ประกาศระเบียบข้อบังคับ (Regulatory Notice) ฉบับที่ 24-09 ของ FINRA ระบุอย่างชัดเจนว่าโบรกเกอร์-ดีลเลอร์ (broker-dealers) จะต้องใช้กฎระเบียบที่มีอยู่เดิมเมื่อเริ่มใช้เครื่องมือ generative-AI และยังระบุรายละเอียดอย่างชัดเจนว่าผู้ตรวจสอบจะพิจารณาในประเด็นใดบ้าง

ประกาศฉบับนี้ไม่ได้สร้างกฎระเบียบใหม่ แต่เป็นการเตือนบริษัทต่างๆ ว่าภาระผูกพันด้านการกำกับดูแล การสื่อสาร ความเป็นส่วนตัว การจัดเก็บรักษาบันทึก และการรักษาผลประโยชน์สูงสุด (best-interest) แบบเดียวกับที่ใช้ควบคุมเทคโนโลยีแบบดั้งเดิมนั้น ครอบคลุมไปถึง AI ด้วยเช่นกัน เจ้าหน้าที่ฝ่ายปฏิบัติตามกฎระเบียบ (Compliance officers) จะต้องเปลี่ยนหน้าที่เหล่านี้ให้เป็นกระบวนการที่เป็นรูปธรรมซึ่งสามารถรองรับการตรวจสอบ ณ สถานประกอบการ (on-site inspection) ได้

ทำไมกฎระเบียบที่มีอยู่เดิมจึงสำคัญต่อ AI

มาตรฐานการกำกับดูแลของ FINRA ได้แก่ กฎระเบียบข้อที่ 3110 (การกำกับดูแลทั่วไป) และกฎระเบียบข้อที่ 3120 (การกำกับดูแลบุคคลที่มีความเกี่ยวข้อง) กำหนดให้ต้องมีระบบที่ตรวจสอบการใช้งาน AI บริษัทต่างๆ จำเป็นต้องมีบัญชีรายชื่อของทุกโมเดลที่ได้รับอนุมัติ วัตถุประสงค์ของแต่ละโมเดล และรายชื่อบุคคลที่ได้รับอนุญาตให้ใช้งาน แม้ว่าลูกค้าจะไม่เคยเห็นผลลัพธ์ที่สร้างโดย AI เลยก็ตาม แต่การใช้เครื่องมือที่ไม่ได้รับอนุมัติจะถือเป็นความล้มเหลวในการกำกับดูแล

กฎระเบียบข้อที่ 2210 ซึ่งควบคุมการสื่อสารต่อสาธารณะ กำหนดให้ต้องมีความถูกต้องและเป็นธรรม Generative-AI อาจเกิดอาการ "หลอน" (hallucinate) ข้อเท็จจริงหรือสร้างข้อมูลเท็จขึ้นมา หากโมเดลสร้างสรุปข้อมูลลูกค้าที่มีตัวเลขผิดพลาด บริษัทจะถือว่าละเมิดกฎระเบียบข้อที่ 2210 ทันทีที่ข้อมูลนั้นถูกเผยแพร่ ดังนั้น ประกาศฉบับนี้จึงกำหนดให้บริษัทต้องตรวจสอบการสื่อสารทุกอย่างที่สร้างโดย AI ก่อนที่จะส่งถึงมือลูกค้า

Regulation S-P คุ้มครองข้อมูลส่วนบุคคลที่ไม่เป็นสาธารณะ การป้อนข้อมูลลูกค้าลงในบริการ AI ของบุคคลที่สามมีความเสี่ยงที่จะเกิดการเปิดเผยข้อมูลโดยไม่ตั้งใจ บริษัทต้องรักษาแนวกั้นข้อมูล (information barriers) ให้คงอยู่ และตรวจสอบว่าแนวทางปฏิบัติในการจัดการข้อมูลของผู้ให้บริการ AI เป็นไปตามมาตรฐานของกฎระเบียบ

กฎระเบียบข้อที่ 4511 กำหนดให้ต้องมีการรักษาบันทึกข้อมูล ประกาศฉบับนี้ถือว่าผลลัพธ์จาก AI เป็นบันทึกข้อมูลประเภทหนึ่ง และระบุเพิ่มเติมว่าบริษัทควรเก็บรักษาคำสั่ง (prompt) ที่ใช้สร้างคำตอบ เวอร์ชันของโมเดลที่ใช้ และระบุตัวตนของบุคคลที่อนุมัติเนื้อหานั้นด้วย ผู้ตรวจสอบจะขอรายละเอียดเหล่านี้เพื่อสืบหาที่มาของข้อความ

