Κέρδη:
- Εφαρμόστε κριτήρια αξιολόγησης πριν αγοράσετε ένα εργαλείο AI
- Αναγνώριση των στοιχείων που πρέπει να αναζητήσετε στη συμφωνία επεξεργασίας δεδομένων (DPA) και στο μοντέλο της κάρτας
- Δημιουργήστε τη λίστα εγκεκριμένων οχημάτων και τη βαθμολογία κινδύνου προμηθευτή
Τι κάνετε όταν μια επιχειρηματική μονάδα έρχεται στην πόρτα σας και λέει "θέλουμε να χρησιμοποιήσουμε αυτό το νέο εργαλείο τεχνητής νοημοσύνης, θα είναι πολύ χρήσιμο"; Λέγοντας «καμία περίπτωση» τροφοδοτεί τη σκιώδη τεχνητή νοημοσύνη. Το να πείτε "ok" δημιουργεί ανεξέλεγκτο κίνδυνο. Η σωστή απάντηση είναι να εκτελέσετε μια διαδικασία αξιολόγησης οχήματος. Σε αυτήν την ενότητα θα μάθουμε ποιες ερωτήσεις πρέπει να κάνουμε πριν αγοράσουμε/πιστοποιήσουμε ένα όχημα τεχνητής νοημοσύνης, τι να αναζητήσουμε σε μια συμφωνία επεξεργασίας δεδομένων (DPA) και σε μια κάρτα μοντέλου και πώς να τα αποστάσουμε όλα αυτά σε μια εγκεκριμένη λίστα οχημάτων και σε βαθμολογία κινδύνου προμηθευτή.
Γιατί είναι απαραίτητη η αξιολόγηση;
Κάθε εργαλείο AI είναι ένας επεξεργαστής δεδομένων: επεξεργάζεται τα δεδομένα του οργανισμού. Η έγκριση του λάθος εργαλείου σημαίνει παράδοση των προσωπικών δεδομένων του οργανισμού σε τρίτους (και συχνά στο εξωτερικό) με ανεξέλεγκτο τρόπο. Βασικές ερωτήσεις που πρέπει να απαντήσετε πριν εγκρίνετε ένα εργαλείο:
- Πού επεξεργάζεται και αποθηκεύει δεδομένα (ποια χώρα);
- Χρησιμοποιεί τα δεδομένα μας στην εκπαίδευση μοντέλων; Μπορεί να απενεργοποιηθεί (opt-out);
- Προσφέρει συμφωνία επεξεργασίας δεδομένων (DPA);
- Υπάρχουν πιστοποιήσεις ασφαλείας (π.χ. ISO 27001);
- Πόσο καιρό διατηρείται το ιστορικό συνομιλιών και μπορεί να διαγραφεί;
- Υπάρχει δέσμευση να μας ειδοποιήσετε εάν υπάρχει παραβίαση ασφάλειας;
Συμφωνία επεξεργασίας δεδομένων (DPA)
Η Συμφωνία Επεξεργασίας Δεδομένων (DPA) είναι μια σύμβαση που υπογράφεται μεταξύ του υπευθύνου επεξεργασίας δεδομένων (ίδρυμα) και του εκτελούντος την επεξεργασία δεδομένων (πάροχος AI) που καθορίζει τον τρόπο επεξεργασίας των δεδομένων. Το KVKK και το GDPR το επιβάλλουν σε μεγάλο βαθμό. Στοιχεία που πρέπει να αναζητήσετε σε μια DPA:
θέμα
Τι πρέπει να παρέχει;
Πεδίο εφαρμογής και σκοπός της επεξεργασίας
Αφήστε τον πάροχο να λειτουργεί μόνο σύμφωνα με τις οδηγίες μας
Υποεπεξεργαστές
