وحدة 9 / 12

تقييم الموردين والأدوات: قائمة أدوات الذكاء الاصطناعي المعتمدة

المكاسب:

  • تطبيق معايير التقييم قبل شراء أداة الذكاء الاصطناعي
  • التعرف على العناصر التي يجب البحث عنها في اتفاقية معالجة البيانات (DPA) وبطاقة النموذج
  • إنشاء قائمة المركبات المعتمدة وتسجيل مخاطر البائعين

ماذا تفعل عندما تأتي وحدة أعمال إلى باب منزلك وتقول "نريد استخدام أداة الذكاء الاصطناعي الجديدة هذه، وستكون مفيدة جدًا"؟ إن قول "مستحيل" يغذي الذكاء الاصطناعي للظل؛ إن قول "حسنًا" يفتح المجال أمام مخاطر لا يمكن السيطرة عليها. الإجابة الصحيحة هي إجراء عملية تقييم المركبة. في هذه الوحدة، سنتعرف على الأسئلة التي يجب طرحها قبل شراء/اعتماد مركبة تعمل بالذكاء الاصطناعي، وما الذي يجب البحث عنه في اتفاقية معالجة البيانات (DPA) وبطاقة النموذج، وكيفية استخلاص كل ذلك في قائمة مركبات معتمدة ودرجة مخاطر البائع.

لماذا التقييم ضروري؟

كل أداة من أدوات الذكاء الاصطناعي هي معالج بيانات: فهو يعالج بيانات المؤسسة. إن الموافقة على الأداة الخاطئة تعني تسليم البيانات الشخصية للمنظمة إلى طرف ثالث (وغالبًا في الخارج) بطريقة لا يمكن السيطرة عليها. الأسئلة الأساسية التي يجب الإجابة عليها قبل الموافقة على الأداة:

  • أين تتم معالجة البيانات وتخزينها (أي بلد)؟
  • هل يستخدم بياناتنا في التدريب النموذجي؟ هل يمكن إيقافه (إلغاء الاشتراك)؟
  • هل تقدم اتفاقية معالجة البيانات (DPA)؟
  • هل هناك شهادات أمنية (مثل ISO 27001)؟
  • ما هي مدة الاحتفاظ بسجل الدردشة وهل يمكن حذفه؟
  • هل هناك التزام بإبلاغنا في حالة حدوث خرق أمني؟

اتفاقية معالجة البيانات (DPA)

اتفاقية معالجة البيانات (DPA) هي عقد موقع بين مراقب البيانات (المؤسسة) ومعالج البيانات (موفر الذكاء الاصطناعي) الذي يحدد كيفية معالجة البيانات. KVKK وGDPR يفرضان ذلك إلى حد كبير. العناصر التي يجب البحث عنها في DPA:

يهم

ماذا يجب أن تقدم؟

نطاق المعالجة والغرض منها

دع المزود يعمل فقط بناءً على تعليماتنا

المعالجات الفرعية

لمن يتم نقلها؟ هل يتم إخطاره مسبقاً؟

ضمان النقل

شروط العقد القياسية أو ما يعادلها

التدابير الأمنية

التشفير والتحكم في الوصول ISO 27001

إشعار الخرق

إشعارنا خلال فترة زمنية معينة في حالة وجود مخالفة

الحذف/العودة

الالتزام بحذف/إرجاع البيانات في نهاية العقد

الحق في التدقيق

القدرة على التدقيق على المزود أو تلقي التقارير

احذر: معظم خطط الذكاء الاصطناعي "المجانية" و"الفردية" لا تقدم DPA وقد تستخدم البيانات للتدريب النموذجي. بالنسبة لاستخدام الشركات، ينبغي تفضيل خطط الشركات/الأعمال التي تقدم DPA وتضمن إلغاء الاشتراك في التعليم. غالبًا ما تكون الخطة المجانية هي الخطة التي يتم "دفع ثمن" البيانات فيها.

البطاقة النموذجية والشفافية

بطاقة النموذج هي مستند يشرح الغرض من تصميم نموذج الذكاء الاصطناعي، وما هي البيانات التي تم تدريبه عليها، وقيوده والمخاطر المعروفة. مقدم جيد يشارك هذا. الأشياء التي يجب البحث عنها في بطاقة النموذج: الاستخدام المقصود للنموذج، والقيود المعروفة ومخاطر التحيز، والاستخدامات غير الموصى بها، وملاحظات الأداء/الأمان. إذا كانت بطاقة النموذج مفقودة أو غامضة للغاية، فهذا في حد ذاته علامة تحذير.

ثلاث حالات صغيرة

الحالة 1 - تكلفة الخطة المجانية. يبدأ فريق المحاسبة في معالجة البيانات المالية للعملاء باستخدام أداة الذكاء الاصطناعي المجانية. لا تقدم الأداة DPA وتنص في شروطها على أنه يمكنها استخدام البيانات للتدريب النموذجي. لاحظ مسؤول الامتثال ذلك وقام بحظر الأداة، ووافق على بديل الشركة الذي يوفر DPA. الفرق: بضع مئات من الليرات التركية شهريًا للحصول على الترخيص وما إلى ذلك. غرامات محتملة بملايين الجنيهات.

