Единици
1. Зошто Enterprise AI Policy? Фондација за управување и вештачка интелигенција во сенка 2. Како да напишете политика за користење на корпоративна вештачка интелигенција 3. Основи на KVKK, општи принципи и VERBIS 4. Правна основа, обврска за информирање и експлицитна согласност 5. Закон за вештачка интелигенција на ЕУ и класи на ризик 6. GDPR, автоматизирани одлуки и прекуграничен пренос на податоци 7. Обработка на податоци, складирање, минимизирање и анонимизација 8. Резултати за авторско право, интелектуална сопственост и вештачка интелигенција 9. Проценка на добавувачи и алатки: Одобрена листа на алатки за вештачка интелигенција 10. Проценка на влијанието врз заштитата на податоците (ППИА) и управување со ризик 11. Човечка контрола, транспарентност, пристрасност и етика 12. Рамка за управување со вештачка интелигенција: улоги, одобрување, ревизија и одговор на инциденти
Единица 9 / 12

Проценка на добавувачи и алатки: Одобрена листа на алатки за вештачка интелигенција

Добивки:

  • Применете ги критериумите за евалуација пред да купите алатка за вештачка интелигенција
  • Препознавање на ставките што треба да се бараат во договорот за обработка на податоци (DPA) и модел картичка
  • Создадете ја одобрената листа на возила и бодување за ризик од продавач

Што правите кога деловната единица ќе ви дојде на врата и ќе ви каже „сакаме да ја користиме таа нова алатка за вештачка интелигенција, ќе биде многу корисна“? Кажувањето „нема шанси“ ја храни вештачката интелигенција во сенка; Кажувањето „ок“ отвора неконтролиран ризик. Точниот одговор е да се изврши процес на евалуација на возилото. Во оваа единица ќе научиме кои прашања да ги поставиме пред да купите/потврдите возило со вештачка интелигенција, што да барате во договорот за обработка на податоци (DPA) и картичката за модел, и како сето тоа да се дестилира во одобрен список на возила и оценка за ризик од продавачот.

Зошто е потребна евалуација?

Секоја алатка за вештачка интелигенција е процесор на податоци: ги обработува податоците на организацијата. Одобрувањето на погрешна алатка значи предавање на личните податоци на организацијата на трето лице (и често во странство) на неконтролиран начин. Основни прашања на кои треба да се одговори пред да се одобри алатка:

  • Каде ги обработува и складира податоците (која земја)?
  • Дали ги користи нашите податоци во обуката за модели? Дали може да се исклучи (да се исклучи)?
  • Дали нуди договор за обработка на податоци (DPA)?
  • Дали има безбедносни сертификати (на пр. ISO 27001)?
  • Колку долго се чува историјата на разговори и дали може да се избрише?
  • Дали постои обврска да не известите доколку има нарушување на безбедноста?

Договор за обработка на податоци (ДПА)

Договорот за обработка на податоци (ДПА) е договор потпишан помеѓу контролорот на податоци (институција) и обработувачот на податоци (давател на ВИ) кој одредува како ќе се обработуваат податоците. KVKK и GDPR во голема мера го наложуваат ова. Предмети што треба да ги барате во ДПА:

материја

Што треба да обезбеди?

Опсег и цел на обработка

Дозволете му на давателот да работи само според нашите упатства

Подпроцесори

На кого се пренесува? Дали е претходно известено?

Гаранција за трансфер

Стандардни договорни клаузули или еквивалентни

Безбедносни мерки

Енкрипција, контрола на пристап, ISO 27001

Известување за прекршување

Известување во одреден временски период во случај на прекршување

Бришење/враќање

Обврска за бришење/враќање податоци на крајот на договорот

Право на ревизија

Способност за ревизија на давателот или примање извештаи

Внимавајте: повеќето „бесплатни“ и „индивидуални“ планови за вештачка интелигенција не нудат DPA и може да користат податоци за обука на модели. За корпоративна употреба, треба да се претпочитаат корпоративни/деловни планови кои нудат DPA и гарантираат откажување од образованието. Бесплатниот план е често план каде што податоците се „плаќаат“.

