Theo dõi Quyết định AI: Liên kết Thiếu trong Tuân thủ AI Doanh Nghiệp
Theo dõi quyết định AI là lĩnh vực kỹ thuật giữ cho các quyết định bị ảnh hưởng bởi AI có hậu quả có thể tái tạo và chứng minh: ghi lại chuỗi lý do và các lựa chọn, danh tính mô hình và đầu vào tại thời điểm quyết định, các điểm kiểm tra và sự can thiệp của con người, và giữ cho các hồ sơ đó không thể bị giả mạo. Nó khác với việc ghi chép thông thường, ghi lại những gì đã xảy ra; theo dõi ghi lại lý do, dưới dạng tồn tại qua một cuộc kiểm toán. Bản đồ quy định, với các ngày hiện tại: chế độ rủi ro cao của Đạo luật AI EU yêu cầu ghi chép sự kiện tự động (Điều 12), giữ lại nhật ký ít nhất sáu tháng bởi các nhà cung cấp và triển khai (Các Điều 19, 26), tài liệu kỹ thuật được giữ trong mười năm (Điều 18), giám sát của con người (Điều 14), báo cáo sự cố nghiêm trọng trong vòng 15 ngày — ít nhất là hai ngày cho các sự cố lan rộng (Điều 73), và quyền giải thích cho các cá nhân bị ảnh hưởng (Điều 86); sau Đạo luật Kỹ thuật số 2026 (Quy định (EU) 2026/1744) những nghĩa vụ này có hiệu lực từ ngày 2 tháng 12 năm 2027 (tháng 8 năm 2028 đối với AI trong các sản phẩm được quy định), với mức phạt lên tới 35 triệu euro hoặc 7% doanh thu toàn cầu. Điều 22 GDPR hiện áp dụng, và phán quyết SCHUFA của Tòa án Công lý Châu Âu mở rộng nó đến các điểm số được tin cậy. Tại Mỹ: hướng dẫn rủi ro mô hình SR 11-7 của Cục Dự trữ Liên bang (danh mục mô hình, xác thực, tài liệu), thông tư ECOA của CFPB về hành động bất lợi thuật toán, kiểm toán thiên lệch theo Luật Địa phương 144 của Thành phố New York, và luật AI được tái ban hành của Colorado (SB 26-189: thông báo cho người tiêu dùng, giải thích kết quả bất lợi trong 30 ngày, xem xét của con người, có hiệu lực từ ngày 1 tháng 1 năm 2027). Cấu trúc tự nguyện: NIST AI RMF và ISO/IEC 42001. Bốn trụ cột của việc theo dõi: ghi lại lý do, xác minh có con người tham gia, dấu vết không thể bị giả mạo, và giám sát mẫu để phát hiện thiên lệch. Các mô hình bên thứ ba không cản trở việc tuân thủ: một lớp theo dõi xung quanh đầu vào, đầu ra, ngữ cảnh và xem xét của con người đáp ứng nghĩa vụ của bên triển khai. Argumentree cung cấp lớp quyết định của con người trong việc theo dõi; anh em của nó AIAgentree theo dõi các tác nhân AI tự động.
Nhật ký của bạn ghi lại những gì hệ thống đã làm. Một nhà quản lý, một kiểm toán viên, hoặc chính bạn sẽ đặt câu hỏi tại sao — về một quyết định cụ thể, nhiều tháng sau, đến phiên bản mô hình và người đã xem xét nó. Theo dõi quyết định là lĩnh vực giúp câu hỏi đó có thể được trả lời.
- Theo dõi ≠ ghi log: một bản ghi log ghi lại những gì đã xảy ra; một bản theo dõi ghi lại tại sao — lý do, các lựa chọn thay thế, danh tính mô hình, các điểm kiểm tra của con người — một cách rõ ràng, vào thời điểm quyết định
- Các ngày thực tế: các nghĩa vụ ghi chép/giám sát/tài liệu có rủi ro cao của Luật AI EU có hiệu lực từ ngày 2 tháng 12 năm 2027 (Đạo luật Omnibus Kỹ thuật số 2026); Điều 22 GDPR — theo phán quyết SCHUFA, ngay cả các điểm số được tin cậy — áp dụng ngay bây giờ
- Bốn trụ cột: thu thập lý luận, xác minh có con người tham gia, dấu vết chống giả mạo, và giám sát mẫu
- Mô hình bên thứ ba không phải là lý do — một lớp theo dõi xung quanh đầu vào, đầu ra, ngữ cảnh và đánh giá của con người là điều bạn phải xây dựng bất kể mô hình của ai đang chạy.
