Qazanclar:
- RACI matrisi ilə idarəetmə rollarının müəyyən edilməsi
- Balanslaşdırılmış təsdiq prosesini və müntəzəm audit proqramını qurun
- 72 saat qaydası ilə süni intellekt və məlumatların pozulması hadisələrinə cavab planını həyata keçirin
Birinci bölmədən bu nöqtəyə qədər biz siyasəti yazdıq, qanunvericiliyi öyrəndik, riskləri qiymətləndirdik. İndi bütün bunları işləyən sistemə qoşmaq vaxtıdır. Siyasət nə qədər yaxşı yazılsa da, arxasında heç bir rol, təsdiq axını, audit və insident reaksiyası yoxdursa, sənəd kimi rəfdə qalır. Bu yekun bölmədə biz süni intellekt idarəçiliyini canlı saxlayan dörd mexanizmi - rollar (RACI), təsdiqləmə prosesi, müntəzəm audit və insidentlərə reaksiya - birləşdirir və çərçivəni tamamlayırıq.
Aydınlaşdırıcı rollar: RACI matrisi
İdarəetmənin birinci qaydası: hər bir işin sahibi olmalıdır. Bunu aydınlaşdırmaq üçün klassik vasitə RACI matrisidir. RACI dörd rolun baş hərflərindən gəlir:
- R (Məsuliyyətli / Görən): İşi həqiqətən həyata keçirən.
- A (Məsuliyyətli): Son nəticədə məsuliyyət daşıyan yalnız bir şəxs olmalıdır.
- C (Məsləhətləşdi): Rəyi qəbul edilən.
- I (Məlumatlı): Məlumatlı.
Quest
(R) tərəfindən hazırlanmışdır
Məsuliyyətli (A)
Məsləhətləşdi (C)
Məlumatlı (I)
Siyasəti yazmaq
AI zabiti
uyğunluq meneceri
Hüquq, İT, HR
yüksək rəhbərlik
Yeni avtomobilin təsdiqi
İT/təhlükəsizlik
uyğunluq meneceri
qanun
biznes bölməsi
DPIA icrası
Məlumatların mühafizəsi məmuru
uyğunluq meneceri
Əlaqədar komanda
yüksək rəhbərlik
pozuntu cavabı
təhlükəsizlik komandası
yüksək rəhbərlik
hüquq, rabitə
bütün qurum
Audit
daxili audit
uyğunluq meneceri
Vahidlər
yüksək rəhbərlik
İpucu: Hər sətirdə yalnız bir "A" (Hesablı) olsun. İkisi son nəticədə cavabdehdir, sıfır cavabdehdir; Böhran zamanı “Mən elə bildim ki, baxırsan” ifadəsi buradan gəlir. Məsuliyyəti tək bir rola təyin etmək idarəetmənin əsas qaydasıdır.
Balanslaşdırılmış təsdiq prosesi
Yeni AI aləti və ya onun istifadəsi təsdiq prosesini tələb edir. İki tələdən qaçınılır: çox boş (hər şey pulsuzdur, kölgə AI) və çox sərt (hər şey aylarla təsdiqini gözləyir, heç kim narahat etmir). Mübadilə riskə əsaslanan mərhələli təsdiqdir:
Risk səviyyəsi
misal
Təsdiq yolu
aşağı
Açıq məlumatlarla mətn layihəsi
Təsdiq tələb olunmur, siyasət daxilində pulsuzdur
orta
Daxili məlumatlarla təhlil
Bölmə meneceri + təsdiq edilmiş avtomobil tələbi
yüksək
Şəxsi/şəxsi məlumatlar, avtomatik qərar
Uyğunluq + hüquqi təsdiq + DPIA
Aşağı riskli istifadələrin buraxılması komandalara prosesə sahib çıxmağa imkan verir; Yüksək riskli olanları ciddi nəzarət altına almaq real riski idarə edir. Beləliklə, proses həm sürətli, həm də təhlükəsizdir.
