ਸਟੈਨਫੋਰਡ ਦੇ 2026 AI ਇੰਡੈਕਸ ਤੋਂ ਪਤਾ ਲੱਗਦਾ ਹੈ ਕਿ ਪਿਛਲੇ ਸਾਲ ਸੁਰੱਖਿਆ ਘਟਨਾਵਾਂ ਵਧ ਕੇ 362 ਹੋ ਗਈਆਂ ਹਨ, ਜੋ ਮਾਡਲਾਂ ਵਿੱਚ ਤੇਜ਼ੀ ਨਾਲ ਹੋ ਰਹੇ ਸੁਧਾਰਾਂ ਅਤੇ ਉਹਨਾਂ ਨੂੰ ਭਰੋਸੇਯੋਗ ਬਣਾਉਣ ਲਈ ਬਣਾਏ ਗਏ ਪਛੜ ਰਹੇ ਸੁਰੱਖਿਆ ਉਪਾਵਾਂ ਵਿਚਕਾਰ ਵਧਦੀ ਖਾਈ ਨੂੰ ਦਰਸਾਉਂਦੀਆਂ ਹਨ। ਹਰ ਅਣਚੈੱਕ ਅਸਫਲਤਾ ਵਿੱਤ, ਸਿਹਤ ਅਤੇ ਜਨਤਕ ਸੇਵਾਵਾਂ ਵਿੱਚ ਪਹਿਲਾਂ ਹੀ ਸ਼ਾਮਲ ਪ੍ਰਣਾਲੀਆਂ ਵਿੱਚ ਵਿਸ਼ਵਾਸ ਨੂੰ ਘਟਾਉਂਦੀ ਹੈ।
ਇਸ ਖਾਈ ਦੇ ਪਿੱਛੇ ਦਾ ਅੰਕੜਾ
ਇੰਸਟੀਚਿਊਟ ਫਾਰ ਹਿਊਮਨ-ਸੈਂਟਰਡ ਆਰਟੀਫੀਸ਼ੀਅਲ ਇੰਟੈਲੀਜੈਂਸ ਦੁਆਰਾ ਤਿਆਰ ਕੀਤਾ ਗਿਆ ਇਹ ਇੰਡੈਕਸ, ਪ੍ਰਦਰਸ਼ਨ ਅਤੇ ਅਸਲ ਦੁਨੀਆ ਦੀ ਭਰੋਸੇਯੋਗਤਾ ਦੀ ਤੁਲਨਾ ਕਰਦਾ ਹੈ। ਉੱਚ-ਦਰਜੇ ਦੇ ਮਾਡਲ ਅਜੇ ਵੀ ਬੈਂਚਮਾਰਕ ਪ੍ਰੀਖਿਆਵਾਂ ਵਿੱਚ ਵਧੀਆ ਪ੍ਰਦਰਸ਼ਨ ਕਰਦੇ ਹਨ, ਫਿਰ ਵੀ ਉਹਨਾਂ ਦੀ "ਹੈਲੂਸੀਨੇਸ਼ਨ" (hallucination) ਦਰ—ਜਦੋਂ ਉਹ ਗਲਤ ਜਾਂ ਬਣਾਵਟੀ ਬਿਆਨ ਦਿੰਦੇ ਹਨ—ਪੂਰੇ ਖੇਤਰ ਵਿੱਚ ਹੈਰਾਨੀਜਨਕ ਤੌਰ 'ਤੇ 22% ਤੋਂ 94% ਤੱਕ ਹੈ। ਜਦੋਂ ਉਪਭੋਗਤਾ ਮਾਡਲਾਂ ਨੂੰ ਜਾਣਬੁੱਝ ਕੇ ਗਲਤ ਤੱਥ ਦਿੰਦੇ ਹਨ, ਤਾਂ GPT-4o ਦੀ ਸ਼ੁੱਧਤਾ 98.2% ਤੋਂ ਡਿੱਗ ਕੇ 64.4% ਰਹਿ ਜਾਂਦੀ ਹੈ; ਉਹੀ ਟੈਸਟ ਕਰਨ 'ਤੇ DeepSeek R1 90% ਤੋਂ ਵੱਧ ਤੋਂ ਡਿੱਗ ਕੇ ਸਿਰਫ਼ 14.4% ਰਹਿ ਜਾਂਦੀ ਹੈ। ਸੁਰੱਖਿਆ ਗਾਰਡਰੇਲ, ਜੋ ਦੁਸ਼ਮਣਾਨੁਸਾਰ ਪ੍ਰੋਂਪਟਸ (malicious prompts) ਨੂੰ ਰੋਕਣੇ ਚਾਹੀਦੇ ਹਨ, ਹਮਲਾਵਰਾਂ ਦੁਆਰਾ ਜਾਂਚ ਕੀਤੇ ਜਾਣ 'ਤੇ ਰੋਜ਼ਾਨਾ ਟੁੱਟ ਜਾਂਦੇ ਹਨ।
