Пайдалар:
- RACI матрицасы менен башкаруу ролдорун аныктоо
- Салмактуу бекитүү процессин жана үзгүлтүксүз аудит программасын түзүү
- 72 сааттык эреже менен AI жана маалыматтарды бузуу инциденттерине жооп берүү планын ишке ашырыңыз
Биринчи бөлүмдөн ушул учурга чейин биз саясатты жаздык, мыйзамдарды үйрөндүк жана тобокелдиктерге баа бердик. Эми мунун баарын иштеп жаткан системага кошууга убакыт жетти. Саясат канчалык жакшы жазылганына карабастан, анын артында ролдор, бекитүү агымдары, аудит жана инцидентке жооп жок болсо, ал документ катары текчеде кала берет. Бул жыйынтыктоочу бөлүмдө биз AI башкаруусун сактап турган төрт механизмди — ролдорду (RACI), бекитүү процессин, үзгүлтүксүз аудитти жана инциденттерге жооп кайтарууну бириктирип, алкакты бүтүрөбүз.
Тактоочу ролдор: RACI матрицасы
Башкаруунун биринчи эрежеси: ар бир иштин ээси болушу керек. Муну тактоо үчүн классикалык курал RACI матрицасы болуп саналат. RACI төрт ролдун баш тамгаларынан келип чыккан:
- R (жооптуу / аткаруучу): Иш жүзүндө ишти аткарган адам.
- A (жоопкерчиликтүү): Акырында жооптуу бир гана адам болушу керек.
- C (Кеңешти): Пикири кабыл алынган адам.
- I (билимдүү): Кабарланган.
Quest
(R) тарабынан жасалган
Жооптуу (A)
Консультацияланган (C)
Маалымат (I)
Саясат жазуу
AI кызматкери
шайкештик менеджери
Юридикалык, IT, HR
жогорку жетекчилик
Жаңы унаага уруксат
IT/коопсуздук
шайкештик менеджери
мыйзам
бизнес бирдиги
DPIA аткарылышы
Маалыматтарды коргоо кызматкери
шайкештик менеджери
Тиешелүү команда
жогорку жетекчилик
бузуу жооп
коопсуздук командасы
жогорку жетекчилик
мыйзам, байланыш
бүт мекеме
Аудит
ички аудит
шайкештик менеджери
Бирдиктер
жогорку жетекчилик
Кеңеш: Ар бир сапта бир гана "А" (отчет берүүчү) бар. Экөө акыры жооптуу, нөл жооп берет; Каатчылык маалда "сени карап жатат деп ойлогом" деген сөз ушул жерден келип чыккан. Жоопкерчиликти бир ролго бекитүү башкаруунун эң негизги эрежеси болуп саналат.
Салмактуу бекитүү процесси
Жаңы AI куралы же аны колдонуу бекитүү процессин талап кылат. Эки тузактан качышат: өтө бош (баары бекер, көмүскө AI) жана өтө катаал (баары бир нече ай бою жактырууну күтөт, эч ким убара болбойт). Соода тобокелдиктин негизинде акырындык менен бекитилет:
Тобокелдик деңгээли
мисал
Бекитүү жолу
төмөн
Ачык маалыматтар менен текст долбоору
Эч кандай уруксат талап кылынбайт, саясаттын алкагында акысыз
орто
Үй ичиндеги маалыматтар менен талдоо
Бөлүмдүн менеджери + бекитилген унаа талабы
бийик
Жеке/жеке маалыматтар, автоматтык чечим
Шайкештик + юридикалык жактыруу + DPIA
Төмөн тобокелдикти колдонууну бошотуу командаларга процесске ээлик кылууга мүмкүндүк берет; Жогорку тобокелдиктерди катуу көзөмөлгө алуу реалдуу тобокелдикти башкарат. Ошентип, процесс тез жана коопсуз болот.
Үзгүлтүксүз текшерүү
Башкаруу – бул тирүү система; үзгүлтүксүз көзөмөл жок, ал өлөт. Аудит текшерүүлөрү: дагы эле бекитилген тизмеде колдонулган унааларбы, көмүскө AI белгилери барбы, сактоо мөөнөттөрү колдонулганбы, DPIAлар жаңыртылганбы, инциденттер катталганбы. Аудиттин жыштыгы тобокелдикке жараша аныкталат (мисалы, жогорку тобокелдик системалары үчүн квартал сайын, жалпысы үчүн алты ай сайын).
