Zyski:
- Definiowanie ról zarządczych za pomocą macierzy RACI
- Ustanów zrównoważony proces zatwierdzania i program regularnych audytów
- Wdrożyj plan reagowania na incydenty związane ze sztuczną inteligencją i naruszeniami danych z zasadą 72 godzin
Od pierwszej jednostki do tego momentu napisaliśmy politykę, poznaliśmy przepisy i oceniliśmy ryzyko. Teraz nadszedł czas, aby podłączyć to wszystko do działającego systemu. Niezależnie od tego, jak dobrze napisana jest polityka, jeśli nie stoją za nią żadne role, przepływy zatwierdzeń, audyty i reakcja na incydenty, pozostaje ona na półce jako dokument. W tej jednostce zamykającej łączymy cztery mechanizmy, które utrzymują zarządzanie sztuczną inteligencją przy życiu — role (RACI), proces zatwierdzania, regularne audyty i reagowanie na incydenty — i uzupełniamy ramy.
Wyjaśnianie ról: macierz RACI
Pierwsza zasada zarządzania: każde zadanie musi mieć właściciela. Klasycznym narzędziem pozwalającym to wyjaśnić jest macierz RACI. RACI pochodzi od inicjałów czterech ról:
- R (Odpowiedzialny/Wykonawca): Ten, który faktycznie wykonuje pracę.
- Odpowiedź (Odpowiedzialny): Ostateczna odpowiedzialność powinna być tylko jedna osoba.
- C (Konsultowany): Ten, którego opinia jest brana pod uwagę.
- Ja (poinformowany): Poinformowany.
Zadanie
Wykonane przez (R)
Odpowiedzialny (A)
Konsultowano (C)
Poinformowany (ja)
Pisanie polityki
Oficer AI
kierownik ds. zgodności
Prawo, IT, HR
wyższa kadra kierownicza
Nowa homologacja pojazdu
Informatyka/bezpieczeństwo
kierownik ds. zgodności
prawo
jednostka biznesowa
Wykonanie DPIA
Inspektor ochrony danych
kierownik ds. zgodności
Powiązany zespół
wyższa kadra kierownicza
reakcja na naruszenie
zespół bezpieczeństwa
wyższa kadra kierownicza
prawo, komunikacja
całą instytucję
Audyt
audyt wewnętrzny
kierownik ds. zgodności
Jednostki
wyższa kadra kierownicza
Wskazówka: w każdym wierszu umieść tylko jedno „A” (odpowiedzialny). Ostatecznie odpowiedzialni są dwaj, zero jest odpowiedzialne; Stąd właśnie wzięło się powiedzenie „Myślałem, że patrzysz” w momencie kryzysu. Przypisywanie odpowiedzialności jednej roli jest praktyczną zasadą zarządzania.
Zrównoważony proces zatwierdzania
Nowe narzędzie AI lub jego zastosowanie wymaga procesu akceptacji. Unika się dwóch pułapek: zbyt luźnej (wszystko za darmo, cień AI) i zbyt sztywnej (wszystko miesiącami czeka na zatwierdzenie, nikt się tym nie przejmuje). Kompromisem jest stopniowa akceptacja oparta na ryzyku:
Poziom ryzyka
przykład
Ścieżka zatwierdzenia
niski
Wersja robocza tekstu z otwartymi danymi
Nie wymaga zgody, bezpłatnie w ramach polityki
średni
Analiza na podstawie danych wewnętrznych
Kierownik jednostki + wymagania dotyczące zatwierdzonego pojazdu
wysoki
Dane osobowe/prywatne, automatyczna decyzja
Zgodność + zgoda prawna + DPIA
Udostępnienie zastosowań niskiego ryzyka pozwala zespołom przejąć odpowiedzialność za proces; Umieszczenie podmiotów wysokiego ryzyka pod ścisłą kontrolą pozwala zarządzać realnym ryzykiem. Dzięki temu proces jest szybki i bezpieczny.
