Üksus 12 / 12

AI juhtimisraamistik: rollid, heakskiit, audit ja intsidentidele reageerimine

Kasu:

  • Juhtimisrollide määratlemine RACI maatriksiga
  • Luua tasakaalustatud heakskiitmisprotsess ja regulaarne auditiprogramm
  • Rakendage tehisintellekti ja andmerikkumisjuhtumitele reageerimise plaani 72 tunni reegliga

Alates esimesest üksusest kuni selle hetkeni kirjutasime poliitikat, õppisime õigusakte ja hindasime riske. Nüüd on aeg ühendada see kõik toimivasse süsteemi. Ükskõik kui hästi poliitika on kirjutatud, kui selle taga pole rolle, heakskiiduvooge, auditeerimist ja intsidentidele reageerimist, jääb see dokumendina riiulile. Selles sulgemisüksuses ühendame neli mehhanismi, mis hoiavad tehisintellekti juhtimist elus – rollid (RACI), heakskiitmisprotsess, regulaarne audit ja intsidentidele reageerimine – ning täiendame raamistikku.

Selgitavad rollid: RACI maatriks

Esimene valitsemisreegel: igal ülesandel peab olema omanik. Klassikaline tööriist selle selgitamiseks on RACI maatriks. RACI pärineb nelja rolli initsiaalidest:

  • R (vastutaja / tegija): see, kes tegelikult tööd teeb.
  • A (vastutav): Lõppvastutaja peaks olema ainult üks.
  • C (Konsulteeritud): see, kelle arvamust võetakse arvesse.
  • I (informeeritud): informeeritud.

Quest

Tootja (R)

Vastutav (A)

Konsulteeritud (C)

Informeeritud (mina)

Poliitika kirjutamine

AI ohvitser

vastavusjuht

Juriidiline, IT, HR

kõrgem juhtkond

Uue sõiduki kinnitus

IT/turvalisus

vastavusjuht

seadus

äriüksus

DPIA täitmine

Andmekaitseametnik

vastavusjuht

Seotud meeskond

kõrgem juhtkond

rikkumise vastus

turvameeskond

kõrgem juhtkond

õigus, side

kogu institutsioon

Audit

siseaudit

vastavusjuht

Ühikud

kõrgem juhtkond

Näpunäide. Igal real on ainult üks "A" (arvestatav). Kaks vastutavad lõpuks, null vastutab; Siit pärineb fraas "Ma arvasin, et sa vaatad" kriisi ajal. Vastutuse fikseerimine ühele rollile on valitsemise rusikareegel.

Tasakaalustatud heakskiitmisprotsess

Uus tehisintellekti tööriist või selle kasutamine nõuab kinnitusprotsessi. Välditakse kahte lõksu: liiga lõtv (kõik on vaba, vari-AI) ja liiga jäik (kõik ootab kuid kinnitamist, keegi ei viitsi). Kompromiss on järkjärguline heakskiitmine, mis põhineb riskil:

Riski tase

näide

Heakskiitmise tee

madal

Avaandmetega tekstimustand

Kinnitust pole vaja, poliitika raames tasuta

keskmine

Analüüs ettevõttesiseste andmetega

Üksuse juht + kinnitatud sõiduki nõue

kõrge

Isiku/privaatsed andmed, automaatne otsus

Vastavus + juriidiline kinnitus + DPIA

Madala riskiga kasutusviiside vabastamine võimaldab meeskondadel protsessi omaks võtta; Kõrge riskiga ettevõtete range kontrolli alla panemine juhib tegelikke riske. Seega on protsess nii kiire kui ka ohutu.

Regulaarne ülevaatus

Valitsemine on elav süsteem; Ilma korrapärase järelevalveta see sureb. Audit kontrollib: kas kasutatavad sõidukid on endiselt kinnitatud nimekirjas, kas on märke vari-AI-st, kas on rakendatud säilitusperioode, kas DPIA-d on ajakohased, kas intsidendid on registreeritud. Auditi sagedus määratakse riski järgi (nt kõrge riskiga süsteemide puhul kord kvartalis, üldiste puhul iga kuue kuu järel).

