Keuntungan:
- Mentakrifkan peranan tadbir urus dengan matriks RACI
- Wujudkan proses kelulusan yang seimbang dan program audit berkala
- Laksanakan AI dan pelan tindak balas insiden pelanggaran data dengan peraturan 72 jam
Dari unit pertama hingga ke tahap ini, kami menulis dasar, mempelajari perundangan dan menilai risiko. Kini tiba masanya untuk memasukkan semua ini ke dalam sistem kerja. Tidak kira seberapa baik polisi itu ditulis, jika tiada peranan, aliran kelulusan, pengauditan dan tindak balas insiden di sebaliknya, ia kekal di rak sebagai dokumen. Dalam unit penutup ini, kami menggabungkan empat mekanisme yang memastikan tadbir urus AI hidup—peranan (RACI), proses kelulusan, audit tetap dan tindak balas insiden—dan melengkapkan rangka kerja.
Menjelaskan peranan: matriks RACI
Peraturan pertama tadbir urus: setiap tugas mesti ada pemiliknya. Alat klasik untuk menjelaskan perkara ini ialah matriks RACI. RACI berasal daripada parap empat peranan:
- R (Bertanggungjawab / Pelaku): Orang yang benar-benar menjalankan kerja.
- A (Bertanggungjawab): Harus ada seorang sahaja yang bertanggungjawab akhirnya.
- C (Berunding): Orang yang pendapatnya diambil.
- Saya (Dimaklumkan): Dimaklumkan.
Pencarian
Dibuat oleh (R)
Bertanggungjawab (A)
Dirujuk (C)
Dimaklumkan (I)
Menulis dasar
pegawai AI
pengurus pematuhan
Undang-undang, IT, HR
pengurusan kanan
Kelulusan kenderaan baru
IT/keselamatan
pengurus pematuhan
undang-undang
unit perniagaan
pelaksanaan DPIA
Pegawai perlindungan data
pengurus pematuhan
Pasukan berkaitan
pengurusan kanan
tindak balas pelanggaran
pasukan keselamatan
pengurusan kanan
undang-undang, komunikasi
keseluruhan institusi
Audit
audit dalaman
pengurus pematuhan
Unit
pengurusan kanan
Petua: Hanya ada satu "A" (Bertanggungjawab) bagi setiap baris. Dua akhirnya bertanggungjawab, sifar bertanggungjawab; Di sinilah ungkapan "Saya fikir anda sedang mencari" pada masa krisis berasal. Memperbaiki tanggungjawab pada satu peranan ialah peraturan tadbir urus.
Proses kelulusan yang seimbang
Alat AI baharu atau penggunaannya memerlukan proses kelulusan. Dua perangkap dielakkan: terlalu longgar (semuanya percuma, bayangan AI) dan terlalu tegar (semuanya menunggu kelulusan selama berbulan-bulan, tiada siapa yang mengganggu). Tukar ganti adalah kelulusan beransur-ansur berdasarkan risiko:
Tahap risiko
contoh
Laluan kelulusan
rendah
Draf teks dengan data terbuka
Tiada kelulusan diperlukan, percuma dalam polisi
sederhana
Analisis dengan data dalaman
Pengurus unit + keperluan kenderaan yang diluluskan
tinggi
Data peribadi/peribadi, keputusan automatik
Pematuhan + kelulusan undang-undang + DPIA
Melepaskan penggunaan berisiko rendah membolehkan pasukan mengambil pemilikan proses; Meletakkan yang berisiko tinggi di bawah kawalan ketat menguruskan risiko sebenar. Oleh itu, prosesnya cepat dan selamat.
Pemeriksaan berkala
Tadbir urus adalah sistem hidup; Tanpa pengawasan tetap ia mati. Semakan audit: adakah kenderaan yang digunakan masih dalam senarai yang diluluskan, adakah terdapat tanda-tanda AI bayangan, adakah tempoh pengekalan digunakan, DPIA terkini, adakah insiden direkodkan. Kekerapan audit ditentukan oleh risiko (mis. setiap suku tahun untuk sistem berisiko tinggi, setiap enam bulan untuk umum).
