Riskienhallintajärjestelmä
Suuririskiselle tekoälylle on oltava jatkuva, dokumentoitu prosessi, jolla tunnistat ja pienennät riskit koko elinkaaren ajan.
Mistä tässä on kyse
Kun valvoja tai iso asiakas avaa dokumenttipakettisi, riskienhallintasuunnitelma luetaan ensimmäisenä. Siitä näkee heti, onko vaatimustenmukaisuus tehty oikeasti vai vain paperilla. Yleisin virhe on tehdä riskiarvio kerran ja arkistoida se. Art. 9 vaatii elävän prosessin, joka päivittyy aina, kun seuranta tuottaa uutta tietoa. Hyvin tehtynä se ei ole iso urakka: puolen päivän työpaja ja puolenkymmentä rehellisesti arvioitua riskiä vievät jo pitkälle.
Suuririskiseltä tekoälyltä vaaditaan riskienhallintajärjestelmä, joka ei ole kertaluontoinen raportti vaan jatkuva, dokumentoitu prosessi koko järjestelmän elinkaaren ajan. Sinun on tunnistettava terveyteen, turvallisuuteen ja perusoikeuksiin kohdistuvat tunnetut ja kohtuudella ennakoitavat riskit, arvioitava ne, tehtävä toimet niiden pienentämiseksi ja testattava, että toimet toimivat.
Laki vaatii, että arvioit myös kohtuudella ennakoitavan väärinkäytön. Pelkkä käyttötarkoitus ei riitä. Mieti myös, miten järjestelmää voi käyttää väärin. Jäännösriski pitää hyväksyä nimenomaisesti. Alaikäisiin ja muihin haavoittuviin ryhmiin pitää kiinnittää erityistä huomiota. Nämä kootaan riskienhallintasuunnitelmaan, joka päivittyy aina kun markkinoille saattamisen jälkeinen seuranta tuottaa uutta tietoa.
Riskienhallinta on ensimmäinen artikla, jonka teet, ja syy on rakenteellinen. Kaikki muut nojaavat siihen. Tekninen dokumentaatio kuvaa tunnistetut riskit, ihmisvalvonta mitoitetaan niihin, ja jälkiseuranta päivittää niitä. Jos riskienhallinta on ohut, jokainen muu asiakirja on ohut samasta kohdasta.
Käytännön menetelmä on yksinkertaisempi kuin sana antaa ymmärtää. Kirjaa kymmenen riviä: mikä voi mennä pieleen, kenelle se sattuu, kuinka todennäköistä se on, kuinka vakavaa, mitä teet sille, kuka vastaa ja miten todennat, että toimenpide toimi. Puolen päivän työpaja tuottaa tästä uskottavan pohjan.
Ennakoitava väärinkäyttö on se rivi, joka useimmin puuttuu. Laki ei kysy vain miten järjestelmää on tarkoitus käyttää vaan miten sitä voidaan käyttää väärin, ja väärinkäyttäjä voi olla oma työntekijäsi yhtä hyvin kuin ulkopuolinen. CV-seulonnassa se voi olla rekrytoija, joka oppii kiertämään pisteytyksen; luottopäätöksessä asiakas, joka oppii mitä hakemukseen kannattaa kirjoittaa.
Haavoittuvat ryhmät on nimettävä, ei mainittava. Alaikäiset, vanhukset, vammaiset henkilöt, kieli- ja kulttuurivähemmistöt, jos järjestelmäsi koskee jotakuta näistä, riski on arvioitava erikseen sen ryhmän kannalta eikä keskimääräisen käyttäjän kannalta.
Jäännösriskin hyväksyntä on artiklan ainoa kohta, joka vaatii nimen paperille. Se ei ole tekninen merkintä vaan johdon päätös: tämä riski jää jäljelle, ja me hyväksymme sen. Käytännössä tämä tarkoittaa, että riskienhallintasuunnitelmassa on allekirjoitus tai vastaava nimenomainen hyväksyntä.
