Jedinica 12 / 12

Okvir upravljanja AI: uloge, odobrenje, revizija i odgovor na incidente

Dobici:

  • Definiranje upravljačkih uloga s RACI matricom
  • Uspostaviti uravnotežen proces odobravanja i redovni program revizije
  • Implementirajte AI i plan odgovora na incidente kršenja podataka uz pravilo od 72 sata

Od prve jedinice do ove tačke, napisali smo politiku, naučili zakone i procijenili rizike. Sada je vrijeme da sve ovo uključite u radni sistem. Bez obzira koliko je politika dobro napisana, ako iza nje nema uloga, tokova odobravanja, revizije i odgovora na incidente, ona ostaje na polici kao dokument. U ovoj završnoj jedinici kombinujemo četiri mehanizma koji održavaju upravljanje veštačkom inteligencijom – uloge (RACI), proces odobravanja, redovnu reviziju i reagovanje na incidente – i kompletiramo okvir.

Pojašnjavajuće uloge: RACI matrica

Prvo pravilo upravljanja: svaki zadatak mora imati vlasnika. Klasični alat za pojašnjavanje ovoga je RACI matrica. RACI dolazi od inicijala četiri uloge:

  • R (Odgovorni / Doer): Onaj koji stvarno obavlja posao.
  • A (Odgovoran): Trebalo bi da postoji samo jedna osoba koja je krajnje odgovorna.
  • C (konsultovan): Onaj čije se mišljenje uzima.
  • I (Informiran): Informiran.

Quest

Izradio (R)

Odgovoran (A)

Konzultiran (C)

informiran (ja)

Pisanje politike

AI oficir

menadžer usklađenosti

Pravni, IT, HR

viši menadžment

Novo odobrenje vozila

IT/sigurnost

menadžer usklađenosti

zakon

poslovna jedinica

DPIA izvršenje

Službenik za zaštitu podataka

menadžer usklađenosti

Povezani tim

viši menadžment

odgovor na kršenje

sigurnosni tim

viši menadžment

pravo, komunikacija

cijelu instituciju

Revizija

interna revizija

menadžer usklađenosti

Jedinice

viši menadžment

Savjet: Imajte samo jedno "A" (Odgovorno) po redu. Dvoje je na kraju odgovorno, nula je odgovorna; Otuda dolazi fraza "Mislio sam da gledaš" u vrijeme krize. Fiksiranje odgovornosti na jednu ulogu je pravilo upravljanja.

Uravnotežen proces odobravanja

Novi AI alat ili njegova upotreba zahtijevaju proces odobrenja. Izbjegavaju se dvije zamke: previše labave (sve je besplatno, sjenka AI) i previše krute (sve čeka odobrenje mjesecima, niko ne smeta). Kompromis je postepeno odobravanje zasnovano na riziku:

Nivo rizika

primjer

Putanja odobrenja

nisko

Nacrt teksta sa otvorenim podacima

Nije potrebno odobrenje, besplatno u okviru politike

srednje

Analiza sa internim podacima

Menadžer jedinice + zahtjev odobrenog vozila

visoko

Lični/privatni podaci, automatska odluka

Usklađenost + pravno odobrenje + DPIA

Oslobađanje niskorizičnih upotreba omogućava timovima da preuzmu vlasništvo nad procesom; Stavljanje visokorizičnih pod strogu kontrolu upravlja stvarnim rizikom. Dakle, proces je i brz i siguran.

Redovni pregled

Upravljanje je živi sistem; Bez redovnog nadzora umire. Revizija provjerava: da li su vozila koja se koriste još uvijek na odobrenoj listi, da li postoje znakovi AI u sjeni, da li se primjenjuju periodi zadržavanja, da li su DPIA ažurirani, da li su zabilježeni incidenti. Učestalost revizije je određena rizikom (npr. kvartalno za visokorizične sisteme, svakih šest mjeseci za opšte).

Pažnja: Revizija nije alat za "okrivljavanje nekoga", već alat za "poboljšanje sistema". Revizijska kultura usredsređena na kažnjavanje gura zaposlene da sakriju probleme i podstiče veštačku inteligenciju u senci. Cilj je rano uočiti i otkloniti probleme.

