Tämä artikkeli on muokattu DPM-podcastin jaksosta ”Yksityisyys edellä rakennettu AI-strategia: miltä se näyttää ja miksi sillä on merkitystä”.
Säännellyn toimialan etu: Säännellyillä toimialoilla voidaan hyödyntää vakiintuneita hallinto-, vaatimustenmukaisuus- ja poikkeamatilanteisiin reagoinnin käytäntöjä tekoälyn vastuulliseen käyttöönottoon.
Riskien erottelu: Sisäisten työkalujen erottaminen tuoteominaisuuksista auttaa organisaatioita arvioimaan tekoälyn riskejä, hallintakeinoja ja vastuunjakoa tarkemmin.
Yksityisyys ensin: Yksityisyyden etusijalle asettava tekoälystrategia suojaa henkilötietoja, luottamuksellisia tietoja ja turvallisuutta sekä selkeyttää odotettua liiketoiminta-arvoa.
Jaettu omistajuus: Organisaatioiden tulisi määritellä näkemyksensä tietojen omistajuudesta ennen eettisten periaatteiden asettamista tai tekoälylinjausten laatimista.
Käytännön vastuunjako: Monialaiset tiimit, riskimatriisit, henkilöstön koulutus ja toimittajien tarkka arviointi auttavat estämään oikoteitä ja tukevat varmoja päätöksiä.
Useimmat olettavat, että tiukasti säännellyt toimialat — rahoituspalvelut, terveydenhuolto, energia ja televiestintä — ovat tuomittuja etenemään hitaasti AI:n hyödyntämisessä, koska byrokratia hidastaa niitä samalla kun vähemmän säännellyt alat kiitävät eteenpäin. Strategisen neuvonantajan ja RadarFirstin entisen lakiasiainjohtajan Lauren Wallacen mukaan tämä oletus on väärä.
Wallace, joka on toiminut lakiasioiden ja liiketoiminnan kehittämisen tehtävissä Applella, Microsoftilla ja Nikellä, väittää, että säännellyillä yrityksillä on itse asiassa etumatka vaatimustenmukaisten ja vastuullisten AI-ohjelmien rakentamisessa. Tässä artikkelissa puretaan hänen viitekehyksensä yksityisyys edellä rakennetulle AI-strategialle: miltä se näyttää komponenttitasolla, miten organisaation tuki rakennetaan ja missä suurimmat riskit — ja mahdollisuudet — todellisuudessa piilevät.
Miksi säännellyillä toimialoilla saattaa jo olla etumatka
AI:n hallinnan taustalla olevat keskeiset periaatteet — läpinäkyvyys, vastuuvelvollisuus ja vinoumien seuranta — eivät ole uusia keksintöjä. Kuten Wallace selittää: ”AI:n hallinnan taustalla olevat periaatteet, kuten läpinäkyvyys, vastuuvelvollisuus, vinoumien seuranta ja ennaltaehkäisy… ne ovat jo sisäänrakennettuina nykyisiin sääntelykehyksiin.” Näitä ovat GDPR:n lisäksi esimerkiksi reilua luotonantoa koskevat lait, yhdenvertaisia mahdollisuuksia koskevat lait sekä joukko muita kansalaisoikeuksia ja kuluttajansuojaa koskevia sääntelykehyksiä.
AI:n hallinnan taustalla olevat periaatteet, kuten läpinäkyvyys, vastuuvelvollisuus, vinoumien seuranta ja ennaltaehkäisy… ne ovat jo sisäänrakennettuina nykyisiin sääntelykehyksiin.
Pankit ovat esimerkiksi toimineet algoritmista päätöksentekoa koskevien ”mallien hallintasääntöjen” alaisina jo vuosien ajan — sääntöjen, jotka Wallacen sanoin ”kääntyvät helposti siihen, mitä tarkastelemme kaikkien näiden AI-työkalujen kohdalla”. Näillä toimialoilla toimivilla organisaatioilla on tyypillisesti jo näiden viitekehysten ympärille rakennetut vaatimustenmukaisuusohjelmat, omistetut hallintoresurssit ja valvontatyökalut.
