Табыстар:
- RACI матрицасы арқылы басқару рөлдерін анықтау
- Теңдестірілген бекіту процесін және тұрақты аудит бағдарламасын құру
- 72 сағат ережесімен AI және деректерді бұзу оқиғасына әрекет ету жоспарын іске асырыңыз
Бірінші бөлімнен осы уақытқа дейін біз саясатты жазып, заңнаманы үйрендік және тәуекелдерді бағаладық. Енді мұның барлығын жұмыс істейтін жүйеге қосу уақыты келді. Саясат қаншалықты жақсы жазылғанына қарамастан, оның артында рөлдер, мақұлдау ағындары, аудит және оқиғаға жауап болмаса, ол құжат ретінде сөреде қалады. Бұл қорытынды бөлімде біз AI басқаруын тірі қалдыратын төрт механизмді біріктіреміз - рөлдер (RACI), бекіту процесі, тұрақты аудит және оқиғаға жауап беру - және құрылымды аяқтаймыз.
Нақтылау рөлдері: RACI матрицасы
Басқарудың бірінші ережесі: әрбір тапсырманың иесі болуы керек. Мұны түсіндірудің классикалық құралы RACI матрицасы болып табылады. RACI төрт рөлдің бас әріптерінен шыққан:
- R (Жауапты / Орындаушы): Жұмысты нақты орындайтын адам.
- A (Жауапты): Сайып келгенде жауапты бір ғана адам болуы керек.
- C (Кеңес алды): Пікірлері қабылданған адам.
- I (Informed): Хабарланды.
Квест
(R) жасаған
Жауапты (A)
Консультация (C)
Хабарланған (I)
Саясатты жазу
AI офицері
сәйкестік менеджері
Заң, IT, HR
жоғары басшылық
Жаңа көлікті мақұлдау
АТ/қауіпсіздік
сәйкестік менеджері
заң
бизнес бірлігі
DPIA орындалуы
Деректерді қорғау қызметкері
сәйкестік менеджері
Қатысты команда
жоғары басшылық
бұзу реакциясы
қауіпсіздік командасы
жоғары басшылық
құқық, байланыс
бүкіл мекеме
Аудит
ішкі аудит
сәйкестік менеджері
Бірліктер
жоғары басшылық
Кеңес: Әр жолда тек бір «А» (Есеп беретін) бар. Ең соңында екеуі жауапты, нөл жауапты; Дағдарыс кезінде «қарап тұрсың деп ойладым» деген сөз осыдан шыққан. Жауапкершілікті бір рөлге бекіту басқарудың басты ережесі болып табылады.
Теңгерімді бекіту процесі
Жаңа AI құралы немесе оны пайдалану мақұлдау процесін қажет етеді. Екі тұзақтан аулақ болады: тым бос (бәрі тегін, көлеңкелі AI) және тым қатал (бәрі бірнеше ай бойы мақұлдауды күтеді, ешкім алаңдамайды). Тәуекелге негізделген айырбастау бірте-бірте бекітіледі:
Тәуекел деңгейі
мысал
Бекіту жолы
төмен
Ашық деректері бар мәтіндік жоба
Мақұлдау қажет емес, саясат аясында тегін
орташа
Ішкі деректермен талдау
Бөлім менеджері + бекітілген көлік талабы
жоғары
Жеке/жеке деректер, автоматты шешім
Сәйкестік + заңды мақұлдау + DPIA
Төмен тәуекелді пайдалануды босату командаларға процесті иеленуге мүмкіндік береді; Тәуекелділігі жоғары адамдарды қатаң бақылауға қою нақты тәуекелді басқарады. Осылайша, процесс жылдам әрі қауіпсіз.
Тұрақты тексеру
Басқару – тірі жүйе; Тұрақты бақылаусыз ол өледі. Аудиторлық тексерулер: әлі де бекітілген тізімде қолданылатын көліктер ме, көлеңкелі АИ белгілері бар ма, сақтау мерзімдері қолданылған ба, DPIA жаңартылған ба, оқыс оқиғалар тіркелген ме. Аудит жиілігі тәуекелге байланысты анықталады (мысалы, жоғары тәуекелді жүйелер үшін тоқсан сайын, жалпы үшін алты ай сайын).