Điều gì xảy ra khi các thuật toán hình thành những quyết định quan trọng và không ai giữ lại lý do: khoảng cách trách nhiệm và những thảm họa thực sự đứng sau nó, cấu trúc của một dấu vết kiểm toán quyết định AI, và kỹ thuật tuân thủ trong việc theo dõi quyết định.
- 1.The AI Accountability Gap: When Algorithms Make Million-Dollar Mistakes, Who's Responsible?
- 2.The AI Decision Audit Trail: Recording What the AI Recommended and What a Human Decided
- 3.AI Decision Tracing: The Missing Link in Enterprise AI ComplianceBạn đang ở đây
Yêu cầu đến vào một ngày thứ Ba, từ nhóm kiểm toán, và nó được nêu rõ một cách lịch sự: đối với khách hàng đã được đánh dấu vào ngày 11 tháng 3, hãy cho thấy các đầu vào mà hệ thống đã sử dụng, phiên bản của mô hình đã chạy, các lựa chọn mà nó đã chấm điểm, và tên của người đã xem xét kết quả. Các kỹ sư của bạn có thể chạy lại quy trình — với dữ liệu hôm nay, qua mô hình hôm nay, tạo ra câu trả lời hôm nay. Điều họ không thể làm là cho thấy những gì đã xảy ra vào tháng Ba, vì mô hình đã được huấn luyện lại hai lần kể từ đó, bản chụp đầu vào chưa bao giờ được lưu giữ, và "đánh giá của con người" chỉ là một biểu tượng thumbs-up trên Slack mà không ai lưu trữ.
Nhóm sẽ sản xuất một cái gì đó — một sự tái tạo hợp lý, kèm theo lời xin lỗi vì sự chậm trễ. Và đó chính xác là điều mà một cuộc kiểm toán tồn tại để phân biệt với bằng chứng. Một sự tái tạo là một câu chuyện về những gì có thể đã xảy ra. Một dấu vết là một bản ghi về những gì đã xảy ra.
Bài viết này là phần kỹ thuật trong một loạt ba phần — sau khoảng cách trách nhiệm (tại sao các quyết định tự động không có trách nhiệm dẫn đến thảm họa) và dấu vết kiểm toán quyết định AI (năm lĩnh vực của bản ghi). Ở đây: ý nghĩa của việc theo dõi quyết định trong thực tế, bản đồ quy định với các mốc thời gian như chúng thực sự đứng sau những thay đổi vào năm 2026, bốn trụ cột của việc triển khai, và cách thực hiện ngay cả khi mô hình thuộc về người khác.
Bạn không thể cải tiến một bản ghi.
Bạn chỉ có thể cải tiến một câu chuyện.
Tại sao việc theo dõi được tích hợp sẵn, hoặc không có gì cả
"Quyết định theo dõi" thực sự có nghĩa là gì
Mỗi hệ thống sản xuất đều ghi lại nhật ký. Theo dõi là một lĩnh vực khác với một câu hỏi khác. Một nhật ký thông thường trả lời điều gì đã xảy ra: yêu cầu được nhận, mô hình được gọi, phản hồi được trả về, 200 OK. Một dấu vết quyết định trả lời tại sao kết quả lại như vậy — và để làm được điều đó, bốn điều cần phải được ghi lại mà nhật ký thông thường hầu như không bao giờ giữ: lý do đứng sau đầu ra (các yếu tố, lập luận hoặc chuỗi đã tạo ra nó), các lựa chọn đã được xem xét và đánh giá, danh tính chính xác của người ra quyết định (phiên bản mô hình và các đầu vào như chúng đã ở thời điểm đó, không phải như chúng là hôm nay), và các điểm kiểm tra của con người — ai đã xem xét, họ đã thay đổi gì, họ đã bỏ qua điều gì.
