Beyaz Saray, piyasaya çıkmadan önce en güçlü yapay zeka modelleri için yeni bir kontrol noktası oluşturuyor. Süreç gönüllü olsa da bankalar ve diğer düzenlemeye tabi şirketler, bunu yakında bir nevi denetim onayı olarak değerlendirebilir.
Başkan Donald Trump yönetimi, 3 Ağustos Pazartesi günü gelişmiş ABD yapay zeka modelleri için gönüllü federal siber güvenlik değerlendirmelerine ilişkin planlarını resmileştirdiğini duyurdu. Anthropic, Google, Meta ve OpenAI, bu çerçeveyi görüşmek üzere 4 Ağustos Salı günü Beyaz Saray yetkilileriyle bir araya gelmek üzere davet edildi.
Yönetim, test metriklerini, raporlama şartlarını veya hangi sonuçların açıklanacağına dair ayrıntıları henüz yayınlamadı. İşte bu eksiklikler, programın gerçekten işlevsel bir risk yönetim aracına mı yoksa tedarikçilerin formalite icabı geçeceği bir başka aşamaya mı dönüşeceğini belirleyecek.
Bu yeni çerçeve, federal kurumları modellerin gelişmiş siber yeteneklerini ölçmek için gizli bir standart geliştirmeye yönlendiren 2 Haziran tarihli başkanlık kararnamesine dayanıyor. Kararname ayrıca geliştiricilerin, modelleri geniş çaplı kullanıma sunmadan önce 30 güne kadar hükümete bu öncü modellere erişim sağladığı gönüllü bir süreç de başlattı.
Kararname, bu sürecin bir lisanslama sistemi, zorunlu bir ön onay şartı veya yapay zeka modelini devreye almak için yasal bir zorunluluk oluşturmadığının altını çiziyor. Ancak piyasadaki ticari baskılar, değerlendirmelere gönüllü ibaresinin ötesinde çok daha büyük bir ağırlık kazandırabilir.
Bankalar, sigorta şirketleri ve devlet yüklenicileri halihazırda teknoloji tedarikçilerinden güvenlik incelemelerini, sızma testlerini ve uyumluluk sertifikalarını belgelemelerini istiyor. Federal bir değerlendirme, özellikle söz konusu model müşteri bilgileri, ödeme sistemleri veya kritik altyapıyla etkileşime girecekse, yeni bir satın alma şartı haline gelebilir.
Bu değişim, yapay zeka tedarikinde standartların yükseltilmesine yönelik genel eğilimle de örtüşüyor. Yapay zeka finansal ve operasyonel iş akışlarına entegre olurken şirketler; veri saklama, silme hakları, denetlenebilirlik ve sözleşmesel sorumluluk konularına çok daha sıkı yaklaşıyor.
Federal programın gerçek değeri, alıcıların bu süreçten ne öğrenebileceğine bağlı kalacak. Bir modelin testten geçtiğini duymak tek başına yeterli bir güvence sunmaz; müşterilerin hangi yeteneklerin incelendiğini, hangi zayıflıkların tespit edildiğini ve ardından hangi kısıtlamaların ya da güvenlik önlemlerinin getirildiğini tam olarak bilmesi gerekir.
Öncü modeller yazılım açıklarını bulma ve bunları kullanma konusunda giderek daha yetenekli hale geldiği için riskler her geçen gün artıyor. Gelişmiş yapay zeka, bir zamanlar aylarca uzman çalışması gerektiren siber araştırmaları çok daha kısa sürede tamamlayabiliyor. Bu durum hem savunma kapasitesini artırma potansiyeli taşırken hem de bankaların karşı karşıya kaldığı saldırı alanını genişletebiliyor.
Öncü yapay zeka sistemleri şimdiden karmaşık kriptografik analizler yapmaya başladı. Bu çalışmalar aktif bankacılık sistemlerini doğrudan tehlikeye atmıyor ancak model yeteneklerinin ne kadar hızlı bir evrim geçirdiğini açıkça gözler önüne seriyor.
Finansal kurumların, tedarikçilere modelin federal değerlendirmeden geçip geçmediğini, hangi bulguların paylaşılabileceğini ve önemli yetenek güncellemelerinin yeni bir incelemeyi zorunlu kılıp kılmadığını sorması gerekiyor. Ayrıca test edilen versiyonun, ticari olarak sunulan sürümle birebir aynı olup olmadığını da teyit etmeleri şart.
Federal testler, bankaların kendi iç kontrollerinin yerini almayacak. Hükümetin yapacağı değerlendirme genel siber yetenekleri ortaya koyabilir ancak bir model; belirli bir kurumun kimlik bilgilerine, ödeme API'lerine, müşteri verilerine ve onay kurallarına bağlandığında tam olarak ne olacağını öngöremez.
İşte bu ayrım, programın asıl rolünü tanımlayacak. Federal hükümet sadece motoru test edebilir. Bankaların ise aracı, yolu ve direksiyona kimin geçmesine izin verildiğini bizzat test etmesi gerekecek.