Regularna kontrola
Zarządzanie jest żywym systemem; Bez regularnego nadzoru umiera. Audyt sprawdza: czy używane pojazdy nadal znajdują się na zatwierdzonej liście, czy występują oznaki sztucznej inteligencji, czy zastosowano okresy przechowywania, czy oceny skutków dla ochrony danych są aktualne, czy zarejestrowano incydenty. Częstotliwość audytów zależy od ryzyka (np. co kwartał w przypadku systemów wysokiego ryzyka, co sześć miesięcy w przypadku systemów ogólnych).
Uwaga: Audyt nie jest narzędziem do „zrzucania winy na kogoś”, ale narzędziem do „udoskonalania systemu”. Kultura audytu skupiona na karach zmusza pracowników do ukrywania problemów i wspiera sztuczną inteligencję. Celem jest wczesne wykrywanie i naprawianie problemów.
Reagowanie na incydenty i zasada 72 godzin
Niezależnie od tego, jak dobrze zarządzamy, pewnego dnia zdarzy się incydent: wyciek danych, zła decyzja AI, poufne dane przedostaną się do niewłaściwego narzędzia. Plan reagowania na incydenty określa, co należy zrobić:
- Wykrywanie i powstrzymywanie: Rozpoznaj incydent, zatrzymaj jego rozprzestrzenianie się (np. odetnij dostęp).
- Ocena: jakich danych, ile osób i w jakim stopniu dotyczyło to danych?
- Powiadomienie: W przypadku naruszenia danych osobowych powiadom odpowiedni organ (Zarząd KVKK) i odpowiednie osoby, jeśli to konieczne. RODO wymaga powiadomienia organu w ciągu 72 godzin od dowiedzenia się o naruszeniu; KVKK oczekuje również powiadomienia „tak szybko, jak to możliwe”.
- Korekta i nauka: Napraw pierwotną przyczynę, podejmij działania, aby zapobiec podobnym, udokumentuj incydent.
Uwaga: 72-godzinny okres wypowiedzenia liczy się od chwili powzięcia wiadomości o zdarzeniu; Podejście „najpierw rozwiążmy to wewnętrznie, a potem damy znać” nie dotrzyma terminu. Posiadanie planu reakcji na incydenty i łańcucha komunikacji przygotowanego z wyprzedzeniem pozwala zaoszczędzić czas w czasie kryzysu.
trzy mini etui
Przypadek 1 — Nieodebrane zadanie. Firma ma politykę dotyczącą sztucznej inteligencji, ale nie jest jasne, „kto aktualizuje listę zatwierdzonych narzędzi”. Lista nie jest aktualizowana przez 8 miesięcy, zespoły zaczynają korzystać z narzędzi, których nie ma na liście. Gdyby macierz RACI przywiązała to zadanie do roli, luka nie wystąpiłaby.
Przypadek 2 — 72 godziny stracone. Pracownik wprowadza listę tajemniczych klientów do niewłaściwego narzędzia. Zespół próbuje rozwiązać ten problem wewnętrznie i trzy dni później informuje o tym prawo. Nawiasem mówiąc, okres powiadomienia minął. Przygotowany plan reakcji na incydent i przejrzysty łańcuch komunikacji przesunęłyby incydent na właściwy kanał w ciągu pierwszej godziny.
Przypadek 3 — Sztuczna inteligencja cieni złapana w audycie. Organizacja podczas rutynowego audytu przeprowadzanego co pół roku wykrywa w ruchu sieciowym trzy niezatwierdzone narzędzia sztucznej inteligencji. Zamiast karać, rozmawia z zespołami, rozumie, dlaczego potrzebują tych narzędzi, ocenia je i dodaje do zatwierdzonej listy. Audyt zamyka ryzyko i uwidacznia realną potrzebę.
Szablony do kopiowania
SZABLON 1 — Zarys macierzy RACI: „Projekt matrycy RACI na potrzeby zarządzania sztuczną inteligencją w naszej organizacji. Zadania: pisanie polityki, zatwierdzanie narzędzi, ocena skutków dla ochrony danych, reagowanie na naruszenia, audyt, szkolenie. Role: lider AI, kierownik ds. zgodności, dział prawny, IT, HR, wyższa kadra kierownicza. Tylko jedno „A” w każdej roli.”
