Единицы
1. Почему корпоративная политика в области ИИ? Фонд управления и теневого искусственного интеллекта 2. Как написать корпоративную политику использования ИИ 3. Основы KVKK, общие принципы и VERBIS 4. Правовая основа, обязательство информировать и явное согласие 5. Законодательство ЕС об искусственном интеллекте и классы риска 6. GDPR, автоматизированные решения и трансграничная передача данных 7. Обработка, хранение, минимизация и анонимизация данных 8. Авторское право, интеллектуальная собственность и результаты искусственного интеллекта 9. Оценка поставщиков и инструментов: утвержденный список инструментов ИИ 10. Оценка воздействия на защиту данных (DPIA) и управление рисками 11. Человеческий контроль, прозрачность, предвзятость и этика 12. Структура управления ИИ: роли, утверждение, аудит и реагирование на инциденты
Единица 10 / 12

Оценка воздействия на защиту данных (DPIA) и управление рисками

Прибыль:

  • Оценка того, требует ли использование ИИ DPIA
  • Применение семиэтапного процесса DPIA к проекту ИИ
  • Приоритезируйте риски с помощью матрицы вероятностей и последствий и разработайте меры по их смягчению.

Некоторые виды использования ИИ представляют серьезные риски для отдельных лиц: крупномасштабный мониторинг, обработка конфиденциальных данных, автоматизированные решения. В таких проектах как KVKK/GDPR, так и Закон ЕС об искусственном интеллекте предусматривают структурированную оценку рисков до начала работы. Название этой оценки — Оценка воздействия на защиту данных (DPIA). В этом модуле мы узнаем, как определить, требует ли использование DPIA, как применить семиэтапный процесс DPIA к проекту ИИ и как расставить приоритеты рисков с помощью матрицы вероятности-воздействия.

Что такое DPIA и когда это необходимо?

Оценка воздействия на защиту данных (DPIA) — это структурированный анализ, который заранее оценивает риски обработки данных для прав и свобод людей и определяет меры по их смягчению. Критический момент: DPIA выполняется на этапе проектирования, до начала обработки, а не после возникновения проблемы.

DPIA обычно требуется, когда:

  • Использование новых технологий (часто включается искусственный интеллект).
  • Масштабная обработка персональных данных.
  • Систематический мониторинг или профилирование.
  • Специальная обработка данных.
  • Автоматизированные решения, которые существенно влияют на людей.
Совет: Если вы не уверены, проведите «проверку»: если присутствуют два или более из пяти вышеперечисленных параметров, по умолчанию выполняется DPIA. Стоимость выполнения DPIA невелика; Цена невыполнения этого требования очень высока за одно нарушение.

Семиэтапный процесс DPIA

Вы применяете DPIA к проекту ИИ, выполнив следующие семь шагов:

шаг

Что ты делаешь?

1. Описание

Опишите обработку: какие данные, цель, объем, поток.

2. Необходимость и соразмерность

Действительно ли ИИ необходим? Есть ли менее навязчивый способ?

3. Мнение заинтересованных сторон

Получить мнение соответствующих лиц/представителей

4. Идентификация рисков

Перечислите возможный вред для отдельных лиц

5. Оценка рисков

Оцените каждый риск по вероятности и влиянию.

6. Меры по смягчению последствий

Разработайте меры предосторожности для каждого риска, определите остаточный риск

7. Утверждение и рассмотрение

Документируйте результат, отправляйте его на утверждение, периодически обновляйте.

Приоритизация риска: матрица вероятности-воздействия

Вы оцениваете каждый риск в двух измерениях: вероятность его возникновения и последствия, если он произойдет. Сочетание этих двух факторов дает приоритет.

<w:tcPr><w:tcW w:type="dxa" w:w="2160"/></w:tcPr><w:p><w:r><w:rPr><w:b/></w:rPr><w:t>Низкое влияние

средний эффект

высокое воздействие

высокая вероятность

средний

высокий

критический

средняя вероятность

низкий

средний

высокий

низкая вероятность

низкий

низкий

средний

Критические и высокие риски – это риски, при которых проект не следует продолжать без принятия мер предосторожности. Целью не является устранение всех рисков; заключается в том, чтобы снизить каждый риск до приемлемого уровня и сознательно принять оставшийся (остаточный) риск.

