Vienība 9 / 12

Piegādātāju un rīku novērtējums: apstiprinātais AI rīku saraksts

Ieguvumi:

  • Pirms AI rīka iegādes piemērojiet vērtēšanas kritērijus
  • Datu apstrādes līgumā (DPA) un modeļa kartē meklējamo priekšmetu atpazīšana
  • Izveidojiet apstiprināto transportlīdzekļu sarakstu un pārdevēja riska novērtējumu

Ko jūs darāt, ja biznesa vienība nāk pie jūsu durvīm un saka: "Mēs vēlamies izmantot šo jauno AI rīku, tas būs ļoti noderīgs"? Sakot “nekādā veidā” tiek barota ēnu AI; Sakot "ok", tiek atklāts nekontrolēts risks. Pareizā atbilde ir vadīt transportlīdzekļa novērtēšanas procesu. Šajā nodaļā mēs uzzināsim, kādus jautājumus uzdot pirms mākslīgā intelekta transportlīdzekļa iegādes/sertificēšanas, kas jāņem vērā datu apstrādes līgumā (DPA) un modeļa kartē un kā to visu iekļaut apstiprinātā transportlīdzekļa sarakstā un pārdevēja riska rādītājā.

Kāpēc vērtēšana ir nepieciešama?

Katrs AI rīks ir datu apstrādātājs: tas apstrādā organizācijas datus. Nepareiza rīka apstiprināšana nozīmē organizācijas personas datu nekontrolētu nodošanu trešajai pusei (un bieži vien arī ārvalstīs). Galvenie jautājumi, uz kuriem jāatbild pirms rīka apstiprināšanas:

  • Kur tas apstrādā un glabā datus (kura valsts)?
  • Vai tā izmanto mūsu datus modeļu apmācībā? Vai to var izslēgt (atteikties)?
  • Vai tas piedāvā datu apstrādes līgumu (DPA)?
  • Vai ir drošības sertifikāti (piemēram, ISO 27001)?
  • Cik ilgi tiek glabāta tērzēšanas vēsture un vai to var izdzēst?
  • Vai ir apņemšanās mūs informēt, ja ir noticis drošības pārkāpums?

Datu apstrādes līgums (DPA)

Datu apstrādes līgums (DPA) ir līgums, kas parakstīts starp datu pārzini (iestādi) un datu apstrādātāju (MI nodrošinātāju), kas nosaka, kā dati tiks apstrādāti. KVKK un GDPR lielā mērā nosaka to. Vienumi, kas jāmeklē DPA:

jautājums

Kas tam būtu jānodrošina?

Apstrādes apjoms un mērķis

Ļaujiet pakalpojumu sniedzējam darboties tikai saskaņā ar mūsu norādījumiem

Apakšprocesori

Kam tas tiek nodots? Vai par to ir paziņots iepriekš?

Pārsūtīšanas garantija

Līguma standarta klauzulas vai līdzvērtīgi noteikumi

Drošības pasākumi

Šifrēšana, piekļuves kontrole, ISO 27001

Paziņojums par pārkāpumu

Pārkāpuma gadījumā paziņot mums noteiktā laika periodā

Dzēšana/atgriešana

Apņemšanās dzēst/atgriezt datus līguma termiņa beigās

Tiesības uz auditu

Iespēja pārbaudīt pakalpojumu sniedzēju vai saņemt pārskatus

Uzmanieties: lielākā daļa “bezmaksas” un “individuālo” AI plānu nepiedāvā DPA un var izmantot datus modeļu apmācībai. Korporatīvai lietošanai priekšroka jādod korporatīvajiem/biznesa plāniem, kas piedāvā DPA un garantē atteikšanos no izglītības. Bezmaksas plāns bieži ir plāns, kurā dati tiek “apmaksāti”.

Kartes modelis un caurspīdīgums

Modeļa karte ir dokuments, kas izskaidro, kam AI modelis ir paredzēts, ar kādiem datiem tas ir apmācīts, tā ierobežojumi un zināmie riski. Labs pakalpojumu sniedzējs dalās ar to. Lietas, kas jāmeklē modeļa kartē: modeļa paredzētais lietojums, zināmie ierobežojumi un novirzes riski, izmantošanas veidi, kas nav ieteicami, un veiktspējas/drošības piezīmes. Ja modeļa karte nav vai ir ļoti neskaidra, tas pats par sevi ir brīdinājuma zīme.

trīs mini futrāļi

1. gadījums — bezmaksas plāna izmaksas. Grāmatvedības komanda sāk apstrādāt klientu finanšu datus, izmantojot bezmaksas AI rīku. Rīks nepiedāvā DPA un tā noteikumos norāda, ka tas var izmantot datus modeļu apmācībai. Atbilstības amatpersona to pamana un aizliedz rīku, apstiprinot korporatīvo alternatīvu, kas piedāvā DPA. Atšķirība: daži simti TL mēnesī par licenci utt. Iespējamie naudas sodi miljoniem mārciņu.

