Eenheid 2 / 12

Hoe u een bedrijfsbeleid voor AI-gebruik schrijft

Winst:

  • Genereer een concept met behulp van de achtdelige beleidssjabloon
  • Schrijf gebruiksregels op basis van gegevensclassificatie op vier niveaus
  • Implementeren van het beleid en het volgen van de handhavingchecklist

Wanneer de taak om “een AI-beleid op te stellen dat aanstaande vrijdag aan het bestuur zal worden gepresenteerd” op het bureau van een compliance officer belandt, vrezen velen voor een schone lei. Een goed AI-beleid is echter architectonisch standaard: het heeft een voorspelbaar achtdelig raamwerk. In deze unit zullen we dat skelet sectie voor sectie opbouwen, ons verdiepen in de gegevensclassificatie die het hart ervan vormt, en de stappen bekijken om het concept in werking te stellen. Het doel is om tot een concreet document te komen dat vrijdag gepresenteerd kan worden.

De gouden regel bij het schrijven van beleid

De test van één zin van goed beleid is: ‘Kan een medewerker dit document in 10 minuten lezen en duidelijk antwoord geven op de vraag ‘wat kan ik wel en wat niet?’. Als het document 30 pagina’s lang is, in juridische taal geschreven is en geen concrete voorbeelden bevat, mislukt de test. Het beleid moet kort, voorbeeldig en actiegericht zijn.

Achtdelig skelet

De onderstaande tabel is een beproefd AI-beleidskader. Elke instelling past dit aan de eigen context aan.

#

Sectie

Welke antwoorden?

1

Doel en reikwijdte

Op wie en welke instrumenten is het beleid van toepassing?

2

Definities

Wat betekenen termen als AI, schaduw-AI, persoonlijke gegevens?

3

Rollen en verantwoordelijkheden

Wie keurt goed, wie inspecteert, wie is verantwoordelijk?

4

Gegevensclassificatie en gebruiksregels

Welke gegevens kunnen in welke tool worden ingevoerd?

5

Goedgekeurde voertuigen en goedkeuringsproces

Welke voertuigen zijn gratis, hoe wordt een nieuw voertuig goedgekeurd?

6

Verboden toepassingen

Wat mag onder geen enkele omstandigheid worden gedaan?

7

Menselijke inspectie en verificatie

Hoe de output controleren, wie is verantwoordelijk?

8

Overtreding, sanctie en handhaving

Wat gebeurt er als de regel wordt overtreden, wanneer wordt het document bijgewerkt?

Tip: Probeer het beleid eerst op één pagina te plaatsen, met eerst deze acht kopjes. Post-link als detail toegevoegd (goedgekeurde voertuiglijst, classificatiegids). Hoe korter de hoofdtekst, hoe leesbaarder deze is.

Hart: gegevensclassificatie op vier niveaus

Het meest kritische onderdeel van het beleid is de gegevensclassificatie, die bepaalt welk type gegevens in welke AI-tool kan worden ingevoerd. Vier niveaus zijn gebruikelijk en voldoende:

Niveau

voorbeeldgegevens

Gebruiksregel in AI

open (openbaar)

Gepubliceerde brochure, persbericht

Gratis; Elk goedgekeurd voertuig kan worden ingevoerd

in huis

Interne procedure, notulen van de vergadering (persoonlijk/niet-vertrouwelijk)

Enkel op bedrijfs(contract)voertuigen

Vertrouwelijk

Klantenlijst, contract, financiële gegevens

Goedgekeurd bedrijfsvoertuig + alleen maskering; persoonlijke voertuigen verboden

Speciaal/kritisch

Gezondheid, ras, religie, biometrie, criminele gegevens

In de regel wordt het niet ingevoerd; alleen met speciale goedkeuring en wettelijke basis

Bijzondere persoonsgegevens zijn de categorie gevoelige gegevens waarvoor KVKK extra bescherming biedt: gezondheid, seksleven, ras, etniciteit, politieke overtuiging, levensbeschouwelijke overtuiging, religie, sekte, kleding, lidmaatschap van een vereniging/stichting/vakbond, strafrechtelijke veroordeling en biometrische/genetische gegevens. Aan de verwerking van deze gegevens zijn veel strengere voorwaarden verbonden; Het inbreken in een AI-tool vereist vrijwel altijd speciale juridische overwegingen.