Yleisin virhe on kirjata riskeiksi teknisiä ongelmia: palvelinkatko, rajapintavirhe, vasteaika. Ne ovat käytettävyysriskejä eivätkä perusoikeusriskejä, eivätkä ne täytä Art. 9:ää. Vähintään puolet riveistä on koskettava terveyttä, turvallisuutta tai perusoikeuksia. Muuten riskimatriisi on IT-riskirekisteri väärässä asiakirjassa.
Yleisin virhe on tehdä riskiarvio kerran ja arkistoida se.
Mitä laki vaatii, kohta kohdalta
Tunnista riskit, arvioi ne, tee toimet niiden pienentämiseksi ja testaa. Tämä kootaan riskienhallintasuunnitelmaan.
- §1Vaadittu suuririskisille järjestelmille – jatkuva, iteratiivinen prosessi koko elinkaaren ajan
- §2.aTunnetut ja kohtuudella ennakoitavat riskit terveydelle, turvallisuudelle ja perusoikeuksille käyttötarkoituksen mukaisessa käytössä
- §2.bKohtuudella ennakoitavien väärinkäytösten huomioiminen
- §2.cMarkkinoille saattamisen jälkeisen seurannan tuottamien uusien riskien arviointi
- §2.dRiskien lieventämistoimenpiteet – tasapaino suorituskyvyn ja käytettävyyden välillä
- §4Vaatimusten yhdistetty soveltaminen – asianmukainen tasapaino riskien minimoinnissa (ei jäännösriskin hyväksyminen; se on 5 kohta)
- §5Jäännösriskin hyväksyminen – kunkin vaaran jäännösriski ja kokonaisjäännösriski on arvioitava hyväksyttäväksi; (a) poistaminen/vähentäminen suunnittelulla, (b) lieventämis- ja valvontatoimet, (c) tiedottaminen Art. 13 mukaisesti. Explicit before→after kontrolli.
- §9Erityishuomio alle 18-vuotiaisiin ja muihin haavoittuviin ryhmiin
Usein kysytyt kysymykset
pkai tuottaa tämän artiklan vaatimat asiakirjat (Tekninen dokumentaatio (liite IV), Riskienhallintasuunnitelma, Vaatimustenmukaisuuden tarkistuslista) yrityksesi tiedoilla, noin 20 minuutissa.
Näytä artiklan sisältö tiivistettynä
Suuririskiselle tekoälyjärjestelmälle on perustettava, toteutettava, dokumentoitava ja ylläpidettävä riskinhallintajärjestelmä jatkuvana, iteratiivisena prosessina koko elinkaaren ajan; se edellyttää säännöllistä järjestelmällistä tarkastelua ja päivitystä. Prosessiin kuuluu (2 kohta): (a) terveyteen, turvallisuuteen ja perusoikeuksiin kohdistuvien tunnettujen ja kohtuudella ennakoitavien riskien tunnistaminen ja analysointi käyttötarkoituksen mukaisessa käytössä; (b) riskien arviointi myös kohtuudella ennakoitavissa väärinkäytöksissä; (c) markkinoille saattamisen jälkeisestä seurannasta saadun datan perusteella ilmenevien riskien arviointi; (d) asianmukaisten ja kohdennettujen riskinhallintatoimenpiteiden toteuttaminen. Kunkin vaaran jäännösriskin ja kokonaisjäännösriskin on oltava arvioitavissa hyväksyttäväksi (5 kohta): (a) poistaminen/vähentäminen suunnittelulla, (b) lieventämis- ja valvontatoimet, (c) tiedottaminen Art. 13 mukaisesti. 4 kohta koskee vaatimusten yhdistettyä soveltamista ja asianmukaista tasapainoa.
Tämä on artiklan sisältö tiivistettynä, ei sanatarkka lainaus. Sitova sanamuoto on EUR-Lexin virallisessa suomennoksessa, joka on linkitetty yllä.