Commonwealth of Virginia已根據其基礎設施和技術管理局 ( VITA ) 的治理框架發布了全面的人工智慧 (AI) 應用政策和人工智慧標準。這些政策規定了各機構如何負責任地採用、管理和監督人工智慧,無論其是獨立式、嵌入式、生成式或供應商提供的,都應涵蓋整個企業範圍。
各機構必須透過 AI 登記冊(目前在 Archer 應用程式中)註冊所有內部和外部 AI 系統,並透過 CTP Planview 應用程式取得核准,以確保與 VITA、機構負責人和秘書級治理團隊保持一致。AI 標準強制要求合乎倫理且透明的 AI 使用,涵蓋數據保護、人工監督、公平性和揭露;它適用於新的和現有的 AI 部署。
本常見問題 (FAQ) 旨在引導 Commonwealth 各機構完成:
- AI 註冊與核准流程,包括範圍定義與豁免
- 規範 AI 採購、部署與營運的政策與技術標準
- 風險管理最佳實踐,例如資料隱私、供應商監督和審計準備
- 企業文件要求,包括透過 Ardoq 進行的清單和架構報告
如需完整的政策文件、技術標準和 AI 治理資源,請參閱 VITA 的人工智慧網頁。
AI 常見問題 (FAQ)
AI 入門
所有機構,包括行政部門、高等教育和獨立機構,皆可從您目前造訪的 VITA AI 網頁開始;亦可參考 VITA AI 政策與技術標準、其機構 AI 投資組合負責人,及/或 VITA Commonwealth Enterprise Architecture (EA) 團隊。
若有此 FAQ 以外的問題,請聯絡您的 VITA Commonwealth 技術策略合作夥伴 (CTSP),或 VITA EA 團隊。
如有其他問題,亦可傳送至:vccc@vita.virginia.gov。
如有關於特定 AI 技術的技術問題,請聯絡您指定的 VITA 企業架構師。
AI 功能正迅速成為整個 IT 領域軟體和服務的標準功能,包括許多您機構已經在使用的產品。隨著供應商擴展或更新其產品,各機構應對現有工具中引入的新 AI 組件或功能保持警惕。
各機構應仔細監控其產品組合中的產品更新,以識別何時新增了 AI 功能。批判性地評估供應商的聲稱同樣重要,因為一些提供者可能會誇大或歪曲其產品中 AI 的存在或有效性,這種做法通常被稱為「AI 洗白」。保持警惕有助於各機構做出明智的決策,並確保符合 AI 治理要求。
AI 系統通常從數據中學習、進行預測、生成內容或自動化決策。如果系統執行通常需要人類判斷或推理的任務,它可能包含 AI。
如有疑問,請詢問您的解決方案負責人或供應商。
AI 登錄檔僅適用於 AI 主動修改您提供的數據,或進行決策、預測、建議或生成內容的情況。僅僅在產品中嵌入 AI 功能並不足以觸發註冊。重點在於您的機構是否實際在使用該 AI 功能。
例如,Archer 包含一個 AI 模組,但 Commonwealth 並未啟用或使用它,且終端使用者無法存取它。因此,它不需要註冊。
AI 登記冊旨在註冊符合以下情況的技術:A) 更改輸入數據,或 B) 做出外部決策。
當 AI 元件影響輸出或決策時,必須對其進行評估。
如果您不確定產品的 AI 功能是否需要註冊,請聯絡您機構的 AI 組合負責人 (AI Portfolio Owner)。
AI 註冊與核准要求
根據人工智慧(AI)使用政策,所有Executive Branch agencies都應登記其對內部和外部人工智慧系統的使用情況,以便進行監督和批准,從而確保此類系統的可信、安全和可靠使用。
人工智慧註冊與核准目前是一個多步驟流程,需要在 Archer 應用程式中進行用例註冊,一旦核准,還需要輸入至 VITA 的 Planview CTP 應用程式以取得必要的核准(例如:您的機構負責人和您的秘書(僅限外部 AI))。
