กำไร:
- ใช้เกณฑ์การประเมินก่อนซื้อเครื่องมือ AI
- การรับรู้รายการที่ต้องค้นหาในข้อตกลงการประมวลผลข้อมูล (DPA) และการ์ดโมเดล
- สร้างรายชื่อรถที่ได้รับอนุมัติและการให้คะแนนความเสี่ยงของผู้ขาย
คุณจะทำอย่างไรเมื่อมีหน่วยธุรกิจมาที่บ้านคุณและบอกว่า "เราต้องการใช้เครื่องมือ AI ใหม่ มันจะมีประโยชน์มาก" การพูดว่า "ไม่มีทาง" จะฟีดเงา AI; การพูดว่า "ตกลง" จะทำให้เกิดความเสี่ยงที่ไม่สามารถควบคุมได้ คำตอบที่ถูกต้องคือการดำเนินกระบวนการประเมินยานพาหนะ ในหน่วยนี้ เราจะเรียนรู้ว่าคำถามใดบ้างที่ต้องถามก่อนซื้อ/รับรองยานพาหนะ AI สิ่งที่ควรมองหาในข้อตกลงการประมวลผลข้อมูล (DPA) และการ์ดรุ่น และวิธีการกลั่นกรองทั้งหมดนี้ให้เป็นรายการยานพาหนะที่ได้รับอนุมัติและคะแนนความเสี่ยงของผู้ขาย
เหตุใดการประเมินจึงจำเป็น?
เครื่องมือ AI ทุกตัวเป็นตัวประมวลผลข้อมูล โดยจะประมวลผลข้อมูลขององค์กร การอนุมัติเครื่องมือที่ไม่ถูกต้องหมายถึงการส่งมอบข้อมูลส่วนบุคคลขององค์กรให้กับบุคคลที่สาม (และบ่อยครั้งในต่างประเทศ) ในลักษณะที่ไม่มีการควบคุม คำถามหลักที่ต้องตอบก่อนอนุมัติเครื่องมือ:
- ประมวลผลและจัดเก็บข้อมูลที่ไหน (ประเทศใด)
- มันใช้ข้อมูลของเราในการฝึกโมเดลหรือไม่? สามารถปิด (เลือกไม่ใช้) ได้หรือไม่?
- มีข้อตกลงการประมวลผลข้อมูล (DPA) หรือไม่
- มีใบรับรองความปลอดภัย (เช่น ISO 27001) หรือไม่?
- ประวัติการแชทจะถูกเก็บไว้นานเท่าใดและสามารถลบได้หรือไม่?
- มีความมุ่งมั่นที่จะแจ้งให้เราทราบหากมีการละเมิดความปลอดภัยหรือไม่?
ข้อตกลงการประมวลผลข้อมูล (DPA)
ข้อตกลงการประมวลผลข้อมูล (DPA) เป็นสัญญาที่ลงนามระหว่างผู้ควบคุมข้อมูล (สถาบัน) และผู้ประมวลผลข้อมูล (ผู้ให้บริการ AI) ที่ระบุวิธีการประมวลผลข้อมูล KVKK และ GDPR มีอำนาจควบคุมเรื่องนี้เป็นส่วนใหญ่ รายการที่ต้องค้นหาใน DPA:
เรื่อง
มันควรจะให้อะไร?
ขอบเขตและวัตถุประสงค์ของการประมวลผล
ให้ผู้ให้บริการดำเนินการตามคำแนะนำของเราเท่านั้น
โปรเซสเซอร์ย่อย
มันโอนให้ใคร? แจ้งให้ทราบล่วงหน้าหรือไม่?
