লাভ:
- একটি RACI ম্যাট্রিক্সের সাহায্যে শাসনের ভূমিকা সংজ্ঞায়িত করা
- একটি সুষম অনুমোদন প্রক্রিয়া এবং নিয়মিত অডিট প্রোগ্রাম স্থাপন করুন
- 72 ঘন্টা নিয়মের সাথে AI এবং ডেটা লঙ্ঘন ঘটনা প্রতিক্রিয়া পরিকল্পনা বাস্তবায়ন করুন
প্রথম ইউনিট থেকে এই বিন্দু পর্যন্ত, আমরা নীতি লিখেছি, আইন শিখেছি এবং ঝুঁকিগুলি মূল্যায়ন করেছি। এখন এটি একটি কার্যকরী সিস্টেমের মধ্যে এই সব প্লাগ করার সময়. একটি নীতি যতই ভালোভাবে লেখা হোক না কেন, যদি এর পেছনে কোনো ভূমিকা, অনুমোদনের প্রবাহ, নিরীক্ষা এবং ঘটনার প্রতিক্রিয়া না থাকে তবে তা একটি নথি হিসেবে তাক-এ থাকে। এই ক্লোজিং ইউনিটে, আমরা চারটি মেকানিজমকে একত্রিত করি যা AI গভর্নেন্সকে বাঁচিয়ে রাখে—ভুমিকা (RACI), অনুমোদন প্রক্রিয়া, নিয়মিত অডিট এবং ঘটনার প্রতিক্রিয়া—এবং কাঠামোটি সম্পূর্ণ করে।
স্পষ্টীকরণ ভূমিকা: RACI ম্যাট্রিক্স
শাসনের প্রথম নিয়ম: প্রতিটি কাজের একজন মালিক থাকতে হবে। এটি স্পষ্ট করার ক্লাসিক টুল হল RACI ম্যাট্রিক্স। RACI চারটি ভূমিকার আদ্যক্ষর থেকে আসে:
- R (দায়িত্বশীল/কর): যিনি আসলে কাজটি সম্পাদন করেন।
- A (জবাবদিহিযোগ্য): শুধুমাত্র একজন ব্যক্তি থাকা উচিত যিনি চূড়ান্তভাবে দায়ী।
- গ (পরামর্শপ্রাপ্ত): যার মতামত নেওয়া হয়।
- আমি (অবহিত): অবহিত।
কোয়েস্ট
(আর) দ্বারা তৈরি
দায়বদ্ধ (A)
পরামর্শ (C)
অবহিত (আমি)
নীতিমালা লেখা
এআই অফিসার
কমপ্লায়েন্স ম্যানেজার
আইনি, আইটি, এইচআর
সিনিয়র ব্যবস্থাপনা
নতুন গাড়ির অনুমোদন
আইটি/নিরাপত্তা
কমপ্লায়েন্স ম্যানেজার
আইন
ব্যবসা ইউনিট
DPIA মৃত্যুদন্ড
ডেটা সুরক্ষা অফিসার
কমপ্লায়েন্স ম্যানেজার
সংশ্লিষ্ট দল
সিনিয়র ব্যবস্থাপনা
লঙ্ঘন প্রতিক্রিয়া
নিরাপত্তা দল
সিনিয়র ব্যবস্থাপনা
আইন, যোগাযোগ
সম্পূর্ণ প্রতিষ্ঠান
নিরীক্ষা
অভ্যন্তরীণ নিরীক্ষা
কমপ্লায়েন্স ম্যানেজার
ইউনিট
সিনিয়র ব্যবস্থাপনা
টিপ: প্রতি লাইনে শুধুমাত্র একটি "A" (হিসাবযোগ্য) রাখুন। দুইজন চূড়ান্তভাবে দায়ী, শূন্য দায়ী; সংকটের সময়ে "আমি ভেবেছিলাম আপনি দেখছেন" শব্দটি এখান থেকেই আসে। একক ভূমিকার উপর দায়িত্ব ঠিক করা শাসনের অঙ্গুষ্ঠের নিয়ম।
