Проблема: Юридический текст не совпадает с технарями
Введение EU AI Act создало обязательные требования для систем ИИ высокого риска (High-Risk AI). Однако на практике возникла проблема: регуляторные документы и существующие технические таксономии рисков (например, NIST AI RMF или ISO 42001) говорят на разных языках. Исследователи из группы авторов во главе с Рональдом Шнитцером (Ronald Schnitzer) провели систематический анализ раздела 2 EU AI Act, чтобы понять, насколько юридические обязательства коррелируют с реальными источниками ИИ-рисков.
Ключевая находка: 80% — бюрократия, 20% — технологии
Авторы проанализировали требования к системам высокого риска и обнаружили, что большинство из них не касаются технических характеристик ИИ. Вместо этого они требуют организационных процессов, документации и прозрачности. Лишь малая часть пунктов напрямую адресует специфические ИИ-риски, такие как смещение данных (bias) или уязвимость к атакам.
Результат: EU AI Act Risk Source List
Для устранения этого разрыва команда разработала EU AI Act Risk Source List — структурированный список источников рисков, извлеченных из закона. Этот инструмент позволяет компаниям сопоставлять юридические обязательства с существующими техническими таксономиями. Ниже приведена выборка выявленных категорий рисков, которые требуют технического контроля:
| Категория риска | Описание в контексте AI Act | Техническая реализация |
|---|---|---|
| Смещение (Bias) | Запрет на дискриминацию по защищенным признакам | Аудит датасетов, алгоритмы дебиасинга |
| Надежность (Robustness) | Устойчивость к ошибкам и вредоносным воздействиям | Тестирование на adversarial examples, мониторинг |
| Точность (Accuracy) | Соответствие заявленным характеристикам | Валидация метрик производительности |
| Прозрачность | Информирование пользователей о взаимодействии с ИИ | Генерация объяснимых логов, watermarking |
Почему это важно для индустрии
До этого исследования у практиков не было четкой карты для сопоставления «законных» и «технических» рисков. Разработчики часто не знали, какие именно технические меры (например, конкретные алгоритмы валидации) закрывают юридические требования. EU AI Act Risk Source List становится мостом между юристами и инженерами, позволяя:
- Автоматизировать комплаенс-проверки.
- Выбирать правильные метрики для тестирования моделей.
- Избегать избыточной документации, фокусируясь на реальных угрозах.
Контекст публикации
Работа представлена на 4-й Международной конференции по передовым технологиям ИИ, этике и междисциплинарным приложениям. Авторы подчеркивают, что это препринт, но уже сейчас материал предлагает первый систематизированный подход к интеграции права и инженерии в сфере ИИ.
Источник: arXiv cs.AI ↗
