ข้ามไปยังเนื้อหาหลัก
OpenAI

22 กันยายน 2569

ความปลอดภัย

ประเด็นสำคัญและหลักการประเมินโดยบุคคลที่สามอย่างมีประสิทธิผล

กำลังโหลด…

ห้องปฏิบัติการ AI ระดับแนวหน้ามีความรับผิดชอบอย่างยิ่งในการฝึก ประเมิน และนำโมเดลไปใช้งานอย่างปลอดภัย การประเมินโดยบุคคลที่สามมีบทบาทสำคัญในการถ่วงดุลความรับผิดชอบดังกล่าว โดยเพิ่มโอกาสให้ภาคส่วนต่าง ๆ มีส่วนร่วมด้านความปลอดภัยของ AI แจ้งให้ทั่วโลกทราบ และทำให้ห้องปฏิบัติการต้องรับผิดชอบต่อข้อกล่าวอ้างด้านความปลอดภัยที่ชัดเจนและมีหลักฐานอิสระสนับสนุน

ในฐานะส่วนหนึ่งของความพยายามที่จะกำกับความก้าวหน้าระดับแนวหน้า OpenAI มุ่งมั่นสนับสนุนการประเมินอิสระด้วยการเปิดให้เข้าถึงเชิงลึกตลอดการฝึก การประเมิน และการนำไปใช้งาน การเข้าถึงดังกล่าวควรช่วยให้ผู้ประเมินสามารถท้าทายสมมติฐานของเรา ระบุความเสี่ยงที่เราอาจมองข้าม และสรุปผลเกี่ยวกับประสิทธิผลของมาตรการป้องกันได้ด้วยตนเอง

เราทำงานร่วมกับผู้ประเมินบุคคลที่สามมาอย่างยาวนานในหลายช่วงของกระบวนการพัฒนาและนำโมเดลไปใช้งาน เรายังนำการประเมินโดยบุคคลที่สามมาใช้ในแนวปฏิบัติตามกรอบการเตรียมความพร้อม และสนับสนุนองค์กรและกฎหมายที่ผลักดันกระบวนการที่เข้มงวดและตรวจสอบความรับผิดชอบได้มากขึ้น ตลอดการดำเนินงานเหล่านี้ เราได้เปิดให้เข้าถึงในเชิงลึก รวมถึงข้อมูลเกี่ยวกับมาตรการป้องกันทางเทคนิค การมองเห็นการให้เหตุผลแบบเป็นลำดับขั้น ตลอดจนข้อมูลลับและการเข้าถึงการใช้งานภายในในระดับที่ไม่เคยมีมาก่อน เพื่อรับมือเหตุการณ์และทำ red teaming ระบบเฝ้าติดตาม ประเด็นสำคัญและหลักการที่เผยแพร่ในที่นี้มุ่งเน้นการทำงานร่วมกับองค์กรประเมินอิสระในภาคเอกชนและภาคไม่แสวงหากำไร เพื่อประเมินความปลอดภัยทางเทคนิค แนวทางเหล่านี้ช่วยเสริมงานทดสอบและประเมินที่เราทำร่วมกับรัฐบาล ซึ่งบทบาทและความรับผิดชอบที่แตกต่างกันอาจต้องใช้แนวทางที่ต่างออกไป

การประเมินให้มีประสิทธิผลจำเป็นต้องมีกลไกรักษาความเป็นอิสระที่เข้มแข็ง ความเข้มงวดทางวิทยาศาสตร์ แนวปฏิบัติด้านความมั่นคงปลอดภัยที่รัดกุม และความรับผิดชอบที่ชัดเจน ห้องปฏิบัติการมีหน้าที่เปิดให้มีการตรวจสอบอย่างจริงจัง พร้อมปกป้องข้อมูลอ่อนไหว ห้องปฏิบัติการและผู้ประเมินอิสระมีหน้าที่ร่วมกันในการดำเนินงานให้ถูกต้อง และควรปฏิบัติงานตามมาตรฐานสากลร่วมกันสำหรับแนวปฏิบัติด้านความปลอดภัยและความมั่นคงปลอดภัย ด้านล่างนี้ เราเสนอประเด็นสำคัญสี่ด้านสำหรับการประเมินเชิงลึก พร้อมหลักการทำงานที่เข้มงวด ปลอดภัย และเป็นอิสระ

