लाभ:
- आठ-भाग वाले नीति टेम्पलेट का उपयोग करके एक ड्राफ्ट तैयार करें
- चार-स्तरीय डेटा वर्गीकरण के आधार पर उपयोग नियम लिखें
- नीति को लागू करना और प्रवर्तन चेकलिस्ट का पालन करना
जब "अगले शुक्रवार को बोर्ड के समक्ष प्रस्तुत की जाने वाली एआई नीति का मसौदा तैयार करने" का कार्य एक अनुपालन अधिकारी के डेस्क पर आता है, तो कई लोग खाली स्लेट से डरते हैं। हालाँकि, एक अच्छी AI नीति वास्तुशिल्प रूप से मानक है: इसमें पूर्वानुमानित आठ-भाग की रूपरेखा होती है। इस इकाई में, हम खंड-दर-खंड उस ढांचे का निर्माण करेंगे, डेटा वर्गीकरण में गहराई से उतरेंगे जो इसका हृदय है, और ड्राफ्ट को प्रभावी बनाने के चरणों को देखेंगे। इसका उद्देश्य एक ठोस दस्तावेज़ तैयार करना है जिसे शुक्रवार को प्रस्तुत किया जा सके।
नीति लेखन का सुनहरा नियम
एक अच्छी नीति का एक-वाक्य परीक्षण है: "क्या कोई कर्मचारी इस दस्तावेज़ को 10 मिनट में पढ़ सकता है और स्पष्ट रूप से इस प्रश्न का उत्तर दे सकता है कि 'मैं क्या कर सकता हूं और क्या नहीं कर सकता?'" यदि दस्तावेज़ 30 पृष्ठ लंबा है, कानूनी भाषा में लिखा गया है और इसमें ठोस उदाहरण नहीं हैं, तो परीक्षण विफल हो जाता है। नीति संक्षिप्त, अनुकरणीय और कार्योन्मुख होनी चाहिए।
आठ भागों वाला कंकाल
नीचे दी गई तालिका एक सिद्ध एआई नीति ढांचा है। प्रत्येक संस्था इसे अपने संदर्भ के अनुसार अपनाती है।
#
धारा
क्या उत्तर?
1
उद्देश्य और दायरा
पॉलिसी किसे और कौन से टूल कवर करती है?
2
परिभाषाएँ
एआई, शैडो एआई, व्यक्तिगत डेटा जैसे शब्दों का क्या मतलब है?
3
भूमिकाएँ और जिम्मेदारियाँ
कौन मंजूरी देता है, कौन निरीक्षण करता है, कौन जिम्मेदार है?
4
डेटा वर्गीकरण और उपयोग नियम
कौन सा डेटा किस टूल में डाला जा सकता है?
5
स्वीकृत वाहन और अनुमोदन प्रक्रिया
कौन से वाहन मुफ़्त हैं, नए वाहन को कैसे मंजूरी दी जाती है?
6
निषिद्ध उपयोग
किसी भी परिस्थिति में क्या नहीं करना चाहिए?
7
मानव निरीक्षण एवं सत्यापन
आउटपुट को कैसे नियंत्रित करें, कौन जिम्मेदार है?
8
उल्लंघन, मंजूरी और प्रवर्तन
यदि नियम तोड़ा जाए तो क्या होगा, दस्तावेज़ कब अद्यतन किया जाएगा?
