Với việc ban hành Lệnh Hành Pháp Số 30 của Thống đốc Younkin về Trí Tuệ Nhân Tạo (AI) và việc phát hành tiếp theo Tiêu Chuẩn Chính Sách Sử Dụng Trí Tuệ Nhân Tạo của COV và Tiêu Chuẩn Trí Tuệ Nhân Tạo, các cơ quan bị ảnh hưởng bởi các yêu cầu trong các tài liệu này đã có nhiều câu hỏi liên quan đến việc tuân thủ.
Những câu hỏi thường gặp này đề cập đến quy trình Đăng Ký Và Phê Duyệt Trí Tuệ Nhân Tạo và hướng dẫn về các công nghệ AI cần được đăng ký, cũng như các cảnh báo và khuyến nghị cần xem xét khi sử dụng AI.
Truy cập trang Trí Tuệ Nhân Tạo của VITA để biết thêm thông tin.
Các câu hỏi thường gặp về AI (FAQs)
Tất cả các cơ quan, bao gồm cả nhánh hành pháp, giáo dục đại học và các cơ quan độc lập nên tham khảo danh sách để được hỗ trợ.
Các câu hỏi bổ sung có thể được gửi tới: vccc@vita.virginia.gov.
Đối với các câu hỏi kỹ thuật về các công nghệ AI cụ thể, vui lòng liên hệ với EA được phân công của quý vị.
Theo Tiêu Chuẩn Chính Sách Sử Dụng Trí Tuệ Nhân Tạo của COV, tất cả các cơ quan thuộc nhánh hành pháp (như thuật ngữ đó được định nghĩa trong EO 30) phải đăng ký việc sử dụng các hệ thống AI nội bộ và bên ngoài để giám sát và phê duyệt nhằm đảm bảo việc sử dụng các hệ thống đó một cách đáng tin cậy, an toàn và bảo mật.
Đăng Ký Và Phê Duyệt Trí Tuệ Nhân Tạo là một quy trình nhiều bước yêu cầu đăng ký trong Archer và cần sự phê duyệt trong Planview từ VITA, người đứng đầu cơ quan của quý vị và thư ký của quý vị (chỉ áp dụng cho AI bên ngoài). Nếu quý vị có câu hỏi về cách đăng ký công nghệ AI của quý vị trong Archer, hãy liên hệ với EA được chỉ định của quý vị. Nếu quý vị có câu hỏi về Planview, hãy liên hệ với nhà phân tích ITIMD được chỉ định của quý vị.
Mặc dù không có sự miễn trừ nào trong EO 30 cho các ứng dụng AI đã tồn tại, nhưng không phải tất cả các ứng dụng đều cần được ghi lại trong sổ đăng ký. Khi có nghi ngờ, hãy hỏi EA được phân công của quý vị.
- Nếu giải pháp AI đáp ứng tất cả ba tiêu chí sau, thì không cần phải đăng ký:
- Hướng nội bộ
- Không sử dụng dữ liệu cá nhân
- Không được tích hợp vào hệ thống sản xuất (ví dụ về các hệ thống không phải sản xuất là sandbox, hệ thống phát triển và thử nghiệm chỉ sử dụng dữ liệu tổng hợp hoặc dữ liệu công khai)
- Nếu giải pháp AI đáp ứng bất kỳ điều kiện nào sau đây, cần đăng ký:
- Hướng ra bên ngoài
- Sử dụng dữ liệu nhân sự
- Được sử dụng trong hệ thống sản xuất
- Hỗ trợ các quy trình thiết yếu cho nhiệm vụ của cơ quan hoặc các quy trình quan trọng đối với kinh doanh
- Bao gồm dữ liệu nhạy cảm như được định nghĩa trong Tiêu chuẩn bảo mật thông tin SEC530
- Yêu cầu xem xét để đánh giá các dịch vụ đám mây
Bất kỳ việc sử dụng AI nào, bao gồm cả việc sử dụng các sản phẩm miễn phí và phổ biến, phải được phê duyệt theo quy trình được nêu trong các tiêu chuẩn. Khi chưa có sự phê duyệt chính thức, không sản phẩm AI nào nên được triển khai bởi quan chức cơ quan nhà nước, bao gồm cả việc tải xuống các sản phẩm miễn phí vào thiết bị Công Nghệ Thông Tin của Tiểu Bang hoặc sử dụng các sản phẩm đó cho công việc chính thức.