ประเด็นสำคัญสำหรับการประเมิน

การประเมินโดยบุคคลที่สามจะมีประโยชน์สูงสุดเมื่อมุ่งตอบคำถามที่เฉพาะเจาะจงและมีผลสำคัญ เช่น หลักฐานรองรับกรณีรับรองความปลอดภัยและข้อกล่าวอ้างด้านความปลอดภัยของห้องปฏิบัติการหรือไม่ การประเมินทดสอบความเสี่ยงที่ต้องการวัดได้อย่างเพียงพอหรือไม่ มาตรการป้องกันได้ผลภายใต้สภาพการณ์จริงหรือไม่

การประเมินที่กล่าวถึงในที่นี้ควรมีรูปแบบแตกต่างกันตามประเด็นความปลอดภัยที่ตรวจสอบ เราคาดว่าจะสนับสนุนการประเมินหลายรายการควบคู่กันในช่วงเวลาที่ต่างกัน โดยบางรายการอาจใช้เวลาหลายสัปดาห์และบางรายการอาจใช้เวลาหลายเดือน แม้การประเมินโดยบุคคลที่สามอาจเป็นส่วนหนึ่งของงานก่อนนำไปใช้งานและช่วยประกอบการตัดสินใจนำไปใช้ แต่งานที่กล่าวถึงในที่นี้โดยทั่วไปเป็นงานระยะยาวและไม่ผูกกับการเปิดตัว โดยมุ่งตรวจสอบข้อกล่าวอ้างด้านความปลอดภัยแต่ละข้ออย่างละเอียดต่อเนื่อง

ในประเด็นสำคัญและหลักการทั้งหมด เรากล่าวถึงข้อกล่าวอ้างด้านความปลอดภัยและกรณีรับรองความปลอดภัย คำเหล่านี้มีความหมายดังต่อไปนี้:

ข้อกล่าวอ้างด้านความปลอดภัย: ข้อกล่าวอ้างเฉพาะเจาะจงเกี่ยวกับความสามารถ พฤติกรรม หรือมาตรการป้องกันของโมเดลหรือระบบ ซึ่งเกี่ยวข้องกับความปลอดภัยและสามารถประเมินเทียบกับหลักฐานได้ ข้อกล่าวอ้างควรระบุความเสี่ยงและเงื่อนไขที่ครอบคลุม ตลอดจนสมมติฐานและข้อจำกัดที่เกี่ยวข้อง

กรณีรับรองความปลอดภัย: ข้อโต้แย้งที่เป็นระบบและมีหลักฐานสนับสนุน ซึ่งอธิบายว่าเหตุใดความเสี่ยงของโมเดลหรือระบบจึงได้รับการจัดการอย่างเพียงพอสำหรับกิจกรรมที่กำหนด เช่น การฝึก การประเมิน หรือการนำไปใช้งาน กรณีรับรองความปลอดภัยเชื่อมโยงข้อกล่าวอ้างด้านความปลอดภัยแต่ละข้อกับหลักฐานสนับสนุน พร้อมระบุสมมติฐาน ความไม่แน่นอน และความเสี่ยงที่ยังคงเหลือซึ่งอาจส่งผลต่อข้อสรุปอย่างชัดเจน

เราเสนอประเด็นสำคัญสี่ด้านสำหรับการประเมินเชิงลึก พร้อมหลักการทำงานที่เข้มงวด ปลอดภัย และเป็นอิสระ

  1. การประเมินกรณีรับรองความปลอดภัยโดยอิสระ ซึ่งครอบคลุมการฝึก การประเมิน การใช้งานภายใน และการใช้งานภายนอก

