Enhet 2 / 12

Hvordan skrive en Corporate AI-brukspolicy

Gevinster:

  • Generer et utkast ved å bruke den åttedelte policymalen
  • Skriv bruksregler basert på fire-nivå dataklassifisering
  • Implementere policyen og følge sjekklisten for håndhevelse

Når oppgaven med å «utarbeide en AI-policy som skal presenteres for styret neste fredag» lander på en compliance officers skrivebord, frykter mange den blanke tavlen. En god AI-policy er imidlertid arkitektonisk standard: den har et forutsigbart rammeverk i åtte deler. I denne enheten vil vi bygge skjelettet seksjon for seksjon, fordype oss i dataklassifiseringen som er dens hjerte, og se fremgangsmåten for å sette utkastet i kraft. Målet er å få fram et konkret dokument som kan legges frem på fredag.

Den gylne regelen for politikkskriving

En setningstesten av en god policy er: «Kan en ansatt lese dette dokumentet på 10 minutter og svare tydelig på spørsmålet «hva kan jeg gjøre og hva kan jeg ikke gjøre?»» Hvis dokumentet er på 30 sider, skrevet på juridisk språk og ikke inneholder konkrete eksempler, mislykkes testen. Politikken skal være kort, eksemplarisk og handlingsorientert.

Åttedelt skjelett

Tabellen nedenfor er et velprøvd AI-policyrammeverk. Hver institusjon tilpasser dette til sin egen kontekst.

#

Seksjon

Hvilke svar?

1

Formål og omfang

Hvem og hvilke verktøy dekker forsikringen?

2

Definisjoner

Hva betyr begreper som AI, shadow AI, personlige data?

3

Roller og ansvar

Hvem godkjenner, hvem inspiserer, hvem er ansvarlig?

4

Dataklassifisering og bruksregler

Hvilke data kan legges inn i hvilket verktøy?

5

Godkjente kjøretøy og godkjenningsprosess

Hvilke kjøretøy er gratis, hvordan godkjennes et nytt kjøretøy?

6

Forbudt bruk

Hva bør ikke gjøres under noen omstendigheter?

7

Menneskelig inspeksjon og verifikasjon

Hvordan kontrollere produksjonen, hvem er ansvarlig?

8

Krenkelse, sanksjon og håndheving

Hva skjer hvis regelen brytes, når oppdateres dokumentet?

Tips: Ta sikte på å tilpasse retningslinjene på én side med disse åtte overskriftene først. Post-link as legger til detaljer (godkjent kjøretøyliste, klassifiseringsguide). Jo kortere hovedteksten er, jo mer lesbar er den.

Hjerte: fire-nivå dataklassifisering

Den mest kritiske delen av policyen er dataklassifisering, som bestemmer hvilken type data som kan legges inn i hvilket AI-verktøy. Fire nivåer er felles og tilstrekkelig:

Nivå

eksempeldata

Bruksregel i AI

åpen (offentlig)

Utgitt brosjyre, pressemelding

Gratis; Ethvert godkjent kjøretøy kan registreres

internt

Intern prosedyre, møtenotat (personlig/ikke-konfidensielt)

Kun på bedrifts (kontrakts)kjøretøy

Konfidensielt

Kundeliste, kontrakt, økonomiske data

Kun godkjent bedriftskjøretøy + maskering; personlige kjøretøy forbudt

Spesiell/kritisk

Helse, rase, religion, biometri, kriminelle data

Som regel legges det ikke inn; kun med særskilt godkjenning og hjemmel

Spesielle personopplysninger er kategorien sensitive data som KVKK gir ekstra beskyttelse for: helse, seksualliv, rase, etnisitet, politisk oppfatning, filosofisk tro, religion, sekt, påkledning, medlemskap i forening/stiftelse/fagforening, straffedom og biometriske/genetiske data. Behandlingen av disse dataene er underlagt mye strengere betingelser; Å bryte seg inn i et AI-verktøy krever nesten alltid spesielle juridiske vurderinger.

