Enhet 12 / 12

AI Governance Framework: Roller, godkännande, revision och incidentrespons

Vinster:

  • Definiera styrningsroller med en RACI-matris
  • Upprätta en balanserad godkännandeprocess och regelbundet revisionsprogram
  • Implementera AI och åtgärdsplan för dataintrångsincidenter med 72-timmarsregel

Från den första enheten till denna punkt skrev vi policyn, lärde oss lagstiftningen och utvärderade riskerna. Nu är det dags att koppla in allt detta i ett fungerande system. Oavsett hur väl en policy är skriven, om det inte finns roller, godkännandeflöden, revision och incidentrespons bakom den, så ligger den kvar på hyllan som ett dokument. I den här avslutande enheten kombinerar vi de fyra mekanismerna som håller AI-styrning vid liv – roller (RACI), godkännandeprocess, regelbunden revision och incidentrespons – och kompletterar ramverket.

Klargörande roller: RACI-matrisen

Den första regeln för styrning: varje uppgift måste ha en ägare. Det klassiska verktyget för att klargöra detta är RACI-matrisen. RACI kommer från initialerna i fyra roller:

  • R (Ansvarig / Doer): Den som faktiskt utför arbetet.
  • A (Accountable): Det bör bara finnas en person som är ytterst ansvarig.
  • C (Konsulterat): Den vars åsikt tas.
  • I (Informerad): Informerad.

Quest

Tillverkad av (R)

Ansvarig (A)

Konsulterad (C)

Informerad (I)

Skriver policyn

AI-officer

efterlevnadsansvarig

Juridik, IT, HR

högsta ledningen

Nytt fordonsgodkännande

IT/säkerhet

efterlevnadsansvarig

lag

affärsenhet

DPIA-utförande

Dataskyddsombud

efterlevnadsansvarig

Relaterat team

högsta ledningen

överträdelsesvar

säkerhetsteam

högsta ledningen

juridik, kommunikation

hela institutionen

Revision

internrevision

efterlevnadsansvarig

Enheter

högsta ledningen

Tips: Ha bara ett "A" (Accountable) per rad. Två är ytterst ansvariga, noll är ansvarig; Det är härifrån frasen "Jag trodde att du tittade" i en kristid kommer ifrån. Att fästa ansvaret på en enda roll är tumregeln för styrning.

Balanserad godkännandeprocess

Ett nytt AI-verktyg eller dess användning kräver en godkännandeprocess. Två fällor undviks: för lösa (allt är gratis, skugga AI) och för stel (allt väntar på godkännande i månader, ingen bryr sig). Avvägningen är ett gradvist godkännande baserat på risk:

Risknivå

exempel

Godkännandeväg

låg

Textutkast med öppna data

Inget godkännande krävs, gratis inom policyn

medium

Analys med intern data

Enhetschef + godkänt fordonskrav

hög

Personliga/privata uppgifter, automatiskt beslut

Efterlevnad + juridiskt godkännande + DPIA

Genom att släppa användningar med låg risk kan team ta ägarskap över processen; Genom att sätta högriskexemplar under noggrann kontroll hanteras verklig risk. Därför är processen både snabb och säker.

Regelbunden inspektion

Styrning är ett levande system; Utan regelbunden övervakning dör den. Granskningskontrollerna: finns fordonen som används fortfarande på den godkända listan, finns det tecken på skugg-AI, tillämpas lagringsperioder, är DPIA:er uppdaterade, har incidenter registrerats. Revisionsfrekvensen bestäms av risken (t.ex. kvartalsvis för högrisksystem, var sjätte månad för allmänt).

Observera: Revision är inte ett verktyg för att "skylla på någon", utan ett verktyg för att "förbättra systemet". En bestraffningsfokuserad revisionskultur driver anställda att dölja problem och främjar skugga AI. Målet är att se och åtgärda problem tidigt.