الحالة 2 - مفاجأة المعالج الفرعي. تكتشف إحدى الشركات خلال عملية التدقيق بعد أشهر أن أداة الذكاء الاصطناعي التي وافقت عليها نقلت البيانات إلى معالجات فرعية في ثلاثة بلدان مختلفة. نظرًا لعدم وجود بند "يجب إخطار المعالجين الفرعيين مسبقًا" في اتفاقية DPA، لم تكن الشركة على علم به. الدرس المستفاد: هناك بند في DPA يجعل سلسلة المعالجات الفرعية مرئية أمر لا بد منه.

الحالة 3 - القرار بالتسجيل. تقوم إحدى المؤسسات بإنشاء جدول درجات مخاطر البائعين المكون من 8 معايير لمقارنة ثلاث أدوات للذكاء الاصطناعي (DPA، موقع البيانات، إلغاء الاشتراك في التدريب، ISO 27001، إشعار الانتهاك، الحذف، بطاقة النمط، السعر). تسلط نتيجة التصنيف الضوء على الأداة التي ليست الأكثر شيوعًا، ولكنها الأكثر توافقًا. يعتمد القرار على نتيجة قابلة للتوثيق وليس على عبارة ذاتية "أعجبني ذلك".

نصيحة: قم بإدارة قائمة المركبات المعتمدة باعتبارها "قائمة بيضاء": السماح فقط بالمركبات الموجودة في القائمة. يجب تحديث القائمة السوداء بكل أداة جديدة وهي دائمًا متخلفة بخطوة؛ القائمة البيضاء آمنة بشكل افتراضي.

خطر الخروج والإدمان

السؤال الذي تتخطاه معظم الوكالات عند الموافقة على مركبة هو: "ماذا يحدث إذا أردنا الخروج من هذه السيارة؟" التقييم الجيد يأخذ بعين الاعتبار الخروج وكذلك الدخول. هناك خطران يبرزان. الأول هو إمكانية نقل البيانات: عندما تترك الموفر، هل يمكنك استعادة بياناتك وتكوينك مرة أخرى بتنسيق قياسي، أم أن البيانات مقيدة في الموفر؟ والثاني هو تقييد البائع: قد تكون العمليات التجارية مرتبطة بأداة واحدة لدرجة أن تكلفة الخروج تصبح غير محتملة عندما يزيد المزود الأسعار أو يعطل الخدمة.

ولهذا السبب، من الممارسات الجيدة أيضًا إضافة سطر "خطة الخروج" إلى سجل التأكيد: كيف يمكننا استعادة البيانات، وما هي الأداة البديلة، وكم من الوقت يستغرق النقل. وحتى لو قام مزود الخدمة بإيقاف الخدمة يومًا ما، فستكون المنظمة مستعدة.

تحذير: مجرد كون السيارة مشهورة أو رخيصة الثمن لا يعني أنها مستدامة. قد يتم إغلاق مقدمي الخدمات الصغار أو الاستحواذ عليهم أو تغيير سياساتهم فجأة. قبل ربط عملية مهمة بأداة واحدة، فكر في سيناريو الخروج.

قوالب قابلة للنسخ

النموذج 1 - مجموعة أسئلة تقييم البائع: "قم بإعداد أسئلة التقييم لطرحها على البائع قبل الموافقة على أداة جديدة للذكاء الاصطناعي. تتضمن: موقع البيانات، والاستخدام وإلغاء الاشتراك في التدريب النموذجي، ووجود DPA، وشهادات الأمان، وفترة الاحتفاظ، وإخطار الانتهاك، والمعالجات الفرعية، والتزام الحذف. قم بتضمين الإجابة "الآمنة" المتوقعة لكل سؤال."

النموذج 2 - القائمة المرجعية لبنود ملحق حماية البيانات: "راجع مسودة ملحق حماية البيانات أدناه [الصق النص] لمعرفة البنود التالية: نطاق المعالجة، والمعالجات الفرعية، وضمان النقل، والإجراءات الأمنية، وفترة إشعار الانتهاك، والحذف/الإرجاع، وحق التدقيق. ضع علامة "حاضر/مفقود/غير مؤكد" لكل بند. وذكِّر بأن الموافقة القانونية مطلوبة؛ ولا تصدر أحكامًا نهائية."

النموذج 3 — لوحة نتائج مخاطر الموردين: "قم بإعداد لوحة نتائج مخاطر مكونة من 8 معايير لمقارنة 3 أدوات للذكاء الاصطناعي: DPA، وموقع البيانات، وإلغاء الاشتراك في التدريب، وISO 27001، وإخطار الانتهاك، والحذف، وبطاقة النمط، والتكلفة. دع كل معيار يكون من 0 إلى 3 نقاط، وأضف عمود الإجمالي والتوصية. أعط قالبًا فارغًا، وسأملأه."

