Nyereség:
- Alkalmazza az értékelési kritériumokat, mielőtt MI-eszközt vásárol
- Az adatfeldolgozási szerződésben (DPA) és a mintakártyában keresendő elemek felismerése
- Készítse el a jóváhagyott járműlistát és a szállítói kockázati pontszámot
Mi a teendő, ha egy üzleti egység odajön az ajtóhoz, és azt mondja: "Az új AI-eszközt szeretnénk használni, nagyon hasznos lesz"? A „nincs mód” kimondása táplálja az árnyék AI-t; Az „ok” kimondása ellenőrizhetetlen kockázatot jelent. A helyes válasz egy járműértékelési folyamat futtatása. Ebben a részben megtudjuk, milyen kérdéseket kell feltenni egy mesterséges intelligenciajármű vásárlása/tanúsítványa előtt, mire kell figyelni az adatfeldolgozási szerződésben (DPA) és a modellkártyában, és hogyan lehet mindezt egy jóváhagyott járműlistába és a szállítói kockázati pontszámba bevinni.
Miért szükséges az értékelés?
Minden mesterséges intelligencia eszköz adatfeldolgozó: a szervezet adatait dolgozza fel. A nem megfelelő eszköz jóváhagyása azt jelenti, hogy a szervezet személyes adatait harmadik félnek (és gyakran külföldön is) ellenőrizetlen módon adjuk át. Az eszköz jóváhagyása előtt megválaszolandó alapvető kérdések:
- Hol dolgozza fel és tárolja az adatokat (melyik ország)?
- Használja-e az adatainkat a modellképzésben? Kikapcsolható (opt-out)?
- Kínál-e adatkezelési megállapodást (DPA)?
- Vannak biztonsági tanúsítványok (pl. ISO 27001)?
- Mennyi ideig tárolják a csevegési előzményeket, és törölhetők?
- Van-e kötelezettség arra, hogy értesítsen minket, ha biztonsági rés történt?
Adatkezelési megállapodás (DPA)
Az adatfeldolgozási megállapodás (DPA) az adatkezelő (intézmény) és az adatfeldolgozó (MI-szolgáltató) között aláírt szerződés, amely meghatározza az adatok kezelésének módját. A KVKK és a GDPR nagyrészt ezt írja elő. A DPA-ban keresendő elemek:
ügyben
Mit kell biztosítania?
Az adatkezelés köre és célja
A szolgáltató csak a mi utasításaink szerint működjön
Alprocesszorok
Kinek adják át? Előre értesítik?
Átigazolási garancia
Standard szerződési feltételek vagy azzal egyenértékű
Biztonsági intézkedések
Titkosítás, hozzáférés-vezérlés, ISO 27001
Szabálysértési értesítés
Megsértése esetén meghatározott időn belül értesít minket
Törlés/visszaadás
Az adatok törlésére/visszaküldésére vonatkozó kötelezettségvállalás a szerződés lejártakor
Könyvvizsgálati jog
Lehetőség a szolgáltató auditálására vagy jelentések fogadására
Vigyázat: A legtöbb „ingyenes” és „egyedi” AI-terv nem kínál DPA-t, és adatokat használhat modellképzéshez. Vállalati felhasználás esetén előnyben kell részesíteni azokat a vállalati/üzleti terveket, amelyek DPA-t kínálnak, és garantálják az oktatás kimaradását. Az ingyenes csomag gyakran az a terv, ahol az adatokért „fizetnek”.
Modellkártya és átlátszóság
A modellkártya egy olyan dokumentum, amely elmagyarázza, mire tervezték az AI-modellt, milyen adatokkal képezték ki, korlátait és ismert kockázatait. Egy jó szolgáltató megosztja ezt. A modellkártyán keresendő dolgok: a modell tervezett felhasználása, ismert korlátozások és torzítási kockázatok, nem javasolt felhasználások, valamint teljesítményre/biztonságra vonatkozó megjegyzések. Ha a modellkártya hiányzik vagy nagyon homályos, az önmagában figyelmeztető jel.
három mini tok
1. eset – Az ingyenes csomag költsége. Egy számviteli csapat megkezdi az ügyfelek pénzügyi adatainak feldolgozását egy ingyenes AI-eszközzel. Az eszköz nem kínál DPA-t, és a feltételeiben kijelenti, hogy felhasználhatja az adatokat modelltanításhoz. A megfelelőségi tiszt észreveszi ezt, és betiltja az eszközt, jóváhagyva egy olyan vállalati alternatívát, amely DPA-t kínál. Különbség: havi néhány száz TL jogosítványért stb. Lehetséges több millió font bírság.
