Jedinica 9 / 12

Procjena dobavljača i alata: Odobreni popis alata za umjetnu inteligenciju

Dobici:

  • Primijenite kriterije ocjenjivanja prije kupnje AI alata
  • Prepoznavanje stavki koje treba tražiti u ugovoru o obradi podataka (DPA) i modelu kartice
  • Napravite popis odobrenih vozila i ocjenu rizika dobavljača

Što učiniti kada vam poslovna jedinica dođe na vrata i kaže "želimo koristiti taj novi AI alat, bit će vrlo koristan"? Reći "nema šanse" hrani AI u sjeni; Reći "ok" otvara nekontrolirani rizik. Točan odgovor je pokrenuti postupak procjene vozila. U ovoj jedinici naučit ćemo koja pitanja postaviti prije kupnje/certificiranja vozila s umjetnom inteligencijom, što tražiti u ugovoru o obradi podataka (DPA) i modelu kartice te kako sve to pretočiti u popis odobrenih vozila i ocjenu rizika dobavljača.

Zašto je evaluacija potrebna?

Svaki AI alat je procesor podataka: on obrađuje podatke organizacije. Odobravanje pogrešnog alata znači nekontrolirano predavanje osobnih podataka organizacije trećoj strani (a često i inozemstvu). Osnovna pitanja na koja treba odgovoriti prije odobravanja alata:

  • Gdje obrađuje i pohranjuje podatke (koja država)?
  • Koristi li naše podatke u obuci modela? Može li se isključiti (opt-out)?
  • Nudi li ugovor o obradi podataka (DPA)?
  • Postoje li sigurnosni certifikati (npr. ISO 27001)?
  • Koliko se dugo čuva povijest razgovora i može li se izbrisati?
  • Postoji li obveza da nas obavijestite ako dođe do povrede sigurnosti?

Ugovor o obradi podataka (DPA)

Ugovor o obradi podataka (DPA) ugovor je potpisan između voditelja obrade podataka (institucije) i izvršitelja obrade podataka (davatelja AI) koji specificira kako će se podaci obrađivati. KVKK i GDPR to u velikoj mjeri nalažu. Stavke koje treba potražiti u DPA:

materija

Što bi trebao pružiti?

Opseg i svrha obrade

Neka davatelj usluga radi samo prema našim uputama

Podprocesori

Na koga se prenosi? Je li najavljeno unaprijed?

Osiguranje prijenosa

Standardne ugovorne klauzule ili ekvivalent

Sigurnosne mjere

Enkripcija, kontrola pristupa, ISO 27001

Obavijest o kršenju

Obavijestite nas u određenom roku u slučaju kršenja

Brisanje/vraćanje

Obveza brisanja/vraćanja podataka na kraju ugovora

Pravo na reviziju

Sposobnost revizije davatelja ili primanje izvješća

Oprez: većina "besplatnih" i "individualnih" AI planova ne nudi DPA i mogu koristiti podatke za obuku modela. Za korporativnu upotrebu treba dati prednost korporativnim/poslovnim planovima koji nude DPA i jamče isključenje iz obrazovanja. Besplatni plan često je plan u kojem se podaci "plaćaju".

Model kartice i prozirnica

Kartica modela je dokument koji objašnjava za što je dizajniran AI model, s kojim se podacima trenira, njegova ograničenja i poznate rizike. Dobar davatelj ovo dijeli. Stvari koje treba tražiti u kartici modela: namjeravana upotreba modela, poznata ograničenja i rizici od pristranosti, upotrebe koje se ne preporučuju i bilješke o izvedbi/sigurnosti. Ako kartica modela nedostaje ili je vrlo nejasna, to je samo po sebi znak upozorenja.

tri mini kućišta

Slučaj 1 — Trošak besplatnog plana. Računovodstveni tim počinje obrađivati ​​financijske podatke kupaca besplatnim AI alatom. Alat ne nudi DPA i u svojim uvjetima navodi da može koristiti podatke za obuku modela. Službenik za usklađenost to primjećuje i zabranjuje alat, odobravajući korporativnu alternativu koja nudi DPA. Razlika: nekoliko stotina TL mjesečno za licencu itd. Moguće kazne od milijuna funti.

