在 VITA 的治理框架下,本联邦发布了一项全面的人工智能(AI)应用政策和一个人工智能标准。这些政策规定了各机构如何在整个企业范围内负责任地采用、管理和监督人工智能(无论是独立式、嵌入式、生成式还是供应商提供的)。
各机构必须通过人工智能注册表(目前在 Archer 应用程序中)注册所有内部和外部人工智能系统,并通过 CTP Planview 应用程序获得批准,以确保与 VITA、机构负责人和秘书级治理团队保持一致。人工智能标准要求合乎道德且透明地使用人工智能,涵盖数据保护、人工监督、公平性和披露;它适用于新的和现有的人工智能部署。
本 FAQ 旨在指导 Commonwealth 各机构完成以下事项:
- 人工智能注册和审批流程,包括范围定义和豁免
- 管理人工智能采购、部署和运营的政策与技术标准
- 风险管理最佳实践,例如数据隐私、供应商监管和审计准备
- 企业文档要求,包括通过 Ardoq 进行的清单和架构报告
如需获取全套政策文件、技术标准和人工智能治理资源,请参阅 VITA 的 人工智能页面。
人工智能常见问题解答(FAQ)
人工智能入门
所有机构,包括行政部门、高等教育和独立机构,都可以从您当前正在访问的 VITA 人工智能网页开始;以及 VITA 人工智能政策与技术标准、其机构人工智能组合所有者和/或 VITA Commonwealth 企业架构 (EA) 团队。
对于此 FAQ 之外的问题,请联系您的 VITA Commonwealth 技术战略合作伙伴 (CTSP),或 VITA EA 团队。
如有其他问题,也可发送至:vccc@vita.virginia.gov。
如有关于特定人工智能技术的技术问题,请联系分配给您的VITA 企业架构师。
人工智能功能正迅速成为整个IT领域软件和服务的标准特性,包括许多您机构已经在使用的产品。随着供应商扩展或更新其产品,各机构应保持警惕,注意现有工具中引入的新人工智能组件或功能。
各机构应仔细监控其产品组合中的产品更新,以识别何时添加了人工智能功能。同样重要的是要批判性地评估供应商的声明,因为一些提供商可能会夸大或歪曲其产品中人工智能的存在或有效性,这种做法通常被称为“人工智能洗白”(AI washing)。保持警惕有助于各机构做出明智的决策,并确保符合人工智能治理要求。
人工智能系统通常从数据中学习、进行预测、生成内容或实现决策自动化。如果系统执行的任务通常需要人类的判断或推理,则它可能包含人工智能 (AI)。
如有疑问,请询问您的解决方案负责人或供应商。
人工智能注册表仅在人工智能主动修改您提供的数据,或进行决策、预测、推荐或生成内容时适用。仅仅在产品中嵌入人工智能功能不足以触发注册。重要的是您的机构是否确实在使用该人工智能功能。
例如,Archer 包含一个人工智能模块,但 Commonwealth 并未启用或使用它,且终端用户无法访问该模块。因此,它不需要注册。
人工智能(AI)注册表关注的是在以下情况下注册技术:A) 对输入数据进行更改,或 B) 做出外部决策。
当人工智能组件影响输出或决策时,必须对其进行评估。
如果您不确定产品的人工智能功能是否需要注册,请联系您所在机构的人工智能(AI)组合负责人。
人工智能注册与审批要求
根据《人工智能 (AI) 利用政策》,所有 Executive Branch agencies 应注册其内部和外部人工智能系统的使用,以便进行监督和批准,确保这些系统的可信、安全和可靠使用。
人工智能注册与审批目前是一个多步骤的过程,需要在 Archer 应用程序中进行用例注册,一旦获得批准,还需要输入到 VITA 的 Planview CTP 应用程序中以进行必要的审批(例如,您的机构负责人和您的秘书(仅限外部人工智能))。