Perhatian: Pengauditan bukan alat untuk "menyalahkan seseorang", tetapi alat untuk "memperbaiki sistem". Budaya audit yang berfokuskan hukuman mendorong pekerja untuk menyembunyikan masalah dan memupuk AI bayangan. Matlamatnya adalah untuk melihat dan menyelesaikan masalah lebih awal.
Sambutan insiden dan peraturan 72 jam
Tidak kira sejauh mana diuruskan dengan baik, satu hari kejadian akan berlaku: kebocoran data, keputusan AI yang salah, data sulit masuk ke alat yang salah. Pelan tindak balas insiden menetapkan perkara yang perlu dilakukan:
- Pengesanan dan pembendungan: Kenali kejadian itu, hentikan penyebarannya (cth. potong akses).
- Penilaian: Data yang manakah, berapa ramai orang, berapa banyak yang terjejas?
- Pemberitahuan: Sekiranya berlaku pelanggaran data peribadi, maklumkan pihak berkuasa yang berkaitan (Lembaga KVKK) dan orang yang berkaitan apabila perlu. GDPR memerlukan pemberitahuan kepada pihak berkuasa dalam tempoh 72 jam selepas mengetahui pelanggaran tersebut; KVKK juga mengharapkan pemberitahuan "secepat mungkin".
- Pembetulan dan pembelajaran: Betulkan punca, ambil tindakan untuk mencegah yang serupa, dokumentasikan kejadian.
Perhatian: Tempoh notis 72 jam bermula dari saat anda mengetahui tentang kejadian itu; Pendekatan "mari selesaikan secara dalaman dahulu, kemudian kami akan beritahu anda" akan terlepas tarikh akhir. Mempunyai pelan tindak balas insiden dan rantaian komunikasi sedia lebih awal menjimatkan masa semasa krisis.
tiga kes mini
Kes 1 — Tugas tidak dituntut. Sebuah syarikat mempunyai dasar AI, tetapi tidak jelas "siapa yang mengemas kini senarai alat yang diluluskan". Senarai tidak dikemas kini selama 8 bulan, pasukan mula menggunakan alat yang tiada dalam senarai. Jika matriks RACI menyematkan tugas ini kepada peranan, jurang itu tidak akan berlaku.
Kes 2 — 72 jam terlepas. Seorang pekerja memasukkan senarai pembeli-belah misteri ke dalam alat yang salah. Pasukan cuba menyelesaikan perkara ini secara dalaman dan memaklumkan undang-undang tiga hari kemudian. By the way, tempoh pemberitahuan telah berlalu. Pelan tindak balas insiden yang disediakan dan rantaian komunikasi yang jelas akan mengalihkan insiden ke saluran yang betul dalam masa sejam pertama.
Kes 3 — Shadow AI ditangkap oleh audit. Sebuah organisasi mengesan tiga alat AI yang tidak diluluskan dalam trafik rangkaian semasa audit separuh tahunan rutin. Daripada hukuman, dia bercakap dengan pasukan, memahami mengapa mereka memerlukan alat ini, menilai kedua-duanya dan menambahkannya ke senarai yang diluluskan. Audit kedua-duanya menutup risiko dan menjadikan keperluan sebenar kelihatan.
Templat yang boleh disalin
TEMPLAT 1 — Rangka matriks RACI: "Draf matriks RACI untuk tadbir urus AI organisasi kami. Tugas: penulisan dasar, kelulusan alat, DPIA, tindak balas pelanggaran, audit, latihan. Peranan: Ketua AI, pengurus pematuhan, undang-undang, IT, HR, pengurusan kanan. Hanya satu 'A' dalam setiap peranan."
