Единици
1. Зошто Enterprise AI Policy? Фондација за управување и вештачка интелигенција во сенка 2. Како да напишете политика за користење на корпоративна вештачка интелигенција 3. Основи на KVKK, општи принципи и VERBIS 4. Правна основа, обврска за информирање и експлицитна согласност 5. Закон за вештачка интелигенција на ЕУ и класи на ризик 6. GDPR, автоматизирани одлуки и прекуграничен пренос на податоци 7. Обработка на податоци, складирање, минимизирање и анонимизација 8. Резултати за авторско право, интелектуална сопственост и вештачка интелигенција 9. Проценка на добавувачи и алатки: Одобрена листа на алатки за вештачка интелигенција 10. Проценка на влијанието врз заштитата на податоците (ППИА) и управување со ризик 11. Човечка контрола, транспарентност, пристрасност и етика 12. Рамка за управување со вештачка интелигенција: улоги, одобрување, ревизија и одговор на инциденти
Единица 12 / 12

Рамка за управување со вештачка интелигенција: улоги, одобрување, ревизија и одговор на инциденти

Добивки:

  • Дефинирање на улоги на управување со RACI матрица
  • Воспоставете избалансиран процес на одобрување и редовна програма за ревизија
  • Спроведување на план за одговор на инциденти со вештачка интелигенција и прекршување на податоци со правило од 72 часа

Од првата единица до овој момент, ја напишавме политиката, ја научивме легислативата и ги оценивме ризиците. Сега е време да го вклучите сето ова во работен систем. Без разлика колку добро е напишана политиката, ако зад неа нема улоги, текови на одобрување, ревизија и одговор на инцидентот, таа останува на полицата како документ. Во оваа завршна единица, ги комбинираме четирите механизми што го одржуваат владеењето со вештачката интелигенција - улоги (RACI), процес на одобрување, редовна ревизија и одговор на инциденти - и ја комплетираме рамката.

Појаснувачки улоги: матрицата RACI

Првото правило на владеење: секоја задача мора да има сопственик. Класичната алатка за да се разјасни ова е матрицата RACI. RACI доаѓа од иницијалите на четири улоги:

  • Р (Одговорен / Извршител): Оној кој всушност ја извршува работата.
  • А (Одговорен): Треба да има само едно лице кое е конечно одговорно.
  • В (Консултирано): Оној чие мислење се зема.
  • јас (Информиран): Информиран.

Потрага

Направено од (Р)

Одговорен (А)

Консултирани (C)

Информиран (I)

Пишување на политиката

Службеник за вештачка интелигенција

менаџер за усогласеност

Правни, ИТ, човечки ресурси

висок менаџмент

Одобрување на ново возило

ИТ/безбедност

менаџер за усогласеност

закон

деловна единица

Извршување на DPIA

Службеник за заштита на податоци

менаџер за усогласеност

Поврзан тим

висок менаџмент

одговор на прекршување

безбедносен тим

висок менаџмент

право, комуникација

целата институција

Ревизија

внатрешна ревизија

менаџер за усогласеност

Единици

висок менаџмент

Совет: Имајте само едно „А“ (Одговорно) по линија. Двајца се на крајот одговорни, нула е одговорна; Оттука потекнува фразата „Мислев дека гледаш“ во време на криза. Поправање на одговорноста за една единствена улога е правило на владеење.

Урамнотежен процес на одобрување

Новата алатка за вештачка интелигенција или нејзината употреба бара процес на одобрување. Се избегнуваат две стапици: премногу лабави (сè е бесплатно, вештачка интелигенција во сенка) и премногу крути (се чека одобрение со месеци, никој не се мачи). Размената е постепено одобрување врз основа на ризик:

Ниво на ризик

пример

Патека за одобрување

низок

Нацрт текст со отворени податоци

Не е потребно одобрение, бесплатно во рамките на полисата

средно

Анализа со внатрешни податоци

Менаџер на единица + одобрени барања за возило

високо

Лични/приватни податоци, автоматска одлука

Усогласеност + законско одобрение + DPIA

Ослободувањето на употреба со низок ризик им овозможува на тимовите да преземат сопственост над процесот; Ставањето на високоризичните под строга контрола управува со реалниот ризик. Така, процесот е и брз и безбеден.

