Прибыль:
- Определение ролей управления с помощью матрицы RACI
- Установите сбалансированный процесс утверждения и программу регулярного аудита.
- Внедрите план реагирования на инциденты с искусственным интеллектом и утечкой данных с правилом 72 часов.
С первого блока и до этого момента мы писали политику, изучали законодательство и оценивали риски. Теперь пришло время подключить все это к работающей системе. Независимо от того, насколько хорошо написана политика, если за ней нет ролей, потоков утверждения, аудита и реагирования на инциденты, она остается на полке как документ. В этом заключительном разделе мы объединим четыре механизма, которые поддерживают управление ИИ — роли (RACI), процесс утверждения, регулярный аудит и реагирование на инциденты — и дополним структуру.
Уточнение ролей: матрица RACI
Первое правило управления: у каждой задачи должен быть владелец. Классическим инструментом для разъяснения этого является матрица RACI. RACI происходит от инициалов четырех ролей:
- Р (Ответственный/Исполнитель): Тот, кто фактически выполняет работу.
- Ответ (Ответственный): Должен быть только один человек, несущий полную ответственность.
- C (Консультируемый): Тот, чье мнение принято.
- Я (Информирован): Информирован.
Квест
Сделано (R)
Подотчетный (А)
Консультация (С)
Информированный (я)
Написание политики
офицер ИИ
менеджер по соблюдению требований
Юриспруденция, ИТ, HR
высшее руководство
Одобрение нового автомобиля
ИТ/безопасность
менеджер по соблюдению требований
закон
бизнес-единица
исполнение DPIA
Сотрудник по защите данных
менеджер по соблюдению требований
Связанная команда
высшее руководство
ответ на нарушение
команда безопасности
высшее руководство
право, общение
все учреждение
Аудит
внутренний аудит
менеджер по соблюдению требований
Единицы
высшее руководство
Совет: используйте только одну букву «А» (подотчетный) в каждой строке. Двое несут полную ответственность, ноль несет ответственность; Отсюда и пошла фраза «Я думал, ты смотришь» в период кризиса. Закрепление ответственности за одной ролью является эмпирическим правилом управления.
Сбалансированный процесс утверждения
Новый инструмент искусственного интеллекта или его использование требует процесса утверждения. Избегаются две ловушки: слишком свободная (все бесплатно, теневой ИИ) и слишком жесткая (все месяцами ждет одобрения, никто не беспокоит). Компромисс — постепенное одобрение, основанное на риске:
Уровень риска
пример
Путь утверждения
низкий
Текстовый черновик с открытыми данными
Никакого одобрения не требуется, бесплатно в рамках политики
средний
Анализ с использованием собственных данных
Менеджер подразделения + утвержденная потребность в транспортном средстве
высокий
Личные/частные данные, автоматическое решение
Соответствие + юридическое одобрение + DPIA
Освобождение от использования с низким уровнем риска позволяет командам взять на себя ответственность за процесс; Постановка под жесткий контроль тех, кто относится к группе высокого риска, позволяет управлять реальным риском. Таким образом, процесс является быстрым и безопасным.
Регулярный осмотр
Управление — это живая система; Без регулярного наблюдения он погибает. В ходе аудита проверяется: находятся ли используемые транспортные средства в утвержденном списке, имеются ли признаки теневого ИИ, применяются ли сроки хранения, актуальны ли DPIA, зарегистрированы ли инциденты. Частота аудита определяется риском (например, ежеквартально для систем с высоким уровнем риска, каждые шесть месяцев для общих).
Внимание: Аудит – это не инструмент «обвинения кого-то», а инструмент «улучшения системы». Культура аудита, ориентированная на наказания, заставляет сотрудников скрывать проблемы и способствует развитию теневого искусственного интеллекта. Цель состоит в том, чтобы увидеть и устранить проблемы на ранней стадии.