Mối quan hệ với dấu vết kiểm toán từ phần hai của loạt bài này là đơn giản: dấu vết kiểm toán là bản ghi mà một quyết định bị ảnh hưởng bởi AI để lại; việc truy tìm là khả năng đảm bảo rằng các bản ghi như vậy tồn tại cho mọi quyết định quan trọng, không thể bị chỉnh sửa lén lút, và có thể được sản xuất theo yêu cầu nhiều tháng sau đó. Một cái là tài liệu; cái kia là hệ thống ống dẫn làm cho tài liệu trở nên đáng tin cậy.
Bản đồ quy định — với các ngày tháng như chúng thực sự đang diễn ra
Luật AI của EU là đạo luật rõ ràng nhất từng được viết về việc theo dõi quyết định, và lịch trình của nó đã thay đổi vào năm 2026, vì vậy cần phải nêu rõ. Đối với các hệ thống có rủi ro cao (các lĩnh vực trong Phụ lục III: việc làm, tín dụng, giáo dục, dịch vụ thiết yếu, thực thi pháp luật và các lĩnh vực khác), Luật yêu cầu ghi lại sự kiện tự động trong suốt thời gian hoạt động của hệ thống (Điều 12), giữ lại nhật ký ít nhất sáu tháng bởi cả nhà cung cấp và người triển khai (Điều 19 và 26), tài liệu kỹ thuật được lưu giữ trong mười năm (Điều 18), giám sát con người có ý nghĩa với quyền can thiệp hoặc thay thế (Điều 14), báo cáo sự cố nghiêm trọng — ngay lập tức, và không muộn hơn 15 ngày, được siết chặt xuống còn hai ngày cho các sự cố lan rộng (Điều 73) — và một quyền giải thích: những người bị ảnh hưởng có thể yêu cầu một tài khoản rõ ràng về vai trò của AI trong quyết định liên quan đến họ (Điều 86). Các hình phạt có thể lên tới 35 triệu euro hoặc 7% doanh thu toàn cầu.
Ngày: Digital Omnibus 2026 (Quy định (EU) 2026/1744, có hiệu lực từ tháng 7 năm 2026) đã chuyển các nghĩa vụ rủi ro cao từ tháng 8 năm 2026 đến ngày 2 tháng 12 năm 2027 — tháng 8 năm 2028 đối với AI được nhúng trong các sản phẩm theo luật an toàn EU hiện hành. Những điều không thay đổi: các lệnh cấm (có hiệu lực từ tháng 2 năm 2025), các nghĩa vụ AI mục đích chung (tháng 8 năm 2025), các nghĩa vụ về minh bạch và gán nhãn nội dung (tháng 8 năm 2026) — và Điều 22 GDPR, điều này đã hạn chế các quyết định hoàn toàn tự động từ năm 2018 và, theo phán quyết SCHUFA của Tòa án Công lý châu Âu (CJEU), bao gồm cả điểm số do bên thứ ba sản xuất khi tổ chức quyết định dựa vào nó một cách nặng nề. Nếu bạn chờ đến tháng 12 năm 2027 để bắt đầu lưu giữ hồ sơ quyết định, bạn đã muộn cho luật áp dụng hôm nay.
Hoa Kỳ điều chỉnh cùng một lĩnh vực chất liệu theo từng lĩnh vực. Các ngân hàng đã sống dưới hướng dẫn rủi ro mô hình SR 11-7 của Cục Dự trữ Liên bang từ năm 2011 — danh mục mô hình, xác thực độc lập, tài liệu đủ để bên thứ ba hiểu cách thức hoạt động của mô hình; đây là điều gần nhất với một cuốn sách hướng dẫn theo dõi trong sản xuất ở bất kỳ đâu. Thông tư 2022-03 của CFPB yêu cầu các chủ nợ tuân thủ yêu cầu lý do cụ thể của ECOA bất kể độ phức tạp của thuật toán. Luật địa phương 144 của Thành phố New York yêu cầu kiểm toán thiên lệch hàng năm và thông báo cho ứng viên về các công cụ tuyển dụng tự động. Và Colorado — đáng được trích dẫn cẩn thận, vì hầu hết các tóm tắt mô tả một luật không còn tồn tại — đã bãi bỏ và tái ban hành Đạo luật AI của mình vào tháng 5 năm 2026 (SB 26-189, thay thế cho SB 24-205 chưa bao giờ có hiệu lực): từ ngày 1 tháng 1 năm 2027, những người triển khai AI trong các quyết định quan trọng phải thông báo trước cho người tiêu dùng, xem xét bởi con người, và cung cấp giải thích bằng văn bản trong vòng 30 ngày sau một kết quả bất lợi, với các nhà phát triển phải cung cấp tài liệu kỹ thuật cho những người triển khai; việc thi hành là độc quyền cho tổng chưởng lý của bang.
