
विषय-सूची
- ज़रूरी नियम और मानक
- 2026 के Digital Omnibus के बाद EU AI Act की तारीख़ें
- AI गवर्नेंस फ्रेमवर्क के छह घटक
- 1. दायरा और पॉलिसी
- 2. ओनरशिप
- 3. जोखिम आकलन और कंट्रोल
- 4. मॉनिटरिंग और ऑडिट
- 5. पारदर्शिता
- 6. ट्रेनिंग
- AI यूज़ केस रजिस्टर से शुरू कीजिए
- क्या काम करता है और क्या बिगड़ता है
- मानक, प्रमाणन और टूल्स
- अक्सर पूछे जाने वाले सवाल
AI गवर्नेंस फ्रेमवर्क ओनर, पॉलिसी, कंट्रोल और समीक्षाओं का वह ढाँचा है जो तय करता है कि आपका संगठन AI का इस्तेमाल कैसे करेगा और कुछ गड़बड़ होने पर क्या होगा। इसे बनाने का तरीक़ा यह है: हर उस सिस्टम की सूची बनाइए जो कोई फ़ैसला ऑटोमेट करता है, उन्हें असर के हिसाब से रैंक कीजिए, हर सिस्टम को एक नामित ओनर दीजिए और कंट्रोल को जोखिम के अनुपात में रखिए। अगर आप EU में काम करते हैं, तो समय-सीमाएँ AI Act तय करता है। हायरिंग और क्रेडिट स्कोरिंग जैसे सिस्टम के लिए इसके हाई-रिस्क नियम अब 2 दिसंबर 2027 से लागू होते हैं।
कंपनियाँ AI का इस्तेमाल नौकरी के आवेदकों को छाँटने, फ्रॉड पकड़ने, सप्लाई चेन संभालने और कीमतें तय करने में करती हैं। मैंने ऐसे हायरिंग प्लेटफ़ॉर्म देखे हैं जिन्होंने योग्य उम्मीदवारों को सिर्फ़ इसलिए रिजेक्ट कर दिया कि उनके करियर में ब्रेक था। मैंने ऐसे डिसीज़न सिस्टम भी देखे हैं जो पूरे कस्टमर सेगमेंट पर ग़लत नियम लागू करते रहे। हर मामले में एक बात समान थी: किसी ने यह साफ़ तय नहीं किया था कि सिस्टम को कैसे बर्ताव करना चाहिए, या वह न करे तो क्या करना है।
यह तकनीकी नहीं, मैनेजमेंट की विफलता है। ज़्यादातर कंपनियाँ तीन बुनियादी सवालों का जवाब नहीं दे पातीं:
- AI के इस्तेमाल को मंज़ूरी कौन देता है?
- यह जाँचने की ज़िम्मेदारी किसकी है कि वह उम्मीद के मुताबिक़ काम कर रहा है?
- ग़लती होने पर क्या होता है?
