O que é gerenciamento de riscos de IA?

Publicado 20/06/2024
Um piloto em treinamento operando vários interruptores na cabine de um simulador de voo
By Annie Badman

Gerenciamento de riscos de IA é o processo de identificar, mitigar e abordar sistematicamente os possíveis riscos associados às tecnologias de IA. Envolve uma combinação de ferramentas, práticas e princípios, com ênfase particular na implementação de frameworks formais de gestão de riscos de IA.

De modo geral, o objetivo do gerenciamento de riscos da IA é minimizar os possíveis impactos negativos da IA e, ao mesmo tempo, maximizar seus benefícios.

Gerenciamento de riscos de IA e governança de IA

O gerenciamento de riscos de IA faz parte do campo mais amplo da governança de IA. A governança da IA refere-se às proteções que garantem que as ferramentas e os sistemas de IA sejam seguros e éticos e permaneçam assim.

A governança de IA é uma disciplina abrangente, enquanto o gerenciamento de riscos de IA é um processo dentro dessa disciplina. O gerenciamento de riscos de IA concentra-se especificamente na identificação e no tratamento de vulnerabilidades e ameaças para manter os sistemas de IA protegidos contra danos. A governança de IA estabelece os frameworks, as regras e as normas que direcionam a pesquisa, o desenvolvimento e a aplicação da IA para garantir a segurança, a justiça e o respeito aos direitos humanos.

Por que o gerenciamento de riscos em sistemas de IA é importante

Nos últimos anos, o uso de sistemas de IA aumentou em todos os setores. A McKinsey relata que 72% das organizações utilizam agora alguma forma de inteligência artificial (IA), um aumento de 17% em relação a 2023.

Embora as organizações estejam em busca dos benefícios da IA, como inovação, eficiência e maior produtividade, nem sempre elas lidam com seus possíveis riscos, como questões de privacidade, ameaças à segurança e problemas éticos e legais.

Os líderes têm plena consciência desse desafio. Um recente estudo do IBM Institute for Business Value (IBM IBV) revelou que 96% dos líderes acreditam que a adoção de IA generativa torna uma violação de segurança mais provável. Ao mesmo tempo, o IBM IBV também constatou que apenas 24% dos atuais projetos de IA generativa estão protegidos.

O gerenciamento de risco da IA pode ajudar a fechar essa lacuna e capacitar as organizações a aproveitar todo o potencial dos sistemas de IA sem comprometer a ética ou a segurança da IA.

Como conhecer os riscos associados aos sistemas de IA

Assim como outros tipos de risco de segurança, o risco de IA pode ser entendido como uma medida da probabilidade de uma possível ameaça relacionada à IA de afetar uma organização e o grau de danos que essa ameaça causaria.

Embora cada modelo e caso de uso de IA seja diferente, os riscos da IA geralmente se enquadram em quatro grupos:

  • Riscos dos dados
  • Riscos do modelo
  • Riscos operacionais
  • Riscos éticos e legais

Se não forem gerenciados corretamente, esses riscos podem expor os sistemas de IA e as organizações a danos significativos, inclusive perdas financeiras, danos à reputação, penalidades regulatórias, erosão da confiança pública e violações de dados.

Riscos dos dados

Os sistemas de IA dependem de conjuntos de dados que podem estar vulneráveis a adulteração, violações, viés ou ataques cibernéticos. As organizações podem mitigar esses riscos protegendo a integridade, a segurança e a disponibilidade dos dados ao longo de todo o ciclo de vida da IA, desde o desenvolvimento até o treinamento e a implementação.

 Os riscos comuns de dados são:

  • Segurança de dados: a segurança de dados é um dos maiores e mais críticos desafios enfrentados pelos sistemas de IA. Os agentes de ameaças podem causar sérios problemas para as organizações ao violar os conjuntos de dados que alimentam as tecnologias de IA, incluindo acesso não autorizado, perda de dados e comprometimento da confidencialidade.
  • Privacidade de dados: os sistemas de IA frequentemente lidam com dados pessoais confidenciais, que podem estar vulneráveis a violações de privacidade, levando a problemas regulatórios e legais para as organizações.
  • Integridade dos dados: Os modelos de IA são tão confiáveis quanto seus dados de treinamento. Dados distorcidos ou tendenciosos podem levar a falsos positivos, resultados imprecisos ou má tomada de decisão.

Riscos do modelo

Agentes de ameaças podem ter modelos de IA como alvo de roubo, engenharia reversa ou manipulação não autorizada. Os invasores podem comprometer a integridade de um modelo alterando sua arquitetura, pesos ou parâmetros, que são os componentes centrais que determinam o comportamento e o desempenho de um modelo de IA.

