Upravljanje umjetnom inteligencijom
Prvo pitanje nije koji alat kupiti, nego što u kući već radi. Popišemo sustave, razvrstamo ih po riziku i postavimo pravila koja se mogu provesti.
Opseg obveza ovisi o ulozi
Opseg obveza iz Akta o umjetnoj inteligenciji ovisi o tome jeste li dobavljač ili subjekt koji sustav uvodi.
Akt o umjetnoj inteligenciji, Uredba EU 2024/1689, izravno se primjenjuje u Hrvatskoj i ne treba ga prenositi u nacionalno pravo. Pristup je utemeljen na riziku, s četiri kategorije: neprihvatljiv rizik, koji je zabranjen, visoki rizik, ograničeni rizik uz obveze transparentnosti i minimalni rizik.
Većina organizacija je subjekt koji uvodi sustav, dakle koristi gotov alat u okviru svoje profesionalne djelatnosti. Dobavljač postajete ako sustav stavljate na tržište pod svojim imenom. Oprez je potreban kod članka 25.: subjekt koji uvodi sustav postaje dobavljač i ako stavi svoje ime na visokorizični sustav, ako ga bitno izmijeni ili ako ga prenamijeni u visokorizičnu svrhu.
Obveza koja je već na snazi i koja se najlakše previdi jest pismenost o umjetnoj inteligenciji, iz članka 4. Akta, na snazi od 2. veljače 2025. Za nju nema izravne kazne, ali se uzima u obzir pri nadzoru. Od istog datuma na snazi su i zabranjene prakse iz članka 5., za koje je propisana najviša kazna iz Akta.
Naš je posao da se prvo utvrdi što uopće koristite, u kojoj ulozi i u kojoj kategoriji rizika, a tek onda da se pišu pravila. Bez popisa sustava svako je pravilo napisano naslijepo.
Ova stranica govori o poslu. Same kategorije rizika, uloge, rokovi primjene, kazne i stanje hrvatske provedbe stoje na stranici o Aktu o umjetnoj inteligenciji.
Kako postavljamo upravljanje
Sedam koraka koji pretvaraju Akt u nekoliko odluka i jedan popis.
Popis sustava umjetne inteligencije u uporabi
Uključujući one koje nitko nije službeno uveo, a koriste se. Popis se veže na inventar imovine iz mjere 2. Priloga II. Uredbe o kibernetičkoj sigurnosti, da se ne vodi dvaput.
Utvrđivanje uloge po sustavu
Za svaki sustav utvrđujemo jeste li dobavljač ili subjekt koji ga uvodi. Posebno provjeravamo članak 25., jer stavljanje vlastitog imena, bitna izmjena ili prenamjena u visokorizičnu svrhu mijenjaju ulogu, a s njom i opseg obveza.
Razvrstavanje po razini rizika
Prolazimo Prilog III. i Prilog I. i za svaki sustav utvrđujemo kategoriju. Većina uredskih alata nije visokorizična, ali nosi obveze transparentnosti, pa se i to zapisuje.
Pravila uporabe i ljudski nadzor
Pišemo pravilo koje kaže što se smije, što ne i tko provjerava ishod prije nego što se po njemu postupi. Nadzor nad ishodima nije formalnost: on je razlika između alata koji pomaže i alata koji odlučuje umjesto Vas.
Obveze transparentnosti
Kad sustav izravno komunicira s ljudima, to se mora reći ako nije očito. Sadržaj koji je stroj stvorio ili bitno izmijenio mora biti označen. Iz toga slijede konkretne izmjene na Vašim sučeljima i u Vašim dokumentima.
Pismenost o umjetnoj inteligenciji
Članak 4. traži dostatnu razinu pismenosti kod osoblja. To nije opći tečaj, nego kratka obuka vezana uz sustave koje Vaši ljudi doista koriste i uz odluke koje na temelju njih donose.
Povezivanje sa zaštitom podataka i sigurnošću
Popis sustava dio je registra imovine, procjena rizika koristi istu matricu, a ako sustav obrađuje osobne podatke, u pravilu traži i procjenu učinka na zaštitu podataka. Ako se to vodi odvojeno, posao se radi triput.
Česta pitanja
Pitanja koja nam najčešće postave prije nego što krenemo.
Koristimo samo javne alate, tiče li nas se?
Tiče. Uloga subjekta koji uvodi sustav nosi obveze, među njima dostatnu razinu pismenosti osoblja, nadzor nad ishodima i transparentnost prema onima koji s alatom komuniciraju.Jesmo li dobavljač ili subjekt koji uvodi sustav?
Najčešće subjekt koji uvodi sustav, jer alat kupujete gotov. Dobavljač postajete ako sustav stavljate na tržište pod svojim imenom, ako ga bitno izmijenite ili ako ga prenamijenite u visokorizičnu svrhu, prema članku 25. Uloga određuje opseg obveza, pa je to prvo što utvrđujemo.Trebamo li procjenu učinka na temeljna prava?
Ona se traži od dijela subjekata koji uvode visokorizične sustave, među njima tijela javne vlasti. Ako koristite visokorizični sustav, to je jedno od prvih pitanja koje provjeravamo, jer se radi prije puštanja u uporabu.Kako se to spaja sa Zakonom o kibernetičkoj sigurnosti?
Popis sustava umjetne inteligencije dio je registra imovine iz mjere 2., procjena rizika koristi istu matricu kao mjera 3., a ako sustav obrađuje osobne podatke, u pravilu traži i procjenu učinka na zaštitu podataka. Ako to vodite odvojeno, posao radite triput, a razlike između registara poslije nitko ne uskladi.Moramo li prijaviti incident sa sustavom umjetne inteligencije?
Dobavljači visokorizičnih sustava imaju obvezu prijave ozbiljnih incidenata iz članka 73., s rokovima koji ovise o težini posljedice. Ako je incident ujedno i kibernetički ili je zahvatio osobne podatke, usporedno teku i rokovi iz Zakona o kibernetičkoj sigurnosti i iz Opće uredbe o zaštiti podataka.Trebamo li zabraniti alate umjetne inteligencije?
Rijetko je to dobar odgovor, jer se zabranjeni alati koriste ionako, samo bez traga. Bolje djeluje jasan popis dopuštenih alata, pravilo što se u njih smije unijeti i obveza da ishod netko provjeri prije nego što se po njemu postupi.Povezane stranice
Susjedne teme, jer se umjetna inteligencija rijetko pojavljuje sama.
Iz bloga: umjetna inteligencija
Tri najnovija teksta o prijetnjama i uređivanju umjetne inteligencije.
Počnimo od popisa onoga što već koristite.
Pola sata, bez obveze. Prođemo koje sustave imate, u kojoj ste ulozi i što od toga nosi obveze.
