اطلاعیه نظارتی ۲۴-۰۹ FINRA به وضوح بیان می‌کند که کارگزار-معامله‌گران (broker-dealers) هنگام شروع به استفاده از ابزارهای هوش مصنوعی مولد، باید قوانین موجود خود را اعمال کنند و همچنین دقیقاً مشخص می‌کند که بازرسان به دنبال چه چیزی خواهند بود.

این اطلاعیه مقررات جدیدی ایجاد نمی‌کند؛ بلکه به شرکت‌ها یادآوری می‌کند که همان تعهدات نظارتی، ارتباطی، حریم خصوصی، ثبت سوابق و رعایت بهترین منافع که بر فناوری‌های سنتی حاکم بوده است، اکنون شامل هوش مصنوعی نیز می‌شود. افسران تطبیق (Compliance officers) باید این وظایف را به فرآیندهای ملموسی تبدیل کنند که در بازرسی‌های حضوری نیز مورد تأیید قرار گیرند.

چرا کتاب قوانین موجود برای هوش مصنوعی اهمیت دارد

استانداردهای نظارتی FINRA — قانون ۳۱۱۰ (نظارت عمومی) و قانون ۳۱۲۰ (نظارت بر اشخاص وابسته) — مستلزم سیستمی هستند که استقرار هوش مصنوعی را پایش کند. شرکت‌ها به فهرستی از تمام مدل‌های تأییدشده، هدف هر مدل و افرادی که مجاز به اجرای آن‌ها هستند، نیاز دارند. حتی اگر مشتری هرگز خروجی تولیدشده توسط هوش مصنوعی را نبیند، استفاده از یک ابزار تأییدنشده، به عنوان نقص در نظارت محسوب می‌شود.

قانون ۲۲۱۰ که بر ارتباطات عمومی حاکم است، بر دقت و انصاف تأکید دارد. هوش مصنوعی مولد می‌تواند حقایق را دچار توهم (hallucinate) کرده یا داده‌ها را جعل کند. اگر مدلی خلاصه‌ای برای مشتری با اعداد اشتباه تولید کند، شرکت در همان لحظه‌ای که آن مطلب توزیع می‌شود، قانون ۲۲۱۰ را نقض کرده است. بنابراین، این اطلاعیه شرکت‌ها را ملزم می‌کند که هرگونه ارتباط تولیدشده توسط هوش مصنوعی را پیش از رسیدن به دست مشتری، بازبینی کنند.

مقررات S-P از اطلاعات شخصی غیرعمومی محافظت می‌کند. وارد کردن داده‌های مشتری به یک سرویس هوش مصنوعی شخص ثالث، خطر افشای ناخواسته را به همراه دارد. شرکت‌ها باید موانع اطلاعاتی (information barriers) را دست‌نخورده نگه دارند و تأیید کنند که شیوه‌های مدیریت داده توسط ارائه‌دهنده هوش مصنوعی با استانداردهای این مقررات مطابقت دارد.

قانون ۴۵۱۱ مستلزم حفظ سوابق است. این اطلاعیه خودِ خروجی هوش مصنوعی را به عنوان یک رکورد (سند) در نظر می‌گیرد و می‌افزاید که شرکت‌ها باید دستور (prompt) تولیدکننده پاسخ، نسخه مدل مورد استفاده و هویت شخصی که محتوا را تأیید کرده است نیز نگهداری کنند. بازرسان برای ردیابی منشأ یک اظهارنظر، این جزئیات را درخواست خواهند کرد.

مقررات BI (بهترین منافع) ایجاب می‌کند که هرگونه توصیه انجام‌شده به نمایندگی از مشتری، به شکلی قابل اثبات در راستای بهترین منافع مشتری باشد. هنگامی که یک سیستم هوش مصنوعی در ارائه یک توصیه مشارکت می‌کند، شرکت باید منطق پشت آن پیشنهاد را توضیح دهد. یک مدل جعبه‌سیاه (black-box) نمی‌تواند شرط «توضیح‌پذیری» را برآورده کند و خطر نقض مقررات BI را به همراه دارد.

ساخت یک چارچوب تطبیق

یک برنامه تطبیق کاربردی باید به هر یک از حوزه‌های قانونی ذکر شده در اطلاعیه بپردازد:

  • نظارت – تدوین سیاستی که ابزارهای هوش مصنوعی تأییدشده را فهرست کند، مشخص کند چه کسانی اجازه دسترسی دارند و رویه‌های نظارتی را ترسیم نماید. همچنین شامل حسابرسی‌های دوره‌ای از گزارش‌های استفاده (usage logs) باشد.
  • دقت – افزودن یک مرحله بازبینی انسانی اجباری برای هرگونه ارتباط با مشتری که توسط هوش مصنوعی تولید شده است. استفاده از یک چک‌لیست برای تأیید صحت واقعیت‌ها پیش از انتشار.
  • حریم خصوصی داده‌ها – انجام تحلیل جریان داده (data-flow analysis) برای اطمینان از اینکه اطلاعات مشتری بدون رمزنگاری و تدابیر حفاظتی قراردادی مناسب، هرگز از محیط امن شرکت خارج نمی‌شود.
  • ثبت سوابق – پیکربندی پلتفرم هوش مصنوعی برای ثبت خودکار دستورها (prompts)، شناسه‌های مدل و امضای تأییدکنندگان، و سپس ذخیره این گزارش‌ها در سیستم موجودِ نگهداری سوابق شرکت.
  • تطبیق با بهترین منافع – مستندسازی منطق پشتیبان تصمیم که هوش مصنوعی برای هر توصیه ارائه می‌دهد، و نگهداری توضیحی که خروجی مدل را به اهداف سرمایه‌گذاری مشتری مرتبط می‌کند.
  • مدیریت تأمین‌کنندگان – اعمال همان چک‌لیست بررسی دقیق (due-diligence) که برای هر ارائه‌دهنده خدمات شخص ثالث استفاده می‌شود: ارزیابی کنترل‌های امنیتی تأمین‌کننده، سیاست‌های حریم خصوصی داده‌ها و مکانیسم‌های حل اختلاف. به یاد داشته باشید، برون‌سپاری مسئولیت را از دوش کارگزار-معامله‌گر بر نمی‌دارد.

این اطلاعیه همچنین نسبت به «شستشوی هوش مصنوعی» (AI washing) — یعنی بزرگ‌نمایی توانمندی‌های هوش مصنوعی شرکت در مطالب بازاریابی — هشدار می‌دهد. چنین اغراق‌هایی دقیقاً تحت ممنوعیت ارتباطات گمراه‌کننده در قانون ۲۲۱۰ قرار می‌گیرند.

نکته کلیدی: اطلاعیه FINRA کتاب قوانین را بازنویسی نمی‌کند، اما کارگزار-معامله‌گران را مجبور می‌کند تا هر تعهد موجود را در دنیای جدید هوش مصنوعی مولد اعمال کنند. داشتن یک فهرست منظم، بازبینی انسانی دقیق، تدابیر حفاظتی محکم برای حریم خصوصی داده‌ها و ثبت کامل سوابق، حداقل کنترل‌های مورد نیاز برای قرار گرفتن در مسیر درستِ مطابق با قوانین نهاد ناظر هستند.