Naglabas ang Commonwealth ng komprehensibong Patakaran sa Paggamit ng Artificial Intelligence (AI) at isang Pamantayan sa Artificial Intelligence sa ilalim ng balangkas ng pamamahala ng VITA. Tinutukoy ng mga patakarang ito kung paano dapat responsableng yakapin, pamahalaan, at pangasiwaan ng mga ahensiya ang AI; maging ito man ay standalone, naka-embed, generative, o ibinigay ng bendidor; sa buong organisasyon.
Ang mga ahensiya ay kinakailangang irehistro ang lahat ng panloob at panlabas na sistema ng AI sa pamamagitan ng rehistro ng AI (kasalukuyang nasa aplikasyon ng Archer), at kumuha ng mga pag-apruba sa pamamagitan ng aplikasyon ng CTP Planview, na tinitiyak ang pagkakahanay sa VITA, pinuno ng ahensiya, at mga pangkat ng pamamahala sa antas ng Kalihim. Ang Pamantayan ng AI ay nag-aatas ng etikal at transparent na paggamit ng AI, na sumasaklaw sa proteksiyon ng data, pangangasiwa ng tao, pagiging patas, at pagsisiwalat; nalalapat ito sa parehong bago at umiiral na mga deployment ng AI.
Ang FAQ na ito ay idinisenyo upang gabayan ang mga ahensiya ng Commonwealth sa:
- Ang proseso ng pagpaparehistro at pag-apruba ng AI, kabilang ang mga kahulugan ng saklaw at mga eksepsiyon
- Patakaran at mga teknikal na pamantayan na namamahala sa pagkuha, pag-deploy, at operasyon ng AI
- Pinakamahuhusay na kasanayan sa pamamahala ng panganib, gaya ng privacy ng data, pangangasiwa ng vendor, at kahandaan sa pag-audit
- Mga kinakailangan sa dokumentasyon ng enterprise, kabilang ang imbentaryo at pag-uulat ng arkitektura sa pamamagitan ng Ardoq
Para sa kumpletong hanay ng mga dokumento ng patakaran, teknikal na pamantayan, at mga mapagkukunan ng pamamahala ng AI, pakitingnan ang pahina ng Artificial Intelligence ng VITA.
Mga madalas itanong tungkol sa AI (FAQ)
Magsimula sa AI
Ang lahat ng mga ahensiya, kabilang ang sangay ng tagapagpaganap, mas mataas na edukasyon, at mga independiyenteng ahensiya ay maaaring magsimula sa webpage ng VITA AI, na kasalukuyan ninyong binibisita; ang VITA AI Policy & Technology Standards, ang kanilang Agency AI Portfolio Owner, at/o ang koponan ng VITA Commonwealth Enterprise Architecture (EA).
Para sa mga tanong na wala sa FAQ na ito, mangyaring makipag-ugnayan sa iyong VITA Commonwealth technology strategic partner (CTSP), o sa VITA EA team.
Ang mga karagdagang tanong ay maaari ring ipadala sa: vccc@vita.virginia.gov.
Para sa mga teknikal na tanong tungkol sa mga tiyak na teknolohiya ng AI, mangyaring makipag-ugnayan sa inyong nakatalagang VITA enterprise architect.
Ang mga kakayahan ng AI ay mabilis na nagiging mga karaniwang feature sa software at mga serbisyo sa buong larangan ng IT, kabilang ang maraming produkto na ginagamit na ng inyong ahensiya. Habang pinalalawak o ina-update ng mga bendidor ang kanilang mga alok, dapat manatiling mapagmatyag ang mga ahensiya sa mga bagong bahagi o functionality ng AI na ipinapasok sa mga umiiral na kasangkapan.
Dapat maingat na subaybayan ng mga ahensiya ang mga update ng produkto sa loob ng kanilang mga portpolyo upang matukoy kung kailan idinaragdag ang mga feature ng AI. Mahalaga rin na suriing mabuti ang mga pahayag ng mga bendidor, dahil ang ilang provider ay maaaring magmalabis o magbigay ng maling impormasyon tungkol sa presensiya o pagiging epektibo ng AI sa kanilang mga produkto, isang kasanayang karaniwang tinutukoy bilang “AI washing.” Ang pananatiling mapagmatyag ay tumutulong sa mga ahensiya na gumawa ng mga desisyong may kaalaman at tinitiyak ang pagsunod sa mga kinakailangan sa pamamahala ng AI.
Ang mga sistema ng AI ay karaniwang natututo mula sa data, gumagawa ng mga prediksyon, bumubuo ng nilalaman, o nag-o-automate ng paggawa ng desisyon. Kung ang sistema ay nagsasagawa ng mga gawaing karaniwang nangangailangan ng paghuhusga o pangangatwiran ng tao, maaaring naglalaman ito ng AI.
Kapag may pag-aalinlangan, tanungin ang inyong solution owner o vendor.
Ang Rehistro ng AI ay nalalapat lamang kapag ang AI ay aktibong nagbabago sa data na inyong ibinibigay o gumagawa ng mga desisyon, prediksyon, rekomendasyon, o bumubuo ng nilalaman. Ang simpleng pagkakaroon ng kakayahan ng AI na naka-embed sa isang produkto ay hindi sapat upang mag-trigger ng pagpaparehistro. Ang mahalaga ay kung ang inyong ahensiya ay aktwal na gumagamit ng function na iyon ng AI.
Halimbawa, ang Archer ay may kasamang AI module, ngunit hindi ito pinapagana o ginagamit ng Commonwealth, at hindi ito ma-access ng mga end user. Samakatuwid, hindi nito kinakailangan ang pagpaparehistro.