Slučaj 2 — Iznenađenje podprocesora. Tvrtka otkriva u reviziji mjesecima kasnije da je AI alat koji je odobrila prenio podatke podprocesorima u tri različite zemlje. Budući da u DPA-u ne postoji klauzula "podobrađivači će biti obaviješteni unaprijed", tvrtka nije bila svjesna toga. Lekcija: Klauzula u DPA-u koja čini lanac podprocesora vidljivim je obavezna.

Slučaj 3 — Odluka bodovanjem. Organizacija uspostavlja tablicu rizika dobavljača s 8 kriterija za usporedbu tri AI alata (DPA, lokacija podataka, odustajanje od obuke, ISO 27001, obavijest o kršenju, brisanje, kartica uzorka, cijena). Rezultat ocjenjivanja ističe alat koji nije najpopularniji, ali je najkompatibilniji. Odluka se temelji na dokumentiranom rezultatu, a ne na subjektivnom "Svidjelo mi se."

Savjet: Upravljajte popisom odobrenih vozila kao "bijelim popisom": dopustite samo vozila koja su na popisu. Crna lista se mora ažurirati sa svakim novim alatom i uvijek je korak iza; popis dopuštenih je siguran prema zadanim postavkama.

Izlaz i rizik od ovisnosti

Pitanje koje većina agencija preskoči kada odobrava vozilo je: "Što se događa ako želimo izaći iz ovog vozila?" Dobra procjena uzima u obzir izlaz kao i ulaz. Ističu se dva rizika. Prvi je prenosivost podataka: kada napustite davatelja, možete li vratiti svoje podatke i konfiguraciju u standardnom formatu ili su podaci zaključani u davatelju? Drugi je vezanost dobavljača: poslovni procesi mogu biti toliko povezani s jednim alatom da izlazni trošak postane nepodnošljiv kada pružatelj poveća cijene ili prekine uslugu.

Zato je dobra praksa također dodati redak "izlaznog plana" u zapis potvrde: kako ćemo vratiti podatke, koji je alternativni alat, koliko dugo traje prijelaz. Čak i ako pružatelj jednog dana ugasi uslugu, organizacija će biti spremna.

Oprez: samo zato što je vozilo popularno ili jeftino ne znači da je održivo. Mali pružatelji usluga mogu se zatvoriti, biti kupljeni ili iznenada promijeniti svoju politiku. Prije povezivanja kritičnog procesa s jednim alatom, razmotrite izlazni scenarij.

Predlošci koji se mogu kopirati

PREDLOŽAK 1 — Skup pitanja za procjenu dobavljača: "Pripremite pitanja za procjenu koja ćete postaviti dobavljaču prije odobravanja novog AI alata. Uključite: lokaciju podataka, upotrebu i isključivanje u obuci modela, prisutnost DPA-a, sigurnosne potvrde, razdoblje zadržavanja, obavijest o kršenju, podprocesore, obvezu brisanja. Uključite očekivani 'siguran' odgovor na svako pitanje."

PREDLOG 2 — Kontrolni popis klauzule DPA: "Provjerite DPA nacrt u nastavku [zalijepite tekst] za sljedeće klauzule: opseg obrade, podprocesori, osiguranje prijenosa, sigurnosne mjere, razdoblje obavijesti o kršenju, brisanje/vraćanje, pravo revizije. Označite 'prisutno / nedostaje / neizvjesno' za svaku klauzulu. Podsjetite da je potrebno pravno odobrenje; nemojte donositi konačne prosudbe."

PREDLOŽAK 3 — Tablica s rezultatima rizika dobavljača: "Postavite tablicu rizika s 8 kriterija za usporedbu 3 AI alata: DPA, lokacija podataka, odustajanje od obuke, ISO 27001, obavijest o kršenju, brisanje, kartica s uzorkom, trošak. Neka svaki kriterij bude 0-3 boda, dodajte ukupni iznos i stupac s preporukama. Dajte prazan predložak, ja ću ga ispuniti."