ਕੰਪਨੀਆਂ ਕਿਉਂ ਜੱਦੋਜਹਿਦ ਕਰ ਰਹੀਆਂ ਹਨ
ਨੀਤੀਆਂ ਨੂੰ ਅਪਣਾਉਣ ਦੀ ਗਤੀ ਲਾਗੂ ਕਰਨ ਦੀ ਗਤੀ ਤੋਂ ਤੇਜ਼ ਹੈ। ਪਿਛਲੇ ਸਰਵੇਖਣ ਅਤੇ ਇਸ ਸਾਲ ਦੇ ਵਿਚਕਾਰ, ਬਿਨਾਂ ਕਿਸੇ AI ਗਵਰਨੈਂਸ ਵਾਲੀਆਂ ਫਰਮਾਂ ਦਾ ਹਿੱਸਾ 24% ਤੋਂ ਘਟ ਕੇ 11% ਰਹਿ ਗਿਆ ਹੈ, ਅਤੇ ਕਈਆਂ ਨੇ ਹੁਣ ISO/IEC 42001 ਜਾਂ NIST AI Risk Management Framework ਵਰਗੇ ਮਾਪਦੰਡਾਂ ਦਾ ਹਵਾਲਾ ਦਿੱਤਾ ਹੈ। ਨੀਤੀ ਦਾ ਖਰੜਾ ਤਿਆਰ ਕਰਨਾ ਉਸ ਉੱਤੇ ਅਮਲ ਕਰਨ ਦੇ ਬਰਾਬਰ ਨਹੀਂ ਹੈ। ਅੰਦਰੂਨੀ ਗਿਆਨ ਦੀ ਕਮੀ 59% ਉੱਤਰਦਾਤਾਵਾਂ ਨੂੰ ਪ੍ਰਭਾਵਿਤ ਕਰਦੀ ਹੈ, ਬਜਟ ਦੀਆਂ ਸੀਮਾਵਾਂ 48% ਨੂੰ ਰੋਕਦੀਆਂ ਹਨ, ਅਤੇ ਰੈਗੂਲੇਟਰੀ ਅਨਿਸ਼ਚਿਤਤਾ 41% ਨੂੰ ਪਰੇਸ਼ਾਨ ਕਰਦੀ ਹੈ। ਰਿਪੋਰਟ ਇਸਨੂੰ ਇੱਕ "ਤਕਨੀਕੀ ਸਮੱਸਿਆ" ਕਹਿੰਦੀ ਹੈ: ਪ੍ਰਾਈਵੇਸੀ ਕੰਟਰੋਲ ਨੂੰ ਸਖ਼ਤ ਕਰਨ ਨਾਲ ਅਣਜਾਣੇ ਵਿੱਚ ਨਿਰਪੱਖਤਾ ਮੈਟ੍ਰਿਕਸ (fairness metrics) ਕਮਜ਼ੋਰ ਹੋ ਸਕਦੇ ਹਨ, ਅਤੇ ਇਸਦੇ ਉਲਟ ਵੀ, ਜਿਸ ਨਾਲ ਇੰਜੀਨੀਅਰਾਂ ਨੂੰ ਲੋੜੀਂਦੇ ਸਾਧਨਾਂ ਜਾਂ ਫੰਡਿੰਗ ਤੋਂ ਬਿਨਾਂ ਵਿਰੋਧੀ ਉਦੇਸ਼ਾਂ ਵਿਚਕਾਰ ਸੰਤੁਲਨ ਬਣਾਉਣਾ ਪੈਂਦਾ ਹੈ।
ਮੌਜੂਦਾ ਸੁਰੱਖਿਆ ਜਾਂਚਾਂ ਦਾ ਭਰਮ
