Vahid 10 / 12

Məlumatların Qorunmasına Təsirin Qiymətləndirilməsi (DPIA) və Risklərin İdarə Edilməsi

Qazanclar:

  • AI istifadəsinin DPIA tələb edib-etmədiyini qiymətləndirmək
  • Yeddi addımlı DPIA prosesinin AI layihəsinə tətbiqi
  • Ehtimal-təsir matrisi ilə riskləri prioritetləşdirin və azaldıcı tədbirləri dizayn edin

Süni intellektdən bəzi istifadələr fərdlər üçün ciddi risklər yaradır: genişmiqyaslı monitorinq, həssas məlumatların işlənməsi, avtomatlaşdırılmış qərarlar. Bu cür layihələrdə həm KVKK/GDPR, həm də AB AI Qanunu işə başlamazdan əvvəl strukturlaşdırılmış risk qiymətləndirməsini gözləyir. Bu qiymətləndirmənin adı Data Protection Impact Assessment (DPIA)-dir. Bu bölmədə biz istifadənin DPIA tələb edib-etmədiyini, yeddi addımlı DPIA prosesini AI layihəsinə necə tətbiq edəcəyimizi və ehtimal-təsir matrisi ilə riskləri necə prioritetləşdirməyi öyrənəcəyik.

DPIA nədir və nə vaxt lazımdır?

Məlumatların Qorunmasına Təsirin Qiymətləndirilməsi (DPIA) fərdi şəxslərin hüquq və azadlıqları üzərində işləmə fəaliyyətinin risklərini qabaqcadan qiymətləndirən və azaldıcı tədbirləri müəyyən edən strukturlaşdırılmış təhlildir. Kritik məqam: DPIA problem baş verəndən sonra deyil, emal başlamazdan əvvəl dizayn mərhələsində edilir.

DPIA adətən aşağıdakı hallarda tələb olunur:

  • Yeni texnologiyadan istifadə (AI tez-tez daxil edilir).
  • Fərdi məlumatların geniş miqyaslı işlənməsi.
  • Sistematik monitorinq və ya profilləşdirmə.
  • Xüsusi məlumatların işlənməsi.
  • İnsanlara əhəmiyyətli dərəcədə təsir edən avtomatlaşdırılmış qərarlar.
İpucu: Əmin deyilsinizsə, "ekran" edin: yuxarıda göstərilən beşdən iki və ya daha çoxu varsa, standart olaraq DPIA-nı yerinə yetirin. DPIA-nın aparılmasının dəyəri aşağıdır; Bunu etməməyin qiyməti bir pozuntuda çox yüksəkdir.

Yeddi addımlı DPIA prosesi

Bu yeddi addımda AI layihəsinə DPIA tətbiq edirsiniz:

addım

sən nə edirsən?

1. Təsvir

Emalı təsvir edin: hansı məlumat, məqsəd, əhatə dairəsi, axın

2. Zərurət və mütənasiblik

AI həqiqətən lazımdırmı? Daha az müdaxilə yolu varmı?

3. Maraqlı tərəflərin rəyi

Müvafiq şəxslərin/nümayəndələrin rəyini almaq

4. Riskin müəyyən edilməsi

Fərdlərə mümkün zərərləri sadalayın

5. Riskin qiymətləndirilməsi

Hər riski ehtimal və təsirə görə qiymətləndirin

6. Zərərlərin yumşaldılması tədbirləri

Hər bir risk üçün ehtiyat tədbirləri hazırlayın, qalıq riski müəyyənləşdirin

7. Təsdiq və nəzərdən keçirmə

Nəticəni sənədləşdirin, təsdiq üçün təqdim edin, vaxtaşırı yeniləyin

Riskin prioritetləşdirilməsi: ehtimal-təsir matrisi

Siz hər bir riski iki ölçüdə qiymətləndirirsiniz: baş vermə ehtimalı və baş verərsə təsir. İkisinin birləşməsi üstünlük verir.

<w:tcPr><w:tcW w:type="dxa" w:w="2160"/></w:tcPr><w:p><w:r><w:rPr><w:b/></w:rPr><w:t>Aşağı təsir

orta effekt

yüksək təsir

yüksək ehtimal

orta

yüksək

tənqidi

orta ehtimal

aşağı

orta

yüksək

aşağı ehtimal

aşağı

aşağı

orta

Kritik və yüksək risklər, tədbir görülmədən layihənin davam etdirilməməsi lazım olan risklərdir. Məqsəd hər riski aradan qaldırmaq deyil; hər bir riski məqbul səviyyəyə endirmək və qalan (qalıq) riski şüurlu şəkildə qəbul etməkdir.

üç mini qutu

1-ci hal - buraxılmış DPIA. Pərakəndə satış şəbəkəsi DPIA olmadan AI ilə mağazada müştəri davranışını izləyən bir sistem tətbiq edir. Aylar sonra, şikayət sistemin xüsusi nəticələr verdiyini (sağlamlıq, hamiləlik proqnozu) ortaya qoyur. Auditdə “niyə DPİA etmədiniz” sualına cavab yoxdur. Əvvəldən bir DPIA dizayn mərhələsində bu riski tutacaq və layihəni təhlükəsiz edəcəkdi.

