Eenheid 12 / 12

AI-governanceframework: rollen, goedkeuring, audit en respons op incidenten

Winst:

  • Het definiëren van governancerollen met een RACI-matrix
  • Zorg voor een evenwichtig goedkeuringsproces en een regelmatig auditprogramma
  • Implementeer een AI- en incidentresponsplan voor datalekken met een 72-uursregel

Vanaf de eerste unit tot nu toe hebben we het beleid geschreven, de wetgeving geleerd en de risico's geëvalueerd. Nu is het tijd om dit allemaal op een werkend systeem aan te sluiten. Hoe goed een beleid ook geschreven is, als er geen rollen, goedkeuringsstromen, auditing en incidentrespons achter zitten, blijft het als document op de plank liggen. In deze afsluitende unit combineren we de vier mechanismen die AI-governance levend houden – rollen (RACI), goedkeuringsproces, reguliere audits en incidentrespons – en vervolledigen we het raamwerk.

Rollen verduidelijken: de RACI-matrix

De eerste bestuursregel: elke taak moet een eigenaar hebben. Het klassieke instrument om dit te verduidelijken is de RACI-matrix. RACI komt van de initialen van vier rollen:

  • R (Verantwoordelijk/Doener): Degene die het werk daadwerkelijk uitvoert.
  • A (Verantwoordelijk): Er mag slechts één persoon zijn die eindverantwoordelijk is.
  • C (Geraadpleegd): Degene wiens mening wordt gevraagd.
  • I (geïnformeerd): geïnformeerd.

Zoektocht

Gemaakt door (R)

Verantwoordelijk (A)

Geraadpleegd (C)

Geïnformeerd (ik)

Het schrijven van het beleid

AI-officier

compliance-manager

Juridisch, IT, HR

hoger management

Goedkeuring van nieuwe voertuigen

IT/beveiliging

compliance-manager

wet

bedrijfseenheid

Uitvoering van DPIA

Functionaris voor gegevensbescherming

compliance-manager

Gerelateerd team

hoger management

reactie op inbreuk

beveiligingsteam

hoger management

recht, communicatie

hele instelling

Controle

interne audit

compliance-manager

Eenheden

hoger management

Tip: zorg ervoor dat er slechts één 'A' (Accountable) per regel is. Twee zijn uiteindelijk verantwoordelijk, nul is verantwoordelijk; Dit is waar de uitdrukking ‘Ik dacht dat je keek’ naar een tijd van crisis vandaan komt. Het leggen van de verantwoordelijkheid bij één enkele rol is de vuistregel van bestuur.

Evenwichtig goedkeuringsproces

Een nieuwe AI-tool of het gebruik ervan vereist een goedkeuringsproces. Er worden twee valkuilen vermeden: te los (alles is gratis, schaduw-AI) en te rigide (alles wacht maandenlang op goedkeuring, niemand stoort). De afweging is een geleidelijke goedkeuring op basis van risico:

Risiconiveau

voorbeeld

Goedkeuringspad

laag

Tekstconcept met open data

Geen goedkeuring vereist, gratis binnen beleid

middelmatig

Analyse met eigen data

Unitmanager + goedgekeurde voertuigvereiste

hoog

Persoonlijke/privégegevens, automatische beslissing

Compliance + wettelijke goedkeuring + DPIA

Door toepassingen met een laag risico vrij te geven, kunnen teams eigenaar worden van het proces; Door risicovolle activiteiten onder strikte controle te brengen, worden de reële risico's onder controle gehouden. Het proces is dus zowel snel als veilig.

Regelmatige inspectie

Bestuur is een levend systeem; Zonder regelmatig toezicht sterft het. De auditcontroles: staan ​​de gebruikte voertuigen nog op de goedgekeurde lijst, zijn er tekenen van shadow AI, worden bewaartermijnen gehanteerd, zijn DPIA’s up-to-date, zijn er incidenten geregistreerd. De auditfrequentie wordt bepaald door het risico (bijvoorbeeld driemaandelijks voor systemen met een hoog risico, elke zes maanden voor algemene systemen).

Let op: Auditing is geen instrument om “iemand de schuld te geven”, maar een instrument om “het systeem te verbeteren”. Een op straffen gerichte auditcultuur dwingt werknemers om problemen te verbergen en bevordert schaduw-AI. Het doel is om problemen vroegtijdig te signaleren en op te lossen.

