Прямой ответ
Надёжное одобрение человеком проходит четыре шлюза: подтверждена личность одобряющего; у него есть действующие полномочия для операции; существенные сведения, роль ИИ, риски, альтернативы и необратимые последствия объяснены понятно; одобрение ограничено действием, целью, содержимым, данными, версией, суммой, числом использований и сроком. Затем система выполняет только одобренное. Присутствие человека, взгляд на экран или нажатие кнопки сами по себе не являются одобрением.
Простыми словами
Представьте банковский перевод. Общей галочки «Я одобряю переводы» недостаточно, если не показано, кому и сколько отправят. При надёжном одобрении человек видит получателя, сумму и последствия, может отменить операцию и разрешает только этот перевод.
Почему это важно
Ложное, слишком широкое или неинформированное одобрение создаёт видимость человеческой ответственности за автоматическое решение. Если система применила другую цель, старую версию или иную сумму, реального человеческого контроля не было.
Не путать
- Человек может присутствовать в системе, не проверив решение.
- Подтверждённая личность не уполномочена на каждую операцию.
- Проверка означает изучение и оценку сведений; одобрение — разрешение конкретного действия.
- Согласие и операционное одобрение — разные юридические и технические действия.
- Даже действительное одобрение не доказывает точного исполнения системой.
Что делать
- Проверьте личность, текущую роль, полномочия и нужную компетентность одобряющего.
- Ясно покажите роль ИИ, существенные данные, доказательства, риск, неопределённость и альтернативы.
- Дайте достаточно времени и реальную возможность спросить, изменить, отказать или остановить.
- Привяжите одобрение к действию, цели, содержимому, области данных, версии, сумме, числу использований и сроку.
- Перед необратимым действием или действием с серьёзными последствиями повторно подтвердите действительность одобрения.
- Сравните выполненное действие с одобрением по каждому полю и заблокируйте дополнительное действие.
- Сохраните доказательство того, кто, что, на основании каких сведений, когда и для какого результата одобрил.
Как проверить
- Привязано ли одобрение к реальному человеку и проверенной личности?
- Имел ли человек нужные роль, полномочия и компетентность в момент операции?
- Были ли видны существенные сведения, роль ИИ, риск, неопределённость и альтернативы?
- Мог ли человек реально отказать, изменить или остановить действие?
- Привязано ли одобрение к конкретной цели, содержимому, версии, сумме, области и сроку?
- Не истекло ли оно, не было ли отозвано или уже использовано?
- Точно ли выполненное действие совпало с одобренным?
Ограничение
Не каждая операция требует одинакового уровня одобрения. Требования к согласию, электронной подписи, двойному одобрению и человеческому контролю зависят от юрисдикции, класса системы, отрасли, риска и последствий. Эта запись не заменяет юридическую проверку.
Запомните одной фразой
Настоящее одобрение — не просто щелчок, а информированное и правомочное разрешение конкретного действия.
Источники этой записи
- S24NIST SP 800-63-4, *Digital Identity Guidelines*Стандарты
- S26NIST SP 800-53 Rev. 5, *Security and Privacy Controls*Стандарты
- S45Европейский Союз, Регламент (ЕС) 2024/1689 <unk> *Закон об искусственном интеллекте*Законодательство
- S50NIST AI 100-1, *Artificial Intelligence Risk Management Framework (AI RMF 1.0)*Добровольная институциональная база, ориентированная на стандарты
- S62European Data Protection Board, *Guidelines on Automated Individual Decision-Making and Profiling for the Purposes of Regulation 2016/679*Официальное руководство совета

