Yksikkö 12 / 12

Tekoälyn hallintokehys: roolit, hyväksyntä, tarkastus ja tapauksiin reagointi

Voitot:

  • Hallintoroolien määrittäminen RACI-matriisin avulla
  • Luo tasapainoinen hyväksymisprosessi ja säännöllinen tarkastusohjelma
  • Toteuta tekoäly- ja tietomurtotapahtumien vastaussuunnitelma 72 tunnin säännöllä

Ensimmäisestä yksiköstä tähän pisteeseen asti kirjoitimme politiikan, opimme lainsäädäntöä ja arvioimme riskejä. Nyt on aika yhdistää tämä kaikki toimivaan järjestelmään. Riippumatta siitä, kuinka hyvin politiikka on kirjoitettu, jos sen takana ei ole rooleja, hyväksymisvirtoja, auditointia ja tapauksiin reagointia, se pysyy hyllyssä dokumenttina. Tässä päättävässä yksikössä yhdistämme neljä mekanismia, jotka pitävät tekoälyn hallinnan elossa – roolit (RACI), hyväksymisprosessin, säännöllisen tarkastuksen ja reagointitapauksiin – ja täydennämme viitekehyksen.

Selventävät roolit: RACI-matriisi

Ensimmäinen hallinnon sääntö: jokaisella tehtävällä on oltava omistaja. Klassinen työkalu tämän selventämiseksi on RACI-matriisi. RACI tulee neljän roolin alkukirjaimista:

  • R (Vastuullinen / Tekijä): Se, joka todella suorittaa työn.
  • A (Vastuullinen): Lopulta vastuussa pitäisi olla vain yksi henkilö.
  • C (Konsultoitu): Se, jonka mielipide otetaan huomioon.
  • I (Informoitu): Tietoinen.

Quest

Valmistaja (R)

Vastuullinen (A)

Konsultoitu (C)

Tietoinen (minä)

Politiikan kirjoittaminen

AI upseeri

vaatimustenmukaisuuden johtaja

Lakiasiat, IT, HR

ylin johto

Uuden ajoneuvon hyväksyntä

IT/turvallisuus

vaatimustenmukaisuuden johtaja

lakia

liiketoimintayksikkö

DPIA-suoritus

Tietosuojavastaava

vaatimustenmukaisuuden johtaja

Aiheeseen liittyvä tiimi

ylin johto

rikkomusvastaus

turvallisuustiimi

ylin johto

laki, viestintä

koko instituutio

Audit

sisäinen tarkastus

vaatimustenmukaisuuden johtaja

Yksiköt

ylin johto

Vinkki: Jokaisella rivillä on vain yksi "A" (accountable). Kaksi on viime kädessä vastuussa, nolla on vastuussa; Tästä tulee lause "Luulin sinun katsovan" kriisin aikana. Vastuun kiinnittäminen yhteen rooliin on hallinnon peukalosääntö.

Tasapainoinen hyväksymisprosessi

Uusi tekoälytyökalu tai sen käyttö vaatii hyväksymisprosessin. Kaksi ansaa vältetään: liian löysä (kaikki on ilmaista, varjo-AI) ja liian jäykkä (kaikki odottaa hyväksyntää kuukausia, kukaan ei häiritse). Kompromissi on asteittainen hyväksyminen riskin perusteella:

Riskitaso

esimerkki

Hyväksyntäpolku

alhainen

Tekstiluonnos avoimilla tiedoilla

Ei vaadi hyväksyntää, ilmainen käytännön puitteissa

keskikokoinen

Analyysi sisäisellä tiedolla

Yksikön johtaja + hyväksytty ajoneuvovaatimus

korkea

Henkilötiedot/yksityiset tiedot, automaattinen päätös

Vaatimustenmukaisuus + laillinen hyväksyntä + DPIA

Vähäriskisten käyttötarkoitusten vapauttaminen antaa tiimille mahdollisuuden ottaa prosessi omistukseensa; Korkean riskin asettaminen tiukkaan hallintaan hallitsee todellista riskiä. Näin ollen prosessi on sekä nopea että turvallinen.

