FINRA ਦਾ ਰੈਗੂਲੇਟਰੀ ਨੋਟਿਸ 24-09 ਇਹ ਸਪੱਸ਼ਟ ਕਰਦਾ ਹੈ ਕਿ ਜਦੋਂ ਬ੍ਰੋਕਰ-ਡੀਲਰ ਜਨਰੇਟਿਵ-AI (generative-AI) ਟੂਲਸ ਦੀ ਵਰਤੋਂ ਸ਼ੁਰੂ ਕਰਦੇ ਹਨ, ਤਾਂ ਉਨ੍ਹਾਂ ਨੂੰ ਆਪਣੇ ਮੌਜੂਦਾ ਨਿਯਮਾਂ ਨੂੰ ਲਾਗੂ ਕਰਨਾ ਚਾਹੀਦਾ ਹੈ, ਅਤੇ ਇਹ ਬਿਲਕੁਲ ਸਪੱਸ਼ਟ ਕਰਦਾ ਹੈ ਕਿ ਪ੍ਰਮਾਣਿਕਤਾਕਰਤਾ (examiners) ਕੀ ਦੇਖਣਗੇ।
ਇਹ ਨੋਟਿਸ ਨਵੇਂ ਨਿਯਮ ਨਹੀਂ ਬਣਾਉਂਦਾ; ਇਹ ਫਰਮਾਂ ਨੂੰ ਯਾਦ ਦਿਵਾਉਂਦਾ ਹੈ ਕਿ ਉਹੀ ਸੁਪਰਵਾਈਜ਼ਰੀ (supervisory), ਸੰਚਾਰ (communication), ਪ੍ਰਾਈਵੇਸੀ (privacy), ਰਿਕਾਰਡ-ਕੀਪਿੰਗ (record-keeping) ਅਤੇ ਵਧੀਆ-ਹਿੱਤ (best-interest) ਦੀਆਂ ਜ਼ਿੰਮੇਵਾਰੀਆਂ, ਜੋ ਰਵਾਇਤੀ ਤਕਨਾਲੋਜੀ ਨੂੰ ਚਲਾਉਂਦੀਆਂ ਰਹੀਆਂ ਹਨ, ਹੁਣ AI ਤੱਕ ਵਧ ਗਈਆਂ ਹਨ। ਕੰਪਲਾਇੰਸ ਅਫਸਰਾਂ ਨੂੰ ਉਹਨਾਂ ਡਿਊਟੀਆਂ ਨੂੰ ਅਜਿਹੇ ਠੋਸ ਪ੍ਰਕਿਰਿਆਵਾਂ ਵਿੱਚ ਬਦਲਣਾ ਚਾਹੀਦਾ ਹੈ ਜੋ ਆਨ-ਸਾਈਟ ਨਿਰੀਖਣ (on-site inspection) ਵਿੱਚ ਟਿਕ ਸਕਣ।
AI ਲਈ ਮੌਜੂਦਾ ਨਿਯਮਾਂ ਦੀ ਕਿਉਂ ਮਹੱਤਤਾ ਹੈ
FINRA ਦੇ ਸੁਪਰਵਾਈਜ਼ਰੀ ਮਾਪਦੰਡ—ਰੂਲ 3110 (ਆਮ ਸੁਪਰਵਿਜ਼ਨ) ਅਤੇ ਰੂਲ 3120 (ਸਹਿਯੋਗੀ ਵਿਅਕਤੀਆਂ ਦੀ ਸੁਪਰਵਿਜ਼ਨ)—ਇੱਕ ਅਜਿਹੀ ਪ੍ਰਣਾਲੀ ਦੀ ਮੰਗ ਕਰਦੇ ਹਨ ਜੋ AI ਦੀ ਤਾਇਨਾਤੀ ਦੀ ਨਿਗਰਾਨੀ ਕਰੇ। ਫਰਮਾਂ ਨੂੰ ਹਰ ਪ੍ਰਵਾਨਿਤ ਮਾਡਲ, ਹਰੇਕ ਦੇ ਉਦੇਸ਼, ਅਤੇ ਉਹਨਾਂ ਨੂੰ ਚਲਾਉਣ ਲਈ ਅਧਿਕਾਰਤ ਵਿਅਕਤੀਆਂ ਦੀ ਇੱਕ ਇਨਵੈਂਟਰੀ ਦੀ ਲੋੜ ਹੁੰਦੀ ਹੈ। ਭਾਵੇਂ ਕੋਈ ਗਾਹਕ ਕਦੇ ਵੀ AI-ਜਨਰੇਟਿਡ ਆਉਟਪੁੱਟ ਨਾ ਦੇਖੇ, ਫਿਰ ਵੀ ਕਿਸੇ ਅਣ-ਪ੍ਰਵਾਨਿਤ ਟੂਲ ਦੀ ਵਰਤੋਂ ਕਰਨਾ ਸੁਪਰਵਿਜ਼ਨ ਦੀ ਅਸਫਲਤਾ ਮੰਨਿਆ ਜਾਂਦਾ ਹੈ।
ਰੂਲ 2210, ਜੋ ਜਨਤਕ ਸੰਚਾਰ (public communications) ਨੂੰ ਕੰਟਰੋਲ ਕਰਦਾ ਹੈ, ਸ਼ੁੱਧਤਾ ਅਤੇ ਨਿਰਪੱਖਤਾ ਦੀ ਮੰਗ ਕਰਦਾ ਹੈ। Generative-AI ਤੱਥਾਂ ਨੂੰ ਗਲਤ ਦੱਸ ਸਕਦਾ ਹੈ (hallucinate) ਜਾਂ ਡਾਟਾ ਬਣਾ ਸਕਦਾ ਹੈ। ਜੇਕਰ ਕੋਈ ਮਾਡਲ ਗਲਤ ਅੰਕੜਿਆਂ ਨਾਲ ਗਾਹਕ ਦਾ ਸਾਰ (summary) ਤਿਆਰ ਕਰਦਾ ਹੈ, ਤਾਂ ਜਿਵੇਂ ਹੀ ਉਹ ਸਮੱਗਰੀ ਵੰਡੀ ਜਾਂਦੀ ਹੈ, ਫਰਮ ਰੂਲ 2210 ਦੀ ਉਲੰਘਣਾ ਕਰਦੀ ਹੈ। ਇਸ ਲਈ, ਨੋਟਿਸ ਫਰਮਾਂ ਨੂੰ ਹਰੇਕ AI-ਜਨਰੇਟਿਡ ਸੰਚਾਰ ਦੀ ਗਾਹਕ ਤੱਕ ਪਹੁੰਚਣ ਤੋਂ ਪਹਿਲਾਂ ਸਮੀਖਿਆ ਕਰਨ ਲਈ ਪਾਬੰਦ ਕਰਦਾ ਹੈ।
Regulation S-P ਗੈਰ-ਜਨਤਕ ਨਿੱਜੀ ਜਾਣਕਾਰੀ ਦੀ ਰੱਖਿਆ ਕਰਦਾ ਹੈ। ਤੀਜੀ ਧਿਰ (third-party) ਦੀ AI ਸੇਵਾ ਵਿੱਚ ਗਾਹਕ ਦਾ ਡਾਟਾ ਪਾਉਣ ਨਾਲ ਅਣਜਾਣੇ ਵਿੱਚ ਜਾਣਕਾਰੀ ਖੁੱਲ੍ਹਣ ਦਾ ਖਤਰਾ ਹੁੰਦਾ ਹੈ। ਫਰਮਾਂ ਨੂੰ ਜਾਣਕਾਰੀ ਦੀਆਂ ਰੁਕਾਵਟਾਂ (information barriers) ਨੂੰ ਬਰਕਰਾਰ ਰੱਖਣਾ ਚਾਹੀਦਾ ਹੈ ਅਤੇ ਇਹ ਯਕੀਨੀ ਬਣਾਉਣਾ ਚਾਹੀਦਾ ਹੈ ਕਿ AI ਪ੍ਰਦਾਤਾ ਦੇ ਡਾਟਾ-ਹੈਂਡਲਿੰਗ ਅਭਿਆਸ ਰੈਗੂਲੇਸ਼ਨ ਦੇ ਮਾਪਦੰਡਾਂ ਨੂੰ ਪੂਰਾ ਕਰਦੇ ਹਨ।
