इकाइयाँ
1. एंटरप्राइज़ AI नीति क्यों? शासन और छाया एआई की नींव 2. कॉर्पोरेट एआई उपयोग नीति कैसे लिखें 3. केवीकेके बुनियादी सिद्धांत, सामान्य सिद्धांत और वर्बिस 4. कानूनी आधार, सूचित करने का दायित्व और स्पष्ट सहमति 5. ईयू एआई कानून और जोखिम वर्ग 6. जीडीपीआर, स्वचालित निर्णय और सीमा पार डेटा स्थानांतरण 7. डेटा प्रोसेसिंग, भंडारण, न्यूनतमकरण और गुमनामीकरण 8. कॉपीराइट, बौद्धिक संपदा और एआई परिणाम 9. आपूर्तिकर्ता और उपकरण मूल्यांकन: स्वीकृत एआई उपकरण सूची 10. डेटा सुरक्षा प्रभाव आकलन (DPIA) और जोखिम प्रबंधन 11. मानव नियंत्रण, पारदर्शिता, पूर्वाग्रह और नैतिकता 12. एआई गवर्नेंस फ्रेमवर्क: भूमिकाएं, अनुमोदन, ऑडिट और घटना प्रतिक्रिया
इकाई 9 / 12

आपूर्तिकर्ता और उपकरण मूल्यांकन: स्वीकृत एआई उपकरण सूची

लाभ:

  • एआई उपकरण खरीदने से पहले मूल्यांकन मानदंड लागू करें
  • डेटा प्रोसेसिंग अनुबंध (डीपीए) और मॉडल कार्ड में देखने योग्य वस्तुओं की पहचान करना
  • अनुमोदित वाहन सूची और विक्रेता जोखिम स्कोरिंग बनाएं

आप क्या करते हैं जब कोई व्यावसायिक इकाई आपके दरवाजे पर आती है और कहती है "हम उस नए एआई टूल का उपयोग करना चाहते हैं, यह बहुत उपयोगी होगा"? "कोई रास्ता नहीं" कहने से छाया एआई को बढ़ावा मिलता है; "ठीक है" कहने से अनियंत्रित जोखिम खुल जाता है। सही उत्तर वाहन मूल्यांकन प्रक्रिया चलाना है। इस इकाई में हम सीखेंगे कि एआई वाहन खरीदने/प्रमाणित करने से पहले क्या प्रश्न पूछने चाहिए, डेटा प्रोसेसिंग समझौते (डीपीए) और मॉडल कार्ड में क्या देखना चाहिए, और इन सभी को अनुमोदित वाहन सूची और विक्रेता जोखिम स्कोर में कैसे शामिल किया जाए।

मूल्यांकन क्यों आवश्यक है?

प्रत्येक AI उपकरण एक डेटा प्रोसेसर है: यह संगठन के डेटा को संसाधित करता है। गलत टूल को मंजूरी देने का अर्थ है संगठन के व्यक्तिगत डेटा को किसी तीसरे पक्ष (और अक्सर विदेश में) को अनियंत्रित तरीके से सौंपना। किसी टूल को मंजूरी देने से पहले उत्तर देने योग्य मुख्य प्रश्न:

  • यह डेटा को कहां संसाधित और संग्रहीत करता है (कौन सा देश)?
  • क्या यह मॉडल प्रशिक्षण में हमारे डेटा का उपयोग करता है? क्या इसे बंद (ऑप्ट-आउट) किया जा सकता है?
  • क्या यह डेटा प्रोसेसिंग अनुबंध (डीपीए) की पेशकश करता है?
  • क्या सुरक्षा प्रमाणपत्र हैं (जैसे ISO 27001)?
  • चैट इतिहास कितने समय तक रखा जाता है और क्या इसे हटाया जा सकता है?
  • क्या सुरक्षा उल्लंघन होने पर हमें सूचित करने की प्रतिबद्धता है?