Көңүл буруңуз: Аудит – бул “бирөөнү күнөөлөгөн” курал эмес, “системаны өркүндөтүү” куралы. Жазага багытталган аудитордук маданият кызматкерлерди көйгөйлөрдү жашырууга түртүп, көмүскө AI өнүктүргөн. Максат - көйгөйлөрдү эртерээк көрүп, оңдоо.
Окуяга жооп берүү жана 72 саат эрежеси
Канчалык жакшы башкарылбасын, бир күнү инцидент болот: маалыматтардын агып чыгышы, туура эмес AI чечими, жашыруун маалыматтар туура эмес куралга кирүү. Окуяга жооп берүү планы эмне кылуу керек экенин көрсөтөт:
- Табуу жана чектөө: Окуяны таануу, анын жайылышын токтотуу (мисалы, кирүүнү токтотуу).
- Баалоо: Кайсы маалыматтар, канча адам, канча адам жабыркады?
- Кабарлоо: Жеке маалыматтар бузулган учурда, зарыл болгон учурда тиешелүү органга (КВКК Башкармалыгына) жана тиешелүү адамдарга кабарлаңыз. GDPR бузууну билгенден кийин 72 сааттын ичинде органга билдирүүнү талап кылат; KVKK да "мүмкүн болушунча эртерээк" кабарлоону күтөт.
- Түзөтүү жана үйрөнүү: Түпкү себепти оңдоңуз, окшошту болтурбоо үчүн чара көрүңүз, окуяны документтештириңиз.
Көңүл буруңуз: 72 сааттык эскертүү мөөнөтү сиз окуя тууралуу билгенден баштап башталат; “Адегенде ичибизден чечели, анан кабарлайбыз” деген мамиле мөөнөтүн өткөрүп жиберет. Окуяга жооп берүү планын жана байланыш чынжырын алдын ала даярдоо кризис учурунда убакытты үнөмдөйт.
үч мини учурлар
1-жагдай - Талап кылынбаган тапшырма. Компаниянын AI саясаты бар, бирок "бекитилген куралдардын тизмесин ким жаңылайт" так эмес. Тизме 8 ай бою жаңыланбайт, командалар тизмеде жок куралдарды колдоно башташат. Эгерде RACI матрицасы бул тапшырманы ролго кадап койсо, анда боштук пайда болбойт.
Иш 2 — 72 саат өтпөй калды. Кызматкер сырдуу сатып алуучулардын тизмесин туура эмес куралга киргизет. Команда муну өз ичинде чечүүгө аракет кылып, үч күндөн кийин мыйзамга маалымдайт. Айтмакчы, кабарлоо мөөнөтү өтүп кетти. Даяр болгон окуяга жооп берүү планы жана так байланыш чынжырчасы окуяны биринчи сааттын ичинде туура каналга жылдырмак.
3-жагдай - Shadow AI аудит тарабынан кармалды. Уюм күнүмдүк жарым жылдык аудит учурунда тармак трафигинде үч бекитилбеген AI куралын аныктайт. Жазалоонун ордуна, ал командалар менен сүйлөшүп, аларга бул куралдар эмне үчүн керек экенин түшүнүп, экөөнө баа берип, бекитилген тизмеге киргизет. Аудит тобокелдикти жаап, реалдуу муктаждыкты айкын кылат.
Көчүрмө шаблондор
1-КАБЫЛДА — RACI матрицасынын схемасы: "Уюмубуздун AI башкаруусу үчүн RACI матрицасын иштеп чыгуу. Милдеттер: саясатты жазуу, инструментти бекитүү, DPIA, бузууларга жооп берүү, аудит, окутуу. Ролдор: AI жетектөөчүсү, комплаенс менеджери, юридикалык, IT, HR, жогорку жетекчилик. Ар бир ролдо бир гана "А"."
