← नवीनतम पेपर
💻 computer science

Bridging AI Risk Frameworks: Reconciling ISO/IEC 42001, the NIST AI Risk Management Framework, and the EU AI Act into a Uni ed Governance Taxonomy

यह शोध पत्र एक एकीकृत एआई गवर्नेंस टैक्सोनॉमी (UAGT) प्रस्तावित करता है जो संरचनात्मक रूप से भिन्न ISO/IEC 42001, NIST AI RMF और EU AI Act को एक एकल, पांच-स्तरीय ढांचे में सामंजस्यपूर्ण बनाता है, जिसमें आठ स्थिर डोमेन शामिल हैं, जिससे संगठन एक एकीकृत नियंत्रण लाइब्रेरी के माध्यम से प्रमाणन, स्वैच्छिक अपनाव और कानूनी अनुपालन प्राप्त करने में सक्षम होते हैं, जबकि इस तरह के एकीकरण की अंतर्निहित सीमाओं को स्पष्ट रूप से स्वीकार करते हैं।

मूल लेखक: Vinod Dhiman

प्रकाशित 2026-08-11
📖 9 मिनट में पढ़ें🧠 गहराई से पढ़ें

मूल लेखक: Vinod Dhiman

मूल पेपर CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/) के तहत लाइसेंस किया गया है। नीचे दिए गए पेपर की यह व्याख्या AI से तैयार की गई है। इसे लेखकों ने न तो लिखा है, न इसका समर्थन किया है। तकनीकी सटीकता के लिए मूल पेपर देखें। पूरा डिस्क्लेमर पढ़ें

द ग्रेट एआई रूलबुक टेंगल (The Great AI Rulebook Tangle)

कल्पना कीजिए कि आप एक ऐसा रोबोट बनाने की कोशिश कर रहे हैं जो डॉक्टरों को बीमारियों का निदान करने या यह तय करने में मदद कर सके कि किसे ऋण (loan) मिलना चाहिए। आप यह सुनिश्चित करना चाहते हैं कि आपका रोबोट सुरक्षित, निष्पक्ष हो और गलती से किसी को नुकसान न पहुँचाए। लेकिन समस्या यह है कि दुनिया के पास रोबोट बनाने के लिए केवल एक नियम पुस्तिका (rulebook) नहीं है। इसके बजाय, इसमें तीन अलग-अलग, बहुत शोर मचाने वाले पुस्तकालयाध्यक्ष (librarians) हैं जो कमरे के तीन अलग-अलग कोनों से निर्देश चिल्ला रहे हैं। एक पुस्तकालयाध्यक्ष यूरोप का एक सख्त न्यायाधीश है जो कहता है, "यदि आपका रोबक यह विशिष्ट कार्य करता है, तो आपको इन 100 पृष्ठों के नियमों का पालन करना होगा, अन्यथा आप मुसीबत में पड़ जाएंगे।" दूसरा संयुक्त राज्य अमेरिका का एक सहायक कोच है जो कहता है, "यहाँ एक लचीली प्लेबुक है जो आपको जोखिमों के बारे में सोचने में मदद करने के लिए है, लेकिन आपको इसका उपयोग करने की आवश्यकता नहीं है जब तक कि आप अच्छा दिखना न चाहें।" तीसरा एक वैश्विक प्रमाणन एजेंसी (global certification agency) है जो कहती है, "यदि आप अपनी कंपनी को व्यवस्थित साबित करने के लिए एक चमकदार सुनहरा सितारा पाना चाहते हैं, तो आपको इस विशिष्ट चेकलिस्ट का पालन करना होगा।"

