Jednostka 2 / 12

Jak napisać korporacyjną politykę wykorzystania sztucznej inteligencji

Zyski:

  • Wygeneruj projekt, korzystając z ośmioczęściowego szablonu polityki
  • Napisz reguły użytkowania w oparciu o czteropoziomową klasyfikację danych
  • Wdrażanie polityki i przestrzeganie listy kontrolnej egzekwowania

Kiedy zadanie „opracowania polityki sztucznej inteligencji, która ma zostać przedstawiona zarządowi w przyszły piątek” ląduje na biurku specjalisty ds. zgodności, wielu boi się czystej karty. Jednak dobra polityka dotycząca sztucznej inteligencji jest standardem architektonicznym: ma przewidywalną, ośmioczęściową strukturę. W tej jednostce zbudujemy ten szkielet sekcja po sekcji, zagłębimy się w klasyfikację danych, która jest jego sercem, i zobaczymy, jak wprowadzić wersję roboczą w życie. Celem jest opracowanie konkretnego dokumentu, który będzie można przedstawić w piątek.

Złota zasada pisania polityki

Test dobrej polisy polega na jednym zdaniu: „Czy pracownik może przeczytać ten dokument w 10 minut i jasno odpowiedzieć na pytanie: co mogę, a czego nie mogę?”. Jeśli dokument ma 30 stron, jest napisany językiem prawniczym i nie zawiera konkretnych przykładów, test nie przechodzi pomyślnie. Polityka powinna być krótka, wzorowa i zorientowana na działanie.

Ośmioczęściowy szkielet

Poniższa tabela przedstawia sprawdzone ramy polityki dotyczące sztucznej inteligencji. Każda instytucja dostosowuje to do własnego kontekstu.

#

Sekcja

Jakie odpowiedzi?

1

Cel i zakres

Kogo i jakie narzędzia obejmuje polisa?

2

Definicje

Co oznaczają pojęcia takie jak sztuczna inteligencja, sztuczna inteligencja w cieniu, dane osobowe?

3

Role i obowiązki

Kto zatwierdza, kto sprawdza, kto jest odpowiedzialny?

4

Klasyfikacja danych i zasady wykorzystania

Jakie dane można wprowadzić do jakiego narzędzia?

5

Zatwierdzone pojazdy i proces homologacji

Które pojazdy są bezpłatne, w jaki sposób zatwierdzany jest nowy pojazd?

6

Zabronione zastosowania

Czego nie należy robić w żadnym wypadku?

7

Kontrola i weryfikacja przez człowieka

Jak kontrolować produkcję, kto jest za to odpowiedzialny?

8

Naruszenie, sankcje i egzekwowanie

Co się stanie, jeśli zasada zostanie złamana, kiedy dokument zostanie zaktualizowany?

Wskazówka: staraj się zmieścić zasady na jednej stronie, zaczynając od ośmiu nagłówków. Opublikuj link w celu dodania szczegółów (lista zatwierdzonych pojazdów, przewodnik po klasyfikacji). Im krótszy tekst główny, tym jest on bardziej czytelny.

Serce: czteropoziomowa klasyfikacja danych

Najważniejszą częścią tej polityki jest klasyfikacja danych, która określa, jakiego rodzaju dane można wprowadzać do jakiego narzędzia AI. Cztery poziomy są powszechne i wystarczające:

Poziom

przykładowe dane

Reguła użycia w AI

otwarty (publiczny)

Opublikowano broszurę, informację prasową

Bezpłatny; Można wjechać każdym zatwierdzonym pojazdem

w domu

Procedura wewnętrzna, notatka ze spotkania (osobista/niepoufna)

Tylko w pojazdach służbowych (kontraktowych).

Poufne

Lista klientów, umowa, dane finansowe

Tylko zatwierdzony pojazd służbowy + maskowanie; zakaz używania pojazdów osobowych

Specjalne/krytyczne

Zdrowie, rasa, religia, dane biometryczne, dane kryminalne

Z reguły nie jest on wprowadzany; wyłącznie za specjalną zgodą i podstawą prawną

Szczególne dane osobowe to kategoria danych wrażliwych, dla których KVKK zapewnia dodatkową ochronę: zdrowie, życie seksualne, rasa, pochodzenie etniczne, poglądy polityczne, przekonania filozoficzne, religia, sekta, ubiór, członkostwo w stowarzyszeniu/fundacji/związku, wyrok skazujący oraz dane biometryczne/genetyczne. Przetwarzanie tych danych podlega znacznie bardziej rygorystycznym warunkom; Włamanie się do narzędzia AI prawie zawsze wymaga szczególnej uwagi prawnej.

