Njësia 12 / 12

Korniza e qeverisjes së IA: Rolet, miratimi, auditimi dhe reagimi ndaj incidenteve

Fitimet:

  • Përcaktimi i roleve të qeverisjes me një matricë RACI
  • Krijoni një proces të balancuar miratimi dhe një program të rregullt auditimi
  • Zbatoni planin e reagimit ndaj incidentit të AI dhe shkeljes së të dhënave me rregullin 72 orësh

Nga njësia e parë deri në këtë pikë, ne shkruam politikën, mësuam legjislacionin dhe vlerësuam rreziqet. Tani është koha për të futur të gjitha këto në një sistem pune. Pavarësisht se sa mirë është shkruar një politikë, nëse nuk ka role, flukse miratimi, auditim dhe reagim ndaj incidentit pas saj, ajo mbetet në raft si dokument. Në këtë njësi mbyllëse, ne kombinojmë katër mekanizmat që mbajnë gjallë qeverisjen e AI-rolet (RACI), procesin e miratimit, auditimin e rregullt dhe reagimin ndaj incidentit-dhe plotësojmë kornizën.

Rolet sqaruese: matrica RACI

Rregulli i parë i qeverisjes: çdo detyrë duhet të ketë një pronar. Mjeti klasik për të sqaruar këtë është matrica RACI. RACI vjen nga inicialet e katër roleve:

  • R (Përgjegjës / Bërës): Ai që kryen në të vërtetë punën.
  • A (I përgjegjshëm): Duhet të jetë vetëm një person që është përfundimisht përgjegjës.
  • C (I konsultuar): Ai të cilit i merret mendimi.
  • I (I informuar): I informuar.

Kërkimi

Krijuar nga (R)

I përgjegjshëm (A)

Konsultuar (C)

I informuar (I)

Shkrimi i politikës

oficer i AI

menaxher i pajtueshmërisë

Ligjore, IT, HR

menaxhmenti i lartë

Miratimi i automjetit të ri

IT/siguria

menaxher i pajtueshmërisë

ligji

njësi biznesi

Ekzekutimi i DPAK

Oficeri për mbrojtjen e të dhënave

menaxher i pajtueshmërisë

Ekipi i lidhur

menaxhmenti i lartë

reagim ndaj shkeljes

ekipi i sigurisë

menaxhmenti i lartë

ligji, komunikimi

gjithë institucionit

Auditimi

auditimi i brendshëm

menaxher i pajtueshmërisë

Njësitë

menaxhmenti i lartë

Këshillë: Keni vetëm një "A" (Përgjegjës) për rresht. Dy janë në fund të fundit përgjegjës, zero është përgjegjës; Nga këtu vjen shprehja "Mendova se po shikoje" në një kohë krize. Fiksimi i përgjegjësisë në një rol të vetëm është rregulli i madh i qeverisjes.

Procesi i balancuar i miratimit

Një mjet i ri i AI ose përdorimi i tij kërkon një proces miratimi. Dy kurthe shmangen: shumë të lirshme (gjithçka është e lirë, AI hije) dhe shumë e ngurtë (gjithçka pret miratimin për muaj të tërë, askush nuk shqetësohet). Kompensimi është miratimi gradual i bazuar në rrezik:

Niveli i rrezikut

shembull

Rruga e miratimit

të ulëta

Drafti i tekstit me të dhëna të hapura

Nuk kërkohet miratim, falas brenda politikës

e mesme

Analiza me të dhëna të brendshme

Menaxheri i njësisë + kërkesa e miratuar e automjetit

lartë

Të dhëna personale/private, vendim automatik

Pajtueshmëria + miratimi ligjor + DPIA

Lëshimi i përdorimeve me rrezik të ulët i lejon ekipet të marrin pronësinë e procesit; Vendosja e atyre me rrezik të lartë nën kontroll të rreptë menaxhon rrezikun real. Kështu, procesi është i shpejtë dhe i sigurt.

