Jednotka 12 / 12

Rámec AI Governance: Role, schvalování, audit a reakce na incidenty

zisky:

  • Definování rolí řízení pomocí matice RACI
  • Zaveďte vyvážený schvalovací proces a program pravidelných auditů
  • Implementujte AI a plán reakce na incidenty narušení dat s pravidlem 72 hodin

Od prvního bloku do tohoto bodu jsme psali zásady, učili se legislativu a vyhodnocovali rizika. Nyní je čas zapojit toto vše do fungujícího systému. Bez ohledu na to, jak dobře je politika napsaná, pokud za ní nejsou žádné role, schvalovací toky, auditování a reakce na incidenty, zůstane na polici jako dokument. V této závěrečné části kombinujeme čtyři mechanismy, které udržují AI governance při životě – role (RACI), schvalovací proces, pravidelný audit a reakce na incidenty – a dokončujeme rámec.

Vyjasnění rolí: matice RACI

První pravidlo řízení: každý úkol musí mít vlastníka. Klasickým nástrojem k objasnění je matice RACI. RACI pochází z iniciál čtyř rolí:

  • R (Responsible / Doer): Ten, kdo skutečně vykonává práci.
  • A (Odpovědný): Měla by existovat pouze jedna osoba, která je v konečném důsledku odpovědná.
  • C (Konzultováno): Ten, jehož názor je přijat.
  • I (Informováno): Informováno.

Quest

Výrobce (R)

Odpovědný (A)

Konzultováno (C)

informován (já)

Psaní zásad

důstojník AI

compliance manager

Právní, IT, HR

vyšší management

Schválení nového vozidla

IT/bezpečnost

compliance manager

zákon

obchodní jednotka

Provedení DPIA

Pověřenec pro ochranu osobních údajů

compliance manager

Související tým

vyšší management

reakce na porušení

bezpečnostní tým

vyšší management

právo, komunikace

celou instituci

Audit

interní audit

compliance manager

Jednotky

vyšší management

Tip: Mějte pouze jedno "A" (Accountable) na řádek. Dva jsou nakonec zodpovědní, nula je zodpovědná; Odtud pochází věta „Myslel jsem, že se díváš“ v době krize. Stanovení odpovědnosti na jedné roli je základním pravidlem řízení.

Vyvážený schvalovací proces

Nový nástroj AI nebo jeho použití vyžaduje schvalovací proces. Dvě pasti jsou vyloučeny: příliš volné (vše je zdarma, stínová AI) a příliš tuhé (vše čeká na schválení měsíce, nikdo se neobtěžuje). Kompromisem je postupné schvalování založené na riziku:

Úroveň rizika

příklad

Schvalovací cesta

nízká

Návrh textu s otevřenými daty

Není vyžadován žádný souhlas, zdarma v rámci zásad

střední

Analýza s interními daty

Vedoucí jednotky + schválený požadavek na vozidlo

vysoká

Osobní/soukromé údaje, automatické rozhodování

Soulad + právní schválení + DPIA

Uvolnění použití s nízkým rizikem umožňuje týmům převzít odpovědnost za proces; Pod přísnou kontrolou těch vysoce rizikových se řídí skutečné riziko. Proces je tedy rychlý a bezpečný.

Pravidelná kontrola

Vládnutí je živý systém; Bez pravidelného dohledu umírá. Kontroly auditu: jsou vozidla používaná stále na schváleném seznamu, zda existují známky stínové umělé inteligence, zda jsou uplatňovány doby uchovávání, zda jsou DPIA aktuální, zda byly zaznamenány incidenty. Frekvence auditu je určena rizikem (např. čtvrtletně u vysoce rizikových systémů, každých šest měsíců u obecných).

Pozor: Audit není nástroj, jak někoho „obviňovat“, ale nástroj „vylepšit systém“. Kultura auditu zaměřená na tresty nutí zaměstnance skrývat problémy a podporuje stínovou umělou inteligenci. Cílem je včas vidět a opravit problémy.