Như cả EO 30 và Tiêu chuẩn AI quy định, quy trình phê duyệt nhằm đảm bảo rằng các cơ quan của Khối thịnh vượng chung sử dụng AI theo cách bảo vệ dữ liệu của công dân, ngăn chặn các ứng dụng thiên vị và hợp lý từ góc độ kinh doanh. Các sản phẩm miễn phí, cũng như các sản phẩm AI mà một cơ quan mua, đều có nguy cơ bị sử dụng sai cách. Chẳng hạn, các bản tin gần đây đã chỉ ra rằng một số sản phẩm AI miễn phí đôi khi tạo ra kết quả thiên lệch có thể xung đột với các tiêu chuẩn được quy định trong EO 30.
Các chính sách và tiêu chuẩn AI (bao gồm cả sổ đăng ký AI) không áp dụng cho:
- AI được sử dụng trong các hệ thống an ninh quốc phòng hoặc COV (ví dụ: an ninh mạng, HVAC hoặc SCADA)
- AI được tích hợp trong các sản phẩm thương mại thông dụng (ví dụ: iWatch, iPhone, phần mềm máy tính để bàn thương mại như Adobe Photoshop, hoặc ứng dụng phần mềm dưới dạng dịch vụ được quản lý mà Khối thịnh vượng chung không sở hữu ứng dụng phần mềm và dữ liệu đang được sử dụng)
- Các hoạt động nghiên cứu và phát triển (R&D) AI hoặc các chương trình giảng dạy tại các cơ sở giáo dục đại học công lập
Các hoạt động nghiên cứu và phát triển (R&D) hoặc các chương trình giảng dạy AI tại các cơ sở giáo dục đại học công lập được miễn trừ khỏi chính sách và tiêu chuẩn AI và không cần phải được quản lý trong sổ đăng ký AI. Ví dụ:
- AI được sử dụng như một phần của sáng kiến nghiên cứu trong lĩnh vực công nghệ giao thông và cơ sở hạ tầng, nơi AI có thể hỗ trợ các đối tượng là con người thực hiện một nhiệm vụ cụ thể
- Nghiên cứu được hỗ trợ bởi AI về một tập hợp kiến thức
- Phân tích dữ liệu nghiên cứu được hỗ trợ bởi AI
- Nghiên cứu về các phương pháp, thuật toán và công nghệ AI
- AI được sử dụng trong lớp học, nơi học sinh áp dụng AI tạo sinh vào bài tập của họ
- AI được sử dụng trong lớp học nơi giảng viên đánh giá và chấm điểm bài tập của sinh viên
VITA khuyến nghị rằng việc sử dụng AI cho mục đích nghiên cứu nên được quản lý bởi chương trình Ban Đánh Giá Thể Chế (Institutional Review Board, IRB) của tổ chức để giám sát nghiên cứu, nhằm đảm bảo rằng các đối tượng con người được đối xử một cách có đạo đức, có trách nhiệm và các biện pháp bảo vệ được áp dụng để đảm bảo phúc lợi và quyền riêng tư của đối tượng (bao gồm cả dữ liệu của đối tượng).
VITA khuyến nghị rằng việc sử dụng AI trong các chương trình giảng dạy nên được quản lý bởi Sở Giáo dục Virginia cho các cơ sở K-12 và Hội Đồng Giáo Dục Đại Học Bang (State Council of Higher Education) cho các cơ sở giáo dục bậc cao.