ਟ੍ਰਾਂਸਪੇਰੈਂਸੀ ਸਕੋਰ—ਜੋ ਕਿ ਡਿਵੈਲਪਰਾਂ ਦੁਆਰਾ ਮਾਡਲ ਦੀਆਂ ਸੀਮਾਵਾਂ ਅਤੇ ਟੈਸਟਿੰਗ ਵਿਧੀਆਂ ਨੂੰ ਕਿੰਨੀ ਖੁੱਲ੍ਹ ਕੇ ਦੱਸਿਆ ਜਾਂਦਾ ਹੈ, ਦਾ ਇਕੱਠਾ ਅੰਕ 58 ਤੋਂ ਘਟ ਕੇ 40 ਹੋ ਗਿਆ ਹੈ, ਜੋ ਇਹ ਦਰਸਾਉਂਦਾ ਹੈ ਕਿ ਸਵੈ-ਇੱਛਤ ਰਿਪੋਰਟਿੰਗ ਆਪਣੀ ਭਰੋਸੇਯੋਗਤਾ ਗੁਆ ਰਹੀ ਹੈ। ਕੰਪਨੀਆਂ ਅੰਦਰੂਨੀ ਆਡਿਟਾਂ 'ਤੇ ਨਿਰਭਰ ਕਰਦੀਆਂ ਹਨ ਜੋ ਅਕਸਰ ਇੰਡੈਕਸ ਵਿੱਚ ਦਰਜ ਕੀਤੇ ਗਏ ਐਜ-ਕੇਸ (edge-case) ਅਸਫਲਤਾਵਾਂ ਨੂੰ ਨਜ਼ਰਅੰਦਾਜ਼ ਕਰ ਦਿੰਦੀਆਂ ਹਨ। ਨਤੀਜਾ ਸੁਰੱਖਿਆ ਦਾ ਇੱਕ ਝੂਠਾ ਅਹਿਸਾਸ ਹੈ; ਸੰਸਥਾਵਾਂ ਮੰਨਦੀਆਂ ਹਨ ਕਿ ਉਹ ਸੁਰੱਖਿਅਤ ਹਨ ਜਦੋਂ ਕਿ ਲੁਕੀਆਂ ਹੋਈਆਂ ਕਮਜ਼ੋਰੀਆਂ ਬਣੀ ਰਹਿੰਦੀਆਂ ਹਨ।
ਵਿਰੋਧੀ ਨੁਕਤਾ: ਮਾਪਦੰਡਾਂ ਦੀ ਪ੍ਰਸਿੱਧੀ ਵਧ ਰਹੀ ਹੈ
ਸਮਰਥਕਾਂ ਦਾ ਤਰਕ ਹੈ ਕਿ ISO ਅਤੇ NIST ਫਰੇਮਵਰਕਾਂ ਦਾ ਹਵਾਲਾ ਦੇਣਾ ਇੱਕ ਅੱਗੇ ਵੱਧਣ ਵਾਲਾ ਕਦਮ ਹੈ। ਰਸਮੀ ਮਾਪਦੰਡ ਆਡਿਟਰਾਂ ਅਤੇ ਰੈਗੂਲੇਟਰਾਂ ਨੂੰ ਇੱਕ ਸਾਂਝੀ ਭਾਸ਼ਾ ਅਤੇ ਬੁਨਿਆਦੀ ਉਮੀਦਾਂ ਪ੍ਰਦਾਨ ਕਰਦੇ ਹਨ, ਜਿਸ ਨਾਲ ਵੱਖ-ਵੱਖ ਫਰਮਾਂ ਵਿਚਕਾਰ ਤੁਲਨਾ ਕਰਨਾ ਆਸਾਨ ਹੋ ਜਾਂਦਾ ਹੈ। ਜਦੋਂ ਕੋਈ ਨੀਤੀ ਮੌਜੂਦ ਹੁੰਦੀ ਹੈ, ਤਾਂ ਸ਼ੁਰੂਆਤੀ ਅਪਣਾਉਣ ਵਾਲੇ ਵਧੇਰੇ ਸੁਚਾਰੂ ਅੰਦਰੂਨੀ ਤਾਲਮੇਲ ਅਤੇ ਸਪਸ਼ਟ ਐਸਕੇਲੇਸ਼ਨ ਮਾਰਗਾਂ (escalation paths) ਦੀ ਰਿਪੋਰਟ ਕਰਦੇ ਹਨ। ਨੀਤੀ ਅਪਣਾਉਣ ਵਿੱਚ ਵਾਧਾ ਸੰਕੇਤ ਦਿੰਦਾ ਹੈ ਕਿ ਉਦਯੋਗ ਜੋਖਮ ਨੂੰ ਪਛਾਣ ਰਿਹਾ ਹੈ ਅਤੇ ਗਵਰਨੈਂਸ ਵਿੱਚ ਨਿਵੇਸ਼ ਕਰਨ ਲਈ ਤਿਆਰ ਹੈ।