Ang Rehistro ng AI ay nakatuon sa pagpaparehistro ng mga teknolohiya kapag ang AI ay: A) gumagawa ng mga pagbabago sa ipinasok na data, o B) gumagawa ng mga desisyon palabas.
Kapag ang isang bahagi ng AI ay nakakaimpluwensya sa mga output o desisyon, dapat itong suriin.
Kung hindi kayo sigurado kung kailangang irehistro ang mga kakayahan ng AI ng isang produkto, makipag-ugnayan sa AI Portfolio Owner ng inyong ahensiya.
Mga Kinakailangan sa Pagpaparehistro at Pag-apruba ng AI
Ayon sa Patakaran sa Paggamit ng Artificial Intelligence (AI), ang lahat ng executive branch agencies ay dapat magrehistro ng kanilang paggamit ng mga panloob at panlabas na sistema ng AI para sa pangangasiwa at pag-apruba upang matiyak ang mapagkakatiwalaan, ligtas, at secure na paggamit ng naturang mga sistema.
Pagpaparehistro at Pag-apruba ng Artificial Intelligence ay kasalukuyang isang proseso na may maraming hakbang na nangangailangan ng pagpaparehistro ng use-case sa aplikasyon ng Archer, na kapag naaprubahan, ay nangangailangan din ng input sa aplikasyon ng Planview CTP ng VITA para sa mga kinakailangang pag-apruba (hal., ang pinuno ng inyong ahensiya at inyong kalihim (para lamang sa panlabas na AI)).
Kung mayroon kayong mga katanungan tungkol sa kung paano irehistro ang inyong teknolohiyang AI sa application na Archer, mangyaring makipag-ugnayan sa inyong itinalagang EA ng ahensiya na malugod na tutulong sa inyo. Kung mayroon kayong mga katanungan tungkol sa CTP/Planview, makipag-ugnayan sa inyong itinalagang tagasuri ng ITIMD ng ahensiya.
Bagamat walang eksepsiyon para sa mga kasalukuyang paggamit ng AI, hindi lahat ng paggamit ay kailangang mairehistro. Kapag may pag-aalinlangan, tanungin ang iyong itinakdang EA ng ahensiya.
- Kung natutugunan ng solusyon ng AI ang lahat ng tatlo sa sumusunod na pamantayan, hindi kinakailangan ang pagpaparehistro:
- Nakikita sa panloob na operasyon
- Hindi gumagamit ng mga datos ng tao
- Hindi kasama sa isang sistema ng produksiyon (ang mga halimbawa ng mga sistemang hindi produksiyon ay ang sandbox, mga sistema ng pagbuo at pagsubok na gumagamit ng sintetiko o pampublikong magagamit na mga datos)
- Kung natutugunan ng solusyon ng AI ang alinman sa sumusunod na mga kondisyon, kinakailangan ang pagpaparehistro:
- Nakikita ng publiko
- Gumagamit ng mga datos ng tao
- Ginamit sa sistema ng produksiyon
- Sinusuportahan ang mga proseso ng mahahalagang misyon o kritikal na tungkulin
- May kasamang sensitibong data gaya ng tinukoy sa SEC530 Information Security Standard
- Nangangailangan ng pagsusuri para sa pagsusuri ng mga serbisyo sa cloud
Oo.
Ang anumang paggamit ng AI para sa opisyal na negosyo ng Commonwealth, maging ang malawak na magagamit at libreng mga tool, ay dapat dumaan sa pormal na proseso ng pagpaparehistro at pag-apruba na tinukoy sa mga Pamantayan ng AI. Kung walang opisyal na pag-apruba, maaaring hindi i-download, i-access, o gamitin ng mga empleyado ang mga produktong ito sa mga device ng estado o para sa gawain ng ahensiya.
Umiiral ang kinakailangang ito dahil ang malayang magagamit na mga tool sa AI ay nagdudulot ng parehong mga panganib tulad ng mga bayad o mga solusyon sa negosyo. Tinitiyak ng mga Pamantayan ng AI na pinoprotektahan ng lahat ng paggamit ng AI ang mga datos ng mamamayan, iniiwasan ang may kinikilingan o mapaminsalang mga output, at sinusuportahan ang isang balidong layunin ng negosyo. Ipinakita ng kamakailang pampublikong pag-uulat na ang ilang libreng tool sa AI ay maaaring gumawa ng hindi tumpak o may kinikilingang mga resulta, na nagbibigay-diin sa pangangailangan para sa maingat na pagsusuri bago ang anumang paggamit ng ahensiya.
Ang mga patakaran, pamantayan, at mga kinakailangan sa rehistro ng AI ay hindi nailalapat sa mga sumusunod na sitwasyon:
- AI na ginagamit para sa mga sistema ng depensa o seguridad ng Commonwealth, gaya ng mga tool sa cybersecurity, mga kontrol ng HVAC, o mga sistema ng SCADA.
- AI na nakalagay sa mga karaniwang produktong komersyal kung saan hindi kontrolado ng Commonwealth ang software o ang data na ginagamit nito. Kasama sa mga halimbawa ang mga consumer device tulad ng Apple Watch o iPhone, komersyal na desktop software gaya ng Adobe Photoshop, o mga pinamamahalaang SaaS application kung saan ang pinagbabatayang AI ay hindi maaaring ma-access o magamit nang hiwalay ng gumagamit.
- AI na ginagamit sa pananaliksik at pag-unlad (R&D) o mga programang panturo sa mga pampublikong institusyon ng mas mataas na edukasyon.