Назар аударыңыз: Аудит «біреуді кінәлау» құралы емес, «жүйені жақсарту» құралы. Жазалауға бағытталған аудит мәдениеті қызметкерлерді проблемаларды жасыруға итермелейді және көлеңкелі AI-ны дамытады. Мақсат - проблемаларды ертерек көру және түзету.
Оқиғаға жауап беру және 72 сағат ережесі
Қаншалықты жақсы басқарылғанына қарамастан, бір күні оқиға орын алады: деректердің ағуы, қате AI шешімі, құпия деректердің дұрыс емес құралға енуі. Оқиғаға қарсы әрекет ету жоспары не істеу керектігін анықтайды:
- Анықтау және оқшаулау: оқиғаны тану, оның таралуын тоқтату (мысалы, қол жеткізуді тоқтату).
- Бағалау: Қандай деректер, қанша адам, қанша адам зардап шекті?
- Хабарлама: Дербес деректер бұзылған жағдайда, қажет болған жағдайда тиісті органға (КВКК басқармасы) және тиісті тұлғаларға хабарлаңыз. GDPR бұзушылық туралы білгеннен кейін 72 сағат ішінде уәкілетті органға хабарлауды талап етеді; KVKK да «мүмкіндігінше тезірек» хабарландыру күтеді.
- Түзету және үйрену: Түбір себебін түзетіңіз, ұқсас жағдайды болдырмау үшін әрекет жасаңыз, оқиғаны құжаттаңыз.
Назар аударыңыз: 72 сағаттық ескерту мерзімі оқиға туралы білген сәттен басталады; «Алдымен іштей шешіп алайық, сосын хабарлаймыз» деген тәсіл мерзімін өткізіп жібереді. Оқиғаға қарсы әрекет ету жоспары мен байланыс тізбегінің алдын ала дайын болуы дағдарыс кезінде уақытты үнемдейді.
үш шағын іс
1-жағдай – Талап етілмеген тапсырма. Компанияда AI саясаты бар, бірақ «бекітілген құралдар тізімін кім жаңартады» белгісіз. Тізім 8 ай бойы жаңартылмайды, командалар тізімде жоқ құралдарды пайдалана бастайды. Егер RACI матрицасы бұл тапсырманы рөлге бекітсе, бос орын болмайды.
2-жағдай - 72 сағат өткізіп алды. Қызметкер сатып алушылардың құпия тізімін қате құралға енгізеді. Команда мұны өз ішінде шешуге тырысады және үш күннен кейін заңға хабарлайды. Айтпақшы, хабарландыру мерзімі өтіп кетті. Дайындалған оқиғаға әрекет ету жоспары және нақты байланыс тізбегі оқиғаны бірінші сағаттың ішінде дұрыс арнаға жылжытар еді.
3-жағдай — Көлеңкелі AI аудит арқылы ұсталды. Ұйым кәдімгі жартыжылдық аудит кезінде желілік трафиктен үш мақұлданбаған AI құралын анықтайды. Жазалаудың орнына ол командалармен сөйлеседі, бұл құралдардың не үшін қажет екенін түсінеді, екеуін бағалайды және оларды бекітілген тізімге қосады. Аудит тәуекелді жауып, нақты қажеттілікті көрсетеді.
Көшіретін үлгілер
1-ҮЛГІ — RACI матрицасының құрылымы: "Ұйымымыздың AI басқаруына арналған RACI матрицасының жобасы. Тапсырмалар: саясатты жазу, құралды бекіту, DPIA, бұзушылықтарға жауап беру, аудит, оқыту. Рөлдер: AI жетекші, сәйкестік менеджері, заң, IT, HR, жоғары басшылық. Әрбір рөлде тек бір "A"."
