Прибуток:
- Визначення ролей управління за допомогою матриці RACI
- Встановіть збалансований процес затвердження та програму регулярного аудиту
- Реалізуйте план реагування на випадки витоку даних зі штучним інтелектом із правилом 72 годин
Від першого блоку до цього моменту ми написали політику, вивчили законодавство та оцінили ризики. Тепер настав час підключити все це до робочої системи. Незалежно від того, наскільки добре написана політика, якщо за нею немає ролей, потоків затвердження, аудиту та реагування на інциденти, вона залишається на полиці як документ. У цьому заключному розділі ми об’єднуємо чотири механізми, які підтримують управління штучним інтелектом — ролі (RACI), процес затвердження, регулярний аудит і реагування на інциденти — і завершуємо структуру.
Роз’яснення ролей: матриця RACI
Перше правило управління: у кожної справи має бути власник. Класичним інструментом для прояснення цього є матриця RACI. RACI походить від ініціалів чотирьох ролей:
- R (Відповідальний / Виконавець): той, хто фактично виконує роботу.
- A (Відповідальний): Кінцеву відповідальність має нести лише одна особа.
- C (Consulted): Той, чия думка прийнята.
- Я (Поінформований): Поінформований.
Квест
Зроблено (R)
Підзвітний (A)
Консультувався (C)
Поінформований (я)
Написання політики
офіцер ШІ
менеджер з відповідності
Юридичні, IT, HR
вище керівництво
Схвалення нового автомобіля
ІТ/безпека
менеджер з відповідності
закон
господарська одиниця
Виконання DPIA
Спеціаліст із захисту даних
менеджер з відповідності
Споріднена команда
вище керівництво
відповідь на порушення
команда безпеки
вище керівництво
право, комунік
весь заклад
Аудит
внутрішній аудит
менеджер з відповідності
одиниці
вище керівництво
Порада. Майте лише одну букву «А» (підзвітність) на рядок. Кінцеву відповідальність несуть двоє, відповідальність – нуль; Звідси походить фраза «Я думав, що ти дивишся» під час кризи. Покладання відповідальності на одну роль є емпіричним правилом управління.
Збалансований процес затвердження
Новий інструмент штучного інтелекту або його використання вимагає процедури затвердження. Уникають двох пасток: занадто вільної (усе безкоштовно, тіньовий AI) і занадто жорсткої (все очікує схвалення місяцями, ніхто не турбується). Компромісом є поступове схвалення на основі ризику:
Рівень ризику
приклад
Шлях затвердження
низький
Чернетка тексту з відкритими даними
Схвалення не потрібне, безкоштовно в межах політики
середній
Аналіз із внутрішніми даними
Керівник підрозділу + затверджена вимога до автомобіля
висока
Персональні/приватні дані, автоматичне рішення
Відповідність + юридичне схвалення + DPIA
Звільнення використання з низьким рівнем ризику дозволяє командам взяти на себе відповідальність за процес; Поставлення високоризикових під жорсткий контроль керує реальним ризиком. Таким чином, процес швидкий і безпечний.
Регулярний огляд
Управління є живою системою; Без регулярного нагляду гине. Аудит перевіряє: чи транспортні засоби, що використовуються, все ще перебувають у затвердженому списку, чи є ознаки тіньового штучного інтелекту, чи застосовуються періоди зберігання, чи актуальні DPIA, чи зареєстровано інциденти. Періодичність аудиту визначається ризиком (наприклад, щокварталу для систем з високим ризиком, кожні шість місяців для загального).
Увага: аудит – це не інструмент «звинуватити когось», а інструмент «покращити систему». Культура аудиту, орієнтована на покарання, змушує співробітників приховувати проблеми та сприяє розвитку тіньового штучного інтелекту. Мета полягає в тому, щоб побачити та вирішити проблеми на ранній стадії.