如果您對如何在 Archer 應用程式中註冊您的 AI 技術有任何疑問,請聯絡您所屬機構指定的 EA,他們將很樂意為您提供協助。如果您對 CTP/Planview 有任何疑問,請聯絡您所屬機構指定的 ITIMD 分析師。
雖然現有人工智慧應用沒有豁免條款,但並非所有應用都需要登記在冊。如有疑問,請諮詢您所在機構指定的環境評估員。
- 如果 AI 解決方案符合以下三個條件,則不需要註冊:
- 內部朝向
- 不使用個人數據
- 不包含在生產系統中(非生產系統的例子是沙盒,開發和測試系統僅使用合成或公開可用的數據)
- 如果 AI 解決方案符合下列任何條件,則需要註冊:
- 外面
- 使用人員資料
- 用於生產系統中
- 支援機構的關鍵任務或業務重要流程
- 包括 SEC530 資訊安全標準所定義的敏感資料
- 需要審核以進行雲端服務評估
是的
任何將人工智慧用於Commonwealth of Virginia官方事務的行為,即使是廣泛可用的免費工具,也必須經過人工智慧標準中規定的正式註冊和審批流程。未經官方批准,員工不得在州政府設備上或用於機構工作中下載、存取或使用這些產品。
之所以有此項要求,是因為免費人工智慧工具與付費或企業級解決方案有相同的風險。人工智慧標準旨在確保所有人工智慧應用都能保護公民數據,避免產生偏見或有害的輸出,並服務於合法的商業目的。近期公開報導顯示,一些免費人工智慧工具可能會產生不準確或有偏見的結果,這凸顯了任何機構在使用前進行仔細評估的必要性。
AI 政策、標準和登錄檔要求不適用於以下情況:
- 用於國防或 Commonwealth 安全系統的 AI,例如網路安全工具、暖通空調 (HVAC) 控制或 SCADA 系統。
- 嵌入於常見商用產品中的 AI,且 Commonwealth 無法控制該軟體或其所使用之數據。範例包括 Apple Watch 或 iPhone 等消費性裝置、Adobe Photoshop 等商用桌面軟體,或使用者無法獨立存取或啟用底層 AI 的託管型 SaaS 應用程式。
- 公立高等教育機構在研究與開發(R&D)或教學計畫中使用的 AI。
雖然公立高等教育機構用於研究、實驗或教學目的的 AI 通常是豁免的,但涉及 Commonwealth of Virginia 數據的行政、營運或業務功能所使用的 AI 則不豁免。任何影響現實世界決策、管理機構營運或處理受監管或敏感數據的系統,都必須遵守 AI 政策、標準和註冊要求。例如:
- 用於學生入學的 AI,包括篩選、評分或對申請者進行排名的系統。
- 用於確定獎學金、助學金或財務援助,或用於自動化資格決定的 AI。
- 用於人事管理的 AI,包括用於招募、評估員工或支援績效管理的工具。
- AI 用於執行核心業務營運,例如財務管理、採購、房地產行政、設施監督或 IT 服務流程。
- 存取或處理敏感機構數據的 AI,包括受 HIPAA、FERPA、IRS 規定或其他聯邦和州要求保護的數據。
簡而言之,任何與營運決策、機構治理或受監管數據相關的 AI 系統均屬於 EO‑30 的範圍,必須在投入使用前進行註冊並獲得核准。
AI 註冊與核准流程和 COV RAMP 滿足相關但獨立的目的,且它們必須按特定順序進行,以保護各機構免於不必要的成本與工作負擔。
人工智慧註冊和審批流程評估將特定人工智慧技術用於特定商業目的的意圖。它確保擬議用途符合人工智慧使用政策;該政策涵蓋倫理使用、資料保護、偏見緩解和商業合理性等問題。
另一方面,COV RAMP 評估供應商的 運營可行性 以及 Commonwealth 採購並安全使用該產品的能力。它側重於供應商安全、財務穩定性、合約義務和風險狀況。
首先提交 AI 註冊和核准有助於各機構避免不必要的 COV RAMP 費用。如果 AI 提案在政策層面被 VITA 或秘書處否決,該機構將無需啟動 COV RAMP 篩選;從而節省時間並避免成本。一旦建議的 AI 用途獲得核准,該機構即可放心地進行 COV RAMP,確信該投資是適當、合理且合規的。
