Enhet 2 / 12

Hur man skriver en Corporate AI-användningspolicy

Vinster:

  • Skapa ett utkast med den åttadelade policymallen
  • Skriv användningsregler baserat på dataklassificering på fyra nivåer
  • Implementera policyn och följa efterlevnadschecklistan

När uppgiften att "utarbeta en AI-policy som ska presenteras för styrelsen nästa fredag" landar på en övervakningsansvarigs skrivbord, fruktar många det tomma blad. En bra AI-policy är dock arkitektoniskt standard: den har ett förutsägbart ramverk i åtta delar. I den här enheten kommer vi att bygga skelettet avsnitt för avsnitt, fördjupa oss i dataklassificeringen som är dess hjärta och se stegen för att sätta utkastet i kraft. Syftet är att ta fram ett konkret dokument som kan presenteras på fredag.

Policyskrivningens gyllene regel

En meningstestet på en bra policy är: "Kan en anställd läsa det här dokumentet på 10 minuter och tydligt svara på frågan "vad kan jag göra och vad kan jag inte göra?" Om dokumentet är 30 sidor långt, skrivet på juridiskt språk och inte innehåller konkreta exempel, misslyckas testet. Politiken ska vara kort, föredömlig och handlingsinriktad.

Åttadelat skelett

Tabellen nedan är en beprövad AI-policyram. Varje institution anpassar detta till sitt eget sammanhang.

#

avsnitt

Vilka svar?

1

Syfte och omfattning

Vilka och vilka verktyg omfattar försäkringen?

2

Definitioner

Vad betyder termer som AI, shadow AI, personlig data?

3

Roller och ansvar

Vem godkänner, vem inspekterar, vem är ansvarig?

4

Dataklassificering och användningsregler

Vilken data kan matas in i vilket verktyg?

5

Godkända fordon och godkännandeprocess

Vilka fordon är gratis, hur godkänns ett nytt fordon?

6

Förbjudna användningar

Vad bör inte göras under några omständigheter?

7

Mänsklig inspektion och verifiering

Hur styr man produktionen, vem är ansvarig?

8

Kränkning, sanktion och verkställighet

Vad händer om regeln bryts, när uppdateras dokumentet?

Tips: Sikta på att placera policyn på en sida med dessa åtta rubriker först. Postlänk som lägger till detaljer (godkänd fordonslista, klassificeringsguide). Ju kortare huvudtexten är, desto mer läsbar är den.

Hjärta: dataklassificering i fyra nivåer

Den mest kritiska delen av policyn är dataklassificering, som avgör vilken typ av data som kan matas in i vilket AI-verktyg. Fyra nivåer är vanliga och tillräckliga:

Nivå

exempeldata

Användningsregel i AI

öppen (offentlig)

Publicerad broschyr, pressmeddelande

Gratis; Alla godkända fordon kan anmälas

internt

Internt förfarande, mötesanteckning (personligt/icke-konfidentiellt)

Endast på företags (kontrakts)fordon

Konfidentiellt

Kundlista, kontrakt, ekonomiska data

Godkänd företagsfordon + endast maskering; personliga fordon förbjudna

Speciell/kritisk

Hälsa, ras, religion, biometri, brottsdata

Som regel anges det inte; endast med särskilt godkännande och laglig grund

Särskilda personuppgifter är den kategori av känsliga uppgifter som KVKK ger extra skydd för: hälsa, sexualliv, ras, etnicitet, politisk åsikt, filosofisk övertygelse, religion, sekt, klädsel, medlemskap i förening/stiftelse/fackförening, brottsdom och biometriska/genetiska uppgifter. Behandlingen av dessa uppgifter är föremål för mycket strängare villkor; Att bryta sig in i ett AI-verktyg kräver nästan alltid särskilda juridiska överväganden.