Реагування на інциденти та правило 72 годин
Незалежно від того, наскільки добре керовано, одного разу трапиться інцидент: витік даних, неправильне рішення ШІ, конфіденційні дані потраплять у неправильний інструмент. План реагування на інцидент визначає, що робити:
- Виявлення та стримування: розпізнати інцидент, зупинити його поширення (наприклад, перекрити доступ).
- Оцінка: які дані, скільки людей, скільки постраждали?
- Повідомлення: у разі порушення персональних даних повідомте відповідний орган (Правління КВКК) та відповідних осіб, якщо це необхідно. GDPR вимагає сповіщення органів влади протягом 72 годин після того, як стало відомо про порушення; КВКК також очікує повідомлення «якнайшвидше».
- Виправлення та навчання: усунути першопричину, вжити заходів для запобігання подібним, задокументувати інцидент.
Увага: 72-годинний термін повідомлення починається з моменту, коли ви дізналися про інцидент; Підхід «давайте спершу вирішимо це внутрішньо, а потім ми повідомимо вас» призведе до порушення терміну. Наявність заздалегідь готового плану реагування на інциденти та ланцюжка зв’язку економить час під час кризи.
три міні-чохла
Випадок 1 — Незатребуване завдання. Компанія має політику AI, але незрозуміло, «хто оновлює список затверджених інструментів». Список не оновлюється протягом 8 місяців, команди починають використовувати інструменти, яких немає в списку. Якби матриця RACI закріпила це завдання за роллю, розриву не виникне.
Справа 2 — пропущено 72 години. Співробітник вводить список таємних покупців у неправильний інструмент. Команда намагається вирішити цю проблему всередині країни та повідомляє закон через три дні. До речі, термін повідомлень минув. Підготовлений план реагування на інцидент і чіткий комунікаційний ланцюжок перевели б інцидент у потрібне русло протягом першої години.
Випадок 3 — Тіньовий штучний інтелект потрапив під час перевірки. Організація виявляє три несхвалені інструменти штучного інтелекту в мережевому трафіку під час звичайного піврічного аудиту. Замість покарання він розмовляє з командами, розуміє, навіщо їм ці інструменти, оцінює їх і додає до затвердженого списку. Аудит одночасно усуває ризик і робить видимими реальні потреби.
Шаблони, які можна копіювати
ШАБЛОН 1 — Структура матриці RACI: «Складіть матрицю RACI для управління штучним інтелектом нашої організації. Завдання: написання політики, затвердження інструменту, DPIA, реагування на порушення, аудит, навчання. Ролі: провідний спеціаліст із штучного інтелекту, менеджер із відповідності, юрист, ІТ, кадри, вище керівництво. Лише одна «А» в кожній ролі».
ШАБЛОН 2 — Багаторівневий процес затвердження: «Розробіть багаторівневий процес затвердження ШІ відповідно до ризику: окремі шляхи затвердження для низького/середнього/високого ризику. Напишіть приклад використання, роль затверджувача та необхідний документ (DPIA тощо) для кожного рівня. Зробіть процес швидким і безпечним».
ШАБЛОН 3 — Контрольний список аудиту: «Підготуйте контрольний список для шестимісячного аудиту управління штучним інтелектом: відповідність затвердженого інструменту, показники тіньового штучного інтелекту, періоди зберігання, валюта DPIA, журнали подій, рівень завершення навчання. Додайте метод «як перевірити» до кожного елемента».
ШАБЛОН 4 — Картка процесу реагування на інцидент: «Напишіть односторінкову картку реагування на інцидент для порушення штучного інтелекту/даних: крок за кроком (виявлення, стримування, оцінка, сповіщення, усунення), відповідальна роль і контактна інформація на кожному кроці, сповіщення за 72 години. Зробіть це достатньо простим, щоб сидіти за столом у кризовій ситуації».