Incidentrespons och 72-timmarsregeln

Oavsett hur väl hanterad, en dag kommer en incident att inträffa: dataläcka, fel AI-beslut, konfidentiell data kommer in i fel verktyg. En incidentresponsplan föreskriver vad som ska göras:

  1. Upptäckt och inneslutning: Upptäck incidenten, stoppa dess spridning (t.ex. avstängd åtkomst).
  2. Utvärdering: Vilken data, hur många personer, hur mycket påverkades?
  3. Anmälan: Vid personuppgiftsintrång meddela berörd myndighet (KVKK-styrelsen) och berörda personer vid behov. GDPR kräver underrättelse till myndigheten inom 72 timmar efter att ha fått reda på överträdelsen; KVKK förväntar sig även besked "så snart som möjligt".
  4. Korrigering och lärande: Åtgärda grundorsaken, vidta åtgärder för att förhindra en liknande, dokumentera incidenten.
Observera: Uppsägningstiden på 72 timmar börjar från det ögonblick du får veta om händelsen; Tillvägagångssättet "låt oss lösa det internt först, sedan låter vi dig veta" kommer att missa deadline. Att ha en incidenthanteringsplan och kommunikationskedja redo i förväg sparar tid under en kris.

tre minifodral

Fall 1 — Outlöst uppgift. Ett företag har en AI-policy, men det framgår inte "vem som uppdaterar den godkända verktygslistan". Listan uppdateras inte på 8 månader, team börjar använda verktyg som inte finns på listan. Om en RACI-matris fäste denna uppgift till en roll skulle gapet inte uppstå.

Fall 2 — 72 timmar missade. En anställd skriver in en mystery shopper-lista i fel verktyg. Teamet försöker lösa detta internt och informerar lagen tre dagar senare. Anmälningstiden har förresten gått. En utarbetad incidentinsatsplan och en tydlig kommunikationskedja skulle ha flyttat incidenten till rätt kanal inom den första timmen.

Fall 3 — Shadow AI fångad av revision. En organisation upptäcker tre icke godkända AI-verktyg i nätverkstrafik under en rutinmässig halvårsvis revision. Istället för bestraffning pratar han med teamen, förstår varför de behöver dessa verktyg, utvärderar de två och lägger till dem i den godkända listan. Revision både stänger risken och synliggör det verkliga behovet.

Kopierbara mallar

MALL 1 — RACI-matrisöversikt: "Skapa RACI-matrisen för vår organisations AI-styrning. Uppgifter: policyskrivning, verktygsgodkännande, DPIA, intrångssvar, revision, utbildning. Roller: AI-ledare, efterlevnadsansvarig, juridik, IT, HR, högre ledning. Endast ett "A" i varje roll."

MALL 2 — Tiered approval flow: "Designa en tiered AI-godkännandeprocess enligt risk: separata godkännandevägar för låg/medel/hög risk. Skriv exempelanvändning, godkännarroll och obligatoriskt dokument (DPIA etc.) för varje nivå. Gör processen både snabb och säker."

MALL 3 — Revisionschecklista: "Förbered checklista för sex månaders AI-styrningsrevision: godkända verktygsöverensstämmelse, skugg-AI-indikationer, retentionsperioder, DPIAvaluta, händelseloggar, utbildningsgenomförandefrekvens. Lägg till 'hur man kontrollerar'-metod till varje objekt."

MALL 4 — Incidentresponsflödeskort: "Skriv ett incidentresponsflödeskort på en sida för ett AI/dataintrång: steg för steg (detektering, inneslutning, bedömning, avisering, åtgärd), ansvarig roll och kontaktinformation vid varje steg, 72-timmars varning. Håll det enkelt nog att sitta på bordet i en kris."

Svag prompt / Stark prompt

SVAG: "Vad ska vi göra för AI-styrning?"-> Modellen ger en allmän lista; roller, godkännandevägar och incidentplan skulle inte vara institutionsspecifika och tillämpliga. STARK: "Vi är en organisation på 60 personer. För att få AI-styrning att fungera: (1) Ta fram en RACI-matris med 5 uppgifter, (2) godkännandeflöde för låg/medel/hög risk, (3) ett incidentresponskort på en sida med en 72-timmarsregel. Låt det finnas ett enda 'A' i varje uppgift; den specifika modellen som är tillämpbar för oss.