Bagama't ang AI na ginagamit para sa pananaliksik, eksperimento, o mga layuning panturo sa mga pampublikong institusyon ng mas mataas na edukasyon ay karaniwang hindi saklaw, ang AI na ginagamit para sa mga administratibo, operasyonal, o pangnegosyong tungkulin na kinasasangkutan ng mga datos ng Commonwealth ay hindi exempt. Anumang sistema na nakakaimpluwensya sa mga desisyon sa totoong mundo, namamahala sa mga operasyon ng institusyon, o humahawak ng mga regulated o sensitibong datos ay dapat sumunod sa mga patakaran, pamantayan, at mga kinakailangan sa Rehistro ng AI. Kabilang sa mga halimbawa ang:
- AI na ginagamit sa pagtanggap ng mga estudyante, kabilang ang mga sistemang nagsasala, nagbibigay ng marka, o nagraranggo sa mga aplikante.
- AI na ginagamit upang magtakda ng mga iskolarsip, mga grant, o tulong pinansyal, o upang i-automate ang mga desisyon sa pagiging kwalipikado.
- AI na ginagamit sa pamamahala ng mga tauhan, kabilang ang mga kagamitan para sa pag-hire, pagtataya sa mga kawani, o pagsuporta sa pamamahala ng pagganap.
- Ginagamit ang AI upang patakbuhin ang mga pangunahing operasyon ng negosyo, gaya ng pamamahala sa pananalapi, pagkuha, administrasyon ng real estate, pangangasiwa sa mga pasilidad, o mga proseso ng serbisyo ng IT.
- AI na nag-a-access o nagpoproseso ng sensitibong datos ng institusyon, kabilang ang mga datos na protektado sa ilalim ng HIPAA, FERPA, mga regulasyon ng IRS, o iba pang mga kinakailangan ng pederal at estado.
Sa madaling salita, ang anumang sistema ng AI na nakatali sa mga desisyong operasyonal, pamamahala ng institusyon, o mga reguladong datos ay saklaw ng EO-30 at dapat irehistro at aprubahan bago gamitin.
Ang proseso ng Pagpaparehistro at Pag-apruba ng AI at ang COV RAMP ay nagsisilbi sa magkaugnay ngunit magkakahiwalay na layunin, at nagaganap ang mga ito sa isang tiyak na pagkakasunod-sunod upang protektahan ang mga ahensya mula sa hindi kinakailangang gastos at pagsisikap.
Tinatasa ng proseso ng Pagpaparehistro at Pag-apruba ng AI ang layunin na gumamit ng isang tiyak na teknolohiya ng AI para sa isang partikular na layunin sa negosyo. Tinitiyak nito na ang iminungkahing paggamit ay umaayon sa Patakaran sa Paggamit ng AI; na sumasaklaw sa mga isyu tulad ng etikal na paggamit, proteksiyon ng data, pagpapagaan ng bias, at pagbibigay-katwiran sa negosyo.
Ang COV RAMP naman, sa kabilang banda, ay tinatasa ang operational viability ng bendidor at ang kakayahan ng Commonwealth na kumuha at ligtas na gamitin ang produkto. Nakatuon ito sa seguridad ng vendor, katatagang pinansiyal, mga obligasyon sa kontrata, at katayuan ng panganib.
Ang unang pagpapasa sa Pagpaparehistro at Pag-apruba ng AI ay nakakatulong sa mga ahensiya na maiwasan ang hindi kinakailangang mga bayarin sa COV RAMP. Kung ang isang panukala sa AI ay tinanggihan sa antas ng patakaran ng VITA o ng Secretariat, hindi na kakailanganin ng ahensiya na simulan ang screening ng COV RAMP; nakakatipid ito ng oras at nakakaiwas sa mga gastos. Kapag naaprubahan na ang isang iminungkahing paggamit ng AI, maaaring magpatuloy ang ahensiya sa COV RAMP nang may kumpiyansa na ang pamumuhunan ay naaangkop, makatwiran, at sumusunod sa mga alituntunin.
Depende ito.
Ang AI Registry ay idinisenyo upang isulong ang transparency sa paggamit ng AI ng Commonwealth, na naaayon sa mga kinakailangan ng Patakaran sa Paggamit ng AI para sa mga pagsisiwalat at mandatoryong pagtatatuwa. Bilang resulta, ang impormasyon sa rehistro ay karaniwang saklaw ng The Virginia Freedom of Information Act (FOIA).
Gayunpaman, kasama sa FOIA ang mga exemption sa cybersecurity at sensitibong impormasyon na maaaring ilapat sa ilang bahagi ng isang entry sa rehistro. Ang mga exemption na ito, gaya ng mga nakabalangkas sa Va. Code § 2.2-3705.2(2) at (14), ay nagpapahintulot sa mga ahensya na ipagkait o i-redact ang impormasyon na, kung ilalabas, ay maaaring maglantad ng mga panganib sa seguridad o mga protektadong datos. Nagbibigay rin ang FOIA ng mga mekanismo para sa pag-redact ng mga partikular na field o pagkuha lamang ng mga bahagi ng rekord na maaaring ilabas (tingnan ang Va. Code §§ 2.2-3704(G) at 2.2-3704.01).
Kung ang isang ahensiya ay nagpapasa ng impormasyon sa Rehistro ng AI na maaaring sensitibo o kumpidensyal, dapat malinaw na markahan ng ahensiya ang impormasyong iyon kapag inilalagay ito. Ang paggawa nito ay nakakatulong upang matiyak na, kung may matanggap na kahilingan sa FOIA, ang mga tagasuri ay mahusay na makakatukoy kung ano ang dapat isiwalat at kung ano ang kwalipikado para sa eksensiyon o redaction.
Hindi.
Ang Plano ng Pagsasagawa ng COV Artificial Intelligence Technology ay naglalayong bigyang-diin ang mga solusyon sa AI na nasuri na at ituro sa mga ahensiya ang mga teknolohiyang maaaring nais nilang suriin.