Tre minisaker: klassifiseringsvedtak

Sak 1 - Lønn. HR-spesialisten ønsker å gi lønnen til 120 ansatte til en AI slik at den kan «analysere og produsere en lønnsulikhetsrapport». Lønn er både konfidensielt og inneholder personopplysninger da den inneholder navn og etternavn. Riktig avgjørelse: anonymiser data (kodenavn som "Employee-001", bevar avdeling), skriv kun inn i godkjent bedriftsverktøy. Anonymiserte 120 linjer med analyse er gjort med selvtillit; rålønn går aldri inn i det personlige kjøretøyet.

Tilfelle 2 - Pasienthistorie. En sykepleier i et helseinstitusjon ønsker å bruke AI for å oppsummere en pasienthistorie. Dette er data av spesiell kvalitet. I henhold til retningslinjer er denne typen data strengt forbudt i et personlig kjøretøy; Det kan imidlertid kun behandles i et system godkjent av institusjonen, som har et særskilt kontraktsmessig og juridisk grunnlag for helsedata. Klassifiseringstabellen viser dette skillet på et øyeblikk.

Sak 3 – Pressemelding. Markedsføring gir AI en publisert pressemelding for å "transformeres til 5 forskjellige versjoner for sosiale medier." Fordi dataene er åpne, er det ingen begrensninger; Den ansatte jobber i godkjent kjøretøy uten å nøle. En god klassifisering eliminerer også unødvendig friksjon: den sier ikke "nei" for åpne data, den sier tydelig "stopp" for private data.

Oppmerksomhet: Når du klassifiserer en data, "Er det til og med en enkelt del av personlig data i den?" og "vil det skade institusjonen?" Still spørsmålene dine sammen. Hvis et dokument er tydelig fra et forretningsperspektiv, men har et kundenavn i det, inneholder det nå personopplysninger og oppgraderes.

Avsnittet om forbudt bruk

Den mest leste delen av politikken er vanligvis forbudene. Det skal være konkret og eksemplarisk. Typiske forbud:

  • Innføring av sensitive personopplysninger (helse, biometri osv.) i kjøretøyet uten godkjenning.
  • Legge inn konfidensielle data eller bedriftshemmeligheter i individuelle/personlige AI-kontoer.
  • Bruke AI-utdata som juridiske, medisinske, økonomiske beslutninger uten å verifisere det.
  • Overlater avgjørelser som påvirker mennesker, for eksempel rekruttering, forfremmelse og kreditt, kun til AI.
  • Bruk av AI til å etterligne en person, produsere falskt innhold eller villedende informasjon.
  • Produsere og publisere opphavsrettsbeskyttet innhold uten tillatelse.

Kopierbare maler

MAL 1 — Formål og omfangsseksjonsskisse: "Skriv 'Formål og omfang'-delen av en AI-policy for en [industri]-bedrift. Gjør det klart: hvem policyen dekker (alle ansatte, konsulenter) og hvilke verktøy (generativ AI, kodeassistenter); angi formålet som 'muliggjør ansvarlig og kompatibel bruk.' 150 ord eller mindre, rent språk."

MAL 2 — Generer en dataklassifiseringstabell: "Klassifiser følgende datatyper som offentlige / lokale / konfidensielle / proprietære og foreslå AI-bruksregel for hver: [liste datatyper]. Gjør utdataene til en tabell med tre kolonner: datatype, klasse, AI-regel. Sett et '*juridisk bekreftelse'-merke på typen du ikke er sikker på."

MAL 3 — Liste over forbudte bruk: "Skriv avsnittet "Forbudt bruk" punkt for punkt for en institusjon underlagt KVKK. Hvert punkt bør inneholde et konkret eksempel ("For eksempel: ..."). Minst 8 elementer. Tone: tydelig og imperativ, men begrunnet."

MAL 4 — Ansattsammendrag (én side): "Reduser denne 20-siders AI-policyen til et én-sides sammendrag som kan henge på de ansattes skrivebord: "Du kan" og "Du kan ikke"-kolonner + 5 gylne regler + person til å stille spørsmål. Enkelt, visuelt, minneverdig."