Odgovor na incident i pravilo 72 sata

Bez obzira koliko se dobro upravlja, jednog dana će se dogoditi incident: curenje podataka, pogrešna odluka AI, povjerljivi podaci koji ulaze u pogrešan alat. Plan reagovanja na incidente propisuje šta treba učiniti:

  1. Otkrivanje i obuzdavanje: Prepoznati incident, zaustaviti njegovo širenje (npr. prekinuti pristup).
  2. Evaluacija: Koji podaci, koliko ljudi, koliko je pogođeno?
  3. Obavijest: U slučaju povrede ličnih podataka, obavijestiti nadležni organ (Upravu KVKK) i relevantna lica po potrebi. GDPR zahtijeva obavještenje vlasti u roku od 72 sata od saznanja o kršenju; KVKK također očekuje obavještenje "što je prije moguće".
  4. Ispravljanje i učenje: Popravite osnovni uzrok, poduzmite mjere da spriječite sličan, dokumentirajte incident.
Pažnja: Otkazni rok od 72 sata počinje od trenutka kada saznate za incident; Pristup „hajde da to prvo riješimo interno, pa ćemo vas obavijestiti" propustit će rok. Unaprijed spreman plan reagovanja na incidente i komunikacijski lanac štedi vrijeme tokom krize.

tri mini kofera

Slučaj 1 — Nezatražen zadatak. Kompanija ima politiku veštačke inteligencije, ali nije jasno "ko ažurira listu odobrenih alata". Lista se ne ažurira 8 mjeseci, timovi počinju koristiti alate kojih nema na listi. Ako je RACI matrica ovaj zadatak vezala za ulogu, jaz ne bi nastao.

Slučaj 2 — propušteno 72 sata. Zaposlenik unosi listu tajnih kupaca u pogrešan alat. Tim pokušava to interno riješiti i tri dana kasnije obavještava zakon. Inače, rok za obavještavanje je prošao. Pripremljen plan reagovanja na incident i jasan lanac komunikacije bi premjestili incident na pravi kanal u roku od prvog sata.

Slučaj 3 — Sjena AI uhvaćena revizijom. Organizacija otkriva tri neodobrena AI alata u mrežnom prometu tokom rutinske polugodišnje revizije. Umjesto kazne, on razgovara s timovima, razumije zašto su im potrebni ovi alati, ocjenjuje ih i dodaje ih na odobrenu listu. Revizija istovremeno zatvara rizik i čini stvarnu potrebu vidljivom.

Predlošci koji se mogu kopirati

PREDLOŽAK 1 — Nacrt RACI matrice: "Nacrtajte RACI matricu za AI upravljanje naše organizacije. Zadaci: pisanje politike, odobrenje alata, DPIA, odgovor na kršenje, revizija, obuka. Uloge: AI vođa, menadžer usklađenosti, pravni, IT, HR, viši menadžment. Samo jedno 'A' u svakoj ulozi."

PREDLOŽAK 2 — Tijek odobravanja na više nivoa: "Dizajnirajte višeslojni proces odobravanja AI prema riziku: odvojene putanje odobrenja za nizak/srednji/visoki rizik. Napišite primjer upotrebe, ulogu odobravatelja i potreban dokument (DPIA itd.) za svaki nivo. Učinite proces brzim i sigurnim."

PREDLOG 3 — Kontrolna lista za reviziju: „Pripremite kontrolnu listu za šestomjesečnu reviziju upravljanja AI: usklađenost odobrenih alata, indikacije AI u sjeni, periodi zadržavanja, DPIA valuta, zapisnici događaja, stopa završetka obuke. Dodajte metod 'kako provjeriti' svakoj stavci."

PREDLOG 4 — Kartica toka odgovora na incident: "Napišite karticu toka odgovora na incidente na jednoj stranici za AI/napad podataka: korak po korak (otkrivanje, obuzdavanje, procjena, obavještavanje, sanacija), odgovorna uloga i kontakt informacije na svakom koraku, 72-satno upozorenje o obavještenju. Neka bude dovoljno jednostavno da sjedite na stolu u krizi."

Slaba prompt / Jaka prompt

SLABO: „Šta treba da uradimo za upravljanje veštačkom inteligencijom?“-> Model daje opštu listu; uloge, putevi odobrenja i plan incidenta ne bi bili specifični za instituciju i primjenjivi. SNAŽNI: "Mi smo organizacija od 60 ljudi. Da bi upravljanje umjetnom inteligencijom funkcioniralo: (1) Stvorite RACI matricu od 5 zadataka, (2) tok odobravanja niskog/srednjeg/visokog rizika, (3) karticu za odgovor na incidente na jednoj stranici sa pravilom od 72 sata. Neka postoji jedan jednostavan 'A' i primenljiv model u svakoj organizaciji ->specifičan model odmah proizvodi." upotrebljivi alati upravljanja.

