顯示具有 AI 標籤的文章。 顯示所有文章
顯示具有 AI 標籤的文章。 顯示所有文章

2024年5月15日 星期三

資訊技術使用人工智慧的治理衍生效應(六之六)

ISO/IEC 38507:2022
資訊技術 — 資訊技術治理 — 組織使用人工智慧的治理衍生效應(續)

附錄A:組織做出決策的治理

治理標準綜覽

共通

ISO/IEC 37000敘述組織治理事宜,組織經由指導、視察與當責而達成既定目的。基本事項為:
  • 設定目的、使命、願景、組織風氣、組織價值觀及文化以指導組織
  • 掌舵策略及適當平衡資源以實現這一目的
  • 視察組織的績效,確保合規性和可行性。
  • 和利益相關者參與並對其當責
在資訊技術領域,ISO/IEC 38500定義「治理」一詞為:「指導與管制的系統」,由組織在三個主要任務方向使用資訊技術:評估、指導、監督。

© All Rights reserved. 版權聲明。CC BY-SA 4。0。

指導

ISO/IEC 38500提供指引給治理機構指派策略與政策責任,以設定資訊技術投資方向及所須達成目的。亦須激勵組織內資訊技術的良好治理,指導提出建議供核准處理已知需求。見圖A.1。

當責

組織的治理機構負責為決策、措施和整個組織間互動,及對利益相關者當責,此種當責不得轉嫁。

組織運用人員、流程及技術以達成目的,且不論利用哪些資源,治理機構是且僅是組織內上述成果的當責單位。例如:治理機構既負責且當責於組織成員誤用資訊技術的設備,即使因為組織內的指引不足、劣等訓練、視察失常、強制力道微弱,因而未能防範上述誤用發生。同樣地,使用人工智慧時的治理不足的風險亦歸屬治理機構。

所謂「可接受地使用人工智慧」係由組織的利益相關者所決定,且依組織營運情況有多種變動式前後環節,而「可接受地使用」端視某種前後環節而有所變化。正是通過利益相關者的參與過程,組織才能理解「可接受地使用」意味着什麼,並將該等要求轉化為組織政策。該等政策將不僅反映適用的法律要求,而且反映社會的期望。

利益相關者的參與係組織治理的關鍵原則,故須組織合理地穩定參與利益相關者以確保組織長期地創造利潤,且以利益相關者可以接受方式如此地做下去。此等關係或許須由組織營運相關的法律或道德義務、或是某種準則或社會、經濟與環境期待之行為所圍繞。

視察

ISO/IEC 37000, 第6.4.1節敘述治理機構須視察組織績效以確保足以達到組織之治理機構期許和預期成就的,倫理行為及合規性義務。

組織政策反應適用的法律及社會義務,亦包含配合及驅動組織達成目標的政策。為保持對利益相關者當責,治理機構採用組織政策的合規性為工具而保持有效地管制組織。

治理機構亦須負責決定組織為達成目標須準備面對的風險之性質與規模。一旦決定了風險偏好,治理機構視察合宜的管理風險方式及處理風險的必要方式以確保未逾越風險偏好。

良好視察可以確保治理機構提供合適的組織具備相當容量執行其任務、保護組織和利益相關者的利益,並突出機會事項。

管理決策的治理機構指引

治理機構為組織設立目的和其它參數且為整個組織當責。治理機構決定須設立哪些參數,因為該等參數因組織不同而變動不居。典型的參數如下所述(型式上或非型式上):
  • 策略決定包括擬服務的市場及提供何種產品與服務
  • 利益相關者的參與以設立投資、期待的行為、文化與價值觀
  • 風險偏好羅列組織追求既定目的所願意承擔的風險之性質與限度
管理階層的角色係有效果及有效率地於上述參數事項內交付組織的目標。

治理和管理角色的差異和明確性對於組織的成功至關重要。各該等角色涉及不同的職責,需要不同的技能。將之分離賦予各自明確界定的自由在創新性和企業家精神。角色之間的界面為保護組織帶來了必要的管制。例如,如果管理階層看到新的機會或風險超出了戰略或風險偏好,管理階層將提議改變相關的參數。然後,治理機構將決定改變該等參數是否符合本組織及其利益相關者的最大利益。

雖然該等角色中的每一個角色都是不同的,但如果角色之間不存在利益衝突,而且該人意識到每個角色所承擔的各自責任,則同一個人可以履行恰當的角色。例如:執行經理也可以是治理機構的成員。然而,重要的是,必須扮演著不同角色,而且該人必須認識到在任何時候其正在執行的角色。

資料使用的治理

ISO/IEC 38505-1第5節突出與治理有關的資料相關面向如下列:
  • 價值觀:資料係資訊使用時的原始材料,某些資料係潛在地使用不著,而某些資料卻對組織異常有價值。只是往往未認識該種價值,直到組織會用到它們時才意識到,因此,所有資料皆係治理機構關注的對象且最終亦為當責者。「價值觀」在此處亦包括資料的品質和數量、其時間線、前後環節(概略說來亦皆是資料),及儲存、維護、使用及銷毀的成本。
  • 風險:不同類別的資料和處理方式帶來不同層次的風險,治理機構須瞭解資料的風險以及如何指示管理人員管理該等風險。該等風險不僅增加資料洩露的風險,而且還會昇高因為資料的誤用以及由此產生的任何聲譽風險。
  • 限制:大多數資料都帶有關於其使用的限制。其中一些是通過法律、規章或合約的義務從外部施加在組織上的,包括隱私權、版權、商業利益等問題。其他考慮因素包括道德或社會義務,或限制資料使用的組織政策。在組織使用資料時,需要制訂策略和政策以考慮該等限制因素。
詳細內容參見標準原文。

本篇竟

2024年5月13日 星期一

資訊技術使用人工智慧的治理衍生效應(六之五)

ISO/IEC 38507:2022
資訊技術 — 資訊技術治理 — 組織使用人工智慧的治理衍生效應(續)

風險

風險偏好與管理

組織治理(無論實施方式)包括定義組織目的和目標及如何達成的策略。考慮到組織的該等策略,組織的治理機構決定風險偏好,尋求達成目標。依循該等風險偏好並支援治理機構於風險偏好事項做出決策,組織建立風險管理過程。

風險管理涉及為組織組合相關資訊以做出決策及處理風險,而治理機構須定義整體風險偏好,和組織目標,委派組織各管理階層做出決策過程關於識別、評鑑和對待風險。不同的治理角色和管理階層在處理風險之討論如下:
  • 本文件敘述為組織添加的治理考量,如:開發、採購或使用人工智慧系統。此等考量包括新的機會、風險偏好的潛在變化及新的治理政策,以確保組織負責任地使用人工智慧系統。
  • ISO/IEC 23894:2023 係組織導入人工智慧系統須考量新增風險所執行管理過程。(參見另一專文介紹)
對待風險涉及兩個方面,一方面治理機構決定及當責風險偏好,另一方面管理階層的工作在維持風險於已同意的風險偏好界限內。

© All Rights reserved. 版權聲明CC BY-SA 4。0

檢討既有風險管理過程時須特地檢查涉及做出決策、使用資料、文化與價值觀以及合規性等的風險,是否皆明確瞭解並加以管理。經此方式,組織因為導入人工智慧系統而增加風險的前後環節方得以釐清。只要識別出該等風險,治理機構得以佔據較佳位置做以下事情:
  • 確保妥善考慮風險以設定組織目標;
  • 瞭解追求組織目標時所面臨的風險;
  • 確保已經實施管理該等風險的系統且有效地運作;
  • 確保該等風險未逾越組織的風險偏好;
  • 確保有效地傳達該等風險的資訊及管理事項,參見ISO 31000第5.2節。
風險管理
風險管理積澱在組織活動內,儘管人工智慧系統可以為組織帶來利益,組織目標關於良好治理做出決策、使用資料、以及組織期望的文化和價值觀,仍須更新以考慮使用人工智慧衍生的衝擊。

組織努力地保護其原則與價值觀、其身分及名譽、其利益相關者、其市場、其環境、與保護其得能自由採取措施,邁向成功。

為因應人工智慧引致的風險,治理機構須設立:
  • 適當的內部規則與政策;
  • 適當的特定次級組織、過程與工具,經過設計,確保或強化價值觀、原則及內部控制,供做良好治理的基礎。

此外,治理機構須確保組織的承包機構及外包機構遵循相同的實務規範及政策。

該等措施提供任何利益相關者協助識別與報告不符合之人工智慧系統的相關行為,得以做出有意義的及合宜的回應。此等事項特別重要,尤其在涉及複雜供應鏈時,凡是名譽、財務或其他形式的風險可能疊加出現在主力協力商或大宗物料採購者。在不同組織的風險偏好發揮作用的情況下,該組織須清楚瞭解在合約關係中使用人工智慧的影響。

圖4展示組織目標、風險來源、管制範例:
  • 組織追求中的目標,如:保護自身名譽;
  • 因為使用人工智慧而帶給組織新增的風險來源;
  • 某些技術上和組織上管制可以用來對應該等風險。


目標

組織欲經由風險管理過程所保護的目標,不僅包括資產保護,如:資料、資訊系統、應用編碼、演算法及設備,亦包括關懷責任、文化與價值觀、自身名譽及策略。參見圖4的組織目標示例。
  • 當責與負責:治理機構須為組織的內部和外部使用人工智慧之當責與負責的單位
  • 名譽和信任:此項考慮的風險視角是組織本身。然而,既然組織並非孤立存在狀態,因此宜考慮其利益相關者及營運環境。組織面臨風險的關鍵考慮因素須包括影響客戶和供應商等利益相關者的風險的後果及可能性。
  • 照顧責任:組織對內部和外部利益相關者負有責任並可能承擔法律責任。此項可能涉及所有利益相關者的福祉和保護其權利的義務,此處須考慮依照管轄區域的法律或法規要求事項的後果;利益相關者的權利如:獲知重要財務、健康或居住服務資料、人權事項如自由居住或個人隱私權。在照顧責任存在重大風險的情況下,治理機構須要求額外的組織管制,以有效地處理此類風險,並確保該等風險莫超出組織的風險偏好。
  • 安全:如果使用人工智慧系統存在重大的實體或情感類傷害風險,該組織宜特別警惕該等傷害的性質和後果。必要時,組織宜建立適當的不間斷的安全管理制度,並考慮使用人工智慧如何得以減少人類曝露於危險性活動。
  • 保全/資安與私密性:組織須確保其營運安全,特別是在需要保密和個人隱私重要的地方。該等目標不會因使用人工智慧而改變,特別是考慮到人工智慧系統能夠從資料模式推斷出新的資訊。
  • 資料:資料是組織的重要資源,對其保護和維持完整性須為組織的目標。
  • 透明:組織決策的透明度可能是治理機構樂於維持的目標。利益相關者希望至少瞭解一些不明顯的輸入和變數,透過該等輸入和變數得以瞭解組織如何做出決定,無須計較做出該決定時使用了多少自動化。

參見相關標準ISO/IEC TR 24368(參見另一專文介紹), ISO/IEC TR 24028, 及ISO TS 31050 (參見另文介紹)對上述目標的深入探討。

