Vienetas 12 / 12

AI valdymo sistema: vaidmenys, patvirtinimas, auditas ir atsakas į incidentus

Pelnas:

  • Valdymo vaidmenų apibrėžimas naudojant RACI matricą
  • Sukurti subalansuotą patvirtinimo procesą ir reguliarią audito programą
  • Įdiekite AI ir duomenų pažeidimo incidentų reagavimo planą pagal 72 valandų taisyklę

Nuo pirmojo skyriaus iki šio taško rašėme politiką, mokėmės teisės aktų ir įvertinome riziką. Dabar atėjo laikas visa tai prijungti prie veikiančios sistemos. Kad ir kaip gerai būtų parašyta politika, jei už jos nėra vaidmenų, patvirtinimo srautų, audito ir reagavimo į incidentus, ji lieka lentynoje kaip dokumentas. Šiame baigiamajame skyriuje sujungiame keturis mechanizmus, kurie palaiko DI valdymą – vaidmenis (RACI), patvirtinimo procesą, reguliarų auditą ir reagavimą į incidentus – ir užbaigiame sistemą.

Vaidmenų paaiškinimas: RACI matrica

Pirmoji valdymo taisyklė: kiekviena užduotis turi turėti savininką. Klasikinis įrankis tai paaiškinti yra RACI matrica. RACI kilęs iš keturių vaidmenų inicialų:

  • R (atsakingas / darytojas): tas, kuris iš tikrųjų atlieka darbą.
  • A (Atskaitingas): Galutinai atsakingas turėtų būti tik vienas asmuo.
  • C (konsultuojama): tas, kurio nuomonės atsižvelgiama.
  • Aš (informuotas): informuotas.

Quest

Kūrėjas (R)

Atsakingas (A)

Konsultuota (C)

Informuotas (aš)

Politikos rašymas

AI pareigūnas

atitikties vadovas

Teisė, IT, HR

vyresnioji vadovybė

Naujos transporto priemonės patvirtinimas

IT/saugumas

atitikties vadovas

įstatymas

verslo padalinys

DPIA vykdymas

Duomenų apsaugos pareigūnas

atitikties vadovas

Susijusi komanda

vyresnioji vadovybė

atsakas į pažeidimą

apsaugos komanda

vyresnioji vadovybė

teisė, komunikacija

visa institucija

Auditas

vidaus auditas

atitikties vadovas

Vienetai

vyresnioji vadovybė

Patarimas: vienoje eilutėje turi būti tik vienas „A“ (atskaitomas). Du yra galiausiai atsakingi, nulis yra atsakingas; Iš čia kilusi frazė „maniau, kad tu žiūri“ krizės metu. Atsakomybės nustatymas vienam vaidmeniui yra valdymo taisyklė.

Subalansuotas patvirtinimo procesas

Naujam AI įrankiui arba jo naudojimui reikalingas patvirtinimo procesas. Išvengiama dviejų spąstų: per daug laisvų (viskas nemokama, šešėlinis AI) ir per kietas (viskas laukia patvirtinimo mėnesius, niekas netrukdo). Kompromisas yra laipsniškas patvirtinimas, pagrįstas rizika:

Rizikos lygis

pavyzdys

Patvirtinimo kelias

žemas

Teksto juodraštis su atvirais duomenimis

Patvirtinimas nereikalingas, pagal politiką nemokama

vidutinis

Analizė naudojant vidinius duomenis

Padalinio vadovas + patvirtintos transporto priemonės reikalavimas

aukštas

Asmens/privatūs duomenys, automatinis sprendimas

Atitiktis + teisinis patvirtinimas + DPIA

Mažos rizikos naudojimo atleidimas leidžia komandoms perimti proceso atsakomybę; Griežtai kontroliuojant didelės rizikos produktus valdoma reali rizika. Taigi procesas yra greitas ir saugus.