সুষম অনুমোদন প্রক্রিয়া
একটি নতুন এআই টুল বা এর ব্যবহারের জন্য একটি অনুমোদন প্রক্রিয়া প্রয়োজন। দুটি ফাঁদ এড়ানো হয়: খুব আলগা (সবকিছু বিনামূল্যে, ছায়া এআই) এবং খুব অনমনীয় (সবকিছু মাসের জন্য অনুমোদনের জন্য অপেক্ষা করে, কেউ বিরক্ত করে না)। ট্রেড-অফ হল ঝুঁকির উপর ভিত্তি করে ক্রমান্বয়ে অনুমোদন:
ঝুঁকির স্তর
উদাহরণ
অনুমোদনের পথ
কম
খোলা ডেটা সহ পাঠ্য খসড়া
কোন অনুমোদনের প্রয়োজন নেই, নীতির মধ্যে বিনামূল্যে
মাঝারি
ইন-হাউস ডেটা সহ বিশ্লেষণ
ইউনিট ম্যানেজার + অনুমোদিত গাড়ির প্রয়োজনীয়তা
উচ্চ
ব্যক্তিগত/ব্যক্তিগত ডেটা, স্বয়ংক্রিয় সিদ্ধান্ত
সম্মতি + আইনি অনুমোদন + DPIA
কম-ঝুঁকির ব্যবহারগুলি ছেড়ে দেওয়া দলগুলিকে প্রক্রিয়াটির মালিকানা নিতে দেয়; উচ্চ-ঝুঁকিকে কঠোর নিয়ন্ত্রণে রাখা প্রকৃত ঝুঁকি পরিচালনা করে। সুতরাং, প্রক্রিয়াটি দ্রুত এবং নিরাপদ।
নিয়মিত পরিদর্শন
শাসন একটি জীবন ব্যবস্থা; নিয়মিত তদারকি ছাড়া মারা যায়। অডিট চেক: অনুমোদিত তালিকায় এখনও ব্যবহৃত যানবাহন আছে, ছায়া AI এর চিহ্ন আছে কি, ধরে রাখার সময়কাল প্রয়োগ করা হয়েছে, DPIAs আপ টু ডেট আছে, ঘটনা রেকর্ড করা হয়েছে। অডিট ফ্রিকোয়েন্সি ঝুঁকি দ্বারা নির্ধারিত হয় (যেমন, উচ্চ-ঝুঁকির সিস্টেমের জন্য ত্রৈমাসিক, সাধারণের জন্য প্রতি ছয় মাসে)।
মনোযোগ: অডিটিং "কাউকে দোষারোপ করার" একটি হাতিয়ার নয়, তবে "সিস্টেম উন্নত করার" একটি হাতিয়ার। একটি শাস্তি-কেন্দ্রিক নিরীক্ষা সংস্কৃতি কর্মচারীদের সমস্যাগুলি আড়াল করার জন্য চাপ দেয় এবং ছায়া এআইকে লালন করে। লক্ষ্য হল সমস্যাগুলি দেখা এবং ঠিক করা।
ঘটনার প্রতিক্রিয়া এবং 72 ঘন্টার নিয়ম
যতই ভালভাবে পরিচালিত হোক না কেন, একদিন একটি ঘটনা ঘটবে: ডেটা ফাঁস, ভুল এআই সিদ্ধান্ত, গোপনীয় ডেটা ভুল টুলে প্রবেশ করা। একটি ঘটনার প্রতিক্রিয়া পরিকল্পনা কী করতে হবে তা নির্ধারণ করে:
- সনাক্তকরণ এবং নিয়ন্ত্রণ: ঘটনাটি সনাক্ত করুন, এর বিস্তার বন্ধ করুন (যেমন অ্যাক্সেস বন্ধ করুন)।
- মূল্যায়ন: কোন উপাত্ত, কতজন মানুষ, কতটা প্রভাবিত হয়েছিল?
