רווחים:
- החל קריטריוני הערכה לפני רכישת כלי בינה מלאכותית
- זיהוי הפריטים שיש לחפש בהסכם עיבוד הנתונים (DPA) ובכרטיס הדגם
- צור את רשימת הרכב המאושרת וציון הסיכון של הספק
מה אתה עושה כשיחידה עסקית מגיעה לדלת שלך ואומרת "אנחנו רוצים להשתמש בכלי הבינה המלאכותית החדש הזה, זה יהיה מאוד שימושי"? אמירת "אין מצב" מאכילה את הצל AI; אמירת "בסדר" פותחת סיכון בלתי מבוקר. התשובה הנכונה היא להפעיל תהליך הערכת רכב. ביחידה זו נלמד אילו שאלות יש לשאול לפני רכישה/אישור של רכב בינה מלאכותית, מה לחפש בהסכם עיבוד נתונים (DPA) ובכרטיס דגם, וכיצד לזקק את כל זה לרשימת רכבים מאושרת וציון סיכון ספקים.
מדוע יש צורך בהערכה?
כל כלי בינה מלאכותית הוא מעבד נתונים: הוא מעבד את הנתונים של הארגון. אישור הכלי הלא נכון משמעו מסירת הנתונים האישיים של הארגון לצד שלישי (ולרוב גם בחו"ל) בצורה לא מבוקרת. שאלות ליבה שיש לענות עליהן לפני אישור כלי:
- היכן הוא מעבד ומאחסן נתונים (איזו מדינה)?
- האם הוא משתמש בנתונים שלנו בהכשרת מודלים? האם ניתן לכבות אותו (ביטול הסכמה)?
- האם הוא מציע הסכם עיבוד נתונים (DPA)?
- האם יש אישורי אבטחה (למשל ISO 27001)?
- כמה זמן נשמרת היסטוריית הצ'אט והאם ניתן למחוק אותה?
- האם יש התחייבות להודיע לנו אם ישנה פרצת אבטחה?
הסכם עיבוד נתונים (DPA)
הסכם עיבוד נתונים (DPA) הוא חוזה שנחתם בין בקר הנתונים (המוסד) לבין מעבד הנתונים (ספק AI) המפרט כיצד הנתונים יעובדו. KVKK ו-GDPR מחייבים זאת במידה רבה. פריטים שצריך לחפש ב-DPA:
עניין
מה זה אמור לספק?
היקף ומטרת העיבוד
תן לספק לפעול רק לפי ההוראות שלנו
מעבדי משנה
למי זה מועבר? האם מודיעים על כך מראש?
הבטחת העברה
סעיפי חוזה סטנדרטיים או שווה ערך
אמצעי אבטחה
הצפנה, בקרת גישה, ISO 27001
הודעה על הפרה
להודיע לנו תוך פרק זמן מסוים במקרה של הפרה
מחיקה/החזרה
התחייבות למחיקת/החזרת נתונים בתום החוזה
זכות ביקורת
יכולת לבקר את הספק או לקבל דוחות
היזהר: רוב תוכניות הבינה המלאכותית ה"חינמיות" וה"פרטיות" אינן מציעות DPA ועשויות להשתמש בנתונים להכשרת מודלים. לשימוש תאגידי, יש להעדיף תוכניות ארגוניות/עסקיות המציעות DPA ומבטיחות ביטול הסכמה לחינוך. התוכנית החינמית היא לעתים קרובות התוכנית שבה הנתונים "משלמים".
כרטיס דגם ושקיפות
כרטיס דגם הוא מסמך המסביר למה מיועד מודל AI, עם אילו נתונים הוא מאומן, המגבלות והסיכונים הידועים שלו. ספק טוב חולק את זה. דברים שצריך לחפש בכרטיס הדגם: השימוש המיועד במודל, מגבלות ידועות וסיכונים להטיה, שימושים לא מומלצים והערות ביצועים/אבטחה. אם כרטיס הדגם חסר או מעורפל מאוד, זה כשלעצמו תמרור אזהרה.
שלושה מיני תיקים
מקרה 1 - עלות התוכנית החינמית. צוות הנהלת חשבונות מתחיל לעבד נתונים פיננסיים של לקוחות עם כלי AI חינמי. הכלי אינו מציע DPA ומציין בתנאיו שהוא יכול להשתמש בנתונים לצורך אימון מודלים. קצין הציות מבחין בכך ואוסר על הכלי, ומאשר חלופה ארגונית המציעה DPA. הבדל: כמה מאות TL לחודש עבור רישיון וכו'. קנסות אפשריים של מיליוני פאונד.