Reguliarus patikrinimas

Valdymas yra gyva sistema; Be reguliarios priežiūros jis miršta. Audito metu tikrinama: ar naudojamos transporto priemonės vis dar įtrauktos į patvirtintą sąrašą, ar yra šešėlinio AI požymių, ar taikomi saugojimo laikotarpiai, ar DPIA atnaujinami, ar užfiksuoti incidentai. Audito dažnumas nustatomas pagal riziką (pvz., kas ketvirtį didelės rizikos sistemoms, kas šešis mėnesius bendrai).

Dėmesio: auditas – tai ne įrankis „ką nors kaltinti“, o įrankis „sistemai tobulinti“. Į bausmes orientuota audito kultūra verčia darbuotojus slėpti problemas ir skatina šešėlinį AI. Tikslas yra anksti pamatyti ir išspręsti problemas.

Reagavimas į incidentą ir 72 valandų taisyklė

Kad ir kaip gerai valdoma, vieną dieną įvyks incidentas: duomenų nutekėjimas, neteisingas AI sprendimas, konfidencialūs duomenys pateks į netinkamą įrankį. Reagavimo į incidentą plane nurodyta, ką daryti:

  1. Aptikimas ir izoliavimas: atpažinkite incidentą, sustabdykite jo plitimą (pvz., nutraukite prieigą).
  2. Vertinimas: kokie duomenys, kiek žmonių, kiek buvo paveikti?
  3. Pranešimas: Asmens duomenų saugumo pažeidimo atveju prireikus informuokite atitinkamą instituciją (KVKK valdybą) ir atitinkamus asmenis. BDAR reikalauja pranešti institucijai per 72 valandas nuo sužinojimo apie pažeidimą; KVKK taip pat tikisi pranešimo „kuo greičiau“.
  4. Koregavimas ir mokymasis: pašalinkite pagrindinę priežastį, imkitės veiksmų, kad išvengtumėte panašaus įvykio, dokumentuokite incidentą.
Dėmesio: 72 valandų įspėjimo laikotarpis prasideda nuo to momento, kai sužinosite apie įvykį; Požiūris „pirmiausia išspręskime viduje, tada pranešime“ praleis terminą. Iš anksto parengus reagavimo į incidentus planą ir komunikacijos grandinę, sutaupoma laiko krizės metu.

trys mini dėklai

1 atvejis – nepareikšta užduotis. Įmonė turi AI politiką, tačiau neaišku, „kas atnaujina patvirtintų įrankių sąrašą“. Sąrašas neatnaujinamas 8 mėnesius, komandos pradeda naudoti įrankius, kurių sąraše nėra. Jei RACI matrica prisegtų šią užduotį prie vaidmens, spraga neatsirastų.

2 atvejis – praleistos 72 valandos. Darbuotojas įveda slapto pirkėjo sąrašą į netinkamą įrankį. Komanda bando tai išspręsti viduje ir po trijų dienų informuoja įstatymą. Beje, pranešimo terminas jau praėjo. Parengtas reagavimo į incidentą planas ir aiški komunikacijos grandinė būtų per pirmąją valandą nukreipę incidentą į reikiamą kanalą.

3 atvejis – šešėlinis AI, užfiksuotas audito. Atlikdama įprastą pusmetinį auditą, organizacija tinklo sraute aptinka tris nepatvirtintus AI įrankius. Vietoj bausmės jis kalbasi su komandomis, supranta, kam joms reikia šių priemonių, įvertina jas dvi ir įtraukia į patvirtintą sąrašą. Auditas sumažina riziką ir padaro matomą tikrąjį poreikį.

Kopijuojami šablonai

1 ŠABLONAS – RACI matricos apybraiža: "Sukurkite RACI matricą, skirtą mūsų organizacijos AI valdymui. Užduotys: politikos kūrimas, įrankių patvirtinimas, DPIA, atsakas į pažeidimus, auditas, mokymas. Vaidmenys: DI vadovas, atitikties vadovas, teisininkas, IT, HR, vyresnioji vadovybė. Tik vienas "A" kiekviename vaidmenyje."