यह शोध पत्र आर्टिफिशियल इंटेलिजेंस (AI) गवर्नेंस की दुनिया में रहता है। सरल शब्दों में, यह इस बात का अध्ययन है कि यह कैसे सुनिश्चित किया जाए कि AI सिस्टम को जिम्मेदारी से बनाया और उपयोग किया जाए। तीन प्रमुख अवधारणाएं जिन्हें यह पत्र आपस में उलझा देता है, वे हैं: ISO/IEC 42001 (एक प्रमाण पत्र प्राप्त करने के लिए एक मानक जो यह सिद्ध करता है कि आपकी कंपनी सुव्यवस्थित है), NIST AI रिस्क मैनेजमेंट फ्रेमवर्क (जो टीमों को जोखिम प्रबंधन में मदद करने के लिए एक स्वैच्छिक मार्गदर्शिका है), और EU AI Act (एक वास्तविक कानून जो खतरनाक AI को प्रतिबंधित करता है और उच्च-जोखिम वाले AI के लिए सख्त नियम निर्धारित करता है)। हर कोई इसकी परवाह करता है क्योंकि अब AI हर जगह है। यदि कंपनियाँ एक साथ तीनों नियम पुस्तिकाओं का पालन करने की कोशिश करती हैं, तो वे एक ही नियमों को तीन बार लिखती हैं, भ्रमित होती हैं और बहुत सारा पैसा बर्बाद करती हैं। बड़ा सवाल यह है: क्या हम कानून की सख्ती या गाइड के लचीलेपन को खोए बिना इन तीन अलग-अलग नियम पुस्तिकाओं को एक साथ काम करने योग्य बना सकते हैं?

पेपर का बड़ा विचार: एक मानचित्र, तीन गंतव्य

विनोद धीमन द्वारा लिखित यह पेपर तर्क देता है कि इन तीनों नियम पुस्तिकाओं को एक विशाल, सपाट सूची में मिलाने की कोशिश करना एक बुरा विचार है। यह एक शहर के मानचित्र, यातायात कानूनों की सूची और एक ड्राइवर मैनुअल को एक ही कागज के पन्ने में मिलाने जैसा है। यदि आप ऐसा करते हैं, तो आप इस तथ्य को मिस कर सकते हैं कि एक नियम वह कानून है जिसका आपको पालन करना ही है, जबकि दूसरा केवल एक सुझाव है। लेखक का सुझाव है कि उन्हें सपाट करने के बजाय, हमें एक यूनिफाइड एआई गवर्नेंस टैक्सोनॉमी (UAGT) का निर्माण करना चाहिए। इसे एक "सुपर-ऑर्गनाइज़र" या एक लेगो (Lego) निर्देश पुस्तिका के रूप में सोचें जिसमें पांच अलग-अलग परतें हैं।

यहाँ बताया गया है कि पेपर इसे कैसे विभाजित करता है:

1. "सुपर-ऑर्गनाइज़र" की पांच परतें
पेपर कहता है कि हमें AI गवर्नेंस को पांच अलग-अलग लेंसों के माध्यम से देखना चाहिए, जो एक दूसरे के ऊपर रखे गए हैं:

  • "क्यों" वाली परत (Normative Purpose): लक्ष्य क्या है? (जैसे, "भेदभाव न करें," "सुरक्षित रहें")।
  • "कौन" वाली परत (Governance Subject): कौन जिम्मेदार है? (जैसे, पूरी कंपनी, विशिष्ट रोबोट, या रोबोट का उपयोग करने वाला व्यक्ति)।
  • "जोखिम" वाली परत (Risk Logic): खतरे को कैसे मापा जाए? (जैसे, क्या यह इसलिए खतरनाक है क्योंकि यह एक "बुरे लिस्ट" पर है, या इसलिए क्योंकि इसने वास्तव में एक विशिष्ट स्थिति में नुकसान पहुँचाया है?)।
  • "कैसे" वाली परत (Control Architecture): हम किन विशिष्ट नियमों का पालन करते हैं?
  • "प्रमाण" वाली परत (Evidence): वह कागजी कार्रवाई क्या है जो हम यह साबित करने के लिए दिखाते हैं कि हमने इसे किया है?

