Enhed 9 / 12

Leverandør- og værktøjsvurdering: Godkendt AI-værktøjsliste

Gevinster:

  • Anvend evalueringskriterier, før du køber et AI-værktøj
  • Genkendelse af de elementer, der skal kigges efter i databehandleraftalen (DPA) og modelkortet
  • Opret den godkendte køretøjsliste og leverandørrisikoscoring

Hvad gør du, når en forretningsenhed kommer til din dør og siger "vi vil bruge det nye AI-værktøj, det vil være meget nyttigt"? At sige "ingen måde" nærer skygge AI; At sige "ok" åbner op for ukontrolleret risiko. Det rigtige svar er at køre en køretøjsevalueringsproces. I denne enhed lærer vi, hvilke spørgsmål du skal stille, før du køber/certificerer et AI-køretøj, hvad du skal kigge efter i en databehandlingsaftale (DPA) og modelkort, og hvordan du kan destillere alt dette til en godkendt køretøjsliste og risikoscore for leverandører.

Hvorfor er evaluering nødvendig?

Ethvert AI-værktøj er en databehandler: det behandler organisationens data. At godkende det forkerte værktøj betyder at overdrage organisationens persondata til en tredjepart (og ofte i udlandet) på en ukontrolleret måde. Kernespørgsmål, der skal besvares, før du godkender et værktøj:

  • Hvor behandler og opbevarer den data (hvilket land)?
  • Bruger den vores data i modeltræning? Kan det slås fra (opt-out)?
  • Tilbyder det en databehandleraftale (DPA)?
  • Er der sikkerhedscertificeringer (f.eks. ISO 27001)?
  • Hvor længe opbevares chathistorikken, og kan den slettes?
  • Er der en forpligtelse til at underrette os, hvis der er et sikkerhedsbrud?

Databehandleraftale (DPA)

Databehandleraftale (DPA) er en kontrakt underskrevet mellem den dataansvarlige (institutionen) og databehandleren (AI-udbyderen), der specificerer, hvordan dataene vil blive behandlet. KVKK og GDPR giver i høj grad mandat til dette. Elementer at kigge efter i en DPA:

sagen

Hvad skal det give?

Behandlingens omfang og formål

Lad udbyderen kun fungere efter vores instruktioner

Underbehandlere

Hvem overføres det til? Er det meddelt på forhånd?

Overførselssikkerhed

Standard kontraktklausuler eller tilsvarende

Sikkerhedsforanstaltninger

Kryptering, adgangskontrol, ISO 27001

Underretning om brud

Underretter os inden for en vis periode i tilfælde af en overtrædelse

Sletning/retur

Forpligtelse til at slette/returnere data ved kontraktens udløb

Revisionsret

Evne til at revidere udbyderen eller modtage rapporter

Pas på: De fleste "gratis" og "individuelle" AI-planer tilbyder ikke en DPA og kan bruge data til modeltræning. Til virksomhedsbrug bør virksomheds-/forretningsplaner, der tilbyder DPA og garanterer uddannelsesopt-out, foretrækkes. Den gratis plan er ofte den plan, hvor data er "betalt".

Modelkort og gennemsigtighed

Et modelkort er et dokument, der forklarer, hvad en AI-model er designet til, hvilke data den er trænet med, dens begrænsninger og kendte risici. En god udbyder deler dette. Ting at se efter på modelkortet: tilsigtet brug af modellen, kendte begrænsninger og risici for skævhed, anvendelser, der ikke anbefales, og ydeevne/sikkerhedsnoter. Hvis modelkortet mangler eller er meget vagt, er det i sig selv et advarselstegn.

tre minisager

Tilfælde 1 — Omkostningerne ved den gratis plan. Et regnskabsteam begynder at behandle kundedata med et gratis AI-værktøj. Værktøjet tilbyder ikke en DPA og angiver i sine vilkår, at det kan bruge dataene til modeltræning. Den compliance officer bemærker dette og forbyder værktøjet og godkender et virksomhedsalternativ, der tilbyder DPA. Forskel: et par hundrede TL om måneden for licens osv. Mulige bøder på millioner af pund.