Säännöllinen tarkastus

Hallinto on elävä järjestelmä; Ilman säännöllistä valvontaa se kuolee. Tarkastukset: ovatko käytetyt ajoneuvot edelleen hyväksyttyjen luettelossa, onko merkkejä varjo-AI:sta, onko säilytysaikoja noudatettu, ovatko DPIA:t ajan tasalla, onko vaaratilanteita kirjattu. Tarkastustiheys määräytyy riskin mukaan (esim. neljännesvuosittain korkean riskin järjestelmissä, kuuden kuukauden välein yleisissä järjestelmissä).

Huomio: Auditointi ei ole työkalu "syyttämiseen", vaan työkalu "järjestelmän parantamiseen". Rangaistuskeskeinen auditointikulttuuri pakottaa työntekijät piilottamaan ongelmat ja edistää varjo-AI:ta. Tavoitteena on nähdä ja korjata ongelmat ajoissa.

Tapahtumareaktio ja 72 tunnin sääntö

Huolimatta siitä, kuinka hyvin hoidettu, eräänä päivänä tapahtuu tapaus: tietovuoto, väärä tekoälypäätös, luottamuksellisten tietojen joutuminen väärään työkaluun. Tapahtumasuunnitelmassa määrätään, mitä tehdä:

  1. Havaitseminen ja eristäminen: Tunnista tapahtuma, pysäytä sen leviäminen (esim. katkaise pääsy).
  2. Arviointi: Mihin tietoihin, kuinka monta ihmistä, kuinka paljon se vaikutti?
  3. Ilmoitus: Henkilötietojen tietoturvaloukkauksesta ilmoita tarvittaessa asianomaiselle viranomaiselle (KVKK:n hallitukselle) ja asianosaisille henkilöille. GDPR edellyttää ilmoitusta viranomaiselle 72 tunnin kuluessa tietomurron tiedostamisesta; KVKK odottaa myös ilmoitusta "mahdollisimman pian".
  4. Korjaus ja oppiminen: Korjaa perimmäinen syy, ryhdy toimiin samanlaisen estämiseksi, dokumentoi tapaus.
Huomio: 72 tunnin varoitusaika alkaa siitä hetkestä, kun saat tiedon tapahtumasta; Lähestymistapa "ratkaistaan ​​se ensin sisäisesti, sitten ilmoitamme sinulle" ohittaa määräajan. Hätätilanteiden torjuntasuunnitelman ja viestintäketjun valmius etukäteen säästää aikaa kriisin aikana.

kolme minilaukkua

Tapaus 1 – Lunastamaton tehtävä. Yrityksellä on tekoälypolitiikka, mutta ei ole selvää, "kuka päivittää hyväksyttyjen työkalujen luettelon". Listaa ei päivitetä 8 kuukauteen, tiimit alkavat käyttää työkaluja, jotka eivät ole luettelossa. Jos RACI-matriisi kiinnittäisi tämän tehtävän rooliin, aukkoa ei esiinny.

Tapaus 2 – 72 tuntia väliin. Työntekijä syöttää mysteeriostoslistan väärään työkaluun. Tiimi yrittää ratkaista asian sisäisesti ja ilmoittaa asiasta laille kolme päivää myöhemmin. Ilmoitusaika on muuten ohi. Valmisteltu tapaussuunnitelma ja selkeä viestintäketju olisivat siirtäneet tapahtuman oikealle kanavalle ensimmäisen tunnin aikana.

Tapaus 3 – Varjo-AI tarkastuksessa. Organisaatio havaitsee kolme ei-hyväksyttyä tekoälytyökalua verkkoliikenteestä rutiininomaisen puolivuotistarkastuksen aikana. Rangaistuksen sijaan hän keskustelee ryhmien kanssa, ymmärtää, miksi he tarvitsevat näitä työkaluja, arvioi nämä kaksi ja lisää ne hyväksyttyjen luetteloon. Audit sulkee riskin ja tekee todellisen tarpeen näkyväksi.

Kopioitavat mallit

MALLI 1 – RACI-matriisin hahmotelma: "Luo RACI-matriisi organisaatiomme tekoälyn hallintaa varten. Tehtävät: käytäntöjen kirjoittaminen, työkalujen hyväksyntä, DPIA, rikkomuksiin reagointi, tarkastus, koulutus. Roolit: tekoälypäällikkö, vaatimustenmukaisuuspäällikkö, lakimies, IT, HR, ylin johto. Vain yksi "A" jokaisessa roolissa."

