Alla scoperta delle norme dedicate all’intelligenza artificiale
Cosa considerare nelle analisi di rischio dei sistemi di AI
Un’Intelligenza affidabile
“Sebbene l’approccio basato sul rischio costituisca la base per un insieme proporzionato ed efficace di regole vincolanti, è importante ricordare gli orientamenti etici per una AI affidabile elaborati dall’AI HLEG nominato dalla Commissione” Europea. Inizia così il Considerando n. 27 dell’AI Act.
HLEG è l’acronimo di High-Level Expert Group, il Gruppo di Alto Livello composto da esperti provenienti da diversi settori con il compito di elaborare studi e ricerche per meglio comprendere le implicazioni dell’AI e di individuare adeguate strategie per governarle, nonché di definire linee guida e raccomandazioni.
Il risultato ha portato, nel 2019, a un documento che focalizza la propria attenzione sulla promozione di un’AI basata su tre componenti essenziali:
- Legalità,
- Eticità e
- Robustezza.
Il lavoro del Gruppo di Esperti è significativo, non solo perché direttamente citato nei Considerando, che pur non “normativi”, costituiscono un importante punto di partenza per una migliore comprensione e applicazione del Regolamento, ma anche perché, di fatto, i principi elaborati dal Gruppo forniscono una linea interpretativa e utili suggerimenti per comprendere il quadro di riferimento in cui inserire ogni valutazione riguardante sviluppo e implementazione etica dei modelli, secondo i principi fondamentali del diritto europeo.

Come rilevabile dalla figura, tratta dal documento del 2019 (disponibile qui: https://digital-strategy.ec.europa.eu/en/library/ethics-guidelines-trustworthy-ai), i principi etici fondamentali sono basati sui diritti fondamentali sanciti dai trattati UE, dalla Carta dei diritti fondamentali dell’UE e dal diritto internazionale in materia di diritti umani e, in particolare:
- rispetto dell’autonomia umana (dignità, libertà, diritti),
- prevenzione dei danni (non nuocere, sicurezza, integrità e protezione),
- equità, (non discriminazione e uguaglianza)
- spiegabilità (explicability).
La realizzazione dei principi era stata individuata con la specificazione di sette requisiti concreti.

L’Assessment List for Trustworthy AI (ALTAI)
Successivamente, il Gruppo di Esperti ha elaborato ALTAI, uno strumento di autovalutazione progettato per aiutare le organizzazioni a valutare se i sistemi di AI che stanno sviluppando, implementando o utilizzando, aderiscono ai sette requisiti appena visti.
Si tratta di un “tool” importante, in quanto:
- fornisce un quadro pratico per valutare la conformità dei sistemi di AI con i principi etici e legali stabiliti dall’UE;
- aiuta le organizzazioni a identificare e mitigare potenziali rischi legali ed etici;
- promuove una cultura di “competitività responsabile”.
I sette requisiti
Il documento esamina in dettaglio i requisiti, fornendo per ciascuno di essi una serie di domande di autovalutazione (vale la pena notare la somiglianza dei requisiti ALTAI con quelli di cui agli artt. 8 e ss., ossia i requisiti per i sistemi ad alto rischio).

Human Agency and Oversight
Questa sottosezione si occupa dell’effetto che i sistemi di AI possono avere sul comportamento umano e in particolare dell’effetto dei sistemi di AI che mirano a guidare, influenzare o supportare gli esseri umani nei processi decisionali, ad esempio, sistemi di supporto decisionale algoritmico, sistemi di analisi e/o previsione del rischio (sistemi di raccomandazione, polizia predittiva, analisi del rischio finanziario, ecc.).
Si occupa anche dell’effetto sulla percezione e sulle aspettative umane quando confrontate con sistemi di AI che “agiscono” come esseri umani.
Infine, si occupa dell’effetto dei sistemi di AI sull’affetto umano, sulla fiducia e sulla (in)dipendenza.

