Vienetas 9 / 12

Tiekėjo ir įrankių vertinimas: patvirtintas AI įrankių sąrašas

Pelnas:

  • Prieš įsigydami dirbtinio intelekto įrankį, taikykite vertinimo kriterijus
  • Duomenų tvarkymo sutartyje (DTA) ir modelio kortelėje atpažinti daiktus, kurių reikia ieškoti
  • Sukurkite patvirtintų transporto priemonių sąrašą ir pardavėjo rizikos balus

Ką daryti, kai verslo padalinys ateina prie jūsų durų ir sako: „Norime naudoti tą naują AI įrankį, jis bus labai naudingas“? Pasakymas „jokiu būdu“ maitina šešėlinį AI; Pasakymas „gerai“ atveria nekontroliuojamą riziką. Teisingas atsakymas yra atlikti transporto priemonės vertinimo procesą. Šiame skyriuje sužinosime, kokius klausimus reikia užduoti prieš įsigyjant/sertifikuojant dirbtinio intelekto transporto priemonę, į ką atkreipti dėmesį duomenų apdorojimo sutartyje (DPA) ir modelio kortelėje ir kaip visa tai sudėti į patvirtintą transporto priemonių sąrašą ir pardavėjo rizikos balą.

Kodėl vertinimas reikalingas?

Kiekvienas AI įrankis yra duomenų apdorojimas: jis apdoroja organizacijos duomenis. Netinkamo įrankio patvirtinimas reiškia nekontroliuojamą organizacijos asmens duomenų perdavimą trečiajai šaliai (dažnai ir užsienyje). Pagrindiniai klausimai, į kuriuos reikia atsakyti prieš patvirtinant įrankį:

  • Kur ji apdoroja ir saugo duomenis (kurioje šalyje)?
  • Ar ji naudoja mūsų duomenis modelio mokyme? Ar galima jį išjungti (atsisakyti)?
  • Ar ji siūlo duomenų tvarkymo sutartį (DTA)?
  • Ar yra saugos sertifikatų (pvz., ISO 27001)?
  • Kiek laiko saugoma pokalbių istorija ir ar ją galima ištrinti?
  • Ar yra įsipareigojimas mums pranešti, jei yra saugumo pažeidimas?

Duomenų tvarkymo sutartis (DPA)

Duomenų tvarkymo sutartis (DTA) – tai sutartis, kurią pasirašo duomenų valdytojas (institucija) ir duomenų tvarkytojas (AI teikėjas), kurioje nurodoma, kaip duomenys bus tvarkomi. KVKK ir GDPR tai iš esmės įpareigoja. Daiktai, kurių reikia ieškoti DPA:

reikalas

Ką jis turėtų suteikti?

Tvarkymo apimtis ir tikslas

Leiskite paslaugų teikėjui veikti tik pagal mūsų nurodymus

Subprocesoriai

Kam jis perduodamas? Ar apie tai pranešta iš anksto?

Perdavimo užtikrinimas

Standartinės sutarties sąlygos arba lygiavertės sąlygos

Saugumo priemonės

Šifravimas, prieigos kontrolė, ISO 27001

Pranešimas apie pažeidimą

Pranešti mums per tam tikrą laikotarpį pažeidimo atveju

Ištrynimas/grąžinimas

Įsipareigojimas ištrinti/grąžinti duomenis pasibaigus sutarčiai

Teisė į auditą

Galimybė atlikti paslaugų teikėjo auditą arba gauti ataskaitas

Saugokitės: dauguma „nemokamų“ ir „individualių“ AI planų nesiūlo DPA ir gali naudoti duomenis modelio mokymui. Verslo reikmėms pirmenybė turėtų būti teikiama įmonių/verslo planams, kuriuose siūloma DPA ir garantuojamas švietimo atsisakymas. Nemokamas planas dažnai yra planas, kuriame duomenys yra „mokami“.

Modelio kortelė ir skaidrumas

Modelio kortelė yra dokumentas, kuriame paaiškinama, kam skirtas dirbtinio intelekto modelis, kokiais duomenimis jis mokomas, jo apribojimai ir žinomos rizikos. Geras paslaugų teikėjas tuo dalijasi. Dalykai, kurių reikia ieškoti modelio kortelėje: numatomas modelio naudojimas, žinomi apribojimai ir šališkumo rizika, nerekomenduojami naudojimo būdai ir našumo / saugumo pastabos. Jei modelio kortelės nėra arba ji labai neaiški, tai savaime yra įspėjamasis ženklas.

trys mini dėklai

1 atvejis – nemokamo plano kaina. Apskaitos komanda pradeda apdoroti klientų finansinius duomenis naudodama nemokamą AI įrankį. Priemonė nesiūlo DPA ir savo sąlygose nurodo, kad ji gali naudoti duomenis modelio mokymui. Atitikties pareigūnas tai pastebi ir uždraudžia įrankį, patvirtindamas įmonės alternatyvą, kuri siūlo DPA. Skirtumas: keli šimtai TL per mėnesį už licenciją ir pan. Galimos baudos iki milijonų svarų.