गवर्नेंस इन्हीं सवालों के जवाब देता है। ठीक से किया जाए तो यह काम की रफ़्तार नहीं घटाता। यह बस यह पक्का करता है कि जिन सिस्टम पर आप निर्भर हैं, उनका इस्तेमाल ज़िम्मेदारी से हो।
- हर सिस्टम की सूची बनाएँजो भी फ़ैसला ऑटोमेट करता है, वह दायरे में है
- असर के हिसाब से रैंक करेंपहले हायरिंग, क्रेडिट, प्राइसिंग और कस्टमर स्कोरिंग
- एक ओनर तय करेंएक व्यक्ति, कमेटी नहीं
- जोखिम के अनुपात में कंट्रोल रखेंटेस्ट, ह्यूमन रिव्यू पॉइंट और अलर्ट
- तय चक्र पर समीक्षा करेंक्रिटिकल सिस्टम की मासिक, बाक़ी की तिमाही
विफलताएँ और एज केस वापस कंट्रोल में जोड़े जाते हैं
जो टीमें मान लेती हैं कि कंप्लायंस उनके सॉफ़्टवेयर वेंडर संभाल लेंगे, वे अक्सर ग़लत होती हैं। EU AI Act के तहत सिस्टम को तैनात करने वाले संगठन की अपनी अलग ज़िम्मेदारियाँ हैं।
| फ़्रेमवर्क | कहाँ | स्थिति और क्या माँगता है |
|---|---|---|
| EU AI Act | यूरोपीय संघ | अगस्त 2024 से क़ानून। जोखिम पर आधारित: कुछ इस्तेमाल पर रोक, हाई-रिस्क सिस्टम के लिए ज़िम्मेदारियाँ, बाक़ी के लिए पारदर्शिता के नियम |
| GDPR | यूरोपीय संघ | क़ानूनी आधार, डेटा मिनिमाइज़ेशन और लोगों को प्रभावित करने वाले स्वचालित फ़ैसलों से जुड़े अधिकार |
| ISO/IEC 42001 | वैश्विक | प्रमाणित किया जा सकने वाला AI मैनेजमेंट सिस्टम मानक, दिसंबर 2023 में प्रकाशित |
| NIST AI RMF | अमेरिका | Govern, Map, Measure और Manage पर आधारित स्वैच्छिक फ़्रेमवर्क |
| अमेरिकी राज्यों के क़ानून | अमेरिका | कोई व्यापक संघीय AI क़ानून नहीं; राज्यों के क़ानूनों का बढ़ता सेट, और उन्हें निष्प्रभावी करने की संघीय कोशिशें |
| Singapore Model AI Governance Framework | सिंगापुर | व्याख्या-योग्यता और जवाबदेही पर स्वैच्छिक मार्गदर्शन |
| OECD AI Principles | OECD सदस्य देश | ग़ैर-बाध्यकारी अंतरराष्ट्रीय सिद्धांत |
कनाडा का प्रस्तावित Artificial Intelligence and Data Act जनवरी 2025 में संसद का सत्रावसान होने पर समाप्त हो गया, इसलिए अब यह इस सूची में नहीं आता।
2026 के Digital Omnibus के बाद EU AI Act की तारीख़ें
EU ने जुलाई 2026 में Digital Omnibus on AI, Regulation (EU) 2026/1744 के ज़रिए AI Act में संशोधन किया, जिससे हाई-रिस्क नियम आगे खिसक गए। यूरोपीय आयोग की AI Act टाइमलाइन के अनुसार मौजूदा तारीख़ें ये हैं:
| तारीख़ | क्या लागू होता है |
|---|---|
| 1 अगस्त 2024 | AI Act प्रभाव में आया |
| 2 फ़रवरी 2025 | प्रतिबंधित प्रथाएँ और AI साक्षरता से जुड़ी ज़िम्मेदारियाँ |
| 2 अगस्त 2025 | जनरल-पर्पज़ AI मॉडल के नियम; राष्ट्रीय प्राधिकरण और दंड |
| 2 अगस्त 2026 | बाक़ी ज़्यादातर नियम, जिनमें Article 50 के पारदर्शिता दायित्व शामिल हैं; प्रवर्तन शुरू |
| 2 दिसंबर 2026 | बिना सहमति के यौन डीपफ़ेक और बाल यौन शोषण सामग्री पर नए प्रतिबंध |
