Unidad 12 / 12

Marco de gobernanza de la IA: funciones, aprobación, auditoría y respuesta a incidentes

Ganancias:

  • Definición de roles de gobernanza con una matriz RACI
  • Establecer un proceso de aprobación equilibrado y un programa de auditoría regular.
  • Implementar un plan de respuesta a incidentes de violación de datos e inteligencia artificial con regla de 72 horas

Desde la primera unidad hasta este punto, redactamos la política, aprendimos la legislación y evaluamos los riesgos. Ahora es el momento de conectar todo esto a un sistema que funcione. No importa qué tan bien esté redactada una política, si no hay roles, flujos de aprobación, auditorías y respuesta a incidentes detrás de ella, permanece en el estante como un documento. En esta unidad de cierre, combinamos los cuatro mecanismos que mantienen viva la gobernanza de la IA (roles (RACI), proceso de aprobación, auditoría periódica y respuesta a incidentes) y completamos el marco.

Clarificar roles: la matriz RACI

La primera regla de gobernanza: toda tarea debe tener un dueño. La herramienta clásica para aclarar esto es la matriz RACI. RACI proviene de las iniciales de cuatro roles:

  • R (Responsable/Hacedor): Quien efectivamente realiza el trabajo.
  • A (Responsable): Debe haber una sola persona que sea responsable en última instancia.
  • C (Consultado): Aquel cuya opinión se toma.
  • Yo (Informado): Informado.

Búsqueda

Hecho por (R)

Responsable (A)

Consultado (C)

informado (yo)

Redactar la política

oficial de inteligencia artificial

gerente de cumplimiento

Legal, TI, RR.HH.

alta gerencia

Homologación de vehículos nuevos.

TI/seguridad

gerente de cumplimiento

ley

unidad de negocio

Ejecución de EIPD

Delegado de protección de datos

gerente de cumplimiento

Equipo relacionado

alta gerencia

respuesta de incumplimiento

equipo de seguridad

alta gerencia

ley, comunicación

toda la institución

Auditoría

auditoría interna

gerente de cumplimiento

Unidades

alta gerencia

Consejo: Tenga sólo una "A" (Responsable) por línea. En última instancia, dos son los responsables, cero es el responsable; De aquí surge la frase “pensé que estabas mirando” en un momento de crisis. Fijar la responsabilidad en un solo rol es la regla general de la gobernanza.

Proceso de aprobación equilibrado

Una nueva herramienta de IA o su uso requiere un proceso de aprobación. Se evitan dos trampas: demasiado laxa (todo es gratis, IA en la sombra) y demasiado rígida (todo espera aprobación durante meses, nadie se molesta). La compensación es una aprobación gradual basada en el riesgo:

Nivel de riesgo

ejemplo

Ruta de aprobación

bajo

Borrador de texto con datos abiertos

No se requiere aprobación, gratis dentro de la política

medio

Análisis con datos internos

Gerente de unidad + requisito de vehículo aprobado

alto

Datos personales/privados, decisión automática

Cumplimiento + aprobación legal + EIPD

La publicación de usos de bajo riesgo permite a los equipos apropiarse del proceso; Poner a los de alto riesgo bajo un estricto control gestiona el riesgo real. Por tanto, el proceso es rápido y seguro.

Inspección periódica

La gobernanza es un sistema vivo; Sin supervisión regular muere. Las comprobaciones de auditoría: ¿los vehículos utilizados todavía están en la lista aprobada?, ¿hay signos de IA en la sombra?, ¿se aplican períodos de retención?, ¿las EIPD están actualizadas?, ¿se han registrado incidentes? La frecuencia de las auditorías está determinada por el riesgo (por ejemplo, trimestralmente para sistemas de alto riesgo, cada seis meses para sistemas generales).

Atención: La auditoría no es una herramienta para "culpar a alguien", sino una herramienta para "mejorar el sistema". Una cultura de auditoría centrada en el castigo empuja a los empleados a ocultar los problemas y fomenta la IA en la sombra. El objetivo es detectar y solucionar los problemas a tiempo.