डेटा प्रोसेसिंग समझौता (डीपीए)

डेटा प्रोसेसिंग एग्रीमेंट (डीपीए) डेटा नियंत्रक (संस्था) और डेटा प्रोसेसर (एआई प्रदाता) के बीच हस्ताक्षरित एक अनुबंध है जो निर्दिष्ट करता है कि डेटा कैसे संसाधित किया जाएगा। केवीकेके और जीडीपीआर बड़े पैमाने पर इसे अनिवार्य करते हैं। डीपीए में देखने योग्य वस्तुएं:

बात

इसे क्या प्रदान करना चाहिए?

प्रसंस्करण का दायरा और उद्देश्य

प्रदाता को केवल हमारे निर्देशों पर ही काम करने दें

सबप्रोसेसर

यह किसे हस्तांतरित किया जाता है? क्या इसकी सूचना पहले से दी जाती है?

स्थानांतरण आश्वासन

मानक अनुबंध खंड या समकक्ष

सुरक्षा उपाय

एन्क्रिप्शन, अभिगम नियंत्रण, ISO 27001

उल्लंघन सूचना

उल्लंघन की स्थिति में एक निश्चित अवधि के भीतर हमें सूचित करना

हटाना/वापसी

अनुबंध के अंत में डेटा हटाने/वापस करने की प्रतिबद्धता

ऑडिट का अधिकार

प्रदाता का ऑडिट करने या रिपोर्ट प्राप्त करने की क्षमता

सावधान रहें: अधिकांश "निःशुल्क" और "व्यक्तिगत" एआई योजनाएं डीपीए की पेशकश नहीं करती हैं और मॉडल प्रशिक्षण के लिए डेटा का उपयोग कर सकती हैं। कॉर्पोरेट उपयोग के लिए, कॉर्पोरेट/व्यावसायिक योजनाएं जो डीपीए की पेशकश करती हैं और शिक्षा ऑप्ट-आउट की गारंटी देती हैं, उन्हें प्राथमिकता दी जानी चाहिए। मुफ़्त योजना अक्सर वह योजना होती है जिसमें डेटा का "भुगतान" किया जाता है।

मॉडल कार्ड और पारदर्शिता

मॉडल कार्ड एक दस्तावेज़ है जो बताता है कि एआई मॉडल किस लिए डिज़ाइन किया गया है, इसे किस डेटा के साथ प्रशिक्षित किया जाता है, इसकी सीमाएं और ज्ञात जोखिम हैं। एक अच्छा प्रदाता इसे साझा करता है। मॉडल कार्ड में देखने योग्य बातें: मॉडल का इच्छित उपयोग, ज्ञात सीमाएँ और पूर्वाग्रह के जोखिम, अनुशंसित नहीं किए गए उपयोग, और प्रदर्शन/सुरक्षा नोट्स। यदि मॉडल कार्ड गायब है या बहुत अस्पष्ट है, तो यह अपने आप में एक चेतावनी संकेत है।

तीन मिनी मामले

केस 1 - निःशुल्क योजना की लागत। एक अकाउंटिंग टीम एक निःशुल्क एआई टूल के साथ ग्राहक वित्तीय डेटा का प्रसंस्करण शुरू करती है। उपकरण डीपीए की पेशकश नहीं करता है और इसकी शर्तों में कहा गया है कि यह मॉडल प्रशिक्षण के लिए डेटा का उपयोग कर सकता है। अनुपालन अधिकारी इस पर ध्यान देता है और डीपीए की पेशकश करने वाले कॉर्पोरेट विकल्प को मंजूरी देते हुए टूल पर प्रतिबंध लगाता है। अंतर: लाइसेंस आदि के लिए प्रति माह कुछ सौ टीएल। लाखों पाउंड का संभावित जुर्माना।