Drie minizaken: classificatiebesluiten

Geval 1 — Loonadministratie. De HR-specialist wil de salarisadministratie van 120 medewerkers aan een AI geven, zodat deze ‘een rapport over de salarisongelijkheid kan analyseren en produceren’. Payroll is zowel vertrouwelijk als bevat persoonlijke gegevens omdat het voor- en achternaam bevat. Juiste beslissing: gegevens anonimiseren (codenamen zoals "Werknemer-001", afdeling behouden), alleen invoeren in goedgekeurde bedrijfstool. Geanonimiseerde 120 analyseregels worden met vertrouwen uitgevoerd; ruwe loonlijst gaat nooit in de persoonlijke auto.

Geval 2 — Patiëntgeschiedenis. Een verpleegkundige in een zorginstelling wil AI gebruiken om de geschiedenis van een patiënt samen te vatten. Dit zijn gegevens van bijzondere kwaliteit. Volgens beleid is dit soort gegevens ten strengste verboden in een persoonlijk voertuig; Ze kunnen echter alleen worden verwerkt in een door de instelling goedgekeurd systeem, dat een speciale contractuele en wettelijke basis heeft voor gezondheidsgegevens. De classificatietabel laat dit onderscheid in één oogopslag zien.

Zaak 3 — Persbericht. Marketing geeft AI een gepubliceerd persbericht om “te transformeren in 5 verschillende versies voor sociale media.” Omdat de data open zijn, zijn er geen beperkingen; De medewerker werkt zonder aarzeling in het goedgekeurde voertuig. Een goede classificatie elimineert ook onnodige frictie: er staat geen ‘nee’ voor open data, maar duidelijk ‘stop’ voor private data.

Let op: Bij het classificeren van gegevens: "Zit er zelfs maar één stukje persoonlijke gegevens in?" en “zal het de instelling schaden?” Stel samen uw vragen. Als een document vanuit zakelijk perspectief duidelijk is, maar wel een klantnaam bevat, bevat dat document nu persoonlijke gegevens en wordt het geüpgraded.

Sectie Verboden gebruik

Het meest gelezen deel van het beleid zijn meestal de verboden. Het moet concreet en voorbeeldig zijn. Typische verboden:

  • Zonder toestemming gevoelige persoonlijke gegevens (gezondheid, biometrie enz.) in het voertuig invoeren.
  • Het invoeren van vertrouwelijke gegevens of bedrijfsgeheimen in individuele/persoonlijke AI-accounts.
  • AI-output gebruiken als juridische, medische en financiële beslissingen zonder deze te verifiëren.
  • Beslissingen die gevolgen hebben voor mensen, zoals werving, promotie en kredietverlening, worden uitsluitend aan AI overgelaten.
  • Het gebruik van AI om een ​​persoon na te bootsen, valse inhoud of misleidende informatie te produceren.
  • Zonder toestemming auteursrechtelijk beschermde inhoud produceren en publiceren.

Kopieerbare sjablonen

SJABLOON 1 — Overzicht van het doel en de reikwijdte van de sectie: "Schrijf de sectie 'Doel en reikwijdte' van een AI-beleid voor een [industrieel] bedrijf. Maak duidelijk: op wie het beleid betrekking heeft (alle werknemers, consultants) en welke tools (generatieve AI, code-assistenten); vermeld het doel als 'verantwoord en conform gebruik mogelijk maken'. 150 woorden of minder, duidelijke taal."

SJABLOON 2 — Genereer een gegevensclassificatietabel: "Classificeer de volgende gegevenstypen als openbaar/on-premises/vertrouwelijk/eigendom en stel voor elk een AI-gebruiksregel voor: [lijst gegevenstypen]. Maak van de uitvoer een tabel met drie kolommen: gegevenstype, klasse, AI-regel. Zet een '*juridische bevestiging'-markering op het type waar u niet zeker van bent."

TEMPLATE 3 — Lijst met verboden toepassingen: "Schrijf de sectie 'Verboden gebruik' item voor item op voor een instelling die valt onder de KVKK. Elk item moet een concreet voorbeeld bevatten ('Bijvoorbeeld: ...'). Minstens 8 items. Toon: duidelijk en dwingend, maar gemotiveerd."

SJABLOON 4 — Samenvatting voor medewerkers (één pagina): "Verminder dit AI-beleid van twintig pagina's tot een samenvatting van één pagina om op de bureaus van werknemers te hangen: kolommen 'Je kunt' en 'Je kunt niet' + 5 gouden regels + persoon om vragen te stellen. Eenvoudig, visueel, gedenkwaardig."

