Commonwealth of Virginia đã ban hành một Chính sách Sử dụng Trí tuệ Nhân tạo (AI) toàn diện và một Tiêu chuẩn Trí tuệ Nhân tạo theo khuôn khổ quản trị của VITA. Các chính sách này xác định cách thức các cơ quan phải áp dụng, quản lý và giám sát AI một cách có trách nhiệm; dù là độc lập, được nhúng, tạo sinh hay do nhà cung cấp cung cấp; trên toàn doanh nghiệp.
Các cơ quan được yêu cầu đăng ký tất cả các hệ thống AI nội bộ và bên ngoài thông qua sổ đăng ký AI (hiện đang ở trong ứng dụng Archer) và đảm bảo sự phê duyệt thông qua ứng dụng CTP Planview, đảm bảo sự thống nhất với VITA, người đứng đầu cơ quan và các nhóm quản trị cấp Bộ Trưởng. Tiêu chuẩn AI bắt buộc việc sử dụng AI một cách đạo đức và minh bạch, bao gồm bảo vệ dữ liệu, sự giám sát của con người, tính công bằng và công khai; tiêu chuẩn này áp dụng cho cả các triển khai AI mới và hiện có.
FAQ này được thiết kế để hướng dẫn các cơ quan thuộc Commonwealth thông qua:
- Quy trình đăng ký và phê duyệt AI, bao gồm các định nghĩa về phạm vi và các trường hợp miễn trừ
- Chính sách và các tiêu chuẩn kỹ thuật quản lý việc mua sắm, triển khai và vận hành AI
- Các thực hành tốt nhất về quản lý rủi ro, chẳng hạn như quyền riêng tư dữ liệu, giám sát nhà cung cấp và sự sẵn sàng cho kiểm toán
- Các yêu cầu về tài liệu doanh nghiệp, bao gồm báo cáo kiểm kê và kiến trúc thông qua Ardoq
Để có đầy đủ các tài liệu chính sách, tiêu chuẩn kỹ thuật và tài nguyên quản trị AI, vui lòng xem trang Trí Tuệ Nhân Tạo của VITA.
Các câu hỏi thường gặp về AI (FAQ)
Bắt đầu với AI
Tất cả các cơ quan, bao gồm cơ quan hành pháp, giáo dục đại học và các cơ quan độc lập, có thể bắt đầu với trang web AI của VITA mà quý vị đang truy cập; Chính sách & Tiêu chuẩn Công nghệ AI của VITA, Chủ sở hữu Danh mục AI của Cơ quan, và/hoặc nhóm Kiến trúc Doanh nghiệp (EA) của Commonwealth VITA.
Đối với các câu hỏi ngoài FAQ này, vui lòng liên hệ với đối tác chiến lược công nghệ của Commonwealth (CTSP) VITA của quý vị, hoặc nhóm VITA EA.
Các câu hỏi bổ sung cũng có thể được gửi tới: vccc@vita.virginia.gov.
Đối với các câu hỏi kỹ thuật về các công nghệ AI cụ thể, vui lòng liên hệ với kiến trúc sư doanh nghiệp VITA được phân công của quý vị.
Các khả năng AI đang nhanh chóng trở thành tính năng tiêu chuẩn trong phần mềm và dịch vụ trên toàn bộ lĩnh vực IT, bao gồm nhiều sản phẩm mà cơ quan của quý vị hiện đang sử dụng. Khi các nhà cung cấp mở rộng hoặc cập nhật các dịch vụ của họ, các cơ quan nên cảnh giác với các thành phần hoặc chức năng AI mới được đưa vào các công cụ hiện có.
Các cơ quan nên giám sát chặt chẽ các bản cập nhật sản phẩm trong danh mục của mình để xác định thời điểm các tính năng AI được thêm vào. Việc đánh giá các tuyên bố của nhà cung cấp một cách nghiêm túc cũng quan trọng không kém, vì một số nhà cung cấp có thể phóng đại hoặc trình bày sai lệch về sự hiện diện hoặc hiệu quả của AI trong sản phẩm của họ, một hành vi thường được gọi là “AI washing (làm màu AI).” Việc duy trì sự cảnh giác giúp các cơ quan đưa ra các quyết định sáng suốt và đảm bảo tuân thủ các yêu cầu về quản trị AI.
Các hệ thống AI thường học hỏi từ dữ liệu, đưa ra dự đoán, tạo nội dung hoặc tự động hóa việc ra quyết định. Nếu hệ thống thực hiện các tác vụ thường đòi hỏi sự phán đoán hoặc suy luận của con người, hệ thống đó có thể chứa AI.
Khi có nghi ngờ, hãy hỏi chủ sở hữu giải pháp hoặc nhà cung cấp của quý vị.
Sổ đăng ký AI chỉ áp dụng khi AI đang chủ động sửa đổi dữ liệu quý vị cung cấp hoặc đưa ra các quyết định, dự đoán, khuyến nghị, hoặc tạo nội dung. Việc chỉ đơn thuần có khả năng AI được nhúng trong một sản phẩm là không đủ để yêu cầu đăng ký. Điều quan trọng là liệu cơ quan của quý vị có thực sự đang sử dụng chức năng AI đó hay không.
Ví dụ, Archer bao gồm một mô-đun AI, nhưng Commonwealth không kích hoạt hoặc sử dụng nó, và người dùng cuối không thể truy cập nó. Do đó, nó không yêu cầu đăng ký.
Sổ đăng ký AI quan tâm đến việc đăng ký các công nghệ khi AI: A) thực hiện thay đổi dữ liệu đã nhập, hoặc B) đưa ra quyết định xuất ra.
