Прибуток:
- Створіть чернетку за допомогою шаблону політики з восьми частин
- Напишіть правила використання на основі чотирирівневої класифікації даних
- Впровадження політики та дотримання контрольного списку для її виконання
Коли завдання «розробити політику штучного інтелекту, яка буде представлена правлінню наступної п’ятниці» лягає на стіл відповідального за дотримання вимог законодавства, багато хто боїться чистого аркуша. Проте хороша політика AI є архітектурно стандартною: вона має передбачувану структуру з восьми частин. У цьому розділі ми побудуємо цей скелет розділ за розділом, заглибимося в класифікацію даних, яка є його серцевиною, і побачимо кроки, щоб ввести чернетку в дію. Мета полягає в тому, щоб підготувати конкретний документ, який можна буде представити в п'ятницю.
Золоте правило написання політики
Перевірка хорошої політики складається з одного речення: «Чи може працівник прочитати цей документ за 10 хвилин і чітко відповісти на запитання «що я можу робити, а чого не можу?» Якщо документ містить 30 сторінок, написаний юридичною мовою і не містить конкретних прикладів, тест не пройдений. Політика має бути короткою, зразковою та спрямованою на дії.
Восьмичастковий скелет
У наведеній нижче таблиці наведено перевірену структуру політики AI. Кожна установа адаптує це до свого власного контексту.
#
Розділ
Які відповіді?
1
Призначення та сфера застосування
На кого та які інструменти поширюється політика?
2
визначення
Що означають такі терміни, як ШІ, тіньовий ШІ, персональні дані?
3
Ролі та обов'язки
Хто затверджує, хто перевіряє, хто відповідає?
4
Класифікація даних і правила використання
Які дані можна вводити в який інструмент?
5
Схвалені транспортні засоби та процес затвердження
Які транспортні засоби є безкоштовними, як затверджується новий транспортний засіб?
6
Заборонене використання
Чого ні в якому разі не можна робити?
7
Людський огляд і перевірка
Як контролювати вихід, хто відповідає?
8
Порушення, санкції та виконання
Що відбувається, якщо правило порушується, коли оновлюється документ?
Порада: Постарайтеся розмістити політику на одній сторінці з цими вісьмома заголовками. Опубліковане посилання як додає деталі (схвалений список транспортних засобів, посібник з класифікації). Чим коротший основний текст, тим його легше читати.
Серце: чотирирівнева класифікація даних
Найважливішою частиною політики є класифікація даних, яка визначає, який тип даних можна вводити в той чи інший інструмент ШІ. Чотири рівні є звичайними і достатніми:
Рівень
зразкові дані
Правило використання в ШІ
відкритий (публічний)
Опубліковано брошуру, прес-реліз
безкоштовно; Будь-який затверджений транспортний засіб може бути введений
вдома
Внутрішня процедура, протокол засідання (особистий/неконфіденційний)
Тільки на корпоративному (контрактному) транспорті
Конфіденційно
Список клієнтів, договір, фінансові дані
Схвалений корпоративний автомобіль + лише маскування; особистий транспорт заборонено
Особливий/критичний
Здоров’я, раса, релігія, біометрія, кримінальні дані
Як правило, не вводиться; лише за наявності спеціального дозволу та законної підстави
Спеціальні персональні дані – це категорія конфіденційних даних, для яких KVKK забезпечує додатковий захист: стан здоров’я, статеве життя, расова приналежність, етнічна приналежність, політичні переконання, філософські переконання, релігія, секта, одяг, членство в асоціаціях/фондах/спілках, кримінальна судимість і біометричні/генетичні дані. Обробка цих даних підлягає значно суворішим умовам; Злом інструменту штучного інтелекту майже завжди потребує спеціального юридичного розгляду.
