AI-სისტემას შეიძლება ჰქონდეს კარგი ტექნიკური მაჩვენებლები და ამავდროულად ქმნიდეს რისკებს კლიენტებისთვის, თანამშრომლებისთვის ან ბიზნესისთვის. მაგალითად, საკრედიტო სკორინგი აჩქარებს განაცხადების დამუშავებას, მაგრამ შესაძლოა უფრო ხშირად უთხრას უარი კლიენტების გარკვეულ ჯგუფს. ამიტომ მნიშვნელოვანია შეფასდეს არა მხოლოდ მოდელის სიზუსტე, არამედ მისი გამოყენების შედეგებიც.
ISO/IEC 42005:2025 გვთავაზობს მიდგომას AI-სისტემის ადამიანებზე, ჯგუფებსა და საზოგადოებაზე ზემოქმედების შესაფასებლად. ISO/IEC 42001 კი ხელს უწყობს ხელოვნური ინტელექტის მართვის სისტემის შექმნას და AI-ის ორგანიზაციის დონეზე მართვას.
ISO/IEC 42005 და ISO/IEC 42001: რა განსხვავებაა
ISO/IEC 42005 ეხმარება კონკრეტული AI-სისტემის შეფასებაში: განსაზღვროს, ვის ეხება ის, რა დადებითი და უარყოფითი შედეგები შეიძლება გამოიწვიოს, რამდენად მნიშვნელოვანია ეს შედეგები და რომელი კონტროლის ზომებია საჭირო.
ISO/IEC 42001 ადგენს მოთხოვნებს როლების, პასუხისმგებლობების, რისკების, კონტროლების, მონიტორინგისა და გაუმჯობესებების მიმართ. მარტივად რომ ვთქვათ, ISO/IEC 42005 პასუხობს კითხვას: „რა ზემოქმედება შეიძლება მოახდინოს ამ სისტემამ?“, ხოლო ISO 42001 — „როგორ მართავს ორგანიზაცია ამ ზემოქმედებას სისტემურად?“.
როგორ ჩავატაროთ AI-სისტემის ზემოქმედების შეფასება
შეფასება მიზანშეწონილია ჩატარდეს სისტემის გაშვებამდე, ხოლო შემდეგ განმეორდეს მოდელის, მონაცემების ან დანიშნულების მნიშვნელოვანი ცვლილებების შემთხვევაში. ეს განსაკუთრებით მნიშვნელოვანია ბანკებისთვის, ფინტექისთვის, მედიცინისთვის, სახელმწიფო სერვისებისთვის, ტელეკომისა და e-commerce-ისთვის, სადაც ალგორითმს შეუძლია გავლენა მოახდინოს ფინანსებზე, ჯანმრთელობაზე, უფლებებსა ან მომსახურებებზე წვდომაზე.
პრაქტიკული პროცესი შეიძლება შემდეგნაირად ჩამოყალიბდეს:
- აღწერეთ AI-სისტემის დანიშნულება, მისი საზღვრები, მომხმარებლები და გამოყენების კონტექსტი;
- განსაზღვრეთ დაინტერესებული მხარეები: კლიენტები, თანამშრომლები, მოქალაქეები და პარტნიორები;
- გამოავლინეთ შესაძლო ფინანსური, სამართლებრივი, რეპუტაციული და სოციალური შედეგები, მათ შორის კონფიდენციალურობასთან და დისკრიმინაციასთან დაკავშირებული რისკები;
- შეაფასეთ ზემოქმედების ალბათობა და სიმძიმე, მათ შორის სისტემის არასწორი გამოყენების შემთხვევაშიც;
- განსაზღვრეთ კონტროლის ზომები: human-in-the-loop, ავტომატიზაციის შეზღუდვები, ტესტირება, ჟურნალების წარმოება და მონიტორინგი;
- დააფიქსირეთ შედეგები, პასუხისმგებელი პირები და განმეორებითი შეფასების პირობები.
მნიშვნელოვანია, assessment არ გადაიქცეს ფორმალურ კითხვარად „მოსანიშნად“. შეფასების შედეგმა რეალური გავლენა უნდა მოახდინოს პროდუქტზე: გამოიწვიოს მონაცემების ცვლილება, დამატებითი ტესტირება, ადამიანის მიერ გადაწყვეტილების დადასტურება ან გამოყენების სცენარის შეზღუდვა.
მაგალითი: AI საკრედიტო სკორინგში
ფინტექ-სერვისი ავტომატურად აფასებს საკრედიტო განაცხადს. მხოლოდ ტექნიკური სიზუსტე საკმარისი არ არის. საჭიროა შემოწმდეს, ხომ არ იღებს კლიენტების რომელიმე კონკრეტული ჯგუფი სისტემატურად უარეს შედეგს, შესაძლებელია თუ არა უარის მიზეზის განმარტება, რა ხდება არასწორი მონაცემების შემთხვევაში და ვის აქვს უფლება გადახედოს ალგორითმის მიერ მიღებულ გადაწყვეტილებას.
სრულფასოვანი AI governance-ისთვის ასეთი შემოწმება მხოლოდ სისტემის გაშვებამდე არ უნდა ჩატარდეს. საჭიროა პროცესის პასუხისმგებელი პირი, მონიტორინგი, ტესტირების მტკიცებულებები და განმეორებითი შეფასება მოდელის ან მონაცემების ცვლილების შემდეგ. ამ შემთხვევაში ISO/IEC 42005 ბუნებრივად ავსებს ISO/IEC 42001-ის მიხედვით მართვის სისტემას.
რატომ უნდა გავაერთიანოთ ISO/IEC 42005 და ISO 42001
ყაზახეთის, უზბეკეთის, საქართველოსა და ყირგიზეთის კომპანიებისთვის ამ ორი მიდგომის კომბინაცია ხელს უწყობს მომხმარებლების კითხვებზე უფრო დამაჯერებლად პასუხის გაცემას, AI-პროდუქტების გაშვებისას გაურკვევლობის შემცირებას და იმის დემონსტრირებას, რომ გადაწყვეტილებები დადგენილი წესების შესაბამისად მიიღება.
თუ AI კონფიდენციალურ ან პერსონალურ მონაცემებთან მუშაობს, მისი მართვა ლოგიკურია დაკავშირებული იყოს ISO/IEC 27001პრაქტიკებთან. ეს პროცესები ერთმანეთს კვეთს მონაცემების, წვდომებისა და ინციდენტების მართვის საკითხებში.
ISO/IEC 42005 ზემოქმედების ანალიზის ინსტრუმენტს გვთავაზობს, ხოლო ISO/IEC 42001 ამ ანალიზს განმეორებად მართვის პროცესად აქცევს. ეს არის გადასვლა კითხვიდან „მუშაობს ჩვენი მოდელი?“ უფრო მომწიფებულ კითხვაზე: „გვესმის მისი გავლენა და შეგვიძლია მისი მართვა?“.
თუ ორგანიზაცია უკვე იყენებს AI-ს მნიშვნელოვან პროცესებში, პრაქტიკული პირველი ნაბიჯია ერთი სისტემის საპილოტე შეფასების ჩატარება, ხარვეზების გამოვლენა და ამ საფუძველზე ხელოვნური ინტელექტის მართვის სისტემის ჩამოყალიბება. „System Management“-ს დსთ-ის ქვეყნებში შეუძლია დაეხმაროს ორგანიზაციას შეფასების შედეგების ISO/IEC 42001-ის მოთხოვნებთან დაკავშირებაში და პროცესების აუდიტისა და სერტიფიცირებისთვის მომზადებაში.
