Unitate 9 / 12

Evaluarea furnizorilor și a instrumentelor: Lista de instrumente AI aprobată

Câștiguri:

  • Aplicați criterii de evaluare înainte de a cumpăra un instrument AI
  • Recunoașterea elementelor de căutat în acordul de prelucrare a datelor (DPA) și cardul model
  • Creați lista de vehicule aprobate și scorul de risc al furnizorului

Ce faci când o unitate de afaceri vine la ușa ta și spune „vrem să folosim acel nou instrument AI, va fi foarte util”? A spune „nici un fel” alimentează IA din umbră; A spune „ok” deschide riscuri necontrolate. Răspunsul corect este de a rula un proces de evaluare a vehiculului. În această unitate vom afla ce întrebări să punem înainte de a cumpăra/certifica un vehicul AI, ce să căutați într-un acord de procesare a datelor (DPA) și într-un card model și cum să distilați toate acestea într-o listă de vehicule aprobată și un scor de risc al furnizorului.

De ce este necesară evaluarea?

Fiecare instrument AI este un procesor de date: prelucrează datele organizației. Aprobarea instrumentului greșit înseamnă predarea datelor personale ale organizației unei terțe părți (și adesea în străinătate) într-o manieră necontrolată. Întrebări de bază la care trebuie să răspundeți înainte de a aproba un instrument:

  • Unde prelucrează și stochează datele (în ce țară)?
  • Folosește datele noastre în formarea modelelor? Poate fi dezactivat (opt-out)?
  • Oferă un acord de prelucrare a datelor (DPA)?
  • Există certificări de securitate (de exemplu, ISO 27001)?
  • Cât timp se păstrează istoricul de chat și poate fi șters?
  • Există un angajament de a ne notifica dacă există o breșă de securitate?

Acord de prelucrare a datelor (DPA)

Acordul de prelucrare a datelor (DPA) este un contract semnat între operatorul de date (instituție) și operatorul de date (furnizorul AI) care specifică modul în care vor fi prelucrate datele. KVKK și GDPR impun acest lucru în mare măsură. Elemente de căutat într-un DPA:

materie

Ce ar trebui să ofere?

Domeniul și scopul prelucrării

Lăsați furnizorul să opereze numai după instrucțiunile noastre

Subprocesoare

Cui se transferă? Se anunta in prealabil?

Asigurarea transferului

Clauze contractuale standard sau echivalente

Măsuri de securitate

Criptare, control acces, ISO 27001

Notificare de încălcare

Anunțându-ne într-o anumită perioadă de timp în cazul unei încălcări

Ștergere/revenire

Angajamentul de a șterge/returna datele la sfârșitul contractului

Dreptul la audit

Abilitatea de a audita furnizorul sau de a primi rapoarte

Atenție: majoritatea planurilor AI „gratuite” și „individuale” nu oferă un DPA și pot folosi date pentru formarea modelului. Pentru uz corporativ, ar trebui să fie preferate planurile corporative/de afaceri care oferă DPA și garantează renunțarea la educație. Planul gratuit este adesea planul în care datele sunt „plătite”.

Model card și transparență

Un card model este un document care explică pentru ce este proiectat un model AI, cu ce date este antrenat, limitările și riscurile cunoscute. Un furnizor bun împărtășește acest lucru. Lucruri de căutat în cardul modelului: utilizarea intenționată a modelului, limitări cunoscute și riscuri de părtinire, utilizări nerecomandate și note de performanță/securitate. Dacă modelul de card lipsește sau este foarte vag, acesta este în sine un semn de avertizare.

trei mini cutii

Cazul 1 – Costul planului gratuit. O echipă de contabilitate începe să proceseze datele financiare ale clienților cu un instrument AI gratuit. Instrumentul nu oferă un DPA și precizează în termenii săi că poate folosi datele pentru antrenamentul modelului. Ofițerul de conformitate observă acest lucru și interzice instrumentul, aprobând o alternativă corporativă care oferă DPA. Diferență: câteva sute de TL pe lună pentru licență etc. Posibile amenzi de milioane de lire sterline.