MALLI 2 – Porrastettu hyväksyntäkulku: "Suunnittele porrastettu tekoälyn hyväksymisprosessi riskin mukaan: erilliset hyväksymispolut pienille/keskisuurille/suurille riskeille. Kirjoita kullekin tasolle esimerkkikäytöstä, hyväksyjän roolista ja vaadittavasta asiakirjasta (DPIA jne.). Tee prosessista nopea ja turvallinen."

MALLI 3 – Tarkastuksen tarkistuslista: "Valmistele tarkistuslista kuuden kuukauden tekoälyn hallinnan auditoinnille: hyväksytty työkalun noudattaminen, varjo-AI-osoitukset, säilytysajat, DPIA-valuutta, tapahtumalokit, koulutuksen suorittamisaste. Lisää "miten tarkistetaan" -menetelmä jokaiseen kohtaan."

MALLI 4 – Tapahtumareaktiokulkukortti: "Kirjoita yksisivuinen tapahtumareagointivirtakortti tekoälyn/tietoloukkauksen varalta: vaihe vaiheelta (havaitseminen, eristäminen, arviointi, ilmoitus, korjaaminen), vastuullinen rooli ja yhteystiedot kussakin vaiheessa, 72 tunnin ilmoitushälytys. Pidä se riittävän yksinkertaisena istuaksesi pöydällä kriisissä."

Heikko kehote / Vahva kehote

HEIKKO: "Mitä meidän pitäisi tehdä tekoälyn hallinnan hyväksi?"-> Malli antaa yleisen luettelon; roolit, hyväksyntäreitit ja tapahtumasuunnitelma eivät olisi laitoskohtaisia ​​ja sovellettavia. VAHVA: "Olemme 60 hengen organisaatio. Jotta tekoälyn hallinta toimisi: (1) Tuota viiden tehtävän RACI-matriisi, (2) porrastettu hyväksyntävirta alhaiselle/keskisuurelle/korkealle riskille, (3) yksisivuinen tapausvastauskortti, jossa on 72 tunnin sääntö. Olkoon jokaisessa tehtävässä yksi "A"; yksinkertaiset ja käyttökelpoiset hallintomallit tuottavat välittömästi."->

Yleisiä virheitä

  • Ei kiinnitä tehtäviä rooliin; "Kaikkien työ ei ole kenenkään asia" -aukon luominen.
  • Useamman kuin yhden A:n (lopullinen vastuullinen) määrittäminen tehtävälle.
  • Hyväksyntäprosessin tekeminen joko liian löyhäksi tai liian tiukkaksi; ei kerrosta riskin mukaan.
  • Tarkastusta ei tehdä ollenkaan tai siitä tehdään rangaistuksen ja ongelmien piilottaminen.
  • Pohditaan hätätilannesuunnitelmaa tapahtuman jälkeen.
  • 72 tunnin varoitusaika puuttuu vain "korjataan se ensin sisäisesti".
  • Hallinnon luominen kerran eikä sen tarkistaminen uudelleen; Se on kuitenkin elävä järjestelmä.

Yhteenvetona

  • Neljä mekanismia saa hallinnon toimimaan: roolit (RACI), porrastettu hyväksyntä, säännöllinen auditointi ja reagointi tapauksiin.
  • RACI-matriisissa jokaisella tehtävällä tulisi olla yksi lopullinen vastuuhenkilö (A).
  • Hyväksyntäprosessi tulisi vaiheittaisesti riskin mukaan; pieni riskitön, korkea riski tiukka valvonta.
  • Säännöllinen tilintarkastus pitää hallinnon elossa; Sitä käytetään parantamiskeinona, ei rangaistuksena.
  • Häiriöntorjuntasuunnitelma tulee laatia etukäteen; 72 tunnin ilmoitussääntöä ei pidä unohtaa henkilötietoloukkauksen sattuessa.

