بموجب التفويض الصادر عن الأمر التنفيذي 30 للحاكم يونغكين بشأن الذكاء الاصطناعي (AI)، أصدرت Commonwealth سياسة استخدام الذكاء الاصطناعي (AI) شاملة و معيار الذكاء الاصطناعي في إطار حوكمة VITA. تحدد هذه السياسات كيفية قيام الوكالات بتبني وإدارة والإشراف على الذكاء الاصطناعي بمسؤولية؛ سواء أكان مستقلاً أو مدمجاً أو توليدياً أو مقدماً من قبل مورد؛ على مستوى المؤسسة.
يُطلب من الوكالات تسجيل جميع أنظمة الذكاء الاصطناعي الداخلية والخارجية عبر سجل الذكاء الاصطناعي (الموجود حاليًا في تطبيق Archer)، وتأمين الموافقات من خلال تطبيق CTP Planview، مما يضمن التوافق مع VITA ورئيس الوكالة وفرق الحوكمة على مستوى الأمانة. يفرض معيار الذكاء الاصطناعي استخدامًا أخلاقيًا وشفافًا للذكاء الاصطناعي، ويغطي حماية البيانات، والإشراف البشري، والعدالة، والإفصاح؛ وهو ينطبق على عمليات نشر الذكاء الاصطناعي الجديدة والقائمة.
صُممت هذه الأسئلة الشائعة (FAQ) لتوجيه وكالات Commonwealth خلال:
- عملية تسجيل واعتماد الذكاء الاصطناعي، بما في ذلك تعريفات النطاق والاستثناءات
- السياسات والمعايير الفنية التي تحكم عمليات شراء الذكاء الاصطناعي ونشره وتشغيله
- أفضل ممارسات إدارة المخاطر، مثل خصوصية البيانات، وإشراف الموردين، والاستعداد للتدقيق
- متطلبات التوثيق المؤسسي، بما في ذلك تقارير الجرد والهندسة عبر Ardoq
للحصول على مجموعة كاملة من وثائق السياسات والمعايير الفنية وموارد حوكمة الذكاء الاصطناعي، يرجى الاطلاع على صفحة الذكاء الاصطناعي الخاصة بـ VITA.
الأسئلة الشائعة (FAQ) حول الذكاء الاصطناعي
البدء مع الذكاء الاصطناعي
يمكن لجميع الوكالات، بما في ذلك الوكالات التنفيذية والتعليم العالي والوكالات المستقلة، البدء بصفحة ويب الذكاء الاصطناعي الخاصة بـ VITA، التي تزورها حاليًا؛ أو سياسة ومعايير تكنولوجيا الذكاء الاصطناعي لـ VITA، أو مالك محفظة الذكاء الاصطناعي للوكالة، و/أو فريق هندسة مؤسسة Commonwealth (EA) التابع لـ VITA.
للاستفسارات التي تتجاوز هذا الـ FAQ، يرجى التواصل مع شريك التكنولوجيا الاستراتيجي لـ Commonwealth (CTSP) الخاص بـ VITA، أو فريق VITA EA.
يمكن أيضاً إرسال الأسئلة الإضافية إلى: vccc@vita.virginia.gov.
للأسئلة الفنية المتعلقة بتقنيات ذكاء اصطناعي محددة، يُرجى التواصل مع مهندس مؤسسة VITA المعين لك.
أصبحت إمكانات الذكاء الاصطناعي بسرعة ميزات قياسية في البرمجيات والخدمات عبر مشهد تكنولوجيا المعلومات، بما في ذلك العديد من المنتجات التي تستخدمها وكالتك بالفعل. مع توسيع الموردين لعروضهم أو تحديثها، ينبغي على الوكالات البقاء في حالة تأهب لأي مكونات أو وظائف جديدة للذكاء الاصطناعي يتم إدخالها في الأدوات الحالية.
ينبغي على الوكالات مراقبة تحديثات المنتجات ضمن محافظها بعناية لتحديد متى تتم إضافة ميزات الذكاء الاصطناعي. من المهم بنفس القدر تقييم ادعاءات البائعين بشكل نقدي، لأن بعض الموردين قد يبالغون أو يضللون فيما يتعلق بوجود أو فعالية الذكاء الاصطناعي في منتجاتهم، وهي ممارسة يُشار إليها عادةً باسم «غسيل الذكاء الاصطناعي». يساعد توخي الحذر الوكالات على اتخاذ قرارات مستنيرة ويضمن الامتثال لمتطلبات حوكمة الذكاء الاصطناعي.
عادةً ما تتعلم أنظمة الذكاء الاصطناعي من البيانات، أو تقوم بعمل تنبؤات، أو تنشئ محتوى، أو تعمل على أتمتة اتخاذ القرار. إذا كان النظام يؤدي مهامًا تتطلب عادةً حكمًا أو تفكيرًا بشريًا، فقد يحتوي على ذكاء اصطناعي.
عند الشك، استفسر من مالك الحل أو المورد الخاص بك.
لا ينطبق سجل الذكاء الاصطناعي إلا عندما يقوم الذكاء الاصطناعي بتعديل البيانات التي تقدمها بشكل نشط أو اتخاذ قرارات أو تنبؤات أو توصيات أو إنشاء محتوى. مجرد وجود قدرة ذكاء اصطناعي مدمجة في منتج ما لا يكفي لاستلزام التسجيل. الأمر المهم هو ما إذا كانت وكالتك تستخدم بالفعل وظيفة الذكاء الاصطناعي تلك.
