Јединица 12 / 12

Оквир управљања АИ: улоге, одобрење, ревизија и одговор на инциденте

Добици:

  • Дефинисање управљачких улога са РАЦИ матрицом
  • Успоставити уравнотежен процес одобравања и редовни програм ревизије
  • Примените план реаговања на АИ и кршење података са правилом од 72 сата

Од прве јединице до ове тачке, написали смо политику, научили законе и проценили ризике. Сада је време да све ово повежете у радни систем. Без обзира на то колико је политика добро написана, ако иза ње нема улога, токова одобравања, ревизије и одговора на инциденте, она остаје на полици као документ. У овој завршној јединици комбинујемо четири механизма који одржавају управљање вештачком интелигенцијом – улоге (РАЦИ), процес одобравања, редовну ревизију и реаговање на инциденте – и комплетирамо оквир.

Појашњавајуће улоге: РАЦИ матрица

Прво правило управљања: сваки задатак мора имати власника. Класични алат за разјашњавање овога је РАЦИ матрица. РАЦИ долази од иницијала четири улоге:

  • Р (Одговорни / Доер): Онај који стварно обавља посао.
  • О (Одговоран): Требало би да постоји само једна особа која је на крају одговорна.
  • Ц (консултован): Онај чије се мишљење узима.
  • И (Информисан): Обавештен.

Куест

Направио (Р)

Одговоран (А)

Консултован (Ц)

Обавештен (ја)

Писање политике

АИ официр

менаџер усклађености

Правни, ИТ, ХР

виши менаџмент

Одобрење новог возила

ИТ/безбедност

менаџер усклађености

закон

пословна јединица

ДПИА извршење

Службеник за заштиту података

менаџер усклађености

Повезани тим

виши менаџмент

одговор на кршење

тим за обезбеђење

виши менаџмент

право, комуникација

читава институција

Ревизија

интерна ревизија

менаџер усклађености

Јединице

виши менаџмент

Савет: Имајте само једно „А“ (одговорно) по реду. Двоје је на крају одговорно, нула је одговорна; Отуда долази фраза „Мислио сам да гледаш“ у време кризе. Постављање одговорности на једну улогу је правило управљања.

Уравнотежен процес одобравања

Нова АИ алатка или њена употреба захтевају процес одобрења. Избегавају се две замке: превише лабаве (све је бесплатно, АИ у сенци) и превише круте (све чека одобрење месецима, нико не смета). Компромис је постепено одобравање засновано на ризику:

Ниво ризика

пример

Путања одобрења

ниско

Нацрт текста са отвореним подацима

Није потребно одобрење, бесплатно у оквиру политике

средње

Анализа са интерним подацима

Менаџер јединице + одобрени захтев за возило

висока

Лични/приватни подаци, аутоматска одлука

Усклађеност + правно одобрење + ДПИА

Ослобађање нискоризичних употреба омогућава тимовима да преузму власништво над процесом; Стављање високоризичних под строгу контролу управља стварним ризиком. Дакле, процес је и брз и сигуран.

Редовни преглед

Управљање је живи систем; Без редовног надзора умире. Ревизија проверава: да ли су возила која се користе и даље на одобреној листи, да ли постоје знаци АИ у сенци, да ли се примењују периоди задржавања, да ли су ДПИА ажурирани, да ли су забележени инциденти. Учесталост ревизије је одређена ризиком (нпр. квартално за системе високог ризика, сваких шест месеци за опште).

Пажња: Ревизија није алат за „окривљавање некога“, већ алат за „побољшање система“. Култура ревизије усредсређена на казну гура запослене да сакрију проблеме и подстиче вештачку интелигенцију у сенци. Циљ је рано уочити и решити проблеме.