Tre miniärenden: klassificeringsbeslut

Fall 1 — Lön. HR-specialisten vill ge lönelistan för 120 anställda till en AI så att den kan "analysera och ta fram en löneskillnadsrapport". Lönelistan är både konfidentiell och innehåller personuppgifter då den innehåller namn och efternamn. Rätt beslut: anonymisera data (kodnamn som "Employee-001", bevara avdelning), ange endast i godkänt företagsverktyg. Anonymiserade 120 rader analys görs med tillförsikt; rålönelistan går aldrig in i det personliga fordonet.

Fall 2 — Patientanamnes. En sjuksköterska på en vårdinrättning vill använda AI för att sammanfatta en patienthistoria. Detta är data av speciell kvalitet. Enligt policy är denna typ av data strängt förbjuden i ett personligt fordon; Den kan dock endast behandlas i ett av institutionen godkänt system, som har en särskild avtalsmässig och rättslig grund för hälsouppgifter. Klassificeringstabellen visar denna distinktion med ett ögonkast.

Fall 3 — Pressmeddelande. Marknadsföring ger AI ett publicerat pressmeddelande för att "omvandlas till 5 olika versioner för sociala medier." Eftersom datan är öppen finns det inga begränsningar; Den anställde arbetar i det godkända fordonet utan att tveka. En bra klassificering eliminerar också onödig friktion: den säger inte "nej" för öppna data, den säger tydligt "stopp" för privata data.

Observera: När du klassificerar en data, "Finns det ens en enda del av personuppgifter i den?" och "kommer det att skada institutionen?" Ställ era frågor tillsammans. Om ett dokument är tydligt ur ett affärsperspektiv men har ett kundnamn i sig, innehåller det dokumentet nu personuppgifter och är uppgraderat.

Avsnittet för förbjudna användningar

Den mest lästa delen av policyn är oftast förbuden. Det ska vara konkret och exemplariskt. Typiska förbud:

  • Inmatning av känsliga personuppgifter (hälsa, biometri etc.) i fordonet utan godkännande.
  • Ange konfidentiell data eller företagshemlighet på individuella/personliga AI-konton.
  • Använda AI-utdata som juridiska, medicinska, ekonomiska beslut utan att verifiera det.
  • Överlåter beslut som påverkar människor, såsom rekrytering, befordran och kredit, enbart till AI.
  • Att använda AI för att imitera en person, producera falskt innehåll eller vilseledande information.
  • Att producera och publicera upphovsrättsskyddat innehåll utan tillstånd.

Kopierbara mallar

MALL 1 — Syfte och omfattning sektionsöversikt: "Skriv avsnittet "Syfte och omfattning" av en AI-policy för ett [industri]företag. Gör det klart: vem policyn omfattar (alla anställda, konsulter) och vilka verktyg (generativ AI, kodassistenter); ange syftet som "möjliggör ansvarsfull och kompatibel användning." 150 ord eller mindre, klarspråk."

MALL 2 — Generera en dataklassificeringstabell: "Klassificera följande datatyper som offentliga/lokala/konfidentiella/proprietära och föreslå AI-användningsregel för var och en: [lista datatyper]. Gör utdata till en tabell med tre kolumner: datatyp, klass, AI-regel. Sätt ett '*juridisk bekräftelse'-märke på typen du inte är säker på."

MALL 3 — Lista över förbjudna användningar: "Skriv avsnittet "Förbjudna användningar" punkt för punkt för en institution som omfattas av KVKK. Varje punkt bör innehålla ett konkret exempel ("Till exempel: ..."). Minst 8 poster. Tonfall: tydligt och tvingande, men motiverat."

MALL 4 — Medarbetarsammanfattning (en sida): "Reducera den här 20-sidiga AI-policyn till en ensidig sammanfattning att hänga på de anställdas skrivbord: kolumnerna "Du kan" och "Du kan inte" + 5 gyllene regler + person att ställa frågor. Enkelt, visuellt, minnesvärt."