Uobičajene greške

  • Ne fiksiranje zadataka za ulogu; Stvaranje jaza "svačiji posao se nikoga ne tiče".
  • Definiranje više od jednog "A" (krajnje odgovornog) na zadatku.
  • Učiniti proces odobravanja previše labavim ili prestrogim; ne stratificiraju se prema riziku.
  • Uopšte ne vršiti inspekciju ili je pretvarati u alat za kažnjavanje i skrivanje problema.
  • Razmatranje plana reagovanja na incident nakon što se incident dogodi.
  • Propustio je rok od 72 sata samo da "najprije interno popravimo".
  • Uspostavljanje upravljanja jednom i ne preispitivanje ponovo; Međutim, to je živi sistem.

Ukratko

  • Četiri mehanizma omogućavaju da upravljanje funkcioniše: uloge (RACI), višestepeno odobrenje, redovna revizija i reagovanje na incidente.
  • U RACI matrici, svaki zadatak bi trebao imati jednu krajnju odgovornu osobu (A).
  • Proces odobravanja treba da se odvija u skladu sa rizikom; niskog rizika bez, visokog rizika stroga kontrola.
  • Redovna revizija održava upravljanje živim; Koristi se kao sredstvo za lečenje, a ne kao kazna.
  • Plan odgovora na incident treba pripremiti unaprijed; Ne treba zaboraviti pravilo obavještavanja od 72 sata u slučaju povrede ličnih podataka.

Zadatak aplikacije

Sakupite kompletan okvir upravljanja za svoju organizaciju u jednom dokumentu. Prvo uspostavite RACI matricu od najmanje pet zadataka; Uvjerite se da postoji samo jedno "A" u svakom zadatku. Zatim dizajnirajte višeslojni tok odobravanja za nizak, srednji i visoki rizik i dodajte primjer upotrebe, ulogu odobravanja i potrebnu dokumentaciju na svakom nivou. Zatim napravite šestomjesečnu kontrolnu listu revizije. Konačno, napišite karticu odgovora na incident na jednoj stranici za AI/proboj podataka; Uključuje 72-satnu obavijest i lanac komunikacije. Ova četiri dijela će biti dokument koji pretvara ono što ste naučili kroz modul u radni sistem.

kontrolna lista

  • [ ] Postavio sam RACI matricu; U svakoj misiji postoji samo jedno "A".
  • [ ] Dizajnirao sam postepeni tok odobrenja prema riziku.
  • [ ] Ostavio sam relativno liberalnu upotrebu niskog rizika.
  • [ ] Pripremio sam šestomjesečnu kontrolnu listu revizije.
  • [ ] Pozicionirao sam reviziju kao alat za poboljšanje.
  • [ ] Napisao sam karticu odgovora na incident na jednoj stranici.
  • [ ] Uključio sam pravilo o obavijesti od 72 sata i lanac komunikacije.

Modul Exam

1. Koji je koncept koji se odnosi na neodobrenu upotrebu AI od strane zaposlenih do koje dolazi kada organizacije nemaju pisanu politiku AI?

  • A) Shadow AI (shadow AI) ✔
  • B) Otvorena težina AI
  • C) Multimodalni AI
  • D) Nadzirana AI

Opis: Upotreba AI bez znanja i odobrenja institucije naziva se „AI u senci“ i predstavlja ozbiljne rizike kao što je curenje podataka.

2. Koji bi trebao biti osnovni pristup dobre korporativne AI politike?

  • A) Zabrana upotrebe AI što je potpunije
  • B) Biti okvir koji omogućava odgovorno korištenje i pruža jasnoću i povjerenje ✔
  • C) Biti tehnički dokument poznat samo IT odjelu
  • D) Biti što je moguće duži i napisan samo pravnim jezikom

Objašnjenje: Dobra politika nije lista zabrana, već okvir koji omogućava odgovornu upotrebu. Potpuno zabrana neće eliminirati upotrebu; Samo ga čini nevidljivim i nekontrolisanim.