2 ŠABLONAS. Pakopinis patvirtinimo srautas: "Sukurkite pakopinį AI patvirtinimo procesą pagal riziką: atskirkite patvirtinimo kelius mažai / vidutinei / didelei rizikai. Kiekvienam lygiui parašykite naudojimo pavyzdį, patvirtintojo vaidmenį ir reikalingą dokumentą (DPIA ir kt.). Padarykite procesą greitą ir saugų."

3 ŠABLONAS – audito kontrolinis sąrašas: „Parengti kontrolinį sąrašą šešių mėnesių AI valdymo auditui: patvirtintas įrankio laikymasis, šešėlinės AI indikacijos, saugojimo laikotarpiai, DPIA valiuta, įvykių žurnalai, mokymo užbaigimo rodiklis. Prie kiekvieno elemento pridėkite metodą „kaip patikrinti“.

4 ŠABLONAS – reagavimo į incidentą srauto kortelė: „Parašykite vieno puslapio reagavimo į incidentą srauto kortelę, skirtą dirbtinio intelekto / duomenų pažeidimui: žingsnis po žingsnio (aptikimas, izoliavimas, įvertinimas, pranešimas, ištaisymas), atsakingas vaidmuo ir kontaktinė informacija kiekviename žingsnyje, įspėjimas apie 72 valandas. Būkite pakankamai paprastas, kad krizių atveju atsisėstumėte ant stalo.

Silpnas raginimas / Stiprus raginimas

SILPNA: „Ką turėtume daryti, kad DI valdytų?“-> Modelyje pateikiamas bendras sąrašas; vaidmenys, patvirtinimo būdai ir incidentų planas nebūtų būdingi konkrečiai institucijai ir nebūtų taikomi. STIPRUS: "Esame 60 žmonių organizacija. Kad dirbtinio intelekto valdymas veiktų: (1) sukurkite 5 užduočių RACI matricą, (2) pakopinį patvirtinimo srautą, skirtą mažai / vidutinei / didelei rizikai, (3) vieno puslapio reagavimo į incidentus kortelę su 72 valandų taisykle. Tegul kiekvienoje užduotyje yra vienas „A"; iš karto sukuriami paprasti ir pritaikyti valdymo įrankiai."->

Dažnos klaidos

  • Užduočių nepririšimas prie vaidmens; Sukurti atotrūkį „kiekvieno darbas – niekieno reikalas“.
  • Apibrėžkite daugiau nei vieną „A“ (galutinį atsakingumą) užduotyje.
  • Patvirtinimo procesas per atsainus arba per griežtas; nesluoksniuojama pagal riziką.
  • Patikrinimo visai neatlikti arba paversti bausmės įrankiu ir problemų slėpimu.
  • Atsižvelgiant į reagavimo į incidentą planą įvykus incidentui.
  • Praleistas 72 valandų įspėjimo laikotarpis, kad „pirmiausia tai ištaisykime viduje“.
  • Vieną kartą nustatyti valdymą ir daugiau jo neperžiūrėti; Tačiau tai gyva sistema.

Apibendrinant

  • Keturi mechanizmai užtikrina valdymą: vaidmenys (RACI), pakopinis patvirtinimas, reguliarus auditas ir reagavimas į incidentus.
  • RACI matricoje kiekviena užduotis turėtų turėti vieną galutinį atsakingą asmenį (A).
  • Patvirtinimo procesas turėtų būti suplanuotas atsižvelgiant į riziką; mažos rizikos, didelės rizikos griežta kontrolė.
  • Reguliarus auditas palaiko valdymą gyvą; Jis naudojamas kaip gydymo, o ne bausmės priemonė.
  • Reagavimo į incidentą planas turėtų būti parengtas iš anksto; Asmens duomenų pažeidimo atveju neturėtų būti pamiršta 72 valandų pranešimo taisyklė.