Inspektim i rregullt

Qeverisja është një sistem i gjallë; Pa mbikëqyrje të rregullt ajo vdes. Kontrollet e auditimit: a janë automjetet e përdorura ende në listën e miratuar, a ka shenja të AI hije, a janë aplikuar periudhat e mbajtjes, a janë DPI-të të përditësuara, a janë regjistruar incidente. Frekuenca e auditimit përcaktohet nga rreziku (p.sh. çdo tremujor për sistemet me rrezik të lartë, çdo gjashtë muaj për sistemet e përgjithshme).

Kujdes: Auditimi nuk është një mjet për të “fajësuar dikë”, por një mjet për të “përmirësuar sistemin”. Një kulturë auditimi e fokusuar tek ndëshkimi i shtyn punonjësit të fshehin problemet dhe nxit AI hije. Qëllimi është që problemet të shihen dhe të rregullohen herët.

Përgjigja ndaj incidentit dhe rregulli 72 orësh

Pavarësisht se sa mirë menaxhohet, një ditë do të ndodhë një incident: rrjedhje e të dhënave, vendim i gabuar i AI, futja e të dhënave konfidenciale në mjetin e gabuar. Një plan reagimi ndaj incidentit përshkruan se çfarë duhet bërë:

  1. Zbulimi dhe frenimi: Njohni incidentin, ndaloni përhapjen e tij (p.sh. ndërprerja e aksesit).
  2. Vlerësimi: Cilat të dhëna, sa persona, sa janë prekur?
  3. Njoftimi: Në rast të shkeljes së të dhënave personale, njoftoni autoritetin përkatës (Bordin e KVKK-së) dhe personat përkatës kur është e nevojshme. GDPR kërkon njoftimin e autoritetit brenda 72 orëve pasi mësohet për shkeljen; KVKK gjithashtu pret njoftim "sa më shpejt të jetë e mundur".
  4. Korrigjimi dhe mësimi: Rregulloni shkakun rrënjësor, ndërmerrni veprime për të parandaluar një të ngjashme, dokumentoni incidentin.
Kujdes: Periudha e njoftimit 72 orësh fillon nga momenti kur mësoni për incidentin; Qasja "le ta zgjidhim fillimisht nga brenda, pastaj do t'ju njoftojmë" do të humbasë afatin. Të kesh gati paraprakisht një plan reagimi ndaj incidentit dhe zinxhir komunikimi, kursen kohë gjatë një krize.

tre mini kuti

Rasti 1 - Detyrë e pakërkuar. Një kompani ka një politikë të AI, por nuk është e qartë se "kush përditëson listën e mjeteve të miratuara". Lista nuk përditësohet për 8 muaj, ekipet fillojnë të përdorin mjete që nuk janë në listë. Nëse një matricë RACI e lidhte këtë detyrë në një rol, hendeku nuk do të ndodhte.

Rasti 2 - 72 orë të humbura. Një punonjës fut një listë të blerësve misterioz në mjetin e gabuar. Ekipi përpiqet ta zgjidhë këtë nga brenda dhe informon ligjin tre ditë më vonë. Nga rruga, periudha e njoftimit ka kaluar. Një plan i përgatitur për reagim ndaj incidentit dhe një zinxhir i qartë komunikimi do ta kishin zhvendosur incidentin në kanalin e duhur brenda orës së parë.

Rasti 3 - UA hije e kapur nga auditimi. Një organizatë zbulon tre mjete të pamiratuara të AI në trafikun e rrjetit gjatë një auditimi rutinë gjysmë-vjetor. Në vend të ndëshkimit, ai flet me skuadrat, kupton pse u duhen këto mjete, i vlerëson të dy dhe i shton në listën e miratuar. Auditimi mbyll rrezikun dhe e bën të dukshme nevojën reale.

Modele të kopjueshme

TABLE 1 — Përvijimi i matricës RACI: "Hartoni matricën RACI për qeverisjen e AI të organizatës sonë. Detyrat: shkrimi i politikave, miratimi i mjeteve, DPIA, reagimi ndaj shkeljeve, auditimi, trajnimi. Rolet: drejtues i AI, menaxher i pajtueshmërisë, ligjor, IT, HR, menaxhment i lartë. Vetëm një 'A' në secilin rol."