ประกันการโอน
ข้อสัญญามาตรฐานหรือเทียบเท่า
มาตรการรักษาความปลอดภัย
การเข้ารหัส การควบคุมการเข้าถึง ISO 27001
การแจ้งเตือนการละเมิด
แจ้งให้เราทราบภายในระยะเวลาหนึ่งในกรณีที่มีการละเมิด
การลบ/การส่งคืน
ความมุ่งมั่นในการลบ/ส่งคืนข้อมูลเมื่อสิ้นสุดสัญญา
สิทธิในการตรวจสอบ
ความสามารถในการตรวจสอบผู้ให้บริการหรือรับรายงาน
ระวัง: แผน AI “ฟรี” และ “ส่วนบุคคล” ส่วนใหญ่ไม่มี DPA และอาจใช้ข้อมูลสำหรับการฝึกโมเดล สำหรับการใช้งานในองค์กร ควรเลือกใช้แผนองค์กร/ธุรกิจที่นำเสนอ DPA และรับประกันการเลือกไม่รับการศึกษา แผนแบบฟรีมักเป็นแผนที่ "ชำระเงิน" สำหรับข้อมูล
การ์ดรุ่นและความโปร่งใส
การ์ดโมเดลคือเอกสารที่อธิบายว่าโมเดล AI ได้รับการออกแบบมาเพื่ออะไร ข้อมูลใดบ้างที่ได้รับการฝึกอบรม ข้อจำกัด และความเสี่ยงที่ทราบ ผู้ให้บริการที่ดีจะแบ่งปันสิ่งนี้ สิ่งที่ควรมองหาในการ์ดโมเดล: การใช้งานโมเดลตามวัตถุประสงค์ ข้อจำกัดที่ทราบและความเสี่ยงของการมีอคติ การใช้ที่ไม่แนะนำ และหมายเหตุด้านประสิทธิภาพ/ความปลอดภัย หากการ์ดโมเดลหายไปหรือคลุมเครือมาก นั่นเป็นสัญญาณเตือนในตัวมันเอง
มินิเคสสามอัน
กรณีที่ 1 — ต้นทุนของแผนฟรี ทีมบัญชีเริ่มประมวลผลข้อมูลทางการเงินของลูกค้าด้วยเครื่องมือ AI ฟรี เครื่องมือนี้ไม่มี DPA และระบุว่าสามารถใช้ข้อมูลสำหรับการฝึกโมเดลได้ เจ้าหน้าที่กำกับดูแลการปฏิบัติตามกฎระเบียบสังเกตเห็นสิ่งนี้และแบนเครื่องมือดังกล่าว เพื่ออนุมัติทางเลือกขององค์กรที่เสนอ DPA ความแตกต่าง: สองสามร้อย TL ต่อเดือนสำหรับใบอนุญาต ฯลฯ อาจมีค่าปรับหลายล้านปอนด์
กรณีที่ 2 — โปรเซสเซอร์ย่อยประหลาดใจ บริษัทแห่งหนึ่งค้นพบในอีกไม่กี่เดือนต่อมาว่าเครื่องมือ AI ที่บริษัทอนุมัติได้ถ่ายโอนข้อมูลไปยังผู้ประมวลผลย่อยในสามประเทศที่แตกต่างกัน เนื่องจากไม่มีข้อกำหนด "ผู้ประมวลผลย่อยจะต้องได้รับแจ้งล่วงหน้า" ใน DPA บริษัทจึงไม่ได้ตระหนักถึงเรื่องนี้ บทเรียน: จำเป็นต้องมีข้อกำหนดใน DPA ที่ทำให้มองเห็นห่วงโซ่ของตัวประมวลผลย่อยได้
