Добици:
- Примените критеријуме за процену пре куповине АИ алата
- Препознавање ставки које треба тражити у уговору о обради података (ДПА) и моделу картице
- Направите листу одобрених возила и оцењивање ризика добављача
Шта радите када вам пословна јединица дође на врата и каже „желимо да користимо тај нови АИ алат, биће веома корисно“? Рећи „нема шансе“ храни вештачку интелигенцију сенке; Рећи "ок" отвара неконтролисани ризик. Тачан одговор је покренути процес процене возила. У овој јединици ћемо научити која питања треба поставити пре куповине/сертификације возила са вештачком интелигенцијом, шта тражити у уговору о обради података (ДПА) и моделу картице, и како све ово дестилирати у одобрену листу возила и оцену ризика добављача.
Зашто је евалуација неопходна?
Сваки АИ алат је процесор података: он обрађује податке организације. Одобравање погрешног алата значи предају личних података организације трећој страни (и често у иностранству) на неконтролисан начин. Основна питања на која треба одговорити пре него што одобрите алат:
- Где обрађује и чува податке (која држава)?
- Да ли користи наше податке у обуци модела? Може ли се искључити (опт-оут)?
- Да ли нуди уговор о обради података (ДПА)?
- Да ли постоје безбедносни сертификати (нпр. ИСО 27001)?
- Колико дуго се чува историја ћаскања и да ли се може избрисати?
- Да ли постоји обавеза да нас обавестите ако дође до кршења безбедности?
Уговор о обради података (ДПА)
Уговор о обради података (ДПА) је уговор потписан између контролора података (институције) и процесора података (АИ провајдера) који прецизира како ће се подаци обрађивати. КВКК и ГДПР то у великој мери налажу. Ставке које треба тражити у ДПА:
материја
Шта треба да пружи?
Обим и сврха обраде
Нека провајдер ради само по нашим упутствима
Подпроцесори
Коме се преноси? Да ли је унапред обавештен?
Осигурање трансфера
Стандардне уговорне клаузуле или еквивалент
Мере безбедности
Шифровање, контрола приступа, ИСО 27001
Обавештење о кршењу
Обавестите нас у одређеном року у случају кршења
Брисање/повратак
Обавеза брисања/враћања података на крају уговора
Право на ревизију
Способност ревизије добављача или примања извештаја
Пазите: Већина „бесплатних“ и „индивидуалних“ АИ планова не нуди ДПА и могу користити податке за обуку модела. За корпоративну употребу, треба дати предност корпоративним/пословним плановима који нуде ДПА и гарантују одустајање од образовања. Бесплатни план је често план где се подаци „плаћају“.
Модел картице и транспарентност
Картица модела је документ који објашњава за шта је дизајниран АИ модел, са којим подацима се обучава, његова ограничења и познате ризике. Добар провајдер дели ово. Ствари које треба тражити у картици модела: намеравана употреба модела, позната ограничења и ризици од пристрасности, употреба која се не препоручује и напомене о перформансама/безбедности. Ако картица модела недостаје или је веома нејасна, то је само по себи знак упозорења.
три мини кофера
Случај 1 — Цена бесплатног плана. Рачуноводствени тим почиње да обрађује финансијске податке клијената помоћу бесплатног АИ алата. Алат не нуди ДПА и у својим условима наводи да може користити податке за обуку модела. Службеник за усклађеност то примећује и забрањује алат, одобравајући корпоративну алтернативу која нуди ДПА. Разлика: неколико стотина ТЛ месечно за лиценцу итд. Могуће казне од милиона фунти.
Случај 2 — Подпроцесор изненађење. Компанија открива у ревизији месецима касније да је АИ алат који је одобрила пренео податке подпроцесорима у три различите земље. Пошто у ДПА не постоји клаузула „подобрађивачи ће бити обавештени унапред“, компанија за то није била упозната. Поука: Клаузула у ДПА-у која чини ланац подпроцесора видљивим је неопходна.
Случај 3 — Одлука бодовањем. Организација успоставља табелу за оцену ризика добављача од 8 критеријума како би упоредила три АИ алата (ДПА, локација података, одустајање од обуке, ИСО 27001, обавештење о кршењу, брисање, картица шаблона, цена). Резултат оцене истиче алат који није најпопуларнији, али најкомпатибилнији. Одлука је заснована на документарном резултату, а не на субјективном „свиђало ми се“.
Савет: Управљајте листом одобрених возила као „белом листом“: дозволите само возила која су на листи. Црна листа мора да се ажурира са сваким новим алатом и увек је један корак иза; беле листе је подразумевано безбедно.
Ризик изласка и зависности
Питање које већина агенција прескаче када одобрава возило је: „Шта се дешава ако желимо да изађемо из овог возила?“ Добра оцена узима у обзир излаз као и улазак. Издвајају се два ризика. Први је преносивост података: када напустите провајдера, можете ли вратити своје податке и конфигурацију у стандардни формат или су подаци закључани у провајдеру? Други је закључавање добављача: пословни процеси могу бити толико везани за један алат да излазни трошак постаје неподношљив када провајдер повећа цене или поремети услугу.