Sama koskee myös poikkeamiin reagointia. Wallace ilmaisee asian suoraan: ”Sillä ei ole merkitystä, missä poikkeama syntyy, johtuuko se väärin ohjatusta faksista vai AI:sta, jonka olet sallinut käyttää henkilötietoja. Poikkeama on poikkeama.” Tietoturvaa ja yksityisyyttä koskevissa ilmoitussäännöissä ei ole AI:ta koskevaa poikkeusta, ja kuten hän asian ilmaisee, ”et todellakaan voi vain vierittää syytä AI:si niskoille”.
Missä todellinen riski sitten piilee? Ei niissä yrityksissä, joita voisi odottaa. ”Uskon itse asiassa, että suurempi haaste koskee keskisuuria yrityksiä”, Wallace sanoo. ”Ne saattavat kohdata nämä sääntelyhaasteet ensimmäistä kertaa ottaessaan AI:n käyttöön työnkuluissaan, ja nyt ne miettivät, mistä aloittaa.”
Jaa käyttötapaukset kahteen vektoriin
Wallace suosittelee jakamaan AI-hankkeet alusta alkaen kahteen luokkaan:
- Sisäiset AI:n tuottavuuskäytöt, olemassa olevien työkalujen korvaaminen tai toiminnalliset parannukset.
- Tuotekehityksen AI-käyttötapaukset.
Kuten hän huomauttaa, ”näihin kumpaankin liittyy hyvin erilaisia näkökohtia” — AI-strategian käsitteleminen yhtenä erottelemattomana kokonaisuutena vaikeuttaa riskien tarkkaa arviointia.
Aloita sisäänrakennetusta yksityisyydestä — mutta älä pysähdy henkilötietoihin
Yksityisyys edellä -lähestymistapa ulottuu asiakkaiden tietojen suojaamista laajemmalle. Wallace korostaa tarvetta suojata ”henkilötietojen lisäksi myös yrityksen omistusoikeudellisia tietoja”, sillä ”yrityksen tietojen syöttäminen ChatGPT:n kaltaiseen LLM:ään tuo mukanaan kokonaisen joukon uusia riskejä”.
Meillä on tekoälyn myötä häikäisevä uusi hyökkäyspinta. Siksi sinun on varmistettava, että tietoturvasi on kunnossa.
Hän nostaa suoraan esiin myös tietoturvan tilan: "Meillä on tekoälyn myötä häikäisevä uusi hyökkäyspinta. Siksi sinun on varmistettava, että tietoturvasi on kunnossa." Ennen kaikkea hän kuitenkin korostaa sisäistä yhteistä näkemystä — "sisäisen keskustelun käynnistämistä, jotta ymmärrätte, mitä haluatte tehdä tekoälyn avulla, mitä uskotte voivanne tehdä tekoälyn avulla ja mikä on todellinen sijoitetun pääoman tuotto, jonka toivotte saavuttavanne."
Valitse korkein taso, älä alinta yhteistä nimittäjää
Eri tietosuojasäädöksillä on samanlaisia taustalla olevia arvoja, mutta niitä sovelletaan eri tavoin. Wallacen neuvo on: "Yritä löytää korkein taso. Yritä löytää se, mikä on johdonmukaista kaikissa niissä sääntely-ympäristöissä, joissa toimitte, ja kohtele kaikkia ikään kuin heihin sovellettaisiin samaa korkeatasoista periaatetta."
Vaihtoehto — pyrkimys täyttää kaikkialla vain lain vähimmäisvaatimukset — kostautuu. "Se saattaa vaikuttaa siltä, että se säästää teidät joiltakin sääntelyyn liittyviltä riskeiltä", hän sanoo, "mutta se tulee maksamaan teille paljon enemmän toteutuksessa ja ajattelukapasiteetissa, kun yritätte tehdä kiinnostavia asioita."
