Daromadlar:
- Siyosat, jarayon va dastur qatlamlarida barcha boshqaruv elementlarini birlashtirish qobiliyati
- Ishlab chiqarishga o'tish uchun o'tish / no-go xavfsizlik eshiklari va egalik huquqini (RACI) aniqlash qobiliyati
- Markaziy inventarizatsiya va har chorakda ko'rib chiqish bilan doimiy takomillashtirish tsiklini o'rnatish qobiliyati
Oldingi o'nta bo'limda biz individual boshqaruvlar haqida bilib oldik: in'ektsiya himoyasi, PII maskalanishi, chiqishni tekshirish, kirishni boshqarish, jurnalga yozish, model xavfi, sotuvchini baholash, xosting, monitoring va hodisalarga javob. Ushbu oxirgi bo'limda biz ularning barchasini yagona boshqaruv doirasida birlashtiramiz. Boshqaruv bu nazorat kim, qachon va qanday amalga oshirilishini belgilaydi; Bu mas'uliyatni o'z zimmasiga oladigan va doimiy ravishda takomillashib boruvchi yuqori tuzilmadir. Maqsad, tarqoq ezgu niyatlarni takrorlanadigan tizimga aylantirishdir.
Nima uchun boshqaruv zarur?
Agar ular jismoniy shaxslarga bog'langan bo'lsa, boshqaruv nozik bo'ladi: u kishi ketganida, ma'lumotlar yo'qoladi. Boshqaruv tashkilotda xavfsizlikni o'rnatadi - siyosatlar, darvozalar, egalik va muntazam ko'rib chiqish. Bundan tashqari, ortib borayotgan qoidalar (KVKK, Yevropa Ittifoqining sun'iy intellekt qonuni, sektor qoidalari) hujjatlashtirilgan boshqaruv tizimini nafaqat yaxshi amaliyot, balki ko'pincha zaruratga aylantiradi.
Diqqat: Tekshirish ro'yxati, agar u amalga oshirilmasa va unga tegishli bo'lmasa, qog'oz bo'lib qoladi. Har bir element egasi (mas'ul shaxs/rol) va ko'rib chiqish chastotasiga ega bo'lishi kerak; Talab qilinmagan boshqaruv - bu mavjud bo'lmagan boshqaruv.
Uch bosqichli boshqaruv modeli
- Siyosat qatlami: "Nima qilish kerak." Printsiplar, standartlar va qizil chiziqlar (masalan, "Yuqori xavfli qarorlarni inson roziligisiz avtomatlashtirish mumkin emas").
- Jarayon qatlami: "Buni qanday qilish kerak." Geyts, nazorat ro'yxatlari, ko'rib chiqish marosimlari (masalan, ishlab chiqarishga borish/no-go darvozasi).
- Ilova qatlami: "Kim buni qachon qiladi." Egalik, monitoring, nazorat va doimiy takomillashtirish.
Ishlab chiqarishga o'tish uchun xavfsizlik eshiklari (Go/No-Go)
AIni joylashtirish ishlab chiqarishga kirishdan oldin bir qator eshiklardan o'tishi kerak. Agar ulardan biri "yo'q" bo'lsa, o'tish yo'q:
eshik
nazorat qilish
Mas'uliyatli
Ma'lumotlar
PII maskalash + ZDR/DPA + ma'lumotlar rezidentligi
ma'lumotlarni himoya qilish
Kirish
Minimal imtiyoz + maxfiy boshqaruv + foydalanuvchi konteksti
Xavfsizlik
mudofaa
Inyeksiya qatlamlari + asboblarni tekshirish
Platforma
tekshirish
Sxema/qoida + yuqori xavfli inson nazorati
Mahsulot + biznes birligi
Xavf
Tasniflash + qizil jamoa (tanqidiy topilma 0)
Xavfsizlik
Monitoring
Metrik + signal + namuna olish paneli
operatsiya
voqea
Yozma reja + rollar + xabar berish jarayoni
Xavfsizlik + qonun
Bosqichma-bosqich: boshqaruvni o'rnatish
- Egalikni tayinlash. Har bir nazorat zonasi egasiga ega bo'lishi kerak (RACI: kim mas'ul, kim ma'qullaydi, kim bilan maslahatlashadi, kim xabardor qilinadi).