पेपर पाता है कि ये तीनों नियम पुस्तकें (ISO, NIST, और EU) "क्यों" और "कैसे" पर काफी हद तक सहमत हैं, लेकिन वे "कौन" और "जोखिम" की परत पर असहमत हैं। उदाहरण के लिए, EU कानून कहता है कि एक रोबोट "उच्च जोखिम" वाला है क्योंकि इसका उपयोग लोगों को काम पर रखने के लिए किया जाता है (एक सूची-आधारित नियम)। लेकिन US गाइड कह सकती है, "खैर, आइए देखें कि इस विशिष्ट रोबोट ने वास्तव में कितना नुकसान पहुँचाया है।" पेपर का तर्क है कि हमें इन्हें समान बनाने के लिए मजबूर नहीं करना चाहिए। इसके बजाय, UAGT दोनों उत्तरों को अगल-बगल रखता है। यह एक बैकपैक होने जैसा है जिसमें दो जेबें हैं: एक "कानूनी उच्च जोखिम" लेबल के लिए और दूसरी "मापा गया निम्न जोखिम" लेबल के लिए। आप दोनों को साथ रखते हैं, ताकि आप कानून के साथ मुसीबत में न पड़ें, लेकिन आप वास्तविक स्थिति को भी जानते हैं।

2. आठ "स्थिर" बाल्टियाँ (Buckets)
इसे वास्तविक दुनिया में काम करने के लिए, पेपर सभी नियमों को आठ स्थिर बाल्टियों (गवर्नेंस डोमेन) में व्यवस्थित करता है। ये एक फाइलिंग कैबिनेट के आठ अलग-अलग दराजों की तरह हैं जो बदलेंगे नहीं, भले ही कानून अपडेट किए जाएं। वे बाल्टियाँ हैं:

  1. जवाबदेही (Accountability): प्रभारी कौन है?
  2. जोखिम मूल्यांकन (Risk Assessment): खतरों की जांच करना।
  3. डेटा गवर्नेंस (Data Governance): यह सुनिश्चित करना कि डेटा साफ और निष्पक्ष है।
  4. पारदर्शिता (Transparency): AI कैसे काम करता है, इसके बारे में खुला रहना।
  5. मानवीय निरीक्षण (Human Oversight): यह सुनिश्चित करना कि एक इंसान AI की निगरानी कर रहा है।
  6. मजबूती और सुरक्षा (Robustness & Security): यह सुनिश्चित करना कि AI क्रैश न हो या हैक न हो जाए।
  7. निगरानी (Monitoring): लॉन्च के बाद AI पर नज़र रखना।
  8. थर्ड-पार्टी और AI मॉडल (Third-Party & AI Models): बाहरी उपकरणों और बड़े AI मॉडलों का प्रबंधन करना।

पेपर सुझाव देता है कि कंपनियाँ अपने नियमों को इन आठ दराजों में रख सकती हैं। प्रत्येक दराज के अंदर, उनके पास एक "कंट्रोल लाइब्रेरी" हो सकती है जो एक साथ तीनों नियम पुस्तिकाओं को संतुष्ट करती है। उदाहरण के लिए, "मानवीय निरीक्षण" के दराज में, एक कंपनी एक नियम लिखती है कि "एक इंसान को निर्णय की जांच करनी चाहिए।" इस एकल नियम को ISO ऑडिटर (प्रमाण पत्र पाने के लिए), NIST टीम (जोखिम प्रबंधन दिखाने के लिए), और EU रेगुलेटर (यह साबित करने के लिए कि वे कानून का पालन कर रहे हैं) को दिखाया जा सकता है।

3. वास्तविक दुनिया के उदाहरण
पेपर इस विचार का परीक्षण दो उदाहरणों के साथ करता है: एक मेडिकल AI जो डॉक्टरों को एक्स-रे पढ़ने में मदद करता है और एक क्रेडिट-स्कोरिंग AI जो यह तय करता है कि किसे ऋण मिलेगा।

  • मेडिकल मामले में, EU कानून के अनुसार AI "उच्च जोखिम" है क्योंकि यह एक चिकित्सा उपकरण है। पेपर दिखाता है कि कैसे कंपनी UAGT का उपयोग करके दस्तावेजों का एक सेट बना सकती है जो यह साबित करता है कि AI डॉक्टर के लिए सुरक्षित है (NIST), अस्पताल के प्रबंधन तंत्र के लिए सुरक्षित है (ISO), और EU के लिए कानूनी है।
  • क्रेडिट मामले में, AI "उच्च जोखिम" है क्योंकि यह वित्तीय निर्णयों के लिए EU की "बुरे लिस्ट" में है। पेपर दिखाता है कि भले ही कंपनी के आंतरिक परीक्षणों से पता चले कि AI बहुत सुरक्षित है, फिर भी उन्हें सख्त EU नियमों का पालन करना होगा। UAGT उन्हें "कठोर कानून" संस्करण और "आंतरिक परीक्षण" संस्करण को अलग लेकिन व्यवस्थित रखने में मदद करता है।

