Ieguvumi:
- Pārvaldības lomu noteikšana ar RACI matricu
- Izveidot līdzsvarotu apstiprināšanas procesu un regulāru audita programmu
- Ieviesiet AI un datu pārkāpuma incidentu reaģēšanas plānu ar 72 stundu noteikumu
No pirmās vienības līdz šim brīdim mēs rakstījām politiku, uzzinājām tiesību aktus un izvērtējām riskus. Tagad ir pienācis laiks to visu pievienot strādājošai sistēmai. Neatkarīgi no tā, cik labi politika ir uzrakstīta, ja aiz tās nav lomu, apstiprināšanas plūsmu, audita un reaģēšanas uz incidentiem, tā paliek plauktā kā dokuments. Šajā noslēguma vienībā mēs apvienojam četrus mehānismus, kas nodrošina AI pārvaldību — lomas (RACI), apstiprināšanas procesu, regulāru auditu un reaģēšanu uz incidentiem, un pabeidzam sistēmu.
Lomu noskaidrošana: RACI matrica
Pirmais pārvaldības noteikums: katram uzdevumam ir jābūt īpašniekam. Klasiskais rīks, lai to noskaidrotu, ir RACI matrica. RACI nāk no četru lomu iniciāļiem:
- R (Atbildīgais / Darītājs): tas, kurš faktiski veic darbu.
- A (Atbildīgs): jābūt tikai vienai personai, kas ir galu galā atbildīga.
- C (Konsultēts): Tas, kura viedoklis tiek ņemts vērā.
- Es (informēts): informēts.
Meklējumi
Izgatavotājs (R)
Atbildīgs (A)
Konsultēts (C)
Informēts (es)
Politikas rakstīšana
AI virsnieks
atbilstības vadītājs
Juridiskās, IT, HR
augstākā vadība
Jauna transportlīdzekļa apstiprināšana
IT/drošība
atbilstības vadītājs
likumu
biznesa vienība
DPIA izpilde
Datu aizsardzības speciālists
atbilstības vadītājs
Saistītā komanda
augstākā vadība
pārkāpuma reakcija
drošības komanda
augstākā vadība
tiesības, komunikācija
visa iestāde
Audits
iekšējais audits
atbilstības vadītājs
Vienības
augstākā vadība
Padoms. Katrā rindā ir tikai viens “A” (atskaitāms). Galu galā atbildīgi ir divi, atbildīgi ir nulle; No šejienes nāk frāze “Es domāju, ka tu skaties” krīzes laikā. Atbildības noteikšana vienai lomai ir pārvaldības īkšķis.
Līdzsvarots apstiprināšanas process
Jaunam AI rīkam vai tā lietošanai ir nepieciešams apstiprināšanas process. Izvairās no diviem slazdiem: pārāk vaļīgs (viss ir brīvs, ēnu AI) un pārāk stingrs (viss gaida apstiprinājumu mēnešiem ilgi, neviens netraucē). Kompromiss ir pakāpeniska apstiprināšana, pamatojoties uz risku:
Riska līmenis
piemērs
Apstiprināšanas ceļš
zems
Teksta melnraksts ar atvērtiem datiem
Apstiprinājums nav nepieciešams, politikas ietvaros bez maksas
vidējs
Analīze ar iekšējiem datiem
Vienības vadītājs + apstiprināta transportlīdzekļa prasība
augsts
Personas/privātie dati, automātisks lēmums
Atbilstība + juridisks apstiprinājums + DPIA
Zema riska izmantošanas veidu atbrīvošana ļauj komandām uzņemties atbildību par procesu; Augsta riska produktu stingra kontrole pārvalda reālo risku. Tādējādi process ir gan ātrs, gan drošs.