Kung ang isang produkto ng AI ay hindi lumalabas sa Roadmap, maaari pa ring ituloy ito ng inyong ahensiya sa pamamagitan ng pagpapasa ng iminungkahing paggamit sa proseso ng Pagpaparehistro at Pag-apruba ng Pangangasiwa ng AI. Ang bawat paggamit ng AI, nakalista man ito sa Roadmap o hindi, ay dapat dumaan sa parehong mga hakbang sa pagpaparehistro at pagsusuri na nakabalangkas sa Patakaran sa Paggamit ng AI at Pamantayan ng AI.
Sa madaling salita, ang hindi pagkakasama sa Roadmap ay hindi nagbabawal sa paggamit nito. Nangangahulugan lamang ito na ang teknolohiya ay hindi pa nasusuri o naisama, at dapat itong ipasa ng inyong ahensiya sa pamamagitan ng normal na proseso ng pag-apruba.
Depende ito.
Paano ginagamit ng tagapagtustos ang AI at naaapektuhan ba ng paggamit na iyon ang Commonwealth?
Kung ang isang supplier ay gumagamit ng AI nang mahigpit para sa panloob at hindi-Commonwealth na mga layunin, halimbawa, isang empleyado na gumagamit ng tool ng AI gaya ng Claude upang suriin ang isang email na hindi kinasasangkutan ng mga datos o serbisyo ng Commonwealth, kung gayon ay walang kinakailangang pagsisiwalat o pagpaparehistro.
Gayunpaman, kinakailangan ang pagpaparehistro kapag ang paggamit ng AI ng isang tagapagtustos ay direktang sumusuporta sa isang proseso ng negosyo ng Commonwealth, nakakaapekto sa misyon ng ahensiya, o may mga implikasyon para sa publiko. Kabilang dito ang anumang functionality ng AI na nakakaimpluwensya sa mga desisyon, proseso, paghawak ng datos, o mga serbisyong ibinibigay sa Commonwealth o sa mga mamamayan nito.
Ang responsibilidad para sa pagpaparehistro ay nakadepende rin sa kung paano nagmumula ang paggamit ng AI:
Kung humiling o nag-atas ang VITA sa tagapagtustos na gumamit ng partikular na kakayahan ng AI, ang VITA ang responsable sa pagtiyak na ang kaso ng paggamit ng AI ay naipasok sa Rehistro. Kung iminumungkahi ng tagapagtustos ang paggamit ng AI bilang bahagi ng paghahatid ng mga serbisyo sa VITA o anumang ahensiya, dapat simulan ng tagapagtustos ang proseso ng pagpaparehistro at makipagtulungan sa VITA upang makumpleto ito.
Sa madaling salita, ang anumang paggamit ng AI ng tagapagtustos na nakakaapekto sa datos, mga sistema, o mga tungkulin ng negosyo ng Commonwealth ay dapat irehistro, anuman kung ito ay pinasimulan ng tagapagtustos o idinirekta ng VITA.
Hindi kinakailangan.
Ang ilang panloob at mababang-riskong paggamit ng generative AI ay hindi nangangailangan ng pagpaparehistro. Sa pangkalahatan, hindi kinakailangan ang pagpaparehistro kapag ang paggamit ng AI:
- ay nakikita sa panloob na operasyon at sumusuporta lamang sa impormal na pananaliksik o pagbuo ng ideya,
- hindi bumubuo ng mga desisyon, patakaran, o output na gumagabay sa mga opisyal na aksyon,
- hindi gumagamit ng mga datos ng Commonwealth o mga datos ng mga tao,
- ay hindi konektado sa mga pangunahing proseso ng negosyo ng ahensiya,
- ay hindi isinama sa isang sistema ng produksiyon o daloy ng trabaho.
Kung ang generative AI ay ginagamit nang mahigpit para sa brainstorming, pagbubuod ng pampublikong impormasyon, paggalugad ng mga ideya, o pagsuporta sa pag-aaral nang hindi gumagamit ng datos ng Commonwealth o nakakaapekto sa gawaing kritikal sa misyon, hindi kinakailangan ang pagpaparehistro.
Kung hindi kayo sigurado kung ang inyong nilalayong paggamit ay tumutugon sa mga kondisyong ito, makipag-ugnayan sa AI Portfolio Owner ng inyong ahensiya para sa patnubay.
Ang AI na ginagamit nang mahigpit para sa pananaliksik, eksperimento, o pagtuturo at pagkatuto sa mga pampublikong institusyon ng mas mataas na edukasyon ay hindi saklaw ng mga patakaran, pamantayan, at mga kinakailangan sa pagpaparehistro ng AI ng Commonwealth. Ang mga paggamit na ito ay sumusuporta sa akademikong paggalugad at hindi kinasasangkutan ng paggawa ng desisyong operasyonal o mga proseso ng negosyo ng Commonwealth. Kabilang sa mga halimbawa ang:
- AI na ginagamit sa mga inisyatibo sa pananaliksik, gaya ng mga tool na tumutulong sa mga tao na magsagawa ng mga gawain o sumusuporta sa pag-aaral ng pag-uugali ng tao.
- Paggalugad sa mga akademikong paksa na tinulungan ng AI, kung saan ginagamit ang AI upang suriin, ibuod, o analisahin ang mga kalipunan ng kaalaman.
- Pagsusuri ng mga datos ng pananaliksik na pinagana ng AI, kabilang ang eksperimento sa mga modelo, dataset, o metodolohiya.
- Pananaliksik na nakatuon sa AI mismo, gaya ng pagbuo o pagsusuri ng mga algorithm, pamamaraan, o mga umuusbong na teknolohiya.