TABLE 2 — Rrjedha e miratimit me nivele: "Dizajnoni një proces miratimi me nivele të UA sipas rrezikut: ndani shtigjet e miratimit për rrezik të ulët/mesatar/të lartë. Shkruani shembullin e përdorimit, rolin e miratuesit dhe dokumentin e kërkuar (DPIA etj.) për çdo nivel. Bëni procesin të shpejtë dhe të sigurt."

TABLE 3 — Lista kontrolluese e auditimit: "Përgatitni listën kontrolluese për auditimin e qeverisjes së IA gjashtëmujore: pajtueshmëria e mjeteve të miratuara, indikacionet e UA në hije, periudhat e ruajtjes, monedha DPIA, regjistrat e ngjarjeve, norma e përfundimit të trajnimit. Shtoni metodën "si të kontrolloni" për secilin artikull."

TABLE 4 — Karta e rrjedhës së reagimit ndaj incidentit: "Shkruani një kartë të rrjedhës së reagimit ndaj incidentit me një faqe për një shkelje të AI/të dhënave: hap pas hapi (zbulimi, kontrolli, vlerësimi, njoftimi, korrigjimi), roli përgjegjës dhe informacioni i kontaktit në çdo hap, alarmi i njoftimit 72-orësh. Mbajeni mjaft të thjeshtë për t'u ulur në tryezë në një krizë."

Prompt i dobët / Prompt i fortë

I DOBËT: “Çfarë duhet të bëjmë për qeverisjen e AI?”-> Modeli jep një listë të përgjithshme; rolet, shtigjet e miratimit dhe plani i incidentit nuk do të ishin specifike për institucionin dhe të zbatueshëm. E FORTË: "Ne jemi një organizatë prej 60 personash. Për të funksionuar qeverisjen e AI: (1) Krijoni një matricë RACI me 5 detyra, (2) fluks miratimi me nivele për rrezik të ulët/mesatar/të lartë, (3) një kartë reagimi ndaj incidentit me një faqe me një rregull 72 orësh. Le të ketë një "A" të vetme në çdo detyrë; Organizata e thjeshtë dhe e zbatueshme, e thjeshtë dhe e zbatueshme.

Gabimet e zakonshme

  • Mos fiksimi i detyrave në rol; Krijimi i një hendeku "puna e të gjithëve nuk është punë e askujt".
  • Përcaktimi i më shumë se një "A" (përgjegjësi përfundimtar) në një detyrë.
  • Bërja e procesit të miratimit ose shumë të ngadaltë ose shumë të rreptë; duke mos shtresuar sipas rrezikut.
  • Mos kryerja fare e inspektimit apo shndërrimi i tij në mjet ndëshkimi dhe fshehjeje të problemeve.
  • Marrja parasysh e planit të reagimit ndaj incidentit pas ndodhjes së incidentit.
  • Mungon periudha e njoftimit prej 72 orësh vetëm për "le ta rregullojmë së pari nga brenda".
  • Vendosja e qeverisjes një herë dhe mos rishikimi i saj përsëri; Megjithatë, është një sistem i gjallë.

Në përmbledhje

  • Katër mekanizma e bëjnë funksionimin e qeverisjes: rolet (RACI), miratimi në nivele, auditimi i rregullt dhe reagimi ndaj incidenteve.
  • Në matricën RACI, çdo detyrë duhet të ketë një person të vetëm përgjegjës përfundimtar (A).
  • Procesi i miratimit duhet të vendoset sipas rrezikut; pa rrezik të ulët, kontroll të rreptë me rrezik të lartë.
  • Auditimi i rregullt e mban gjallë qeverisjen; Përdoret si mjet shërimi dhe jo ndëshkimi.
  • Plani i reagimit ndaj incidentit duhet të përgatitet paraprakisht; Rregulli i njoftimit 72 orësh nuk duhet harruar në rast të shkeljes së të dhënave personale.

