ജനറേറ്റീവ്-AI (generative-AI) ടൂളുകൾ ഉപയോഗിച്ചു തുടങ്ങുമ്പോൾ ബ്രോക്കർ-ഡീലർമാർ അവരുടെ നിലവിലുള്ള നിയമങ്ങൾ തന്നെ പാലിക്കണമെന്ന് FINRA-യുടെ റെഗുലേറ്ററി നോട്ടീസ് 24-09 വ്യക്തമാക്കുന്നു, കൂടാതെ പരിശോധകർ (examiners) കൃത്യമായി എന്താണ് പരിശോധിക്കുക എന്നും ഇതിൽ വിശദീകരിക്കുന്നു.
ഈ നോട്ടീസ് പുതിയ നിയന്ത്രണങ്ങൾ ഉണ്ടാക്കുന്നില്ല; മറിച്ച്, പരമ്പരാഗത സാങ്കേതികവിദ്യയെ നിയന്ത്രിച്ചിരുന്ന അതേ മേൽനോട്ടം (supervisory), ആശയവിനിമയം (communication), സ്വകാര്യത (privacy), റെക്കോർഡ് സൂക്ഷിക്കൽ (record-keeping), മികച്ച താൽപ്പര്യങ്ങൾ ഉറപ്പാക്കൽ (best-interest) എന്നീ ബാധ്യതകൾ ഇപ്പോൾ AI-ക്കും ബാധകമാണെന്ന് സ്ഥാപനങ്ങളെ ഇത് ഓർമ്മിപ്പിക്കുന്നു. കംപ്ലയൻസ് ഓഫീസർമാർ ഈ ചുമതലകളെ ഒരു ഓൺ-സൈറ്റ് പരിശോധനയിലും (on-site inspection) തകരാതെ നിൽക്കുന്ന കൃത്യമായ പ്രക്രിയകളാക്കി മാറ്റണം.
AI-ക്ക് നിലവിലുള്ള നിയമപുസ്തകം (rulebook) പ്രധാനമാകുന്നത് എന്തുകൊണ്ട്
FINRA-യുടെ മേൽനോട്ട മാനദണ്ഡങ്ങൾ—റൂൾ 3110 (പൊതുവായ മേൽനോട്ടം), റൂൾ 3120 (അസോസിയേറ്റഡ് വ്യക്തികളുടെ മേൽനോട്ടം)—AI വിന്യാസത്തെ (deployment) നിരീക്ഷിക്കുന്ന ഒരു സംവിധാനം ആവശ്യപ്പെടുന്നു. അംഗീകരിച്ച ഓരോ മോഡലിന്റെയും പട്ടിക (inventory), ഓരോന്നിന്റെയും ഉദ്ദേശ്യം, അവ പ്രവർത്തിക്കാൻ അധികാരമുള്ള വ്യക്തികൾ എന്നിവ സ്ഥാപനങ്ങളുടെ പക്കൽ ഉണ്ടായിരിക്കണം. ഒരു ക്ലയന്റ് ഒരിക്കലും ഒരു AI-ജനറേറ്റഡ് ഔട്ട്പുട്ട് കാണുന്നില്ലെങ്കിൽ പോലും, അംഗീകാരമില്ലാത്ത ഒരു ടൂൾ ഉപയോഗിക്കുന്നത് മേൽനോട്ട വീഴ്ചയായി (supervision failure) കണക്കാക്കപ്പെടും.
പൊതുവായ ആശയവിനിമയങ്ങളെ നിയന്ത്രിക്കുന്ന റൂൾ 2210, കൃത്യതയും നിഷ്പക്ഷതയും ആവശ്യപ്പെടുന്നു. ജനറേറ്റീവ്-AI വസ്തുതകൾ തെറ്റായി അവതരിപ്പിക്കാനോ (hallucinate) ഡാറ്റ നിർമ്മിക്കാനോ (fabricate) സാധ്യതയുണ്ട്. ഒരു മോഡൽ തെറ്റായ കണക്കുകളോടെ ഒരു ക്ലയന്റ് സമ്മറി തയ്യാറാക്കിയാൽ, ആ വിവരങ്ങൾ വിതരണം ചെയ്യുന്ന നിമിഷം തന്നെ സ്ഥാപനം റൂൾ 2210 ലംഘിക്കുന്നു. അതിനാൽ, ഓരോ AI-ജനറേറ്റഡ് ആശയവിനിമയവും ക്ലയന്റിന്റെ അടുക്കൽ എത്തുന്നതിന് മുമ്പ് പരിശോധിക്കാൻ ഈ നോട്ടീസ് സ്ഥാപനങ്ങളെ ബാധ്യസ്ഥരാക്കുന്നു.
