Unit 9 / 12

Penilaian Pembekal dan Alat: Senarai Alat AI yang Diluluskan

Keuntungan:

  • Gunakan kriteria penilaian sebelum membeli alat AI
  • Menyedari item yang perlu dicari dalam perjanjian pemprosesan data (DPA) dan kad model
  • Buat senarai kenderaan yang diluluskan dan pemarkahan risiko vendor

Apakah yang anda lakukan apabila unit perniagaan datang ke pintu anda dan berkata "kami mahu menggunakan alat AI baharu itu, ia akan sangat berguna"? Mengatakan "tidak boleh" memberi suapan AI bayangan; Mengatakan "ok" membuka risiko yang tidak terkawal. Jawapan yang betul ialah menjalankan proses penilaian kenderaan. Dalam unit ini kita akan mempelajari soalan yang perlu ditanya sebelum membeli/mensijilkan kenderaan AI, perkara yang perlu dicari dalam perjanjian pemprosesan data (DPA) dan kad model, dan cara menyaring semua ini ke dalam senarai kenderaan yang diluluskan dan skor risiko vendor.

Mengapakah penilaian perlu?

Setiap alat AI ialah pemproses data: ia memproses data organisasi. Meluluskan alat yang salah bermakna menyerahkan data peribadi organisasi kepada pihak ketiga (dan selalunya di luar negara) dengan cara yang tidak terkawal. Soalan teras untuk dijawab sebelum meluluskan alat:

  • Di manakah ia memproses dan menyimpan data (negara mana)?
  • Adakah ia menggunakan data kami dalam latihan model? Bolehkah ia dimatikan (pilih keluar)?
  • Adakah ia menawarkan perjanjian pemprosesan data (DPA)?
  • Adakah terdapat pensijilan keselamatan (cth. ISO 27001)?
  • Berapa lama sejarah sembang disimpan dan bolehkah ia dipadamkan?
  • Adakah terdapat komitmen untuk memberitahu kami jika terdapat pelanggaran keselamatan?

Perjanjian pemprosesan data (DPA)

Perjanjian Pemprosesan Data (DPA) ialah kontrak yang ditandatangani antara pengawal data (institusi) dan pemproses data (penyedia AI) yang menentukan cara data akan diproses. KVKK dan GDPR sebahagian besarnya mewajibkan perkara ini. Item yang perlu dicari dalam DPA:

perkara

Apakah yang perlu disediakan?

Skop dan tujuan pemprosesan

Biarkan pembekal beroperasi hanya atas arahan kami

Subpemproses

Kepada siapa ia dipindahkan? Adakah ia diberitahu terlebih dahulu?

Jaminan pemindahan

Klausa kontrak standard atau setara

Langkah keselamatan

Penyulitan, kawalan akses, ISO 27001

Pemberitahuan pelanggaran

Memberitahu kami dalam tempoh masa tertentu sekiranya berlaku pelanggaran

Pemadaman/pemulangan

Komitmen untuk memadam/memulangkan data pada akhir kontrak

Hak untuk mengaudit

Keupayaan untuk mengaudit pembekal atau menerima laporan

Berhati-hati: Kebanyakan pelan AI "percuma" dan "individu" tidak menawarkan DPA dan mungkin menggunakan data untuk latihan model. Untuk kegunaan korporat, rancangan korporat/perniagaan yang menawarkan DPA dan jaminan pendidikan tidak ikut serta harus diutamakan. Pelan percuma selalunya merupakan pelan di mana data "dibayar".

Kad model dan ketelusan

Kad model ialah dokumen yang menerangkan untuk model AI direka bentuk, data yang digunakan untuk dilatih, hadnya dan risiko yang diketahui. Pembekal yang baik berkongsi ini. Perkara yang perlu dicari dalam kad model: tujuan penggunaan model, pengehadan yang diketahui dan risiko berat sebelah, penggunaan yang tidak disyorkan dan nota prestasi/keselamatan. Jika kad model hilang atau sangat kabur, itu sendiri adalah tanda amaran.

tiga kes mini

Kes 1 — Kos pelan percuma. Pasukan perakaunan mula memproses data kewangan pelanggan dengan alat AI percuma. Alat ini tidak menawarkan DPA dan menyatakan dalam syaratnya bahawa ia boleh menggunakan data untuk latihan model. Pegawai pematuhan menyedari perkara ini dan melarang alat itu, meluluskan alternatif korporat yang menawarkan DPA. Perbezaan: beberapa ratus TL sebulan untuk lesen dsb. Kemungkinan denda berjuta-juta pound.

