חדשותטכנולוגיה

טראמפ וענקיות הבינה המלאכותית חתמו על הסכם בטיחות מרצון, שאלת האכיפה נותרה פתוחה

ההסכם שנחתם בבית הלבן ב29 בספטמבר מבקש לקדם בקרה פנימית ובדיקות חיצוניות של חברות בינה מלאכותית. הוא אינו חוק חדש, והביקורת שפורסמה בעקבותיו מתמקדת בשאלה מי יוודא שההתחייבויות מיושמות ומה יקרה כשיתגלה כשל.

מערכת ריסטארט לאקטואליה פורסם:

איור של שבב מחשב בתוך שכבות הגנה ומסמך חלק לצד זכוכית מגדלת
התחייבויות בטיחות וביקורת על מערכות בינה מלאכותית עומדות במרכז ההסכם, אילוסטרציה

הסכם הבטיחות שעליו חתמו דונלד טראמפ וראשי חברות בינה מלאכותית בבית הלבן ב29 בספטמבר מבקש לחזק את הפיקוח בתוך החברות. הוא אינו יוצר כשלעצמו חוק פדרלי חדש. בדיווח שפרסמה רויטרס ב3 באוקטובר הודגש הפער הזה: לצד התחייבויות לבקרה ולבדיקות, ההסכם אינו מציג סנקציות מפורשות לחברה שתבחר שלא לקיימו.

לפי AP, בין המשתתפים החתומים היו מנהלים מאנתרופיק, גוגל, מטא, OpenAI ואנבידיה, וכן אילון מאסק. עצם ההתכנסות משקפת נכונות להציג מסגרת משותפת, אך עדיין אינה מראה אילו נהלים השתנו בכל חברה. ההבחנה הזאת עומדת בלב הוויכוח שהתפתח לאחר החתימה: התחייבות יכולה להיות התחלה של תהליך בטיחות, בלי להיות הוכחה שהתהליך כבר פועל.

הביקורת מתמקדת ביכולת לבדוק ולקיים את ההתחייבויות

בניתוח ההסכם במועצה ליחסי חוץ, שפורסם ב1 באוקטובר, כתב קונור מרטין כי המסמך כולל רעיונות מועילים אך אינו מחייב את החברות לשנות את התנהגותן. מרטין, ששימש בתפקיד בכיר בוועדה האמריקנית להשקעות זרות, בחן אותו לפי יכולת האימות, המעקב והאכיפה של התחייבויות.

לפי הניתוח שלו, ההסכם מציע שכבות של בקרה וביקורת, ובהן בדיקה בידי גורם חיצוני ופיקוח ברמת הדירקטוריון. ביקורתו אינה עצם השימוש בכלים האלה, אלא העובדה שהנוסח מותיר לחברות מרחב נרחב להחליט כיצד לפעול. זו הערכה מקצועית של מחבר הניתוח, ולא פסק דין על תוקפו המשפטי של כל סעיף.

ההבחנה בין כלי בקרה לבין החובה להשתמש בו משמעותית. אפשר לתאר ועדה, מבקר או נוהל דיווח בלי להראות איזה מידע הם מקבלים, מה סמכותם ומה קורה כאשר ההמלצה שלהם מתנגשת בהחלטה עסקית. אלה שאלות לבחינת היישום, ואין במעמד החתימה לבדו תשובות על כולן.

בקרה פנימית ובדיקה חיצונית ממלאות תפקידים שונים

מסגרת ניהול הסיכונים של NIST, המכון הלאומי האמריקני לתקנים וטכנולוגיה, מספקת הקשר מקצועי להבנת הדיון. היא נועדה לשימוש מרצון ומציעה לחברות ולארגונים דרך לזהות סיכונים, למדוד אותם ולנהל את המענה לאורך חיי המערכת. המסגרת אינה מניחה שמבחן אחד לפני השקה פותר את כל הסיכונים העתידיים.

NIST מארגן את העבודה סביב ממשל ארגוני, מיפוי, מדידה וניהול. במונחים מעשיים, השאלה אינה מסתיימת בביצוע בדיקה: צריך להגדיר מי אחראי לסיכון, באיזה הקשר המערכת תפעל, מה מודדים וכיצד מטפלים בממצאים. המעבר הזה מתוצאה של מבחן לתהליך מתמשך הוא שמאפשר לבחון אם הבקרה משפיעה על החלטות.

