חוק ה-AI עבר בפרלמנט האיחוד האירופי

כמו שהבטחתי בפוסט על תמונת המצב העולמית והמגמות בנושא AI – יש התפתחויות חמות בתחום.
הפרלמנט של האיחוד האירופי הצביע ביום רביעי האחרון בעד אישור הצעת חוק הבינה המלאכותית (AI). החוק עובר כעת לדיונים אחרונים וצפוי להתקבל סופית כחוק עד תחילת שנת 2024.

ארגונים המעוניינים לפתח, להפעיל, לרכוש או למכור מערכות עם טכנולוגיית AI צריכים לשקול כבר עכשיו איך לפעול. החוק יחול גם על חברות וגופים שנמצאים מחוץ לאיחוד האירופי, אם המוצרים והשירותים שלהם נמכרים או פעילים בתוך האיחוד האירופי (ובעולם חסר הגבולות של האינטרנט – קשה לראות איך זה לא קורה).

מהניסיון שערכתי ומקריאה של מספר חוות דעת עולה שדי קשה להתמצא בחוק ה-AI. הוא יוצר תהליך די מורכב והמנסחים שלו השאירו הרבה סוגיות פתוחות לפרשנות או סתם עמומות. יהיה לחברה מאוד קשה לעבוד עם החוק בלי איש מקצוע שבקיא בו מאוד.

מה חברה צריכה לעשות לפי החוק?

התשובה לבנה מורכבת כח ההוראות מסובכות. בין השאלות המרכזיות שארגון צריך לדעת לתת להן תשובה:

1. האם אתם מפתחים, מיישמים או מוכרים מוצר או שירותים עם טכנולוגיית AI?
זה כולל:
– מערכת AI – מערכת מבוססת מכונה המיועדת לפעול ברמות שונות של אוטונומיה ויכולה לייצר תפוקות כגון תחזיות, המלצות או החלטות המשפיעות על העולם הפיזי או על הסביבה הוירטואלית;
– מודל בסיס (foundation model) – מודל AI שמאומן על נתונים רבים, מיועד לייצר תוצרים מגוונים וניתן להתאים אותו למגוון רחב של משימות ייחודיות.

2. האם מערכת ה-AI מותרת על פי החוק?
החוק מציין שורה של מערכות מותרות וגם סוגי מערכות אסורות. למשל, מערכת שמנצלת את החולשה של בני אדם או של קבוצה מסוימת – אסורה.
החוק גם אוסר על מערכות שמנתחות צילומים של מרחבים ציבוריים באמצעות זיהוי ביומטרי מרחוק (בעברית – טכנולוגיית זיהוי פנים), אלא אם כן השימוש אושר מראש על ידי גורם שיפוטי שקבע שהטכנולוגיה הכרחית לחיפוש ממוקד של חשודים בעבירה פלילית חמורה (עבירה ספציפית, לא לשיטור כללי). אם הסעיף הזה לא ישתנה – הוא עלול לחסל את הטכנולוגיה הזו באיחוד האירופי.
ויש איסורים על שימושים נוספים בטכנולוגיה (אולי ארחיב עליהם בהמשך).

3. האם מדובר במערכת ברמת סיכון גבוהה?
מדובר על מערכת שקשורה לסיכונים לבריאות אן לבטיחות הציבור, או שהיא חלק ממוצר כזה.

4. אם כן – האם מדובר בסיכון משמעותי (significant risk)?
כאן ההגדרה בחוק די עמומה. הם מדברים על סיכון שהחומרה וההסתברות שלו גבוהות, ובהתחשב במשך הזמן שההשפעות שלו יחולו.
יש לי הרבה ניסיון בניהול סיכונים ציבוריים, אבל אני לא יודע איך האירופאים יישמו את ההגדרה הזו.
מכאן יגזרו כל מיני חובות ומגבלות.

5. האם בנוסף למגבלות האלו, חלות על הארגון עוד חובות מכוח החוק?
למשל – החוק קובע code of conduct, חובות שקיפות וחובות גילוי ועקרונות כלליים שיש לפעול לפיהם.
ואל תשכחו שיש באיחוד האירופי חקיקה נוספת שאולי חלה במקביל כמו ה-GDPR או ה- DSA. בקיצור – שמח.