Incidentrespons en de 72-uursregel

Hoe goed dit ook wordt beheerd, op een dag zal er een incident plaatsvinden: datalekken, verkeerde AI-beslissingen, vertrouwelijke gegevens die in de verkeerde tool terechtkomen. Een incidentresponsplan schrijft voor wat u moet doen:

  1. Detectie en inperking: Herken het incident, stop de verspreiding ervan (sluit bijvoorbeeld de toegang af).
  2. Evaluatie: Welke gegevens, hoeveel mensen, hoeveel werden getroffen?
  3. Melding: In geval van een inbreuk op de persoonsgegevens, waar nodig de relevante autoriteit (KVKK-bestuur) en relevante personen op de hoogte stellen. De AVG vereist dat de autoriteit binnen 72 uur na kennisname van de inbreuk op de hoogte wordt gesteld; Ook KVKK verwacht een melding "zo snel mogelijk".
  4. Correctie en lering: verhelp de hoofdoorzaak, onderneem actie om een ​​soortgelijk probleem te voorkomen, documenteer het incident.
Let op: De opzegtermijn van 72 uur gaat in vanaf het moment dat u kennis neemt van het incident; De aanpak van ‘laten we het eerst intern oplossen, dan laten we het weten’ zal de deadline missen. Het vooraf klaar hebben van een incidentresponsplan en communicatieketen bespaart tijd tijdens een crisis.

drie minikoffers

Geval 1 — Niet-geclaimde taak. Een bedrijf heeft een AI-beleid, maar het is niet duidelijk ‘wie de lijst met goedgekeurde tools bijwerkt’. De lijst wordt gedurende 8 maanden niet bijgewerkt, teams gaan tools gebruiken die niet op de lijst staan. Als een RACI-matrix deze taak aan een rol zou koppelen, zou de kloof niet ontstaan.

Geval 2 – 72 uur gemist. Een medewerker voert een mystery shopperlijst in de verkeerde tool in. Het team probeert dit intern op te lossen en informeert drie dagen later de politie. De meldingstermijn is overigens verstreken. Een opgesteld incidentresponsplan en een heldere communicatieketen hadden het incident binnen het eerste uur naar het juiste kanaal kunnen brengen.

Geval 3 – Schaduw-AI betrapt door audit. Een organisatie detecteert drie niet-goedgekeurde AI-tools in het netwerkverkeer tijdens een routinematige halfjaarlijkse audit. In plaats van te straffen praat hij met de teams, begrijpt waarom ze deze tools nodig hebben, evalueert de twee en voegt ze toe aan de goedgekeurde lijst. Audit sluit zowel het risico af als maakt de werkelijke behoefte zichtbaar.

Kopieerbare sjablonen

SJABLOON 1 — RACI-matrixoverzicht: "Stel de RACI-matrix op voor het AI-beheer van onze organisatie. Taken: beleidsschrijven, toolgoedkeuring, DPIA, reactie op inbreuken, audit, training. Rollen: AI-leider, compliancemanager, juridisch, IT, HR, senior management. Slechts één 'A' in elke rol."

SJABLOON 2 — Gelaagde goedkeuringsstroom: "Ontwerp een gelaagd AI-goedkeuringsproces op basis van risico: afzonderlijke goedkeuringspaden voor laag/gemiddeld/hoog risico. Schrijf voorbeeldgebruik, goedkeurdersrol en vereist document (DPIA enz.) voor elk niveau. Maak het proces zowel snel als veilig."

SJABLOON 3 – Auditchecklist: "Bereid een checklist voor een AI-governanceaudit van zes maanden op: goedgekeurde naleving van tools, schaduw-AI-indicaties, bewaartermijnen, DPIA-valuta, gebeurtenislogboeken, voltooiingspercentage van trainingen. Voeg aan elk item een ​​'hoe te controleren'-methode toe."

SJABLOON 4 — Stroomkaart voor incidentrespons: "Schrijf een incidentresponsstroomkaart van één pagina voor een AI/datalek: stap voor stap (detectie, inperking, beoordeling, melding, herstel), verantwoordelijke rol en contactgegevens bij elke stap, 72-uurs notificatiewaarschuwing. Houd het eenvoudig genoeg om in een crisis op tafel te blijven."

Zwakke prompt/sterke prompt

ZWAK: “Wat moeten we doen voor AI-governance?” -> Het model geeft een algemene lijst; rollen, goedkeuringstrajecten en incidentenplan zouden niet instellingsspecifiek en toepasbaar zijn. STRONG: "Wij zijn een organisatie van 60 mensen. Om AI-governance te laten werken: (1) Produceer een RACI-matrix met 5 taken, (2) gelaagde goedkeuringsstroom voor laag/gemiddeld/hoog risico, (3) een incidentresponskaart van één pagina met een 72-uursregel. Laat er één 'A' in elke taak staan; eenvoudig en toepasbaar. "-> Het model produceert organisatiespecifieke, direct bruikbare governance-instrumenten.