    การประเมินกรณีรับรองความปลอดภัยต้องอาศัยความเชี่ยวชาญด้านการจัดแนว วิธีควบคุม เช่น การเฝ้าติดตาม ความมั่นคงปลอดภัยไซเบอร์ การใช้ในทางที่ผิดด้านชีวภาพและเคมี และ red teaming กรณีรับรองความปลอดภัยประกอบด้วยข้อกล่าวอ้างเกี่ยวกับการฝึก การประเมินความสามารถ และมาตรการป้องกัน ซึ่งอาจประเมินโดยรวมหรือแยกเป็นส่วน ๆ ได้ (ดูประเด็นสำคัญข้อ 2 และ 3 ด้านล่าง) ผู้ประเมินหลายรายอาจต้องตรวจสอบส่วนต่าง ๆ ของกรณีเหล่านี้ตามความเชี่ยวชาญของแต่ละราย เมื่อพิจารณาร่วมกัน การประเมินเหล่านี้ควรตอบคำถามต่าง ๆ เช่น:

    1. หลักฐานของกรณีรับรองความปลอดภัยสำหรับการฝึก การประเมิน และการนำไปใช้งานมีมูลเพียงพอหรือไม่ มีการปฏิบัติตามเงื่อนไขของกรณีรับรองความปลอดภัยระหว่างการฝึก การประเมิน และการนำไปใช้งานหรือไม่

    2. กรณีรับรองความปลอดภัยของเราครอบคลุมความเสี่ยงเร่งด่วนที่สุดที่พบระหว่างการประเมินหรือไม่ ข้อกล่าวอ้างด้านความปลอดภัยสนับสนุนกรณีรับรองความปลอดภัยโดยรวมหรือไม่ มีช่องว่างหรือจุดที่ควรปรับปรุงหรือไม่

    3. มีการใช้วิธีที่มีประสิทธิผลเพื่อระบุและลดแรงจูงใจจากการฝึก ซึ่งอาจให้รางวัลแก่การหลอกลวง การโกงระบบให้คะแนน การกระทำที่สร้างความเสียหาย หรือการหลบเลี่ยงข้อจำกัดหรือไม่

  2. การประเมินมาตรการป้องกันสำคัญในการใช้งานทั้งภายในและภายนอก

    ชุดมาตรการป้องกันของเราพัฒนาอยู่เสมอเพื่อให้ทันกับความสามารถและสภาพแวดล้อมที่เปลี่ยนแปลงไป มาตรการป้องกันของเราครอบคลุมการฝึก การใช้งานภายใน และการใช้งานภายนอก ปัจจุบันมาตรการเหล่านี้ประกอบด้วยมาตรการป้องกันระดับโมเดล มาตรการบังคับใช้ มาตรการด้านความมั่นคงปลอดภัย และระบบเฝ้าติดตามการจัดแนวที่คลาดเคลื่อน โดยครอบคลุมความเสี่ยงหลากหลาย เช่น การสูญเสียการควบคุม และการใช้ในทางที่ผิดซึ่งก่อความเสี่ยงด้านไซเบอร์ ชีวภาพ และเคมี ความร่วมมือทางเทคนิคช่วยระบุจุดอ่อนของมาตรการป้องกันในปัจจุบัน พร้อมปรับปรุงวิธีประเมินและเร่งพัฒนามาตรฐาน เพื่อสร้างรากฐานทางเทคนิคที่แข็งแกร่งขึ้นสำหรับนโยบายสาธารณะในอนาคตซึ่งกำกับความก้าวหน้าระดับแนวหน้า โดยเฉพาะการใช้งานภายในที่มาตรฐานด้านความปลอดภัยและความมั่นคงปลอดภัยยังอยู่ในระยะเริ่มต้น

    การประเมินอิสระควรตรวจสอบว่ามาตรการป้องกันเหล่านี้ทำงานได้ดีเพียงใดและอาจมีข้อบกพร่องตรงไหน เช่น:

    1. เมื่อใช้การเข้าถึงแบบ “กล่องเทา” มาตรการป้องกันทนทานต่อการทดสอบเชิงปรปักษ์ (เจลเบรก) หรือไม่ และป้องกันการเพิ่มขีดความสามารถในสาขาที่มีความเสี่ยงสูง เช่น ไซเบอร์และชีวภาพ ได้เพียงพอหรือไม่ การทดสอบเชิงปรปักษ์และ red teaming ของเราครอบคลุมความเสี่ยงที่สำคัญที่สุดหรือไม่

