ISO 42001, yapay zeka yönetim sisteminin kurulması ve sürdürülmesi için gereklilikler belirliyor.
FSS ve Axis Bank, standardın ödemeler ve bankacılık alanında uygulanmasına dair yakın örnekler sunuyor.
Üçüncü taraf yapay zekâ, özellikle finansal kuruluşlar tedarikçilerin yapay zeka yönetişimini incelemeye başladıkça, ISO 42001’i ödemeler tedariki açısından ilgili hale getirebilir.
Ödeme firmaları, yapay zekânın nerede kullanıldığını ve sorumluluğunun kimde olduğunu belirlemenin yanı sıra bu sistemlerin zaman içinde nasıl yönetildiğini izlemenin bir yoluna ihtiyaç duyuyor.
ISO/IEC 42001, şirketin geliştirdiği değil satın aldığı yapay zekâ da dahil olmak üzere bu sistemlerin etrafına bir yönetim çerçevesi koyuyor.
Aralık 2023’te yayımlanan standart, yapay zeka yönetim sistemi ya da AIMS için gereklilikler belirliyor. Standart, yapay zeka ürün ve hizmetlerini geliştiren, sunan ya da kullanan kuruluşlara uygulanıyor ve yönetim sisteminin kurulması, uygulanması, sürdürülmesi ve sürekli iyileştirilmesini kapsıyor.
Amaç, bir kuruluşun yapay zekâyı yaşam döngüsü boyunca nasıl yönettiğini düzenlemek. Üst düzeyde standart, bireysel dolandırıcılık, kimlik doğrulama ya da sigorta altı yazım modelleri için teknik performans gereklilikleri belirlemek yerine sorumluluk, risk değerlendirmesi, izleme ve diğer yönetim süreçlerini ele alıyor.
Ödeme şirketleri için ISO 42001’i uygulamak, işin içinde zaten faaliyet gösteren yapay zekâyı bulmakla başlayabilir.
“En büyük değişiklik, firmaların yapay zekânın gerçekte nerede kullanıldığına çok daha yakından bakmasını sağlaması” diyen Christian Jacob, ödemeler alanında deneyimli bir finansal suç ve yapay zeka yönetişimi uzmanı, PYMNTS’e konuştu.
Jacob’a göre bu, dolandırıcılık tespiti, işlem izleme, hesap açma, kimlik doğrulama ve diğer karar verme iş akışları içindeki makine öğrenmesi bileşenlerini kapsıyor. İnceleme, daha önce yalnızca operasyonel teknoloji olarak görülen sistemleri ortaya çıkarabilir.
Deel’de çalışan Jacob, PYMNTS’e yorumlarını kişisel kapasitesiyle sunduğunu söyledi.
Bu sistemleri belirlemek bir sorun. Dağıtım sonrası sorumluluk ise başka bir sorun.
CoinLedger’ın kurucu ortağı ve CEO’su David Kemmerer, PYMNTS’e ayrı olarak yaptığı açıklamada ödeme şirketlerinin güvenlik, dolandırıcılık, gizlilik, model riski ve uyum için zaten belirlenmiş süreçlere sahip olabileceğini söyledi. Sorun, bir yapay zeka sistemi üretime girdikten sonra ortaya çıkabilir.
Kemmerer, “Zor kısım, dağıtım sonrası bir yapay zeka sisteminin kime ait olduğu ya da modeldeki değişikliklerin yönetişimi” dedi. “ISO 42001, oluşturma, uygulama, bakım ve iyileştirmeler için kapsama sağlıyor.”
Sürekli denetim gerekliliği önemli çünkü yapay zeka sistemlerinin etkinliği veri, davranış ve işletme koşullarının değişmesiyle değişebilir. Bu nedenle sistemin yönetimi ilk onayının ardından da sürüyor.
Payzon’da işlem direktörü Rustam Bagautdinov, sorunun işlem işlemeye ulaştığı bir örnek olarak ödeme yönlendirmesine işaret etti.
Yapay zeka, beklenen onay oranları ve maliyet gibi değişkenleri kullanarak bir satın alma yolu seçmek için kullanılabilir. Modelin davranışındaki bir değişiklik bu nedenle işlemlerin nereye gönderileceğini değiştirebilir.
Bagautdinov, “Bir yapay zeka aniden sınır ötesi işlemlerin bir grubunu kitlesel yanlış reddi tetikleyen bir yol üzerinden yönlendirirse, ISO 42001 modelin bu tercihi neden yaptığını anlamak için izlenebilir, belgelenmiş bir mantığın olmasını sağlıyor, sadece algoritmayı suçlamak yerine” dedi.