Cazul 2 — Surpriză subprocesorului. O companie descoperă într-un audit luni mai târziu că instrumentul AI pe care l-a aprobat a transferat date către subprocesori din trei țări diferite. Întrucât nu există o clauză „subprocesorii trebuie notificați în prealabil” în DPA, compania nu avea cunoștință de aceasta. Lecție: O clauză din DPA care face vizibil lanțul de subprocesor este o necesitate.

Cazul 3 – Decizie prin punctaj. O organizație stabilește un tabel de scor de risc al furnizorilor cu 8 criterii pentru a compara trei instrumente AI (DPA, locația datelor, renunțarea la formare, ISO 27001, notificare de încălcare, ștergere, card de model, preț). Rezultatul evaluării evidențiază instrumentul care nu este cel mai popular, dar cel mai compatibil. Decizia se bazează mai degrabă pe un scor documentabil decât pe un subiectiv „mi-a plăcut”.

Sfat: gestionați lista de vehicule aprobate ca „listă albă”: permiteți numai vehiculele care se află pe listă. Lista neagră trebuie actualizată cu fiecare instrument nou și este întotdeauna cu un pas în urmă; lista albă este sigură în mod implicit.

Risc de ieșire și de dependență

Întrebarea pe care majoritatea agențiilor o omite atunci când aprobă un vehicul este: „Ce se întâmplă dacă vrem să părăsim acest vehicul?” O evaluare bună ia în considerare atât ieșirea, cât și intrarea. Două riscuri ies în evidență. Prima este portabilitatea datelor: atunci când părăsiți furnizorul, vă puteți recupera datele și configurația într-un format standard sau datele sunt blocate în furnizor? Al doilea este blocarea furnizorului: procesele de afaceri pot fi atât de legate de un singur instrument, încât costul de ieșire devine insuportabil atunci când furnizorul crește prețurile sau întrerupe serviciul.

De aceea, este o practică bună să adăugați și o linie „plan de ieșire” la înregistrarea de confirmare: cum recuperăm datele, care este instrumentul alternativ, cât durează tranziția. Chiar dacă furnizorul închide serviciul într-o zi, organizația va fi pregătită.

Atenție: Doar pentru că un vehicul este popular sau ieftin nu înseamnă că este durabil. Furnizorii mici se pot închide, pot fi achiziționați sau își pot schimba brusc politicile. Înainte de a conecta un proces critic la un singur instrument, luați în considerare scenariul de ieșire.

Șabloane copiabile

ȘABLAN 1 — Set de întrebări de evaluare a furnizorului: „Pregătiți întrebări de evaluare pe care să le adresați furnizorului înainte de a aproba un nou instrument AI. Includeți: locația datelor, utilizarea și renunțarea la formarea modelului, prezența DPA, certificate de securitate, perioadă de păstrare, notificare de încălcare, subprocesori, angajament de ștergere. Includeți răspunsul „securizat” așteptat la fiecare întrebare.”

Șablonul 2 — Lista de verificare a clauzei DPA: „Verificați proiectul DPA de mai jos [inserați textul] pentru următoarele clauze: sfera de prelucrare, subprocesori, asigurarea transferului, măsuri de securitate, perioadă de notificare a încălcării, ștergere/restituire, dreptul de audit. Marcați „prezent / lipsă / incert” pentru fiecare clauză. Amintiți-vă că este necesară aprobarea legală;

Șablonul 3 — Tabloul de bord al riscului furnizorului: „Configurați un tablou de bord al riscului cu 8 criterii pentru a compara 3 instrumente AI: DPA, locația datelor, renunțarea la formare, ISO 27001, notificare de încălcare, ștergere, card de model, cost. Fie ca fiecare criteriu să fie de 0-3 puncte, adăugați total și coloană de recomandare. Dați șablon necompletat, îl voi completa.”