Σε ποιον μεταφέρεται; Ενημερώνεται εκ των προτέρων;
Διασφάλιση μεταβίβασης
Τυπικές ρήτρες συμβάσεων ή ισοδύναμες
Μέτρα ασφαλείας
Κρυπτογράφηση, έλεγχος πρόσβασης, ISO 27001
Ειδοποίηση παραβίασης
Ενημερώνοντάς μας εντός ορισμένου χρονικού διαστήματος σε περίπτωση παράβασης
Διαγραφή/επιστροφή
Δέσμευση για διαγραφή/επιστροφή δεδομένων στο τέλος της σύμβασης
Δικαίωμα ελέγχου
Δυνατότητα ελέγχου του παρόχου ή λήψης αναφορών
Προσοχή: Τα περισσότερα «δωρεάν» και «μεμονωμένα» σχέδια τεχνητής νοημοσύνης δεν προσφέρουν DPA και ενδέχεται να χρησιμοποιούν δεδομένα για εκπαίδευση μοντέλων. Για εταιρική χρήση, θα πρέπει να προτιμώνται εταιρικά/επιχειρηματικά σχέδια που προσφέρουν DPA και εγγυώνται εξαίρεση από την εκπαίδευση. Το δωρεάν πρόγραμμα είναι συχνά το πρόγραμμα όπου τα δεδομένα «πληρώνονται».
Κάρτα μοντέλου και διαφάνεια
Μια κάρτα μοντέλου είναι ένα έγγραφο που εξηγεί για ποιον σκοπό έχει σχεδιαστεί ένα μοντέλο τεχνητής νοημοσύνης, με ποια δεδομένα είναι εκπαιδευμένο, τους περιορισμούς του και τους γνωστούς κινδύνους. Ένας καλός πάροχος το μοιράζεται αυτό. Τι πρέπει να αναζητήσετε στην κάρτα μοντέλου: προβλεπόμενη χρήση του μοντέλου, γνωστοί περιορισμοί και κίνδυνοι μεροληψίας, χρήσεις που δεν συνιστώνται και σημειώσεις απόδοσης/ασφάλειας. Εάν η κάρτα μοντέλου λείπει ή είναι πολύ ασαφής, αυτό από μόνο του είναι ένα προειδοποιητικό σημάδι.
τρεις μίνι θήκες
Περίπτωση 1 — Κόστος του δωρεάν προγράμματος. Μια λογιστική ομάδα ξεκινά την επεξεργασία οικονομικών δεδομένων πελατών με ένα δωρεάν εργαλείο AI. Το εργαλείο δεν προσφέρει DPA και δηλώνει με τους όρους του ότι μπορεί να χρησιμοποιήσει τα δεδομένα για εκπαίδευση μοντέλων. Ο υπεύθυνος συμμόρφωσης το παρατηρεί αυτό και απαγορεύει το εργαλείο, εγκρίνοντας μια εταιρική εναλλακτική που προσφέρει DPA. Διαφορά: μερικές εκατοντάδες TL το μήνα για άδεια κλπ. Πιθανά πρόστιμα εκατομμυρίων λιρών.
Περίπτωση 2 — Έκπληξη υποεπεξεργαστή. Μια εταιρεία ανακαλύπτει σε έλεγχο μήνες αργότερα ότι το εργαλείο τεχνητής νοημοσύνης που ενέκρινε μετέφερε δεδομένα σε υποεπεξεργαστές σε τρεις διαφορετικές χώρες. Δεδομένου ότι δεν υπάρχει ρήτρα "οι υπο-επεξεργαστές θα ενημερωθούν εκ των προτέρων" στην ΑΠΔ, η εταιρεία δεν το γνώριζε. Μάθημα: Μια ρήτρα στο DPA που κάνει ορατή την αλυσίδα του υποεπεξεργαστή είναι απαραίτητη.