النموذج 4 - إدخال قائمة الأدوات المعتمدة: "قم بصياغة إدخال جديد في قائمة أدوات الذكاء الاصطناعي المعتمدة: اسم الأداة، والاستخدام المقصود المعتمد، وفئات البيانات المسموح بها (عامة/داخلية/سرية)، وأنواع البيانات المحظورة، والوحدة المسؤولة، وتاريخ الموافقة، وتاريخ المراجعة. بتنسيق سجل من سطر واحد."

موجه ضعيف / موجه قوي

ضعيف: "هل أداة الذكاء الاصطناعي هذه آمنة؟"-> يكرر الوعد التسويقي للأداة النموذجية؛ ولا يقوم بتقييم معايير محددة مثل DPA وموقع البيانات واستخدام التدريب. STRONG: "سأقوم بتقييم أداة الذكاء الاصطناعي هذه للاستخدام المؤسسي. ما هي المعلومات التي يجب أن أطلبها من الموفر استنادًا إلى المعايير الثمانية التالية (DPA، موقع البيانات، إلغاء الاشتراك في التدريب، ISO 27001، إشعار الانتهاك، التخزين، المعالج الفرعي، بطاقة النموذج) وما هو الحد "المقبول" في كل معيار؟ قم بتقديمه بتنسيق ورقة التحقق." -> يُنتج النموذج إطارًا تقييميًا ملموسًا وقابلاً للتحقق.

الأخطاء الشائعة

  • استخدام الخطط المجانية/الفردية مع بيانات الشركة؛ عدم إدراك عدم وجود DPA وإلغاء الاشتراك.
  • اعتماد الأداة على أساس الوعد التسويقي، وليس السؤال عن موقع البيانات والاستخدام التعليمي.
  • مشاركة البيانات دون التوقيع على DPA أو التحقق من شرط المعالج الفرعي.
  • الموافقة على مركبة لا يوجد فيها/غير مؤكد الطراز البطاقة دون أي أسئلة.
  • الاحتفاظ بقائمة الممنوعات بدلاً من القائمة البيضاء والبقاء في الخلف مع كل مركبة جديدة.
  • عدم مراجعة المركبة مرة أخرى بعد الموافقة عليها (تغير الشروط).
  • يعتمد اختيار البائع على التفضيل الشخصي، وليس على درجة يمكن التصديق عليها.

باختصار

  • كل أداة من أدوات الذكاء الاصطناعي هي معالج بيانات؛ التقييم المنهجي ضروري قبل الموافقة.
  • اتفاقية معالجة البيانات (DPA) هي الوثيقة الأساسية التي تربط البيانات؛ يجب أن يتضمن النطاق والمعالج الفرعي والأمان وبنود الخرق والحذف.
  • غالبًا لا توفر الخطط المجانية/الفردية DPA وتستخدم البيانات للتدريب؛ ينبغي تفضيل خطط الشركات.
  • توضح بطاقة النموذج حدود النموذج ومخاطره؛ غيابها هو علامة تحذير.
  • يجب إدارة الأدوات المعتمدة كقائمة بيضاء، ويجب إدارة البائعين باستخدام درجة مخاطر قابلة للتوثيق.

مهمة التطبيق

اختر ثلاث أدوات حقيقية للذكاء الاصطناعي قد ترغب مؤسستك في استخدامها. قم بإعداد جدول نقاط مخاطر البائع بثمانية معايير (DPA، موقع البيانات، إلغاء الاشتراك في التدريب، شهادة الأمان، إشعار الاختراق، الاحتفاظ، بطاقة النموذج، التكلفة) وسجل كل مركبة من 0-3 بناءً على هذه المعايير. ثم اكتب إدخال قائمة المركبات المعتمدة للمركبة التي حصلت على أعلى الدرجات: الاستخدام المقصود المعتمد، وفئات البيانات المسموح بها، وأنواع البيانات المحظورة، والجهة المسؤولة، وتاريخ المراجعة. أخيرًا، لاحظ خمسة عناصر سترغب بالتأكيد في رؤيتها في DPA للمركبة وسبب أهمية كل منها.

قائمة مرجعية

  • [ ] طرحت أسئلة تقييمية قبل الموافقة على الأداة.
  • [ ] لقد أوضحت موقع البيانات وحالة الاستخدام في التدريب النموذجي.
  • [ ] لقد تحققت من وجود DPA وعناصرها الهامة.
  • [ ] لقد قمت بفحص بطاقة النموذج؛ رأيت الحدود والمخاطر.
  • [ ] لقد قمت بتقييم البائع بدرجة مخاطرة قابلة للتوثيق.
  • [ ] أضفت الأداة إلى القائمة البيضاء التي تحتوي على فئات البيانات المسموح بها.
  • [ ] قمت بتحديد موعد للمراجعة.