Vanliga misstag

  • Att inte fixa uppgifter till rollen; Att skapa en "allas jobb är ingens sak" klyfta.
  • Definiera mer än ett "A" (yttersta ansvarig) för en uppgift.
  • Att göra godkännandeprocessen antingen för slapp eller för strikt; stratifierar inte efter risk.
  • Att inte genomföra inspektionen alls eller göra den till ett bestraffningsverktyg och dölja problemen.
  • Överväger åtgärdsplanen efter händelsen.
  • Saknar uppsägningstiden på 72 timmar bara för att "låt oss fixa det internt först".
  • Att etablera styrning en gång och inte se över den igen; Det är dock ett levande system.

Sammanfattningsvis

  • Fyra mekanismer får styrningen att fungera: roller (RACI), godkännande i nivå, regelbunden revision och incidentrespons.
  • I RACI-matrisen bör varje uppgift ha en enda ytterst ansvarig person (A).
  • Godkännandeprocessen bör stegas efter risk; låg riskfri, hög risk strikt kontroll.
  • Regelbunden revision håller styrningen vid liv; Det används som ett medel för helande, inte som straff.
  • Insatsplanen bör utarbetas i förväg; Regeln om 72-timmarsmeddelanden bör inte glömmas bort vid personuppgiftsintrång.

Applikationsuppgift

Samla ett komplett ramverk för styrning av din organisation i ett enda dokument. Skapa först en RACI-matris med minst fem uppgifter; Se till att det bara finns ett "A" i varje uppgift. Utforma sedan ett stegvis godkännandeflöde för låg, medel och hög risk, och lägg till exempelanvändning, godkännanderoll och nödvändig dokumentation på varje nivå. Skapa sedan en revisionschecklista för sex månader. Slutligen, skriv ett incidentsvarskort på en sida för ett AI/dataintrång; Inkludera 72-timmars aviseringsvarning och kommunikationskedja. Dessa fyra delar blir dokumentet som gör det du har lärt dig genom hela modulen till ett fungerande system.

checklista

  • [ ] Jag satte upp RACI-matrisen; Det finns bara ett "A" i varje uppdrag.
  • [ ] Jag utformade ett gradvis godkännandeflöde efter risk.
  • [ ] Jag har lämnat lågriskanvändningar någorlunda liberala.
  • [ ] Jag förberedde en sexmånaders checklista för revision.
  • [ ] Jag placerade revision som ett verktyg för förbättring.
  • [ ] Jag skrev ett incidentsvarskort på en sida.
  • [ ] Jag har inkluderat 72-timmarsmeddelanderegeln och kommunikationskedjan.

Modulexamen

1. Vilket är konceptet som hänvisar till den icke godkända användningen av AI av anställda som inträffar när organisationer inte har en skriftlig AI-policy?

  • A) Shadow AI (shadow AI) ✔
  • B) Öppen vikt AI
  • C) Multimodal AI
  • D) Övervakad AI

Beskrivning: Användningen av AI utan institutionens vetskap och godkännande kallas "shadow AI" och utgör allvarliga risker såsom dataläckage.

2. Vad bör vara det grundläggande tillvägagångssättet för en bra företags-AI-policy?

  • A) Att förbjuda användningen av AI så fullständigt som möjligt
  • B) Att vara ett ramverk som möjliggör ansvarsfull användning och ger tydlighet och förtroende ✔
  • C) Att vara ett tekniskt dokument endast känt för IT-avdelningen
  • D) Vara så lång som möjligt och endast skriven på juridiskt språk

Förklaring: En bra policy är inte en lista över förbud, utan ett ramverk som möjliggör ansvarsfull användning. Att förbjuda det helt kommer inte att eliminera användningen; Det gör det bara osynligt och okontrollerat.