Sovellustehtävä

Kokoa organisaatiosi hallintokehys yhteen asiakirjaan. Luo ensin vähintään viiden tehtävän RACI-matriisi; Varmista, että jokaisessa tehtävässä on vain yksi "A". Suunnittele sitten porrastettu hyväksyntäkulku alhaiselle, keskisuurelle ja suurelle riskille ja lisää käyttöesimerkki, hyväksyntärooli ja vaaditut asiakirjat kullakin tasolla. Luo sitten kuuden kuukauden tarkistuslista. Kirjoita lopuksi yksisivuinen tapausvastauskortti tekoälyn/tietomurron varalta; Sisällytä 72 tunnin ilmoitushälytys ja viestintäketju. Nämä neljä kappaletta ovat asiakirja, joka muuttaa koko moduulin aikana oppimasi toimivan järjestelmän.

tarkistuslista

  • [ ] Asetin RACI-matriisin; Jokaisessa tehtävässä on vain yksi "A".
  • [ ] Suunnittelin asteittaisen hyväksymisvirran riskin mukaan.
  • [ ] Olen jättänyt vähäriskiset käyttötavat kohtuullisen vapaaksi.
  • [ ] Tein kuuden kuukauden tarkastuslistan.
  • [ ] Asemoin auditoinnin parantamisen työkaluksi.
  • [ ] Kirjoitin yksisivuisen tapausvastauskortin.
  • [ ] Olen sisällyttänyt 72 tunnin varoitusajan säännön ja viestintäketjun.

Moduulin tentti

1. Mikä on käsite, joka viittaa työntekijöiden hyväksymättömään tekoälyn käyttöön, kun organisaatioilla ei ole kirjallista tekoälypolitiikkaa?

  • A) Shadow AI (shadow AI) ✔
  • B) Avopaino AI
  • C) Multimodaalinen AI
  • D) Valvottu tekoäly

Kuvaus: Tekoälyn käyttöä ilman laitoksen tietämättä ja hyväksyntää kutsutaan "varjo-AI:ksi", ja se aiheuttaa vakavia riskejä, kuten tietovuotoja.

2. Minkä tulisi olla hyvän yrityksen tekoälypolitiikan peruslähestymistapa?

  • A) Tekoälyn käytön kieltäminen mahdollisimman täydellisesti
  • B) Olla puitteet, jotka mahdollistavat vastuullisen käytön ja tuovat selkeyttä ja luottamusta ✔
  • C) Vain IT-osaston tuntema tekninen asiakirja
  • D) Mahdollisimman pitkä ja kirjoitettu vain laillisella kielellä

Selitys: Hyvä käytäntö ei ole kieltojen luettelo, vaan kehys, joka mahdollistaa vastuullisen käytön. Sen täydellinen kieltäminen ei poista käyttöä; Se vain tekee siitä näkymätön ja hallitsemattoman.

3. Mikä määrittää tietojen luokituksen, yrityksen tekoälypolitiikan kriittisin osan?

  • A) AI-mallin merkkihinta
  • B) Yrityksen vuotuinen AI-budjetti
  • C) Minkä tyyppisiä tietoja voidaan syöttää mihinkin AI-työkaluun ✔
  • D) Kuka työntekijä saa minkä palkan?

Kuvaus: Tietojen luokitus; Siinä määritellään selkeät säännöt siitä, minkä tyyppistä avointa, sisäistä, luottamuksellista ja omistusoikeudellista dataa saa ja ei saa syöttää mihinkin tekoälytyökaluun.

4. Mitä KVKK:n "datan minimoinnin" (relevanssi, rajoitettu ja suhteellinen) periaate tarkoittaa tekoälyn käytössä?

  • A) Vain tarvittavien tietojen syöttäminen tekoälyyn, ei enempää ✔
  • B) Saat parempia tuloksia syöttämällä niin paljon tietoa kuin mahdollista tekoälyyn
  • C) Tietojen tallennus toistaiseksi
  • D) Muista siirtää kaikki tiedot ulkomaille

Selitys: Tietojen minimointi tarkoittaa sitä, että tekoälyyn syötetään vain tarkoitukseen tarvittavat tiedot, ei enempää. Jos mahdollista, tiedot syötetään anonymisoituna tai peitetään.

5. Mitä KVKK:ssa huomioidaan, kun henkilötietoja sisältävä teksti syötetään tekoälytyökaluun, joka käsittelee tietoja palveluntarjoajan palvelimella?