على سبيل المثال، يتضمن Archer وحدة ذكاء اصطناعي، ولكن Commonwealth لا يقوم بتمكينها أو استخدامها، ولا يمكن للمستخدمين النهائيين الوصول إليها. لذلك، فإنه لا يتطلب التسجيل.
يعنى سجل الذكاء الاصطناعي بتسجيل التقنيات عندما يقوم الذكاء الاصطناعي بـ: (أ) إجراء تعديلات على البيانات المدخلة، أو (ب) اتخاذ قرارات خارجية.
عندما يؤثر أحد مكونات الذكاء الاصطناعي على المخرجات أو القرارات، يجب تقييمه.
إذا كنت غير متأكد مما إذا كانت قدرات الذكاء الاصطناعي للمنتج بحاجة إلى التسجيل، فيرجى التواصل مع مالك محفظة الذكاء الاصطناعي في وكالتك.
متطلبات تسجيل واعتماد الذكاء الاصطناعي
وفقًا لـ سياسة استخدام الذكاء الاصطناعي (AI)، يجب على جميع Executive Branch agencies (كما هو محدد في الأمر التنفيذي 30) تسجيل استخدامها لأنظمة الذكاء الاصطناعي الداخلية والخارجية للمراجعة والموافقة لضمان الاستخدام الموثوق والآمن والمحمي لهذه الأنظمة.
تعد عملية تسجيل واعتماد الذكاء الاصطناعي حالياً عملية متعددة المراحل تتطلب تسجيل حالة الاستخدام في تطبيق Archer، والتي بمجرد الموافقة عليها، تتطلب أيضاً الإدخال في تطبيق Planview CTP الخاص بـ VITA للحصول على الموافقات اللازمة (على سبيل المثال، رئيس وكالتك وأمينك (للذكاء الاصطناعي الخارجي فقط)).
إذا كانت لديك استفسارات حول كيفية تسجيل تكنولوجيا الذكاء الاصطناعي الخاصة بك في تطبيق Archer، فيُرجى التواصل مع المسؤول التنفيذي (EA) المعين من قبل الوكالة الذي سيسعد بمساعدتك. إذا كانت لديك استفسارات حول CTP/Planview، فيُرجى التواصل مع محلل ITIMD المعين من قبل الوكالة.
بينما لا يوجد إعفاء في EO 30 للاستخدامات الحالية للذكاء الاصطناعي، ليس من الضروري تسجيل جميع الاستخدامات في السجل. عند الشك، استفسر من المسؤول التنفيذي المعين من قبل الوكالة.
- إذا كان حل الذكاء الاصطناعي يلبي جميع المعايير الثلاثة التالية، فلا يتطلب التسجيل:
- مواجهة داخلية
- لا يستخدم بيانات الأفراد
- غير مدمجة في نظام إنتاج (أمثلة على الأنظمة غير الإنتاجية هي أنظمة وضع الحماية والتطوير والاختبار فقط باستخدام البيانات الاصطناعية أو المتاحة للجمهور)
- إذا استوفى حل الذكاء الاصطناعي أياً من الشروط التالية، فإن التسجيل مطلوب:
- موجه للخارج
- يستخدم بيانات الأشخاص
- مستخدمة في نظام الإنتاج
- يدعم العمليات الأساسية للمهام أو العمليات الحرجة للأعمال للوكالة
- يشمل البيانات الحساسة كما هو محدد في معيار أمن المعلومات SEC530
- يتطلب مراجعة لتقييم خدمات السحابة
نعم.
يجب أن يخضع أي استخدام للذكاء الاصطناعي لأعمال Commonwealth الرسمية، حتى الأدوات المجانية والمتاحة على نطاق واسع، لعملية التسجيل والموافقة الرسمية المحددة في معايير الذكاء الاصطناعي والأمر التنفيذي EO-30. في غياب الموافقة الرسمية، لا يجوز للموظفين تنزيل هذه المنتجات أو الوصول إليها أو استخدامها على أجهزة الولاية أو لأعمال الوكالة.
يوجد هذا المطلب لأن أدوات الذكاء الاصطناعي المتاحة مجانًا تشكل نفس مخاطر الحلول المدفوعة أو حلول المؤسسات. يضمن الأمر التنفيذي EO-30 ومعايير الذكاء الاصطناعي أن جميع استخدامات الذكاء الاصطناعي تحمي بيانات المواطنين، وتتجنب المخرجات المتحيزة أو الضارة، وتدعم غرضًا تجاريًا صالحًا. أظهرت التقارير العامة الأخيرة أن بعض أدوات الذكاء الاصطناعي المجانية قد تنتج نتائج غير دقيقة أو متحيزة، مما يؤكد الحاجة إلى تقييم دقيق قبل أي استخدام من قبل الوكالة.
لا تنطبق سياسات ومعايير ومتطلبات سجل الذكاء الاصطناعي في الحالات التالية:
- الذكاء الاصطناعي المستخدم في أنظمة الدفاع أو أنظمة أمن الكومنولث، مثل أدوات الأمن السيبراني، أو عناصر التحكم في التدفئة والتهوية وتكييف الهواء (HVAC)، أو أنظمة SCADA.
- الذكاء الاصطناعي المدمج في المنتجات التجارية الشائعة حيث لا يتحكم Commonwealth في البرنامج أو البيانات التي يستخدمها. تشمل الأمثلة أجهزة المستهلك مثل ساعة Apple Watch أو آيفون، أو برامج سطح المكتب التجارية مثل Adobe Photoshop، أو تطبيقات SaaS المدارة حيث لا يمكن للمستخدم الوصول إلى الذكاء الاصطناعي الأساسي أو استدعاؤه بشكل مستقل.