Svak forespørsel / Sterk forespørsel

SVAK: «Skriv en AI-policy for bedriften min, den skal dekke alt.»-> Modellen produserer 15 sider med generisk tekst som ingen leser og som ikke passer til organisasjonen; dataklasser og godkjenningsprosess er fortsatt uklare. STERK: "Vi er et e-handelsselskap på 80 personer, som behandler kundeadresse og ordredata. Lag en dataklassifiseringstabell på 4 nivåer, 6 forbudte gjenstander og en én-sides medarbeidersammendrag av AI-policyen. Ta med maskeringsregelen for personopplysninger. Kryss av for de juridiske punktene du ikke er sikker på, la meg bestemme." -> Modellen gir kortfattede, anvendelige, kontekstuelle og etterprøvbare utdata.

Fremgangsmåten for å implementere policyen

Å skrive er halvparten av det; Den egentlige jobben er å gjøre politikken om til en leveregel. Trinn:

  1. Utkast: Fullfør åtte kapitler, klargjør vedlegg.
  2. Interessenters mening: Få skriftlig tilbakemelding fra juridiske, IT-, HR- og forretningsenheter.
  3. Juridisk godkjenning: Lov/samsvarssignatur for KVKK og lovoverholdelse.
  4. Seniorledelsens godkjenning: Signatur som gjør dokumentet til en offisiell bedriftspolicy.
  5. Kunngjøring og utdanning: En kort økt for alle; Distribuer et én-sides sammendrag.
  6. Godkjenningsprotokoll: Behold ansattes «Jeg har lest, jeg forstår»-godkjenning i systemet.
  7. Gjennomgangsplan: Angi en oppdateringsdato minst hver sjette måned.
Tips: Sett en "versjon og dato"-boks på den siste siden av policyen. AI og lovgivning endres veldig raskt; Å vite hvilken versjon som er gyldig redder liv i en revisjon.

Vanlige feil

  • Å skrive policyen på et veldig langt og juridisk språk og gjøre den uleselig.
  • Hoppe over dataklassifisering og gi vage setninger som «vær forsiktig».
  • Forveksling av en spesiell kategori av data med vanlige konfidensielle data.
  • Skriveforbud uten å opprette godkjent kjøretøyliste og godkjenningsprosess.
  • Å skrive forbud abstrakt uten å gi konkrete eksempler.
  • Hoppe over trinnet for opplæring og godkjenning av ansatte og si "Jeg annonserte det via e-post."
  • Ikke sette en gjennomgangsplan og skrive policyen en gang og glemme den.

Oppsummert

  • En god policy består av åtte standarddeler; Den skal være kort, eksemplarisk og handlingsorientert.
  • Hjertet er dataklassifiseringen på fire nivåer som bestemmer hvilke data som går inn i hvilket verktøy.
  • Spesielle kategorier av personopplysninger (helse, biometri, etc.) er underlagt den strengeste regelen; AI er som regel ikke inkludert.
  • Forbudt bruk skal være konkret og eksemplarisk; Det bør defineres sammen med godkjente verktøy og godkjenningsprosessen.
  • Når policyen er skrevet, holdes den i live gjennom interessentenes mening, juridisk og ledelsesgodkjenning, opplæring og regelmessig gjennomgang.

Søknadsoppgave

Fyll konkret ut minst tre seksjoner av skjelettet med åtte seksjoner (Formål og omfang, dataklassifisering, forbudt bruk) for en institusjon du velger. Sett opp en dataklassifiseringstabell med fire nivåer og plasser minst åtte faktiske datatyper organisasjonen din behandler i den; Skriv en AI-regel for hver. Kok deretter de tre delene ned til en én-sides "Du kan/du kan ikke"-sammendrag som kan legges ut på de ansattes skrivebord. Merk til slutt hvilke to av trinnene for implementering av policyer du synes er vanskeligst for organisasjonen din, og hvordan du vil overvinne dem.

sjekkliste

  • [ ] Jeg tilpasset det åttedelte rammeverket til min institusjon.
  • [ ] Jeg fylte ut dataklassifiseringstabellen på fire nivåer.
  • [ ] Jeg har bundet spesielle data til en egen og strengeste regel.
  • [ ] Jeg skrev de forbudte bruken med konkrete eksempler.
  • [ ] Jeg beskrev godkjente verktøy og godkjenningsprosessen.
  • [ ] Jeg utarbeidet en én-sides medarbeidersammendrag.
  • [ ] Jeg planla en tidsplan for juridisk godkjenning og gjennomgang.