Qazanclar:
- Süni intellekt aləti almadan əvvəl qiymətləndirmə meyarlarını tətbiq edin
- Məlumatların emalı müqaviləsində (DPA) və model kartında axtarılacaq elementlərin tanınması
- Təsdiqlənmiş nəqliyyat vasitələrinin siyahısını və satıcı riskini yaradın
Bir iş bölməsi qapınıza gəlib "biz o yeni AI alətindən istifadə etmək istəyirik, çox faydalı olacaq" dedikdə nə edirsiniz? “Olmaz” demək kölgə AI-ni qidalandırır; “Yaxşı” demək nəzarətsiz risk açır. Düzgün cavab avtomobilin qiymətləndirilməsi prosesini həyata keçirməkdir. Bu bölmədə biz süni intellekt daşıyan avtomobili almadan/sertifikasiya etməzdən əvvəl hansı sualları verməli olduğumuzu, məlumatların emalı müqaviləsində (DPA) və model kartında nələrə diqqət etməli olduğumuzu və bunların hamısını təsdiq edilmiş avtomobil siyahısına və satıcı risk xalına necə daxil edəcəyimizi öyrənəcəyik.
Qiymətləndirmə nə üçün lazımdır?
Hər bir AI aləti məlumat prosessorudur: o, təşkilatın məlumatlarını emal edir. Yanlış aləti təsdiqləmək, təşkilatın şəxsi məlumatlarını nəzarətsiz şəkildə üçüncü tərəfə (və çox vaxt xaricdə) təhvil vermək deməkdir. Aləti təsdiq etməzdən əvvəl cavab veriləcək əsas suallar:
- Məlumatı harada emal edir və saxlayır (hansı ölkə)?
- Model təlimində məlumatlarımızdan istifadə edirmi? Onu söndürmək olar (çıxmaq)?
- O, məlumat emal müqaviləsi (DPA) təklif edirmi?
- Təhlükəsizlik sertifikatları varmı (məsələn, ISO 27001)?
- Söhbət tarixçəsi nə qədər müddət saxlanılır və onu silmək olar?
- Təhlükəsizliyin pozulması halında bizi xəbərdar etmək öhdəliyi varmı?
Məlumatların emalı müqaviləsi (DPA)
Məlumatların Emalı Müqaviləsi (DPA) məlumat nəzarətçisi (qurum) və məlumat prosessoru (AI provayderi) arasında verilənlərin necə emal ediləcəyini müəyyən edən müqavilədir. KVKK və GDPR bunu əsasən məcbur edir. DPA-da axtarılacaq elementlər:
məsələ
Nə təmin etməlidir?
Emal sahəsi və məqsədi
Provayderin yalnız bizim göstərişlərimizlə işləməsinə icazə verin
Alt prosessorlar
Kimə ötürülür? Əvvəlcədən xəbər verilirmi?
Transfer zəmanəti
Standart müqavilə bəndləri və ya ekvivalenti
Təhlükəsizlik tədbirləri
Şifrələmə, girişə nəzarət, ISO 27001
Pozuntu bildirişi
Müəyyən bir müddət ərzində pozuntu halında bizə məlumat verilməsi
Silinmə/qaytarma
Müqavilənin sonunda məlumatların silinməsi/qaytarılması öhdəliyi
Audit hüququ
Provayderi yoxlamaq və ya hesabat almaq imkanı
Ehtiyatlı olun: Əksər “pulsuz” və “fərdi” AI planları DPA təklif etmir və model təlimi üçün datadan istifadə edə bilər. Korporativ istifadə üçün DPA təklif edən və təhsildən imtinaya zəmanət verən korporativ/biznes planlarına üstünlük verilməlidir. Pulsuz plan çox vaxt məlumatların “ödənişli” planıdır.
Model kartı və şəffaflıq
Model kartı süni intellekt modelinin nə üçün nəzərdə tutulduğunu, hansı məlumatlarla öyrədildiyini, məhdudiyyətlərini və məlum risklərini izah edən sənəddir. Yaxşı bir provayder bunu paylaşır. Model kartında axtarılacaq şeylər: modelin nəzərdə tutulan istifadəsi, məlum məhdudiyyətlər və qərəzlilik riskləri, tövsiyə edilməyən istifadələr və performans/təhlükəsizlik qeydləri. Model kartı yoxdursa və ya çox qeyri-müəyyəndirsə, bu, özlüyündə xəbərdarlıq əlamətidir.
üç mini qutu
1-ci hal - Pulsuz planın dəyəri. Mühasibat qrupu pulsuz AI aləti ilə müştərinin maliyyə məlumatlarını emal etməyə başlayır. Alət DPA təklif etmir və öz şərtlərində məlumatlardan model təlimi üçün istifadə edə biləcəyini bildirir. Uyğunluq məmuru bunu fərq edir və DPA təklif edən korporativ alternativi təsdiq edərək aləti qadağan edir. Fərq: Lisenziya üçün ayda bir neçə yüz TL və s. Milyonlarla lirəlik mümkün cərimələr.