Respuesta a incidentes y la regla de las 72 horas

No importa qué tan bien se administre, un día ocurrirá un incidente: fuga de datos, decisión incorrecta de la IA, datos confidenciales ingresando a la herramienta equivocada. Un plan de respuesta a incidentes prescribe qué hacer:

  1. Detección y contención: Reconocer el incidente, detener su propagación (por ejemplo, cortar el acceso).
  2. Evaluación: ¿Qué datos, cuántas personas, cuánto se vieron afectados?
  3. Notificación: En caso de violación de datos personales, notifique a la autoridad pertinente (Junta KVKK) y a las personas relevantes cuando sea necesario. El RGPD exige la notificación a la autoridad dentro de las 72 horas siguientes al conocimiento de la infracción; La KVKK también espera que se le notifique "lo antes posible".
  4. Corrección y aprendizaje: solucionar la causa raíz, tomar medidas para prevenir una similar, documentar el incidente.
Atención: El plazo de aviso de 72 horas comienza desde el momento en que se entera del incidente; El enfoque de "resolvémoslo internamente primero y luego te lo haremos saber" no cumplirá con el plazo. Tener un plan de respuesta a incidentes y una cadena de comunicación listos con anticipación ahorra tiempo durante una crisis.

tres mini casos

Caso 1: tarea no reclamada. Una empresa tiene una política de IA, pero no está claro "quién actualiza la lista de herramientas aprobadas". La lista no se actualiza durante 8 meses, los equipos comienzan a utilizar herramientas que no están en la lista. Si una matriz RACI asignara esta tarea a un rol, la brecha no se produciría.

Caso 2: 72 horas perdidas. Un empleado ingresa una lista de compradores misteriosos en la herramienta equivocada. El equipo intenta resolver esto internamente e informa a la ley tres días después. Por cierto, ya pasó el plazo de notificación. Un plan de respuesta a incidentes preparado y una cadena de comunicación clara habrían llevado el incidente al canal correcto en la primera hora.

Caso 3: IA en la sombra detectada por auditoría. Una organización detecta tres herramientas de inteligencia artificial no aprobadas en el tráfico de la red durante una auditoría semestral de rutina. En lugar de castigar, habla con los equipos, comprende por qué necesitan estas herramientas, las evalúa y las agrega a la lista aprobada. La auditoría cierra el riesgo y hace visible la necesidad real.

Plantillas copiables

PLANTILLA 1 — Esquema de la matriz RACI: "Redactar la matriz RACI para la gobernanza de la IA de nuestra organización. Tareas: redacción de políticas, aprobación de herramientas, DPIA, respuesta a violaciones, auditoría, capacitación. Funciones: líder de IA, gerente de cumplimiento, legal, TI, recursos humanos, alta gerencia. Solo una 'A' en cada función".

PLANTILLA 2: Flujo de aprobación por niveles: "Diseñe un proceso de aprobación de IA por niveles según el riesgo: rutas de aprobación separadas para riesgo bajo/medio/alto. Escriba ejemplos de uso, función de aprobador y documento requerido (DPIA, etc.) para cada nivel. Haga que el proceso sea rápido y seguro".

PLANTILLA 3: Lista de verificación de auditoría: "Prepare la lista de verificación para la auditoría de gobernanza de IA de seis meses: cumplimiento de herramientas aprobadas, indicaciones de IA oculta, períodos de retención, moneda DPIA, registros de eventos, tasa de finalización de la capacitación. Agregue el método 'cómo verificar' a cada elemento".

PLANTILLA 4: Tarjeta de flujo de respuesta a incidentes: "Escriba una tarjeta de flujo de respuesta a incidentes de una página para una violación de datos/IA: paso a paso (detección, contención, evaluación, notificación, remediación), rol responsable e información de contacto en cada paso, alerta de notificación de 72 horas. Manténgalo lo suficientemente simple como para sentarse sobre la mesa en una crisis".