Kyse ei ole myöskään pelkästään sääntelyyn liittyvistä riskeistä. "Se kannustaa eettiseen lähestymistapaan työssänne", Wallace selittää, "myös silloin, kun sääntelyvelvoitteitanne ei ole kirjattu mihinkään sellaiseen, johon voisitte viitata yksityiskohtaisesti." Oikeudellinen riski voi tulla odottamattomista paikoista — "ryhmäkanteesta", "jostakin yrittäjähenkisestä lakitiimistä" tai "kilpailijoiltanne" — ei vain sääntelyviranomaiselta.
Päättäkää, mikä on organisaationne kanta datan omistajuuteen
Ennen tekoälyn eettisten periaatteiden luettelon laatimista organisaatioiden on Wallacen mukaan vastattava ensin perustavanlaatuisempaan kysymykseen. Hän esittelee kolme keskenään kilpailevaa maailmanlaajuista filosofiaa datan omistajuudesta:
EU-mallista: "Yksityisyys on perustavanlaatuinen ihmisoikeus, ja oikeus päättää henkilötietojesi käytöstä kuuluu rekisteröidylle — ihmiselle."
Yhdysvaltojen historiallisesta mallista: "Olemme käsitelleet henkilötietojen arvon kuuluvan niitä keränneelle yritykselle, koska yritys saa niistä arvoa, ja siksi niiden täytyy tietenkin kuulua yritykselle, jos yritys on saanut niistä arvon."
Kolmannesta muualla nähdystä mallista: "Henkilötietojen arvo, itse asiassa henkilötietojen tietty sisältö, katsotaan valtion omaisuudeksi, koska valtio tulee käyttämään sitä rekisteröidyn edun mukaisesti."
Hänen pointtinsa on, että yritysten on tietoisesti valittava kantansa sen sijaan, että ne ajautuisivat siihen: "Uskommeko me organisaationa palvelevamme asiakkaita saamalla arvoa henkilötiedoista? [Vai] uskommeko palvelevamme heitä auttamalla asiakkaitamme käyttämään henkilötietoja rekisteröidyn hyväksi?" Hänen mukaansa päätös pitäisi tehdä ennen eettisten periaatteiden luetteloa — "aloittaa ei pidä periaatteiden, kuten oikeudenmukaisuuden, vastuullisuuden ja vinoumien lieventämisen, luettelosta".
Datan rikastamisen piilevät kustannukset
Yksittäiset datapisteet voivat näyttää erillään arvottomilta, mutta Wallace varoittaa, että tietojen yhdistäminen muuttaa yhtälöä: "Tiedot, jotka annoit yhdelle toimittajalle yhdessä tilanteessa, eivät ehkä yksinään ole kovin arvokkaita. Mutta kun ne yhdistetään, niitä rikastetaan ja myydään jälleen kolmansille osapuolille, jotka voivat käyttää niitä muihin tarkoituksiin, niiden arvo onkin paljon suurempi."
Hän havainnollistaa asiaa tosielämän yritysostolla: suuri pankki osti startup-yrityksen nimenomaan "4 miljoonan opintolainapalvelunsa ostaneen henkilön nimen" sisältävän luettelon vuoksi ja maksoi siitä noin "$175 million" — ajatellen, että valmiiksi koottu ja tarkistettu potentiaalisten asiakkaiden luettelo oli arvoltaan noin "sadan dollarin arvoinen henkilöä kohden" verrattuna pankin tavanomaisiin asiakashankintakustannuksiin, jotka olivat "noin 150 dollaria". Mutta sitten selvisi, että "nämä 4 miljoonaa nimeä olivat tekaistuja. Ne oli luotu synteettisesti jonkinlaisen tekoälyohjelman avulla", ja kauppa kariutui.
Hänen johtopäätöksensä haastaa sen, kuinka huolettomasti ihmiset suhtautuvat omiin tietoihinsa: "Tämä suuri pankki ajatteli, että olit vähintään sadan dollarin arvoinen. Tekisitkö sinä [kuluttajana] näillä tiedoilla jotain eri tavalla, jos tietäisit niiden arvon?”