Veel voorkomende fouten

  • Geen taken aan de rol koppelen; Het creëren van een ‘ieders baan is niemands zaak’-kloof.
  • Het definiëren van meer dan één "A" (eindverantwoordelijke) voor een taak.
  • Het goedkeuringsproces te laks of te streng maken; niet stratificeren op basis van risico.
  • De inspectie helemaal niet uitvoeren of er een strafinstrument van maken en de problemen verbergen.
  • Het overwegen van het incidentresponsplan nadat het incident zich heeft voorgedaan.
  • Het missen van de opzegtermijn van 72 uur, alleen maar om "laten we het eerst intern oplossen".
  • Eén keer het bestuur instellen en het niet nog een keer herzien; Het is echter een levend systeem.

Samengevat

  • Vier mechanismen zorgen ervoor dat governance werkt: rollen (RACI), gelaagde goedkeuring, regelmatige audits en respons op incidenten.
  • In de RACI-matrix zou elke taak één eindverantwoordelijke persoon (A) moeten hebben.
  • Het goedkeuringsproces moet worden gefaseerd op basis van het risico; laag risicovrij, hoog risico strikte controle.
  • Regelmatige audits houden het bestuur levend; Het wordt gebruikt als middel tot genezing, niet als straf.
  • Het incidentresponsplan moet vooraf worden opgesteld; De 72-uurs meldingsregel mag niet vergeten worden in geval van inbreuk op persoonsgegevens.

Applicatie taak

Verzamel een compleet governanceframework voor uw organisatie in één document. Stel eerst een RACI-matrix op van minimaal vijf taken; Zorg ervoor dat er in elke taak slechts één "A" voorkomt. Ontwerp vervolgens een gelaagde goedkeuringsstroom voor laag, gemiddeld en hoog risico, en voeg voorbeeldgebruik, goedkeuringsrol en vereiste documentatie op elk niveau toe. Maak vervolgens een auditchecklist voor zes maanden. Schrijf ten slotte een incidentresponskaart van één pagina voor een AI/datalek; Inclusief 72-uurs notificatiewaarschuwing en communicatieketen. Deze vier onderdelen vormen het document dat wat u tijdens de module hebt geleerd, omzet in een werkend systeem.

controlelijst

  • [ ] Ik heb de RACI-matrix opgezet; Er is slechts één "A" in elke missie.
  • [ ] Ik heb een geleidelijke goedkeuringsstroom ontworpen op basis van het risico.
  • [ ] Ik heb gebruik met een laag risico redelijk liberaal gelaten.
  • [ ] Ik heb een auditchecklist voor zes maanden opgesteld.
  • [ ] Ik positioneerde auditing als een instrument voor verbetering.
  • [ ] Ik heb een incidentresponskaart van één pagina geschreven.
  • [ ] Ik heb de regel van 72 uur opzegtermijn en de communicatieketen opgenomen.

Module-examen

1. Wat is het concept dat verwijst naar het niet-goedgekeurde gebruik van AI door werknemers dat plaatsvindt wanneer organisaties geen schriftelijk AI-beleid hebben?

  • A) Schaduw-AI (schaduw-AI) ✔
  • B) Open gewicht AI
  • C) Multimodale AI
  • D) Onder toezicht staande AI

Omschrijving: Het gebruik van AI zonder medeweten en goedkeuring van de instelling wordt ‘schaduw-AI’ genoemd en brengt ernstige risico’s met zich mee, zoals datalekken.

2. Wat zou de basisaanpak moeten zijn van een goed AI-beleid voor bedrijven?

  • A) Het gebruik van AI zo volledig mogelijk verbieden
  • B) Een raamwerk zijn dat verantwoord gebruik mogelijk maakt en duidelijkheid en vertrouwen biedt ✔
  • C) Omdat het een technisch document is dat alleen bekend is bij de IT-afdeling
  • D) Zo lang mogelijk zijn en alleen in juridische taal geschreven

Toelichting: Goed beleid is geen opsomming van verboden, maar een raamwerk dat verantwoord gebruik mogelijk maakt. Een volledig verbod zal het gebruik niet elimineren; Het maakt het gewoon onzichtbaar en ongecontroleerd.