- Siyosatni yozing. Qizil chiziqlar va minimal standartlarni hujjatlashtiring.
- Go/no-go eshiklarini o'rnating. Ishlab chiqarishga o'tishni eshiklarga ulang.
- Inventarizatsiyani saqlang. Barcha sun'iy intellektdan foydalanishning reestrini saqlang (AIdan foydalanish holatlari reestri); Soya ishlatishdan saqlaning.
- Muntazam ravishda ko'rib chiqing. Vaqti-vaqti bilan nazoratni qayta baholang (masalan, har chorakda).
- Doimiy takomillashtirish. Voqealar va monitoringdan saboqlarni siyosatga qaytaring.
To'rt nusxa ko'chirish shablonlari
Ishlab chiqarishdan oldingi xavfsizlik eshigini boshqarish so'rovi:
Quyidagi sunʼiy intellektdan foydalanishni ishlab chiqarishdan oldingi eshiklar orqali oʻtkazing: {{usage }}“PASS / NO PASS / APPLICABLE” deb yozing va har bir darvoza uchun dalillar: Maʼlumotlar, Kirish, Himoya qilish, Tekshirish, Risk, Monitoring, Hodisa. Agar ulardan birortasi "O'TMAGAN" bo'lsa, natija quyidagicha bo'ladi: NO-GO + etishmayotgan elementlar ro'yxati.
AI foydalanish inventar rekordi:
Har bir sun'iy intellektdan foydalanish uchun yozuv: - Ism, egasi, biznes birligi - Xavf darajasi (past/o'rta/yuqori) - Qayta ishlangan ma'lumotlar klassi - Ishlatilgan provayder/model - So'nggi xavfsizlikni tekshirish sanasi - Status: uchuvchi / ishlab chiqarish / iste'fodagi
RACI tayinlash qoidasi:
Har bir nazorat sohasi uchun quyidagilarni tayinlang:- Mas'ul (R): ishni bajarish- Tasdiqlovchi (A): qaror qabul qiladigan yagona shaxs- Maslahatlangan (C): fikr qabul qilingan- Axborotlangan (I): xabardor qilingan Egasi (A) bo'sh bo'lgan hech qanday nazorat ishlab chiqarishga kira olmaydi.
Har chorakda ko'rib chiqish taklifi:
Ushbu chorak uchun xavfsizlik tekshiruvini o'tkazing: - Inventarizatsiyadagi har bir yuqori xavfli foydalanishning oxirgi tekshiruvi yangilanganmi? - Bu chorakda qanday voqealar sodir bo'ldi, qanday doimiy tuzatishlar kiritildi? - Qanday nazorat eskirdi / qanday yangi xavf paydo bo'ldi? - Keyingi chorakda takomillashtirishning asosiy 3 ta ustuvor yo'nalishi qanday?
Zaif taklif / Kuchli taklif
yomon yondashuv
Kuchli yondashuv
Nazorat shaxslarga bog'liq, hujjatsiz
Tashkilotga siyosat + jarayon + egalik bilan kiritilgan
"O'zimizni tayyor his qilganimizda" ishlab chiqarishga o'tish
o'tish/ketish taqiqlangan darvozalardan o'tish
Ularning AIdan foydalanishini kuzatmaslik
Markazlashtirilgan inventarizatsiya (soyadan foydalanishni oldini oladi)
Uni bir marta o'rnating va unuting
Har choraklik ko'rib chiqish + doimiy takomillashtirish
Uchta mini korpus
1-holat - Inventarizatsiya soyadan foydalanishni aniqladi. Tashkilot sun'iy intellektdan foydalanish inventarini o'tkazganida, xavfsizlik guruhi bilmagan 7 xil "soya" AI integratsiyasini topdi; ikkitasi mijozning shaxsiy ma'lumotlarini tasdiqlanmagan provayderga yuborgan. Inventarizatsiya bo'lmasa, bu xavflar ko'rinmas bo'lib qoladi; Ikkalasini ham darvozadan o'tkazib, to'g'rilashdi.