Због тога је добра пракса да се у запис за потврду дода и ред „план изласка“: како да вратимо податке, шта је алтернативни алат, колико дуго траје транзиција. Чак и ако провајдер једног дана угаси услугу, организација ће бити спремна.
Опрез: Само зато што је возило популарно или јефтино не значи да је одрживо. Мали провајдери се могу затворити, преузети или изненада променити своје политике. Пре повезивања критичног процеса са једним алатом, размотрите излазни сценарио.
Шаблони који се могу копирати
ШАБЛОН 1 — Скуп питања за процену добављача: „Припремите питања за процену која ћете поставити продавцу пре него што одобрите нови алат за вештачку интелигенцију. Укључујте: локацију података, коришћење и онемогућавање у обуци модела, присуство ДПА, безбедносне сертификате, период задржавања, обавештење о кршењу, подпроцесоре, обавезу брисања. Укључите очекивани „безбедни“ одговор на свако питање.“
ШАБЛОН 2 — Контролна листа ДПА клаузуле: „Проверите нацрт ДПА у наставку [налепите текст] за следеће клаузуле: обим обраде, подпроцесори, осигурање преноса, мере безбедности, период обавештења о кршењу, брисање/враћање, право ревизије. Означите „присутно/недостаје/неизвесно“ за сваку клаузулу. Подсетите да је потребно да се коначна клаузула не примењује.“
ШАБЛОН 3 — Табела ризика добављача: „Подесите таблу ризика од 8 критеријума да бисте упоредили 3 АИ алата: ДПА, локација података, онемогућавање обуке, ИСО 27001, обавештење о кршењу, брисање, картица шаблона, цена. Нека сваки критеријум буде 0-3 поена, додајте укупан број и колону за препоруке. Дајте празан шаблон, попуните га.“
ШАБЛОНА 4 — Унос одобрене листе алата: „Нацрт новог уноса у одобреној листи алата за вештачку интелигенцију: назив алата, одобрена наменска употреба, које класе података су дозвољене (јавне/интерне/поверљиве), забрањени типови података, одговорна јединица, датум одобрења, датум прегледа. У формату записа у једном реду.“
Слаби промпт / Јаки промпт
СЛАБО: „Да ли је овај АИ алат безбедан?“-> Понавља маркетиншко обећање модела алата; Не процењује конкретне критеријуме као што су ДПА, локација података, употреба обуке. СНАЖАН: „Проценићу овај алат за вештачку интелигенцију за коришћење у предузећима. Које информације треба да тражим од добављача на основу следећих 8 критеријума (ДПА, локација података, обустављање, ИСО 27001, обавештење о кршењу, складиште, подпроцесор, модел картица) и који би требало да буде 'прихватљив' праг у сваком критеријуму? Дајте у формату контролног листа." -> Модел производи конкретан, проверљив оквир евалуације.
Уобичајене грешке
- Коришћење бесплатних/индивидуалних планова са корпоративним подацима; Не схватајући да не постоји ДПА и опт-оут.
- Одобравање алата на основу маркетиншког обећања, а не тражење локације података и образовне употребе.
- Дељење података без потписивања ДПА или провере клаузуле подпроцесора.
- Одобравање возила без/неизвесног модела картице без икаквих питања.
- Чување листе забрањених уместо беле листе и задржавање са сваким новим возилом.
- Не прегледати возило поново након одобрења (услови се мењају).
- Заснивање избора добављача на субјективним преференцијама, а не на резултату који се може потврдити.
Укратко
- Сваки АИ алат је процесор података; Систематска евалуација је неопходна пре одобрења.
- Уговор о обради података (ДПА) је основни документ који обавезује податке; Требало би да садржи клаузуле о опсегу, подпроцесору, безбедности, кршењу и брисању.
- Бесплатни/индивидуални планови често не нуде ДПА и користе податке за обуку; Треба дати предност корпоративним плановима.
- Картица модела показује ограничења и ризике модела; Његово одсуство је знак упозорења.
- Одобреним алатима треба управљати као белом листом, а добављачима треба управљати са документованом оценом ризика.
Задатак апликације
Одаберите три стварна АИ алата које ваша организација можда жели да користи. Подесите табелу оцене ризика добављача са осам критеријума (ДПА, локација података, одустајање од обуке, безбедносни сертификат, обавештење о кршењу, задржавање, модел картице, цена) и оцените свако возило од 0-3 на основу ових критеријума. Затим напишите унос на листи одобрених возила за возило са највећим бројем бодова: одобрена намеравана употреба, дозвољене класе података, забрањени типови података, одговорно лице и датум прегледа. На крају, запазите пет ставки које ћете свакако желети да видите у ДПА возила и зашто је свака важна.
контролна листа
- [ ] Поставио сам питања за евалуацију пре него што сам одобрио алат.
- [ ] Појаснио сам локацију података и случај употребе у обуци модела.
- [ ] Проверио сам постојање ДПА и његових критичних ставки.
- [ ] Прегледао сам модел картице; Видео сам границе и ризике.
- [ ] Проценио сам добављача документованом оценом ризика.
- [ ] Додао сам алат на белу листу са дозвољеним класама података.
- [ ] Одредио сам датум прегледа.