Kes 2 — Kejutan subpemproses. Sebuah syarikat mendapati dalam audit beberapa bulan kemudian bahawa alat AI yang diluluskannya memindahkan data kepada subpemproses di tiga negara berbeza. Memandangkan tiada klausa "sub-pemproses hendaklah dimaklumkan terlebih dahulu" dalam DPA, syarikat tidak menyedarinya. Pelajaran: Klausa dalam DPA yang menjadikan rantaian subpemproses kelihatan adalah satu kemestian.

Kes 3 — Keputusan melalui pemarkahan. Organisasi menetapkan jadual skor risiko vendor 8 kriteria untuk membandingkan tiga alatan AI (DPA, lokasi data, tarik diri latihan, ISO 27001, pemberitahuan pelanggaran, pemadaman, kad corak, harga). Hasil penilaian menyerlahkan alat yang bukan paling popular, tetapi paling serasi. Keputusan adalah berdasarkan skor yang boleh didokumenkan dan bukannya "Saya menyukainya" subjektif.

Petua: Urus senarai kenderaan yang diluluskan sebagai "senarai putih": hanya benarkan kenderaan yang ada dalam senarai. Senarai hitam perlu dikemas kini dengan setiap alat baharu dan sentiasa ketinggalan satu langkah; senarai putih adalah selamat secara lalai.

Keluar dan risiko ketagihan

Soalan yang kebanyakan agensi langkau apabila meluluskan kenderaan ialah: "Apa yang berlaku jika kita mahu keluar dari kenderaan ini?" Penilaian yang baik mempertimbangkan keluar dan juga kemasukan. Dua risiko menonjol. Yang pertama ialah mudah alih data: apabila anda meninggalkan pembekal, bolehkah anda mendapatkan semula data dan konfigurasi anda dalam format standard, atau adakah data dikunci dalam pembekal? Yang kedua ialah kunci masuk vendor: proses perniagaan mungkin sangat terikat pada satu alat sehingga kos keluar menjadi tidak tertanggung apabila pembekal menaikkan harga atau mengganggu perkhidmatan.

Itulah sebabnya adalah amalan yang baik untuk menambah baris "pelan keluar" pada rekod pengesahan: bagaimana kita mendapatkan semula data, apakah alat alternatif, berapa lama masa peralihan itu. Walaupun pembekal menutup perkhidmatan satu hari, organisasi akan bersedia.

Awas: Hanya kerana kenderaan itu popular atau murah tidak bermakna ia mampan. Penyedia kecil mungkin menutup, diperoleh atau mengubah dasar mereka secara tiba-tiba. Sebelum menyambungkan proses kritikal kepada satu alat, pertimbangkan senario keluar.

Templat yang boleh disalin

TEMPLAT 1 — Set soalan penilaian vendor: "Sediakan soalan penilaian untuk bertanya kepada vendor sebelum meluluskan alat AI baharu. Sertakan: lokasi data, penggunaan dan tarik diri dalam latihan model, kehadiran DPA, sijil keselamatan, tempoh pengekalan, pemberitahuan pelanggaran, subpemproses, komitmen pemadaman. Sertakan jawapan 'selamat' yang dijangkakan untuk setiap soalan."

TEMPLAT 2 — Senarai semak klausa DPA: "Semak draf DPA di bawah [tampal teks] untuk klausa berikut: skop pemprosesan, sub-pemproses, jaminan pemindahan, langkah keselamatan, tempoh pemberitahuan pelanggaran, pemadaman/pemulangan, hak audit. Tandai 'hadir / tiada / tidak pasti' bagi setiap klausa. Ingatkan bahawa kelulusan undang-undang diperlukan;

TEMPLAT 3 — Papan markah risiko vendor: "Sediakan papan skor risiko 8 kriteria untuk membandingkan 3 alatan AI: DPA, lokasi data, tarik diri latihan, ISO 27001, pemberitahuan pelanggaran, pemadaman, kad corak, kos. Biarkan setiap kriteria menjadi 0-3 mata, tambah jumlah dan lajur cadangan. Berikan templat kosong, saya akan isikannya."