Слабка підказка / Сильна підказка
СЛАБКО: «Що ми повинні зробити для управління штучним інтелектом?»-> Модель надає загальний список; ролі, шляхи затвердження та план інцидентів не будуть залежати від конкретної установи та застосовуватися. СИЛЬНИЙ: «Ми — організація з 60 осіб. Щоб забезпечити ефективне управління штучним інтелектом: (1) створіть матрицю RACI з 5 завдань, (2) багаторівневий потік затвердження для низького/середнього/високого ризику, (3) односторінкову картку реагування на інцидент із 72-годинним правилом. Нехай у кожному завданні буде одне «А»; просте та застосовне».-> Модель створює інструменти керування, які можна використовувати одразу для кожної організації.
Поширені помилки
- Не закріплення завдань за роллю; Створення розриву «всіх робота не стосується».
- Визначення більш ніж одного «А» (абсолютна відповідальність) у завданні.
- Зробити процес затвердження занадто м’яким або занадто суворим; без стратифікації відповідно до ризику.
- Не проводити перевірку взагалі або перетворювати її на інструмент покарання та приховування проблем.
- Розгляд плану реагування на інцидент після інциденту.
- Пропуск 72-годинного періоду сповіщення лише для того, щоб «спершу виправити це внутрішньо».
- Встановлення управління один раз і не переглядати його знову; Однак це жива система.
Підсумовуючи
- Чотири механізми забезпечують роботу управління: ролі (RACI), багаторівневе затвердження, регулярний аудит і реагування на інциденти.
- У матриці RACI кожне завдання має мати одну кінцеву відповідальну особу (A).
- Процес затвердження має бути поетапним відповідно до ризику; суворий контроль з низьким рівнем ризику, високим ризиком.
- Регулярний аудит підтримує управління; Його використовують як засіб зцілення, а не покарання.
- План реагування на інцидент слід підготувати заздалегідь; Не слід забувати про правило сповіщення протягом 72 годин у разі порушення персональних даних.
Аплікаційне завдання
Зберіть повну структуру управління для вашої організації в одному документі. Спочатку створіть матрицю RACI щонайменше з п’яти завдань; Переконайтеся, що в кожному завданні є лише одна «А». Потім розробіть багаторівневий потік затвердження для низького, середнього та високого ризику та додайте приклади використання, роль затвердження та необхідну документацію на кожному рівні. Потім створіть контрольний список аудиту на півроку. Нарешті, напишіть односторінкову картку реагування на інцидент для порушення AI/даних; Включіть 72-годинне сповіщення та ланцюг зв’язку. Ці чотири частини стануть документом, який перетворює те, що ви дізналися протягом модуля, у робочу систему.
контрольний список
- [ ] Я встановив матрицю RACI; У кожній місії є лише одне «А».
- [ ] Я розробив поступовий потік затвердження відповідно до ризику.
- [ ] Я залишив використання з низьким рівнем ризику досить ліберальним.
- [ ] Я підготував контрольний список аудиту на півроку.
- [ ] Я позиціонував аудит як інструмент для вдосконалення.
- [ ] Я написав картку відповіді на інцидент на одній сторінці.
- [ ] Я включив правило сповіщення за 72 години та зв’язок.
Модульний екзамен
1. Що таке концепція, яка стосується несанкціонованого використання ШІ працівниками, яке має місце, коли організації не мають письмової політики щодо ШІ?
- A) Shadow AI (тіньовий ШІ) ✔
- B) Відкрита вага AI
- C) Мультимодальний ШІ
- D) ШІ під наглядом
Опис: використання штучного інтелекту без відома та схвалення установи називається «тіньовим штучним інтелектом» і створює серйозні ризики, наприклад витік даних.
2. Яким повинен бути основний підхід хорошої корпоративної політики ШІ?
- A) Якомога повніша заборона на використання ШІ
- B) Бути основою, яка уможливлює відповідальне використання та забезпечує ясність і довіру ✔
- C) бути технічним документом, відомим лише ІТ-відділу
- D) бути якомога довшим і написаним лише юридичною мовою
Пояснення: Хороша політика – це не список заборон, а структура, яка уможливлює відповідальне використання. Повна заборона не припинить використання; Це просто робить його непомітним і неконтрольованим.