Alguns dos riscos de modelo mais comuns:

  • Ataques adversários: esses ataques manipulam dados de entrada para enganar os sistemas de IA e fazê-los fazer previsões ou classificações incorretas. Por exemplo, os invasores podem gerar exemplos adversários que eles alimentam em algoritmos de IA para interferir propositalmente na tomada de decisões ou produzir viés.
  • Injeções de prompt: esses ataques têm como alvo grandes modelos de linguagem (LLMs). Os hackers disfarçam entradas maliciosas como prompts legítimos, manipulando sistemas de IA generativa para vazar dados confidenciais, disseminar desinformação ou algo pior.Até mesmo injeções de prompt básicas podem fazer com que chatbots de IA como o ChatGPT ignorem as proteções do sistema e digam coisas que não deveriam.
  • Interpretabilidade do modelo: Os modelos complexos de IA costumam ser difíceis de interpretar, o que torna difícil para os usuários entenderem como tomam suas decisões. Essa falta de transparência pode, em última análise, impedir a detecção de vieses e a responsabilização, além de minar a confiança nos sistemas de IA e em seus fornecedores.
  • Ataques à cadeia de suprimentos: os ataques à cadeia de suprimentos ocorrem quando agentes de ameaças visam sistemas de IA no nível da cadeia de suprimentos, inclusive em seus estágios de desenvolvimento, implementação ou manutenção. Por exemplo, invasores podem explorar vulnerabilidades em componentes de terceiros utilizados no desenvolvimento de IA, resultando em violações de dados ou acessos não autorizados.

Riscos operacionais

Embora os modelos de IA possam parecer magia, são fundamentalmente produtos de código sofisticado e algoritmos de aprendizado de máquina. Como todas as tecnologias, são suscetíveis a riscos operacionais. Se não forem resolvidos, esses riscos podem levar a falhas no sistema e vulnerabilidades de segurança que podem ser explorados por invasores. 

Alguns dos riscos operacionais mais comuns:

  • Desvio ou decadência: os modelos de IA podem sofrer o desvio do modelo, um processo em que alterações nos dados ou nas relações entre pontos de dados podem levar à degradação do desempenho. Por exemplo, um modelo de detecção de fraude pode ficar menos preciso com o tempo e deixar de lado transações fraudulentas.
  • Problemas de sustentabilidade: os sistemas de IA são tecnologias novas e complexas que exigem dimensionamento e suporte adequados. Negligenciar a sustentabilidade pode levar a desafios na manutenção e atualização desses sistemas, causando desempenho inconsistente e aumento dos custos operacionais e do consumo de energia.
  • Desafios de integração: A integração dos sistemas de IA à infraestrutura de TI existente pode ser complexa e exigir muitos recursos. As organizações geralmente enfrentam problemas de compatibilidade, silos de dados e interoperabilidade de sistemas. A introdução de sistemas de IA também pode criar novas vulnerabilidades, expandindo a superfície de ataque de ameaças cibernéticas
  • Falta de responsabilização: como os sistemas de IA são tecnologias relativamente novas, muitas organizações não possuem as estruturas adequadas de governança corporativa em vigor. O resultado é que os sistemas de IA muitas vezes não têm supervisão. A McKinsey descobriu que apenas 18% das organizações têm um conselho ou diretoria com a autoridade para tomar decisões sobre a governança de IA responsável.

Riscos éticos e legais

Se as organizações não priorizarem a segurança e a ética no desenvolvimento e implementação de sistemas de IA, elas correm o risco de cometerem violações de privacidade e gerarem resultados distorcidos. Por exemplo, dados tendenciosos de treinamento utilizados para decisões de contratação podem reforçar os estereótipos raciais ou de gênero e criar modelos de IA que favorecem determinados grupos demográficos em detrimento de outros.

 Riscos éticos e legais comuns:

  • Falta de transparência: as organizações que não são transparentes e responsáveis em relação aos seus sistemas de IA correm o risco de perder a confiança do público.
  • Falha no cumprimento dos requisitos regulatórios: a não conformidade com as regulamentações governamentais, como o GDPR, ou com as diretrizes específicas do setor, pode levar a multas e penalidades legais pesadas.
  • Vieses algorítmicos: os algoritmos de IA podem herdar preconceitos dos dados de treinamento, levando a resultados potencialmente discriminatórios, como decisões tendenciosas de contratação e acesso desigual a serviços financeiros.
  • Dilemas éticos: as decisões de IA podem levantar questões éticas relacionadas à privacidade, autonomia e direitos humanos. Lidar mal com esses dilemas pode prejudicar a reputação de uma organização e corroer a confiança do público.
  • Falta de explicabilidade: a explicabilidade na IA refere-se à capacidade de entender e justificar as decisões tomadas pelos sistemas de IA. A falta de explicabilidade pode prejudicar a confiança e levar ao escrutínio legal e danos à reputação. Por exemplo, o fato de o CEO de uma organização não saber de onde o LLM obtém seus dados de treinamento pode resultar em má repercussão na imprensa ou investigações regulatórias.