Taikymo užduotis

Surinkite visą savo organizacijos valdymo sistemą viename dokumente. Pirmiausia sukurkite mažiausiai penkių užduočių RACI matricą; Įsitikinkite, kad kiekvienoje užduotyje yra tik vienas „A“. Tada suprojektuokite pakopinį patvirtinimo srautą, skirtą mažai, vidutinei ir didelei rizikai, ir kiekviename lygyje pridėkite naudojimo pavyzdžius, patvirtinimo vaidmenį ir reikalingus dokumentus. Tada sukurkite šešių mėnesių audito kontrolinį sąrašą. Galiausiai parašykite vieno puslapio atsakymo į incidentą kortelę dėl AI / duomenų pažeidimo; Įtraukite 72 valandų perspėjimą ir komunikacijos grandinę. Šios keturios dalys bus dokumentas, paverčiantis tai, ko išmokote per modulį, veikiančia sistema.

kontrolinis sąrašas

  • [ ] Nustatau RACI matricą; Kiekvienoje misijoje yra tik vienas „A“.
  • [ ] Sukūriau laipsnišką patvirtinimo srautą pagal riziką.
  • [ ] Mažos rizikos naudojimą palikau pakankamai liberaliai.
  • [ ] Parengiau šešių mėnesių audito kontrolinį sąrašą.
  • [ ] Auditą pozicionavau kaip tobulinimo įrankį.
  • [ ] Parašiau vieno puslapio atsakymo į incidentą kortelę.
  • [ ] Įtraukiau 72 valandų įspėjimo taisyklę ir bendravimo grandinę.

Modulio egzaminas

1. Kokia sąvoka reiškia darbuotojų nepatvirtintą AI naudojimą, kai organizacijos neturi rašytinės AI politikos?

  • A) Shadow AI (šešėlis AI) ✔
  • B) Atviras svoris AI
  • C) Multimodalinis AI
  • D) Prižiūrimas AI

Aprašymas: AI naudojimas be institucijos žinios ir sutikimo vadinamas šešėliniu AI ir kelia rimtą pavojų, pvz., duomenų nutekėjimą.

2. Koks turėtų būti pagrindinis geros įmonės AI politikos požiūris?

  • A) Uždrausti naudoti dirbtinį intelektą kaip įmanoma visiškai
  • B) Būti sistema, kuri leidžia atsakingai naudotis ir suteikia aiškumo bei pasitikėjimo ✔
  • C) Techninis dokumentas, žinomas tik IT skyriui
  • D) Būti kuo ilgiau ir parašyta tik teisine kalba

Paaiškinimas: gera politika yra ne draudimų sąrašas, o sistema, leidžianti atsakingai naudotis. Visiškai uždraudus, jo naudojimas nebus panaikintas; Tai tiesiog daro jį nematomą ir nekontroliuojamą.

3. Kas lemia duomenų klasifikavimą, svarbiausią įmonės AI politikos dalį?

  • A) AI modelio simbolinė kaina
  • B) Įmonės metinis AI biudžetas
  • C) Kokio tipo duomenis galima įvesti į kurį AI įrankį ✔
  • D) Kuris darbuotojas gaus kokį atlyginimą?

Aprašymas: Duomenų klasifikavimas; Jame nustatytos aiškios taisyklės, kokių tipų atvirus, vidinius, konfidencialius ir nuosavybės teise priklausančius duomenis galima įvesti ir į kurį AI įrankį negalima įvesti.

4. Ką reiškia KVKK „duomenų minimizavimo“ (aktualumo, ribotumo ir proporcingumo) principas naudojant AI?

  • A) Įvesti tik būtinus duomenis į AI ir ne daugiau ✔
  • B) Gaukite geresnių rezultatų įvesdami kuo daugiau duomenų į AI
  • C) Duomenų saugojimas neribotą laiką
  • D) Būtinai perkelkite visus duomenis į užsienį

Paaiškinimas: Duomenų sumažinimas reiškia, kad į AI įvedami tik tam tikslui reikalingi duomenys ir ne daugiau. Jei įmanoma, duomenys įvedami anonimiškai arba užmaskuoti.