Реагирование на инциденты и правило 72 часов
Независимо от того, насколько хорошо организовано управление, однажды произойдет инцидент: утечка данных, неправильное решение ИИ, конфиденциальные данные попадут не в тот инструмент. План реагирования на инцидент предписывает, что делать:
- Обнаружение и сдерживание: распознать инцидент, остановить его распространение (например, перекрыть доступ).
- Оценка: Какие данные, сколько людей, сколько пострадало?
- Уведомление: В случае утечки персональных данных уведомите соответствующий орган (Правление КВКК) и соответствующих лиц, если это необходимо. GDPR требует уведомления органа власти в течение 72 часов после того, как стало известно о нарушении; КВКК также ожидает уведомления «как можно скорее».
- Исправление и обучение: устраните основную причину, примите меры для предотвращения аналогичной ситуации, задокументируйте инцидент.
Внимание: 72-часовой период уведомления начинается с момента, когда вы узнали о происшествии; Подход «сначала давайте решим проблему внутри компании, а потом сообщим вам» не уложится в сроки. Заранее подготовленный план реагирования на инциденты и коммуникационная цепочка экономят время во время кризиса.
три мини-кейса
Случай 1 — Невостребованная задача. У компании есть политика в области ИИ, но неясно, «кто обновляет утвержденный список инструментов». Список не обновляется 8 месяцев, команды начинают использовать инструменты, которых нет в списке. Если бы матрица RACI привязывала эту задачу к роли, разрыва не было бы.
Случай 2 — пропущено 72 часа. Сотрудник вводит список тайных покупателей не в тот инструмент. Команда пытается решить эту проблему внутри компании и через три дня сообщает об этом закону. Кстати, срок уведомления прошел. Подготовленный план реагирования на инциденты и четкая цепочка коммуникаций позволили бы перевести инцидент в нужное русло в течение первого часа.
Случай 3 — Теневой ИИ, обнаруженный при проверке. В ходе планового полугодового аудита организация обнаружила в сетевом трафике три неутвержденных инструмента ИИ. Вместо наказания он разговаривает с командами, понимает, зачем им нужны эти инструменты, оценивает оба и добавляет их в утвержденный список. Аудит не только закрывает риск, но и делает видимой реальную потребность.
Копируемые шаблоны
ШАБЛОН 1 — Схема матрицы RACI: «Составьте проект матрицы RACI для управления ИИ в нашей организации. Задачи: написание политики, утверждение инструментов, DPIA, реагирование на нарушения, аудит, обучение. Роли: руководитель ИИ, менеджер по соблюдению требований, юрист, ИТ, HR, высшее руководство. Только одна буква «А» в каждой роли».
ШАБЛОН 2. Многоуровневый процесс утверждения: «Разработайте многоуровневый процесс утверждения ИИ в соответствии с риском: отдельные пути утверждения для низкого, среднего и высокого риска. Напишите пример использования, роль утверждающего и необходимый документ (DPIA и т. д.) для каждого уровня. Сделайте процесс быстрым и безопасным».
ШАБЛОН 3. Контрольный список аудита: «Подготовьте контрольный список для шестимесячного аудита управления ИИ: соответствие утвержденных инструментов, индикаторы теневого ИИ, периоды хранения, валюту DPIA, журналы событий, процент завершения обучения. Добавьте метод «как проверить» к каждому элементу».
ШАБЛОН 4. Карта процесса реагирования на инциденты: «Напишите одностраничную карту процесса реагирования на инциденты при утечке ИИ/данных: шаг за шагом (обнаружение, сдерживание, оценка, уведомление, устранение), ответственная роль и контактная информация на каждом этапе, уведомление с уведомлением за 72 часа. Сделайте ее достаточно простой, чтобы в случае кризиса можно было сесть за стол».