Aviso débil / Aviso fuerte

DÉBIL: “¿Qué debemos hacer para la gobernanza de la IA?”-> El modelo ofrece una lista general; Los roles, las rutas de aprobación y el plan de incidentes no serían específicos de la institución ni aplicables. FUERTE: "Somos una organización de 60 personas. Para que la gobernanza de la IA funcione: (1) Produzca una matriz RACI de 5 tareas, (2) flujo de aprobación escalonado para riesgo bajo/medio/alto, (3) una tarjeta de respuesta a incidentes de una página con una regla de 72 horas. Deje que haya una única 'A' en cada tarea; simple y aplicable".-> El modelo produce herramientas de gobernanza específicas de la organización y de uso inmediato.

Errores comunes

  • No fijar tareas al rol; Crear una brecha en la que "el trabajo de todos no es asunto de nadie".
  • Definir más de una "A" (responsable final) en una tarea.
  • Hacer que el proceso de aprobación sea demasiado laxo o demasiado estricto; No estratificar según el riesgo.
  • No realizar ninguna inspección o convertirla en una herramienta de castigo y ocultar los problemas.
  • Considerar el plan de respuesta a incidentes después de que ocurra el incidente.
  • Faltar el período de aviso de 72 horas solo para "arreglarlo internamente primero".
  • Establecer la gobernanza una vez y no revisarla nuevamente; Sin embargo, es un sistema vivo.

En resumen

  • Cuatro mecanismos hacen que la gobernanza funcione: roles (RACI), aprobación escalonada, auditoría periódica y respuesta a incidentes.
  • En la matriz RACI, cada tarea debe tener un único responsable final (A).
  • El proceso de aprobación debe realizarse según el riesgo; Control estricto libre de bajo riesgo y alto riesgo.
  • Las auditorías periódicas mantienen viva la gobernanza; Se utiliza como medio de curación, no de castigo.
  • El plan de respuesta a incidentes debe prepararse con antelación; No se debe olvidar la regla de notificación de 72 horas en caso de violación de datos personales.

Tarea de aplicación

Reúna un marco de gobierno completo para su organización en un solo documento. Primero establecer una matriz RACI de al menos cinco tareas; Asegúrate de que solo haya una "A" en cada tarea. Luego, diseñe un flujo de aprobación escalonado para riesgo bajo, medio y alto, y agregue ejemplos de uso, función de aprobación y documentación requerida en cada nivel. Luego cree una lista de verificación de auditoría semestral. Finalmente, escriba una tarjeta de respuesta a incidentes de una página para una violación de datos o IA; Incluye alerta de notificación de 72 horas y cadena de comunicación. Estas cuatro piezas serán el documento que convierta lo aprendido a lo largo del módulo en un sistema funcional.

lista de verificación

  • [] Configuré la matriz RACI; Sólo hay una "A" en cada misión.
  • [ ] Diseñé un flujo de aprobación gradual según el riesgo.
  • [ ] He dejado usos de bajo riesgo razonablemente liberales.
  • [] Preparé una lista de verificación de auditoría de seis meses.
  • [ ] Posicioné la auditoría como una herramienta de mejora.
  • [] Escribí una tarjeta de respuesta a incidentes de una página.
  • [ ] He incluido la regla de aviso de 72 horas y la cadena de comunicación.

Examen del módulo

1. ¿Cuál es el concepto que se refiere al uso no aprobado de IA por parte de los empleados que ocurre cuando las organizaciones no tienen una política de IA escrita?

  • A) IA en la sombra (IA en la sombra) ✔
  • B) IA de peso abierto
  • C) IA multimodal
  • D) IA supervisada

Descripción: El uso de IA sin el conocimiento y la aprobación de la institución se denomina "IA en la sombra" y plantea riesgos graves, como la fuga de datos.

2. ¿Cuál debería ser el enfoque básico de una buena política corporativa de IA?

  • A) Prohibir el uso de la IA lo más completamente posible
  • B) Ser un marco que permita un uso responsable y brinde claridad y confianza ✔
  • C) Ser un documento técnico conocido únicamente por el departamento de TI
  • D) Ser lo más extenso posible y redactado únicamente en lenguaje jurídico

Explicación: Una buena política no es una lista de prohibiciones, sino un marco que permite un uso responsable. Prohibirlo por completo no eliminará su uso; Simplemente lo hace invisible y descontrolado.