如果您对如何在Archer应用程序中注册您的人工智能技术有任何疑问,请联系分配给您的机构企业架构师(EA),他们将很乐意为您提供帮助。如果您对CTP/Planview有任何疑问,请联系分配给您的机构ITIMD分析师。
虽然对于人工智能的现有用途没有豁免,但并非所有用途都需要在注册表中记录。如有疑问,请询问您的机构分配的EA。
- 如果AI解决方案满足以下所有三个标准,则无需注册:
- 面向内部
- 不使用人员数据
- 未纳入生产系统(非生产系统的例子是沙盒、仅使用合成或公开数据的开发和测试系统)
- 如果人工智能解决方案满足以下任何条件,则必须注册:
- 面向外部
- 使用人员数据
- 用于生产系统中
- 支持机构任务关键型或业务关键型流程
- 包含SEC530信息安全标准定义的敏感数据
- 需要审查以评估云服务
是的。
任何将人工智能用于官方 Commonwealth 业务的使用,甚至是广泛可用、免费的工具,都必须通过 AI 标准中定义的正式注册和审批流程。在没有官方批准的情况下,员工不得在州设备上或为了机构工作而下载、访问或使用这些产品。
存在这一要求是因为免费提供的 AI 工具与付费或企业解决方案带来相同的风险。AI 标准确保所有 AI 的使用都能保护公民数据、避免产生带偏见或有害的输出结果,并支持合理的业务目的。最近的公开报道表明,某些免费的 AI 工具可能会产生不准确或带偏见的结果,这凸显了在任何机构使用之前进行仔细评估的必要性。
人工智能政策、标准和注册要求不适用于以下情况:
- 用于国防或 Commonwealth 安全系统的人工智能,例如:网络安全工具、暖通空调(HVAC)控制或 SCADA 系统。
- 嵌入在常见商业产品中,且 Commonwealth of Virginia 无法控制其软件或所使用数据的人工智能。示例包括 Apple Watch 或 iPhone 等消费类设备、Adobe Photoshop 等商业桌面软件,或用户无法独立访问或调用底层人工智能的托管 SaaS 应用程序。
- 在公立高等教育机构的研究与开发(R&D)或教学项目中使用的人工智能。
虽然公立高等教育机构用于研究、实验或教学目的的人工智能通常可获豁免,但涉及 Commonwealth 数据的行政、运营或业务功能所使用的人工智能则不获豁免。任何影响现实世界决策、管理机构运营或处理受监管或敏感数据的系统,都必须遵循人工智能政策、标准和注册表要求。示例包括:
- 用于学生录取的人工智能,包括筛选、评分或对申请人进行排名的系统。
- 用于确定奖学金、助学金或经济资助,或用于自动化资格认定决策的人工智能。
- 人工智能用于人事管理,包括用于招聘、评估员工或支持绩效管理的工具。
- 用于运行核心业务运营的人工智能,例如财务管理、采购、房地产管理、设施监督或 IT 服务流程。
- 访问或处理敏感机构数据的人工智能,包括受 HIPAA、FERPA、IRS 法规或其他联邦和州要求保护的数据。
简而言之,任何与运营决策、机构治理或受监管数据相关的人工智能系统均属于第30号行政命令(EO-30)的范围,必须在投入使用前进行注册并获得批准。
人工智能注册与审批流程和COV RAMP服务于相关但不同的目的,且它们按特定顺序进行,以保护各机构免受不必要的成本和工作负担。
人工智能注册和批准流程评估将特定人工智能技术用于特定业务目的的意图。它确保拟议的使用符合《人工智能应用政策》;涵盖合乎道德的使用、数据保护、偏差缓解和业务合理性等问题。
另一方面,COV RAMP 评估供应商的运营可行性以及 Commonwealth 采购和安全使用该产品的能力。它侧重于供应商安全、财务稳定性、合同义务和风险状况。
首先提交人工智能注册和审批有助于各机构避免不必要的 COV RAMP 费用。如果人工智能提案在政策层面被 VITA 或秘书处否决,该机构将无需启动 COV RAMP 筛选;从而节省时间并避免成本。一旦拟议的人工智能用途获得批准,各机构即可放心地进行 COV RAMP,确保投资是适当、合理且合规的。
