Единицы
1. Почему корпоративная политика в области ИИ? Фонд управления и теневого искусственного интеллекта 2. Как написать корпоративную политику использования ИИ 3. Основы KVKK, общие принципы и VERBIS 4. Правовая основа, обязательство информировать и явное согласие 5. Законодательство ЕС об искусственном интеллекте и классы риска 6. GDPR, автоматизированные решения и трансграничная передача данных 7. Обработка, хранение, минимизация и анонимизация данных 8. Авторское право, интеллектуальная собственность и результаты искусственного интеллекта 9. Оценка поставщиков и инструментов: утвержденный список инструментов ИИ 10. Оценка воздействия на защиту данных (DPIA) и управление рисками 11. Человеческий контроль, прозрачность, предвзятость и этика 12. Структура управления ИИ: роли, утверждение, аудит и реагирование на инциденты
Единица 2 / 12

Как написать корпоративную политику использования ИИ

Прибыль:

  • Создайте черновик с помощью шаблона политики, состоящего из восьми частей.
  • Напишите правила использования на основе четырехуровневой классификации данных.
  • Реализация политики и следование контрольному списку обеспечения соблюдения

Когда задача «разработать политику ИИ, которая будет представлена совету директоров в следующую пятницу» оказывается на столе специалиста по соблюдению нормативных требований, многие боятся оказаться с чистого листа. Однако хорошая политика ИИ архитектурно стандартна: она имеет предсказуемую структуру, состоящую из восьми частей. В этом модуле мы построим этот скелет раздел за разделом, углубимся в классификацию данных, которая является его сердцем, и рассмотрим шаги по реализации проекта. Цель состоит в том, чтобы подготовить конкретный документ, который может быть представлен в пятницу.

Золотое правило написания политики

Тест хорошей политики в одном предложении: «Может ли сотрудник прочитать этот документ за 10 минут и четко ответить на вопрос: «Что я могу и что я не могу делать?»». Если документ состоит из 30 страниц, написан юридическим языком и не содержит конкретных примеров, тест не пройден. Политика должна быть краткой, образцовой и ориентированной на действия.

Скелет из восьми частей

В таблице ниже представлена проверенная основа политики в области ИИ. Каждое учреждение адаптирует это к своему контексту.

#

Раздел

Какие ответы?

1

Цель и сфера применения

На кого и какие инструменты распространяется политика?

2

Определения

Что означают такие термины, как ИИ, теневой ИИ, персональные данные?

3

Роли и обязанности

Кто утверждает, кто проверяет, кто несет ответственность?

4

Классификация данных и правила использования

Какие данные в какой инструмент можно вводить?

5

Утвержденные транспортные средства и процесс утверждения

Какие транспортные средства бесплатны и как утверждается новый автомобиль?

6

Запрещенное использование

Чего нельзя делать ни при каких обстоятельствах?

7

Человеческий осмотр и проверка

Как контролировать выход, кто несет ответственность?

8

Нарушение, санкции и правоприменение

Что произойдет, если правило будет нарушено, когда документ будет обновлен?

Совет: постарайтесь разместить политику на одной странице с помощью этих восьми заголовков. Пост-ссылка добавляет подробную информацию (список утвержденных транспортных средств, руководство по классификации). Чем короче основной текст, тем он читабельнее.

Сердце: четырехуровневая классификация данных

Наиболее важной частью политики является классификация данных, которая определяет, какой тип данных можно вводить в какой инструмент ИИ. Четыре уровня являются общими и достаточными:

Уровень

образец данных

Правило использования в AI

открытый (публичный)

Опубликованная брошюра, пресс-релиз

Бесплатно; Любое одобренное транспортное средство может быть введено

собственный

Внутренние процедуры, протокол заседания (личный/неконфиденциальный)

Только на корпоративном (контрактном) транспорте

Конфиденциально

Список клиентов, контракт, финансовые данные

Утвержденный корпоративный автомобиль + только маскировка; личный транспорт запрещен

Специальный/критический

Здоровье, раса, религия, биометрия, криминальные данные

Как правило, он не вводится; только при наличии специального разрешения и правового основания

Специальные персональные данные — это категория конфиденциальных данных, для которых KVKK обеспечивает дополнительную защиту: здоровье, сексуальная жизнь, раса, этническая принадлежность, политические взгляды, философские убеждения, религия, секта, одежда, членство в ассоциации/фонде/союзе, судимость и биометрические/генетические данные. Обработка этих данных регулируется гораздо более строгими условиями; Взлом инструмента искусственного интеллекта почти всегда требует специального юридического рассмотрения.

