سود:
- ارزیابی اینکه آیا استفاده از هوش مصنوعی به DPIA نیاز دارد یا خیر
- بکارگیری فرآیند هفت مرحله ای DPIA در یک پروژه هوش مصنوعی
- اولویت بندی ریسک ها با ماتریس احتمال-تاثیر و طراحی اقدامات کاهش دهنده
برخی از کاربردهای هوش مصنوعی خطرات جدی برای افراد ایجاد می کند: نظارت در مقیاس بزرگ، پردازش داده های حساس، تصمیم گیری های خودکار. در چنین پروژههایی، هم KVKK/GDPR و هم قانون هوش مصنوعی اتحادیه اروپا انتظار دارند قبل از شروع کار، یک ارزیابی ساختاریافته ریسک انجام شود. نام این ارزیابی، ارزیابی تأثیر حفاظت از داده (DPIA) است. در این بخش ما یاد خواهیم گرفت که چگونه تشخیص دهیم که یک استفاده به DPIA نیاز دارد یا خیر، چگونه فرآیند هفت مرحله ای DPIA را در یک پروژه هوش مصنوعی اعمال کنیم، و چگونه خطرات را با ماتریس احتمال-تاثیر اولویت بندی کنیم.
DPIA چیست و چه زمانی لازم است؟
ارزیابی تأثیر حفاظت از داده ها (DPIA) یک تحلیل ساختاری است که از قبل خطرات یک فعالیت پردازشی را بر حقوق و آزادی های افراد ارزیابی می کند و اقدامات کاهش دهنده را تعیین می کند. نکته مهم: DPIA در مرحله طراحی، قبل از شروع پردازش انجام می شود - نه بعد از بروز مشکل.
DPIA معمولاً در موارد زیر مورد نیاز است:
- استفاده از فناوری جدید (هوش مصنوعی اغلب گنجانده شده است).
- پردازش در مقیاس بزرگ داده های شخصی.
- نظارت یا پروفایل سیستماتیک
- پردازش ویژه داده ها
- تصمیمات خودکار که به طور قابل توجهی بر مردم تأثیر می گذارد.
نکته: اگر مطمئن نیستید، یک "غربالگری" انجام دهید: اگر دو یا چند مورد از پنج مورد بالا وجود دارد، به طور پیش فرض DPIA را انجام دهید. هزینه انجام DPIA کم است. هزینه انجام ندادن این کار در یک تخلف بسیار زیاد است.
فرآیند هفت مرحله ای DPIA
شما DPIA را برای یک پروژه هوش مصنوعی در این هفت مرحله اعمال می کنید:
گام
چه کار می کنی؟
1. توضیحات
پردازش را توصیف کنید: چه داده ها، هدف، دامنه، جریان
2. ضرورت و تناسب
آیا هوش مصنوعی واقعا ضروری است؟ آیا راهی کمتر مداخله جویانه وجود دارد؟
3. نظر ذینفعان
نظر افراد/نمایندگان مربوطه را جلب کنید
4. شناسایی ریسک
آسیب های احتمالی برای افراد را فهرست کنید
5. ارزیابی ریسک
هر ریسک را بر اساس احتمال و تاثیر امتیاز دهید
6. اقدامات کاهشی
اقدامات احتیاطی را برای هر ریسک طراحی کنید، ریسک باقیمانده را شناسایی کنید
7. تایید و بررسی
نتیجه را مستند کنید، آن را برای تایید ارسال کنید، آن را به صورت دوره ای به روز کنید
اولویت بندی ریسک: ماتریس احتمال-تاثیر
شما هر ریسک را در دو بعد ارزیابی می کنید: احتمال وقوع آن و تأثیر آن در صورت وقوع. ترکیب این دو اولویت را می دهد.
<w:tcPr><w:tcW w:type="dxa" w:w="2160"/></w:tcPr><w:p><w:r><w:rPr><w:b/></w:rPr><w:t>تأثیر کم
اثر متوسط
تاثیر بالا
احتمال بالا
متوسط
بالا
انتقادی
احتمال متوسط
پایین
متوسط
بالا
احتمال کم
پایین
پایین
متوسط
ریسک های بحرانی و بالا ریسک هایی هستند که پروژه را نباید بدون رعایت اقدامات احتیاطی ادامه داد. هدف از بین بردن هر خطری نیست. کاهش هر ریسک تا حد قابل قبول و پذیرش آگاهانه ریسک باقیمانده (باقیمانده) است.
سه کیف کوچک
مورد 1 - DPIA حذف شده است. یک زنجیره خردهفروشی سیستمی را پیادهسازی میکند که رفتار مشتری را در فروشگاه با هوش مصنوعی، بدون DPIA ردیابی میکند. ماهها بعد، یک شکایت نشان میدهد که سیستم استنباط خاصی انجام داده است (سلامت، پیشبینی بارداری). در ممیزی به سوال «چرا DPIA انجام ندادید» پاسخی وجود ندارد. یک DPIA از ابتدا میتوانست این خطر را در مرحله طراحی گرفته و پروژه را ایمن کند.
