Üksus 2 / 12

Kuidas kirjutada ettevõtte tehisintellekti kasutamise eeskirju

Kasu:

  • Looge mustand kaheksaosalise poliitikamalli abil
  • Kirjutage neljatasemelise andmeklassifikatsiooni alusel kasutusreeglid
  • Eeskirja rakendamine ja jõustamise kontrollnimekirja järgimine

Kui ülesanne „koostada tehisintellekti poliitika, mis esitatakse juhatusele järgmisel reedel” langeb järelevalveametniku lauale, kardavad paljud tühja lehte. Hea tehisintellektipoliitika on aga arhitektuuriliselt standardne: sellel on etteaimatav kaheksaosaline raamistik. Selles üksuses koostame selle skeleti osade kaupa, süveneme selle südameks olevasse andmeklassifikatsiooni ja vaatame mustandi jõustamiseks vajalikke samme. Eesmärk on koostada konkreetne dokument, mida saab reedel esitleda.

Poliitika kirjutamise kuldreegel

Hea poliitika ühelauseline test on: „Kas töötaja suudab seda dokumenti lugeda 10 minutiga ja vastata selgelt küsimusele „mida tohib teha ja mida mitte?“ Kui dokument on 30 lehekülge pikk, kirjutatud juriidilises keeles ja ei sisalda konkreetseid näiteid, siis test ebaõnnestub. Poliitika peaks olema lühike, eeskujulik ja tegevusele suunatud.

Kaheksaosaline skelett

Allolev tabel on tõestatud tehisintellektipoliitika raamistik. Iga asutus kohandab seda vastavalt oma kontekstile.

#

jaotis

Mis vastused?

1

Eesmärk ja ulatus

Keda ja milliseid vahendeid poliitika hõlmab?

2

Definitsioonid

Mida tähendavad terminid nagu AI, vari-AI, isikuandmed?

3

Rollid ja kohustused

Kes kiidab heaks, kes kontrollib, kes vastutab?

4

Andmete klassifitseerimine ja kasutamise reeglid

Milliseid andmeid saab millisesse tööriista sisestada?

5

Heakskiidetud sõidukid ja kinnitusprotsess

Millised sõidukid on tasuta, kuidas antakse uus sõiduk heaks?

6

Keelatud kasutusalad

Mida ei tohiks mingil juhul teha?

7

Inimeste kontroll ja kontrollimine

Kuidas kontrollida väljundit, kes vastutab?

8

Rikkumine, sanktsioon ja jõustamine

Mis juhtub, kui reeglit rikutakse, millal dokumenti uuendatakse?

Näpunäide. Püüdke mahutada eeskirjad ühele lehele esmalt nende kaheksa pealkirjaga. Postitage link üksikasjade lisamiseks (kinnitatud sõidukite nimekiri, klassifitseerimisjuhend). Mida lühem on põhitekst, seda loetavam see on.

Süda: neljatasandiline andmete klassifikatsioon

Poliitika kõige kriitilisem osa on andmete klassifikatsioon, mis määrab, millist tüüpi andmeid millisesse tehisintellekti tööriista saab sisestada. Neli taset on levinud ja piisavad:

Tase

näidisandmed

Kasutusreegel AI-s

avatud (avalik)

Avaldatud brošüür, pressiteade

Tasuta; Osaleda võib mis tahes heakskiidetud sõidukiga

majasiseselt

Sisemine kord, koosoleku teade (isiklik/mittekonfidentsiaalne)

Ainult ettevõtete (lepinguliste) sõidukitel

Konfidentsiaalne

Klientide nimekiri, leping, finantsandmed

Heakskiidetud ettevõtte sõiduk + ainult maskeerimine; isiklikud sõidukid keelatud

Eriline/kriitiline

Tervis, rass, religioon, biomeetria, kriminaalsed andmed

Reeglina seda ei sisestata; ainult eriloaga ja seaduslikul alusel

Eriisikuandmed on delikaatsete andmete kategooria, millele KVKK pakub lisakaitset: tervis, seksuaalelu, rass, rahvus, poliitilised vaated, filosoofilised veendumused, religioon, sekt, riietus, ühingu/sihtasutuse/liidu liikmelisus, kriminaalkaristused ja biomeetrilised/geneetilised andmed. Nende andmete töötlemisel kehtivad palju rangemad tingimused; AI tööriista sissemurdmine nõuab peaaegu alati erilist juriidilist kaalumist.

Kolm minijuhtumit: klassifitseerimisotsused

Juhtum 1 – Palgaarvestus. Personalispetsialist soovib anda 120 töötaja palgafondi tehisintellektile, et see saaks "analüüsida ja koostada palgaebavõrdsuse raporti". Palgaarvestus on nii konfidentsiaalne kui ka sisaldab isikuandmeid, kuna sisaldab ees- ja perekonnanime. Õige otsus: muutke andmed anonüümseks (koodnimed nagu "Töötaja-001", säilitage osakond), sisestage ainult heakskiidetud ettevõtte tööriista. Anonüümseks muudetud 120 analüüsirida tehakse enesekindlalt; toores palgaarvestus ei lähe kunagi isiklikku sõidukisse.

