Загрузка документа…
| Приложение 2 |
| (Утверждены Кабинета Министров Кыргызской Республики от 2 декабря 2025 года № 770) |
Требования
к управлению рисками в отношении систем
искусственного интеллекта повышенной опасности
Глава 1. Общие положения
Глава 2. Основные требования к управлению рисками в отношении систем искусственного интеллекта повышенной опасности
Глава 3. Выявление и документирование рисков
Глава 4. Расчет и оценка выявленных рисков
Глава 5. Меры по управлению рисками
Глава 6. Заключительные положения
Глава 1. Общие положения
1. Настоящие Требования к управлению рисками в отношении систем искусственного интеллекта повышенной опасности (далее - Требования) разработаны в соответствии с Цифровым кодексом Кыргызской Республики и устанавливают минимальные обязательные критерии к системам управления рисками (вероятности наступления вреда, его размеру) причинения вреда охраняемым благам.
2. Положения настоящих Требований обязательны для применения всеми владельцами систем искусственного интеллекта повышенной опасности, независимо от вида организационно-правовой формы, ведомственной (отраслевой) принадлежности и формы собственности.
3. Все владельцы любых систем искусственного интеллекта, независимо от степени опасности, обязаны принимать все разумные и необходимые меры для минимизации рисков причинения вреда жизни и здоровью людей, правам и свободам человека и гражданина, окружающей среде, обороноспособности и национальной безопасности государства, общественному порядку (охраняемым благам) при проектировании, разработке, внедрении и применении таких систем.
Задачей управления рисками в отношении систем искусственного интеллекта повышенной опасности является устранение или минимизация до приемлемых значений вероятности причинения вреда охраняемым благам при использовании таких систем и величины такого вреда при его возникновении.
Ответственность за вред, причиненный охраняемым благам при использовании систем искусственного интеллекта повышенной опасности, несут виновные в его причинении лица в соответствии с действующим законодательством Кыргызской Республики.
4. Владельцы систем искусственного интеллекта повышенной опасности обязаны внедрить и на протяжении всего жизненного цикла таких систем поддерживать надлежащую систему управления рисками, соответствующую настоящим Требованиям и Цифровому кодексу Кыргызской Республики.
Для владельцев систем искусственного интеллекта повышенной опасности, на которых распространяются требования о реализации мер по управлению рисками в соответствии с иными нормами законодательства Кыргызской Республики (банковский сектор, объекты критической инфраструктуры и другие), положения настоящих Требований могут быть частью общих процедур по управлению рисками или сочетаться с ними.
5. Профессиональное объединение владельцев систем искусственного интеллекта вправе утверждать регламент, обязательный для его участников, включающий правила, относящиеся к управлению рисками при проектировании, разработке, внедрении, применении систем искусственного интеллекта повышенной опасности.
Положения такого регламента применяются участниками профессионального объединения в части, не противоречащей Цифровому кодексу Кыргызской Республики и настоящим Требованиям.
6. Термины и понятия, используемые в настоящих Требованиях, используются в значениях, указанных в Цифровом кодексе Кыргызской Республики.
Глава 2. Основные требования к управлению рисками в
отношении систем искусственного интеллекта повышенной
опасности
7. Управление рисками для систем искусственного интеллекта повышенной опасности должно предполагать для каждой такой системы:
1) выявление (определение) и документирование известных и предсказуемых рисков, связанных с применением этой системы, которые могут возникнуть при целевом и разумно предсказуемом нецелевом использовании этой системы;
2) расчет и оценку указанных в пункте 1 рисков, включающую оценку вероятности и масштаба негативных последствий;
3) оценку иных возможных (вероятных) рисков при ее явно нецелевом использовании или использовании с нарушением правил, установленных разработчиком системы искусственного интеллекта повышенной опасности, на основе известных владельцу этой системы данных, полученных в ходе эксплуатации этой системы и подобных ей систем;
4) меры по управлению рисками, то есть необходимые меры по снижению вероятности и масштаба негативных последствий в отношении каждого из выявленных рисков;
5) порядок оценки эффективности принимаемых мер по управлению рисками и внесение в них изменений на основе собранных данных об их реализации.