Daimi yoxlama
İdarəetmə canlı sistemdir; Daimi nəzarət olmadan ölür. Yoxlamalar: hələ də təsdiqlənmiş siyahıda istifadə edilən nəqliyyat vasitələri, kölgə AI əlamətləri varmı, saxlama müddətləri tətbiq olunubmu, DPIA-lar yenilənibmi, insidentlər qeydə alınıbmı. Audit tezliyi riskə görə müəyyən edilir (məsələn, yüksək riskli sistemlər üçün rüblük, ümumi üçün altı aydan bir).
Diqqət: Audit “kimisə günahlandırmaq” vasitəsi deyil, “sistemi təkmilləşdirmək” vasitəsidir. Cəzaya yönəlmiş audit mədəniyyəti işçiləri problemləri gizlətməyə sövq edir və kölgə AI-ni gücləndirir. Məqsəd problemləri erkən görmək və aradan qaldırmaqdır.
Hadisəyə reaksiya və 72 saat qaydası
Nə qədər yaxşı idarə olunsa da, bir gün insident baş verəcək: məlumat sızması, yanlış süni intellekt qərarı, məxfi məlumatların yanlış alətə daxil olması. Hadisəyə cavab planı nə etməli olduğunu göstərir:
- Aşkarlama və saxlama: Hadisəni tanıyın, yayılmasını dayandırın (məsələn, girişi kəsin).
- Qiymətləndirmə: Hansı məlumatlar, neçə nəfər, nə qədər təsirləndi?
- Xəbərdarlıq: Şəxsi məlumatların pozulması halında, lazım gəldikdə müvafiq orqana (KVKK İdarə Heyətinə) və aidiyyatı şəxslərə məlumat verin. GDPR pozuntunun öyrənilməsindən sonra 72 saat ərzində səlahiyyətli orqana bildiriş göndərməyi tələb edir; KVKK da "ən qısa zamanda" bildiriş gözləyir.
- Düzəliş və öyrənmə: Kök səbəbi aradan qaldırın, bənzərinin qarşısını almaq üçün tədbir alın, hadisəni sənədləşdirin.
Diqqət: 72 saatlıq xəbərdarlıq müddəti hadisə barədə öyrəndiyiniz andan başlayır; “Əvvəlcə onu daxildə həll edək, sonra xəbər verəcəyik” yanaşması son tarixi qaçıracaq. Hadisələrə cavab planının və kommunikasiya zəncirinin əvvəlcədən hazır olması böhran zamanı vaxta qənaət edir.
üç mini qutu
1-ci hal - tələb olunmamış tapşırıq. Şirkətin süni intellekt siyasəti var, lakin "təsdiq edilmiş alətlər siyahısını kimin yenilədiyi" bəlli deyil. Siyahı 8 aydır yenilənmir, komandalar siyahıda olmayan vasitələrdən istifadə etməyə başlayır. Əgər RACI matrisi bu tapşırığı bir rola bağlasa, boşluq yaranmaz.
2-ci hal - 72 saat buraxıldı. Bir işçi sirli alıcılar siyahısına səhv alətə daxil olur. Komanda bunu daxildə həll etməyə çalışır və üç gün sonra qanuna məlumat verir. Yeri gəlmişkən, bildiriş müddəti keçib. Hazırlanmış insidentlə bağlı cavab planı və aydın rabitə zənciri hadisəni ilk saat ərzində düzgün kanala köçürə bilərdi.
3-cü hal - Kölgə AI audit tərəfindən tutuldu. Təşkilat adi yarımillik audit zamanı şəbəkə trafikində təsdiqlənməmiş üç AI aləti aşkarlayır. Cəza əvəzinə o, komandalarla danışır, onların bu alətlərə nə üçün lazım olduğunu anlayır, ikisini dəyərləndirir və təsdiq edilmiş siyahıya əlavə edir. Audit həm riski bağlayır, həm də real ehtiyacı görünən edir.
Kopyalana bilən şablonlar
ŞABLON 1 — RACI matrisinin konturları: "Təşkilatımızın süni intellekt idarəetməsi üçün RACI matrisinin layihəsini hazırlayın. Tapşırıqlar: siyasətin yazılması, alətin təsdiqi, DPIA, pozuntulara cavab, audit, təlim. Rollar: AI rəhbəri, uyğunluq meneceri, hüquq, İT, HR, yüksək səviyyəli rəhbərlik. Hər rolda yalnız bir "A"."
