Unitate 12 / 12

Cadrul de guvernare AI: roluri, aprobare, audit și răspuns la incident

Câștiguri:

  • Definirea rolurilor de guvernare cu o matrice RACI
  • Stabiliți un proces de aprobare echilibrat și un program regulat de audit
  • Implementați AI și planul de răspuns la incidente de încălcare a datelor cu o regulă de 72 de ore

De la prima unitate până în acest punct, am scris politica, am învățat legislația și am evaluat riscurile. Acum este timpul să conectați toate acestea la un sistem funcțional. Indiferent cât de bine este scrisă o politică, dacă în spatele ei nu există roluri, fluxuri de aprobare, audit și răspuns la incident, aceasta rămâne pe raft ca document. În această unitate de închidere, combinăm cele patru mecanisme care mențin în viață guvernarea AI-roluri (RACI), procesul de aprobare, audit regulat și răspuns la incident - și completăm cadrul.

Clarificarea rolurilor: matricea RACI

Prima regulă de guvernare: fiecare sarcină trebuie să aibă un proprietar. Instrumentul clasic pentru a clarifica acest lucru este matricea RACI. RACI provine de la inițialele a patru roluri:

  • R (Responsabil/Factor): Cel care realizează efectiv munca.
  • A (responsabil): Ar trebui să existe o singură persoană care este responsabilă în ultimă instanță.
  • C (Consultat): Cel a cărui părere este luată.
  • Eu (Informat): Informat.

Căutare

Realizat de (R)

responsabil (A)

Consultat (C)

informat (I)

Scrierea politicii

ofițer AI

manager de conformitate

Juridic, IT, HR

conducerea superioară

Omologare vehicul nou

IT/securitate

manager de conformitate

legea

unitate de afaceri

Executarea DPIA

Responsabil cu protecția datelor

manager de conformitate

Echipa aferentă

conducerea superioară

răspuns la încălcare

echipa de securitate

conducerea superioară

drept, comunicare

intreaga institutie

Audit

audit intern

manager de conformitate

Unități

conducerea superioară

Sfat: aveți un singur „A” (responsabil) pe linie. Doi sunt responsabili în ultimă instanță, zero este responsabil; De aici vine sintagma „am crezut că te uiți” într-un moment de criză. Fixarea responsabilității pe un singur rol este regula de bază a guvernării.

Proces de aprobare echilibrat

Un nou instrument AI sau utilizarea acestuia necesită un proces de aprobare. Sunt evitate două capcane: prea lejer (totul este gratuit, IA umbră) și prea rigid (totul așteaptă aprobarea de luni de zile, nimeni nu se deranjează). Compensația este aprobarea treptată în funcție de risc:

Nivel de risc

exemplu

Calea de aprobare

scăzută

Ciornă text cu date deschise

Nu este necesară aprobarea, gratuit în cadrul politicii

mediu

Analiză cu date interne

Manager de unitate + cerință vehicul omologat

înalt

Date personale/private, decizie automată

Conformitate + aprobare legală + DPIA

Eliberarea utilizărilor cu risc scăzut permite echipelor să-și asume procesul; Punerea celor cu risc ridicat sub control strict gestionează riscul real. Astfel, procesul este atât rapid, cât și sigur.

Inspecție regulată

Guvernarea este un sistem viu; Fără supraveghere regulată moare. Verificările de audit: vehiculele folosite sunt încă pe lista aprobată, există semne de IA umbră, sunt aplicate perioade de păstrare, sunt DPIA la zi, au fost înregistrate incidente. Frecvența auditului este determinată de risc (de exemplu, trimestrial pentru sistemele cu risc ridicat, la fiecare șase luni pentru general).

Atenție: Auditul nu este un instrument de „învinovățire pe cineva”, ci un instrument de „îmbunătățire a sistemului”. O cultură de audit axată pe pedepse îi împinge pe angajați să ascundă problemele și încurajează IA din umbră. Scopul este să vedem și să remediați problemele din timp.