Три мини-кейса: решения по классификации

Случай 1 — Расчет заработной платы. Специалист по персоналу хочет передать ИИ расчет заработной платы 120 сотрудников, чтобы он мог «проанализировать и составить отчет о неравенстве в заработной плате». Расчет заработной платы является конфиденциальным и содержит личные данные, поскольку содержит имя и фамилию. Правильное решение: обезличить данные (кодовые имена типа «Сотрудник-001», сохранить отдел), вводить только в утвержденный корпоративный инструмент. Анонимизированные 120 строк анализа выполняются уверенно; необработанная заработная плата никогда не попадает в личный автомобиль.

Случай 2. История болезни. Медсестра в медицинском учреждении хочет использовать ИИ для обобщения истории болезни пациента. Это данные особого качества. Согласно политике, передача данных такого типа в личном автомобиле строго запрещена; Однако они могут обрабатываться только в системе, утвержденной учреждением, которое имеет специальную договорную и правовую основу для данных о состоянии здоровья. Классификационная таблица наглядно показывает это различие.

Случай 3. Пресс-релиз. Маркетинг предоставляет ИИ опубликованный пресс-релиз, который нужно «преобразовать в 5 различных версий для социальных сетей». Поскольку данные открыты, ограничений нет; Сотрудник без колебаний работает на утвержденном транспортном средстве. Хорошая классификация также устраняет ненужные трения: она не говорит «нет» открытым данным, она четко говорит «стоп» частным данным.

Внимание: при классификации данных: «Есть ли в них хоть одна часть персональных данных?» и «нанесет ли это вред учреждению?» Задавайте свои вопросы вместе. Если документ понятен с точки зрения бизнеса, но в нем есть имя клиента, этот документ теперь содержит личные данные и обновляется.

Раздел «Запрещенное использование»

Самой читаемой частью политики обычно являются баны. Оно должно быть конкретным и образцовым. Типичные запреты:

  • Ввод конфиденциальных личных данных (здоровья, биометрии и т. д.) в автомобиль без разрешения.
  • Ввод конфиденциальных данных или секрета компании в индивидуальные/личные аккаунты ИИ.
  • Использование результатов ИИ в качестве юридических, медицинских и финансовых решений без их проверки.
  • Оставляя решения, влияющие на людей, такие как найм, продвижение по службе и кредит, исключительно на усмотрение ИИ.
  • Использование ИИ для выдачи себя за человека, создания ложного контента или вводящей в заблуждение информации.
  • Производство и публикация контента, защищенного авторским правом, без разрешения.

Копируемые шаблоны

ШАБЛОН 1. Краткое содержание раздела «Цель и сфера применения»: «Напишите раздел «Цель и сфера применения» политики ИИ для [отраслевой] компании. Уточните: на кого распространяется политика (все сотрудники, консультанты) и какие инструменты (генеративный ИИ, помощники по написанию кода); укажите цель как «обеспечить ответственное и соответствующее требованиям использование». 150 слов или меньше, простой язык».

ШАБЛОН 2. Создайте таблицу классификации данных: «Классифицируйте следующие типы данных как общедоступные/локальные/конфиденциальные/собственные и предложите правило использования ИИ для каждого: [перечислите типы данных]. Сделайте вывод таблицей с тремя столбцами: тип данных, класс, правило ИИ. Поставьте отметку «*юридическое подтверждение» на типе, в отношении которого вы не уверены».

ШАБЛОН 3 — Список запрещенных видов использования: «Напишите постатейно раздел «Запрещенное использование» для учреждения, подпадающего под действие КВКК. Каждый пункт должен включать конкретный пример («Например: ...»). Не менее 8 пунктов. Тон: ясный и повелительный, но аргументированный».

ШАБЛОН 4. Краткое описание сотрудника (одна страница): «Сократите эту 20-страничную политику в области ИИ до одностраничного резюме, которое можно повесить на столы сотрудников: столбцы «Вы можете» и «Вы не можете» + 5 золотых правил + человек, который будет задавать вопросы. Просто, наглядно, запоминающе».

