পাঠ ৫২ · ৫৭-এর মধ্যে · মডিউল ১২
Home / Courses / Ethics in Computing & AI Safety / রেগুলেশন ও গভর্নেন্স

EU AI Act ও রিস্ক-বেসড রেগুলেশন

The EU AI Act & risk-based regulation
৮ মিনিট পড়া মধ্যম · Intermediate Python কোডসহ সম্পূর্ণ বাংলায়

এই পাঠে যা শিখবেন

  • EU AI Act কী, কবে গৃহীত হয়েছে, এবং এর সামগ্রিক ঝুঁকি-ভিত্তিক দর্শন
  • চারটি ঝুঁকি-স্তরের সংজ্ঞা এবং প্রতিটির বাস্তব উদাহরণ
  • কেন "ঝুঁকি-ভিত্তিক" পদ্ধতি GDPR-এর "সব ডেটার জন্য একই নিয়ম" পদ্ধতি থেকে ভিন্ন
  • Python দিয়ে একটি সত্যিকারের রিস্ক-টায়ার ক্লাসিফায়ার ফাংশন — একাধিক সিন্থেটিক AI ব্যবহারের-ক্ষেত্র থেকে সঠিক ঝুঁকি-স্তর গণনা করে বের করা

১ · EU AI Act কী

EU AI ActEuropean Union Artificial Intelligence Actইউরোপীয় ইউনিয়নের একটি ঝুঁকি-ভিত্তিক AI রেগুলেটরি কাঠামো, যা AI সিস্টেমকে তাদের সম্ভাব্য ক্ষতির মাত্রা অনুযায়ী বিভিন্ন স্তরে ভাগ করে। হলো একটি রেগুলেটরি কাঠামো যা AI সিস্টেমগুলোকে তাদের ঝুঁকির মাত্রা অনুযায়ী শ্রেণিবদ্ধ করে — GDPR যেমন সব ধরনের ব্যক্তিগত ডেটার জন্য মোটামুটি একই সেট নীতি প্রয়োগ করে, EU AI Act তার বিপরীতে ধরে নেয় যে সব AI সিস্টেম সমান ঝুঁকিপূর্ণ নয়। এটি ২০২৪ সালে আনুষ্ঠানিকভাবে গৃহীত হয়েছে।

এই পাঠে আমরা নির্দিষ্ট ধারা নম্বর বা সঠিক জরিমানার অঙ্ক নিয়ে আলোচনা করব না — বরং কাঠামোর সাধারণ যুক্তি ও স্তরবিন্যাস বোঝার উপর মনোযোগ দেব, যা এই কোর্সের জন্য গুরুত্বপূর্ণ অংশ।

২ · চারটি ঝুঁকি-স্তর

অগ্রহণযোগ্য ঝুঁকি সম্পূর্ণ নিষিদ্ধ হাই-রিস্ক কঠোর বাধ্যবাধকতা — রিস্ক অ্যাসেসমেন্ট, ডকুমেন্টেশন, হিউম্যান ওভারসাইট সীমিত ঝুঁকি ট্রান্সপারেন্সি বাধ্যবাধকতা — যেমন AI চ্যাটবট প্রকাশ করা মিনিমাল ঝুঁকি মূলত অনিয়ন্ত্রিত — যেমন স্প্যাম ফিল্টার, গেম NPC
যত উপরে, তত ঝুঁকি বেশি ও বাধ্যবাধকতা কঠোর — নিচের স্তরগুলোতে সিস্টেমের সংখ্যা বেশি কিন্তু নিয়ন্ত্রণ শিথিল।
অগ্রহণযোগ্য ঝুঁকি
সম্পূর্ণ নিষিদ্ধ — যেমন নাগরিকদের র‍্যাংক করা নির্দিষ্ট সোশ্যাল-স্কোরিং সিস্টেম, বা মানুষকে সূক্ষ্মভাবে ম্যানিপুলেট করার উদ্দেশ্যে ডিজাইন করা সিস্টেম।
হাই-রিস্ক
নিষিদ্ধ নয়, কিন্তু কঠোর বাধ্যবাধকতা প্রযোজ্য — যেমন হায়ারিং, ক্রেডিট স্কোরিং, বা আইন প্রয়োগে ব্যবহৃত AI। রিস্ক অ্যাসেসমেন্ট, ডকুমেন্টেশন, ও হিউম্যান ওভারসাইট বাধ্যতামূলক।
সীমিত ঝুঁকি
ট্রান্সপারেন্সি বাধ্যবাধকতা — যেমন ব্যবহারকারীকে জানাতে হবে সে একটি AI চ্যাটবটের সাথে কথা বলছে।
মিনিমাল ঝুঁকি
মূলত অনিয়ন্ত্রিত — যেমন স্প্যাম ফিল্টার বা একটি ভিডিও গেমের NPC নিয়ন্ত্রণকারী AI।
GDPR ও AI Act-এর মধ্যে সম্পর্ক

