единица 10 / 12

Оценка на въздействието върху защитата на данните (DPIA) и управление на риска

Печалби:

  • Оценяване дали използването на AI изисква DPIA
  • Прилагане на процеса на DPIA от седем стъпки към AI проект
  • Приоритизирайте рисковете с матрица вероятност-въздействие и проектирайте смекчаващи мерки

Някои употреби на AI представляват сериозни рискове за хората: широкомащабно наблюдение, обработка на чувствителни данни, автоматизирани решения. При такива проекти както KVKK/GDPR, така и Законът за ИИ на ЕС очакват структурирана оценка на риска преди започване на работата. Името на тази оценка е Оценка на въздействието върху защитата на данните (DPIA). В тази част ще научим как да разберем дали дадена употреба изисква DPIA, как да приложим процеса на DPIA в седем стъпки към проект с ИИ и как да приоритизираме рисковете с матрица вероятност-въздействие.

Какво е DPIA и кога е необходимо?

Оценката на въздействието върху защитата на данните (DPIA) е структуриран анализ, който предварително оценява рисковете от дейност по обработване върху правата и свободите на лицата и определя смекчаващи мерки. Критичната точка: DPIA се извършва на етапа на проектиране, преди да започне обработката, а не след възникването на проблема.

DPIA обикновено се изисква, когато:

  • Използване на нови технологии (често се включва AI).
  • Мащабна обработка на лични данни.
  • Систематично наблюдение или профилиране.
  • Специална обработка на данни.
  • Автоматизирани решения, които оказват значително влияние върху хората.
Съвет: Ако не сте сигурни, направете „проверка“: ако са налице две или повече от петте по-горе, по подразбиране извършете DPIA. Цената за извършване на DPIA е ниска; Цената да не го направите е много висока при едно нарушение.

Процес на DPIA в седем стъпки

Прилагате DPIA към AI проект в тези седем стъпки:

стъпка

с какво се занимаваш

1. Описание

Опишете обработката: какви данни, цел, обхват, поток

2. Необходимост и пропорционалност

Наистина ли е необходим AI? Има ли по-малко натрапчив начин?

3. Становище на заинтересованите страни

Получете мнението на съответните лица/представители

4. Идентифициране на риска

Избройте възможните вреди за хората

5. Оценка на риска

Оценете всеки риск по вероятност и въздействие

6. Мерки за смекчаване

Проектирайте предпазни мерки за всеки риск, идентифицирайте остатъчния риск

7. Одобрение и преглед

Документирайте резултата, изпратете го за одобрение, актуализирайте го периодично

Приоритизиране на риска: матрица вероятност-въздействие

Вие оценявате всеки риск в две измерения: вероятността да се случи и въздействието, ако се случи. Комбинацията от двете дава приоритет.

<w:tcPr><w:tcW w:type="dxa" w:w="2160"/></w:tcPr><w:p><w:r><w:rPr><w:b/></w:rPr><w:t>Слабо въздействие

среден ефект

силно въздействие

голяма вероятност

среден

високо

критичен

средна вероятност

ниско

среден

високо

ниска вероятност

ниско

ниско

среден

Критичните и високи рискове са рискове, за които проектът не трябва да бъде продължен без да се вземат предпазни мерки. Целта не е да се елиминира всеки риск; е да се намали всеки риск до приемливо ниво и съзнателно да се приеме оставащият (остатъчен) риск.

три мини калъфа

Случай 1 — Пропуснат DPIA. Търговска верига внедрява система, която проследява поведението на клиентите в магазина с AI, без DPIA. Месеци по-късно жалба разкрива, че системата е направила конкретни заключения (здраве, прогноза за бременност). В ревизията няма отговор на въпроса "защо не направихте ОУЗИ". DPIA от самото начало щеше да улови този риск на етапа на проектиране и да направи проекта безопасен.

Случай 2 — Проект, спасен от DPIA. DPIA се прави за AI в подкрепа на набирането на персонал в банка. По време на фазата на идентифициране на риска, рискът от пристрастност към пола поради исторически данни се оказва „висок“. Като смекчаване, екипът премахва информацията за пола от модела, приписва изхода на редовно тестване на пристрастия и изисква валидиране от хора. Сега рискът пада до "умерен" и проектът става приемлив. DPIA прави проекта безопасен, вместо да го убива.

Случай 3 — Тест за пропорционалност. Компания иска да сканира имейли на служители за „анализ на лоялността“ с AI. В стъпката на необходимост/пропорционалност на DPIA това се оказва прекалено натрапчиво спрямо целта; Има по-малко натрапчиви алтернативи. Проектът не е одобрен в настоящия си вид. Тестът за пропорционалност прави разлика между „ние можем“ и „ние трябва“.

Внимание: DPIA не е формуляр, който се попълва веднъж и се оставя настрана. При обработка на промени (нови данни, нова цел, нов инструмент) DPIA трябва да се актуализира. Мъртъв DPIA е по-подвеждащ от липсата на DPIA, защото дава фалшива увереност.

Кой прави връзката на DPIA и рисковия регистър с DPIA

Едно лице не може да попълни DPIA на бюрото си; Правилният DPIA е екипно усилие. Обикновено длъжностното лице по защита на данните извършва процеса (Изпълнител), мениджърът по съответствието носи крайната отговорност (Отговорен), съответното бизнес звено описва обработката, оценява техническите мерки за ИТ/сигурност и потвърждава правното основание. Получаването на мнението на съответните хора (трета стъпка) не трябва да се пренебрегва; Това обаче е стъпката, която най-много се пропуска на практика.