- Paggamit ng generative AI sa silid-aralan ng mga estudyante, kabilang ang mga takdang-aralin kung saan gumagamit ang mga estudyante ng mga tool ng AI upang tumulong sa pagsusulat, pag-code, o paglutas ng problema.
- Paggamit sa pagtuturo ng faculty, gaya ng pagmamarka, pagtataya sa gawa ng mga estudyante, o pagpapakita ng mga sistema ng AI bilang bahagi ng kurso.
Inirerekomenda ng VITA na ang AI na ginagamit sa pananaliksik na kinasasangkutan ng mga taong kalahok ay pangasiwaan sa pamamagitan ng Institutional Review Board (IRB) ng institusyon upang matiyak ang etikal na pagtrato, responsableng mga kasanayan sa data, at proteksiyon sa pagiging pribado ng mga kalahok.
Para sa mga layuning panturo, inirerekomenda ng VITA ang pagsunod sa gabay ng Virginia Department of Education (para sa K–12) at ng State Council of Higher Education for Virginia (SCHEV) (para sa mga kolehiyo at unibersidad).
Mga Kinakailangan sa Dokumentasyon ng Ardoq
Sa ilalim ng Patakaran sa AI, kinakailangan ang mga ahensiya na “idokumento kung saan at paano ginagamit ang AI sa kanilang IT portfolio” bilang bahagi ng mga responsibilidad sa pamamahala.
Ang Ardoq ang itinalagang platform para sa pagpapanatili ng isang sentralisado at istandardisadong portpolyo ng ahensiya, na nagbibigay-daan sa VITA at sa Commonwealth-CIO na subaybayan ang paggamit, tasahin ang mga panganib, at tiyakin ang pagsunod sa buong Commonwealth.
Anumang sistema ng AI na ginagamit o kinukuha ng isang ahensiya ng sangay ng tagapagpaganap, kabilang ang stand-alone, naka-embed, o generative AI ay dapat irehistro sa pareho.
Ang dokumentasyon sa Ardoq ay dapat magsimula sa yugto ng pagpaplano, bago ang pagsusumite sa ITIM. Tinitiyak ng maagang dokumentasyon ang:
- Pag-ayon sa mga pamantayan ng arkitektura ng negosyo
- Pagsasama sa proseso ng pagsusuri ng panganib
- Visibility sa VITA at sa mga itinalagang Enterprise Architect
Kasunod nito, dapat gawin ang mga update sa buong lifecycle mula sa pagkuha hanggang sa deployment at decommissioning.
Dapat isama ng mga ahensiya ang:
Sapat na impormasyon sa lahat ng hiniling na mga patlang upang ganap na matukoy ang use case na ipinapasa para sa pag-apruba.
Walang patlang ang dapat iwang blangko.
Dapat irehistro ng mga ahensiya ang mga bagong sistema ng AI sa COV AI Registry at isumite ang mga detalye sa pamamagitan ng Ardoq bago ang deployment.
Nagaganap ang mga update taon-taon upang idokumento ang anumang mga pagbabago at tiyakin ang patuloy na pag-ayon sa mga patakaran at pamantayan ng COV.
Ang Kinatawan ng IT ng Ahensya (AITR) at Opisyal ng Seguridad ng Impormasyon (ISO) ay responsable para sa:
- Tinitiyak na kumpleto at kasalukuyan ang mga entri,
- Pagsubaybay at pag-uulat ng mga sukatan ng paggamit,
- Pag-uugnay ng anumang mga update o pagbabago sa VITA at sa CIO.
Dapat ding magtalaga ang mga ahensiya ng isang opisyal sa pamamahala ng datos ng AI upang pangasiwaan ang dokumentasyon at panatilihin ang taunang mga awdit.
Dapat magsagawa ang mga ahensya ng taunang pag-awdit ng mga high-risk na sistema ng AI upang kumpirmahin:
- Mga kasanayan sa pag-minimize ng data
- Pamamahala ng pahintulot
- Mga log at pagsubaybay sa access
- Pagsunod sa mga protocol ng de-identification, pagpapagaan ng bias, at seguridad
Ang mga resulta ng audit ay dapat ipasa sa VITA at sa Kalihim ng Pangasiwaan.
1. Sa mga milestone gate gaya ng pre-planning, pagkuha (procurement), at go-live
2. Sa tuwing magbabago ang mga pangunahing katangian: may-ari, klasipikasyon ng datos, katayuan ng lifecycle
3. Sa panahon ng mga quarterly na update ng ITIM, upang matiyak ang tumpak na arkitektura at pagsunod
Ang sandbox, test, o AI na gumagamit lamang ng synthetic/pampublikong datos ay hindi saklaw ng pormal na pagpaparehistro/dokumentasyon. Ngunit kung ang sistema:
- Ay nakaplano para sa paggamit sa produksiyon, o
- Sinusuportahan ang mga prosesong kritikal sa misyon, o
- Nangangailangan ng pagsusuri sa serbisyo ng cloud
Pagkatapos, kinakailangan ang pagpaparehistro sa CTP/Archer at dokumentasyon sa Ardoq.
Hindi nang buo sa sarili nito. Alinsunod sa patakaran, ang mga sistema ng AI ay dapat ding:
- Nakarehistro sa CTP/Planview
- Naka-log sa Archer para sa imbentaryo ng panganib
- Naaprubahan ng pinuno ng ahensiya (at Kalihim, kung panlabas na AI) at naipakita sa parehong CTP at Archer
- Naka-dokumento sa Ardoq bilang bahagi ng pamamahala ng arkitektura sa antas ng enterprise
Ang dokumentasyon ng Ardoq ay nakakadagdag ngunit hindi pumapalit sa mga hakbang na ito.