Одговор на инцидент и правило од 72 сата

Без обзира колико се добро управља, једног дана ће се догодити инцидент: цурење података, погрешна одлука вештачке интелигенције, поверљиви подаци који улазе у погрешан алат. План реаговања на инцидент прописује шта треба учинити:

  1. Откривање и обуздавање: Препознати инцидент, зауставити његово ширење (нпр. прекинути приступ).
  2. Евалуација: Који подаци, колико људи, колико је погођено?
  3. Обавештење: У случају повреде личних података, обавестите надлежни орган (КВКК Одбор) и релевантна лица када је то потребно. ГДПР захтева обавештење надлежних органа у року од 72 сата од сазнања о кршењу; КВКК такође очекује обавештење „што је пре могуће“.
  4. Исправљање и учење: Поправите основни узрок, предузмите мере да спречите сличан, документујте инцидент.
Пажња: Рок за обавештење од 72 сата почиње од тренутка када сазнате за инцидент; Приступ „хајде да то прво решимо интерно, па ћемо вас обавестити“ пропустиће рок. Имајући унапред спреман план реаговања на инцидент и ланац комуникације штеди време током кризе.

три мини кофера

Случај 1 — Незатражен задатак. Компанија има политику вештачке интелигенције, али није јасно „ко ажурира листу одобрених алата“. Листа се не ажурира 8 месеци, тимови почињу да користе алате којих нема на листи. Ако је РАЦИ матрица овај задатак везала за улогу, јаз не би настао.

Случај 2 — пропуштено 72 сата. Запослени уноси листу тајних купаца у погрешан алат. Тим покушава да то реши интерно и три дана касније обавештава закон. Иначе, рок обавештења је прошао. Припремљен план реаговања на инцидент и јасан ланац комуникације би преместили инцидент на прави канал у току првог сата.

Случај 3 — Сенка АИ ухваћена ревизијом. Организација открива три неодобрена АИ алата у мрежном саобраћају током рутинске полугодишње ревизије. Уместо казне, он разговара са тимовима, разуме зашто су им потребни ови алати, процењује их и додаје их на одобрену листу. Ревизија истовремено затвара ризик и чини стварну потребу видљивом.

Шаблони који се могу копирати

ШАБЛОН 1 — Нацрт РАЦИ матрице: „Нацртајте РАЦИ матрицу за управљање вештачком интелигенцијом наше организације. Задаци: писање политике, одобрење алата, ДПИА, реаговање на кршење, ревизија, обука. Улоге: вођа АИ, менаџер за усклађеност, правни, ИТ, ХР, виши менаџмент. Само једно „А“ у свакој улози.“

ШАБЛОНА 2 — Вишеслојни ток одобравања: „Дизајнирајте вишестепени процес одобравања АИ према ризику: одвојене путање одобрења за низак/средњи/високи ризик. Напишите пример употребе, улогу даваоца одобрења и потребан документ (ДПИА итд.) за сваки ниво. Учините процес брзим и сигурним.“

ШАБЛОН 3 — Контролна листа за ревизију: „Припремите контролну листу за шестомесечну ревизију управљања АИ: усклађеност одобрених алата, индикације АИ у сенци, периоди задржавања, ДПИА валута, евиденција догађаја, стопа завршетка обуке. Додајте метод „како проверити“ свакој ставци.“

ШАБЛОН 4 — Картица тока одговора на инцидент: „Напишите картицу тока одговора на инциденте на једној страници за АИ/напад података: корак по корак (откривање, задржавање, процена, обавештење, отклањање), одговорна улога и контакт информације на сваком кораку, 72-часовно обавештење о обавештењу. Нека буде довољно једноставно да седнете на сто у кризи.“

Слаби промпт / Јаки промпт

СЛАБО: „Шта треба да урадимо за управљање вештачком интелигенцијом?“-> Модел даје општу листу; улоге, путеви одобравања и план инцидента не би били специфични за институцију и применљиви. СНАЖНИ: „Ми смо организација од 60 људи. Да би управљање вештачком интелигенцијом функционисало: (1) Направите РАЦИ матрицу од 5 задатака, (2) ток одобравања ниског/средњег/високог ризика, (3) картицу за одговор на инциденте на једној страници са правилом од 72 сата. Нека постоји један једноставан 'А' и применљив модел у сваком задатку, који се одмах производи." употребљиви алати управљања.