3. Що визначає класифікацію даних, найважливішу частину корпоративної політики ШІ?
- A) Ціна токена моделі ШІ
- Б) Річний бюджет ШІ компанії
- C) Який тип даних можна вводити в який інструмент ШІ ✔
- Г) Який працівник отримуватиме яку зарплату?
Опис: Класифікація даних; Він передбачає чіткі правила щодо того, які типи відкритих, внутрішніх, конфіденційних і пропрієтарних даних можна, а які не можна вводити в той чи інший інструмент ШІ.
4. Що означає принцип «мінімізації даних» КВКК (релевантність, обмеженість і пропорційність) у використанні ШІ?
- A) Введення в ШІ тільки необхідних даних і не більше ✔
- Б) Отримайте кращі результати, ввівши якомога більше даних у ШІ
- C) Зберігання даних на невизначений термін
- D) Обов’язково передайте всі дані за кордон
Пояснення: мінімізація даних означає введення в ШІ лише необхідних для мети даних і не більше. Якщо можливо, дані вводяться анонімно або замасковано.
5. Що враховується з точки зору КВКК при введенні тексту, що містить персональні дані, в інструмент ШІ, який обробляє дані на сервері провайдера?
- А) Звичайний правочин без юридичних наслідків
- Б) Дія, суворо заборонена за будь-яких обставин
- C) Операція, яка є важливою, лише якщо дані відкриті
- D) транзакція і часто передача; Потрібна правова база та гарантія ✔
Пояснення: це «обробка» і часто «передача», оскільки дані обробляються на сервері постачальника (часто за кордоном); Це вимагає дійсної правової основи та відповідного контракту/гарантії.
6. Який основний підхід Закону ЄС про АІ?
- А) Підпорядкування всіх систем штучного інтелекту однаковим суворим правилам
- B) Класифікуйте системи штучного інтелекту відповідно до їх потенційного ризику та застосовуйте відповідні правила ✔
- C) Повністю заборонити використання ШІ в ЄС
- D) Контроль лише символічної ціни моделі
Пояснення: Закон ЄС про штучний інтелект не об’єднує всі штучні інтелекти разом; Він поділяє системи на чотири класи ризику (заборонено, високий, обмежений, мінімальний) відповідно до їх потенційної шкоди та посилює правила, коли ризик зростає.
7. Відповідно до Закону ЄС про штучний інтелект, до якого класу ризику найімовірніше потрапила б система штучного інтелекту, яка відсіює кандидатів при прийнятті на роботу?
- A) Високий ризик ✔
- Б) Мінімальний ризик
- В) Обмежений ризик
- D) Без ризику
Опис. Сфери, які серйозно впливають на життя людей, як-от працевлаштування, кредитування та охорона здоров’я, як правило, належать до категорії «високого ризику» та підпадають під суворі зобов’язання (запис, моніторинг персоналом, якість даних).
8. Відповідно до Закону ЄС про штучний інтелект, до якої категорії належать фінансовані державою системи «соціального оцінювання», які оцінюють людей на основі їхньої поведінки чи характеристик і ставлять їх у невигідне становище?
- А) Обмежений ризик
- Б) Високий ризик
- C) Заборонена (неприйнятний ризик) практика ✔
- Г) Мінімальний ризик
Опис: Соціальна оцінка, підсвідомі маніпуляції та певні практики біометричного спостереження входять до числа «заборонених практик»; Їх не можна випускати, навіть якщо ризик зменшено, вони повністю заборонені.
9. Від чого стаття 22 GDPR захищає осіб?
- A) Проти високих цін на інструменти ШІ
- B) Лише проти рекламних електронних листів
- В) Проти використання дефіцитно-зважених моделей
- Г) Проти рішень, які суттєво впливають на людину і приймаються лише автоматично ✔
Пояснення: стаття 22 GDPR захищає особу від рішень, які впливають на особу юридично чи подібно значною мірою та ґрунтуються виключно на автоматизованій обробці (включно зі ШІ); Він надає право вимагати людського втручання та заперечувати.