Три міні-кейси: класифікаційні рішення
Кейс 1 — Нарахування заробітної плати. Спеціаліст з персоналу хоче передати відомість 120 співробітників штучному інтелекту, щоб він міг «проаналізувати та створити звіт про нерівність зарплати». Платіжна відомість є конфіденційною та містить персональні дані, оскільки містить ім’я та прізвище. Правильне рішення: анонімізувати дані (кодові назви на кшталт «Співробітник-001», зберегти відділ), вводити тільки в затверджений корпоративний інструмент. Анонімні 120 рядків аналізу виконуються з упевненістю; необроблена зарплата ніколи не потрапляє в особистий автомобіль.
Випадок 2 — Історія пацієнта. Медсестра в медичному закладі хоче використовувати штучний інтелект, щоб узагальнити історію пацієнта. Це дані особливої якості. Відповідно до політики, цей тип даних суворо заборонений в особистому транспортному засобі; Однак їх можна обробляти лише в системі, схваленій установою, яка має спеціальну договірну та правову основу для даних про здоров’я. Таблиця класифікації показує цю відмінність з першого погляду.
Кейс 3 — Прес-реліз. Маркетинг дає штучному інтелекту опублікований прес-реліз для «перетворення на 5 різних версій для соціальних мереж». Оскільки дані відкриті, обмежень немає; Співробітник без вагань працює в затвердженому транспортному засобі. Гарна класифікація також усуває непотрібне тертя: вона не говорить «ні» для відкритих даних, вона говорить чітке «стоп» для приватних даних.
Увага: під час класифікації даних: «Чи є в них хоча б один фрагмент персональних даних?» та «чи зашкодить це закладу?» Ставте свої запитання разом. Якщо документ зрозумілий з точки зору бізнесу, але містить ім’я клієнта, цей документ тепер містить особисті дані та оновлюється.
Розділ про заборонене використання
Найбільш читаною частиною політики є зазвичай заборони. Він має бути конкретним і показовим. Типові заборони:
- Введення конфіденційних персональних даних (про стан здоров’я, біометричні дані тощо) у транспортний засіб без дозволу.
- Введення конфіденційних даних або таємниці компанії в індивідуальні/особисті облікові записи AI.
- Використання результатів ШІ для юридичних, медичних і фінансових рішень без їх перевірки.
- Залишення рішень, що стосуються людей, таких як наймання, просування по службі та надання кредитів, виключно ШІ.
- Використання штучного інтелекту для видавання себе за іншу особу, створення неправдивого вмісту або оманливої інформації.
- Створення та публікація захищеного авторським правом вмісту без дозволу.
Шаблони, які можна копіювати
ШАБЛОН 1 — Опис розділу «Мета та сфера застосування»: «Напишіть розділ «Мета та сфера застосування» політики штучного інтелекту для [галузевої] компанії. Чітко поясніть: на кого поширюється політика (усіх співробітників, консультантів) і які інструменти (генеративний штучний інтелект, помічники коду); укажіть мету як «забезпечити відповідальне та сумісне використання». 150 слів або менше, простою мовою».
ШАБЛОН 2 — Створіть таблицю класифікації даних: «Класифікуйте наступні типи даних як загальнодоступні/локальні/конфіденційні/власницькі та запропонуйте правило використання штучного інтелекту для кожного: [список типів даних]. Зробіть вихідну таблицю з 3 стовпцями: тип даних, клас, правило штучного інтелекту. Поставте позначку «*юридичне підтвердження» біля типу, у якому ви не впевнені».
ШАБЛОН 3 — Список заборонених способів використання: «Напишіть розділ «Заборонене використання» попунктами для закладу, що підпадає під дію КВКК. Кожен пункт має містити конкретний приклад («Наприклад: ...»). Не менше 8 пунктів. Тон: чіткий і наказовий, але аргументований».
ШАБЛОН 4 — Резюме для співробітників (одна сторінка): «Скоротіть цю 20-сторінкову політику штучного інтелекту до односторінкового резюме, щоб повісити на столах співробітників: колонки «Ви можете» і «Ви не можете» + 5 золотих правил + особа, яка має поставити запитання. Просто, наочно, запам’ятовується».