3. Wat bepaalt de dataclassificatie, het meest cruciale onderdeel van een AI-beleid voor ondernemingen?

  • A) De symbolische prijs van het AI-model
  • B) Het jaarlijkse AI-budget van het bedrijf
  • C) Welk type gegevens kunnen in welke AI-tool worden ingevoerd ✔
  • D) Welke werknemer krijgt welk salaris?

Omschrijving: Gegevensclassificatie; Het bevat duidelijke regels over welke soorten open, interne, vertrouwelijke en bedrijfseigen gegevens wel en niet in welke AI-tool kunnen worden ingevoerd.

4. Wat betekent het ‘dataminimalisatie’-principe (relevantie, beperkt en proportioneel) van de KVKK bij het gebruik van AI?

  • A) Alleen de noodzakelijke gegevens in de AI invoeren en niet meer ✔
  • B) Behaal betere resultaten door zoveel mogelijk gegevens in de AI in te voeren
  • C) Gegevens voor onbepaalde tijd opslaan
  • D) Zorg ervoor dat u alle gegevens naar het buitenland overdraagt

Toelichting: Dataminimalisatie heeft betrekking op het invoeren van de AI alleen de gegevens die nodig zijn voor het doel en niet meer. Gegevens worden indien mogelijk geanonimiseerd of gemaskeerd ingevoerd.

5. Waarmee wordt rekening gehouden in termen van KVKK bij het invoeren van een tekst met persoonsgegevens in een AI-tool die de gegevens op de server van de aanbieder verwerkt?

  • A) Een gewone transactie zonder juridische gevolgen
  • B) Een handeling die onder alle omstandigheden ten strengste verboden is
  • C) Een operatie die alleen van belang is als de gegevens open zijn
  • D) Een transactie en vaak een overdracht; Vereist wettelijke basis en zekerheid ✔

Toelichting: Er is sprake van een ‘verwerking’ en vaak ook van een ‘overdracht’ aangezien de gegevens op de server van de aanbieder (vaak in het buitenland) worden verwerkt; Het vereist een geldige wettelijke basis en een passend contract/garantie.

6. Wat is de basisaanpak van de EU AI Act?

  • A) Het onderwerpen van alle AI-systemen aan dezelfde strenge regels
  • B) Classificeer AI-systemen op basis van hun potentiële risico en pas de regels dienovereenkomstig toe ✔
  • C) Het gebruik van AI in de hele EU volledig verbieden
  • D) Alleen controle over de symbolische prijs van het model

Uitleg: De EU-AI-wet zet niet alle AI op één hoop; Het verdeelt systemen in vier risicoklassen (verboden, hoog, beperkt, minimaal) op basis van hun potentiële schade en scherpt de regels aan naarmate het risico toeneemt.

7. In welke risicoklasse zou een AI-systeem dat kandidaten screent bij aanwervingsbeslissingen volgens de EU-AI-wet hoogstwaarschijnlijk vallen?

  • A) Hoog risico ✔
  • B) Minimaal risico
  • C) Beperkt risico
  • D) Risicovrij

Omschrijving: Gebieden die het leven van mensen ernstig beïnvloeden, zoals rekrutering, kredietverlening en gezondheidszorg, vallen over het algemeen in de categorie 'hoog risico' en zijn onderworpen aan strikte verplichtingen (registratie, menselijke monitoring, gegevenskwaliteit).

8. In welke categorie vallen volgens de EU-AI-wet de door de staat gesponsorde ‘sociale score’-systemen, die mensen scoren op basis van hun gedrag of kenmerken en hen sociaal benadelen?

  • A) Beperkt risico
  • B) Hoog risico
  • C) Verboden praktijk (onaanvaardbaar risico) ✔
  • D) Minimaal risico

Beschrijving: Sociale scores, subliminale manipulatie en bepaalde biometrische surveillancepraktijken behoren tot de 'verboden praktijken'; Deze kunnen niet worden vrijgegeven, zelfs als het risico wordt verminderd; ze zijn volledig verboden.

9. Waartegen beschermt artikel 22 AVG individuen?

  • A) Tegen de hoge prijzen van AI-tools
  • B) Alleen tegen reclame-e-mails
  • C) Tegen het gebruik van tekortgewogen modellen
  • D) Tegen beslissingen die de persoon aanzienlijk beïnvloeden en alleen automatisch worden genomen ✔

Toelichting: Artikel 22 AVG beschermt het individu tegen besluiten die het individu in juridische of vergelijkbare mate raken en uitsluitend gebaseerd zijn op geautomatiseerde verwerking (waaronder AI); Het biedt het recht om menselijke tussenkomst te vragen en bezwaar te maken.