  • A) Tavanomainen liiketoimi, jolla ei ole oikeudellisia seurauksia
  • B) Toiminta, joka on ehdottomasti kielletty kaikissa olosuhteissa
  • C) Toiminto, jolla on merkitystä vain, jos tiedot ovat auki
  • D) liiketoimi ja usein siirto; Vaatii oikeusperustan ja varmuuden ✔

Selitys: Tämä on "käsittelyä" ja usein "siirtoa", koska tiedot käsitellään palveluntarjoajan palvelimella (usein ulkomailla); Se vaatii voimassa olevan oikeusperustan ja asianmukaisen sopimuksen/takuun.

6. Mikä on EU:n tekoälylain peruslähestymistapa?

  • A) Kaikkiin tekoälyjärjestelmiin sovelletaan samoja tiukkoja sääntöjä
  • B) Luokittele tekoälyjärjestelmät niiden mahdollisen riskin mukaan ja sovella sääntöjä sen mukaisesti ✔
  • C) Tekoälyn käyttö on kiellettävä kokonaan EU:ssa
  • D) Hallitsee vain mallin merkkihintaa

Selitys: EU:n tekoälylaki ei yhdistä kaikkea tekoälyä yhteen. Se jakaa järjestelmät neljään riskiluokkaan (kielletty, korkea, rajoitettu, minimaalinen) niiden mahdollisten haittojen mukaan ja tiukentaa sääntöjä riskin kasvaessa.

7. Mihin riskiluokkaan EU:n tekoälylain mukaan todennäköisimmin kuuluisi tekoälyjärjestelmä, joka seuloa ehdokkaat palkkaamispäätöksissä?

  • A) Suuri riski ✔
  • B) Minimaalinen riski
  • C) Rajoitettu riski
  • D) Riskitön

Kuvaus: Alueet, jotka vaikuttavat vakavasti ihmisten elämään, kuten rekrytointi, luotot ja terveydenhuolto, kuuluvat yleensä "korkean riskin" luokkaan, ja niihin sovelletaan tiukkoja velvoitteita (rekisteröinti, ihmisten seuranta, tietojen laatu).

8. Mihin luokkaan EU:n tekoälylain mukaan kuuluvat valtion tukemat "sosiaaliset pisteytysjärjestelmät", jotka arvostavat ihmisiä heidän käyttäytymisensä tai ominaisuuksiensa perusteella ja jotka ovat sosiaalisesti epäedullisia?

  • A) Rajoitettu riski
  • B) Suuri riski
  • C) Kielletty (ei hyväksyttävä riski) käytäntö ✔
  • D) Minimaalinen riski

Kuvaus: Sosiaalinen pisteytys, alitajuinen manipulointi ja tietyt biometriset valvontakäytännöt kuuluvat "kiellettyihin käytäntöihin"; Näitä ei voida vapauttaa, vaikka riskiä pienennetään, ne ovat täysin kiellettyjä.

9. Miltä GDPR:n artikla 22 suojaa yksilöitä?

  • A) Tekoälytyökalujen korkeita hintoja vastaan
  • B) Vain mainossähköpostiviestejä vastaan
  • C) Alijäämäpainotettujen mallien käyttöä vastaan
  • D) vastaan päätöksiä, jotka vaikuttavat merkittävästi henkilöön ja tehdään vain automaattisesti ✔

Selitys: GDPR:n artikla 22 suojaa henkilöä päätöksiltä, ​​jotka vaikuttavat yksilöön oikeudellisesti tai vastaavasti merkittävässä määrin ja jotka perustuvat yksinomaan automatisoituun käsittelyyn (mukaan lukien tekoäly); Se tarjoaa oikeuden pyytää ihmisen väliintuloa ja vastustaa.

10. Mitä KVKK/GDPR edellyttää, kun haluat käsitellä henkilötietoja ulkomailla toimivan tekoälyn tarjoajan palvelimella?

  • A) Ei lisäehtoja; tietoja voidaan siirtää vapaasti
  • B) Asianmukainen vakuutus (sitoumuskirje/vakiosopimuslausekkeet) tai mekanismi, kuten nimenomainen suostumus ✔
  • C) Vain tietojen salaus riittää
  • D) Vain työntekijän suullinen hyväksyntä riittää

Selitys: Rajat ylittävät siirrot edellyttävät yleensä mekanismeja, jotka sisältävät nimenomaisen suostumuksen tai riittävän suojan sitoutumisen (asianmukaiset suojatoimet, kuten sitoumus, vakiosopimuslausekkeet). tietoja ei voi siirtää satunnaisesti.