Khi một thành phần AI ảnh hưởng đến kết quả đầu ra hoặc các quyết định, thành phần đó phải được đánh giá.
Nếu quý vị không chắc liệu các khả năng AI của một sản phẩm có cần được đăng ký hay không, hãy liên hệ với Chủ sở hữu Danh mục AI của cơ quan quý vị.
Các Yêu Cầu Về Đăng Ký Và Phê Duyệt AI
Theo Chính Sách Sử Dụng Trí Tuệ Nhân Tạo (AI), tất cả các Executive Branch agencies phải đăng ký việc sử dụng các hệ thống AI nội bộ và bên ngoài để giám sát và phê duyệt nhằm đảm bảo việc sử dụng các hệ thống đó một cách đáng tin cậy, an toàn và bảo mật.
Đăng Ký Và Phê Duyệt Trí Tuệ Nhân Tạo hiện là một quy trình nhiều bước yêu cầu đăng ký trường hợp sử dụng trong ứng dụng Archer, sau khi được phê duyệt, cũng yêu cầu nhập liệu vào ứng dụng Planview CTP của VITA để có được các phê duyệt cần thiết (ví dụ: người đứng đầu cơ quan của quý vị và thư ký của quý vị (chỉ áp dụng cho AI bên ngoài)).
Nếu quý vị có câu hỏi về cách đăng ký công nghệ AI của mình trong ứng dụng Archer, vui lòng liên hệ với EA được chỉ định của cơ quan quý vị, họ sẽ sẵn lòng hỗ trợ. Nếu quý vị có câu hỏi về CTP/Planview, hãy liên hệ với nhà phân tích ITIMD được chỉ định của cơ quan quý vị.
Mặc dù không có sự miễn trừ cho các ứng dụng AI đã tồn tại, nhưng không phải tất cả các ứng dụng đều cần được ghi lại trong sổ đăng ký. Khi có nghi ngờ, hãy hỏi EA được phân công của cơ quan.
- Nếu giải pháp AI đáp ứng tất cả ba tiêu chí sau, thì không cần phải đăng ký:
- Hướng nội bộ
- Không sử dụng dữ liệu cá nhân
- Không được tích hợp vào hệ thống sản xuất (ví dụ về các hệ thống không phải sản xuất là sandbox, hệ thống phát triển và thử nghiệm chỉ sử dụng dữ liệu tổng hợp hoặc dữ liệu công khai)
- Nếu giải pháp AI đáp ứng bất kỳ điều kiện nào sau đây, cần đăng ký:
- Hướng ra bên ngoài
- Sử dụng dữ liệu nhân sự
- Được sử dụng trong hệ thống sản xuất
- Hỗ trợ các quy trình thiết yếu cho nhiệm vụ của cơ quan hoặc các quy trình quan trọng đối với kinh doanh
- Bao gồm dữ liệu nhạy cảm như được định nghĩa trong Tiêu chuẩn bảo mật thông tin SEC530
- Yêu cầu xem xét để đánh giá các dịch vụ đám mây
Đúng.
Bất kỳ việc sử dụng AI nào cho hoạt động công vụ chính thức của Commonwealth of Virginia, kể cả các công cụ miễn phí, phổ biến rộng rãi, đều phải trải qua quy trình đăng ký và phê duyệt chính thức được quy định trong Tiêu chuẩn AI. Nếu không có sự phê duyệt chính thức, nhân viên không được tải xuống, truy cập hoặc sử dụng các sản phẩm này trên thiết bị của tiểu bang hoặc cho công việc của cơ quan.
Yêu cầu này tồn tại bởi vì các công cụ AI có sẵn miễn phí cũng mang lại những rủi ro tương tự như các giải pháp trả phí hoặc giải pháp doanh nghiệp. Tiêu Chuẩn AI đảm bảo rằng mọi việc sử dụng AI đều bảo vệ dữ liệu của công dân, tránh các kết quả thiên lệch hoặc có hại, đồng thời hỗ trợ một mục đích kinh doanh hợp lệ. Các báo cáo công khai gần đây đã chỉ ra rằng một số công cụ AI miễn phí có thể tạo ra kết quả không chính xác hoặc thiên lệch, nhấn mạnh sự cần thiết phải đánh giá cẩn thận trước khi bất kỳ cơ quan nào sử dụng.
Các chính sách, tiêu chuẩn và yêu cầu về sổ đăng ký AI không áp dụng trong các tình huống sau:
- AI được sử dụng cho các hệ thống an ninh quốc phòng hoặc an ninh của Commonwealth, chẳng hạn như các công cụ an ninh mạng, hệ thống điều khiển HVAC hoặc hệ thống SCADA.
- AI được tích hợp trong các sản phẩm thương mại thông thường mà tại đó Commonwealth không kiểm soát phần mềm hoặc dữ liệu mà nó sử dụng. Các ví dụ bao gồm thiết bị tiêu dùng như Apple Watch hoặc iPhone, phần mềm máy tính để bàn thương mại như Adobe Photoshop, hoặc các ứng dụng SaaS được quản lý mà AI cơ bản không thể được truy cập hoặc kích hoạt độc lập bởi người dùng.
- AI được sử dụng trong các hoạt động nghiên cứu và phát triển (R&D) hoặc các chương trình giảng dạy tại các cơ sở giáo dục đại học công lập.
