专家为您带来最新的 AI 趋势
获取有关最重要且最有趣的 AI 新闻的精选洞察分析。订阅我们的每周 Think 时事通讯。请参阅 IBM 隐私声明。
获取有关最重要且最有趣的 AI 新闻的精选洞察分析。订阅我们的每周 Think 时事通讯。请参阅 IBM 隐私声明。
AI 系统每天都会影响着高风险决策,例如审批抵押贷款、对患者进行分类以及审核社交媒体内容。虽然这些系统会提供速度和自动化,但也可能带来潜在的危害。有缺陷的模型会加剧偏见;薄弱的安全状况可能会引发数据泄露;错误的决策会削弱利益相关者的信心。
监管机构正对此做出反应。《欧盟 AI 法案》定义了多个风险级别(有限及最低风险、高风险以及不可接受的风险),并要求遵循严格的审计标准。
同样,美国国家标准与科技研究所 (NIST) 的“人工智能风险管理框架”也对 AI 透明度和问责制设定了期望。内部审计师和信息安全团队应证明合规性,并证明其 AI 系统从设计到部署均值得信赖。
因此,AI 审计既是一种防御性工具,也是一种战略性工具。它可帮助组织在漏洞升级之前加以识别,从而加强数据治理实践和举措。通过促进清晰的文档和可重复的工作流程,AI 审计可帮助组织满足监管合规要求并在客户和投资者之间建立信任。
全面的 AI 审计会检查三个相互依存的领域,而每个领域均有各自的一系列测试和指标:
全球越来越多的法律和标准正在逐步塑造 AI 审计的面貌。其中有些已经生效,而还有很多正在迅速投入实施。值得注意的法规包括:
巴西、阿拉伯联合酋长国和韩国等国家或地区也在制定若干国家框架。这些举措可推动人工智能治理法案的制定,并发布详细的指导方针,而这些指导方针强调了合乎道德的使用、隐私保护和利益相关者问责制。
行业层面的法规增添了一层问责制。在美国,医疗保健组织必须遵守《健康保险流通和责任法案》(HIPAA)(包括其《隐私和安全规则》),其中要求严格保护 AI 系统中使用的任何患者数据。
金融机构则需遵循模型风险管理标准,例如美联储的 SR 11-7 指南以及货币审计长办公室的模型验证要求,而这两者均要求对 AI 模型进行独立测试和持续监控。
这些框架可将监管要求转化为实用的审计标准。组织通常会融合多个框架中的要素,以创建适合其行业和监管环境的审计方法。
常见框架包括:
有效的 AI 审计可将最佳实践与严格、分步的路线图相结合。虽然审计 AI 的战略多种多样,但有一种方法可遵循以下步骤:
创建治理结构,以便定义审计小组、内部审计师、数据科学家和业务利益相关者的角色。一旦提出 AI 项目,就应立即启用内部审计职能,以便从一开始就内置风险评估与数据治理措施。
选择与您的行业和监管环境相适应的审计框架。例如,某些组织将 COBIT 的控制重点与 COSO 的企业风险观点融合在一起,然后添加 GAO 或 IIA 要素以实现问责制,同时还添加 PDPC 以实现利益相关者透明度。使用支持可解释性测试、算法审计和实时指标的审计工具。
制定用于证据收集、访问控制和报告的模板。定义模型性能指标和缓解战略。确保审计工作流包含针对内部审计签核和利益相关者审查的检查点。
执行审计,记录结果,并根据需要与高管和监管机构分享结果。建立持续监控,以跟踪数据质量和运营风险。指标和仪表板可让审计团队实时了解漏洞,并快速采取缓解措施。
审计学科正与 AI 技术同步发展。展望未来,组织有望见证:
高级机器学习模型正越来越多地审计其他模型并扫描代码、元数据和输出,以查找漏洞和潜在数据泄露。展望未来,这些工具可直接接入开发管道,以使近乎实时的风险检测成为常态。目前,实验性守护智能体(旨在监控隐私侵犯和恶意代码的自主 AI 智能体)正成为新的保护层以及模型风险管理的关键要素。
监管框架(如《欧盟 AI 法案》和新加坡的“人工智能治理模范框架”)已在相互影响并提供借鉴。随着时间的推移,组织可能会在审计标准、数据隐私和道德合规方面出现更统一的期望。如此一来,便会形成一个单一、全球相关的治理框架,而非零散的区域性工作。
无论未来如何发展,审计都不再是一次性的合规活动。它正成为一个持续、智能的流程,并可帮助企业安全、自信地部署 AI 技术。
借助 IBM watsonx.governance®,随时随地治理生成式 AI 模型,并实现云端或本地部署。
了解 AI 治理如何帮助增强员工对 AI 的信心、加速采用与创新,并提升客户信任度。
借助 IBM Consulting,为《欧盟 AI 法案》做好准备并制定负责任的人工智能治理方法。