風險來源

該組織須根據適用人工智慧系統的領域的範圍和性質以及部署的人工智慧系統的類型,期待更多的風險來源。人工智慧的某些用途將得到限縮和控制,從而給組織帶來很小風險、或無額外風險。其他使用途徑將組織曝露在前所未有的重大風險。

此外,如ISO/IEC 23894所示,尚未成熟的技術,如:開發和應用人工智慧系統時採用的技術,將給組織帶來未知風險,或者難以評鑑。另一方面,成熟的技術涵蓋較大量變動式經驗獲得的資料,因而較易辨認和評鑑風險。衡量人工智慧系統成熟度的一套「準備程度」特徵表達可用於評鑑和監測風險。

尚無法將資產、價值和目標直接映射到風險來源或風險管制,因為該等項目中的任何一項的作用都可能影響到任何其他項目。

圖4所示的風險來源示例係因使用人工智慧有關的風險來源,儘管該等來源亦可適用於許多其他技術或過程。按照所使用的人工智慧系統的範圍和性質,組織宜期待更多的風險來源。 示例如下:
  • 資料來源供應:因為機器學習系統的模型建立和訓練需要使用資料,則資料的品質與適宜性極為關鍵,須配合預期使用及系統目標一致,調整過的資料可以容許由於模型中毒和錯誤分類引致的對抗式攻擊。
  • 規格未詳盡:往昔軟體開發、問題性質與解決方式係緊密連結,全因人類參與其中運用兩者兼容的方式。可是人工智慧系統的解決方式可能完全不同於往昔初始設計開發和安裝妥當的系統,則準確性、清晰性、問題規格的範圍、系統要求、設計系統目標、涉及的內化式行為界限皆會是重要角色。
  • 價值鏈:供應與分配人工智慧系統會包括由組織外部使用人工智慧系統的風險,故須明確定義當責性,且由價值鏈中不同參與者協調同意。
  • 非期待偏差:人工智慧系統使用的演算法、訓練與測試資料、及機器學習模型等係竭力對應及預期實際外界狀況,按各自的性質,此等系統僅為一小部份的抽樣觀點,可能產出物對應到樣本而非實際外界狀況,從而引致非期待偏差。參見ISO/IEC TR 24027
  • 缺乏機器學習的解釋性:人工智慧系統的複雜性將引致風險,使得很難解釋為什麼人工智慧系統得出某個特定結論。此點不同於往昔資訊技術系統,因為由人類定義某個演算法程序而得出答案。一個人類可以受到質疑、經過複檢、按其位置和名譽進行評鑑、並須當責,並對各種編碼予以測試,以確保它產生預測的答覆。
  • 缺乏人工智慧專業能力:使用人工智慧需要的係與往昔開發軟體的不同技巧,儘管仍需該等技巧,新增技巧包括瞭解資料分析與統計學、建模化與演算法設計及測試、以及人類技能如倫理和同理心。
  • 網路安全威脅:實施某些人工智慧系統對網路資安威脅係脆弱又不易辨別,因其幾乎未留下可識別的痕跡。
與使用人工智慧相關的其它風險來源及對人類的衝擊,如:
  • 淘空技能:漸增地使用人工智慧於例行性做出決策即代表人類漸漸減少累積經驗,人員經驗減少(「功能萎縮」)將會移除相關機會:人類技能強化、做出決策能力、專業能力。此類淘空現象對人類技巧開發是組織的風險,亦是社會的共通風險。
  • 合約問題:組織須確保使用人工智慧時各項適用的合約、法律及良好實務等要求仍然有效。若干種人工智慧應用,系統從寄生的組織獲得的資料與實務中學習,由初期及投入使用的期間皆同,由此而得的人工智慧系統將影響組織,是否按照適用的合約、法律及良好實務等一貫地提供服務。
  • 環境問題:治理機構須考慮使用人工智慧訓練與資料處理時消耗能源導致二氧化碳排放量增加的風險;亦須考慮使用人工智慧雲端服務及端點設備的硬體運行引起的污染及資源折舊與加速報廢等風險。
  • 個人自主能力:人工智慧的使用愈來愈能決定個人在新聞、娛樂、互動、產品和服務等方面遇到的選擇範圍。此等決定的頻率和普遍性不斷增加,意味着治理機構須考慮使用人工智慧對個人和社區的人類自主能力的衝擊。
  • 錯失機會:治理機構有時過於保守,無法利用新的機會。如果治理機構沒有利用人工智慧提供的機會,組織就會面臨來自確實利用此種機會的組織之日益激烈的競爭。
管制

管制的目的是維持或修改風險,使它們保持在組織的風險偏好範圍內。此類管制可以經由管理結構、審查委員會或管理程序實施的組織管制,也可以是通過資料庫訪問限制、軟體編碼或資料過濾等措施實施的技術管制。

圖4所示的管制僅代表小部份人工智慧系統有關的例子。

圖4所示的風險管制例子:
  • 適用性:對人工智慧系統的描述,包括其算法、資料和模型,應足夠透明,以確保其適用於預定用途。
  • 倫理審查委員會:對於組織確定了高風險、高利益相關者衝擊或其他閾值的應用程序,常見的風險管制方法是使用倫理審查委員會,以確保與組織的文化和價值觀保持一致。
  • 管理過程:設計和實施管理流程是滿足品質、安全性、隱私和合規性等要求的常見做法。可以針對與人工智慧系統相關的要求建立類似的流程。
  • 技術管制:軟體內建的技術管制可以協助處理某些風險的實施管制;參見ISO/IEC TR 24029-1
  • 教育和訓練:參與使用人工智慧所有階段的每個人都應接受適當的訓練,以確保各人獲得和部署必要的技能。
詳細內容參見標準原文。

(未完,見續篇

2024年5月10日 星期五

資訊技術使用人工智慧的治理衍生效應(六之四)

ISO/IEC 38507:2022
資訊技術 — 資訊技術治理 — 組織使用人工智慧的治理衍生效應(續)

文化和價值觀

治理機構負責定義組織希冀的文化和價值,並照顧到利益相關者、市場及法規機關,以及社會期許組織營運的變化和衝擊。治理機構須警惕日益浮現中的行為指引和國際標準,如:國際人權宣言、約翰尼斯堡永續發展宣言,及其他機構所提供等。參見ISO 26000, 第3.3.2節的相關事項。

組織的任何決定或措施須與其文化和價值觀一致,只不過組織的眾多文化和價值觀係含藏在員工行為和程序之中,一個人工智慧系統不能等同於人類理解的前後環節、一般常識、道德或知識所引導而成的輸出,反而是一個人工智慧系統係基於多模式、多項演算法、或訓練資料而完成足以比擬的結果。

為了上述理由,治理機構應明確其文化和價值觀,並擁有適當的治理機制和政策,以確保該等人工智慧系統的行為能夠受到監督,且在需要時加以矯正。在某些情況下,人工智慧系統的範圍和衝擊須受到限制,並須通過人為行動加以補充,以便能夠確保治理的政策。如何做到這一點將視情況而異。同等作用情況,一個人工智慧系統可以協助識別人類做出決策存在缺陷之處,如:不恰當的偏置或歧見,或理由不足,或排除原因不明等;從而提供組織的深刻意見,有助治理機構隨後可以處理。此種方式會給組織治理帶來未來的挑戰。

© All Rights reserved. 版權聲明CC BY-SA 4。0

根據擬使用的人工智慧系統的性質和宗旨,組織可能需要明確監督該等系統,以確保它們符合組織的文化和價值觀。 治理機構可以採取「文化和價值委員會」或「倫理審查委員會」之類的形式。需視察事項可以包括當批准敏感性或高風險的人工智慧系統專案,或須符合某些逐級昇高的準則之前需要進行審查。組織在該方面的其他政策可能需要在人工智慧系統內使用技術管制,以協助符合該等政策。關於使用人工智慧有關的倫理和社會關切的更多資訊,參見ISO/IEC TR 24368(參見另一專文介紹)。

合規性

合規性義務

為確保組織達到合規性義務,組織須建立持續合規過程,若須有效果,合規過程係搭配組織領導力並融入組織文化。如ISO 37301般的符合性管理系統說明該等要求,協助組織展現承諾達到係稱義務,並符合利益相關者期待。

治理機構須尋求確保作用,由管理階層形塑及維持組織使用的任何人工智慧系統達到組織的合規性義務,避免違反合規性。違反的例子如:定價機制觸犯反托辣斯法律要求,或者用於訓練的資料觸犯公民權,或帶有歧視性。

合規性係關注到營運人員的行為。人工智慧可以減少某些情況時人類行為的作用,從而減少由於人類行為不合規引起的風險。因此,人類因素便被拉高或轉向承擔設計、開發和實施人工智慧系統的人們。該項轉變在認知訓練和監督方面擺出全新的挑戰。

在組織前後環節與合規性義務裡檢查人工智慧的角色,治理機構須注意下列事項:
  • 關於人工智慧的使用與衝擊之於利益相關者期待,尤其是確保遵循既有政策及合規義務;
  • 關於組織內使用人工智慧在文化上的衍生效應,如:人工智慧系統漸漸拉高複雜性,使得人員只好假設該系統運作無誤。組織須建立適宜過程以確證某個人工智慧系統的產出;
  • 人工智慧在組織的使用範疇;
  • 人工智慧對組織的合規義務之衝擊;
  • 因使用人工智慧而須變更組織的風險偏好;
  • 既有的組織視察過程、結構與管制用於處理人工智慧特定面向的方式;
  • 使用人工智慧之於組織當責性架構的衝擊;
  • 須評鑑既有的組織合規管理系統以面對使用人工智慧衍生效應,如:設計上和解決方案可能難以解釋或者須經常變更等;可以包括諸如:擴充合規政策、或擴大定期風險評鑑;
  • 個別人員是否受到使用人工智慧系統的設定限制或由之產出個人資料的影響,如:法律或組織政策。
合規性管理
採用合規管理標準得以使組織以綜合方式在其管理系統上覆蓋具體的管理要求,例如安全性、品質和隱私。如此得以在管理系統中增加因使用人工智慧發生的附加合規措施更加容易。

合規管理層級須特別考慮下列事項:
  • 擴展合規性流程以考慮人工智慧系統的速度、範圍或精巧性,如:增加監督層次或頻率
  • 要求由人類重新評估人工智慧系統做出的決定
  • 增加管制以確保人工智慧系統維持本來要求的合規狀況
  • 確保建構模型或供訓練用資料係符合政策
  • 使用人工智慧監督其他人工智慧系統,及可要求另加監督或警示。
組織須評鑑任何擬使用到合規管理系統的人工智慧系統之衝擊,在管理系統可能使用人工智慧須納入此項評估。

詳細內容參見標準原文。

(未完,待續)

2024年5月8日 星期三

資訊技術使用人工智慧的治理衍生效應(六之三)

ISO/IEC 38507:2022

資訊技術 — 資訊技術治理 — 組織使用人工智慧的治理衍生效應(續)