Mặc dù AI được sử dụng cho mục đích nghiên cứu, thử nghiệm hoặc giảng dạy tại các cơ sở giáo dục đại học công lập thường được miễn trừ, nhưng AI được sử dụng cho các chức năng hành chính, vận hành hoặc kinh doanh liên quan đến dữ liệu của Commonwealth thìkhông được miễn trừ. Bất kỳ hệ thống nào ảnh hưởng đến các quyết định trong thế giới thực, quản lý các hoạt động của tổ chức hoặc xử lý dữ liệu nhạy cảm hoặc được quy định đều phải tuân thủ các chính sách, tiêu chuẩn và yêu cầu về Sổ Đăng Ký AI. Các ví dụ bao gồm:
- AI được sử dụng trong quy trình tuyển sinh sinh viên, bao gồm các hệ thống sàng lọc, chấm điểm hoặc xếp hạng ứng viên.
- AI được sử dụng để xác định học bổng, trợ cấp, hoặc hỗ trợ tài chính, hoặc để tự động hóa các quyết định về điều kiện đủ tiêu chuẩn.
- AI được sử dụng trong quản lý nhân sự, bao gồm các công cụ để tuyển dụng, đánh giá nhân viên hoặc hỗ trợ quản lý hiệu suất.
- AI được sử dụng để vận hành các hoạt động kinh doanh cốt lõi, chẳng hạn như quản lý tài chính, mua sắm, quản trị bất động sản, giám sát cơ sở hạ tầng hoặc các quy trình dịch vụ IT.
- AI truy cập hoặc xử lý dữ liệu nhạy cảm của tổ chức, bao gồm cả dữ liệu được bảo vệ theo HIPAA, FERPA, các quy định của IRS hoặc các yêu cầu khác của liên bang và tiểu bang.
Tóm lại, bất kỳ hệ thống AI nào gắn liền với các quyết định vận hành, quản trị tổ chức hoặc dữ liệu được quy định đều thuộc phạm vi của EO‑30 và phải được đăng ký và phê duyệt trước khi sử dụng.
Quy trình Đăng Ký Và Phê Duyệt AI và COV RAMP phục vụ các mục đích có liên quan nhưng riêng biệt, và chúng diễn ra theo một trình tự cụ thể để bảo vệ các cơ quan khỏi chi phí và nỗ lực không cần thiết.
Quy trình Đăng Ký Và Phê Duyệt AI đánh giá ý định sử dụng một công nghệ AI cụ thể cho một mục đích kinh doanh cụ thể. Quy trình này đảm bảo việc sử dụng được đề xuất phù hợp với Chính sách Sử dụng Trí tuệ Nhân tạo (AI), bao gồm các vấn đề như sử dụng có đạo đức, bảo vệ dữ liệu, giảm thiểu thiên vị và cơ sở lý luận kinh doanh.
Mặt khác, COV RAMP đánh giá tính khả thi trong hoạt động của nhà cung cấp và khả năng của Commonwealth trong việc mua sắm và sử dụng sản phẩm một cách an toàn. Nó tập trung vào bảo mật của nhà cung cấp, sự ổn định tài chính, các nghĩa vụ hợp đồng và tình trạng rủi ro.
Việc nộp đơn đăng ký và phê duyệt AI trước giúp các cơ quan tránh được các khoản phí COV RAMP không cần thiết. Nếu một đề xuất AI bị từ chối ở cấp chính sách bởi VITA hoặc Ban Thư ký, cơ quan sẽ không cần phải bắt đầu quy trình sàng lọc COV RAMP; giúp tiết kiệm thời gian và tránh các chi phí không cần thiết. Sau khi việc sử dụng AI đề xuất được phê duyệt, cơ quan có thể tiến hành COV RAMP với sự tin tưởng rằng khoản đầu tư đó là phù hợp, hợp lý và tuân thủ quy định.
Điều đó còn tùy thuộc.
Sổ đăng ký AI được thiết kế để thúc đẩy sự minh bạch xung quanh việc sử dụng AI của Commonwealth, phù hợp với các yêu cầu về công bố thông tin và tuyên bố miễn trừ trách nhiệm bắt buộc của Chính sách Sử dụng AI. Kết quả là, thông tin trong sổ đăng ký thường chịu sự điều chỉnh của The Virginia Freedom of Information Act (FOIA).
Tuy nhiên, FOIA bao gồm các miễn trừ về an ninh mạng và thông tin nhạy cảm có thể áp dụng cho một số phần nhất định trong mục đăng ký. Các miễn trừ này, chẳng hạn như những miễn trừ được nêu trong Bộ Luật Virginia (Va.) Code § 2.2-3705.2(2) và (14), cho phép các cơ quan giữ lại hoặc biên tập thông tin mà nếu được tiết lộ, có thể làm lộ các rủi ro an ninh hoặc dữ liệu được bảo vệ. FOIA cũng cung cấp các cơ chế để biên tập các trường cụ thể hoặc chỉ trích xuất các phần có thể tiết lộ của hồ sơ (xem Va. Code §§ 2.2-3704(G) và 2.2-3704.01).
Nếu một cơ quan gửi thông tin đến Sổ Đăng Ký AI có thể là thông tin nhạy cảm hoặc bí mật, cơ quan đó nên đánh dấu rõ ràng thông tin đó khi nhập liệu. Việc thực hiện như vậy giúp đảm bảo rằng, nếu nhận được yêu cầu theo FOIA, các nhân viên đánh giá có thể xác định một cách hiệu quả những gì cần được tiết lộ và những gì đủ điều kiện để được miễn trừ hoặc biên tập lại.
KHÔNG.
Lộ Trình Công Nghệ Trí Tuệ Nhân Tạo COV nhằm mục đích nêu bật các giải pháp AI đã được đánh giá và hướng các cơ quan đến các công nghệ mà họ có thể muốn khám phá.