8. Управление рисками осуществляется владельцами систем искусственного интеллекта повышенной опасности по методике, определенной ими самостоятельно, с учетом положений Цифрового кодекса Кыргызской Республики, настоящих Требований и общепризнанной мировой практики.
9. Управление рисками должно учитывать системы искусственного интеллекта повышенной опасности со всеми входящими в них технологиями, функциональными возможностями и внешним окружением.
10. Владельцы систем искусственного интеллекта повышенной опасности самостоятельно определяют ресурсы (человеческие, финансовые, технические и другие), необходимые для управления рисками.
11. Владельцы систем искусственного интеллекта повышенной опасности вправе осуществлять управление рисками как самостоятельно, так и с привлечением третьих лиц.
12. Управление рисками в отношении систем искусственного интеллекта повышенной опасности должно базироваться на следующих общих принципах:
1) систематичность, структурированность и своевременность процессов управления рисками;
2) адаптивность по отношению к любым изменениям во внутренних организационных процессах владельцев систем, в системах искусственного интеллекта повышенной опасности или в среде их применения;
3) учет интересов всех заинтересованных сторон, включая интересы пользователей систем искусственного интеллекта повышенной опасности, поведенческих и культурных факторов;
4) проактивность, нацеленность на предвосхищение, обнаружение и реакцию на новые и изменившиеся риски.
Глава 3. Выявление и документирование рисков
13. Для выявления релевантных рисков владельцы систем искусственного интеллекта повышенной опасности принимают во внимание:
1) определенные ими цели использования систем искусственного интеллекта повышенной опасности;
2) разумно предсказуемое владельцами нецелевое использование таких систем и/или с нарушением правил их эксплуатации;
3) категории физических лиц и групп пользователей систем искусственного интеллекта повышенной опасности, их ожидания от применения систем, а также культурные, этические, языковые и иные известные владельцам особенности таких пользователей;
4) возможное потенциальное положительное и отрицательное воздействие применения систем на отдельных лиц, сообщества, организации, общество в целом, возможность оказания неблагоприятного воздействия на лиц моложе 18 лет или иных уязвимых групп лиц.
14. При выявлении рисков владельцы систем могут использовать классификаторы рисков (таксономии), разработанные и опубликованные международными и иными организациями, а также исследования, консультации и механизмы обратной связи.
15. Владельцы систем искусственного интеллекта повышенной опасности обязаны обеспечить документацию выявленных рисков, а также встраивание их в дизайн и эксплуатацию систем.
Риски, связанные с использованием систем искусственного интеллекта повышенной опасности, должны быть ясно выделены, чтобы пользователи таких систем могли получить доступ к их описанию до начала использования систем.
Глава 4. Расчет и оценка выявленных рисков
16. Расчет и оценка каждого выявленного риска включают в себя оценку вероятности его наступления и масштаб возможных негативных последствий от его наступления.
Если вероятность наступления каких-либо выявленных рисков или масштабы их последствий не поддаются расчету и оценке, владельцы систем искусственного интеллекта повышенной опасности обязаны задокументировать это с указанием причин.
17. Владельцы систем искусственного интеллекта повышенной опасности обязаны документировать и проводить оценку возможных разумно допустимых рисков, связанных с нецелевым использованием таких систем и/или использованием с нарушением правил эксплуатации, установленных самими владельцами или разработчиками.
Вероятность наступления таких рисков оценивается на основе имеющихся данных, полученных в ходе эксплуатации этих систем и/или подобных их систем, имеющих сравнимые или сопоставимые технические характеристики и/или алгоритмы работы.
18. Владельцы систем искусственного интеллекта повышенной опасности самостоятельно определяют методику расчета и оценки выявленных рисков с учетом общепризнанной международной практики.