युक्ति: पहले इन आठ शीर्षकों के साथ नीति को एक पृष्ठ पर फिट करने का लक्ष्य रखें। विवरण के रूप में पोस्ट-लिंक जोड़ें (अनुमोदित वाहन सूची, वर्गीकरण गाइड)। मुख्य पाठ जितना छोटा होगा, वह उतना ही अधिक पठनीय होगा।
हृदय: चार-स्तरीय डेटा वर्गीकरण
नीति का सबसे महत्वपूर्ण हिस्सा डेटा वर्गीकरण है, जो यह निर्धारित करता है कि किस प्रकार का डेटा किस एआई टूल में दर्ज किया जा सकता है। चार स्तर सामान्य और पर्याप्त हैं:
स्तर
नमूना डेटा
एआई में उपयोग नियम
खुला (सार्वजनिक)
प्रकाशित ब्रोशर, प्रेस विज्ञप्ति
मुफ़्त; कोई भी स्वीकृत वाहन प्रवेश कर सकता है
घर में
आंतरिक प्रक्रिया, बैठक नोट (व्यक्तिगत/अगोपनीय)
केवल कॉर्पोरेट (अनुबंधित) वाहनों पर
गोपनीय
ग्राहक सूची, अनुबंध, वित्तीय डेटा
स्वीकृत कॉर्पोरेट वाहन + केवल मास्किंग; निजी वाहन प्रतिबंधित
विशेष/महत्वपूर्ण
स्वास्थ्य, जाति, धर्म, बायोमेट्रिक्स, आपराधिक डेटा
एक नियम के रूप में, इसे दर्ज नहीं किया जाता है; केवल विशेष अनुमोदन और कानूनी आधार पर
विशेष व्यक्तिगत डेटा संवेदनशील डेटा की श्रेणी है जिसके लिए केवीकेके अतिरिक्त सुरक्षा प्रदान करता है: स्वास्थ्य, यौन जीवन, नस्ल, जातीयता, राजनीतिक राय, दार्शनिक विश्वास, धर्म, संप्रदाय, पोशाक, संघ/फाउंडेशन/संघ सदस्यता, आपराधिक सजा और बायोमेट्रिक/आनुवंशिक डेटा। इस डेटा का प्रसंस्करण बहुत कड़ी शर्तों के अधीन है; एआई टूल में सेंध लगाने के लिए लगभग हमेशा विशेष कानूनी विचार की आवश्यकता होती है।
तीन छोटे मामले: वर्गीकरण निर्णय
केस 1 - पेरोल। मानव संसाधन विशेषज्ञ 120 कर्मचारियों का वेतन एक एआई को देना चाहते हैं ताकि वह "वेतन असमानता रिपोर्ट का विश्लेषण और उत्पादन कर सके"। पेरोल गोपनीय है और इसमें व्यक्तिगत डेटा शामिल है क्योंकि इसमें नाम और उपनाम शामिल है। सही निर्णय: डेटा को अज्ञात करें (कोड नाम जैसे "कर्मचारी-001", संरक्षित विभाग), केवल अनुमोदित कॉर्पोरेट टूल में दर्ज करें। विश्लेषण की अज्ञात 120 पंक्तियाँ विश्वास के साथ की गई हैं; कच्चा वेतन कभी भी निजी वाहन में नहीं जाता।
केस 2 - रोगी का इतिहास। एक स्वास्थ्य सुविधा में एक नर्स रोगी के इतिहास को संक्षेप में प्रस्तुत करने के लिए एआई का उपयोग करना चाहती है। यह विशेष गुणवत्ता वाला डेटा है. नीति के अनुसार, निजी वाहन में इस प्रकार का डेटा सख्त वर्जित है; हालाँकि, इसे केवल संस्था द्वारा अनुमोदित प्रणाली में ही संसाधित किया जा सकता है, जिसमें स्वास्थ्य डेटा के लिए एक विशेष संविदात्मक और कानूनी आधार होता है। वर्गीकरण तालिका एक नज़र में इस अंतर को दर्शाती है।
केस 3 - प्रेस विज्ञप्ति। मार्केटिंग एआई को "सोशल मीडिया के लिए 5 अलग-अलग संस्करणों में बदलने" के लिए एक प्रकाशित प्रेस विज्ञप्ति देती है। क्योंकि डेटा खुला है, कोई प्रतिबंध नहीं है; कर्मचारी बिना किसी हिचकिचाहट के स्वीकृत वाहन में काम करता है। एक अच्छा वर्गीकरण अनावश्यक घर्षण को भी समाप्त करता है: यह खुले डेटा के लिए "नहीं" नहीं कहता है, यह निजी डेटा के लिए स्पष्ट "रोकें" कहता है।
ध्यान दें: किसी डेटा को वर्गीकृत करते समय, "क्या इसमें व्यक्तिगत डेटा का एक भी टुकड़ा है?" और "क्या इससे संस्था को नुकसान होगा?" अपने प्रश्न एक साथ पूछें. यदि कोई दस्तावेज़ व्यावसायिक दृष्टिकोण से स्पष्ट है, लेकिन उसमें ग्राहक का नाम है, तो उस दस्तावेज़ में अब व्यक्तिगत डेटा होता है और उसे अपग्रेड किया जाता है।