Juhtum 2 – patsiendi ajalugu. Tervishoiuasutuse õde soovib kasutada tehisintellekti patsiendi ajaloo kokkuvõtte tegemiseks. Need on erikvaliteediga andmed. Poliitika järgi on seda tüüpi andmed isiklikus sõidukis rangelt keelatud; Seda saab aga töödelda vaid asutuse poolt kinnitatud süsteemis, millel on terviseandmetele spetsiaalne lepinguline ja õiguslik alus. Klassifikatsioonitabel näitab seda eristamist lühidalt.

Juhtum 3 – pressiteade. Turundus annab tehisintellektile avaldatud pressiteate, et "muundada sotsiaalmeedia jaoks 5 erinevaks versiooniks". Kuna andmed on avatud, pole piiranguid; Töötaja töötab tunnustatud sõidukis kõhklemata. Hea klassifikatsioon välistab ka tarbetu hõõrdumise: see ei ütle "ei" avatud andmetele, see ütleb selge "stopp" privaatandmete jaoks.

Tähelepanu. Andmete klassifitseerimisel küsige "Kas neis on kasvõi üksik isikuandmeid?" ja "kas see kahjustab institutsiooni?" Esitage oma küsimused koos. Kui dokument on ärilisest vaatenurgast selge, kuid selles on kliendi nimi, sisaldab see dokument nüüd isikuandmeid ja seda täiendatakse.

Keelatud kasutuste jaotis

Tavaliselt on poliitika kõige loetavam osa keelud. See peaks olema konkreetne ja eeskujulik. Tüüpilised keelud:

  • Tundlike isikuandmete (tervis, biomeetria jms) sisestamine sõidukisse ilma kooskõlastuseta.
  • Konfidentsiaalsete andmete või ettevõtte saladuse sisestamine individuaalsetele/isiklikele tehisintellekti kontodele.
  • Tehisintellekti väljundi kasutamine juriidiliste, meditsiiniliste ja finantsotsustena ilma seda kontrollimata.
  • Inimesi mõjutavate otsuste, nagu värbamine, edutamine ja krediit, jätmine ainult tehisintellekti teha.
  • AI kasutamine isikuna esinemiseks, vale sisu või eksitava teabe loomiseks.
  • Autoriõigustega kaitstud sisu loomine ja avaldamine ilma loata.

Kopeeritavad mallid

MALL 1 – Eesmärgi ja ulatuse jaotise ülevaade: "Kirjutage [tööstuse] ettevõtte tehisintellekti poliitika jaotis "Eesmärk ja ulatus". Tehke selgeks: keda poliitika hõlmab (kõik töötajad, konsultandid) ja milliseid tööriistu (generatiivne AI, koodiassistendid); märkige eesmärk "võimaldada vastutustundlikku ja nõuetele vastavat kasutamist". 150 sõna või vähem, lihtne keel."

2. MALL – looge andmete klassifitseerimistabel: "Kliigitage järgmised andmetüübid avalikuks / kohapealseks / konfidentsiaalseks / omandiõiguseks ja soovitage igaühe jaoks tehisintellekti kasutamise reegel: [andmetüüpide loend]. Tehke väljundist kolmeveeruline tabel: andmetüüp, klass, tehisintellekti reegel. Lisage tüübile, milles te pole kindel, märge "*juriidiline kinnitus".

MALL 3 — Keelatud kasutusviiside loend: "Kirjutage KVKK-le alluva asutuse jaoks punkthaaval jaotis "Keelatud kasutused". Iga kirje peaks sisaldama konkreetset näidet ("Näiteks: ..."). Vähemalt 8 eset. Toon: selge ja imperatiivne, kuid põhjendatud."

MALL 4 – Töötajate kokkuvõte (üks lehekülg): "Tühjendage see 20-leheküljeline tehisintellekti poliitika üheleheküljeliseks kokkuvõtteks, et seda töötajate töölaudadel riputada: veerud "Sa võid" ja "Sa ei saa" + 5 kuldreeglit + inimene, kellele küsimusi esitada. Lihtne, visuaalne, meeldejääv."