Estruturas de gerenciamento de riscos de IA

Muitas organizações abordam os riscos de IA adotando estruturas de gerenciamento de riscos de IA, que são conjuntos de diretrizes e práticas para gerenciar riscos em todo o ciclo de vida da IA.

Pode-se pensar também nessas diretrizes como playbooks que descrevem políticas, procedimentos, funções e responsabilidades referentes ao uso da IA por uma organização. As estruturas de gerenciamento de riscos de IA ajudam as organizações a desenvolver, implementar e manter sistemas de IA de uma forma que minimize riscos, mantenha padrões éticos e alcance conformidade regulatória contínua.

Algumas das estruturas de gerenciamento de risco de IA mais utilizadas:

  • O Framework de Gestão de Riscos na IA do NIST
  • A Lei da UE sobre IA
  • Padrões ISO/IEC
  • A ordem executiva dos EUA sobre IA

Framework de gerenciamento de risco de IA (AI RMF) do NIST

Em janeiro de 2023, o Instituto Nacional de Padrões e Tecnologia dos EUA (NIST) publicou o Framework de Gerenciamento de Riscos de IA (AI RMF) para fornecer uma abordagem estruturada para gerenciar os riscos de IA. Desde então, o AI RMF do NIST se tornou um benchmark para o gerenciamento de riscos de IA.

O objetivo principal do AI RMF é ajudar as organizações a projetar, desenvolver, implantar e utilizar sistemas de IA para gerenciar riscos de forma eficaz e promova práticas de IA confiáveis e responsáveis.

Desenvolvido em colaboração com os setores público e privado, o AI RMF é totalmente voluntário e aplicável a qualquer empresa, setor ou região.

A estrutura é dividida em duas partes. A Parte 1 oferece uma visão geral dos riscos e das características dos sistemas de IA confiáveis. A Parte 2, o AI RMF Core, descreve quatro funções para ajudar as organizações a lidar com os riscos do sistema de IA:

  • Governar: criando uma cultura organizacional de gerenciamento de riscos de IA
  • Mapa: Enquadramento dos riscos da IA em contextos específicos de negócios
  • Medida: analisar e avaliar os riscos da IA
  • Gerenciar: lidar com riscos mapeados e medidos

eu ai act

A Lei de Inteligência Artificial da UE (Lei de IA da UE) é uma lei que rege o desenvolvimento e o uso da inteligência artificial na União Europeia (UE). A lei adota uma abordagem baseada em riscos para a regulamentação, aplicando diversas regras aos sistemas de IA de acordo com as ameaças que representam à saúde, à segurança e aos direitos humanos. A lei também cria regras para projetar, treinar e implementar modelos de inteligência artificial de uso geral, como os modelos de base que alimentam o ChatGPT e o Google Gemini.

Padrões ISO/IEC

A Organização Internacional para Normatização (ISO) e a Comissão Eletrotécnica Internacional (IEC) desenvolveram padrões que abordam vários aspectos do gerenciamento de riscos de IA.

As normas ISO/IEC enfatizam a importância da transparência, da responsabilidade e das considerações éticas no gerenciamento de riscos de IA. Eles também apresentam diretrizes práticas para gerenciar os riscos de IA em todo o ciclo de vida da IA, desde o projeto e o desenvolvimento até a implantação e a operação.

Como o gerenciamento de riscos de IA ajuda as organizações

Embora o processo de gerenciamento de riscos de IA necessariamente varie de uma organização para outra, as práticas de gerenciamento de riscos de IA podem oferecer alguns benefícios principais comuns quando implementadas com sucesso.

Maior segurança

O gerenciamento de riscos de IA pode aprimorar a postura de cibersegurança de uma organização e o uso da segurança de IA.

Ao realizar avaliações e auditorias de risco regulares, as organizações podem identificar riscos em potencial e vulnerabilidades durante todo o ciclo de vida da IA.

Após essas avaliações, podem implementar estratégias de mitigação para reduzir ou eliminar os riscos identificados. Esse processo pode envolver medidas técnicas, como aprimoramento da segurança de dados e melhoria da robustez do modelo. O processo também pode envolver ajustes organizacionais, como o desenvolvimento de diretrizes éticas e o fortalecimento dos controles de acesso.