使用人工智慧的益處
治理機構在考慮展開人工智慧以追求組織特定機會時,須為已經識別出來,包括組織未來成長或較佳地達到組織目的和目標。該種情況,治理機構須衡量機會和風險及其他使用的衍生效應,須確保存在視察機制並運作之,以檢討展開情況符合組織策略方向、目的和價值。人工智慧可以用於滿足組織目標及創造價值,獲得下列結果:
  • 營運成本降低;
  • 新產品和服務以加快既有商業模式崩解;或
  • 組織轉換,如公共機構法人或非盈利機構。
組織潛在地已經在例行營運時使用人工智慧。舉例言之:
  • 採用衛星導航系統辨識最有效率的卡車路徑;
  • 大部份網路搜尋以人工智慧回覆提問、找類似圖片或文件;
  • 生產力應用以人工智慧提示某張投影片設計的較佳演示,或是改進某份文件的文法;
更多的應用可以在各個領域找到案例,如:農業、國防、教育、保健、製造、運輸等;或是運用不同的展開模式,如:雲端服務或現場系統、網路結合實物系統。在ISO/IEC TR 24030收集甚多實務運用及展開模式。
人工智慧可以做的事項,如:
  • 改變產品、過程及服務的性質;
  • 自動化收集回饋、訴怨、翻譯、檢討或資料分析,而加值性活動保留給人類執行、如:匯整做出結論、做成決定;
  • 增進顧客服務、生產力及產品品質;
  • 改變與顧客及供應商的關係,由此亦即員工與顧客、供應鏈之間的關係,由於使用智慧代理工具,如:聊天機器人,以利收集相關資訊、揀選及轉送要求內容,協助處理產品、服務或收費等問題,或解決異議。
  • 增進製造與農業的作業效率,從「自動化協助」移向「完全自動化」。
  • 從使用的語言樣本中識別說話者最可能的意向
  • 由類似疾病大規模傳播的歷史資料預測當前疾病的演變方向
  • 經由檢驗細胞而提供癌症現況的建議;
  • 建議核准或拒絕某項貸款。
組織如此地運用人工智慧可以帶來利益,但也可能面對新的或尖銳的挑戰,如:新增的風險或偏置,參見該標準另節使用人工智慧的詳細討論。

© All Rights reserved. 版權聲明CC BY-SA 4。0

搭配人工智慧可以讓組織重塑其適用該產業的策略及應用模式,可以去改變如何為利益相關者創造價值,及如何擷取該等價值。使用人工智慧亦可為勞動階層創造機遇,如:經由使用人工智慧動員較大的創造力、增強競爭力及不同工作機會,從而消除重複的、瑣碎的或不安全的任務。人工智慧技術以此種途徑可以為組織帶來豐碩的轉換契機。治理機構須學習人工智慧為組織展現的機會,適當時,促成採用。

當使用人工智慧處理該等任務的過程重任時,組織可以專注在為任務的努力與資源上,因為是人類的努力方得以增加價值,而非人工智慧的自動化或重複性行為。

使用人工智慧的限制
組織可以輕易鑑別使用人工智慧的利益,治理機構須瞭解當組織使用它時所帶來的限制與義務。為了適當地治理該等限制與義務,組織須採取以下措施:
增加視察符合性:若人工智慧缺乏合宜視察,治理機構須瞭解組織內使用人工智慧的限制與義務,可能難以解釋或與組織政策衝突。
處理使用範圍:確保自動化範圍受到治理機構的合宜視察,且由獲得合宜授權及技巧人員恰當地實施。治理機構須確保維持住必要的權力、責任及當責性,且該種自動化的後果須接受檢查並予以瞭解,方得實施。
評鑑與處理對利益相關者的衝擊:當某些決定對利益相關者產生負面衝擊時,如:銀行拒絕某個顧客的貸款申請等;組織須確保該項衝擊不至於因為使用人工智慧而惡化。現存的風險與衝擊評鑑須配合對應過程,如:保護合法權利、確保法律的確定性等,須予以維持其有效性
使用該等技術時須決定法律要求的義務:愈來愈多情形當使用人工智慧及相關解決方案時,如:臉孔辨識或自動化駕駛汽車,受到各方挑戰且可能引致新的法律要求。治理機構須展示如何符合該等義務且遵循相關要求,當要求時並合宜地解釋。
使用人工智慧配合組織的目標:創新式使用新技術對大多數組織而言係攸關生存能力及健康性,在此種情形下,治理制度亦鼓勵此類創新。不是每個專案都是策略性非常重要,如:削減成本專案;但總體而言,使用人工智慧可協助組織觸及目標。
使用人工智慧配合組織的文化與價值:人工智慧系統推薦某些決定須配合組織的政策、期盼(亦包括使用時的衝擊)與倫理考量;
確保解決問題適當考慮到前後關係: 組織須確保資料中的前後關係要素不可或缺,方得以從本質上理解行為、價值及文化,乃可使用該等資料解答問題;
組織使用人工智慧可能帶來新增風險應予檢查:檢查組織的目的與目標,考慮識別出風險的可能來源;若決定使用人工智慧,配合對抗風險的因應措施,組織須駐留在既定的風險偏好界限內;

使用人工智慧的組織,暨適用組織及其利害相關者的其他事項,除了上述各項限制,人工智慧系統亦有其技術限制,治理機構須從管理階層獲得保證,係稱限制受到妥善管理。

處理人工智慧使用的政策
一般規定
人工智慧系統利用資料建立模型及做出預測,順帶可以潛在地自動做決定和措施。與人類資源、過程和技術所做的事相同,對前述的決定和措施係由治理機構當責,某些使用人工智慧而產出未符合政策之情況,或做出的結果並非既定政策預見者。

某組織適用的指示與管制不使用人工智慧的規格與授權,很可能不適用另一個使用人工智慧的組織。

持續的有效性治理係要求檢討及潛在地增強現有治理機制與管制,以確保該機制與管制的強固的、清楚的及適用於涵蓋新增的治理考量,亦包括管理階層的指示,係因人工智慧系統帶給組織和其利害相關者。

治理機構與經理階層須進一步連結可能因使用人工智慧系統而衝擊到的利害相關者,如:人員及其代表,牽涉組織實施人工智慧系統的整個過程,經由資訊、諮詢與參與過程。

此小節的指引內容係供治理機構瞭解及更新須考量的政策,以降低發生組織使用人工智慧系統可以避免或非預期後果。它不應也不是可以妥協的。

參考ISO/IEC TR 38502, 第4.1.3節,經理階層負責確保達到組織在既有之治理機構制訂的策略及政策。治理的任務是在治理機構與經理階層密切合作情形下順利達成,參見圖3。
圖3 使用人工智慧的治理衍生效應(參見ISO/IEC 38500的圖1)

圖3係基於ISO/IEC 38500圖1的資訊技術治理模式。

無論使用任意技術,治理機構須設置與視察達到的成果與原則的一致性。該等原則係內部制定或外部組織指定之。

技術創新速度及超越法律要求宜提醒組織在使用人工智慧方面主動維持一組原則,並確保當組織使用人工智慧時仍然適用。

治理視察人工智慧
治理機構須確保設置人工智慧時亦安排視察機制,適宜於組織使用人工智慧時的相關風險。

奠基在組織政策的治理視察須識別責任配置線中個別與整合的當責性。好的治理須奠基在系統應用及前後環節上的通用瞭解,另參見ISO/IEC 23894, 第6.3.3節,ISO 31000, 第6.3.3節。

治理機構須確保治理視察人工智慧包含下列事項:
  • 具備政策確保適當的使用人工智慧
  • 責任、責任配置線、當責、授權及潛在地委任授權皆已明確訂定,且由組織及對應者雙方同意,對應者既可以是組織內部,亦可以是價值鏈中的相關者。
  • 使用人工智慧時須有足可勝任的人員視察
  • 任何人員使用人工智慧或負責人工智慧的使用
    • 具備適當的瞭解所使用的人工智慧系統
    • 適當地知情及受過訓練,包括如何及向誰提出關切事項
    • 獲得授權以做出決定,或知道轉介至可以做出決定的人,並知道誰應回報
    • 擁有足夠管制人工智慧系統,包括可能的話必須要介入。

做出決策的治理
做出決策的治理是組織全部治理的一部份。

權力和責任逐級分散給整個組織的人員,以便分散所做工作和做出決定的負擔。無論該等授權或責任在何處,治理機構對所做的一切工作和所做的決定都當責。其中一些決定和一些工作可以愈來愈多地由人工智慧系統做出和執行,但治理委員會仍然對人類的決定和工作當責。

治理機構須監督決定的種類及自動化系統和直接管理產生的決定和產出的類型,以確保通過適當的管制,將該等系統配置為在可接受邊界內運作。該等管制措施須使治理機構適當瞭解係稱決定是否符合組織政策,配合上述事項亦須提供任何例外情形。

治理機構應確保將對該等管制的積極視察委派給一名具備適宜資源的工作人員,該工作人員具備授權對識別出來的問題做出或促成反應。由人工智慧系統提供的自動化決策的使用不會改變治理機構對該等決策的當責,亦不改變係稱授權人員的當責。
 
組織內做出決策的相關要件如示:
與目標一致性:決策須與組織的目標一致,保持在組織所能提供的資源、已定義的風險及其他管制事項內;
負責層級:確保做出決策的層級配合所賦予的權力及責任而聯結的決策係良好治理的關鍵要求。定義出可能的決策範圍和衝擊而配合前述安排的責任層級,是授權所屬人員適宜地行動之必要項目,從而造成整個組織更為積極進取。由人工智慧系統在措施與決策時須明確定義人類的當責性,並委派具有適當授權及工具的所屬人員,以執行受委派的任務,如:可見性、視察、品質管制等;當出現問題時並採取矯正措施。
做出決策的適任能力:做出決策者須具有適當技術及受過訓練以對其負責事項做出決策;須實施管制以確保人工智慧系統係適合於受到指派的任務,參見ISO/IEC 24028。
做出決策的過程:利害相關者愈來愈強調做出決策的透明度,其中包括報告的要求事項、策略指示及內外部使用者的交互作用。加強透明度伴隨發生的是昇高參與及關切做出決策的行為。因此做出決策的過程及合宜地降低不良決策後果的相關對應措施,係重要的治理機制,且隨著漸增的人工智慧系統而愈顯重要。
做出決策的視察:治理機構須確保具備合宜視察,以實施管制而確保有效的做出決策的有效能力,並有合宜可見度既符合組織政策做出決策與特例事宜處理。做出決策的符合性特例事宜,須決定是否需要增加透明度及當責制。須向所有利益相關者提供合宜手段,以查明和報告不符合規定的行為,或一般的決策結果,並給予有意義、及時和充分的回應。

資料使用的治理
某些人工智慧系統倚賴資料以建立和訓練某個模型,因此資料治理是人工智慧回應的關鍵。治理機構須確保初期階段便具備合宜的治理和管理,對應該等資料的妥切運用及敏感資料受到保護和保全(參見ISO/IEC 38505-1)。此處包括如:組織如何符合其義務的文件化、涉及採購及銷售、私密性及資安、保全、資料保存期和銷毀、視察自身的資料管理政策。