Nõrk viip / Tugev viip

NÕRK: “Kirjutage minu ettevõttele tehisintellektipoliitika, see peaks hõlmama kõike.”-> Mudel toodab 15 lehekülge üldist teksti, mida keegi ei loe ja mis organisatsioonile ei sobi; andmeklassid ja kinnitamisprotsess jäävad ebaselgeks. TUGEV: "Oleme 80 inimesega e-kaubandusettevõte, mis töötleb kliendi aadressi- ja tellimuseandmeid. Koostage 4-tasemeline andmete klassifikatsioonitabel, 6 keelatud asja ja tehisintellekti poliitika üheleheküljeline töötajate kokkuvõte. Lisage isikuandmete maskeerimise reegel. Märkige õiguslikud punktid, milles te pole kindel, las ma otsustan." -> Mudel annab kokkuvõtliku, rakendatava, kontekstipõhise ja kontrollitava väljundi.

Eesmärgid poliitika kehtestamiseks

Kirjutamine on pool sellest; Tegelik töö on muuta poliitika elavaks reegliks. Sammud:

  1. Mustand: täitke kaheksa peatükki, koostage lisad.
  2. Sidusrühmade arvamus: saate kirjalikku tagasisidet juriidilistelt, IT-, personali- ja äriüksustelt.
  3. Õiguslik kinnitus: Õiguslik/vastavusallkiri KVKK ja õigusaktide vastavuse kohta.
  4. Kõrgema juhtkonna kinnitus: allkiri, mis muudab dokumendi ametlikuks ettevõtte poliitikaks.
  5. Teadaanne ja koolitus: Lühike sessioon kõigile; Levitage üheleheküljelist kokkuvõtet.
  6. Heakskiidu kirje: säilitage süsteemis töötajate kinnitus "Olen lugenud, saan aru".
  7. Ülevaatamise ajakava: määrake värskenduskuupäev vähemalt iga 6 kuu järel.
Näpunäide: lisage poliitika viimasele lehele kast "versioon ja kuupäev". AI ja õigusaktid muutuvad väga kiiresti; Teadmine, milline versioon on kehtiv, säästab auditis elusid.

Levinud vead

  • Poliitika kirjutamine väga pikas ja seaduslikus keeles ning loetamatuks muutmine.
  • Andmete klassifitseerimise vahelejätmine ja ebamääraste fraaside (nt "olge ettevaatlik") edastamine.
  • Erilise andmekategooria segamine tavaliste konfidentsiaalsete andmetega.
  • Kirjutamiskeeld ilma heakskiidetud sõidukite nimekirja ja kinnitusprotsessi koostamata.
  • Keeldude kirjutamine abstraktselt, konkreetseid näiteid toomata.
  • Töötajate koolituse ja heakskiidu registreerimise etapi vahelejätmine ja sõnadega "Teavitasin sellest meili teel."
  • Mitte seada ülevaatusgraafikut ja kirjutada poliitikat üks kord ja unustada see.

Kokkuvõttes

  • Hea poliitika koosneb kaheksast standardosast; See peaks olema lühike, eeskujulik ja tegevusele orienteeritud.
  • Selle südameks on neljatasemeline andmeklassifikatsioon, mis määrab, millised andmed millisesse tööriista lähevad.
  • Isikuandmete erikategooriatele (tervis, biomeetria jne) kehtib kõige rangem reegel; Reeglina ei ole AI kaasatud.
  • Keelatud kasutusalad peavad olema konkreetsed ja eeskujulikud; See tuleks määratleda koos heakskiidetud tööriistade ja kinnitamisprotsessiga.
  • Kui poliitika on kirjutatud, hoitakse seda elus sidusrühmade arvamuse, juriidilise ja juhtkonna heakskiidu, koolituse ja korrapärase ülevaatuse kaudu.

Rakenduse ülesanne

Täitke oma valitud asutuse jaoks konkreetselt vähemalt kolm osa kaheksast osast koosnevast skeletist (eesmärk ja ulatus, andmete klassifikatsioon, keelatud kasutusalad). Seadistage nelja tasemega andmete klassifitseerimistabel ja asetage sinna vähemalt kaheksa tegelikku andmetüüpi, mida teie organisatsioon töötleb; Kirjutage igaühe jaoks tehisintellekti reegel. Seejärel keetke need kolm jaotist üheleheküljeliseks kokkuvõtteks "Sa suudad/saa ei saa", mille saab postitada töötajate töölaudadele. Lõpuks pange tähele, millised kaks poliitika rakendamise sammu on teie organisatsiooni jaoks kõige keerulisemad ja kuidas te neist üle saate.

kontrollnimekiri

  • [ ] Kohandasin kaheksaosalise raamistiku oma asutuse jaoks.
  • [ ] Täitsin neljatasemelise andmete klassifikatsiooni tabeli.
  • [ ] Olen sidunud eriandmed eraldi ja rangeima reegliga.
  • [ ] Kirjutasin keelatud kasutusviisid konkreetsete näidetega.
  • [ ] Kirjeldasin heakskiidetud tööriistu ja kinnitamisprotsessi.
  • [ ] Koostasin üheleheküljelise töötajate kokkuvõtte.
  • [ ] Kavandasin juriidilise kooskõlastuse ja läbivaatamise ajakava.