Модел картичка и транспарентност

Картичка за модел е документ кој објаснува за што е дизајниран моделот со вештачка интелигенција, со кои податоци е обучен, неговите ограничувања и познатите ризици. Еден добар провајдер го споделува ова. Работи што треба да ги барате во картичката на моделот: наменета употреба на моделот, познати ограничувања и ризици од пристрасност, не се препорачува употреба и белешки за перформанси/безбедност. Ако картичката на моделот недостасува или е многу нејасна, тоа само по себе е предупредувачки знак.

три мини футроли

Случај 1 - Цена на бесплатниот план. Сметководствен тим започнува со обработка на финансиските податоци на клиентите со бесплатна алатка за вештачка интелигенција. Алатката не нуди DPA и во своите услови наведува дека може да ги користи податоците за обука на модели. Службеникот за усогласеност го забележува ова и ја забранува алатката, одобрувајќи корпоративна алтернатива што ја нуди ДПА. Разлика: неколку стотици TL месечно за лиценца итн. Можни казни од милиони фунти.

Случај 2 - Изненадување на потпроцесорот. Една компанија открива во ревизија неколку месеци подоцна дека алатката за вештачка интелигенција што ја одобрила пренесувала податоци на потпроцесори во три различни земји. Бидејќи во ДПА нема клаузула „под-преработувачите ќе бидат однапред известени“, компанијата не знаела за тоа. Лекција: Задолжителна е клаузула во DPA што го прави видлив синџирот на потпроцесорот.

Случај 3 - Одлука со бодување. Една организација воспоставува табела со 8-критериуми за оценки за ризикот на продавачот за да спореди три алатки за вештачка интелигенција (DPA, локација на податоци, откажување од обука, ISO 27001, известување за прекршување, бришење, картичка со шема, цена). Резултатот од рејтингот ја нагласува алатката што не е најпопуларна, но најкомпатибилна. Одлуката се заснова на документарен резултат наместо на субјективно „ми се допадна“.

Совет: Управувајте со списокот на одобрени возила како „бел список“: дозволувајте само возила што се на списокот. Црната листа треба да се ажурира со секоја нова алатка и секогаш е еден чекор поназад; Белата листа е стандардно безбедна.

Излез и ризик од зависност

Прашањето што повеќето агенции го прескокнуваат кога одобруваат возило е: „Што ќе се случи ако сакаме да излеземе од ова возило? Добрата евалуација го зема предвид излезот како и влезот. Два ризици се издвојуваат. Првата е преносливост на податоци: кога ќе го напуштите давателот, дали можете да ги вратите податоците и конфигурацијата во стандарден формат или податоците се заклучени во давателот? Вториот е заклучување на продавачот: деловните процеси може да бидат толку поврзани со една алатка што излезните трошоци стануваат неподносливи кога давателот ги зголемува цените или ја нарушува услугата.

Затоа, добра практика е да се додаде и линија „план за излез“ во записот за потврда: како да ги вратиме податоците, која е алтернативната алатка, колку време трае транзицијата. Дури и ако давателот еден ден ја исклучи услугата, организацијата ќе биде подготвена.

Внимание: Само затоа што возилото е популарно или евтино не значи дека е одржливо. Малите провајдери може да се затворат, да бидат стекнати или ненадејно да ги променат своите политики. Пред да поврзете критичен процес со една алатка, разгледајте го сценариото за излез.

Шаблони за копирање

шаблон 1 — Сет прашања за евалуација на добавувачот: „Подгответе прашања за евалуација што ќе му ги поставите на продавачот пред да одобрите нова алатка за вештачка интелигенција. Вклучете: локација на податоци, употреба и откажување во обуката за модели, присуство на DPA, безбедносни сертификати, период на задржување, известување за прекршување, потпроцесори, обврска за бришење. Вклучете го очекуваниот „безбеден“ одговор на секое прашање“.

шаблон 2 — Список за проверка на клаузулата DPA: „Проверете го нацртот на DPA подолу [залепете текст] за следните клаузули: опсег на обработка, под-процесори, гаранција за пренос, безбедносни мерки, период на известување за прекршување, бришење/враќање, право на ревизија. Обележете „присутно / недостасува / несигурно“ за секоја законска клаузула не е потребно повторно да се направи одобрение.