Слабая подсказка / Сильная подсказка

СЛАБЫЕ: «Напишите политику ИИ для моей компании, она должна охватывать все». -> Модель выдает 15 страниц общего текста, который никто не читает и который не подходит организации; классы данных и процесс утверждения остаются неясными. СИЛЬНЫЙ: «Мы — компания электронной коммерции, насчитывающая 80 человек, которая обрабатывает адреса клиентов и данные о заказах. Создайте 4-уровневую классификационную таблицу данных, 6 запрещенных предметов и одностраничное резюме для сотрудников о политике искусственного интеллекта. Включите правило маскировки для личных данных. Отметьте юридические моменты, в которых вы не уверены, позвольте мне решить». -> Модель дает краткие, применимые, контекстуальные и проверяемые результаты.

Шаги по принятию политики

Написание — это половина дела; Настоящая задача – превратить эту политику в живое правило. Шаги:

  1. Черновик: Завершить восемь глав, подготовить приложения.
  2. Мнение заинтересованных сторон: Получите письменные отзывы от юридических, ИТ-, HR-подразделений и бизнес-подразделений.
  3. Юридическое одобрение: Юридическая подпись/подпись соответствия KVKK и соблюдению законодательства.
  4. Утверждение высшим руководством: подпись, которая делает документ официальной корпоративной политикой.
  5. Объявление и обучение: Короткое занятие для всех; Распространите одностраничное резюме.
  6. Запись об утверждении: сохраняйте в системе одобрение сотрудников «Я прочитал, я понимаю».
  7. График проверки: установите дату обновления не реже одного раза в 6 месяцев.
Совет: поместите поле «Версия и дата» на последней странице политики. ИИ и законодательство меняются очень быстро; Знание того, какая версия действительна, спасает жизни при аудите.

Распространенные ошибки

  • Напишите политику очень длинным и юридическим языком и сделайте ее нечитаемой.
  • Пропуск классификации данных и передача расплывчатых фраз типа «будьте осторожны».
  • Путаница особой категории данных с обычными конфиденциальными данными.
  • Написание запретов без создания утвержденного списка транспортных средств и процесса согласования.
  • Пишем запреты абстрактно, не приводя конкретных примеров.
  • Пропуск этапа обучения сотрудников и регистрации утверждения и утверждение: «Я объявил об этом по электронной почте».
  • Не устанавливать график проверки, не писать политику один раз и забывать об этом.

В заключение

  • Хорошая политика состоит из восьми стандартных частей; Оно должно быть кратким, образцовым и ориентированным на действия.
  • Его сердцем является четырехуровневая классификация данных, которая определяет, какие данные в какой инструмент поступают.
  • К особым категориям персональных данных (здоровье, биометрия и т. д.) применяются самые строгие правила; Как правило, ИИ не включается.
  • Запрещенное использование должно быть конкретным и образцовым; Его следует определить вместе с утвержденными инструментами и процессом утверждения.
  • После того как политика написана, она поддерживается благодаря мнению заинтересованных сторон, одобрению юридических и управленческих органов, обучению и регулярному анализу.

Задача приложения

Конкретно заполните как минимум три раздела схемы из восьми разделов (Цель и область применения, Классификация данных, Запрещенное использование) для учреждения по вашему выбору. Создайте таблицу классификации данных с четырьмя уровнями и поместите в нее не менее восьми фактических типов данных, которые обрабатывает ваша организация; Напишите правило ИИ для каждого. Затем сведите эти три раздела к одностраничному резюме «Вы можете/не можете», которое можно будет разместить на столах сотрудников. Наконец, отметьте, какие два этапа реализации политики вы считаете наиболее трудными для вашей организации и как вы их преодолеете.

контрольный список

  • [ ] Я адаптировал структуру из восьми частей к своему учреждению.
  • [ ] Я заполнил четырехуровневую таблицу классификации данных.
  • [ ] Я вынес особые данные в отдельное и самое строгое правило.
  • [ ] Я написал запрещенные способы использования с конкретными примерами.
  • [ ] Я описал утвержденные инструменты и процесс утверждения.
  • [ ] Я подготовил одностраничное резюме сотрудника.
  • [ ] Я запланировал график юридического утверждения и проверки.