| 2 दिसंबर 2027 | Annex III सिस्टम के लिए हाई-रिस्क नियम, जैसे रोज़गार, क्रेडिट स्कोरिंग और ज़रूरी सेवाएँ |
| 2 अगस्त 2028 | EU प्रोडक्ट-सेफ़्टी क़ानून (Annex I) के दायरे में आने वाले प्रोडक्ट में बने AI के लिए हाई-रिस्क नियम |
देरी से समय मिलता है। काम ख़त्म नहीं होता। अगर आप उम्मीदवारों को छाँटने या क्रेडिट स्कोर करने के लिए AI इस्तेमाल करते हैं, तो दिसंबर 2027 के लिए ज़रूरी डॉक्यूमेंटेशन, ह्यूमन ओवरसाइट और मॉनिटरिंग बनाने में ज़्यादातर टीमों की सोच से ज़्यादा समय लगता है। ऐसा कोई सिस्टम ख़रीदते समय वेंडर से अभी पूछ लीजिए कि वह हाई-रिस्क ज़रूरतें कैसे पूरी करेगा।
1. दायरा और पॉलिसी
सबसे पहले यह पता कीजिए कि सिस्टम कहाँ-कहाँ फ़ैसले ले रहे हैं। ज़्यादातर टीमें इसे छोड़ देती हैं या मान लेती हैं कि IT के पास सूची होगी। आमतौर पर नहीं होती।
विभाग-दर-विभाग जाइए। उन टूल्स को देखिए जो आवेदकों को फ़िल्टर करते हैं, लेन-देन को मंज़ूर करते हैं या कस्टमर को स्कोर करते हैं। जो भी कोई फ़ैसला ऑटोमेट करता है, वह दायरे में है, चाहे कोई उसे AI कहे या न कहे। अगर आप SAP चलाते हैं, तो जो AI फ़ीचर आपने चालू किए हैं, उन्हें भी शामिल कीजिए, जैसे Joule और एम्बेडेड प्रिडिक्टिव सीनारियो।
फिर ऐसी सरल भाषा में पॉलिसी लिखिए जिसे लोग सच में मानें। “हम नैतिक AI इस्तेमाल को प्राथमिकता देते हैं” कोई पॉलिसी नहीं है।
2. ओनरशिप
सिस्टम कितना भी अच्छा चले, नतीजे की ज़िम्मेदारी किसी न किसी को लेनी ही होगी। साझा ज़िम्मेदारी का मतलब है कि कोई कदम नहीं उठाता।
हर सिस्टम को एक नामित ओनर दीजिए, जो उसे व्यवहार में इस्तेमाल करता हो, बड़े बदलावों पर साइन-ऑफ़ करे, डॉक्यूमेंटेशन रखे और गड़बड़ होने पर जवाब दे। यह भी पहले से तय कर लीजिए कि शिकायत आने पर सिस्टम को रोकने का अधिकार किसके पास होगा।
जिस एक कंपनी के साथ मैंने काम किया, वहाँ तीन लोग यह मानकर चल रहे थे कि ज़िम्मेदारी किसी और की है। नतीजा यह हुआ कि एक गंभीर मुद्दे पर महीनों तक चुप्पी रही और किसी ने उसे हाथ नहीं लगाया।
3. जोखिम आकलन और कंट्रोल
हर सिस्टम में जोखिम होता है। असल बात यह है कि वह जोखिम दिखता है या नहीं।
जोखिम की तैयार सामान्य सूचियाँ उधार मत लीजिए। यह पूछिए कि क्या आपका सिस्टम उम्मीदवारों को अनुचित ढंग से रिजेक्ट कर सकता है, ग़लत कीमतें सुझा सकता है या कस्टमर को ग़लत श्रेणी में डाल सकता है। फिर कंट्रोल बनाइए: तैनाती से पहले टेस्टिंग, इस्तेमाल के दौरान मैनुअल रिव्यू पॉइंट, और नतीजे अपेक्षित सीमा से बाहर जाने पर अलर्ट। हर रिस्क पॉलिसी में दो-तीन यथार्थवादी परिदृश्य डालिए, ताकि लोग समझ सकें कि वह पॉलिसी क्यों है।
4. मॉनिटरिंग और ऑडिट