SZABLON 2 — Wielopoziomowy proces zatwierdzania: „Zaprojektuj wielopoziomowy proces zatwierdzania sztucznej inteligencji zgodnie z ryzykiem: oddzielne ścieżki zatwierdzania dla niskiego/średniego/wysokiego ryzyka. Zapisz przykładowe użycie, rolę osoby zatwierdzającej i wymagany dokument (DPIA itp.) dla każdego poziomu. Spraw, aby proces był szybki i bezpieczny”.
SZABLON 3 — Lista kontrolna audytu: „Przygotuj listę kontrolną na potrzeby sześciomiesięcznego audytu zarządzania sztuczną inteligencją: zgodność zatwierdzonych narzędzi, wskazania Shadow AI, okresy przechowywania, waluta DPIA, dzienniki zdarzeń, wskaźnik ukończenia szkoleń. Do każdego elementu dodaj metodę „jak sprawdzić”.”.
SZABLON 4 — Karta przebiegu reakcji na incydenty: „Napisz jednostronicową kartę reakcji na incydenty dotyczącą naruszenia sztucznej inteligencji/danych: krok po kroku (wykrywanie, zabezpieczanie, ocena, powiadamianie, usuwanie skutków), odpowiedzialna rola i informacje kontaktowe na każdym etapie, 72-godzinne powiadomienie. Zadbaj o to, aby wszystko było na tyle proste, aby można było je zastosować w przypadku kryzysu”.
Słaba zachęta/silna zachęta
SŁABY: „Co powinniśmy zrobić w zakresie zarządzania sztuczną inteligencją?”-> Model podaje ogólną listę; role, ścieżki zatwierdzania i plan incydentów nie byłyby specyficzne dla instytucji i nie miałyby zastosowania. STRONG: „Jesteśmy organizacją składającą się z 60 osób. Aby zarządzanie sztuczną inteligencją działało: (1) Stwórz pięciozadaniową matrycę RACI, (2) wielopoziomowy proces zatwierdzania dla niskiego/średniego/wysokiego ryzyka, (3) jednostronicową kartę reakcji na incydenty z zasadą 72 godzin. Niech w każdym zadaniu będzie jedno „A”; proste i możliwe do zastosowania.”-> Model tworzy specyficzne dla organizacji, natychmiast przydatne narzędzia zarządzania.
Typowe błędy
- Nieprzypisywanie zadań do roli; Tworzenie luki w stylu „praca każdego nie jest sprawą niczyjego”.
- Zdefiniowanie więcej niż jednego „A” (ostatecznie odpowiedzialnego) w zadaniu.
- uczynienie procesu zatwierdzania zbyt luźnym lub zbyt rygorystycznym; bez stratyfikacji według ryzyka.
- Nieprzeprowadzenie kontroli w ogóle lub uczynienie z niej narzędzia kary i ukrywania problemów.
- Rozważenie planu reakcji na incydent po wystąpieniu incydentu.
- Brakuje 72-godzinnego okresu wypowiedzenia, aby „najpierw naprawić to wewnętrznie”.
- Jednorazowe ustanowienie zarządzania i niepoddawanie go ponownemu przeglądowi; Jest to jednak system żywy.
Podsumowując
- Zarządzanie działa w oparciu o cztery mechanizmy: role (RACI), zatwierdzanie warstwowe, regularne audyty i reagowanie na incydenty.
- W macierzy RACI każde zadanie powinno mieć jedną ostateczną osobę odpowiedzialną (A).
- Proces zatwierdzania powinien być podzielony na etapy w zależności od ryzyka; niskie ryzyko, ścisła kontrola wysokiego ryzyka.
- Regularne audyty utrzymują zarządzanie przy życiu; Używa się go jako środka leczniczego, a nie kary.
- Plan reakcji na incydent powinien być przygotowany z wyprzedzeniem; W przypadku naruszenia danych osobowych nie należy zapominać o zasadzie 72-godzinnego powiadamiania.
