Прибыль:
- Создайте черновик с помощью шаблона политики, состоящего из восьми частей.
- Напишите правила использования на основе четырехуровневой классификации данных.
- Реализация политики и следование контрольному списку обеспечения соблюдения
Когда задача «разработать политику ИИ, которая будет представлена совету директоров в следующую пятницу» оказывается на столе специалиста по соблюдению нормативных требований, многие боятся оказаться с чистого листа. Однако хорошая политика ИИ архитектурно стандартна: она имеет предсказуемую структуру, состоящую из восьми частей. В этом модуле мы построим этот скелет раздел за разделом, углубимся в классификацию данных, которая является его сердцем, и рассмотрим шаги по реализации проекта. Цель состоит в том, чтобы подготовить конкретный документ, который может быть представлен в пятницу.
Золотое правило написания политики
Тест хорошей политики в одном предложении: «Может ли сотрудник прочитать этот документ за 10 минут и четко ответить на вопрос: «Что я могу и что я не могу делать?»». Если документ состоит из 30 страниц, написан юридическим языком и не содержит конкретных примеров, тест не пройден. Политика должна быть краткой, образцовой и ориентированной на действия.
Скелет из восьми частей
В таблице ниже представлена проверенная основа политики в области ИИ. Каждое учреждение адаптирует это к своему контексту.
#
Раздел
Какие ответы?
1
Цель и сфера применения
На кого и какие инструменты распространяется политика?
2
Определения
Что означают такие термины, как ИИ, теневой ИИ, персональные данные?
3
Роли и обязанности
Кто утверждает, кто проверяет, кто несет ответственность?
4
Классификация данных и правила использования
Какие данные в какой инструмент можно вводить?
5
Утвержденные транспортные средства и процесс утверждения
Какие транспортные средства бесплатны и как утверждается новый автомобиль?
6
Запрещенное использование
Чего нельзя делать ни при каких обстоятельствах?
7
Человеческий осмотр и проверка
Как контролировать выход, кто несет ответственность?
8
Нарушение, санкции и правоприменение
Что произойдет, если правило будет нарушено, когда документ будет обновлен?
Совет: постарайтесь разместить политику на одной странице с помощью этих восьми заголовков. Пост-ссылка добавляет подробную информацию (список утвержденных транспортных средств, руководство по классификации). Чем короче основной текст, тем он читабельнее.
Сердце: четырехуровневая классификация данных
Наиболее важной частью политики является классификация данных, которая определяет, какой тип данных можно вводить в какой инструмент ИИ. Четыре уровня являются общими и достаточными:
Уровень
образец данных
Правило использования в AI
открытый (публичный)
Опубликованная брошюра, пресс-релиз
Бесплатно; Любое одобренное транспортное средство может быть введено
собственный
Внутренние процедуры, протокол заседания (личный/неконфиденциальный)
Только на корпоративном (контрактном) транспорте
Конфиденциально
Список клиентов, контракт, финансовые данные
Утвержденный корпоративный автомобиль + только маскировка; личный транспорт запрещен
Специальный/критический
Здоровье, раса, религия, биометрия, криминальные данные
Как правило, он не вводится; только при наличии специального разрешения и правового основания
Специальные персональные данные — это категория конфиденциальных данных, для которых KVKK обеспечивает дополнительную защиту: здоровье, сексуальная жизнь, раса, этническая принадлежность, политические взгляды, философские убеждения, религия, секта, одежда, членство в ассоциации/фонде/союзе, судимость и биометрические/генетические данные. Обработка этих данных регулируется гораздо более строгими условиями; Взлом инструмента искусственного интеллекта почти всегда требует специального юридического рассмотрения.