Regulāra pārbaude
Pārvaldība ir dzīva sistēma; Bez regulāras uzraudzības tas nomirst. Revīzija pārbauda: vai izmantotie transportlīdzekļi joprojām ir iekļauti apstiprinātajā sarakstā, vai ir ēnu AI pazīmes, vai ir piemēroti glabāšanas periodi, vai DPIA ir atjaunināti, vai ir reģistrēti incidenti. Revīzijas biežumu nosaka risks (piemēram, reizi ceturksnī augsta riska sistēmām, reizi sešos mēnešos vispārējai sistēmai).
Uzmanību: Audits nav instruments, lai "kādu vainotu", bet gan instruments, lai "uzlabotu sistēmu". Uz sodu vērsta audita kultūra mudina darbiniekus slēpt problēmas un veicina ēnu AI. Mērķis ir savlaicīgi redzēt un novērst problēmas.
Reakcija uz incidentiem un 72 stundu noteikums
Neatkarīgi no tā, cik labi pārvaldīts, kādu dienu notiks incidents: datu noplūde, nepareizs AI lēmums, konfidenciālu datu nokļūšana nepareizajā rīkā. Negadījumu reaģēšanas plānā ir norādīts, kā rīkoties:
- Atklāšana un ierobežošana: atpazīt incidentu, apturēt tā izplatīšanos (piemēram, nogriezt piekļuvi).
- Novērtējums: kuri dati, cik cilvēku, cik daudz tika ietekmēti?
- Paziņojums: personas datu aizsardzības pārkāpuma gadījumā informēt attiecīgo iestādi (KVKK valdi) un attiecīgās personas, ja nepieciešams. GDPR pieprasa paziņot iestādei 72 stundu laikā pēc tam, kad uzzināja par pārkāpumu; KVKK arī sagaida paziņojumu "cik drīz vien iespējams".
- Labošana un mācīšanās: novērsiet galveno cēloni, rīkojieties, lai novērstu līdzīgu, dokumentējiet incidentu.
Uzmanību: 72 stundu brīdinājuma periods sākas no brīža, kad uzzini par incidentu; Pieeja "vispirms risināsim iekšēji, tad paziņosim" nokavēs termiņu. Ja iepriekš ir sagatavots incidentu reaģēšanas plāns un komunikācijas ķēde, krīzes laikā tiek ietaupīts laiks.
trīs mini futrāļi
1. gadījums — nepieprasīts uzdevums. Uzņēmumam ir AI politika, taču nav skaidrs, "kas atjaunina apstiprināto rīku sarakstu". Saraksts netiek atjaunināts 8 mēnešus, komandas sāk izmantot rīkus, kas nav sarakstā. Ja RACI matrica piespraustu šo uzdevumu kādai lomai, atstarpe nerastos.
2. gadījums — nokavētas 72 stundas. Darbinieks ievada slepeno pircēju sarakstu nepareizajā rīkā. Komanda mēģina to atrisināt iekšēji un trīs dienas vēlāk informē likumu. Starp citu, paziņošanas termiņš ir pagājis. Sagatavots incidentu reaģēšanas plāns un skaidra saziņas ķēde būtu novirzījuši incidentu uz pareizo kanālu pirmās stundas laikā.
3. gadījums — ēnu AI, kas konstatēta auditā. Organizācija kārtējā pusgada audita laikā tīkla trafikā atklāj trīs neapstiprinātus AI rīkus. Soda vietā viņš sarunājas ar komandām, saprot, kāpēc viņiem šie rīki ir vajadzīgi, izvērtē abus un pievieno apstiprinātajam sarakstam. Audits gan novērš risku, gan padara redzamu patieso vajadzību.
Kopējamas veidnes
1. VEINNE — RACI matricas izklāsts: "Izstrādājiet RACI matricas projektu mūsu organizācijas AI pārvaldībai. Uzdevumi: politikas rakstīšana, rīku apstiprināšana, DPIA, reaģēšana uz pārkāpumiem, audits, apmācība. Lomas: AI vadītājs, atbilstības vadītājs, juridiskais, IT, HR, augstākā vadība. Tikai viens "A" katrā lomā."