    2. ในการทดสอบที่ได้รับอนุญาตภายใต้สภาพการทำงานจริง เอเจนต์มีปฏิสัมพันธ์กับระบบป้องกันทางไซเบอร์ เช่น การควบคุมการเข้าถึง แซนด์บ็อกซ์ และระบบตรวจจับและตอบสนองอย่างไร ระบบป้องกันใดสามารถป้องกัน ตรวจจับ หรือจำกัดการกระทำที่เป็นอันตราย และระบบเหล่านั้นล้มเหลวตรงไหน

    3. ระบบเฝ้าติดตามการจัดแนวที่คลาดเคลื่อนของเรามีช่องว่างสำคัญที่อาจนำไปสู่การสูญเสียการควบคุมหรือการจัดแนวที่คลาดเคลื่อนอย่างร้ายแรงในการใช้งานทั้งภายในและภายนอกหรือไม่ เมื่อความสามารถของโมเดลเพิ่มขึ้น การเฝ้าติดตามการให้เหตุผลแบบเป็นลำดับขั้นยังเป็นแหล่งหลักฐานด้านความปลอดภัยหรือการจัดแนวที่เชื่อถือได้เพียงใด

    4. มีการใช้ระบบเฝ้าติดตามที่เหมาะสมตลอดการฝึก การประเมิน และการนำไปใช้งานที่เกี่ยวข้องทั้งหมด โดยไม่สามารถปิดได้ง่ายหรือไม่

    5. มีการใช้มาตรการป้องกันที่เหมาะสมกับระดับความสามารถหรือไม่

  3. การประเมินความสามารถที่ครอบคลุมหมวดหมู่ความเสี่ยงตามกรอบการเตรียมความพร้อม (ความเสี่ยงด้านเคมีและชีวภาพ ความมั่นคงปลอดภัยไซเบอร์ การพัฒนาตนเองของ AI) และการประเมินการจัดแนวสำหรับความเสี่ยงจากการจัดแนวที่คลาดเคลื่อน

    กรอบการเตรียมความพร้อมของเรากำหนดให้มีการประเมินประเด็นสำคัญของความเสี่ยงจากโมเดลแนวหน้า เมื่อโมเดลผ่านเกณฑ์และทำคะแนนการประเมินจนเต็มเพดาน สิ่งสำคัญคือต้องปรับปรุงอย่างต่อเนื่องและรับรองความครอบคลุมกับคุณภาพของการประเมินความสามารถในด้านความเสี่ยงตามกรอบการเตรียมความพร้อม รวมถึงการประเมินการจัดแนวที่มุ่งวัดความเสี่ยงจากการจัดแนวที่คลาดเคลื่อนอย่างร้ายแรง

    คำถามที่เกี่ยวข้อง ได้แก่:

    1. การประเมินความเสี่ยงตามกรอบการเตรียมความพร้อมครอบคลุมนิยามเกณฑ์ความเสี่ยงของกรอบการเตรียมความพร้อมอย่างเพียงพอหรือไม่ มีการกำหนดเกณฑ์สำหรับการประเมินเหล่านี้อย่างถูกต้องหรือไม่

    2. มีการปรับปรุงการประเมินเมื่อโมเดลทำคะแนนสูงสุดได้อย่างสม่ำเสมอหรือไม่ และแบบทดสอบใหม่วัดความสามารถขั้นสูงขึ้นได้อย่างมีนัยสำคัญหรือไม่

    3. การประเมินการจัดแนวของเราครอบคลุมความเสี่ยงจากการจัดแนวที่คลาดเคลื่อนอย่างร้ายแรงเพียงพอหรือไม่ และอาจพลาดพฤติกรรมหรือเงื่อนไขสำคัญใดบ้าง