Редовна проверка

Управувањето е жив систем; Без редовен надзор умира. Ревизорските проверки: дали возилата што се користат сè уште се на одобрениот список, дали има знаци на вештачка интелигенција во сенка, дали се применуваат периоди на задржување, дали се ажурирани DPIA, дали се евидентирани инциденти. Фреквенцијата на ревизија се одредува според ризикот (на пр. квартално за високоризични системи, на секои шест месеци за општи).

Внимание: Ревизијата не е алатка за „обвинување некого“, туку алатка за „подобрување на системот“. Ревизорската култура фокусирана на казни ги турка вработените да ги сокријат проблемите и поттикнува вештачка интелигенција во сенка. Целта е рано да се видат и поправат проблемите.

Одговор на инцидент и правило од 72 часа

Без разлика колку добро се управува, еден ден ќе се случи инцидент: протекување податоци, погрешна одлука за вештачка интелигенција, доверливи податоци навлегување во погрешна алатка. Планот за одговор на инцидентот пропишува што да се прави:

  1. Откривање и задржување: Препознајте го инцидентот, запрете го неговото ширење (на пр. прекинете го пристапот).
  2. Евалуација: Кои податоци, колку луѓе, колку беа погодени?
  3. Известување: Во случај на прекршување на личните податоци, известете го релевантниот орган (Одборот на KVKK) и релевантните лица кога е потребно. GDPR бара известување до органот во рок од 72 часа од дознавањето за прекршувањето; KVKK, исто така, очекува известување „што е можно поскоро“.
  4. Исправка и учење: Поправете ја основната причина, преземете акција за да спречите слична, документирајте го инцидентот.
Внимание: 72-часовниот отказен рок започнува од моментот кога ќе дознаете за инцидентот; Пристапот „прво да го решиме внатрешно, па ќе ве известиме“ ќе го пропушти рокот. Ако имате однапред подготвен план за одговор на инциденти и синџир на комуникација, заштедува време за време на криза.

три мини футроли

Случај 1 - Непобарана задача. Една компанија има политика за вештачка интелигенција, но не е јасно „кој го ажурира списокот на одобрени алатки“. Списокот не се ажурира 8 месеци, тимовите почнуваат да користат алатки кои не се на списокот. Ако матрицата RACI ја прикачи оваа задача на некоја улога, јазот нема да се појави.

Случај 2 — 72 часа пропуштени. Вработен внесува мистериозна листа на купувачи во погрешна алатка. Тимот се обидува да го реши ова внатрешно и го информира законот три дена подоцна. Патем, периодот за известување помина. Подготвен план за одговор на инцидентот и јасен синџир на комуникација би го преместиле инцидентот на вистинскиот канал во првиот час.

Случај 3 - Сенка вештачка интелигенција фатена од ревизија. Една организација открива три неодобрени алатки за вештачка интелигенција во мрежниот сообраќај за време на рутинска полугодишна ревизија. Наместо казна, тој разговара со тимовите, разбира зошто им се потребни овие алатки, ги оценува двете и ги додава на одобрениот список. Ревизијата истовремено го затвора ризикот и ја прави видлива вистинската потреба.

Шаблони за копирање

шаблон 1 — Преглед на матрицата RACI: „Нацртај ја матрицата RACI за управувањето со вештачката интелигенција на нашата организација. Задачи: пишување политики, одобрување алатки, DPIA, одговор на прекршување, ревизија, обука. Улоги: раководител на вештачка интелигенција, менаџер за усогласеност, правен, ИТ, човечки ресурси, повисоко раководство. Само по едно „А“ во секоја улога“.

шаблон 2 — Тек на одобрување на нивоа: „Дизајнирајте процес на одобрување на нивоа на вештачка интелигенција според ризикот: одделни патеки за одобрување за низок/среден/висок ризик. Напишете пример за користење, улога на одобрувач и потребен документ (DPIA итн.) за секое ниво. Направете го процесот брз и безбеден“.

шаблон 3 — Список за проверка на ревизија: „Подгответе листа за проверка за шестмесечна ревизија на управување со вештачка интелигенција: одобрена усогласеност со алатката, индикации за вештачка интелигенција во сенка, периоди на задржување, валута DPIA, дневници на настани, стапка на завршување на обуката. Додајте метод „како да се провери“ на секоја ставка“.