2. VEINNE — daudzpakāpju apstiprināšanas plūsma: "Izstrādājiet daudzpakāpju AI apstiprināšanas procesu atbilstoši riskam: atsevišķi apstiprinājuma ceļi zemam/vidējam/augstam riskam. Katram līmenim uzrakstiet lietojuma piemēru, apstiprinātāja lomu un nepieciešamo dokumentu (DPIA utt.). Padariet procesu gan ātru, gan drošu."
3. VEINNE — revīzijas kontrolsaraksts: "Sagatavojiet kontrolsarakstu sešu mēnešu AI pārvaldības auditam: apstiprināta rīka atbilstība, ēnu AI norādes, saglabāšanas periodi, DPIA valūta, notikumu žurnāli, apmācības pabeigšanas rādītājs. Katram vienumam pievienojiet metodi "kā pārbaudīt".
4. VEINE — reaģēšanas uz incidentu plūsmas kartīte: “Uzrakstiet vienas lapas incidentu reaģēšanas plūsmas kartīti AI/datu pārkāpumam: soli pa solim (atklāšana, ierobežošana, novērtēšana, paziņošana, novēršana), atbildīgā loma un kontaktinformācija katrā solī, 72 stundu brīdinājuma brīdinājums. Saglabājiet to pietiekami vienkāršu, lai krīzes gadījumā sēdētu pie galda.
Vāja uzvedne / spēcīga uzvedne
VĀJS: “Kas mums jādara AI pārvaldībai?”-> Modelis sniedz vispārīgu sarakstu; lomas, apstiprināšanas ceļi un incidentu plāns nebūtu specifiski un piemērojami iestādei. STRONG: "Mēs esam organizācija, kurā ir 60 cilvēki. Lai mākslīgā intelekta pārvaldība darbotos: (1) izveidojiet 5 uzdevumu RACI matricu, (2) pakāpju apstiprinājuma plūsmu zemam/vidējam/augstam riskam, (3) vienas lapas incidentu reaģēšanas kartīti ar 72 stundu noteikumu. Lai katrā uzdevumā būtu viens “A”; vienkārši un ērti lietojami pārvaldības rīki.
Biežas kļūdas
- uzdevumu nefiksēšana lomai; Radīt plaisu "visu darbs nav neviena darīšana".
- Vairāk nekā viena “A” (galīgā atbildīgā) noteikšana uzdevumam.
- Padarot apstiprināšanas procesu pārāk vieglu vai pārāk stingru; nedalās pēc riska.
- Pārbaudi neveicot vispār vai pārvēršot par soda instrumentu un problēmu slēpšanu.
- Ņemot vērā incidenta reaģēšanas plānu pēc incidenta.
- Trūkst 72 stundu brīdinājuma perioda tikai tāpēc, lai "vispirms salabosim to iekšēji".
- Vienreiz izveidot pārvaldību un nepārskatīt to vēlreiz; Tomēr tā ir dzīva sistēma.
Rezumējot
- Pārvaldību nodrošina četri mehānismi: lomas (RACI), daudzpakāpju apstiprināšana, regulāra revīzija un reaģēšana uz incidentiem.
- RACI matricā katram uzdevumam ir jābūt vienai galīgajai atbildīgajai personai (A).
- Apstiprināšanas process jāveic atbilstoši riskam; zema riska brīva, augsta riska stingra kontrole.
- Regulāra revīzija uztur pārvaldību dzīvu; To izmanto kā dziedināšanas līdzekli, nevis sodu.
- Negadījuma reaģēšanas plāns jāsagatavo iepriekš; Personas datu pārkāpuma gadījumā nevajadzētu aizmirst 72 stundu paziņošanas noteikumu.