2-ci hal - Alt prosessor sürprizi. Bir şirkət aylar sonra yoxlama zamanı təsdiqlədiyi süni intellekt alətinin məlumatları üç fərqli ölkədəki subprosessorlara ötürdüyünü aşkar edir. DPA-da “alt emalçılara əvvəlcədən məlumat verilməlidir” bəndi olmadığı üçün şirkətin bundan xəbəri olmayıb. Dərs: DPA-da alt prosessor zəncirini görünən edən bənd mütləqdir.
3-cü vəziyyət - Ballarla qərar. Təşkilat üç AI alətini (DPA, məlumat yeri, təlimdən imtina, ISO 27001, pozuntu bildirişi, silinmə, nümunə kartı, qiymət) müqayisə etmək üçün 8 kriteriyalı satıcı riski cədvəli yaradır. Reytinq nəticəsi ən populyar olmayan, lakin ən uyğun olan aləti vurğulayır. Qərar subyektiv “xoşuma gəldi” deyil, sənədləşdirilə bilən hesaba əsaslanır.
İpucu: Təsdiqlənmiş nəqliyyat vasitələrinin siyahısını "ağ siyahı" kimi idarə edin: yalnız siyahıda olan nəqliyyat vasitələrinə icazə verin. Qara siyahı hər yeni alətlə yenilənməlidir və həmişə bir addım geridə qalır; ağ siyahı standart olaraq təhlükəsizdir.
Çıxış və asılılıq riski
Bir nəqliyyat vasitəsini təsdiqləyərkən əksər agentliklərin atladığı sual budur: "Bu avtomobildən çıxmaq istəsək nə olar?" Yaxşı qiymətləndirmə həm çıxışı, həm də girişi nəzərə alır. İki risk önə çıxır. Birincisi, məlumatların daşınmasıdır: provayderdən ayrıldığınız zaman məlumatlarınızı və konfiqurasiyanızı standart formatda geri ala bilərsiniz, yoxsa məlumat provayderdə kilidlənib? İkincisi, satıcının bağlanmasıdır: biznes prosesləri bir alətə o qədər bağlı ola bilər ki, provayder qiymətləri artırdıqda və ya xidməti pozduqda çıxış xərcləri dözülməz olur.
Buna görə də təsdiq qeydinə "çıxış planı" xəttini əlavə etmək yaxşı təcrübədir: məlumatları necə geri alırıq, alternativ vasitə nədir, keçid nə qədər vaxt aparır. Provayder bir gün xidməti bağlasa belə, təşkilat hazır olacaq.
Diqqət: Avtomobilin populyar və ya ucuz olması onun davamlı olması demək deyil. Kiçik provayderlər bağlana, əldə edilə və ya siyasətlərini qəfil dəyişə bilər. Kritik prosesi bir alətə bağlamazdan əvvəl, çıxış ssenarisini nəzərdən keçirin.
Kopyalana bilən şablonlar
ŞABLON 1 — Təchizatçı qiymətləndirmə sualları toplusu: "Yeni AI alətini təsdiq etməzdən əvvəl satıcıdan soruşmaq üçün qiymətləndirmə sualları hazırlayın. Daxil edin: məlumatların yeri, model təlimində istifadə və imtina, DPA mövcudluğu, təhlükəsizlik sertifikatları, saxlama müddəti, pozuntu bildirişi, alt prosessorlar, silinmə öhdəliyi. Hər bir suala gözlənilən cavabı daxil edin."
ŞABLON 2 — DPA bəndinə nəzarət siyahısı: "Aşağıdakı bəndlər üçün DPA layihəsini yoxlayın [mətni yapışdırın]: emalın əhatə dairəsi, alt-prosessorlar, köçürmə təminatı, təhlükəsizlik tədbirləri, pozuntu bildiriş müddəti, silinmə/qaytarma, audit hüququ. Hər bir bənd üçün "mövcud / əskik / qeyri-müəyyən" işarəsi verin.
ŞABLON 3 — Təchizatçı risk tablosu: "3 AI alətini müqayisə etmək üçün 8 kriteriyalı risk tablosu qurun: DPA, məlumat yeri, təlimdən imtina, ISO 27001, pozuntu bildirişi, silinmə, nümunə kartı, qiymət. Hər bir meyar 0-3 bal olsun, ümumi və tövsiyə sütununu əlavə edin. Şablon boş yerə doldurun."