Nếu một sản phẩm AI không có trong Lộ trình, cơ quan của quý vị vẫn có thể theo đuổi sản phẩm đó bằng cách gửi đề xuất sử dụng thông qua quy trình Phê Duyệt Và Đăng Ký Giám sát AI. Mọi hoạt động sử dụng AI, dù có nằm trong Lộ trình hay không, đều phải trải qua các bước đăng ký và đánh giá tương tự như được nêu trong Chính sách Sử dụng AI và Tiêu chuẩn AI.
Tóm lại, việc không có tên trong Lộ Trình không có nghĩa là cấm sử dụng. Điều đó chỉ đơn giản có nghĩa là công nghệ này chưa được đánh giá hoặc đưa vào, và cơ quan của quý vị phải gửi nó thông qua quy trình phê duyệt thông thường.
Điều đó còn tùy thuộc.
Nhà cung cấp đang sử dụng AI như thế nào và việc sử dụng đó có ảnh hưởng đến Commonwealth không?
Nếu nhà cung cấp sử dụng AI hoàn toàn cho các mục đích nội bộ, không thuộc Commonwealth, ví dụ như nhân viên sử dụng công cụ AI như Claude để phân tích email không liên quan đến dữ liệu hoặc dịch vụ của Commonwealth, thì không cần phải tiết lộ hoặc đăng ký.
Tuy nhiên, việc đăng ký là bắt buộc khi việc sử dụng AI của nhà cung cấp hỗ trợ trực tiếp cho quy trình kinh doanh của Commonwealth, ảnh hưởng đến nhiệm vụ của cơ quan hoặc có tác động đến công chúng. Điều này bao gồm bất kỳ chức năng AI nào ảnh hưởng đến các quyết định, quy trình, xử lý dữ liệu hoặc các dịch vụ được cung cấp cho Commonwealth hoặc công dân của Commonwealth.
Trách nhiệm đăng ký cũng phụ thuộc vào nguồn gốc sử dụng AI:
Nếu VITA yêu cầu hoặc đòi hỏi nhà cung cấp sử dụng một khả năng AI cụ thể, thì VITA chịu trách nhiệm đảm bảo trường hợp sử dụng AI đó được nhập vào Sổ Đăng Ký. Nếu nhà cung cấp đề xuất sử dụng AI như một phần trong việc cung cấp dịch vụ cho VITA hoặc bất kỳ cơ quan nào, thì nhà cung cấp đó phải bắt đầu quy trình đăng ký và làm việc với VITA để hoàn tất quy trình này.
Tóm lại, mọi hoạt động sử dụng AI của nhà cung cấp có liên quan đến dữ liệu, hệ thống hoặc các chức năng kinh doanh của Commonwealth đều phải được đăng ký, bất kể hoạt động đó do nhà cung cấp khởi xướng hay do VITA chỉ đạo.
Không nhất thiết.
Một số mục đích sử dụng AI tạo sinh nội bộ, rủi ro thấp không yêu cầu đăng ký. Nhìn chung, việc đăng ký là không bắt buộc khi việc sử dụng AI:
- hướng nội bộ và chỉ hỗ trợ nghiên cứu không chính thức hoặc tạo ý tưởng,
- không tạo ra các quyết định, chính sách hoặc đầu ra hướng dẫn các hành động chính thức,
- không sử dụng dữ liệu của Commonwealth hoặc dữ liệu cá nhân,
- không được kết nối với các quy trình kinh doanh cốt lõi của cơ quan,
- không được tích hợp vào hệ thống hoặc quy trình làm việc sản xuất.
Nếu AI tạo sinh chỉ được sử dụng cho mục đích động não, tóm tắt thông tin công khai, khám phá ý tưởng hoặc hỗ trợ học tập mà không liên quan đến dữ liệu của Commonwealth hoặc ảnh hưởng đến công việc quan trọng đối với nhiệm vụ, thì không cần phải đăng ký.
Nếu quý vị không chắc chắn liệu mục đích sử dụng dự kiến của mình có đáp ứng các điều kiện này hay không, hãy liên hệ với Chủ sở hữu Danh mục AI của cơ quan quý vị để được hướng dẫn.
AI được sử dụng nghiêm ngặt cho mục đích nghiên cứu, thử nghiệm, hoặc giảng dạy và học tập tại các cơ sở giáo dục đại học công lập được miễn trừ khỏi các chính sách, tiêu chuẩn và yêu cầu đăng ký AI của Commonwealth. Những mục đích sử dụng này hỗ trợ việc khám phá học thuật và không liên quan đến việc ra quyết định vận hành hoặc các quy trình kinh doanh của Commonwealth. Các ví dụ bao gồm:
- AI được sử dụng trong các sáng kiến nghiên cứu, chẳng hạn như các công cụ giúp con người thực hiện nhiệm vụ hoặc hỗ trợ nghiên cứu hành vi con người.
- Khám phá các chủ đề học thuật với sự hỗ trợ của AI, trong đó AI được sử dụng để xem xét, tóm tắt hoặc phân tích các tập hợp kiến thức.
- Phân tích dữ liệu nghiên cứu được hỗ trợ bởi AI, bao gồm thử nghiệm với các mô hình, tập dữ liệu hoặc phương pháp luận.
- Nghiên cứu tập trung vào chính AI, chẳng hạn như phát triển hoặc đánh giá các thuật toán, phương pháp hoặc công nghệ mới nổi.
- Việc sử dụng AI tạo sinh trong lớp học bởi học sinh, bao gồm các bài tập mà học sinh sử dụng các công cụ AI để hỗ trợ viết, lập trình hoặc giải quyết vấn đề.