Trzy mini sprawy: decyzje klasyfikacyjne

Przypadek 1 — Płace. Specjalista HR chce przekazać AI listę płac 120 pracowników, aby mogła „przeanalizować i sporządzić raport o nierównościach wynagrodzeń”. Lista płac jest zarówno poufna, jak i zawiera dane osobowe, ponieważ zawiera imię i nazwisko. Właściwa decyzja: zanonimizuj dane (nazwy kodowe typu „Pracownik-001”, dział konserwacji), wprowadzaj tylko w zatwierdzonym narzędziu korporacyjnym. Anonimizowane 120 linii analiz przeprowadzanych jest z pewnością; Surowa lista płac nigdy nie trafia do prywatnego pojazdu.

Przypadek 2 — Historia pacjenta. Pielęgniarka w placówce opieki zdrowotnej chce wykorzystać sztuczną inteligencję do podsumowania historii pacjenta. Są to dane o szczególnej jakości. Zgodnie z polityką tego typu dane są surowo zabronione w pojeździe osobistym; Można je jednak przetwarzać wyłącznie w systemie zatwierdzonym przez instytucję, która ma specjalną podstawę umowną i prawną dla danych zdrowotnych. Tabela klasyfikacyjna pokazuje to rozróżnienie w skrócie.

Sprawa 3 – Komunikat prasowy. Marketing udostępnia AI opublikowaną notatkę prasową, w której ma „przekształcić się w 5 różnych wersji dla mediów społecznościowych”. Ponieważ dane są otwarte, nie ma żadnych ograniczeń; Pracownik bez wahania pracuje w zatwierdzonym pojeździe. Dobra klasyfikacja eliminuje również niepotrzebne tarcia: nie mówi „nie” w przypadku otwartych danych, ale wyraźnie mówi „stop” w przypadku danych prywatnych.

Uwaga: podczas klasyfikacji danych należy zadać sobie pytanie: „Czy znajdują się w nich chociaż pojedyncze dane osobowe?” oraz „czy zaszkodzi to instytucji?” Zadawajcie pytania razem. Jeśli dokument jest jasny z biznesowego punktu widzenia, ale zawiera nazwę klienta, dokument ten zawiera teraz dane osobowe i jest uaktualniany.

Sekcja Zabronione zastosowania

Najczęściej czytaną częścią polityki są zazwyczaj zakazy. Powinno być konkretne i wzorowe. Typowe zakazy:

  • Wprowadzanie wrażliwych danych osobowych (zdrowotnych, biometrycznych itp.) do pojazdu bez zgody.
  • Wprowadzanie poufnych danych lub tajemnicy firmy na indywidualne/osobiste konta AI.
  • Wykorzystywanie wyników AI do podejmowania decyzji prawnych, medycznych i finansowych bez ich weryfikacji.
  • Pozostawienie decyzji dotyczących ludzi, takich jak rekrutacja, awans i kredytowanie, wyłącznie sztucznej inteligencji.
  • Wykorzystywanie sztucznej inteligencji do podszywania się pod osobę, tworzenia fałszywych treści lub wprowadzających w błąd informacji.
  • Produkcja i publikowanie treści chronionych prawem autorskim bez pozwolenia.

Szablony do kopiowania

SZABLON 1 — Zarys sekcji dotyczącej celu i zakresu: „Napisz sekcję „Cel i zakres” polityki sztucznej inteligencji dla firmy [branżowej]. Wyjaśnij jasno: kogo obejmuje ta polityka (wszystkich pracowników, konsultantów) i jakie narzędzia (generatywna sztuczna inteligencja, asystenci kodowania); określ cel jako „umożliwianie odpowiedzialnego i zgodnego użytkowania”. 150 słów lub mniej, prostym językiem.”

SZABLON 2 — Wygeneruj tabelę klasyfikacji danych: „Sklasyfikuj następujące typy danych jako publiczne / lokalne / poufne / zastrzeżone i zasugeruj regułę użycia AI dla każdego z nich: [wymień typy danych]. Utwórz tabelę wyjściową złożoną z 3 kolumn: typ danych, klasa, reguła AI. Umieść znak „*potwierdzenia prawnego” przy typie, co do którego nie jesteś pewien.

WZÓR 3 – Lista zabronionych zastosowań: „W sekcji „Zastosowania zabronione” wpisz pozycję po pozycji dla instytucji podlegającej KVKK. Każda pozycja powinna zawierać konkretny przykład („Na przykład:…”). Co najmniej 8 pozycji. Ton: jasny i nakazujący, ale uzasadniony.”

SZABLON 4 — Podsumowanie pracownika (jedna strona): „Zredukuj tę 20-stronicową politykę AI do jednostronicowego podsumowania, które można powiesić na biurkach pracowników: kolumny „Możesz” i „Nie możesz” + 5 złotych zasad + osoba, która może zadawać pytania. Prosto, wizualnie, zapada w pamięć.”