Örnek, sertifikasyonu bir performans garantisine dönüştürmeden yönetişimin operasyonel amacını gösteriyor. ISO 42001, bireysel bir yönlendirme kararının doğru olup olmadığını belirlemiyor. Kuruluşun tanımlı kapsamı içindeki yapay zeka sistemleri etrafında yönetim süreçleri gerektiriyor.
Ödeme şirketleri sahip olmadıkları teknolojiye de bağımlı.
Dolandırıcılık tespiti, tarama, hesap açma ve kimlik doğrulama üçüncü taraflarca sağlanabilir. Bir işlemci, bankalara ve tüccarlara hizmet sunarken başka teknoloji tedarikçilerine de bağımlı olabilir.
ISO 42001 için bir sertifikasyonun sınırları önemli.
“Kapsam beyanı okunmaya değer belge, sertifika değil” Jacob dedi.
Jacob’a göre bir tedarikçi sertifikalı olabilirken müşterinin belirli yapılandırması, entegrasyonu ya da ayarı denetlenmiş kapsamın dışında kalabilir. Sertifikasyon, üçüncü taraf özen yükümlülüğünü güçlendirmeli, yerine geçmemeli.
Yapay zeka destekli bir hizmet satın alan bir banka ya da işlemci için sorgulama, tedarikçinin sertifikaya sahip olup olmadığının ötesine geçebilir; hangi sistemlerin incelendiği, tedarikçinin neyi kontrol ettiği ve sorumluluğun müşteride ne kaldığı da sorulabilir.
Payments and Banks Begin Certifying
Doğrudan ödeme örnekleri var.
Financial Software and Systems (FSS), Ocak ayındaki bir blog yazısında ISO/IEC 42001 sertifikasyonunu aldığını duyurdu. Yapay zeka, platformları genelinde dolandırıcılık tespiti, işlem izleme, mutabakat, uyuşmazlık yönetimi ve operasyonel otomasyona gömülü.
FSS, sertifikasyonun dağıtım sonrası sistemlerin izlenmesi de dahil olmak üzere yapay zeka yaşam döngüsü boyunca yapılandırılmış denetimi içerdiğini söyledi.
Bankacılık başka bir örnek sunuyor. BSI, Şubat ayındaki bir basın bülteninde bankanın yapay zeka yönetişimi, risk yönetimi ve proje yürütme uygulamalarının denetiminin ardından Axis Bank’ı ISO/IEC 42001’e sertifikalandırdığını açıkladı.
Sertifikalı bir yönetim sistemi hâlâ kötü performans gösteren bir yapay zeka modeli içerebilir.
Jacob, “Sertifikasyon bir yapay zeka yönetim sistemine uygulanır, bireysel bir modelin performansına değil” dedi.
Jacob’a göre sertifikalı bir ödeme firmasının hâlâ yeni bir saldırı modelini kaçıran bir dolandırıcılık modeli ya da eşit olmayan sonuçlar üreten bir kimlik doğrulama sistemi olabilir. Sertifikasyon, kuruluşun yapay zeka yönetim sisteminin denetlenmiş kapsamı içinde standardın gerekliliklerini karşıladığını ortaya koyuyor.
Sınırlamalar, ISO 42001 tedarikçi seçiminin bir parçası haline gelirse önem kazanıyor. Bir sertifika, satın alınan ürünün etkili olup olmadığına yanıt vermeden yönetişim hakkında kanıt sağlayabilir.
Jacob, “Sertifikasyon üçüncü taraf özen yükümlülüğünü güçlendirmeli, yerine geçmemeli” dedi.
Jacob, standardın özellikle düzenlenmiş finansal kuruluşlara yapay zeka destekli hizmet satan firmalar için bir yönetişim ve tedarik kriteri olarak daha önemli hale geleceğini beklediğini söyledi. Firmalar tedarikçilerden hangi yapay zeka sistemlerinin yönetim çerçevesi içinde bulunduğunu, sertifikasyonun neleri kapsadığını ve dış yapay zeka bağımlılıklarının nasıl ele alındığını belgelemelerini isteyebilir. Bu sorular teknoloji incelemelerinde rutin hale gelirse ISO 42001, düzenleme yoluyla değil tedarik yoluyla ödemelerde yerini kazanabilir.