インフラは標的リストではなくガバナンスの地図である
フロンティアAIは、先端チップ、半導体製造装置、大規模データセンター、クラウドサービス、電力、ネットワーキング、そして訓練を受けた人材に依存している。その集中は、政府、運用者、顧客、そして開発者に、安全要件を課すための合法的な手段を与える。それは、不法侵入、破壊工作、暴力、あるいは電力・通信網への妨害を正当化するものではない。物理的な攻撃は、労働者と地域社会を危険にさらし、無関係なサービスを混乱させ、証拠を破壊し、そしておそらくは社会がインシデントを管理する能力をむしろ低下させるだろう。
有用な問いは制度的なものである:どの権限を持つ主体が、どの規則のもとで、どの証拠に基づいて、危険な活動を制限でき、その決定はどうすれば安全に元に戻せるのか?その答えは、AIのライフサイクルを通じて変わる。
混同してはならない4つの統制面
訓練の統制は、モデルの作成あるいは大幅な改善を統治する。フロンティアの訓練実行は、地理的に特定可能な大規模クラスターを数週間から数か月にわたって使用することがある。関連する対策には、顧客のデューデリジェンス、セキュリティ標準、計算資源の会計処理、展開前評価、そして例外的に大規模な実行についての契約上あるいは規制上の条件が含まれる。訓練の統制は、モデルが最終的な形で存在する前に作用する。ある実行を止めても、以前の重みパラメータが回収されるわけではない。
モデルの重みの統制は、学習されたパラメータファイルを保護する。重みはコピーされ、盗まれ、ファインチューニングされ、他所で実行されうる。セキュリティには、ハードウェアに裏づけられたアクセス、職務の分離、暗号化、モニタリング、インサイダーリスクへの手続き、そしてインシデント対応が含まれうる。一旦、有能な重みが広く公開されれば、中央での取り消しは不可能かもしれない。オープンなリリースは研究と競争を支えうるため、制限は実証されたリスクに基づき、可能な場合は独立したアクセスと組み合わせるべきである。
展開の統制は、ホストされたモデルまたはアプリケーションを統治する。運用者は、資格情報を取り消し、ツールを無効化し、モデルバージョンをロールバックし、レートまたは地域を制限し、利用者をより高い保証レベルの層に移し、そして悪用をモニタリングできる。こうした統制は比較的正確かつ可逆的である。しかし、下流のコピー、キャッシュされた出力、あるいは独立してホストされた重みが利用可能なままであれば、それらは機能しない。
推論の統制は、システムが出力を生成したり行動を取ったりする際に使われる計算を統治する。推論は、中央のクラウド、企業環境、スマートフォン、あるいは分散クラスターで発生しうる。プロバイダーは自らのホストする推論を制約できるが、ローカルのコピーを自動的に止めることはできない。推論時の計算、ツールの許可、データアクセス、そして行動の量は、展開されたリスクにとって、元の訓練コストよりも重要かもしれない。
これら4つをまとめて「計算資源のボトルネック」と呼ぶことは、こうした違いを覆い隠してしまう。合法的な介入は、関連する面とその期待される効果を明示すべきである。
組織内の運用上の統制
組織には、劇的な「キルスイッチ」以上のものが必要である。実践されたセーフステート手続きが必要である。あるシステムを急に停止させることは、データを破損させ、臨床的または産業的なプロセスを中断させ、利用者を立ち往生させ、あるいは危険なデフォルト状態を引き起こしかねない。正しい対応は、すべての電源を落とすことよりも、権限の取り消し、トラフィックの削減、隔離、ロールバック、あるいは手動制御への移行かもしれない。
運用計画には以下を含むべきである:
- **棚卸し:**すべてのモデル、バージョン、ツール、資格情報、データセット、業者、そして下流の依存関係を特定する。
- **権限:**サービスを制限できる人物を指名し、通常の承認を待たずに行動できる場合を定義する。
- **最小権限:**システムに、そのタスクに必要なデータと行動のみを与え、可能な場合は期限付きの資格情報を使う。
- **モニタリング:**プライバシーを尊重しながら、モデルのバージョン、プロンプトまたは安全な出来事の要約、ツール呼び出し、承認、出力、そして設定変更を記録する。
- **封じ込め:**ネットワーク、ツール、資金移動、コード展開、あるいは物理的な制御からの迅速な隔離を支援する。
- **ロールバック:**既知の正常なバージョン、互換性のあるデータ形式、そしてテスト済みの復元手続きを維持する。
- **人間によるフォールバック:**訓練を受けた職員、指示書、アクセス、そして劣化した必須サービスを提供する能力を保持する。
- **演習:**机上演習と技術演習を実施し、失敗を記録し、修正する。
NISTのAIリスク管理枠組みは、ライフサイクル全体のガバナンス、説明責任、継続的なモニタリング、第三者の失敗に対する不測事態対応プロセス、そして安全な廃止を求めている(NIST AI RMFコア)。それは任意のガイダンスであり、ある特定の組織がこうした慣行を実際に実施していることの認証ではない。