Три мини-кейса: решения по классификации
Случай 1 — Расчет заработной платы. Специалист по персоналу хочет передать ИИ расчет заработной платы 120 сотрудников, чтобы он мог «проанализировать и составить отчет о неравенстве в заработной плате». Расчет заработной платы является конфиденциальным и содержит личные данные, поскольку содержит имя и фамилию. Правильное решение: обезличить данные (кодовые имена типа «Сотрудник-001», сохранить отдел), вводить только в утвержденный корпоративный инструмент. Анонимизированные 120 строк анализа выполняются уверенно; необработанная заработная плата никогда не попадает в личный автомобиль.
Случай 2. История болезни. Медсестра в медицинском учреждении хочет использовать ИИ для обобщения истории болезни пациента. Это данные особого качества. Согласно политике, передача данных такого типа в личном автомобиле строго запрещена; Однако они могут обрабатываться только в системе, утвержденной учреждением, которое имеет специальную договорную и правовую основу для данных о состоянии здоровья. Классификационная таблица наглядно показывает это различие.
Случай 3. Пресс-релиз. Маркетинг предоставляет ИИ опубликованный пресс-релиз, который нужно «преобразовать в 5 различных версий для социальных сетей». Поскольку данные открыты, ограничений нет; Сотрудник без колебаний работает на утвержденном транспортном средстве. Хорошая классификация также устраняет ненужные трения: она не говорит «нет» открытым данным, она четко говорит «стоп» частным данным.
Внимание: при классификации данных: «Есть ли в них хоть одна часть персональных данных?» и «нанесет ли это вред учреждению?» Задавайте свои вопросы вместе. Если документ понятен с точки зрения бизнеса, но в нем есть имя клиента, этот документ теперь содержит личные данные и обновляется.
Раздел «Запрещенное использование»
Самой читаемой частью политики обычно являются баны. Оно должно быть конкретным и образцовым. Типичные запреты:
- Ввод конфиденциальных личных данных (здоровья, биометрии и т. д.) в автомобиль без разрешения.
- Ввод конфиденциальных данных или секрета компании в индивидуальные/личные аккаунты ИИ.
- Использование результатов ИИ в качестве юридических, медицинских и финансовых решений без их проверки.
- Оставляя решения, влияющие на людей, такие как найм, продвижение по службе и кредит, исключительно на усмотрение ИИ.
- Использование ИИ для выдачи себя за человека, создания ложного контента или вводящей в заблуждение информации.
- Производство и публикация контента, защищенного авторским правом, без разрешения.
Копируемые шаблоны
ШАБЛОН 1. Краткое содержание раздела «Цель и сфера применения»: «Напишите раздел «Цель и сфера применения» политики ИИ для [отраслевой] компании. Уточните: на кого распространяется политика (все сотрудники, консультанты) и какие инструменты (генеративный ИИ, помощники по написанию кода); укажите цель как «обеспечить ответственное и соответствующее требованиям использование». 150 слов или меньше, простой язык».
ШАБЛОН 2. Создайте таблицу классификации данных: «Классифицируйте следующие типы данных как общедоступные/локальные/конфиденциальные/собственные и предложите правило использования ИИ для каждого: [перечислите типы данных]. Сделайте вывод таблицей с тремя столбцами: тип данных, класс, правило ИИ. Поставьте отметку «*юридическое подтверждение» на типе, в отношении которого вы не уверены».
ШАБЛОН 3 — Список запрещенных видов использования: «Напишите постатейно раздел «Запрещенное использование» для учреждения, подпадающего под действие КВКК. Каждый пункт должен включать конкретный пример («Например: ...»). Не менее 8 пунктов. Тон: ясный и повелительный, но аргументированный».
ШАБЛОН 4. Краткое описание сотрудника (одна страница): «Сократите эту 20-страничную политику в области ИИ до одностраничного резюме, которое можно повесить на столы сотрудников: столбцы «Вы можете» и «Вы не можете» + 5 золотых правил + человек, который будет задавать вопросы. Просто, наглядно, запоминающе».