Xung quanh các điều lệ là giàn giáo tự nguyện mà các kiểm toán viên ngày càng coi là tài liệu tham khảo: NIST AI Risk Management Framework (quản lý, lập bản đồ, đo lường, quản lý) và ISO/IEC 42001, tiêu chuẩn hệ thống quản lý AI có thể chứng nhận. Cả hai đều không phải là luật; cả hai biến "chúng tôi coi trọng quản trị AI" thành một cấu trúc có thể kiểm tra — và cả hai đều giả định rằng các hồ sơ quyết định mà bài viết này đề cập đã tồn tại.
Ngay cả "chỉ một điểm" cũng là một quyết định tự động.
khi tổ chức dựa vào nó.
— phán quyết SCHUFA trong một dòng, sau vụ án CJEU C-634/21 (2023)
Bốn trụ cột của việc theo dõi quyết định
Bỏ qua các từ viết tắt, mọi khung trên đều yêu cầu bốn khả năng giống nhau:
1. Bắt giữ lý luận
Dấu vết ghi lại lý do, không chỉ là cái gì: các yếu tố hoặc lập luận đứng sau kết quả, và các lựa chọn đã được xem xét. Cấu trúc vượt trội hơn văn xuôi ở đây — lý lẽ được ghi lại dưới dạng bản đồ lập luận rõ ràng (các tuyên bố, bằng chứng, các trường hợp phản biện) có thể được kiểm tra theo cách mà một đoạn văn lý do sau đó không thể, và nó được ghi lại vào thời điểm quyết định thay vì được tạo ra theo yêu cầu từ một mô hình đã thay đổi kể từ đó.
2. Xác minh có sự can thiệp của con người
Xác định các điểm kiểm tra nơi một người được chỉ định xem xét đầu ra trước khi nó có hiệu lực — với việc xem xét được ghi lại: ai, khi nào, đã phê duyệt hay bị vượt qua, và tại sao. Một bước giám sát không để lại hồ sơ thì sau này không khác gì so với việc không có giám sát.
3. Một dấu vết chống giả mạo
Các bản ghi được viết tại thời điểm quyết định, mang theo phiên bản mô hình và trạng thái đầu vào như chúng đã có, và được bảo vệ khỏi các chỉnh sửa âm thầm. Khoảnh khắc một dấu vết có thể được sửa đổi sau khi sự việc đã xảy ra, mọi mục trong đó đều mất giá trị chứng cứ — sự khác biệt giữa một bản ghi và một câu chuyện, được cấu trúc hóa.
4. Giám sát mẫu
Các quyết định cá nhân có thể trông hợp lý trong khi mẫu hình thì không — đó là bài học từ mọi trường hợp phân biệt đối xử đã được ghi nhận, từ thuật toán trợ cấp của Hà Lan đến sự chênh lệch trong việc phê duyệt thế chấp. Dấu vết tồn tại cho mỗi quyết định; việc giám sát đọc chúng qua các quyết định, tìm kiếm sự lệch lạc mà không một hồ sơ đơn lẻ nào cho thấy.
Chúng tôi sử dụng các mô hình của bên thứ ba — liệu chúng tôi có thể tuân thủ không?
Có — và sự phản đối đã làm cho kiến trúc trở nên sai lệch. Bạn không thể theo dõi nội bộ của mô hình của nhà cung cấp, nhưng các nghĩa vụ ràng buộc bạn với tư cách là người triển khai chủ yếu không yêu cầu bạn làm như vậy. Những gì họ yêu cầu là phía của bạn trong quyết định: các đầu vào bạn đã gửi, đầu ra bạn đã nhận, bối cảnh mà bạn đã sử dụng nó, người đã xem xét nó, và lý do bạn có thể đưa ra cho người bị ảnh hưởng. Tất cả những điều đó sống trong một lớp theo dõi mà bạn sở hữu, bao quanh bất kỳ API nào đứng sau nó.