ਅਜੇ ਵੀ ਕੀ ਗੁੰਮ ਹੈ
ਕਾਗਜ਼ਾਂ 'ਤੇ ਨੀਤੀਆਂ ਹੋਣ ਦੇ ਬਾਵਜੂਦ, ਲਾਗੂ ਕਰਨ ਵਿੱਚ ਦਿੱਕਤ ਆਉਂਦੀ ਹੈ। ਇੰਡੈਕਸ ਤਿੰਨ ਵਿਵਹਾਰਕ ਰੁਕਾਵਟਾਂ 'ਤੇ ਰੌਸ਼ਨੀ ਪਾਉਂਦਾ ਹੈ:
- ਗਿਆਨ ਦੀ ਕਮੀ: ਟੀਮਾਂ ਕੋਲ AI ਜੋਖਮ ਵਿੱਚ ਡੂੰਘੀ ਮੁਹਾਰਤ ਦੀ ਘਾਟ ਹੈ, ਜਿਸ ਨਾਲ ਸਿਰਫ ਉਪਰਵਰੀ ਪਾਲਣਾ ਜਾਂਚਾਂ (compliance checks) ਹੁੰਦੀਆਂ ਹਨ।
- ਫੰਡਾਂ ਦੀ ਘਾਟ: ਸੁਰੱਖਿਆ ਟੂਲਿੰਗ, ਤੀਜੀ-ਪਾਰਟੀ ਆਡਿਟ ਅਤੇ ਨਿਰੰਤਰ ਨਿਗਰਾਨੀ ਲਈ ਅਜਿਹੇ ਬਜਟ ਦੀ ਲੋੜ ਹੁੰਦੀ ਹੈ ਜਿਸ ਨੂੰ ਬਹੁਤ ਸਾਰੀਆਂ ਫਰਮਾਂ ਜਾਇਜ਼ ਨਹੀਂ ਠਹਿਰਾ ਸਕਦੀਆਂ।
- ਰੈਗੂਲੇਟਰੀ ਅਸਪਸ਼ਟਤਾ: ਅਸਪਸ਼ਟ ਜਾਂ ਬਦਲਦੇ ਕਾਨੂੰਨ ਲੰਬੇ ਸਮੇਂ ਦੇ ਪਾਲਣਾ ਰੋਡਮੈਪ ਤਿਆਰ ਕਰਨਾ ਮੁਸ਼ਕਲ ਬਣਾਉਂਦੇ ਹਨ।
ਇਹਨਾਂ ਮੁੱਦਿਆਂ ਨੂੰ ਹੱਲ ਕਰਨ ਲਈ ਸ਼ਾਇਦ ਬਾਹਰੀ ਪ੍ਰਮਾਣਿਕਤਾ ਦੀ ਲੋੜ ਹੋਵੇਗੀ। ਰਿਪੋਰਟ ਸਵੈ-ਮੁਲਾਂਕਣ ਤੋਂ ਅੱਗੇ ਵਧ ਕੇ ਸੁਤੰਤਰ ਮੁਲਾਂਕਣਾਂ ਵੱਲ ਵਧਣ ਦੀ ਸਿਫਾਰਸ਼ ਕਰਦੀ ਹੈ ਜੋ ਅਸਲ ਦੁਨੀਆ ਦੀ ਵਰਤੋਂ ਅਤੇ ਵਿਰੋਧੀ ਹਮਲਿਆਂ (adversarial attacks) ਦਾ ਅਨੁਕਿਰਣ ਕਰਦੇ ਹਨ। ਇਹ ਅਜਿਹੇ ਇੰਜੀਨੀਅਰਿੰਗ ਹੱਲਾਂ ਦੀ ਵੀ ਮੰਗ ਕਰਦੀ ਹੈ ਜੋ ਸੁਰੱਖਿਆ ਜਾਂਚਾਂ ਨੂੰ ਮਾਡਲ ਪਾਈਪਲਾਈਨਾਂ ਵਿੱਚ ਸਿੱਧੇ ਤੌਰ 'ਤੇ ਸ਼ਾਮਲ ਕਰਨ ਦੀ ਬਜਾਏ ਉਹਨਾਂ ਨੂੰ ਬਾਅਦ ਵਿੱਚ ਸੋਚਣ ਵਾਲੀ ਚੀਜ਼ ਵਜੋਂ ਨਾ ਦੇਖਣ।