视情况而定。
人工智能注册表旨在促进 Commonwealth 对人工智能使用的透明度,这与《人工智能利用政策》中关于披露和强制性免责声明的要求相一致。因此,注册表中的信息通常受 The Virginia Freedom of Information Act (FOIA) 的约束。
然而,FOIA 包含网络安全和敏感信息豁免,这些豁免可能适用于登记条目的某些部分。这些豁免,例如《弗吉尼亚州法典》中概述的那些法规 § 2.2-3705.2(2)以及(14),允许各机构扣留或编辑那些一旦发布就可能暴露安全风险或受保护数据的信息。FOIA 还提供了用于编辑特定字段或仅提取记录中可发布部分的机制(见《弗吉尼亚州法典》§§ 2.2-3704(G) 和 2.2-3704.01)。
如果机构向人工智能(AI)登记册提交可能属于敏感或机密的信息,则应在输入时明确标记该信息。这样做有助于确保在收到FOIA请求时,审查人员能够高效地确定哪些信息必须披露,哪些信息符合豁免或编辑条件。
不。
The COV Artificial Intelligence Technology Roadmap 旨在重点介绍已审核的人工智能解决方案,并为机构指出他们可能希望探索的技术。
如果某个人工智能产品未出现在路线图中,您的机构仍可通过人工智能注册和监督审批流程提交拟议用途来申请使用。每一项人工智能应用,无论是否列在路线图中,都必须经过人工智能应用政策和人工智能标准中概述的相同注册和评估步骤。
简而言之,未列入路线图并不禁止使用。这仅意味着该技术尚未经过评估或纳入,您的机构必须通过正常的审批流程进行提交。
视情况而定。
供应商如何使用人工智能,以及该使用方式是否会影响弗吉尼亚州政府?
如果供应商仅将人工智能用于内部、非弗吉尼亚州政府的目的(例如,员工使用 Claude 等人工智能工具分析不涉及弗吉尼亚州数据或服务的电子邮件),则无需进行披露或注册。
然而,当供应商的人工智能使用直接支持 Commonwealth 业务流程、影响机构使命或具有面向公众的影响时,则需要进行注册。这包括任何影响决策、流程、数据处理或向弗吉尼亚州及其公民提供的服务的人工智能功能。
注册责任还取决于人工智能的使用来源:
如果 VITA 请求或要求供应商使用特定的 AI 功能,则 VITA 负责确保将该 AI 用例录入注册表。如果供应商提议在向 VITA 或任何机构提供服务时使用 AI,则供应商必须启动注册流程并与 VITA 合作完成该流程。
简而言之,任何涉及弗吉尼亚州数据、系统或业务功能的供应商人工智能使用都必须进行注册,无论是由供应商发起还是由 VITA 指导。
不一定。
一些内部、低风险的生成式人工智能使用场景不需要注册。通常情况下,当人工智能的使用符合以下情况时,不需要注册:
- 是面向内部的,仅支持非正式的研究或创意生成,
- 不制定指导公务行为的决策、政策或产出,
- 不使用弗吉尼亚州数据或个人数据,
- 未连接至机构核心业务流程,
- 未集成到生产系统或工作流程中。
如果生成式人工智能仅用于头脑风暴、总结公共信息、探索想法或支持学习,且不涉及 Commonwealth 数据或影响任务关键型工作,则无需注册。
如果您不确定您的预期用途是否符合这些条件,请联系您所在机构的人工智能(AI)组合负责人以获取指导。
在公立高等教育机构中严格用于研究、实验或教学与学习的人工智能,免于遵循 Commonwealth 的人工智能政策、标准和注册要求。这些用途支持学术探索,且不涉及运营决策或弗吉尼亚州的业务流程。示例如下:
- 用于研究计划的人工智能,例如帮助人们执行任务或支持人类行为研究的工具。
- 人工智能辅助的学术课题探索,即利用人工智能来审查、总结或分析知识体系。
