GPAI Code of Practice опубликован Еврокомиссией. Для чего он нужен?
GPAI Code of Practice — добровольный, необязательный для исполнения документ, призванный помочь соответствовать требованиям EU AI Act, а именно обеспечить прозрачность, безопасность и соблюдения авторских прав поставщиками моделей ИИ общего назначения (GPAI), таких как GPT‑4, ChatGPT, Gemini, Claude и др.
Действует так называемая презумпция соответствия закону при проверке, если компания им руководствуется и подписывает.
🔍Рассмотрим подробнее сами главы и то, что можно взять в качестве best practices всем разработчикам.
1️⃣ Глава. Прозрачность (обязательна для всех GPAI‑моделей). Три главные меры: составление и поддержание в актуальном состоянии документации о модели, предоставление соответствующей информации, обеспечение качества, целостности и безопасности этой информации.
Предлагается заполнить стандартизированную форму документации модели, включающую:
- источники и происхождение обучающих данных;
- предполагаемые варианты использования, ограничения модели;
- лицензионная информация (детали того, как модель может быть использована и лицензирована.
- оценочные метрики, использование вычислительных мощностей и энергии;
- подлинность модели, например, путем предоставления безопасного хэша или идентификатора.
Должна обновляться по мере изменений, хранится не менее 10 лет после выхода модели на рынок. Информация должна быть доступна клиентам, которые развертывают или интегрируют модель в свою систему ИИ (downstream-провайдеры).
Предоставляется по запросу EU AI Office или национальным органам.
Open-source модели освобождаются от требований, если только не будут признаны представляющими " системный риск".
2️⃣ Глава. Безопасность и защита (только для моделей с «системным риском»).
Применяется к «передовым» моделям, способным оказать широкомасштабное влияние на общество (например, модели, использующие >10²⁵ FLOP). Объем около 40 листов, что дает возможность взять и как best practices для адаптации к своему проекту.
Внедрение комплексной системы управления системными рисками, включающей:
- оценку потенциального вреда от модели (злоупотребления, непредсказуемое поведение и пр.);
- создание уровней риска (tiers) и порогов вмешательства;
- планирование мер реагирования.
- использование современных технологий кибербезопасности и защиты от утечек;
- проведение независимых аудитов безопасности;
- непрерывный мониторинг после выпуска модели;
- документирование и оперативное сообщение об инцидентах в EU AI Office.
Разработчики должны:
- определить четкие критерии для разных уровней системного риска.
- заранее определить, какие меры безопасности потребуются по мере приближения модели к более продвинутым уровням возможностей.
- установить критерии приемлемости риска для каждого выявленного сценария.
- задокументировать дополнительные меры безопасности, которые будут реализованы, как только модель достигнет определенного уровня риска.
3️⃣Глава. Соблюдение авторских прав.
Применяется ко всем GPAI-поставщикам.
- разработка и поддержание в актуальном состоянии внутренней политики соблюдения авторских прав;
- назначение ответственных сотрудников;
- желательно публиковать краткое описание политики.
при сборе данных:
- Не обходить и не отменять технические меры, защищающие контент (н-р, DRM или paywall);
- необходимо соблюдать инструкции в robots.txt и иные машиночитаемые теги;
- необходимо исключать сайты, признанные нарушающими авторские права — ЕС создаст динамический список таких ресурсов.
Для предотвращения нарушений авторских прав:
- внедрять технические меры, предотвращающие выдачу фрагментов обучающих данных дословно (механизмы фильтрации, ограничения на запросы, пост-обработка для обнаружения и блокировки потенциально нарушающего контент);
- ограничивать в условиях использования.
- реализовать механизм подачи жалоб (назначение контактного лица для правообладателей, создание цифрового канала для подачи жалоб, их обработка в разумные сроки).
OpenAI уже официально присоединилась к Кодексу.
#LawAndDisorder
————
@pattern_ai
Post #83
99