- الذكاء الاصطناعي المستخدم في أنشطة البحث والتطوير (R&D) أو البرامج التعليمية في المؤسسات العامة للتعليم العالي.
على الرغم من أن الذكاء الاصطناعي المستخدم لأغراض البحث أو التجريب أو الأغراض التعليمية في مؤسسات التعليم العالي العامة معفى بشكل عام، إلا أن الذكاء الاصطناعي المستخدم في الوظائف الإدارية أو التشغيلية أو التجارية التي تتضمن بيانات Commonwealth ليس معفى. يجب على أي نظام يؤثر على القرارات الواقعية، أو يدير العمليات المؤسسية، أو يتعامل مع بيانات خاضعة للتنظيم أو حساسة، اتباع سياسات ومعايير ومتطلبات سجل الذكاء الاصطناعي. تشمل الأمثلة ما يلي:
- الذكاء الاصطناعي المستخدم في قبول الطلاب، بما في ذلك الأنظمة التي تقوم بفحص المتقدمين أو تقييمهم أو ترتيبهم.
- الذكاء الاصطناعي المستخدم لتحديد المنح الدراسية أو المنح أو المساعدات المالية، أو لأتمتة قرارات الأهلية.
- الذكاء الاصطناعي المستخدم في إدارة شؤون الموظفين، بما في ذلك أدوات التوظيف، أو تقييم الموظفين، أو دعم إدارة الأداء.
- الذكاء الاصطناعي المستخدم لتشغيل العمليات التجارية الأساسية، مثل الإدارة المالية، والمشتريات، وإدارة العقارات، والإشراف على المرافق، أو عمليات خدمات IT.
- الذكاء الاصطناعي الذي يصل إلى بيانات المؤسسة الحساسة أو يعالجها، بما في ذلك البيانات المحمية بموجب HIPAA وFERPA ولوائح IRS أو غيرها من المتطلبات الفيدرالية ومتطلبات الولاية.
باختصار، يقع أي نظام ذكاء اصطناعي مرتبط بالقرارات التشغيلية، أو حوكمة المؤسسات، أو البيانات الخاضعة للتنظيم ضمن نطاق EO-30 ويجب تسجيله واعتماده قبل الاستخدام.
تخدم عملية تسجيل واعتماد الذكاء الاصطناعي وCOV RAMP أغراضًا مرتبطة ولكنها متميزة، وتحدث بترتيب محدد لحماية الوكالات من التكاليف والجهود غير الضرورية.
تقوم عملية تسجيل واعتماد الذكاء الاصطناعي بتقييم النية لاستخدام تقنية ذكاء اصطناعي معينة لغرض تجاري محدد. وهو يضمن توافق الاستخدام المقترح مع الأمر التنفيذي EO-30 وسياسة استخدام الذكاء الاصطناعي؛ ويغطي قضايا مثل الاستخدام الأخلاقي، وحماية البيانات، وتخفيف التحيز، ومبررات الأعمال.
من ناحية أخرى، يُقيّم COV RAMP الجدوى التشغيلية للبائع وقدرة Commonwealth على شراء المنتج واستخدامه بأمان. وهو يركز على أمن البائع، والاستقرار المالي، والالتزامات التعاقدية، ووضعية المخاطر.
يساعد تقديم طلب تسجيل واعتماد الذكاء الاصطناعي أولاً الوكالات على تجنب رسوم COV RAMP غير الضرورية. إذا تم رفض مقترح الذكاء الاصطناعي على مستوى السياسة من قبل VITA أو الأمانة، فلن تحتاج الوكالة إلى بدء فحص COV RAMP؛ مما يوفر الوقت ويتجنب التكاليف. بمجرد الموافقة على استخدام مقترح للذكاء الاصطناعي، يمكن للوكالة المضي قدماً في COV RAMP مع الثقة بأن الاستثمار مناسب ومبرر ومتوافق.
يعتمد ذلك على الظروف.
صُمم سجل الذكاء الاصطناعي لتعزيز الشفافية حول استخدام Commonwealth للذكاء الاصطناعي، بما يتوافق مع متطلبات سياسة استخدام الذكاء الاصطناعي للإفصاحات وإخلاء المسؤولية الإلزامي. ونتيجة لذلك، تخضع المعلومات الموجودة في السجل عموماً لـ The Virginia Freedom of Information Act (FOIA).
ومع ذلك، يتضمن قانون حرية المعلومات (FOIA) إعفاءات تتعلق بالأمن السيبراني والمعلومات الحساسة التي قد تنطبق على أجزاء معينة من إدخال السجل. هذه الإعفاءات، مثل تلك الموضحة في قانون ولاية فرجينيا (Va.). القانون § 2.2-3705.2(2) و (14)، تسمح للوكالات بحجب أو تنقيح المعلومات التي قد تؤدي، في حال الكشف عنها، إلى تعريض أمن المعلومات للمخاطر أو الكشف عن بيانات محمية. يوفر قانون حرية المعلومات (FOIA) أيضاً آليات لتنقيح حقول محددة أو استخراج الأجزاء القابلة للكشف فقط من السجل (انظر قانون ولاية فرجينيا §§ 2.2-3704(G) و 2.2-3704.01).
إذا قدمت وكالة معلومات إلى سجل الذكاء الاصطناعي قد تكون حساسة أو سرية، فيجب عليها تمييز تلك المعلومات بوضوح عند إدخالها. يساعد القيام بذلك في ضمان أنه في حال تلقي طلب بموجب قانون حرية المعلومات (FOIA)، يمكن للمراجعين تحديد ما يجب الكشف عنه وما يستوفي شروط الإعفاء أو التنقيح بكفاءة.