- 人工智能赋能的研究数据分析,包括对模型、数据集或方法论的实验。
- 专注于人工智能本身的研究,例如开发或评估算法、方法或新兴技术。
- 学生在课堂上使用生成式 AI,包括学生使用 AI 工具辅助写作、编程或解决问题的作业。
- 教员的教学用途,例如评分、评估学生作业,或作为课程的一部分演示人工智能系统。
VITA 建议,在涉及人类受试者的研究中使用人工智能应通过机构的机构审查委员会(IRB)进行监督,以确保符合伦理的对待、负责任的数据实践以及对参与者隐私的保护。
对于教学用途,VITA 建议遵循弗吉尼亚州教育部(针对 K–12)和 State Council of Higher Education for Virginia (SCHEV)(针对学院和大学)的指导。
Ardoq 文档要求
根据人工智能(AI)政策,各机构必须“记录在其 IT 组合中何处以及如何使用人工智能”,作为治理职责的一部分。
Ardoq 是用于维护集中化、标准化机构资产组合的指定平台,使 VITA 和 Commonwealth-CIO 能够监控使用情况、评估风险并确保 Commonwealth 范围内的合规性。
任何由行政部门机构使用或采购的人工智能系统,包括独立式、嵌入式或生成式人工智能,都必须在两者中进行注册。
Ardoq 中的文档记录应在规划阶段、ITIM 提交之前开始。尽早记录可确保:
- 与企业架构标准保持一致
- 纳入风险审查流程
- 对 VITA 和指定的企业架构师可见
随后,必须在从采购到部署及退役的整个生命周期内进行更新。
机构应包括:
所有必填字段中均需提供充分信息,以完整定义提交审批的用例。
任何字段均不得留空。
各机构必须在部署前将新的人工智能系统注册到 COV 人工智能注册表中,并通过 Ardoq 提交详细信息。
每年都会进行更新,以记录任何变更并确保与COV政策和标准持续保持一致。
机构IT代表 (AITR) 和信息安全官 (ISO) 负责:
- 确保条目完整且为最新,
- 跟踪和报告使用指标,
- 与 VITA 和 CIO 协调任何更新或变更。
各机构还必须任命一名人工智能数据治理官员,以监督文档记录并维护年度审计。
各机构必须对高风险人工智能系统进行年度审计,以确认:
- 数据最小化实践
- 同意管理
- 日志与访问跟踪
- 符合去标识化、偏见缓解和安全协议
审计结果必须提交给 VITA 和行政管理部长。
1. 在预规划、采购和上线等里程碑节点
2. 每当关键属性发生变更时:所有者、数据分类、生命周期状态
3. 在 ITIM 季度更新期间,以确保架构和合规性的准确性
仅使用合成/公共数据的沙盒、测试或人工智能免于正式注册/记录。 但如果系统:
- 计划用于生产环境,或
- 支持关键任务流程,或
- 需要进行云服务审查
然后需要在 CTP/Archer 中进行注册,并在 Ardoq 中进行记录。
并非完全独立进行。根据政策,人工智能系统还必须:
- 已在 CTP/Planview 中注册
- 已在 Archer 中记录以进行风险清单盘点
- 经机构负责人(如果是外部人工智能,还需经秘书)批准,并同时在 CTP 和 Archer 中体现
- 在 Ardoq 中记录,作为企业级架构治理的一部分
Ardoq 文档是对这些步骤的补充,而非替代。
数据保护、隐私与负责任的使用
如果您的人工智能解决方案涉及任何形式的人员数据,例如个人、敏感或可识别信息,您的机构必须能够清楚地解释这些数据是如何收集、使用、保护和管理的。您的文档和批准请求至少应包括:
-
所使用数据的描述。确定所涉及的具体数据元素、每个元素的需求原因,以及预期 AI 系统从中产生的价值。
-
数据将如何受到保护以及谁可以访问它。 描述存储保护、访问控制、加密、保留实践,以及授权查看或使用数据的角色或个人。