2-ҮЛГІ — Деңгейлі мақұлдау ағыны: "Тәуекелге сәйкес деңгейлі AI мақұлдау процесін жобалаңыз: төмен/орташа/жоғары тәуекел үшін бөлек бекіту жолдары. Әрбір деңгей үшін пайдалану үлгісін, бекітуші рөлін және қажетті құжатты (DPIA т.б.) жазыңыз. Процесті жылдам әрі қауіпсіз етіңіз."
3-ҮЛГІ — Аудитті тексеру тізімі: "Алты айлық AI басқару аудиті үшін тексеру парағын дайындаңыз: бекітілген құрал сәйкестігі, көлеңкелі AI көрсеткіштері, сақтау мерзімдері, DPIA валютасы, оқиғалар журналдары, оқуды аяқтау жылдамдығы. Әрбір тармаққа "тексеру жолы" әдісін қосыңыз."
4-ҮЛГІ — Оқиғаға жауап беру ағынының картасы: "AI/деректерді бұзу үшін бір беттік инциденттерге жауап беру ағынының картасын жазыңыз: кезең-кезеңімен (анықтау, шектеу, бағалау, хабарландыру, түзету), жауапты рөл және әрбір қадамдағы байланыс ақпараты, 72 сағаттық хабарландыру ескертуі. Дағдарыс кезінде үстелде отыру үшін оны қарапайым етіп сақтаңыз."
Әлсіз шақыру / Күшті шақыру
ƏЛСІЗ: «AI басқару үшін не істеуіміз керек?»-> Үлгі жалпы тізімді береді; рөлдер, бекіту жолдары және оқиға жоспары мекемеге тән және қолдануға жарамсыз болады. STRONG: "Біз 60 адамнан тұратын ұйымбыз. Жасанды интеллектіні басқару жұмысын жасау үшін: (1) 5 тапсырмадан тұратын RACI матрицасын, (2) төмен/орта/жоғары тәуекелге арналған деңгейлі мақұлдау ағынын, (3) 72 сағаттық ережесі бар бір беттік оқиғаға жауап беру картасын жасаңыз. Әрбір тапсырмада бір "А" және қолданбалы үлгілер болсын;" дереу пайдалануға болатын басқару құралдары.
Жалпы қателер
- Тапсырмаларды рөлге бекітпеу; «Әркімнің жұмысы ешкімнің ісі емес» деген алшақтық туғызу.
- Тапсырма бойынша бірнеше «А» (соңғы жауапты) анықтау.
- Бекіту процесін тым бос немесе тым қатаң ету; тәуекелге байланысты стратификацияланбайды.
- Тексеруді мүлде жүргізбеу немесе оны жазалау құралына айналдырып, проблемаларды жасыру.
- Оқиға болғаннан кейін оқиғаға әрекет ету жоспарын қарастыру.
- 72 сағаттық ескерту мерзімін «алдымен оны іштей түзетейік» деп жіберіп алды.
- Басқаруды бір рет орнатып, оны қайталамау; Дегенмен, бұл тірі жүйе.
Қысқаша
- Басқару жұмысын төрт механизм жасайды: рөлдер (RACI), деңгейлі бекіту, тұрақты аудит және оқиғаға жауап беру.
- RACI матрицасында әрбір тапсырмада жалғыз жауапты адам болуы керек (A).
- Бекіту процесі тәуекелге сәйкес кезеңді болуы керек; тәуекелі төмен, тәуекелі жоғары қатаң бақылау.
- Тұрақты аудит басқаруды тірі қалдырады; Ол жаза емес, емдеу құралы ретінде қолданылады.
- Оқиғаға қарсы әрекет ету жоспары алдын ала дайындалуы керек; Жеке деректер бұзылған жағдайда 72 сағаттық хабарлама ережесін ұмытпау керек.