2-КАБЫЛДА — Деңгээлдүү бекитүү агымы: "Тобокелге жараша AI бекитүү процессин түзүңүз: төмөнкү/орто/жогорку тобокелдик үчүн өзүнчө бекитүү жолдору. Ар бир деңгээл үчүн мисалды колдонуу, бекитүүчү ролду жана талап кылынган документти (DPIA ж.б.) жазыңыз. Процессти тез жана коопсуз кылыңыз."
3-КАБЫЛДА — Аудиттин текшерүү тизмеси: "Алты айлык AI башкаруу аудити үчүн текшерүү тизмесин даярдаңыз: бекитилген шаймандык шайкештик, көмүскө AI көрсөткүчтөрү, сактоо мөөнөттөрү, DPIAcurrency, окуялар журналдары, тренингдин аяктоо ылдамдыгы. Ар бир пунктка "кантип текшерүү керек" ыкмасын кошуңуз."
4-КАБЫЛДА — Окуяга жооп берүү агымынын картасы: "AI/маалыматтын бузулушу үчүн бир барактан турган инцидентке жооп берүү агымынын картасын жазыңыз: этап-этабы менен (аныктоо, чектөө, баалоо, билдирүү, оңдоо), ар бир кадамда жооптуу рол жана байланыш маалыматы, 72 сааттык эскертүү эскертүүсү. Кризисте үстөлгө отура тургандай жөнөкөй сактаңыз."
Алсыз тездик / Күчтүү тездик
АЛСЫЗ: "AI башкаруу үчүн биз эмне кылышыбыз керек?"-> Модель жалпы тизме берет; ролдор, бекитүү жолдору жана окуянын планы мекемеге мүнөздүү жана колдонууга жарабайт. КҮЧТҮҮ: "Биз 60 адамдан турган уюмбуз. AI башкарууну иштеши үчүн: (1) 5 тапшырмадан турган RACI матрицасын, (2) төмөн/орто/жогорку тобокелдик үчүн баскычтуу бекитүү агымын, (3) 72 сааттык эрежеси бар бир барактан турган инциденттерге жооп берүү картасын түзүңүз. Ар бир тапшырмада бир гана "A" жана колдонмонун үлгүсү болсун;" башкаруунун дароо колдонулуучу куралдары.
Жалпы каталар
- Милдеттерди ролго бекитпөө; «Ар кимдин жумушу эч кимдин иши эмес» деген ажырымды түзүү.
- Тапшырма боюнча бирден ашык "А" (акыркы жооптуу) аныктоо.
- Бекитүү процессинин өтө бош же өтө катаал болушу; тобокелдикке жараша катмарланбоо.
- Текшерүүнү такыр өткөрбөй же жазалоонун куралына айлантып, көйгөйлөрдү жашырып коюу.
- Окуя болгондон кийин окуяга жооп берүү планын эске алуу.
- "Келгиле, алгач аны ички оңдойлу" үчүн 72 сааттык эскертүү мөөнөтүн өткөрүп жибердик.
- Башкарууну бир жолу орнотуп, кайра карабоо; Бирок, бул тирүү система.
Кыскача айтканда
- Төрт механизм башкарууну ишке ашырат: ролдор (RACI), баскычтуу бекитүү, үзгүлтүксүз аудит жана инциденттерге жооп берүү.
- RACI матрицасында ар бир тапшырмада бир гана жооптуу адам болушу керек (A).
- Бекитүү процесси тобокелдикке жараша этапта болушу керек; аз коркунучу жок, жогорку тобокелдик катуу көзөмөл.
- Үзгүлтүксүз аудит башкарууну сактап турат; Ал жаза эмес, айыктыруучу каражат катары колдонулат.
- Окуяга каршы аракеттенүү планы алдын ала даярдалышы керек; Жеке маалыматтар бузулган учурда 72 сааттык билдирүү эрежесин унутпоо керек.
Колдонмо тапшырмасы
Уюмуңуз үчүн башкаруунун толук негизин бир документке чогултуңуз. Адегенде кеминде беш тапшырмадан турган RACI матрицасын түзүңүз; Ар бир тапшырмада бир гана "А" бар экенин текшериңиз. Андан кийин төмөнкү, орто жана жогорку тобокелдиктер үчүн баскычтуу бекитүү агымын иштеп чыгып, ар бир деңгээлде колдонуунун үлгүсүн, бекитүүчү ролду жана талап кылынган документтерди кошуңуз. Андан кийин алты айлык аудиттин тизмесин түзүңүз. Акырында, AI/маалыматтарды бузуу үчүн бир барактан турган инцидентке жооп берүү картасын жазыңыз; 72 сааттык эскертме эскертүүсүн жана байланыш чынжырын камтыңыз. Бул төрт даана сиз бүтүндөй модулда үйрөнгөнүңүздү жумушчу системага айландырган документ болот.
