единица 2 / 12

Как да напишем корпоративна политика за използване на AI

Печалби:

  • Генерирайте чернова, като използвате шаблона за политика от осем части
  • Напишете правила за използване въз основа на класификация на данни от четири нива
  • Прилагане на политиката и спазване на контролния списък за прилагане

Когато задачата за „изготвяне на политика за ИИ, която да бъде представена на борда следващия петък“ кацне на бюрото на служителя по съответствието, мнозина се страхуват от празния лист. Добрата политика за ИИ обаче е архитектурно стандартна: има предсказуема рамка от осем части. В този раздел ще изградим този скелет раздел по раздел, ще се задълбочим в класификацията на данните, която е неговата същност, и ще видим стъпките за въвеждане на черновата в сила. Целта е да се изготви конкретен документ, който да бъде представен в петък.

Златното правило за писане на политики

Тестът с едно изречение за добра политика е: „Може ли един служител да прочете този документ за 10 минути и ясно да отговори на въпроса „какво мога да правя и какво не мога?“ Ако документът е от 30 страници, написан е на юридически език и не съдържа конкретни примери, тестът е неуспешен. Политиката трябва да бъде кратка, примерна и ориентирана към действие.

Скелет от осем части

Таблицата по-долу е доказана политическа рамка за ИИ. Всяка институция адаптира това към собствения си контекст.

#

Раздел

Какви отговори?

1

Цел и обхват

Кого и какви инструменти покрива политиката?

2

Дефиниции

Какво означават термини като AI, AI в сянка, лични данни?

3

Роли и отговорности

Кой одобрява, кой проверява, кой носи отговорност?

4

Класификация на данните и правила за използване

Какви данни могат да бъдат въведени в кой инструмент?

5

Одобрени превозни средства и процес на одобрение

Кои превозни средства са безплатни, как се одобрява ново превозно средство?

6

Забранени употреби

Какво не трябва да се прави в никакъв случай?

7

Човешка проверка и проверка

Как да контролираме изхода, кой е отговорен?

8

Нарушение, санкция и изпълнение

Какво се случва, ако правилото е нарушено, кога се актуализира документът?

Съвет: Стремете се първо да поберете политиката на една страница с тези осем заглавия. Публикувана връзка като добавя подробности (списък с одобрени превозни средства, ръководство за класификация). Колкото по-кратък е основният текст, толкова по-четлив е той.

Сърце: четиристепенна класификация на данните

Най-критичната част от политиката е класификацията на данните, която определя кой тип данни може да бъде въведен в кой AI инструмент. Четири нива са общи и достатъчни:

Ниво

примерни данни

Правило за използване в AI

отворен (публичен)

Публикувана брошура, прессъобщение

безплатно; Може да влезе всяко одобрено превозно средство

вътрешен

Вътрешна процедура, бележка от срещата (лична/неповерителна)

Само на корпоративни (договорни) автомобили

Поверително

Списък с клиенти, договор, финансови данни

Одобрено корпоративно превозно средство + само маскиране; забранени лични превозни средства

Специално/критично

Здраве, раса, религия, биометрия, криминални данни

По правило не се въвежда; само със специално одобрение и правно основание

Специалните лични данни са категорията чувствителни данни, за които KVKK предоставя допълнителна защита: здраве, сексуален живот, раса, етническа принадлежност, политически възгледи, философски убеждения, религия, секта, облекло, членство в асоциация/фондация/съюз, наказателна присъда и биометрични/генетични данни. Обработката на тези данни е предмет на много по-строги условия; Проникването в AI инструмент почти винаги изисква специално правно съображение.

Три малки случая: решения за класифициране

Случай 1 — ведомост. Специалистът по човешки ресурси иска да даде ведомостта за заплати на 120 служители на AI, за да може да „анализира и изготви доклад за неравенството в заплатите“. Ведомостта е поверителна и съдържа лични данни, тъй като съдържа име и фамилия. Правилно решение: анонимизиране на данни (кодови имена като „Служител-001“, запазване на отдел), въвеждане само в одобрен корпоративен инструмент. Анонимни 120 реда анализ се извършват с увереност; необработената ведомост никога не отива в личния автомобил.

Случай 2 — История на пациента. Медицинска сестра в здравно заведение иска да използва AI, за да обобщи историята на пациента. Това са данни за специално качество. Според правилата този тип данни е строго забранен в лично превозно средство; Те обаче могат да се обработват само в одобрена от институцията система, която има специално договорно и правно основание за здравни данни. Класификационната таблица показва това разграничение с един поглед.

Случай 3 — Съобщение за медиите. Маркетингът дава на AI публикувано съобщение за пресата, за да се „трансформира в 5 различни версии за социални медии“. Тъй като данните са отворени, няма ограничения; Служителят работи в одобреното превозно средство без колебание. Добрата класификация също елиминира ненужното триене: тя не казва „не“ за отворени данни, тя казва ясно „стоп“ за лични данни.

Внимание: Когато класифицирате данни, "Има ли дори една част от личните данни в тях?" и „ще навреди ли на институцията?“ Задайте въпросите си заедно. Ако даден документ е ясен от бизнес гледна точка, но има име на клиент в него, този документ вече носи лични данни и се надгражда.

Раздел за забранени употреби

Най-четената част от политиката обикновено са забраните. Трябва да е конкретно и образцово. Типични забрани:

  • Въвеждане на чувствителни лични данни (здравословни, биометрични и др.) в автомобила без одобрение.
  • Въвеждане на поверителни данни или фирмена тайна в индивидуални/лични AI акаунти.
  • Използване на AI изход като правни, медицински, финансови решения, без да го проверявате.
  • Оставяне на решенията, засягащи хората, като набиране на персонал, повишение и кредитиране, единствено на AI.
  • Използване на AI за представяне на лице, създаване на невярно съдържание или подвеждаща информация.
  • Произвеждане и публикуване на защитено с авторски права съдържание без разрешение.