റെഗുലേഷൻ S-P പൊതുവായതല്ലാത്ത വ്യക്തിഗത വിവരങ്ങളെ (nonpublic personal information) സംരക്ഷിക്കുന്നു. ക്ലയന്റ് ഡാറ്റ ഒരു തേർഡ് പാർട്ടി AI സേവനത്തിലേക്ക് നൽകുന്നത് അവിചാരിതമായ വിവരങ്ങൾ പുറത്തുപോകാൻ (inadvertent disclosure) കാരണമായേക്കാം. സ്ഥാപനങ്ങൾ ഇൻഫർമേഷൻ ബാരിയറുകൾ (information barriers) നിലനിർത്തുകയും AI സേവനദാതാവിന്റെ ഡാറ്റ കൈകാര്യം ചെയ്യുന്ന രീതികൾ റെഗുലേഷന്റെ മാനദണ്ഡങ്ങൾ പാലിക്കുന്നുണ്ടെന്ന് ഉറപ്പുവരുത്തുകയും വേണം.
റെക്കോർഡുകൾ സൂക്ഷിക്കണമെന്ന് റൂൾ 4511 ആവശ്യപ്പെടുന്നു. AI ഔട്ട്പുട്ടിനെ ഒരു റെക്കോർഡായി ഈ നോട്ടീസ് പരിഗണിക്കുന്നു. കൂടാതെ, മറുപടി നൽകാൻ ഉപയോഗിച്ച പ്രോംപ്റ്റ് (prompt), ഉപയോഗിച്ച മോഡൽ പതിപ്പ് (model version), ഉള്ളടക്കം അംഗീകരിച്ച വ്യക്തി എന്നിവയും സ്ഥാപനങ്ങൾ സൂക്ഷിക്കണമെന്ന് ഇത് കൂട്ടിച്ചേർക്കുന്നു. ഒരു പ്രസ്താവനയുടെ ഉറവിടം കണ്ടെത്താൻ പരിശോധകർ ഈ വിവരങ്ങൾ ആവശ്യപ്പെടും.
റെഗുലേഷൻ BI (Best Interest), ഒരു ക്ലയന്റിന് വേണ്ടി നൽകുന്ന ഏതൊരു ശുപാർശയും ക്ലയന്റിന്റെ ഏറ്റവും മികച്ച താൽപ്പര്യത്തിന് വേണ്ടിയുള്ളതാണെന്ന് തെളിയിക്കണമെന്ന് ആവശ്യപ്പെടുന്നു. ഒരു AI സിസ്റ്റം ഒരു ശുപാർശയിൽ പങ്കാളിയാകുമ്പോൾ, ആ നിർദ്ദേശത്തിന് പിന്നിലെ യുക്തി (logic) സ്ഥാപനം വിശദീകരിക്കണം. ഒരു 'ബ്ലാക്ക്-ബോക്സ്' (black-box) മോഡലിന് "വിശദീകരിക്കാനുള്ള" (explainability) ആവശ്യം നിറവേറ്റാൻ കഴിയില്ല, ഇത് BI ലംഘനത്തിന് കാരണമായേക്കാം.
ഒരു കംപ്ലയൻസ് ഫ്രെയിംവർക്ക് (compliance framework) നിർമ്മിക്കുക
നോട്ടീസിൽ സൂചിപ്പിച്ചിരിക്കുന്ന ഓരോ നിയമ മേഖലയെയും അഭിസംബോധന ചെയ്യുന്ന പ്രായോഗികമായ ഒരു കംപ്ലയൻസ് പ്ലാൻ താഴെ പറയുന്നവ ഉൾപ്പെടുത്തണം:
- മേൽനോട്ടം (Supervision) – അംഗീകരിച്ച AI ടൂളുകളുടെ പട്ടിക തയ്യാറാക്കുക, അവ ആർക്കൊക്കെ ഉപയോഗിക്കാം എന്ന് നിശ്ചയിക്കുക, നിരീക്ഷണ നടപടിക്രമങ്ങൾ രൂപീകരിക്കുക എന്നിവ ഉൾപ്പെടുന്ന ഒരു പോളിസി തയ്യാറാക്കുക. ഉപയോഗ ലോഗുകൾ (usage logs) കൃത്യമായ ഇടവേളകളിൽ ഓഡിറ്റ് ചെയ്യുക.
- കൃത്യത (Accuracy) – AI-ജനറേറ്റഡ് ആയ ഏതൊരു ക്ലയന്റ് ആശയവിനിമയത്തിനും നിർബന്ധമായും ഒരു മനുഷ്യ പരിശോധന (human-review) ഉൾപ്പെടുത്തുക. വിവരങ്ങൾ പുറത്തുവിടുന്നതിന് മുമ്പ് അവയുടെ വസ്തുതാപരമായ കൃത്യത പരിശോധിക്കാൻ ഒരു ചെക്ക്ലിസ്റ്റ് ഉപയോഗിക്കുക.