L51-এ আমরা দেখেছি GDPR সব ব্যক্তিগত ডেটার জন্য একই সেট নীতি প্রয়োগ করে — এটি একটি "ইউনিফর্ম" পদ্ধতি। EU AI Act এর বিপরীতে একটি "টায়ার্ড" (স্তরভিত্তিক) পদ্ধতি বেছে নিয়েছে — কম ঝুঁকির সিস্টেমে কম বাধ্যবাধকতা, বেশি ঝুঁকির সিস্টেমে বেশি বাধ্যবাধকতা। L54-এ আমরা এই দুই ধরনের রেগুলেটরি দর্শনের ট্রেডঅফ আরও গভীরে আলোচনা করব।

৩ · একটি রিস্ক-টায়ার ক্লাসিফায়ার

নিচের কোড সেলে একটি সরলীকৃত ক্লাসিফায়ার ফাংশন তৈরি করা হয়েছে যা EU AI Act-এর সাধারণ টায়ারিং যুক্তি অনুকরণ করে — এটি বাস্তব আইনের প্রতিটি খুঁটিনাটি নয়, বরং এর মূল কাঠামোগত যুক্তির একটি শিক্ষামূলক মডেল।

Python
# একটি সরলীকৃত, ইলাস্ট্রেটিভ রিস্ক-টায়ার ক্লাসিফায়ার
# EU AI Act-এর প্রতিটি ধারা নয় -- এর সাধারণ টায়ারিং লজিকের একটি শিক্ষামূলক মডেল

HIGH_RISK_DOMAINS = [
    "hiring", "employment", "credit scoring", "loan approval",
    "law enforcement", "predictive policing", "medical diagnosis",
    "critical infrastructure", "education admission", "biometric identification",
]

MANIPULATIVE_PATTERNS = [
    "social scoring", "social credit", "subliminal manipulation",
    "exploits vulnerabilities of children",
]

def classify_risk_tier(use_case_description, discloses_ai_interaction=False):
    text = use_case_description.lower()

    if any(pattern in text for pattern in MANIPULATIVE_PATTERNS):
        return "অগ্রহণযোগ্য রিস্ক (নিষিদ্ধ)"

    if any(domain in text for domain in HIGH_RISK_DOMAINS):
        return "হাই-রিস্ক (কঠোর বাধ্যবাধকতা)"

    if discloses_ai_interaction or "chatbot" in text:
        return "সীমিত রিস্ক (ট্রান্সপারেন্সি বাধ্যবাধকতা)"

    return "মিনিমাল রিস্ক (মূলত অনিয়ন্ত্রিত)"

# সিন্থেটিক টেস্ট কেস: (বিবরণ, discloses_ai_interaction)
test_cases = [
    ("একটি AI সিস্টেম যা resume স্ক্রিন করে এবং hiring decisions-এ ব্যবহৃত হয়", False),
    ("ভিডিও গেমে একটি non-player character (NPC) নিয়ন্ত্রণ করা AI সিস্টেম", False),
    ("একটি customer support chatbot, যেটি ব্যবহারকারীকে জানায় সে একটি AI-এর সাথে কথা বলছে", True),
    ("নাগরিকদের government benefits-এর জন্য 'trustworthiness' স্কোর দিয়ে র‍্যাংক করা একটি social scoring সিস্টেম", False),
    ("ব্যাংকের loan approval-এর জন্য আবেদনকারীদের credit scoring করা একটি AI সিস্টেম", False),
]

for description, discloses in test_cases:
    tier = classify_risk_tier(description, discloses)
    print(f"বিবরণ: {description}")
    print(f"  -> শ্রেণি: {tier}\n")