- বিজ্ঞপ্তি: ব্যক্তিগত তথ্য লঙ্ঘনের ক্ষেত্রে, প্রয়োজনে সংশ্লিষ্ট কর্তৃপক্ষ (KVKK বোর্ড) এবং প্রাসঙ্গিক ব্যক্তিদের অবহিত করুন। GDPR লঙ্ঘন শেখার 72 ঘন্টার মধ্যে কর্তৃপক্ষকে বিজ্ঞপ্তি দিতে হবে; KVKK এছাড়াও "যত তাড়াতাড়ি সম্ভব" বিজ্ঞপ্তি আশা করে।
- সংশোধন এবং শিক্ষা: মূল কারণটি ঠিক করুন, অনুরূপ একটি প্রতিরোধ করার জন্য পদক্ষেপ নিন, ঘটনার নথিভুক্ত করুন।
মনোযোগ: 72-ঘণ্টার নোটিশ পিরিয়ড আপনি ঘটনা সম্পর্কে জানতে মুহূর্ত থেকে শুরু হয়; "আসুন প্রথমে অভ্যন্তরীণভাবে এটি সমাধান করি, তারপর আমরা আপনাকে জানাব" পদ্ধতিটি সময়সীমা মিস করবে। একটি ঘটনার প্রতিক্রিয়া পরিকল্পনা এবং যোগাযোগের চেইন আগে থেকেই প্রস্তুত রাখা একটি সংকটের সময় সময় বাঁচায়।
তিনটি মিনি কেস
কেস 1 - দাবি না করা টাস্ক। একটি কোম্পানির একটি AI নীতি আছে, কিন্তু "অনুমোদিত টুল তালিকা কে আপডেট করে" তা স্পষ্ট নয়। তালিকাটি 8 মাস ধরে আপডেট করা হয়নি, দলগুলি তালিকায় নেই এমন সরঞ্জামগুলি ব্যবহার করা শুরু করে। যদি একটি RACI ম্যাট্রিক্স এই কাজটিকে একটি ভূমিকাতে পিন করে, তাহলে ব্যবধান ঘটবে না।
কেস 2 - 72 ঘন্টা মিস। একজন কর্মচারী ভুল টুলে একটি রহস্য ক্রেতার তালিকায় প্রবেশ করে। দলটি অভ্যন্তরীণভাবে এটি সমাধান করার চেষ্টা করে এবং তিন দিন পরে আইনকে অবহিত করে। যাইহোক, বিজ্ঞপ্তির সময় পেরিয়ে গেছে। একটি প্রস্তুত ঘটনা প্রতিক্রিয়া পরিকল্পনা এবং একটি স্পষ্ট যোগাযোগের চেইন ঘটনাটিকে প্রথম ঘন্টার মধ্যে সঠিক চ্যানেলে স্থানান্তরিত করবে।
কেস 3 — শ্যাডো এআই অডিট দ্বারা ধরা পড়ে। একটি সংস্থা একটি রুটিন আধা-বার্ষিক নিরীক্ষার সময় নেটওয়ার্ক ট্র্যাফিকের মধ্যে তিনটি অননুমোদিত AI সরঞ্জাম সনাক্ত করে৷ শাস্তির পরিবর্তে, তিনি দলের সাথে কথা বলেন, কেন তাদের এই সরঞ্জামগুলির প্রয়োজন তা বোঝেন, দুটিকে মূল্যায়ন করেন এবং অনুমোদিত তালিকায় যুক্ত করেন। অডিট উভয়ই ঝুঁকি বন্ধ করে এবং প্রকৃত প্রয়োজনকে দৃশ্যমান করে।
অনুলিপিযোগ্য টেমপ্লেট
টেমপ্লেট 1 — RACI ম্যাট্রিক্স রূপরেখা: "আমাদের প্রতিষ্ঠানের AI গভর্নেন্সের জন্য RACI ম্যাট্রিক্সের খসড়া তৈরি করুন। কাজগুলি: নীতি লেখা, টুল অনুমোদন, DPIA, লঙ্ঘন প্রতিক্রিয়া, অডিট, প্রশিক্ষণ। ভূমিকা: AI লিড, কমপ্লায়েন্স ম্যানেজার, আইনি, IT, HR, সিনিয়র ম্যানেজমেন্ট। প্রতিটি ভূমিকায় শুধুমাত্র একটি 'A'।"
টেমপ্লেট 2 — টায়ার্ড অনুমোদনের প্রবাহ: "ঝুঁকি অনুসারে একটি টায়ার্ড এআই অনুমোদন প্রক্রিয়া ডিজাইন করুন: নিম্ন/মাঝারি/উচ্চ ঝুঁকির জন্য পৃথক অনুমোদনের পথ। প্রতিটি স্তরের জন্য উদাহরণ ব্যবহার, অনুমোদনকারী ভূমিকা এবং প্রয়োজনীয় নথি (DPIA ইত্যাদি) লিখুন। প্রক্রিয়াটিকে দ্রুত এবং নিরাপদ করুন।"