3. ¿Qué determina la clasificación de datos, la parte más crítica de una política empresarial de IA?

  • A) El precio simbólico del modelo de IA
  • B) El presupuesto anual de IA de la empresa
  • C) Qué tipo de datos se pueden ingresar en qué herramienta de IA ✔
  • D) ¿Qué empleado recibirá qué salario?

Descripción: Clasificación de datos; Estipula reglas claras sobre qué tipos de datos abiertos, internos, confidenciales y de propiedad pueden y no pueden ingresarse en cada herramienta de inteligencia artificial.

4. ¿Qué significa el principio de "minimización de datos" (relevancia, limitación y proporción) de la KVKK en el uso de la IA?

  • A) Ingresar solo los datos necesarios en la IA y nada más ✔
  • B) Obtenga mejores resultados ingresando tantos datos como sea posible en la IA
  • C) Almacenamiento de datos indefinidamente
  • D) Asegúrese de transferir todos los datos al extranjero.

Explicación: La minimización de datos se refiere a ingresar en la IA solo los datos necesarios para el propósito y nada más. Si es posible, los datos se introducen de forma anónima o enmascarada.

5. ¿Qué se considera en términos de KVKK al ingresar un texto que contiene datos personales en una herramienta de inteligencia artificial que procesa los datos en el servidor del proveedor?

  • A) Una transacción ordinaria sin consecuencias jurídicas
  • B) Una acción que está estrictamente prohibida en todas las circunstancias.
  • C) Una operación que es significativa sólo si los datos están abiertos
  • D) Una transacción y muchas veces una transferencia; Requiere base legal y garantía ✔

Explicación: Se trata de un "procesamiento" y, a menudo, una "transferencia", ya que los datos se procesan en el servidor del proveedor (a menudo en el extranjero); Requiere una base jurídica válida y un contrato/garantía apropiado.

6. ¿Cuál es el enfoque básico de la Ley de IA de la UE?

  • A) Someter todos los sistemas de IA a las mismas reglas estrictas
  • B) Clasificar los sistemas de IA según su riesgo potencial y aplicar las reglas en consecuencia ✔
  • C) Prohibir completamente el uso de IA en toda la UE
  • D) Controlar solo el precio simbólico del modelo.

Explicación: La Ley de IA de la UE no agrupa a toda la IA; Divide los sistemas en cuatro clases de riesgo (prohibido, alto, limitado, mínimo) según su daño potencial y endurece las reglas a medida que aumenta el riesgo.

7. Según la Ley de IA de la UE, ¿en qué clase de riesgo probablemente caería un sistema de IA que excluye a los candidatos en las decisiones de contratación?

  • A) Alto riesgo ✔
  • B) Riesgo mínimo
  • C) Riesgo limitado
  • D) Libre de riesgos

Descripción: Las áreas que afectan seriamente la vida de las personas, como la contratación, el crédito y la atención sanitaria, generalmente entran en la categoría de "alto riesgo" y están sujetas a obligaciones estrictas (registros, seguimiento humano, calidad de los datos).

8. Según la Ley de IA de la UE, ¿en qué categoría caen los sistemas de “puntuación social” patrocinados por el Estado, que puntúan a las personas en función de su comportamiento o características y las ponen en desventaja social?

  • A) Riesgo limitado
  • B) Alto riesgo
  • C) Práctica prohibida (riesgo inaceptable) ✔
  • D) Riesgo mínimo

Descripción: La puntuación social, la manipulación subliminal y ciertas prácticas de vigilancia biométrica se encuentran entre las "prácticas prohibidas"; Estos no se pueden liberar aunque se reduzca el riesgo, están completamente prohibidos.

9. ¿Contra qué protege el artículo 22 del RGPD a las personas?

  • A) Contra los altos precios de las herramientas de IA
  • B) Sólo contra correos electrónicos publicitarios
  • C) Contra el uso de modelos ponderados por el déficit
  • D) Contra decisiones que afecten significativamente a la persona y se tomen sólo de forma automática ✔

Explicación: El artículo 22 del RGPD protege al individuo contra decisiones que lo afectan en un grado legal o similarmente significativo y se basan únicamente en el procesamiento automatizado (incluida la IA); Proporciona el derecho a solicitar la intervención humana y oponerse.