Mối quan hệ với nhà cung cấp thêm ba nhiệm vụ thay vì loại bỏ chúng: tài liệu lý do tại sao mô hình này được chọn và cách nó được xác thực cho việc sử dụng của bạn; ghim và ghi lại phiên bản mô hình theo quyết định, để "mô hình nào đã chạy vào tháng Ba" có câu trả lời ngay cả sau khi nhà cung cấp gửi bản cập nhật; và hợp đồng cho hỗ trợ kiểm toán và lưu trữ, để phần chứng cứ của nhà cung cấp có thể truy cập được khi một cơ quan quản lý yêu cầu. Sự thừa nhận chân thành: đối với các mô hình nền tảng thực sự mờ đục, việc ghi lại lý do ở cấp độ mô hình là hạn chế — điều này chính là lý do tại sao lý do quan trọng nhất cần ghi lại là của con người, tại điểm kiểm tra nơi đầu ra trở thành một quyết định.
Bắt đầu từ đâu — giờ mà thời hạn đã thay đổi
Sự hoãn lại 16 tháng không phải là lý do để chờ đợi; đó là khoảng thời gian mà xây dựng vượt trội hơn việc cải tạo. Một dấu vết, theo định nghĩa, chỉ có thể được tạo ra vào thời điểm quyết định — bất cứ điều gì không được ghi lại giữa bây giờ và tháng 12 năm 2027 sẽ là tái cấu trúc mãi mãi. Và hai chế độ đã áp dụng, Điều 22 và khả năng kiểm toán thông thường, không tuân theo sự hoãn lại.
Chuỗi quy trình thực tiễn có ba bước, không bước nào yêu cầu một bộ phận tuân thủ. Liệt kê các điểm mà đầu ra của AI ảnh hưởng đến các quyết định quan trọng — về con người, tiền bạc hoặc chiến lược — bất kể chúng có liên quan đến danh sách Phụ lục III hay không. Ghi lại mỗi điểm bằng một phán quyết của con người: những gì hệ thống đã đề xuất, ai đã quyết định, và tại sao, được viết vào thời điểm quyết định. Tập trung các hồ sơ ở một nơi có thể tìm kiếm, để "cho tôi xem quyết định ngày 11 tháng 3" là một truy vấn, không phải là một dự án. Đó là 80% của việc truy tìm, và nó đáng có ngay cả khi không có cơ quan quản lý nào hỏi — vì các cuộc đánh giá sau đó của chính bạn sẽ hỏi. (Đối với việc triển khai truy tìm doanh nghiệp — yêu cầu kiểm toán, lưu trữ, kiểm soát truy cập — hãy nói chuyện với đội ngũ của chúng tôi.)
Nơi Argumentree phù hợp — lớp quyết định của con người
Argumentree thực hiện các trụ cột cho các quyết định mà con người đưa ra với sự hỗ trợ của AI. AI cấu trúc các lập luận và bằng chứng xung quanh một câu hỏi thành một cây pro/con (ghi lại lý luận, dưới dạng cấu trúc thay vì văn xuôi); con người cân nhắc, phản biện và đánh giá các lập luận, và một người quyết định được chỉ định ghi lại kết quả (con người trong quy trình, với việc xem xét bản thân được ghi lại); và cuộc thảo luận hoàn chỉnh tồn tại như một hồ sơ quyết định có thể tìm kiếm với toàn bộ lịch sử lập luận của nó (dấu vết, với việc xem xét mẫu qua các quyết định có sẵn vì các hồ sơ được cấu trúc, không phải văn bản tự do).
Và đường biên phạm vi quan trọng ở đây hơn bất kỳ đâu trong loạt bài này: khi các quyết định được đưa ra bởi các tác nhân AI tự động — các quy trình hoạt động dựa trên đầu ra của mô hình mà không có điểm kiểm tra của con người — vấn đề truy vết di chuyển vào bên trong máy, và đó là lĩnh vực của sản phẩm anh em của chúng tôi AIAgentree, sản phẩm ghi lại lý do, phân loại và sự kiện xem xét của tác nhân để phục vụ cho việc kiểm toán quy định. Con người quyết định với đầu vào từ AI: Argumentree. Tác nhân quyết định: AIAgentree. Hầu hết các doanh nghiệp, nếu được đánh giá một cách trung thực, cần cái đầu tiên ngay hôm nay và sẽ cần cái thứ hai sớm hơn họ nghĩ.