Резултатът от DPIA не стои във вакуум: идентифицираните рискове се записват в регистъра на рисковете на организацията. Регистърът на риска е диаграма на живо, която улавя всички открити рискове, техните приоритети, смекчаващи мерки, виновници и дати на последен преглед. По този начин рисковете на проект за ИИ говорят на същия език като цялостното управление на риска на организацията и се наблюдават редовно.

Област на регистъра на риска

пример

Дефиниция на риска

Пристрастност към пола при набиране на AI

приоритет

високо

Смекчаваща мярка

Извличане на сурогатна променлива + тестване на отклонение

Отговорен

Служител по защита на данните

преглед

на всеки 3 месеца

Съвет: Отнасяйте се към DPIA с манталитет „регистриране на риска и проследяване“, а не подход „направено и забравено“. Приложено ли е смекчаване на риска, остатъчният риск на приемливо ниво ли е — без проследяване на записите за тях, DPIA се превръща в документ за прозорец.

Копируеми шаблони

ШАБЛОН 1 — Предварителен преглед на DPIA: „Изисква ли се DPIA за тази употреба на AI? [опишете употребата]. Оценете спрямо пет задействания: нова технология, широкомащабна обработка, систематично наблюдение, чувствителни данни, значително автоматизирано вземане на решения. Колко задействания има, препоръчвате ли DPIA, с обосновка.“

ШАБЛОН 2 — Мозъчна атака за идентифициране на риска: „Избройте възможните вреди за хората в този AI проект [опишете проекта]: изтичане на данни, дискриминация, погрешна преценка, нахлуване в поверителността, липса на прозрачност, отклонение на целта. Напишете сценарий с едно изречение за всяка вреда. Просто открийте, но не противодействайте.“

ШАБЛОН 3 — Точкуване на вероятност-въздействие: „Оценете следните рискове [избройте рисковете] като вероятност (ниска/средна/висока) и въздействие (ниска/средна/висока); приоритет (нисък/среден/висок/критичен) се появява на всеки ред. Избройте критичните и високите в горната част. Представете във формат на таблица.“

ШАБЛОН 4 — Дизайн на смекчаване: „За следния риск [напишете риска] предложете поне 3 мерки за смекчаване (технически, процесни, организационни). Оценете нивото на „остатъчен риск“ след всяка мярка. Ако рискът е все още висок след мярката, посочете, че проектът трябва да бъде преработен.“

Слаба подкана / Силна подкана

СЛАБ: „Този AI проект рисков ли е?“-> Моделът дава неясен отговор „може би“; не класифицира рисковете, не приоритизира рисковете, не произвежда мерки. СИЛНО: „Извършете мини DPIA за следния AI проект: (1) опишете обработката, (2) оценете необходимостта от DPIA с 5 тригера, (3) избройте 6 възможни вреди за лица, (4) оценете всяка по вероятност-въздействие, (5) препоръчайте смекчаване за критични/високи рискове. Вземете окончателно правно решение; изгответе чернова това ще премине към законово одобрение."-> Моделът създава проект на структуриран, действащ DPIA.

Често срещани грешки

  • Извършване на DPIA след стартиране на транзакцията (или дори след възникване на проблема).
  • Пропускане на високорискова обработка, изискваща DPIA, като „не е голяма работа“.
  • Без изброяване на рисковете и приоритизирането им по вероятност и въздействие.
  • Считане на DPIA за „завършен“, без да се изготвят мерки за всеки риск.
  • Пропускане на стъпката на необходимост/пропорционалност и казване „можем да го направим, така че нека го направим“.
  • Попълване на DPIA веднъж и без актуализиране, когато процесът се промени.
  • Одобряване на проекта без ясно документиран остатъчен (оставащ) риск.

В обобщение

  • DPIA е структуриран анализ, който оценява въздействието на обработка с висок риск върху лицата, преди да бъде инициирана.
  • DPIA се изисква, ако има нова технология, широкомащабна обработка, систематичен мониторинг, чувствителни данни или значително автоматизирано вземане на решения.
  • Процесът се състои от седем стъпки: идентифициране, необходимост/пропорционалност, мнение на заинтересованите страни, идентифициране на риска, оценка, действие, одобрение/преглед.
  • Рисковете се приоритизират с матрица вероятност-въздействие; Критични/високи рискове не се приемат без предпазни мерки.
  • DPIA не убива проекта, той го прави безопасен; Това е жив документ, който трябва да се актуализира при промени в обработката.

Задача за приложение

Изберете използване на AI, което вашата организация може да използва, което може да е високорисково (например поддръжка при набиране на персонал, проследяване на поведението или кредитен рейтинг). Първо помислете дали DPIA е необходим с пет тригера. След това направете мини DPIA за тази употреба: опишете обработката, избройте най-малко шест възможни вреди за индивиди, оценете всяка от матрицата вероятност-въздействие и дайте приоритет. Проектирайте три смекчаващи мерки за два критични и високи риска и оценете нивото на остатъчния риск след мярката. И накрая, отбележете кога този DPIA ще трябва да бъде актуализиран.

контролен списък

  • [ ] Оцених изискването за DPIA с пет задействания.
  • [ ] Определих обработката (данни, цел, обхват, поток).
  • [ ] Поставих под въпрос необходимостта и пропорционалността.
  • [ ] Изброих възможните вреди за хората.
  • [ ] Приоритизирах рисковете в матрицата вероятност-въздействие.
  • [ ] Проектирах смекчаващи мерки за критични/високи рискове.
  • [ ] Вече документирах риска и зададох условията за преглед.