ŞABLON 2 — Səviyyəli təsdiq axını: "Riskə uyğun olaraq səviyyəli AI təsdiq prosesini tərtib edin: aşağı/orta/yüksək risk üçün ayrı-ayrı təsdiq yolları. Hər səviyyə üçün nümunə istifadə, təsdiqləyici rolu və tələb olunan sənədi (DPIA və s.) yazın. Prosesi həm sürətli, həm də təhlükəsiz edin."
ŞABLON 3 — Auditin yoxlama siyahısı: "Altı aylıq süni intellekt idarəetmə auditi üçün yoxlama siyahısı hazırlayın: təsdiq edilmiş alət uyğunluğu, kölgə AI göstəriciləri, saxlama müddətləri, DPIAvalyutası, hadisə qeydləri, təlimin tamamlanma dərəcəsi. Hər bir elementə "necə yoxlanılır" metodunu əlavə edin."
ŞABLON 4 — Hadisəyə cavab axını kartı: "AI/məlumat pozuntusu üçün bir səhifəlik insident cavab axını kartı yazın: addım-addım (aşkarlama, məhdudlaşdırma, qiymətləndirmə, bildiriş, remediasiya), hər bir addımda cavabdeh rol və əlaqə məlumatı, 72 saatlıq bildiriş xəbərdarlığı. Böhran zamanı masada oturmaq üçün kifayət qədər sadə saxlayın."
Zəif məlumat / Güclü göstəriş
ZƏFS: “AI idarəçiliyi üçün nə etməliyik?”-> Model ümumi siyahı verir; rollar, təsdiq yolları və hadisə planı quruma xas və tətbiq oluna bilməz. GÜÇLÜ: "Biz 60 nəfərdən ibarət bir təşkilatıq. Süni intellekt idarəetməsini işləmək üçün: (1) 5 vəzifəli RACI matrisi, (2) aşağı/orta/yüksək risk üçün səviyyəli təsdiq axını, (3) 72 saatlıq qayda ilə bir səhifəlik insident cavab kartı. Qoy hər bir tapşırıqda tək "A" və tətbiqi modellər olsun;" dərhal istifadə edilə bilən idarəetmə vasitələri.
Ümumi səhvlər
- Rola tapşırıqlar təyin etməmək; “Hər kəsin işi heç kimin işi deyil” boşluğu yaratmaq.
- Tapşırıqda birdən çox "A" (son məsul) təyin etmək.
- Təsdiqləmə prosesinin ya çox ləngiməsi, ya da çox sərt olması; riskə görə təbəqələşmə.
- Yoxlamanı ümumiyyətlə aparmamaq və ya cəza alətinə çevirmək, problemləri gizlətmək.
- Hadisədən sonra meydana gələn hadisəyə reaksiya planı düşünülür.
- 72 saatlıq bildiriş müddətini "əvvəlcə onu daxildən düzəltmək" üçün qaçırırıq.
- İdarəetməni bir dəfə qurmaq və bir daha nəzərdən keçirməmək; Halbuki bu canlı bir sistemdir.
Xülasə
- İdarəetmə işini dörd mexanizm təmin edir: rollar (RACI), səviyyəli təsdiq, müntəzəm audit və insidentlərə reaksiya.
- RACI matrisində hər bir tapşırıqda tək son məsul şəxs olmalıdır (A).
- Təsdiqləmə prosesi riskə görə mərhələli şəkildə aparılmalıdır; aşağı risksiz, yüksək riskli ciddi nəzarət.
- Daimi audit idarəetməni canlı saxlayır; O, cəza deyil, müalicə vasitəsi kimi istifadə olunur.
- Hadisəyə cavab planı əvvəlcədən hazırlanmalıdır; Şəxsi məlumatların pozulması halında 72 saatlıq bildiriş qaydası unudulmamalıdır.