Bài kiểm tra ngày 11 tháng 3
Chọn một quyết định tự động hoặc hỗ trợ AI có ý nghĩa từ sáu tháng trước. Bạn có thể cung cấp hôm nay: các đầu vào như chúng đã có, phiên bản mô hình đã chạy, đầu ra, và tên của người đã xem xét nó không? Nếu không, bạn có nhật ký — không phải dấu vết.
Xây dựng hệ thống ống nước trước khi bạn cần bằng chứng.
Quay lại yêu cầu vào thứ Ba. Trong một tổ chức có khả năng theo dõi, nó được trả lời trong một buổi chiều: đây là ảnh chụp đầu vào, đây là phiên bản mô hình, đây là các lựa chọn mà nó đã đánh giá, đây là phán quyết đã được ghi lại của người đánh giá và lời giải thích mà khách hàng được nợ. Không có gì anh hùng — chỉ là hệ thống cơ sở đã được xây dựng trước khi cần thiết, ghi lại vào thời điểm quyết định những gì không ai có thể tái tạo một cách trung thực sau này.
Đó là nội dung thực sự của "tuân thủ AI," khi các từ viết tắt được gỡ bỏ: những quyết định để lại bằng chứng. Các điều luật hội tụ vào nó, các khuôn khổ giả định điều đó, và — phần làm cho nó đáng thực hiện bất chấp thời gian — tổ chức của bạn hoạt động tốt hơn với nó, vì dấu vết giống nhau mà làm hài lòng một kiểm toán viên chính là hồ sơ ngăn chặn một câu hỏi đã được giải quyết không bị tái tranh luận từ trí nhớ. Thời hạn đã thay đổi. Hướng đi thì không.
Một cuộc kiểm toán không bao giờ hỏi hệ thống của bạn có thể làm gì. Nó hỏi tổ chức của bạn có thể chứng minh điều gì.
Làm cho mọi quyết định hỗ trợ AI đều có thể chứng minh được.
Lập luận có cấu trúc, được gọi là các điểm kiểm tra của con người, và một hồ sơ có thể tìm kiếm — lớp theo dõi cho các quyết định mà nhân viên của bạn đưa ra với AI.
Nguồn & tài liệu tham khảo thêm
- Quy định (EU) 2024/1689 (Luật AI) — Các điều 12, 14, 18, 19, 26, 73, 86, 99.Các quy định về ghi chép, giám sát, lưu giữ, báo cáo sự cố và giải thích được tóm tắt ở trên, với mức phạt lên đến 35 triệu euro / 7% doanh thu.
- Sách điện tử về AI — Quy định (EU) 2026/1744 (có hiệu lực từ tháng 7 năm 2026).Sự hoãn lại: Các nghĩa vụ rủi ro cao trong Phụ lục III đến ngày 2 tháng 12 năm 2027; AI nhúng trong Phụ lục I đến ngày 2 tháng 8 năm 2028. Các lệnh cấm, GPAI và nghĩa vụ minh bạch không thay đổi.
- CJEU, Vụ án C-634/21 SCHUFA Holding (7 tháng 12 năm 2023).Điều 22 của GDPR đề cập đến điểm số của một cơ quan tín dụng như là quyết định cá nhân tự động khi các nhà cho vay dựa vào nó một cách mạnh mẽ — phạm vi rộng hơn so với giả định.
- Hội đồng Thống đốc của Hệ thống Dự trữ Liên bang (2011). SR 11-7: Hướng dẫn Giám sát về Quản lý Rủi ro Mô hình.Sổ tay rủi ro mô hình của ngành ngân hàng — hàng tồn kho, xác thực độc lập, tài liệu — và điều gần nhất với việc theo dõi quyết định sản xuất ở bất kỳ đâu.
- Thông tư CFPB 2022-03: Các yêu cầu thông báo hành động bất lợi liên quan đến quyết định tín dụng dựa trên các thuật toán phức tạp.Yêu cầu lý do cụ thể của ECOA không bị ảnh hưởng bởi độ phức tạp của mô hình.