Қолданбалы тапсырма
Ұйымыңыздың толық басқару құрылымын бір құжатқа жинаңыз. Алдымен кемінде бес тапсырмадан тұратын RACI матрицасын құру; Әр тапсырмада бір ғана «А» бар екеніне көз жеткізіңіз. Содан кейін төмен, орташа және жоғары тәуекел үшін деңгейлі бекіту ағынын жобалаңыз және әр деңгейде мысалды пайдалануды, бекіту рөлін және қажетті құжаттаманы қосыңыз. Содан кейін алты айлық аудитті тексеру тізімін жасаңыз. Соңында, AI/деректерді бұзу үшін бір беттік оқиғаға жауап беру картасын жазыңыз; 72 сағаттық хабарландыру ескертуін және байланыс тізбегін қосыңыз. Бұл төрт бөлік барлық модуль бойынша үйренгеніңізді жұмыс жүйесіне айналдыратын құжат болады.
бақылау парағы
- [ ] Мен RACI матрицасын орнаттым; Әр миссияда бір ғана «А» бар.
- [ ] Мен тәуекелге сәйкес біртіндеп мақұлдау ағынын әзірледім.
- [ ] Төмен тәуекелді пайдалануды ақылға қонымды либералды қалдырдым.
- [ ] Мен алты айлық аудитті тексеру тізімін дайындадым.
- [ ] Мен аудитті жақсарту құралы ретінде орналастырдым.
- [ ] Мен бір беттік оқиғаға жауап беру картасын жаздым.
- [ ] Мен 72 сағаттық ескерту ережесін және байланыс тізбегін қостым.
Модуль емтиханы
1. Ұйымдарда жазбаша AI саясаты болмаған кезде пайда болатын қызметкерлердің АИ-ны мақұлдамаған пайдалануын білдіретін ұғым қандай?
- A) Shadow AI (shadow AI) ✔
- B) Ашық салмақты АИ
- C) Көпмодальды АИ
- D) Бақыланатын АИ
Сипаттама: AI-ны мекеменің білмеуінсіз және рұқсатынсыз пайдалану «көлеңкелі AI» деп аталады және деректердің ағып кетуі сияқты елеулі тәуекелдерді тудырады.
2. Жақсы корпоративтік AI саясатының негізгі тәсілі қандай болуы керек?
- A) АИ қолдануға толық тыйым салу
- B) Жауапты пайдалануға мүмкіндік беретін және анықтық пен сенімді қамтамасыз ететін негіз болу ✔
- C) АТ бөліміне ғана белгілі техникалық құжат болуы
- D) Мүмкіндігінше ұзақ болу және тек заң тілінде жазылу
Түсініктеме: Жақсы саясат - бұл тыйымдар тізімі емес, жауапты пайдалануға мүмкіндік беретін құрылым. Оған толығымен тыйым салу пайдалануды жоймайды; Бұл жай ғана оны көрінбейтін және бақылаусыз етеді.
3. Кәсіпорынның AI саясатының ең маңызды бөлігі деректердің жіктелуін не анықтайды?
- A) AI моделінің токен бағасы
- B) Компанияның жылдық АИ бюджеті
- C) Қандай AI құралына деректердің қай түрін енгізуге болады ✔
- D) Қай қызметкер қандай жалақы алады?
Сипаттама: Деректер классификациясы; Ол ашық, ішкі, құпия және меншікті деректердің қандай түрлерін AI құралына енгізуге болатыны және енгізілмейтіні туралы нақты ережелерді қарастырады.
4. КВКК-ның «деректерді азайту» (сәйкестілік, шектеулі және пропорционалдылық) принципі АИ қолдануда нені білдіреді?
- A) АИ-ге тек қажетті деректерді енгізу және артық емес ✔
- B) AI-ға мүмкіндігінше көп деректерді енгізу арқылы жақсы нәтижелерге қол жеткізіңіз
- C) Мәліметтерді шексіз сақтау
- D) Барлық деректерді шетелге тасымалдауды ұмытпаңыз
Түсініктеме: Деректерді азайту АИ-ге тек мақсатқа қажетті деректерді ғана енгізуді білдіреді және одан артық емес. Мүмкін болса, деректер анонимді немесе жасырын түрде енгізіледі.
5. Провайдердің серверіндегі деректерді өңдейтін AI құралына дербес деректері бар мәтінді енгізу кезінде КВКК тұрғысынан не қарастырылады?