Tähelepanu: Auditeerimine ei ole vahend "kellegi süüdistamiseks", vaid tööriist "süsteemi täiustamiseks". Karistustele keskendunud auditikultuur sunnib töötajaid probleeme varjama ja soodustab vari-AI-d. Eesmärk on probleeme varakult näha ja lahendada.

Juhtumitele reageerimine ja 72 tunni reegel

Ükskõik kui hästi juhitud, ühel päeval juhtub vahejuhtum: andmete lekkimine, vale AI otsus, konfidentsiaalsete andmete sattumine valesse tööriista. Juhtumile reageerimise plaan näeb ette, mida teha:

  1. Avastamine ja ohjeldamine: tuvastage juhtum, peatage selle levik (nt katke juurdepääs).
  2. Hindamine: milliseid andmeid, kui palju inimesi, kui palju see mõjutas?
  3. Teavitamine: Isikuandmetega seotud rikkumise korral teavitada vajadusel vastavat asutust (KVKK Juhatus) ja asjaomaseid isikuid. GDPR nõuab asutuse teavitamist 72 tunni jooksul pärast rikkumisest teadasaamist; Ka KVKK ootab teavitamist "nii kiiresti kui võimalik".
  4. Parandamine ja õppimine: Parandage algpõhjus, võtke meetmeid sarnase ärahoidmiseks, dokumenteerige juhtum.
Tähelepanu: 72-tunnine etteteatamisaeg algab hetkest, mil saate juhtumist teada; Lähenemine "lahendame enne sisemiselt ära, siis anname teada" jääb tähtajast mööda. Intsidendile reageerimise plaani ja suhtlusahela eelnev valmimine säästab kriisi ajal aega.

kolm minikarpi

Juhtum 1 – taotlemata ülesanne. Ettevõttel on AI-poliitika, kuid pole selge, "kes uuendab kinnitatud tööriistade loendit". Nimekirja ei uuendata 8 kuud, meeskonnad hakkavad kasutama tööriistu, mida nimekirjas pole. Kui RACI-maatriks kinnitaks selle ülesande rolli, siis lünka ei tekiks.

Juhtum 2 – 72 tundi jäi vahele. Töötaja sisestab salapäraste ostjate nimekirja valesse tööriista. Meeskond püüab seda sisemiselt lahendada ja teavitab seadust kolm päeva hiljem. Muide, teatamise tähtaeg on möödas. Koostatud intsidendile reageerimise plaan ja selge suhtlusahel oleks intsidendi juba esimese tunni jooksul õigesse kanalisse viinud.

Juhtum 3 – vari-AI auditi käigus. Organisatsioon tuvastab tavapärase poolaastaauditi käigus võrguliikluses kolm heakskiitmata AI tööriista. Karistamise asemel räägib ta meeskondadega, mõistab, miks neil neid vahendeid vaja on, hindab neid kahte ja lisab need heakskiidetud nimekirja. Audit sulgeb nii riski kui ka muudab tegeliku vajaduse nähtavaks.

Kopeeritavad mallid

MALL 1 – RACI maatriksi ülevaade: "Koosta RACI maatriks meie organisatsiooni tehisintellekti juhtimise jaoks. Ülesanded: poliitikate koostamine, tööriistade kinnitamine, DPIA, rikkumistele reageerimine, audit, koolitus. Rollid: tehisintellekti juht, vastavusjuht, juriidiline, IT, personalijuht, tippjuhtkond. Igas rollis on ainult üks A."