視情況而定。
AI 登錄檔旨在促進 Commonwealth AI 使用的透明度,並符合 AI 使用政策中關於揭露和強制免責聲明的要求。因此,登錄檔中的資訊通常受 The Virginia Freedom of Information Act (FOIA) 的約束。
然而,FOIA 包含網路安全和敏感資訊豁免,這些豁免可能適用於登錄檔條目的某些部分。這些豁免,例如維吉尼亞州法典中概述的那些,法規 § 2.2-3705.2(2)以及 (14),允許各機構保留或編輯若公開可能會暴露安全風險或受保護資料的資訊。FOIA 還提供了編輯特定欄位或僅提取記錄中可公開部分的機制(參見 Va. 法規 §§ 2.2-3704(G) 及 2.2-3704.01)。
如果機構向 AI 登記冊提交可能敏感或機密的資訊,則在輸入時應明確標記該資訊。這樣做有助於確保在收到 FOIA 請求時,審查人員能夠有效地確定哪些內容必須披露,以及哪些內容符合豁免或刪減的條件。
不
COV 人工智慧技術藍圖旨在突顯已經過審查的 AI 解決方案,並引導各機構探索其可能感興趣的技術。
如果某項 AI 產品未出現在路線圖上,您的機構仍可透過 AI 註冊與監督核准流程提交擬議用途,以繼續進行該產品。每一項 AI 使用,無論是否列於路線圖上,都必須經過 AI 利用政策與 AI 標準中所概述的相同註冊與評估步驟。
簡而言之,未列入路線圖並不禁止使用。這僅表示該技術尚未經過評估或納入,您的機構必須透過正常的核准流程進行提交。
視情況而定。
供應商如何使用該 AI,以及該用途是否會影響 Commonwealth?
如果供應商嚴格將 AI 用於內部、非英聯邦目的(例如,員工使用像 Claude 這樣的 AI 工具來分析不涉及英聯邦資料或服務的電子郵件),則無需進行披露或註冊。
然而,當供應商的 AI 使用直接支援 Commonwealth 業務流程、影響機構使命或具有面向公眾的影響時,則需要進行註冊。這包括任何影響決策、流程、資料處理或提供給 Commonwealth 或其公民之服務的 AI 功能。
註冊責任也取決於 AI 使用的來源方式:
如果 VITA 要求或需要供應商使用特定的 AI 功能,則 VITA 有責任確保該 AI 使用案例已輸入至登錄檔中。如果供應商提議在向 VITA 或任何機構提供服務時使用 AI,則供應商必須啟動註冊流程,並與 VITA 合作完成該流程。
簡而言之,任何涉及 Commonwealth 資料、系統或業務功能的供應商 AI 使用行為都必須進行註冊,無論是由供應商發起還是由 VITA 指導。
不一定。
某些生成式 AI 的內部、低風險用途不需要註冊。一般而言,當 AI 的使用符合以下情況時,不需要註冊:
- 是面向內部的,且僅支援非正式的研究或想法生成,
- 不產生指導官方行動的決策、政策或產出,
- 不使用 Commonwealth 資料或人員資料,
- 未連接至核心機構業務流程,
- 未整合至生產系統或工作流程中。
如果生成式 AI 僅用於腦力激盪、總結公開資訊、探索想法或支援學習,且未涉及 Commonwealth 的資料或影響關鍵任務工作,則無需註冊。
如果您不確定您的預期用途是否符合這些條件,請聯絡您所屬機構的 AI 組合負責人 (AI Portfolio Owner) 以尋求指導。
僅用於公立高等教育機構的研究、實驗或教學與學習的 AI,不受 Commonwealth AI 政策、標準和註冊要求的限制。這些用途支援學術探索,且不涉及營運決策或本邦的業務流程。範例包括:
- 用於研究計畫的 AI,例如協助人員執行任務或支援人類行為研究的工具。
- AI 輔助的學術主題探索,其中 AI 用於審查、總結或分析知識體系。
- AI 支援的研究數據分析,包括對模型、數據集或方法的實驗。