مورد 2 - پروژه توسط DPIA نجات یافت. DPIA برای پشتیبانی از AI در یک بانک انجام می شود. در مرحله شناسایی ریسک، خطر سوگیری جنسیتی به دلیل داده های تاریخی "بالا" است. به عنوان یک کاهش، تیم اطلاعات جنسیت را از مدل حذف میکند، خروجی را به آزمایش سوگیری منظم نسبت میدهد و به اعتبارسنجی انسانی نیاز دارد. اکنون ریسک به "متوسط" کاهش یافته و پروژه قابل قبول می شود. DPIA به جای اینکه پروژه را نابود کند، آن را ایمن می کند.
مورد 3 - آزمون تناسب. یک شرکت میخواهد ایمیلهای کارکنان را برای «تحلیل وفاداری» با هوش مصنوعی اسکن کند. در مرحله ضرورت/ تناسب DPIA این امر نسبت به هدف بیش از حد مزاحم است. جایگزین های سرزده کمتری وجود دارد. این پروژه به شکل فعلی تایید نشده است. آزمون تناسب بین «ما می توانیم» و «ما باید» تمایز قائل می شود.
توجه: DPIA فرمی نیست که یک بار پر شود و کنار گذاشته شود. هنگام پردازش تغییرات (داده های جدید، هدف جدید، ابزار جدید) DPIA باید به روز شود. یک DPIA مرده گمراهکنندهتر از عدم وجود DPIA است زیرا اطمینان کاذب میدهد.
چه کسی رابطه DPIA و ثبت ریسک را با DPIA انجام می دهد
یک نفر نمی تواند DPIA را روی میز خود پر کند. DPIA صحیح یک تلاش تیمی است. به طور معمول، افسر حفاظت از داده ها فرآیند را انجام می دهد (Doer)، مدیر انطباق در نهایت مسئول است (Accountable)، واحد تجاری مربوطه پردازش را توصیف می کند، اقدامات فنی فناوری اطلاعات / امنیت را ارزیابی می کند و مبنای قانونی را تأیید می کند. از کسب نظرات افراد مربوطه (مرحله سوم) نباید غافل شد. با این حال، این مرحله ای است که بیشتر در عمل نادیده گرفته می شود.
خروجی DPIA در خلاء نمی ماند: ریسک های شناسایی شده در ثبت ریسک سازمان ثبت می شوند. ثبت ریسک یک نمودار زنده است که همه ریسکهای باز، اولویتها، اقدامات کاهشی، مقصران و آخرین تاریخ بررسی را نشان میدهد. به این ترتیب، خطرات یک پروژه هوش مصنوعی به زبان مدیریت ریسک کلی سازمان است و به طور منظم نظارت می شود.
منطقه ثبت ریسک
مثال
تعریف ریسک
تعصب جنسیتی در هوش مصنوعی استخدام
اولویت
بالا
اقدام کاهشی
استخراج متغیر جایگزین + تست سوگیری
مسئول
افسر حفاظت از داده ها
بررسی کنید
هر 3 ماه
نکته: با DPIA با ذهنیت « ثبت خطر و پیگیری» رفتار کنید، نه با رویکرد «انجام و فراموش کردن». آیا کاهش ریسک اجرا شده است، آیا ریسک باقیمانده در سطح قابل قبولی است - بدون ثبت سوابق این موارد، DPIA به یک سند پنجره تبدیل می شود.
قالب های قابل کپی
الگوی 1 — غربالگری پیش از DPIA: "آیا DPIA برای این استفاده از هوش مصنوعی لازم است؟ [کاربرد را شرح دهید]. با پنج عامل ارزیابی کنید: فناوری جدید، پردازش در مقیاس بزرگ، نظارت سیستماتیک، داده های حساس، تصمیم گیری خودکار قابل توجه. آیا DPIA را با توجیه توصیه می کنید."
الگوی 2 - طوفان فکری شناسایی خطر: "مضرات احتمالی برای افراد در این پروژه هوش مصنوعی را فهرست کنید [پروژه را شرح دهید]: نشت داده ها، تبعیض، قضاوت نادرست، تجاوز به حریم خصوصی، عدم شفافیت، جابجایی هدف. برای هر آسیب یک سناریوی یک جمله ای بنویسید. فقط تشخیص دهید، اما با آن مقابله نکنید."
الگوی 3 — امتیازبندی احتمال-تاثیر: "ریسکهای زیر [خطرهای فهرست] را بهعنوان احتمال (کم/متوسط/بالا) و تاثیر (کم/متوسط/بالا) امتیاز دهید؛ اولویت (کم/متوسط/بالا/بحرانی) در هر ردیف ظاهر میشود. فهرست مهم و بالا در بالا. ارائه در قالب جدول."