Περίπτωση 3 — Απόφαση με μοριοδότηση. Ένας οργανισμός δημιουργεί έναν πίνακα βαθμολογίας κινδύνου προμηθευτή 8 κριτηρίων για να συγκρίνει τρία εργαλεία τεχνητής νοημοσύνης (DPA, τοποθεσία δεδομένων, εξαίρεση εκπαίδευσης, ISO 27001, ειδοποίηση παραβίασης, διαγραφή, κάρτα μοτίβων, τιμή). Το αποτέλεσμα της βαθμολογίας υπογραμμίζει το εργαλείο που δεν είναι το πιο δημοφιλές, αλλά το πιο συμβατό. Η απόφαση βασίζεται σε μια τεκμηριωμένη βαθμολογία και όχι σε ένα υποκειμενικό «μου άρεσε».
Συμβουλή: Διαχειριστείτε τη λίστα των εγκεκριμένων οχημάτων ως "λευκή λίστα": επιτρέπετε μόνο οχήματα που περιλαμβάνονται στη λίστα. Η μαύρη λίστα πρέπει να ενημερώνεται με κάθε νέο εργαλείο και είναι πάντα ένα βήμα πίσω. Η λίστα επιτρεπόμενων είναι ασφαλής από προεπιλογή.
Κίνδυνος εξόδου και εθισμού
Το ερώτημα που παραλείπουν τα περισσότερα πρακτορεία όταν εγκρίνουν ένα όχημα είναι: "Τι θα συμβεί αν θέλουμε να βγούμε από αυτό το όχημα;" Μια καλή αξιολόγηση λαμβάνει υπόψη την έξοδο καθώς και την είσοδο. Δύο κίνδυνοι ξεχωρίζουν. Το πρώτο είναι η φορητότητα δεδομένων: όταν αποχωρείτε από τον πάροχο, μπορείτε να επαναφέρετε τα δεδομένα και τις ρυθμίσεις παραμέτρων σε τυπική μορφή ή τα δεδομένα είναι κλειδωμένα στον πάροχο; Το δεύτερο είναι το κλείδωμα προμηθευτή: οι επιχειρηματικές διαδικασίες μπορεί να συνδέονται τόσο με ένα μόνο εργαλείο που το κόστος εξόδου γίνεται δυσβάσταχτο όταν ο πάροχος αυξάνει τις τιμές ή διακόπτει την υπηρεσία.
Γι' αυτό, είναι καλή πρακτική να προσθέσετε επίσης μια γραμμή "σχέδιο εξόδου" στην εγγραφή επιβεβαίωσης: πώς ανακτούμε τα δεδομένα, ποιο είναι το εναλλακτικό εργαλείο, πόσο χρόνο διαρκεί η μετάβαση. Ακόμα κι αν ο πάροχος κλείσει την υπηρεσία μια μέρα, ο οργανισμός θα είναι έτοιμος.
Προσοχή: Ακριβώς επειδή ένα όχημα είναι δημοφιλές ή φθηνό δεν σημαίνει ότι είναι βιώσιμο. Οι μικροί πάροχοι ενδέχεται να κλείσουν, να αποκτηθούν ή να αλλάξουν ξαφνικά τις πολιτικές τους. Πριν συνδέσετε μια κρίσιμη διαδικασία σε ένα μόνο εργαλείο, εξετάστε το σενάριο εξόδου.
Αντιγράψιμα πρότυπα
ΠΡΟΤΥΠΟ 1 — Σύνολο ερωτήσεων αξιολόγησης προμηθευτή: "Προετοιμάστε ερωτήσεις αξιολόγησης που θα κάνετε στον προμηθευτή πριν εγκρίνετε ένα νέο εργαλείο τεχνητής νοημοσύνης. Συμπεριλάβετε: τοποθεσία δεδομένων, χρήση και εξαίρεση στην εκπαίδευση μοντέλων, παρουσία DPA, πιστοποιητικά ασφαλείας, περίοδος διατήρησης, ειδοποίηση παραβίασης, υποεπεξεργαστές, δέσμευση διαγραφής. Συμπεριλάβετε την αναμενόμενη "ασφαλή" απάντηση σε κάθε ερώτηση."