لا يوجد
تهدف خارطة طريق تكنولوجيا الذكاء الاصطناعي الخاصة بـ COV إلى تسليط الضوء على حلول الذكاء الاصطناعي التي تمت مراجعتها بالفعل وتوجيه الوكالات نحو التقنيات التي قد ترغب في استكشافها.
إذا لم يظهر منتج الذكاء الاصطناعي في خارطة الطريق، فلا يزال بإمكان وكالتك متابعة استخدامه من خلال تقديم الاستخدام المقترح عبر عملية تسجيل وموافقة الإشراف على الذكاء الاصطناعي. يجب أن يخضع كل استخدام للذكاء الاصطناعي، سواء كان مدرجاً في خارطة الطريق أم لا، لنفس خطوات التسجيل والتقييم الموضحة في سياسة استخدام الذكاء الاصطناعي ومعيار الذكاء الاصطناعي.
باختصار، عدم الإدراج في خارطة الطريق لا يحظر الاستخدام. هذا يعني ببساطة أن التكنولوجيا لم يتم تقييمها أو إدراجها بعد، ويجب على وكالتك تقديمها من خلال عملية الاعتماد العادية.
يعتمد ذلك على الظروف.
كيف يستخدم المورد الذكاء الاصطناعي وهل يؤثر هذا الاستخدام على الكومنولث؟
إذا استخدم المورد الذكاء الاصطناعي لأغراض داخلية بحتة لا تتعلق بالكومنولث، على سبيل المثال، قيام موظف باستخدام أداة ذكاء اصطناعي مثل Claude لتحليل بريد إلكتروني لا يتضمن بيانات أو خدمات الكومنولث، فلا يلزم الإفصاح أو التسجيل.
ومع ذلك، فإن التسجيل مطلوب عندما يدعم استخدام المورد للذكاء الاصطناعي عملية تجارية تابعة لـ Commonwealth بشكل مباشر، أو يؤثر على مهمة الوكالة، أو له تداعيات تتعلق بالجمهور. يشمل ذلك أي وظيفة من وظائف الذكاء الاصطناعي تؤثر على القرارات، أو العمليات، أو معالجة البيانات، أو الخدمات المقدمة إلى Commonwealth أو مواطنيه.
تعتمد مسؤولية التسجيل أيضاً على كيفية نشوء استخدام الذكاء الاصطناعي:
إذا طلبت VITA أو اشترطت على المورد استخدام قدرة معينة للذكاء الاصطناعي، فإن VITA تكون مسؤولة عن ضمان إدخال حالة استخدام الذكاء الاصطناعي في السجل. إذا اقترح المورد استخدام الذكاء الاصطناعي كجزء من تقديم الخدمات لـ VITA أو أي وكالة، فيجب على المورد بدء عملية التسجيل والعمل مع VITA لإكمالها.
باختصار، يجب تسجيل أي استخدام للذكاء الاصطناعي من قِبل المورد إذا كان يمس بيانات Commonwealth أو أنظمتها أو وظائف أعمالها، بغض النظر عما إذا كان ذلك بمبادرة من المورد أو بتوجيه من VITA.
ليس بالضرورة.
بعض الاستخدامات الداخلية منخفضة المخاطر للذكاء الاصطناعي التوليدي لا تتطلب التسجيل. بشكل عام، التسجيل غير مطلوب عندما يكون استخدام الذكاء الاصطناعي:
- موجهة داخليًا وتدعم فقط الأبحاث غير الرسمية أو توليد الأفكار،
- لا يُنتِج قرارات أو سياسات أو مخرجات تُوجه الإجراءات الرسمية،
- لا يستخدم بيانات Commonwealth أو بيانات الأفراد،
- غير متصل بالعمليات الأساسية لأعمال الوكالة،
- غير مدمج في نظام إنتاج أو سير عمل.
إذا تم استخدام الذكاء الاصطناعي التوليدي حصرياً للعصف الذهني، أو تلخيص المعلومات العامة، أو استكشاف الأفكار، أو دعم التعلم دون المساس ببيانات Commonwealth أو التأثير على العمليات الحيوية للمهمة، فلا يلزم التسجيل.
إذا لم تكن متأكدًا مما إذا كان الاستخدام المقصود يلبي هذه الشروط، فيُرجى التواصل مع مالك محفظة الذكاء الاصطناعي في وكالتك للحصول على التوجيه.
يُعفى الذكاء الاصطناعي المستخدم حصرياً لأغراض البحث أو التجريب أو التدريس والتعلم في مؤسسات التعليم العالي العامة من سياسات ومعايير ومتطلبات التسجيل الخاصة بالذكاء الاصطناعي في Commonwealth. تدعم هذه الاستخدامات الاستكشاف الأكاديمي ولا تتضمن اتخاذ قرارات تشغيلية أو عمليات تجارية خاصة بـ Commonwealth. تشمل الأمثلة:
- الذكاء الاصطناعي المستخدم في المبادرات البحثية، مثل الأدوات التي تساعد الأشخاص على أداء المهام أو دعم دراسة السلوك البشري.
- الاستكشاف بمساعدة الذكاء الاصطناعي للمواضيع الأكاديمية، حيث يُستخدم الذكاء الاصطناعي لمراجعة أو تلخيص أو تحليل مجالات المعرفة.
- تحليل البيانات البحثية الممكن بالذكاء الاصطناعي، بما في ذلك التجريب باستخدام النماذج أو مجموعات البيانات أو المنهجيات.
- البحث الذي يركز على الذكاء الاصطناعي بحد ذاته، مثل تطوير أو تقييم الخوارزميات أو الطرق أو التقنيات الناشئة.