Mặc dù các hoạt động nghiên cứu và phát triển AI (R&D) hoặc các chương trình giảng dạy tại các cơ sở giáo dục đại học công lập được miễn trừ khỏi chính sách và tiêu chuẩn AI, các hoạt động hành chính của tổ chức liên quan đến dữ liệu của Khối thịnh vượng chung (bao gồm dữ liệu sinh viên và tài chính) không được miễn trừ. Ví dụ:
- AI được sử dụng trong quy trình tuyển sinh của sinh viên
- AI được sử dụng để cấp học bổng, trợ cấp và các hình thức hỗ trợ tài chính khác
- AI được sử dụng để tuyển dụng và lựa chọn nhân sự, quản lý hiệu suất làm việc của nhân viên
- AI được sử dụng để quản lý các chức năng kinh doanh của tổ chức, bao gồm các quy trình tài chính, mua sắm, bất động sản, cơ sở hạ tầng và công nghệ thông tin
- AI được sử dụng để truy cập dữ liệu nhạy cảm của tổ chức, bao gồm cả dữ liệu được quy định bởi HIPAA, FERPA và IRS
COV Ramp và quy trình Đăng Ký Và Phê Duyệt AI đáp ứng các nhu cầu có liên quan nhưng tách biệt.
- Việc đăng ký và phê duyệt AI nhằm mục đích sử dụng một công nghệ AI cụ thể cho một ứng dụng cụ thể, đồng thời thể hiện sự tuân thủ với các mối quan tâm được nêu ra trong chính sách sử dụng
- COV Ramp xác định tính khả thi trong hoạt động của nhà cung cấp và khả năng của Khối Thịnh Vượng Chung trong việc hợp tác kinh doanh với họ
Ngoài ra, việc nộp đơn lên COV Ramp sẽ dẫn đến một khoản phí cho cơ quan. Bằng cách nộp đơn đăng ký và phê duyệt AI trước, chúng tôi có thể tránh được một khoản phí không cần thiết nếu việc sử dụng đề xuất bị VITA hoặc ban thư ký từ chối.
Mục đích của sổ đăng ký AI là đảm bảo sự minh bạch hoàn toàn trong việc sử dụng AI. Điều này theo Tiêu Chuẩn Chính Sách Sử Dụng Trí Tuệ Nhân Tạo của COV (Mục IV, Tuyên Bố Miễn Trừ Trách Nhiệm Bắt Buộc), xác định một số tiêu chí cần được tuân thủ.
Sổ đăng ký AI chịu sự điều chỉnh của Đạo Luật Tự Do Thông Tin (Freedom of Information Act, FOIA). Tuy nhiên, có những miễn trừ về an ninh mạng hiện có, sẽ được áp dụng nếu hoặc khi thích hợp. Xem Va. Điều khoản § 2.2-3705.2(2) & (14). Các quy định chung của FOIA dự kiến các tình huống mà một số thông tin cần được xóa hoặc trích xuất từ cơ sở dữ liệu. Xem, ví dụ, Va. Bộ luật §§ 2.2-3704(G) & 2.2-3704.01.
Nếu các cơ quan nhập thông tin vào sổ đăng ký mà họ cho là nhạy cảm hoặc bí mật, các cơ quan nên xác định rõ ràng thông tin đó để tạo điều kiện thuận lợi cho việc xem xét sau này về thông tin nào nên được công khai.
Mục đích của Lộ Trình Công Nghệ Trí Tuệ Nhân Tạo COV là xác định các giải pháp AI đã được đánh giá để sử dụng và các lĩnh vực mà một cơ quan có thể muốn nghiên cứu. Nếu một giải pháp AI cụ thể không có trong lộ trình, thì cơ quan có thể gửi giải pháp đó đến quy trình Phê Duyệt Và Đăng Ký Giám sát AI.
Tất cả các ứng dụng công nghệ AI được đề xuất cần được xem xét để đăng ký, theo hướng dẫn ở trên, bất kể chúng có xuất hiện trên Lộ trình Công nghệ AI hay không.
Các ứng dụng của công cụ AI tạo sinh
- hướng nội bộ
- không tạo ra quyết định hoặc chính sách
- không sử dụng Dữ liệu của Khối Thịnh Vượng Chung hoặc dữ liệu cá nhân
- không được sử dụng trong việc thực hiện các quy trình kinh doanh cốt lõi của cơ quan
- không được tích hợp vào hệ thống sản xuất
không yêu cầu đăng ký AI.