  4. การตรวจสอบเหตุการณ์สำคัญจากการจัดแนวที่คลาดเคลื่อนโดยอิสระ

    การตรวจสอบโดยอิสระมีประโยชน์ต่อเหตุการณ์สำคัญด้านความปลอดภัยของ AI ได้หลากหลายประเภท ในที่นี้ เรามุ่งเน้นการจัดแนวของโมเดลที่คลาดเคลื่อน รวมถึงกรณีที่โมเดลดำเนินการโดยไม่ได้รับอนุญาตหรือหลบเลี่ยงการกำกับดูแล ซึ่งอาจเผยให้เห็นจุดอ่อนของวิธีจัดแนวและมาตรการป้องกัน แม้ไม่มีการจงใจใช้ในทางที่ผิด

    ในบางกรณี เช่น เหตุการณ์ OpenAI Hugging Face การเชิญบุคคลที่สามซึ่งเป็นอิสระมาดำเนินการตรวจสอบเหตุการณ์จากการจัดแนวที่คลาดเคลื่อนโดยอิสระอาจเป็นประโยชน์ บุคคลที่สามซึ่งร่วมตรวจสอบเหตุการณ์จำเป็นต้องมีความเชี่ยวชาญที่เหมาะสม ซึ่งอาจรวมถึงความเชี่ยวชาญด้านนิติวิทยาศาสตร์ไซเบอร์ การจัดแนว การวิเคราะห์การให้เหตุผลแบบเป็นลำดับขั้นในวงกว้าง ตลอดจนมีบุคลากรและทรัพยากรเพียงพอที่จะตรวจสอบได้ทันท่วงที การรับมือเหตุการณ์อาจต้องเข้าถึงข้อมูลภายในและข้อมูลของบุคคลที่สามที่มีความอ่อนไหว รายละเอียดบางส่วนจึงอาจไม่เหมาะที่จะเผยแพร่หรือเปิดให้เข้าถึง ข้อค้นพบจากการตรวจสอบโดยอิสระยังช่วยประกอบกรณีรับรองความปลอดภัยของโมเดลได้ โดยเป็นหลักฐานสำหรับประเมินข้อกล่าวอ้างเกี่ยวกับการจัดแนวและประสิทธิผลของมาตรการแก้ไขการจัดแนวที่คลาดเคลื่อนซึ่งเคยพบก่อนหน้านี้

    สำหรับเหตุการณ์จากการจัดแนวที่คลาดเคลื่อน เราให้ความสำคัญกับการประเมินอิสระในประเด็นต่อไปนี้:

    1. พฤติกรรมของโมเดลหรือปัญหาการจัดแนวที่คลาดเคลื่อนใดเกิดขึ้นระหว่างเหตุการณ์ และปัจจัยหลักที่ส่งผลคืออะไร

    2. มาตรการป้องกันและการแก้ไขจะลดความเสี่ยงจากเหตุการณ์ลักษณะเดียวกันในอนาคตได้อย่างมีประสิทธิผลหรือไม่

หลักการประเมินที่มีประสิทธิผล

  • ข้อกล่าวอ้างที่จะประเมินต้องมีขอบเขตชัดเจนและเห็นพ้องร่วมกัน: การประเมินควรเริ่มจากการกำหนดขอบเขตร่วมกัน ตามด้วยการนิยามข้อกล่าวอ้างด้านความปลอดภัยให้ชัดเจนและลงทะเบียนไว้ล่วงหน้าก่อนเริ่มกิจกรรมการประเมิน บุคคลที่สามและห้องปฏิบัติการควรชี้แจงว่าข้อกล่าวอ้างดังกล่าวเป็นสิ่งที่บริษัทผู้รับการประเมินต้องการเสนอให้ประเมิน หรือเป็นสิ่งที่ผู้ประเมินบุคคลที่สามมุ่งประเมินอย่างอิสระและห้องปฏิบัติการยินยอมให้ใช้เป็นเกณฑ์ประเมิน ข้อกล่าวอ้างบางข้ออาจอยู่นอกขอบเขตด้วยเหตุผลหลายประการ เช่น บุคคลที่สามไม่สามารถเข้าถึงข้อมูลได้ ผู้ประเมินมีความเชี่ยวชาญไม่เพียงพอ หรือมีข้อจำกัดด้านเวลาที่สมเหตุสมผลเมื่อจำเป็นต้องประเมินอย่างเร่งด่วน ห้องปฏิบัติการและผู้ประเมินควรกำหนดกระบวนการพิจารณาความเสี่ยงสำคัญที่พบนอกขอบเขตเดิม รวมถึงพิจารณาว่าควรตรวจสอบเพิ่มเติมหรือไม่ ข้อสรุปควรระบุอย่างชัดเจนว่าสิ่งใดได้รับและไม่ได้รับการประเมินเมื่อเทียบกับขอบเขตที่ตกลงร่วมกัน