- استخدام الطلاب للذكاء الاصطناعي التوليدي في الفصول الدراسية، بما في ذلك المهام التي يستخدم فيها الطلاب أدوات الذكاء الاصطناعي للمساعدة في الكتابة، أو البرمجة، أو حل المشكلات.
- الاستخدام التعليمي من قبل أعضاء هيئة التدريس، مثل وضع الدرجات، أو تقييم أعمال الطلاب، أو عرض أنظمة الذكاء الاصطناعي كجزء من المقررات الدراسية.
توصي VITA بأن يتم الإشراف على الذكاء الاصطناعي المستخدم في الأبحاث التي تشمل أشخاصاً من خلال مجلس المراجعة المؤسسية (IRB) التابع للمؤسسة لضمان المعاملة الأخلاقية، وممارسات البيانات المسؤولة، وحماية خصوصية المشاركين.
بالنسبة للاستخدامات التعليمية، توصي VITA باتباع توجيهات وزارة التعليم في فرجينيا (للمراحل من الروضة إلى الصف الثاني عشر) وState Council of Higher Education for Virginia (SCHEV) (للكليات والجامعات).
متطلبات توثيق Ardoq
بموجب سياسة الذكاء الاصطناعي، يتعين على الوكالات «توثيق أماكن وكيفية استخدام الذكاء الاصطناعي عبر محفظة تكنولوجيا المعلومات (IT) الخاصة بها» كجزء من مسؤوليات الحوكمة.
تُعد Ardoq المنصة المخصصة للحفاظ على محفظة وكالة مركزية وموحدة، مما يُمكّن VITA وCommonwealth-CIO من مراقبة الاستخدام، وتقييم المخاطر، وضمان الامتثال في جميع أنحاء Commonwealth.
يجب تسجيل أي نظام ذكاء اصطناعي تستخدمه أو توفره وكالة تابعة للسلطة التنفيذية، بما في ذلك الذكاء الاصطناعي المستقل أو المدمج أو التوليدي، في كليهما.
يجب أن يبدأ التوثيق في Ardoq خلال مرحلة التخطيط، قبل تقديم طلب إدارة استثمارات تكنولوجيا المعلومات (ITIM). يضمن التوثيق المبكر ما يلي:
- المواءمة مع معايير هندسة المؤسسات
- الإدراج في عملية مراجعة المخاطر
- الرؤية لـ VITA ومهندسي المؤسسات المعينين
بعد ذلك، يجب إجراء التحديثات طوال دورة الحياة بدءاً من المشتريات وصولاً إلى النشر وإيقاف التشغيل.
يجب على الوكالات تضمين:
معلومات كافية في جميع الحقول المطلوبة لتحديد حالة الاستخدام المقدمة للموافقة بشكل كامل.
لا ينبغي ترك أي حقل فارغًا.
يجب على الوكالات تسجيل أنظمة الذكاء الاصطناعي الجديدة في سجل الذكاء الاصطناعي الخاص بـ COV وتقديم التفاصيل عبر Ardoq قبل النشر.
تتم التحديثات سنويًا لتوثيق أي تغييرات وضمان استمرار التوافق مع سياسات ومعايير COV.
يتحمل ممثل IT في الوكالة (AITR) ومسؤول أمن المعلومات (ISO) المسؤولية عن:
- ضمان أن تكون الإدخالات كاملة ومحدثة،
- تتبع مقاييس الاستخدام وإعداد التقارير عنها،
- تنسيق أي تحديثات أو تغييرات مع VITA وCIO.
يجب على الوكالات أيضًا تعيين مسؤول عن حوكمة بيانات الذكاء الاصطناعي للإشراف على التوثيق وإجراء عمليات التدقيق السنوية.
يجب على الوكالات إجراء عمليات تدقيق سنوية لأنظمة الذكاء الاصطناعي عالية المخاطر للتأكد من:
- ممارسات تقليل البيانات
- إدارة الموافقة
- سجلات الأحداث وتتبع الوصول
- الامتثال لبروتوكولات إزالة الهوية، وتخفيف التحيز، والأمن
يجب تقديم نتائج التدقيق إلى VITA وسكرتير الإدارة.
1. عند بوابات المعالم الرئيسية مثل مرحلة ما قبل التخطيط، والمشتريات، والتفعيل
2. كلما تغيرت السمات الرئيسية: المالك، وتصنيف البيانات، وحالة دورة الحياة
3. أثناء تحديثات ITIM الفصلية، لضمان دقة هندسة المؤسسات والامتثال
بيئات الاختبار (Sandbox)، أو الاختبارات، أو الذكاء الاصطناعي الذي يستخدم بيانات اصطناعية/عامة فقط معفى من التسجيل/التوثيق الرسمي. ولكن إذا كان النظام:
- مخطط لاستخدامه في الإنتاج، أو
- يدعم العمليات الحيوية للمهمة، أو
- يتطلب مراجعة خدمات السحابة
بعد ذلك، يلزم التسجيل في CTP/Archer والتوثيق في Ardoq.
ليس بمفرده تمامًا. وفقًا للسياسة، يجب أن تكون أنظمة الذكاء الاصطناعي أيضًا:
- مسجل في CTP/Planview
- تم تسجيل الدخول إلى Archer لجرد المخاطر
- معتمد من قبل رئيس الوكالة (والأمين، في حال كان الذكاء الاصطناعي خارجيًا) ومنعكس في كل من CTP وArcher
- موثق في Ardoq كجزء من حوكمة هندسة المؤسسات
تُعد وثائق Ardoq مكملة لهذه الخطوات ولكنها لا تحل محلها.