Regulation BI (Best Interest) กำหนดว่าการให้คำแนะนำใดๆ ในนามของลูกค้า จะต้องสามารถพิสูจน์ได้ว่าเป็นไปเพื่อผลประโยชน์สูงสุดของลูกค้า เมื่อระบบ AI มีส่วนร่วมในการให้คำแนะนำ บริษัทจะต้องสามารถอธิบายตรรกะเบื้องหลังคำแนะนำนั้นได้ โมเดลแบบ "กล่องดำ" (black-box model) ไม่สามารถตอบสนองข้อกำหนดด้าน "ความสามารถในการอธิบายได้" (explainability) และเสี่ยงต่อการละเมิดกฎระเบียบ BI

การสร้างกรอบการทำงานด้านการปฏิบัติตามกฎระเบียบ

แผนการปฏิบัติตามกฎระเบียบที่นำไปใช้ได้จริงควรครอบคลุมทุกด้านของกฎระเบียบที่ระบุไว้ในประกาศ:

  • การกำกับดูแล (Supervision) – ร่างนโยบายที่ระบุรายการเครื่องมือ AI ที่ได้รับอนุมัติ กำหนดผู้ที่มีสิทธิ์เข้าถึง และกำหนดขั้นตอนการตรวจสอบ รวมถึงการตรวจสอบบันทึกการใช้งาน (usage logs) เป็นระยะ
  • ความถูกต้อง (Accuracy) – เพิ่มขั้นตอนการตรวจสอบโดยมนุษย์ที่บังคับใช้สำหรับการสื่อสารกับลูกค้าที่สร้างโดย AI ทุกครั้ง โดยใช้รายการตรวจสอบ (checklist) เพื่อยืนยันความถูกต้องของข้อเท็จจริงก่อนการเผยแพร่
  • ความเป็นส่วนตัวของข้อมูล (Data privacy) – ทำการวิเคราะห์การไหลของข้อมูล (data-flow analysis) เพื่อยืนยันว่าข้อมูลลูกค้าจะไม่หลุดออกจากสภาพแวดล้อมที่ปลอดภัยของบริษัทโดยไม่มีการเข้ารหัสและมาตรการคุ้มครองตามสัญญาที่เหมาะสม
  • การจัดเก็บรักษาบันทึก (Recordkeeping) – ตั้งค่าแพลตฟอร์ม AI ให้บันทึก prompt, ตัวระบุโมเดล (model identifiers) และลายเซ็นผู้อนุมัติโดยอัตโนมัติ จากนั้นจัดเก็บบันทึกเหล่านั้นไว้ในระบบการเก็บรักษาบันทึกที่มีอยู่เดิมของบริษัท
  • การปฏิบัติตามหลักผลประโยชน์สูงสุด (Best-interest compliance) – บันทึกตรรกะสนับสนุนการตัดสินใจที่ AI ให้ไว้สำหรับการแนะนำแต่ละครั้ง และเก็บรักษาคำอธิบายที่เชื่อมโยงผลลัพธ์ของโมเดลเข้ากับวัตถุประสงค์การลงทุนของลูกค้า
  • การจัดการผู้ให้บริการ (Vendor management) – ใช้รายการตรวจสอบการตรวจสอบความเหมาะสม (due-diligence checklist) แบบเดียวกับที่ใช้กับผู้ให้บริการภายนอกรายอื่นๆ ได้แก่ การประเมินการควบคุมความปลอดภัย นโยบายความเป็นส่วนตัวของข้อมูล และกลไกการระงับข้อพิพาทของผู้ให้บริการ โปรดจำไว้ว่า การจ้างงานภายนอก (outsourcing) ไม่ได้เป็นการโอนย้ายความรับผิดชอบออกจากโบรกเกอร์-ดีลเลอร์

ประกาศยังเตือนเรื่อง "AI washing" หรือการกล่าวอ้างความสามารถด้าน AI ของบริษัทเกินจริงในสื่อการตลาด การตกแต่งข้อมูลดังกล่าวถือเป็นการละเมิดข้อห้ามเรื่องการสื่อสารที่ทำให้เข้าใจผิดภายใต้กฎระเบียบข้อที่ 2210 โดยตรง

บทสรุป: ประกาศของ FINRA ไม่ได้เป็นการเขียนกฎระเบียบใหม่ แต่เป็นการบังคับให้โบรกเกอร์-ดีลเลอร์ต้องนำภาระผูกพันที่มีอยู่เดิมทั้งหมดมาปรับใช้กับโลกใหม่ของ generative AI การมีบัญชีรายชื่อที่เป็นระบบ การตรวจสอบโดยมนุษย์อย่างเข้มงวด มาตรการคุ้มครองความเป็นส่วนตัวของข้อมูลที่รัดกุม และการจัดเก็บรักษาบันทึกอย่างละเอียดถี่ถ้วน คือการควบคุมขั้นต่ำที่จำเป็นเพื่อให้ปฏิบัติได้ถูกต้องตามกฎระเบียบของผู้กำกับดูแล