heygrc
Field notesthe heygrc team

The EU AI Act is a code review, whether you like it or not

For high-risk AI systems, the Act's obligations are not policy. They are properties of the running system, decided in a diff.

Dla systemów AI wysokiego ryzyka EU AI Act nie jest ćwiczeniem dokumentacyjnym: klasyfikacją ryzyka, plikiem zgodności, folderem polityk. Dla tych systemów jego część nie dotyczy dokumentacji. Chodzi o to, czy działający system rejestruje zdarzenia, utrzymuje człowieka w pętli i zapewnia dokładność oraz odporność, a wszystkie te kwestie są rozstrzygane w kodzie.

Oznacza to, że zwykły pull request może wyprowadzić Cię poza zgodność, a dokument PDF z polityką tego nie uchwyci.

Które obowiązki znajdują się w diff

Wiele obowiązków wysokiego ryzyka dotyczy właściwości budowy, a nie wiązania. Artykuł 12 (prowadzenie dokumentacji) wymaga automatycznego rejestrowania zdarzeń systemu przez cały okres jego istnienia. Artykuł 14 (nadzór człowieka) wymaga skutecznego sposobu interwencji przez osobę. Artykuł 10 (dane i zarządzanie danymi) obejmuje jakość i zarządzanie danymi treningowymi, walidacyjnymi i testowymi. Artykuł 15 (dokładność, odporność i cyberbezpieczeństwo) obejmuje zabezpieczenia, z którymi system jest dostarczany. Każdy z nich może zostać wzmocniony lub osłabiony przez pojedynczą zmianę, a strona pokazująca, jak każdy z nich się pojawia, znajduje się w podziale ramowym.

Zmiana usuwająca nadzór

Rozważ decyzję o wysokim ryzyku, która wcześniej była kierowana do recenzji przez człowieka. Zmiana przyspiesza ją, automatycznie potwierdzając wynik modelu powyżej pewnego progu pewności. Jest to rozsądna optymalizacja wydajności. Usuwa jednak krok, w którym osoba mogła interweniować, zanim decyzja wejdzie w życie.

decisions/eligibility.ts+1 -1
const result = await model.score(application)-  return queueForHumanReview(result)+  if (result.confidence > 0.8) return autoDecide(result)  return queueForHumanReview(result)
heygrcEU AI Act Art. 14

W przypadku decyzji o wysokim ryzyku sam próg pewności nie stanowi skutecznego nadzoru człowieka, o którym mowa w Artykule 14. Usunięcie skonfigurowanej ścieżki recenzji przez człowieka może unieważnić środek nadzoru, chyba że pozostanie inny skuteczny sposób interwencji lub nadpisania. Zachowaj rzeczywistą możliwość interwencji człowieka lub zablokuj decyzję automatyczną za pomocą kontrolowanego, udokumentowanego procesu recenzji.

Polityka w formacie PDF nie uratuje Cię

Zgodność jest oceniana względem systemu, a nie dokumentu go opisującego. Zmiana, która usuwa wymagane przez Artykuł 12 logowanie lub nadzór wymagany przez Artykuł 14, powoduje, że działający system nie jest zgodny z plikiem, który zebrałeś, a plik nie wie, że zmiana nastąpiła.

Czy dany system jest wysokiego ryzyka i objęty zakresem, to ustalenie dla Twojej własnej oceny, heygrc nie klasyfikuje Twojego systemu za Ciebie. Ale gdy już wiesz, że obowiązek ma zastosowanie, jest on egzekwowany na poziomie commita, a nie polityki w formacie PDF, i tam heygrc jest zbudowany, aby sprawdzać zmianę względem artykułu, którego dotyczy.

eu-ai-actai-systemscode-reviewregulation