Rakenna vastuuvelvollisuus projektiryhmään, ei vain johtoryhmään
"Johdon esimerkki" on tärkeä, Wallace sanoo, mutta "se kantaa vain tiettyyn pisteeseen asti, kun toimimme projektitasolla". Todellinen vastuu edellyttää aidosti monialaisen ryhmän tuomista yhteen jokaisen tekoälyhankkeen yhteydessä — "tuotanto on mukana, tekninen toteutus on mukana, tietoturva on mukana" — sekä toimintoja, jotka usein unohdetaan:
Asiakasmenestys: "Ymmärtävätkö he toiminnallisuuden riittävän hyvin niin, että ilman komentosarjaa heillä olisi ainakin sanastoa, jonka avulla he voisivat esittää kysymyksen jollekin toiselle?"
Markkinointi: "Tiedätkö, kuuluvatko he siihen joukkoon, joka suhtautuu tekoälyyn allergisesti, vai siihen toiseen ääripäähän, joka kokeilee erittäin innokkaasti uusia asioita? Miten muotoilet ja säädät viestisi niin, että puhuessasi uusista ominaisuuksista…"
Lakiasiat: "Salkussasi voi olla asiakkaita, jotka kieltävät tekoälyn käytön tuotteissa, joita he ostavat sinulta. Tämä voi olla piilotettuna jonnekin sopimukseen. Siinä saatetaan puhua algoritmisesta päätöksenteosta tai mallien käytöstä. Sinulla voi olla kymmenen vuotta vanha sopimus, joka kieltää tällaisen käytön."
Tavoitteena on Wallacen mukaan tiimi, joka pitää itseään vastuullisena reaaliajassa.
Erota tahaton väärinkäyttö tarkoituksellisesta riskinotosta
Wallace vetää selvän rajan tahattoman altistumisen ja tarkoituksellisen oikaisemisen välillä. Tahattomasta puolesta hän sanoo: "Useimmissa näistä käyttämistämme työkaluista on asetuksia, jotka voi ottaa käyttöön ja joiden avulla voi hallita sitä, paljastuvatko henkilötietosi tai yrityksesi luottamukselliset tiedot."
Vaikeampi ongelma on määräajan aiheuttama oikotie — joku päättää "ladata tämän tietoaineiston julkiseen LLM:ään", koska "meidän on saatava tämä toimitettua perjantaihin mennessä". Wallacen vastaus tähän tilanteeseen on suorasukainen: "Älä vain tee sitä."
Anna tiimeille lupa sanoa ei
Ei:n sanominen ei ole rankaisemista, Wallace sanoo — se on kurinalaisuutta: "Siinä ei ole mitään miellyttävää, eihän? Se ei ole mikään kostonhimoinen teko." Hänen suosittelema työkalunsa on yksinkertainen riskimatriisi — "todennäköisyys pystyakselilla ja vakavuus vaaka-akselilla" — jonka avulla organisaatio voi käydä "aidon ja avoimen keskustelun siitä, missä kohtaa tässä kentässä ollaan" ja sopia yhdessä, missä raja kulkee.
Hän kertoo avoimesti soveltaneensa tätä itse arvioidessaan toimittajia RadarFirstilla: "Arvioimme vuoden aikana satoja toimittajia. Melko suuri osa niistä hylättiin. Sanoimme: "meillä ei ole riittävästi tietoa, tai he eivät ole julkaisseet luottamuskeskusta, johon voisimme todella perehtyä, tai he käyttävät taustalla olevia malleja, joista he eivät kerro meille."
Eikä tietämättömyys ole jälkikäteen puolustus: "En voi mennä toimittajan luo ja sanoa: ’En oikeastaan ymmärtänyt, mitä te teitte, kun ostin sen teiltä.’ Tietämättömyys ei ole puolustus lain edessä. Se ei ole koskaan ollut sitä. Eikä se tule koskaan olemaan."
En voi mennä toimittajan luo ja sanoa: “En oikeastaan ymmärtänyt, mitä teitte, kun ostin sen teiltä.’ Tietämättömyys ei ole puolustus lain edessä.