- A) Заңды салдары жоқ қарапайым мәміле
- B) Қандай жағдайда да қатаң тыйым салынған әрекет
- C) Деректер ашық болған жағдайда ғана маңызды болатын операция
- D) Мәміле және көбінесе аударым; Заңды негіз бен кепілдікті талап етеді ✔
Түсініктеме: Бұл провайдердің серверінде (көбінесе шетелде) өңделетіндіктен, бұл «өңдеу» және жиі «тасымалдау» болып табылады; Ол үшін жарамды заңды негіз және тиісті келісімшарт/кепілдік қажет.
6. ЕО AI заңының негізгі тәсілі қандай?
- A) Барлық AI жүйелерін бірдей қатаң ережелерге бағындыру
- B) AI жүйелерін ықтимал тәуекелдеріне қарай жіктеңіз және соған сәйкес ережелерді қолданыңыз ✔
- C) Еуропалық Одақ аумағында AI пайдалануға толық тыйым салу
- D) Модельдің тек токен бағасын ғана бақылау
Түсініктеме: ЕО AI заңы барлық AI-ны біріктірмейді; Ол ықтимал зияны бойынша жүйелерді төрт тәуекел класына (тыйым салынған, жоғары, шектеулі, минималды) бөледі және тәуекел өскен сайын ережелерді күшейтеді.
7. ЕО AI заңына сәйкес, жұмысқа қабылдау туралы шешім қабылдау кезінде кандидаттарды тексеретін AI жүйесі қандай тәуекел класына жатады?
- A) Жоғары тәуекел ✔
- B) Минималды тәуекел
- C) Тәуекелдің шектелуі
- D) Тәуекелсіз
Сипаттама: Жұмысқа қабылдау, несие беру және денсаулық сақтау сияқты адамдардың өміріне елеулі әсер ететін салалар әдетте «жоғары тәуекел» санатына жатады және оларға қатаң міндеттеме (жазба, адам мониторингі, деректер сапасы) жатады.
8. Еуропалық Одақтың AI заңына сәйкес адамдарды мінез-құлқына немесе ерекшеліктеріне қарай бағалап, оларды әлеуметтік жағынан қолайсыз ететін мемлекет демеушілік ететін «әлеуметтік бағалау» жүйелері қай санатқа жатады?
- A) Тәуекелдің шектелуі
- B) Жоғары тәуекел
- C) Тыйым салынған (қабылданбайтын тәуекел) тәжірибе ✔
- D) Минималды тәуекел
Сипаттама: Әлеуметтік скоринг, сублиминальды манипуляция және кейбір биометриялық бақылау тәжірибелері «тыйым салынған тәжірибелер» қатарына жатады; Тәуекел азайса да, оларды шығару мүмкін емес, олар толығымен тыйым салынған.
9. GDPR 22-бап жеке тұлғаларды неден қорғайды?
- A) AI құралдарының жоғары бағасына қарсы
- B) Тек жарнамалық хаттарға қарсы
- C) Тапшылықты өлшейтін үлгілерді қолдануға қарсы
- D) Адамға айтарлықтай әсер ететін және тек автоматты түрде қабылданатын шешімдерге қарсы ✔
Түсініктеме: GDPR 22-бабы жеке тұлғаны заңды немесе сол сияқты маңызды дәрежеде қозғайтын және тек автоматтандырылған өңдеуге (соның ішінде АИ) негізделген шешімдерден қорғайды; Ол адамның араласуын және қарсылығын сұрау құқығын қамтамасыз етеді.
10. Шетелдегі AI провайдерінің серверінде жеке деректерді өңдегіңіз келсе, KVKK/GDPR тұрғысынан не қажет?