ਰੂਲ 4511 ਰਿਕਾਰਡ ਦੀ ਸੰਭਾਲ ਦੀ ਮੰਗ ਕਰਦਾ ਹੈ। ਨੋਟਿਸ AI ਆਉਟਪੁੱਟ ਨੂੰ ਖੁਦ ਇੱਕ ਰਿਕਾਰਡ ਵਜੋਂ ਮੰਨਦਾ ਹੈ ਅਤੇ ਇਹ ਵੀ ਜੋੜਦਾ ਹੈ ਕਿ ਫਰਮਾਂ ਨੂੰ ਉਸ ਪ੍ਰੋਂਪਟ (prompt) ਨੂੰ ਵੀ ਰੱਖਣਾ ਚਾਹੀਦਾ ਹੈ ਜਿਸ ਨੇ ਜਵਾਬ ਤਿਆਰ ਕੀਤਾ, ਵਰਤਿਆ ਗਿਆ ਮਾਡਲ ਵਰਜਨ, ਅਤੇ ਉਸ ਵਿਅਕਤੀ ਦੀ ਪਛਾਣ ਜਿਸ ਨੇ ਸਮੱਗਰੀ ਨੂੰ ਪ੍ਰਵਾਨ ਕੀਤਾ। ਪ੍ਰਮਾਣਿਕਤਾਕਰਤਾ (Examiners) ਕਿਸੇ ਬਿਆਨ ਦੇ ਮੂਲ ਦਾ ਪਤਾ ਲਗਾਉਣ ਲਈ ਉਹਨਾਂ ਵੇਰਵਿਆਂ ਦੀ ਮੰਗ ਕਰਨਗੇ।
Regulation BI (Best Interest) ਦੀ ਮੰਗ ਹੈ ਕਿ ਗਾਹਕ ਦੇ ਬਦਲੇ ਕੀਤੀ ਗਈ ਕੋਈ ਵੀ ਸਿਫਾਰਸ਼ ਸਪੱਸ਼ਟ ਤੌਰ 'ਤੇ ਗਾਹਕ ਦੇ ਵਧੀਆ ਹਿੱਤ ਵਿੱਚ ਹੋਣੀ ਚਾਹੀਦੀ ਹੈ। ਜਦੋਂ ਕੋਈ AI ਸਿਸਟਮ ਕਿਸੇ ਸਿਫਾਰਸ਼ ਵਿੱਚ ਯੋਗਦਾਨ ਪਾਉਂਦਾ ਹੈ, ਤਾਂ ਫਰਮ ਨੂੰ ਉਸ ਸੁਝਾਅ ਦੇ ਪਿੱਛੇ ਦੇ ਤਰਕ (logic) ਦੀ ਵਿਆਖਿਆ ਕਰਨੀ ਚਾਹੀਦੀ ਹੈ। ਇੱਕ 'ਬਲੈਕ-ਬਾਕਸ' (black-box) ਮਾਡਲ "ਵਿਆਖਿਆਯੋਗਤਾ" (explainability) ਦੀ ਲੋੜ ਨੂੰ ਪੂਰਾ ਨਹੀਂ ਕਰ ਸਕਦਾ ਅਤੇ BI ਉਲੰਘਣਾ ਦਾ ਖਤਰਾ ਬਣਦਾ ਹੈ।
ਕੰਪਲਾਇੰਸ ਫਰੇਮਵਰਕ ਬਣਾਉਣਾ
ਇੱਕ ਵਿਹਾਰਕ ਕੰਪਲਾਇੰਸ ਯੋਜਨਾ ਵਿੱਚ ਨੋਟਿਸ ਵਿੱਚ ਦੱਸੇ ਗਏ ਹਰੇਕ ਨਿਯਮ ਖੇਤਰ ਨੂੰ ਸੰਬੋਧਿਤ ਕਰਨਾ ਚਾਹੀਦਾ ਹੈ:
- Supervision (ਨਿਗਰਾਨੀ) – ਇੱਕ ਅਜਿਹੀ ਨੀਤੀ ਤਿਆਰ ਕਰੋ ਜੋ ਪ੍ਰਵਾਨਿਤ AI ਟੂਲਸ ਦੀ ਸੂਚੀ ਬਣਾਵੇ, ਇਹ ਨਿਰਧਾਰਤ ਕਰੇ ਕਿ ਉਹਨਾਂ ਤੱਕ ਕਿਸ ਦੀ ਪਹੁੰਚ ਹੋ ਸਕਦੀ ਹੈ, ਅਤੇ ਨਿਗਰਾਨੀ ਪ੍ਰਕਿਰਿਆਵਾਂ ਦੀ ਰੂਪਰੇਖਾ ਦੇਵੇ। ਵਰਤੋਂ ਲੌਗਸ (usage logs) ਦੇ ਸਮੇਂ-ਸਮੇਂ 'ਤੇ ਆਡਿਟ ਸ਼ਾਮਲ ਕਰੋ।