केस 2 - सबप्रोसेसर आश्चर्य। एक कंपनी को महीनों बाद ऑडिट में पता चला कि जिस एआई टूल को उसने मंजूरी दी थी, उसने तीन अलग-अलग देशों में सबप्रोसेसरों को डेटा ट्रांसफर कर दिया था। चूंकि डीपीए में "उप-प्रोसेसरों को पहले से सूचित किया जाएगा" खंड नहीं है, इसलिए कंपनी को इसकी जानकारी नहीं थी। पाठ: डीपीए में एक खंड जो उपप्रोसेसर श्रृंखला को दृश्यमान बनाता है, आवश्यक है।

केस 3 - स्कोरिंग द्वारा निर्णय। एक संगठन तीन एआई टूल (डीपीए, डेटा स्थान, प्रशिक्षण ऑप्ट-आउट, आईएसओ 27001, उल्लंघन अधिसूचना, विलोपन, पैटर्न कार्ड, मूल्य) की तुलना करने के लिए 8-मानदंड विक्रेता जोखिम स्कोर तालिका स्थापित करता है। रेटिंग परिणाम उस टूल को उजागर करता है जो सबसे लोकप्रिय नहीं है, लेकिन सबसे अधिक संगत है। निर्णय व्यक्तिपरक "मुझे यह पसंद आया" के बजाय एक दस्तावेजी स्कोर पर आधारित है।

युक्ति: अनुमोदित वाहनों की सूची को "श्वेतसूची" के रूप में प्रबंधित करें: केवल उन्हीं वाहनों को अनुमति दें जो सूची में हैं। ब्लैकलिस्ट को हर नए टूल के साथ अपडेट करना पड़ता है और यह हमेशा एक कदम पीछे रहता है; श्वेतसूची डिफ़ॉल्ट रूप से सुरक्षित है।

बाहर निकलें और लत का खतरा

किसी वाहन को मंजूरी देते समय अधिकांश एजेंसियां ​​यह प्रश्न छोड़ देती हैं: "यदि हम इस वाहन से बाहर निकलना चाहें तो क्या होगा?" एक अच्छा मूल्यांकन प्रवेश के साथ-साथ निकास पर भी विचार करता है। दो जोखिम सामने आते हैं। पहला है डेटा पोर्टेबिलिटी: जब आप प्रदाता छोड़ते हैं, तो क्या आप अपना डेटा और कॉन्फ़िगरेशन मानक प्रारूप में वापस पा सकते हैं, या क्या डेटा प्रदाता में लॉक है? दूसरा है विक्रेता लॉक-इन: व्यावसायिक प्रक्रियाएं एक ही उपकरण से इतनी बंधी हो सकती हैं कि जब प्रदाता कीमतें बढ़ाता है या सेवा बाधित करता है तो निकास लागत असहनीय हो जाती है।

इसीलिए पुष्टिकरण रिकॉर्ड में "निकास योजना" लाइन जोड़ना अच्छा अभ्यास है: हम डेटा कैसे वापस प्राप्त करते हैं, वैकल्पिक उपकरण क्या है, संक्रमण में कितना समय लगता है। भले ही प्रदाता एक दिन सेवा बंद कर दे, संगठन तैयार रहेगा।

सावधानी: सिर्फ इसलिए कि कोई वाहन लोकप्रिय या सस्ता है इसका मतलब यह नहीं है कि वह टिकाऊ है। छोटे प्रदाता बंद हो सकते हैं, अधिग्रहण कर सकते हैं, या अचानक अपनी नीतियां बदल सकते हैं। किसी महत्वपूर्ण प्रक्रिया को किसी एकल टूल से जोड़ने से पहले, निकास परिदृश्य पर विचार करें।