10. ¿Qué se requiere según KVKK/GDPR cuando se desea procesar datos personales en el servidor de un proveedor de inteligencia artificial en el extranjero?

  • A) Sin condiciones adicionales; los datos se pueden transferir libremente
  • B) Garantía adecuada (carta compromiso/cláusulas contractuales tipo) o un mecanismo como el consentimiento expreso ✔
  • C) Sólo es suficiente el cifrado de los datos
  • D) Sólo es suficiente la aprobación verbal del empleado.

Explicación: Las transferencias transfronterizas, por regla general, requieren mecanismos que incluyen el consentimiento explícito o un compromiso adecuado de protección (salvaguardias apropiadas como una carta de compromiso, cláusulas contractuales estándar); Los datos no se pueden transferir aleatoriamente.

11. ¿Qué determina si un producto generado por IA está protegido por derechos de autor en la mayoría de los sistemas legales?

  • A) Nivel de creatividad humana y aporte en el contenido ✔
  • B) Precio del token del modelo utilizado
  • C) Sólo la longitud de la salida.
  • D) País de origen de la herramienta de IA

Descripción: En muchos sistemas legales, la protección de los derechos de autor requiere creatividad humana. Mientras mayor sea la dirección, selección, regulación y contribución única humana, mayor será la probabilidad de preservar el resultado.

12. ¿A qué se refiere el “control humano”, el principio más crítico del marco de gobernanza de la IA?

  • A) La IA toma todas las decisiones sola y automáticamente
  • B) La gente deja de usar la IA por completo
  • C) La IA es una herramienta; La última palabra y la responsabilidad en las decisiones importantes siempre es de la persona ✔
  • D) Utilice sólo el modelo más caro

Descripción: El principio de control humano enfatiza que la IA es una herramienta y que la responsabilidad siempre recae en el ser humano. Una persona autorizada tiene la última palabra en decisiones importantes; "AI lo dijo" no es una excusa.

13. ¿Cuándo se debe realizar habitualmente una Evaluación de Impacto de la Protección de Datos (DPIA)?

  • A) Después de que se produzca una violación de datos
  • B) En la etapa de diseño, antes de iniciar el procesamiento de alto riesgo ✔
  • C) Sólo si el auditor lo solicita
  • D) Rutinariamente, años después del proyecto

Descripción: La EIPD debe realizarse en la etapa de diseño ANTES de iniciar una actividad de procesamiento de IA que utilice nueva tecnología, implique un monitoreo sistemático o a gran escala o represente un alto riesgo para las personas.

14. De acuerdo con los principios de retención y "limitación de propósito" de la KVKK, ¿qué se debe hacer con los datos personales en el historial de chat de una herramienta de inteligencia artificial?

  • A) Debe conservarse para siempre.
  • B) No se requieren reglas, es problema del proveedor.
  • C) Se revisa anualmente sólo a solicitud del gerente.
  • D) Debe estar vinculado a una política de almacenamiento y destrucción, y debe eliminarse o anonimizarse cuando se complete el propósito ✔

Explicación: Los datos personales no pueden conservarse más tiempo del necesario para el fin para el que se procesan. Los historiales de chat de IA también deberían estar vinculados a una política de retención y destrucción; Cuando el propósito ya no existe, debe eliminarse o anonimizarse.

15. ¿Qué registro se requiere para que los controladores de datos que superen ciertos umbrales registren sus actividades de procesamiento de datos personales en Türkiye?

  • A) VERBIS (Sistema de Información del Registro de Responsables del Tratamiento) ✔
  • B) Registro mercantil MERSIS
  • C) Base de datos sobre la legislación sobre IA de la UE
  • D) REGISTRO DE CONTRIBUYENTES

Descripción: VERBIS (Sistema de Información de Registro de Controladores de Datos) es el registro oficial donde los controladores de datos registran sus inventarios de procesamiento; Una nueva actividad de procesamiento basada en IA debe reflejarse en el inventario y, si es necesario, en el registro VERBIS.