Reakce na incident a pravidlo 72 hodin

Bez ohledu na to, jak dobře je spravováno, jednoho dne dojde k incidentu: únik dat, nesprávné rozhodnutí AI, důvěrná data se dostanou do nesprávného nástroje. Plán reakce na incident předepisuje, co dělat:

  1. Detekce a omezení: Rozpoznejte incident, zastavte jeho šíření (např. odřízněte přístup).
  2. Hodnocení: Která data, kolik lidí, jak moc byla ovlivněna?
  3. Upozornění: V případě úniku osobních údajů informujte v případě potřeby příslušný úřad (předsednictvo KVKK) a příslušné osoby. GDPR vyžaduje oznámení úřadu do 72 hodin od zjištění porušení; KVKK rovněž očekává vyrozumění „co nejdříve“.
  4. Náprava a poučení: Opravte hlavní příčinu, podnikněte kroky k prevenci podobné, zdokumentujte incident.
Upozornění: 72hodinová výpovědní lhůta začíná od okamžiku, kdy se o incidentu dozvíte; Přístupem „nejdřív to vyřešíme interně, pak dáme vědět“ termín zmešká. Mít připravený plán reakce na incidenty a komunikační řetězec předem šetří čas během krize.

tři mini pouzdra

Případ 1 – Nenárokovaný úkol. Společnost má zásady AI, ale není jasné, „kdo aktualizuje seznam schválených nástrojů“. Seznam není aktualizován po dobu 8 měsíců, týmy začínají používat nástroje, které na seznamu nejsou. Pokud by matice RACI přiřadila tento úkol roli, mezera by nenastala.

Případ 2 – 72 hodin zmeškaných. Zaměstnanec zadá seznam mystery shopperů do nesprávného nástroje. Tým se to snaží interně vyřešit a o tři dny později informuje zákon. Mimochodem, oznamovací lhůta uplynula. Připravený plán reakce na incident a jasný komunikační řetězec by během první hodiny posunuly incident na správný kanál.

Případ 3 – Stínová AI zachycená auditem. Organizace zjistí tři neschválené nástroje AI v síťovém provozu během rutinního pololetního auditu. Místo trestu si s týmy promluví, pochopí, proč tyto nástroje potřebují, vyhodnotí je a přidá je na schválený seznam. Audit uzavírá riziko a zároveň zviditelňuje skutečnou potřebu.

Kopírovatelné šablony

ŠABLONA 1 — Náčrt matice RACI: "Návrh matice RACI pro řízení AI naší organizace. Úkoly: psaní zásad, schvalování nástrojů, DPIA, reakce na porušení, audit, školení. Role: vedoucí AI, manažer shody, právníci, IT, HR, vyšší management. Pouze jedno 'A' v každé roli."

ŠABLONA 2 — Víceúrovňový tok schvalování: "Navrhněte stupňovitý proces schvalování AI podle rizika: samostatné cesty schvalování pro nízké/střední/vysoké riziko. Napište příklad použití, roli schvalovatele a požadovaný dokument (DPIA atd.) pro každou úroveň. Udělejte proces rychlý a bezpečný."

ŠABLONA 3 — Kontrolní seznam auditu: "Připravte kontrolní seznam pro šestiměsíční audit governance AI: schválená shoda s nástroji, indikace stínové AI, období uchování, měna DPIA, protokoly událostí, míra dokončení školení. Ke každé položce přidejte metodu 'jak zkontrolovat'."

ŠABLONA 4 — Karta toku odezvy na incident: „Napište jednostránkovou kartu toku odezvy na incidenty pro AI/narušení dat: krok za krokem (detekce, omezení, posouzení, oznámení, náprava), zodpovědná role a kontaktní informace v každém kroku, 72hodinové upozornění na upozornění. Udržujte to dostatečně jednoduché, abyste v krizi seděli na stole.“

Slabá výzva / Silná výzva

SLABÝ: „Co bychom měli udělat pro řízení AI?“-> Model poskytuje obecný seznam; role, schvalovací cesty a plán incidentů by nebyly specifické pro instituci a nebyly by použitelné. STRONG: "Jsme organizace o 60 lidech. Aby správa AI fungovala: (1) Vytvořte matici RACI s 5 úkoly, (2) stupňovitý tok schvalování pro nízké/střední/vysoké riziko, (3) jednostránkovou kartu pro odezvu na incident s pravidlem 72 hodin. Ať je v každém úkolu jediné 'A'; jednoduché a snadno použitelné nástroje pro správu."-> Model