कॉपी करने योग्य टेम्पलेट

टेम्प्लेट 1 - विक्रेता मूल्यांकन प्रश्न सेट: "नए एआई उपकरण को मंजूरी देने से पहले विक्रेता से पूछने के लिए मूल्यांकन प्रश्न तैयार करें। इसमें शामिल हैं: मॉडल प्रशिक्षण में डेटा स्थान, उपयोग और ऑप्ट-आउट, डीपीए उपस्थिति, सुरक्षा प्रमाणपत्र, अवधारण अवधि, उल्लंघन अधिसूचना, उपप्रोसेसर, विलोपन प्रतिबद्धता। प्रत्येक प्रश्न के लिए अपेक्षित 'सुरक्षित' उत्तर शामिल करें।"

टेम्प्लेट 2 - डीपीए खंड चेकलिस्ट: "निम्नलिखित खंडों के लिए नीचे [पाठ चिपकाएं] डीपीए ड्राफ्ट की जांच करें: प्रसंस्करण का दायरा, उप-प्रोसेसर, स्थानांतरण आश्वासन, सुरक्षा उपाय, उल्लंघन अधिसूचना अवधि, विलोपन/वापसी, ऑडिट का अधिकार। प्रत्येक खंड के लिए 'वर्तमान/लापता/अनिश्चित' चिह्नित करें। याद दिलाएं कि कानूनी अनुमोदन आवश्यक है; अंतिम निर्णय न लें।"

टेम्पलेट 3 - विक्रेता जोखिम स्कोरबोर्ड: "3 एआई उपकरणों की तुलना करने के लिए 8-मानदंड जोखिम स्कोरबोर्ड सेट करें: डीपीए, डेटा स्थान, प्रशिक्षण ऑप्ट-आउट, आईएसओ 27001, उल्लंघन अधिसूचना, विलोपन, पैटर्न कार्ड, लागत। प्रत्येक मानदंड को 0-3 अंक होने दें, कुल और अनुशंसा कॉलम जोड़ें। खाली टेम्पलेट दें, मैं इसे भर दूंगा।"

टेम्प्लेट 4 - स्वीकृत टूल सूची प्रविष्टि: "स्वीकृत एआई टूल सूची में एक नई प्रविष्टि का मसौदा तैयार करें: टूल का नाम, स्वीकृत इच्छित उपयोग, कौन से डेटा वर्गों की अनुमति है (सार्वजनिक/आंतरिक/गोपनीय), निषिद्ध डेटा प्रकार, जिम्मेदार इकाई, अनुमोदन तिथि, समीक्षा तिथि। एकल-पंक्ति रिकॉर्ड प्रारूप में।"

कमजोर संकेत/मजबूत संकेत

कमजोर: "क्या यह एआई उपकरण सुरक्षित है?"-> मॉडल टूल के विपणन वादे को दोहराता है; यह डीपीए, डेटा स्थान, प्रशिक्षण उपयोग जैसे ठोस मानदंडों का मूल्यांकन नहीं करता है। मजबूत: "मैं उद्यम उपयोग के लिए इस एआई उपकरण का मूल्यांकन करूंगा। निम्नलिखित 8 मानदंडों (डीपीए, डेटा स्थान, प्रशिक्षण ऑप्ट-आउट, आईएसओ 27001, उल्लंघन अधिसूचना, भंडारण, उपप्रोसेसर, मॉडल कार्ड) के आधार पर मुझे प्रदाता से कौन सी जानकारी का अनुरोध करना चाहिए और प्रत्येक मानदंड में 'स्वीकार्य' सीमा क्या होनी चाहिए? चेकशीट प्रारूप में दें।" -> मॉडल एक ठोस, सत्यापन योग्य मूल्यांकन ढांचा तैयार करता है।