Proteksyon ng Datos, Pagkapribado, at Responsableng Paggamit
Kung ang inyong solusyon sa AI ay kinasasangkutan ng anumang anyo ng datos ng tao gaya ng personal, sensitibo, o makikilalang impormasyon, dapat na malinaw na maipaliwanag ng inyong ahensiya kung paano kinokolekta, ginagamit, pinoprotektahan, at pinamamahalaan ang datos na iyon. Bilang minimum, ang inyong dokumentasyon at kahilingan para sa pag-apruba ay dapat magsama ng:
-
Isang paglalarawan ng mga datos na ginagamit. Tukuyin ang mga tiyak na elemento ng datos na kasangkot, kung bakit kailangan ang bawat isa, at ang halagang inaasahang mabubuo ng sistema ng AI mula sa mga ito.
-
Kung paano gagawing ligtas ang mga datos at kung sino ang makaka-akses sa mga ito. Ilarawan ang mga proteksyon sa storage, mga kontrol sa akses, encryption, mga kasanayan sa pagpapanatili, at ang mga tungkulin o indibidwal na awtorisadong tumingin o gumamit ng mga datos.
-
Kung paano gumagana ang modelo ng AI sa mga datos. Ipaliwanag kung paano ipoproseso ang dataset, kung paano binubuo ng modelo ang mga output nito, at anumang kilalang panganib na may kaugnayan sa bias, inference, o maling paggamit.
-
Kung paano gagawing anonymous o poprotektahan ang mga output. Idokumento kung paano gagawing de-identified, sasalain, o poprotektahan ang mga resulta upang maiwasan ang pagkakalantad ng personal na impormasyon.
-
Isang kritikal na limitasyon: Ang mga datos ng tao ay hindi dapat gamitin upang magsanay ng mga bagong modelo ng AI maliban kung hayagang pinahihintulutan, na kinabibilangan ng lahat ng mga pananggalang sa ilalim ng Patakaran sa Paggamit ng AI at naaangkop na batas.
Tandaan: Ang anumang paggamit ng data ng tao ay malaking nagdaragdag ng mga kinakailangan sa pangangasiwa, at dapat tiyakin ng mga ahensiya ang pagsunod sa mga pamantayan ng AI, mga batas sa pagiging pribado, at mga inaasahan sa pamamahala ng data ng VITA.
Ang anumang solusyon sa AI na binuo ng isang ahensiya ng Commonwealth ay dapat na malinaw na magpakita na mayroon itong pahintulot na gamitin ang bawat dataset na kasangkot sa pagsasanay, kabilang ang datos na kinuha mula sa mga mapagkukunang pampubliko. Dapat na matukoy at maidokumento ng mga ahensiya ang lahat ng ginamit na dataset, maipaliwanag kung bakit angkop ang bawat dataset, at mailarawan kung paano nakatutulong ang datos sa operasyon at mga output ng sistema ng AI.
Ang lahat ng mga dataset na ginagamit para sa pagbuo ng AI, pagsasanay, o mga solusyon sa AI sa pangkalahatan ay dapat na nakadokumento sa kasangkapan ng Enterprise Architecture ng Commonwealth. Tinitiyak ng dokumentasyong ito ang kakayahang masubaybayan, sinusuportahan ang transparency, at nagbibigay-daan sa pangangasiwa sa buong lifecycle ng solusyon sa AI.
Bago gumamit ng anumang datos para sanayin ang isang modelo ng AI, lalo na ang mga datos na maaaring maglaman ng personal, sensitibo, protektado ng karapatang-ari, o may copyright na impormasyon, dapat kumonsulta ang mga ahensiya sa kanilang legal na tagapayo o sa Office of the Attorney General [Tanggapan ng Abogadong Panlahat]. Ang mga pagsusuring ito ay nakakatulong upang kumpirmahin na ang ahensiya ay may wastong awtorisasyon, na ang mga kinakailangan sa karapatang-ari at paglilisensya ay natutugunan, at walang ipinagbabawal na datos ang ginagamit sa pagsasanay ng modelo.
Sa madaling salita, ang mga ahensiya ay maaari lamang gumamit ng mga datos na tahasan silang pinapayagang gamitin, at dapat nilang idokumento nang lubos, bigyang-katwiran, at pamahalaan ang mga datos na iyon sa buong pagbuo ng system ng AI.
Oo.
Maaaring gamitin ang code na binuo ng AI, ngunit sa ilalim lamang ng mahigpit na pangangasiwa ng tao. Ang anumang code na ginawa ng isang tool na AI ay dapat na lubusang suriin, patunayan, at subukan bago ito isama sa isang sistema ng ahensiya.
Dapat suriin ng isang kwalipikadong developer ang code na binuo ng AI bago ito idagdag sa anumang development branch, upang matiyak na natutugunan nito ang mga kinakailangan sa seguridad, kalidad, at arkitektura. Ang resultang solusyon ay dapat sumailalim sa ganap na pagsubok, kabilang ang mga security scan, functional verification, at pagtataya ng pagganap bago ito ilabas sa produksiyon.
Sa madaling salita, makatutulong ang AI sa pagbuo ng code, ngunit dapat manatiling ganap na may pananagutan ang mga tao sa pagsusuri, pag-apruba, at pagpapatunay ng anumang code bago ang deployment.
Pagpapanatili ng Kasalukuyang Rehistro at Patuloy na Pagpapanatili
Ang currency ng rehistro ay nangangahulugan na ang AI Registry ng Commonwealth ay dapat palaging nagpapakita ng tumpak at up-to-date na imbentaryo ng bawat sistema ng AI na ginagamit ng isang ahensiya, kabilang ang mga bagong na-deploy na solusyon, matagal nang legacy system, mga naka-embed na kakayahan, at mga generative tool. Ito ay isang buhay na rekord na sumasalamin sa tunay na portpolyo ng IT ng ahensiya sa lahat ng oras.