টেমপ্লেট 3 — অডিট চেকলিস্ট: "ছয় মাসের এআই গভর্নেন্স অডিটের জন্য চেকলিস্ট প্রস্তুত করুন: অনুমোদিত টুল কমপ্লায়েন্স, শ্যাডো এআই ইঙ্গিত, রিটেনশন পিরিয়ড, ডিপিআইএকারেন্সি, ইভেন্ট লগ, প্রশিক্ষণ সমাপ্তির হার। প্রতিটি আইটেমে 'কীভাবে চেক করবেন' পদ্ধতি যোগ করুন।"
টেমপ্লেট 4 — ঘটনার প্রতিক্রিয়া ফ্লো কার্ড: "একটি AI/ডেটা লঙ্ঘনের জন্য একটি এক-পৃষ্ঠার ঘটনা প্রতিক্রিয়া ফ্লো কার্ড লিখুন: ধাপে ধাপে (সনাক্তকরণ, নিয়ন্ত্রণ, মূল্যায়ন, বিজ্ঞপ্তি, প্রতিকার), দায়িত্বশীল ভূমিকা এবং প্রতিটি ধাপে যোগাযোগের তথ্য, 72-ঘন্টা বিজ্ঞপ্তি সতর্কতা। সংকটে টেবিলে বসার জন্য এটি যথেষ্ট সহজ রাখুন।"
দুর্বল প্রম্পট / শক্তিশালী প্রম্পট
দুর্বল: "এআই গভর্নেন্সের জন্য আমাদের কী করা উচিত?"-> মডেলটি একটি সাধারণ তালিকা দেয়; ভূমিকা, অনুমোদনের পথ এবং ঘটনার পরিকল্পনা প্রতিষ্ঠান-নির্দিষ্ট এবং প্রযোজ্য হবে না। স্ট্রং: "আমরা 60 জনের একটি সংগঠন। AI গভর্নেন্স কাজ করার জন্য: (1) একটি 5-টাস্ক RACI ম্যাট্রিক্স তৈরি করুন, (2) নিম্ন/মাঝারি/উচ্চ ঝুঁকির জন্য টায়ার্ড অনুমোদনের প্রবাহ, (3) 72-ঘন্টার নিয়ম সহ একটি এক পৃষ্ঠার ঘটনা প্রতিক্রিয়া কার্ড। প্রতিটি ক্ষেত্রে একটি একক 'A' থাকুক, তাৎক্ষণিকভাবে অ্যাপলিকেবল এবং সহজ-সরল প্রতিষ্ঠান তৈরি করা যায়। শাসন সরঞ্জাম।
সাধারণ ভুল
- ভূমিকায় কাজ ঠিক না করা; একটি "সকলের কাজ কারও ব্যবসা নয়" ব্যবধান তৈরি করা।
- একটি কাজের একাধিক "A" (চূড়ান্ত দায়ী) সংজ্ঞায়িত করা।
- অনুমোদন প্রক্রিয়া খুব শিথিল বা খুব কঠোর করা; ঝুঁকি অনুযায়ী স্তরবিন্যাস না.
- পরিদর্শনটি একেবারেই না করা বা শাস্তির হাতিয়ারে পরিণত করা এবং সমস্যাগুলি আড়াল করা।
- ঘটনা ঘটার পর ঘটনার প্রতিক্রিয়া পরিকল্পনা বিবেচনা করে।
- "আসুন প্রথমে অভ্যন্তরীণভাবে এটি ঠিক করা যাক" এর জন্য 72 ঘন্টা নোটিশ পিরিয়ড মিস করা হয়েছে৷
- শাসনব্যবস্থা একবার কায়েম করা আবার পর্যালোচনা না করা; যাইহোক, এটি একটি জীবন ব্যবস্থা।
সংক্ষেপে
- চারটি প্রক্রিয়া পরিচালনার কাজ করে: ভূমিকা (RACI), টায়ার্ড অনুমোদন, নিয়মিত অডিটিং এবং ঘটনার প্রতিক্রিয়া।
- RACI ম্যাট্রিক্সে, প্রতিটি কাজের জন্য একজন চূড়ান্ত দায়িত্বশীল ব্যক্তি (A) থাকা উচিত।
- অনুমোদন প্রক্রিয়া ঝুঁকি অনুযায়ী মঞ্চস্থ করা উচিত; কম ঝুঁকিমুক্ত, উচ্চ ঝুঁকি কঠোর নিয়ন্ত্রণ।
- নিয়মিত নিরীক্ষা শাসনকে বাঁচিয়ে রাখে; এটি নিরাময়ের উপায় হিসাবে ব্যবহৃত হয়, শাস্তি নয়।
- ঘটনা প্রতিক্রিয়া পরিকল্পনা আগাম প্রস্তুত করা উচিত; ব্যক্তিগত ডেটা লঙ্ঘনের ক্ষেত্রে 72-ঘন্টা বিজ্ঞপ্তির নিয়মটি ভুলে যাওয়া উচিত নয়।