TEMPLAT 4 — Entri senarai alat yang diluluskan: "Draf entri baharu dalam senarai alat AI yang diluluskan: nama alat, penggunaan bertujuan yang diluluskan, kelas data yang dibenarkan (awam/dalaman/rahsia), jenis data yang dilarang, unit yang bertanggungjawab, tarikh kelulusan, tarikh semakan. Dalam format rekod satu baris."

Gesaan lemah / Gesaan kuat

LEMAH: "Adakah alat AI ini selamat?"-> Mengulangi janji pemasaran alat model; Ia tidak menilai kriteria konkrit seperti DPA, lokasi data, penggunaan latihan. KUAT: "Saya akan menilai alat AI ini untuk kegunaan perusahaan. Apakah maklumat yang perlu saya minta daripada pembekal berdasarkan 8 kriteria berikut (DPA, lokasi data, tarik diri latihan, ISO 27001, pemberitahuan pelanggaran, storan, subpemproses, kad model) dan apakah ambang 'boleh diterima' dalam setiap kriteria? Berikan dalam format helaian semak." -> Model menghasilkan rangka kerja penilaian yang konkrit dan boleh disahkan.

Kesilapan biasa

  • Menggunakan pelan percuma/individu dengan data korporat; Tidak menyedari tiada DPA dan memilih keluar.
  • Meluluskan alat berdasarkan janji pemasaran, tidak meminta lokasi data dan penggunaan pendidikan.
  • Berkongsi data tanpa menandatangani DPA atau menyemak klausa subpemproses.
  • Meluluskan kenderaan tanpa/tidak pasti model kad tanpa sebarang pertanyaan.
  • Mengekalkan senarai larangan dan bukannya senarai putih dan tinggal di belakang dengan setiap kenderaan baharu.
  • Tidak menyemak semula kenderaan selepas kelulusan (syarat berubah).
  • Mengasaskan pemilihan vendor pada keutamaan subjektif, bukan skor yang boleh diperakui.

Secara ringkasnya

  • Setiap alat AI ialah pemproses data; Penilaian sistematik adalah penting sebelum kelulusan.
  • Perjanjian pemprosesan data (DPA) ialah dokumen asas yang mengikat data; Ia harus merangkumi klausa skop, subpemproses, keselamatan, pelanggaran dan pemadaman.
  • Pelan percuma/individu selalunya tidak menawarkan DPA dan menggunakan data untuk latihan; Pelan korporat harus diutamakan.
  • Kad model menunjukkan had dan risiko model; Ketiadaannya adalah tanda amaran.
  • Alat yang diluluskan hendaklah diuruskan sebagai senarai putih dan vendor harus diurus dengan skor risiko yang boleh didokumenkan.

Tugasan permohonan

Pilih tiga alatan AI sebenar yang mungkin ingin digunakan oleh organisasi anda. Sediakan jadual skor risiko vendor dengan lapan kriteria (DPA, lokasi data, tarik diri latihan, pensijilan keselamatan, pemberitahuan pelanggaran, pengekalan, kad model, kos) dan skor setiap kenderaan dari 0-3 berdasarkan kriteria ini. Kemudian tulis entri senarai kenderaan yang diluluskan untuk kenderaan yang mendapat markah tertinggi: penggunaan bertujuan yang diluluskan, kelas data yang dibenarkan, jenis data yang dilarang, entiti yang bertanggungjawab dan tarikh semakan. Akhir sekali, perhatikan lima item yang anda pasti ingin lihat dalam DPA kenderaan dan sebab setiap item penting.

senarai semak

  • [ ] Saya bertanya soalan penilaian sebelum meluluskan alat tersebut.
  • [ ] Saya menjelaskan lokasi data dan kes penggunaan dalam latihan model.
  • [ ] Saya menyemak kewujudan DPA dan item kritikalnya.
  • [ ] Saya meneliti kad model; Saya melihat had dan risiko.
  • [ ] Saya menilai vendor dengan skor risiko yang boleh didokumenkan.
  • [ ] Saya menambahkan alat pada senarai putih dengan kelas data yang dibenarkan.
  • [ ] Saya menetapkan tarikh semakan.