PREDLOG 4 — Unos popisa odobrenih alata: "Nacrtajte novi unos na popisu odobrenih alata AI: naziv alata, odobrena namjena, koje su klase podataka dopuštene (javno/interno/povjerljivo), zabranjene vrste podataka, odgovorna jedinica, datum odobrenja, datum pregleda. U formatu zapisa u jednom retku."

Slab upit / Jak upit

SLABO: "Je li ovaj AI alat siguran?"-> Ponavlja marketinško obećanje modela alata; Ne ocjenjuje konkretne kriterije kao što su DPA, lokacija podataka, korištenje obuke. SNAŽNO: "Procijenit ću ovaj AI alat za korištenje u poduzećima. Koje podatke trebam zatražiti od pružatelja na temelju sljedećih 8 kriterija (DPA, lokacija podataka, odustajanje od obuke, ISO 27001, obavijest o kršenju, pohrana, podprocesor, kartica modela) i koji bi trebao biti 'prihvatljivi' prag u svakom kriteriju? Navedite u formatu kontrolne liste." -> Model proizvodi konkretan, provjerljiv okvir za ocjenjivanje.

Uobičajene greške

  • Korištenje besplatnih/individualnih planova s korporativnim podacima; Ne shvaćajući da ne postoji DPA i opt-out.
  • Odobravanje alata na temelju marketinških obećanja, bez traženja lokacije podataka i obrazovne upotrebe.
  • Dijeljenje podataka bez potpisivanja DPA ili provjere klauzule o podprocesoru.
  • Odobravanje vozila s karticom bez/neodređenog modela bez pitanja.
  • Održavanje liste zabrana umjesto bijele liste i zadržavanje sa svakim novim vozilom.
  • Bez ponovnog pregleda vozila nakon odobrenja (promjena uvjeta).
  • Temeljenje odabira dobavljača na subjektivnim preferencijama, a ne rezultatu koji se može potvrditi.

Ukratko

  • Svaki AI alat je procesor podataka; Prije odobrenja neophodna je sustavna procjena.
  • Ugovor o obradi podataka (DPA) temeljni je dokument koji obvezuje podatke; Trebao bi uključivati ​​klauzule o djelokrugu, podprocesoru, sigurnosti, kršenju i brisanju.
  • Besplatni/individualni planovi često ne nude DPA i koriste podatke za obuku; Treba dati prednost korporativnim planovima.
  • Kartica modela prikazuje ograničenja i rizike modela; Njegov nedostatak je znak upozorenja.
  • Odobrenim alatima treba upravljati kao s popisom dopuštenih, a dobavljačima treba upravljati s dokumentiranim rezultatom rizika.

Zadatak aplikacije

Odaberite tri stvarna AI alata koje bi vaša organizacija možda željela koristiti. Postavite tablicu ocjene rizika dobavljača s osam kriterija (DPA, lokacija podataka, odustajanje od obuke, sigurnosna potvrda, obavijest o kršenju, zadržavanje, kartica modela, trošak) i ocijenite svako vozilo od 0-3 na temelju tih kriterija. Zatim napišite unos odobrenog popisa vozila za vozilo koje je dobilo najviše bodova: odobrenu namjenu, dopuštene klase podataka, zabranjene vrste podataka, odgovornu osobu i datum pregleda. Na kraju, zabilježite pet stavki koje ćete svakako željeti vidjeti u DPA vozilu i zašto je svaka važna.

popis za provjeru

  • [ ] Postavio sam pitanja o procjeni prije nego što sam odobrio alat.
  • [ ] Pojasnio sam lokaciju podataka i slučaj upotrebe u obuci modela.
  • [ ] Provjerio sam postojanje DPA i njegovih kritičnih stavki.
  • [ ] Pregledao sam model kartice; Vidio sam granice i rizike.
  • [ ] Ocijenio sam dobavljača s dokumentiranim rezultatom rizika.
  • [ ] Dodao sam alat na popis dopuštenih s dopuštenim klasama podataka.
  • [ ] Odredio sam datum pregleda.