सिस्टम बदलते रहते हैं। इनपुट डेटा खिसकता है और अपडेट से व्यवहार बदल जाता है। मुझे एक फ़ाइनेंस टीम याद है जिसके रिकमेंडेशन टूल में चुपचाप एक ग़लती चल रही थी। उसे पकड़ने में दो हफ़्ते लगे। एक नियमित ऑडिट उसे दूसरे ही दिन पकड़ लेता।
समीक्षा का एक तय चक्र बनाइए: क्रिटिकल सिस्टम की हर महीने, बाक़ी की हर तिमाही। जिस एक टीम के साथ मैंने काम किया, उसने कीमत तय करने की एक बड़ी ग़लती सिर्फ़ इसलिए पकड़ ली कि वह महीने में एक बार कुछ सैंपल आउटपुट की समीक्षा करती थी। विफलताओं और एज केस का रिकॉर्ड रखिए और उन्हें वापस कंट्रोल में जोड़िए।
5. पारदर्शिता
जो लोग किसी सिस्टम के साथ काम करते हैं, और नियमन वाले क्षेत्रों में जिन लोगों पर उसका असर पड़ता है, उन्हें समझ होनी चाहिए कि वह क्या करता है। इनपुट और फ़ैसलों को सरल भाषा में समझाइए। ख़ूबियों के साथ सीमाएँ भी दर्ज कीजिए। किसी सिस्टम को बढ़ा-चढ़ाकर पेश करने से उसका ग़लत इस्तेमाल होता है।
6. ट्रेनिंग
सब कुछ डॉक्यूमेंट होने के बाद भी रोज़मर्रा के इस्तेमाल में लोग ग़लतियाँ करते हैं। सिर्फ़ तकनीकी स्टाफ़ को नहीं, बिज़नेस यूज़र्स को भी अपने डेटा और अपने केस के साथ ट्रेनिंग दीजिए। जिस एक HR टीम के साथ मैंने काम किया, वह साल में दो बार 30 मिनट के रिफ़्रेशर चलाती थी, जिनमें पिछली उम्मीदवार स्क्रीनिंग से मिला असली फ़ीडबैक इस्तेमाल होता था। कुछ भी जटिल नहीं, पर इससे यूज़र्स में आत्मविश्वास और ज़िम्मेदारी का एहसास आया।
जिस एक कंपनी के साथ मैंने काम किया, वहाँ तीन लोग यह मानकर चल रहे थे कि ज़िम्मेदारी किसी और की है। नतीजा यह हुआ कि एक गंभीर मुद्दे पर महीनों तक चुप्पी रही।
सबसे काम का पहला दस्तावेज़ एक रजिस्टर है। मैंने जो सबसे असरदार फ़्रेमवर्क देखे हैं, उनमें से कुछ स्प्रेडशीट के रूप में शुरू हुए और वहीं से बढ़े। हर सिस्टम के लिए ये दर्ज कीजिए:
- सिस्टम और मक़सद: वह किसके लिए क्या तय करता है या सुझाता है।
- ओनर: एक नामित व्यक्ति, साथ में एक डिप्टी।
- जोखिम स्तर: जैसे हाई (लोगों की नौकरी, पैसे या सेवाओं तक पहुँच को प्रभावित करने वाला), मीडियम या लो, और लागू हो तो EU AI Act की श्रेणी।
- इस्तेमाल होने वाला डेटा: स्रोत, शामिल निजी डेटा, सहमति और रिटेंशन।
- वेंडर या इन-हाउस: और वेंडर कौन-सा डॉक्यूमेंटेशन देता है।
- कंट्रोल: तैनाती से पहले के टेस्ट, ह्यूमन रिव्यू पॉइंट, अलर्ट।
- समीक्षा चक्र: मासिक, तिमाही या वार्षिक, और पिछली समीक्षा की तारीख़।
- इंसिडेंट रूट: किसे सूचित किया जाता है, सिस्टम को कौन रोक सकता है, यूज़र्स को कैसे बताया जाता है।
इसे पहले हाई-इम्पैक्ट सिस्टम के लिए भरिए: हायरिंग, प्राइसिंग, क्रेडिट और कस्टमर स्कोरिंग। कम जोखिम वाले आंतरिक टूल्स बाद में आ सकते हैं।
हाई-इम्पैक्ट यूज़ केस से शुरू कीजिए। मैंने एक बार ऐसी कंपनी के साथ काम किया जहाँ एक ऑटोमेटेड टूल अस्पष्ट कारणों से नौकरी के आवेदकों को बाहर कर रहा था। उन्हें कई शिकायतों के बाद ही इसका पता चला। एक रिव्यू सेशन से यह जल्दी पकड़ में आ जाता।