2 atvejis – antrinio procesoriaus netikėtumas. Po kelių mėnesių įmonė atlikusi auditą nustato, kad jos patvirtintas AI įrankis perdavė duomenis antriniams tvarkytojams trijose skirtingose ​​šalyse. Kadangi DAI nėra nuostatos „sub-tvarkytojai turi būti iš anksto informuojami“, bendrovė apie tai nežinojo. Pamoka: DPA sąlyga, kuri padaro matomą antrinio procesoriaus grandinę, yra būtina.

3 atvejis – sprendimas balais. Organizacija sukuria 8 kriterijų pardavėjo rizikos balų lentelę, kad palygintų tris AI įrankius (DPA, duomenų vietą, mokymo atsisakymą, ISO 27001, pranešimą apie pažeidimą, ištrynimą, modelio kortelę, kainą). Įvertinimo rezultatas išryškina ne populiariausią, bet labiausiai suderinamą priemonę. Sprendimas grindžiamas dokumentais pagrįstu balu, o ne subjektyviu „man patiko“.

Patarimas: Tvarkykite patvirtintų transporto priemonių sąrašą kaip „baltąjį sąrašą“: leiskite tik tas transporto priemones, kurios yra sąraše. Juodasis sąrašas turi būti atnaujinamas naudojant kiekvieną naują įrankį ir visada atsilieka vienu žingsniu; baltasis sąrašas yra saugus pagal numatytuosius nustatymus.

Išėjimo ir priklausomybės rizika

Klausimas, kurį dauguma agentūrų praleidžia patvirtindamos transporto priemonę, yra: „Kas nutiks, jei norime išvažiuoti iš šios transporto priemonės? Geras įvertinimas apima ir išėjimą, ir įėjimą. Išsiskiria dvi rizikos. Pirmasis yra duomenų perkeliamumas: ar išeidami iš teikėjo galite susigrąžinti duomenis ir konfigūraciją standartiniu formatu, ar duomenys yra užrakinti teikėje? Antrasis yra pardavėjo užraktas: verslo procesai gali būti taip susieti su vienu įrankiu, kad išėjimo kaina tampa nepakeliama, kai paslaugų teikėjas padidina kainas arba sutrikdo paslaugų teikimą.

Štai kodėl gera praktika taip pat į patvirtinimo įrašą įtraukti eilutę „išėjimo planas“: kaip susigrąžinti duomenis, koks yra alternatyvus įrankis, kiek laiko trunka perėjimas. Net jei paslaugų teikėjas vieną dieną nutrauks paslaugą, organizacija bus pasiruošusi.

Atsargiai: vien todėl, kad transporto priemonė yra populiari arba pigi, dar nereiškia, kad ji yra tvari. Maži paslaugų teikėjai gali užsidaryti, būti įsigyti arba staiga pakeisti savo politiką. Prieš prijungdami svarbų procesą prie vieno įrankio, apsvarstykite išėjimo scenarijų.

Kopijuojami šablonai

1 ŠABLONAS – Pardavėjo vertinimo klausimų rinkinys: „Paruoškite vertinimo klausimus, kuriuos reikia užduoti pardavėjui prieš patvirtindami naują AI įrankį. Įtraukite: duomenų vietą, naudojimą ir atsisakymą modelio mokymuose, DPA buvimą, saugos sertifikatus, saugojimo laikotarpį, pranešimą apie pažeidimą, antrinius tvarkytojus, įsipareigojimą ištrinti. Į kiekvieną klausimą įtraukite laukiamą „saugų“ atsakymą.

2 ŠABLONAS – DAP sąlygos kontrolinis sąrašas: „Patikrinkite toliau pateiktame DPA projekte [įklijuokite tekstą], ar nėra šių straipsnių: apdorojimo apimtis, antriniai tvarkytojai, perdavimo užtikrinimas, saugumo priemonės, pranešimo apie pažeidimą laikotarpis, ištrynimas / grąžinimas, audito teisė. Prie kiekvienos sąlygos pažymėkite „esamas / trūksta / neaišku“. Atminkite, kad nereikia priimti galutinio sprendimo.

3 ŠABLONAS – Pardavėjo rizikos rezultatų suvestinė: „Nustatykite 8 kriterijų rizikos rezultatų suvestinę, kad palygintumėte 3 AI įrankius: DPA, duomenų vietą, mokymo atsisakymą, ISO 27001, pranešimą apie pažeidimą, ištrynimą, modelio kortelę, kainą. Tegul kiekvienas kriterijus yra 0–3 taškai, pridėkite bendrą sumą ir rekomendacijos stulpelį. Pateikite tuščią šabloną, aš“.

