AI ગવર્નન્સ ફ્રેમવર્ક વાંચવા માટે ઉત્તમ છે. તેઓ ભૂમિકાઓ સોંપે છે, સિદ્ધાંતોની યાદી બનાવે છે અને રિવ્યુ બોર્ડનું માળખું તૈયાર કરે છે. પરંતુ જ્યારે કોઈ કર્મચારી ગ્રાહકનો પ્રતિસાદ (feedback) પબ્લિક ચેટબોટમાં પેસ્ટ કરે છે, અથવા જ્યારે બેકએન્ડ API ખાનગી રીતે વ્યક્તિગત ઓળખ કરી શકાય તેવી માહિતી (personally identifiable information) કોઈ બાહ્ય મોડેલને મોકલે છે, ત્યારે તે ફ્રેમવર્ક ઉપયોગી રહેતું નથી. ગવર્નન્સનું સાચું કામ કમિટી રૂમમાં નથી થતું. તે એક્સેસ પાથ (access path) પર થાય છે. તે એ ચોક્કસ બિંદુ છે જ્યાં વ્યક્તિ, એપ્લિકેશન અથવા API એન્ડપોઈન્ટ સૌપ્રથમ AI મોડેલ તરફ પહોંચે છે. જો તમે ત્યાં તમારા નિયમો લાગુ કરી શકતા નથી, તો તમારી પાસે ગવર્નન્સ નથી. તમારી પાસે માત્ર એક ઈચ્છાપત્ર (wish list) છે.
ફ્રેમવર્ક અને વાસ્તવિકતા વચ્ચેનું અંતર
મોટાભાગની સંસ્થાઓએ છેલ્લા બે વર્ષ AI કાઉન્સિલ બનાવવામાં, સ્વીકાર્ય-ઉપયોગની નીતિઓ (acceptable-use policies) તૈયાર કરવામાં અને કર્મચારીઓને તાલીમ આપવામાં વિતાવ્યા છે. આ પ્રયાસો મહત્વના છે. તેઓ અપેક્ષાઓ નક્કી કરે છે. જોકે, તેઓ એ જોઈ શકતા નથી કે મંગળવારની બપોરે કોડિંગ સત્ર દરમિયાન જ્યારે કોઈ ડેવલપર સમય બચાવવા માટે અનસેન્સરડ બ્રાઉઝર એક્સટેન્શન દ્વારા પ્રોપ્રાઈટરી સોર્સ કોડ મોકલે છે ત્યારે શું થાય છે. ફ્રેમવર્ક દસ્તાવેજોમાં જીવે છે. કામ ટર્મિનલ્સ, બ્રાઉઝર્સ અને API કોલ્સમાં થાય છે.
તેનું પરિણામ એક અનુમાનિત અંધવિસ્તાર (blind spot) છે. નેતૃત્વ માને છે કે AI નો ઉપયોગ નિયંત્રિત છે કારણ કે નીતિ એમ કહે છે, જ્યારે ઓપરેશન્સ કંઈક અલગ જ વાર્તા કહે છે. આ તફાવત મોંઘો પડી શકે છે. અનમાસ્ક્ડ હેલ્થ રેકોર્ડ્સ અથવા અનરિલીઝ્ડ નાણાકીય ડેટા ધરાવતું એક સિંગલ પ્રોમ્પ્ટ કમ્પ્લાયન્સ ઉલ્લંઘન, રેગ્યુલેટરી તપાસ અથવા એવા પ્રકારની જાહેર ઘટનાને જન્મ આપી શકે છે જેને કોઈ માફી માંગવાનો પ્રવાસ (apology tour) સુધારી શકતો નથી. દુરુપયોગ શોધવા માટે ઓડિટની રાહ જોવી એ ઘણું મોડું થઈ ગયું હોય છે. સાચા ગવર્નન્સ માટે માત્ર તેની આસપાસના કાગળિયાં જ નહીં, પરંતુ ઇન્ટરેક્શન (interaction) માં સીધી વિઝિબિલિટીની જરૂર છે.
એક્સેસ પાથનો વાસ્તવિક અર્થ શું છે
એક્સેસ પાથ એ કોઈ અમૂર્ત ખ્યાલ નથી. તે એ ચોક્કસ ક્ષણ છે જ્યારે કોઈ વિનંતી (request) તમારા વાતાવરણમાંથી બહાર નીકળીને AI મોડેલ તરફ જાય છે. તે વિનંતી મંજૂર કરેલા વેબ ઇન્ટરફેસનો ઉપયોગ કરતા માર્કેટિંગ મેનેજર તરફથી, કર્મચારીઓના પ્રશ્નોના જવાબ આપતા Slack બોટ તરફથી, અથવા સપોર્ટ ટિકિટ્સનો સારાંશ મેળવવા માટે API કોલ કરતી માઇક્રોસર્વિસ તરફથી આવી શકે છે. દરેક પાથ પોતાના જોખમો સાથે આવે છે, અને દરેકને પોતાના ગાર્ડરેલ્સ (guardrails) ની જરૂર છે.
આ છેડા પર કંટ્રોલ પોઈન્ટ વગર, તમારી સંસ્થા પાસે એ ઓળખવાનો કોઈ રસ્તો નથી કે કોઈ કર્મચારી મોડેલને આંતરિક ઈમેલ ફરીથી લખવા માટે કહી રહ્યો છે કે કોઈ કર્મચારી એકાઉન્ટ નંબરથી ભરેલી સ્પ્રેડશીટ અપલોડ કરી રહ્યો છે. બંને ટ્રાફિક જેવા જ લાગે છે. માત્ર એકને જ આગળ વધવાની મંજૂરી મળવી જોઈએ. જ્યાં સુધી તમે આ સીમા પર નિયંત્રણ મેળવતા નથી, ત્યાં સુધી તમારા સીધા નિયંત્રણ બહારનું દરેક AI મોડેલ અનિવાર્યપણે એક અંધારો કોરિડોર છે જ્યાંથી ડેટા કોઈની જાણ વગર બહાર જઈ શકે છે.
આર્કિટેક્ચર દ્વારા જવાબ આપવાના નવ પ્રશ્નો
કોઈપણ પ્રોમ્પ્ટ મોડેલ સુધી પહોંચે તે પહેલાં, તમારી સિસ્ટમ નવ ચોક્કસ પ્રશ્નોના જવાબ આપવા માટે સક્ષમ હોવી જોઈએ. ઓળખ અને ઈરાદા (identity and intent) થી શરૂઆત કરો. વિનંતી કોણ મોકલે છે? બિઝનેસ યુઝ કેસ શું છે? કયો વિભાગ અથવા સિસ્ટમ તેની માલિક છે? આ ત્રણ પ્રશ્નો નક્કી કરે છે કે ઇન્ટરેક્શન કાયદેસર અને ટ્રેસેબલ (traceable) છે કે નહીં.
હવે ડેટા અને મોડેલ સુરક્ષાનો નંબર આવે છે. પ્રોમ્પ્ટમાં કયો ડેટા જાય છે? કયું AI મોડેલ તેને પ્રોસેસ કરશે? શું તે ચોક્કસ મોડેલ આ ચોક્કસ કાર્ય માટે મંજૂર થયેલ છે? શું તમારા વાતાવરણમાંથી બહાર નીકળતા પહેલા સંવેદનશીલ ડેટાને માસ્ક અથવા બ્લોક કરવાની જરૂર છે?
અંતે ઓપરેશનલ જવાબદારી (operational accountability) આવે છે. શું તમે એક્સેસ