три мини-кейса

Случай 1 — пропущено DPIA. Розничная сеть внедряет систему, которая отслеживает поведение покупателей в магазине с помощью искусственного интеллекта без DPIA. Спустя несколько месяцев в жалобе выяснилось, что система сделала конкретные выводы (здоровье, прогноз беременности). На вопрос «почему вы не сделали ДПИА» в проверке нет ответа. DPIA с самого начала уловила бы этот риск на этапе проектирования и сделала бы проект безопасным.

Случай 2 — Проект спасен DPIA. DPIA делается для поддержки ИИ при подборе персонала в банке. На этапе выявления рисков риск гендерной предвзятости, обусловленный историческими данными, оказывается «высоким». В целях смягчения последствий команда удаляет гендерную информацию из модели, приписывает результаты регулярному тестированию на предвзятость и требует проверки человеком. Теперь риск снижается до «умеренного» и проект становится приемлемым. DPIA делает проект безопасным, а не уничтожает его.

Случай 3. Проверка пропорциональности. Компания хочет сканировать электронную почту сотрудников для «анализа лояльности» с помощью ИИ. На этапе необходимости/соразмерности DPIA это оказывается слишком навязчивым по отношению к цели; Есть менее навязчивые альтернативы. В нынешнем виде проект не утвержден. Критерий пропорциональности различает «мы можем» и «мы должны».

Внимание: DPIA не является формой, которую заполняют один раз и откладывают в сторону. При обработке изменений (новые данные, новая цель, новый инструмент) DPIA необходимо обновить. Мертвый DPIA вводит в заблуждение больше, чем отсутствие DPIA вообще, поскольку он дает ложную уверенность.

Кто занимается DPIA и отношениями с реестром рисков с DPIA

Один человек не может заполнить DPIA за своим столом; Правильный DPIA — это командная работа. Как правило, процесс осуществляет специалист по защите данных (Исполнитель), конечную ответственность несет менеджер по соблюдению требований (Ответственный), соответствующее бизнес-подразделение описывает обработку, оценивает технические меры ИТ/безопасности и подтверждает правовую основу. Не следует пренебрегать получением мнения соответствующих людей (третий шаг); Однако на практике этот шаг чаще всего пропускают.

Результаты DPIA не находятся в вакууме: выявленные риски записываются в реестр рисков организации. Реестр рисков представляет собой интерактивную диаграмму, на которой отражены все открытые риски, их приоритеты, меры по снижению рисков, виновники и даты последней проверки. Таким образом, риски проекта ИИ говорят на том же языке, что и общее управление рисками организации, и регулярно отслеживаются.

Область реестра рисков

пример

Определение риска

Гендерная предвзятость при приеме на работу ИИ

приоритет

высокий

Меры по смягчению последствий

Извлечение суррогатной переменной + тестирование систематической ошибки

Ответственный

Сотрудник по защите данных

обзор

каждые 3 месяца

Совет: относитесь к DPIA по принципу «регистрируйте и отслеживайте риски», а не по принципу «сделал и забыл». Было ли реализовано снижение риска, находится ли остаточный риск на приемлемом уровне — без учета этого DPIA становится оконным документом.

Копируемые шаблоны

ШАБЛОН 1 — Предварительная проверка DPIA: «Требуется ли DPIA для такого использования ИИ? [опишите использование]. Оцените пять триггеров: новая технология, крупномасштабная обработка, систематический мониторинг, конфиденциальные данные, значительное автоматизированное принятие решений. Сколько существует триггеров, рекомендуете ли вы DPIA, с обоснованием».

ШАБЛОН 2. Мозговой штурм по выявлению рисков: «Перечислите возможный вред людям в этом проекте ИИ [опишите проект]: утечка данных, дискриминация, ошибочные суждения, вторжение в частную жизнь, отсутствие прозрачности, отклонение цели. Напишите сценарий из одного предложения для каждого вреда. Просто обнаруживайте, но не противодействуйте».