Răspunsul la incident și regula celor 72 de ore

Indiferent de cât de bine gestionat, într-o zi se va întâmpla un incident: scurgere de date, decizie greșită de AI, date confidențiale care ajung în instrumentul greșit. Un plan de răspuns la incident prescrie ce trebuie făcut:

  1. Detectare și izolare: recunoașteți incidentul, opriți răspândirea acestuia (de exemplu, întrerupeți accesul).
  2. Evaluare: Ce date, câte persoane, cât de mult au fost afectate?
  3. Notificare: În cazul încălcării datelor cu caracter personal, notificați autoritatea relevantă (Consiliul KVKK) și persoanele relevante atunci când este necesar. GDPR necesită notificarea autorității în termen de 72 de ore de la aflarea încălcării; De asemenea, KVKK așteaptă o notificare „cât mai curând posibil”.
  4. Corectare și învățare: Remediați cauza principală, luați măsuri pentru a preveni una similară, documentați incidentul.
Atenție: Perioada de preaviz de 72 de ore începe din momentul în care aflați despre incident; Abordarea „să rezolvăm mai întâi intern, apoi vă vom anunța” va rata termenul limită. Având un plan de răspuns la incident și un lanț de comunicare pregătit în avans, economisește timp în timpul unei crize.

trei mini cutii

Cazul 1 — Sarcină nerevendicată. O companie are o politică AI, dar nu este clar „cine actualizează lista de instrumente aprobate”. Lista nu este actualizată timp de 8 luni, echipele încep să folosească instrumente care nu sunt pe listă. Dacă o matrice RACI ar fixa această sarcină pe un rol, decalajul nu ar apărea.

Cazul 2 — 72 de ore ratate. Un angajat introduce o listă de cumpărători misterioși în instrumentul greșit. Echipa încearcă să rezolve acest lucru pe plan intern și informează legea trei zile mai târziu. Apropo, perioada de notificare a trecut. Un plan de răspuns la incident pregătit și un lanț de comunicare clar ar fi mutat incidentul pe canalul potrivit în prima oră.

Cazul 3 – AI din umbră prins de audit. O organizație detectează trei instrumente AI neaprobate în traficul de rețea în timpul unui audit semestrial de rutină. În loc de pedeapsă, vorbește cu echipele, înțelege de ce au nevoie de aceste instrumente, le evaluează pe cele două și le adaugă pe lista aprobată. Auditul închide riscul și face vizibilă nevoia reală.

Șabloane copiabile

Șablonul 1 — Schema matricei RACI: „Elaborați matricea RACI pentru guvernanța AI a organizației noastre. Sarcini: scrierea politicilor, aprobarea instrumentelor, DPIA, răspuns la încălcare, audit, instruire. Roluri: lider AI, manager de conformitate, juridic, IT, HR, management superior. Doar un „A” în fiecare rol.”

Șablonul 2 — Flux de aprobare pe niveluri: „Proiectați un proces de aprobare AI pe niveluri în funcție de risc: căi de aprobare separate pentru risc scăzut/mediu/înalt. Scrieți exemplu de utilizare, rolul de aprobare și documentul necesar (DPIA etc.) pentru fiecare nivel. Faceți procesul atât rapid, cât și sigur.”

Șablonul 3 — Lista de verificare a auditului: „Pregătiți lista de verificare pentru auditul de guvernanță AI pe șase luni: conformitatea instrumentului aprobat, indicații umbra AI, perioade de păstrare, DPIAcurrency, jurnalele de evenimente, rata de finalizare a instruirii. Adăugați metoda „cum se verifică” la fiecare articol.”

ȘABLAN 4 — Card de flux de răspuns la incident: „Scrieți un card de flux de răspuns la incident de o pagină pentru o încălcare a datelor/AI: pas cu pas (detecție, izolare, evaluare, notificare, remediere), rol responsabil și informații de contact la fiecare pas, alertă de notificare de 72 de ore. Păstrați-l suficient de simplu pentru a sta pe masă într-o criză.”