Слабая подсказка / Сильная подсказка
СЛАБЫЕ: «Что нам следует сделать для управления ИИ?» -> Модель дает общий список; роли, пути утверждения и план инцидентов не будут зависеть от конкретного учреждения и не будут применимы. СИЛЬНЫЙ: «Мы — организация, состоящая из 60 человек. Чтобы управление ИИ работало: (1) Создайте матрицу RACI из 5 задач, (2) многоуровневый поток утверждений для низкого, среднего и высокого риска, (3) одностраничную карту реагирования на инциденты с правилом 72 часов. Пусть в каждой задаче будет одна буква «А»; простая и применимая». -> Модель создает специфичные для организации инструменты управления, которые можно сразу использовать.
Распространенные ошибки
- Не закреплять задачи за ролью; Создание разрыва по принципу «работа каждого не касается никого».
- Определение более одной буквы «А» (конечного ответственного) по задаче.
- Сделать процесс утверждения слишком мягким или слишком строгим; без стратификации по риску.
- Не проводить проверку вообще или превращать ее в инструмент наказания и сокрытия проблем.
- Рассмотрение плана реагирования на инцидент после того, как инцидент произошел.
- Пропущен 72-часовой период уведомления только для того, чтобы «сначала исправим это внутри компании».
- Установить управление один раз и не пересматривать его снова; Однако это живая система.
В итоге
- Четыре механизма обеспечивают эффективность управления: роли (RACI), многоуровневое утверждение, регулярный аудит и реагирование на инциденты.
- В матрице RACI за каждой задачей должно быть одно окончательное ответственное лицо (А).
- Процесс утверждения должен быть поэтапным в зависимости от риска; низкий риск без риска, высокий риск со строгим контролем.
- Регулярный аудит поддерживает управление; Его используют как средство исцеления, а не наказания.
- План реагирования на инциденты должен быть подготовлен заранее; В случае утечки персональных данных не следует забывать о правиле уведомления за 72 часа.
Задача приложения
Соберите полную структуру управления вашей организацией в одном документе. Сначала создайте матрицу RACI, состоящую как минимум из пяти задач; Убедитесь, что в каждом задании есть только одна буква «А». Затем спроектируйте многоуровневый поток утверждения для низкого, среднего и высокого риска и добавьте примеры использования, роль утверждения и необходимую документацию на каждом уровне. Затем создайте контрольный список аудита на шесть месяцев. Наконец, напишите одностраничную карту реагирования на инциденты, связанные с утечкой ИИ/данных; Включите 72-часовое уведомление и цепочку связи. Эти четыре части станут документом, который превратит все, что вы узнали в ходе модуля, в работающую систему.
контрольный список
- [ ] Я настроил матрицу RACI; В каждой миссии есть только одна буква «А».
- [ ] Я разработал постепенный процесс утверждения в зависимости от риска.
- [ ] Я оставил использование с низким уровнем риска достаточно либеральным.
- [ ] Я подготовил контрольный список аудита на шесть месяцев.
- [ ] Я позиционировал аудит как инструмент улучшения.
- [ ] Я написал одностраничную карточку реагирования на инцидент.
- [ ] Я включил правило уведомления за 72 часа и порядок связи.
Модульный экзамен
1. Какая концепция относится к несанкционированному использованию ИИ сотрудниками, которое происходит, когда в организациях нет письменной политики в области ИИ?
- А) Теневой ИИ (теневой ИИ) ✔
- Б) Открытый вес AI
- В) Мультимодальный ИИ
- D) Контролируемый ИИ
Описание: Использование ИИ без ведома и одобрения учреждения называется «теневым ИИ» и создает серьезные риски, такие как утечка данных.
2. Каким должен быть основной подход хорошей корпоративной политики в области ИИ?
- А) Максимально полный запрет на использование ИИ
- Б) Быть основой, обеспечивающей ответственное использование и обеспечивающей ясность и доверие ✔
- В) Является техническим документом, известным только ИТ-отделу.
- Г) Быть максимально длинными и написанными только юридическим языком.
