kunstig intelligens

Lekket rapport løfter på sløret for fremtidens AI-regulering

Den eksisterende lovgivningen er ikke tilstrekkelig til å tøyle AI, konkluderer EU-kommisjonen i et lekket whitepaper.

Illustrasjon.
Illustrasjon. Illustrasjonsfoto: Colourbox

100 dager har EU-kommissær Margrethe Vestager fått til å presentere rammene for hvordan AI skal reguleres i EU. Tiden skal brukes på å utarbeide et såkalt whitepaper som viser forskjellige tilnærminger til AI-regulering, og til slutt anbefale de europeiske lovgiverne en retning for dette arbeidet.

I januar kunne Euractiv dermed avsløre at mediet har fått tilgang til et utkast til rapporten, som skal presenteres til våren. Den avsløringen ble raskt til fortellingen om at EU overveide et midlertidig forbud mot bruk av ansiktsgjenkjenning, noe danske DataTech også formidlet.

Dette er nemlig en av de mulighetene som den lekkede rapporten lister opp.

Men til tross for den oppmerksomheten som nettopp dette punktet i det 18 sider lange dokument har fått, kommer det også fram at kommisjonen spesifikt ikke anbefaler et forbud.

GDPR utilstrekkelig

Vi kommer tilbake til spørsmålet om ansiktsgjenkjenning.

Whitepaperet – som altså fortsatt bare er et lekket utkast – starter nemlig med å fastslå at kommisjonens analyse viser at den eksisterende lovgivningen – blant annet GDPR – ikke er rustet til å besvare de spørsmålene som AI stiller.

Svakhetene i de eksisterende reglene er blant annet at black box-modeller gjør det vanskelig å håndheve regler om for eksempel diskriminering, og at visse sikkerhetsregler omfatter produkter, men ikke tjenester basert på AI.

Muligheten for at EU velger å se an regulerings-spørsmålet – slik flere industri-organisasjoner håper på – ser dermed ikke ut til å være på bordet.

Fem veier å gå

I stedet legger kommisjonen i dokumentet fram fem mulige retninger for de europeiske lovgiverne. Her er en oppsummering:

  • Frivillig merkeordning: Utviklere og brukere av AI kan frivillig velge å følge forskjellige etiske og sikkerhetsmessige krav. Hvis kravene overholdes, får brukeren til gjengjeld lov til å smykke seg med en eller annen form for merke som dokumenterer at AI er ansvarlig utviklet.
  • Krav til offentlig administrasjon og ansiktsgjenkjenning: Denne muligheten går ut på å fokusere på bruken av AI i offentlig administrasjon, som – noe teksten påpeker – er en særlig kilde til bekymring i offentligheten. Ved å fokusere på den offentlige administrasjonen blir lovgivningsarbeidet mye enklere, samtidig med at det sender et signal til den private sektoren, er argumentet for denne tilnærmingen.Med i denne muligheten har kommisjonen også med ideen om et midlertidig (3–5 årig) forbud mot bruk av ansiktsgjenkjenning i det offentlige rom. Men de fortsetter like etter ved å skrive at et såpass omgripende tiltak vil legge en demper på teknologien. «The Commission is therefore of the view, that it would be preferable to focus at this stage on full implementation of the provisions in the General Data Protection Regulation», heter det i teksten.
  • Obligatoriske krav til høyrisiko-applikasjoner: En risikobasert tilnærming hvor man fokuserer på de områdene hvor innbyggere utsettes for risiko eller «viktige juridiske interesser» er på spill. Argumentet for denne strategien er blant annet at reguleringsbyrden som legges på AI-systemer, er proporsjonal med hvor galt det kan gå. Systemer som kategoriseres som høy-risiko – for eksempel innen helsesektoren – måtte i så fall leve opp til konkrete krav, mens AI-systemer i andre sammenhenger kan fortsette som tidligere.
  • Sikkerhet og ansvar: EU har skrevet store deler av den loven som regulerer produkters sikkerhet – og noe av det samme rammeverket kunne også brukes innenfor AI, skriver kommisjonen. Med denne tilnærmingen kunne EU lage en lovgivning om hvilket ansvar utvikleren har for sikkerheten til et AI-produkt, samt hvem som har ansvaret hvis noe går galt.
  • Governance: Den siste modellen som kommisjonen presenterer, fokuserer på hvordan en eventuell AI-regulering skal håndheves. Kommisjonen ser for seg at den oppgaven vil falle på en nasjonal tilsynsmyndighet, slik det er tilfelle med Datatilsynet i dag. Uansett om man velger å gruppere nye AI-tilsynsoppgaver i det eksisterende datatilsynet, må det være en myndighet med ansvar for å overvåke «the application of the new legislation addressing specifically artificial intelligence but also provide guidance on horizontal questions of relevance for the overall EU regulatory framework for artificial intelligence», går det fram av rapporten.

Av de fem mulighetene som teksten lister opp, foretrekker kommisjonen å ta utgangspunkt i nummer tre – den risikobaserede tilgang – samt fire og fem. Med andre ord en kombinasjon av å skrive generelle lovkrav til AI-systemer og skrive AI-systemer inn i eksisterende lovgivning om blant annet produktsikkerhet.

Ingen krav til resultatet

I rapporten deler kommisjonen også vurderinger om hvordan lovkravene kunne se ut.

Lovgivning kan for eksempel kreve at utviklere følger noen bestemte designprinsipper, og foretar risikoanalyser når systemene utvikles. De kan også romme konkrete krav til kvaliteten og diversiteten av data som brukes til å trene modeller med, går det fram av kommisjonens utkast.

Kommisjonen tror til gjengjeld ikke på at man skal sette regler for AI-systemets spesifikke resultat – som for eksempel at man stiller krav om at AI-systemer ikke må diskriminere. Det kan i praksis innebære rettigheter som innbyggerne ikke har i forhold til andre produkter og tjenester, poengterer kommisjonen.

I stedet er det risiko og ansvarsplassering som loven skal fokusere på.

«The Commission is of the view that the regulatory framework should be based on requirements for the process rather than requirements for specific results», understreker teksten.

Saken ble først publisert på danske Datatech, og gjøres tilgjengelig på norsk for abonnenter av Digi Ekstra gjennom vår samarbeidsavtale med Teknologiens mediehus/Ingeniøren.

Powered by Labrador CMS