निगरानी को जोखिम के अनुपात में रखिए। जिस एक टीम के साथ मैंने काम किया, उसने एक आंतरिक चैटबॉट पर उतनी ही गहरी समीक्षा लगाई जितनी प्राइसिंग इंजन पर। इससे गवर्नेंस टीम थक गई और डेवलपमेंट धीमा पड़ा, जबकि फ़ायदा ख़ास नहीं हुआ।
फ़ैसले लेते समय ही उन्हें दर्ज कीजिए। बाद में भरा गया डॉक्यूमेंटेशन इसलिए नाकाम होता है कि लोग संदर्भ भूल जाते हैं। तारीख़ वाले एक-पन्ने के फ़ैसला-नोट्स का साझा फ़ोल्डर उस भारी-भरकम सिस्टम से बेहतर है जिसे कोई अपडेट नहीं करता।
परफ़ेक्ट फ़्रेमवर्क का इंतज़ार मत कीजिए। मैंने ऐसी टीमें देखी हैं जिन्होंने महीनों पॉलिसी की भाषा सँवारने में लगा दिए और आख़िर में उसे किसी ने इस्तेमाल नहीं किया। एक नियम, एक ओनर और एक रिव्यू चक्र से शुरू कीजिए, फिर ज़रूरत के हिसाब से बदलिए।
विरोध की उम्मीद रखिए और उसका जवाब दीजिए। टूल इस्तेमाल करने वाली टीमों को गवर्नेंस लालफ़ीताशाही जैसा लगता है। इसे उस चीज़ से जोड़िए जिसकी उन्हें परवाह है: कस्टमर का भरोसा, बचे हुए जुर्माने, और टाली गई सार्वजनिक विफलताएँ।
निगरानी के बिना ऑटोमेटेड फ़ैसले तेज़ी से और बहुत महँगे ढंग से नाकाम हो सकते हैं। 2012 में Knight Capital का ऑटोमेटेड ऑर्डर राउटर, ख़राब कोड चलाते हुए, 45 मिनट में 4 मिलियन से ज़्यादा ऑर्डर भेज बैठा और फ़र्म को $460 मिलियन से ज़्यादा का नुक़सान हुआ (SEC)। Amazon ने एक प्रायोगिक रिक्रूटिंग टूल तब छोड़ दिया जब पता चला कि वह ऐसे CV के अंक घटा देता था जिनमें महिला संगठनों का ज़िक्र होता था। चुपचाप होने वाली विफलताएँ ज़्यादा आम हैं: कोई सिस्टम महीनों तक भटकता रहता है, जब तक कोई शिकायत या ऑडिट उसे पकड़ नहीं लेता।
ISO/IEC 42001 AI मैनेजमेंट सिस्टम का प्रमाणित किया जा सकने वाला मानक है, जो दिसंबर 2023 में प्रकाशित हुआ। NIST का AI Risk Management Framework वह स्वैच्छिक संदर्भ है जिसे ज़्यादातर अमेरिकी संगठन इस्तेमाल करते हैं। व्यक्तियों के लिए IAPP का Artificial Intelligence Governance Professional (AIGP) प्रमाणन सबसे जाना-माना क्रेडेंशियल है।
इसके लिए समर्पित टूल भी हैं, जैसे IBM watsonx.governance, Fiddler AI और Azure Machine Learning का Responsible AI डैशबोर्ड। ज़्यादातर संगठनों के लिए व्यावहारिक शुरुआत इससे सरल है: ऊपर बताया रजिस्टर, लॉगिंग, एक्सेस कंट्रोल और समीक्षा चक्र। जोखिम स्कोरिंग को और गहराई से समझने के लिए मेरी AI रिस्क मैनेजमेंट फ़्रेमवर्क गाइड देखिए। अगर आपका AI SAP के भीतर चलता है, तो SAP इम्प्लीमेंटेशन में AI गवर्नेंस पर मेरा लेख SAP-विशिष्ट कंट्रोल कवर करता है, और मेरा AI गवर्नेंस फ्रेमवर्क पेज बताता है कि मैं संगठनों को इसे लागू करने में कैसे मदद करता हूँ।
AI गवर्नेंस फ्रेमवर्क क्या है?