- Việc sử dụng trong giảng dạy bởi giảng viên, chẳng hạn như chấm điểm, đánh giá bài làm của sinh viên hoặc minh họa các hệ thống AI như một phần của khóa học.
VITA khuyến nghị rằng AI được sử dụng trong nghiên cứu liên quan đến đối tượng con người cần được giám sát thông qua Ban Đánh Giá Thể Chế (IRB) của tổ chức để đảm bảo việc đối xử có đạo đức, các thực tiễn dữ liệu có trách nhiệm và bảo vệ quyền riêng tư của người tham gia.
Đối với các mục đích giảng dạy, VITA khuyến nghị tuân theo hướng dẫn của Sở Giáo dục Virginia (cho cấp K–12) và State Council of Higher Education for Virginia (SCHEV) (cho các trường cao đẳng và đại học).
Yêu cầu về Tài liệu Ardoq
Theo Chính sách AI, các cơ quan được yêu cầu “tài liệu hóa nơi và cách thức AI được sử dụng trong danh mục đầu tư IT của họ” như một phần của trách nhiệm quản trị.
Ardoq là nền tảng được chỉ định để duy trì danh mục cơ quan tập trung, chuẩn hóa, cho phép VITA và Commonwealth-CIO giám sát việc sử dụng, đánh giá rủi ro và đảm bảo tuân thủ trên toàn Commonwealth.
Bất kỳ hệ thống AI nào được sử dụng hoặc mua sắm bởi một cơ quan thuộc nhánh hành pháp, bao gồm AI độc lập, AI được nhúng hoặc AI tạo sinh, đều phải được đăng ký trong cả hai.
Việc lập tài liệu trong Ardoq nên bắt đầu trong giai đoạn lập kế hoạch, trước khi nộp ITIM. Việc lập tài liệu sớm đảm bảo:
- Sự phù hợp với các tiêu chuẩn kiến trúc doanh nghiệp
- Việc đưa vào quy trình đánh giá rủi ro
- Khả năng hiển thị đối với VITA và các Kiến Trúc Sư Doanh Nghiệp được chỉ định
Sau đó, các bản cập nhật phải được thực hiện trong suốt vòng đời từ khâu mua sắm đến triển khai và ngừng hoạt động.
Các cơ quan cần bao gồm:
Thông tin đầy đủ trong tất cả các trường được yêu cầu để xác định hoàn toàn trường hợp sử dụng đang được gửi để phê duyệt.
Không được để trống bất kỳ trường nào.
Các cơ quan phải đăng ký các hệ thống AI mới trong Sổ Đăng Ký AI của COV và gửi thông tin chi tiết qua Ardoq trước khi triển khai.
Các bản cập nhật được thực hiện hàng năm để ghi lại mọi thay đổi và đảm bảo sự tuân thủ liên tục với các chính sách và tiêu chuẩn của COV.
Đại diện IT của Cơ quan (AITR) và Cán bộ An ninh Thông tin (ISO) chịu trách nhiệm về:
- Đảm bảo các mục nhập đầy đủ và cập nhật,
- Theo dõi và báo cáo các chỉ số sử dụng,
- Phối hợp mọi cập nhật hoặc thay đổi với VITA và CIO.
Các cơ quan cũng phải bổ nhiệm một quan chức quản trị dữ liệu AI để giám sát việc tài liệu hóa và duy trì các cuộc kiểm toán hàng năm.
Các cơ quan phải thực hiện kiểm toán hàng năm đối với các hệ thống AI có rủi ro cao để xác nhận:
- Các biện pháp tối thiểu hóa dữ liệu
- Quản lý sự đồng ý
- Nhật ký và theo dõi truy cập
- Tuân thủ các giao thức về khử định danh, giảm thiểu thiên kiến và bảo mật
Kết quả kiểm toán phải được nộp cho VITA và Bộ Trưởng Hành Chính.
1. Tại các cột mốc quan trọng như lập kế hoạch sơ bộ, mua sắm và chính thức hoạt động
2. Bất cứ khi nào các thuộc tính chính thay đổi: chủ sở hữu, phân loại dữ liệu, trạng thái vòng đời
3. Trong các bản cập nhật hàng quý về ITIM, để đảm bảo kiến trúc và sự tuân thủ chính xác
Sandbox, thử nghiệm hoặc AI chỉ sử dụng dữ liệu tổng hợp/công khai được miễn trừ khỏi việc đăng ký/lập tài liệu chính thức. Nhưng nếu hệ thống:
- Được lên kế hoạch để sử dụng trong sản xuất, hoặc
- Hỗ trợ các quy trình quan trọng đối với nhiệm vụ, hoặc
- Yêu cầu đánh giá dịch vụ đám mây
Sau đó, việc đăng ký trong CTP/Archer và lập tài liệu trong Ardoq là bắt buộc.
Không hoàn toàn tự mình thực hiện. Theo chính sách, các hệ thống AI cũng phải:
- Đã đăng ký trong CTP/Planview
- Đã đăng nhập vào Archer cho danh mục rủi ro
- Được phê duyệt bởi người đứng đầu cơ quan (và Thư ký, nếu là AI bên ngoài) và được phản ánh trong cả CTP và Archer
- Được ghi lại trong Ardoq như một phần của quản trị kiến trúc cấp doanh nghiệp
Tài liệu Ardoq bổ sung cho các bước này nhưng không thay thế chúng.