шаблон 3 — Табла со резултати за ризик од добавувач: „Поставете табла со резултати за ризик од 8 критериуми за да споредите 3 алатки за вештачка интелигенција: DPA, локација на податоци, откажување од обука, ISO 27001, известување за прекршување, бришење, картичка со шаблони, цена. Секој критериум нека биде 0-3 поени, додајте го вкупното и колоната за препораки. Пополнете го празно.

шаблон 4 — Запис за одобрен список на алатки: „Нацртај нов запис во одобрениот список на алатки за вештачка интелигенција: име на алатка, одобрена намена за употреба, кои класи на податоци се дозволени (јавни/внатрешни/доверливи), забранети типови податоци, одговорна единица, датум на одобрување, датум на преглед. Во формат на запис од една линија.

Слаб промпт / Силен промпт

СЛАБ: „Дали е безбедна оваа алатка за вештачка интелигенција?“-> Го повторува маркетиншкото ветување за модел алатка; Не ги оценува конкретните критериуми како што се ДПА, локација на податоци, употреба на обука. СИЛНО: „Ќе ја проценам оваа алатка за вештачка интелигенција за употреба во претпријатија. Кои информации треба да ги побарам од давателот врз основа на следните 8 критериуми (DPA, локација на податоци, откажување од обука, ISO 27001, известување за прекршување, складирање, потпроцесор, картичка за модел) и кој треба да биде „прифатливиот“ праг во секој критериум? Дајте во формат на лист за проверка“. -> Моделот создава конкретна, проверлива рамка за евалуација.

Вообичаени грешки

  • Користење на бесплатни/индивидуални планови со корпоративни податоци; Не сфаќајќи дека нема ДПА и се откажете.
  • Одобрување на алатката врз основа на маркетиншко ветување, а не барање локација на податоци и образовна употреба.
  • Споделување податоци без потпишување на DPA или проверка на клаузулата на потпроцесорот.
  • Одобрување возило со картичка без/неизвесен модел без никакви прашања.
  • Водење забрана наместо бела листа и останување со секое ново возило.
  • Повторно не прегледување на возилото по одобрувањето (условите се менуваат).
  • Изборот на продавачот го заснова на субјективна предност, а не на сертифициран резултат.

Сумирано

  • Секоја алатка за вештачка интелигенција е процесор на податоци; Систематската евалуација е од суштинско значење пред одобрувањето.
  • Договорот за обработка на податоци (ДПА) е основниот документ што ги врзува податоците; Треба да вклучува клаузули за опсег, потпроцесор, безбедност, прекршување и бришење.
  • Бесплатните/индивидуалните планови често не нудат ДПА и користат податоци за обука; Треба да се претпочитаат корпоративни планови.
  • Картичката на моделот ги прикажува границите и ризиците на моделот; Неговото отсуство е предупредувачки знак.
  • Одобрените алатки треба да се управуваат како бела листа, а продавачите треба да се управуваат со документирана оценка за ризик.

Задача за апликација

Изберете три вистински алатки за вештачка интелигенција што вашата организација би сакала да ги користи. Поставете табела за оценки за ризикот на продавачот со осум критериуми (DPA, локација на податоци, откажување од обука, безбедносна потврда, известување за прекршување, задржување, картичка за модел, цена) и оценете го секое возило од 0-3 врз основа на овие критериуми. Потоа напишете одобрен запис во списокот на возила за возилото со највисоки оценки: одобрена наменета употреба, дозволени класи на податоци, забранети типови податоци, одговорен субјект и датум на преглед. Конечно, забележете пет ставки што дефинитивно ќе сакате да ги видите во DPA на возилото и зошто секоја од нив е важна.

листа за проверка

  • [ ] Поставив прашања за евалуација пред да ја одобрам алатката.
  • [ ] Ја појаснив локацијата на податоците и случајот на употреба во обуката за модели.
  • [ ] Го проверив постоењето на ДПА и нејзините критични ставки.
  • [ ] Ја испитав моделската картичка; Ги видов границите и ризиците.
  • [ ] Го оценив продавачот со документирана оценка за ризик.
  • [ ] Ја додадов алатката во белата листа со дозволени класи на податоци.
  • [ ] Одредив датум за преглед.