Prompt slab / Prompt puternic

SLAB: „Ce ar trebui să facem pentru guvernarea AI?”-> Modelul oferă o listă generală; rolurile, căile de aprobare și planul de incidente nu ar fi specifice și aplicabile instituției. PUTERNIC: „Suntem o organizație de 60 de oameni. Pentru a face ca guvernarea AI să funcționeze: (1) Produceți o matrice RACI cu 5 sarcini, (2) flux de aprobare pe niveluri pentru risc scăzut/mediu/înalt, (3) un card de răspuns la incident de o pagină cu o regulă de 72 de ore. Să existe un singur „A” în fiecare sarcină; instrumente de guvernare simple și aplicabile imediat.”->

Greșeli comune

  • Nu fixarea sarcinilor la rol; Crearea unui decalaj „slujba tuturor nu este treaba nimănui”.
  • Definirea a mai mult de un „A” (responsabil final) pentru o sarcină.
  • Fă ca procesul de aprobare să fie prea lax sau prea strict; nestratificarea în funcţie de risc.
  • A nu efectua deloc inspecția sau a o transforma într-un instrument de pedeapsă și a ascunde problemele.
  • Luând în considerare planul de răspuns la incident după producerea incidentului.
  • Pierderea perioadei de preaviz de 72 de ore doar pentru a „să reparăm mai întâi intern”.
  • Stabilirea guvernanței o dată și nu revizuirea ei din nou; Cu toate acestea, este un sistem viu.

În concluzie

  • Patru mecanisme fac guvernanța să funcționeze: rolurile (RACI), aprobarea pe niveluri, auditarea regulată și răspunsul la incident.
  • În matricea RACI, fiecare sarcină ar trebui să aibă o singură persoană responsabilă finală (A).
  • Procesul de aprobare ar trebui să fie organizat în funcție de risc; control strict fără riscuri scăzute, risc ridicat.
  • Auditul regulat menține guvernanța în viață; Este folosit ca mijloc de vindecare, nu de pedeapsă.
  • Planul de răspuns la incident trebuie pregătit în avans; Regula de notificare de 72 de ore nu trebuie uitată în cazul încălcării datelor cu caracter personal.

Sarcina de aplicare

Adunați un cadru complet de guvernanță pentru organizația dvs. într-un singur document. Mai întâi stabiliți o matrice RACI de cel puțin cinci sarcini; Asigurați-vă că există doar un „A” în fiecare sarcină. Apoi proiectați un flux de aprobare pe niveluri pentru risc scăzut, mediu și ridicat și adăugați exemple de utilizare, rol de aprobare și documentația necesară la fiecare nivel. Apoi creați o listă de verificare a auditului de șase luni. În cele din urmă, scrieți un card de răspuns la incident de o pagină pentru o încălcare a AI/datelor; Includeți alertă de notificare de 72 de ore și lanțul de comunicare. Aceste patru piese vor fi documentul care transformă ceea ce ați învățat de-a lungul modulului într-un sistem de lucru.

lista de verificare

  • [ ] Am configurat matricea RACI; Există un singur „A” în fiecare misiune.
  • [ ] Am proiectat un flux gradual de aprobare în funcție de risc.
  • [ ] Am lăsat utilizările cu risc scăzut destul de liberale.
  • [ ] Am pregătit o listă de verificare a auditului pentru șase luni.
  • [ ] Am poziționat auditul ca un instrument de îmbunătățire.
  • [ ] Am scris un card de răspuns la incident de o pagină.
  • [ ] Am inclus regula de preaviz de 72 de ore și lanțul de comunicare.

Examenul modulului

1. Care este conceptul care se referă la utilizarea neaprobată a AI de către angajați, care are loc atunci când organizațiile nu au o politică scrisă privind IA?

  • A) Shadow AI (umbră AI) ✔
  • B) Greutate deschisă AI
  • C) IA multimodală
  • D) IA supravegheată

Descriere: Utilizarea AI fără cunoștințele și aprobarea instituției se numește „IA din umbră” și prezintă riscuri grave, cum ar fi scurgerea de date.

2. Care ar trebui să fie abordarea de bază a unei bune politici corporative de inteligență artificială?

  • A) Interzicerea utilizării AI cât mai complet posibil
  • B) Să fie un cadru care să permită utilizarea responsabilă și să ofere claritate și încredere ✔
  • C) Fiind un document tehnic cunoscut doar departamentului IT
  • D) Fiind cât mai lungă și scrisă numai în limbaj juridic

Explicație: O politică bună nu este o listă de interdicții, ci un cadru care permite utilizarea responsabilă. Interzicerea completă a acestuia nu va elimina utilizarea; Îl face doar invizibil și necontrolat.