шаблон 4 — Картичка за проток на одговор на инцидентот: „Напишете картичка за проток на одговор на инцидент на една страница за прекршување на ВИ/податоци: чекор по чекор (откривање, задржување, проценка, известување, санација), одговорна улога и информации за контакт на секој чекор, 72-часовно предупредување за известување. Чувајте го доволно едноставно за да седите на маса во криза“.

Слаб промпт / Силен промпт

СЛАБ: „Што треба да направиме за управување со вештачката интелигенција?“-> Моделот дава општа листа; улогите, патеките за одобрување и планот за инциденти нема да бидат специфични за институцијата и применливи. СИЛНО: „Ние сме организација од 60 луѓе. За да функционира управувањето со вештачката интелигенција: (1) Направете RACI матрица со 5 задачи, (2) нивоа на проток на одобрување за низок/среден/висок ризик, (3) картичка на една страница за одговор на инциденти со правило од 72 часа. Нека има едно „А“ во секоја задача; - едноставна и применлива организација која може веднаш да произведе."

Вообичаени грешки

  • Непоправање задачи на улогата; Создавањето празнина „сечија работа не е ничија работа“.
  • Дефинирање на повеќе од едно „А“ (крајна одговорна) на задача.
  • Изработка на процесот на одобрување или премногу лабав или премногу строг; нераслојување според ризикот.
  • Воопшто неспроведување на увидот или негово претворање во средство за казнување и криење на проблемите.
  • Земајќи го предвид планот за одговор на инцидентот откако ќе се случи инцидентот.
  • Недостасува отказен рок од 72 часа само за „прво да го поправиме внатрешно“.
  • Воспоставување на владеење еднаш и не преиспитување повторно; Сепак, тоа е жив систем.

Сумирано

  • Четири механизми прават управувањето да функционира: улоги (RACI), одобрување на нивоа, редовна ревизија и одговор на инциденти.
  • Во матрицата RACI, секоја задача треба да има едно крајно одговорно лице (A).
  • Процесот на одобрување треба да се одвива според ризикот; без низок ризик, строга контрола со висок ризик.
  • Редовната ревизија го одржува владеењето живо; Се користи како средство за исцелување, а не за казнување.
  • Планот за одговор на инцидентот треба да се подготви однапред; Правилото за известување од 72 часа не треба да се заборави во случај на прекршување на личните податоци.

Задача за апликација

Соберете целосна рамка за управување за вашата организација во еден документ. Прво воспоставете RACI матрица од најмалку пет задачи; Погрижете се да има само едно „А“ во секоја задача. Потоа дизајнирајте нивоа на проток на одобрување за низок, среден и висок ризик и додадете пример за користење, улога на одобрување и потребна документација на секое ниво. Потоа креирајте листа за проверка од шест месеци. Конечно, напишете картичка за одговор на инцидент на една страница за прекршување на ВИ/податоци; Вклучете 72-часовно предупредување за известување и синџир на комуникација. Овие четири дела ќе бидат документот што го претвора она што сте го научиле низ модулот во работен систем.

листа за проверка

  • [ ] Ја поставив матрицата RACI; Има само едно „А“ во секоја мисија.
  • [ ] Дизајнирав постепен тек на одобрување според ризикот.
  • [ ] Оставив нискоризични употреби разумно либерални.
  • [ ] Подготвив листа за проверка од шест месеци.
  • [ ] Ја позиционирав ревизијата како алатка за подобрување.
  • [ ] Напишав картичка за одговор на инцидент на една страница.
  • [ ] Го вклучив правилото за известување од 72 часа и синџирот на комуникација.

Модул испит

1. Кој е концептот што се однесува на неодобрена употреба на ВИ од страна на вработените што се случува кога организациите немаат пишана политика за вештачка интелигенција?

  • А) Shadow AI (shadow AI) ✔
  • Б) АИ со отворена тежина
  • В) Мултимодална ВИ
  • Г) Надгледувана ВИ

Опис: Употребата на вештачка интелигенција без знаење и одобрение на институцијата се нарекува „Ви во сенка“ и претставува сериозни ризици како што е истекување на податоци.

2. Кој треба да биде основниот пристап на добра корпоративна политика за вештачка интелигенција?

