית הבקרות. הפער בין מדיניות כתובה לבין היכולת להראות מה המערכות עשו בפועל יוצר חשיפה ומקשה על בדיקות של לקוחות, מבקרים ורגולטורים.
ההיבט הטכני והרגולטורי
ISO/IEC 42001 הוא תקן למערכת ניהול AI. חוק ה-AI האירופי הוא חקיקה שחובותיה תלויות במערכת ובתפקיד הארגון. יש לבחון אותם בנפרד ולהגדיר אחריות, בקרות ומעקב. ברמה הטכנית נדרשים גבולות למודלים ולספקים, כללי שמירת הנחיות ומידע והרשאות לכלים הנאכפות במערכת.
צעדים מעשיים למנהלי אבטחה, IT וייעוץ משפטי
- מיפוי כל מערכות ה-AI בשימוש, כולל כלים שלא אושרו
- סיווג המידע שכל מערכת רשאית לקבל לפני מתן הגישה
- הגדרה ואכיפה של הפעולות המותרות לסוכן AI באמצעות הרשאות לכלים
- תיעוד פעולות סוכנים באופן שניתן להציג לביקורת


״ארגונים שמנהלים זאת היטב משלבים ממשל AI בתהליכי ניהול הזהויות וסיווג המידע הקיימים. הקושי מתחיל כשכותבים מדיניות לפני שממפים לאילו מערכות ומידע כלי ה-AI יכולים לגשת.״ (תרגום מאנגלית) אסף לוי