Bakit:
Dahil ang Patakaran sa Paggamit ng AI (AI Utilization Policy) ay nangangailangan ng kumpletong dokumentasyon kung paano ginagamit ang AI sa mga ahensiya, na tinitiyak ang transparency, pangangasiwa, pagpapatunay ng tao, at etikal na pagpapatupad. Ang isang kasalukuyang rehistro ay pundamental sa mga obligasyong ito.
Hindi.
Ang anumang umiiral na sistema ng AI na sumusuporta sa mga tungkuling mahalaga sa misyon o kritikal sa negosyo, nagpoproseso ng datos ng mamamayan/negosyo, o nangangailangan ng pagsusuri sa cloud ay dapat na mairehistro, kahit na naipatupad na ito noong mga nakaraang taon.
Bakit:
Ang proseso ng pag-apruba ay nalalapat sa anumang panloob o panlabas na sistema ng AI, at tinutukoy ng patakaran na dapat idokumento ng mga ahensiya kung saan at paano ginagamit ang AI sa kanilang IT portfolio, nang walang pagbubukod para sa mga mas lumang teknolohiya.
Dapat maganap ang mga update nang tuloy-tuloy, tuwing may AI system na natutukoy, nababago, napapalitan, o bagong ginagamit.
Bakit:
Inaatasan ng mga kinakailangan sa pamamahala ng ahensiya na manatiling kumpleto at kasalukuyan ang mga lahok sa rehistro, at ang mga taunang audit ay nakadepende sa tumpak na dokumentasyon. Pinipigilan ng tuluy-tuloy na pagpapanatili ang mga puwang na maaaring magpahina sa pangangasiwa.
Ang paglilimita sa pagpaparehistro sa mga bagong sistema ay nag-iiwan sa mga naka-embed, minana, o legacy na AI na hindi nasusubaybayan. Lumilikha ito ng mga blind spot sa pagsunod, pagsusuri sa pangangasiwa ng tao, pamamahala sa panganib, at transparency sa mamamayan.
Bakit:
Binibigyang-diin ng patakaran ang pagdodokumento sa lahat ng paggamit ng AI, na tinitiyak ang responsable at etikal na pag-deploy anuman ang pinagmulan ng sistema. Ang mga responsibilidad sa AI ay pantay na nalalapat sa standalone, naka-embed, o generative AI.
Irehistro ito agad sa AI Registry, kumpletuhin ang mga kinakailangang pag-apruba, at i-update ang kaugnay na dokumentasyon ng pamamahala.
Bakit:
Ang lahat ng sistema ng AI ay dapat dumaan sa daloy ng trabaho ng pag-apruba at maitala upang masuri ng mga tagasuri ng VITA at ng Kalihiman ang pagiging patas, pangangasiwa ng tao, pangangasiwa ng data, at mga panganib.
Ang mga Kinatawan ng IT ng Ahensiya (AITR), mga Opisyal ng Seguridad ng Impormasyon (ISO), itinalagang tauhan ng pamamahala ng ahensiya, at ang dibisyon ng Enterprise Architecture ng VITA ay lahat may ibinahaging tungkulin sa pagtuklas, pagdodokumento, pagsusuri, at pagpapanatili ng mga entry ng AI.
Bakit:
Itinatalaga ng patakaran sa mga ahensiya ang responsibilidad para sa pagdodokumento ng paggamit ng AI, pagkumpleto ng mga pag-apruba, at pagpapanatiling kasalukuyan ng mga entry sa rehistro, habang pinapanatili ng VITA ang mga rekord at nagbibigay ng pangangasiwa.
Tinitiyak ng mga awdit na ang mga entry sa rehistro ay tumpak, kumpleto, at naaayon sa aktwal na paggamit ng sistema. Ang mga natuklasan ay nakatutulong sa pagtukoy ng mga puwang at pagtiyak na ang mga materyales sa pamamahala ay napapanahon.
Bakit:
Ang mga taunang audit para sa mga sistemang may mataas na panganib at patuloy na mga pagsusuri sa pamamahala ng ahensiya ay nakadepende sa kumpletong mga entry sa rehistro, at ang mga resulta ay dapat isumite sa VITA at sa Kalihim ng Administrasyon.
Oo, ngunit kung ang sistema ay mahigpit na hindi produksiyon (sandbox, development, o test) lamang at gumagamit ng sintetiko o pampublikong magagamit na mga datos.
Bakit:
Ang exemption sa pag-apruba para sa “AI na nakalagay sa mga karaniwang produktong komersyal” ay hindi sumasaklaw sa mga sistemang aktibong ginagamit sa produksiyon. Ang mga kinakailangan sa pamamahala ay nag-aatas pa rin ng kamalayan sa imbentaryo kahit na hindi kinakailangan ang pagpaparehistro.
- Magsagawa ng buong scan ng mga system at application upang matukoy ang naka-embed o legacy na AI.
- Pag-iba-ibahin ang mga gamit sa produksiyon at hindi produksiyon.
- Irehistro ang lahat ng sistema ng AI sa produksiyon.
- Kumpletuhin ang mga pag-apruba sa Planview CTP.
- Magsagawa ng pana-panahong panloob na pagsusuri at taunang pag-awdit.
- Panatilihin ang dokumentasyong kinakailangan sa ilalim ng pamamahala ng ahensiya.
Bakit:
Ang mga pagkilos na ito ay nakaayon sa mga seksiyon ng patakaran tungkol sa dokumentasyon, mga daloy ng trabaho sa pag-apruba, mga audit, at mga kinakailangan sa pamamahala.
Tinitiyak nito ang pagkakapare-pareho sa buong estado, etikal na paggamit, transparency sa mga sistemang nakaharap sa mamamayan, at pare-parehong pagsunod sa Patakaran sa Paggamit ng AI.