Bảo vệ Dữ liệu, Quyền riêng tư và Sử dụng có trách nhiệm
Nếu giải pháp AI của quý vị liên quan đến bất kỳ hình thức dữ liệu con người nào như thông tin cá nhân, nhạy cảm hoặc có thể nhận dạng, cơ quan của quý vị phải có khả năng giải thích rõ ràng cách thức dữ liệu đó được thu thập, sử dụng, bảo vệ và quản trị. Tối thiểu, tài liệu và yêu cầu phê duyệt của quý vị phải bao gồm:
-
Mô tả về dữ liệu đang được sử dụng. Xác định các phần tử dữ liệu cụ thể liên quan, lý do cần thiết cho từng phần tử và giá trị mà hệ thống AI dự kiến sẽ tạo ra từ chúng.
-
Cách thức bảo mật dữ liệu và những ai có quyền truy cập. Mô tả các biện pháp bảo vệ lưu trữ, kiểm soát truy cập, mã hóa, thực tiễn lưu giữ, cùng các vai trò hoặc cá nhân được ủy quyền xem hoặc sử dụng dữ liệu.
-
Cách thức mô hình AI hoạt động trên dữ liệu. Giải thích cách thức tập dữ liệu sẽ được xử lý, cách mô hình tạo ra kết quả đầu ra và mọi rủi ro đã biết liên quan đến định kiến, suy luận hoặc sử dụng sai mục đích.
-
Cách thức các kết quả đầu ra sẽ được ẩn danh hoặc bảo vệ. Tài liệu hóa cách thức các kết quả sẽ được loại bỏ định danh, lọc hoặc bảo vệ để ngăn chặn việc tiết lộ thông tin cá nhân.
-
Một hạn chế quan trọng: Dữ liệu cá nhân không được phép sử dụng để huấn luyện các mô hình AI mới trừ khi được cho phép rõ ràng, bao gồm tất cả các biện pháp bảo vệ theo Chính sách Sử dụng AI và luật hiện hành.
Lưu ý: Bất kỳ việc sử dụng dữ liệu con người nào cũng làm tăng đáng kể các yêu cầu giám sát và các cơ quan phải đảm bảo tuân thủ các tiêu chuẩn AI, luật bảo vệ quyền riêng tư và kỳ vọng quản trị dữ liệu của VITA.
Bất kỳ giải pháp AI nào do một cơ quan thuộc Commonwealth phát triển đều phải chứng minh rõ ràng rằng cơ quan đó có quyền sử dụng mọi tập dữ liệu liên quan trong quá trình đào tạo, bao gồm cả dữ liệu từ các nguồn công khai. Các cơ quan phải có khả năng xác định và ghi lại tất cả các tập dữ liệu được sử dụng, giải thích lý do tại sao mỗi tập dữ liệu là phù hợp, và mô tả cách dữ liệu đó đóng góp vào hoạt động và kết quả đầu ra của hệ thống AI.
Tất cả các bộ dữ liệu được sử dụng cho việc phát triển, huấn luyện AI hoặc các giải pháp AI nói chung phải được ghi lại trong công cụ Kiến Trúc Doanh Nghiệp của Commonwealth. Tài liệu này đảm bảo khả năng truy xuất nguồn gốc, hỗ trợ tính minh bạch và cho phép giám sát trong suốt vòng đời của giải pháp AI.
Trước khi sử dụng bất kỳ dữ liệu nào để huấn luyện mô hình AI, đặc biệt là dữ liệu có thể bao gồm thông tin cá nhân, nhạy cảm, được bảo vệ bởi quyền sở hữu trí tuệ hoặc có bản quyền, các cơ quan nên tham khảo ý kiến cố vấn pháp lý của mình hoặc Văn phòng Tổng Chưởng Lý. Các đánh giá này giúp xác nhận rằng cơ quan có sự ủy quyền phù hợp, các yêu cầu về sở hữu trí tuệ và cấp phép được đáp ứng, và không có dữ liệu bị cấm nào được sử dụng trong việc huấn luyện mô hình.
Tóm lại, các cơ quan chỉ có thể sử dụng dữ liệu mà họ được phép sử dụng một cách rõ ràng, đồng thời phải lập tài liệu, giải trình và quản lý đầy đủ dữ liệu đó trong suốt quá trình phát triển hệ thống AI.
Đúng.
Mã do AI tạo ra có thể được sử dụng, nhưng chỉ với sự giám sát chặt chẽ của con người. Bất kỳ mã nào do công cụ AI tạo ra đều phải được xem xét, xác thực và kiểm tra kỹ lưỡng trước khi được tích hợp vào hệ thống của cơ quan.
Một nhà phát triển đủ năng lực phải kiểm tra mã do AI tạo ra trước khi thêm mã đó vào bất kỳ nhánh phát triển nào, đảm bảo mã đáp ứng các yêu cầu về bảo mật, chất lượng và kiến trúc. Giải pháp thu được phải trải qua quá trình kiểm tra toàn diện, bao gồm quét bảo mật, xác minh chức năng và đánh giá hiệu suất trước khi được phát hành vào môi trường sản xuất.
Tóm lại, AI có thể hỗ trợ tạo mã, nhưng con người phải chịu hoàn toàn trách nhiệm về việc xem xét, phê duyệt và xác thực bất kỳ mã nào trước khi triển khai.
Tính cập nhật của đăng ký và Bảo trì đang diễn ra
Tính cập nhật của sổ đăng ký có nghĩa là Sổ Đăng Ký AI của Commonwealth phải luôn phản ánh danh mục chính xác, cập nhật về mọi hệ thống AI mà một cơ quan sử dụng, bao gồm các giải pháp mới được triển khai, các hệ thống cũ lâu đời, các khả năng được nhúng và các công cụ tạo sinh. Đây là một hồ sơ sống phản ánh danh mục đầu tư IT thực tế của cơ quan tại mọi thời điểm.