4 ŠABLONAS – Patvirtintas įrankių sąrašo įrašas: „Patvirtintame AI įrankių sąraše parengiamas naujo įrašo juodraštis: įrankio pavadinimas, patvirtintas numatomas naudojimas, kurios duomenų klasės yra leidžiamos (viešos/vidinės/konfidencialios), draudžiami duomenų tipai, atsakingas padalinys, patvirtinimo data, peržiūros data. Vienos eilutės įrašo formatu.

Silpnas raginimas / Stiprus raginimas

SILPNA: „Ar šis dirbtinio intelekto įrankis yra saugus?“-> Pakartoja modelio įrankio rinkodaros pažadą; Ji neįvertina konkrečių kriterijų, tokių kaip DPA, duomenų vieta, mokymo naudojimas. STIPRUS: „Įvertinsiu šį AI įrankį, skirtą naudoti įmonėje. Kokios informacijos turėčiau paprašyti teikėjo pagal šiuos 8 kriterijus (DPA, duomenų vieta, mokymo atsisakymas, ISO 27001, pranešimas apie pažeidimą, saugykla, antrinis procesorius, modelio kortelė) ir kokia turėtų būti kiekvieno kriterijaus „priimtina“ riba? Pateikite kontrolinio lapo formatu. -> Modelis sukuria konkrečią, patikrinamą vertinimo sistemą.

Dažnos klaidos

  • Nemokamų/individualių planų su įmonės duomenimis naudojimas; Nesuvokdami, kad nėra DPA ir atsisakymo.
  • Įrankio patvirtinimas remiantis rinkodaros pažadu, neprašant duomenų vietos ir švietimo naudojimo.
  • Duomenų bendrinimas nepasirašius DPA arba nepatikrinus antrinio tvarkytojo sąlygos.
  • Transporto priemonės patvirtinimas be/neaiškios modelio kortelės be jokių klausimų.
  • Išlaikyti draudimų sąrašą, o ne baltąjį sąrašą ir neatsilikti nuo kiekvienos naujos transporto priemonės.
  • Neperžiūrima transporto priemonės po patvirtinimo (sąlygų pasikeitimas).
  • Pardavėjo pasirinkimas grindžiamas subjektyvia pirmenybe, o ne patvirtinamu balu.

Apibendrinant

  • Kiekvienas AI įrankis yra duomenų apdorojimas; Sistemingas vertinimas yra būtinas prieš patvirtinant.
  • Duomenų tvarkymo sutartis (DTA) yra pagrindinis dokumentas, susiejantis duomenis; Į jį turėtų būti įtrauktos taikymo srities, antrinio tvarkytojo, saugumo, pažeidimo ir ištrynimo sąlygos.
  • Nemokami/individualūs planai dažnai nesiūlo DPA ir naudoja duomenis mokymams; Pirmenybė turėtų būti teikiama įmonės planams.
  • Modelio kortelėje rodomos modelio ribos ir rizika; Jo nebuvimas yra įspėjamasis ženklas.
  • Patvirtinti įrankiai turėtų būti tvarkomi kaip baltasis sąrašas, o tiekėjai turėtų būti valdomi pagal dokumentais pagrįstą rizikos balą.

Taikymo užduotis

Pasirinkite tris tikrus AI įrankius, kuriuos galbūt norėtų naudoti jūsų organizacija. Sukurkite pardavėjo rizikos balų lentelę su aštuoniais kriterijais (DPA, duomenų vieta, mokymo atsisakymas, saugos sertifikatas, pranešimas apie pažeidimą, saugojimas, modelio kortelė, kaina) ir įvertinkite kiekvieną transporto priemonę nuo 0 iki 3 pagal šiuos kriterijus. Tada parašykite patvirtintų transporto priemonių sąrašo įrašą, skirtą aukščiausiai įvertintai transporto priemonei: patvirtintas numatytas naudojimas, leistinos duomenų klasės, draudžiami duomenų tipai, atsakingas subjektas ir peržiūros data. Galiausiai atkreipkite dėmesį į penkis elementus, kuriuos tikrai norėsite matyti transporto priemonės DPA, ir kodėl kiekvienas yra svarbus.

kontrolinis sąrašas

  • [ ] Prieš patvirtindamas priemonę uždaviau vertinimo klausimus.
  • [ ] Išaiškinau duomenų vietą ir panaudojimo atvejį modelio mokyme.
  • [ ] Patikrinau, ar yra DPA ir jos svarbūs elementai.
  • [ ] Išnagrinėjau modelio kortelę; Mačiau ribas ir riziką.
  • [ ] Pardavėją įvertinau dokumentais pagrįstu rizikos balu.
  • [ ] Įtraukiau įrankį į baltąjį sąrašą su leidžiamomis duomenų klasėmis.
  • [ ] Nustačiau peržiūros datą.