الگوی 4 — طراحی کاهش: "برای ریسک زیر [ریسک را بنویسید]، حداقل 3 اقدام کاهشی (فنی، فرآیندی، سازمانی) پیشنهاد کنید. سطح "ریسک باقیمانده" را بعد از هر اندازهگیری تخمین بزنید. اگر ریسک پس از اندازهگیری همچنان بالا است، نشان دهید که پروژه باید دوباره طراحی شود."
اعلان ضعیف / اعلان قوی
ضعیف: "آیا این پروژه هوش مصنوعی مخاطره آمیز است؟" -> مدل پاسخ مبهم "شاید" را می دهد. ریسکها را طبقهبندی نمیکند، ریسکها را اولویتبندی نمیکند، اقداماتی را ایجاد نمیکند. STRONG: "یک DPIA کوچک برای پروژه هوش مصنوعی زیر انجام دهید: (1) پردازش را توصیف کنید، (2) نیاز به DPIA را با 5 محرک ارزیابی کنید، (3) فهرست 6 آسیبهای احتمالی برای افراد، (4) امتیاز هر کدام را بر اساس احتمال-تأثیر برای توصیههای قانونی، (5) ارزیابی کنید. تصمیم گیری، پیش نویسی را تهیه می کند که به تایید قانونی می رسد."
اشتباهات رایج
- انجام DPIA پس از شروع تراکنش (یا حتی پس از بروز مشکل).
- نادیده گرفتن پردازش پرخطر که به DPIA نیاز دارد به عنوان «بسیار مهم نیست».
- لیست نکردن ریسک ها و اولویت بندی آنها بر اساس احتمال و تاثیر.
- در نظر گرفتن DPIA "کامل" بدون ایجاد اقدامات برای هر خطر.
- رد شدن از مرحله ضرورت/ تناسب و گفتن "ما می توانیم آن را انجام دهیم، پس بیایید آن را انجام دهیم".
- یک بار پر کردن DPIA و عدم به روز رسانی آن هنگام تغییر فرآیند.
- تصویب پروژه بدون مستندسازی واضح ریسک باقیمانده (باقیمانده).
به طور خلاصه
- DPIA یک تجزیه و تحلیل ساختاری است که تأثیر پردازش پرخطر را بر افراد قبل از شروع ارزیابی می کند.
- در صورت وجود فناوری جدید، پردازش در مقیاس بزرگ، نظارت سیستماتیک، داده های حساس یا تصمیم گیری خودکار قابل توجه، DPIA مورد نیاز است.
- این فرآیند شامل هفت مرحله است: شناسایی، ضرورت/ تناسب، نظر ذینفعان، شناسایی ریسک، ارزیابی، اقدام، تایید/بررسی.
- ریسک ها با ماتریس احتمال-تاثیر اولویت بندی می شوند. خطرات بحرانی/بالا بدون اقدامات احتیاطی پذیرفته نمی شوند.
- DPIA پروژه را از بین نمی برد، آن را ایمن می کند. این یک سند زنده است که باید با تغییرات پردازش به روز شود.
وظیفه کاربردی
استفاده ای از هوش مصنوعی که ممکن است سازمان شما استفاده کند را انتخاب کنید که ممکن است پرخطر باشد (به عنوان مثال، پشتیبانی استخدام، ردیابی رفتار یا امتیازدهی اعتبار). ابتدا در نظر بگیرید که آیا DPIA با پنج محرک ضروری است یا خیر. سپس یک DPIA کوچک برای این استفاده انجام دهید: پردازش را توصیف کنید، حداقل شش آسیب احتمالی برای افراد را فهرست کنید، هر کدام را در ماتریس احتمال-تاثیر امتیاز دهید، و اولویت را تعیین کنید. طراحی سه اقدام کاهشی برای دو ریسک بحرانی و بالا و برآورد سطح ریسک باقیمانده پس از اندازه گیری. در نهایت، توجه داشته باشید که این DPIA چه زمانی باید به روز شود.
چک لیست
- [ ] من نیاز DPIA را با پنج محرک ارزیابی کردم.
- [ ] من پردازش (داده، هدف، دامنه، جریان) را تعریف کردم.
- [ ] ضرورت و تناسب را زیر سؤال بردم.
- [ ] من زیان های احتمالی برای افراد را فهرست کرده ام.
- [ ] من خطرات را در ماتریس احتمال- تاثیر اولویت بندی کردم.
- [ ] من اقدامات کاهشی را برای خطرات حیاتی/بالا طراحی کردم.
- [ ] من اکنون خطر را مستند کرده و شرایط بررسی را تنظیم کرده ام.