  • А) Забрана за употреба на вештачка интелигенција што е можно поцелосно
  • Б) Да биде рамка која овозможува одговорно користење и обезбедува јасност и доверба ✔
  • В) Да се биде технички документ познат само на одделот за ИТ
  • Г) Да биде што е можно подолго и напишано само на правен јазик

Објаснување: Добрата политика не е листа на забрани, туку рамка која овозможува одговорно користење. Целосното забранување нема да ја елиминира употребата; Тоа само го прави невидлив и неконтролиран.

3. Што ја одредува класификацијата на податоците, најкритичниот дел од политиката за вештачка интелигенција на претпријатието?

  • А) Токенската цена на моделот со вештачка интелигенција
  • Б) Годишниот буџет за вештачка интелигенција на компанијата
  • В) Кој тип на податоци може да се внесе во која алатка за вештачка интелигенција ✔
  • Г) Кој вработен која плата ќе зема?

Опис: Класификација на податоци; Тој предвидува јасни правила за тоа кои видови отворени, внатрешни, доверливи и сопственички податоци можат и не можат да се внесат во која алатка за вештачка интелигенција.

4. Што значи принципот за „минимизирање на податоците“ (релевантност, ограничен и пропорционален) на KVKK при користењето на вештачката интелигенција?

  • А) Внесување само на потребните податоци во вештачката интелигенција и не повеќе ✔
  • Б) Добијте подобри резултати со внесување што е можно повеќе податоци во вештачката интелигенција
  • В) Складирање податоци на неодредено време
  • Г) Погрижете се да ги пренесете сите податоци во странство

Објаснување: Минимизирањето на податоците се однесува на внесување во ВИ само на податоците потребни за целта и не повеќе. Доколку е можно, податоците се внесуваат анонимизирани или маскирани.

5. Што се зема предвид во однос на KVKK кога се внесува текст кој содржи лични податоци во алатка за вештачка интелигенција која ги обработува податоците на серверот на давателот?

  • А) Обична трансакција без правни последици
  • Б) Дејство кое е строго забрането под сите околности
  • В) Операција која е значајна само ако податоците се отворени
  • Г) Трансакција и често трансфер; Потребна е правна основа и уверување ✔

Објаснување: Ова е „обработка“ и често „пренос“ бидејќи податоците се обработуваат на серверот на давателот (често во странство); Потребна е валидна правна основа и соодветен договор/гаранција.

6. Кој е основниот пристап на Законот за вештачка интелигенција на ЕУ?

  • А) Подложување на сите системи со вештачка интелигенција на истите строги правила
  • Б) Класифицирајте ги системите за вештачка интелигенција според нивниот потенцијален ризик и соодветно применувајте правила ✔
  • В) Целосна забрана за употреба на вештачка интелигенција низ ЕУ
  • Г) Контролирање само на симболичната цена на моделот

Објаснување: Законот на ЕУ за вештачка интелигенција не ја собира целата вештачка интелигенција заедно; Ги дели системите во четири класи на ризик (забранети, високи, ограничени, минимални) според нивната потенцијална штета и ги заострува правилата како што ризикот се зголемува.

7. Според законот на ЕУ за вештачка интелигенција, во која класа на ризик најверојатно ќе спаѓа системот за вештачка интелигенција што ги проверува кандидатите при одлуките за вработување?

  • А) Висок ризик ✔
  • Б) Минимален ризик
  • В) Ограничен ризик
  • Г) Без ризик

Опис: Областите кои сериозно влијаат на животот на луѓето, како што се регрутирањето, кредитирањето и здравствената заштита, генерално спаѓаат во категоријата „висок ризик“ и се предмет на строги обврски (снимање, следење на луѓето, квалитет на податоци).

8. Според Законот на ЕУ за вештачка интелигенција, во која категорија спаѓаат системите за „социјално бодување“ спонзорирани од државата, кои ги бодираат луѓето врз основа на нивното однесување или карактеристики и ги социјално обесправени?

  • А) Ограничен ризик
  • Б) Висок ризик
  • В) Забранета (неприфатлив ризик) пракса ✔
  • Г) Минимален ризик

Опис: Социјалното бодување, сублиминалната манипулација и одредени практики на биометриски надзор се меѓу „забранетите практики“; Овие не можат да се ослободат дури и ако ризикот е намален, тие се целосно забранети.

9. Од што ги штити поединците членот 22 GDPR?