حماية البيانات والخصوصية والاستخدام المسؤول
إذا كان حل الذكاء الاصطناعي الخاص بك يتضمن أي شكل من أشكال بيانات الأفراد مثل المعلومات الشخصية أو الحساسة أو القابلة للتعريف، فيجب على وكالتك أن تكون قادرة على توضيح كيفية جمع تلك البيانات واستخدامها وحمايتها وإدارتها بشكل واضح. يجب أن يتضمن طلب التوثيق والموافقة الخاص بك، كحد أدنى، ما يلي:
-
وصف للبيانات المستخدمة. حدد عناصر البيانات المحددة المعنية، وسبب الحاجة إلى كل منها، والقيمة التي يُتوقع أن ينتجها نظام الذكاء الاصطناعي منها.
-
كيفية تأمين البيانات ومن يمكنه الوصول إليها. صف وسائل حماية التخزين، وضوابط الوصول، والتشفير، وممارسات الاحتفاظ بالبيانات، والأدوار أو الأفراد المصرح لهم بعرض البيانات أو استخدامها.
-
كيفية عمل نموذج الذكاء الاصطناعي على البيانات. اشرح كيفية معالجة مجموعة البيانات، وكيفية إنشاء النموذج لمخرجاته، وأي مخاطر معروفة تتعلق بالتحيز أو الاستنتاج أو سوء الاستخدام.
-
كيف سيتم إخفاء هوية المخرجات أو حمايتها. وثِّق كيفية إخفاء هوية النتائج أو تصفيتها أو حمايتها لمنع كشف المعلومات الشخصية.
-
قيد حاسم: يجب عدم استخدام بيانات الأفراد لتدريب نماذج ذكاء اصطناعي جديدة ما لم يُسمح بذلك صراحةً، وهو ما يشمل جميع الضمانات المنصوص عليها في سياسة استخدام الذكاء الاصطناعي والقانون المعمول به.
ملاحظة: أي استخدام لبيانات الأفراد يزيد بشكل كبير من متطلبات الرقابة، ويجب على الوكالات ضمان الامتثال للأمر التنفيذي EO-30، ومعايير الذكاء الاصطناعي الخاصة بـ VITA، وقوانين الخصوصية، وتوقعات حوكمة البيانات.
يجب على أي حل ذكاء اصطناعي تطوره وكالة تابعة لـ Commonwealth أن يثبت بوضوح حصوله على إذن لاستخدام كل مجموعة بيانات مشاركة في التدريب، بما في ذلك البيانات المستمدة من مصادر متاحة للجمهور. يجب أن تكون الوكالات قادرة على تحديد وتوثيق جميع مجموعات البيانات المستخدمة، وتوضيح سبب ملاءمة كل مجموعة بيانات، ووصف كيفية مساهمة البيانات في تشغيل ومخرجات نظام الذكاء الاصطناعي.
يجب توثيق جميع مجموعات البيانات المستخدمة لتطوير الذكاء الاصطناعي، أو التدريب، أو حلول الذكاء الاصطناعي بشكل عام في أداة هندسة المؤسسات الخاصة بـ Commonwealth. تضمن هذه الوثائق إمكانية التتبع، وتدعم الشفافية، وتمكّن من الإشراف طوال دورة حياة حل الذكاء الاصطناعي.
قبل استخدام أي بيانات لتدريب نموذج ذكاء اصطناعي، وخاصة البيانات التي قد تتضمن معلومات شخصية أو حساسة أو محمية بحقوق الملكية الفكرية أو حقوق الطبع والنشر، ينبغي على الوكالات استشارة مستشارها القانوني أو مكتب النائب العام. تساعد هذه المراجعات في التأكد من حصول الوكالة على التفويض المناسب، ومن استيفاء متطلبات الملكية الفكرية والترخيص، ومن عدم استخدام أي بيانات محظورة في تدريب النماذج.
باختصار، لا يجوز للوكالات استخدام سوى البيانات التي يُسمح لها صراحةً باستخدامها، ويجب عليها توثيق تلك البيانات وتبريرها وحوكمتها بالكامل طوال فترة تطوير نظام الذكاء الاصطناعي.
نعم.
يمكن استخدام التعليمات البرمجية التي يتم إنشاؤها بواسطة الذكاء الاصطناعي، ولكن فقط مع وجود إشراف بشري صارم. يجب مراجعة أي تعليمات برمجية يتم إنتاجها بواسطة أداة ذكاء اصطناعي مراجعة دقيقة، والتحقق من صحتها، واختبارها قبل دمجها في نظام الوكالة.
يجب على مطور مؤهل فحص الكود الذي تم إنشاؤه بواسطة الذكاء الاصطناعي قبل إضافته إلى أي فرع تطوير، مع ضمان استيفائه لمتطلبات الأمان والجودة والهندسة المعمارية. يجب أن يخضع الحل الناتج لاختبار كامل، بما في ذلك عمليات الفحص الأمني، والتحقق الوظيفي، وتقييم الأداء قبل إصداره للإنتاج.
باختصار، يمكن للذكاء الاصطناعي المساعدة في توليد التعليمات البرمجية، ولكن يجب أن يظل الأفراد مسؤولين مسؤولية كاملة عن مراجعة أي تعليمات برمجية واعتمادها والتحقق من صحتها قبل النشر.
حداثة التسجيل والصيانة المستمرة
تعني حداثة السجل أن سجل الذكاء الاصطناعي الخاص بـ Commonwealth يجب أن يعكس دائمًا مخزونًا دقيقًا ومحدثًا لكل نظام ذكاء اصطناعي تستخدمه الوكالة، بما في ذلك الحلول المنشورة حديثًا، والأنظمة القديمة القائمة منذ فترة طويلة، والقدرات المضمنة، والأدوات التوليدية. إنه سجل حي يعكس محفظة IT الحقيقية للوكالة في جميع الأوقات.