2-holat - Go/no-go darvozasi erta chiqishni to'xtatdi. Bir jamoa chorak oxiridagi bosim bilan yuqori xavfli kredit yordamchisini ishlab chiqarishga qo'ymoqchi edi. Xavf eshigi "qizil jamoaning kritik topilmasi = 0" shartiga javob bermadi (2 ta ochiq topilma mavjud edi). Eshik YO'Q YO'Q dedi; Ikki haftalik kechikish bor edi, ammo kamsitishning aniq xavfi tufayli u chiqarilmadi.
3-holati - Har chorakda yangilangan qarishni nazorat qilish. Bir yil oldin kompaniyaning qarshi himoyasi yozilgan; Har choraklik tekshiruvda u jailbreakning yangi texnikasiga nisbatan zaif ekanligi aniqlandi. Boshqarish yangilandi va qizil jamoa to'plamiga yangi stsenariylar qo'shildi; Bo'shliq hech qanday haqiqiy hodisasiz yopildi.
Maslahat: Boshqaruvni og'ir byurokratiyaga aylantirmang. Xavf darajasi bo'yicha o'lchov: past xavfli foydalanish engil nazorat ro'yxatidan o'tadi, og'ir eshiklar faqat yuqori xavfli foydalanish uchun qo'llaniladi. Jarayonning haddan tashqari yuklanishi jamoalarni soyada foydalanishga undaydi.
Umumiy xatolar
- Nazoratni hujjatlashtirmaslik va ularni odamlarga bog'liq holda qoldirmaslik (odam ketganda nazorat o'chadi).
- Har bir nazoratchini tayinlamaslik; Egasining nazorati bor deb o'ylash.
- AIdan foydalanish inventarini yuritmaslik va soyadan foydalanishga e'tibor bermaslik.
- Eshiksiz "tayyor tuyg'u" bilan ishlab chiqarishga o'tish.
- Boshqaruvni bir marta o'rnatish va uni har chorakda ko'rib chiqmaslik.
- Xatarlarni kamsitmasdan va jamoalarni o'tkazib yubormasdan jarayonni har bir foydalanishga jiddiy ravishda qo'llash.
Xulosa
- Boshqaruv individual boshqaruvni kim/qachon/qanday savollari bilan takrorlanadigan tizimga aylantiradi.
- Uch qatlam: siyosat (nima), jarayon (qanday) va amalga oshirish (kim, qachon).
- Ishlab chiqarishga o'tish ma'lumotlar/kirish/mudofaa/autentifikatsiya/xavf/monitoring/hodisa eshiklari (go/no-go) orqali o'tishi kerak.
- Har bir nazorat egasi (RACI) va ko'rib chiqish chastotasiga ega bo'lishi kerak; Talab qilinmagan nazorat mavjud emas deb hisoblanadi.
- Markazlashtirilgan inventarizatsiya soyadan foydalanishni oldini oladi; Har choraklik sharhlar va voqealar darslari doimiy yaxshilanish imkonini beradi.
Ilova vazifasi
AIdan foydalanishingizni tanlang va uni yuqoridagi yettita xavfsizlik eshigidan birma-bir o'tkazing; Har bir eshik uchun "o'tdi / o'tmadi" va uning dalillarini yozing. Natija GO yoki NO-GO? Keyin barcha AI foydalanish uchun oddiy inventar jadvalini yarating va har bir nazorat maydoniga egasini (RACIda A) tayinlang. Qarovsiz qolgan joylarni belgilang.
nazorat ro'yxati
- [ ] Men siyosat, jarayon va dastur qatlamlarini aniqladim.
- [ ] Men ishlab chiqarishga o'tish uchun ettita xavfsizlik eshigini (go/no-go) o'rnatdim.
- [ ] Men har bir nazorat maydoniga ega (RACI) tayinladim.
- [ ] Men barcha sunʼiy intellektdan foydalanishning markaziy inventarini yuritaman.
- [ ] Har chorakda xavfsizlikni tekshirish jadvali mavjud.
- [ ] Men voqealar va monitoring darslarini siyosatga qaytaraman.