-
AI 模型如何对数据进行操作。 解释数据集的处理方式、模型生成输出的过程,以及与偏差、推理或滥用相关的任何已知风险。
-
如何对输出结果进行匿名化或保护。 记录如何对结果进行去标识化、过滤或保护,以防止个人信息泄露。
-
关键限制:除非获得明确许可,否则不得使用人员数据来训练新的人工智能模型,这包括人工智能应用政策和适用法律下的所有保障措施。
注意:任何对人员数据的使用都会显著增加监督要求,各机构必须确保符合 VITA 的 AI 标准、隐私法和数据治理期望。
任何由弗吉尼亚州机构开发的人工智能解决方案都必须明确证明其拥有使用训练中所涉及的每一个数据集的权限,包括来自公开来源的数据。各机构必须能够识别并记录所使用的所有数据集,解释每个数据集的适用性,并描述这些数据如何为人工智能系统的运作和输出结果提供支持。
所有用于人工智能开发、训练或一般人工智能解决方案的数据集都必须记录在弗吉尼亚州的企业架构工具中。该文档确保了可追溯性,支持透明度,并能够在人工智能解决方案的整个生命周期内实现监督。
在使用任何数据训练 AI 模型之前,特别是可能包含个人、敏感、受知识产权保护或受版权保护信息的数据时,各机构应咨询其法律顾问或总检察长办公室。这些审查有助于确认机构是否拥有适当的授权,是否满足知识产权和许可要求,以及模型训练中是否未使用任何违禁数据。
简而言之,各机构仅可使用其明确获准使用的数据,并且必须在 AI 系统开发的全过程中对这些数据进行充分的记录、论证和治理。
是的。
可以使用人工智能生成的代码,但必须在严格的人工监督下进行。任何由人工智能工具生成的代码在集成到机构系统之前,都必须经过彻底的审查、验证和测试。
合格的开发人员必须在将 AI 生成的代码添加到任何开发分支之前对其进行检查,以确保其符合安全性、质量和架构要求。最终的解决方案在发布到生产环境之前,必须经过全面测试,包括安全扫描、功能验证和性能评估。
简而言之,人工智能可以辅助代码生成,但在部署之前,人员必须对审查、批准和验证任何代码负全责。
注册时效性与持续维护
注册表时效性意味着 Commonwealth 的人工智能注册表必须始终反映机构所使用的每一种人工智能系统的准确、最新的清单,包括新部署的解决方案、长期存在的遗留系统、嵌入式功能和生成式工具。这是一份动态记录,始终反映机构真实的 IT 组合。
原因:
因为《人工智能使用政策》要求提供关于各机构如何使用人工智能的完整文档,以确保透明度、监督、人工验证和合乎道德的部署。当前的登记册是履行这些义务的基础。
不。
任何支持关键任务或业务关键功能、处理公民/企业数据或需要云审查的现有人工智能系统都必须进行注册,即使是多年前部署的系统也不例外。
原因:
审批流程适用于任何内部或外部人工智能系统,且政策明确规定,各机构必须记录其 IT 产品组合中人工智能的使用地点和方式,旧技术也不例外。
每当识别、修改、替换或新使用人工智能系统时,必须持续进行更新。
原因:
机构治理要求规定注册条目必须保持完整和最新,且年度审计依赖于准确的文档记录。持续的维护可防止可能削弱监管的漏洞。
将注册限制为纯新增系统,会导致嵌入式、继承式或遗留人工智能无法被追踪。这会在合规性、人工监督审查、风险管理和公民透明度方面造成盲点。
原因:
该政策强调记录所有人工智能的使用,确保无论系统何时产生,都能实现负责任且合乎道德的部署。人工智能责任同样适用于独立式、嵌入式或生成式人工智能。
及时在人工智能注册表中进行注册,完成所需的审批,并更新相关的治理文档。
原因:
所有人工智能系统都必须经过审批工作流程并进行记录,以便 VITA 和秘书处审查员能够评估公平性、人工监督、数据管理和风险。
机构信息技术代表 (AITR)、信息安全官 (ISO)、指定的机构治理人员以及 VITA 的企业架构部门在发现、记录、审查和维护人工智能条目方面均发挥着共同作用。