10. Wat is er nodig op het gebied van KVKK/AVG als je persoonsgegevens wilt verwerken op de server van een AI-aanbieder in het buitenland?

  • A) Geen aanvullende voorwaarden; gegevens kunnen vrij worden overgedragen
  • B) Passende zekerheid (verklaring van verbintenis/standaardcontractclausules) of een mechanisme zoals uitdrukkelijke toestemming ✔
  • C) Alleen encryptie van de gegevens is voldoende
  • D) Alleen mondelinge goedkeuring van de medewerker is voldoende

Uitleg: Voor grensoverschrijdende overdrachten zijn in de regel mechanismen nodig die expliciete toestemming of een adequate toezegging tot bescherming omvatten (passende waarborgen zoals een verbintenisverklaring, standaardcontractbepalingen); gegevens kunnen niet willekeurig worden overgedragen.

11. Wat bepaalt of een door AI gegenereerde output in de meeste rechtssystemen auteursrechtelijk beschermd is?

  • A) Niveau van menselijke creativiteit en bijdrage aan de inhoud ✔
  • B) Tokenprijs van het gebruikte model
  • C) Alleen de lengte van de uitvoer
  • D) Land van herkomst van de AI-tool

Beschrijving: In veel rechtssystemen vereist de bescherming van het auteursrecht menselijke creativiteit. Hoe groter de menselijke leiding, selectie, regulering en unieke bijdrage, hoe groter de kans dat de output behouden blijft.

12. Waarnaar verwijst ‘menselijke controle’, het meest kritische principe van het AI-bestuurskader?

  • A) AI neemt alle beslissingen alleen en automatisch
  • B) Mensen stoppen volledig met het gebruik van AI
  • C) AI is een hulpmiddel; Het laatste woord en de verantwoordelijkheid bij belangrijke beslissingen ligt altijd bij de persoon ✔
  • D) Gebruik alleen het duurste model

Beschrijving: Het principe van menselijke controle benadrukt dat AI een hulpmiddel is en dat de verantwoordelijkheid altijd bij de mens blijft. Een bevoegd persoon heeft het laatste woord bij belangrijke beslissingen; 'AI zei het' is geen excuus.

13. Wanneer moet er doorgaans een Data Protection Impact Assessment (DPIA) worden uitgevoerd?

  • A) Nadat zich een datalek heeft voorgedaan
  • B) In de ontwerpfase, vóór aanvang van risicovolle verwerkingen ✔
  • C) Alleen als de auditor daarom vraagt
  • D) Routinematig, jaren na het project

Beschrijving: DPIA moet worden uitgevoerd in de ontwerpfase VOORDAT een AI-verwerkingsactiviteit wordt gestart die nieuwe technologie gebruikt, grootschalige of systematische monitoring met zich meebrengt of een hoog risico voor individuen met zich meebrengt.

14. Wat moet er gebeuren met persoonsgegevens in de chatgeschiedenis van een AI-tool, in overeenstemming met de ‘doelbinding’- en bewaarprincipes van de KVKK?

  • A) Het moet voor altijd worden bewaard
  • B) Geen regels nodig, het is het probleem van de aanbieder
  • C) Het wordt uitsluitend jaarlijks herzien op verzoek van de manager.
  • D) Het moet gekoppeld zijn aan een opslag- en vernietigingsbeleid en moet worden verwijderd of geanonimiseerd wanneer het doel is bereikt ✔

Toelichting: Persoonsgegevens kunnen niet langer bewaard worden dan noodzakelijk is voor het doel waarvoor zij worden verwerkt. AI-chatgeschiedenissen moeten ook worden gekoppeld aan een retentie- en vernietigingsbeleid; Wanneer het doel er niet meer is, moet het worden verwijderd of geanonimiseerd.

15. Welk register is vereist voor gegevensbeheerders die bepaalde drempels overschrijden om hun verwerkingsactiviteiten van persoonsgegevens in Türkiye te registreren?

  • A) VERBIS (Registratie-informatiesysteem voor gegevensbeheerders) ✔
  • B) MERSIS-handelsregister
  • C) EU-databank over AI-recht
  • D) BELASTINGREGISTREER

Beschrijving: VERBIS (Data Controllers Registry Information System) is het officiële register waar gegevensbeheerders hun verwerkingsinventarissen registreren; Een nieuwe op AI gebaseerde verwerkingsactiviteit moet worden weerspiegeld in de inventaris en, indien nodig, in het VERBIS-record.