- 專注於 AI 本身的研究,例如開發或評估算法、方法或新興技術。
- 學生在課堂上使用生成式 AI,包括學生使用 AI 工具協助寫作、程式編寫或解決問題的作業。
- 教職員的教學用途,例如評分、評估學生作業,或在課程中演示 AI 系統。
VITA 建議,涉及人類受試者的研究中所使用的 AI 應透過機構的機構審查委員會 (Institutional Review Board, IRB) 進行監督,以確保合乎道德的對待、負責任的數據實踐以及對參與者隱私的保護。
對於教學用途,VITA 建議遵循Virginia Department of Education(針對 K–12)和 State Council of Higher Education for Virginia (SCHEV)(針對學院和大學)的指引。
Ardoq 文件要求
根據 AI 政策,各機構必須將「記錄 AI 在其 IT 組合中的使用位置和方式」作為治理職責的一部分。
Ardoq 是用於維護集中化、標準化機構組合的指定平台,使 VITA 和 Commonwealth-CIO 能夠監控使用情況、評估風險並確保整個 Commonwealth 的合規性。
任何由行政部門機構使用或採購的 AI 系統,包括獨立式、嵌入式或生成式 AI,都必須在兩者中進行註冊。
Ardoq 中的文件記錄應在規劃階段、ITIM 提交之前開始。及早記錄文件可確保:
- 與企業架構標準保持一致
- 納入風險審查流程
- 對 VITA 和指定企業架構師的透明度
隨後,必須在從採購到部署和除役的整個生命週期中進行更新。
各機構應包含:
所有必填欄位中均有足夠的資訊,以完整定義提交核准的使用案例。
任何欄位皆不得留白。
各機構必須在部署前將新的 AI 系統註冊到 COV AI 登記冊中,並透過 Ardoq 提交詳細資訊。
每年都會進行更新,以記錄任何變更並確保與 COV 政策和標準持續保持一致。
機構 IT 代表 (AITR) 和資訊安全官 (ISO) 負責:
- 確保條目完整且為最新狀態,
- 追蹤並報告使用指標,
- 與 VITA 和 CIO 協調任何更新或變更。
各機構還必須指派一名 AI 資料治理官員,以監督文件記錄並維持年度審計。
各機構必須對高風險 AI 系統進行年度審計,以確認:
- 數據最小化做法
- 同意管理
- 日誌與存取追蹤
- 遵守去識別化、偏差緩解與安全協定
審計結果必須提交給 VITA 和行政管理部長。
1.在預先規劃、採購和正式上線等里程碑節點
2. 每當關鍵屬性變更時:所有者、資料分類、生命週期狀態
3.在 ITIM 季度更新期間,以確保架構準確且符合規範
僅使用合成/公開數據的沙盒、測試或 AI 免於正式註冊/文件記錄。 但如果該系統:
- 是否計劃用於生產用途,或
- 支援關鍵任務流程,或
- 需要雲端服務審查
然後需要進行 CTP/Archer 註冊以及 Ardoq 文件記錄。
並非完全獨立。根據政策,AI 系統還必須:
- 已在 CTP/Planview 中註冊
- 已登入 Archer 進行風險清單盤點
- 由機構負責人核准(若為外部 AI,則需秘書核准)並反映在 CTP 和 Archer 中
- 記錄於 Ardoq 中,作為企業級架構治理的一部分
Ardoq 文件是對這些步驟的補充,而非取代。
資料保護、隱私與負責任的使用
如果您的 AI 解決方案涉及任何形式的人員數據,例如個人、敏感或可識別資訊,您的機構必須能夠清楚解釋該數據是如何被收集、使用、保護和管理的。您的文件和核准請求至少應包含:
-
所使用數據的描述。 識別所涉及的特定數據元素、每個元素的需求原因,以及預期 AI 系統從中產生的價值。
-
資料將如何受到保護以及誰可以存取它。 描述儲存保護、存取控制、加密、保留實務,以及獲授權查看或使用資料的角色或個人。
-
