FINRA ની રેગ્યુલેટરી નોટિસ 24-09 સ્પષ્ટ કરે છે કે જ્યારે બ્રોકર-ડીલર્સ જનરેટિવ-AI ટૂલ્સનો ઉપયોગ કરવાનું શરૂ કરે છે, ત્યારે તેમણે તેમના હાલના નિયમો લાગુ કરવા જોઈએ, અને પરીક્ષકો (examiners) ચોક્કસપણે શું શોધશે તે તેમાં વિગતવાર જણાવવામાં આવ્યું છે.

આ નોટિસ નવા નિયમો બનાવતી નથી; તે પેઢીઓને યાદ અપાવે છે કે પરંપરાગત ટેકનોલોજીને સંચાલિત કરતા સમાન સુપરવાઇઝરી, સંચાર, ગોપનીયતા, રેકોર્ડ-કીપિંગ અને શ્રેષ્ઠ-હિતની જવાબદારીઓ હવે AI સુધી વિસ્તૃત થાય છે. કમ્પ્લાયન્સ ઓફિસરોએ આ ફરજોને એવી નક્કર પ્રક્રિયાઓમાં બદલવી જોઈએ જે ઓન-સાઇટ ઇન્સ્પેક્શનમાં ટકી શકે.

AI માટે હાલનું નિયમન શા માટે મહત્વનું છે

FINRA ના સુપરવાઇઝરી ધોરણો—Rule 3110 (સામાન્ય નિરીક્ષણ) અને Rule 3120 (સંબંધિત વ્યક્તિઓનું નિરીક્ષણ)—એવી સિસ્ટમની માંગ કરે છે જે AI ના ઉપયોગનું મોનિટરિંગ કરે. પેઢીઓને દરેક મંજૂર મોડેલનું ઇન્વેન્ટરી (સંગ્રહ), દરેકનો હેતુ અને તેને ચલાવવા માટે અધિકૃત વ્યક્તિઓની વિગતો હોવી જરૂરી છે. જો ક્લાયન્ટ ક્યારેય AI-જનરેટેડ આઉટપુટ ન જુએ, તો પણ બિન-મંજૂર ટૂલનો ઉપયોગ કરવો એ સુપરવિઝન નિષ્ફળતા ગણાય છે.

Rule 2210, જે જાહેર સંચાર (public communications) ને સંચાલિત કરે છે, તે ચોકસાઈ અને નિષ્પક્ષતાની માંગ કરે છે. Generative-AI તથ્યોમાં ભૂલ કરી શકે છે અથવા ડેટા બનાવડી શકે છે. જો કોઈ મોડેલ ખોટા આંકડા સાથે ક્લાયન્ટ સમરી તૈયાર કરે છે, તો જે ક્ષણે તે સામગ્રી વહેંચવામાં આવે છે, તે જ ક્ષણે પેઢી Rule 2210 નું ઉલ્લંઘન કરે છે. તેથી, આ નોટિસ પેઢીઓને ક્લાયન્ટ સુધી પહોંચતા પહેલા દરેક AI-જનરેટેડ સંચારની સમીક્ષા કરવા માટે બંધાયેલી રાખે છે.

Regulation S-P બિન-જાહેર વ્યક્તિગત માહિતીનું રક્ષણ કરે છે. તૃતીય-પક્ષ (third-party) AI સર્વિસમાં ક્લાયન્ટનો ડેટા નાખવાથી અજાણતા માહિતી જાહેર થવાનું જોખમ રહે છે. પેઢીઓએ માહિતીના અવરોધો (information barriers) અકબંધ રાખવા જોઈએ અને ખાતરી કરવી જોઈએ કે AI પ્રદાતાની ડેટા-હેન્ડલિંગ પદ્ધતિઓ નિયમનકારી ધોરણોને પૂર્ણ કરે છે.

Rule 4511 રેકોર્ડ જાળવી રાખવાની જરૂરિયાત સૂચવે છે. આ નોટિસ AI આઉટપુટને પોતે એક રેકોર્ડ તરીકે ગણે છે અને ઉમેરે છે કે પેઢીઓએ પ્રતિસાદ જનરેટ કરનાર પ્રોમ્પ્ટ (prompt), ઉપયોગમાં લેવાયેલ મોડેલ વર્ઝન અને સામગ્રીને મંજૂરી આપનાર વ્યક્તિની ઓળખ પણ સાચવવી જોઈએ. નિવેદનના મૂળ સ્ત્રોતને ટ્રેસ કરવા માટે પરીક્ષકો આ વિગતો માંગશે.