    
কোডটি রান করলে পাঁচটি ভিন্ন ফলাফল দেখা যাবে, চারটি স্তরকেই কভার করে: hiring-এর ক্ষেত্রটি হাই-রিস্ক, গেম NPC-এর ক্ষেত্রটি মিনিমাল রিস্ক, disclosed চ্যাটবটের ক্ষেত্রটি সীমিত ঝুঁকি, সোশ্যাল-স্কোরিং ক্ষেত্রটি অগ্রহণযোগ্য রিস্ক (যদিও এটি একটি "government benefits" ক্ষেত্র হতে পারত, ম্যানিপুলেটিভ প্যাটার্ন চেক সবসময় প্রথমে চেক হয় — নিষিদ্ধ প্যাটার্ন সবকিছুর উপরে অগ্রাধিকার পায়), এবং credit scoring/loan approval ক্ষেত্রটি হাই-রিস্ক। ফাংশনটি প্রতিটি ইনপুটের জন্য সত্যিকারভাবে এই সিদ্ধান্ত গণনা করে বের করছে — কোনো হার্ডকোডেড টেবিল লুকআপ নয়।
মূল কথা · Key takeaway

EU AI Act-এর মূল অন্তর্দৃষ্টি হলো — সব AI সিস্টেমকে একই নিয়মে বাঁধার বদলে, সিস্টেমটি বাস্তব জীবনে কতটা ক্ষতি করতে পারে তার উপর ভিত্তি করে বাধ্যবাধকতার মাত্রা নির্ধারণ করা। এটি একটি ব্যবহারিক সমঝোতা — কম-ঝুঁকির উদ্ভাবনকে অপ্রয়োজনীয় বোঝা থেকে মুক্ত রাখা, আর উচ্চ-ঝুঁকির প্রয়োগে কঠোরতা নিশ্চিত করা। L53-এ আমরা দেখব একটি কোম্পানি কীভাবে অভ্যন্তরীণভাবে এই ধরনের বাধ্যবাধকতা বাস্তবায়ন করে।

ভাবনার প্রশ্ন

প্রতিটি প্রশ্ন নিজে কিছুক্ষণ ভাবুন — তারপর "→ উত্তর" চাপুন।

প্র ০১ কোড সেলে MANIPULATIVE_PATTERNS চেক সবসময় HIGH_RISK_DOMAINS চেকের আগে করা হয় কেন — এই ক্রম কি গুরুত্বপূর্ণ?

হ্যাঁ, খুবই গুরুত্বপূর্ণ। একটি সোশ্যাল-স্কোরিং সিস্টেম "government benefits" প্রসঙ্গে ব্যবহৃত হলে তা প্রযুক্তিগতভাবে একটি সরকারি/high-stakes ডোমেইনের মতো মনে হতে পারে, কিন্তু EU AI Act-এর যুক্তি অনুযায়ী ম্যানিপুলেটিভ/সোশ্যাল-স্কোরিং প্যাটার্ন সবসময় "নিষিদ্ধ" স্তরে চলে যায় — এটি "হাই-রিস্ক" স্তরে নেমে গিয়ে শুধু নিয়ন্ত্রিত হয় না, বরং সম্পূর্ণ নিষিদ্ধ হয়। কোডে এই অগ্রাধিকার ক্রম বজায় রাখা তাই আসল আইনি যুক্তির একটি গুরুত্বপূর্ণ দিক প্রতিফলিত করে।

প্র ০২ একটি "মিনিমাল রিস্ক" হিসেবে শ্রেণিবদ্ধ AI সিস্টেম কি ভবিষ্যতে কখনো "হাই-রিস্ক" হয়ে উঠতে পারে?