  • А) Наспроти високите цени на алатките за вештачка интелигенција
  • Б) Само против рекламни пораки
  • В) Против употреба на модели пондерирани со дефицит
  • Г) Против одлуки кои значително влијаат на личноста и се носат само автоматски ✔

Објаснување: Членот 22 од GDPR го заштитува поединецот од одлуки кои влијаат на поединецот во правна или слично значајна мера и се засноваат исклучиво на автоматизирана обработка (вклучувајќи вештачка интелигенција); Обезбедува право да се бара човечка интервенција и приговор.

10. Што е потребно во однос на KVKK/GDPR кога сакате да обработувате лични податоци на серверот на давател на вештачка интелигенција во странство?

  • А) Без дополнителни услови; податоците може слободно да се пренесуваат
  • Б) Соодветно уверување (писмо за преземање/стандардни договорни клаузули) или механизам како што е изречна согласност ✔
  • В) Доволно е само шифрирање на податоците
  • Г) Доволно е само усно одобрување од вработениот

Објаснување: Прекуграничните трансфери, по правило, бараат механизми кои вклучуваат експлицитна согласност или соодветна заложба за заштита (соодветни заштитни мерки како што се писмо за преземање, стандардни договорни клаузули); податоците не можат да се префрлаат случајно.

11. Што одредува дали резултатот генериран со вештачка интелигенција е заштитен со авторски права во повеќето правни системи?

  • А) Ниво на човечка креативност и придонес во содржината ✔
  • Б) Токенска цена на користениот модел
  • В) Само должината на излезот
  • Г) Земја на потекло на алатката за вештачка интелигенција

Опис: Во многу правни системи, заштитата на авторските права бара човечка креативност. Колку е поголема човечката насока, селекција, регулација и единствен придонес, толку е поголема веројатноста за зачувување на резултатот.

12. На што се однесува „човечката контрола“, најкритичниот принцип на рамката за управување со ВИ?

  • А) ВИ ги носи сите одлуки сам и автоматски
  • Б) Луѓето целосно престануваат да користат ВИ
  • В) ВИ е алатка; Конечниот збор и одговорноста во важните одлуки секогаш му припаѓаат на личноста ✔
  • Г) Користете го само најскапиот модел

Опис: Принципот на човечка контрола нагласува дека вештачката интелигенција е алатка и дека одговорноста секогаш останува кај човекот. Овластеното лице го има последниот збор за важни одлуки; „Ви рече така“ не е изговор.

13. Кога обично треба да се спроведе Проценка на влијанието врз заштитата на податоците (ППИА)?

  • А) Откако ќе се случи прекршување на податоците
  • Б) Во фазата на дизајнирање, пред да започнете со високоризична обработка ✔
  • В) Само ако ревизорот го бара тоа
  • Г) Рутински, години по проектот

Опис: DPIA треба да се изврши во фазата на дизајнирање ПРЕД да започне активност за обработка на вештачка интелигенција која користи нова технологија, вклучува големо или систематско следење или претставува висок ризик за поединци.

14. Во согласност со принципите за „ограничување на целта“ и задржување на KVKK, што треба да се направи за личните податоци во историјата на разговори на алатката за вештачка интелигенција?

  • А) Треба да се чува засекогаш
  • Б) Не се потребни правила, тоа е проблем на давателот
  • В) Годишно се разгледува само по барање на управителот.
  • Г) Треба да се поврзе со политика за складирање и уништување и треба да се избрише или анонимизира кога ќе се заврши целта ✔

Објаснување: Личните податоци не можат да се чуваат подолго отколку што е потребно за целта за која се обработуваат. Историите за разговор со вештачка интелигенција, исто така, треба да бидат поврзани со политиката за задржување и уништување; Кога целта повеќе не е таму, треба да се избрише или анонимизира.

15. Кој регистар е потребен за контролорите на податоци кои надминуваат одредени прагови за да ги регистрираат своите активности за обработка на лични податоци во Турција?

  • А) VERBIS (Информативен систем на регистар на контролори на податоци) ✔
  • Б) трговски регистар MERSIS
  • В) База на податоци за законите за вештачка интелигенција на ЕУ
  • Г) РЕГИСТАР НА ДАНОЧНИ ОБврзници

Опис: VERBIS (Data Controllers Registry Information System) е официјален регистар каде што контролорите на податоци ги регистрираат своите залихи за обработка; Новата активност за обработка базирана на вештачка интелигенција мора да се одрази во пописот и, доколку е потребно, во записот VERBIS.