Artificiell intelligens (AI) förändrar informationsteknologisektorn i en svindlande takt. AI har förändrat applikationer, inklusive dataanalys, kundservice och till och med mjukvaruutveckling. Företag som är långsamma med att ta till sig AI riskerar stora konkurrensnackdelar. Men implementeringar av AI-teknik sker inte utan risk.
Till exempel försatte brister i ett AI-system utformat för att bekämpa bedrägerier med barnomsorgsbidrag familjer i Nederländerna i ekonomisk nöd. Amazon var tvungna att skrota ett AI-rekryteringsverktyg som visade partiskhet mot kvinnliga kandidater.
Användningen av AI för datainsamling och analys ger också upphov till integritetsproblem och risken för dataintrång, särskilt inom känsliga sektorer av ekonomin. Till exempel har många banker förbjudit personal att använda verktyg som ChatGPT och andra virtuella AI-assistenter på grund av oro för att frågornas karaktär kan läcka information om affärshemligheter såsom planerade förvärv eller fusioner.
En färsk rapport från Centre for Long-Term Resilience (CLTR) uppmanade Storbritannien att inrätta ett system för att logga incidenter av missbruk eller funktionsstörningar i AI. Tankesmedjan menar att problem med AI-teknik måste hanteras på samma sätt som Air Accidents Investigation Branch utreder flygolyckor.
Ett incidentrapporteringssystem för AI-problem erbjuder möjligheten att utveckla bästa praxis inom områden som riskhantering, dra lärdomar och forma regelverk, enligt CLTR.
Regulatoriska framsteg
Även om reglering fortfarande kommer ikapp användningen av AI inom företag, är en avvaktande strategi för efterlevnad långt ifrån klok.
David Corlette, VP för produkthantering på VIPRE Security Group, sa till ISMS.online att AI-reglering utvecklas (nästan) samtidigt med själva tekniken.
"Även om vi ännu inte har sett ett heltäckande ramverk för AI - görs anmärkningsvärda framsteg", enligt Corlette. "Det finns NIST AI Risk Management Framework (AI RMF) och naturligtvis ISO 42001, som erbjuder en lovande strategi för AI-styrning. ISO 42001 kommer att ge en nivå av konsekvens och tillförlitlighet över gränserna."
Att lägga ner en grund
Ramverk som ISO 42001 kan bidra till att skapa en robust grund och lätta på bördan av att uppnå efterlevnad när nya regler införs.
ISO 42001 beskriver hur företag kan skapa ett ramverk för att etablera och underhålla ett ledningssystem för artificiell intelligens inom sin organisation. Riskhantering är en av kärnkomponenterna i ramverket.
Enligt Glenn Chisholm, medgrundare och VD för Obsidian Security, "ISO 42001-standarden betonar riskhantering och kan tillämpas för att inkludera risker förknippade med AI, inklusive etiska överväganden, risk- och konsekvensbedömningar, datasekretess, partiskhet och ständiga förbättringar .”
Chisholm tillade, "Även om det inte automatiskt säkerställer överensstämmelse med andra standarder, delar ISO 42001 många attribut med standarder som EU AI Act, NIST AI RMF och andra."
Peter Wood, teknisk chef på Spectrum Search, tillade: "Genom att anta ISO 42001 kan organisationer förenkla efterlevnaden av kommande regler genom ett proaktivt snarare än reaktivt tillvägagångssätt. Detta gör det möjligt för organisationer att utan ansträngning anpassa sig till förändrade regulatoriska landskap, vilket minimerar risken och potentiella påföljder för bristande efterlevnad.”
Världsomspännande initiativ
Internationella standarder utvecklas snabbt, och flera länder, såsom USA, Kina, Indien och Australien, håller alla på att fastställa sina regler.
Enligt Chisholm, "Många av dessa standarder kommer sannolikt att låna från varandra, så fördelen med att anpassa sig till den ena kommer sannolikt att flyta in i den andra."
Juridiska experter och efterlevnadsexperter säger att efterlevnaden av den nyligen införda EU AI-lagen borde vara en prioritet för brittiska företag, med tanke på att de ofta kommer att göra affärer med EU.
"Många brittiska företag verkar i eller med EU; Därför säkerställer anpassningen till EU:s AI-lag fortsatt tillgång till denna betydande marknad, säger Becky White, senior dataskydds- och integritetsadvokat på Harper James, till ISMS.online. "Icke-efterlevnad kan resultera i inträdesbarriärer eller straff, vilket påverkar affärsverksamheten och konkurrenskraften."
EU :s AI-lag fokuserar på högriskapplikationer och datamängder. Dess kärnprinciper betonar transparens och ansvarsskyldighet.
"EU AI Act är ett bra ställe att börja eftersom dess kärnprinciper för transparens, säkerhet och datastyrning sannolikt kommer att vara grundläggande för alla AI-regleringar i alla regioner", enligt VIPREs Corlette. "Den här lagstiftningen är den första i sitt slag och lägger praktiskt taget ramarna för en framväxande industri som inte har några tidigare upprätthållbara standarder."
Corlette avslutade: "Historien tyder på att regleringar som utvecklats i andra regioner också skulle likna denna spirande EU-lagstiftning. Ett exempel är EU:s GDPR.”
Även om anpassning till EU:s AI-lag säkerställer smidig affärsverksamhet över gränserna och kan undvika potentiella regelkonflikter, bör brittiska företag hålla ett noga öga på lagstiftningsutvecklingen närmare hemmet.
Spectrum Searchs Wood gav råd om att "säkra spel genom att noggrant följa Storbritanniens specifika regler och bibehålla flexibiliteten att anpassa sig till både Storbritanniens och EU:s krav."
Experter rekommenderade att brittiska organisationer bör positionera sig för att snabbt anpassa sig om och när skillnader uppstår mellan regleringsregimer i olika regioner.
Harper James' White kommenterade: "Fullständig efterlevnad av flera regulatoriska regimer samtidigt kan vara resurskrävande; Därför tillåter den här typen av "säkringsstrategi" företag att allokera resurser effektivt, balansera efterlevnad med innovation och operativ effektivitet och genom att bibehålla viss flexibilitet kan företag svänga och anpassa sig till förändringar i både brittiska och EU:s regleringsmiljöer när och när så krävs."
Integritet och styrning
Styrning och integritetsproblem som härrör från företagsanvändning av AI går utöver efterlevnads- och regleringsfrågor.
"Utbildningen av Gen AI-modeller och databaser kommer ofta att involvera behandling av stora datamängder som innehåller betydande mängder personuppgifter, vilket kan leda till betydande integritets- och styrningsrisker för brittiska företag," förklarade Harper James' White. "Denna information kan ibland innehålla känsliga eller speciella kategoriuppgifter om individer, vars bearbetning av misstag kan vidmakthålla eller till och med förvärra partiskhet, vilket leder till orättvisa eller diskriminerande resultat. Missbruk av det genererade innehållet kan bryta mot integritetsrätten."
Algoritmisk bias, där AI-system oavsiktligt kan återspegla befintliga fördomar som finns i träningsdata, kan mildras genom reglerade revisioner och olika datamängder.
Enligt White kan företag hjälpa till att minska dessa risker genom att implementera robusta datastyrningsmetoder och fokusera på hur deras anställda använder AI.
"Detta inkluderar att använda anonymiseringstekniker, upprätta stränga åtkomstkontroller, genomföra regelbunden bias-övervakning och säkerställa att data som används för att träna AI-modellerna är korrekta, fullständiga och representativa," rådde White.