Regulation BI (Best Interest) એવી માંગ કરે છે કે ક્લાયન્ટ વતી કરવામાં આવેલી કોઈપણ ભલામણ સ્પષ્ટપણે ક્લાયન્ટના શ્રેષ્ઠ હિતમાં હોવી જોઈએ. જ્યારે AI સિસ્ટમ ભલામણ કરવામાં ફાળો આપે છે, ત્યારે પેઢીએ તે સૂચન પાછળના તર્ક (logic) ને સમજાવવો જોઈએ. 'બ્લેક-બોક્સ' મોડેલ "explainability" (સમજાવી શકાય તેવું હોવું) ની જરૂરિયાત પૂરી કરી શકતું નથી અને તેનાથી BI ઉલ્લંઘનનું જોખમ રહે છે.

કમ્પ્લાયન્સ ફ્રેમવર્ક બનાવવું

એક વ્યવહારુ કમ્પ્લાયન્સ પ્લાનમાં નોટિસમાં દર્શાવેલ દરેક નિયમ ક્ષેત્રને આવરી લેવું જોઈએ:

  • Supervision (નિરીક્ષણ) – એક એવી પોલિસી તૈયાર કરો જે મંજૂર AI ટૂલ્સની યાદી આપે, કોણ તેનો ઉપયોગ કરી શકે તે વ્યાખ્યાયિત કરે અને મોનિટરિંગ પ્રક્રિયાઓની રૂપરેખા આપે. વપરાશ લોગ્સ (usage logs) ના સમયાંતરે ઓડિટનો સમાવેશ કરો.
  • Accuracy (ચોકસાઈ) – કોઈપણ AI-જનરેટેડ ક્લાયન્ટ સંચાર માટે ફરજિયાત માનવ-સમીક્ષા (human-review) સ્ટેપ ઉમેરો. સામગ્રી બહાર પાડતા પહેલા તથ્યપૂર્ણ સચોટતા ચકાસવા માટે ચેકલિસ્ટનો ઉપયોગ કરો.
  • Data privacy (ડેટા ગોપનીયતા) – એ વાતની ખાતરી કરવા માટે ડેટા-ફ્લો એનાલિસિસ કરો કે ક્લાયન્ટની માહિતી એન્ક્રિપ્શન અને યોગ્ય કરારબદ્ધ સુરક્ષા વિના પેઢીના સુરક્ષિત વાતાવરણમાંથી ક્યારેય બહાર ન જાય.
  • Recordkeeping (રેકોર્ડકીપિંગ) – AI પ્લેટફોર્મને પ્રોમ્પ્ટ્સ, મોડેલ આઈડેન્ટિફાયર્સ અને મંજૂર કરનારની સહીઓ આપમેળે કેપ્ચર કરવા માટે કોન્ફિગર કરો, અને પછી તે લોગ્સને પેઢીની હાલની રેકોર્ડ-રિટેન્શન સિસ્ટમમાં સંગ્રહિત કરો.
  • Best-interest compliance (શ્રેષ્ઠ-હિત પાલન) – દરેક ભલામણ માટે AI જે નિર્ણય-સહાયક તર્ક (decision-support logic) આપે છે તેનું દસ્તાવેજીકરણ કરો, અને મોડેલના આઉટપુટને ક્લાયન્ટના રોકાણના ઉદ્દેશ્યો સાથે જોડતી વિગતવાર માહિતી સાચવો.
  • Vendor management (વેન્ડર મેનેજમેન્ટ) – કોઈપણ તૃતીય-પક્ષ સેવા પ્રદાતા માટે ઉપયોગમાં લેવાતા સમાન ડ્યુ-ડિલિજન્સ ચેકલિસ્ટનો ઉપયોગ કરો: વેન્ડરના સુરક્ષા નિયંત્રણો, ડેટા-ગોપનીયતા નીતિઓ અને વિવાદ-નિવારણ પદ્ધતિઓનું મૂલ્યાંકન કરો. યાદ રાખો, આઉટસોર્સિંગ કરવાથી બ્રોકર-ડીલરની જવાબદારી ઘટતી નથી.

આ નોટિસ "AI washing"—માર્કેટિંગ સામગ્રીમાં પેઢીની AI ક્ષમતાઓનું અતિશયોક્તિપૂર્ણ વર્ણન કરવા સામે પણ ચેતવણી આપે છે. આવા અતિશયોક્તિપૂર્ણ દાવાઓ સીધા જ Rule 2210 હેઠળ ભ્રામક સંચાર પરના પ્રતિબંધ હેઠળ આવે છે.

Takeaway: FINRA ની નોટિસ નિયમો બદલતી નથી, પરંતુ તે બ્રોકર-ડીલર્સને જનરેટિવ AI ની નવી દુનિયામાં દરેક હાલની જવાબદારીઓ લાગુ કરવા માટે મજબૂર કરે છે. રેગ્યુલેટરના નિયમોનું પાલન કરવા માટે શિસ્તબદ્ધ ઇન્વેન્ટરી, કડક માનવ સમીક્ષા, મજબૂત ડેટા-ગોપનીયતા સુરક્ષા અને સંપૂર્ણ રેકોર્ડ-કીપિંગ એ જરૂરી લઘુત્તમ નિયંત્રણો છે.