Lietojumprogrammas uzdevums
Vienā dokumentā apkopojiet pilnīgu savas organizācijas pārvaldības sistēmu. Vispirms izveido vismaz piecu uzdevumu RACI matricu; Pārliecinieties, vai katrā uzdevumā ir tikai viens "A". Pēc tam izveidojiet daudzpakāpju apstiprināšanas plūsmu zemam, vidējam un augstam riskam un pievienojiet lietojuma piemērus, apstiprināšanas lomu un nepieciešamo dokumentāciju katrā līmenī. Pēc tam izveidojiet sešu mēnešu audita kontrolsarakstu. Visbeidzot, uzrakstiet vienas lapas incidenta atbildes karti par AI/datu pārkāpumu; Iekļaujiet 72 stundu paziņojumu brīdinājumu un saziņas ķēdi. Šīs četras daļas būs dokuments, kas moduļa laikā apgūto pārvērš darba sistēmā.
kontrolsaraksts
- [ ] Es uzstādīju RACI matricu; Katrā misijā ir tikai viens "A".
- [ ] Es izstrādāju pakāpenisku apstiprināšanas plūsmu atbilstoši riskam.
- [ ] Zema riska lietojumus esmu atstājis samērā liberālu.
- [ ] Es sagatavoju sešu mēnešu revīzijas kontrolsarakstu.
- [ ] Es pozicionēju auditu kā pilnveidošanas instrumentu.
- [ ] Es uzrakstīju vienas lappuses incidenta atbildes karti.
- [ ] Esmu iekļāvis 72 stundu brīdinājuma noteikumu un saziņas ķēdi.
Moduļa eksāmens
1. Kāds ir jēdziens, kas attiecas uz darbinieku neatļautu AI izmantošanu, kas notiek, ja organizācijām nav rakstiskas AI politikas?
- A) Shadow AI (shadow AI) ✔
- B) Atvērtais svars AI
- C) Multimodāls AI
- D) Uzraudzīts AI
Apraksts: AI izmantošanu bez iestādes ziņas un apstiprinājuma sauc par “ēnu AI”, un tā rada nopietnus riskus, piemēram, datu noplūdi.
2. Kādai jābūt labas korporatīvās AI politikas pamatpieejai?
- A) Aizliegt AI izmantošanu pēc iespējas pilnīgāk
- B) Būt par sistēmu, kas nodrošina atbildīgu lietošanu un nodrošina skaidrību un uzticēšanos ✔
- C) Tehniskais dokuments, kas zināms tikai IT nodaļai
- D) Būt pēc iespējas garākam un rakstītam tikai juridiskajā valodā
Paskaidrojums. Laba politika nav aizliegumu saraksts, bet gan sistēma, kas nodrošina atbildīgu lietošanu. Pilnīga tā aizliegšana neizslēgs lietošanu; Tas tikai padara to neredzamu un nekontrolējamu.
3. Kas nosaka datu klasifikāciju, kas ir vissvarīgākā uzņēmuma AI politikas daļa?
- A) AI modeļa simboliskā cena
- B) Uzņēmuma ikgadējais AI budžets
- C) Kāda veida datus var ievadīt kādā AI rīkā ✔
- D) Kurš darbinieks saņems kādu algu?
Apraksts: Datu klasifikācija; Tajā ir noteikti skaidri noteikumi par to, kāda veida atvērtos, iekšējos, konfidenciālos un patentētos datus var ievadīt un kādus AI rīkā nedrīkst ievadīt.
4. Ko AI izmantošanā nozīmē KVKK "datu minimizēšanas" (atbilstība, ierobežota un samērīga) princips?
- A) AI ievadiet tikai nepieciešamos datus un ne vairāk ✔
- B) Iegūstiet labākus rezultātus, ievadot pēc iespējas vairāk datu AI
- C) Datu glabāšana uz nenoteiktu laiku
- D) Noteikti pārsūtiet visus datus uz ārzemēm
Paskaidrojums: datu minimizēšana attiecas uz AI tikai to datu ievadīšanu, kas nepieciešami šim mērķim, bet ne vairāk. Ja iespējams, dati tiek ievadīti anonimizēti vai maskēti.
5. Kas tiek ņemts vērā KVKK izteiksmē, ievadot tekstu, kurā ir personas dati, AI rīkā, kas apstrādā datus pakalpojumu sniedzēja serverī?