Detyra e aplikimit

Mblidhni një kornizë të plotë qeverisjeje për organizatën tuaj në një dokument të vetëm. Fillimisht krijoni një matricë RACI me të paktën pesë detyra; Sigurohuni që të ketë vetëm një "A" në secilën detyrë. Më pas hartoni një rrjedhë miratimi të shkallëzuar për rrezik të ulët, të mesëm dhe të lartë, dhe shtoni shembullin e përdorimit, rolin e miratimit dhe dokumentacionin e kërkuar në çdo nivel. Pastaj krijoni një listë kontrolli gjashtëmujore. Së fundi, shkruani një kartë përgjigjeje incidenti me një faqe për një shkelje të AI/të dhënave; Përfshi alarmin 72-orësh dhe zinxhirin e komunikimit. Këto katër pjesë do të jenë dokumenti që e kthen atë që keni mësuar përgjatë modulit në një sistem pune.

listë kontrolli

  • [ ] Kam vendosur matricën RACI; Ka vetëm një "A" në çdo mision.
  • [ ] Kam projektuar një rrjedhë gradual miratimi sipas rrezikut.
  • [ ] Unë kam lënë përdorime me rrezik të ulët në mënyrë të arsyeshme liberale.
  • [ ] Kam përgatitur një listë kontrolli gjashtëmujore të auditimit.
  • [ ] Unë e pozicionova auditimin si një mjet për përmirësim.
  • [ ] Unë shkrova një kartë përgjigjeje incidenti me një faqe.
  • [ ] Unë kam përfshirë rregullin e njoftimit 72 orësh dhe zinxhirin e komunikimit.

Provimi i Modulit

1. Cili është koncepti që i referohet përdorimit të pamiratuar të AI nga punonjësit që ndodh kur organizatat nuk kanë një politikë të shkruar të AI?

  • A) Shadow AI (hije AI) ✔
  • B) AI me peshë të hapur
  • C) AI multimodale
  • D) UA e mbikëqyrur

Përshkrimi: Përdorimi i AI pa dijeninë dhe miratimin e institucionit quhet 'AI hije' dhe paraqet rreziqe serioze si rrjedhja e të dhënave.

2. Cila duhet të jetë qasja bazë e një politike të mirë të AI të korporatës?

  • A) Ndalimi sa më i plotë i përdorimit të AI
  • B) Të jetë një kornizë që mundëson përdorim të përgjegjshëm dhe ofron qartësi dhe besim ✔
  • C) Të qenit një dokument teknik i njohur vetëm për departamentin e IT
  • D) Të jetë sa më i gjatë dhe i shkruar vetëm në gjuhën ligjore

Shpjegim: Një politikë e mirë nuk është një listë ndalimesh, por një kornizë që mundëson përdorim të përgjegjshëm. Ndalimi i tij plotësisht nuk do ta eliminojë përdorimin; Thjesht e bën atë të padukshëm dhe të pakontrolluar.

3. Çfarë e përcakton klasifikimin e të dhënave, pjesa më kritike e politikës së AI të ndërmarrjes?

  • A) Çmimi simbol i modelit të AI
  • B) Buxheti vjetor i AI i kompanisë
  • C) Cilat lloj të dhënash mund të futen në cilin mjet AI ✔
  • D) Cili punonjës do të marrë çfarë rroge?

Përshkrimi: Klasifikimi i të dhënave; Ai përcakton rregulla të qarta se cilat lloje të të dhënave të hapura, të brendshme, konfidenciale dhe të pronarit mund dhe nuk mund të futen në cilin mjet AI.

4. Çfarë do të thotë parimi i "minimizimit të të dhënave" të KVKK-së (relevancë, i kufizuar dhe proporcional) në përdorimin e AI?

  • A) Futja e vetëm të dhënave të nevojshme në AI dhe jo më shumë ✔
  • B) Merrni rezultate më të mira duke futur sa më shumë të dhëna të jetë e mundur në AI
  • C) Ruajtja e të dhënave për një kohë të pacaktuar
  • D) Sigurohuni që të transferoni të gjitha të dhënat jashtë vendit

Shpjegim: Minimizimi i të dhënave i referohet futjes në UA vetëm të të dhënave të nevojshme për qëllimin dhe jo më shumë. Nëse është e mundur, të dhënat futen anonime ose të maskuara.

5. Çfarë merret parasysh në termat e KVKK kur futni një tekst që përmban të dhëna personale në një mjet AI që përpunon të dhënat në serverin e ofruesit?