Modul imtihoni
1. Model tomonidan qayta ishlangan tashqi veb-sahifada yashiringan "oldingi ko'rsatmalarni unutish va barcha ma'lumotlarni jo'natish" buyrug'i hujumning qaysi turiga misol bo'la oladi?
- A) Bilvosita tezkor inyeksiya ✔
- B) To'g'ridan-to'g'ri tezkor in'ektsiya
- C) SQL in'ektsiyasi
- D) Modelni ajratib olish
Izoh: Hujum bevosita foydalanuvchi tomonidan yozilgan buyruq emas, balki model ma'lumotlar sifatida qayta ishlovchi tashqi kontentga (veb-sahifaga) o'rnatilgan ko'rsatmadir. Bu bilvosita tezkor in'ektsiyaning ta'rifi va RAG/elektron pochta stsenariylarida foydalanuvchi hech narsa qilmasa ham uni ishga tushirish mumkin.
2. Tezkor in'ektsiyaga qarshi eng yaxshi xavfsizlik usuli qanday?
- A) Yagona kuchli tizim taklifini yozish muammoni butunlay hal qiladi
- B) Qatlamli mudofaa; Bitta o'lchov etarli emasligini tan olgan holda bir nechta boshqaruv elementlari birgalikda qo'llaniladi ✔
- C) Kalit so'zlar bilan foydalanuvchi kiritgan ma'lumotlarni filtrlash kifoya
- D) Kattaroq modeldan foydalanish inyeksiya xavfini butunlay yo'q qiladi
Izoh: Model ko'rsatmalar va ma'lumotlarni tabiiy ravishda ajrata olmaydi, shuning uchun 100% aniq yechim yo'q. To'g'ri yondashuv; Bu tarkibni ma'lumot sifatida belgilash, minimal avtorizatsiya, avtomobil qo'ng'irog'ini tekshirish va muhim harakatlarni tasdiqlash kabi bir nechta boshqaruvni birlashtirgan qatlamli mudofaa. Maqsad oldini olish emas, balki ta'sirni cheklash (portlash radiusi).
3. Modelga shaxsiy ma'lumotlarni (TR ID, elektron pochta, karta raqami) o'z ichiga olgan matnni yuborishdan oldin qaysi tekshiruv eng mos keladi?
- A) Ma'lumotni qanday bo'lsa, shunday qilib yuborish, lekin chiqishni keyinroq o'chirish
- B) So'rov oxirida "ushbu ma'lumotlarni saqlash" deb yozing
- C) PII maydonlarini yuborishdan oldin aniqlash va ularni redaktsiya yoki tokenizatsiya bilan maskalash ✔
- D) Base64 yordamida ma'lumotlarni kodlash va jo'natish
Tavsif: Ma'lumotlarning sizib chiqishini oldini olishning asosiy usuli - nozik shaxsiy ma'lumotlarni (PII) modelga yuborishdan oldin tahrirlash yoki tokenizatsiya bilan niqoblash; Boshqacha qilib aytganda, texnik jihatdan model hech qachon ushbu xom ma'lumotlarni ko'rmasligini ta'minlashdir. So'rovda eslatma qilish himoyani ta'minlamaydi.
4. Korporativ API provayderida “Maʼlumotlarni nol saqlash (ZDR)” kafolati nimani anglatadi?
- A) Model hech qachon internetga kirish imkoniga ega emas
- B) Foydalanuvchi hech qanday ma'lumot yubora olmaydi
- C) Ta'limda faqat shifrlangan ma'lumotlardan foydalanish
- D) So‘rov bajarilgandan so‘ng so‘rovlar va javoblar doimiy saqlanmaydi ✔
Tushuntirish: ZDR provayder so'rov tugagandan so'ng yuborilgan so'rovlar va javoblarni doimiy ravishda saqlamasligini bildiradi. Bu "ta'limda foydalanilmasligi kerak bo'lgan ma'lumotlar" kafolatidan alohida va alohida kafolatdir; Shartnomada ikkalasi ham alohida talab qilinishi kerak.
5. Yuqori ta'sirli va teskari qaror qabul qilish (masalan, katta to'lovni tasdiqlash) uchun AI chiqishini ishlab chiqarishda qanday nazorat eng mos keladi?