আবেদন টাস্ক
একটি একক নথিতে আপনার সংস্থার জন্য একটি সম্পূর্ণ শাসন কাঠামো সংগ্রহ করুন। প্রথমে কমপক্ষে পাঁচটি কাজের একটি RACI ম্যাট্রিক্স স্থাপন করুন; নিশ্চিত করুন যে প্রতিটি কাজে শুধুমাত্র একটি "এ" আছে। তারপরে নিম্ন, মাঝারি এবং উচ্চ ঝুঁকির জন্য একটি টায়ার্ড অনুমোদনের প্রবাহ ডিজাইন করুন এবং প্রতিটি স্তরে উদাহরণ ব্যবহার, অনুমোদনের ভূমিকা এবং প্রয়োজনীয় ডকুমেন্টেশন যোগ করুন। তারপর ছয় মাসের অডিট চেকলিস্ট তৈরি করুন। অবশেষে, একটি AI/ডেটা লঙ্ঘনের জন্য একটি এক-পৃষ্ঠার ঘটনা প্রতিক্রিয়া কার্ড লিখুন; 72-ঘন্টা বিজ্ঞপ্তি সতর্কতা এবং যোগাযোগ চেইন অন্তর্ভুক্ত করুন। এই চারটি অংশ এমন নথি হবে যা আপনি পুরো মডিউল জুড়ে যা শিখেছেন তা একটি কার্যকরী সিস্টেমে পরিণত করে।
চেকলিস্ট
- [ ] আমি RACI ম্যাট্রিক্স সেট আপ করেছি; প্রতিটি মিশনে একটি মাত্র "এ" থাকে।
- আমি ঝুঁকি অনুযায়ী ধীরে ধীরে অনুমোদনের প্রবাহ ডিজাইন করেছি।
- [ ] আমি কম-ঝুঁকির ব্যবহার যুক্তিসঙ্গতভাবে উদার রেখেছি।
- [ ] আমি একটি ছয় মাসের অডিট চেকলিস্ট প্রস্তুত করেছি।
- [ ] আমি উন্নতির জন্য একটি হাতিয়ার হিসাবে অডিটিং অবস্থান করেছি।
- আমি একটি এক পৃষ্ঠার ঘটনার প্রতিক্রিয়া কার্ড লিখেছি।
- [ ] আমি 72 ঘন্টা নোটিশের নিয়ম এবং যোগাযোগের চেইন অন্তর্ভুক্ত করেছি।
মডিউল পরীক্ষা
1. কর্মীদের দ্বারা AI-এর অননুমোদিত ব্যবহারকে বোঝায় এমন ধারণাটি কী যা সংস্থাগুলির লিখিত AI নীতি না থাকলে ঘটে?
- ক) শ্যাডো এআই (ছায়া এআই) ✔
- খ) ওপেন ওয়েট এআই
- গ) মাল্টিমডাল এআই
- ঘ) তত্ত্বাবধানে AI
বর্ণনা: প্রতিষ্ঠানের জ্ঞান এবং অনুমোদন ব্যতীত AI ব্যবহারকে 'শ্যাডো এআই' বলা হয় এবং এটি ডেটা ফাঁসের মতো গুরুতর ঝুঁকি তৈরি করে।
2. একটি ভাল কর্পোরেট এআই নীতির মূল পদ্ধতি কী হওয়া উচিত?
- ক) যথাসম্ভব সম্পূর্ণরূপে AI ব্যবহার নিষিদ্ধ করা
- খ) এমন একটি কাঠামো হতে হবে যা দায়িত্বশীল ব্যবহারকে সক্ষম করে এবং স্বচ্ছতা ও বিশ্বাস প্রদান করে ✔
- গ) শুধুমাত্র আইটি বিভাগের কাছে পরিচিত একটি প্রযুক্তিগত নথি
- ঘ) যতটা সম্ভব দীর্ঘ হওয়া এবং শুধুমাত্র আইনি ভাষায় লেখা
ব্যাখ্যা: একটি ভাল নীতি নিষেধাজ্ঞার তালিকা নয়, কিন্তু একটি কাঠামো যা দায়িত্বশীল ব্যবহার সক্ষম করে। এটি সম্পূর্ণরূপে নিষিদ্ধ করলে ব্যবহার বাদ যাবে না; এটি কেবল এটিকে অদৃশ্য এবং অনিয়ন্ত্রিত করে তোলে।
3. কোন এন্টারপ্রাইজ AI নীতির সবচেয়ে গুরুত্বপূর্ণ অংশ, ডেটা শ্রেণীবিভাগ নির্ধারণ করে?
- ক) AI মডেলের টোকেন মূল্য
- খ) কোম্পানির বার্ষিক AI বাজেট
- গ) কোন AI টুলে কোন ধরনের ডাটা প্রবেশ করানো যায় ✔
- ঘ) কোন কর্মচারী কোন বেতন পাবেন?