3. Šta određuje klasifikaciju podataka, najkritičniji dio politike AI preduzeća?

  • A) Token cijena AI modela
  • B) Godišnji AI budžet kompanije
  • C) Koja vrsta podataka se može unijeti u koji AI alat ✔
  • D) Koji zaposleni će primati koju platu?

Opis: Klasifikacija podataka; Propisuje jasna pravila o tome koje vrste otvorenih, internih, povjerljivih i vlasničkih podataka se mogu, a koje ne mogu unijeti u koji alat AI.

4. Šta KVKK-ov princip "minimizacije podataka" (relevantnost, ograničenost i proporcionalnost) znači u korištenju AI?

  • A) Unošenje samo potrebnih podataka u AI i ne više ✔
  • B) Ostvarite bolje rezultate unosom što više podataka u AI
  • C) Pohranjivanje podataka na neograničeno vrijeme
  • D) Obavezno prenesite sve podatke u inostranstvo

Objašnjenje: Minimizacija podataka se odnosi na unošenje u AI samo podataka potrebnih za tu svrhu i ništa više. Ako je moguće, podaci se unose anonimizirani ili maskirani.

5. Šta se uzima u obzir u smislu KVKK-a prilikom unosa teksta koji sadrži lične podatke u AI alat koji obrađuje podatke na serveru provajdera?

  • A) Obična transakcija bez pravnih posljedica
  • B) Radnja koja je strogo zabranjena u svim okolnostima
  • C) Operacija koja je značajna samo ako su podaci otvoreni
  • D) Transakcija i često transfer; Zahtijeva pravni osnov i jamstvo ✔

Objašnjenje: Ovo je 'obrada' i često 'transfer' jer se podaci obrađuju na serveru provajdera (često u inostranstvu); Zahtijeva važeću pravnu osnovu i odgovarajući ugovor/garanciju.

6. Koji je osnovni pristup Zakona o veštačkoj inteligenciji EU?

  • A) Podvrgavanje svih AI sistema istim strogim pravilima
  • B) Klasifikujte AI sisteme prema njihovom potencijalnom riziku i primenite pravila u skladu sa tim ✔
  • C) Potpuno zabraniti upotrebu AI u cijeloj EU
  • D) Kontrolisanje samo tokenske cijene modela

Objašnjenje: Zakon EU o AI ne objedinjuje sve AI zajedno; On dijeli sisteme u četiri klase rizika (zabranjeni, visoki, ograničeni, minimalni) prema njihovoj potencijalnoj šteti i pooštrava pravila kako rizik raste.

7. Prema zakonu EU o AI, u koju klasu rizika bi najvjerovatnije spadao sistem AI koji provjerava kandidate prilikom donošenja odluka o zapošljavanju?

  • A) Visok rizik ✔
  • B) Minimalni rizik
  • C) Ograničeni rizik
  • D) Bez rizika

Opis: Oblasti koje ozbiljno utiču na živote ljudi, kao što su zapošljavanje, kredit i zdravstvena zaštita, generalno spadaju u kategoriju „visokog rizika“ i podležu strogim obavezama (snimanje, praćenje ljudi, kvalitet podataka).

8. Prema zakonu EU o veštačkoj inteligenciji, u koju kategoriju spadaju sistemi „socijalnog bodovanja“ koje sponzoriše država, koji boduju ljude na osnovu njihovog ponašanja ili karakteristika i stavljaju ih u socijalno ugrožene položaje?

  • A) Ograničeni rizik
  • B) Visok rizik
  • C) Zabranjena praksa (neprihvatljivi rizik) ✔
  • D) Minimalni rizik

Opis: Društveno ocjenjivanje, podsvjesna manipulacija i određene prakse biometrijskog nadzora spadaju u 'zabranjene prakse'; Oni se ne mogu pustiti čak i ako je rizik smanjen, potpuno su zabranjeni.

9. Od čega član 22 GDPR štiti pojedince?

  • A) Protiv visokih cijena AI alata
  • B) Samo protiv reklamnih e-mailova
  • C) Protiv upotrebe modela ponderisanih deficitom
  • D) Protiv odluka koje značajno utiču na osobu i koje se donose samo automatski ✔

Objašnjenje: Član 22 GDPR-a štiti pojedinca od odluka koje utiču na pojedinca u pravnoj ili sličnoj mjeri i zasnovane su isključivo na automatiziranoj obradi (uključujući AI); Pruža pravo na traženje ljudske intervencije i prigovor.