4. पेपर क्या नहीं कर सकता (What the Paper Says is NOT Possible)
पेपर बहुत सावधान है कि यह सिस्टम क्या नहीं कर सकता। यह स्पष्ट रूप से इस विचार को खारिज करता है कि ISO प्रमाणपत्र प्राप्त करने का मतलब स्वतः ही यह नहीं है कि आप EU कानून का पालन कर रहे हैं। यह एक ड्राइवर लाइसेंस (ISO) होने जैसा है जिसका अर्थ यह नहीं है कि आप बिना विशेष परमिट के ट्रक (EU Law) चला सकते हैं। पेपर कहता है कि आप अंतरों को "मैप आउट" (मिटा) नहीं सकते। यदि EU कहता है कि एक सिस्टम हाई रिस्क है, तो वह हाई रिस्क ही रहेगा, भले ही आपके आंतरिक परीक्षण कहें कि यह लो रिस्क है। पेपर यह भी नोट करता है कि यह सिस्टम एक "ब्लूप्रिंट" या "मानचित्र" है, न कि एक तैयार, सिद्ध उत्पाद। इसका बड़े वास्तविक दुनिया के प्रयोग में परीक्षण नहीं किया गया है; यह दस्तावेजों के विश्लेषण पर आधारित एक प्रस्तावित संरचना है।

5. "ब्रसेल्स प्रभाव" (Brussels Effect) और भविष्य के परिवर्तन
पेपर उल्लेख करता है कि चूंकि EU कानून बहुत सख्त है, इसलिए दुनिया भर की कंपनियाँ अक्सर सुरक्षित रहने के लिए EU नियमों का ही पालन करती हैं (इसे "ब्रसेल्स प्रभाव" कहा जाता है)। UAGT कंपनियों को इसे कुशलतापूर्वक करने में मदद करता है। हालांकि, पेपर चेतावनी देता है कि नियम अभी भी बदल रहे हैं। EU ने अभी 2026 में एक "डिजिटल ओम्निबस" अपडेट पारित किया है जिसने कुछ समय सीमा को आगे बढ़ा दिया है, और अमेरिका अपने गाइड्स को अपडेट कर रहा है। पेपर सुझाव देता है कि जबकि आठ बाल्टियाँ समान रहेंगी, उनके अंदर के विशिष्ट नियमों को कानूनों के बदलने के साथ अपडेट करने की आवश्यकता हो सकती है।

सारांश में
पेपर निष्कर्ष निकालता है कि हमें तीनों नियम पुस्तिकाओं को एक जैसा बनाने के लिए मजबूर नहीं करना चाहिए। इसके बजाय, हमें इस "यूनिफाइड टैक्सोनॉमी" का उपयोग एक स्मार्ट फाइलिंग सिस्टम बनाने के लिए करना चाहिए। यह सिस्टम कंपनियों को एक ही सेट के नियमों और साक्ष्यों का उपयोग करने की अनुमति देता है जिससे वे सख्त EU कानून, लचीली US गाइड और वैश्विक प्रमाणन मानक को एक साथ संतुष्ट कर सकें। यह समय और पैसा बचाता है, लेकिन यह सख्त कानूनी नियमों को आंतरिक कंपनी नियमों से अलग और सुरक्षित रखता है। यह तीन अलग-अलग नियम पुस्तिकाओं के कारण होने वाली अराजकता को रोकने का एक तरीका है, बिना यह दावा किए कि वे सभी एक ही चीज़ हैं।

अपने क्षेत्र के पेपरों की भीड़ में उलझे हुए हैं?

आपके रिसर्च कीवर्ड से मेल खाने वाले सबसे नए और अलग सोच वाले पेपरों का रोज़ाना Digest पाएँ—तकनीकी सारांश के साथ, आपकी भाषा में।

Digest आज़माएँ →