Rakenna tekoälylukutaitoa koko organisaatiossa, ei vain johdossa
RadarFirstilla Wallacen tiimi järjesti toistuvan koulutussarjan: "Noin puolitoista vuotta sitten aloitimme kuukausittaiset lounas- ja oppimistilaisuudet eettisestä tekoälystä. Käsittelimme jokaisessa tapaamisessa yhtä aihetta — ihmisen toimijuutta ja valvontaa, läpinäkyvyyttä tai vastuullisuutta." Tilaisuuksien perustana käytettiin EU:n tekoälyä koskevia ohjeita, ja niissä hyödynnettiin tosielämän tapaustutkimuksia tekoälytapaustietokannasta: "Järkyttäviä, juuri julkaistuja tapauksia, joissa nämä läpinäkyvyyden tai vinoumien lieventämisen periaatteet ovat tulleet esiin."
Wallace korostaa, ettei tavoitteena ollut muuttaa kenenkään mielipidettä saman tien: "Ehkä heidän poistuessaan huoneesta heidän näkemyksensä eivät olleet muuttuneet. Se on täysin hyväksyttävää. Mutta palatessaan työpöytänsä ääreen heillä oli sanastoa, jonka avulla he pystyivät keskustelemaan huolenaiheista tiiminsä kanssa tai viemään ne tarvittaessa lakiosaston, vaatimustenmukaisuuden tai tuotetiimin käsiteltäviksi."
Siitä, kenen pitäisi johtaa näitä tilaisuuksia, hän ei katso, että tehtävään tarvittaisiin erillinen tekoälyetiikan asiantuntija: "Tehtävää voisi mielestäni jopa kierrättää kuukausittain eri ihmisten kesken, jolloin siitä saisi joka kerta hieman erilaista hyötyä."
Sääntely saavuttaa kehityksen hitaasti — toimi oman etiikkasi mukaisesti jo nyt
Wallace kuvaa lakia itsessään yhteisten arvojen jäljessä tulevaksi mittariksi: "Laki on vain tapa kirjata yhteiset eettiset periaatteemme ja panna ne paikkaan, josta ihmiset voivat löytää ne." Sillä välin aukkoa täyttää oikeudenkäynti, jossa käsitellään asioita "silloin, kun ne ovat uusia, ennennäkemättömiä, niitä ei ole aiemmin tullut vastaan eikä niitä ole ehditty käsitellä lainsäädäntösykleissä" — mutta tämä prosessi on tarkoituksellisesti hidas: "oikeuden rattaat jauhavat hitaasti mutta äärimmäisen hienojakoisesti."
Hän viittaa Coloradon tekoälylainsäädäntöön varoittavana esimerkkinä: osavaltio "toimi melko nopeasti. He saivat aikaan jotakin melko hyvää, ja sitten heidän täytyi vetää se takaisin, koska he eivät pystyneet selvittämään, miten se voitaisiin käytännössä panna täytäntöön." Yritykset, jotka olivat ennakoivasti rakentaneet vaatimustenmukaisuutensa sen ympärille, jäivät odottamaan.
Hänen suosituksensa on lakata pitämästä sääntelyn saavuttamista maaliviivana: "Jos tiedät, mitä eettisen organisaation toimintaan kuuluu, jos tiedät, missä riskikynnyksesi kulkee, sijoitat lainsäädännöllisen tai oikeudenkäynteihin liittyvän riskisi tuon luokan oikealle puolelle ja sanot, että selvä, olemme valmiita kohtaamaan sen, jos siihen päädytään. Mutta emme tiedä tällä hetkellä tarpeeksi — sen tiedämme itsestämme, minkä uskomme olevan oikein ja mitä uskomme asiakkaidemme meiltä odottavan. Sen pohjalta voimme toimia jo tänään."
Haluatko lisää tällaisia näkemyksiä? Rekisteröidy ilmaiselle DPM-tilille kuullaksesi lisää näiden kaltaisia asiantuntijoita.