Tətbiq tapşırığı
Təşkilatınız üçün tam idarəetmə çərçivəsini bir sənəddə toplayın. Əvvəlcə ən azı beş tapşırıqdan ibarət RACI matrisini yaradın; Hər tapşırıqda yalnız bir "A" olduğundan əmin olun. Sonra aşağı, orta və yüksək risk üçün səviyyəli təsdiq axını dizayn edin və hər səviyyədə nümunə istifadə, təsdiqləmə rolu və tələb olunan sənədləri əlavə edin. Sonra altı aylıq yoxlama siyahısı yaradın. Nəhayət, AI/məlumat pozuntusu üçün bir səhifəlik insident cavab kartı yazın; 72 saatlıq bildiriş siqnalı və rabitə zəncirini daxil edin. Bu dörd hissə modul boyunca öyrəndiklərinizi işlək sistemə çevirən sənəd olacaq.
yoxlama siyahısı
- [ ] Mən RACI matrisini qurdum; Hər missiyada yalnız bir "A" var.
- [ ] Mən riskə uyğun olaraq tədricən təsdiq axını tərtib etdim.
- [ ] Mən aşağı riskli istifadələri kifayət qədər liberal tərk etmişəm.
- [ ] Mən altı aylıq audit yoxlama siyahısı hazırladım.
- [ ] Mən auditi təkmilləşdirmə vasitəsi kimi yerləşdirdim.
- [ ] Mən bir səhifəlik hadisəyə cavab kartı yazdım.
- [ ] Mən 72 saatlıq bildiriş qaydasını və ünsiyyət zəncirini daxil etmişəm.
Modul imtahanı
1. Təşkilatların yazılı AI siyasəti olmadığı zaman baş verən işçilər tərəfindən AI-nin təsdiq edilməmiş istifadəsinə aid olan anlayış nədir?
- A) Kölgə AI (kölgə AI) ✔
- B) Açıq çəkidə AI
- C) Multimodal AI
- D) Nəzarət olunan AI
Təsvir: Qurumun məlumatı və təsdiqi olmadan AI-nin istifadəsi “kölgə AI” adlanır və məlumat sızması kimi ciddi risklər yaradır.
2. Yaxşı korporativ süni intellekt siyasətinin əsas yanaşması necə olmalıdır?
- A) Süni intellektdən istifadənin mümkün qədər tamamilə qadağan edilməsi
- B) Məsuliyyətli istifadəyə imkan verən, aydınlıq və etibarı təmin edən çərçivə olmaq ✔
- C) Yalnız İT şöbəsinə məlum olan texniki sənəd olması
- D) Mümkün qədər uzun olması və yalnız hüquqi dildə yazılması
İzahat: Yaxşı siyasət qadağaların siyahısı deyil, məsuliyyətli istifadəyə imkan verən çərçivədir. Onu tamamilə qadağan etmək istifadəni aradan qaldırmayacaq; Sadəcə onu görünməz və nəzarətsiz edir.
3. Müəssisənin AI siyasətinin ən kritik hissəsi olan məlumatların təsnifatını nə müəyyənləşdirir?
- A) AI modelinin token qiyməti
- B) Şirkətin illik AI büdcəsi
- C) Hansı AI alətinə hansı növ məlumat daxil edilə bilər ✔
- D) Hansı işçi hansı maaşı alacaq?
Təsvir: Məlumatların təsnifatı; O, hansı növ açıq, daxili, məxfi və mülkiyyət məlumatlarının hansı süni intellekt alətinə daxil edilə biləcəyi və edilə bilməyəcəyi ilə bağlı aydın qaydaları nəzərdə tutur.
4. KVKK-nın “məlumatların minimuma endirilməsi” (müvafiqlik, məhdud və mütənasiblik) prinsipi AI-nin istifadəsində nə deməkdir?
- A) AI-yə yalnız lazımi məlumatların daxil edilməsi və daha çox deyil ✔
- B) Süni intellektə mümkün qədər çox məlumat daxil etməklə daha yaxşı nəticələr əldə edin
- C) Məlumatların qeyri-müəyyən müddətə saxlanması
- D) Bütün məlumatları xaricə köçürməyinizə əmin olun
İzahat: Məlumatların minimuma endirilməsi süni intellektə yalnız məqsəd üçün lazım olan məlumatların daxil edilməsinə aiddir, daha çox deyil. Mümkünsə, məlumatlar anonim və ya maskalı şəkildə daxil edilir.
5. Provayderin serverində məlumatları emal edən AI alətinə şəxsi məlumatları ehtiva edən mətn daxil edilərkən KVKK baxımından nə nəzərə alınır?
