
AI Act er ekki komið inn í EES — svona undirbúa fyrirtæki sig

AI Act hefur ekki verið fellt inn í EES-samninginn: samkvæmt stöðuskrá EFTA fyrir reglugerðina er hún enn til athugunar vegna upptöku. Íslensk fyrirtæki geta samt hafið gagnlegan undirbúning með því að skrá kerfin sem þau nota, tilgang þeirra, gögn, birgja og mannlegt eftirlit. Sú vinna felur ekki í sér að skyldur samkvæmt reglugerðinni hafi þegar tekið gildi í íslenskum rétti.
Staðsetning fyrirtækisins ræður ekki ein og sér hvort starfsemi þess fellur undir reglur ESB. Samkvæmt ákvæði AI Act um gildissvið geta reglurnar meðal annars náð til aðila utan sambandsins sem setja gervigreindarkerfi á markað þar eða þegar úttak kerfa þeirra er notað innan þess. Fyrsta aðgreiningin í undirbúningnum er því á milli starfsemi sem beinist að ESB og notkunar sem fer eingöngu fram á Íslandi.
Festið réttarstöðuna áður en þið metið skyldurnar
Merkingin „varðar EES“ lýsir ekki lokinni upptöku. Í lýsingu EFTA á upptöku ESB-gerða kemur fram að sameiginlega EES-nefndin þurfi að samþykkja ákvörðun um upptöku og að gerðir sem teknar eru upp þurfi síðan að verða hluti af landsrétti EFTA-ríkjanna. Dagsetningar sem eiga við innan ESB verða því ekki sjálfkrafa gildistökudagsetningar á Íslandi.
Hafið stutta stöðufærslu í innra yfirliti fyrirtækisins: hver fylgist með EES-ferlinu, hvaða starfsemi beinist að ESB og hvenær var staðan síðast yfirfarin? Aðskiljið þessa færslu frá mati á einstökum kerfum. Þá getur fyrirtækið uppfært réttarstöðuna þegar ný ákvörðun liggur fyrir án þess að endurskrifa alla skrána eða byggja verkáætlun á ágiskun um íslenska gildistöku.
Skráið notkunartilvik, ekki aðeins hugbúnaðarheiti
Ein og sama þjónusta getur samið innri drög, svarað viðskiptavinum eða stutt ákvörðun um einstakling. Heiti vörunnar segir því lítið um áhrif notkunarinnar. Takið saman bæði kerfi sem fyrirtækið þróar sjálft og aðkeyptar lausnir sem starfsfólk notar í raun; skrá sem nær aðeins til formlegra innkaupa getur misst af mikilvægum verkferlum.
Ein færsla fyrir hvert notkunartilvik getur haft eftirfarandi reiti:
- heiti kerfis, birgi, innri ábyrgðaraðila og einingu sem notar það;
- tilgang, notendur, þá sem niðurstaðan getur haft áhrif á og hvar úttakið er notað;
- tegundir inntaksgagna, meðal annars hvort persónuupplýsingar eða trúnaðarupplýsingar fari inn í kerfið;
- hlutverk úttaks í ákvörðun og hver getur yfirfarið, breytt eða hafnað niðurstöðu;
- bráðabirgðamat á áhættuflokki, rök fyrir matinu og upplýsingar sem enn vantar.
Þetta er vinnuskrá til að finna atriði sem þarf að skoða nánar, ekki yfirlýsing um endanlega lagalega flokkun. Skráið óvissu skýrt: „óljóst hvort kerfið hefur áhrif á röðun umsækjenda“ gefur ábyrgðaraðila verkefni sem hægt er að leysa. Ef notkunin breytist þarf að endurmeta færsluna þótt heiti vörunnar og birginn haldist óbreytt.
Metið áhættu út frá hlutverki kerfisins