3. Ce determină clasificarea datelor, partea cea mai critică a politicii de inteligență artificială a întreprinderii?

  • A) Prețul simbol al modelului AI
  • B) Bugetul anual AI al companiei
  • C) Ce tip de date pot fi introduse în ce instrument AI ✔
  • D) Care angajat va primi ce salariu?

Descriere: Clasificarea datelor; Acesta stipulează reguli clare cu privire la tipurile de date deschise, interne, confidențiale și de proprietate care pot și nu pot fi introduse în ce instrument AI.

4. Ce înseamnă principiul „minimizării datelor” (relevanță, limitată și proporțională) al KVKK în utilizarea IA?

  • A) Introducerea numai a datelor necesare în AI și nu mai mult ✔
  • B) Obțineți rezultate mai bune introducând cât mai multe date posibil în AI
  • C) Stocarea datelor pe termen nelimitat
  • D) Asigurați-vă că transferați toate datele în străinătate

Explicație: Minimizarea datelor se referă la introducerea în AI numai a datelor necesare scopului și nu mai mult. Dacă este posibil, datele sunt introduse anonimizate sau mascate.

5. Ce se ia în considerare în ceea ce privește KVKK atunci când introduceți un text care conține date personale într-un instrument AI care prelucrează datele pe serverul furnizorului?

  • A) O tranzacție obișnuită fără consecințe juridice
  • B) O acțiune care este strict interzisă în toate circumstanțele
  • C) O operație care este semnificativă numai dacă datele sunt deschise
  • D) O tranzacție și adesea un transfer; Necesită temei juridic și asigurare ✔

Explicație: Aceasta este o „prelucrare” și adesea un „transfer”, deoarece datele sunt procesate pe serverul furnizorului (adesea în străinătate); Necesită un temei legal valabil și un contract/garanție adecvat.

6. Care este abordarea de bază a Actului UE AI?

  • A) Supunerea tuturor sistemelor AI la aceleași reguli stricte
  • B) Clasificați sistemele AI în funcție de riscul lor potențial și aplicați regulile în consecință ✔
  • C) Interziceți complet utilizarea IA în întreaga UE
  • D) Controlând doar prețul simbol al modelului

Explicație: Legea UE privind IA nu reunește toate IA; Acesta împarte sistemele în patru clase de risc (interzis, ridicat, limitat, minim) în funcție de potențialul lor rău și înăsprește regulile pe măsură ce riscul crește.

7. Conform Legii UE AI, în ce clasă de risc s-ar încadra cel mai probabil un sistem AI care exclude candidații în deciziile de angajare?

  • A) Risc ridicat ✔
  • B) Risc minim
  • C) Risc limitat
  • D) Fără riscuri

Descriere: Domeniile care afectează grav viața oamenilor, cum ar fi recrutarea, creditul și asistența medicală, se încadrează în general în categoria „risc ridicat” și sunt supuse unor obligații stricte (înregistrare, monitorizare umană, calitatea datelor).

8. În temeiul Legii UE privind inteligența artificială, în ce categorie se încadrează sistemele de „notare socială” sponsorizate de stat, care punctează oamenii în funcție de comportamentul sau caracteristicile lor și îi dezavantajează social?

  • A) Risc limitat
  • B) Risc ridicat
  • C) Practică interzisă (risc inacceptabil) ✔
  • D) Risc minim

Descriere: scorul social, manipularea subliminală și anumite practici de supraveghere biometrică se numără printre „practicile interzise”; Acestea nu pot fi eliberate chiar dacă riscul este redus, sunt complet interzise.

9. Contra ce protejează articolul 22 GDPR persoanele fizice?

  • A) Față de prețurile ridicate ale instrumentelor AI
  • B) Numai împotriva e-mailurilor publicitare
  • C) Împotriva utilizării modelelor ponderate în funcție de deficit
  • D) Împotriva deciziilor care afectează în mod semnificativ persoana și sunt luate numai automat ✔

Explicație: articolul 22 din GDPR protejează persoana împotriva deciziilor care o afectează într-o măsură legală sau semnificativă și se bazează exclusiv pe procesare automată (inclusiv AI); Oferă dreptul de a solicita intervenția umană și de a obiecta.