Časté chyby

  • Nefixování úkolů na roli; Vytvoření mezery „práce každého není věcí nikoho“.
  • Definování více než jednoho „A“ (konečná odpovědnost) na úkolu.
  • příliš laxní nebo příliš přísný schvalovací proces; není stratifikace podle rizika.
  • Inspekci vůbec neprovádět nebo z ní udělat nástroj trestání a skrývání problémů.
  • Zvažování plánu reakce na incident poté, co k incidentu dojde.
  • Chybějící 72hodinová výpovědní lhůta jen proto, abychom to „nejdřív napravili interně“.
  • Jednou zavést správu a znovu ji nerevidovat; Je to však živý systém.

V souhrnu

  • Čtyři mechanismy zajišťují fungování správy: role (RACI), stupňovité schvalování, pravidelný audit a reakce na incidenty.
  • V matici RACI by měl mít každý úkol jednu konečnou odpovědnou osobu (A).
  • Schvalovací proces by měl být fázován podle rizika; nízké riziko bez, vysoké riziko přísná kontrola.
  • Pravidelný audit udržuje řízení při životě; Používá se jako prostředek k léčení, ne jako trest.
  • Plán reakce na incident by měl být připraven předem; V případě úniku osobních údajů by se nemělo zapomínat na pravidlo 72hodinového oznámení.

Aplikační úkol

Shromážděte kompletní rámec řízení vaší organizace v jediném dokumentu. Nejprve vytvořte matici RACI s alespoň pěti úkoly; Ujistěte se, že v každém úkolu je pouze jedno „A“. Poté navrhněte stupňovitý tok schvalování pro nízké, střední a vysoké riziko a přidejte příklad použití, schvalovací roli a požadovanou dokumentaci na každé úrovni. Poté vytvořte šestiměsíční kontrolní seznam auditu. Nakonec napište jednostránkovou kartu s odezvou na incident pro narušení AI/dat; Zahrňte 72hodinové upozornění a komunikační řetězec. Tyto čtyři části budou dokumentem, který změní to, co jste se naučili v modulu, na fungující systém.

kontrolní seznam

  • [ ] Nastavil jsem matici RACI; V každé misi je pouze jedno „A“.
  • [ ] Navrhl jsem postupný tok schvalování podle rizika.
  • [ ] Ponechal jsem použití s ​​nízkým rizikem přiměřeně liberální.
  • [ ] Připravil jsem šestiměsíční kontrolní seznam auditu.
  • [ ] Auditing jsem umístil jako nástroj pro zlepšení.
  • [ ] Napsal jsem jednostránkovou kartu s odpovědí na incident.
  • [ ] Zahrnul jsem pravidlo 72 hodin upozornění a komunikační řetězec.

Modulová zkouška

1. Jaký je koncept, který odkazuje na neschválené používání AI zaměstnanci, ke kterému dochází, když organizace nemají písemnou politiku AI?

  • A) Shadow AI (stínová AI) ✔
  • B) Otevřená hmotnost AI
  • C) Multimodální AI
  • D) AI pod dohledem

Popis: Používání AI bez vědomí a souhlasu instituce se nazývá „stínová AI“ a představuje vážná rizika, jako je únik dat.

2. Jaký by měl být základní přístup dobré firemní politiky AI?

  • A) Úplný zákaz používání AI
  • B) Být rámcem, který umožňuje odpovědné používání a poskytuje jasnost a důvěru ✔
  • C) Být technickým dokumentem známým pouze oddělení IT
  • D) Být co nejdelší a psaný pouze v právnickém jazyce

Vysvětlení: Dobrá politika není seznam zákazů, ale rámec, který umožňuje odpovědné používání. Jeho úplný zákaz nevylučuje používání; Dělá to jen neviditelné a nekontrolovatelné.