権限の取り消しはしばしば最も速いブレーキである
AIシステムは、電子メール、本番コード、財務口座、実験室ツール、身元認証システム、あるいは運用技術に接続されるとき、より重大なものになる。こうした権限を取り消すことは、モデルを調査のために保持しながら被害を減らすことができる。アクセスは分割されるべきであり、一つの決定が無関係なサービスを崩壊させることなく、危険な能力を無効化できるようにすべきである。
資格情報は、プロンプトやモデルファイルに恒久的に埋め込まれるべきではない。運用者は、範囲を限定したサービスアイデンティティ、短い有効期限、影響の大きい行動についての承認ゲート、そしてモデルが改変できない独立した制御を使うべきである。緊急時アクセス(ブレークグラス)には、それ自体のログとレビューが必要である。あるシステムは自らにより広い許可を与えることができてはならない。
外部業者については、契約が、時宜を得た停止、証拠の保全、データのエクスポート、そして移行のための支援を保証すべきである。そうでなければ、顧客はインシデントの最中に、ログを検査したり自動更新を元に戻したりできないことに気づくかもしれない。
人間によるフォールバックはインフラである
必須サービスには、実行可能な劣化モードが必要である。それは、あらゆるプロセスが瞬時に紙の運用に戻れることを意味しない。運用者が、どの機能が継続されなければならないか、どの最低限の能力で、どの人員配置と通信をもって継続されるかを事前に決定することを意味する。電力、水、医療、金融、交通、そして公共給付には、それぞれ異なる安全上の制約がある。
どの従業員も練習したことのない手動手続きは、フォールバックではない。組織は職員を訓練し、必要な非AIインターフェースを保持し、オフラインバックアップからの復元をテストし、そして劣化モードがどれだけ長く運用できるかを測定すべきである。業者と公的機関は依存関係を調整すべきである:ある病院の計画は、その身元認証プロバイダー、クラウドサービス、そして薬局ネットワークがすべて他が稼働し続けていると想定しているならば、失敗しうる。
サイバーセキュリティ・インフラセキュリティ庁(CISA)は、重要インフラのためのインシデント対応計画、資産の理解、区分化、そして復旧の実践を推奨している(CISAサイバーセキュリティパフォーマンス目標)。AI固有の対応は、確立された安全性とサイバーセキュリティのプログラムの外側ではなく、その内側に位置づけられるべきである。
政府と顧客のレバレッジ
政府は、調達、ライセンス、助成金、公共資源へのアクセス、そして規制された必須サービスに条件を付すことができる。クラウドおよびデータセンターのプロバイダーは、法律に沿ったデューデリジェンスを実施できる。公益事業者と地方当局は、インフラ政策をすべてのAIに対する事実上の禁止措置に変えることなく、通常の信頼性、環境、土地利用、そして緊急時計画の規則を適用できる。
顧客は契約を通じてレバレッジを持つ。購入前に、システムの文書化、利用事例に関連する評価結果、セキュリティ通知、バージョン管理、監査権、インシデント協力、データポータビリティ、そして退出計画を要求すること。顧客は、業者が新しいモデルを密かに代替できるかどうか、そしてロールバック中もサービスが利用可能であり続けるかどうかを知るべきである。
こうした対策には適正手続きが必要である。制限には、定められた法的根拠、証拠の基準、責任ある意思決定者、期間、そして審査経路が必要である。緊急権限は必要かもしれないが、無期限の秘密の統制は濫用を招く。
集中はレバレッジと脆弱性の両方を生む
集中したチップとクラウドのサプライチェーンは監督を実務的にしうるが、同時に単一障害点、市場支配力、そして地政学的な脆弱性も生み出す。分散化は強靭性と競争を改善しうるが、回収と一貫した安全策の維持を難しくする。集中化も開放性も、それ自体で本質的に安全というわけではない。
政策は、真の工学的制約を反映する希少性と、独占契約やロックインによって生み出される希少性を区別すべきである。相互運用性、マルチクラウド計画、共通のインシデントフォーマット、そして持ち運び可能なログは、あらゆる作業負荷を即座に移動できると想定することなく、依存を減らすことができる。
実践的な結論
社会は、法律、調達、企業の権限、技術的なアクセス統制、そして強靭なサービス設計を通じて、AIに対する意味あるレバレッジを保持している。正しい行動は、劇場的なシャットダウンであることはめったにない。それは、封じ込め、証拠の保全、ロールバック、そして継続性と組み合わされた、訓練、重み、展開、または推論における具体的で権限を与えられた介入である。
インフラが守りとなるのは、誰が行動できるかを人々が知っており、次に何が起こるかを練習してきたときである。合法的な統制が最も強力になるのは、それが第二の緊急事態を作り出すことなくリスクを減らすのに十分に正確なときである。