Tại sao:
Bởi vì Chính sách Sử dụng AI yêu cầu tài liệu đầy đủ về cách AI được sử dụng trên các cơ quan, đảm bảo tính minh bạch, sự giám sát, xác thực của con người và triển khai có đạo đức. Một sổ đăng ký hiện hành là yếu tố cơ bản đối với các nghĩa vụ này.
KHÔNG.
Bất kỳ hệ thống AI hiện có nào hỗ trợ các chức năng thiết yếu cho nhiệm vụ hoặc quan trọng đối với kinh doanh, xử lý dữ liệu công dân/doanh nghiệp, hoặc yêu cầu đánh giá trên đám mây đều phải được đăng ký, ngay cả khi đã được triển khai từ nhiều năm trước.
Tại sao:
Quy trình phê duyệt áp dụng cho bất kỳ hệ thống AI nội bộ hoặc bên ngoài nào, và chính sách quy định rằng các cơ quan phải lập tài liệu về nơi và cách thức AI được sử dụng trong danh mục đầu tư IT của họ, không có ngoại lệ cho các công nghệ cũ hơn.
Các bản cập nhật phải diễn ra liên tục, bất cứ khi nào một hệ thống AI được xác định, sửa đổi, thay thế hoặc sử dụng mới.
Tại sao:
Các yêu cầu quản trị của cơ quan bắt buộc các mục đăng ký phải luôn đầy đủ và cập nhật, đồng thời các cuộc kiểm toán hàng năm phụ thuộc vào tài liệu chính xác. Việc bảo trì liên tục giúp ngăn ngừa các lỗ hổng có thể làm suy yếu công tác giám sát.
Việc giới hạn đăng ký chỉ đối với các hệ thống mới hoàn toàn sẽ khiến các hệ thống AI được nhúng, kế thừa hoặc cũ không được theo dõi. Điều này tạo ra các điểm mù trong việc tuân thủ, đánh giá giám sát của con người, quản lý rủi ro và sự minh bạch đối với công dân.
Tại sao:
Chính sách nhấn mạnh việc ghi lại tất cả các hoạt động sử dụng AI, đảm bảo việc triển khai có trách nhiệm và đạo đức bất kể hệ thống đó bắt nguồn từ khi nào. Các trách nhiệm về AI được áp dụng bình đẳng cho AI độc lập, AI được nhúng hoặc AI tạo sinh.
Đăng ký ngay lập tức vào Sổ Đăng Ký AI, hoàn tất các phê duyệt bắt buộc và cập nhật tài liệu quản trị liên quan.
Tại sao:
Tất cả các hệ thống AI phải trải qua quy trình phê duyệt và được ghi lại để các nhà đánh giá của VITA và Ban Thư ký có thể đánh giá tính công bằng, sự giám sát của con người, quản lý dữ liệu và các rủi ro.
Các Đại diện IT Cơ quan (AITRs), Cán bộ An ninh Thông tin (ISOs), nhân sự quản trị cơ quan được chỉ định và bộ phận Kiến trúc Doanh nghiệp của VITA đều đóng vai trò chung trong việc khám phá, lập tài liệu, xem xét và duy trì các mục nhập AI.
Tại sao:
Chính sách này giao trách nhiệm cho các cơ quan trong việc ghi lại việc sử dụng AI, hoàn tất các phê duyệt và giữ cho các mục nhập trong sổ đăng ký luôn cập nhật, trong khi VITA duy trì hồ sơ và cung cấp sự giám sát.
Các cuộc kiểm toán xác minh rằng các mục nhập trong sổ đăng ký là chính xác, đầy đủ và nhất quán với việc sử dụng hệ thống thực tế. Các phát hiện giúp xác định những lỗ hổng và đảm bảo tài liệu quản trị luôn được cập nhật.
Tại sao:
Việc kiểm toán hàng năm cho các hệ thống có rủi ro cao và các đánh giá quản trị cơ quan đang diễn ra phụ thuộc vào các mục nhập sổ đăng ký đầy đủ, và kết quả phải được gửi cho VITA và Bộ Trưởng Bộ Hành Chính.
Có, nhưng chỉ khi hệ thống hoàn toàn không phải là hệ thống sản xuất (sandbox, phát triển hoặc thử nghiệm) và sử dụng dữ liệu tổng hợp hoặc dữ liệu công khai.
Tại sao:
Việc miễn trừ phê duyệt đối với “AI được tích hợp trong các sản phẩm thương mại tiêu chuẩn” không áp dụng cho các hệ thống đang được sử dụng tích cực trong sản xuất. Các yêu cầu về quản trị vẫn bắt buộc phải nắm rõ danh mục ngay cả khi không yêu cầu đăng ký.
- Thực hiện quét toàn bộ các hệ thống và ứng dụng để xác định AI được nhúng hoặc AI cũ.
- Phân biệt việc sử dụng trong môi trường sản xuất và không phải sản xuất.
- Đăng ký tất cả các hệ thống AI trong môi trường sản xuất.
- Hoàn tất các phê duyệt Planview CTP.
- Thực hiện các đánh giá nội bộ định kỳ và kiểm toán hàng năm.
- Duy trì tài liệu theo yêu cầu quản trị của cơ quan.
Tại sao:
Các hành động này phù hợp với các phần chính sách về tài liệu, quy trình phê duyệt, kiểm toán và các yêu cầu quản trị.