বর্ণনা: ডেটা শ্রেণীবিভাগ; কোন AI টুলে কোন ধরনের খোলা, অভ্যন্তরীণ, গোপনীয় এবং মালিকানাধীন ডেটা প্রবেশ করানো যাবে এবং করা যাবে না সে সম্পর্কে এটি স্পষ্ট নিয়ম নির্ধারণ করে।
4. AI ব্যবহারে KVKK-এর "ডেটা মিনিমাইজেশন" (প্রাসঙ্গিকতা, সীমিত এবং আনুপাতিক) নীতির অর্থ কী?
- ক) AI-তে শুধুমাত্র প্রয়োজনীয় ডেটা প্রবেশ করানো এবং আর কিছু নয় ✔
- খ) AI-তে যতটা সম্ভব ডেটা ইনপুট করে আরও ভাল ফলাফল পান
- গ) অনির্দিষ্টকালের জন্য ডেটা সংরক্ষণ করা
- ঘ) বিদেশে সমস্ত ডেটা স্থানান্তর নিশ্চিত করুন
ব্যাখ্যা: ডেটা মিনিমাইজেশন বলতে বোঝায় AI-তে শুধুমাত্র প্রয়োজনীয় ডেটা প্রবেশ করানো এবং এর বেশি নয়। যদি সম্ভব হয়, তথ্য গোপন বা মুখোশ প্রবেশ করানো হয়.
5. প্রদানকারীর সার্ভারে ডেটা প্রসেস করে এমন একটি AI টুলে ব্যক্তিগত ডেটা সম্বলিত একটি পাঠ্য প্রবেশ করার সময় KVKK-এর পরিপ্রেক্ষিতে কী বিবেচনা করা হয়?
- ক) কোনো আইনি পরিণতি ছাড়াই একটি সাধারণ লেনদেন
- খ) এমন একটি কাজ যা সব পরিস্থিতিতে কঠোরভাবে নিষিদ্ধ
- গ) একটি অপারেশন যা শুধুমাত্র তথ্য খোলা থাকলে তাৎপর্যপূর্ণ
- ঘ) একটি লেনদেন এবং প্রায়ই একটি স্থানান্তর; আইনি ভিত্তি এবং নিশ্চয়তা প্রয়োজন ✔
ব্যাখ্যা: এটি একটি 'প্রসেসিং' এবং প্রায়ই একটি 'স্থানান্তর' কারণ ডেটা প্রদানকারীর সার্ভারে প্রক্রিয়া করা হয় (প্রায়শই বিদেশে); এটির বৈধ আইনি ভিত্তি এবং উপযুক্ত চুক্তি/গ্যারান্টি প্রয়োজন।
6. EU AI আইনের মৌলিক পদ্ধতি কি?
- ক) সমস্ত AI সিস্টেমকে একই কঠোর নিয়মের অধীন করা
- খ) AI সিস্টেমগুলিকে তাদের সম্ভাব্য ঝুঁকি অনুসারে শ্রেণীবদ্ধ করুন এবং সেই অনুযায়ী নিয়ম প্রয়োগ করুন ✔
- C) EU জুড়ে AI এর ব্যবহার সম্পূর্ণ নিষিদ্ধ করুন
- ঘ) শুধুমাত্র মডেলের টোকেন মূল্য নিয়ন্ত্রণ করা
ব্যাখ্যা: EU AI আইন সমস্ত AI একত্রিত করে না; এটি তাদের সম্ভাব্য ক্ষতি অনুসারে সিস্টেমগুলিকে চারটি ঝুঁকি শ্রেণীতে বিভক্ত করে (নিষিদ্ধ, উচ্চ, সীমিত, ন্যূনতম) এবং ঝুঁকি বাড়ার সাথে সাথে নিয়মগুলিকে শক্ত করে।
7. ইইউ এআই আইন অনুসারে, একটি এআই সিস্টেম কোন ঝুঁকির শ্রেণীতে অন্তর্ভুক্ত হবে যা প্রার্থীদের নিয়োগের সিদ্ধান্তে স্ক্রীন করে?
- ক) উচ্চ ঝুঁকি ✔
- খ) ন্যূনতম ঝুঁকি
- গ) সীমিত ঝুঁকি
- ঘ) ঝুঁকিমুক্ত
বর্ণনা: যে ক্ষেত্রগুলি জনগণের জীবনকে গুরুতরভাবে প্রভাবিত করে, যেমন নিয়োগ, ক্রেডিট এবং স্বাস্থ্যসেবা, সাধারণত 'উচ্চ ঝুঁকি' বিভাগে পড়ে এবং কঠোর বাধ্যবাধকতা (রেকর্ডিং, মানব পর্যবেক্ষণ, ডেটা গুণমান) সাপেক্ষে।
8. EU AI আইনের অধীনে, রাষ্ট্র-স্পন্সর করা "সামাজিক স্কোরিং" সিস্টেমগুলি কোন শ্রেণীতে পড়ে, যা লোকেদের তাদের আচরণ বা বৈশিষ্ট্যের উপর ভিত্তি করে স্কোর করে এবং তাদের সামাজিকভাবে অসুবিধার মধ্যে পড়ে?