Zadanie aplikacji
Zbierz kompletne ramy zarządzania dla swojej organizacji w jednym dokumencie. Najpierw ustal macierz RACI składającą się z co najmniej pięciu zadań; Upewnij się, że w każdym zadaniu jest tylko jedno „A”. Następnie zaprojektuj wielopoziomowy przepływ zatwierdzania dla niskiego, średniego i wysokiego ryzyka i dodaj przykładowe użycie, rolę zatwierdzającą i wymaganą dokumentację na każdym poziomie. Następnie utwórz sześciomiesięczną listę kontrolną audytu. Na koniec napisz jednostronicową kartę reakcji na incydent dotyczącą naruszenia sztucznej inteligencji/danych; Uwzględnij 72-godzinne powiadomienie i łańcuch komunikacji. Te cztery elementy będą dokumentem, który zamieni wiedzę zdobytą w trakcie modułu w działający system.
lista kontrolna
- [ ] Ustawiłem macierz RACI; W każdej misji jest tylko jedno „A”.
- [ ] Zaprojektowałem stopniowy proces zatwierdzania zgodnie z ryzykiem.
- [ ] Zostawiłem zastosowania niskiego ryzyka w miarę liberalne.
- [ ] Przygotowałem sześciomiesięczną listę kontrolną audytu.
- [ ] Audyt postrzegam jako narzędzie doskonalenia.
- [ ] Napisałem jednostronicową kartę reakcji na incydent.
- [ ] Uwzględniłem zasadę 72-godzinnego powiadomienia i łańcuch komunikacji.
Egzamin modułowy
1. Jaka jest koncepcja odnosząca się do niezatwierdzonego wykorzystania sztucznej inteligencji przez pracowników, które ma miejsce, gdy organizacje nie mają pisemnej polityki dotyczącej sztucznej inteligencji?
- A) Cień AI (AI cienia) ✔
- B) Otwarty ciężar AI
- C) Multimodalna sztuczna inteligencja
- D) Nadzorowana sztuczna inteligencja
Opis: wykorzystanie sztucznej inteligencji bez wiedzy i zgody instytucji nazywa się „sztuczną inteligencją cienia” i stwarza poważne ryzyko, takie jak wyciek danych.
2. Jakie powinno być podstawowe podejście dobrej korporacyjnej polityki AI?
- A) Całkowity zakaz stosowania sztucznej inteligencji
- B) Być ramą, która umożliwia odpowiedzialne użytkowanie oraz zapewnia przejrzystość i zaufanie ✔
- C) Będąc dokumentem technicznym znanym tylko działowi IT
- D) Być możliwie jak najdłuższe i pisane wyłącznie w języku prawniczym
Wyjaśnienie: Dobra polityka to nie lista zakazów, ale ramy umożliwiające odpowiedzialne korzystanie. Całkowity zakaz nie wyeliminuje jego używania; To po prostu sprawia, że jest niewidoczny i niekontrolowany.
3. Co decyduje o klasyfikacji danych, co jest najważniejszą częścią polityki AI przedsiębiorstwa?
- A) Symboliczna cena modelu AI
- B) Roczny budżet AI firmy
- C) Jakiego rodzaju dane można wprowadzać do jakiego narzędzia AI ✔
- D) Który pracownik otrzyma jakie wynagrodzenie?
Opis: Klasyfikacja danych; Określa jasne zasady określające, jakie rodzaje danych otwartych, wewnętrznych, poufnych i zastrzeżonych można, a jakich nie można wprowadzać do danego narzędzia sztucznej inteligencji.
4. Co oznacza obowiązująca w KVKK zasada „minimalizacji danych” (adekwatność, ograniczenie i proporcjonalność) w kontekście stosowania sztucznej inteligencji?
- A) Wprowadzanie tylko niezbędnych danych do AI i nic więcej ✔
- B) Uzyskaj lepsze wyniki, wprowadzając jak najwięcej danych do sztucznej inteligencji
- C) Przechowywanie danych przez czas nieokreślony
- D) Pamiętaj o przeniesieniu wszystkich danych za granicę
Wyjaśnienie: Minimalizacja danych oznacza wprowadzanie do AI tylko tych danych, które są niezbędne do danego celu i nie więcej. Jeśli to możliwe, dane wprowadzane są anonimowo lub zamaskowane.