  • A) Një transaksion i zakonshëm pa pasoja juridike
  • B) Një veprim që është rreptësisht i ndaluar në të gjitha rrethanat
  • C) Një operacion që është i rëndësishëm vetëm nëse të dhënat janë të hapura
  • D) Një transaksion dhe shpesh një transferim; Kërkon bazë ligjore dhe siguri ✔

Shpjegim: Ky është një 'përpunim' dhe shpesh 'transferim' pasi të dhënat përpunohen në serverin e ofruesit (shpesh jashtë vendit); Kërkon bazë ligjore të vlefshme dhe kontratë/garanci të përshtatshme.

6. Cila është qasja bazë e Aktit të UA të BE-së?

  • A) Nënshtrimi i të gjitha sistemeve të AI ndaj të njëjtave rregulla strikte
  • B) Klasifikoni sistemet e AI sipas rrezikut të tyre të mundshëm dhe zbatoni rregullat në përputhje me rrethanat ✔
  • C) Të ndalojë plotësisht përdorimin e AI në të gjithë BE-në
  • D) Kontrollimi i vetëm çmimit simbolik të modelit

Shpjegim: Ligji i BE-së për UA nuk i bashkon të gjitha UA; Ai i ndan sistemet në katër klasa rreziku (të ndaluara, të larta, të kufizuara, minimale) sipas dëmit të tyre të mundshëm dhe shtrëngon rregullat ndërsa rreziku rritet.

7. Sipas ligjit të BE-së për AI, në cilën klasë rreziku do të binte një sistem i AI që kontrollon kandidatët në vendimet e punësimit?

  • A) Rrezik i lartë ✔
  • B) Rreziku minimal
  • C) Rrezik i kufizuar
  • D) Pa rrezik

Përshkrimi: Fushat që ndikojnë seriozisht në jetën e njerëzve, të tilla si rekrutimi, kreditimi dhe kujdesi shëndetësor, përgjithësisht bien në kategorinë e 'rrezik të lartë' dhe janë subjekt i detyrimeve strikte (regjistrimi, monitorimi njerëzor, cilësia e të dhënave).

8. Sipas ligjit të BE-së për UA, në cilën kategori bëjnë pjesë sistemet e “vlerësimit social” të sponsorizuara nga shteti, të cilat vlerësojnë njerëzit në bazë të sjelljes ose karakteristikave të tyre dhe i vënë në disavantazh social?

  • A) Rrezik i kufizuar
  • B) Rrezik i lartë
  • C) Praktikë e ndaluar (rrezik i papranueshëm) ✔
  • D) Rreziku minimal

Përshkrimi: Vlerësimi social, manipulimi subkoshiencës dhe disa praktika të mbikëqyrjes biometrike janë ndër 'praktikat e ndaluara'; Këto nuk mund të lirohen edhe nëse rreziku është zvogëluar, ato janë plotësisht të ndaluara.

9. Nga çfarë i mbron neni 22 GDPR individët?

  • A) Kundër çmimeve të larta të mjeteve të AI
  • B) Vetëm kundër emaileve reklamuese
  • C) Kundër përdorimit të modeleve të ponderuara me deficit
  • D) Kundër vendimeve që prekin ndjeshëm personin dhe merren vetëm automatikisht ✔

Shpjegim: Neni 22 i GDPR mbron individin kundër vendimeve që prekin individin në një masë ligjore ose të ngjashme të rëndësishme dhe bazohen vetëm në përpunimin e automatizuar (përfshirë AI); Ai siguron të drejtën për të kërkuar ndërhyrje njerëzore dhe objekt.

10. Çfarë kërkohet për sa i përket KVKK/GDPR kur dëshironi të përpunoni të dhëna personale në serverin e një ofruesi të AI jashtë vendit?

  • A) Nuk ka kushte shtesë; të dhënat mund të transferohen lirisht
  • B) Siguria e duhur (letër e sipërmarrjes/klauzolat standarde të kontratës) ose një mekanizëm si pëlqimi i shprehur ✔
  • C) Mjafton vetëm enkriptimi i të dhënave
  • D) Mjafton vetëm miratimi verbal nga punonjësi

Shpjegim: Transfertat ndërkufitare, si rregull, kërkojnë mekanizma që përfshijnë pëlqimin e qartë ose një angazhim adekuat ndaj mbrojtjes (garancat e duhura si letra e marrjes përsipër, klauzola standarde kontraktuale); të dhënat nuk mund të transferohen rastësisht.

