Печалби:
- Определяне на управленски роли с RACI матрица
- Установете балансиран процес на одобрение и редовна програма за одит
- Приложете план за реагиране при инциденти с изкуствен интелект и нарушаване на данните с правило за 72 часа
От първата част до този момент написахме политиката, научихме законодателството и оценихме рисковете. Сега е време да включите всичко това в работеща система. Без значение колко добре е написана една политика, ако зад нея няма роли, потоци на одобрение, одит и реакция при инциденти, тя остава на рафта като документ. В тази заключителна част ние комбинираме четирите механизма, които поддържат управлението на AI живо – роли (RACI), процес на одобрение, редовен одит и реакция при инциденти – и завършваме рамката.
Изясняване на ролите: матрицата RACI
Първото правило на управление: всяка задача трябва да има собственик. Класическият инструмент за изясняване на това е RACI матрицата. RACI идва от инициалите на четири роли:
- R (Responsible / Doer): Този, който действително извършва работата.
- A (Отговорен): Трябва да има само един човек, който носи крайната отговорност.
- C (Consulted): Този, чието мнение е взето.
- Аз (Информиран): Информиран.
Мисия
Произведено от (R)
Отговорен (A)
Консултиран (C)
Информиран (аз)
Писане на политиката
AI офицер
мениджър по съответствието
Правни, ИТ, Човешки ресурси
висше ръководство
Одобрение за ново превозно средство
ИТ/сигурност
мениджър по съответствието
закон
бизнес единица
Изпълнение на DPIA
Служител по защита на данните
мениджър по съответствието
Свързан екип
висше ръководство
отговор на нарушение
охранителен екип
висше ръководство
право, комуникация
цяла институция
Одит
вътрешен одит
мениджър по съответствието
единици
висше ръководство
Съвет: Имайте само едно „А“ (Отговорен) на ред. Двама са в крайна сметка отговорни, нула е отговорна; Оттук идва изразът „Мислех, че гледаш“ в момент на криза. Фиксирането на отговорност върху една роля е основното правило на управлението.
Балансиран процес на одобрение
Нов AI инструмент или неговото използване изисква процес на одобрение. Избягват се два капана: твърде хлабав (всичко е безплатно, AI в сянка) и твърде твърд (всичко чака одобрение с месеци, никой не се притеснява). Компромисът е постепенно одобрение въз основа на риска:
Ниво на риск
пример
Път на одобрение
ниско
Чернова на текст с отворени данни
Не се изисква одобрение, безплатно в рамките на правилата
среден
Анализ с вътрешни данни
Мениджър на звено + изискване за одобрено превозно средство
високо
Лични/лични данни, автоматично решение
Съответствие + правно одобрение + DPIA
Освобождаването на нискорискови употреби позволява на екипите да поемат собственост върху процеса; Поставянето на високорисковите под строг контрол управлява реалния риск. Така процесът е бърз и безопасен.
Редовен преглед
Управлението е жива система; Без редовен надзор умира. Одитните проверки: използваните превозни средства все още ли са в одобрения списък, има ли признаци на скрит изкуствен интелект, прилагат ли се периоди на задържане, актуални ли са DPIA, записани ли са инциденти. Честотата на одита се определя от риска (напр. на тримесечие за високорискови системи, на всеки шест месеца за общи).
Внимание: Одитът не е инструмент за "обвиняване на някого", а инструмент за "подобряване на системата". Културата на одит, фокусирана върху наказанието, кара служителите да крият проблемите и насърчава изкуствения интелект в сянка. Целта е да се видят и отстранят проблемите навреме.
Реагиране при инциденти и правилото за 72 часа
Без значение колко добре се управлява, един ден ще се случи инцидент: изтичане на данни, грешно решение на AI, поверителни данни, попадащи в грешен инструмент. Планът за реакция при инцидент предписва какво да се направи:
- Откриване и ограничаване: Разпознайте инцидента, спрете разпространението му (напр. прекъснете достъпа).
- Оценка: Кои данни, колко хора, колко са засегнати?
- Уведомяване: В случай на нарушение на сигурността на личните данни, уведомете съответния орган (управителен съвет на KVKK) и съответните лица, когато е необходимо. GDPR изисква уведомяване на органа в рамките на 72 часа след узнаване на нарушението; KVKK също очаква уведомление "възможно най-скоро".
- Корекция и обучение: Отстранете основната причина, предприемете действия за предотвратяване на подобна, документирайте инцидента.
Внимание: 72-часовият срок за предизвестие започва да тече от момента, в който научите за инцидента; Подходът „нека първо да го решим вътрешно, след което ще ви уведомим“ ще пропусне крайния срок. Предварителното наличие на план за реакция при инцидент и комуникационна верига спестява време по време на криза.