निषिद्ध उपयोग अनुभाग
नीति का सबसे अधिक पढ़ा जाने वाला हिस्सा आमतौर पर प्रतिबंध है। यह ठोस एवं अनुकरणीय होना चाहिए। विशिष्ट निषेध:
- बिना अनुमोदन के वाहन में संवेदनशील व्यक्तिगत डेटा (स्वास्थ्य, बायोमेट्रिक्स, आदि) दर्ज करना।
- व्यक्तिगत/व्यक्तिगत एआई खातों में गोपनीय डेटा या कंपनी रहस्य दर्ज करना।
- एआई आउटपुट को सत्यापित किए बिना कानूनी, चिकित्सा, वित्तीय निर्णयों के रूप में उपयोग करना।
- लोगों को प्रभावित करने वाले निर्णय, जैसे भर्ती, पदोन्नति और क्रेडिट को केवल एआई पर छोड़ देना।
- किसी व्यक्ति का प्रतिरूपण करने, झूठी सामग्री या भ्रामक जानकारी तैयार करने के लिए एआई का उपयोग करना।
- बिना अनुमति के कॉपीराइट सामग्री का निर्माण और प्रकाशन।
कॉपी करने योग्य टेम्पलेट
टेम्प्लेट 1 - उद्देश्य और दायरा अनुभाग की रूपरेखा: "एक [उद्योग] कंपनी के लिए एआई नीति का 'उद्देश्य और दायरा' अनुभाग लिखें। यह स्पष्ट करें: पॉलिसी किसे कवर करती है (सभी कर्मचारी, सलाहकार) और कौन से उपकरण (जनरेटिव एआई, कोड सहायक); उद्देश्य को 'जिम्मेदार और अनुपालन योग्य उपयोग सक्षम करें' के रूप में बताएं।' 150 शब्द या उससे कम, सरल भाषा।"
टेम्प्लेट 2 - एक डेटा वर्गीकरण तालिका बनाएं: "निम्न डेटा प्रकारों को सार्वजनिक / ऑन-प्रिमाइसेस / गोपनीय / स्वामित्व के रूप में वर्गीकृत करें और प्रत्येक के लिए एआई उपयोग नियम का सुझाव दें: [डेटा प्रकारों की सूची]। आउटपुट को 3-कॉलम तालिका बनाएं: डेटा प्रकार, वर्ग, एआई नियम। जिस प्रकार के बारे में आप निश्चित नहीं हैं उस पर '*कानूनी पुष्टि' चिह्न लगाएं।"
टेम्प्लेट 3 - निषिद्ध उपयोग सूची: "केवीकेके के अधीन किसी संस्थान के लिए आइटम द्वारा 'निषिद्ध उपयोग' अनुभाग लिखें। प्रत्येक आइटम में एक ठोस उदाहरण शामिल होना चाहिए ('उदाहरण के लिए: ...')। कम से कम 8 आइटम। स्वर: स्पष्ट और अनिवार्य, लेकिन तर्कसंगत।"
टेम्प्लेट 4 - कर्मचारी सारांश (एक पृष्ठ): "कर्मचारियों के डेस्क पर टांगने के लिए इस 20-पृष्ठ एआई नीति को एक पृष्ठ के सारांश में बदलें: 'आप कर सकते हैं' और 'आप नहीं कर सकते' कॉलम + 5 सुनहरे नियम + प्रश्न पूछने के लिए व्यक्ति। सरल, दृश्य, यादगार।"
कमजोर संकेत/मजबूत संकेत
कमजोर: "मेरी कंपनी के लिए एक एआई नीति लिखें, इसमें सब कुछ शामिल होना चाहिए।" -> मॉडल सामान्य पाठ के 15 पृष्ठों का उत्पादन करता है जिसे कोई नहीं पढ़ता है और संगठन में फिट नहीं होता है; डेटा वर्ग और अनुमोदन प्रक्रिया अस्पष्ट बनी हुई है। मजबूत: "हम 80 लोगों की एक ई-कॉमर्स कंपनी हैं, जो ग्राहक के पते और ऑर्डर डेटा को संसाधित करती है। एक 4-स्तरीय डेटा वर्गीकरण तालिका, 6 निषिद्ध आइटम और एआई नीति का एक पृष्ठ कर्मचारी सारांश तैयार करें। व्यक्तिगत डेटा के लिए मास्किंग नियम शामिल करें। उन कानूनी बिंदुओं पर निशान लगाएं जिनके बारे में आप निश्चित नहीं हैं, मुझे निर्णय लेने दें।" -> मॉडल संक्षिप्त, लागू, प्रासंगिक और सत्यापन योग्य आउटपुट देता है।
नीति अधिनियमित करने के चरण
लिखना इसका आधा हिस्सा है; असली काम नीति को जीवंत नियम में बदलना है। कदम:
- मसौदा: आठ अध्याय पूरे करें, परिशिष्ट तैयार करें।