19. Расчет вероятности наступления и оценка масштабов возможных последствий выявленных рисков владельцы систем искусственного интеллекта повышенной опасности должны основывать на:
1) общедоступной информации, публикуемой государственными органами Кыргызской Республики;
2) информации, предоставленной разработчиками систем искусственного интеллекта повышенной опасности;
3) информации, предоставленной пользователями систем искусственного интеллекта повышенной опасности;
4) информации, распространяемой международными или иностранными некоммерческими организациями, специализирующимися на исследованиях в области искусственного интеллекта.
Глава 5. Меры по управлению рисками
20. При выборе мер по управлению рисками владельцы систем искусственного интеллекта повышенной опасности учитывают достигнутый уровень развития технологий и общепризнанную международную практику.
21. Выбранные меры по управлению рисками должны обеспечивать снижение остаточного риска причинения вреда охраняемым благам для каждого из факторов риска и для системы в целом до приемлемого уровня как при целевом, так и при разумно предсказуемом нецелевом использовании этих систем.
22. Владельцы систем искусственного интеллекта повышенной опасности обязаны сделать общедоступной для пользователей информацию об остаточных рисках и целевом использовании.
23. При выборе мер по управлению рисками владельцы систем искусственного интеллекта повышенной опасности должны обеспечить:
1) устранение или снижение рисков, насколько это технически осуществимо, посредством надлежащих проектирования и разработки;
2) принятие надлежащих мер по уменьшению и контролю неблагоприятных последствий в отношении рисков, которые не могут быть устранены;
3) предоставление пользователям необходимых информации и инструктажа в отношении остаточных рисков.
24. Для устранения или снижения рисков, связанных с использованием систем искусственного интеллекта повышенной опасности, следует учитывать уровень технических знаний, опыта, образования и подготовки пользователей, а также конкретный контекст применения таких систем.
Сведения о соответствующих требованиях к пользователям систем искусственного интеллекта повышенной опасности и предполагаемого контекста их использования должны быть задокументированы и доступны пользователям систем до начала их использования.
Владельцы систем искусственного интеллекта повышенной опасности обязаны внедрить механизмы обратной связи и регулярного мониторинга и анализа жалоб пользователей, на основе которых должны корректироваться алгоритмы искусственного интеллекта, регулярно пересматриваться, адаптироваться интерфейсы систем, а также предусмотреть каналы, с помощью которых пользователи могут пожаловаться, оспорить автоматическое решение или запросить его объяснение.
25. Владельцы систем искусственного интеллекта повышенной опасности обязаны провести испытания (тестирование мер) для определения наиболее подходящих мер по управлению рисками до ввода таких систем в гражданский оборот или эксплуатацию, а также повторять их периодически на протяжении их жизненного цикла.
Испытания должны проводиться с использованием заранее определенных метрик и возможных пороговых значений, которые соответствуют целевому назначению систем искусственного интеллекта повышенной опасности.
26. Испытания признаются успешными, если по их результатам системы искусственного интеллекта повышенной опасности устойчиво работают по назначению и соответствуют обязательным требованиям.
27. Результаты испытаний оформляются соответствующим актом.
Глава 6. Заключительные положения
28. Все данные о мерах по управлению рисками, методике их внедрения и результаты испытаний систем искусственного интеллекта повышенной опасности должны быть представлены в виде цифровых записей.
29. Указанные выше сведения относятся к общедоступным цифровым данным и должны быть опубликованы на сайте владельцев систем искусственного интеллекта в простой и понятной физическим лицам форме, а также в формате открытых данных, за исключением информации, относящейся к государственным секретам.
30. Владельцы систем искусственного интеллекта должны на основе собранных данных об их применении периодически оценивать эффективность используемой системы управления рисками, а также ее соответствие установленным обязательным требованиям, действующему законодательству Кыргызской Республики, общепризнанной международной практике, включая отраслевые и международные стандарты и рекомендации для систем искусственного интеллекта.
31. Результаты такой оценки оформляются актом об отсутствии оснований для пересмотра мер управления рисками либо принятием и опубликованием новой версии системы управления рисками.