Słaba zachęta/silna zachęta

SŁABY: „Napisz politykę AI dla mojej firmy, powinna obejmować wszystko.”-> Model tworzy 15 stron ogólnego tekstu, którego nikt nie czyta i który nie pasuje do organizacji; klasy danych i proces zatwierdzania pozostają niejasne. STRONG: „Jesteśmy firmą e-commerce zatrudniającą 80 osób, przetwarzającą adresy klientów i dane dotyczące zamówień. Przygotuj 4-poziomową tabelę klasyfikacji danych, 6 zabronionych pozycji i jednostronicowe podsumowanie polityki AI dla pracowników. Uwzględnij zasadę maskowania danych osobowych. Zaznacz punkty prawne, co do których nie jesteś pewien, pozwól mi zdecydować.” -> Model daje zwięzłe, mające zastosowanie, kontekstowe i weryfikowalne wyniki.

Kroki w celu wdrożenia polityki

Pisanie to połowa sukcesu; Prawdziwym zadaniem jest przekształcenie tej polityki w żywą zasadę. Kroki:

  1. Wersja robocza: Wypełnij osiem rozdziałów, przygotuj dodatki.
  2. Opinia interesariuszy: Uzyskaj pisemne opinie od działów prawnych, IT, HR i biznesowych.
  3. Zatwierdzenie prawne: Podpis prawny/zgodności dla KVKK i zgodność z przepisami.
  4. Zatwierdzenie kierownictwa wyższego szczebla: podpis, który czyni dokument oficjalną polityką firmy.
  5. Ogłoszenie i edukacja: Krótka sesja dla wszystkich; Roześlij jednostronicowe podsumowanie.
  6. Zapis zatwierdzeń: przechowuj w systemie zgodę pracowników „Przeczytałem, rozumiem”.
  7. Harmonogram przeglądu: Ustaw datę aktualizacji co najmniej co 6 miesięcy.
Wskazówka: na ostatniej stronie polityki umieść pole „wersja i data”. Sztuczna inteligencja i ustawodawstwo zmieniają się bardzo szybko; Wiedza o tym, która wersja jest ważna, ratuje życie podczas audytu.

Typowe błędy

  • Napisanie polityki bardzo długim i prawniczym językiem i uczynienie jej nieczytelną.
  • Pomijanie klasyfikacji danych i przekazywanie niejasnych zwrotów typu „bądź ostrożny”.
  • Mylenie specjalnej kategorii danych ze zwykłymi danymi poufnymi.
  • Pisanie zakazów bez tworzenia zatwierdzonej listy pojazdów i procesu homologacji.
  • Pisanie zakazów w sposób abstrakcyjny, bez podawania konkretnych przykładów.
  • Pominięcie etapu rejestracji pracowników i uzyskania zatwierdzenia oraz powiedzenie „Ogłosiłem to e-mailem”.
  • Nie ustalanie harmonogramu przeglądu, pisanie polityki raz i zapominanie o niej.

Podsumowując

  • Dobra polisa składa się z ośmiu standardowych części; Powinien być krótki, przykładowy i nastawiony na działanie.
  • Jego sercem jest czteropoziomowa klasyfikacja danych, która określa, które dane trafiają do którego narzędzia.
  • Specjalne kategorie danych osobowych (zdrowie, dane biometryczne itp.) podlegają najsurowszym przepisom; Z reguły sztuczna inteligencja nie jest uwzględniona.
  • Zabronione zastosowania muszą być konkretne i wzorowe; Należy to zdefiniować wraz z zatwierdzonymi narzędziami i procesem zatwierdzania.
  • Po napisaniu polityki jest ona utrzymywana w mocy dzięki opinii interesariuszy, zatwierdzeniu przez prawników i kierownictwo, szkoleniom i regularnym przeglądom.

Zadanie aplikacji

Konkretnie wypełnij co najmniej trzy sekcje ośmioczęściowego szkieletu (Cel i zakres, Klasyfikacja danych, Zabronione zastosowania) dla wybranej instytucji. Skonfiguruj czteropoziomową tabelę klasyfikacji danych i umieść w niej co najmniej osiem rzeczywistych typów danych przetwarzanych przez Twoją organizację; Dla każdego napisz regułę AI. Następnie sprowadź te trzy sekcje do jednostronicowego podsumowania „Możesz/Nie możesz”, które można wywiesić na biurkach pracowników. Na koniec zwróć uwagę, które dwa etapy wdrażania polityki sprawiają Ci najwięcej trudności w Twojej organizacji i jak sobie z nimi poradzisz.

lista kontrolna

  • [ ] Dostosowałem ośmioczęściowe ramy do potrzeb mojej instytucji.
  • [ ] Wypełniłem czterostopniową tabelę klasyfikacji danych.
  • [ ] Dane specjalne powiązałem z osobną i najsurowszą zasadą.
  • [ ] Opisałem zabronione zastosowania na konkretnych przykładach.
  • [ ] Opisałem zatwierdzone narzędzia i proces zatwierdzania.
  • [ ] Przygotowałem jednostronicowe podsumowanie pracowników.
  • [ ] Zaplanowałem harmonogram zatwierdzeń prawnych i przeglądu.