11. Çfarë përcakton nëse një produkt i krijuar nga AI ka të drejtë autori në shumicën e sistemeve ligjore?

  • A) Niveli i krijimtarisë njerëzore dhe kontributi në përmbajtje ✔
  • B) Çmimi token i modelit të përdorur
  • C) Vetëm gjatësia e daljes
  • D) Vendi i origjinës së mjetit AI

Përshkrimi: Në shumë sisteme ligjore, mbrojtja e të drejtës së autorit kërkon kreativitet njerëzor. Sa më i madh drejtimi njerëzor, përzgjedhja, rregullimi dhe kontributi unik, aq më të mëdha janë gjasat për të ruajtur produktin.

12. Çfarë i referohet “kontrollit njerëzor”, parimi më kritik i kornizës së qeverisjes së AI?

  • A) AI i merr të gjitha vendimet vetëm dhe automatikisht
  • B) Njerëzit ndalojnë plotësisht përdorimin e AI
  • C) AI është një mjet; Fjala e fundit dhe përgjegjësia në vendime të rëndësishme i takon gjithmonë personit ✔
  • D) Përdorni vetëm modelin më të shtrenjtë

Përshkrimi: Parimi i kontrollit njerëzor thekson se AI është një mjet dhe se përgjegjësia mbetet gjithmonë tek njeriu. Një person i autorizuar ka fjalën e fundit në vendimet e rëndësishme; 'AI tha kështu' nuk është një justifikim.

13. Kur duhet të kryhet zakonisht Vlerësimi i Ndikimit në Mbrojtjen e të Dhënave (VNPP)?

  • A) Pasi ndodh një shkelje e të dhënave
  • B) Në fazën e projektimit, përpara fillimit të përpunimit me rrezik të lartë ✔
  • C) Vetëm nëse e kërkon auditori
  • D) Në mënyrë rutinore, vite pas projektit

Përshkrimi: DPIA duhet të kryhet në fazën e projektimit PARA fillimit të një aktiviteti përpunimi të AI që përdor teknologji të re, përfshin monitorim në shkallë të gjerë ose sistematik, ose paraqet një rrezik të lartë për individët.

14. Në përputhje me "kufizimin e qëllimit" dhe parimet e ruajtjes së KVKK-së, çfarë duhet bërë për të dhënat personale në historikun e bisedave të një mjeti AI?

  • A) Duhet të mbahet përgjithmonë
  • B) Nuk kërkohen rregulla, është problem i ofruesit
  • C) Rishikohet çdo vit vetëm me kërkesë të drejtuesit.
  • D) Duhet të lidhet me një politikë magazinimi dhe shkatërrimi dhe duhet të fshihet ose anonimizohet kur të përfundojë qëllimi ✔

Shpjegim: Të dhënat personale nuk mund të mbahen më gjatë se sa është e nevojshme për qëllimin për të cilin përpunohen. Historitë e bisedave të AI duhet gjithashtu të lidhen me një politikë të ruajtjes dhe shkatërrimit; Kur qëllimi nuk është më aty, ai duhet të fshihet ose anonimizohet.

15. Cili regjistër kërkohet për kontrolluesit e të dhënave që tejkalojnë kufijtë e caktuar për të regjistruar aktivitetet e tyre të përpunimit të të dhënave personale në Turqi?

  • A) VERBIS (Sistemi i Informacionit të Regjistrit të Regjistrimit të të Dhënave) ✔
  • B) Regjistri tregtar MERSIS
  • C) Baza e të dhënave të Ligjit për UA të BE-së
  • D) REGJISTRI I TATIMEVE

Përshkrimi: VERBIS (Data Controllers Registry Information System) është regjistri zyrtar ku kontrollorët e të dhënave regjistrojnë inventarët e tyre të përpunimit; Një aktivitet i ri përpunimi i bazuar në AI duhet të pasqyrohet në inventar dhe, nëse është e nevojshme, në regjistrimin VERBIS.