AI 模型如何對資料進行運作。 解釋資料集將如何被處理、模型如何產生其輸出,以及任何與偏差、推論或濫用相關的已知風險。
-
輸出內容將如何進行匿名化或保護。 記錄結果將如何進行去識別化、篩選或保護,以防止個人資訊外洩。
-
一項關鍵限制: 除非獲得明確許可,否則不得使用人員數據來訓練新的 AI 模型,這包括遵守《AI 利用政策》及適用法律下的所有保障措施。
注意:任何對個人資料的使用都會顯著增加監管要求,各機構必須確保遵守 VITA 的人工智慧標準、隱私權法和資料治理要求。
任何由 Commonwealth of Virginia 機構開發的 AI 解決方案都必須清楚證明其擁有使用訓練中所涉及之每個資料集的權限,包括來自公開來源的資料。各機構必須能夠識別並記錄所有使用的資料集,解釋每個資料集為何適用,並描述該資料如何對 AI 系統的運作和輸出做出貢獻。
所有用於 AI 開發、訓練或一般 AI 解決方案的資料集,都必須記錄在 Commonwealth 的企業架構工具中。此文件可確保可追溯性、支援透明度,並在整個 AI 解決方案的生命週期中實現監督。
在使用任何數據訓練 AI 模型之前,特別是可能包含個人、敏感、受智慧財產權保護或受版權保護資訊的數據,各機構應諮詢其法律顧問或總檢察長辦公室。這些審查有助於確認機構已獲得適當授權,符合智慧財產權與授權要求,且模型訓練中未包含任何禁止使用的數據。
簡而言之,各機構僅可使用其明確獲准使用的數據,且必須在人工智慧系統的整個開發過程中,對該數據進行完整記錄、說明並實施治理。
是的
可以使用 AI 生成的程式碼,但必須在嚴格的人工監督下進行。任何由 AI 工具產出的程式碼在納入機構系統之前,都必須經過徹底的審查、驗證和測試。
合格的開發人員必須在將 AI 生成的程式碼加入任何開發分支之前進行檢查,確保其符合安全性、品質和架構要求。產出的解決方案在發布至生產環境之前,必須經過全面測試,包括安全性掃描、功能驗證和績效評估。
簡而言之,AI 可以協助程式碼生成,但在部署之前,人員必須對審查、核准和驗證任何程式碼負完全責任。
登記時效性與持續維護
登錄檔的即時性意味著 Commonwealth 的 AI 登錄檔必須始終反映機構所使用的每一項 AI 系統的準確且最新的清單,包括新部署的解決方案、長期存在的舊有系統、嵌入式功能以及生成式工具。這是一份隨時反映機構真實 IT 組合的動態紀錄。
原因:
因為《人工智慧利用政策》要求完整記錄各機構如何使用 AI,以確保透明度、監督、人類驗證及合乎倫理的部署。最新的登錄檔對於履行這些義務至關重要。
不
任何支援關鍵任務或業務重要功能、處理公民/企業資料,或需要雲端審查的現有 AI 系統都必須註冊,即使是多年前部署的系統也不例外。
原因:
核准流程適用於任何內部或外部 AI 系統,且政策規定各機構必須記錄其 IT 組合中 AI 的使用位置與方式,舊有技術亦不例外。
每當識別、修改、替換或新使用 AI 系統時,必須持續進行更新。
原因:
機構治理要求規定註冊條目必須保持完整且最新,年度審計亦依賴於準確的文件紀錄。持續維護可防止可能削弱監管的缺口。
將註冊限制為純新增系統,會導致嵌入式、繼承式或舊有 AI 無法被追蹤。這會在合規性、人工監督審查、風險管理和公民透明度方面造成盲點。
原因:
該政策強調記錄所有 AI 使用情況,確保無論系統何時建立,都能進行負責任且合乎道德的部署。AI 責任同樣適用於獨立式、嵌入式或生成式 AI。
請立即在 AI 登錄檔中註冊,完成必要的核准,並更新相關的治理文件。
原因:
所有 AI 系統都必須經過核准工作流程並進行記錄,以便 VITA 和秘書處審查人員能夠評估公平性、人類監督、資料管理和風險。
機構 IT 代表 (AITR)、資訊安全官 (ISO)、指定的機構治理人員以及 VITA 的企業架構部門,在發現、記錄、審核和維護 AI 條目方面皆扮演共同的角色。