Case 2 - Layihə DPIA tərəfindən xilas edildi. DPIA bir bankda işə götürmə dəstəyi AI üçün edilir. Riskin identifikasiyası mərhələsində tarixi məlumatlara görə gender qərəzliyi riski "yüksək" olur. Azaldılması üçün komanda gender məlumatını modeldən çıxarır, nəticəni müntəzəm qərəzli testlərə aid edir və insanların təsdiqini tələb edir. İndi risk "orta" səviyyəyə düşür və layihə məqbul olur. DPIA layihəni öldürmək əvəzinə təhlükəsiz edir.

3-cü vəziyyət — Proporsionallıq testi. Bir şirkət AI ilə "sadiqlik təhlili" üçün işçilərin e-poçtlarını skan etmək istəyir. DPİA-nın zərurət/mütənasiblik addımında bunun məqsədə nisbətən həddindən artıq müdaxilə olduğu aşkar edilir; Daha az müdaxilə edən alternativlər var. Layihə hazırkı formada təsdiqlənməyib. Proporsionallıq testi “biz edə bilərik” və “biz etməliyik” arasında fərq qoyur.

Diqqət: DPIA bir dəfə doldurulub kənara qoyulan forma deyil. Dəyişiklikləri emal edərkən (yeni məlumatlar, yeni məqsəd, yeni alət) DPIA yenilənməlidir. Ölü bir DPIA, heç bir DPIA-nın olmamasından daha çox yanıltıcıdır, çünki bu, yalançı güvən verir.

DPIA və risk reyestrini DPIA ilə əlaqəni kim edir

Tək bir şəxs öz masasında DPIA-nı doldura bilməz; Düzgün DPIA komanda işidir. Tipik olaraq, məlumatların mühafizəsi üzrə məsul şəxs prosesi həyata keçirir (Doer), uyğunluq meneceri son nəticədə cavabdehdir (Hesab verə bilər), müvafiq biznes bölməsi emal prosesini təsvir edir, İT/təhlükəsizlik üzrə texniki tədbirləri qiymətləndirir və hüquqi əsası təsdiqləyir. Müvafiq şəxslərin rəyinin alınması (üçüncü addım) diqqətdən kənarda qalmamalıdır; Ancaq bu, praktikada ən çox atlanan addımdır.

DPIA-nın çıxışı vakuumda oturmur: müəyyən edilmiş risklər təşkilatın risk reyestrində qeyd olunur. Risk reyestri bütün açıq riskləri, onların prioritetlərini, azaldılmasını, günahkarları və son baxış tarixlərini özündə əks etdirən canlı qrafikdir. Bu yolla, AI layihəsinin riskləri təşkilatın ümumi risk idarəçiliyi ilə eyni dildə danışır və müntəzəm olaraq monitorinq edilir.

Risk qeydiyyatı sahəsi

misal

Riskin tərifi

AI işə qəbulunda gender qərəzliyi

prioritet

yüksək

Təsiri yumşaldıcı tədbir

Surroqat dəyişən çıxarılması + qərəz testi

Məsuliyyətli

Məlumatların mühafizəsi məmuru

nəzərdən keçirin

hər 3 aydan bir

İpucu: DPIA-ya “bitdi və unut” yanaşması ilə deyil, “risk qeydi və izlə” zehniyyəti ilə yanaşın. Riskin azaldılması həyata keçirildikdə, qalıq risk məqbul səviyyədədir - bunların uçotu olmadan DPIA pəncərə sənədinə çevrilir.

Kopyalana bilən şablonlar

ŞABLON 1 — DPIA-nın əvvəlcədən yoxlanılması: "Bu AI istifadəsi üçün DPIA tələb olunurmu? [istifadəni təsvir edin]. Beş tetikleyici ilə qiymətləndirin: yeni texnologiya, genişmiqyaslı emal, sistematik monitorinq, həssas məlumatlar, əhəmiyyətli avtomatlaşdırılmış qərarların qəbulu. Neçə tetikleyici var, əsaslandırma ilə DPIA-nı tövsiyə edirsiniz."

ŞABLON 2 — Risk identifikasiyası üçün beyin fırtınası: "Bu AI layihəsində insanlara mümkün zərərləri sadalayın [layihəni təsvir edin]: məlumat sızması, ayrı-seçkilik, yanlış mühakimə, məxfiliyə müdaxilə, şəffaflığın olmaması, məqsəd dəyişikliyi. Hər bir zərər üçün bir cümləlik ssenari yazın. Sadəcə olaraq, qarşı çıxmayın."