три мини калъфа
Случай 1 — Непотърсена задача. Компания има политика за AI, но не е ясно „кой актуализира одобрения списък с инструменти“. Списъкът не се актуализира в продължение на 8 месеца, екипите започват да използват инструменти, които не са в списъка. Ако RACI матрица прикачи тази задача към роля, пропускът няма да възникне.
Случай 2 — пропуснати 72 часа. Служител въвежда списък с таен клиент в грешен инструмент. Екипът се опитва да разреши това вътрешно и информира закона три дни по-късно. Между другото, срокът за уведомяване изтече. Подготвен план за реакция при инцидент и ясна комуникационна верига биха преместили инцидента в правилния канал в рамките на първия час.
Случай 3 — Shadow AI, хванат от одит. Организация открива три неодобрени AI инструмента в мрежовия трафик по време на рутинен полугодишен одит. Вместо наказание, той разговаря с екипите, разбира защо имат нужда от тези инструменти, оценява двамата и ги добавя към одобрения списък. Одитът едновременно намалява риска и прави реалната нужда видима.
Копируеми шаблони
ШАБЛОН 1 — Очертание на матрицата на RACI: „Изготвяне на матрицата на RACI за управление на AI на нашата организация. Задачи: писане на правила, одобрение на инструменти, DPIA, реакция при нарушение, одит, обучение. Роли: водещ AI, мениджър по съответствието, правен, ИТ, HR, висше ръководство. Само едно „A“ във всяка роля.“
ШАБЛОН 2 — Поток на многостепенно одобрение: „Проектирайте многостепенен процес на одобрение на AI според риска: отделни пътища за одобрение за нисък/среден/висок риск. Напишете примерно използване, роля на одобряващ и изискван документ (DPIA и т.н.) за всяко ниво. Направете процеса едновременно бърз и сигурен.“
ШАБЛОН 3 — Контролен списък за одит: „Подгответе контролен списък за шестмесечен одит на управление на AI: одобрено съответствие на инструмента, индикации за сенчест AI, периоди на задържане, DPIAcurrency, регистрационни файлове на събития, степен на завършено обучение. Добавете метод „как да проверя“ към всеки елемент.“
ШАБЛОН 4 — Карта на потока за реакция при инцидент: „Напишете карта на потока за реакция при инцидент от една страница за AI/нарушение на данни: стъпка по стъпка (откриване, ограничаване, оценка, известяване, отстраняване), отговорна роля и информация за контакт на всяка стъпка, 72-часово предупреждение за известяване. Поддържайте го достатъчно просто, за да седнете на масата в криза.“
Слаба подкана / Силна подкана
СЛАБ: „Какво трябва да направим за управлението на AI?“-> Моделът дава общ списък; ролите, пътищата за одобрение и планът за инцидент няма да бъдат специфични за институцията и приложими. СИЛНО: „Ние сме организация от 60 души. За да накараме управлението на AI да работи: (1) Създайте RACI матрица с 5 задачи, (2) многостепенен поток на одобрение за нисък/среден/висок риск, (3) карта за реакция при инцидент от една страница със 72-часово правило. Нека във всяка задача има едно „А“; просто и приложимо.“-> Моделът създава специфични за организацията, незабавно използваеми инструменти за управление.
Често срещани грешки
- Нефиксиране на задачи към ролята; Създаване на празнина „Работата на всички не е ничия“.
- Определяне на повече от едно „А“ (крайна отговорност) за дадена задача.
- Правене на процеса на одобрение или твърде хлабав, или твърде строг; без стратифициране според риска.
- Неизвършване на проверката или превръщането й в инструмент за наказание и прикриване на проблемите.
- Разглеждане на плана за реакция при инцидент след настъпването на инцидента.
- Пропускане на 72-часовия период за предизвестие само за „нека първо да го поправим вътрешно“.
- Установяване на управление веднъж и без повторно преразглеждане; Все пак това е жива система.
В обобщение
- Четири механизма карат управлението да работи: роли (RACI), многостепенно одобрение, редовен одит и реакция при инциденти.
- В матрицата RACI всяка задача трябва да има едно крайно отговорно лице (A).
- Процесът на одобрение трябва да бъде етапен според риска; нисък риск без, висок риск строг контрол.
- Редовният одит поддържа управлението живо; Използва се като средство за изцеление, а не като наказание.
- Планът за реакция при инцидент трябва да бъде изготвен предварително; Правилото за 72-часово уведомяване не трябва да се забравя в случай на нарушаване на сигурността на личните данни.