- ഡാറ്റ സ്വകാര്യത (Data privacy) – എൻക്രിപ്ഷനും (encryption) അനുയോജ്യമായ കരാർ സുരക്ഷകളും ഇല്ലാതെ ക്ലയന്റ് വിവരങ്ങൾ സ്ഥാപനത്തിന്റെ സുരക്ഷിതമായ പരിതസ്ഥിതിയിൽ നിന്ന് പുറത്തുപോകാത്തെന്ന് ഉറപ്പാക്കാൻ ഒരു ഡാറ്റാ-ഫ്ലോ അനാലിസിസ് (data-flow analysis) നടത്തുക.
- റെക്കോർഡ് സൂക്ഷിക്കൽ (Recordkeeping) – പ്രോംപ്റ്റുകൾ, മോഡൽ ഐഡന്റിഫയറുകൾ, അംഗീകാരത്തിന്റെ ഒപ്പുകൾ എന്നിവ സ്വയമേവ രേഖപ്പെടുത്തുന്ന രീതിയിൽ AI പ്ലാറ്റ്ഫോം ക്രമീകരിക്കുക, തുടർന്ന് ആ ലോഗുകൾ സ്ഥാപനത്തിന്റെ നിലവിലുള്ള റെക്കോർഡ് സൂക്ഷിക്കുന്ന സംവിധാനത്തിൽ സംഭരിക്കുക.
- മികച്ച താൽപ്പര്യങ്ങൾ ഉറപ്പാക്കൽ (Best-interest compliance) – ഓരോ ശുപാർശയ്ക്കും AI നൽകുന്ന തീരുമാനങ്ങളെ സഹായിക്കുന്ന യുക്തി (decision-support logic) രേഖപ്പെടുത്തുക, കൂടാതെ മോഡലിന്റെ ഔട്ട്പുട്ടിനെ ക്ലയന്റിന്റെ നിക്ഷേപ ലക്ഷ്യങ്ങളുമായി ബന്ധിപ്പിക്കുന്ന വിവരങ്ങൾ സൂക്ഷിക്കുക.
- വെണ്ടർ മാനേജ്മെന്റ് (Vendor management) – ഏതൊരു തേർഡ് പാർട്ടി സേവനദാതാവിനും ഉപയോഗിക്കുന്ന അതേ ഡ്യൂ-ഡിലിജൻസ് (due-diligence) ചെക്ക്ലിസ്റ്റ് ഇവിടെയും ഉപയോഗിക്കുക: വെണ്ടറുടെ സുരക്ഷാ നിയന്ത്രണങ്ങൾ, ഡാറ്റാ-സ്വകാര്യതാ നയങ്ങൾ, തർക്ക പരിഹാര സംവിധാനങ്ങൾ എന്നിവ വിലയിരുത്തുക. ഓർക്കുക, ഔട്ട്സോഴ്സിംഗ് (outsourcing) ചെയ്യുന്നത് ബ്രോക്കർ-ഡീലറുടെ ഉത്തരവാദിത്തം കുറയ്ക്കുന്നില്ല.
മാർക്കറ്റിംഗ് മെറ്റീരിയലുകളിൽ ഒരു സ്ഥാപനത്തിന്റെ AI ശേഷികളെക്കുറിച്ച് അതിശയോക്തിപരമായി പറയുന്ന "AI വാഷിംഗ്" (AI washing) എന്നതിനെതിരെയും നോട്ടീസ് മുന്നറിയിപ്പ് നൽകുന്നു. ഇത്തരം അതിശയോക്തികൾ തെറ്റായ ആശയവിനിമയങ്ങൾക്കെതിരെയുള്ള റൂൾ 2210-ന്റെ നിരോധനത്തിന് കീഴിൽ വരും.
ചുരുക്കത്തിൽ (Takeaway): FINRA-യുടെ നോട്ടീസ് നിയമപുസ്തകം മാറ്റിയെഴുതുന്നില്ല, മറിച്ച് ജനറേറ്റീവ് AI-യുടെ പുതിയ ലോകത്ത് നിലവിലുള്ള എല്ലാ ബാധ്യതകളും പാലിക്കാൻ ബ്രോക്കർ-ഡീലർമാരെ ഇത് നിർബന്ധിക്കുന്നു. റെഗുലേറ്ററുടെ നിയമങ്ങൾ കൃത്യമായി പാലിക്കുന്നതിന് കൃത്യമായ ഒരു ഇൻവെന്ററി, കർശനമായ മനുഷ്യ പരിശോധന, സുരക്ഷിതമായ ഡാറ്റാ-സ്വകാര്യതാ സുരക്ഷാ സംവിധാനങ്ങൾ, സമഗ്രമായ റെക്കോർഡ് സൂക്ഷിക്കൽ എന്നിവയാണ് അത്യാവശ്യമായ നിയന്ത്രണങ്ങൾ.