- A) Parasts darījums bez juridiskām sekām
- B) Darbība, kas ir stingri aizliegta jebkuros apstākļos
- C) Operācija, kas ir nozīmīga tikai tad, ja dati ir atvērti
- D) Darījums un bieži vien pārskaitījums; Nepieciešams juridiskais pamats un pārliecība ✔
Paskaidrojums: tā ir “apstrāde” un bieži vien “pārsūtīšana”, jo dati tiek apstrādāti pakalpojumu sniedzēja serverī (bieži vien ārzemēs); Tam nepieciešams derīgs juridiskais pamats un atbilstošs līgums/garantija.
6. Kāda ir ES MI likuma pamatpieeja?
- A) Pakļaušana visām AI sistēmām vienādiem stingriem noteikumiem
- B) Klasificējiet AI sistēmas atbilstoši to potenciālajam riskam un attiecīgi piemērojiet noteikumus ✔
- C) pilnībā aizliegt AI izmantošanu visā ES
- D) Kontrolēt tikai modeļa simbolisko cenu
Paskaidrojums: ES AI likums neapvieno visu AI; Tas iedala sistēmas četrās riska klasēs (aizliegts, augsts, ierobežots, minimāls) atbilstoši to iespējamajam kaitējumam un stingrākus noteikumus, riskam palielinoties.
7. Saskaņā ar ES MI likumu, kurā riska klasē, visticamāk, ietilptu AI sistēma, kas atlasa kandidātus, pieņemot lēmumus par pieņemšanu darbā?
- A) Augsts risks ✔
- B) Minimāls risks
- C) Ierobežots risks
- D) Bez riska
Apraksts: Jomas, kas nopietni ietekmē cilvēku dzīvi, piemēram, darbā pieņemšana, kredīts un veselības aprūpe, parasti ietilpst “augsta riska” kategorijā, un uz tām attiecas stingri pienākumi (reģistrēšana, cilvēku uzraudzība, datu kvalitāte).
8. Saskaņā ar ES AI likumu, kurā kategorijā ietilpst valsts sponsorētās “sociālās vērtēšanas” sistēmas, kas vērtē cilvēkus, pamatojoties uz viņu uzvedību vai īpašībām un sociāli nelabvēlīgā situācijā?
- A) Ierobežots risks
- B) Augsts risks
- C) Aizliegta (nepieņemama riska) prakse ✔
- D) Minimāls risks
Apraksts: Sociālā vērtēšana, zemapziņas manipulācijas un noteiktas biometriskās novērošanas metodes ir viena no “aizliegtajām praksēm”; Tos nevar atbrīvot pat tad, ja risks tiek samazināts, tie ir pilnībā aizliegti.
9. No kā VDAR 22. pants aizsargā personas?
- A) Pret AI rīku augstajām cenām
- B) Tikai pret reklāmas e-pastiem
- C) Pret deficīta svērto modeļu izmantošanu
- D) Pret lēmumiem, kas būtiski ietekmē personu un tiek pieņemti tikai automātiski ✔
Paskaidrojums: VDAR 22. pants aizsargā personu pret lēmumiem, kas skar personu juridiski vai līdzīgi būtiski un ir balstīti tikai uz automatizētu apstrādi (tostarp AI); Tas nodrošina tiesības pieprasīt cilvēka iejaukšanos un iebilst.
10. Kas ir nepieciešams attiecībā uz KVKK/GDPR, ja vēlaties apstrādāt personas datus AI nodrošinātāja serverī ārvalstīs?
- A) Nav papildu nosacījumu; datus var brīvi pārsūtīt
- B) Atbilstoša garantija (saistību vēstule/standarta līguma klauzulas) vai mehānisms, piemēram, nepārprotama piekrišana ✔
- C) Pietiek tikai ar datu šifrēšanu
- D) Pietiek tikai ar darbinieka mutisku apstiprinājumu
Paskaidrojums: pārrobežu pārsūtīšanai parasti ir nepieciešami mehānismi, kas ietver nepārprotamu piekrišanu vai atbilstošu aizsardzības apņemšanos (atbilstoši drošības pasākumi, piemēram, saistību vēstule, līguma standarta klauzulas); datus nevar pārsūtīt nejauši.