5. Co jest brane pod uwagę w kontekście KVKK przy wprowadzaniu tekstu zawierającego dane osobowe do narzędzia AI, które przetwarza dane na serwerze dostawcy?
- A) Zwykła transakcja nie powodująca skutków prawnych
- B) Działanie, które jest surowo zabronione w każdych okolicznościach
- C) Operacja, która ma znaczenie tylko wtedy, gdy dane są otwarte
- D) Transakcja i często przelew; Wymaga podstawy prawnej i zapewnienia ✔
Wyjaśnienie: Jest to „przetwarzanie”, a często także „przekazywanie”, ponieważ dane są przetwarzane na serwerze dostawcy (często za granicą); Wymaga to ważnej podstawy prawnej i odpowiedniej umowy/gwarancji.
6. Jakie jest podstawowe podejście unijnej ustawy o sztucznej inteligencji?
- A) Poddanie wszystkich systemów sztucznej inteligencji tym samym surowym zasadom
- B) Klasyfikuj systemy sztucznej inteligencji według ich potencjalnego ryzyka i stosuj odpowiednie zasady ✔
- C) Całkowity zakaz stosowania sztucznej inteligencji w całej UE
- D) Kontrolowanie jedynie symbolicznej ceny modelu
Wyjaśnienie: Ustawa UE dotycząca sztucznej inteligencji nie wrzuca wszystkich rodzajów sztucznej inteligencji do jednego worka; Dzieli systemy na cztery klasy ryzyka (zabronione, wysokie, ograniczone, minimalne) w zależności od ich potencjalnej szkody i zaostrza zasady w miarę wzrostu ryzyka.
7. Zgodnie z unijną ustawą o sztucznej inteligencji, do której klasy ryzyka najprawdopodobniej zalicza się system sztucznej inteligencji selekcjonujący kandydatów przy podejmowaniu decyzji o zatrudnieniu?
- A) Wysokie ryzyko ✔
- B) Minimalne ryzyko
- C) Ograniczone ryzyko
- D) Bez ryzyka
Opis: Obszary, które mają poważny wpływ na życie ludzi, takie jak rekrutacja, kredyty i opieka zdrowotna, ogólnie zaliczają się do kategorii „wysokiego ryzyka” i podlegają rygorystycznym obowiązkom (rejestrowanie, monitorowanie ludzi, jakość danych).
8. Do jakiej kategorii, zgodnie z unijną ustawą o sztucznej inteligencji, należą sponsorowane przez państwo systemy „punktacji społecznej”, które oceniają ludzi na podstawie ich zachowania lub cech i stawiają ich w niekorzystnej sytuacji społecznej?
- A) Ograniczone ryzyko
- B) Wysokie ryzyko
- C) Praktyka zabroniona (niedopuszczalne ryzyko) ✔
- D) Minimalne ryzyko
Opis: punktacja społeczna, manipulacje podprogowe i niektóre praktyki nadzoru biometrycznego należą do „praktyk zakazanych”; Nie można ich wypuścić, nawet jeśli ryzyko jest zmniejszone, są one całkowicie zabronione.
9. Przed czym art. 22 RODO chroni osoby fizyczne?
- A) Przeciwko wysokim cenom narzędzi AI
- B) Tylko w przypadku e-maili reklamowych
- C) Przeciwko stosowaniu modeli ważonych deficytem
- D) Przeciwko decyzjom, które znacząco wpływają na osobę i są podejmowane wyłącznie automatycznie ✔
Wyjaśnienie: Art. 22 RODO chroni osobę fizyczną przed decyzjami, które mają na nią wpływ w zakresie prawnym lub w podobnie istotnym zakresie i opierają się wyłącznie na zautomatyzowanym przetwarzaniu (w tym AI); Zapewnia prawo do żądania interwencji człowieka i sprzeciwu.