Điều này đảm bảo tính nhất quán trên toàn tiểu bang, việc sử dụng có đạo đức, sự minh bạch trong các hệ thống hướng tới công dân và sự tuân thủ đồng nhất với Chính sách Sử dụng AI.
Tại sao:
Chính sách yêu cầu các cơ quan phải lập tài liệu về nơi và cách thức sử dụng AI, đồng thời cung cấp các tài liệu quản trị cho VITA. Các mục đăng ký hiện tại hỗ trợ việc giám sát có trách nhiệm và nhất quán trên toàn tiểu bang.
Các cơ quan không cần phải nộp đơn phê duyệt đăng ký cho AI được nhúng trong các sản phẩm thương mại tiêu chuẩn. Tuy nhiên, các cơ quan vẫn phải duy trì nhận thức về AI được nhúng thông qua các hoạt động kiểm kê.
Tại sao:
Quy trình phê duyệt miễn trừ rõ ràng đối với AI được nhúng trong phần mềm thương mại tiêu chuẩn, nhưng việc quản lý danh mục tài nguyên của bên thứ ba vẫn là bắt buộc.
Một sổ đăng ký hiện hành giúp các cơ quan theo dõi nơi AI của bên thứ ba được sử dụng để họ có thể đánh giá việc kiểm thử, tài liệu, bảo hành, các hạn chế sử dụng dữ liệu và các biện pháp bảo mật của nhà cung cấp.
Tại sao:
Chính sách này yêu cầu kiểm tra nhà cung cấp, đánh giá thử nghiệm, các yêu cầu hợp đồng và quản lý hàng tồn kho để giảm thiểu rủi ro từ bên thứ ba.
Công cụ này giúp các cơ quan xác định tất cả các hệ thống AI xử lý dữ liệu của Commonwealth, cho phép tuân thủ Đạo luật về Thực tiễn Thu thập và Phổ biến Dữ liệu Chính phủ, giảm thiểu dữ liệu, giới hạn lưu trữ và các chỉ số bảo mật.
Tại sao:
Chính sách này yêu cầu các biện pháp bảo vệ dữ liệu và quyền riêng tư nghiêm ngặt cùng việc kiểm toán hàng năm đối với các hệ thống có rủi ro cao, cả hai đều phụ thuộc vào việc biết chính xác những hệ thống AI nào đang tồn tại.
Điều này cho phép các cơ quan đáp ứng các yêu cầu công khai thông tin bằng cách xác định rõ hệ thống nào tạo ra các quyết định, nội dung hướng tới công chúng hoặc kết quả đầu ra tự động có tác động đến công dân.
Tại sao:
Chính sách yêu cầu công khai thông tin, dán nhãn nội dung, thông báo trước khi sử dụng và tính minh bạch đối với các hệ thống AI bên ngoài ảnh hưởng đến công dân. Các mục nhập sổ đăng ký chính xác hỗ trợ các nghĩa vụ này.
Có. Các cơ quan phải biết hệ thống nào sử dụng AI để có thể áp dụng ngôn ngữ tuyên bố miễn trừ trách nhiệm bắt buộc chính xác cho các kết quả đầu ra, quyết định và nội dung.
Tại sao:
Chính sách yêu cầu ngôn ngữ miễn trừ trách nhiệm cụ thể và các quy tắc minh bạch bất cứ khi nào AI được sử dụng để tạo hoặc hỗ trợ đầu ra. Nhận thức chính xác về sổ đăng ký là điều cần thiết.
Các mục đăng ký cập nhật cho phép các cơ quan và người đánh giá thẩm định từng hệ thống AI về khả năng xác thực, giám sát và giải thích của con người, nhằm ngăn chặn việc ra quyết định theo kiểu "hộp đen" không được kiểm soát.
Tại sao:
Chính sách này nghiêm cấm logic quyết định không rõ ràng và yêu cầu sự giám sát của con người để xác thực kết quả và giải quyết các hậu quả không mong muốn.
Điều này đảm bảo rằng mọi hệ thống AI, bao gồm cả các hệ thống cũ, đều có mục đích, lợi ích công cộng và tài liệu hỗ trợ (bao gồm cả đánh giá RIA) được nêu rõ ràng, phù hợp với các tiêu chuẩn hiện đại.
Tại sao:
Chính sách yêu cầu mỗi hệ thống AI phải chứng minh giá trị của mình đối với người dân và lập tài liệu về các phương án thay thế đã được đánh giá trong quá trình xây dựng trường hợp kinh doanh.
Việc duy trì các mục nhập sổ đăng ký đầy đủ giúp giảm thiểu khoảng cách phối hợp bằng cách tạo ra một tập dữ liệu thống nhất, có thẩm quyền về các hệ thống AI trên toàn bộ các cơ quan.
Tại sao:
Các yêu cầu quản trị của cơ quan nhấn mạnh vào tài liệu rõ ràng, theo dõi cập nhật và tính sẵn có của hồ sơ đối với VITA, tất cả đều giúp giảm thiểu sự phân mảnh.
Một sổ đăng ký đầy đủ đảm bảo các cơ quan có thể đáp ứng các yêu cầu kiểm toán, chứng minh sự tuân thủ các tiêu chuẩn chính sách và cung cấp các tài liệu quản trị chính xác cho VITA và ban lãnh đạo chính sách.
Tại sao:
Các cơ quan phải thực hiện kiểm toán hàng năm đối với các hệ thống có rủi ro cao, theo dõi việc sử dụng AI, duy trì tài liệu và gửi kết quả cho VITA và Bộ Trưởng Bộ Hành Chính, tất cả đều phụ thuộc vào độ chính xác của sổ đăng ký.