- Accuracy (ਸ਼ੁੱਧਤਾ) – ਕਿਸੇ ਵੀ AI-ਜਨਰੇਟਿਡ ਗਾਹਕ ਸੰਚਾਰ ਲਈ ਇੱਕ ਲਾਜ਼ਮੀ ਮਨੁੱਖੀ-ਸਮੀਖਿਆ (human-review) ਕਦਮ ਜੋੜੋ। ਜਾਰੀ ਕਰਨ ਤੋਂ ਪਹਿਲਾਂ ਤੱਥਾਂ ਦੀ ਸਹੀਤਾ ਦੀ ਜਾਂਚ ਕਰਨ ਲਈ ਇੱਕ ਚੈੱਕਲਿਸਟ ਦੀ ਵਰਤੋਂ ਕਰੋ।
- Data privacy (ਡਾਟਾ ਪ੍ਰਾਈਵੇਸੀ) – ਇਹ ਯਕੀਨੀ ਬਣਾਉਣ ਲਈ ਡਾਟਾ-ਫਲੋ ਵਿਸ਼ਲੇਸ਼ਣ (data-flow analysis) ਕਰੋ ਕਿ ਗਾਹਕ ਦੀ ਜਾਣਕਾਰੀ ਐਨਕ੍ਰਿਪਸ਼ਨ (encryption) ਅਤੇ ਉਚਿਤ ਇਕਰਾਰਨਾਮੇ ਦੀਆਂ ਸੁਰੱਖਿਆਵਾਂ ਤੋਂ ਬਿਨਾਂ ਫਰਮ ਦੇ ਸੁਰੱਖਿਅਤ ਵਾਤਾਵਰਣ ਤੋਂ ਬਾਹਰ ਨਾ ਜਾਵੇ।
- Recordkeeping (ਰਿਕਾਰਡ-ਕੀਪਿੰਗ) – AI ਪਲੇਟਫਾਰਮ ਨੂੰ ਪ੍ਰੋਂਪਟ, ਮਾਡਲ ਆਈਡੈਂਟੀਫਾਇਰ, ਅਤੇ ਪ੍ਰਵਾਨਕਰਤਾ ਦੇ ਹਸਤਾਖਰਾਂ ਨੂੰ ਆਪਣੇ ਆਪ ਕੈਪਚਰ ਕਰਨ ਲਈ ਕੌਂਫਿਗਰ ਕਰੋ, ਫਿਰ ਉਹਨਾਂ ਲੌਗਸ ਨੂੰ ਫਰਮ ਦੇ ਮੌਜੂਦਾ ਰਿਕਾਰਡ-ਰਿਟੈਂਸ਼ਨ ਸਿਸਟਮ ਵਿੱਚ ਸਟੋਰ ਕਰੋ।
- Best-interest compliance (ਵਧੀਆ-ਹਿੱਤ ਦੀ ਪਾਲਣਾ) – ਹਰੇਕ ਸਿਫਾਰਸ਼ ਲਈ AI ਦੁਆਰਾ ਦਿੱਤੇ ਗਏ ਫੈਸਲੇ-ਸਮਰਥਨ ਤਰਕ (decision-support logic) ਨੂੰ ਦਸਤਾਵੇਜ਼ੀ ਰੂਪ ਦਿਓ, ਅਤੇ ਇੱਕ ਅਜਿਹਾ ਵੇਰਵਾ ਰੱਖੋ ਜੋ ਮਾਡਲ ਦੇ ਆਉਟਪੁੱਟ ਨੂੰ ਗਾਹਕ ਦੇ ਨਿਵੇਸ਼ ਦੇ ਉਦੇਸ਼ਾਂ ਨਾਲ ਜੋੜਦਾ ਹੋਵੇ।
- **Vendor management (ਵੈਂਡਰ ਪ੍ਰਬੰ