Bakit:
Inaatasan ng patakaran ang mga ahensiya na idokumento kung saan at paano ginagamit ang AI at gawing available ang mga materyales sa pamamahala sa VITA. Ang mga kasalukuyang entry sa rehistro ay sumusuporta sa responsable at pare-parehong pangangasiwa sa buong estado.
Hindi kailangang magsumite ang mga ahensiya ng pag-apruba sa rehistro para sa AI na naka-embed sa mga karaniwang produktong pangkomersyo. Gayunpaman, dapat pa ring panatilihin ng mga ahensiya ang kamalayan sa naka-embed na AI sa pamamagitan ng mga kasanayan sa imbentaryo.
Bakit:
Ang proseso ng pag-apruba ay tahasang nagbubukod sa naka-embed na AI sa karaniwang komersyal na software, ngunit kinakailangan pa rin ang pamamahala ng imbentaryo ng mga mapagkukunan ng ikatlong partido.
Ang isang kasalukuyang rehistro ay tumutulong sa mga ahensiya na subaybayan kung saan ginagamit ang AI ng ikatlong partido upang matasa nila ang pagsubok ng vendor, dokumentasyon, mga warranty, mga paghihigpit sa paggamit ng datos, at mga pananggalang sa seguridad.
Bakit:
Inuutos ng patakaran ang pagsusuri sa vendor, mga pagsusuri sa pagsubok, mga kinakailangan sa kontrata, at pamamahala ng imbentaryo upang mabawasan ang mga panganib mula sa ikatlong partido.
Tinutulungan nito ang mga ahensiya na matukoy ang lahat ng sistema ng AI na nagpoproseso ng mga datos ng Commonwealth, na nagbibigay-daan sa pagsunod sa Government Data Collection and Dissemination Practices Act, pagbabawas ng datos, mga limitasyon sa pagtatago, at mga sukatan ng seguridad.
Bakit:
Ang patakaran ay nangangailangan ng mahigpit na mga hakbang sa privacy at proteksiyon ng datos at taunang pag-audit ng mga high-risk na sistema, na parehong nakadepende sa pag-alam nang eksakto kung aling mga sistema ng AI ang umiiral.
Binibigyang-daan nito ang mga ahensiya na matugunan ang mga kahingian sa pagsisiwalat sa pamamagitan ng malinaw na pagtukoy kung aling mga sistema ang bumubuo ng mga desisyon, nilalamang nakaharap sa publiko, o mga awtomatikong output na nakakaapekto sa mga mamamayan.
Bakit:
Ang patakaran ay nangangailangan ng pampublikong pagsisiwalat, pag-label ng content, mga paunawa bago gamitin, at transparency para sa mga panlabas na sistema ng AI na nakakaapekto sa mga mamamayan. Ang mga tumpak na entry sa rehistro ay sumusuporta sa mga obligasyong ito.
Oo. Dapat malaman ng mga ahensiya kung aling mga sistema ang gumagamit ng AI upang mailapat nila ang tamang mandatoryong wika ng pagtatatuwa sa mga output, desisyon, at nilalaman.
Bakit:
Inuutos ng patakaran ang partikular na wika ng pagtatatuwa at mga panuntunan sa transparency tuwing ginagamit ang AI upang bumuo o tumulong sa output. Ang tumpak na kamalayan sa rehistro ay mahalaga.
Ang mga updated na entry sa rehistro ay nagpapahintulot sa mga ahensiya at tagasuri na suriin ang bawat sistema ng AI para sa human validation, pangangasiwa, at explainability, na pumipigil sa hindi binabantayang paggawa ng desisyon na "black-box".
Bakit:
Ipinagbabawal ng patakaran ang hindi maipaliwanag na lohika ng desisyon at nangangailangan ng pangangasiwa ng tao upang patunayan ang mga resulta at tugunan ang mga hindi sinasadyang kahihinatnan.
Tinitiyak nito na ang bawat sistema ng AI, kabilang ang mga mas luma, ay may malinaw na nakasaad na layunin, benepisyo sa publiko, at sumusuportang dokumentasyon (kabilang ang pagsusuri ng RIA), na naaayon sa mga modernong pamantayan.
Bakit:
Inaatas ng patakaran na bigyang-katwiran ng bawat sistema ng AI ang halaga nito sa mga mamamayan at idokumento ang mga alternatibong sinuri sa panahon ng proseso ng business-case.
Ang pagpapanatili ng kumpletong mga entry sa rehistro ay nagbabawas ng mga puwang sa koordinasyon sa pamamagitan ng paglikha ng isang pinag-isa at awtoritatibong dataset ng mga sistema ng AI sa lahat ng mga ahensiya.
Bakit:
Binibigyang-diin ng mga kinakailangan sa pamamahala ng ahensiya ang malinaw na dokumentasyon, pagsubaybay na napapanahon, at pagkakaroon ng mga rekord para sa VITA, na pawang nagpapababa sa pagkakapira-piraso.
Ang isang kumpletong rehistro ay nagsisiguro na ang mga ahensiya ay makakatugon sa mga kinakailangan sa pag-audit, makakapagpakita ng pagsunod sa mga pamantayan ng patakaran, at makakapagbigay ng tumpak na mga materyales sa pamamahala sa VITA at sa pamunuan ng patakaran.
Bakit:
Dapat magsagawa ang mga ahensiya ng taunang awdit ng mga high‑risk na sistema, subaybayan ang paggamit ng AI, panatilihin ang dokumentasyon, at ipasa ang mga resulta sa VITA at sa Kalihim ng Administrasyon, na lahat ay nakadepende sa katumpakan ng rehistro.