ओनर, पॉलिसी, कंट्रोल और समीक्षा चक्रों का एक ऐसा ढाँचा जो तय करता है कि संगठन AI का इस्तेमाल कैसे करता है, सिस्टम कैसे टेस्ट और मॉनिटर किए जाते हैं, और कुछ गड़बड़ होने पर क्या होता है। यह फ़ैसलों को नियामकों और प्रभावित लोगों के लिए समझाने योग्य भी बनाता है।
EU AI Act के हाई-रिस्क नियम कब लागू होते हैं?
Digital Omnibus on AI (Regulation (EU) 2026/1744) के बाद, Annex III सिस्टम के लिए हाई-रिस्क नियम, जैसे रोज़गार, क्रेडिट स्कोरिंग और ज़रूरी सेवाओं में इस्तेमाल होने वाला AI, 2 दिसंबर 2027 से लागू होते हैं। EU प्रोडक्ट-सेफ़्टी क़ानून के दायरे में आने वाले प्रोडक्ट में बने AI के लिए हाई-रिस्क नियम 2 अगस्त 2028 से लागू होते हैं। प्रतिबंध फ़रवरी 2025 से और पारदर्शिता दायित्व अगस्त 2026 से लागू हैं।
SAP एनवायरनमेंट में AI गवर्नेंस क्यों मायने रखता है?
SAP सिस्टम में अब ऐसा AI शामिल है जो फ़ैसले लेता है या उन्हें आकार देता है, जैसे Joule, फ़ाइनेंस और सप्लाई चेन में प्रिडिक्टिव सीनारियो, और HR में उम्मीदवार स्क्रीनिंग। कोई पक्षपाती या ग़लत आउटपुट किसी के ध्यान में आने से पहले इंटीग्रेटेड प्रोसेस में फैल सकता है। गवर्नेंस इन फ़ीचर्स को उसी जवाबदेही में रखता है जो उन मैनुअल प्रोसेस पर लागू थी जिनकी जगह वे आए हैं।
AI गवर्नेंस की ज़िम्मेदारी किसकी है?
यह क्रॉस-फ़ंक्शनल है: कंप्लायंस, IT और सिक्योरिटी, डेटा टीमें, लीगल और रिस्क, और एक्ज़ीक्यूटिव। सबसे अहम संरचनात्मक फ़ैसला है हर AI सिस्टम के लिए एक नामित ओनर। एक व्यक्ति, कमेटी नहीं।
AI गवर्नेंस के लिए कौन-से प्रमाणन मौजूद हैं?
संगठनों के लिए ISO/IEC 42001 प्रमाणित किया जा सकने वाला AI मैनेजमेंट सिस्टम मानक है। NIST AI RMF प्रमाणन नहीं, एक स्वैच्छिक फ़्रेमवर्क है। व्यक्तियों के लिए IAPP का AIGP प्रमाणन AI गवर्नेंस का सबसे जाना-माना क्रेडेंशियल है।
AI गवर्नेंस की अनदेखी करने पर क्या होता है?
दिखने वाली विफलताओं में Amazon का वह रिक्रूटिंग टूल शामिल है जो महिलाओं के साथ भेदभाव करता था और जिसे छोड़ना पड़ा, और Knight Capital, जिसे एक ख़राब ऑटोमेटेड ट्रेडिंग सिस्टम से 45 मिनट में $460 मिलियन से ज़्यादा का नुक़सान हुआ। ज़्यादा आम विफलता चुपचाप होती है: कोई सिस्टम महीनों तक भटकता रहता है और किसी शिकायत या ऑडिट तक किसी को पता नहीं चलता।
अगला कदम
क्या आप अभी कोई ERP प्रोग्राम चला रहे हैं?
अगर यह लेख किसी ऐसे प्रोग्राम से जुड़ा है जिसमें आप अभी काम कर रहे हैं, तो 30 मिनट की बातचीत अक्सर एक और हफ़्ते के अंदरूनी विश्लेषण से ज़्यादा आगे ले जाती है।