กรณีที่ 3 — ตัดสินโดยการให้คะแนน องค์กรจัดทำตารางคะแนนความเสี่ยงของผู้ขายตามเกณฑ์ 8 ข้อเพื่อเปรียบเทียบเครื่องมือ AI สามรายการ (DPA, ตำแหน่งข้อมูล, การเลือกไม่รับการฝึกอบรม, ISO 27001, การแจ้งเตือนการละเมิด, การลบ, การ์ดรูปแบบ, ราคา) ผลลัพธ์การให้คะแนนจะเน้นถึงเครื่องมือที่ไม่ได้รับความนิยมมากที่สุด แต่เข้ากันได้มากที่สุด การตัดสินใจจะขึ้นอยู่กับคะแนนที่สามารถบันทึกได้ แทนที่จะเป็นเพียงอัตนัยว่า "ฉันชอบมัน"
เคล็ดลับ: จัดการรายการรถที่ได้รับอนุมัติเป็น "รายการที่อนุญาต": อนุญาตเฉพาะรถที่อยู่ในรายการเท่านั้น บัญชีดำจะต้องได้รับการอัปเดตด้วยเครื่องมือใหม่ทุกตัวและจะตามหลังอยู่หนึ่งก้าวเสมอ รายการที่อนุญาตพิเศษมีความปลอดภัยตามค่าเริ่มต้น
ออกและเสี่ยงต่อการติดยาเสพติด
คำถามที่เอเจนซี่ส่วนใหญ่ข้ามไปเมื่ออนุมัติยานพาหนะคือ “จะเกิดอะไรขึ้นหากเราต้องการออกจากรถคันนี้” การประเมินที่ดีจะพิจารณาถึงทางออกและทางเข้าด้วย มีความเสี่ยงสองประการที่โดดเด่น ประการแรกคือการเคลื่อนย้ายข้อมูล: เมื่อคุณออกจากผู้ให้บริการ คุณจะสามารถรับข้อมูลและการกำหนดค่าของคุณกลับมาในรูปแบบมาตรฐานได้หรือไม่ หรือข้อมูลถูกล็อคอยู่ในผู้ให้บริการหรือไม่ ประการที่สองคือการล็อคอินของผู้ขาย: กระบวนการทางธุรกิจอาจเชื่อมโยงกับเครื่องมือเดียวจนต้นทุนทางออกจะทนไม่ไหวเมื่อผู้ให้บริการขึ้นราคาหรือขัดขวางการบริการ
ด้วยเหตุนี้ แนวทางปฏิบัติที่ดีจึงควรเพิ่มบรรทัด "แผนการออก" ลงในบันทึกการยืนยัน: เราจะรับข้อมูลกลับได้อย่างไร เครื่องมือทางเลือกคืออะไร การเปลี่ยนแปลงใช้เวลานานเท่าใด แม้ว่าผู้ให้บริการจะปิดให้บริการสักวันหนึ่ง องค์กรก็จะเตรียมพร้อม
ข้อควรระวัง: เพียงเพราะยานพาหนะเป็นที่นิยมหรือราคาถูกไม่ได้หมายความว่าจะมีความยั่งยืน ผู้ให้บริการรายย่อยอาจปิด ถูกซื้อกิจการ หรือเปลี่ยนแปลงนโยบายกะทันหัน ก่อนที่จะเชื่อมต่อกระบวนการที่สำคัญเข้ากับเครื่องมือเดียว ให้พิจารณาสถานการณ์ทางออกก่อน
เทมเพลตที่คัดลอกได้
เทมเพลต 1 — ชุดคำถามประเมินผู้จำหน่าย: "เตรียมคำถามประเมินผลเพื่อถามผู้จำหน่ายก่อนอนุมัติเครื่องมือ AI ใหม่ รวมถึง: ตำแหน่งของข้อมูล การใช้และการเลือกไม่ใช้ในการฝึกอบรมโมเดล การแสดงตนของ DPA ใบรับรองความปลอดภัย ระยะเวลาการเก็บรักษา การแจ้งเตือนการละเมิด ผู้ประมวลผลย่อย ความมุ่งมั่นในการลบ รวมคำตอบที่ 'ปลอดภัย' ที่คาดหวังไว้สำหรับคำถามแต่ละข้อ"