3. Vad bestämmer dataklassificering, den mest kritiska delen av en företags-AI-policy?

  • A) Det symboliska priset för AI-modellen
  • B) Företagets årliga AI-budget
  • C) Vilken typ av data kan matas in i vilket AI-verktyg ✔
  • D) Vilken anställd får vilken lön?

Beskrivning: Dataklassificering; Den stipulerar tydliga regler om vilka typer av öppna, interna, konfidentiella och proprietära data som kan och inte kan anges i vilket AI-verktyg.

4. Vad betyder KVKK:s princip om "dataminimering" (relevans, begränsad och proportionerlig) vid användning av AI?

  • A) Ange bara nödvändiga data i AI och inte mer ✔
  • B) Få bättre resultat genom att mata in så mycket data som möjligt i AI:n
  • C) Lagra data på obestämd tid
  • D) Se till att överföra all data utomlands

Förklaring: Dataminimering hänvisar till att endast mata in de data som behövs för ändamålet i AI:n och inte mer. Om möjligt läggs data in anonymiserat eller maskerat.

5. Vad beaktas i termer av KVKK när man skriver in en text som innehåller personuppgifter i ett AI-verktyg som behandlar uppgifterna på leverantörens server?

  • A) En vanlig transaktion utan juridiska konsekvenser
  • B) En åtgärd som är strängt förbjuden under alla omständigheter
  • C) En operation som är signifikant endast om data är öppen
  • D) En transaktion och ofta en överföring; Kräver laglig grund och säkerhet ✔

Förklaring: Detta är en 'bearbetning' och ofta en 'överföring' eftersom uppgifterna bearbetas på leverantörens server (ofta utomlands); Det kräver giltig rättslig grund och lämpligt kontrakt/garanti.

6. Vad är det grundläggande tillvägagångssättet i EU:s AI-lag?

  • A) Att utsätta alla AI-system för samma strikta regler
  • B) Klassificera AI-system efter deras potentiella risk och tillämpa regler i enlighet därmed ✔
  • C) Förbjud helt och hållet användningen av AI i hela EU
  • D) Kontrollerar endast modellens symboliska pris

Förklaring: EU:s AI-lag slår inte ihop all AI; Den delar in systemen i fyra riskklasser (förbjuden, hög, begränsad, minimal) efter deras potentiella skada och skärper reglerna när risken ökar.

7. Enligt EU:s AI-lag, vilken riskklass skulle ett AI-system som sållar bort kandidater i anställningsbeslut med största sannolikhet falla i?

  • A) Hög risk ✔
  • B) Minimal risk
  • C) Begränsad risk
  • D) Riskfritt

Beskrivning: Områden som allvarligt påverkar människors liv, såsom rekrytering, kredit och hälsovård, faller i allmänhet i kategorin "hög risk" och är föremål för strikta skyldigheter (registrering, mänsklig övervakning, datakvalitet).

8. Vilken kategori faller statligt sponsrade "social scoring"-system i, enligt EU:s AI-lag, som betygsätter människor baserat på deras beteende eller egenskaper och socialt missgynnar dem?

  • A) Begränsad risk
  • B) Hög risk
  • C) Förbjuden (oacceptabel risk) praxis ✔
  • D) Minimal risk

Beskrivning: Social poängsättning, subliminal manipulation och vissa biometriska övervakningsmetoder är bland de "förbjudna metoderna"; Dessa kan inte släppas ut även om risken minskar, de är helt förbjudna.

9. Vad skyddar artikel 22 GDPR individer mot?

  • A) Mot de höga priserna på AI-verktyg
  • B) Endast mot reklammejl
  • C) Mot användningen av underskottsvägda modeller
  • D) Mot beslut som väsentligt påverkar personen och som endast fattas automatiskt ✔

Förklaring: Artikel 22 i GDPR skyddar individen mot beslut som påverkar individen i en juridisk eller liknande betydande omfattning och baseras enbart på automatiserad behandling (inklusive AI); Det ger rätten att begära mänskligt ingripande och invända.