Case 2 — Underprocessor overraskelse. En virksomhed opdager i en revision måneder senere, at AI-værktøjet, det godkendte, overførte data til underbehandlere i tre forskellige lande. Da der ikke er nogen "underbehandlere skal underrettes på forhånd"-klausul i databeskyttelsesmyndigheden, var virksomheden ikke bekendt med det. Lektion: En klausul i DPA'en, der gør underprocessorkæden synlig, er et must.

Sag 3 — Afgørelse ved scoring. En organisation etablerer en risikoscoretabel med 8 kriterier for at sammenligne tre AI-værktøjer (DPA, dataplacering, træningsopt-out, ISO 27001, brudmeddelelse, sletning, mønsterkort, pris). Bedømmelsesresultatet fremhæver det værktøj, der ikke er det mest populære, men det mest kompatible. Beslutningen er baseret på et dokumenterbart resultat snarere end et subjektivt "jeg kunne lide det."

Tip: Administrer listen over godkendte køretøjer som en "hvidliste": tillad kun køretøjer, der er på listen. Sortlisten skal opdateres med hvert nyt værktøj og er altid et skridt bagud; whitelisting er som standard sikker.

Exit og afhængighedsrisiko

Spørgsmålet, som de fleste bureauer springer over, når de godkender et køretøj, er: "Hvad sker der, hvis vi vil forlade dette køretøj?" En god evaluering tager både udgangen og indgangen i betragtning. To risici skiller sig ud. Den første er dataportabilitet: Når du forlader udbyderen, kan du få dine data og konfiguration tilbage i et standardformat, eller er dataene låst i udbyderen? Den anden er leverandørlåsning: forretningsprocesser kan være så bundet til et enkelt værktøj, at udgangsomkostningerne bliver uudholdelige, når udbyderen hæver priserne eller forstyrrer servicen.

Derfor er det god praksis også at tilføje en "exitplan"-linje til bekræftelsesposten: hvordan får vi dataene tilbage, hvad er det alternative værktøj, hvor lang tid tager overgangen. Selvom udbyderen en dag lukker for tjenesten, vil organisationen være forberedt.

Forsigtig: Bare fordi et køretøj er populært eller billigt, betyder det ikke, at det er bæredygtigt. Små udbydere kan lukke, blive opkøbt eller pludselig ændre deres politikker. Inden du forbinder en kritisk proces til et enkelt værktøj, skal du overveje exit-scenariet.

Kopierbare skabeloner

Skabelon 1 — Spørgsmål til leverandørevaluering: "Forbered evalueringsspørgsmål til at stille leverandøren, før du godkender et nyt AI-værktøj. Inkluder: dataplacering, brug og fravalg i modeltræning, DPA-tilstedeværelse, sikkerhedscertifikater, opbevaringsperiode, brudmeddelelse, underbehandlere, sletningsforpligtelse. Inkluder det forventede 'sikre' svar på hvert spørgsmål."

SKABELON 2 — DPA-klausul-tjekliste: "Tjek DPA-udkastet nedenfor [indsæt tekst] for følgende klausuler: omfang af behandling, underdatabehandlere, overførselsgaranti, sikkerhedsforanstaltninger, brudmeddelelsesperiode, sletning/retur, ret til revision. Marker "tilstede / mangler / usikker" for hver klausul. Husk, at juridiske godkendelser ikke er endelige."

SKABELON 3 — Leverandørrisikoscoretavle: "Opsæt en risikoscoretavle med 8 kriterier for at sammenligne 3 AI-værktøjer: DPA, dataplacering, træningsopt-out, ISO 27001, brudmeddelelse, sletning, mønsterkort, pris. Lad hvert kriterium være 0-3 point, tilføj total og anbefalingskolonne. Giv det en tom skabelon, så udfylder jeg."