- A) Heç bir hüquqi nəticəsi olmayan adi əməliyyat
- B) Bütün hallarda qəti qadağan olunan hərəkət
- C) Yalnız verilənlər açıq olduqda əhəmiyyətli olan əməliyyat
- D) Əməliyyat və çox vaxt köçürmə; Hüquqi əsas və təminat tələb edir ✔
İzahat: Bu, “emal” və tez-tez “köçürmə”dir, çünki məlumat provayderin serverində (çox vaxt xaricdə) emal edilir; Bu, etibarlı hüquqi baza və müvafiq müqavilə/zəmanət tələb edir.
6. AB AI Aktının əsas yanaşması nədir?
- A) Bütün AI sistemlərini eyni ciddi qaydalara tabe etmək
- B) AI sistemlərini potensial risklərinə görə təsnif edin və müvafiq qaydalar tətbiq edin ✔
- C) Aİ daxilində süni intellektdən istifadəni tamamilə qadağan etmək
- D) Modelin yalnız token qiymətinə nəzarət etmək
İzahat: Aİ-nin AI Qanunu bütün AI-ni birləşdirmir; Sistemləri potensial zərərlərinə görə dörd risk sinfinə (qadağan olunmuş, yüksək, məhdud, minimal) bölür və risk artdıqca qaydaları sərtləşdirir.
7. Aİ AI Qanununa əsasən, işə qəbul qərarlarında namizədləri yoxlayan AI sistemi hansı risk sinfinə aid olacaq?
- A) Yüksək risk ✔
- B) Minimal risk
- C) Məhdud risk
- D) Risksiz
Təsvir: İşə qəbul, kredit və səhiyyə kimi insanların həyatına ciddi təsir göstərən sahələr ümumiyyətlə “yüksək risk” kateqoriyasına düşür və ciddi öhdəliklərə (qeydiyyat, insan monitorinqi, məlumatların keyfiyyəti) tabedir.
8. Aİ AI Qanununa əsasən, dövlət tərəfindən dəstəklənən, insanları davranış və ya xüsusiyyətlərinə görə qiymətləndirən və onları sosial cəhətdən əlverişsiz edən “sosial qiymətləndirmə” sistemləri hansı kateqoriyaya aiddir?
- A) Məhdud risk
- B) Yüksək risk
- C) Qadağan olunmuş (məqbul olmayan risk) təcrübə ✔
- D) Minimal risk
Təsvir: Sosial qiymətləndirmə, subliminal manipulyasiya və müəyyən biometrik nəzarət praktikaları “qadağan olunmuş təcrübələr” arasındadır; Bunlar risk azalsa belə buraxıla bilməz, tamamilə qadağandır.
9. GDPR-nin 22-ci maddəsi fərdləri nədən qoruyur?
- A) AI alətlərinin yüksək qiymətlərinə qarşı
- B) Yalnız reklam e-poçtlarına qarşı
- C) Defisitlə ölçülən modellərin istifadəsinə qarşı
- D) İnsana əhəmiyyətli dərəcədə təsir edən və yalnız avtomatik qəbul edilən qərarlara qarşı ✔
İzahat: GDPR-nin 22-ci maddəsi fərdi hüquqi və ya eyni dərəcədə əhəmiyyətli dərəcədə təsir edən və yalnız avtomatlaşdırılmış emal (süni intellekt daxil olmaqla) əsasında olan qərarlardan fərdi müdafiə edir; İnsan müdaxiləsini tələb etmək və etiraz etmək hüququnu təmin edir.
10. Xaricdə AI provayderinin serverində şəxsi məlumatları emal etmək istədiyiniz zaman KVKK/GDPR baxımından nə tələb olunur?
- A) Əlavə şərtlərin olmaması; məlumatlar sərbəst ötürülə bilər
- B) Müvafiq təminat (öhdəlik məktubu/standart müqavilə bəndləri) və ya açıq razılıq kimi mexanizm ✔
- C) Yalnız məlumatların şifrələnməsi kifayətdir
- D) Yalnız işçinin şifahi razılığı kifayətdir
İzahat: Transsərhəd köçürmələr, bir qayda olaraq, açıq razılıq və ya mühafizəyə adekvat öhdəliyi (öhdəçilik məktubu, standart müqavilə müddəaları kimi müvafiq təminatlar) daxil edən mexanizmləri tələb edir; məlumat təsadüfi ötürülə bilməz.