2. gadījums — apakšprocesora pārsteigums. Pēc mēnešiem uzņēmums auditā atklāj, ka tā apstiprinātais AI rīks nosūtīja datus apakšapstrādātājiem trīs dažādās valstīs. Tā kā DPA klauzulas "apakšpārstrādātāji iepriekš jāpaziņo" nav, uzņēmums par to nezināja. Nodarbība: DPA klauzula, kas padara apakšprocesora ķēdi redzamu, ir obligāta.

3. gadījums — lēmums pēc punktu skaita. Organizācija izveido 8 kritēriju piegādātāja riska punktu tabulu, lai salīdzinātu trīs AI rīkus (DPA, datu atrašanās vieta, apmācības atteikšanās, ISO 27001, paziņojums par pārkāpumu, dzēšana, modeļa karte, cena). Vērtējuma rezultāts izceļ rīku, kas nav vispopulārākais, bet saderīgākais. Lēmums ir balstīts uz dokumentējamu rezultātu, nevis subjektīvu “man patika”.

Padoms. Pārvaldiet apstiprināto transportlīdzekļu sarakstu kā "balto sarakstu": atļaujiet tikai tos transportlīdzekļus, kas ir sarakstā. Melnais saraksts ir jāatjaunina ar katru jaunu rīku, un tas vienmēr ir vienu soli atpaliek; baltā saraksta iekļaušana pēc noklusējuma ir droša.

Izstāšanās un atkarības risks

Jautājums, ko lielākā daļa aģentūru izlaiž, apstiprinot transportlīdzekli, ir: "Kas notiks, ja mēs vēlamies izbraukt no šī transportlīdzekļa?" Labs novērtējums ņem vērā gan izeju, gan ieeju. Izceļas divi riski. Pirmā ir datu pārnesamība: vai, atstājot pakalpojumu sniedzēju, varat atgūt savus datus un konfigurāciju standarta formātā, vai arī dati ir bloķēti pakalpojumu sniedzējā? Otrais ir pārdevēja bloķēšana: biznesa procesi var būt tik piesaistīti vienam rīkam, ka izejas izmaksas kļūst nepanesamas, kad pakalpojumu sniedzējs paaugstina cenas vai pārtrauc pakalpojumu.

Tāpēc ir laba prakse apstiprinājuma ierakstam pievienot arī rindu "izejas plāns": kā atgūt datus, kāds ir alternatīvais rīks, cik ilgi notiek pāreja. Pat ja pakalpojumu sniedzējs kādu dienu slēgs pakalpojumu, organizācija tiks sagatavota.

Uzmanību: tas, ka transportlīdzeklis ir populārs vai lēts, nenozīmē, ka tas ir ilgtspējīgs. Mazie pakalpojumu sniedzēji var slēgt, tikt iegūti vai pēkšņi mainīt savas politikas. Pirms kritiskā procesa savienošanas ar vienu rīku, apsveriet izejas scenāriju.

Kopējamas veidnes

1. VEINNE — piegādātāja novērtējuma jautājumu kopa: "Sagatavojiet novērtēšanas jautājumus, ko uzdot pārdevējam pirms jauna AI rīka apstiprināšanas. Iekļaujiet: datu atrašanās vietu, izmantošanu un atteikšanos modeļu apmācībā, DPA klātbūtni, drošības sertifikātus, saglabāšanas periodu, paziņojumu par pārkāpumu, apakšprocesorus, dzēšanas saistības. Iekļaujiet paredzamo "drošo" atbildi uz katru jautājumu."

2. VEINNE — DPA klauzulas kontrolsaraksts: "Pārbaudiet tālāk sniegtajā DPA projektā [ielīmējiet tekstu], lai atrastu šādas klauzulas: apstrādes joma, apakšapstrādātāji, pārsūtīšanas garantija, drošības pasākumi, paziņojuma par pārkāpumu periods, dzēšana/atgriešana, revīzijas tiesības. Katrai klauzulai atzīmējiet "pašreizējs / trūkst / nenoteikts". Atgādiniet, ka nav nepieciešams galīgais spriedums.

3. VEINNE — pārdevēja riska rezultātu apkopojums: "Izveidojiet 8 kritēriju riska rādītāju tabulu, lai salīdzinātu 3 AI rīkus: DPA, datu atrašanās vieta, apmācības atteikšanās, ISO 27001, paziņojums par pārkāpumu, dzēšana, modeļa karte, izmaksas. Katram kritērijam jābūt 0–3 punktiem, pievienojiet kopsummas un ieteikumu kolonnu. Ievadiet tukšu veidni, es."