Слабая подсказка / Сильная подсказка
СЛАБЫЕ: «Напишите политику ИИ для моей компании, она должна охватывать все». -> Модель выдает 15 страниц общего текста, который никто не читает и который не подходит организации; классы данных и процесс утверждения остаются неясными. СИЛЬНЫЙ: «Мы — компания электронной коммерции, насчитывающая 80 человек, которая обрабатывает адреса клиентов и данные о заказах. Создайте 4-уровневую классификационную таблицу данных, 6 запрещенных предметов и одностраничное резюме для сотрудников о политике искусственного интеллекта. Включите правило маскировки для личных данных. Отметьте юридические моменты, в которых вы не уверены, позвольте мне решить». -> Модель дает краткие, применимые, контекстуальные и проверяемые результаты.
Шаги по принятию политики
Написание — это половина дела; Настоящая задача – превратить эту политику в живое правило. Шаги:
- Черновик: Завершить восемь глав, подготовить приложения.
- Мнение заинтересованных сторон: Получите письменные отзывы от юридических, ИТ-, HR-подразделений и бизнес-подразделений.
- Юридическое одобрение: Юридическая подпись/подпись соответствия KVKK и соблюдению законодательства.
- Утверждение высшим руководством: подпись, которая делает документ официальной корпоративной политикой.
- Объявление и обучение: Короткое занятие для всех; Распространите одностраничное резюме.
- Запись об утверждении: сохраняйте в системе одобрение сотрудников «Я прочитал, я понимаю».
- График проверки: установите дату обновления не реже одного раза в 6 месяцев.
Совет: поместите поле «Версия и дата» на последней странице политики. ИИ и законодательство меняются очень быстро; Знание того, какая версия действительна, спасает жизни при аудите.
Распространенные ошибки
- Напишите политику очень длинным и юридическим языком и сделайте ее нечитаемой.
- Пропуск классификации данных и передача расплывчатых фраз типа «будьте осторожны».
- Путаница особой категории данных с обычными конфиденциальными данными.
- Написание запретов без создания утвержденного списка транспортных средств и процесса согласования.
- Пишем запреты абстрактно, не приводя конкретных примеров.
- Пропуск этапа обучения сотрудников и регистрации утверждения и утверждение: «Я объявил об этом по электронной почте».
- Не устанавливать график проверки, не писать политику один раз и забывать об этом.
В заключение
- Хорошая политика состоит из восьми стандартных частей; Оно должно быть кратким, образцовым и ориентированным на действия.
- Его сердцем является четырехуровневая классификация данных, которая определяет, какие данные в какой инструмент поступают.
- К особым категориям персональных данных (здоровье, биометрия и т. д.) применяются самые строгие правила; Как правило, ИИ не включается.
- Запрещенное использование должно быть конкретным и образцовым; Его следует определить вместе с утвержденными инструментами и процессом утверждения.
- После того как политика написана, она поддерживается благодаря мнению заинтересованных сторон, одобрению юридических и управленческих органов, обучению и регулярному анализу.
Задача приложения
Конкретно заполните как минимум три раздела схемы из восьми разделов (Цель и область применения, Классификация данных, Запрещенное использование) для учреждения по вашему выбору. Создайте таблицу классификации данных с четырьмя уровнями и поместите в нее не менее восьми фактических типов данных, которые обрабатывает ваша организация; Напишите правило ИИ для каждого. Затем сведите эти три раздела к одностраничному резюме «Вы можете/не можете», которое можно будет разместить на столах сотрудников. Наконец, отметьте, какие два этапа реализации политики вы считаете наиболее трудными для вашей организации и как вы их преодолеете.
контрольный список
- [ ] Я адаптировал структуру из восьми частей к своему учреждению.
- [ ] Я заполнил четырехуровневую таблицу классификации данных.
- [ ] Я вынес особые данные в отдельное и самое строгое правило.
- [ ] Я написал запрещенные способы использования с конкретными примерами.
- [ ] Я описал утвержденные инструменты и процесс утверждения.
- [ ] Я подготовил одностраничное резюме сотрудника.
- [ ] Я запланировал график юридического утверждения и проверки.