ΠΡΟΤΥΠΟ 2 — Λίστα ελέγχου ρήτρας DPA: "Ελέγξτε το προσχέδιο DPA παρακάτω [επικόλληση κειμένου] για τις ακόλουθες ρήτρες: εύρος επεξεργασίας, υπο-επεξεργαστές, διασφάλιση μεταφοράς, μέτρα ασφαλείας, περίοδος ειδοποίησης παραβίασης, διαγραφή/επιστροφή, δικαίωμα ελέγχου. Σημειώστε "παρούσα / λείπει / αβέβαιη" για κάθε τελική έγκριση δεν απαιτείται η τελική έγκριση."
ΠΡΟΤΥΠΟ 3 — Πίνακας αποτελεσμάτων κινδύνου προμηθευτή: "Ρυθμίστε έναν πίνακα αποτελεσμάτων κινδύνου 8 κριτηρίων για να συγκρίνετε 3 εργαλεία τεχνητής νοημοσύνης: DPA, τοποθεσία δεδομένων, εξαίρεση εκπαίδευσης, ISO 27001, ειδοποίηση παραβίασης, διαγραφή, κάρτα μοτίβου, κόστος. Αφήστε κάθε κριτήριο να είναι 0-3 βαθμοί, προσθέστε το σύνολο και τη στήλη προτύπου πρότασης. Συμπληρώστε το κενό."
ΠΡΟΤΥΠΟ 4 — Καταχώρηση εγκεκριμένης λίστας εργαλείων: "Σχέδιο νέας καταχώρισης στην εγκεκριμένη λίστα εργαλείων AI: όνομα εργαλείου, εγκεκριμένη προβλεπόμενη χρήση, ποιες κατηγορίες δεδομένων επιτρέπονται (δημόσιες/εσωτερικές/εμπιστευτικές), απαγορευμένοι τύποι δεδομένων, υπεύθυνη μονάδα, ημερομηνία έγκρισης, ημερομηνία αναθεώρησης. Σε μορφή εγγραφής μίας γραμμής."
Αδύναμη προτροπή / Ισχυρή προτροπή
ΑΔΥΝΑΜΟΣ: "Είναι αυτό το εργαλείο τεχνητής νοημοσύνης ασφαλές;"-> Επαναλαμβάνει την υπόσχεση μάρκετινγκ για μοντέλο εργαλείου. Δεν αξιολογεί συγκεκριμένα κριτήρια όπως DPA, τοποθεσία δεδομένων, χρήση εκπαίδευσης. STRONG: "Θα αξιολογήσω αυτό το εργαλείο τεχνητής νοημοσύνης για εταιρική χρήση. Ποιες πληροφορίες πρέπει να ζητήσω από τον πάροχο με βάση τα ακόλουθα 8 κριτήρια (DPA, τοποθεσία δεδομένων, εξαίρεση εκπαίδευσης, ISO 27001, ειδοποίηση παραβίασης, αποθήκευση, υποεπεξεργαστής, κάρτα μοντέλου) και ποιο πρέπει να είναι το "αποδεκτό" όριο σε κάθε κριτήριο; Δώστε σε μορφή φύλλου ελέγχου." -> Το μοντέλο παράγει ένα συγκεκριμένο, επαληθεύσιμο πλαίσιο αξιολόγησης.
Συνήθη λάθη
- Χρήση δωρεάν/ατομικών προγραμμάτων με εταιρικά δεδομένα. Μη συνειδητοποιώντας ότι δεν υπάρχει DPA και η εξαίρεση.
- Έγκριση του εργαλείου με βάση την υπόσχεση μάρκετινγκ, όχι ζητώντας τοποθεσία δεδομένων και εκπαιδευτική χρήση.
- Κοινή χρήση δεδομένων χωρίς υπογραφή DPA ή έλεγχο της ρήτρας υποεπεξεργαστή.