מקרה 2 - הפתעת מעבד משנה. חברה מגלה בביקורת חודשים לאחר מכן שכלי הבינה המלאכותית שאישרה העביר נתונים למעבדי משנה בשלוש מדינות שונות. מאחר שאין ב-DPA סעיף "מעבדי משנה יודיעו מראש", החברה לא הייתה מודעת לכך. לקח: סעיף ב-DPA שהופך את שרשרת מעבד המשנה לגלויה הוא חובה.
מקרה 3 - החלטה באמצעות ניקוד. ארגון מקים טבלת ציוני סיכון של 8 קריטריונים כדי להשוות בין שלושה כלי AI (DPA, מיקום נתונים, ביטול הסכמה לאימון, ISO 27001, הודעה על הפרה, מחיקה, כרטיס דפוס, מחיר). תוצאת הדירוג מדגישה את הכלי שאינו הפופולרי ביותר, אך התואם ביותר. ההחלטה מבוססת על ציון שניתן לתיעוד ולא על "אהבתי".
טיפ: נהל את רשימת הרכבים המאושרים כ"רשימה לבנה": אפשר רק רכבים שנמצאים ברשימה. הרשימה השחורה צריכה להתעדכן בכל כלי חדש והיא תמיד צעד אחד מאחור; הרשימה הלבנה מאובטחת כברירת מחדל.
יציאה וסיכון התמכרות
השאלה שרוב הסוכנויות מדלגות עליהן בעת אישור רכב היא: "מה יקרה אם אנחנו רוצים לצאת מהרכב הזה?" הערכה טובה לוקחת בחשבון את היציאה כמו גם את הכניסה. שני סיכונים בולטים. הראשון הוא ניידות נתונים: כאשר אתה עוזב את הספק, האם אתה יכול להחזיר את הנתונים והתצורה שלך בפורמט סטנדרטי, או שהנתונים נעולים אצל הספק? השני הוא נעילת הספקים: תהליכים עסקיים עשויים להיות קשורים כל כך לכלי בודד עד שעלות היציאה הופכת לבלתי נסבלת כאשר הספק מעלה מחירים או משבש שירות.
לכן כדאי להוסיף גם שורת "תוכנית יציאה" לרשומת האישור: איך נחזיר את הנתונים, מהו הכלי החלופי, כמה זמן אורך המעבר. גם אם הספק ישבית את השירות יום אחד, הארגון יהיה ערוך.
זהירות: זה שרכב פופולרי או זול לא אומר שהוא בר קיימא. ספקים קטנים עשויים להיסגר, להירכש או לשנות לפתע את המדיניות שלהם. לפני חיבור תהליך קריטי לכלי בודד, שקול את תרחיש היציאה.
תבניות הניתנות להעתקה
תבנית 1 - ערכת שאלות הערכת ספקים: "הכן שאלות הערכה שישאלו את הספק לפני אישור כלי בינה מלאכותית חדש. כלול: מיקום נתונים, שימוש וביטול הסכמה בהדרכת מודל, נוכחות DPA, אישורי אבטחה, תקופת שמירה, הודעת הפרה, מעבדי משנה, התחייבות למחיקה. כלול את התשובה ה'מאובטחת' הצפויה לכל שאלה."
תבנית 2 — רשימת בדיקה של סעיף DPA: "בדוק את טיוטת ה-DPA להלן [הדבק טקסט] עבור הסעיפים הבאים: היקף העיבוד, מעבדי משנה, הבטחת העברה, אמצעי אבטחה, תקופת הודעה על הפרה, מחיקה/החזרה, זכות ביקורת. סמן 'קיים / חסר / לא בטוח' עבור כל סעיף. הזכירו כי אישור משפטי אינו סופי הוא נדרש."
תבנית 3 - לוח תוצאות סיכונים של ספקים: "הגדר לוח סיכון של 8 קריטריונים כדי להשוות בין 3 כלי בינה מלאכותית: DPA, מיקום נתונים, ביטול הסכמה לאימון, ISO 27001, הודעת הפרה, מחיקה, כרטיס דפוס, עלות. תן לכל קריטריון להיות 0-3 נקודות, הוסף סה"כ ועמודת המלצה. תן את זה בתבנית ריקה, אני אמלא את זה בתבנית."