4. VEINNE — apstiprināts rīku saraksta ieraksts: "Uzrakstiet jaunu ierakstu apstiprinātajā AI rīku sarakstā: rīka nosaukums, apstiprinātais paredzētais lietojums, kuras datu klases ir atļautas (publisks/iekšējs/konfidenciāls), aizliegtie datu tipi, atbildīgā vienība, apstiprināšanas datums, pārskatīšanas datums. Vienas rindiņas ieraksta formātā."

Vāja uzvedne / spēcīga uzvedne

VĀJS: “Vai šis AI rīks ir drošs?”-> Atkārto modeļa rīka mārketinga solījumu; Tas nenovērtē konkrētus kritērijus, piemēram, DPA, datu atrašanās vietu, apmācību izmantošanu. STRONG: "Es novērtēšu šo AI rīku uzņēmuma lietošanai. Kāda informācija man jāpieprasa no pakalpojumu sniedzēja, pamatojoties uz šādiem 8 kritērijiem (DPA, datu atrašanās vieta, apmācības atteikšanās, ISO 27001, paziņojums par pārkāpumu, glabāšana, apakšprocesors, modeļa karte) un kādam jābūt "pieņemamajam" slieksnim katrā kritērijā? Sniedziet kontrollapas formātā." -> Modelis rada konkrētu, pārbaudāmu novērtējuma sistēmu.

Biežas kļūdas

  • Bezmaksas/individuālo plānu izmantošana ar korporatīvajiem datiem; Neapzinoties, ka nav DPA un atteikšanās.
  • Rīka apstiprināšana, pamatojoties uz mārketinga solījumu, neprasot datu atrašanās vietu un izglītojošu lietojumu.
  • Datu koplietošana, neparakstot DPA vai nepārbaudot apakšprocesora klauzulu.
  • Transportlīdzekļa apstiprināšana bez/neskaidra modeļa kartes bez jebkādiem jautājumiem.
  • Saglabāt aizliegumu sarakstu, nevis balto sarakstu un paliekot ar katru jaunu transportlīdzekli.
  • Transportlīdzekļa atkārtota pārskatīšana pēc apstiprināšanas (nosacījumu maiņa).
  • Pārdevēja atlases pamatā ir subjektīva izvēle, nevis sertificējams rezultāts.

Rezumējot

  • Katrs AI rīks ir datu apstrādātājs; Pirms apstiprināšanas ir būtiska sistemātiska novērtēšana.
  • Datu apstrādes līgums (DPA) ir pamatdokuments, kas saista datus; Tajā jāiekļauj darbības jomas, apakšapstrādātāja, drošības, pārkāpuma un dzēšanas klauzulas.
  • Bezmaksas/individuālie plāni bieži nepiedāvā DPA un izmanto datus apmācībai; Priekšroka jādod korporatīvajiem plāniem.
  • Modeļa kartīte parāda modeļa ierobežojumus un riskus; Tās trūkums ir brīdinājuma zīme.
  • Apstiprinātie rīki ir jāpārvalda kā baltais saraksts, un piegādātāji jāpārvalda ar dokumentējamu riska rādītāju.

Lietojumprogrammas uzdevums

Izvēlieties trīs reālus AI rīkus, kurus jūsu organizācija varētu vēlēties izmantot. Izveidojiet pārdevēja riska punktu tabulu ar astoņiem kritērijiem (DPA, datu atrašanās vieta, apmācības atteikšanās, drošības sertifikācija, paziņojums par pārkāpumu, saglabāšana, modeļa karte, izmaksas) un novērtējiet katru transportlīdzekli no 0 līdz 3, pamatojoties uz šiem kritērijiem. Pēc tam ierakstiet apstiprināto transportlīdzekļu saraksta ierakstu transportlīdzeklim ar visaugstāko punktu skaitu: apstiprinātais paredzētais lietojums, atļautās datu klases, aizliegtie datu veidi, atbildīgā persona un pārskatīšanas datums. Visbeidzot, atzīmējiet piecus vienumus, kurus noteikti vēlaties redzēt transportlīdzekļa DPA, un to, kāpēc katrs ir svarīgs.

kontrolsaraksts

  • [ ] Pirms rīka apstiprināšanas es uzdevu novērtēšanas jautājumus.
  • [ ] Noskaidroju datu atrašanās vietu un izmantošanas gadījumu modeļu apmācībā.
  • [ ] Es pārbaudīju DPA un tā kritisko vienumu esamību.
  • [ ] Es pārbaudīju modeļa karti; Es redzēju robežas un riskus.
  • [ ] Es novērtēju pārdevēju ar dokumentējamu riska punktu.
  • [ ] Es pievienoju rīku baltajam sarakstam ar atļautajām datu klasēm.
  • [ ] Es noteicu pārskatīšanas datumu.