اسٹینفورڈ کا 2026 کا AI انڈیکس ظاہر کرتا ہے کہ گزشتہ سال حفاظتی واقعات بڑھ کر 362 ہو گئے ہیں، جو ماڈلز میں تیزی سے ہونے والی بہتری اور انہیں قابلِ اعتماد رکھنے کے لیے بنائے گئے حفاظتی اقدامات کے درمیان بڑھتی ہوئی خلیج کو نمایاں کرتا ہے۔ ہر غیر معائنہ شدہ ناکامی ان سسٹمز پر اعتماد کو کم کرتی ہے جو پہلے ہی فنانس، صحت اور عوامی خدمات میں شامل ہو چکے ہیں۔

اس فرق کے پیچھے موجود ڈیٹا

انسٹی ٹیوٹ فار ہیومن سینٹرڈ آرٹیفیشل انٹیلی جنس کی جانب سے مرتب کردہ یہ انڈیکس، نمایاں کارکردگی کا موازنہ حقیقی دنیا کی بھروسہ مندی سے کرتا ہے۔ اعلیٰ درجے کے ماڈلز اب بھی بینچ مارک امتحانات میں بہترین کارکردگی دکھاتے ہیں، تاہم ان کی "ہیلوسینیشن" (hallucination) کی شرح—یعنی وہ واقعات جہاں وہ غلط یا من گھڑت بیانات تیار کرتے ہیں—پورے شعبے میں حیران کن طور پر 22% سے 94% تک ہے۔ جب صارفین ماڈلز کو جان بوجھ کر غلط مفروضے فراہم کرتے ہیں، تو GPT-4o کی درستگی 98.2% سے گر کر 64.4% رہ جاتی ہے؛ اسی ٹیسٹ کے تحت DeepSeek R1 90% سے کچھ زیادہ سے گر کر 14.4% پر آ جاتا ہے۔ حفاظتی رکاوٹیں (safety guardrails) جو بدنیتی پر مبنی پرامپٹس کو روکنی چاہئیں، حملہ آوروں کی جانب سے جانچ پڑتال کیے جانے پر معمول کے مطابق ناکام ہو جاتی ہیں۔

کمپنیاں کیوں دوڑ دھوپ کر رہی ہیں

پالیسیوں کو اپنانے کی رفتار ان کے نفاذ سے زیادہ ہے۔ گزشتہ سروے اور اس سال کے درمیان، بغیر کسی AI گورننس کے کام کرنے والی کمپنیوں کا حصہ 24% سے کم ہو کر 11% رہ گیا ہے، اور اب بہت سی کمپنیاں ISO/IEC 42001 یا NIST AI Risk Management Framework جیسے معیارات کا حوالہ دیتی ہیں۔ پالیسی کا مسودہ تیار کرنا اس پر عمل کرنے کے برابر نہیں ہے۔ اندرونی معلومات کا فقدان 59% جواب دہندگان کو متاثر کرتا ہے، بجٹ کی کمی 48% کو روکتی ہے، اور ریگولیٹری غیر یقینی صورتحال 41% کے لیے پریشانی کا باعث ہے۔ رپورٹ اسے ایک "تکنیکی مسئلہ" قرار دیتی ہے: پرائیویسی کنٹرولز کو سخت کرنے سے غیر ارادی طور پر انصاف کے پیمانوں (fairness metrics) کو کمزور کیا جا سکتا ہے، اور اس کے برعکس بھی ہو سکتا ہے، جس سے انجینئرز کو مناسب ٹولنگ یا فنڈنگ کے بغیر متضاد مقاصد کے درمیان توازن برقرار رکھنے کے لیے مجبور ہونا پڑتا ہے۔

موجودہ حفاظتی چیکس کا دھوکہ

شفافیت کے اسکورز—جو اس بات کا مجموعہ ہیں کہ ڈویلپرز کتنی کھلی طرح سے ماڈل کی حدود اور ٹیسٹنگ کے طریقوں کو ظاہر کرتے ہیں—58 سے گر کر 40 ہو گئے ہیں، جو یہ ظاہر کرتا ہے کہ رضاکارانہ رپورٹنگ اپنی ساکھ کھو رہی ہے۔ کمپنیاں اندرونی آڈٹ پر انحصار کرتی ہیں جو اکثر ان سنگین ناکامیوں (edge-case failures) کو نظر انداز کر دیتے ہیں جو انڈیکس میں درج ہیں۔ اس کا نتیجہ تحفظ کا ایک غلط احساس ہے؛ تنظیمیں سمجھتی ہیں کہ وہ محفوظ ہیں جبکہ چھپی ہوئی کمزوریاں برقرار رہتی ہیں۔

دوسرا پہلو: معیارات مقبول ہو رہے ہیں

حامیوں کا کہنا ہے کہ ISO اور NIST فریم ورکس کا حوالہ دینا ایک قدم آگے کی طرف ہے۔ باضابطہ معیارات آڈیٹرز اور ریگولیٹرز کو ایک مشترکہ زبان اور بنیادی توقعات فراہم کرتے ہیں، جس سے مختلف کمپنیوں کے درمیان موازنہ کرنا آسان ہو جاتا ہے۔ ابتدائی طور پر ان کو اپنانے والی کمپنیاں بہتر اندرونی ہم آہنگی اور واضح طریقہ کار کی رپورٹ کرتی ہیں جب کوئی پالیسی موجود ہو۔ پالیسیوں کو اپنانے میں اضافہ اس بات کی نشاندہی کرتا ہے کہ صنعت خطرے کو پہچانتی ہے اور گورننس میں سرمایہ کاری کرنے کے لیے تیار ہے۔

اب بھی کس چیز کی کمی ہے

کاغذ پر پالیسیاں ہونے کے باوجود، عمل درآمد میں دشواری آتی ہے۔ انڈیکس تین عملی رکاوٹوں کو اجاگر کرتا ہے:

  • علم کا فقدان: ٹیموں کے پاس AI خطرات میں گہری مہارت کی کمی ہے، جس کے نتیجے میں محض سطحی تعمیل (compliance) کی جانچ پڑتال ہوتی ہے۔
  • فنڈز کی کمی: حفاظتی ٹولز، تھرڈ پارٹی آڈٹ اور مسلسل نگرانی کے لیے ایسے بجٹ کی ضرورت ہوتی ہے جس کا بہت سی کمپنیاں جواز پیش نہیں کر سکتیں۔
  • ریگولیٹری ابہام: مبہم یا بدلتے ہوئے قوانین طویل مدتی تعمیل کے روڈ میپ تیار کرنا مشکل بنا دیتے ہیں۔

ان مسائل کو حل کرنے کے لیے غالباً بیرونی تصدیق کی ضرورت ہوگی۔ رپورٹ خود تشخیصی سے آگے بڑھ کر آزادانہ جانچ پڑتال کی سفارش کرتی ہے جو حقیقی دنیا کے استعمال اور مخالفانہ حملوں (adversarial attacks) کی نقل کر سکے۔ یہ ایسے انجینئرنگ حل لانے کا بھی مطالبہ کرتی ہے جو حفاظتی چیکس کو ماڈل پائپ لائنز میں براہ راست شامل کریں بجائے اس کے کہ انہیں محض بعد میں سوچا جانے والا معاملہ سمجھا جائے۔

آگے کیا نظر آئے گا