תבנית 4 — רשומת רשימת כלים מאושרת: "נסח ערך חדש ברשימת הכלים המאושרים בינה מלאכותית: שם הכלי, השימוש המיועד המאושר, אילו מחלקות נתונים מותרות (ציבורי/פנימי/סודי), סוגי נתונים אסורים, יחידה אחראית, תאריך אישור, תאריך סקירה. בפורמט רשומה בשורה אחת".
הנחיה חלשה / הנחיה חזקה
חלש: "האם כלי הבינה המלאכותית הזה בטוח?"-> חוזר על הבטחה שיווקית של כלי דגם; הוא אינו מעריך קריטריונים קונקרטיים כגון DPA, מיקום נתונים, שימוש בהדרכה. STRONG: "אני אעריך את כלי הבינה המלאכותית הזה לשימוש ארגוני. איזה מידע עליי לבקש מהספק בהתבסס על 8 הקריטריונים הבאים (DPA, מיקום נתונים, ביטול הדרכה, ISO 27001, הודעת הפרה, אחסון, מעבד משנה, כרטיס דגם) ומה צריך להיות הסף 'מקובל' בכל קריטריון? תן בפורמט גליון צ'קים". -> המודל מייצר מסגרת הערכה קונקרטית הניתנת לאימות.
טעויות נפוצות
- שימוש בתוכניות חינמיות/פרטיות עם נתונים ארגוניים; לא מבין שאין DPA וביטול הסכמה.
- אישור הכלי על סמך הבטחה שיווקית, לא לבקש מיקום נתונים ושימוש חינוכי.
- שיתוף נתונים ללא חתימה על DPA או בדיקת סעיף מעבד המשנה.
- אישור רכב ללא כרטיס דגם ללא כל שאלה.
- לשמור על רשימת איסורים במקום רשימה לבנה ולהישאר מאחור עם כל רכב חדש.
- אי בדיקת הרכב שוב לאחר אישור (התנאים משתנים).
- ביסוס בחירת ספק על העדפה סובייקטיבית, לא ציון בר אישור.
לסיכום
- כל כלי בינה מלאכותית הוא מעבד נתונים; הערכה שיטתית חיונית לפני האישור.
- הסכם עיבוד הנתונים (DPA) הוא המסמך הבסיסי המחייב את הנתונים; זה צריך לכלול סעיפי היקף, מעבד משנה, אבטחה, הפרה ומחיקה.
- תוכניות חינמיות/פרטיות לרוב אינן מציעות DPA ומשתמשות בנתונים להדרכה; יש להעדיף תוכניות ארגוניות.
- כרטיס הדגם מציג את המגבלות והסיכונים של הדגם; היעדרו הוא תמרור אזהרה.
- כלים מאושרים צריכים להיות מנוהלים כרשימת היתרים, וספקים צריכים להיות מנוהלים עם ציון סיכון שניתן לתיעוד.
משימת יישום
בחר שלושה כלי AI אמיתיים שאולי הארגון שלך ירצה להשתמש בהם. הגדר טבלת ציוני סיכונים של ספקים עם שמונה קריטריונים (DPA, מיקום נתונים, ביטול הסכמה לאימון, אישור אבטחה, הודעת הפרה, שמירה, כרטיס דגם, עלות) וציון כל רכב מ-0-3 בהתבסס על קריטריונים אלה. לאחר מכן כתוב רשומת רכבים מאושרת עבור הרכב בעל הניקוד הגבוה ביותר: שימוש מאושר, מחלקות נתונים מותרות, סוגי נתונים אסורים, גורם אחראי ותאריך סקירה. לבסוף, שים לב לחמישה פריטים שבוודאי תרצה לראות ב-DPA של רכב ולמה כל אחד מהם חשוב.
רשימת בדיקה
- [ ] שאלתי שאלות הערכה לפני אישור הכלי.
- [ ] הבהרתי את מיקום הנתונים ואת מקרה השימוש בהכשרת מודלים.
- [ ] בדקתי את קיומו של DPA והפריטים הקריטיים שלו.
- [ ] בדקתי את כרטיס הדגם; ראיתי את הגבולות והסיכונים.
- [ ] הערכתי את הספק עם ציון סיכון שניתן לתיעוד.
- [ ] הוספתי את הכלי לרשימת הלבנים עם מחלקות נתונים מותרות.
- [ ] קבעתי תאריך ביקורת.