2. eset – Alfeldolgozó meglepetés. Egy vállalat hónapokkal később egy audit során felfedezi, hogy az általa jóváhagyott mesterséges intelligencia eszköz három különböző ország alfeldolgozóihoz továbbított adatokat. Mivel az adatvédelmi törvényben nincs „az alfeldolgozókat előzetesen értesíteni kell” záradék, a vállalat nem tudott róla. Tanulság: A DPA-ban kötelező egy záradék, amely láthatóvá teszi az alprocesszor-láncot.
3. eset – Döntés pontozással. Egy szervezet létrehoz egy 8 kritériumos szállítói kockázati pontszám táblázatot, amely három mesterségesintelligencia-eszközt (DPA, adathely, képzési leiratkozás, ISO 27001, szabálysértési értesítés, törlés, mintakártya, ár) hasonlít össze. Az értékelés eredménye azt az eszközt emeli ki, amely nem a legnépszerűbb, de a leginkább kompatibilis. A döntés alapja egy dokumentálható pontszám, nem pedig a szubjektív „tetszett”.
Tipp: Kezelje a jóváhagyott járművek listáját "fehérlistaként": csak a listán szereplő járműveket engedélyezze. A feketelistát minden új eszközzel frissíteni kell, és mindig egy lépéssel le van maradva; az engedélyezési lista alapértelmezés szerint biztonságos.
Kilépés és függőség kockázata
A legtöbb ügynökség kihagyja a kérdést a jármű jóváhagyásakor: „Mi történik, ha ki akarunk szállni ebből a járműből?” A jó értékelés a kilépést és a belépést is figyelembe veszi. Két kockázat áll fenn. Az első az adathordozhatóság: amikor elhagyja a szolgáltatót, visszakaphatja az adatokat és a konfigurációt szabványos formátumban, vagy az adatok zárolva vannak a szolgáltatóban? A második a szállítói bezárás: az üzleti folyamatok annyira egyetlen eszközhöz köthetők, hogy a kilépési költség elviselhetetlenné válik, ha a szolgáltató emeli az árakat vagy megzavarja a szolgáltatást.
Ezért célszerű egy „kilépési terv” sort is hozzáadni a visszaigazoló rekordhoz: hogyan kapjuk vissza az adatokat, mi az alternatív eszköz, mennyi ideig tart az átállás. Ha a szolgáltató egy nap leállítja is a szolgáltatást, a szervezet felkészült lesz.
Figyelem: Csak azért, mert egy jármű népszerű vagy olcsó, még nem jelenti azt, hogy fenntartható. Előfordulhat, hogy a kis szolgáltatók bezárnak, felvásárolják őket, vagy hirtelen megváltoztatják politikáikat. Mielőtt egy kritikus folyamatot egyetlen eszközhöz csatlakoztatna, fontolja meg a kilépési forgatókönyvet.
Másolható sablonok
1. SABLON – Szállítóértékelési kérdéskészlet: "Készítsen értékelő kérdéseket, amelyeket fel kell tenni a szállítónak egy új mesterségesintelligencia-eszköz jóváhagyása előtt. Tartalmazza: adatok helye, használata és leiratkozás a modellképzésben, DPA jelenlét, biztonsági tanúsítványok, megőrzési időszak, incidens értesítés, alfeldolgozók, törlési kötelezettségvállalás. Minden kérdésre tartalmazza a várt "biztonságos" választ."
2. SABLON – DPA záradék ellenőrzőlista: "Ellenőrizze az alábbi pontokat az adatvédelmi nyilatkozat tervezetében [szöveg beillesztése]: feldolgozás hatóköre, alfeldolgozók, átviteli garancia, biztonsági intézkedések, jogsértésről szóló értesítési időszak, törlés/visszaküldés, ellenőrzési jog. Jelölje meg minden záradéknál a „jelenleg / hiányzó / bizonytalan” lehetőséget. Emlékeztessen arra, hogy nincs szükség jogi döntésre.
3. SABLON – Szállítói kockázati eredménytábla: "Állítson fel egy 8 feltételes kockázati eredménytáblát 3 mesterségesintelligencia-eszköz összehasonlításához: DPA, adatok helye, képzés leiratkozása, ISO 27001, jogsértési értesítés, törlés, mintakártya, költség. Legyen minden kritérium 0-3 pont, adjon hozzá összeget és ajánlás oszlopot. Adja meg az üres sablont, én."