MALL 2 – astmeline heakskiitmise voog: "Kavandada astmeline tehisintellekti kinnitamise protsess vastavalt riskile: eraldi kinnitamisteed madala/keskmise/kõrge riski jaoks. Kirjutage iga taseme jaoks kasutusnäide, kinnitaja roll ja nõutav dokument (DPIA jne). Muutke protsess kiireks ja turvaliseks."

MALL 3 – auditi kontroll-loend: "Valmistage kuuekuulise tehisintellekti juhtimisauditi kontroll-loend: heakskiidetud tööriistade vastavus, vari-AI indikaatorid, säilitusperioodid, DPIA valuuta, sündmuste logid, koolituse läbimise määr. Lisage igale üksusele meetod "kuidas kontrollida".

MALL 4 – intsidentidele reageerimise vookaart: "Kirjutage tehisintellekti/andmetega seotud rikkumise kohta üheleheküljeline intsidendile reageerimise vookaart: samm-sammult (tuvastamine, ohjeldamine, hindamine, teavitamine, heastamine), igas etapis vastutav roll ja kontaktteave, 72-tunnine teavitushoiatus. Hoidke see piisavalt lihtne, et kriisiolukorras laua taha istuda."

Nõrk viip / Tugev viip

NÕRK: “Mida me peaksime tehisintellekti juhtimise heaks tegema?”-> Mudel annab üldise loetelu; rollid, heakskiidu teed ja juhtumite plaan ei oleks institutsioonipõhised ega kohaldatavad. TUGEV: "Oleme 60 inimesest koosnev organisatsioon. Tehisintellekti juhtimise toimimiseks: (1) looge 5-ülesandest koosnev RACI maatriks, (2) madala/keskmise/kõrge riskiga astmeline heakskiitmisvoog, (3) üheleheküljeline intsidentidele reageerimise kaart 72-tunnise reegliga. Olgu igas ülesandes üks "A"; lihtne ja rakendatav juhtimismudel.

Levinud vead

  • ülesannete mitte fikseerimine rolliga; Lõhe "igaühe töö pole kellegi asi" tekitamine.
  • Ülesande kohta rohkem kui ühe "A" (lõplik vastutaja) määratlemine.
  • Heakskiitmisprotsessi muutmine liiga leebeks või liiga rangeks; ei kihistu riski järgi.
  • Kontrolli üldse tegemata jätmine või karistusvahendiks muutmine ja probleemide varjamine.
  • Arvestades intsidendile reageerimise plaani pärast intsidendi toimumist.
  • Puudub 72-tunnine etteteatamisaeg lihtsalt selleks, et "teeme see kõigepealt sisemiselt korda".
  • Juhtimine üks kord kehtestada ja seda uuesti mitte üle vaadata; Siiski on see elav süsteem.

Kokkuvõttes

  • Neli mehhanismi panevad juhtimise tööle: rollid (RACI), mitmetasandiline heakskiit, regulaarne auditeerimine ja reageerimine juhtumitele.
  • RACI maatriksis peaks igal ülesandel olema üks lõplik vastutav isik (A).
  • Heakskiitmise protsess peaks olema etapiviisiline vastavalt riskile; madala riskivaba, kõrge riskiga range kontroll.
  • Regulaarne auditeerimine hoiab valitsemise elus; Seda kasutatakse ravivahendina, mitte karistusena.
  • Juhtumile reageerimise plaan tuleks eelnevalt koostada; Isikuandmetega seotud rikkumise korral ei tohiks unustada 72-tunnise teavitamise reeglit.

