FINRA-এর রেগুলেটরি নোটিশ 24-09 এটি স্পষ্ট করে দিয়েছে যে, ব্রোকার-ডিলারদের জেনারেটিভ-AI টুল ব্যবহার শুরু করার সময় তাদের বিদ্যমান নিয়মগুলো অবশ্যই প্রয়োগ করতে হবে, এবং পরীক্ষকরা (examiners) ঠিক কী কী বিষয় খতিয়ে দেখবেন তা এতে বিস্তারিতভাবে বলা হয়েছে।

এই নোটিশটি কোনো নতুন রেগুলেশন তৈরি করছে না; বরং এটি প্রতিষ্ঠানগুলোকে মনে করিয়ে দিচ্ছে যে, প্রথাগত প্রযুক্তির ক্ষেত্রে যেসব তদারকি (supervisory), যোগাযোগ (communication), গোপনীয়তা (privacy), রেকর্ড-রক্ষণ (record-keeping) এবং সর্বোত্তম স্বার্থের (best-interest) বাধ্যবাধকতা ছিল, এখন সেগুলো AI-এর ক্ষেত্রেও প্রযোজ্য। কমপ্লায়েন্স অফিসারদের অবশ্যই সেই দায়িত্বগুলোকে এমন সুনির্দিষ্ট প্রক্রিয়ায় রূপান্তর করতে হবে যা অন-সাইট ইন্সপেকশন বা সরেজমিনে পরিদর্শনের সময় টিকে থাকে।

AI-এর জন্য বিদ্যমান নিয়মাবলি কেন গুরুত্বপূর্ণ

FINRA-এর তদারকি মানদণ্ড—Rule 3110 (সাধারণ তদারকি) এবং Rule 3120 (অ্যাসোসিয়েটেড পারসনদের তদারকি)—এমন একটি সিস্টেমের দাবি রাখে যা AI ব্যবহারের বিষয়টি পর্যবেক্ষণ করে। প্রতিষ্ঠানগুলোর প্রতিটি অনুমোদিত মডেলের তালিকা, প্রতিটি মডেলের উদ্দেশ্য এবং সেগুলো চালানোর জন্য অনুমোদিত ব্যক্তিদের তথ্য থাকা প্রয়োজন। এমনকি যদি কোনো ক্লায়েন্ট কখনও AI-জেনারেটেড আউটপুট না-ও দেখেন, তবুও একটি অননুমোদিত টুল ব্যবহার করা তদারকির ব্যর্থতা হিসেবে গণ্য হবে।

Rule 2210, যা পাবলিক কমিউনিকেশন বা জনযোগাযোগ নিয়ন্ত্রণ করে, তা নির্ভুলতা এবং নিরপেক্ষতার দাবি রাখে। জেনারেটিভ-AI ভুল তথ্য দিতে পারে (hallucinate) বা কৃত্রিম ডেটা তৈরি করতে পারে। যদি কোনো মডেল ভুল সংখ্যা দিয়ে ক্লায়েন্ট সামারি তৈরি করে, তবে সেই তথ্যটি বিতরণের মুহূর্তেই প্রতিষ্ঠানটি Rule 2210 লঙ্ঘন করেছে বলে গণ্য হবে। তাই এই নোটিশ প্রতিষ্ঠানগুলোকে বাধ্য করছে ক্লায়েন্টের কাছে পৌঁছানোর আগে প্রতিটি AI-জেনারেটেড যোগাযোগ পর্যালোচনা করতে।

Regulation S-P অ-প্রকাশিত ব্যক্তিগত তথ্য (nonpublic personal information) রক্ষা করে। থার্ড-পার্টি AI সার্ভিসে ক্লায়েন্টের ডেটা প্রদান করা অনিচ্ছাকৃতভাবে তথ্য প্রকাশের ঝুঁকি তৈরি করে। প্রতিষ্ঠানগুলোকে অবশ্যই ইনফরমেশন ব্যারিয়ার বা তথ্যের প্রতিবন্ধকতা বজায় রাখতে হবে এবং নিশ্চিত করতে হবে যে AI প্রোভাইডারের ডেটা-হ্যান্ডলিং পদ্ধতি রেগুলেশনের মানদণ্ড পূরণ করে।

Rule 4511 রেকর্ড সংরক্ষণের প্রয়োজনীয়তা নির্দেশ করে। এই নোটিশটি AI আউটপুটকেও একটি রেকর্ড হিসেবে গণ্য করে এবং আরও যোগ করেছে যে, প্রতিষ্ঠানগুলোর উচিত সেই প্রম্পটটিও সংরক্ষণ করা যা দিয়ে রেসপন্সটি তৈরি করা হয়েছে, ব্যবহৃত মডেলের ভার্সন এবং সেই ব্যক্তির পরিচয় যিনি কন্টেন্টটি অনুমোদন করেছেন। কোনো বিবৃতির উৎস শনাক্ত করার জন্য পরীক্ষকরা এই বিবরণগুলো চাইতে পারেন।