Пояснение: Хорошая политика – это не список запретов, а система, обеспечивающая ответственное использование. Полный запрет не устранит использование; Это просто делает его невидимым и неконтролируемым.
3. Что определяет классификацию данных — наиболее важную часть корпоративной политики ИИ?
- А) Цена токена модели ИИ
- Б) Годовой бюджет компании на ИИ.
- C) Какой тип данных можно вводить в какой инструмент искусственного интеллекта ✔
- Г) Какой работник будет получать какую зарплату?
Описание: Классификация данных; Он предусматривает четкие правила относительно того, какие типы открытых, внутренних, конфиденциальных и служебных данных можно и нельзя вводить в тот или иной инструмент искусственного интеллекта.
4. Что означает принцип «минимизации данных» (релевантности, ограниченности и пропорциональности) КВКК при использовании ИИ?
- А) Ввод в ИИ только необходимых данных и не более ✔
- Б) Получите лучшие результаты, введя как можно больше данных в ИИ.
- В) Хранение данных на неопределенный срок.
- D) Обязательно перенесите все данные за границу
Пояснение: Под минимизацией данных подразумевается ввод в ИИ только необходимых для цели данных и не более того. По возможности данные вводятся анонимно или замаскированы.
5. Что считается с точки зрения КВКК при вводе текста, содержащего персональные данные, в инструмент искусственного интеллекта, обрабатывающий данные на сервере провайдера?
- А) Обычная сделка, не имеющая юридических последствий
- Б) Действие, которое строго запрещено ни при каких обстоятельствах.
- В) Операция, имеющая значение только в том случае, если данные открыты.
- Г) Транзакция и часто перевод; Требуется юридическая основа и гарантия ✔
Пояснение: Это «обработка», а зачастую и «передача», поскольку данные обрабатываются на сервере провайдера (часто за границей); Для этого требуется действительная правовая основа и соответствующий контракт/гарантия.
6. Каков основной подход Закона ЕС об искусственном интеллекте?
- А) Подчинение всех систем ИИ одним и тем же строгим правилам
- Б) Классифицируйте системы ИИ в соответствии с их потенциальным риском и соответствующим образом применяйте правила ✔
- В) Полностью запретить использование ИИ на территории ЕС.
- D) Контроль только цены токена модели.
Пояснение: Закон ЕС об ИИ не объединяет все ИИ в одну кучу; Он делит системы на четыре класса риска (запрещенный, высокий, ограниченный, минимальный) в зависимости от их потенциального вреда и ужесточает правила по мере увеличения риска.
7. В соответствии с Законом ЕС об искусственном интеллекте, в какой класс риска, скорее всего, попадет система искусственного интеллекта, которая отсеивает кандидатов при принятии решений о найме?
- А) Высокий риск ✔
- Б) Минимальный риск
- В) Ограниченный риск
- D) Без риска
Описание: Области, которые серьезно влияют на жизнь людей, такие как набор персонала, кредитование и здравоохранение, обычно попадают в категорию «высокого риска» и подлежат строгим обязательствам (регистрация, мониторинг людей, качество данных).
8. В соответствии с Законом ЕС об искусственном интеллекте, к какой категории относятся спонсируемые государством системы «социальной оценки», которые оценивают людей на основе их поведения или характеристик и ставят их в невыгодное социальное положение?
- А) Ограниченный риск
- Б) Высокий риск
- C) Запрещенная практика (неприемлемый риск) ✔
- Г) Минимальный риск
Описание: Социальный рейтинг, подсознательные манипуляции и некоторые методы биометрического наблюдения относятся к числу «запрещенных практик»; Их нельзя выпускать, даже если риск снижен, они полностью запрещены.
9. От чего защищает статья 22 GDPR?