текшерүү тизмеси
- [ ] Мен RACI матрицасын орноттум; Ар бир миссияда бир гана "А" бар.
- [ ] Мен тобокелдикке жараша акырындык менен бекитүү агымын иштеп чыктым.
- [ ] Мен азыраак тобокелдикти негиздүү либералдуу колдондум.
- [ ] Мен алты айлык аудиттин текшерүү тизмесин даярдадым.
- [ ] Мен аудитти жакшыртуунун куралы катары жайгаштырдым.
- [ ] Мен бир барактан турган окуяга жооп картасын жаздым.
- [ ] Мен 72 сааттык эскертүү эрежесин жана байланыш чынжырын киргиздим.
Модуль экзамени
1. Уюмдардын жазуу жүзүндөгү AI саясаты жок болгондо пайда болгон кызматкерлердин AIны бекитилбеген колдонуусун билдирген түшүнүк кандай?
- A) Shadow AI (shadow AI) ✔
- B) Ачык салмактагы AI
- C) Мультимодальный AI
- D) Көзөмөлгө алынган AI
Сүрөттөмө: AIны мекеменин билими жана макулдугусуз колдонуу "көмүскө AI" деп аталат жана маалыматтардын сыртка чыгып кетиши сыяктуу олуттуу коркунучтарды жаратат.
2. Жакшы корпоративдик AI саясатынын негизги мамилеси кандай болушу керек?
- A) AI колдонууга мүмкүн болушунча толук тыюу салуу
- B) Жооптуу колдонууга мүмкүндүк берүүчү жана айкындуулукту жана ишенимди камсыз кылган негиз болуу ✔
- C) IT бөлүмүнө гана белгилүү техникалык документ болуу
- D) Мүмкүн болушунча узак болуу жана юридикалык тилде гана жазылуу
Түшүндүрмө: Жакшы саясат – бул тыюу салуулардын тизмеси эмес, жоопкерчиликтүү колдонууга мүмкүндүк берүүчү негиз. Аны толугу менен тыюу салуу колдонууну жокко чыгарбайт; Бул жөн гана аны көзгө көрүнбөгөн жана көзөмөлсүз кылат.
3. Ишкананын AI саясатынын эң маанилүү бөлүгү болгон маалыматтардын классификациясын эмне аныктайт?
- A) AI моделинин белги баасы
- B) Компаниянын жылдык AI бюджети
- C) Кайсы типтеги маалыматтарды кайсы AI куралына киргизүүгө болот ✔
- D) Кайсы кызматкер кандай эмгек акы алат?
Сүрөттөмө: Маалыматтарды классификациялоо; Анда ачык, ички, купуя жана менчик маалыматтардын кайсы түрлөрү AI куралына киргизилиши мүмкүн жана кире албай турганы тууралуу так эрежелер каралган.
4. КВККнын "маалыматтарды минималдаштыруу" принциби AI колдонууда эмнени билдирет?
- A) AIга керектүү маалыматтарды гана киргизүү жана андан ашык эмес ✔
- B) AIга мүмкүн болушунча көбүрөөк маалыматтарды киргизүү менен жакшы натыйжаларды алыңыз
- C) Маалыматтарды чексиз сактоо
- D) Бардык маалыматтарды чет өлкөгө өткөрүп бериңиз
Түшүндүрмө: Маалыматтарды минимизациялоо AIга максатка керектүү маалыматтарды гана киргизүүнү билдирет, андан ашык эмес. Мүмкүн болсо, маалыматтар анонимдүү же маска менен киргизилет.
5. Провайдердин сервериндеги маалыматтарды иштеп чыгуучу AI куралына жеке маалыматтарды камтыган текстти киргизүүдө KVKK жагынан эмнелер эске алынат?