Слабка підказка / Сильна підказка
СЛАБКО: «Напишіть політику штучного інтелекту для моєї компанії, вона повинна охоплювати все».-> Модель створює 15 сторінок загального тексту, який ніхто не читає та не підходить організації; класи даних і процес затвердження залишаються незрозумілими. СИЛЬНИЙ: «Ми є компанією електронної комерції з 80 співробітниками, які обробляють адреси клієнтів і дані про замовлення. Створіть 4-рівневу таблицю класифікації даних, 6 заборонених предметів і односторінкове резюме для співробітників політики ШІ. Включіть правило маскування для особистих даних. Позначте юридичні моменти, в яких ви не впевнені, дозвольте мені вирішити». -> Модель дає стислі, придатні, контекстні та перевірені результати.
Кроки для впровадження політики
Письмо — половина справи; Справжня робота полягає в тому, щоб перетворити політику на живе правило. Кроки:
- Чернетка: завершити вісім розділів, підготувати додатки.
- Думка зацікавлених сторін: отримайте письмові відгуки від юридичних, ІТ, кадрових та бізнес-підрозділів.
- Юридичне схвалення: юридичний підпис для КВКК та відповідність законодавству.
- Схвалення вищого керівництва: підпис, який робить документ офіційною корпоративною політикою.
- Оголошення та освіта: короткий сеанс для всіх; Роздайте резюме на одній сторінці.
- Запис схвалення: зберігайте схвалення співробітників «Я прочитав, я розумію» в системі.
- Графік перегляду: встановлюйте дату оновлення принаймні кожні 6 місяців.
Порада: поставте поле «версія та дата» на останній сторінці політики. ШІ та законодавство змінюються дуже швидко; Знання того, яка версія дійсна, рятує життя під час аудиту.
Поширені помилки
- Написання політики дуже довгою та легальною мовою, і зробити її нечитабельною.
- Пропускання класифікації даних і введення розпливчастих фраз на зразок «будьте обережні».
- Сплутання спеціальної категорії даних зі звичайними конфіденційними даними.
- Написання заборон без створення затвердженого списку транспортних засобів і процесу затвердження.
- Написання заборон абстрактно без наведення конкретних прикладів.
- Пропустити етап навчання та реєстрації співробітників і сказати «Я повідомив про це електронною поштою».
- Не встановлюючи графік перевірки, а написавши політику один раз і забувши про це.
Підсумовуючи
- Гарний поліс складається з восьми стандартних частин; Він має бути коротким, показовим і спрямованим на дію.
- Її серцевиною є чотирирівнева класифікація даних, яка визначає, які дані передаються в який інструмент.
- Особливі категорії персональних даних (стан здоров’я, біометрія тощо) підпадають під дію найсуворішого правила; Як правило, AI не включається.
- Заборонене використання повинно бути конкретним і показовим; Його слід визначити разом із затвердженими інструментами та процесом затвердження.
- Після того, як політика написана, вона підтримується через думку зацікавлених сторін, юридичне та управлінське схвалення, навчання та регулярний перегляд.
Аплікаційне завдання
Конкретно заповніть принаймні три розділи скелета з восьми розділів (Мета та сфера застосування, Класифікація даних, Заборонене використання) для установи за вашим вибором. Налаштуйте таблицю класифікації даних із чотирма рівнями та розмістіть у ній щонайменше вісім фактичних типів даних, які обробляє ваша організація; Напишіть правило ШІ для кожного. Потім зведіть ці три розділи до односторінкового резюме «Ви можете/Ви не можете», яке можна розмістити на столах співробітників. Нарешті, запам’ятайте, які два кроки реалізації політики ви вважаєте найважчими для вашої організації та як ви їх подолаєте.
контрольний список
- [ ] Я адаптував структуру з восьми частин до свого закладу.
- [ ] Я заповнив чотирирівневу таблицю класифікації даних.
- [ ] Я зв’язав спеціальні дані з окремим і найсуворішим правилом.
- [ ] Я написав заборонені способи використання з конкретними прикладами.
- [ ] Я описав затверджені інструменти та процес затвердження.
- [ ] Я підготував односторінкове резюме для співробітника.
- [ ] Я запланував юридичне затвердження та графік перегляду.