10. Vad krävs enligt KVKK/GDPR när du vill behandla personuppgifter på servern hos en AI-leverantör utomlands?

  • A) Inga ytterligare villkor; data kan överföras fritt
  • B) Lämplig försäkran (avtalsbrev/standardavtalsklausuler) eller en mekanism som uttryckligt samtycke ✔
  • C) Endast kryptering av data räcker
  • D) Endast muntligt godkännande från den anställde är tillräckligt

Förklaring: Gränsöverskridande överföringar kräver som regel mekanismer som inkluderar uttryckligt samtycke eller ett adekvat åtagande om skydd (lämpliga skyddsåtgärder såsom ett åtagandebrev, standardavtalsklausuler). data kan inte överföras slumpmässigt.

11. Vad avgör om en AI-genererad produktion är upphovsrättsskyddad i de flesta rättssystem?

  • A) Nivå på mänsklig kreativitet och bidrag i innehållet ✔
  • B) Symbolpris för den använda modellen
  • C) Endast längden på utgången
  • D) Ursprungsland för AI-verktyget

Beskrivning: I många rättssystem kräver upphovsrättsskydd mänsklig kreativitet. Ju större mänsklig riktning, urval, reglering och unikt bidrag, desto större är sannolikheten för att bevara produktionen.

12. Vad syftar "mänsklig kontroll", den mest kritiska principen i AI-styrningsramverket, till?

  • A) AI fattar alla beslut ensam och automatiskt
  • B) Människor slutar helt använda AI
  • C) AI är ett verktyg; Det sista ordet och ansvaret i viktiga beslut tillhör alltid personen ✔
  • D) Använd endast den dyraste modellen

Beskrivning: Principen om mänsklig kontroll understryker att AI är ett verktyg och att ansvaret alltid ligger hos människan. En behörig person har sista ordet i viktiga beslut; "AI sa det" är ingen ursäkt.

13. När bör en dataskyddskonsekvensbedömning (DPIA) vanligtvis utföras?

  • A) Efter att ett dataintrång inträffat
  • B) På designstadiet, innan högriskbearbetning påbörjas ✔
  • C) Endast om revisorn begär det
  • D) Rutinmässigt, år efter projektet

Beskrivning: DPIA bör utföras på designstadiet INNAN man startar en AI-bearbetningsaktivitet som använder ny teknik, involverar storskalig eller systematisk övervakning eller utgör en hög risk för individer.

14. Vad ska göras för personuppgifter i chatthistoriken för ett AI-verktyg i enlighet med KVKK:s "ändamålsbegränsning" och lagringsprinciper?

  • A) Den ska behållas för alltid
  • B) Inga regler krävs, det är leverantörens problem
  • C) Den granskas årligen endast på begäran av chefen.
  • D) Det bör vara kopplat till en lagrings- och förstöringspolicy och bör raderas eller anonymiseras när syftet är slutfört ✔

Förklaring: Personuppgifter kan inte sparas längre än nödvändigt för det ändamål för vilket de behandlas. AI-chatthistorik bör också kopplas till en policy för bevarande och förstörelse; När syftet inte längre finns där ska det raderas eller anonymiseras.

15. Vilket register krävs för personuppgiftsansvariga som överskrider vissa tröskelvärden för att registrera sin personuppgiftsbehandling i Türkiye?

  • A) VERBIS (Data Controllers Registry Information System) ✔
  • B) MERSIS handelsregister
  • C) Databas för EU AI Law
  • D) SKATTEBETALARREGISTER

Beskrivning: VERBIS (Data Controllers Registry Information System) är det officiella registret där registeransvariga registrerar sina behandlingsinventeringar; En ny AI-baserad bearbetningsaktivitet måste återspeglas i inventeringen och vid behov i VERBIS-posten.