TEMPLAT 2 — Aliran kelulusan berperingkat: "Reka bentuk proses kelulusan AI berperingkat mengikut risiko: laluan kelulusan berasingan untuk risiko rendah/sederhana/tinggi. Tulis contoh penggunaan, peranan pelulus dan dokumen yang diperlukan (DPIA dsb.) untuk setiap peringkat. Jadikan proses itu cepat dan selamat."
TEMPLAT 3 — Senarai semak audit: "Sediakan senarai semak untuk audit tadbir urus AI enam bulan: pematuhan alat yang diluluskan, petunjuk AI bayangan, tempoh pengekalan, DPIAcurrency, log peristiwa, kadar penyiapan latihan. Tambahkan kaedah 'cara menyemak' pada setiap item."
TEMPLAT 4 — Kad aliran tindak balas insiden: "Tulis kad aliran tindak balas insiden satu halaman untuk pelanggaran AI/data: langkah demi langkah (pengesanan, pembendungan, penilaian, pemberitahuan, pemulihan), peranan yang bertanggungjawab dan maklumat hubungan pada setiap langkah, makluman pemberitahuan 72 jam. Pastikan ia cukup mudah untuk duduk di atas meja dalam krisis."
Gesaan lemah / Gesaan kuat
LEMAH: "Apakah yang perlu kita lakukan untuk tadbir urus AI?"-> Model ini memberikan senarai umum; peranan, laluan kelulusan dan pelan insiden tidak akan khusus institusi dan terpakai. KUAT: "Kami adalah sebuah organisasi yang terdiri daripada 60 orang. Untuk menjadikan tadbir urus AI berfungsi: (1) Menghasilkan matriks RACI 5 tugasan, (2) aliran kelulusan berperingkat untuk risiko rendah/sederhana/tinggi, (3) kad tindak balas insiden satu halaman dengan peraturan 72 jam. Biarkan terdapat satu 'A' dalam setiap tugas; alat penghasil yang mudah dan boleh digunakan.-> organisasi yang boleh digunakan dengan segera."
Kesilapan biasa
- Tidak menetapkan tugas kepada peranan; Mencipta jurang "pekerjaan semua orang bukan urusan sesiapa".
- Mentakrifkan lebih daripada satu "A" (tanggungjawab muktamad) pada tugas.
- Membuat proses kelulusan sama ada terlalu longgar atau terlalu ketat; tidak berstrata mengikut risiko.
- Tidak menjalankan pemeriksaan langsung atau menjadikannya sebagai alat hukuman dan menyembunyikan masalah.
- Mempertimbangkan pelan tindak balas insiden selepas kejadian itu berlaku.
- Hilang tempoh notis 72 jam hanya untuk "mari kita betulkan secara dalaman dahulu".
- Mewujudkan tadbir urus sekali dan tidak menyemaknya lagi; Walau bagaimanapun, ia adalah sistem hidup.
Secara ringkasnya
- Empat mekanisme menjadikan tadbir urus berfungsi: peranan (RACI), kelulusan berperingkat, pengauditan tetap dan tindak balas insiden.
- Dalam matriks RACI, setiap tugas harus mempunyai satu orang yang bertanggungjawab muktamad (A).
- Proses kelulusan hendaklah berperingkat mengikut risiko; bebas risiko rendah, kawalan ketat berisiko tinggi.
- Pengauditan tetap memastikan tadbir urus hidup; Ia digunakan sebagai cara penyembuhan, bukan hukuman.
- Pelan tindak balas insiden perlu disediakan lebih awal; Peraturan pemberitahuan 72 jam tidak boleh dilupakan sekiranya berlaku pelanggaran data peribadi.