3. Co určuje klasifikaci dat, nejkritičtější část podnikové politiky AI?

  • A) Tokenová cena modelu AI
  • B) Roční rozpočet společnosti na AI
  • C) Jaký typ dat lze zadávat do kterého nástroje AI ✔
  • D) Který zaměstnanec bude pobírat jaký plat?

Popis: Klasifikace dat; Stanovuje jasná pravidla o tom, jaké typy otevřených, interních, důvěrných a chráněných dat lze a nelze zadávat do kterého nástroje AI.

4. Co znamená zásada „minimalizace dat“ (relevance, omezenost a přiměřenost) KVKK při používání AI?

  • A) Zadávání pouze nezbytných údajů do AI a ne více ✔
  • B) Získejte lepší výsledky tím, že do AI zadáte co nejvíce dat
  • C) Ukládání dat na dobu neurčitou
  • D) Ujistěte se, že jste přenesli všechna data do zahraničí

Vysvětlení: Minimalizace dat se týká zadávání pouze údajů nezbytných pro daný účel do AI a nic víc. Pokud je to možné, údaje se zadávají anonymizované nebo maskované.

5. Co se z hlediska KVKK zohledňuje při zadávání textu obsahujícího osobní údaje do AI nástroje, který údaje zpracovává na serveru poskytovatele?

  • A) Běžná transakce bez právních následků
  • B) Akce, která je za všech okolností přísně zakázána
  • C) Operace, která je významná pouze v případě, že jsou data otevřená
  • D) transakce a často převod; Vyžaduje právní základ a jistotu ✔

Vysvětlení: Jedná se o „zpracování“ a často „přenos“, protože údaje jsou zpracovávány na serveru poskytovatele (často v zahraničí); Vyžaduje platný právní základ a příslušnou smlouvu/záruku.

6. Jaký je základní přístup zákona EU o umělé inteligenci?

  • A) Podřízení všech systémů umělé inteligence stejným přísným pravidlům
  • B) Klasifikujte systémy umělé inteligence podle jejich potenciálního rizika a aplikujte podle toho pravidla ✔
  • C) Úplně zakázat používání umělé inteligence v celé EU
  • D) Řízení pouze tokenové ceny modelu

Vysvětlení: Zákon EU o umělé inteligenci neskládá všechny umělé inteligence dohromady; Systémy rozděluje do čtyř rizikových tříd (zakázané, vysoké, omezené, minimální) podle jejich potenciální škodlivosti a s rostoucím rizikem zpřísňuje pravidla.

7. Do jaké rizikové třídy by podle zákona EU o umělé inteligenci s největší pravděpodobností spadal systém umělé inteligence, který při rozhodování o náboru vyřazuje kandidáty?

  • A) Vysoké riziko ✔
  • B) Minimální riziko
  • C) Omezené riziko
  • D) Bez rizika

Popis: Oblasti, které vážně ovlivňují životy lidí, jako je nábor zaměstnanců, úvěry a zdravotní péče, obecně spadají do kategorie „vysoce rizikové“ a podléhají přísným povinnostem (záznam, monitorování lidmi, kvalita dat).

8. Do jaké kategorie podle zákona EU o umělé inteligenci spadají státem podporované systémy „sociálního bodování“, které hodnotí lidi na základě jejich chování nebo vlastností a sociálně je znevýhodňují?

  • A) Omezené riziko
  • B) Vysoké riziko
  • C) Zakázané (nepřijatelné riziko) praktiky ✔
  • D) Minimální riziko

Popis: Sociální skórování, podprahová manipulace a některé praktiky biometrického sledování patří mezi „zakázané praktiky“; Ty nelze uvolnit ani při snížení rizika, jsou zcela zakázány.

9. Před čím chrání jednotlivce článek 22 GDPR?

  • A) Proti vysokým cenám nástrojů AI
  • B) Pouze proti reklamním e-mailům
  • C) Proti používání deficitně vážených modelů
  • D) Proti rozhodnutím, která člověka výrazně ovlivňují a jsou činěna pouze automaticky ✔

Vysvětlení: Článek 22 GDPR chrání jednotlivce před rozhodnutími, která se ho dotýkají v právním nebo obdobně významném rozsahu a jsou založena výhradně na automatizovaném zpracování (včetně AI); Poskytuje právo požadovat lidský zásah a námitky.