11. Süni intellekt tərəfindən yaradılan məhsulun əksər hüquq sistemlərində müəllif hüququ olub-olmadığını nə müəyyənləşdirir?
- A) İnsan yaradıcılığının səviyyəsi və məzmunda töhfəsi ✔
- B) İstifadə olunan modelin token qiyməti
- C) Yalnız çıxışın uzunluğu
- D) AI alətinin mənşə ölkəsi
Təsvir: Bir çox hüquq sistemlərində müəllif hüquqlarının qorunması insan yaradıcılığını tələb edir. İnsanın istiqaməti, seçimi, tənzimlənməsi və unikal töhfəsi nə qədər çox olarsa, məhsulun saxlanma ehtimalı da bir o qədər çox olar.
12. AI idarəetmə çərçivəsinin ən kritik prinsipi olan “insan nəzarəti” nəyə istinad edir?
- A) Süni intellekt bütün qərarları təkbaşına və avtomatik qəbul edir
- B) İnsanlar süni intellektdən istifadəni tamamilə dayandırırlar
- C) AI alətdir; Vacib qərarlarda son söz və məsuliyyət həmişə insana məxsusdur ✔
- D) Yalnız ən bahalı modeldən istifadə edin
Təsvir: İnsan nəzarəti prinsipi süni intellektin bir vasitə olduğunu və məsuliyyətin həmişə insanın üzərində qaldığını vurğulayır. Səlahiyyətli şəxs mühüm qərarların qəbulunda son sözü deyir; "AI belə dedi" bəhanə deyil.
13. Məlumatların Qorunmasına Təsirin Qiymətləndirilməsi (DPIA) adətən nə vaxt aparılmalıdır?
- A) Məlumatların pozulması baş verdikdən sonra
- B) Dizayn mərhələsində, yüksək riskli emallara başlamazdan əvvəl ✔
- C) Yalnız auditor tələb edərsə
- D) Müntəzəm olaraq, layihədən illər sonra
Təsvir: DPIA yeni texnologiyadan istifadə edən, genişmiqyaslı və ya sistematik monitorinqi əhatə edən və ya fərdlər üçün yüksək risk yaradan AI emal fəaliyyətinə başlamazdan ƏVVƏL dizayn mərhələsində həyata keçirilməlidir.
14. KVKK-nın "məqsəd məhdudiyyəti" və saxlama prinsiplərinə uyğun olaraq, AI alətinin söhbət tarixçəsindəki şəxsi məlumatlar üçün nə edilməlidir?
- A) Əbədi saxlanmalıdır
- B) Heç bir qayda tələb olunmur, bu provayderin problemidir
- C) Yalnız müdirin tələbi ilə hər il nəzərdən keçirilir.
- D) O, saxlama və məhvetmə siyasəti ilə əlaqələndirilməli və məqsəd başa çatdıqdan sonra silinməli və ya anonimləşdirilməlidir ✔
İzahat: Şəxsi məlumatlar emal olunduğu məqsəd üçün lazım olandan artıq saxlanıla bilməz. AI söhbət tarixçələri də saxlama və məhv etmə siyasəti ilə əlaqələndirilməlidir; Məqsəd artıq olmadıqda, o silinməli və ya anonimləşdirilməlidir.
15. Müəyyən hədləri aşan məlumat nəzarətçilərinin Türkiyədə şəxsi məlumatların emalı fəaliyyətlərini qeydiyyata almaq üçün hansı reyestr tələb olunur?
- A) VERBİS (Data Controllers Registry Information System) ✔
- B) MERSIS ticarət reyestri
- C) Aİ-nin AI Qanunu məlumat bazası
- D) VERGİ ÖDƏYİCİLƏRİNİN REYYƏTİ
Təsvir: VERBIS (Data Controllers Registry Information System) məlumat nəzarətçilərinin öz emal ehtiyatlarını qeydiyyatdan keçirdikləri rəsmi reyestrdir; Süni intellektə əsaslanan yeni emal fəaliyyəti inventarda və zəruri hallarda VERBIS qeydində əks olunmalıdır.