Rakenduse ülesanne

Koguge oma organisatsiooni täielik juhtimisraamistik ühte dokumenti. Esmalt koostage vähemalt viiest ülesandest koosnev RACI maatriks; Veenduge, et igas ülesandes oleks ainult üks "A". Seejärel kujundage madala, keskmise ja kõrge riskiga astmeline heakskiitmisvoog ning lisage igal tasemel kasutusnäidised, heakskiitmisroll ja nõutavad dokumendid. Seejärel koostage kuuekuuline auditi kontrollnimekiri. Lõpuks kirjutage üheleheküljeline intsidendi vastuse kaart tehisintellekti/andmetega seotud rikkumise kohta; Kaasake 72-tunnine teavitusteade ja suhtlusahel. Need neli osa on dokument, mis muudab kogu mooduli jooksul õpitu toimivaks süsteemiks.

kontrollnimekiri

  • [ ] Seadistasin RACI maatriksi; Igas missioonis on ainult üks "A".
  • [ ] Kavandasin järkjärgulise heakskiidu voo vastavalt riskile.
  • [ ] Olen jätnud madala riskitasemega kasutusviisid mõistlikult liberaalseks.
  • [ ] Koostasin kuue kuu auditi kontrollnimekirja.
  • [ ] Positsioneerisin auditi täiustamise vahendina.
  • [ ] Kirjutasin üheleheküljelise juhtumite vastuse kaardi.
  • [ ] Lisasin 72-tunnise etteteatamise reegli ja suhtlusahela.

Mooduli eksam

1. Mis on mõiste, mis viitab tehisintellekti heakskiitmata kasutamisele töötajate poolt, mis juhtub siis, kui organisatsioonidel pole kirjalikku tehisintellektipoliitikat?

  • A) Shadow AI (shadow AI) ✔
  • B) Avatud kaal AI
  • C) Multimodaalne AI
  • D) Järelevalvega tehisintellekt

Kirjeldus: AI kasutamist ilma asutuse teadmata ja loata nimetatakse vari-AI-ks ja see kujutab endast tõsiseid riske, nagu andmete lekkimine.

2. Milline peaks olema hea ettevõtte tehisintellekti poliitika põhiline lähenemine?

  • A) Tehisintellekti kasutamise võimalikult täielik keelamine
  • B) Olla vastutustundlikku kasutamist võimaldav ning selgust ja usaldust pakkuv raamistik ✔
  • C) Tehniline dokument, mis on teada ainult IT-osakonnale
  • D) Olla võimalikult pikk ja kirjutatud ainult juriidilises keeles

Selgitus: Hea poliitika ei ole keeldude loetelu, vaid vastutustundlikku kasutamist võimaldav raamistik. Selle täielik keelamine ei välista kasutamist; See muudab selle lihtsalt nähtamatuks ja kontrollimatuks.

3. Mis määrab andmete klassifikatsiooni, mis on ettevõtte tehisintellektipoliitika kõige kriitilisem osa?

  • A) AI mudeli sümboolne hind
  • B) Ettevõtte tehisintellekti aastaeelarve
  • C) Millist tüüpi andmeid millisesse AI tööriista saab sisestada ✔
  • D) Milline töötaja millist palka saab?

Kirjeldus: Andmete klassifikatsioon; See sätestab selged reeglid selle kohta, millist tüüpi avatud, sisemisi, konfidentsiaalseid ja omandiõigusega kaitstud andmeid võib millisesse tehisintellekti tööriista sisestada ja mitte.

4. Mida tähendab KVKK "andmete minimeerimise" (asjakohasuse, piiratud ja proportsionaalsuse) põhimõte tehisintellekti kasutamisel?

  • A) AI-sse ainult vajalike andmete sisestamine ja mitte rohkem ✔
  • B) Saate paremaid tulemusi, kui sisestate tehisintellekti võimalikult palju andmeid
  • C) Andmete säilitamine tähtajatult
  • D) Edastage kõik andmed kindlasti välismaale

Selgitus: Andmete minimeerimine tähendab tehisintellekti ainult eesmärgi saavutamiseks vajalike andmete sisestamist ja mitte rohkem. Võimaluse korral sisestatakse andmed anonüümseks või maskeeritult.

5. Mida arvestatakse KVKK mõistes isikuandmeid sisaldava teksti sisestamisel AI tööriista, mis töötleb andmeid pakkuja serveris?