5. Kas atsižvelgiama į KVKK įvedant tekstą su asmens duomenimis į AI įrankį, kuris apdoroja duomenis teikėjo serveryje?

  • A) Įprastas sandoris, neturintis teisinių pasekmių
  • B) Veiksmas, kuris yra griežtai draudžiamas bet kokiomis aplinkybėmis
  • C) Operacija, kuri reikšminga tik tuo atveju, jei duomenys yra atviri
  • D) Sandoris ir dažnai pervedimas; Reikalingas teisinis pagrindas ir užtikrinimas ✔

Paaiškinimas: tai yra „apdorojimas“ ir dažnai „perdavimas“, nes duomenys apdorojami teikėjo serveryje (dažnai užsienyje); Tam reikalingas galiojantis teisinis pagrindas ir atitinkama sutartis/garantija.

6. Koks yra pagrindinis ES AI įstatymo požiūris?

  • A) Visoms dirbtinio intelekto sistemoms taikomos tos pačios griežtos taisyklės
  • B) Klasifikuokite dirbtinio intelekto sistemas pagal galimą riziką ir atitinkamai taikykite taisykles ✔
  • C) Visiškai uždrausti dirbtinio intelekto naudojimą visoje ES
  • D) Kontroliuoti tik simbolinę modelio kainą

Paaiškinimas: ES dirbtinio intelekto įstatymas nesujungia viso DI; Jame sistemos skirstomos į keturias rizikos klases (draudžiama, didelė, ribota, minimali) pagal galimą žalą ir griežtinamos taisyklės, kai rizika didėja.

7. Pagal ES AI įstatymą, kuriai rizikos klasei greičiausiai patektų dirbtinio intelekto sistema, kuri atrenka kandidatus priimant įdarbinimo sprendimus?

  • A) Didelė rizika ✔
  • B) Minimali rizika
  • C) Ribota rizika
  • D) Nerizikinga

Aprašymas: Sritys, kurios daro didelę įtaką žmonių gyvenimui, pvz., įdarbinimas, kreditai ir sveikatos priežiūra, paprastai patenka į „didelės rizikos“ kategoriją ir joms taikomi griežti įsipareigojimai (registravimas, žmonių stebėjimas, duomenų kokybė).

8. Pagal ES AI įstatymą į kurią kategoriją patenka valstybės remiamos „socialinio balo“ sistemos, įvertinančios žmones pagal jų elgesį ar savybes ir socialiai nepalankias sąlygas?

  • A) Ribota rizika
  • B) Didelė rizika
  • C) Draudžiama (nepriimtinos rizikos) praktika ✔
  • D) Minimali rizika

Aprašymas: socialinis įvertinimas, manipuliavimas pasąmone ir tam tikra biometrinio stebėjimo praktika yra viena iš „draudžiamų praktikų“; Jų negalima išleisti net sumažinus riziką, jie yra visiškai uždrausti.

9. Nuo ko BDAR 22 straipsnis apsaugo asmenis?

  • A) Prieš dideles AI įrankių kainas
  • B) Tik prieš reklaminius el
  • C) prieš deficito svertinių modelių naudojimą
  • D) Prieš sprendimus, kurie reikšmingai veikia žmogų ir yra priimami tik automatiškai ✔

Paaiškinimas: BDAR 22 straipsnis apsaugo asmenį nuo sprendimų, kurie turi įtakos asmeniui teisiškai ar panašiai reikšmingai ir yra pagrįsti tik automatizuotu tvarkymu (įskaitant AI); Ji suteikia teisę prašyti žmogaus įsikišimo ir prieštarauti.

10. Ko reikia pagal KVKK/GDPR, kai norite tvarkyti asmens duomenis dirbtinio intelekto paslaugų teikėjo serveryje užsienyje?

  • A) jokių papildomų sąlygų; duomenys gali būti perduodami laisvai
  • B) Tinkamas patikinimas (įsipareigojimas / standartinės sutarties sąlygos) arba mechanizmas, pvz., aiškus sutikimas ✔
  • C) Užtenka tik duomenų šifravimo
  • D) Užtenka tik žodinio darbuotojo sutikimo

Paaiškinimas: tarptautiniams perdavimams paprastai reikalingi mechanizmai, apimantys aiškų sutikimą arba tinkamą įsipareigojimą užtikrinti apsaugą (atitinkamos apsaugos priemonės, pvz., įsipareigojimo raštas, standartinės sutarties sąlygos); duomenų negalima perkelti atsitiktinai.