10. Šta je potrebno u smislu KVKK/GDPR kada želite da obrađujete lične podatke na serveru AI provajdera u inostranstvu?

  • A) Nema dodatnih uslova; podaci se mogu slobodno prenositi
  • B) Odgovarajuće jamstvo (pismo o preuzimanju obaveza/standardne ugovorne klauzule) ili mehanizam kao što je izričit pristanak ✔
  • C) Dovoljno je samo šifriranje podataka
  • D) Dovoljno je samo usmeno odobrenje zaposlenog

Objašnjenje: Prekogranični transferi, po pravilu, zahtevaju mehanizme koji uključuju izričit pristanak ili adekvatnu posvećenost zaštiti (odgovarajuće zaštitne mere kao što su pismo o preuzimanju obaveza, standardne ugovorne klauzule); podaci se ne mogu nasumično prenositi.

11. Šta određuje da li je AI generisan rezultat zaštićen autorskim pravom u većini pravnih sistema?

  • A) Nivo ljudske kreativnosti i doprinosa u sadržaju ✔
  • B) Token cijena korištenog modela
  • C) Samo dužina izlaza
  • D) Zemlja porijekla AI alata

Opis: U mnogim pravnim sistemima, zaštita autorskih prava zahteva ljudsku kreativnost. Što je veći ljudski pravac, selekcija, regulacija i jedinstveni doprinos, veća je vjerovatnoća očuvanja rezultata.

12. Na šta se odnosi „ljudska kontrola“, najkritičniji princip okvira upravljanja umjetnom inteligencijom?

  • A) AI sve odluke donosi sam i automatski
  • B) Ljudi potpuno prestaju koristiti AI
  • C) AI je alat; Konačna riječ i odgovornost u važnim odlukama uvijek pripada čovjeku ✔
  • D) Koristite samo najskuplji model

Opis: Princip ljudske kontrole naglašava da je AI alat i da odgovornost uvijek ostaje na čovjeku. Ovlašćena osoba ima konačnu riječ u važnim odlukama; 'AI je tako rekao' nije izgovor.

13. Kada bi se obično trebala izvršiti procjena uticaja na zaštitu podataka (DPIA)?

  • A) Nakon što dođe do povrede podataka
  • B) U fazi projektovanja, prije početka visokorizične obrade ✔
  • C) Samo ako revizor to zahtijeva
  • D) Rutinski, godinama nakon projekta

Opis: DPIA treba da se izvede u fazi projektovanja PRIJE započinjanja aktivnosti obrade AI koja koristi novu tehnologiju, uključuje opsežno ili sistematsko praćenje ili predstavlja visok rizik za pojedince.

14. U skladu sa KVKK-ovim "ograničenjem svrhe" i principima zadržavanja, šta treba učiniti za lične podatke u istoriji ćaskanja AI alata?

  • A) Treba ga čuvati zauvijek
  • B) Nisu potrebna pravila, to je problem provajdera
  • C) Preispituje se jednom godišnje samo na zahtjev direktora.
  • D) Trebao bi biti povezan sa politikom skladištenja i uništavanja i trebao bi biti obrisan ili anonimiziran kada se svrha završi ✔

Objašnjenje: Lični podaci ne mogu se čuvati duže nego što je potrebno za svrhu za koju se obrađuju. Istorije ćaskanja AI takođe treba da budu vezane za politiku zadržavanja i uništavanja; Kada svrha više ne postoji, treba je izbrisati ili anonimizirati.

15. Koji registar je potreban za kontrolore podataka koji prelaze određene pragove da registruju svoje aktivnosti obrade ličnih podataka u Turskoj?

  • A) VERBIS (Informacijski sistem registra kontrolora podataka) ✔
  • B) MERSIS trgovački registar
  • C) Baza podataka zakona o veštačkoj inteligenciji EU
  • D) REGISTAR PORESKIH OBVEZNIKA

Opis: VERBIS (Informacijski sistem registra kontrolora podataka) je zvanični registar u kojem kontrolori podataka registruju svoje inventare obrade; Nova aktivnost obrade zasnovana na AI mora se odraziti u inventaru i, ako je potrebno, u VERBIS zapisu.