
Dalam artikel ini (4)
Audit AI Illinois mulai 2028: analisis negara bagian AS pertama
Poin utama
- Bangun bukti audit ke dalam pengembangan model sebelum peluncuran, termasuk log, penilaian risiko, alur kerja insiden, dan persetujuan tata kelola.
- Perlakukan 1 Januari 2028 sebagai tenggat produk, bukan hanya entri kalender hukum.
- Jika Anda bergantung pada vendor frontier, perbarui kontrak untuk mewajibkan dokumentasi, pemberitahuan insiden, dan kerja sama audit.
Pengembang frontier yang tercakup harus bersiap untuk verifikasi eksternal tahunan, bukan sekadar halaman transparansi mengilap lainnya.
Entri kalender ini bukan lagi panel konferensi. Ini adalah dependensi rilis. Illinois telah memindahkan kepatuhan keselamatan AI dari wilayah yang sudah akrab berupa dokumentasi internal ke dunia audit independen yang kurang memberi kelonggaran. Itu penting karena kemampuan untuk diaudit bukanlah sesuatu yang bisa ditaburkan tim ke atas model setelah peluncuran. Log, catatan evaluasi, alur kerja insiden, persetujuan tata kelola, dan bukti vendor semuanya harus sudah ada sebelum pihak ketiga dapat memverifikasinya. Pertanyaan praktisnya bukan apakah regulator menyukai kerangka keselamatan. Pertanyaannya adalah apakah proses produk Anda dapat membuktikan bahwa kerangka itu berjalan saat dibutuhkan.
Apa yang sebenarnya disahkan Illinois Menurut Skadden, Gubernur
Illinois JB Pritzker menandatangani Artificial Intelligence Safety Measures Act pada 6 Juli 2026, menjadikan Illinois negara bagian ketiga, setelah California dan New York, yang memberlakukan kewajiban transparansi, keselamatan, dan pelaporan pada pengembang AI besar. Skadden mengatakan Illinois melangkah lebih jauh dengan mewajibkan pengembang menunjuk pihak ketiga independen untuk mengaudit kepatuhan setiap tahun. DLA Piper juga menggambarkan Illinois sebagai negara bagian pertama yang mewajibkan audit pihak ketiga atas model AI, sementara Governing sebelumnya melaporkan bahwa rancangan undang-undang tersebut akan mewajibkan pengembang AI besar untuk mengungkapkan risiko, melaporkan insiden keselamatan, dan menjalani audit independen tahunan. Versi judul beritanya sederhana: Illinois adalah yang pertama dalam verifikasi eksternal. Versi pengacaranya lebih sempit dan lebih berguna: pengembang model frontier besar yang tercakup menghadapi audit kepatuhan independen tahunan, ditambah kewajiban kerangka publik yang dimulai pada 1 Januari 2028. Jika memo kepatuhan Anda hanya mengatakan bahwa kartu model sudah selesai, memo itu melewatkan intinya.
Siapa yang berada di jalur kepatuhan Skadden mengatakan Undang-Undang ini
berpusat pada kerangka AI frontier dan berlaku untuk pengembang frontier besar. Mulai 1 Januari 2028, pengembang tersebut harus menulis, menerapkan, mematuhi, dan mempublikasikan secara mencolok di situs webnya sebuah kerangka yang menjelaskan pendekatannya terhadap manajemen risiko katastrofik. Skadden juga mengatakan kerangka tersebut harus ditinjau setidaknya setiap tahun, dan setiap perubahan material harus dipublikasikan beserta justifikasinya dalam waktu 30 hari. Crowell & Moring membingkai undang-undang yang sama sebagai kewajiban transparansi dan keselamatan untuk sistem AI frontier, dan mengatakan Illinois bergabung dengan California dan New York dalam mengadopsi standar untuk sistem AI paling kuat. Itu adalah penanda batas yang berguna bagi pembangun yang tidak melatih model frontier tetapi bergantung padanya. Anda mungkin bukan target langsung undang-undang tersebut, tetapi pengadaan punya ingatan panjang dan kuesioner pendek.
Apa yang berubah bagi pembangun Cooley menggambarkan
AISMA sebagai pergeseran dari transparansi ke verifikasi. Analisisnya membandingkan kerangka sebelumnya, termasuk TFAIA California, RAISE Act New York yang telah diamendemen, dan sebagian dari EU AI Act, yang umumnya mewajibkan pengembang untuk menilai dan mengungkapkan bagaimana mereka mengidentifikasi, mengevaluasi, dan mengelola risiko AI. Illinois menambahkan bagian yang canggung: pihak ketiga independen harus memeriksa apakah proses tersebut benar-benar berjalan sebagaimana dijelaskan. Jika diterjemahkan ke dalam pekerjaan produk, itu berarti bukti kepatuhan harus dirancang ke dalam sistem. Daftar periksa rilis perlu memiliki penanggung jawab untuk penilaian risiko, kartu model atau sistem, jalur pelaporan insiden, pembaruan kerangka publik, dan kerja sama audit. Kontrak vendor yang berkaitan dengan model frontier harus meminta pengiriman dokumentasi, pemberitahuan insiden, dan dukungan audit, bukan karena setiap pelanggan diatur secara langsung, tetapi karena kewajiban regulasi ikut bergerak melalui pengadaan. DLA Piper mencatat bahwa AISMA menyerupai California dan New York dalam kewajiban transparansi, dengan pengecualian menonjol pada ketentuan audit. Pengecualian itulah yang perlu menjadi fokus tim produk. Kerangka publik adalah dokumen. Audit adalah dokumen ditambah bukti, stempel waktu, orang, kontrol, dan sesekali rapat yang tidak nyaman.
Di mana yurisdiksi kini berbeda Perbandingan Cooley adalah masalah yang akan
dikenali para pembangun: California, New York, dan bagian-bagian dari EU AI Act menekankan penilaian, pengungkapan, kerangka tata kelola, laporan transparansi, kartu model, penilaian risiko, dan pelaporan insiden. Illinois mempertahankan sebagian besar arsitektur itu, lalu menambahkan verifikasi independen. Crowell & Moring mengatakan bahwa bahkan tanpa tindakan federal, California, New York, dan Illinois telah menciptakan sesuatu yang pada dasarnya merupakan kerangka nasional untuk keselamatan dan transparansi AI. Itu tidak berarti aturannya identik. Itu berarti pengembang besar yang melayani pelanggan AS mungkin harus memenuhi ekspektasi operasional yang paling ketat, bahkan ketika negara bagian lain cukup puas dengan kontrol yang dilaporkan sendiri. Pusat gravitasi kepatuhan sedang bergerak dari apa yang dikatakan pengembang mereka lakukan ke apa yang dapat diverifikasi auditor bahwa mereka lakukan. Bagi pembaca yang membangun dengan sistem frontier, langkah berguna berikutnya membosankan dan langsung: petakan bukti mana yang sudah dibuat oleh siklus hidup pengembangan Anda saat ini, bukti mana yang menghilang di utas obrolan, dan bukti mana yang benar-benar bisa diperiksa oleh pihak ketiga. Pada 2028, perusahaan yang menarik bukanlah yang mengatakan mereka menyambut aturan tersebut. Mereka adalah perusahaan yang proses peluncurannya sudah meninggalkan jejak audit.