ШАБЛОН 3 — Оценка вероятности-воздействия: «Оцените следующие риски [перечислите риски] как вероятность (низкая/средняя/высокая) и влияние (низкая/средняя/высокая); приоритет (низкий/средний/высокий/критический) отображается в каждой строке. Перечислите критические и высокие вверху. Представлено в виде таблицы».

ШАБЛОН 4 — Схема смягчения: «Для следующего риска [напишите риск] предложите как минимум 3 меры по смягчению (технические, процессные, организационные). Оцените уровень «остаточного риска» после каждой меры. Если риск по-прежнему высок после принятия меры, укажите, что проект следует перепроектировать».

Слабая подсказка / Сильная подсказка

СЛАБЫЙ: «Рискован ли этот проект ИИ?» -> Модель дает расплывчатый ответ «может быть»; не классифицирует риски, не определяет приоритетность рисков, не разрабатывает меры. СИЛЬНЫЙ: «Проведите мини-DPIA для следующего проекта ИИ: (1) опишите обработку, (2) оцените необходимость DPIA с помощью 5 триггеров, (3) перечислите 6 возможных вредов для людей, (4) оцените каждый по вероятности воздействия, (5) рекомендуйте меры по снижению критических/высоких рисков. Примите окончательное юридическое решение; подготовьте проект, который пойдет на юридическое одобрение». Модель создает проект структурированного и действенного DPIA.

Распространенные ошибки

  • Выполнение DPIA после начала транзакции (или даже после возникновения проблемы).
  • Пропуск обработки с высоким уровнем риска, требующей DPIA, «не имеет большого значения».
  • Не перечислять риски и не расставлять их по приоритетности по вероятности и влиянию.
  • Считать DPIA «полным» без разработки мер для каждого риска.
  • Пропускаем этап необходимости/соразмерности и говорим: «Мы можем это сделать, так что давайте сделаем это».
  • Заполнение DPIA один раз и не обновление его при изменении процесса.
  • Утверждение проекта без четкого документирования остаточного (оставшегося) риска.

В заключение

  • DPIA — это структурированный анализ, который оценивает влияние обработки высокого риска на отдельных лиц до ее начала.
  • DPIA требуется, если есть новые технологии, крупномасштабная обработка, систематический мониторинг, конфиденциальные данные или значительное автоматизированное принятие решений.
  • Процесс состоит из семи этапов: идентификация, необходимость/соразмерность, мнение заинтересованных сторон, идентификация риска, оценка, действие, одобрение/рассмотрение.
  • Риски приоритезированы с помощью матрицы вероятности-воздействия; Критические/высокие риски не принимаются без мер предосторожности.
  • DPIA не убивает проект, а делает его безопасным; Это живой документ, который необходимо обновлять по мере изменений обработки.

Задача приложения

Выберите использование ИИ, которое может использовать ваша организация и которое может быть сопряжено с высоким риском (например, поддержка при подборе персонала, отслеживание поведения или кредитный скоринг). Сначала подумайте, необходим ли DPIA с пятью триггерами. Затем проведите мини-DPIA для этого использования: опишите обработку, перечислите не менее шести возможных видов вреда для отдельных лиц, оцените каждый из них по матрице вероятности-воздействия и назначьте приоритет. Разработайте три меры по смягчению последствий для двух критических и высоких рисков и оцените уровень остаточного риска после принятия меры. Наконец, обратите внимание, когда этот DPIA необходимо будет обновить.

контрольный список

  • [ ] Я оценил требование DPIA с помощью пяти триггеров.
  • [ ] Я определил обработку (данные, цель, объем, поток).
  • [ ] Я поставил под сомнение необходимость и соразмерность.
  • [ ] Я перечислил возможный вред, наносимый отдельным лицам.
  • [ ] Я расставил приоритеты рисков в матрице вероятности-воздействия.
  • [ ] Я разработал меры по смягчению критических/высоких рисков.
  • [ ] Теперь я задокументировал риск и установил условия проверки.