加強人工智慧系統的資料治理包括下列考慮事項:
  • 人工智慧系統的相關設計選項;
  • 資料收集;
  • 相關資料準備處理的運作,如:予以注解、予以標籤、清理、豐富化及聚合化;
  • 提出相關假設,須注意資料係用於衡量和代表之資訊;
  • 事先評鑑資料的可取得性、品質、數量和適宜性;
  • 檢查可能存在的偏置;
  • 查明任何可能的資料差距或短缺處,以及如何處理該等差距和短缺處。
人工智慧系統(特別是涉及機器學習)與其他資訊技術系統的主要差別是特別倚重資料推論以產出信賴性層級的結果。次要差別是具備和使用訓練資料,且依其品質從而增進或拉低衍生結果的品質。此點不同於軟體開發係依賴人類按照既定邏輯步驟構思與撰寫程序以產出結果。前述的資料導向解答問題和適用性系統呈現彼此系統之間的差別。既然資料品質是人工智慧系統績效的關鍵,治理機構須從管理階層尋求保證為了預期使用的人工智慧系統而自始便必須要求資料品質。

人工智慧系統使用歷史性資料予以訓練會因應用情形而有下列後果:
  • 重複以前的錯誤;
  • 做出「不受良心約束的」決策,係因為資料中未紀錄後果;
  • 根據不同於人類理解的方式之新穎組合情況或資料而做出決策,例:串聯顯然非相關的不同資料集;
  • 監督與行為的資訊非屬自願揭示的必要內容。
上述結果往往稱為誤解或錯誤,皆因引入不完整、帶有錯誤的或不合適的資料。有時候稱為(但不一定就是)「人工智慧偏置」。只不過,偏置是人類引入或給出的限制,而非人工智慧系統。

在人工智慧系統中使用資料時,須檢討資料使用和資料管理做法的既有管理方式。此外,對於共享的人工智慧系統,如:產業分析等,可要求額外的治理政策和管理管制。
 
其他技術資產,如:演算法、神經網路及自然語言處理系統等,在既有的組織和治理政策內亦可以要求該等強化措施。

組織須考慮採用ISO/IEC 38505-1提供關於使用人工智慧的治理內容,用於資料使用:
價值:資料品質與數量,各自的及時性、前後環節及使用衍生的成本;
風險:資料保全、錯誤使用及私密性、以及不槓桿運用資料涉及的競爭風險;
限制:法律要求、合約義務、著作權或商業利益。

參見附錄A.3資料使用治理。

資料及其被各組織使用是所有組織及其利益相關者日益重要的問題。根據ISO/IEC 38505-1概述的治理原則、模式和資料等特定方面,治理機構須採取措施,確保有效地治理、投資於組織對資料的使用,並處理涉及該等使用的風險。此處亦包括確保正確的資料被用於正確的目的。

詳細內容參見標準原文。

(見續篇)


2024年5月6日 星期一

資訊技術使用人工智慧的治理衍生效應(六之二)

ISO/IEC 38507:2022
資訊技術 — 資訊技術治理 — 組織使用人工智慧的治理衍生效應 (續)

人工智慧與人工智慧系統概觀
一般規定

人工智慧系統有多種形式,需要治理機構進行不同程度的視察。因此,治理機構須瞭解「使用人工智慧」的衍生效應,以及在哪個階段須使用治理機構直接參與,或經由合宜的治理機制間接參與。

人工智慧系統以現有的資訊技術能力為基礎,包括網路、物聯網設備,例如:感測器和啟動器、大資料和雲計算。

人工智慧技術領域的最新進展大多與機器學習(Machine Learning, ML)領域有關。機器學習是一種人工智慧技術,使計算機能夠「學習」而無需另外編輯專用程式。該領域內,資料是關鍵:它們可以是文字、數字、圖片、符號、公式、圖表、圖像、語音、聲音或影片。依照現有資料集創建的模型,而將之應用於新的資料,從而解决特定問題、預防某種後果、或對新輸入的資料進行分類。

奠基於機器學習的人工智慧系統性質,包括其使用目標、其選擇的演算法、資料驅動方式、訓練方法學、和基於或然率而輸出的結果,使得該組織有可能面臨更多的風險和機會(另見風險一節)。

© All Rights reserved. 版權聲明CC BY-SA 4。0

人工智慧系統可以通過分析資料實現決策自動化,從而提供潛在的或然率結果,在許多情況下,還可以根據該結果採取行動。人工智慧系統可以改變產品性質、流程和關係,以及組織的營運方式。這會對大多數產業引起重大衝擊。

與任何提供益處的強大工具一樣,也存在着潛在的傷害。因此,人工智慧的使用須納入組織的風險評估。

使用人工智慧可為組織帶來新的義務。可以是法律要求,也可以是採用自願性實務守則的結果,無論是直接在人工智慧系統的決策過程自動化範圍內,或是通過間接使用資料或其他資源、或各項過程而成。人工智慧系統在沒有人類參與的情況下,跨越提出行動備選方案與執行措施本身之間的界限的潛力,應該是治理機構的主要考慮因素。

人工智慧與其他技術的不同之處在於,從各種來源收集到的資料數量和複雜性可能過於繁複,無法由人類處理或充分地作業,特別是從治理衍生影響的角度來看:
  • 決策自動化的接納能力;
  • 使用資料分析、洞見和學習,而非以明確的人類編碼邏輯去解決問題;
  • 隨着人工智慧系統環境的變化的適應能力,雖然沒有特地編製的程式碼,或者須要事先知道。
這三個元素對組織及其治理具有廣泛的衝擊。

人工智慧系統與其他資訊技術的區別
決策自動化
人工智慧系統通常根據為設計人工智慧系統的任務所選擇的歷史和目前的資料而創造輸出內容。現代人工智慧系統,特別是基於機器學習的系统,得到的預測內容通常以或然率表示。例如:
  • 該部分不符合品質要求的或然率為97%;
  • 選擇該途徑有92%的的或然率為最快捷;
  • 攝影機前的臉孔屬於「Barry Jone」的或然率為98%;
從前述獲得的或然率,人工智慧系統可以得出不同的措施,且因地制宜而措施亦會不同。某些情況下,轉瞬間即可完成該等措施。
做出決策的速度是人工智慧系統的關鍵參數,因此使得組織樂於採用此種強大工具。適用決策自動化的範圍牽涉到納入考量之數量龐大及多變的輸入資料。

資料導向式解決問題

人工智慧系统,特别是那些基於機器學習的系统,通常檢查大量的資料,並識別和完善該等資料中的模式。 此項能力使這類系統能夠處理某些類型的問題,凡是問題太困難或太費時處理,因此不適宜由人類自己或使用傳統的撰寫程序技術的方式解決。

由人類執行每一個邏輯步驟與編寫程式以解決問題,可以由資料導向過程替代,舉例言之:
  • 辨認臉孔,對人類而言輕而易舉,但逐步解釋如何辨認卻相當困難。人工智慧系统經由辨認數千個臉孔圖片,從資料中學得模式,應用此種模式在新的臉孔圖片。
  • 從數百萬個健康細胞中辨別癌症細胞的過程很困難,但機器學習的圖片識別技術已證實診斷癌症相當有效。
綜合地看,運用機器學習持續變更的資料,尤其在系統不斷進化、重新訓練及持續學習,戲劇化地快速解決問題,展現鉅大潛力,另外亦是對治理的挑戰。

適應型系統
某些人工智慧系统可以在運作階段亦執行重新訓練,或是持續性訓練。運作時接收到的輸入資料將由人工智慧系统運用以改進或優化內部設置模組。因此人工智慧系统經過一段運作期間,可以從相同的輸入資料送出不同的輸出結果。此種適應性質係對外部刺激的進化形式,可能的外部刺激為環境或是回饋人工智慧系统。試舉一例:某種推薦系統會觀察某個使用者關於人工智慧系統建議事項的反應,從而自適應化以提高獲得使用者接受的比例。此即ISO/IEC 22989, 3.1.1.10持續學習的例子。

適應性亦可以是自行改進的結果,例如:西洋棋人工智慧系统便可以自行對弈而提昇棋藝。
適應型系統與治理的密切關聯性如示:
  • 人工智慧系统潛在地需要具備一些能力,以供深入瞭解其功能;如:處於評鑑或稽核的情況時;
  • 既然人工智慧系统功能會與時俱進,為了確保該系统仍然運作在設定的邊界線內,可能需要進一步評鑑,或其他管制方式;
  • 人工智慧系统的適應性足以增進組織敏捷性,從而擁有策略性優勢;
  • 人工智慧系统可以未受注意地迴避既有的治理管制措施。管理階層須確保人工智慧系统明確地遵循既有的治理管制措施。
人工智慧生態系統

為了瞭解人工智慧系统各項因素及其與組織的相關性,仍需對人工智慧生態系統採取層次性方式。
圖1 展示人工智慧生態系统廣泛的不同技術光譜,另見ISO/IEC 22989 的圖6詳細顯示,涵蓋了機器學習要素和計算式資源。凡是採用人工智慧技術,便為整體人工智慧系統的功能事項添加新的機器學習要素,故從治理考量亦須納入管理。

圖1:ISO/IEC 22989圖6人工智慧生態系统的簡化版

人工智慧生態系统的層次性表達方式,有助於描繪每一層次,及當責範圍,且係基於組織在。生態系统的角色,和治理機構當責的合宜層次。

人工智慧生態系统的複雜性質代表照料的範圍亦隨之變化,基於下列多個參數:
  • 人工智慧系统的預期目的;
  • 人工智慧的類型;
  • 採用之人工智慧生態系统的功能層次;
  • 人工智慧系统可以交付的潛在利益;
  • 人工智慧系统可能伴隨出現的新風險;
  • 實施人工智慧系统的階段。
人工智慧價值鏈中,組織所扮演的角色,如:人工智慧供應者、人工智慧生產者、顧客;參見ISO/IEC 22989, 第5.17節。

上述參數將依照組織的目的及目標而變化,亦可因寧可採用人工智慧系统而非其它資訊技術的決策而變化。通常在發展及展開人工智慧系统前期便須考慮此等參數,然而,即使在整個人工智慧系統生命週期組織亦須考慮各類參數。

圖2展示人工智慧系統生命週期的初期至退休的各階段。一旦組織決定採用人工智慧,此圖能協助治理機構識別起結點或「門檻」,在該等位置會出現治理時的關鍵問題,需要治理機構予以關切處理。


將上述人工智慧系統生命週期的納入考量,組織便可以開始瞭解如何拓展既有的治理機制。此處的生命週期有助於組織決定,按照擇定的人工智慧系統依賴的資料,須增加何種治理。ISO/IEC 38505系列標準討論資料的治理。生命週期亦有助於治理機構識別當組織處於某個階段時,可能會曝露在何種增加的風險,從而做出決定,如何管理該等風險。

詳細內容參見標準原文。
(未完,待續)

2024年5月2日 星期四

資訊技術使用人工智慧的治理衍生效應(六之一)

ISO/IEC 38507:2022

Information technology — Governance of IT — Governance implications of the use of artificial intelligence by organizations

資訊技術—資訊技術治理—組織使用人工智慧的治理衍生效應

導言

該標準目的係供正在使用或考慮使用人工智慧 (AI) 的組織的治理機構提供指引。如果組織使用人工智慧,宜採用人工智慧的治理方案,否則,組織內任何一個人都可以利用人工智慧做出其想做的任何事情,而組織幾乎一籌莫展。
註:  此文係引用ISO/IEC TS 38507:2022 標準相關內容。