10. Co jest wymagane w świetle KVKK/RODO, jeśli chcesz przetwarzać dane osobowe na serwerze dostawcy AI za granicą?
- A) Brak dodatkowych warunków; dane można swobodnie przesyłać
- B) Odpowiednie zapewnienie (list zobowiązań/standardowe klauzule umowne) lub mechanizm taki jak wyraźna zgoda ✔
- C) Wystarczające jest jedynie szyfrowanie danych
- D) Wystarczająca jest jedynie ustna zgoda pracownika
Wyjaśnienie: Przekazywanie transgraniczne co do zasady wymaga mechanizmów obejmujących wyraźną zgodę lub odpowiednie zobowiązanie do ochrony (odpowiednie zabezpieczenia, takie jak zobowiązanie, standardowe klauzule umowne); dane nie mogą być przesyłane losowo.
11. Co decyduje o tym, czy produkt wygenerowany przez sztuczną inteligencję podlega prawu autorskiemu w większości systemów prawnych?
- A) Poziom ludzkiej kreatywności i wkładu w treść ✔
- B) Symboliczna cena użytego modelu
- C) Tylko długość wyjścia
- D) Kraj pochodzenia narzędzia AI
Opis: W wielu systemach prawnych ochrona praw autorskich wymaga ludzkiej kreatywności. Im większe kierownictwo ludzkie, selekcja, regulacja i wyjątkowy wkład, tym większe prawdopodobieństwo zachowania produkcji.
12. Do czego odnosi się „kontrola człowieka”, najważniejsza zasada ram zarządzania sztuczną inteligencją?
- A) AI podejmuje wszystkie decyzje samodzielnie i automatycznie
- B) Ludzie całkowicie przestają używać sztucznej inteligencji
- C) sztuczna inteligencja jest narzędziem; Ostatnie słowo i odpowiedzialność w ważnych decyzjach zawsze należy do osoby ✔
- D) Używaj tylko najdroższego modelu
Opis: Zasada kontroli człowieka podkreśla, że sztuczna inteligencja jest narzędziem i że odpowiedzialność zawsze spoczywa na człowieku. Osoba upoważniona ma ostatnie słowo w ważnych decyzjach; „AI tak powiedziała” nie jest wymówką.
13. Kiedy zwykle należy przeprowadzić ocenę skutków dla ochrony danych (DPIA)?
- A) Po wystąpieniu naruszenia danych
- B) Na etapie projektowania, przed rozpoczęciem przetwarzania obarczonego wysokim ryzykiem ✔
- C) Tylko jeśli audytor o to poprosi
- D) Rutynowo, wiele lat po zakończeniu projektu
Opis: Ocenę skutków dla ochrony danych należy przeprowadzić na etapie projektowania PRZED rozpoczęciem przetwarzania AI, które wykorzystuje nową technologię, wiąże się z monitorowaniem na dużą skalę lub systematycznie lub stwarza wysokie ryzyko dla osób fizycznych.
14. Co zgodnie z zasadami „ograniczenia celu” i przechowywania KVKK należy zrobić z danymi osobowymi w historii czatów narzędzia AI?
- A) Należy go zachować na zawsze
- B) Nie są wymagane żadne zasady, jest to problem dostawcy
- C) Jest poddawany corocznemu przeglądowi wyłącznie na wniosek kierownika.
- D) Powinien być powiązany z polityką przechowywania i niszczenia oraz powinien zostać usunięty lub zanonimizowany po osiągnięciu celu ✔
Wyjaśnienie: Dane osobowe nie mogą być przechowywane dłużej, niż jest to konieczne do celu, w jakim są przetwarzane. Historie czatów AI powinny być również powiązane z polityką przechowywania i niszczenia; Gdy cel już nie istnieje, należy go usunąć lub zanonimizować.
15. Który rejestr jest wymagany, aby administratorzy danych przekraczający określone progi rejestrowali swoje działania związane z przetwarzaniem danych osobowych w Türkiye?
- A) VERBIS (System Informacji Rejestrowej Administratorów Danych) ✔
- B) Rejestr handlowy MERSIS
- C) Baza danych prawa UE dotyczącego sztucznej inteligencji
- D) REJESTR PODATNIKA
Opis: VERBIS (System Informacji Rejestrowej Administratorów Danych) to oficjalny rejestr, w którym administratorzy danych rejestrują swoje inwentarze przetwarzania; Nowa czynność przetwarzania oparta na sztucznej inteligencji musi zostać odzwierciedlona w wykazie oraz, w razie potrzeby, w rejestrze VERBIS.