Svag prompt / Stark prompt

SVAG: ”Skriv en AI-policy för mitt företag, den ska täcka allt.”-> Modellen producerar 15 sidor generisk text som ingen läser och inte passar organisationen; dataklasser och godkännandeprocess är fortfarande oklara. STARK: "Vi är ett e-handelsföretag på 80 personer, som behandlar kundadress och orderdata. Ta fram en dataklassificeringstabell på 4 nivåer, 6 förbjudna föremål och en ensidig sammanfattning av AI-policyn för anställda. Inkludera maskeringsregeln för personuppgifter. Kryssa för de juridiska punkter du inte är säker på, låt mig bestämma." -> Modellen ger kortfattad, tillämplig, kontextuell och verifierbar utdata.

Steg för att anta policyn

Att skriva är hälften; Det verkliga jobbet är att förvandla politiken till en levnadsregel. Steg:

  1. Utkast: Slutför åtta kapitel, förbered bilagor.
  2. Intressenternas åsikt: Få skriftlig feedback från juridik, IT, HR och affärsenheter.
  3. Juridisk godkännande: Lag-/överensstämmelsesignatur för KVKK och lagefterlevnad.
  4. Ledningens godkännande: Signatur som gör dokumentet till en officiell företagspolicy.
  5. Utlysning och utbildning: Ett kort pass för alla; Dela ut en sammanfattning på en sida.
  6. Godkännandeprotokoll: Behåll anställdas "Jag har läst, jag förstår"-godkännande i systemet.
  7. Granskningsschema: Ställ in ett uppdateringsdatum minst var sjätte månad.
Tips: Placera en "version och datum" ruta på den sista sidan av policyn. AI och lagstiftning förändras mycket snabbt; Att veta vilken version som är giltig räddar liv i en revision.

Vanliga misstag

  • Att skriva policyn på ett mycket långt och juridiskt språk och göra den oläslig.
  • Hoppa över dataklassificering och skicka vaga fraser som "var försiktig".
  • Att blanda ihop en speciell kategori av uppgifter med normala konfidentiella uppgifter.
  • Skrivförbud utan att skapa en godkänd fordonslista och godkännandeprocess.
  • Att skriva förbud abstrakt utan att ge konkreta exempel.
  • Hoppa över steget för utbildning av anställda och registrering av godkännande och säga "Jag meddelade det via e-post."
  • Att inte sätta ett granskningsschema och skriva policyn en gång och glömma det.

Sammanfattningsvis

  • En bra policy består av åtta standarddelar; Den ska vara kort, föredömlig och handlingsinriktad.
  • Dess hjärta är dataklassificeringen i fyra nivåer som avgör vilken data som går in i vilket verktyg.
  • Särskilda kategorier av personuppgifter (hälsa, biometri, etc.) omfattas av de strängaste regeln; AI ingår som regel inte.
  • Förbjudna användningar måste vara konkreta och exemplariska; Det bör definieras tillsammans med de godkända verktygen och godkännandeprocessen.
  • När policyn väl är skriven hålls den vid liv genom intressenternas åsikter, juridiska och ledningsgodkännanden, utbildning och regelbunden granskning.

Applikationsuppgift

Fyll konkret i minst tre sektioner av skelettet med åtta sektioner (Syfte och omfattning, dataklassificering, förbjudna användningar) för en institution som du väljer. Skapa en dataklassificeringstabell med fyra nivåer och placera minst åtta faktiska datatyper som din organisation bearbetar i den; Skriv en AI-regel för varje. Koka sedan ner de tre avsnitten till en ensidig "Du kan/du kan inte" sammanfattning som kan läggas upp på de anställdas skrivbord. Slutligen, notera vilka två av policyimplementeringsstegen du tycker är svårast för din organisation och hur du kommer att övervinna dem.

checklista

  • [ ] Jag anpassade det åttadelade ramverket till min institution.
  • [ ] Jag fyllde i dataklassificeringstabellen på fyra nivåer.
  • [ ] Jag har bundit särskilda uppgifter till en separat och strängaste regel.
  • [ ] Jag skrev de förbjudna användningarna med konkreta exempel.
  • [ ] Jag beskrev godkända verktyg och godkännandeprocessen.
  • [ ] Jag förberedde en sammanfattning av anställda på en sida.
  • [ ] Jag planerade ett schema för juridiskt godkännande och granskning.