सामान्य गलतियाँ

  • कॉर्पोरेट डेटा के साथ मुफ़्त/व्यक्तिगत योजनाओं का उपयोग करना; यह एहसास नहीं है कि कोई डीपीए और ऑप्ट-आउट नहीं है।
  • मार्केटिंग वादे के आधार पर टूल को मंजूरी देना, डेटा स्थान और शैक्षिक उपयोग के बारे में नहीं पूछना।
  • डीपीए पर हस्ताक्षर किए बिना या सबप्रोसेसर क्लॉज की जांच किए बिना डेटा साझा करना।
  • बिना किसी प्रश्न के बिना/अनिश्चित मॉडल कार्ड वाले वाहन को मंजूरी देना।
  • सफ़ेद सूची के बजाय प्रतिबंध सूची रखना और हर नए वाहन के साथ पीछे रहना।
  • अनुमोदन के बाद वाहन की दोबारा समीक्षा न करना (शर्तें बदलती हैं)।
  • विक्रेता चयन का आधार व्यक्तिपरक प्राथमिकता है, न कि प्रमाणित स्कोर।

संक्षेप में

  • प्रत्येक AI उपकरण एक डेटा प्रोसेसर है; अनुमोदन से पहले व्यवस्थित मूल्यांकन आवश्यक है।
  • डेटा प्रोसेसिंग समझौता (डीपीए) मूल दस्तावेज़ है जो डेटा को बांधता है; इसमें स्कोप, सबप्रोसेसर, सुरक्षा, उल्लंघन और विलोपन खंड शामिल होने चाहिए।
  • नि:शुल्क/व्यक्तिगत योजनाएं अक्सर डीपीए की पेशकश नहीं करती हैं और प्रशिक्षण के लिए डेटा का उपयोग करती हैं; कॉर्पोरेट योजनाओं को प्राथमिकता दी जानी चाहिए।
  • मॉडल कार्ड मॉडल की सीमाएँ और जोखिम दिखाता है; इसका अभाव एक चेतावनी संकेत है.
  • स्वीकृत उपकरणों को श्वेतसूची के रूप में प्रबंधित किया जाना चाहिए, और विक्रेताओं को दस्तावेज़ योग्य जोखिम स्कोर के साथ प्रबंधित किया जाना चाहिए।

आवेदन कार्य

तीन वास्तविक एआई उपकरण चुनें जिन्हें आपका संगठन उपयोग करना चाहता हो। आठ मानदंडों (डीपीए, डेटा स्थान, प्रशिक्षण ऑप्ट-आउट, सुरक्षा प्रमाणीकरण, उल्लंघन अधिसूचना, प्रतिधारण, मॉडल कार्ड, लागत) के साथ एक विक्रेता जोखिम स्कोर तालिका स्थापित करें और इन मानदंडों के आधार पर प्रत्येक वाहन को 0-3 से स्कोर करें। फिर उच्चतम स्कोरिंग वाहन के लिए अनुमोदित वाहन सूची प्रविष्टि लिखें: स्वीकृत इच्छित उपयोग, अनुमत डेटा वर्ग, निषिद्ध डेटा प्रकार, जिम्मेदार इकाई और समीक्षा तिथि। अंत में, उन पांच वस्तुओं पर ध्यान दें जिन्हें आप निश्चित रूप से वाहन के डीपीए में देखना चाहेंगे और उनमें से प्रत्येक महत्वपूर्ण क्यों है।

चेकलिस्ट

  • [ ] टूल को मंजूरी देने से पहले मैंने मूल्यांकन प्रश्न पूछे।
  • [ ] मैंने मॉडल प्रशिक्षण में डेटा स्थान और उपयोग के मामले को स्पष्ट किया।
  • [ ] मैंने डीपीए और इसकी महत्वपूर्ण वस्तुओं के अस्तित्व की जाँच की।
  • [ ] मैंने मॉडल कार्ड की जांच की; मैंने सीमाएँ और जोखिम देखे।
  • [ ] मैंने दस्तावेजी जोखिम स्कोर के साथ विक्रेता का मूल्यांकन किया।
  • [ ] मैंने उपकरण को अनुमत डेटा वर्गों के साथ श्वेतसूची में जोड़ा।
  • [ ] मैंने एक समीक्षा तिथि निर्धारित की है।