হ্যাঁ, যদি এর ব্যবহারের ক্ষেত্র (use case) বদলায়। উদাহরণস্বরূপ, একটি সাধারণ ইমেজ-রিকগনিশন মডেল নিজে থেকে "মিনিমাল রিস্ক" হতে পারে, কিন্তু সেই একই মডেল যদি বায়োমেট্রিক আইডেন্টিফিকেশনে বা আইন প্রয়োগে ব্যবহৃত হয়, তাহলে তার ঝুঁকি-স্তর বদলে যাবে। এই কারণে EU AI Act-এর টায়ারিং মূলত মডেলের প্রযুক্তির উপর নয়, বরং এর প্রয়োগ প্রসঙ্গ (use case)-এর উপর নির্ভর করে।

প্র ০৩ উপরের কোড সেলে যদি একটি নতুন টেস্ট কেস যোগ করা হয় — "একটি medical diagnosis সহায়ক AI টুল, যা কোনো AI-interaction ডিসক্লোজার দেয় না" — তাহলে এর শ্রেণি কী হবে?

"হাই-রিস্ক" হবে। কারণ text-এ "medical diagnosis" শব্দগুচ্ছ থাকায় এটি HIGH_RISK_DOMAINS-এর সাথে মিলে যাবে, এবং এই চেকটি discloses_ai_interaction চেকের আগে করা হয় — ফাংশনের প্রথম if শর্তেই (ম্যানিপুলেটিভ প্যাটার্ন) এটি মেলে না, তাই দ্বিতীয় শর্তে (হাই-রিস্ক ডোমেইন) গিয়ে সরাসরি মিলে যায়, ডিসক্লোজার ফ্ল্যাগ পর্যন্ত পৌঁছানোর প্রয়োজনই হয় না।

অনুশীলন

  1. চিন্তা করুন: আপনার পরিচিত এমন একটি AI-চালিত ফিচারের কথা ভাবুন (যেমন একটি মোবাইল অ্যাপের ফটো ফিল্টার, একটি রেকমেন্ডেশন ইঞ্জিন, বা একটি ভয়েস অ্যাসিস্ট্যান্ট) — এটি এই চার-স্তরের কোনটির অধীনে পড়বে বলে আপনার মনে হয়, এবং কেন?

    বেশিরভাগ কনজিউমার-ফেসিং ফিচার (ফটো ফিল্টার, সাধারণ রেকমেন্ডেশন) সম্ভবত "মিনিমাল রিস্ক" বা "সীমিত ঝুঁকি" (যদি এটি স্পষ্টভাবে একটি AI-চালিত চ্যাট/ইন্টারঅ্যাকশন হয়)। কিন্তু একই কোম্পানির একটি অভ্যন্তরীণ রিক্রুটমেন্ট-স্ক্রিনিং টুল সহজেই "হাই-রিস্ক"-এ পড়ে যাবে — কারণ ঝুঁকি-স্তর প্রযুক্তির জটিলতার উপর নয়, বরং এর প্রয়োগক্ষেত্রের উপর নির্ভর করে।

  2. পরীক্ষা করুন: উপরের কোড সেলে test_cases লিস্টে একটি নতুন এন্ট্রি যোগ করুন — ("একটি AI সিস্টেম যা predictive policing-এ ব্যবহৃত হয়", False) — এবং Run চেপে দেখুন এটি কোন শ্রেণিতে পড়ে।

    এটি "হাই-রিস্ক (কঠোর বাধ্যবাধকতা)" হিসেবে শ্রেণিবদ্ধ হবে, কারণ "predictive policing" HIGH_RISK_DOMAINS লিস্টে সরাসরি অন্তর্ভুক্ত — আইন প্রয়োগ সংক্রান্ত AI ব্যবহার EU AI Act-এর যুক্তিতে একটি ধ্রুপদী হাই-রিস্ক ক্ষেত্র হিসেবে গণ্য হয়।

আরও পড়ুন · ABCL TECH-এ আপনার পরবর্তী পদক্ষেপ

আগের পাঠ
GDPR ও ডেটা প্রোটেকশন আইন