該標準對於支持組織(公共或私營)的穩健管理方案至關緊要,原因之一,在於涉及到在處理其他資訊技術時,通常須採取大多數治理措施盡在其中。因此,該標準可確保組織具備人工智慧的治理基礎。

該標準就治理機構在其組織內使用人工智慧方面的作用提供了指引,並鼓勵組織使用適當的標準來支持其治理人工智慧的使用。

該標準提供治理機構在組織中扮演的角色,使用人工智慧規則的指引,並鼓勵組織採用適當標準襄助使用人工智慧的治理。

從理解使用人工智慧的治理衍生效應所必需的範圍內,該標準處理人工智慧的性質和機制:哪些是使用人工智慧帶來的其他機會、風險和責任?強調重點在組織使用人工智慧的治理(此項目係由人類完成),而非構成任何人工智慧系統的技術。但是,從事治理皆需瞭解該項技術。

人工智慧(AI)

人工智慧擁抱多種技術,將計算力、可擴展性、網路、聯結型設備和連結界面,以及鉅大數量的資料聯結在一起。該標準提到的人工智慧是指一系列技術和方法,而非僅指某個具體的技術、方法或應用。另見ISO/IEC 22989 人工智慧概念及詞彙。

人工智慧的使用

該標準所謂的「運用人工智慧」係從整體概念入手,凡是開發或應用人工智慧系統,無論在該系統生命週期的何種階段,用以達到組織的目標或增加價值,皆屬於此項概念。此處亦包括提供或使用人工智慧系統的任何參與方面。

使用人工智慧時治理生效應

該標準範圍已考慮運用人工智慧衍生效應時的組織,無論既已採用何種強力工具,採用了人工智慧便帶入新的風險和責任,故組織運用此項工具時皆須謹慎處理。人工智慧的本質不涉及「善良」或「邪惡」,「公平」或「偏差」,「倫理」或「非倫理」,即便使用人工智慧時予人該等印象。

組織的目標、倫理及其他指引係反映在其政策內,既為正式地亦可為非正式地。該標準既檢查治理和組織的政策以及實務應用,並提供指引,協助上述事項適應於運用人工智慧。在各相關事項,該標準引用個別的國際標準,如:社會責任、可信任性(包括風險管理、偏差與品質管理)、合規性管理。

該標準為ISO/IEC JTC 1 資訊技術的聯席委員會,所屬之技術委員會SC40 資訊技術服務、治理,與SC42人工智慧合作制訂。

© All Rights reserved. 版權聲明CC BY-SA 4。0

範圍

該標準提供組織的治理機構成員指引,得能治理使用人工智慧,以確保其效果、效率及得以使用在組織內且獲得接納。

該標準亦供各類社群當做指引使用:
  • 執行管理階層;
  • 外部企業或技術專家,如:律師或會計師、零售或工業協會、專業機構;
  • 公共部門與立法單位;
  • 內部與外部服務提供者,包括諮詢師;
  • 評鑑者與稽核員;
該標準適用於治理目前和未來使用人工智慧及使用時衍生效應的組織。

該標準適用所有類型組織,包括公私營公司、政府部門和非營利組織。該國際標準適用於各種規模的組織,無論其是否獨立於資料或採用何種程度的資訊技術。

參考文件

  • ISO/IEC 22989:2022, 資訊技術 — 人工智慧 —人工智慧概念和術語
  • ISO/IEC 38500:2015,資訊技術 — 組織的 IT 治理 (參見專文討論)(2024年第3版已出版)

詞彙

使用人工智慧:在人工智慧系統生命週期的任何階段開發或應用人工智慧系統,以實現組織的目標。
監督:監測組織和治理政策的實施以及組織設定的相關任務、服務和產品的管理,以適應內部或外部環境的變化。
風險:不確定性對目標的效應。
風險偏好:組織願意追尋或留置的風險數量與類型。
合規義務:組織必須遵守的要求,以及組織自願選擇遵守的要求。
合規:履行組織的所有合規義務。

組織治理

一般規定

參見ISO 31000,第3.5條,治理得以引導組織、內外部關係邁入正軌,其流程和實務皆達到預期目的。管理階層轉換治理為策略及相應目標要求,以達成預期之持續績效與長期繁榮的水準。

附錄A提供治理與組織做出決策的概念綜覽,及相應之國際標準。

組織的治理機構負責將傳統目標內容轉換成財務目標及非財務項目,包括文化、價值及倫理成果。由此產出組織與治理政策並廣為周知,且結合多個面向:管制、企業關鍵績效指標、與各種執行面溝通事項。

組織的當責單位是且僅是治理機構,不得轉嫁。

組織的治理機構持續地負責考慮組織之密切相關項目,如:引介新工具、技巧或技術。

治理機構成員須保證自身,且向利益相關者佐證說明,前述政策及交互作用、人事資源、組織採用的流程和技術。這不是新任務,而是加入人工智慧後,潛在帶出組織的新目標、達成或延展既有目標,從而更加有效果與有效率。

(引入人工智慧時) 保持治理

治理機構為組織訂出目的、核准必要策略,旨在達成前項目的。無可諱言,加入人工智慧後,既有治理內容難免需要調整。管理階層負責決定關於挑選人工智慧工具,如:人工智慧系統;前提是須參照及符合治理機構訂定的指引事項。為建立此等指引,治理機構須瞭解人工智慧通用詞彙,以利工作推行,如
  • 組織策略考量的重大利益;
  • 組織的重大風險,因其潛在地可能危害一群利益相關者;
  • 增加組織的義務。 
治理機構以其風險偏好須評鑑預期使用的人工智慧。風險可能變化多端,新見解和積極主動方法為組織提供應對風險的手段。因此,如果必要時,該組織承認願意修改或中止專案。詳情見ISO/IEC 38506:「ISO/IEC 38500應用於IT支持投資的治理」。

使用人工智慧的密切相關事項:
  • 更多地依靠技術和系統獲取資料並確保其品質;
  • 人工智慧系統(包括深入瞭解其中包涵的目標、假設和規則)的透明度和可解釋性,替代使用部分或完全自動系統處理以前由人類執行的任務和問題(如:信用評等),以及修改和更新某些演算法的適當流程;
  • 考慮到現有的指引與管制不再適合確保所需要的結果(從而減輕非預期後果的風險)的或然率,甚至可能折衷處理。皆是由於當委派給某個人類時,會視情況做出不同的假設,而不是使用人工智慧或從人工智慧獲得協助;
例子:「推遲到年節假日之後再償還貸款」的指示,對某個人類操作員來說是足夠明確的,但對於一個人工智慧系統來說卻不夠精確,無法正確執行。 未使用人工智慧的組織之銷售和營運受到(競爭者使用人工智慧)帶來的競爭壓力;
  • 雖然接受使用人工智慧系統,卻未意識到或考慮潛在的偏置、錯誤或傷害,或將人工智慧嵌入既有複雜系統的衍生效應;
  • 自動學習系統的變化速度與相應的人為遵守管制之間的差距愈來愈大;
  • 人工智慧對勞動者的衝擊,考慮關於歧視、損害勞工基本權利、作業自動化、技能喪失、再培養技能等,引起裁員以及可能遺失組織知識等,宜於巧妙運用人工智慧提高人類創造力,通過將重複、瑣碎或危險的任務轉換給人工智慧系統處理,從而提高工作品質;
  • 對企業營運和品牌聲譽的衝擊。 使用人工智慧亦可減少或消除某些既有風險,因此治理機構須檢討與調整其風險評鑑。
例子: 在部署人工智慧系統以輔佐從事重複型任務的人類時,或者在要求人類不斷監督尋找罕見異常情況的系統(如:保安警衛)時,人工智慧系統可以減少出錯的風險。

引入人工智慧時保持當責

治理機構的成員負責組織的視察和成果,以及能夠獲得係稱做出保證的系統和實務。該等成員對組織各層級做出的決定當責,包括經由使用人工智慧做出的決定,以及在部署人工智慧的地方涉及治理和管制的適當性。因此,該等成員對使用人工智慧的當責,才是組織認為可以接受的。

治理機構須承擔使用人工智慧的責任,而不是將該項責任轉嫁予人工智慧系統。治理機構成員負責知情使用人工智慧系統帶來的可能性和風險。治理機構的成員須意識到擬人化人工智慧的風險,該等現象使人類的特徵(如:思維作用、情感表達、做出判斷、泛道德化)係過度地附加給人工智慧系統,或許並不恰當,但對於理解使用人工智慧的作用卻是該角色的必要條件。

治理機構成員對組織的不當措施當責。例如組織內部的盡職、關心、指導、訓練、視察和強制執行等不當情況將導致問題出現,此種當責可以由治理機構本身、或利益相關者、或通過其他手段予以確保。治理機構成員可能面臨罰鍰、免職或法律矯正等措施。


因此,治理機構須確保其做法符合組織內適用人工智慧的具體用途。可以包括審查、當必要時,予以加強:
指示:通過在組織內使用人工智慧有關的政策、策略、資源配置、倫理守則、價值陳述、宗旨或其他工具;
視察:在組織中使用人工智慧,須經由評估人工智慧,評鑑其對組織的價值和組織的風險偏好,並得以確保其實施、監督、量測、確保決策和其他機制;
評估:考慮不同的因素,例如與組織有關的內部和外部因素、當前和未來的威脅和機遇、所取得的成果、現有治理機制的效果和效率,以及對所做出的決定和備選方案的判斷。
報告:向利益相關者展示,對人工智慧的使用正由當責人員有效地治理(參見ISO/IEC 38500, 4.2節的「評估」、 「指示」、 「監督」各項任務說明。)

治理機構須確保具備必要的因應能力,處理使用人工智慧的衍生效應事項。可以考慮下列措施:
  • 改進成員們人工智慧相關技能;
  • 增加組織使用資訊技術與人工智慧的檢討頻率;
  • 檢查及更新用於監督內部和外部環境的使用準則;
  • 須確保納入成員利益與關切事項,如:工作場所安全、員工訓練、工作品質;
  • 增強視察措施,建立或擴充次級委員會以推動策略、風險、評鑑或稽核、及倫理事宜。
治理機構當責性須建立在跨足各面向,涵蓋預期或實際使用人工智慧等面向,且足以確保預期结果的方式,值得注意者:
  • 考慮使用人工智慧的潛在衝擊;
  • 規劃企業策略時結合使用人工智慧;
  • 人工智慧系統生命週期涉及運用在採購、實際運用、組成型態、展開、測試及各種專案階段;
  • 人工智慧曝露在環境變更時,人工智慧系統的學習與措施、決策與產出、對利益相關者的衝擊;
  • 適度的保全/資安管制措施須確實發揮作用,以保護組織、其利益相關者及其資料;
  • 當退役時,亦須包括存放在人工智慧系統內的知識與資料。
除了與人工智慧本身相關的問題外,還有一些與新引進的技術相關的其他問題,可能影響到組織及其利益相關者,包括下列事項:
  • 錯誤理解技術本質;
  • 做出不恰當的治理決定;
  • 忽略恰當的人工智慧之治理視察;
  • 既有的治理範圍疏於納入人工智慧;
  • 不恰當地或無所不在地應用某項技術,而未顧及特定前後環境、適宜地規劃、政策考量或訓練等相關事項;
  • 疏於處理人類與人工智慧系統新浮現關係中的衍生效應。