  • การเข้าถึงอย่างเหมาะสมกับการประเมิน: หากเป็นไปได้ ผู้ประเมินควรได้รับสิทธิ์เข้าถึงในระดับที่เหมาะสมเพื่อประเมินข้อกล่าวอ้างที่ตกลงกัน ภายใต้ข้อจำกัดด้านกฎหมาย ความมั่นคงปลอดภัย และทรัพย์สินทางปัญญา เมื่อการเข้าถึงโดยตรงไม่สะดวกหรือเป็นไปไม่ได้ ผู้ประเมินอาจทำงานร่วมกับตัวแทนที่บริษัทแต่งตั้ง หรือพิจารณากลไกการเข้าถึงทางอ้อมหรือกลไกที่คุ้มครองความเป็นส่วนตัว เพื่อปกป้องข้อมูลต้นทาง

  • ระเบียบวิธีและมาตรฐานที่โปร่งใส: ผู้ประเมินควรอธิบายวิธีการ เกณฑ์การประเมิน และความไม่แน่นอน โดยอ้างอิงมาตรฐานที่เป็นที่ยอมรับเมื่อมีมาตรฐานดังกล่าว หากยังไม่มีมาตรฐาน ผู้ประเมินควรให้เหตุผลสนับสนุนเกณฑ์ที่ใช้อย่างชัดเจน รายงานควรแยกข้อค้นพบโดยตรงออกจากการตีความ อธิบายความไม่แน่นอน และระบุให้ชัดว่าหลักฐานรองรับข้อสรุปใดบ้าง

  • ความเชี่ยวชาญและความเป็นอิสระ: ผู้ประเมินควรแสดงให้เห็นถึงความเชี่ยวชาญทางเทคนิคที่เกี่ยวข้อง พร้อมระบุ เปิดเผย และจัดการผลประโยชน์ทับซ้อนทั้งในระดับองค์กรและบุคคล รวมถึงแรงจูงใจทางการเงิน ความสัมพันธ์กับผู้พัฒนา และการเคยมีส่วนร่วมในงานที่กำลังประเมิน ควรออกแบบมาตรการป้องกันเพื่อไม่ให้แรงกดดันทางธุรกิจและข้อตกลงค่าตอบแทนมีอิทธิพลต่อข้อค้นพบ ซึ่งอาจรวมถึงการถอนตัวจากการพิจารณาหรือการกำหนดช่วงเวลาห้ามมีส่วนร่วมที่เหมาะสม

  • ความมั่นคงปลอดภัยและการรักษาความลับ: ผู้ประเมินควรแสดงให้เห็นถึงแนวปฏิบัติด้านความมั่นคงปลอดภัยของข้อมูล และบังคับใช้มาตรการรักษาความลับที่ครอบคลุมบุคลากรของตน โดยให้เหมาะสมกับความอ่อนไหวของระบบและข้อมูลที่เข้าถึง มาตรการเหล่านี้ควรครอบคลุมทรัพย์สินทางปัญญา ข้อมูลอ่อนไหว และบันทึกการประเมิน หากผู้ประเมินไม่สามารถปฏิบัติตามข้อกำหนดด้านความมั่นคงปลอดภัยในสภาพแวดล้อมของตนเอง หรือข้อมูลที่เข้าถึงมีความอ่อนไหวเป็นพิเศษ การเข้าถึงผ่านอุปกรณ์หรือภายในสถานที่ที่บริษัทบริหารจัดการอาจเหมาะสมกว่า