Tugasan permohonan
Kumpulkan rangka kerja tadbir urus yang lengkap untuk organisasi anda dalam satu dokumen. Mula-mula wujudkan matriks RACI sekurang-kurangnya lima tugas; Pastikan hanya ada satu "A" dalam setiap tugasan. Kemudian mereka bentuk aliran kelulusan berperingkat untuk risiko rendah, sederhana dan tinggi, dan tambahkan contoh penggunaan, peranan meluluskan dan dokumentasi yang diperlukan pada setiap peringkat. Kemudian buat senarai semak audit enam bulan. Akhir sekali, tulis kad tindak balas insiden satu halaman untuk pelanggaran AI/data; Sertakan amaran pemberitahuan 72 jam dan rantaian komunikasi. Empat keping ini akan menjadi dokumen yang mengubah apa yang telah anda pelajari sepanjang modul menjadi sistem kerja.
senarai semak
- [ ] Saya menyediakan matriks RACI; Hanya ada satu "A" dalam setiap misi.
- [ ] Saya mereka bentuk aliran kelulusan secara beransur-ansur mengikut risiko.
- [ ] Saya telah meninggalkan penggunaan berisiko rendah yang agak liberal.
- [ ] Saya menyediakan senarai semak audit selama enam bulan.
- [ ] Saya meletakkan pengauditan sebagai alat untuk penambahbaikan.
- [ ] Saya menulis kad respons insiden satu halaman.
- [ ] Saya telah memasukkan peraturan notis 72 jam dan rantaian komunikasi.
Peperiksaan Modul
1. Apakah konsep yang merujuk kepada penggunaan AI yang tidak diluluskan oleh pekerja yang berlaku apabila organisasi tidak mempunyai dasar AI bertulis?
- A) Shadow AI (shadow AI) ✔
- B) AI berat terbuka
- C) AI multimodal
- D) AI yang diselia
Penerangan: Penggunaan AI tanpa pengetahuan dan kelulusan institusi dipanggil 'shadow AI' dan menimbulkan risiko serius seperti kebocoran data.
2. Apakah pendekatan asas bagi dasar AI korporat yang baik?
- A) Melarang penggunaan AI sepenuhnya
- B) Menjadi rangka kerja yang membolehkan penggunaan yang bertanggungjawab dan memberikan kejelasan dan kepercayaan ✔
- C) Menjadi dokumen teknikal yang hanya diketahui oleh jabatan IT
- D) Berada selama mungkin dan hanya ditulis dalam bahasa undang-undang
Penjelasan: Dasar yang baik bukanlah senarai larangan, tetapi rangka kerja yang membolehkan penggunaan yang bertanggungjawab. Mengharamkannya sepenuhnya tidak akan menghapuskan penggunaan; Ia hanya menjadikannya tidak kelihatan dan tidak terkawal.
3. Apakah yang menentukan klasifikasi data, bahagian paling kritikal dalam dasar AI perusahaan?
- A) Harga token model AI
- B) Bajet tahunan AI syarikat
- C) Jenis data yang manakah boleh dimasukkan ke dalam alat AI mana ✔
- D) Pekerja manakah yang akan menerima gaji yang mana?
Penerangan: Pengelasan data; Ia menetapkan peraturan yang jelas tentang jenis data terbuka, dalaman, sulit dan proprietari yang boleh dan tidak boleh dimasukkan ke dalam alat AI mana.
4. Apakah yang dimaksudkan dengan prinsip "pengurangan data" (kaitan, terhad dan berkadar) KVKK dalam penggunaan AI?
- A) Memasukkan hanya data yang diperlukan ke dalam AI dan tidak lagi ✔
- B) Dapatkan hasil yang lebih baik dengan memasukkan data sebanyak mungkin ke dalam AI
- C) Menyimpan data tanpa had
- D) Pastikan untuk memindahkan semua data ke luar negara
Penjelasan: Pengecilan data merujuk kepada memasukkan ke dalam AI hanya data yang diperlukan untuk tujuan tersebut dan tidak lebih. Jika boleh, data dimasukkan tanpa nama atau bertopeng.