- A) Қосымша шарттар жоқ; деректер еркін тасымалдана алады
- B) Тиісті кепілдік (міндеттемелік хат/стандартты келісімшарт ережелері) немесе экспресс келісім сияқты механизм ✔
- C) Тек деректерді шифрлау жеткілікті
- D) Қызметкердің ауызша мақұлдауы ғана жеткілікті
Түсініктеме: Трансшекаралық трансферттер, әдетте, нақты келісімді немесе қорғауға барабар міндеттемені қамтитын механизмдерді талап етеді (міндеттеме хаты, стандартты шарттық баптар сияқты тиісті кепілдіктер); деректерді кездейсоқ тасымалдау мүмкін емес.
11. Құқықтық жүйелердің көпшілігінде AI арқылы жасалған өнім авторлық құқықты не анықтайды?
- A) Адамның шығармашылық деңгейі мен мазмұндағы үлесі ✔
- B) Қолданылатын модельдің таңбалауыш бағасы
- C) Тек шығыстың ұзындығы
- D) AI құралының шыққан елі
Сипаттама: Көптеген құқықтық жүйелерде авторлық құқықты қорғау адам шығармашылығын талап етеді. Адамның бағыты, таңдауы, реттеуі және бірегей үлесі неғұрлым көп болса, өнімді сақтау ықтималдығы соғұрлым жоғары болады.
12. AI басқару құрылымының ең маңызды принципі «адам бақылауы» нені білдіреді?
- A) AI барлық шешімдерді жалғыз және автоматты түрде қабылдайды
- B) Адамдар AI пайдалануды толығымен тоқтатады
- C) АИ – бұл құрал; Маңызды шешімдерде соңғы сөз бен жауапкершілік әрқашан адамға тиесілі ✔
- D) Ең қымбат үлгіні ғана қолданыңыз
Сипаттама: Адамды басқару принципі AI құрал екенін және жауапкершілік әрқашан адамда болатынын көрсетеді. Маңызды шешімдерде соңғы сөзді уәкілетті тұлға береді; 'AI солай айтты' - бұл ақтау емес.
13. Деректерді қорғауға әсер етуді бағалау (DPIA) әдетте қашан жүргізілуі керек?
- A) Деректер бұзылған соң
- B) Жобалау кезеңінде, жоғары тәуекелді өңдеуді бастамас бұрын ✔
- C) Тек аудитор талап еткен жағдайда ғана
- D) Әдетте, жобадан кейінгі жылдар
Сипаттама: DPIA жаңа технологияны пайдаланатын, ауқымды немесе жүйелі бақылауды қамтитын немесе жеке тұлғаларға жоғары қауіп төндіретін AI өңдеу әрекетін бастамас БҰРЫН жобалау сатысында орындалуы керек.
14. КВКК-ның «мақсатты шектеу» және сақтау принциптеріне сәйкес, AI құралының чат тарихындағы жеке деректер үшін не істеу керек?
- A) Мәңгілік сақталуы керек
- B) Ешқандай ереже талап етілмейді, бұл провайдердің мәселесі
- C) Жыл сайын тек басшының талабы бойынша қаралады.
- D) Ол сақтау және жою саясатымен байланыстырылуы керек және мақсаты аяқталғаннан кейін жойылуы немесе анонимді болуы керек ✔
Түсініктеме: Дербес деректерді өңдеу мақсаты үшін қажетті уақыттан ұзағырақ сақтауға болмайды. AI чаттарының тарихтары да сақтау және жою саясатымен байланысты болуы керек; Мақсат жоқ болса, оны жою немесе анонимді ету керек.
15. Белгілі бір шекті мәндерден асатын деректерді бақылаушылар Түркияда жеке деректерді өңдеу қызметін тіркеу үшін қандай тізілім қажет?
- A) VERBIS (Data Controllers Registry Information System) ✔
- B) MERSIS сауда тізілімі
- C) ЕО AI заңының деректер базасы
- D) САЛЫҚ ТӨЛЕУШІЛЕР ТІЗІМІ
Сипаттама: VERBIS (Data Controllers Registry Information System) – деректерді бақылаушылар өздерінің өңдеу қорларын тіркейтін ресми тізілім; Жаңа AI негізіндегі өңдеу әрекеті тізімдемеде және қажет болған жағдайда VERBIS жазбасында көрсетілуі керек.