Zwakke prompt/sterke prompt

ZWAK: “Schrijf een AI-beleid voor mijn bedrijf, het moet alles omvatten.” -> Het model levert 15 pagina’s met generieke tekst op die niemand leest en niet past bij de organisatie; dataklassen en goedkeuringsproces blijven onduidelijk. STERK: "Wij zijn een e-commercebedrijf met 80 medewerkers, dat klantadres- en bestelgegevens verwerkt. Produceer een gegevensclassificatietabel op 4 niveaus, 6 verboden items en een werknemerssamenvatting van één pagina van het AI-beleid. Voeg de maskeerregel voor persoonlijke gegevens toe. Vink de juridische punten aan waar u niet zeker van bent, laat mij beslissen." -> Het model geeft beknopte, toepasbare, contextuele en verifieerbare output.

Stappen om het beleid uit te voeren

Schrijven is de helft; De echte taak is om het beleid om te zetten in een levende regel. Stappen:

  1. Concept: acht hoofdstukken voltooien, bijlagen voorbereiden.
  2. Mening van belanghebbenden: ontvang schriftelijke feedback van juridische, IT-, HR- en bedrijfseenheden.
  3. Wettelijke goedkeuring: Ondertekening van juridische/conformiteit voor naleving van KVKK en wetgeving.
  4. Goedkeuring door het senior management: Handtekening die het document tot officieel bedrijfsbeleid maakt.
  5. Aankondiging en educatie: Een korte sessie voor iedereen; Verspreid een samenvatting van één pagina.
  6. Goedkeuringsregistratie: Bewaar de 'Ik heb gelezen, ik begrijp'-goedkeuring van werknemers in het systeem.
  7. Beoordelingsschema: Stel minimaal elke zes maanden een updatedatum in.
Tip: Plaats een vak 'versie en datum' op de laatste pagina van het beleid. AI en wetgeving veranderen zeer snel; Weten welke versie geldig is, redt levens bij een audit.

Veel voorkomende fouten

  • Het beleid in zeer lange en juridische taal schrijven en onleesbaar maken.
  • Het overslaan van gegevensclassificatie en het doorgeven van vage zinnen als ‘wees voorzichtig’.
  • Een speciale categorie gegevens verwarren met normale vertrouwelijke gegevens.
  • Een verbod uitschrijven zonder een lijst met goedgekeurde voertuigen en een goedkeuringsproces aan te maken.
  • Verboden abstract schrijven zonder concrete voorbeelden te geven.
  • De stap voor het opleiden en goedkeuren van werknemers overslaan en zeggen: "Ik heb dit via e-mail aangekondigd."
  • Geen beoordelingsschema opstellen, het beleid één keer schrijven en het vervolgens vergeten.

Samengevat

  • Een goede polis bestaat uit acht standaardonderdelen; Het moet kort, voorbeeldig en actiegericht zijn.
  • Het hart ervan is de gegevensclassificatie op vier niveaus die bepaalt welke gegevens in welke tool terechtkomen.
  • Voor speciale categorieën persoonsgegevens (gezondheid, biometrie, etc.) gelden de strengste regels; In de regel is AI niet inbegrepen.
  • Verboden vormen van gebruik moeten concreet en voorbeeldig zijn; Het moet samen met de goedgekeurde tools en het goedkeuringsproces worden gedefinieerd.
  • Als het beleid eenmaal is geschreven, wordt het levend gehouden door middel van de mening van belanghebbenden, wettelijke goedkeuring en goedkeuring door het management, training en regelmatige evaluatie.

Applicatie taak

Vul concreet minimaal drie onderdelen van het achtdelige skelet in (Doel en Reikwijdte, Gegevensclassificatie, Verboden gebruik) voor een instelling naar keuze. Zet een gegevensclassificatietabel op met vier niveaus en plaats daarin ten minste acht daadwerkelijke gegevenstypen die uw organisatie verwerkt; Schrijf voor elk een AI-regel. Breng deze drie secties vervolgens samen tot een samenvatting van één pagina 'Je kunt/Je kunt niet', die op de bureaus van werknemers kan worden gepost. Noteer ten slotte welke twee van de beleidsimplementatiestappen u het moeilijkst vindt voor uw organisatie en hoe u deze kunt overwinnen.

controlelijst

  • [ ] Ik heb het achtdelige raamwerk aangepast aan mijn instelling.
  • [ ] Ik heb de gegevensclassificatietabel met vier niveaus ingevuld.
  • [ ] Bijzondere gegevens heb ik aan een aparte en strengste regel gebonden.
  • [ ] Ik heb de verboden toepassingen opgeschreven met concrete voorbeelden.
  • [ ] Ik heb goedgekeurde gereedschappen en het goedkeuringsproces beschreven.
  • [ ] Ik heb een personeelsoverzicht van één pagina opgesteld.
  • [ ] Ik heb een juridisch goedkeurings- en beoordelingsschema opgesteld.