السبب:
نظرًا لأن سياسة استخدام الذكاء الاصطناعي تتطلب توثيقًا كاملاً لكيفية استخدام الذكاء الاصطناعي عبر الوكالات، مما يضمن الشفافية، والإشراف، والتحقق البشري، والنشر الأخلاقي. يعد وجود سجل حالي أمرًا أساسيًا لهذه الالتزامات.
لا يوجد
يجب تسجيل أي نظام ذكاء اصطناعي حالي يدعم الوظائف الأساسية للمهمة أو الوظائف الحرجة للأعمال، أو يعالج بيانات المواطنين/الأعمال، أو يتطلب مراجعة سحابية، حتى لو تم نشره منذ سنوات.
السبب:
تنطبق عملية الموافقة على أي نظام ذكاء اصطناعي داخلي أو خارجي، وتحدد السياسة أنه يجب على الوكالات توثيق مكان وكيفية استخدام الذكاء الاصطناعي عبر محفظة IT الخاصة بها، دون استثناء للتقنيات القديمة.
يجب أن تتم التحديثات بشكل مستمر، كلما تم تحديد نظام ذكاء اصطناعي، أو تعديله، أو استبداله، أو استخدامه حديثًا.
السبب:
تفرض متطلبات حوكمة الوكالة أن تظل إدخالات السجل كاملة ومحدثة، وتعتمد عمليات التدقيق السنوية على توثيق دقيق. تمنع الصيانة المستمرة الفجوات التي قد تضعف الإشراف.
إن قصر التسجيل على الأنظمة الجديدة كلياً يترك الذكاء الاصطناعي المدمج أو الموروث أو القديم دون تتبع. يؤدي هذا إلى خلق نقاط عمياء في الامتثال، ومراجعة الإشراف البشري، وإدارة المخاطر، وشفافية المواطنين.
السبب:
تؤكد السياسة على توثيق جميع استخدامات الذكاء الاصطناعي، وضمان النشر المسؤول والأخلاقي بغض النظر عن وقت نشأة النظام. تنطبق مسؤوليات الذكاء الاصطناعي بالتساوي على الذكاء الاصطناعي المستقل أو المدمج أو التوليدي.
يرجى تسجيله فوراً في سجل الذكاء الاصطناعي، وإكمال الموافقات المطلوبة، وتحديث وثائق الحوكمة المرتبطة به.
السبب:
يجب أن تخضع جميع أنظمة الذكاء الاصطناعي لسير عمل الموافقة وأن يتم تسجيلها حتى يتمكن المراجعون في VITA والأمانة العامة من تقييم العدالة، والإشراف البشري، وإدارة البيانات، والمخاطر.
يؤدي ممثلو IT في الوكالات (AITRs)، ومسؤولو أمن المعلومات (ISOs)، وموظفو حوكمة الوكالات المعينون، وقسم هندسة المؤسسات في VITA أدواراً مشتركة في اكتشاف إدخالات الذكاء الاصطناعي وتوثيقها ومراجعتها وصيانتها.
السبب:
تُسند هذه السياسة إلى الوكالات مسؤولية توثيق استخدام الذكاء الاصطناعي، وإتمام الموافقات، والحفاظ على تحديث إدخالات السجل، بينما تتولى VITA الاحتفاظ بالسجلات وتوفير الإشراف.
تتحقق عمليات التدقيق من أن إدخالات السجل دقيقة وكاملة ومتوافقة مع الاستخدام الفعلي للنظام. تساعد النتائج في تحديد الفجوات وضمان تحديث مواد الحوكمة.
السبب:
تعتمد عمليات التدقيق السنوية للأنظمة عالية المخاطر ومراجعات حوكمة الوكالات المستمرة على اكتمال إدخالات السجل، ويجب تقديم النتائج إلى VITA ووزير الإدارة.
نعم، ولكن فقط عندما يكون النظام غير إنتاجي تمامًا (بيئة وضع الحماية، أو التطوير، أو الاختبار) ويستخدم بيانات اصطناعية أو متاحة للجمهور.
السبب:
لا يمتد الإعفاء من الموافقة المخصص لـ «الذكاء الاصطناعي المضمن في المنتجات التجارية القياسية» ليشمل الأنظمة المستخدمة فعلياً في الإنتاج. لا تزال متطلبات الحوكمة تفرض الوعي بالمخزون حتى في الحالات التي لا يتطلب فيها التسجيل.
يضمن تحديث السجل التزام الوكالات بمتطلبات الأمر التنفيذي EO-30 بشأن التسجيل الإلزامي والموافقة على كل استخدام للذكاء الاصطناعي، بما في ذلك الاستخدامات الحالية، مما يتيح رقابة متسقة على مستوى الولاية ونشراً أخلاقياً للتقنية.
السبب:
يتطلب الأمر التنفيذي EO-30 الشفافية والتوثيق الشامل لجميع تقنيات الذكاء الاصطناعي، وتعمل سير عمل الموافقة الخاص بالسياسة على تفعيل هذه الالتزامات.
- إجراء مسح شامل للأنظمة والتطبيقات لتحديد الذكاء الاصطناعي المدمج أو القديم.
- التمييز بين استخدامات الإنتاج والاستخدامات غير الإنتاجية.
- سجّل جميع أنظمة الذكاء الاصطناعي الإنتاجية.