11. Kas lemia, ar daugumoje teisinių sistemų AI sukurta produkcija yra saugoma autorių teisių?

  • A) Žmogaus kūrybiškumo lygis ir indėlis į turinį ✔
  • B) Naudoto modelio simbolinė kaina
  • C) Tik išvesties ilgis
  • D) AI įrankio kilmės šalis

Aprašymas: daugelyje teisinių sistemų autorių teisių apsaugai reikalingas žmogaus kūrybiškumas. Kuo didesnė žmogaus kryptis, atranka, reguliavimas ir unikalus indėlis, tuo didesnė tikimybė išsaugoti produkciją.

12. Ką reiškia „žmogaus kontrolė“, svarbiausias AI valdymo sistemos principas?

  • A) DI visus sprendimus priima vienas ir automatiškai
  • B) Žmonės visiškai nustoja naudoti AI
  • C) AI yra įrankis; Galutinis žodis ir atsakomybė priimant svarbius sprendimus visada priklauso žmogui ✔
  • D) Naudokite tik brangiausią modelį

Aprašymas: Žmogaus valdymo principas pabrėžia, kad dirbtinis intelektas yra įrankis ir atsakomybė visada tenka žmogui. Galutinį žodį priimant svarbius sprendimus taria įgaliotas asmuo; „AI taip pasakė“ nėra pasiteisinimas.

13. Kada paprastai turėtų būti atliekamas poveikio duomenų apsaugai vertinimas (DPAV)?

  • A) Įvykus duomenų pažeidimui
  • B) Projektavimo etape, prieš pradedant didelės rizikos apdorojimą ✔
  • C) Tik tuo atveju, jei to reikalauja auditorius
  • D) Įprastai, praėjus metams po projekto

Aprašymas: DPIA turėtų būti atlikta projektavimo etape PRIEŠ pradedant dirbtinio intelekto apdorojimo veiklą, kurioje naudojama nauja technologija, apimanti didelio masto ar sistemingą stebėjimą arba kuri kelia didelę riziką asmenims.

14. Ką reikėtų daryti, atsižvelgiant į KVKK „tikslų apribojimo“ ir saugojimo principus asmens duomenims dirbtinio intelekto įrankio pokalbių istorijoje?

  • A) Jis turėtų būti saugomas amžinai
  • B) Nereikia jokių taisyklių, tai yra teikėjo problema
  • C) Jis peržiūrimas kasmet tik vadovo reikalavimu.
  • D) Jis turėtų būti susietas su saugojimo ir naikinimo politika ir turėtų būti ištrintas arba anonimizuotas, kai bus pasiektas tikslas ✔

Paaiškinimas: Asmens duomenys negali būti saugomi ilgiau, nei tai būtina tikslui, dėl kurio jie tvarkomi. AI pokalbių istorijos taip pat turėtų būti susietos su saugojimo ir naikinimo politika; Kai tikslo nebėra, jį reikia ištrinti arba anonimizuoti.

15. Kuris registras reikalingas duomenų valdytojams, kurie viršija tam tikras ribas, kad galėtų įregistruoti savo asmens duomenų tvarkymo veiklą Turkijoje?

  • A) VERBIS (Duomenų valdytojų registro informacinė sistema) ✔
  • B) MERSIS prekybos registras
  • C) ES AI teisės duomenų bazė
  • D) MOKESČIŲ MOKĖTOJO REGISTRAS

Aprašymas: VERBIS (Duomenų valdytojų registro informacinė sistema) yra oficialus registras, kuriame duomenų valdytojai registruoja savo tvarkymo inventorius; Nauja dirbtiniu intelektu pagrįsta apdorojimo veikla turi atsispindėti inventoriuje ir, jei reikia, VERBIS įraše.