11. Kas nosaka, vai mākslīgā intelekta ģenerētai produkcijai lielākajā daļā tiesību sistēmu attiecas autortiesības?
- A) Cilvēka radošuma līmenis un ieguldījums saturā ✔
- B) Izmantotā modeļa simboliskā cena
- C) Tikai izvades garums
- D) AI rīka izcelsmes valsts
Apraksts: Daudzās tiesību sistēmās autortiesību aizsardzība prasa cilvēka radošumu. Jo lielāks cilvēka virziens, atlase, regulējums un unikālais ieguldījums, jo lielāka iespējamība saglabāt rezultātu.
12. Uz ko attiecas “cilvēka kontrole”, AI pārvaldības sistēmas vissvarīgākais princips?
- A) AI pieņem visus lēmumus vienatnē un automātiski
- B) Cilvēki pilnībā pārtrauc lietot AI
- C) AI ir instruments; Galīgais vārds un atbildība svarīgos lēmumos vienmēr pieder cilvēkam ✔
- D) Izmantojiet tikai visdārgāko modeli
Apraksts: Cilvēka kontroles princips uzsver, ka AI ir instruments un atbildība vienmēr paliek cilvēkam. Pilnvarotai personai ir pēdējais vārds svarīgu lēmumu pieņemšanā; “AI teica” nav attaisnojums.
13. Kad parasti ir jāveic ietekmes uz datu aizsardzību novērtējums (DPIA)?
- A) Pēc datu aizsardzības pārkāpuma
- B) Projektēšanas stadijā pirms augsta riska apstrādes uzsākšanas ✔
- C) Tikai tad, ja revidents to pieprasa
- D) Regulāri, gadus pēc projekta
Apraksts: DPIA jāveic izstrādes stadijā PIRMS AI apstrādes darbības uzsākšanas, kurā tiek izmantota jauna tehnoloģija, kas ietver liela mēroga vai sistemātisku uzraudzību vai rada augstu risku personām.
14. Saskaņā ar KVKK "mērķa ierobežojuma" un saglabāšanas principiem, kā rīkoties ar personas datiem AI rīka tērzēšanas vēsturē?
- A) Tas ir jāsaglabā uz visiem laikiem
- B) Noteikumi nav nepieciešami, tā ir pakalpojumu sniedzēja problēma
- C) To katru gadu pārskata tikai pēc vadītāja pieprasījuma.
- D) Tam jābūt saistītam ar uzglabāšanas un iznīcināšanas politiku, un tas ir jāizdzēš vai jāpadara anonīms, kad mērķis ir izpildīts ✔
Paskaidrojums: Personas datus nevar glabāt ilgāk, nekā nepieciešams to apstrādes mērķim. AI tērzēšanas vēsturei arī jābūt saistītai ar saglabāšanas un iznīcināšanas politiku; Ja mērķa vairs nav, tas ir jāizdzēš vai jāanonimizē.
15. Kurš reģistrs ir nepieciešams datu pārziņiem, kuri pārsniedz noteiktus sliekšņus, lai reģistrētu savas personas datu apstrādes darbības Tirkijā?
- A) VERBIS (Datu pārziņu reģistra informācijas sistēma) ✔
- B) MERSIS tirdzniecības reģistrs
- C) ES AI tiesību datubāze
- D) NODOKĻU MAKSĀTĀJU REĢISTRS
Apraksts: VERBIS (Datu pārziņu reģistra informācijas sistēma) ir oficiālais reģistrs, kurā datu pārziņi reģistrē savus apstrādes krājumus; Jauna uz AI balstīta apstrādes darbība ir jāatspoguļo uzskaitē un, ja nepieciešams, ierakstā VERBIS.