- أكمل موافقات Planview CTP.
- إجراء مراجعات داخلية دورية وعمليات تدقيق سنوية.
- الاحتفاظ بالوثائق المطلوبة بموجب حوكمة الوكالة.
السبب:
تتماشى هذه الإجراءات مع أقسام السياسات المتعلقة بالتوثيق، وسير عمل الموافقات، وعمليات التدقيق، ومتطلبات الحوكمة.
وهو يضمن الاتساق على مستوى الولاية، والاستخدام الأخلاقي، والشفافية في الأنظمة الموجهة للمواطنين، والامتثال الموحد لسياسة استخدام الذكاء الاصطناعي.
السبب:
تتطلب السياسة من الوكالات توثيق مكان وكيفية استخدام الذكاء الاصطناعي وإتاحة مواد الحوكمة لـ VITA. تدعم إدخالات السجل الحالية رقابة مسؤولة ومتسقة على مستوى الولاية.
لا تحتاج الوكالات إلى تقديم طلب موافقة للسجل بشأن الذكاء الاصطناعي المدمج في المنتجات التجارية القياسية. ومع ذلك، لا يزال يتعين على الوكالات الحفاظ على الوعي بالذكاء الاصطناعي المدمج من خلال ممارسات الجرد.
السبب:
تعفي عملية الموافقة صراحةً الذكاء الاصطناعي المدمج في البرمجيات التجارية القياسية، ولكن لا تزال إدارة مخزون موارد الطرف الثالث مطلوبة.
يساعد السجل الحالي الوكالات على تتبع أماكن استخدام الذكاء الاصطناعي التابع لجهات خارجية حتى تتمكن من تقييم اختبارات البائع، والوثائق، والضمانات، وقيود استخدام البيانات، والضمانات الأمنية.
السبب:
تفرض السياسة فحص الموردين، ومراجعات الاختبار، ومتطلبات العقود، وإدارة المخزون للتخفيف من مخاطر الطرف الثالث.
يساعد هذا الوكالات على تحديد جميع أنظمة الذكاء الاصطناعي التي تعالج بيانات الكومنولث، مما يتيح الامتثال لقانون ممارسات جمع ونشر البيانات الحكومية، وتقليل البيانات، وحدود الاحتفاظ بها، ومقاييس الأمان.
السبب:
تتطلب السياسة تدابير صارمة للخصوصية وحماية البيانات وإجراء عمليات تدقيق سنوية للأنظمة عالية المخاطر، وكلاهما يعتمد على معرفة أنظمة الذكاء الاصطناعي الموجودة بدقة.
وهو ما يمكّن الوكالات من تلبية متطلبات الإفصاح من خلال تحديد الأنظمة التي تولد قرارات أو محتوى موجهاً للجمهور أو مخرجات آلية تؤثر على المواطنين بشكل واضح.
السبب:
تتطلب السياسة الإفصاح العام، وتصنيف المحتوى، وإشعارات ما قبل الاستخدام، والشفافية لأنظمة الذكاء الاصطناعي الخارجية التي تؤثر على المواطنين. تدعم إدخالات السجل الدقيقة هذه الالتزامات.
نعم. يجب أن تعرف الوكالات الأنظمة التي تستخدم الذكاء الاصطناعي حتى تتمكن من تطبيق لغة إخلاء المسؤولية الإلزامية الصحيحة على المخرجات والقرارات والمحتوى.
السبب:
تفرض السياسة لغة إخلاء مسؤولية محددة وقواعد شفافية كلما تم استخدام الذكاء الاصطناعي لتوليد المخرجات أو المساعدة فيها. يعد الوعي الدقيق بالسجل أمراً ضرورياً.
تسمح إدخالات السجل المحدثة للوكالات والمراجعين بتقييم كل نظام ذكاء اصطناعي من حيث التحقق البشري، والرقابة، والقابلية للتفسير، مما يمنع اتخاذ القرارات غير الخاضعة للرقابة بأسلوب «الصندوق الأسود».
السبب:
تحظر السياسة منطق اتخاذ القرار غير المبرر وتتطلب إشرافاً بشرياً للتحقق من النتائج ومعالجة العواقب غير المقصودة.
وهو يضمن أن كل نظام ذكاء اصطناعي، بما في ذلك الأنظمة القديمة، له غرض محدد بوضوح، وفائدة عامة، ووثائق داعمة (بما في ذلك مراجعة RIA)، بما يتوافق مع المعايير الحديثة.
السبب:
تتطلب السياسة من كل نظام ذكاء اصطناعي تبرير قيمته للمواطنين وتوثيق البدائل التي تم تقييمها خلال عملية إعداد الحالة التجارية.
يؤدي الحفاظ على إدخالات سجل كاملة إلى تقليل فجوات التنسيق من خلال إنشاء مجموعة بيانات موحدة وموثوقة لأنظمة الذكاء الاصطناعي عبر الوكالات.
السبب:
تؤكد متطلبات حوكمة الوكالة على التوثيق الواضح، والتتبع المحدث، وتوافر السجلات لدى VITA، وكل ذلك يحد من التجزئة.
يضمن السجل الكامل قدرة الوكالات على تلبية متطلبات التدقيق، وإثبات الامتثال لمعايير السياسة، وتقديم مواد حوكمة دقيقة إلى VITA وقيادة السياسات.
السبب:
يجب على الوكالات إجراء عمليات تدقيق سنوية للأنظمة عالية المخاطر، وتتبع استخدام الذكاء الاصطناعي، والاحتفاظ بالوثائق، وتقديم النتائج إلى VITA ووزير الإدارة، وكل ذلك يعتمد على دقة السجل.