SKABELON 4 — Godkendt værktøjslisteindgang: "Udfør en ny post i den godkendte AI-værktøjsliste: værktøjsnavn, godkendt tilsigtet brug, hvilke dataklasser der er tilladt (offentlige/interne/fortrolige), forbudte datatyper, ansvarlig enhed, godkendelsesdato, gennemgangsdato. I enkelt-line record format."

Svag prompt / Stærk prompt

SVAG: "Er dette AI-værktøj sikkert?"-> Gentager markedsføringsløftet om modelværktøj; Den evaluerer ikke konkrete kriterier såsom DPA, dataplacering, træningsbrug. STÆRK: "Jeg vil evaluere dette AI-værktøj til virksomhedsbrug. Hvilke oplysninger skal jeg anmode om fra udbyderen baseret på følgende 8 kriterier (DPA, dataplacering, uddannelsesopt-out, ISO 27001, meddelelse om overtrædelse, lagring, underprocessor, modelkort) og hvad skal være den 'acceptable' tærskel i hvert kriterium? Opgiv i checksheet-format." -> Modellen producerer en konkret, verificerbar evalueringsramme.

Almindelige fejl

  • Brug af gratis/individuelle planer med virksomhedsdata; Ikke klar over, at der ikke er nogen DPA og opt-out.
  • Godkendelse af værktøjet baseret på marketingløfte, ikke beder om dataplacering og uddannelsesmæssig brug.
  • Deling af data uden at underskrive en DPA eller kontrollere underdatabehandlerklausulen.
  • Godkendelse af et køretøj uden/uvist modelkort uden spørgsmål.
  • At føre en forbudsliste i stedet for en hvidliste og blive tilbage med hvert nyt køretøj.
  • Køretøjet gennemgås ikke igen efter godkendelse (betingelserne ændres).
  • Baserer leverandørvalg på subjektiv præference, ikke en certificerbar score.

Sammenfattende

  • Hvert AI-værktøj er en databehandler; Systematisk evaluering er afgørende før godkendelse.
  • Databehandleraftalen (DPA) er det grundlæggende dokument, der binder dataene; Den bør omfatte klausuler om omfang, underbehandler, sikkerhed, brud og sletning.
  • Gratis/individuelle planer tilbyder ofte ikke DPA og bruger data til træning; Virksomhedsplaner bør foretrækkes.
  • Modelkortet viser modellens grænser og risici; Dens fravær er et advarselstegn.
  • Godkendte værktøjer skal administreres som en hvidliste, og leverandører skal administreres med en dokumenterbar risikoscore.

Ansøgningsopgave

Vælg tre rigtige AI-værktøjer, som din organisation måske vil bruge. Opsæt en leverandørrisikoscoretabel med otte kriterier (DPA, dataplacering, træningsopt-out, sikkerhedscertificering, brudmeddelelse, opbevaring, modelkort, pris) og score hvert køretøj fra 0-3 baseret på disse kriterier. Skriv derefter en godkendt køretøjslistepost for det højest scorende køretøj: godkendt tilsigtet brug, tilladte dataklasser, forbudte datatyper, ansvarlig enhed og anmeldelsesdato. Bemærk endelig fem elementer, du helt sikkert vil se i et køretøjs DPA, og hvorfor hver enkelt er vigtig.

tjekliste

  • [ ] Jeg stillede evalueringsspørgsmål, før jeg godkendte værktøjet.
  • [ ] Jeg præciserede dataplacering og use case i modeltræning.
  • [ ] Jeg kontrollerede eksistensen af ​​DPA og dets kritiske elementer.
  • [ ] Jeg undersøgte modelkortet; Jeg så grænserne og risiciene.
  • [ ] Jeg vurderede leverandøren med en dokumenterbar risikoscore.
  • [ ] Jeg føjede værktøjet til hvidlisten med tilladte dataklasser.
  • [ ] Jeg har fastsat en anmeldelsesdato.