למשל, יש הבדל בין מסמך שמציין שנמצא כשל לבין החלטה מתועדת להגביל שימוש עד לתיקונו. זו המחשה של ההבחנה בין מדידה לניהול, ולא טענה על כשל מסוים באחת החברות שחתמו. כדי לדעת מה נעשה בפועל, נדרש מידע על ההחלטות ועל המעקב אחריהן, ולא רק על עצם קיומה של בדיקה.

התחייבויות מרצון לבטיחות כבר נוסו בממשל הקודם

מסמך ההתחייבויות שפרסם הבית הלבן בתקופת ג׳ו ביידן בספטמבר 2023 כלל בדיקות פנימיות וחיצוניות של מערכות לפני שחרורן, בהתאם לסוג הסיכון וליכולות המודל. הוא התייחס גם לאבטחה, לשיתוף מידע על סיכונים ולדיווח לציבור על יכולות ומגבלות. מדובר במסמך רקע קודם, ולא בהוכחה שההתחייבויות החדשות כבר מומשו.

במסמך ההוא נכללו תחומי בדיקה כגון סיכוני סייבר וסיכונים ביולוגיים, כימיים ורדיולוגיים, כאשר הם רלוונטיים למערכת הנבחנת. לצד זאת הופיעה התייחסות למגבלות מוכרות ולשימושים שאינם מתאימים למערכת. כך הוגדרה בטיחות כעניין רחב יותר מהשאלה אם המודל מצליח להשיב נכון על שאלות רגילות.

ההשוואה ההיסטורית מצמצמת את האפשרות לתאר כל התחייבות חדשה כהמצאה של פיקוח מאפס. היא גם אינה מוכיחה שהסכם מרצון חסר ערך. הערך תלוי במה שהחברות עושות בעקבותיו, ביכולת לבחון את המידע ובמידת ההתמדה כאשר מתגלים סיכונים שלא נצפו מראש.

גם המילה ביקורת אינה מתארת לבדה את היקף הבדיקה. במסגרת החשיבה של NIST, משמעותו של ממצא קשורה למערכת ולהקשר שבהם נמדד. בדיקה של שימוש מוגבל אינה מעידה אוטומטית על התאמה לכל שימוש אחר. באופן דומה, דיווח שאין בו פירוט מספק על מטרת הבדיקה אינו מאפשר לקורא להבין על איזו שאלה התקבלה תשובה. זאת אינה קביעה שהחברות מסתירות מידע, אלא הסבר למה נדרש כדי להעריך מידע שיפורסם: לדעת מה נבדק, באילו תנאים, אילו מגבלות נותרו ואיך הן מטופלות בהמשך.

בדיקת מוצר מסוים דורשת יותר מהשתייכות להסכם

במדריך היישום של NIST מודגש כי ההמלצות אינן רשימת סימון שיש לבצע בשלמותה ובאותו סדר. ארגונים אמורים להתאים את ניהול הסיכונים למקרה השימוש שלהם. זהו פרט מעשי עבור חברה ישראלית שבוחנת שירות AI: השתייכות הספק להסכם אינה מחליפה בדיקה של המוצר, ההרשאות והמשימה שלשמה הוא נרכש.

בהתאם לגישה הזאת, אפשר להבחין בין מערכת שמציעה ניסוח לעובד לבין מערכת שמקבלת הרשאה לבצע פעולות. זו דוגמה להבדל בהקשר השימוש, ולא דירוג בטיחות של מוצר מסוים. ככל שהפעולה שהמערכת מורשית לבצע משמעותית יותר, עולה חשיבות הבירור מי מאשר אותה, כיצד מתעדים תקלות ואיך עוצרים פעולה לא רצויה.

ההסכם בבית הלבן מספק כעת מסגרת הצהרתית משותפת לשיחה הזאת. על פי הניתוחים שפורסמו, המבחן הבא יהיה ביישום וביכולת לבחון אותו: אילו בדיקות בוצעו, אילו מגבלות הוטלו ומה נעשה בעקבות ממצאים. עד שיהיה מידע כזה, נכון לתאר את החתימה כהתחייבות לפעולה, בלי להציג אותה כאישור בטיחות לכל מערכת של החברות המשתתפות.

לכל הכתבות

כתבות נוספות

איור של מטבעות ביטקוין ואתריום עם חצי החלפה ומגן שקוף ברקע
טכנולוגיה

nokycexchange.io: מה חשוב לדעת על החלפת קריפטו ללא KYC

שירותי No KYC פונים למי שמחפשים להחליף מטבעות דיגיטליים בלי הליך זיהוי שגרתי. כדי להבין מה מציעה דרך הפעולה הזאת, צריך להסתכל מעבר להרשמה: על המחיר בפועל, מסלול ההעברה, פרטיות המידע ותנאי השירות.