原因:
该政策赋予各机构记录人工智能使用情况、完成审批以及保持注册表条目更新的责任,而 VITA 则负责维护记录并提供监督。
审计旨在验证登记条目是否准确、完整,并与实际系统使用情况一致。调查结果有助于识别差距并确保治理材料是最新的。
原因:
高风险系统的年度审计和持续的机构治理审查依赖于完整的登记条目,且结果必须提交给 VITA 和行政管理部长。
是的,但仅限于系统严格处于非生产环境(沙盒、开发或测试)且使用合成数据或公开数据时。
原因:
针对“嵌入在标准商业产品中的人工智能”的批准豁免不适用于在生产中主动使用的系统。即使在无需注册的情况下,治理要求仍然强制要求进行清单知情。
- 对系统和应用程序进行全面扫描,以识别嵌入式或遗留人工智能。
- 区分生产与非生产用途。
- 注册所有生产环境中的人工智能系统。
- 完成 Planview CTP 审批。
- 进行定期内部审查和年度审计。
- 维护机构治理所要求的文档。
原因:
这些行动与关于文档、审批工作流、审计和治理要求的政策部分保持一致。
它确保了全州范围内的一致性、合规使用、面向公民系统的透明度,以及对《人工智能应用政策》的统一遵守。
原因:
该政策要求各机构记录 AI 的使用地点和方式,并向 VITA 提供治理材料。当前的注册表条目支持负责任且一致的全州范围监督。
各机构无需为嵌入在标准商业产品中的人工智能提交注册审批。然而,各机构仍必须通过库存管理实践保持对嵌入式人工智能的了解。
原因:
审批流程明确豁免了标准商业软件中嵌入的人工智能,但仍需对第三方资源进行清单管理。
当前的注册表有助于各机构跟踪第三方人工智能的使用位置,以便评估供应商的测试、文档、保修、数据使用限制和安全保障措施。
原因:
该政策要求进行供应商审查、测试评估、合同要求和库存管理,以降低第三方风险。
它帮助各机构识别所有处理 Commonwealth of Virginia 数据的人工智能系统,从而实现对《政府数据收集与传播实践法案》的合规,并落实数据最小化、保留期限和安全指标。
原因:
该政策要求采取严格的隐私和数据保护措施,并对高风险系统进行年度审计,这两者都取决于准确了解哪些人工智能系统存在。
它通过明确识别哪些系统会生成决策、面向公众的内容或影响公民的自动化输出,使各机构能够满足披露要求。
原因:
该政策要求对影响公民的外部人工智能系统进行公开披露、内容标注、使用前通知和透明化处理。准确的登记条目支持这些义务。
是的。各机构必须了解哪些系统使用了人工智能,以便能够将正确的强制性免责声明语言应用于输出结果、决策和内容。
原因:
该政策规定,每当使用人工智能生成或辅助输出时,必须使用特定的免责声明语言和透明度规则。准确的注册知情至关重要。
最新的注册条目使各机构和审查人员能够评估每项人工智能系统的人工验证、监督和可解释性,从而防止无人监控的“黑箱”决策。
原因:
该政策禁止无法解释的决策逻辑,并要求进行人工监督以验证结果并解决意外后果。
它确保每一个人工智能系统,包括旧系统,都具有明确的目标、公共利益和支持性文档(包括 RIA 审查),并与现代标准保持一致。
原因:
该政策要求每个 AI 系统必须证明其对公民的价值,并记录在业务案例流程中评估过的替代方案。
维护完整的注册表条目通过创建跨机构的人工智能系统统一权威数据集,减少了协调差距。
原因:
机构治理要求强调清晰的文档记录、最新的跟踪以及向 VITA 提供记录的可用性,所有这些都有助于减少碎片化。
完整的注册表可确保各机构能够满足审计要求,证明其符合政策标准,并向 VITA 和政策领导层提供准确的治理材料。
原因:
各机构必须对高风险系统进行年度审计、跟踪人工智能使用情况、维护文档,并将结果提交给 VITA 和行政秘书,所有这些工作都依赖于注册信息的准确性。