Задача за приложение
Съберете пълна рамка за управление на вашата организация в един документ. Първо установете RACI матрица от поне пет задачи; Уверете се, че във всяка задача има само едно „А“. След това проектирайте многостепенен поток на одобрение за нисък, среден и висок риск и добавете примерна употреба, одобряваща роля и необходимата документация на всяко ниво. След това създайте шестмесечен контролен списък за одит. И накрая, напишете карта за отговор на инцидент от една страница за нарушение на AI/данни; Включете 72-часово предупреждение за известяване и комуникационна верига. Тези четири части ще бъдат документът, който превръща това, което сте научили през целия модул, в работеща система.
контролен списък
- [ ] Настроих RACI матрицата; Във всяка мисия има само едно "А".
- [ ] Създадох постепенен поток на одобрение според риска.
- [] Оставих употребата с нисък риск разумно либерална.
- [ ] Подготвих шестмесечен контролен списък за проверка.
- [ ] Позиционирах одитирането като инструмент за подобрение.
- [ ] Написах карта за отговор на инцидент от една страница.
- [ ] Включих правилото за 72-часово предизвестие и веригата за комуникация.
Изпит по модул
1. Каква е концепцията, която се отнася до неодобрено използване на AI от служители, което възниква, когато организациите нямат писмена политика за AI?
- A) Shadow AI (сенчест AI) ✔
- B) Отворено тегло AI
- В) Мултимодален ИИ
- D) Наблюдаван AI
Описание: Използването на AI без знанието и одобрението на институцията се нарича „AI в сянка“ и крие сериозни рискове като изтичане на данни.
2. Какъв трябва да бъде основният подход на една добра корпоративна политика за ИИ?
- A) Забрана на използването на AI възможно най-пълна
- B) Да бъде рамка, която позволява отговорно използване и осигурява яснота и доверие ✔
- C) Да бъдеш технически документ, известен само на ИТ отдела
- Г) Да е възможно най-дълъг и написан само на юридически език
Обяснение: Добрата политика не е списък със забрани, а рамка, която позволява отговорно използване. Пълната му забрана няма да елиминира употребата; Просто го прави невидим и неконтролиран.
3. Какво определя класификацията на данните, най-критичната част от корпоративната политика за ИИ?
- A) Символичната цена на AI модела
- B) Годишният бюджет на компанията за AI
- C) Кой тип данни може да бъде въведен в кой AI инструмент ✔
- Г) Кой служител каква заплата ще получава?
Описание: Класификация на данните; Той определя ясни правила за това кои типове отворени, вътрешни, поверителни и частни данни могат и не могат да бъдат въведени в кой AI инструмент.
4. Какво означава принципът на KVKK за „минимизиране на данните“ (релевантност, ограничено и пропорционално) при използването на AI?
- A) Въвеждане само на необходимите данни в AI и не повече ✔
- B) Получете по-добри резултати, като въведете възможно най-много данни в AI
- В) Съхраняване на данни за неопределено време
- D) Уверете се, че сте прехвърлили всички данни в чужбина
Обяснение: Минимизирането на данни се отнася до въвеждане в AI само на данните, необходими за целта и не повече. Ако е възможно, данните се въвеждат анонимно или маскирани.
5. Какво се взема предвид от гледна точка на KVKK при въвеждане на текст, съдържащ лични данни в AI инструмент, който обработва данните на сървъра на доставчика?
- А) Обикновена сделка без правни последици
- Б) Действие, което е строго забранено при всякакви обстоятелства
- C) Операция, която е значима само ако данните са отворени
- Г) Сделка и често превод; Изисква правно основание и гаранции ✔
Обяснение: Това е „обработка“ и често „трансфер“, тъй като данните се обработват на сървъра на доставчика (често в чужбина); Изисква валидно правно основание и подходящ договор/гаранция.
6. Какъв е основният подход на Закона за ИИ на ЕС?
- A) Подлагане на всички AI системи на едни и същи строги правила
- B) Класифицирайте системите с изкуствен интелект според техния потенциален риск и прилагайте съответно правила ✔
- C) Напълно забранете използването на AI в целия ЕС
- D) Контролиране само на символичната цена на модела
Обяснение: Законът за ИИ на ЕС не събира всички ИИ заедно; Той разделя системите на четири рискови класа (забранени, високи, ограничени, минимални) според потенциалната им вреда и затяга правилата с увеличаване на риска.
7. Съгласно Закона за изкуствения интелект на ЕС, в кой клас на риск най-вероятно би попаднала система с изкуствен интелект, която отсява кандидатите при решения за наемане?
- A) Висок риск ✔
- Б) Минимален риск
- В) Ограничен риск
- Г) Без риск
Описание: Области, които сериозно засягат живота на хората, като набиране на персонал, кредитиране и здравеопазване, обикновено попадат в категорията „висок риск“ и подлежат на строги задължения (записване, наблюдение от хора, качество на данните).