11. Mikä määrittää, onko tekoälyn tuottama tulos tekijänoikeudella suojattu useimmissa oikeusjärjestelmissä?

  • A) Ihmisen luovuuden taso ja panos sisältöön ✔
  • B) Käytetyn mallin tunnushinta
  • C) Vain tulosteen pituus
  • D) Tekoälytyökalun alkuperämaa

Kuvaus: Monissa oikeusjärjestelmissä tekijänoikeussuoja vaatii ihmisen luovuutta. Mitä suurempi ihmisen suunta, valinta, säätely ja ainutlaatuinen panos, sitä suurempi on todennäköisyys säilyttää tulos.

12. Mihin "ihmishallinta", tekoälyn hallintokehyksen kriittisin periaate, viittaa?

  • A) AI tekee kaikki päätökset yksin ja automaattisesti
  • B) Ihmiset lopettavat tekoälyn käytön kokonaan
  • C) AI on työkalu; Viimeinen sana ja vastuu tärkeissä päätöksissä on aina ihmisellä ✔
  • D) Käytä vain kalleinta mallia

Kuvaus: Ihmisen ohjauksen periaate korostaa, että tekoäly on työkalu ja että vastuu on aina ihmisellä. Valtuutetulla henkilöllä on viimeinen sana tärkeissä päätöksissä; "Minä sanoi niin" ei ole tekosyy.

13. Milloin tietosuojavaikutusten arviointi (DPIA) on yleensä tehtävä?

  • A) Tietomurron jälkeen
  • B) Suunnitteluvaiheessa, ennen korkean riskin käsittelyn aloittamista ✔
  • C) Vain tilintarkastajan pyynnöstä
  • D) Rutiininomaisesti, vuosia projektin jälkeen

Kuvaus: DPIA on suoritettava suunnitteluvaiheessa ENNEN AI-prosessointitoiminnan aloittamista, joka käyttää uutta teknologiaa, sisältää laajamittaisen tai systemaattisen seurannan tai aiheuttaa suuren riskin yksilöille.

14. Mitä AI-työkalun chat-historiassa oleville henkilötiedoille tulisi tehdä KVKK:n "käyttötarkoituksen rajoittamisen" ja säilytysperiaatteiden mukaisesti?

  • A) Se tulee säilyttää ikuisesti
  • B) Sääntöjä ei vaadita, se on palveluntarjoajan ongelma
  • C) Se tarkistetaan vuosittain vain johtajan pyynnöstä.
  • D) Se on linkitettävä varastointi- ja tuhoamiskäytäntöön, ja se tulee poistaa tai tehdä nimettömäksi, kun tarkoitus on valmis ✔

Selitys: Henkilötietoja ei voida säilyttää pidempään kuin on tarpeen siihen tarkoitukseen, jota varten niitä käsitellään. Tekoälykeskusteluhistorian tulisi myös olla sidottu säilyttämis- ja tuhoamispolitiikkaan; Kun tarkoitusta ei enää ole, se on poistettava tai anonymisoitava.

15. Mikä rekisteri vaaditaan rekisterinpitäjiltä, ​​jotka ylittävät tietyt kynnykset rekisteröidäkseen henkilötietojen käsittelytoimintansa Türkiyessä?

  • A) VERBIS (Rekisterinpitäjien rekisteritietojärjestelmä) ✔
  • B) MERSIS kaupparekisteri
  • C) EU:n tekoälylainsäädännön tietokanta
  • D) VERONMAKSUJEN REKISTERI

Kuvaus: VERBIS (Rekisterinpitäjien rekisteritietojärjestelmä) on virallinen rekisteri, johon rekisterinpitäjät rekisteröivät käsittelyluettelonsa; Uusi tekoälypohjainen käsittelytoiminto tulee näkyä inventaariossa ja tarvittaessa VERBIS-tietueessa.