Một cơ quan sử dụng dữ liệu cá nhân trong bất kỳ giải pháp AI nào phải có khả năng mô tả cách dữ liệu đó được sử dụng và bảo vệ.
- Chi tiết các phần tử dữ liệu cụ thể sẽ được bao gồm, lý do cho việc sử dụng chúng và tuyên bố giá trị cho những gì sẽ được tạo ra
- Giải thích cách thức bảo mật tập dữ liệu và xác định những cá nhân hoặc vai trò có quyền truy cập vào dữ liệu
- Giải thích cách thức hoạt động của thuật toán AI trên tập dữ liệu và quy trình tạo ra kết quả đầu ra
- Xác định cách thức mà bất kỳ đầu ra nào sẽ được ẩn danh một cách thích hợp
không được sử dụng trong việc phát triển và/hoặc huấn luyện các mô hình AI.
Khi công dân mang máy ghi âm AI đến các cuộc họp, dù là công khai hay riêng tư, họ được phép ghi âm miễn là không gây gián đoạn. Virginia là một khu vực đồng ý một bên (Va. Điều khoản § 19.2-62), có nghĩa là miễn là một người tham gia trong cuộc trò chuyện đồng ý cho việc ghi âm, thì việc ghi âm cuộc trò chuyện không bị coi là bất hợp pháp. Ngoài ra, FOIA hoặc các luật khác có thể cho phép ghi âm các cuộc họp mở cho công chúng. Hãy tham khảo ý kiến của cố vấn pháp lý nếu quý vị có thắc mắc về những vấn đề này.
Quý vị nên kỳ vọng rằng các sản phẩm trong lĩnh vực công nghệ thông tin sẽ phát triển để tích hợp các khả năng AI dưới một số hình thức nào đó, và điều này có thể bao gồm cả các giải pháp phần mềm mà cơ quan của quý vị hiện đang sử dụng.
- Các cơ quan nên chú ý đến những thay đổi trong các sản phẩm thuộc danh mục của họ để tích hợp các thành phần hoặc khả năng AI
- Các cơ quan nên thận trọng với các tuyên bố của các nhà cung cấp phóng đại hoặc đưa thông tin sai lệch về việc sử dụng AI của sản phẩm hoặc dịch vụ để thu hút khách hàng, một hành vi được gọi là AI washing (làm màu AI)
Về AI được tích hợp trong các sản phẩm thương mại thông thường, mối quan tâm của chúng tôi khi đăng ký công nghệ nên tập trung vào việc liệu AI có a) thực hiện thay đổi dữ liệu đã nhập, hoặc b) đưa ra quyết định xuất ra.
Sự tồn tại đơn thuần của AI trong một sản phẩm là không đủ để đăng ký; chúng tôi chỉ quan tâm đến việc đăng ký khi thành phần AI được sử dụng để tạo ra sản phẩm hoàn chỉnh. Một ví dụ là Archer, có mô-đun AI, nhưng COV không sử dụng nó và nó không thể được kích hoạt riêng bởi người dùng cuối.
Bất kỳ giải pháp AI nào do COV phát triển cũng phải có khả năng chứng minh quyền sử dụng các bộ dữ liệu liên quan, bao gồm cả những dữ liệu từ các nguồn công khai, và phải có khả năng liệt kê các nguồn đó để giải thích cách thức hoạt động của giải pháp. Tất cả các bộ dữ liệu được sử dụng với các giải pháp AI phải được ghi lại trong công cụ Kiến Trúc Doanh Nghiệp COV. Tham khảo ý kiến cố vấn pháp lý của quý vị hoặc Văn phòng Tổng Chưởng Lý về các vấn đề liên quan đến sở hữu trí tuệ hoặc các yêu cầu khác về quyền sử dụng.
AI được sử dụng để tạo mã phải có sự giám sát của con người đối với việc thực hiện những gì được tạo ra. Một người phải kiểm tra sản phẩm được tạo ra trước khi đưa vào một nhánh và giải pháp phải được kiểm tra trước khi phát hành sản xuất.