Уобичајене грешке

  • Не фиксирање задатака за улогу; Стварање јаза „свачији посао се никога не тиче“.
  • Дефинисање више од једног „А“ (крајње одговорног) на задатку.
  • Учинити процес одобравања превише лабавим или сувише строгим; не раслојавајући се према ризику.
  • Уопште не спроводити инспекцију или је претварати у оруђе за кажњавање и скривање проблема.
  • Узимајући у обзир план реаговања на инцидент након што се инцидент догоди.
  • Недостаје рок за обавештење од 72 сата само да бисмо „прво то интерно поправили“.
  • Успостављање управљања једном и не преиспитивање поново; Међутим, то је живи систем.

Укратко

  • Четири механизма омогућавају да управљање функционише: улоге (РАЦИ), вишестепено одобрење, редовна ревизија и реаговање на инциденте.
  • У РАЦИ матрици, сваки задатак треба да има једну крајњу одговорну особу (А).
  • Процес одобравања треба да се одвија у складу са ризиком; низак ризик без ризика, строга контрола високог ризика.
  • Редовна ревизија одржава управљање живим; Користи се као средство за лечење, а не за казну.
  • План реаговања на инцидент треба да буде припремљен унапред; Не треба заборавити правило обавештавања од 72 сата у случају повреде личних података.

Задатак апликације

Сакупите комплетан оквир управљања за своју организацију у једном документу. Прво успоставите РАЦИ матрицу од најмање пет задатака; Уверите се да у сваком задатку постоји само једно „А“. Затим дизајнирајте вишестепени ток одобравања за низак, средњи и висок ризик и додајте пример употребе, улогу одобравања и потребну документацију на сваком нивоу. Затим направите шестомесечну контролну листу ревизије. Коначно, напишите картицу одговора на инцидент на једној страници за АИ/упад података; Укључите 72-часовно обавештење и ланац комуникације. Ова четири дела ће бити документ који претвара оно што сте научили кроз модул у радни систем.

контролна листа

  • [ ] Поставио сам РАЦИ матрицу; У свакој мисији постоји само једно "А".
  • [ ] Дизајнирао сам постепени ток одобравања према ризику.
  • [ ] Оставио сам прилично либералну употребу ниског ризика.
  • [ ] Припремио сам шестомесечну контролну листу ревизије.
  • [ ] Позиционирао сам ревизију као алат за побољшање.
  • [ ] Написао сам картицу одговора на инцидент на једној страници.
  • [ ] Укључио сам правило обавештења од 72 сата и ланац комуникације.

Модул Екам

1. Који је концепт који се односи на неодобрену употребу вештачке интелигенције од стране запослених која се дешава када организације немају писану политику вештачке интелигенције?

  • А) Схадов АИ (схадов АИ) ✔
  • Б) Отворена тежина АИ
  • Ц) Мултимодални АИ
  • Д) Надзирана АИ

Опис: Употреба вештачке интелигенције без знања и одобрења институције назива се „АИ у сенци“ и представља озбиљне ризике као што је цурење података.

2. Шта би требало да буде основни приступ добре корпоративне политике вештачке интелигенције?

  • А) Забрана употребе АИ што је потпунија
  • Б) Да буде оквир који омогућава одговорно коришћење и пружа јасноћу и поверење ✔
  • Ц) Бити технички документ познат само ИТ одељењу
  • Д) Бити што је могуће дужи и написан само правним језиком

Објашњење: Добра политика није листа забрана, већ оквир који омогућава одговорно коришћење. Потпуно забрана неће елиминисати употребу; То га само чини невидљивим и неконтролисаним.