8. Съгласно Закона за изкуствения интелект на ЕС в коя категория попадат спонсорираните от държавата системи за „социално оценяване“, които оценяват хората въз основа на тяхното поведение или характеристики и ги поставят в неравностойно социално положение?
- А) Ограничен риск
- Б) Висок риск
- C) Забранена (неприемлив риск) практика ✔
- Г) Минимален риск
Описание: Социалното оценяване, подсъзнателната манипулация и определени практики за биометрично наблюдение са сред „забранените практики“; Те не могат да бъдат пуснати дори ако рискът е намален, те са напълно забранени.
9. От какво член 22 от ОРЗД защитава лицата?
- A) Срещу високите цени на AI инструментите
- Б) Само срещу рекламни имейли
- В) Срещу използването на модели, претеглени с дефицит
- Г) Срещу решения, които значително засягат човека и се вземат само автоматично ✔
Обяснение: член 22 от GDPR защитава физическото лице срещу решения, които засягат физическото лице в правна или подобна значима степен и се основават единствено на автоматизирана обработка (включително AI); Предоставя правото да се иска човешка намеса и възражение.
10. Какво се изисква по отношение на KVKK/GDPR, когато искате да обработвате лични данни на сървъра на доставчик на AI в чужбина?
- А) Без допълнителни условия; данните могат да се прехвърлят свободно
- B) Подходяща увереност (писмо за гаранция/стандартни договорни клаузи) или механизъм като изрично съгласие ✔
- C) Достатъчно е само криптиране на данните
- Г) Достатъчно е само устно одобрение от страна на служителя
Обяснение: Трансграничните трансфери по правило изискват механизми, които включват изрично съгласие или адекватен ангажимент за защита (подходящи предпазни мерки като писмо за ангажимент, стандартни договорни клаузи); данните не могат да се прехвърлят на случаен принцип.
11. Какво определя дали резултатът, генериран от AI, подлежи на авторски права в повечето правни системи?
- A) Ниво на човешка креативност и принос в съдържанието ✔
- B) Символична цена на използвания модел
- C) Само дължината на изхода
- D) Държава на произход на инструмента за изкуствен интелект
Описание: В много правни системи защитата на авторските права изисква човешка креативност. Колкото по-голяма е човешката насока, селекция, регулиране и уникален принос, толкова по-голяма е вероятността за запазване на продукцията.
12. За какво се отнася „човешкият контрол“, най-критичният принцип на рамката за управление на ИИ?
- A) AI взема всички решения сам и автоматично
- B) Хората напълно спират да използват AI
- C) AI е инструмент; Последната дума и отговорността при важни решения винаги принадлежи на човека ✔
- Г) Използвайте само най-скъпия модел
Описание: Принципът на човешкия контрол подчертава, че AI е инструмент и че отговорността винаги остава на човека. Упълномощеното лице има последната дума при важни решения; „AI каза така“ не е извинение.
13. Кога обикновено трябва да се извършва оценка на въздействието върху защитата на данните (DPIA)?
- A) След възникване на нарушение на сигурността на данните
- B) На етапа на проектиране, преди започване на високорискова обработка ✔
- В) Само ако одиторът го поиска
- Г) Рутинно, години след проекта
Описание: DPIA трябва да се извърши на етапа на проектиране ПРЕДИ да започне дейност по обработка на AI, която използва нова технология, включва широкомащабно или систематично наблюдение или представлява висок риск за хората.
14. В съответствие с принципите за „ограничаване на целите“ и запазване на KVKK, какво трябва да се направи за личните данни в историята на чатовете на AI инструмент?
- А) Трябва да се пази завинаги
- B) Не се изискват правила, това е проблем на доставчика
- В) Преглежда се ежегодно само по искане на управителя.
- Г) Трябва да бъде свързано с политика за съхранение и унищожаване и трябва да бъде изтрито или анонимизирано, когато целта е изпълнена ✔
Пояснение: Личните данни не могат да се съхраняват по-дълго от необходимото за целта, за която се обработват. Историята на AI чатовете също трябва да бъде обвързана с политика за задържане и унищожаване; Когато целта вече не е там, тя трябва да бъде изтрита или анонимна.
15. Кой регистър е необходим за администраторите на данни, които надхвърлят определени прагове, за да регистрират своите дейности по обработка на лични данни в Турция?
- A) VERBIS (Информационна система за регистър на администраторите на данни) ✔
- B) Търговски регистър MERSIS
- C) База данни на правото на ЕС относно ИИ
- Г) РЕГИСТЪР НА ДАНЪКОПЛАТЦИТЕ
Описание: VERBIS (Информационна система за регистър на администраторите на данни) е официалният регистър, в който администраторите на данни регистрират своите описи за обработка; Нова дейност по обработка, базирана на AI, трябва да бъде отразена в описа и, ако е необходимо, в записа на VERBIS.