三年来,问题一直是一个组织是否使用人工智能。如今问题已经变了。现在的问题是 它如何使用,以及谁能证明这一点.


欧洲《人工智能法案》并未将全部责任集中于单一参与者,而是按角色分配义务:供应商、部署方、进口商、分销商或其他受其约束的参与者。这一架构使一个合同和运营层面的问题变得重要 · 各方对自身所做之事及对其他方的要求保留了哪些证据。

使用条款和内部声明提供的证据有限。它们可以分配义务,却无法单独证明清单完整、控制措施有效运行或事件得到处理。其价值取决于随附的证据。

没有证据的承诺,无法让第三方得出其已被履行的结论。

我的假设是,获取某些能力、合同或保险保障,将越来越多地以治理证据为条件。我并不主张这一条件如今已普遍适用,也不认为它将采取单一形式。它可能表现为供应商的要求、合同条款、客户评估、保险商的条件或监管要求。

部分框架已经存在。ISO/IEC 42001 规定了建立、实施、维护和改进人工智能管理体系的要求。ISO/IEC 42005 为全生命周期的影响评估提供指导。这些框架有助于组织证据;但不能替代对范围的解读,也不能让人在未经额外审核的情况下,得出每项控制措施都有效运行的结论。

关键差异不仅在于是否使用人工智能,而在于能否重建某次使用的全貌——目的、数据、负责人、评估、监督和事件——还是只能依赖一份无人能核实的笼统声明。

利益关系披露 · 我负责领导 IAC。这一机构关系是读者需要了解的相关背景。本文表达的是作者个人的论点;不构成 IAC 的认可、认证、要约,也不构成其对人工智能系统准入的承诺。