5. Apakah yang dipertimbangkan dari segi KVKK apabila memasukkan teks yang mengandungi data peribadi ke dalam alat AI yang memproses data pada pelayan pembekal?
- A) Transaksi biasa tanpa akibat undang-undang
- B) Tindakan yang dilarang sama sekali dalam semua keadaan
- C) Operasi yang penting hanya jika data dibuka
- D) Transaksi dan selalunya pemindahan; Memerlukan asas perundangan dan jaminan ✔
Penjelasan: Ini adalah 'pemprosesan' dan selalunya 'pemindahan' kerana data diproses pada pelayan pembekal (selalunya di luar negara); Ia memerlukan asas undang-undang yang sah dan kontrak/jaminan yang sesuai.
6. Apakah pendekatan asas Akta AI EU?
- A) Menundukkan semua sistem AI kepada peraturan ketat yang sama
- B) Klasifikasikan sistem AI mengikut potensi risikonya dan gunakan peraturan sewajarnya ✔
- C) Melarang sepenuhnya penggunaan AI di seluruh EU
- D) Mengawal hanya harga token model
Penjelasan: Undang-undang AI EU tidak menyatukan semua AI; Ia membahagikan sistem kepada empat kelas risiko (dilarang, tinggi, terhad, minimum) mengikut potensi bahayanya dan mengetatkan peraturan apabila risiko meningkat.
7. Menurut Undang-undang AI EU, kelas risiko manakah sistem AI yang menyaring calon dalam keputusan pengambilan pekerja yang berkemungkinan besar terlibat?
- A) Berisiko tinggi ✔
- B) Risiko minimum
- C) Risiko terhad
- D) Tanpa risiko
Perihalan: Bidang yang memberi kesan serius kepada kehidupan orang ramai, seperti pengambilan, kredit dan penjagaan kesihatan, secara amnya termasuk dalam kategori 'berisiko tinggi' dan tertakluk kepada kewajipan ketat (rakaman, pemantauan manusia, kualiti data).
8. Di bawah Undang-undang AI EU, sistem "pemarkahan sosial" tajaan negara yang manakah termasuk dalam kategori yang memberi markah kepada orang berdasarkan tingkah laku atau ciri mereka dan merugikan mereka secara sosial?
- A) Risiko terhad
- B) Berisiko tinggi
- C) Amalan yang dilarang (risiko tidak boleh diterima) ✔
- D) Risiko minimum
Penerangan: Pemarkahan sosial, manipulasi subliminal dan amalan pengawasan biometrik tertentu adalah antara 'amalan yang dilarang'; Ini tidak boleh dilepaskan walaupun risiko dikurangkan, ia adalah dilarang sama sekali.
9. Perkara 22 GDPR melindungi individu terhadap apa?
- A) Terhadap harga alat AI yang tinggi
- B) Hanya terhadap e-mel pengiklanan
- C) Menentang penggunaan model berwajaran defisit
- D) Terhadap keputusan yang memberi kesan ketara kepada seseorang dan dibuat hanya secara automatik ✔
Penjelasan: Perkara 22 GDPR melindungi individu daripada keputusan yang menjejaskan individu itu ke tahap undang-undang atau tahap yang sama pentingnya dan hanya berdasarkan pemprosesan automatik (termasuk AI); Ia memberikan hak untuk meminta campur tangan dan objek manusia.
10. Apakah yang diperlukan dari segi KVKK/GDPR apabila anda ingin memproses data peribadi pada pelayan pembekal AI di luar negara?
- A) Tiada syarat tambahan; data boleh dipindahkan secara bebas
- B) Jaminan yang sesuai (surat aku janji/klausa kontrak standard) atau mekanisme seperti kebenaran nyata ✔
- C) Hanya penyulitan data yang mencukupi
- D) Hanya kelulusan lisan daripada pekerja adalah mencukupi
Penjelasan: Pemindahan rentas sempadan, sebagai peraturan, memerlukan mekanisme yang merangkumi persetujuan yang jelas atau komitmen yang mencukupi untuk perlindungan (perlindungan yang sesuai seperti surat aku janji, klausa kontrak standard); data tidak boleh dipindahkan secara rawak.