ŞABLON 4 — Təsdiqlənmiş alətlər siyahısına giriş: "Təsdiq edilmiş AI alətləri siyahısında yeni qeydin layihəsini hazırlayın: alətin adı, təsdiq edilmiş təyinatlı istifadə, hansı məlumat siniflərinə icazə verilir (ictimai/daxili/məxfi), qadağan olunmuş məlumat növləri, məsul vahid, təsdiq tarixi, nəzərdən keçirilmə tarixi. Tək sətirli qeyd formatında."
Zəif məlumat / Güclü göstəriş
ZƏFS: "Bu AI aləti təhlükəsizdirmi?"-> Model alətinin marketinq vədlərini təkrarlayır; DPA, məlumatların yeri, təlim istifadəsi kimi konkret meyarları qiymətləndirmir. GÜÇLÜ: "Mən bu AI alətini müəssisə istifadəsi üçün qiymətləndirəcəyəm. Aşağıdakı 8 meyara (DPA, məlumat yeri, təlimdən imtina, ISO 27001, pozuntu bildirişi, yaddaş, subprosessor, model kartı) əsaslanaraq provayderdən hansı məlumatı tələb etməliyəm və hər bir yoxlama vərəqində "məqbul" hədd nə olmalıdır?" -> Model konkret, yoxlanıla bilən qiymətləndirmə çərçivəsi yaradır.
Ümumi səhvlər
- Korporativ məlumatlarla pulsuz/fərdi planlardan istifadə; DPA və imtinanın olmadığını dərk etməmək.
- Alətin marketinq vədinə əsaslanaraq təsdiqlənməsi, verilənlərin yeri və təhsil istifadəsini istəməməsi.
- DPA imzalamadan və ya alt prosessor bəndini yoxlamadan məlumatların paylaşılması.
- Model kartı olmayan/müəyyən olmayan avtomobilin sualsız təsdiqlənməsi.
- Ağ siyahı əvəzinə qadağalar siyahısı saxlamaq və hər yeni avtomobildən geridə qalmaq.
- Təsdiqdən sonra avtomobili yenidən nəzərdən keçirməmək (şərtlər dəyişir).
- Təchizatçı seçimini təsdiq edilə bilən hesaba deyil, subyektiv üstünlüklərə əsaslanaraq.
Xülasə
- Hər bir AI aləti məlumat prosessorudur; Təsdiqdən əvvəl sistematik qiymətləndirmə vacibdir.
- Məlumatların emalı müqaviləsi (DPA) məlumatları birləşdirən əsas sənəddir; Buraya əhatə dairəsi, alt prosessor, təhlükəsizlik, pozuntu və silinmə bəndləri daxil edilməlidir.
- Pulsuz/fərdi planlar çox vaxt DPA təklif etmir və məlumatlardan təlim üçün istifadə edir; Korporativ planlara üstünlük verilməlidir.
- Model kartı modelin limitlərini və risklərini göstərir; Onun olmaması xəbərdarlıq əlamətidir.
- Təsdiqlənmiş alətlər ağ siyahı kimi idarə edilməli və satıcılar sənədləşdirilə bilən risk balı ilə idarə edilməlidir.
Tətbiq tapşırığı
Təşkilatınızın istifadə etmək istəyə biləcəyi üç real AI alətini seçin. Səkkiz kriteriya (DPA, məlumat yeri, təlimdən imtina, təhlükəsizlik sertifikatı, pozuntu bildirişi, saxlama, model kartı, qiymət) ilə təchizatçı riski hesab cədvəli yaradın və bu meyarlara əsasən hər bir avtomobili 0-3 arasında qiymətləndirin. Daha sonra ən yüksək bal toplayan avtomobil üçün təsdiqlənmiş nəqliyyat vasitələrinin siyahısına daxil olun: təsdiq edilmiş təyinatlı istifadə, icazə verilən məlumat sinifləri, qadağan olunmuş məlumat növləri, məsul qurum və baxış tarixi. Nəhayət, avtomobilin DPA-da mütləq görmək istədiyiniz beş elementi və hər birinin niyə vacib olduğunu qeyd edin.
yoxlama siyahısı
- [ ] Mən aləti təsdiq etməzdən əvvəl qiymətləndirmə sualları verdim.
- [ ] Mən model təlimində verilənlərin yerini və istifadə halını aydınlaşdırdım.
- [ ] Mən DPA-nın və onun kritik elementlərinin mövcudluğunu yoxladım.
- [ ] Model kartı yoxladım; Mən limitləri və riskləri gördüm.
- [ ] Mən satıcını sənədləşdirilə bilən risk balı ilə qiymətləndirdim.
- [ ] Aləti icazə verilən məlumat sinifləri ilə ağ siyahıya əlavə etdim.
- [ ] Mən nəzərdən keçirmə tarixi təyin etdim.