- ক) সীমিত ঝুঁকি
- খ) উচ্চ ঝুঁকি
- গ) নিষিদ্ধ (অগ্রহণযোগ্য ঝুঁকি) অনুশীলন ✔
- ঘ) ন্যূনতম ঝুঁকি
বর্ণনা: সামাজিক স্কোরিং, সাবলিমিনাল ম্যানিপুলেশন এবং কিছু বায়োমেট্রিক নজরদারি অনুশীলনগুলি 'নিষিদ্ধ অনুশীলনের' মধ্যে রয়েছে; ঝুঁকি কমে গেলেও এগুলো ছেড়ে দেওয়া যাবে না, এগুলো সম্পূর্ণ নিষিদ্ধ।
9. আর্টিকেল 22 জিডিপিআর কিসের বিরুদ্ধে ব্যক্তিদের রক্ষা করে?
- ক) এআই টুলের উচ্চ মূল্যের বিরুদ্ধে
- খ) শুধুমাত্র বিজ্ঞাপন ইমেল বিরুদ্ধে
- গ) ঘাটতি-ভারযুক্ত মডেল ব্যবহারের বিরুদ্ধে
- ঘ) এমন সিদ্ধান্তের বিরুদ্ধে যা ব্যক্তিকে উল্লেখযোগ্যভাবে প্রভাবিত করে এবং শুধুমাত্র স্বয়ংক্রিয়ভাবে করা হয় ✔
ব্যাখ্যা: GDPR এর 22 অনুচ্ছেদ ব্যক্তিকে এমন সিদ্ধান্তের বিরুদ্ধে সুরক্ষা দেয় যা ব্যক্তিকে আইনি বা একইভাবে উল্লেখযোগ্য পরিমাণে প্রভাবিত করে এবং শুধুমাত্র স্বয়ংক্রিয় প্রক্রিয়াকরণের উপর ভিত্তি করে (AI সহ); এটি মানব হস্তক্ষেপ এবং বস্তুর অনুরোধ করার অধিকার প্রদান করে।
10. আপনি যখন বিদেশে কোনো AI প্রদানকারীর সার্ভারে ব্যক্তিগত ডেটা প্রক্রিয়া করতে চান তখন KVKK/GDPR-এর ক্ষেত্রে কী প্রয়োজন?
- ক) কোন অতিরিক্ত শর্ত নেই; ডেটা অবাধে স্থানান্তর করা যেতে পারে
- খ) উপযুক্ত নিশ্চয়তা (লেটার অফ আন্ডারটেকিং/স্ট্যান্ডার্ড কন্ট্রাক্ট ক্লজ) বা একটি মেকানিজম যেমন প্রকাশ সম্মতি ✔
- গ) শুধুমাত্র ডেটার এনক্রিপশনই যথেষ্ট
- ঘ) কর্মচারীর কাছ থেকে শুধুমাত্র মৌখিক অনুমোদনই যথেষ্ট
ব্যাখ্যা: আন্তঃসীমান্ত স্থানান্তর, একটি নিয়ম হিসাবে, এমন ব্যবস্থার প্রয়োজন যাতে সুস্পষ্ট সম্মতি বা সুরক্ষার জন্য পর্যাপ্ত প্রতিশ্রুতি অন্তর্ভুক্ত থাকে (উপযুক্ত সুরক্ষা যেমন আন্ডারটেকিং লেটার, স্ট্যান্ডার্ড চুক্তির ধারা); এলোমেলোভাবে ডেটা স্থানান্তর করা যাবে না।
11. বেশিরভাগ আইনি ব্যবস্থায় AI-উত্পন্ন আউটপুট কপিরাইটযোগ্য কিনা তা কী নির্ধারণ করে?
- ক) মানুষের সৃজনশীলতার স্তর এবং বিষয়বস্তুতে অবদান ✔
- খ) ব্যবহৃত মডেলের টোকেন মূল্য
- গ) শুধুমাত্র আউটপুটের দৈর্ঘ্য
- D) AI টুলের উৎপত্তির দেশ
বর্ণনা: অনেক আইনি ব্যবস্থায়, কপিরাইট সুরক্ষার জন্য মানুষের সৃজনশীলতা প্রয়োজন। বৃহত্তর মানুষের দিকনির্দেশনা, নির্বাচন, নিয়ন্ত্রণ এবং অনন্য অবদান, আউটপুট সংরক্ষণের সম্ভাবনা তত বেশি।
12. এআই গভর্নেন্স ফ্রেমওয়ার্কের সবচেয়ে গুরুত্বপূর্ণ নীতি "মানব নিয়ন্ত্রণ" কী বোঝায়?