詳細內容參見標準原文。
見續篇

2024年2月17日 星期六

ISO/IEC 42001:2023 人工智慧管理系統概述(三之三)

ISO/IEC 42001:2023
Information technology — Artificial intelligence — Management system

資訊技術—人工智慧—管理系統(續,見前篇

註:此文並未涵蓋該文件全部事項,相關內容務須參閱各項文獻原本及最新版次。此處係閱讀隨筆,僅供個人學習,非供印刷或潛在意圖出版。

© All Rights reserved. 版權聲明CC BY-SA 4。0


人工智慧品質管理系統要項:

(1)確定組織在人工智慧領域的角色定位

當建立人工智慧管理系統時,組織須先定位自身在人工智慧系統領域的角色,安排建立和實施人工智慧管理系統的內容。考慮人工智慧系統各相關角色,供組織在確定自身角色定位時參考。

註:相關角色包括(但不限於):人工智慧提供者、人工智慧生產者、人工智慧顧客、人工智慧合作者、人工智慧主題相關者、人工智慧相關主管機構與法規制定者;

(2)理解組織面臨的內外部問題

確定角色定位后,組織須進一步分析在人工智慧管理領域所面臨的內外部問題,從而為建立人工智慧管理系統提供必要的輸入。

(3)理解組織利益相關者需求與期望

組織須識別與人工智慧管理的利益相關者,理解各相關政策對人工智慧系統的管理需求與期望。如組織是人工智慧平臺提供商,則須考慮人工智慧平臺使用者、人工智慧平臺合作夥伴、人工智慧符合性監管者的需求與期望,該等需求與期望可能包括個人隱私保護、事件處理的透明性、符合性管理等等。

(4)制定人工智慧管理政策

與所有其他管理系統標準導入過程類似,組織在建立人工智慧管理系統時,其最高管理階層須制定人工智慧領域的管理政策,典型的人工智慧管理政策可考慮包含:
  • 目標和原則、
  • 資料管理、
  • 系統設計、
  • 透明性和可解釋性、
  • 倫理和法律符合性、
  • 訓練和教育、
  • 監督和評估。
(5)進行人工智慧風險評鑑,對人工智慧系統可能產生的衝擊進行評估

組織須對人工智慧風險進行識別、分析與評估。制定人工智慧風險評估過程,明確人工智慧風險準則,並按照風險評估過程與準則開展人工智慧風險評鑑工作。組織須針對不可接受的風險,宜參照標準附錄A選擇風險控制措施,制定詳細的風險處置計劃,按照控制措施選擇結果制定《人工智慧管理系統適用性聲明書》。人工智慧風險評鑑的具體方法可參考國際標準化組織於2023年初發布的一份標準《ISO/IEC23984:2023 資訊技術 - 人工智慧 - 風險管理指引》的內容。(見另文介紹

(6)人工智慧目標管理

組織規劃人工智慧管理系統過程時須基於內外部環境分析、相關者需求及期望以及風險評估結果制定管理目標,明確實現管理目標的措施、責任及時間表。

(7)人工智慧管理系統標準支援條款

該標準還明確了為支持管理系統有效運行的支援要求(或者說是賦能要求),包括:資源、能力、意識、溝通及文件化資訊。

(8)人工智慧管理系統運行

人工智慧管理系統運行部分的要求參見ISO/IEC 27001:2022資訊安全管理系統標準;人工智慧管理系統運行取決於風險評鑑結果及風險處理要求,而風險處理措施的實務就是人工智慧管理系統的營運要求,風險處理的內容係實踐附錄A控制措施的內容。

(9)人工智慧管理系統績效評估與持續改進

人工智慧管理系統績效評估與持續改進部分的要求參見ISO/IEC 27001:2022資訊安全管理系統標準,標準明確規定對管理系統績效須執行持續監督、量測與評鑑,對管理系統執行的有效性進行定期的內部稽核,最高管理階層須定期對管理系統的適宜性、有效性及充分性予以審查,對系統運行、績效評估、內部稽核、管理審查等過程的各類不符合事項採取矯正及矯正措施,從而持續改進人工智慧管理系統的適宜性、充分性和有效性。

人工智慧管理系統標準管制措施概述

ISO/IEC 42001人工智慧管理系統標準“附錄A”明確規定了企業在人工智慧系統設計與營運過程中須執行的控制目標與控制措施,須考慮九項控制面向,各項控制措施的應用取決於人工智慧系統的風險評估結果。
  1. 人工智慧政策
  2. 內部組織管理
  3. 人工智慧系統資源
  4. 人工智慧系統衝擊評估
  5. 人工智慧系統生命週期
  6. 人工智慧系統資料
  7. 人工智慧系統相關者需了解的資訊
  8. 人工智慧系統的使用
  9. 第三方關係

1、人工智慧政策

組織須制定人工智慧政策,確保人工智慧政策與組織其他管理領域的政策(例如:品質政策、資訊安全政策、健康與安全政策、保護個人隱私政策等)保持一致,並定期審查既定政策的執行情況。

2、內部組織管理

在組織內建立當責制,明確規定人工智慧系統營運與管理的各項職責。須考慮採取以下控制措施:
  • 根據組織自身需求定義人工智慧的角色與職責(該等角色與職責可能包括人工智慧風險評估、保護個人隱私、健康與安全、供應鏈管理等),並將該等角色與職責分配至相關職能。
  • 基於明確化的角色與職責,組織須建立有效的報告過程以確保員工及時報告人工智慧生命週期的關切事項,該等關切事項涉及人工智慧生命週期的各個階段。
  • 係稱關切事項通常包括:人工智慧的透明性、信賴性、保全/資安漏洞、人工智慧系統潛在的倫理問題等。

3、人工智慧系統資源

組織須詳細描述人工智慧所需的各項資源內涵,以便充分理解和處理人工智慧面臨的風險與衝擊。須針對人工智慧系統各類資源進行控制,該等資源包括:
  • 人工智慧系統部件、
  • 人工智慧系統整個生命週期涉及的資料、
  • 人工智慧開發應用工具、
  • 系統與計算資源、
  • 人力資源及所需的適任性。
不僅須對該等資源進行配備置,亦須對該等資源予以全面識別、文件化並配合人工智慧系統的變化,伴隨相關的動態變更。

4、人工智慧系統(正向或負向,尤其是負向)衝擊評鑑

組織須在人工智慧系統生命週期對利益相關者可能造成的(正向或負向,尤其是負向)衝擊進行評鑑。須建立人工智慧系統衝擊評鑑過程,明確人工智慧系統衝擊評鑑的職責、評鑑的時機、評鑑須考慮的內容等。按照所建立的過程要求對人工智慧系統在其生命週期各階段對個人、群體及社會可能造成的衝擊進行評鑑,並將評鑑結果文件化。

5、人工智慧系統生命週期

確保組織針對人工智慧系統的設計與開發建立識別,制定文件化的管理目標,並落實執行各項控制過程。
  • 負責任地開發人工智慧系統:確定管理目標並文件化,用以指導開發可信任的人工智慧系統。標準提到的「可信任性(trustworthy)」是指『人工智慧系統能夠在沒有偏見或歧視的情況下,以可預測和可靠的方式做出正確的決策』。
  • 定義人工智慧系統的設計與開發過程:為確保組織設計與開發的人工智慧系統具備可靠性特徵,組織須定義人工智慧系統設計與開發的各個具體過程,並將該等過程文件化。
  • 明確人工智慧系統的需求與規格:針對新的人工智慧系統或對現有人工智慧系統的材料性質增強化(material enhancements),須明確設計與開發要求及規格。
  • 確保人工智慧系統的設計與開發過程文件化:人工智慧系統的開發與設計過程須文件化,目的是確保佐證說明開發與設計過程,符合組織設計開發需求目標、規格及準則等。
  • 對人工智慧系統進行查證和確證:對人工智慧系統的查證和確證措施須予以定義並文件化,亦須規定查證和確證措施的使用準則。
  • 對人工智慧系統的展開執行管控:須制定人工智慧系統展開計劃,確保在正式展開前達到相關的要求。
  • 對人工智慧系統的運行和監督進行控制:為確保人工智慧系統持續有效地運行,組織須定義必要的控制要素,並將該等控制要素文件化。該等控制要求至少須考慮系統和運行績效的監督、修復、更新及支持。
  • 確定所需的人工智慧系統技術文件:針對不同類別的利益相關者,組織須確定各自所需的人工智慧系統技術文件,並以適宜的形式向各種利益相關者提供該等文件。
  • 對人工智慧系統的事件日誌進行記錄:人工智慧系統在運行過程中,在需要時須啟用自動保留事件日誌的功能。

6、人工智慧系統資料

確保組織充分理解資料在人工智慧系統生命週期各階段的作用與影響。
  • 管理人工智慧系統開發及優化的資料:定義人工智慧系統開發的資料管理過程,將其文件化並予以遵循和執行。
  • 資料獲取控制:針對人工智慧系統使用的資料,組織須針對該等資料的獲取/選用的詳細資訊予以確定並文件化。
  • 人工智慧系統資料品質管制:針對人工智慧系統開發與運行所使用的資料,組織須明確規定該等資料的品質要求,確保各項資料內容滿足既定要求。
  • 資料來源控制:針對人工智慧系統所使用的資料,組織須定義資料來源的查證與記錄過程,並將此項過程文件化。
  • 資料準備管理:組織須對資料準備需求及方法進行定義,並文件化。

7、為人工智慧系統相關者需了解的資訊

確保組織利益相關者能夠獲取必要的資訊以理解並評估風險及其衝擊。
  • 準備適用於使用者的系統文件及資訊:組織須確定並向人工智慧系統使用者提供所需的資訊。
  • 確保資訊的可理解性:組織向相關者提供的資訊應清晰、可理解並適用於當事人情況。
  • 提供外部通報機制:組織須確保相關者能夠通報人工智慧系統產生的負向衝擊。
  • 溝通事件:組織須制定人工智慧系統事件溝通計劃,明確向使用者溝通事件的時機及方式,並文件化溝通程序。
  • 向相關者提供資訊:組織須明確向相關者報告人工智慧系統資訊的義務,提供資訊過程須遵循文件化程序。

8、人工智慧系統使用

確保組織負責任地根據組織政策使用人工智慧。
  • 建立過程,確保負責任地使用人工智慧。
  • 制定負責任地使用人工智慧的目標。
  • 確保人工智慧按照預期用途予以應用與使用。

9、第三方關係

對於人工智慧系統生命週期中涉及的第三方,組織須理解其責任並自始至終負責承擔該等責任。組織在評估並降低第三方風險的同時,亦須要求第三方評估並處理其與人工智慧產品和服務相關的風險。

詳細內容參見標準原文。
(本篇竟)

2024年2月15日 星期四

ISO/IEC 42001:2023 人工智慧管理系統概述(三之二)

ISO/IEC 42001:2023
Information technology — Artificial intelligence — Management system
資訊技術—人工智慧—管理系統(續,見前篇