原因:
該政策賦予各機構記錄 AI 使用情況、完成核准以及保持登記冊條目更新的責任,而 VITA 則負責維護記錄並提供監督。
稽核旨在驗證登記項目是否準確、完整,並與實際系統使用情況一致。調查結果有助於識別差距,並確保治理資料處於最新狀態。
原因:
高風險系統的年度審計和持續的機構治理審查取決於完整的登記冊條目,且結果必須提交給 VITA 和行政部長。
是的,但僅限於系統嚴格處於非生產環境(沙箱、開發或測試)且使用合成或公開資料的情況。
原因:
「嵌入於標準商業產品中的 AI」之核准豁免不適用於實際用於生產環境的系統。即使不需要註冊,治理要求仍強制規定必須掌握清單資訊。
- 對系統和應用程式執行全面掃描,以識別嵌入式或舊有 AI。
- 區分生產與非生產用途。
- 註冊所有生產 AI 系統。
- 完成 Planview CTP 核准。
- 進行定期內部審查與年度審計。
- 維護機構治理下所需的紀錄文件。
原因:
這些行動符合關於文件、核准工作流程、審計及治理要求的政策章節。
它確保了全州的一致性、合乎道德的使用、面向公民系統的透明度,以及對「人工智慧 (AI) 利用政策」的統一合規性。
原因:
該政策要求各機構記錄 AI 的使用地點與方式,並向 VITA 提供治理相關資料。目前的註冊項目支援負責任且一致的全州監督。
各機構無需為嵌入於標準商業產品中的 AI 提交登記核准。然而,各機構仍必須透過清單盤點實務來保持對嵌入式 AI 的了解。
原因:
核准流程明確豁免了標準商用軟體中嵌入的 AI,但仍需對第三方資源進行清單管理。
目前的登錄檔有助於各機構追蹤第三方 AI 的使用位置,以便他們評估供應商測試、文件、保固、數據使用限制和安全防護措施。
原因:
該政策強制要求進行供應商審查、測試審核、合約要求和庫存管理,以降低第三方風險。
它協助各機構識別所有處理 Commonwealth 資料的 AI 系統,以確保符合《政府資料收集與傳播實務法》(Government Data Collection and Dissemination Practices Act)、資料最小化、保留期限及安全指標的要求。
原因:
該政策要求採取嚴格的隱私和數據保護措施,並對高風險系統進行年度審計,這兩者都取決於確切了解哪些 AI 系統存在。
它使機構能夠透過明確識別哪些系統會產生影響公民的決策、面向公眾的內容或自動化輸出,來滿足揭露要求。
原因:
該政策要求對影響公民的外部 AI 系統進行公開揭露、內容標記、使用前通知及透明化。準確的登記項目可支持這些義務。
是的。各機構必須了解哪些系統使用 AI,以便將正確的強制性免責聲明語言應用於輸出、決策和內容。
原因:
該政策規定,每當使用 AI 來生成或協助輸出時,必須包含特定的免責聲明用語和透明度規則。準確的登錄檔意識至關重要。
最新的登記冊條目使機構和審查人員能夠評估每個 AI 系統的人工驗證、監督和可解釋性,從而防止未經監控的「黑箱」決策。
原因:
該政策禁止無法解釋的決策邏輯,並要求人類監督以驗證結果並解決意外後果。
它確保每個 AI 系統(包括舊系統)都具有明確的宗旨、公共利益和支持文件(包括 RIA 審查),並符合現代標準。
原因:
該政策要求每個 AI 系統必須證明其對公民的價值,並記錄在商業案例流程中評估過的替代方案。
維護完整的登錄檔條目,透過建立跨機構 AI 系統的統一權威資料集,減少了協調上的落差。
原因:
機構治理要求強調清晰的文件記錄、最新的追蹤,以及向 VITA 提供紀錄的可用性,所有這些都有助於減輕碎片化。
完整的登記冊可確保各機構能夠滿足審計要求,證明符合政策標準,並向 VITA 和政策領導層提供準確的治理資料。
原因:
各機構必須對高風險系統進行年度審計、追蹤 AI 使用情況、維護文件,並將結果提交給 VITA 和行政秘書,這些工作皆取決於註冊表的準確性。