10. Ce se cere în ceea ce privește KVKK/GDPR atunci când doriți să procesați date personale pe serverul unui furnizor de AI din străinătate?

  • A) Fără condiții suplimentare; datele pot fi transferate liber
  • B) Asigurare adecvată (scrisoare de angajament/clauze contractuale standard) sau un mecanism precum consimțământul expres ✔
  • C) Doar criptarea datelor este suficientă
  • D) Doar aprobarea verbală a angajatului este suficientă

Explicație: Transferurile transfrontaliere, de regulă, necesită mecanisme care includ consimțământul explicit sau un angajament adecvat de protecție (garanții adecvate, cum ar fi o scrisoare de angajament, clauze contractuale standard); datele nu pot fi transferate aleatoriu.

11. Ce determină dacă o ieșire generată de AI este protejată prin drepturi de autor în majoritatea sistemelor juridice?

  • A) Nivelul creativității umane și contribuția în conținut ✔
  • B) Prețul simbol al modelului utilizat
  • C) Numai lungimea ieșirii
  • D) Țara de origine a instrumentului AI

Descriere: În multe sisteme juridice, protecția dreptului de autor necesită creativitate umană. Cu cât direcția umană, selecția, reglementarea și contribuția unică sunt mai mari, cu atât este mai mare probabilitatea de a păstra rezultatul.

12. La ce se referă „controlul uman”, cel mai critic principiu al cadrului de guvernare AI?

  • A) AI ia toate deciziile singur și automat
  • B) Oamenii nu mai folosesc complet AI
  • C) AI este un instrument; Ultimul cuvânt și responsabilitatea în deciziile importante aparțin întotdeauna persoanei ✔
  • D) Folosiți doar modelul cel mai scump

Descriere: Principiul controlului uman subliniază faptul că AI este un instrument și că responsabilitatea rămâne întotdeauna a omului. O persoană autorizată are ultimul cuvânt în deciziile importante; „AI a spus așa” nu este o scuză.

13. Când ar trebui efectuată de obicei o Evaluare a impactului privind protecția datelor (DPIA)?

  • A) După ce are loc o încălcare a datelor
  • B) În faza de proiectare, înainte de începerea procesării cu risc ridicat ✔
  • C) Numai dacă auditorul o solicită
  • D) În mod obișnuit, la ani după proiect

Descriere: DPIA ar trebui să fie efectuată în faza de proiectare ÎNAINTE de a începe o activitate de procesare AI care utilizează tehnologie nouă, implică monitorizare la scară largă sau sistematică sau prezintă un risc ridicat pentru indivizi.

14. În conformitate cu „limitarea scopului” și principiile de păstrare ale KVKK, ce ar trebui făcut pentru datele personale din istoricul de chat al unui instrument AI?

  • A) Ar trebui păstrat pentru totdeauna
  • B) Nu sunt necesare reguli, este problema furnizorului
  • C) Se revizuiește anual numai la solicitarea managerului.
  • D) Ar trebui să fie legat de o politică de stocare și distrugere și ar trebui să fie șters sau anonimizat atunci când scopul este îndeplinit ✔

Explicație: Datele cu caracter personal nu pot fi păstrate mai mult decât este necesar pentru scopul pentru care sunt prelucrate. Istoricile de chat AI ar trebui, de asemenea, legate de o politică de păstrare și distrugere; Când scopul nu mai există, ar trebui să fie șters sau anonimizat.

15. Ce registru este necesar pentru operatorii de date care depășesc anumite praguri pentru a-și înregistra activitățile de prelucrare a datelor cu caracter personal în Turcia?

  • A) VERBIS (Sistemul Informațional al Registrului Controlorilor de Date) ✔
  • B) Registrul comerțului MERSIS
  • C) Baza de date privind legislația UE AI
  • D) REGISTRUL CONTRIBUIBILULUI

Descriere: VERBIS (Data Controllers Registry Information System) este registrul oficial unde operatorii de date își înregistrează inventarele de prelucrare; O nouă activitate de procesare bazată pe inteligență artificială trebuie să fie reflectată în inventar și, dacă este necesar, în evidența VERBIS.