Regulation BI (Best Interest) দাবি করে যে, ক্লায়েন্টের পক্ষ থেকে করা যেকোনো সুপারিশ অবশ্যই প্রমাণযোগ্যভাবে ক্লায়েন্টের সর্বোত্তম স্বার্থে হতে হবে। যখন কোনো AI সিস্টেম সুপারিশ করতে ভূমিকা রাখে, তখন প্রতিষ্ঠানকে সেই পরামর্শের পেছনের যুক্তি ব্যাখ্যা করতে হবে। একটি 'ব্ল্যাক-বক্স' মডেল "ব্যাখ্যাযোগ্যতা" (explainability) সংক্রান্ত প্রয়োজনীয়তা পূরণ করতে পারে না এবং এটি BI লঙ্ঘনের ঝুঁকি তৈরি করে।

একটি কমপ্লায়েন্স ফ্রেমওয়ার্ক তৈরি করা

একটি কার্যকর কমপ্লায়েন্স পরিকল্পনায় নোটিশে উল্লিখিত প্রতিটি নিয়মীয় ক্ষেত্র অন্তর্ভুক্ত থাকা উচিত:

  • তদারকি (Supervision) – একটি নীতিমালা তৈরি করুন যেখানে অনুমোদিত AI টুলগুলোর তালিকা থাকবে, কারা সেগুলো ব্যবহার করতে পারবে তা সংজ্ঞায়িত করা থাকবে এবং তদারকি করার পদ্ধতিগুলো উল্লেখ থাকবে। ব্যবহারের লগ (usage logs) নিয়মিত অডিট করার বিষয়টিও অন্তর্ভুক্ত করুন।
  • নির্ভুলতা (Accuracy) – AI-জেনারেটেড যেকোনো ক্লায়েন্ট কমিউনিকেশনের জন্য একটি বাধ্যতামূলক মানব-পর্যালোচনা (human-review) ধাপ যুক্ত করুন। প্রকাশের আগে তথ্যের সঠিকতা যাচাই করতে একটি চেকলিস্ট ব্যবহার করুন।
  • ডেটা প্রাইভেসি (Data privacy) – একটি ডেটা-ফ্লো অ্যানালাইসিস করুন যাতে নিশ্চিত করা যায় যে ক্লায়েন্টের তথ্য এনক্রিপশন এবং যথাযথ চুক্তিবদ্ধ সুরক্ষা ছাড়া প্রতিষ্ঠানের নিরাপদ পরিবেশ থেকে কখনোই বাইরে যাচ্ছে না।
  • রেকর্ড-রক্ষণ (Recordkeeping) – AI প্ল্যাটফর্মটি এমনভাবে কনফিগার করুন যাতে এটি স্বয়ংক্রিয়ভাবে প্রম্পট, মডেল আইডেন্টিফায়ার এবং অনুমোদনকারীর স্বাক্ষর সংগ্রহ করতে পারে, এবং তারপর সেই লগগুলো প্রতিষ্ঠানের বিদ্যমান রেকর্ড-রিটেনশন সিস্টেমে সংরক্ষণ করে।
  • সর্বোত্তম স্বার্থের কমপ্লায়েন্স (Best-interest compliance) – প্রতিটি সুপারিশের জন্য AI যে সিদ্ধান্ত-সহায়ক যুক্তি (decision-support logic) প্রদান করে তা নথিবদ্ধ করুন এবং একটি বর্ণনা সংরক্ষণ করুন যা মডেলের আউটপুটকে ক্লায়েন্টের বিনিয়োগের উদ্দেশ্যের সাথে সংযুক্ত করে।
  • ভেন্ডর ম্যানেজমেন্ট (Vendor management) – যেকোনো থার্ড-পার্টি সার্ভিস প্রোভাইডারের ক্ষেত্রে যে ডিউ-ডিলিজেন্স চেকলিস্ট ব্যবহার করা হয়, সেটি এখানেও প্রয়োগ করুন: ভেন্ডরের সিকিউরিটি কন্ট্রোল, ডেটা-প্রাইভেসি পলিসি এবং বিরোধ নিষ্পত্তি (dispute-resolution) পদ্ধতিগুলো মূল্যায়ন করুন। মনে রাখবেন, আউটসোর্সিং করার মানে এই নয় যে ব্রোকার-ডিলারের দায়িত্ব কমে গেছে।

নোটিশটি "AI washing"-এর বিরুদ্ধেও সতর্ক করেছে—অর্থাৎ মার্কেটিং ম্যাটেরিয়ালে কোনো প্রতিষ্ঠানের AI সক্ষমতাকে অতিরঞ্জিত করে উপস্থাপন করা। এই ধরনের অতিরঞ্জন সরাসরি Rule 2210-এর বিভ্রান্তিকর যোগাযোগ নিষিদ্ধ করার আওতায় পড়ে।

সারকথা (Takeaway): FINRA-এর নোটিশ নিয়মাবলি নতুন করে লিখছে না, তবে এটি ব্রোকার-ডিলারদের জেনারেটিভ AI-এর নতুন জগতে প্রতিটি বিদ্যমান বাধ্যবাধকতা প্রয়োগ করতে বাধ্য করছে। রেগুলেটরের নিয়ম মেনে চলার জন্য একটি সুশৃঙ্খল ইনভেন্টরি, কঠোর মানব-পর্যালোচনা, ত্রুটিহীন ডেটা-প্রাইভেসি সুরক্ষা এবং পুঙ্খানুপুঙ্খ রেকর্ড-রক্ষণ হলো ন্যূনতম প্রয়োজনীয় নিয়ন্ত্রণ ব্যবস্থা।