ȘABLAN 4 — Intrare în lista de instrumente aprobate: „Elaborați o nouă intrare în lista de instrumente AI aprobată: numele instrumentului, utilizarea prevăzută aprobată, ce clase de date sunt permise (publice/interne/confidențiale), tipuri de date interzise, ​​unitatea responsabilă, data aprobării, data revizuirii. În format de înregistrare cu o singură linie.”

Prompt slab / Prompt puternic

SLAB: „Este acest instrument AI sigur?”-> Repetă promisiunea de marketing a instrumentului model; Nu evaluează criterii concrete precum DPA, locația datelor, utilizarea antrenamentului. PUTERNIC: „Voi evalua acest instrument AI pentru utilizare în întreprindere. Ce informații ar trebui să solicit furnizorului pe baza următoarelor 8 criterii (DPA, locația datelor, renunțarea la formare, ISO 27001, notificare de încălcare, stocare, subprocesor, card model) și care ar trebui să fie pragul „acceptabil” în fiecare criteriu? -> Modelul produce un cadru de evaluare concret, verificabil.

Greșeli comune

  • Utilizarea planurilor gratuite/individuale cu date corporative; Fără să-ți dai seama că nu există DPA și opt-out.
  • Aprobarea instrumentului pe baza promisiunii de marketing, fără a solicita locația datelor și utilizarea educațională.
  • Partajarea datelor fără a semna un DPA sau a verifica clauza subprocesorului.
  • Aprobarea unui vehicul cu card fără model/incert fără întrebări.
  • Păstrarea unei liste de interdicții în loc de o listă albă și rămânerea în urmă cu fiecare vehicul nou.
  • Nu revizuirea vehiculului din nou după aprobare (condițiile se schimbă).
  • Selecția furnizorului se bazează pe preferințe subiective, nu pe un scor certificabil.

Pe scurt

  • Fiecare instrument AI este un procesor de date; Evaluarea sistematică este esențială înainte de aprobare.
  • Acordul de prelucrare a datelor (APD) este documentul de bază care leagă datele; Ar trebui să includă domeniul de aplicare, subprocesorul, securitatea, încălcarea și clauzele de ștergere.
  • Planurile gratuite/individuale adesea nu oferă DPA și folosesc date pentru formare; Ar trebui preferate planurile corporative.
  • Fișa modelului arată limitele și riscurile modelului; Absența lui este un semn de avertizare.
  • Instrumentele aprobate ar trebui gestionate ca o listă albă, iar furnizorii ar trebui gestionați cu un scor de risc documentabil.

Sarcina de aplicare

Alege trei instrumente reale de inteligență artificială pe care organizația ta ar dori să le folosească. Creați un tabel de scor de risc al furnizorului cu opt criterii (DPA, locația datelor, renunțarea la formare, certificare de securitate, notificare de încălcare, reținere, card de model, cost) și notați fiecare vehicul de la 0 la 3 pe baza acestor criterii. Apoi scrieți o intrare în lista de vehicule aprobate pentru vehiculul cu cel mai mare punctaj: utilizare prevăzută aprobată, clase de date permise, tipuri de date interzise, ​​entitate responsabilă și data revizuirii. În cele din urmă, notează cinci elemente pe care cu siguranță vei dori să le vezi în DPA-ul unui vehicul și de ce fiecare este important.

lista de verificare

  • [ ] Am pus întrebări de evaluare înainte de a aproba instrumentul.
  • [ ] Am clarificat locația datelor și cazul de utilizare în antrenamentul modelului.
  • [ ] Am verificat existența DPA și elementele sale critice.
  • [ ] Am examinat cardul model; Am văzut limitele și riscurile.
  • [ ] Am evaluat furnizorul cu un scor de risc documentabil.
  • [ ] Am adăugat instrumentul la lista albă cu clasele de date permise.
  • [ ] Am stabilit o dată de revizuire.