  • ข้อค้นพบที่นำไปดำเนินการได้และเวลาแก้ไข: การประเมินควรระบุช่องว่างที่เฉพาะเจาะจงและให้รายละเอียดเพียงพอแก่ห้องปฏิบัติการเพื่อดำเนินการแก้ไข ห้องปฏิบัติการควรมีเวลาที่สมเหตุสมผลในการแก้ไขปัญหาก่อนเผยแพร่ เมื่อเห็นว่าเหมาะสม เมื่อเกี่ยวข้อง รายงานควรอธิบายบทเรียนสำหรับผู้พัฒนา ผู้ปรับใช้ และผู้ป้องกันเอเจนต์ พร้อมข้อแนะนำที่นำไปปฏิบัติได้จริง

  • แนวปฏิบัติในการเผยแพร่อย่างรับผิดชอบ: รายงานการประเมินควรตั้งอยู่บนหลักฐานและเผยแพร่อย่างเปิดเผยที่สุดเท่าที่ทำได้ พร้อมปกป้องข้อมูลอ่อนไหวและข้อมูลลับ เมื่อไม่สามารถเปิดเผยต่อสาธารณะทั้งหมดได้ การรายงานเป็นความลับต่อหน่วยงานกำกับดูแลที่เหมาะสม เช่น องค์กรกำกับดูแลหรือคณะกรรมการบริษัท จะช่วยส่งเสริมความรับผิดรับชอบได้ ควรมีมาตรการและนโยบายปกป้องการปกปิดข้อมูลที่ยึดหลักการ ตลอดจนกำหนดความคาดหวังที่ชัดเจนเกี่ยวกับข้อเสนอแนะและการแก้ไขข้อมูลที่ไม่ถูกต้อง เพื่อรักษาสมดุลระหว่างความเป็นอิสระกับการรักษาความลับ ผู้ประเมินควรรักษาความเป็นอิสระด้านบรรณาธิการ ควบคู่กับการคุ้มครองความลับและทรัพย์สินทางปัญญา ผู้ประเมินควรใช้นโยบายการปกปิดข้อมูลที่ชัดเจน โดยเปิดโอกาสให้ห้องปฏิบัติการขอปกปิดข้อมูลอ่อนไหว ขณะที่ผู้ประเมินสามารถระบุส่วนที่มีการปกปิดเนื้อหาสำคัญและผลกระทบต่อรายงานการประเมินได้

เส้นทางข้างหน้า

เรามุ่งมั่นสนับสนุนผู้ประเมินอิสระและกำหนดมาตรฐานสากลร่วมกันที่ชัดเจนยิ่งขึ้น ทั้งผ่านกฎหมายในอนาคตและสถาบันกำกับดูแลภาคเอกชน เพื่อให้การประเมินโดยบุคคลที่สามมีประสิทธิผล แม้ระบบนิเวศการประเมินอิสระยังอยู่ระหว่างการเติบโต เราจะช่วยส่งเสริมด้วยการสนับสนุนและทำงานร่วมกับชุมชนผู้ประเมินอิสระที่หลากหลาย ซึ่งมีความเชี่ยวชาญเชิงลึกในประเด็นความปลอดภัยระดับแนวหน้า บุคคลที่สามเพียงรายเดียวไม่สามารถและไม่ควรรับผิดชอบประเด็นเร่งด่วนด้านความปลอดภัยระดับแนวหน้าได้อย่างครอบคลุมทั้งหมด เราจะดำเนินการอย่างรอบคอบและมีเป้าหมายเพื่อเพิ่มขีดความสามารถของเรา และช่วยให้ระบบนิเวศของบุคคลที่สามที่กำลังเติบโตยึดแนวปฏิบัติและหลักการที่ดีที่สุดร่วมกัน เรากำลังหารือกับบุคคลที่สามหลายรายเกี่ยวกับข้อเสนอที่สอดคล้องกับประเด็นสำคัญข้างต้น