3. Шта одређује класификацију података, најкритичнији део политике вештачке интелигенције предузећа?

  • А) Цена симбола АИ модела
  • Б) Годишњи АИ буџет компаније
  • Ц) Која врста података се може унети у који АИ алат ✔
  • Д) Који запослени ће примати коју плату?

Опис: Класификација података; Прописује јасна правила о томе које врсте отворених, интерних, поверљивих и власничких података могу, а које не могу да се уносе у који алат АИ.

4. Шта КВКК-ов принцип „минимизације података“ (релевантност, ограниченост и пропорционалност) значи у коришћењу АИ?

  • А) Уношење само неопходних података у АИ и не више ✔
  • Б) Добијте боље резултате уносом што више података у АИ
  • Ц) Чување података на неодређено време
  • Д) Обавезно пренесите све податке у иностранство

Објашњење: Минимизација података се односи на уношење у АИ само података неопходних за ту сврху и ништа више. Ако је могуће, подаци се уносе анонимни или маскирани.

5. Шта се узима у обзир у смислу КВКК-а када се унесе текст који садржи личне податке у АИ алат који обрађује податке на серверу провајдера?

  • А) Обична трансакција без правних последица
  • Б) Радња која је под свим околностима строго забрањена
  • Ц) Операција која је значајна само ако су подаци отворени
  • Д) Трансакција и често трансфер; Захтева правни основ и сигурност ✔

Објашњење: Ово је 'обрада' и често 'трансфер' пошто се подаци обрађују на серверу провајдера (често у иностранству); За то је потребан важећи правни основ и одговарајући уговор/гаранција.

6. Који је основни приступ Закона о вештачкој интелигенцији ЕУ?

  • А) Подвргавање свих АИ система истим строгим правилима
  • Б) Класификујте АИ системе према њиховом потенцијалном ризику и примените правила у складу са тим ✔
  • Ц) Потпуно забранити употребу АИ широм ЕУ
  • Д) Контролисање само токенске цене модела

Објашњење: Закон о вештачкој интелигенцији ЕУ не обједињује сву вештачку интелигенцију; Он дели системе у четири класе ризика (забрањени, високи, ограничени, минимални) према њиховој потенцијалној штети и пооштрава правила како се ризик повећава.

7. Према закону ЕУ о вештачкој интелигенцији, у коју класу ризика би највероватније спадао систем вештачке интелигенције који процењује кандидате приликом доношења одлука о запошљавању?

  • А) Висок ризик ✔
  • Б) Минимални ризик
  • Ц) Ограничени ризик
  • Д) Без ризика

Опис: Области које озбиљно утичу на животе људи, као што су запошљавање, кредит и здравствена заштита, генерално спадају у категорију „високог ризика“ и подлежу строгим обавезама (снимање, праћење људи, квалитет података).

8. Према закону ЕУ о вештачкој интелигенцији, у коју категорију спадају системи „социјалног оцењивања“ које спонзорише држава, који бодују људе на основу њиховог понашања или карактеристика и стављају их у социјално угрожене положаје?

  • А) Ограничени ризик
  • Б) Висок ризик
  • Ц) Забрањена пракса (неприхватљив ризик) ✔
  • Д) Минимални ризик

Опис: Друштвено бодовање, подсвесна манипулација и одређене праксе биометријског надзора спадају у 'забрањене праксе'; Они се не могу пустити чак и ако је ризик смањен, потпуно су забрањени.

9. Од чега члан 22 ГДПР штити појединце?

  • А) Против високих цена АИ алата
  • Б) Само против рекламних мејлова
  • Ц) Против употребе модела пондерисаних дефицитом
  • Д) Против одлука које значајно утичу на особу и које се доносе само аутоматски ✔

Објашњење: Члан 22 ГДПР-а штити појединца од одлука које утичу на појединца у правној или сличној мери и засноване су искључиво на аутоматизованој обради (укључујући вештачку интелигенцију); Пружа право да се тражи људска интервенција и приговор.