Копируеми шаблони

ШАБЛОН 1 — Очертание на раздела за цел и обхват: „Напишете раздела „Цел и обхват“ на политика за ИИ за [индустриална] компания. Изяснете: кого покрива политиката (всички служители, консултанти) и кои инструменти (генеративен ИИ, асистенти за кодове); посочете целта като „разрешаване на отговорна и съвместима употреба“. 150 думи или по-малко, обикновен език."

ШАБЛОН 2 — Генериране на таблица за класификация на данни: „Класифицирайте следните типове данни като публични/локални/поверителни/собствени и предложете правило за използване на AI за всеки: [списък с типове данни]. Направете изхода таблица с 3 колони: тип данни, клас, правило за AI. Поставете знак „*законно потвърждение“ върху типа, за който не сте сигурни.“

ШАБЛОН 3 — Списък със забранени употреби: „Напишете раздела „Забранени употреби“ елемент по елемент за институция, обект на KVKK. Всеки елемент трябва да включва конкретен пример („Например: ...“). Най-малко 8 елемента. Тон: ясен и императивен, но аргументиран.“

ШАБЛОН 4 — Резюме на служителите (една страница): „Намалете тази политика за AI от 20 страници в резюме от една страница, което да виси на бюрата на служителите: колони „Можете“ и „Не можете“ + 5 златни правила + човек, който да задава въпроси. Просто, визуално, запомнящо се.“

Слаба подкана / Силна подкана

СЛАБ: „Напишете политика за AI за моята компания, тя трябва да покрива всичко.“-> Моделът произвежда 15 страници общ текст, който никой не чете и не отговаря на организацията; класовете данни и процесът на одобрение остават неясни. СИЛНО: „Ние сме компания за електронна търговия от 80 души, обработваща адреси на клиенти и данни за поръчки. Създайте таблица за класификация на данните на 4 нива, 6 забранени артикула и резюме на политиката за AI от една страница за служители. Включете правилото за маскиране за лични данни. Отбележете правните точки, за които не сте сигурни, оставете аз да реша.“ -> Моделът дава кратък, приложим, контекстуален и проверим резултат.

Стъпки за прилагане на политиката

Писането е половината от това; Истинската работа е да превърнем политиката в живо правило. стъпки:

  1. Чернова: Попълнете осем глави, подгответе приложения.
  2. Мнение на заинтересованите страни: Получете писмена обратна връзка от юридически, ИТ, човешки ресурси и бизнес звена.
  3. Правно одобрение: Правен/съответстващ подпис за KVKK и съответствие със законодателството.
  4. Одобрение от висшето ръководство: Подпис, който прави документа официална корпоративна политика.
  5. Обявяване и обучение: Кратка сесия за всички; Разпространете резюме от една страница.
  6. Запис за одобрение: Съхранявайте одобрението на служителите „Прочетох, разбирам“ в системата.
  7. График за преглед: Задайте дата за актуализиране поне на всеки 6 месеца.
Съвет: Поставете квадратче „версия и дата“ на последната страница на правилата. AI и законодателството се променят много бързо; Знаейки коя версия е валидна спасява животи при одит.

Често срещани грешки

  • Написване на политиката на много дълъг и законен език и неразбираемо.
  • Пропускане на класифицирането на данни и преминаване на неясни фрази като „бъдете внимателни“.
  • Объркване на специална категория данни с нормални поверителни данни.
  • Забрани за писане без създаване на списък с одобрени превозни средства и процес на одобрение.
  • Писане на забрани абстрактно, без да се дават конкретни примери.
  • Пропускане на стъпката за регистрация на обучение и одобрение на служители и казване „Обявих го по имейл“.
  • Да не зададете график за преглед и да напишете политиката веднъж и да забравите за нея.

В обобщение

  • Една добра политика се състои от осем стандартни части; Тя трябва да бъде кратка, примерна и ориентирана към действие.
  • Неговото сърце е четиристепенната класификация на данните, която определя кои данни влизат в кой инструмент.
  • Специални категории лични данни (здравословни, биометрични и др.) са обект на най-строго правило; По правило AI не е включен.
  • Забранените употреби трябва да бъдат конкретни и примерни; Тя трябва да бъде дефинирана заедно с одобрените инструменти и процеса на одобрение.
  • След като политиката е написана, тя се поддържа жива чрез мнението на заинтересованите страни, правно и управленско одобрение, обучение и редовен преглед.

Задача за приложение

Попълнете конкретно поне три раздела от скелета от осем раздела (Цел и обхват, Класификация на данните, Забранени употреби) за институция по ваш избор. Настройте таблица за класификация на данни с четири нива и поставете поне осем действителни типа данни, които вашата организация обработва в нея; Напишете правило за AI за всяко. След това сварете тези три раздела до обобщение от една страница „Можете/Не можете“, което може да бъде публикувано на бюрата на служителите. И накрая, отбележете кои две от стъпките за прилагане на политиката намирате за най-трудни за вашата организация и как ще ги преодолеете.

контролен списък

  • [ ] Адаптирах рамката от осем части към моята институция.
  • [ ] Попълних таблицата за класификация на данните на четири нива.
  • [ ] Обвързах специални данни с отделно и най-строго правило.
  • [ ] Написах забранените употреби с конкретни примери.
  • [ ] Описах одобрени инструменти и процеса на одобрение.
  • [ ] Подготвих резюме на служител от една страница.
  • [ ] Планирах законово одобрение и график за преглед.