- А) Юридикалык кесепеттери жок жөнөкөй бүтүм
- Б) Бардык жагдайларда катуу тыюу салынган аракет
- C) Маалыматтар ачык болгондо гана маанилүү болгон операция
- D) Операция жана көбүнчө которуу; Юридикалык негизди жана кепилдикти талап кылат ✔
Түшүндүрмө: Бул провайдердин серверинде (көбүнчө чет өлкөдө) иштетилгендиктен, бул "иштетүү" жана көбүнчө "өткөрүү" болуп саналат; Бул жарактуу юридикалык негизди жана тиешелүү келишимди/кепилдикти талап кылат.
6. ЕБ AI Актынын негизги мамилеси кандай?
- A) Бардык AI системаларын бирдей катуу эрежелерге баш ийдирүү
- B) AI системаларын потенциалдуу тобокелдигине жараша классификациялаңыз жана ошого жараша эрежелерди колдонуңуз ✔
- C) ЕБ боюнча AI колдонууга толугу менен тыюу салуу
- D) Модельдин токендик баасын гана көзөмөлдөө
Түшүндүрмө: Евробиримдиктин AI мыйзамы бардык АИлерди бириктирбейт; Ал системаларды потенциалдуу зыянына жараша төрт тобокелдик классына (тыюу салынган, жогорку, чектелген, минималдуу) бөлөт жана тобокелдик күчөгөн сайын эрежелерди күчөтөт.
7. ЕБ AI мыйзамына ылайык, талапкерлерди жумушка кабыл алууда тандап алган AI системасы кайсы тобокелдик классына кирет?
- A) Жогорку тобокелдик ✔
- B) Минималдуу тобокелдик
- C) Чектелген тобокелдик
- D) Тобокелчиликсиз
Сүрөттөмө: Жумушка алуу, кредиттөө жана саламаттыкты сактоо сыяктуу адамдардын жашоосуна олуттуу таасирин тийгизген чөйрөлөр көбүнчө "жогорку тобокелдик" категориясына кирет жана катуу милдеттенмелерге (жазуу, адам мониторинги, маалыматтардын сапаты) дуушар болот.
8. Евробиримдиктин AI мыйзамына ылайык, адамдарды жүрүм-турумуна же өзгөчөлүгүнө жараша упай койгон жана аларды социалдык жактан кемсинткен мамлекет тарабынан каржыланган “социалдык баалоо” системалары кайсы категорияга кирет?
- A) Чектелген тобокелдик
- B) Жогорку тобокелдик
- C) Тыюу салынган (кабыл алынгыс тобокелдик) практика ✔
- D) Минималдуу тобокелдик
Сүрөттөмө: Социалдык балл алуу, сублиминалдык манипуляция жана биометрикалык байкоонун кээ бир практикалары “тыюу салынган практикалардын” катарына кирет; Булар коркунучу азайса да чыгарылышы мүмкүн эмес, аларга толугу менен тыюу салынган.
9. GDPR 22-беренеси жеке адамдарды эмнеден коргойт?
- A) AI куралдарынын жогорку баасына каршы
- B) Жарнамалык электрондук каттарга каршы
- C) Дефициттик моделдерди колдонууга каршы
- D) Адамга олуттуу таасир этүүчү жана автоматтык түрдө гана кабыл алынган чечимдерге каршы ✔
Түшүндүрмө: GDPRдын 22-беренеси жеке адамга юридикалык же ушуга окшош олуттуу даражада таасир эткен жана автоматташтырылган иштетүүгө гана негизделген чечимдерден коргойт (анын ичинде AI); Ал адамдын кийлигишүүсүн жана каршылыгын талап кылуу укугун камсыз кылат.
10. Чет өлкөдө AI провайдеринин серверинде жеке маалыматтарды иштеп чыгууну каалаганыңызда KVKK/GDPR боюнча эмне талап кылынат?
- A) Кошумча шарттар жок; маалыматтар эркин өткөрүлүп берилиши мүмкүн
- B) Тиешелүү кепилдик (милдеттенме каты/стандарттык келишим жоболору) же экспресс макулдук сыяктуу механизм ✔
- C) Маалыматтарды шифрлөө гана жетиштүү
- D) Кызматкердин оозеки макулдугу гана жетиштүү
Түшүндүрмө: Чек ара аркылуу которуулар, эреже катары, ачык макулдукту же коргоого адекваттуу милдеттенмелерди камтыган механизмдерди талап кылат (милдеттенме каты, стандарттык келишимдик пункттар сыяктуу тиешелүү кепилдиктер); маалыматтарды туш келди өткөрүп берүү мүмкүн эмес.