- हितधारक की राय: कानूनी, आईटी, मानव संसाधन और व्यावसायिक इकाइयों से लिखित प्रतिक्रिया प्राप्त करें।
- कानूनी अनुमोदन: केवीकेके और कानून अनुपालन के लिए कानूनी/अनुपालन हस्ताक्षर।
- वरिष्ठ प्रबंधन अनुमोदन: हस्ताक्षर जो दस्तावेज़ को आधिकारिक कॉर्पोरेट नीति बनाता है।
- घोषणा और शिक्षा: सभी के लिए एक छोटा सत्र; एक पृष्ठ का सारांश वितरित करें।
- अनुमोदन रिकॉर्ड: सिस्टम में कर्मचारियों का "मैंने पढ़ा है, मैं समझता हूं" अनुमोदन रखें।
- समीक्षा कार्यक्रम: कम से कम हर 6 महीने में एक अद्यतन तिथि निर्धारित करें।
युक्ति: पॉलिसी के अंतिम पृष्ठ पर "संस्करण और दिनांक" बॉक्स रखें। एआई और कानून बहुत तेज़ी से बदलते हैं; यह जानना कि कौन सा संस्करण वैध है, ऑडिट में जान बचाता है।
सामान्य गलतियाँ
- नीति को बहुत लंबी और कानूनी भाषा में लिखना और उसे अपठनीय बनाना।
- डेटा वर्गीकरण को छोड़ना और "सावधान रहें" जैसे अस्पष्ट वाक्यांशों को पारित करना।
- सामान्य गोपनीय डेटा के साथ डेटा की एक विशेष श्रेणी को भ्रमित करना।
- अनुमोदित वाहन सूची और अनुमोदन प्रक्रिया बनाए बिना प्रतिबंध लिखना।
- ठोस उदाहरण दिए बिना अमूर्त रूप से निषेध लिखना।
- कर्मचारी प्रशिक्षण और अनुमोदन पंजीकरण चरण को छोड़ें और कहें "मैंने ईमेल के माध्यम से इसकी घोषणा की।"
- समीक्षा कार्यक्रम निर्धारित न करना और पॉलिसी को एक बार लिखना और उसके बारे में भूल जाना।
संक्षेप में
- एक अच्छी नीति में आठ मानक भाग होते हैं; यह संक्षिप्त, अनुकरणीय और कार्य-उन्मुख होना चाहिए।
- इसका हृदय चार-स्तरीय डेटा वर्गीकरण है जो यह निर्धारित करता है कि कौन सा डेटा किस टूल में जाएगा।
- व्यक्तिगत डेटा की विशेष श्रेणियां (स्वास्थ्य, बायोमेट्रिक्स, आदि) सख्त नियम के अधीन हैं; एक नियम के रूप में, AI शामिल नहीं है।
- निषिद्ध उपयोग ठोस और अनुकरणीय होने चाहिए; इसे अनुमोदित उपकरणों और अनुमोदन प्रक्रिया के साथ परिभाषित किया जाना चाहिए।
- एक बार नीति लिखी जाने के बाद, इसे हितधारक की राय, कानूनी और प्रबंधन अनुमोदन, प्रशिक्षण और नियमित समीक्षा के माध्यम से जीवित रखा जाता है।
आवेदन कार्य
अपनी पसंद के किसी संस्थान के लिए आठ खंडों वाले ढांचे (उद्देश्य और दायरा, डेटा वर्गीकरण, निषिद्ध उपयोग) के कम से कम तीन खंडों को ठोस रूप से भरें। चार स्तरों वाली एक डेटा वर्गीकरण तालिका स्थापित करें और उसमें आपके संगठन द्वारा संसाधित कम से कम आठ वास्तविक डेटा प्रकार रखें; प्रत्येक के लिए एक AI नियम लिखें। फिर उन तीन खंडों को एक पृष्ठ के "आप कर सकते हैं/आप नहीं कर सकते" सारांश में उबालें जिसे कर्मचारियों के डेस्क पर पोस्ट किया जा सकता है। अंत में, ध्यान दें कि नीति कार्यान्वयन के कौन से दो चरण आपको अपने संगठन के लिए सबसे कठिन लगते हैं और आप उन्हें कैसे दूर करेंगे।
चेकलिस्ट
- [ ] मैंने अपने संस्थान के लिए आठ-भागीय रूपरेखा को अनुकूलित किया।
- [ ] मैंने चार-स्तरीय डेटा वर्गीकरण तालिका भर दी।
- [ ] मैंने विशेष डेटा को एक अलग और सख्त नियम से बांध दिया है।
- [ ] मैंने निषिद्ध उपयोगों को ठोस उदाहरणों के साथ लिखा है।
- [ ] मैंने स्वीकृत टूल और अनुमोदन प्रक्रिया का वर्णन किया।
- [ ] मैंने एक पेज का कर्मचारी सारांश तैयार किया।
- [ ] मैंने कानूनी अनुमोदन और समीक्षा कार्यक्रम की योजना बनाई।