- Dự luật Colorado SB 26-189 (2026) — bãi bỏ và tái ban hành Đạo luật AI Colorado; nghĩa vụ có hiệu lực từ ngày 1 tháng 1 năm 2027.Thông báo trước khi sử dụng cho người tiêu dùng, xem xét của con người, giải thích về kết quả bất lợi trong 30 ngày, tài liệu của nhà phát triển cho người triển khai; thực thi độc quyền AG.
- Khung Quản Lý Rủi Ro AI NIST 1.0 (2023).Các kiểm toán viên khung quản lý/bản đồ/đo lường/quản lý tự nguyện coi đây là tài liệu tham khảo của Mỹ.
- ISO/IEC 42001:2023 — Hệ thống quản lý trí tuệ nhân tạo.Tiêu chuẩn hệ thống quản lý AI có thể chứng nhận; giả định rằng có các hồ sơ quyết định tồn tại để quản lý.
Câu hỏi thường gặp
AI decision tracing là gì, và nó khác gì so với việc ghi log?
Theo dõi quyết định AI là lĩnh vực giữ cho các quyết định bị ảnh hưởng bởi AI có thể tái tạo và chứng minh được: ghi lại lý do đằng sau một đầu ra, các lựa chọn đã được xem xét, phiên bản mô hình chính xác và các đầu vào tại thời điểm quyết định, và các điểm kiểm tra của con người — ai đã xem xét, những gì họ đã ghi đè — trong các hồ sơ không thể bị giả mạo. Ghi chép thông thường trả lời 'điều gì đã xảy ra' (yêu cầu vào, phản hồi ra); theo dõi trả lời 'tại sao kết quả lại như vậy,' dưới dạng tồn tại qua một cuộc kiểm toán nhiều tháng sau. Bài kiểm tra thực tiễn: một bản ghi cho phép bạn chạy lại quy trình ngày hôm nay; một bản theo dõi cho phép bạn cho thấy điều gì đã xảy ra vào tháng Ba, với mô hình của tháng Ba và các đầu vào của tháng Ba.
Luật AI của EU yêu cầu gì về việc theo dõi quyết định, và thời hạn là khi nào?
Đối với các hệ thống có rủi ro cao, Luật yêu cầu ghi lại sự kiện tự động trong suốt thời gian hoạt động của hệ thống (Điều 12), giữ lại nhật ký ít nhất sáu tháng bởi các nhà cung cấp và triển khai (Điều 19 và 26), tài liệu kỹ thuật được lưu giữ trong mười năm (Điều 18), giám sát con người có ý nghĩa (Điều 14), báo cáo sự cố nghiêm trọng ngay lập tức và không muộn hơn 15 ngày — có thể chỉ là hai ngày đối với các sự cố lan rộng (Điều 73) — và quyền giải thích cho những người bị ảnh hưởng (Điều 86). Sau Đạo luật Digital Omnibus 2026, các nghĩa vụ có rủi ro cao này có hiệu lực từ ngày 2 tháng 12 năm 2027 (tháng 8 năm 2028 đối với AI được nhúng trong các sản phẩm được quản lý). Các khoản phạt lên tới 35 triệu euro hoặc 7% doanh thu toàn cầu. Các lệnh cấm, nghĩa vụ AI đa mục đích, nghĩa vụ minh bạch — và Điều 22 của GDPR — áp dụng theo lịch trình ban đầu, trước đó.
GDPR có yêu cầu gì trước thời hạn năm 2027 của Đạo luật AI không?
Có. Điều 22 của GDPR đã hạn chế các quyết định hoàn toàn tự động có hiệu lực pháp lý hoặc tương tự quan trọng kể từ năm 2018, với quyền can thiệp của con người và quyền phản đối quyết định — và phán quyết SCHUFA của Tòa án Công lý châu Âu (CJEU) vào tháng 12 năm 2023 đã xác định rằng ngay cả một điểm số do bên thứ ba sản xuất cũng được coi là một quyết định tự động khi tổ chức ra quyết định dựa vào nó một cách nặng nề. Nghĩa vụ giải thích hành động bất lợi trong tín dụng (ECOA ở Mỹ) cũng áp dụng ngày nay. Các tổ chức chờ đợi đến tháng 12 năm 2027 để bắt đầu lưu giữ hồ sơ quyết định đã quá muộn so với luật hiện hành.