11. AI тарабынан түзүлгөн продукциянын көпчүлүк укуктук системаларда автордук укукка ээ экендигин эмне аныктайт?
- А) Адамдын чыгармачылык деңгээли жана мазмундагы салымы ✔
- B) Колдонулган моделдин токен баасы
- C) Чыгаруунун узундугу гана
- D) AI куралы чыккан өлкө
Сүрөттөмө: Көптөгөн укуктук системаларда автордук укукту коргоо адамдын чыгармачылыгын талап кылат. Адамдын багыты, тандоосу, жөнгө салуусу жана уникалдуу салымы канчалык чоң болсо, өндүрүштү сактап калуу мүмкүнчүлүгү ошончолук чоң болот.
12. AI башкаруу системасынын эң маанилүү принциби болгон “адамдын башкаруусу” эмнени билдирет?
- A) AI бардык чечимдерди жалгыз жана автоматтык түрдө кабыл алат
- B) Адамдар AI колдонууну толугу менен токтотот
- C) AI инструмент болуп саналат; Маанилүү чечимдерде акыркы сөз жана жоопкерчилик ар дайым адамга таандык✔
- D) Эң кымбат моделди гана колдонуңуз
Сүрөттөмө: Адамды башкаруу принциби AI инструмент экенин жана жоопкерчилик ар дайым адамда калаарын баса белгилейт. Ыйгарым укуктуу адам маанилүү чечимдерди кабыл алууда акыркы сөздү айтат; "AI мындай деди" - бул шылтоо эмес.
13. Маалыматты коргоонун таасирине баа берүү (DPIA) адатта качан жүргүзүлүшү керек?
- A) Маалыматтар бузулгандан кийин
- B) Долбоорлоо стадиясында, жогорку тобокелдик менен иштетүүнү баштоо алдында ✔
- В) Аудитор талап кылса гана
- D) Кадимки, долбоордон кийин жылдар
Сүрөттөмө: DPIA жаңы технологияны колдонгон, масштабдуу же системалуу мониторингди камтыган же жеке адамдар үчүн жогорку коркунуч туудурган AI иштетүү ишин баштаганга чейин долбоорлоо стадиясында аткарылышы керек.
14. КВККнын "максаттуу чектөөсүнө" жана сактоо принциптерине ылайык, AI куралынын чат тарыхындагы жеке маалыматтар үчүн эмне кылуу керек?
- A) Түбөлүккө сакталышы керек
- B) Эч кандай эреже талап кылынбайт, бул провайдердин көйгөйү
- В) Жыл сайын жетекчинин талабы боюнча гана каралат.
- D) Бул сактоо жана жок кылуу саясаты менен байланыштырылышы керек жана максаты аяктаганда жок кылынышы же анонимдүү болушу керек ✔
Түшүндүрмө: Жеке маалыматтар иштетилүүчү максаттар үчүн зарыл болгон убакыттан узак сакталышы мүмкүн эмес. AI чат тарыхтары да сактоо жана жок кылуу саясатына байланышы керек; Максат жок болгондо, ал жок кылынышы же анонимдүү болушу керек.
15. Белгилүү чектерден ашкан маалымат контролерлорунун Түркияда жеке маалыматтарды иштетүү боюнча ишмердүүлүгүн каттоо үчүн кайсы реестр талап кылынат?
- A) VERBIS (Data Controllers Registry Information System) ✔
- B) MERSIS соода реестри
- C) ЕС Мыйзамынын маалымат базасы
- D) САЛЫК ТӨЛӨӨЧҮЛӨРДҮН РЕГЕСТИ
Сүрөттөмө: VERBIS (Data Controllers Registry Information System) бул маалыматты контролерлор кайра иштетүү инвентарларын каттай турган расмий реестр; Жаңы AI негизинде кайра иштетүү иш-аракети инвентаризацияда жана зарыл болсо, VERBIS жазуусунда чагылдырылышы керек.