Technical Robustness and Safety
Requisiti cruciali per ottenere sistemi di AI affidabili sono la loro affidabilità, ossia la capacità di fornire servizi di cui ci si può ragionevolmente fidare e la resilienza, la robustezza di fronte ai cambiamenti.
La robustezza tecnica richiede che i sistemi di AI siano sviluppati con un approccio preventivo rispetto ai rischi e che si comportino in modo affidabile e come previsto, minimizzando i danni involontari e imprevisti e prevenendoli laddove possibile.
Ciò dovrebbe valere anche in caso di potenziali cambiamenti nel loro ambiente operativo o della presenza di altri agenti (umani o artificiali) che potrebbero interagire con il sistema di AI in modo ostile.
Le domande di questa sezione affrontano quattro questioni principali:
- sicurezza;
- salvaguardia;
- accuratezza; e
- affidabilità, piani di emergenza e riproducibilità.

Privacy and Data Governance
Argomenti e domande di assessment direttamente correlate alla conformità con il GDPR e altre leggi sulla protezione dei dati.

Transparency
Essenziale per la conformità con le leggi sulla protezione dei consumatori e potenzialmente rilevante per la responsabilità legale in caso di danni.

Diversity, Non-discrimination and Fairness
Affronta questioni di discriminazione, cruciali per la conformità con le leggi sull’uguaglianza e i diritti umani.

Societal and Environmental Well-being
Rilevante per la responsabilità sociale d’impresa e potenzialmente per la conformità con le leggi ambientali.

Accountability
Fondamentale per stabilire chiare linee di responsabilità legale e conformità normativa.

Un “tool” non definitivo
Come da più parti si è già rilevato, Altai, sebbene centrale nelle analisi da effettuare, non può essere ritenuto l’unico “metodo” per procedere agli assessment.
Basti rilevare quello che abbiamo evidenziato nella scorsa uscita e, di conseguenza:
- sia che l’AI Act non impone una metodologia unica per procedere,
- sia che sono allo studio diverse altre modalità e framework (basti pensare, ad esempio, all’AI Risk Management Framework del NIST.
L’AI Impact Assessment della 42001:2023
Vale la pena, per concludere quest’uscita pre feriale (🙂), ricordare quanto prevede la Norma 42001 sui Sistemi di Gestione dell’Intelligenza Artificiale al punto 6.1.4. (Valutazione dell’impatto del sistema di IA)
“L’organizzazione deve definire un processo per valutare le potenziali conseguenze per gli individui o gruppi di individui, o entrambi, e le società che possono derivare dallo sviluppo, fornitura o utilizzo dei sistemi di IA.
La valutazione dell’impatto del sistema di IA deve determinare le potenziali conseguenze che lo sviluppo, l’uso previsto e il possibile uso improprio prevedibile di un sistema di IA hanno su individui o gruppi di individui, o entrambi, e sulle società.
La valutazione dell’impatto del sistema di IA deve tenere conto dello specifico contesto tecnico e sociale in cui il sistema di IA è sviluppato e delle giurisdizioni applicabili.
Il risultato della valutazione dell’impatto del sistema di IA deve essere documentato. Ove appropriato, il risultato della valutazione dell’impatto del sistema può essere reso disponibile alle parti interessate pertinenti come definito dall’organizzazione.
L’organizzazione deve considerare i risultati della valutazione dell’impatto del sistema di IA nella valutazione del rischio.”
L’Annex A (A.5, Normativo) fornisce specifici controlli per valutare gli impatti dei sistemi di AI.
Una apposita Nota rileva come “in alcuni contesti (come sistemi di IA critici per la sicurezza o la privacy), l’organizzazione può richiedere che valutazioni dell’impatto del sistema di IA specifiche per disciplina, ad es. impatto sulla sicurezza, privacy o sicurezza) siano eseguite come parte delle attività complessive di gestione del rischio di un’organizzazione.”
Evidente, dunque, come anche i “parametri” indicati dal “modello” Altai abbiano una grande rilevanza, in quanto basati sui “valori” fondamentali della legalità, dell’eticità, della robustezza.
Non si può, quindi, non tenerne conto.
👾
Per questa uscita abbiamo terminato.
Ci prendiamo qualche giorno di pausa, ma torneremo presto con altre indicazioni, per chi vorrà seguirle.
Un’ottima estate a tutti! ⛱️
👾
p.s.: come sempre, ogni suggerimento o correzione, come sempre, è più che ben accetta!
👾 👾 👾 👾 👾
Questa newsletter si propone di esaminare le principali disposizioni in arrivo con un linguaggio semplice e chiaro, accompagnato il più possibile da esempi concreti.
Se sei interessato, iscriviti. 👾