4. SABLON — Jóváhagyott eszközlista bejegyzés: "Új bejegyzés tervezete a jóváhagyott mesterséges intelligencia eszközlistába: eszköz neve, jóváhagyott tervezett felhasználás, mely adatosztályok engedélyezettek (nyilvános/belső/bizalmas), tiltott adattípusok, felelős egység, jóváhagyás dátuma, felülvizsgálat dátuma. Egysoros rekordformátumban."
Gyenge felszólítás / Erős felszólítás
GYENGE: „Biztonságos ez az AI-eszköz?”-> Megismétli a modelleszköz marketing ígéretét; Nem értékel olyan konkrét kritériumokat, mint a DPA, az adatok helye, a képzési felhasználás. ERŐS: "Ezt az AI-eszközt vállalati használatra fogom kiértékelni. Milyen információkat kérjek a szolgáltatótól a következő 8 kritérium alapján (DPA, adatok helye, képzés lemondása, ISO 27001, szabálysértési értesítés, tárolás, alfeldolgozó, modellkártya), és mi legyen az "elfogadható" küszöb minden kritériumban? Adja meg ellenőrzőlap formátumban." -> A modell konkrét, ellenőrizhető értékelési keretet állít elő.
Gyakori hibák
- Ingyenes/egyéni csomagok használata vállalati adatokkal; Nem veszi észre, hogy nincs DPA és leiratkozás.
- Az eszköz jóváhagyása marketing ígéret alapján, az adatok helyének és oktatási célú felhasználásának kérése nélkül.
- Adatok megosztása DPA aláírása vagy az alfeldolgozói záradék ellenőrzése nélkül.
- Jármű jóváhagyása nem/bizonytalan modellkártyával kérdés nélkül.
- Fehér lista helyett tiltólistát vezetni, és minden új járművel lemaradni.
- A jóváhagyás után nem vizsgálják újra a járművet (a feltételek megváltoznak).
- A szállító kiválasztását szubjektív preferenciák, nem pedig igazolható pontszámok alapján kell meghatározni.
Összefoglalva
- Minden mesterséges intelligencia eszköz adatfeldolgozó; A szisztematikus értékelés elengedhetetlen a jóváhagyás előtt.
- Az adatkezelési megállapodás (DPA) az alapdokumentum, amely köti az adatokat; Tartalmaznia kell a hatókört, az alfeldolgozót, a biztonságot, a jogsértést és a törlést.
- Az ingyenes/egyéni csomagok gyakran nem kínálnak DPA-t, és adatokat használnak fel a képzéshez; Előnyben kell részesíteni a vállalati terveket.
- A modellkártya mutatja a modell korlátait és kockázatait; Hiánya intő jel.
- A jóváhagyott eszközöket engedélyezőlistaként kell kezelni, a szállítókat pedig dokumentálható kockázati pontszámmal kell kezelni.
Pályázati feladat
Válasszon három valódi AI-eszközt, amelyeket szervezete használni szeretne. Hozzon létre egy szállítói kockázati pontszám táblázatot nyolc kritériummal (DPA, adatok helye, képzés lemondása, biztonsági tanúsítvány, jogsértési értesítés, megőrzés, modellkártya, költség), és e kritériumok alapján minden járművet 0-3 között értékeljen. Ezután írjon egy jóváhagyott járműlista bejegyzést a legmagasabb pontszámot elért járműhöz: jóváhagyott tervezett használat, engedélyezett adatosztályok, tiltott adattípusok, felelős személy és felülvizsgálati dátum. Végül jegyezzen meg öt olyan elemet, amelyeket mindenképpen látni szeretne a jármű DPA-jában, és mindegyik miért fontos.
ellenőrző lista
- [ ] Az eszköz jóváhagyása előtt értékelési kérdéseket tettem fel.
- [ ] Modellképzésben tisztáztam az adatok helyét és felhasználási esetét.
- [ ] Ellenőriztem a DPA és annak kritikus elemeinek létezését.
- [ ] Megvizsgáltam a modellkártyát; Láttam a korlátokat és a kockázatokat.
- [ ] Dokumentálható kockázati pontszámmal értékeltem a szállítót.
- [ ] Az eszközt az engedélyezett adatosztályokkal felvettem az engedélyezőlistára.
- [ ] Meghatároztam a felülvizsgálat dátumát.