10. Що потрібно з точки зору KVKK/GDPR, якщо ви хочете обробляти персональні дані на сервері постачальника штучного інтелекту за кордоном?
- А) Без додаткових умов; дані можуть вільно передаватись
- B) Відповідна гарантія (лист-зобов'язання/стандартні положення контракту) або такий механізм, як чітка згода ✔
- C) Достатньо лише шифрування даних
- Г) Достатньо лише усного схвалення працівника
Пояснення: транскордонні передачі, як правило, вимагають механізмів, які включають чітку згоду або адекватне зобов'язання щодо захисту (відповідні гарантії, такі як лист-зобов'язання, стандартні договірні положення); дані не можна передавати випадковим чином.
11. Що визначає, чи захищений авторським правом результат, створений ШІ, у більшості правових систем?
- A) Рівень людської творчості та внесок у зміст ✔
- Б) Символічна ціна використаної моделі
- В) Тільки довжина виведення
- D) Країна походження інструменту ШІ
Опис: у багатьох правових системах захист авторських прав вимагає людської творчості. Чим більше людське керівництво, відбір, регулювання та унікальний внесок, тим більша ймовірність збереження результату.
12. Що означає «людський контроль», найважливіший принцип системи управління ШІ?
- A) ШІ приймає всі рішення самостійно та автоматично
- Б) Люди повністю припиняють використовувати ШІ
- В) ШІ є інструментом; Останнє слово та відповідальність у важливих рішеннях завжди належить людині ✔
- Г) Використовуйте тільки найдорожчу модель
Опис: принцип контролю людини підкреслює, що ШІ є інструментом і що відповідальність завжди залишається за людиною. Уповноважена особа має останнє слово у прийнятті важливих рішень; «ШІ сказав» — це не виправдання.
13. Коли зазвичай слід проводити оцінку впливу на захист даних (DPIA)?
- A) Після порушення даних
- Б) На етапі проектування, перед початком обробки з високим ризиком ✔
- C) Тільки якщо цього вимагає аудитор
- D) Регулярно, через роки після проекту
Опис: DPIA слід виконувати на етапі проектування ПЕРЕД початком діяльності з обробки штучного інтелекту, яка використовує нові технології, передбачає широкомасштабний або систематичний моніторинг або становить високий ризик для окремих осіб.
14. Відповідно до принципів KVKK «обмеження цілей» і збереження, що слід робити з особистими даними в історії чатів інструменту ШІ?
- А) Його слід зберігати вічно
- B) Ніяких правил не потрібно, це проблема провайдера
- В) Переглядається щорічно лише на вимогу керівника.
- D) Він має бути пов’язаний із політикою зберігання та знищення та має бути видалений або анонімним, коли мета досягнута ✔
Пояснення: Персональні дані не можуть зберігатися довше, ніж це необхідно для мети, для якої вони обробляються. Історії чатів штучного інтелекту також мають бути прив’язані до політики збереження та знищення; Коли мета більше не існує, її слід видалити або анонімізувати.
15. Який реєстр потрібен контролерам даних, які перевищують певні пороги, щоб зареєструвати свою діяльність з обробки персональних даних у Туреччині?
- A) ВЕРБІС (інформаційна система реєстру розпорядників даних) ✔
- B) Торговий реєстр MERSIS
- C) База даних законодавства щодо штучного інтелекту ЄС
- Г) РЕЄСТРУ ПЛАТНИКІВ ПОДАТКІВ
Опис: ВЕРБІС (Інформаційна система реєстру контролерів даних) є офіційним реєстром, де контролери даних реєструють свої інвентаризації обробки; Нова операція з обробки на основі штучного інтелекту повинна бути відображена в інвентаризації та, якщо необхідно, у записі VERBIS.