10. Co je požadováno z hlediska KVKK/GDPR, když chcete zpracovávat osobní údaje na serveru poskytovatele AI v zahraničí?

  • A) Žádné další podmínky; data lze volně přenášet
  • B) Vhodné ujištění (závazkový dopis/standardní smluvní doložky) nebo mechanismus, jako je výslovný souhlas ✔
  • C) Postačí pouze šifrování dat
  • D) Stačí pouze ústní souhlas zaměstnance

Vysvětlení: Přeshraniční převody zpravidla vyžadují mechanismy, které zahrnují výslovný souhlas nebo odpovídající závazek k ochraně (vhodné záruky, jako je písemný závazek, standardní smluvní doložky); data nelze přenášet náhodně.

11. Co určuje, zda je výstup generovaný AI ve většině právních systémů chráněn autorským právem?

  • A) Úroveň lidské tvořivosti a přínosu v obsahu ✔
  • B) Tokenová cena použitého modelu
  • C) Pouze délka výstupu
  • D) Země původu nástroje AI

Popis: V mnoha právních systémech vyžaduje ochrana autorských práv lidskou kreativitu. Čím větší lidský směr, výběr, regulace a jedinečný přínos, tím větší je pravděpodobnost zachování výstupu.

12. Co znamená „lidská kontrola“, nejkritičtější princip rámce řízení AI?

  • A) AI dělá všechna rozhodnutí sama a automaticky
  • B) Lidé přestanou používat AI úplně
  • C) AI je nástroj; Konečné slovo a odpovědnost v důležitých rozhodnutích vždy náleží člověku ✔
  • D) Používejte pouze nejdražší model

Popis: Princip lidské kontroly zdůrazňuje, že umělá inteligence je nástroj a odpovědnost vždy zůstává na člověku. V důležitých rozhodnutích má poslední slovo oprávněná osoba; „AI to řekla“ není omluva.

13. Kdy by se mělo obvykle provádět posouzení dopadu na ochranu údajů (DPIA)?

  • A) Poté, co dojde k úniku dat
  • B) Ve fázi návrhu, před zahájením vysoce rizikového zpracování ✔
  • C) Pouze pokud o to auditor požádá
  • D) Rutinně, roky po projektu

Popis: DPIA by měla být provedena ve fázi návrhu PŘED zahájením činnosti zpracování AI, která využívá novou technologii, zahrnuje rozsáhlé nebo systematické monitorování nebo představuje vysoké riziko pro jednotlivce.

14. Co by se mělo v souladu se zásadami „omezování účelu“ a uchovávání údajů KVKK udělat pro osobní údaje v historii chatu nástroje AI?

  • A) Mělo by se uchovávat navždy
  • B) Nejsou vyžadována žádná pravidla, je to problém poskytovatele
  • C) Každoročně se přezkoumává pouze na žádost vedoucího.
  • D) Mělo by být spojeno se zásadami ukládání a ničení a mělo by být smazáno nebo anonymizováno, když je účel dokončen ✔

Vysvětlení: Osobní údaje nelze uchovávat déle, než je nezbytné pro účel, pro který jsou zpracovávány. Historie chatu AI by také měla být vázána na politiku uchovávání a ničení; Když už účel neexistuje, měl by být smazán nebo anonymizován.

15. Který registr je vyžadován pro správce údajů, kteří překročí určité prahové hodnoty, aby zaregistrovali své činnosti zpracování osobních údajů v Turecku?

  • A) VERBIS (informační systém registru správců údajů) ✔
  • B) Obchodní rejstřík MERSIS
  • C) Databáze práva EU AI
  • D) REGISTR DAŇOVÝCH PLÁTNÍKŮ

Popis: VERBIS (Data Controllers Registry Information System) je oficiální registr, kde správci údajů evidují své inventury zpracování; Nová činnost zpracování založená na AI se musí projevit v inventuře a v případě potřeby v záznamu VERBIS.