11. Apakah yang menentukan sama ada output yang dijana AI boleh hak cipta dalam kebanyakan sistem undang-undang?
- A) Tahap kreativiti manusia dan sumbangan dalam kandungan ✔
- B) Harga token model yang digunakan
- C) Hanya panjang output
- D) Negara asal alat AI
Penerangan: Dalam banyak sistem perundangan, perlindungan hak cipta memerlukan kreativiti manusia. Semakin besar hala tuju manusia, pemilihan, peraturan dan sumbangan unik, semakin besar kemungkinan untuk mengekalkan output.
12. Apakah yang dimaksudkan dengan "kawalan manusia", prinsip paling kritikal dalam rangka kerja tadbir urus AI?
- A) AI membuat semua keputusan secara bersendirian dan secara automatik
- B) Orang ramai berhenti menggunakan AI sepenuhnya
- C) AI ialah alat; Kata dan tanggungjawab muktamad dalam keputusan penting sentiasa menjadi milik orang ✔
- D) Gunakan hanya model yang paling mahal
Penerangan: Prinsip kawalan manusia menekankan bahawa AI adalah alat dan tanggungjawab itu sentiasa berada di tangan manusia. Orang yang diberi kuasa mempunyai kata putus dalam keputusan penting; 'AI berkata begitu' bukan alasan.
13. Bilakah Penilaian Kesan Perlindungan Data (DPIA) sepatutnya dijalankan?
- A) Selepas pelanggaran data berlaku
- B) Pada peringkat reka bentuk, sebelum memulakan pemprosesan berisiko tinggi ✔
- C) Hanya jika juruaudit memintanya
- D) Secara rutin, bertahun-tahun selepas projek
Penerangan: DPIA harus dilakukan pada peringkat reka bentuk SEBELUM memulakan aktiviti pemprosesan AI yang menggunakan teknologi baharu, melibatkan pemantauan berskala besar atau sistematik, atau menimbulkan risiko tinggi kepada individu.
14. Selaras dengan prinsip "had tujuan" dan pengekalan KVKK, apakah yang perlu dilakukan untuk data peribadi dalam sejarah sembang alat AI?
- A) Ia harus disimpan selama-lamanya
- B) Tiada peraturan diperlukan, ia adalah masalah pembekal
- C) Ia disemak setiap tahun hanya atas permintaan pengurus.
- D) Ia harus dikaitkan dengan dasar penyimpanan dan pemusnahan, dan harus dipadamkan atau dianonimkan apabila tujuannya selesai ✔
Penjelasan: Data peribadi tidak boleh disimpan lebih lama daripada yang diperlukan untuk tujuan ia diproses. Sejarah sembang AI juga harus terikat dengan dasar pengekalan dan pemusnahan; Apabila tujuan itu tidak ada lagi, ia harus dipadamkan atau dianonimkan.
15. Pendaftaran manakah yang diperlukan untuk pengawal data yang melebihi ambang tertentu untuk mendaftarkan aktiviti pemprosesan data peribadi mereka di Türkiye?
- A) VERBIS (Sistem Maklumat Pendaftaran Pengawal Data) ✔
- B) Pendaftaran perdagangan MERSIS
- C) Pangkalan data Undang-undang AI EU
- D) DAFTAR PEMBAYAR CUKAI
Penerangan: VERBIS (Sistem Maklumat Pendaftaran Pengawal Data) ialah pendaftaran rasmi di mana pengawal data mendaftarkan inventori pemprosesan mereka; Aktiviti pemprosesan berasaskan AI baharu mesti ditunjukkan dalam inventori dan, jika perlu, dalam rekod VERBIS.