בקרוב ארגונים יצטרכו לנווט בתוך חוק ה-AI. האופן שבו ארגונים פועלים היום עלול להשתנות דרמטית כדי שיצליחו לציית לחוק ה-AI של האיחוד האירופי.

לדוגמה, בארה"ב ובבריטניה יש הגדרות שונות (ברגולציה קיימת או מוצעת) למונחים שנקבעו בחוק האירופי. חברה שצריכה להתנהל ביותר מטריטוריה אחת תצטרך להתמודד עם הגדרות שונות לעצם הפעילות שלה וגם עם מגבלות שונות ממקום למקום.

מה המשמעות של חוק ה-AI?

בשורה התחתונה – יהיה יקר וגם קשה אובייקטיבית לעמוד בכל הדרישות שבחוק. אפשר להתבונן על הפער בין המצב כיום לדרישות החוק. מכון מחקר באוניברסיטת סטנפורד בחן עד כמה כלי ה-AI המובילים כיום עומדים בהוראות החוק. המצב לא מזהיר: הכלי המצטיין (BLOOM) קיבל ציון של 36 מתוך 48 – שזה כמו לקבל 75 במבחן. Chat GPT קיבל 25 מתוך 48 – קצת יותר ממחצית הנקודות בלבד. וחשוב לזכור שכשמדובר על ציות לרגולציה – עמידה ב-75% או ב-52% מההוראות זה להיות עבריין. יש חשש אמיתי שהרגולציה האירופית תפגע קשה בהתפתחות הטכנולוגיה או תבריח את החברות מאירופה.

השאלות הפתוחות

חוץ מליצור מגבלות, החוק גם משאיר הרבה אתגרים וסימני שאלה. אתן שתי דוגמאות.

1. החוק קובע שאם יוצרים משהו עם כלי AI כמו טקסט או תמונה צריך לתת על זה גילוי.
אבל לא נקבע בחוק מי ימסור את הגילוי. האם זה משתמש הקצה (אתם)? האם הכלי עצמו (chat gpt)? ואם פלטפורמה התממשקה לכלי AI ב-API אולי החובה עליה? לא ברור.
גם לא נקבע מתי צריך למסור את הגילוי, איך הוא יראה ואיפה הוא ימסר. יש חובת גילוי כללית, אבל חוץ מזה כלום. איך זה אמור לעבוד?

2. החוק קובע שצריך לתכנת ולעצב את ה-AI כדי למנוע ממנו לייצר תוכן בלתי חוקי.
רק שאלה קטנה – בלתי חוקי איפה? לפי חוקי האיחוד האירופי עצמו? לפי חוקים של מדינה ספציפית שחברה באיחוד האירופי (גרמניה, צרפת או אולי יוון)
ועוד שאלה – מתי בלתי חוקי? החוקים והרגולציה משתנים עם הזמן. מה קורה אם הם השתנו אחרי שהוצאתי את המוצר לשוק?
הנוסח הנוכחי שלי החוק לא מספק תשובות וזאת בעיה רצינית.



החוק החדש עומד לשנות את כללי המשחק של הטכנולוגיה הזו, הוא הולך לעצב את השוק המסחרי סביב בינה מלאכותית והוא כמעט בוודאות ייצור פער גדול בין הרגולציה באירופה לבין מקומות אחרים בעולם.
וכמו שראינו – יש בו הרבה מורכבות ואי וודאות – שיקשו על היישום שלו.

אני בעיקר תוהה האם עכשיו אנחנו יודעים מספיק על הטכנולוגיה – הזדמנויות וסיכונים – כדי לקבוע מנגנון כל כך נחרץ ומורכב? כי אם לא – מחיר הטעות עלול להיות כבד.

כאמור, זו סקירה ראשונית בלבד.
נמשיך ונעקוב אחרי הנוסח הסופי של החוק וכמובן – אחרי היישום והתוצאות שלו בפועל.

כתיבת תגובה