ŞABLON 3 — Ehtimal-təsir qiymətləndirməsi: "Aşağıdakı riskləri [riskləri siyahıya] ehtimal (aşağı/orta/yüksək) və təsir (aşağı/orta/yüksək) kimi qiymətləndirin; prioritet (aşağı/orta/yüksək/kritik) hər cərgədə görünür. Kritik və yüksək olanları yuxarıda qeyd edin. Cədvəl formatında təqdim edin."

ŞABLON 4 — Azaldılma dizaynı: "Aşağıdakı risk üçün [riski yazın], ən azı 3 təsir azaltma tədbiri (texniki, proses, təşkilati) təklif edin. Hər bir tədbirdən sonra "qalıq risk" səviyyəsini qiymətləndirin. Əgər tədbirdən sonra risk hələ də yüksəkdirsə, layihənin yenidən işlənib hazırlanması lazım olduğunu göstərin."

Zəif məlumat / Güclü göstəriş

ZƏFS: “Bu AI layihəsi risklidirmi?”-> Model qeyri-müəyyən “bəlkə” cavabını verir; riskləri təsnif etmir, riskləri prioritetləşdirmir, tədbirlər görmür. GÜÇLÜ: "Aşağıdakı AI layihəsi üçün mini DPIA aparın: (1) emal prosesini təsvir edin, (2) DPIA ehtiyacını 5 tetikleyici ilə qiymətləndirin, (3) şəxslər üçün 6 mümkün zərəri sadalayın, (4) hər birini ehtimal-təsir, (5) kritik risklərə görə qiymətləndirin. qərarların qəbulu; qanuni təsdiqə gedəcək bir layihə hazırlayır."-> Model strukturlaşdırılmış, icra edilə bilən DPIA layihəsini hazırlayır.

Ümumi səhvlər

  • Əməliyyat başlandıqdan sonra (və ya problem yarandıqdan sonra da) DPIA-nın edilməsi.
  • DPIA-nı "böyük bir şey" kimi tələb edən yüksək riskli emaldan keçmək.
  • Riskləri sadalamamaq və onları ehtimal və təsirə görə prioritetləşdirmək.
  • Hər bir risk üçün tədbirlər görmədən DPIA-nın "tam" hesab edilməsi.
  • Zərurət/mütənasiblik addımını atlayaraq “biz bacararıq, gəlin bunu edək” demək.
  • DPIA-nın bir dəfə doldurulması və proses dəyişdikdə onu yeniləməməsi.
  • Qalıq (qalan) riski aydın sənədləşdirmədən layihənin təsdiq edilməsi.

Xülasə

  • DPIA, yüksək riskli emal başlamazdan əvvəl fərdlərə təsirini qiymətləndirən strukturlaşdırılmış təhlildir.
  • DPIA yeni texnologiya, genişmiqyaslı emal, sistematik monitorinq, həssas məlumatlar və ya əhəmiyyətli avtomatlaşdırılmış qərar qəbulu olduqda tələb olunur.
  • Proses yeddi addımdan ibarətdir: identifikasiya, zərurilik/mütənasiblik, maraqlı tərəflərin rəyi, riskin müəyyənləşdirilməsi, qiymətləndirmə, fəaliyyət, təsdiq/nəzarət.
  • Risklər ehtimal-təsir matrisi ilə prioritetləşdirilir; Ehtiyat tədbirləri olmadan kritik/yüksək risklər qəbul edilmir.
  • DPIA layihəni öldürmür, onu təhlükəsiz edir; Bu, emal dəyişiklikləri kimi yenilənməli olan canlı sənəddir.

Tətbiq tapşırığı

Təşkilatınızın istifadə edə biləcəyi yüksək riskli süni intellekt istifadəsini seçin (məsələn, işə götürmə dəstəyi, davranış izləmə və ya kredit skorinqi). Əvvəlcə beş tetikleyici ilə DPIA-nın lazım olub olmadığını düşünün. Sonra bu istifadə üçün mini DPIA aparın: emal prosesini təsvir edin, fərdlərə ən azı altı mümkün zərəri sadalayın, hər birini ehtimal-təsir matrisi üzrə qiymətləndirin və prioritet təyin edin. İki kritik və yüksək risk üçün üç azaldıcı tədbir hazırlayın və tədbirdən sonra qalıq risk səviyyəsini qiymətləndirin. Nəhayət, bu DPIA-nın nə vaxt yenilənməsi lazım olduğunu qeyd edin.

yoxlama siyahısı

  • [ ] Mən DPIA tələbini beş tetikleyici ilə qiymətləndirdim.
  • [ ] Mən emal (məlumat, məqsəd, əhatə dairəsi, axın) təyin etdim.
  • [ ] Mən zəruriliyi və mütənasibliyi şübhə altına aldım.
  • [ ] Mən fərdlərə mümkün zərərləri sadaladım.
  • [ ] Mən ehtimal-təsir matrisində riskləri prioritetləşdirdim.
  • [ ] Mən kritik/yüksək risklər üçün azaldıcı tədbirlər hazırladım.
  • [ ] Mən indi riski sənədləşdirdim və nəzərdən keçirmə şərtlərini təyin etdim.