- А) Против высоких цен на инструменты ИИ
- Б) Только против рекламных писем
- В) Против использования моделей, взвешенных по дефициту
- Г) Против решений, которые существенно влияют на личность и принимаются только автоматически ✔
Пояснение: статья 22 GDPR защищает человека от решений, которые затрагивают его в юридической или аналогичной значительной степени и основаны исключительно на автоматизированной обработке (включая искусственный интеллект); Он предоставляет право требовать вмешательства человека и возражать.
10. Что требуется в соответствии с KVKK/GDPR, если вы хотите обрабатывать персональные данные на сервере провайдера искусственного интеллекта за рубежом?
- А) Никаких дополнительных условий; данные могут передаваться свободно
- Б) Соответствующие гарантии (письмо-обязательство/стандартные условия контракта) или такой механизм, как явно выраженное согласие ✔
- В) Достаточно только шифрования данных
- Г) Достаточно только устного одобрения со стороны работника.
Пояснение: Трансграничные переводы, как правило, требуют механизмов, включающих явное согласие или адекватное обязательство по защите (соответствующие гарантии, такие как письмо-обязательство, стандартные договорные положения); данные не могут передаваться случайным образом.
11. Что определяет, защищены ли авторские права на результаты, созданные ИИ, в большинстве правовых систем?
- А) Уровень человеческого творчества и вклад в содержание ✔
- Б) Цена токена используемой модели
- В) Только длина вывода
- D) Страна происхождения инструмента ИИ
Описание: Во многих правовых системах защита авторских прав требует человеческого творчества. Чем больше человеческого руководства, отбора, регулирования и уникального вклада, тем выше вероятность сохранения результатов.
12. Что означает «человеческий контроль», наиболее важный принцип системы управления ИИ?
- А) ИИ принимает все решения единолично и автоматически
- Б) Люди полностью перестают использовать ИИ
- В) ИИ — это инструмент; Последнее слово и ответственность в важных решениях всегда принадлежит человеку ✔
- Г) Используйте только самую дорогую модель.
Описание: Принцип человеческого контроля подчеркивает, что ИИ — это инструмент и ответственность всегда остается за человеком. Уполномоченное лицо имеет последнее слово при принятии важных решений; «ИИ так сказал» не является оправданием.
13. Когда обычно следует проводить оценку воздействия на защиту данных (DPIA)?
- А) После того, как произошла утечка данных
- Б) На этапе проектирования, перед началом обработки высокого риска ✔
- В) Только если аудитор попросит об этом
- D) Обычно, спустя годы после проекта
Описание: DPIA следует выполнять на этапе проектирования ПЕРЕД началом деятельности по обработке ИИ, которая использует новую технологию, предполагает крупномасштабный или систематический мониторинг или представляет высокий риск для отдельных лиц.
14. В соответствии с принципами «ограничения целей» и хранения KVKK, что следует делать с личными данными в истории чата инструмента искусственного интеллекта?
- А) Его следует хранить вечно
- Б) Никаких правил не требуется, это проблема провайдера
- В) Пересматривается ежегодно только по требованию руководителя.
- D) Он должен быть связан с политикой хранения и уничтожения и должен быть удален или анонимизирован после достижения цели ✔
Пояснение: Персональные данные не могут храниться дольше, чем это необходимо для цели, для которой они обрабатываются. Истории чатов ИИ также должны быть привязаны к политике хранения и уничтожения; Когда цели больше нет, ее следует удалить или обезличить.
15. Какой реестр необходим контролерам данных, которые превышают определенные пороговые значения, для регистрации своей деятельности по обработке персональных данных в Турции?
- A) VERBIS (Информационная система реестра контролеров данных) ✔
- Б) Торговый реестр МЕРСИС
- C) База данных Закона ЕС об искусственном интеллекте
- Г) РЕЕСТР НАЛОГОПЛАТЕЛЬЩИКОВ
Описание: VERBIS (Информационная система реестра контролеров данных) — это официальный реестр, в котором контролеры данных регистрируют свои обрабатываемые ресурсы; Новая обработка на основе ИИ должна быть отражена в описи и, при необходимости, в записи VERBIS.