เทมเพลต 2 — รายการตรวจสอบส่วนคำสั่ง DPA: "ตรวจสอบร่าง DPA ด้านล่าง [วางข้อความ] สำหรับส่วนย่อยต่อไปนี้: ขอบเขตของการประมวลผล ผู้ประมวลผลย่อย การรับประกันการถ่ายโอน มาตรการรักษาความปลอดภัย ระยะเวลาการแจ้งเตือนการละเมิด การลบ/การส่งคืน สิทธิ์ในการตรวจสอบ ทำเครื่องหมาย 'ปัจจุบัน / หายไป / ไม่แน่นอน' สำหรับแต่ละส่วนย่อย เตือนว่าจำเป็นต้องได้รับการอนุมัติทางกฎหมาย อย่าทำการตัดสินขั้นสุดท้าย"
เทมเพลต 3 — ป้ายบอกคะแนนความเสี่ยงของผู้จำหน่าย: "ตั้งค่าป้ายบอกคะแนนความเสี่ยง 8 เกณฑ์เพื่อเปรียบเทียบเครื่องมือ AI 3 รายการ: DPA, ตำแหน่งข้อมูล, การเลือกไม่รับการฝึกอบรม, ISO 27001, การแจ้งเตือนการละเมิด, การลบ, การ์ดรูปแบบ, ต้นทุน ให้แต่ละเกณฑ์เป็น 0-3 คะแนน เพิ่มคอลัมน์ผลรวมและคำแนะนำ ให้เทมเพลตเปล่า ฉันจะกรอกให้เอง"
เทมเพลต 4 — รายการเครื่องมือที่ได้รับอนุมัติ: "ร่างรายการใหม่ในรายการเครื่องมือ AI ที่ได้รับอนุมัติ: ชื่อเครื่องมือ การใช้งานที่ต้องการที่ได้รับอนุมัติ คลาสข้อมูลที่ได้รับอนุญาต (สาธารณะ/ภายใน/ความลับ) ประเภทข้อมูลที่ต้องห้าม หน่วยที่รับผิดชอบ วันที่อนุมัติ วันที่ตรวจสอบ ในรูปแบบบันทึกบรรทัดเดียว"
พรอมต์อ่อน / พรอมต์แข็งแกร่ง
อ่อนแอ: “เครื่องมือ AI นี้ปลอดภัยหรือไม่” -> ทำซ้ำคำมั่นสัญญาทางการตลาดของเครื่องมือแบบจำลอง ไม่ได้ประเมินเกณฑ์ที่เป็นรูปธรรม เช่น DPA ตำแหน่งข้อมูล การใช้งานการฝึกอบรม แข็งแกร่ง: "ฉันจะประเมินเครื่องมือ AI นี้สำหรับการใช้งานในองค์กร ฉันควรขอข้อมูลใดจากผู้ให้บริการตามเกณฑ์ 8 ประการต่อไปนี้ (DPA, ตำแหน่งข้อมูล, การเลือกไม่รับการฝึกอบรม, ISO 27001, การแจ้งเตือนการละเมิด, พื้นที่เก็บข้อมูล, ผู้ประมวลผลย่อย, การ์ดโมเดล) และเกณฑ์ 'ที่ยอมรับได้' ในแต่ละเกณฑ์ควรให้ในรูปแบบเอกสารตรวจสอบ " -> แบบจำลองสร้างกรอบการประเมินที่เป็นรูปธรรมและตรวจสอบได้
ข้อผิดพลาดทั่วไป
- การใช้แผนฟรี/ส่วนบุคคลกับข้อมูลองค์กร โดยไม่ทราบว่าไม่มี DPA และเลือกไม่รับ
- อนุมัติเครื่องมือตามสัญญาทางการตลาด ไม่ขอตำแหน่งข้อมูลและการใช้งานทางการศึกษา