ISO/IEC 42001各章節標題
4 組織背景

4.1 了解組織及其背景
4.2 了解有關各方的需求和期望
4.3 確定人工智慧管理系統的範圍
4.4 人工智慧管理系統

5 領導力
5.1 領導力及承諾
5.2 人工智慧政策
5.3 角色、責任和職權

6 規劃
6.1 應對風險和機會的行動
6.2 人工智慧目標和達成目標的規劃
6.3 變更之規劃

7 支援
7.1 資源
7.2 適任性
7.3 認知
7.4 溝通
7.5 文件化資訊

8 營運
8.1 營運規劃和管制
8.2 人工智慧風險評鑑
8.3 人工智慧風險處理
8.4 人工智慧系統衝擊評鑑

9 績效評估
9.1 監督、量測、分析和評價
9.2 內部稽核
9.3 管理審查

10 改進
10.1 持續改進
10.2 不符合項和矯正措施

附件 A 參考管制目標和管制措施
A.1 概述

附件 B 人工智慧管制措施實施指引
B.1 概述
B.2 人工智慧相關政策
B.3 內部組織
B.4 人工智慧系統的資源
B.5 評估人工智慧系統的衝擊
B.6 人工智慧系統的生命週期
B.7 人工智慧系統的資料
B.8 為利益相關者提供資訊
B.9 使用人工智慧系統
B.10 第三方和客戶關係

附件 C 與人工智慧有關的潛在組織目標和風險來源
C.1 概述
C.2 目標
C.3 風險來源

附件 D 跨領域或跨部門使用人工智慧管理系統
D.1 概述
D.2 人工智慧管理系統與其他管理系統的整合

參考文獻

註:此文並未涵蓋該文件全部事項,相關內容務須參閱各項文獻原本及最新版次。此處係閱讀隨筆,僅供個人學習,非供印刷或潛在意圖出版。

© All Rights reserved. 版權聲明CC BY-SA 4。0


前言
國際標準化組織(ISO)和國際電工委員會(IEC)構成了世界標準化的專門系統。作為國際標準化組織或國際電工委員會成員的國家機構通過各自組織設立的技術委員會參與國際標準的制定,該等技術委員會負責特定領域的技術活動。國際標準化組織和國際電工委員會的技術委員會在共同感興趣的領域開展合作。與國際標準化組織和國際電工委員會聯絡的其他國際組織、政府組織和非政府組織也參與了這項工作。
ISO/IEC 指令第 1 部分介紹了制定該文件的程序和進一步維護該文件的程序。須特別指出的是,不同類型的文件須不同的審批標準。該文件是根據《ISO/IEC 指令》第 2 部分的編輯規則起草的(見 www.iso.org/directives 或 www.iec.ch/members_experts/refdocs)。
國際標準化組織和國際電工委員會提請注意,該文件的實施可能涉及專利的使用。國際標準化組織和國際電工委員會對相關專利權的證據、有效性或適用性不持任何立場。截至該文件發布之日,國際標準化組織和國際電工委員會尚未收到實施該文件可能須的專利通知。但是,請實施者注意,這可能並不代表該文件的專利權。

導言
人工智慧(AI)正越來越多地應用於利用資訊技術的各個領域,並有望成為主要的經濟驅動力之一。這一趨勢的一個後果是,某些應用可能在未來幾年引發社會挑戰。
該文件旨在幫助各組織負責任地履行其在人工智慧系統方面的職責(例如:使用、開發、監控或提供利用人工智慧的產品或服務)。人工智慧可能會引發一些具體的考慮因素,例如:
使用人工智慧自動進行決策,有時是以不透明和無法解釋的方式進行,可能須傳統資訊技術系統管理之外的特定管理方式。
利用資料分析、洞察力和機器學習,而不是人類編碼邏輯來設計系統,既增加了人工智慧系統的應用機會,也改變了開發、論證和部署此類系統的方式。
進行持續學習的人工智慧系統在使用過程中會改變其行為。它們須特別考慮,以確保在其行為不斷變化的情況下繼續負責任地使用。

該文件提供了在組織範圍內建立、實施、維護和持續改進人工智慧管理系統的要求。各組織須把要求的應用重點放在人工智慧獨有的特徵上。人工智慧的某些特點,如持續學習和改進的能力,或缺乏透明度或可解釋性,如果與傳統的任務執行方式相比引起更多關切,就須採取不同的保障措施。採用人工智慧管理系統來擴展現有管理結構是一個組織的戰略決策。
組織的需求和目標、過程、規模和結構以及有關各方的期望,都會影響人工智慧管理系統的建立和實施。影響建立和實施人工智慧管理系統的另一組因素是人工智慧的眾多應用實例,以及在管理機制和創新之間取得適當平衡的必要性。各組織可以選擇使用基於風險的方法來應用該等要求,以確保對組織範圍內的特定人工智慧用例、服務或產品實施適當層次的管制。預計所有該等影響因素都會發生變化,並須不時進行檢查。
人工智慧管理系統須與組織的過程和整體管理結構相結合。在設計過程、資訊系統和管制措施時,須考慮與人工智慧有關的具體問題。該等管理程序的重要例子包括
  • 確定組織目標、有關各方和組織的參與;
  • 確定組織目標、有關各方和組織的參與;
  • 確定組織目標、有關各方和組織的參與。
  • 為組織提供或開發人工智慧系統的供應商、合作伙伴和第三方的管理過程。
該文件為部署適用管制措施以支持此類過程提供指導。
該文件避免對管理過程提供具體指導。組織可結合公認的框架、其他國際標準和自身經驗,實施適合範圍內特定人工智慧用例、產品或服務的風險管理、生命週期管理和資料品質管理等關鍵過程。
符合該文件要求的組織可證明其在人工智慧系統方面的責任和義務。
該文件中提出要求的順序並不反映其重要性,也不意味着其實施順序。所列項目僅供參考。
與其他管理系統標準的兼容性
該文件採用一致性結構(相同的條款編號、條款標題、文件內容和通用術語及核心定義),以加強管理系統標準之間的符合性。人工智慧管理系統為管理組織內使用人工智慧所產生的問題和風險提供了具體要求。這種通用方法有利於實施和與其他管理系統標準保持一致,例如與以下方面有關的標準:品質、安全、保全、資安及隱私性。

1 範圍

該文件規定了在組織範圍內建立、實施、維護和持續改進人工智慧(AI)管理系統的要求和指引。
該文件係為提供或使用利用人工智慧系統的產品或服務的組織使用。該文件旨在幫助組織負責任地開發、提供或使用人工智慧系統,以實現其目標,並滿足適用的要求、與相關者有關的義務以及相關者的期望。
該文件適用於任何提供或使用利用人工智慧系統的產品或服務的組織,無論其規模、類型和性質如何。

3. 用語及定義

3.1 組織
一個人或一群人,有自己的職能,有責任、權力和關係,以實現其目標(3.6)。
條目註 1: 組織的概念包括但不限於獨資經營者、公司、法團、商號、企業、權力機構、合夥企業、慈善機構或機構或其部分或組合,無論其成立與否,是公營的還是私營的。
條目註 2: 如果組織是更大實體的一部分,「組織」一詞僅指屬於人工智慧管理系統(3.4)範圍內的更大實體的那一部分。

3.2 利益相關者
能够影響某項决定或活動、受其影響或認為自己會受其影響的個人或組織(3.1)。
條目註 1: ISO/IEC 22989:2022,5.19 提供了人工智慧利益相關者的概述。

3.3 最高管理階層
在最高層級指揮和管制一個組織(3.1)的個人或群體。
條目註 1: 最高管理階層有權在組織內部授權和提供資源。
條目註 2: 如果管理系統的範圍(3.4)只涉及組織的一部分,那麼最高管理階層指的是那些指導和管制組織這一部分的人。

3.4 管理系統
組織(3.1)的一套相互關聯或相互作用的要素,用以制定政策(3.5)和目標(3.6),以及實現該等目標的過程(3.8)。
條目註 1: 管理系統可以針對一個領域,也可以針對多個領域。
條目註 2: 管理系統要素包括組織結構、作用和職責、規劃和運作。

3.5 政策
一個組織(3.1)由其最高管理階層(3.3)正式表達的意圖和方向。

3.6 目標
要達到的結果
條目註 1: 目標可以是戰略、戰術或行動目標。
條目註 2: 目標可以涉及不同的學科(如財務、健康與安全、環境)。例如,可以是整個組織的目標,也可以是某個項目、產品或過程的具體目標(3.8)。
條目註 3: 目標可以用其他方式表達,如預期結果、目的、操作標準、人工智慧目標或使用具有類似含義的其他詞語(如目的、目標或具體目標)。
條目註 4: 在人工智慧管理系統(3.4)中,人工智慧目標由組織(3.1)根據人工智慧政策(3.5)制定,以取得具體成果。

3.7 風險
不確定性的影響
條目註 1: 影響是指與預期的偏差—正向的或負向的。
條目註 2: 不確定性是指對某一事件、其後果或可能性的了解或認識不足的狀態,即使是部分不足。
條目註 3: 風險的特徵通常是指潛在事件(如《國際標準化組織指引第 73 號》所定義)和後果(如《國際標準化組織指引》第 73 條所定義),或兩者的結合。
條目註 4: 風險通常以事件後果(包括環境變化)和相關發生可能性(《國際標準化組織指引第 73 號》所定義)的组合来表示。

3.8 過程
一系列相互關聯或相互作用的活動,該等活動使用或轉換輸入以產生結果
條目註 1: 一個過程的結果是稱為產出、產品還是服務,取決於參考文獻的上下文。

3.9 適任性
運用知識和技能達到預期結果的能力。

3.10 文件化資訊
需要一個組織管制和維護的資訊(3.1)及其載體。
條目註 1: 文件化資訊可以是任何格式和介質,也可以來自任何來源。
條目註 2: 文件化資訊可以指
  • 管理系統(3.4),包括相關過程(3.8);
  • 為組織運作而創建的資訊(文件);
  • 取得成果的證據(記錄)。

3.11 績效
可量測之結果
條目註 1: 績效可能對應於定量或定性的發現。
條目註 2: 績效可能對應於作業、過程(3.8)、產品、服務、系統或組織(3.1)的管理。
條目註 3: 在該文件中,績效既指使用人工智慧系統取得的結果,也指與人工智慧管理系統有關的結果(3.4)。該術語的正確解釋從其使用的上下文中可一目了然。

3.12 持續改進
為增強績效(3.11)之重覆作業。

3.13 效果/有效性
實現所規劃的活動及達成所規劃結果的程度。

3.14 要求
需求或期望,明示的、通常隱含的或必須履行者。
條目註 1: 「通常隱含的」是指組織(3.1)和利害相關者(3.2)在習慣上或一般實務上,隱含的需求或期望。
條目註 2: 所指定的要求,是其所明示者,例如已在文件資料(3.10)等中說明的要求。

3.15 符合
滿足任一要求 (3.14)

3.16 不符合
未滿足任一要求(3.14)

3.17 矯正行動
消除不符合(3.16)的原因並防止再發之措施。

3.18 稽核
系統的、獨立的程序(3.8),用於獲取證據並對其進行客觀評估,以確定在多大程度上符合稽核標準。
條目註 1: 稽核可以是內部稽核(第一方),也可以是外部稽核(第二方或第三方),還可以是綜合稽核(結合兩個或多個領域)。
條目註 2: 內部稽核由組織(3.1)本身進行,或由外部機構代表組織進行。
條目註 3: ISO 19011 中定義了 "稽核證據 "和 "稽核標準"。