Các công ty có thể sử dụng các mô hình AI của bên thứ ba và vẫn duy trì các quyết định có thể truy xuất và tuân thủ không?
Có. Bạn không thể theo dõi nội bộ của mô hình nhà cung cấp, nhưng các nghĩa vụ ở phía triển khai chủ yếu yêu cầu bạn cung cấp thông tin về quyết định của mình: các đầu vào bạn đã gửi, đầu ra bạn đã nhận, bối cảnh sử dụng, người đã xem xét nó và lời giải thích bạn có thể đưa cho người bị ảnh hưởng — tất cả đều nằm trong một lớp theo dõi mà bạn sở hữu, bao quanh API. Mối quan hệ với nhà cung cấp thêm ba nghĩa vụ: tài liệu lựa chọn và xác thực mô hình cho trường hợp sử dụng của bạn, ghi lại và ghi chép phiên bản mô hình theo từng quyết định, và hợp đồng hỗ trợ kiểm toán và lưu trữ. Đối với các mô hình nền tảng không minh bạch, lý do quý giá nhất cần ghi lại là của con người, tại điểm kiểm tra nơi đầu ra trở thành một quyết định.
Các quy định của Mỹ nào áp dụng cho việc theo dõi quyết định của AI?
Theo từng lĩnh vực: các ngân hàng hoạt động theo hướng dẫn rủi ro mô hình SR 11-7 của Cục Dự trữ Liên bang (các danh mục mô hình, xác minh độc lập, tài liệu — kể từ năm 2011); các chủ nợ theo ECOA như được đọc bởi Thông tư CFPB 2022-03 phải đưa ra lý do cụ thể, chính xác cho hành động bất lợi bất kể độ phức tạp của mô hình; Luật Địa phương 144 của Thành phố New York yêu cầu kiểm toán thiên lệch hàng năm và thông báo cho các công cụ tuyển dụng tự động; và luật AI được tái ban hành của Colorado (SB 26-189, thay thế cho đạo luật 2024 chưa bao giờ có hiệu lực) yêu cầu thông báo trước cho người tiêu dùng, xem xét của con người, và một giải thích bằng văn bản trong vòng 30 ngày kể từ khi có kết quả bất lợi từ ngày 1 tháng 1 năm 2027. Khung Quản lý Rủi ro AI của NIST và ISO/IEC 42001 cung cấp cấu trúc tự nguyện mà các kiểm toán viên tham khảo.
Một tổ chức nên bắt đầu việc theo dõi quyết định từ đâu?
Ba bước, không bước nào yêu cầu một bộ phận tuân thủ. Đầu tiên, kiểm kê các điểm mà đầu ra của AI ảnh hưởng đến các quyết định quan trọng — về con người, tiền bạc hoặc chiến lược — bất kể phân loại quy định. Thứ hai, bao bọc mỗi điểm trong một phán quyết của con người được ghi lại: những gì hệ thống đã đề xuất, ai đã quyết định, tại sao, được viết vào thời điểm quyết định (một dấu vết chỉ có thể được tạo ra trong khoảnh khắc; mọi thứ khác đều là tái tạo). Thứ ba, tập trung các hồ sơ ở một nơi có thể tìm kiếm, để việc sản xuất lịch sử của một quyết định cụ thể trở thành một truy vấn thay vì một dự án. Bắt đầu ngay bây giờ thay vì vào thời hạn: các hồ sơ bạn không ghi lại trước tháng 12 năm 2027 sẽ không thể được tạo ra sau đó.
Những quyết định để lại bằng chứng.
Lý do được ghi lại dưới dạng cấu trúc, giám sát được ghi lại tại điểm kiểm tra, và một dấu vết có thể tìm kiếm — sự tuân thủ như một sản phẩm phụ của việc quyết định đúng đắn.
Về Argumentree Team
AI Compliance
The Argumentree team is building the collaborative decision-making platform Argumentree. Our mission is to transform how organizations make, document, and learn from decisions.
Các bài viết liên quan
Tham gia thảo luận
Quyết định theo dõi là chi phí tuân thủ hay lợi thế hoạt động? Hãy trình bày quan điểm của bạn trong cộng đồng.
Thảo luận trên Diễn đàn Argumentree