10. Шта је потребно у смислу КВКК/ГДПР када желите да обрађујете личне податке на серверу АИ провајдера у иностранству?

  • А) Нема додатних услова; подаци се могу слободно преносити
  • Б) Одговарајућа гаранција (писмо о преузимању обавеза/стандардне уговорне клаузуле) или механизам као што је изричити пристанак ✔
  • Ц) Довољно је само шифровање података
  • Д) Довољно је само усмено одобрење запосленог

Објашњење: Прекогранични трансфери, по правилу, захтевају механизме који укључују експлицитну сагласност или адекватну посвећеност заштити (одговарајуће заштитне мере као што су писмо о преузимању обавеза, стандардне уговорне клаузуле); подаци се не могу насумично преносити.

11. Шта одређује да ли је производ генерисан вештачком интелигенцијом заштићен ауторским правом у већини правних система?

  • А) Ниво људске креативности и доприноса у садржају ✔
  • Б) Токен цена коришћеног модела
  • Ц) Само дужина излаза
  • Д) Земља порекла АИ алата

Опис: У многим правним системима, заштита ауторских права захтева људску креативност. Што је већи људски правац, селекција, регулација и јединствени допринос, већа је вероватноћа очувања резултата.

12. На шта се односи „људска контрола“, најкритичнији принцип оквира управљања вештачком интелигенцијом?

  • А) АИ доноси све одлуке сам и аутоматски
  • Б) Људи потпуно престају да користе АИ
  • Ц) АИ је оруђе; Коначна реч и одговорност у важним одлукама увек припада човеку ✔
  • Д) Користите само најскупљи модел

Опис: Принцип људске контроле наглашава да је АИ алат и да одговорност увек остаје на човеку. Овлашћено лице има последњу реч у важним одлукама; „АИ је тако рекао“ није изговор.

13. Када би се обично требало спровести Процена утицаја на заштиту података (ДПИА)?

  • А) Након што дође до повреде података
  • Б) У фази пројектовања, пре почетка високоризичне обраде ✔
  • Ц) Само ако ревизор то захтева
  • Д) Рутински, годинама након пројекта

Опис: ДПИА би требало да се изврши у фази пројектовања ПРЕ него што се започне активност обраде вештачке интелигенције која користи нову технологију, укључује опсежно или систематско праћење или представља висок ризик за појединце.

14. У складу са КВКК-овим „ограничењем сврхе“ и принципима задржавања, шта треба урадити за личне податке у историји ћаскања алатке вештачке интелигенције?

  • А) Треба га чувати заувек
  • Б) Нису потребна правила, то је проблем провајдера
  • Ц) Преиспитује се једном годишње само на захтев управника.
  • Д) Требало би да буде повезано са политиком складиштења и уништавања и требало би да буде избрисано или анонимизовано када се сврха заврши ✔

Објашњење: Лични подаци се не могу чувати дуже него што је потребно за сврху за коју се обрађују. Историје ћаскања АИ такође треба да буду везане за политику задржавања и уништавања; Када сврха више не постоји, треба је избрисати или анонимизирати.

15. Који регистар је потребан за контролоре података који прелазе одређене прагове да региструју своје активности обраде личних података у Турској?

  • А) ВЕРБИС (Информациони систем регистра контролора података) ✔
  • Б) МЕРСИС трговачки регистар
  • Ц) База података права вештачке интелигенције ЕУ
  • Г) РЕГИСТАР ПОРЕСКИХ ОБВЕЗНИКА

Опис: ВЕРБИС (Информациони систем регистра контролора података) је званични регистар где контролори података региструју своје инвентаре обраде; Нова активност обраде заснована на вештачкој интелигенцији мора да се одрази у инвентару и, ако је потребно, у ВЕРБИС запису.