  • A) Tavaline tehing, millel pole õiguslikke tagajärgi
  • B) Tegevus, mis on igal juhul rangelt keelatud
  • C) Toiming, mis on oluline ainult siis, kui andmed on avatud
  • D) Tehing ja sageli ülekanne; Nõuab õiguslikku alust ja kindlust ✔

Selgitus: see on "töötlemine" ja sageli ka "edastus", kuna andmeid töödeldakse teenusepakkuja serveris (sageli välismaal); Selleks on vaja kehtivat õiguslikku alust ja asjakohast lepingut/garantii.

6. Mis on ELi tehisintellekti seaduse põhikäsitlus?

  • A) Kõigi AI-süsteemide allutamine samadele rangetele reeglitele
  • B) Klassifitseerige tehisintellekti süsteemid nende võimaliku riski järgi ja rakendage reegleid vastavalt ✔
  • C) Keelata täielikult tehisintellekti kasutamine kogu ELis
  • D) Ainult mudeli sümboolse hinna kontrollimine

Selgitus: ELi tehisintellekti seadus ei koonda kõiki tehisintellekti ühte; See jagab süsteemid nelja riskiklassi (keelatud, kõrge, piiratud, minimaalne) vastavalt nende võimalikule kahjule ja karmistab reegleid riski suurenedes.

7. Millisesse riskiklassi kuuluks EL-i tehisintellekti seaduse kohaselt kõige tõenäolisemalt tehisintellekt, mis sõelub kandidaate palkamisotsuste tegemisel?

  • A) Kõrge risk ✔
  • B) Minimaalne risk
  • C) Piiratud risk
  • D) Riskivaba

Kirjeldus: valdkonnad, mis mõjutavad tõsiselt inimeste elu, nagu värbamine, krediit ja tervishoid, kuuluvad üldiselt kõrge riskiga kategooriasse ja nende suhtes kehtivad ranged kohustused (registreerimine, inimeste jälgimine, andmete kvaliteet).

8. Millisesse kategooriasse kuuluvad EL-i tehisintellekti seaduse alusel riiklikult toetatud sotsiaalse hinde süsteemid, mis hindavad inimesi nende käitumise või omaduste alusel ja sotsiaalselt ebasoodsasse olukorda?

  • A) Piiratud risk
  • B) kõrge risk
  • C) Keelatud (vastuvõetamatu riskiga) tegevus ✔
  • D) Minimaalne risk

Kirjeldus: sotsiaalne hindamine, alateadlik manipuleerimine ja teatud biomeetrilised jälgimisviisid kuuluvad keelatud tegevuste hulka; Neid ei saa vabastada isegi riski vähendamisel, need on täiesti keelatud.

9. Mille eest kaitseb GDPR-i artikkel 22 üksikisikuid?

  • A) AI-tööriistade kõrgete hindade vastu
  • B) Ainult reklaamkirjade vastu
  • C) Defitsiidiga kaalutud mudelite kasutamise vastu
  • D) Otsuste vastu, mis inimest oluliselt mõjutavad ja tehakse ainult automaatselt ✔

Selgitus: GDPR-i artikkel 22 kaitseb üksikisikut otsuste eest, mis mõjutavad üksikisikut juriidiliselt või sarnaselt olulisel määral ja põhinevad üksnes automatiseeritud töötlemisel (sh AI); See annab õiguse nõuda inimese sekkumist ja vastuväiteid.

10. Mida on KVKK/GDPR osas nõutav, kui soovite töödelda isikuandmeid välisriigi tehisintellekti pakkuja serveris?

  • A) Lisatingimusi pole; andmeid saab vabalt edastada
  • B) Asjakohane tagatis (kohustuskiri/lepingu tüüpklauslid) või mehhanism, näiteks selgesõnaline nõusolek ✔
  • C) Piisab ainult andmete krüpteerimisest
  • D) Piisab ainult töötaja suulisest nõusolekust

Selgitus: piiriülesed edastused nõuavad reeglina mehhanisme, mis hõlmavad selgesõnalist nõusolekut või piisavat kaitsekohustust (asjakohased kaitsemeetmed, nagu kohustuskiri, lepingu tüüptingimused); andmeid ei saa juhuslikult edastada.