Reglur um hááhættuflokkun í 6. grein AI Act vísa bæði til tiltekinna vara samkvæmt I. viðauka og notkunartilvika samkvæmt III. viðauka; þar eru einnig skilyrði sem geta skipt máli við mat á einstökum tilvikum. Skráið því ætlaðan tilgang, raunverulegt hlutverk í verkferlinu og áhrif úttaksins. Almenn lýsing birgja á vöru sem „öruggri“ svarar ekki þeirri flokkunarspurningu.
Ráðningartól sýnir hvers vegna þessi aðgreining skiptir máli. Ef það raðar umsækjendum, síar þá frá eða býr til mat sem ræður miklu um næsta skref þarf að skoða þá notkun sérstaklega. Textaaðstoð sem semur almenn innri drög gegnir öðru hlutverki. Lýsið því hvað starfsfólk gerir með úttakið og hvort það getur raunverulega breytt niðurstöðunni; þannig verður mögulegt að bera verkferlið saman við viðeigandi ákvæði í stað þess að flokka vörumerkið eitt.
Fáið upplýsingar frá birgjum og gerið eftirlit framkvæmanlegt
Þegar kerfi gæti fallið í hááhættuflokk þarf að greina hvað birginn afhendir og hvað fyrirtækið sjálft stjórnar. Í 26. grein um skyldur þeirra sem nota hááhættukerfi er meðal annars fjallað um notkun samkvæmt leiðbeiningum, viðeigandi inntaksgögn, vöktun og mannlegt eftirlit. Þessi atriði nýtast sem spurningar við innkaup og rekstur, með þeim fyrirvara að EES-staða reglugerðarinnar ræður ekki ein og sér gildandi skyldum á Íslandi.
Biðjið birgi um lýsingu á ætluðum tilgangi, takmörkunum og leiðbeiningum um notkun. Skráið hvaða aðgang fyrirtækið fær að úttaki, upplýsingum um frávik og breytingum á kerfinu, og hvort starfsfólk geti fylgst með virkni þess í eigin verkferli. Vanti svör er skynsamlegt að skrá það sem opið atriði í innkaupa- eða rekstrarmati í stað þess að gera ráð fyrir eiginleikum sem enginn hefur staðfest.
Mannlegt eftirlit þarf einnig að hafa skýran eiganda. Tilgreinið hver yfirfer niðurstöðu, hvaða upplýsingar viðkomandi sér, hvenær hann getur stöðvað eða leiðrétt notkun og hvert frávik berast. Starfsmaður sem hefur hvorki forsendur né heimild til að hafna niðurstöðu getur ekki veitt það eftirlit sem verkferillinn á að byggjast á.
Forgangsraðið því sem hefur mest áhrif
Setjið fyrst í ítarlega yfirferð kerfi sem geta haft áhrif á einstaklinga eða mikilvægar ákvarðanir í starfseminni. Fjöldi kerfa segir ekki einn til um hvað er brýnast: eitt kerfi sem styður afgreiðslu umsóknar getur kallað á meiri athugun en mörg hjálpartæki sem semja drög. Úthlutið ábyrgðaraðila þeim færslum þar sem tilgangur, gögn eða möguleg áhrif eru enn óljós.
Haldið þrennu aðgreindu í hverri færslu: því sem vitað er um kerfið, bráðabirgðamati á flokkun þess og því sem þarf að staðfesta um gildandi reglur fyrir starfsemina. Þá má leysa óvissu um notkun og birgja núna, en uppfæra lagalega matið þegar EES-ferlinu miðar áfram.
Lestu einnig:
Tengdar greinar


RAG eða fínstilling: fersk þekking og hegðun krefjast ólíkra lausna

Stripe eða PayPal á Íslandi: gjaldeyrisálagið getur étið verðmuninn

47% vinnuveitenda vilja stærri tækniteymi — AI-færni ræður

Kalifornía bannar gervigreind að reka fólk ein og sér

Gervigreindarfulltrúar fá ekki frjálsar hendur á vinnustöðum
Gerstu áskrifandi að fréttabréfinu okkar
Fáðu nýjustu fréttir af Web3, gervigreind og rafmyntum beint í pósthólfið.