- ক) AI একা এবং স্বয়ংক্রিয়ভাবে সমস্ত সিদ্ধান্ত নেয়
- খ) মানুষ এআই ব্যবহার সম্পূর্ণভাবে বন্ধ করে দেয়
- গ) এআই একটি টুল; গুরুত্বপূর্ণ সিদ্ধান্তের চূড়ান্ত বক্তব্য এবং দায়িত্ব সর্বদা ব্যক্তির অন্তর্গত ✔
- ঘ) শুধুমাত্র সবচেয়ে ব্যয়বহুল মডেল ব্যবহার করুন
বর্ণনা: মানব নিয়ন্ত্রণের নীতিটি জোর দেয় যে AI একটি হাতিয়ার এবং সেই দায়িত্ব সর্বদা মানুষের সাথে থাকে। একজন অনুমোদিত ব্যক্তির গুরুত্বপূর্ণ সিদ্ধান্তের চূড়ান্ত বক্তব্য রয়েছে; 'এআই তাই বলেছে' কোনো অজুহাত নয়।
13. একটি ডেটা সুরক্ষা প্রভাব মূল্যায়ন (DPIA) সাধারণত কখন করা উচিত?
- ক) একটি ডেটা লঙ্ঘনের পরে
- খ) নকশা পর্যায়ে, উচ্চ-ঝুঁকির প্রক্রিয়াকরণ শুরু করার আগে ✔
- গ) শুধুমাত্র অডিটর অনুরোধ করলেই
- ঘ) নিয়মিতভাবে, প্রকল্পের বছর পরে
বর্ণনা: নতুন প্রযুক্তি ব্যবহার করে, বড় আকারের বা পদ্ধতিগত নিরীক্ষণ জড়িত, বা ব্যক্তিদের জন্য উচ্চ ঝুঁকি তৈরি করে এমন একটি AI প্রক্রিয়াকরণ কার্যকলাপ শুরু করার আগে ডিজাইন পর্যায়ে DPIA করা উচিত।
14. KVKK-এর "উদ্দেশ্য সীমাবদ্ধতা" এবং ধরে রাখার নীতি অনুসারে, একটি AI টুলের চ্যাট ইতিহাসে ব্যক্তিগত ডেটার জন্য কী করা উচিত?
- ক) এটি চিরতরে রাখা উচিত
- খ) কোন নিয়মের প্রয়োজন নেই, এটি প্রদানকারীর সমস্যা
- গ) এটি শুধুমাত্র ম্যানেজারের অনুরোধে বার্ষিক পর্যালোচনা করা হয়।
- ঘ) এটি একটি স্টোরেজ এবং ধ্বংস নীতির সাথে লিঙ্ক করা উচিত এবং উদ্দেশ্যটি সম্পন্ন হলে মুছে ফেলা বা বেনামী করা উচিত ✔
ব্যাখ্যা: ব্যক্তিগত ডেটা যে উদ্দেশ্যে এটি প্রক্রিয়া করা হয় তার জন্য প্রয়োজনের চেয়ে বেশি সময় রাখা যাবে না। এআই চ্যাটের ইতিহাসগুলিও একটি ধারণ এবং ধ্বংস নীতির সাথে আবদ্ধ হওয়া উচিত; যখন উদ্দেশ্যটি আর থাকে না, তখন এটি মুছে ফেলা বা বেনামী করা উচিত।
15. ডেটা কন্ট্রোলারদের জন্য কোন রেজিস্ট্রি প্রয়োজন যারা নির্দিষ্ট থ্রেশহোল্ড অতিক্রম করে তাদের ব্যক্তিগত ডেটা প্রক্রিয়াকরণ কার্যক্রম তুর্কিয়েতে নিবন্ধন করতে?
- ক) ভার্বিস (ডেটা কন্ট্রোলার রেজিস্ট্রি ইনফরমেশন সিস্টেম) ✔
- খ) মেরসিস ট্রেড রেজিস্ট্রি
- গ) EU AI আইন ডাটাবেস
- ঘ) করদাতা রেজিস্টার
বর্ণনা: VERBIS (ডেটা কন্ট্রোলার রেজিস্ট্রি ইনফরমেশন সিস্টেম) হল অফিসিয়াল রেজিস্ট্রি যেখানে ডেটা কন্ট্রোলাররা তাদের প্রসেসিং ইনভেন্টরি নিবন্ধন করে; একটি নতুন AI-ভিত্তিক প্রক্রিয়াকরণ কার্যকলাপ অবশ্যই ইনভেন্টরিতে এবং প্রয়োজনে VERBIS রেকর্ডে প্রতিফলিত হতে হবে।