11. Mis määrab, kas tehisintellekti loodud väljund on enamikus õigussüsteemides autoriõigusega kaitstud?

  • A) Inimese loovuse tase ja panus sisusse ✔
  • B) Kasutatud mudeli sümboolne hind
  • C) Ainult väljundi pikkus
  • D) AI tööriista päritoluriik

Kirjeldus: Paljudes õigussüsteemides nõuab autoriõiguste kaitse inimese loovust. Mida suurem on inimese suund, valik, reguleerimine ja ainulaadne panus, seda suurem on väljundi säilimise tõenäosus.

12. Millele viitab tehisintellekti juhtimisraamistiku kõige kriitilisem põhimõte "inimkontroll"?

  • A) AI teeb kõik otsused üksi ja automaatselt
  • B) Inimesed lõpetavad AI kasutamise täielikult
  • C) AI on tööriist; Lõplik sõna ja vastutus oluliste otsuste langetamisel kuulub alati inimesele ✔
  • D) Kasutage ainult kõige kallimat mudelit

Kirjeldus: Inimkontrolli põhimõte rõhutab, et tehisintellekt on tööriist ja vastutus jääb alati inimesele. Oluliste otsuste tegemisel ütleb lõplik sõna volitatud isik; "AI ütles nii" ei ole vabandus.

13. Millal tuleks andmekaitsemõju hindamine (DPIA) tavaliselt läbi viia?

  • A) Pärast andmetega seotud rikkumist
  • B) Projekteerimisetapis, enne kõrge riskiga töötlemise alustamist ✔
  • C) Ainult siis, kui audiitor seda nõuab
  • D) Rutiinselt, aastaid pärast projekti

Kirjeldus: DPIA tuleks läbi viia projekteerimisetapis ENNE tehisintellekti töötlemise alustamist, mis kasutab uut tehnoloogiat, hõlmab ulatuslikku või süstemaatilist seiret või kujutab endast suurt ohtu üksikisikutele.

14. Mida tuleks vastavalt KVKK "eesmärgi piiramise" ja säilitamise põhimõtetele teha tehisintellekti tööriista vestlusajaloos olevate isikuandmete puhul?

  • A) Seda tuleks hoida igavesti
  • B) Reegleid pole vaja, see on teenusepakkuja probleem
  • C) See vaadatakse üle igal aastal ainult juhataja nõudmisel.
  • D) See peaks olema seotud säilitamise ja hävitamise poliitikaga ning eesmärgi täitmisel tuleks see kustutada või anonüümseks muuta ✔

Selgitus: Isikuandmeid ei saa säilitada kauem, kui see on vajalik nende töötlemise eesmärgil. AI vestluste ajalugu peaks olema seotud ka säilitamise ja hävitamise poliitikaga; Kui eesmärki enam ei ole, tuleks see kustutada või anonüümseks muuta.

15. Millises registris on teatud piirmäärasid ületavad andmetöötlejad kohustatud registreerima oma isikuandmete töötlemise tegevusi Türkiye linnas?

  • A) VERBIS (andmehaldurite registri infosüsteem) ✔
  • B) MERSIS äriregister
  • C) ELi tehisintellekti õiguse andmebaas
  • D) MAKSUMAKSJA REGISTREER

Kirjeldus: VERBIS (andmehaldurite registri infosüsteem) on ametlik register, kuhu vastutavad andmetöötlejad registreerivad oma töötlemisloendeid; Uus tehisintellektil põhinev töötlemistegevus peab kajastuma inventaris ja vajadusel kirjes VERBIS.