随着AI应用深度嵌入企业软件系统,CIO们正努力厘清这些工具如何生成输出结果。AI物料清单(AIBOM)可为此提供一个有价值的起点。

与软件物料清单(SBOM)类似,AIBOM本质上是对部署AI系统所涉及全部组件的清单记录。然而,由于AI本身的复杂性、工具在企业软件中的普遍嵌入程度以及更新频率之高,创建AIBOM并非易事。

尽管AIBOM仍属较新概念,但ISG合伙人、首席软件与AI分析师Mark Smith表示,它“并非可有可无,除非你不想晚上睡个安稳觉”。

理想情况下,一份AIBOM应包含AI系统的全面清单,涵盖模型版本、训练数据集、依赖关系及模型许可信息。同时,由于AI模型通常持续更新,AIBOM也需不断维护。

意大利萨莱诺大学的研究人员发现,AIBOM“通过记录模型、数据集及其相互关系,提升了AI赋能系统的质量、可追溯性、管理与合规性”。但他们也指出了当前AIBOM的局限,认为“仍有多项挑战待解决,包括生成与消费工具不成熟、数据源可用性不足、与现有基础设施的互操作性差,以及利益相关者认知有限”。

IT领导者普遍认同需要一种工具来帮助厘清AI系统输出。Forrester高级分析师Janet Worthington表示:“从概念上讲,人们喜欢这个想法。”然而,从供应商处获取准确的AIBOM并不容易,尤其是当企业在已有订阅软件之上叠加AI功能时。她形容这有点像“先有鸡还是先有蛋”的困境,因为通常需要AI系统自身来生成其AIBOM。

为何值得投入AIBOM

Gartner副总裁分析师Kjell Carlsson指出,拥有AIBOM意味着CIO在理想情况下能够“全面审计并复现AI系统的输出结果”。这样,IT团队在发现问题时便能诊断并修复。

当与监管机构打交道时,获取详细信息尤为关键——若出现问题,组织可据此说明自身AI资产状况及已采取的应对措施。

Carlsson还认为,AIBOM将基于SBOM框架发展而来,因为SBOM提供了“可扩展至AI领域的良好框架”。但AIBOM需更具动态性,因为AI本身在持续变化。他说:“模型在变,业务用例也在快速演变,这无助于问题的解决。”Smith补充道,多数CIO“并未完全掌握AI的使用情况”,这造成了严重的可见性缺口。

如何着手构建AIBOM

Worthington表示,企业通常内部构建AIBOM,以追踪漏洞或依赖关系,并识别缺失项。这几乎是出于必要,因为AIBOM的普及度远不及SBOM。但CIO仍应主动向供应商索取AIBOM,尤其是当供应商将AI集成到所购应用中时。Worthington提醒:“如果对方目前无法提供,不必惊讶,但以此开启对话是个不错的起点。”

随着AI监管趋严,这类对话可能变得更加紧迫。鉴于欧盟《AI法案》的落地——该法案按风险等级对AI进行分类,并要求各层级实施风险管理、数据治理和技术文档——在欧盟运营的企业正密切关注这一领域。