- Έγκριση οχήματος με κάρτα χωρίς/αβέβαιο μοντέλο χωρίς ερωτήσεις.
- Κρατώντας μια λίστα απαγόρευσης αντί για μια λευκή λίστα και παραμένοντας πίσω με κάθε νέο όχημα.
- Μη επανεξέταση του οχήματος μετά την έγκριση (αλλάζουν οι συνθήκες).
- Βασίζοντας την επιλογή προμηθευτή σε υποκειμενική προτίμηση, όχι σε πιστοποιήσιμο σκορ.
Συνοπτικά
- Κάθε εργαλείο AI είναι ένας επεξεργαστής δεδομένων. Η συστηματική αξιολόγηση είναι απαραίτητη πριν από την έγκριση.
- Η συμφωνία επεξεργασίας δεδομένων (DPA) είναι το βασικό έγγραφο που δεσμεύει τα δεδομένα. Θα πρέπει να περιλαμβάνει ρήτρες πεδίου εφαρμογής, υποεπεξεργαστή, ασφάλειας, παραβίασης και διαγραφής.
- Τα δωρεάν/ατομικά σχέδια συχνά δεν προσφέρουν DPA και χρησιμοποιούν δεδομένα για εκπαίδευση. Θα πρέπει να προτιμώνται τα εταιρικά σχέδια.
- Η κάρτα μοντέλου δείχνει τα όρια και τους κινδύνους του μοντέλου. Η απουσία του είναι προειδοποιητικό σημάδι.
- Η διαχείριση των εγκεκριμένων εργαλείων θα πρέπει να γίνεται ως λίστα επιτρεπόμενων και η διαχείριση των προμηθευτών θα πρέπει να γίνεται με τεκμηριωμένη βαθμολογία κινδύνου.
Εργασία εφαρμογής
Επιλέξτε τρία πραγματικά εργαλεία τεχνητής νοημοσύνης που μπορεί να θέλει να χρησιμοποιήσει ο οργανισμός σας. Ρυθμίστε έναν πίνακα βαθμολογίας κινδύνου προμηθευτή με οκτώ κριτήρια (DPA, τοποθεσία δεδομένων, εξαίρεση από εκπαίδευση, πιστοποίηση ασφαλείας, ειδοποίηση παραβίασης, διατήρηση, κάρτα μοντέλου, κόστος) και βαθμολογήστε κάθε όχημα από το 0-3 με βάση αυτά τα κριτήρια. Στη συνέχεια, γράψτε μια εγκεκριμένη καταχώριση στη λίστα οχημάτων για το όχημα με την υψηλότερη βαθμολογία: εγκεκριμένη προβλεπόμενη χρήση, επιτρεπόμενες κατηγορίες δεδομένων, απαγορευμένοι τύποι δεδομένων, υπεύθυνη οντότητα και ημερομηνία εξέτασης. Τέλος, σημειώστε πέντε στοιχεία που σίγουρα θα θέλετε να δείτε στο DPA ενός οχήματος και γιατί το καθένα είναι σημαντικό.
λίστα ελέγχου
- [ ] Έκανα ερωτήσεις αξιολόγησης πριν εγκρίνω το εργαλείο.
- [ ] Διευκρίνισα τη θέση δεδομένων και την περίπτωση χρήσης στην εκπαίδευση μοντέλων.
- [ ] Έλεγξα την ύπαρξη του DPA και των κρίσιμων στοιχείων του.
- [ ] Εξέτασα την κάρτα μοντέλου. Είδα τα όρια και τους κινδύνους.
- [ ] Αξιολόγησα τον προμηθευτή με τεκμηριωμένη βαθμολογία κινδύνου.
- [ ] Πρόσθεσα το εργαλείο στη λίστα επιτρεπόμενων με επιτρεπόμενες κατηγορίες δεδομένων.
- [ ] Έχω ορίσει μια ημερομηνία ελέγχου.