3.19 量測
量測過程 (3.8) 以確定一個值。

3.20 監測
確定某個系統、某個過程(3.8)或某個活動的狀態
條目註 1: 為確定狀態,可能須檢查、監督或嚴格地觀察。

3.21 管制
<風險> 保持和/或改變風險(3.7)的措施
條目註 1: 管制措施包括但不限於維持和/或改變風險的任何程序、政策、器材、實務或其他條件和/或行動事項。
條目註 2: 管制措施不一定總能產生預期或假定的修改效果。

3.22 治理單位
對組織的績效和符合性負責的個人或團體
條目註 1: 並非所有組織,特別是小型組織,都有一個獨立於最高管理階層的治理單位。
條目註 2: 治理單位可包括但不限於董事會、董事會委員會、監事會、受托人或監督人。

3.23 資訊安全
維護資訊的保密性、完整性和可獲得性
條目註 1: 也可涉及其他屬性,如真實性、責任性、不可否認性和可靠性。

3.24 人工智慧系統衝擊評鑑
一個組織在開發、提供或使用利用人工智慧的產品或服務時,確定、評估和處理對個人、個人群體或兩者以及社會的衝擊之正式且文件化的過程。

3.25 資料品質
資料達到組織在特定前後環節關於資料要求事項的資料特徵。

3.26 適用性聲明
所有必要管制事項(3.21)的文件化以及納入或排除管制措施的理由
條目註 1: 各組織可能不需要附件 A 中列出的所有管制措施,甚至可以超出附件 A 中的清單,由組織自己制定另外的管制措施。
條目註 2: 組織須根據該文件的要求記錄所有已識別的風險。所有已識別的風險和為應對該等風險而制定的風險管理措施(管制措施)須呈現在適用性聲明中。

(未完,見續篇

詳細內容參見標準原文。

2024年2月13日 星期二

ISO/IEC 42001:2023 人工智慧管理系統概述(三之一)

ISO/IEC 42001:2023

Information technology — Artificial intelligence — Management system

資訊技術—人工智慧—管理系統


隨著人工智慧變得越來越流行,對強大的人工智慧(AI)治理架構的需求促使國際標準化組織(ISO)和國際電工委員會(IEC)於2023年12月18日發布了 ISO/IEC 42001:2023 國際標準。該標準提供了一個可驗證的人工智慧管理系統(AIMS)架構。在此架構內,人工智慧系統作為人工智慧保證生態系統的一部分進行開發和部署。

該標準對於在人工智慧工作中尋求驗證的組織來說,這是一個重要的里程碑,它為企業提供了首個獲得人工智慧驗證的途徑,強調了負責任的人工智慧實踐在當今技術環境中日益增長的重要性。該標準還為組織建立了一個架構,以系統地解決和管制與人工智慧開發和部署相關的風險。

隨著人工智慧的應用變得更加廣泛,ISO/IEC 42001:2023 提供了一個可驗證的人工智慧管理系統架構,在該架構內,人工智慧產品可以作為人工智慧驗證系統的一環進行開發。 最終目標是幫助企業和社會從人工智慧中獲得最大利益,並向利害關係人保證他們是負責任地開發系統。

© All Rights reserved. 版權聲明

ISO/IEC 42001:2023 的重要性


人工智慧正在迅速發展,現已被許多行業、產品和服務所採用。不可否認,人工智慧正在並將進一步影響社會和吾人的生活。

由於人工智慧快速進步和日益俱增的影響力,當今社會必須面對信任、倫理和社會問題做出回應和必要對策。人工智慧應當且必須是可靠的、公平的、透明的,從而確立其值得信賴。

該標準提供了人工智慧的定義,即:「獲取、處理、創建和應用以模型形式保存的知識以執行一項或多項給定任務的能力」。此項定義從技術角度來說更加準確,不僅限於人工智慧已經應用的領域,而且尚保留進一步發展的空間。 人工智慧系統的運作方式係基於輸入(包括可由人類或機器提供的預定義規則和資料)工作,以執行特定任務。換句話說,計算機接收來自環境的輸入,然後通過一個或多個模型和底層算法處理輸入來計算和推斷輸出。

隨着人工智慧的能力呈指數級增長,人們對隱私、偏見、不平等、安全和保障深感擔憂。研究人工智慧風險如何影響用戶對於確保這些技術的負責任和可持續展開至關重要。如今,企業比以往任何時候都更需要一個架構來指引企業的人工智慧旅程。國際標準組織制定的全球首個專門人工智慧管理系統 ISO/IEC 42001標準得以處理此項需求。


ISO/IEC 42001:2023 涵蓋哪些內容

該標準規範了人工智慧管理系統的建立、實施、維護和持續改進的要求並提供指引。 ISO/IEC 42001:2023 可以幫助企業組織負責任地開發或使用人工智慧系統,以實現其目標,同時滿足監管要求以及相關單位的義務和期望。

 

ISO/IEC 42001標準的目的

為組織提供其需要的人工智慧全方位指引,包括下列事項:

  • 在人工智慧快速發展時期,負責任地有效使用人工智慧
  • 建立人工智慧架構,旨在涵蓋人工智慧各個方面,及企業可能運作的不同應用
  • 組織得以負責任地管理與人工智慧相關的風險和機會,及有效處理該等風險的綜合性方式
  • 促進人工智慧的可信度、透明度以及合乎倫理的使用
  • 促進人工智慧的創新和增長,同時確保負責任的開發和展開


為什麼要採用 ISO/IEC 42001:2023

ISO/IEC 42001:2023 的出現係協助企業和整個社會以安全地、有效率地使用人工智慧功能與績效而獲取最大價值。 因此,該標準可以幫助組織和使用者: 為人工智慧系統與技術的治理和管理提供指引;
  • 提供一種系統方法處理和在公認的管理系統架構中實施人工智慧相關的挑戰事項;
  • 提高人工智慧應用的品質、安全性、可追溯性、透明度和可靠性;
  • 處理某些應用層面的挑戰,涵蓋倫理、當責制、和資料隱私等領域;
  • 增強對人工智慧系統的信心;
  • 降低人工智慧系統開發成本;
  • 監督人工智慧管理系統的各個方面,維持監管法規的符合性;
  • 滿足客戶、員工和其他利害關係人對人工智慧系統的倫理和負責任使用的期望;
  • 提高組織應用人工智慧系統效率和風險管理過程,從風險評估到有效處理這些風險。


ISO/IEC 42001的主要要求

  • 組織環了解內部和外部因素、利益相關者和人工智慧相關目標
  • 領導力:最高管理階層人員的承諾、當責制和促進人工智慧意識文化
  • 策劃:識別人工智慧系統的機會和風險、定義目標並規劃相關措施
  • 支持:提供必要的資源、能力、意識和溝通
  • 運作實施人工智慧系統、管理資料、監控性能和應對風險
  • 估:監視和量測人工智慧系統績效,根據既定目標執行相關評鑑,執行稽核並審查稽核結果
  • 措施:根據評鑑結果和回饋事項,採取措施改進人工智慧系統(AIS)和人工智慧管理系統(AIMS)

適用標群體


預期適用於開發、展開或使用人工智慧系統的任何規模、行業或地理位置的組織 ;

使用者得以透過多種方式獲得下列利益事項: 
  • 提高人工智慧應用的品質、安全性、可追溯性、透明度和可靠性;
  • 提高效率和人工智慧風險評鑑;
  • 對人工智慧系統獲得更多信任感;
  • 降低人工智慧開發成本;
  • 通過符合日漸更新之法律與法規的實務管制方式、稽核計劃和指導措施,更妥切地遵守法規。
應用人工智慧的群體之基本線在哪裡?廣義來看,所有這些人工智慧的指引內容及事項都有助於全世界各地民眾以倫理和負責任的方式使用人工智慧。


環圈



凡屬於管理系統標準之一,ISO/IEC 42001依循國際標準組織指令的系統方法,圍繞建立、實施、維護和持續改進人工智慧的「計劃—執行—檢核—行動」過程而構建妥當的管理系統。此種系統方法係國際標準界的重要工具,可以從多個方向說明原因如下: 
  • 確保人工智慧得以增加利益價值並予以認可,且實行正確的監督水準。
  • 管理系統使組織能夠按照人工智慧相關技術的指數級發展主動調整其方法。
  • 鼓勵組織定期執行人工智慧風險評鑑,並執行人工智慧風險處理活動。
隨着人工智慧在全球範圍內的快速普及,ISO/IEC 42001預計將追隨其他管理系統標準(例如品質管理 ISO 9001、環境管理 ISO 14001 和資訊安全管理 ISO/IEC 27001)的腳步,成為各類型組織邁向成功的不可或缺標準。


採用人工智慧的利益

  • 負責任的人工智慧:確保以合乎倫理及負責任的方式使用人工智慧;
  • 信任性管理:增強對人工智慧應用的信任;
  • 人工智慧治理:支持遵守法律和監管標準;
  • 實用指導:有效地管理人工智慧的特定風險;
  • 鑑別機會: 在結構化架構内鼓勵創新。

放人工智慧的


當代一個明顯的趨勢,日益壯大的人工智慧與人工智慧系統及其應用將隨着時間的推移不斷改進和進步。與此同時,人工智慧管理將需要適應這些變化,重點關注為商業世界維護和加速人工智慧系統的不同方式。吾人發現自己正處於十字路口,需要採取審慎的方法。吾人如何充分利用人工智慧機會的潛力且避免落入潛在風險的陷阱?

只有在堅定執行有效的治理行為,才能在變化多端的世界裡遊刃有餘地尋求機會和風險之間的平衡運作。這就是為什麼企業和產業界領導階層必須採納ISO/IEC 42001自我訓練,利用人工智慧系統爭取利益最大化,妥善運用人工智慧管理系統為基礎,在各種應用程序中依循倫理地、安全地和前瞻性地使用人工智慧奠定基礎。該等做法須視為一種平衡性行為,更清楚地瞭解此種平衡作用可以幫助吾人克服集體人工智慧之旅中的陷阱。

人工智慧系統驗證過程

  • 了解標準:了解ISO/IEC 42001標準及相關要求
  • 聯繫驗證機構:討論及確認預期驗證目標及標準,及預估驗證時期,由驗證機構提供詳細的建議和報價
  • 適任性:找出員工在技能和適任性方面可能存在的差距。必要時參加外界提供該標準的訓練和研討會
  • 差距分析: 參考擬驗證標準找出組織既存的薄弱環節
    • 第一階段:確認已納入該標準且順利運作
    • 第二階段:確認組織已全面實施該標準
  • 驗證:在組織向外界宣告成功實施之前,須獲得驗證機構頒發人工智慧系統驗證範圍的證書。組織的利益相關者可以透過驗證機構公告週知的客戶登錄系統查看組織的人工智慧系統驗證範圍
  • 持續改進:驗證機構依驗證要求執行定期追蹤稽核,幫助組織維護和改進人工智慧管理系統

註:此文並未涵蓋該文件全部事項,相關內容務須參閱各項文獻原本及最新版次。此處係閱讀隨筆,僅供個人學習,非供印刷或潛在意圖出版。

詳細內容參見標準原文。

(未完,見續篇