- การแบ่งปันข้อมูลโดยไม่ต้องลงนามใน DPA หรือตรวจสอบข้อกำหนดของผู้ประมวลผลย่อย
- การอนุมัติรถยนต์ที่ไม่มีบัตรรุ่น/ไม่แน่นอน โดยไม่มีคำถามใดๆ
- รักษารายการห้ามแทนที่จะเป็นรายการสีขาวและตามหลังรถใหม่ทุกคัน
- ไม่ตรวจสภาพรถอีกหลังอนุมัติ (เงื่อนไขเปลี่ยนแปลง)
- การเลือกผู้ขายขึ้นอยู่กับความชอบส่วนบุคคล ไม่ใช่คะแนนที่ได้รับการรับรอง
โดยสรุป
- เครื่องมือ AI ทุกตัวเป็นตัวประมวลผลข้อมูล การประเมินอย่างเป็นระบบถือเป็นสิ่งสำคัญก่อนการอนุมัติ
- ข้อตกลงการประมวลผลข้อมูล (DPA) เป็นเอกสารพื้นฐานที่ผูกมัดข้อมูล ควรรวมถึงขอบเขต ผู้ประมวลผลช่วง ความปลอดภัย การละเมิด และคำสั่งการลบ
- แผนแบบฟรี/แบบรายบุคคลมักจะไม่มี DPA และใช้ข้อมูลสำหรับการฝึกอบรม ควรเลือกใช้แผนองค์กร
- การ์ดโมเดลจะแสดงขีดจำกัดและความเสี่ยงของโมเดล การไม่มีมันเป็นสัญญาณเตือน
- เครื่องมือที่ได้รับอนุมัติควรได้รับการจัดการในรายการที่อนุญาต และผู้ขายควรได้รับการจัดการด้วยคะแนนความเสี่ยงที่จัดทำเอกสารได้
งานสมัคร
เลือกเครื่องมือ AI จริงสามอย่างที่องค์กรของคุณอาจต้องการใช้ จัดทำตารางคะแนนความเสี่ยงของผู้จำหน่ายโดยมีเกณฑ์แปดประการ (DPA, ตำแหน่งข้อมูล, การเลือกไม่รับการฝึกอบรม, การรับรองความปลอดภัย, การแจ้งเตือนการละเมิด, การเก็บรักษา, การ์ดรุ่น, ต้นทุน) และให้คะแนนยานพาหนะแต่ละคันตั้งแต่ 0-3 ตามเกณฑ์เหล่านี้ จากนั้นเขียนรายการยานพาหนะที่ได้รับอนุมัติสำหรับยานพาหนะที่ได้คะแนนสูงสุด: วัตถุประสงค์การใช้งานที่ได้รับอนุมัติ ประเภทข้อมูลที่ได้รับอนุญาต ประเภทข้อมูลที่ต้องห้าม หน่วยงานที่รับผิดชอบ และวันที่ตรวจสอบ สุดท้ายนี้ ให้จดบันทึกห้ารายการที่คุณต้องการเห็นใน DPA ของยานพาหนะอย่างแน่นอน และเหตุใดแต่ละรายการจึงมีความสำคัญ
รายการตรวจสอบ
- [ ] ฉันถามคำถามประเมินผลก่อนอนุมัติเครื่องมือ
- [ ] ฉันชี้แจงตำแหน่งของข้อมูลและกรณีการใช้งานในการฝึกโมเดล
- [ ] ฉันตรวจสอบการมีอยู่ของ DPA และรายการที่สำคัญ
- [ ] ฉันตรวจสอบการ์ดโมเดล ฉันเห็นขีดจำกัดและความเสี่ยง
- [ ] ฉันประเมินผู้ขายด้วยคะแนนความเสี่ยงที่จัดทำเอกสารได้
- [ ] ฉันเพิ่มเครื่องมือลงในรายการที่อนุญาตด้วยคลาสข้อมูลที่อนุญาต
- [ ] ฉันกำหนดวันตรวจสอบ