Adotar essa abordagem mais proativa para detecção e resposta de ameaças pode ajudar as organizações a mitigar os riscos antes que eles aumentem, reduzindo a probabilidade de violações de dados e o possível impacto dos ataques cibernéticos.

Tomada de decisões aprimorada

O gerenciamento de riscos de IA também pode ajudar a melhorar a tomada de decisões gerais de uma organização.

Ao utilizar uma combinação de análises qualitativas e quantitativas, incluindo métodos estatísticos e opiniões de especialistas, as organizações podem obter uma compreensão clara de seus possíveis riscos. Essa visão abrangente ajuda as organizações a priorizar ameaças de alto risco e a tomar decisões mais embasadas sobre a implementação da IA, equilibrando o desejo de inovação com a necessidade de mitigação de riscos.

Conformidade regulamentar

Um foco global cada vez maior na proteção de dados confidenciais estimulou a criação de importantes requisitos regulatórios e padrões do setor, incluindo o Regulamento Geral de Proteção de Dados (GDPR), a California Consumer Privacy Act (CCPA) e a Lei de IA da UE.

A não conformidade com essas leis pode resultar em multas pesadas e penalidades legais consideráveis. O gerenciamento de riscos de IA pode ajudar as organizações a obter conformidade e permanecer em boa situação, especialmente porque as regulamentações relacionadas à IA evoluem quase tão rapidamente quanto a própria tecnologia.

Resiliência operacional

O gerenciamento de riscos de IA ajuda as organizações a minimizar interrupções e garantir a continuidade dos negócios, possibilitando que elas lidem com possíveis riscos com sistemas de IA em tempo real. O gerenciamento de riscos da IA também pode incentivar uma maior responsabilidade e sustentabilidade de longo prazo, permitindo que as organizações estabeleçam práticas de gerenciamento e metodologias claras para uso da IA. 

Aumento de confiança e transparência

O gerenciamento de riscos de IA incentiva uma abordagem mais ética aos sistemas de IA, priorizando a confiança e a transparência.

A maioria dos processos de gerenciamento de riscos de IA envolve uma ampla gama de partes interessadas, incluindo executivos, desenvolvedores de IA, cientistas de dados, usuários, legisladores e até mesmo especialistas em ética. Essa abordagem inclusiva ajuda a garantir que os sistemas de IA sejam desenvolvidos e utilizados de forma responsável, levando em consideração todos os stakeholders. 

Testes, validação e monitoramento constantes

Fazendo testes regulares e processos de monitoramento, as organizações podem acompanhar melhor o desempenho de um sistema de IA e detectar ameaças emergentes mais cedo. Esse monitoramento ajuda as organizações a manter a conformidade regulatória contínua e a remediar riscos de IA mais cedo, reduzindo o possível impacto das ameaças. 

Tornar o gerenciamento de riscos de IA uma prioridade para a empresa

Apesar de todo o seu potencial de simplificar e otimizar a forma como o trabalho é realizado, as tecnologias de IA não estão isentas de riscos. Quase todas as áreas de TI das empresas podem se tornar uma arma nas mãos erradas.

As organizações não precisam evitar a IA gerativa. Eles simplesmente precisam tratá-la como qualquer outra ferramenta tecnológica. Isso significa entender os riscos e tomar medidas proativas para minimizar a chance de um ataque bem-sucedido.

Com o IBM watsonx.governance, as organizações podem facilmente direcionar, gerenciar e monitorar as atividades de IA. O IBM watsonx.governance pode governar modelos de IA generativa de qualquer fornecedor, avaliar a integridade e a precisão do modelo e automatizar fluxos de trabalho de conformidade essenciais.

 

Autor

Annie Badman

Staff Writer

IBM Think

Soluções relacionadas
IBM Guardium

Detecte e responda a ameaças, obtenha visibilidade em tempo real e reforce a segurança e a conformidade em todo o seu patrimônio de dados.

Explore o IBM® Guardium
Soluções de IA para cibersegurança

Melhore a velocidade, a precisão e a produtividade das equipes de segurança com soluções impulsionadas por IA.

    Explore soluções de cibersegurança com IA
    Serviços de segurança

    Transforme seu negócio e gerencie riscos com um líder global em cibersegurança, nuvem e serviços de segurança gerenciada.

    Conheça os serviços de segurança
    Dê o próximo passo

    Acelere a detecção e resposta a ameaças com insights impulsionados por IA, protegendo dados críticos com visibilidade em tempo real, detecção de ameaças e controles automáticos de segurança.

    1. Conheça o IBM Guardium
    2. Explore soluções de cibersegurança com IA