- A) Sxema/qoidalarni tekshirish ✔ bilan inson-in-the-loopni qo'llash
- B) Chiqishni avtomatik ravishda qo'llang, chunki model umuman to'g'ri
- C) Chiqishning JSON sxemasiga mos kelishini tekshirish kifoya
- D) So'rovda modelga "juda ishonch hosil qiling" deyish kifoya
Tushuntirish: Yuqori ta'sirli, qaytarib bo'lmaydigan qarorlarda, chiqish to'g'ridan-to'g'ri qo'llanilmasligi kerak; Sxema/qoidalarni tekshirish bilan birga inson ko'rib chiqadigan va ma'qullagan "Inson-in-the-loop" talab qilinishi kerak. Taqrizchi rad etish uchun kontekst, manba va vakolatga ega bo'lishi kerak.
6. AI tizimiga kirishda “eng kam imtiyoz” tamoyili nimani anglatadi?
- A) Har kimga eng yuqori vakolat berish va ularni jurnal bilan kuzatib borish
- B) Har bir komponent faqat o'z vazifasi uchun zarur bo'lgan minimal ruxsatlarga ega ✔
- C) Tizimga faqat administratorlar kirishi mumkin
- D) Bitta hisobda barcha API kalitlarini to'plash
Izoh: Eng kam imtiyoz printsipi har bir foydalanuvchi, xizmat yoki komponent o'z ishini bajarish uchun zarur bo'lgan minimal ruxsatlarga ega bo'lishi kerakligini bildiradi. Shu tarzda, agar inyeksiya muvaffaqiyatli bo'lsa ham, model o'zida bo'lmagan quvvatdan foydalana olmaydi (masalan, o'chirish).
7. Quyidagilardan qaysi biri API kalitlarini xavfsiz boshqarish uchun to‘g‘ri keladi?
- A) U manba kodida doimiy sifatida yozilishi va versiya boshqaruviga qo'shilishi kerak.
- B) Oson eslab qolish uchun uni butun jamoa bilan bo'lishish mumkin bo'lgan faylda saqlash kerak
- C) Yashirin boshqaruv tizimida saqlanishi kerak, uning doirasi toraytirilishi va muntazam ravishda aylanishi kerak ✔
- D) Bir marta yaratilgan va hech qachon o'zgarmagan
Izoh: API kalitlari manba kodiga kiritilmasligi va versiya boshqaruviga singib ketmasligi kerak; U maxfiy boshqaruv tizimida saqlanishi kerak, uning doirasi toraytirilishi va muntazam ravishda aylantirilishi kerak (masalan, har 90 kunda) va oqish shubhasi bo'lsa, darhol bekor qilinishi kerak.
8. AI tizimiga shikoyat yoki audit kelib tushganda, “o‘sha kuni aynan nima bo‘ldi” degan savolga tezkor javob beradigan eng foydali loggi ilova qaysi?
- A) Hech qanday tizimga kirmaslik, bu maxfiylik uchun eng xavfsiz hisoblanadi
- B) Xom so'rov va javobni niqoblamasdan, xuddi shunday saqlash
- C) Faqat xato xabarlarini qayd qilish, qolganlarini o'tkazib yuborish
- D) Har bir so'rovga korrelyatsiya identifikatorini (iz identifikatori) belgilang va qadamlarni niqoblangan va o'zgarmas tarzda bog'lang ✔
Tavsif: So'rovning barcha bosqichlarini (kirish, asboblarni chaqirish, tekshirish, chiqish, qaror) yagona korrelyatsiya identifikatori (trace ID) bilan bog'lash voqeani bir necha daqiqada qayta qurish imkonini beradi. So'rov/javob jurnalga kirishdan oldin niqoblangan bo'lishi kerak va muhim jurnallar faqat qo'shimchalar uchun saqlanishi kerak.
9. Model risklarni boshqarishda AIdan foydalanishni tasniflashda eng aniq yondashuv qaysi?
- A) Foydalanish nomiga emas, balki xatoning ta'siriga va uning qaytarilishiga qarab tasniflash ✔
- B) Barcha foydalanishni past xavf deb hisoblang va bir xil nazoratni qo'llang
- C) Modelning faqat parametrlar soniga qarab
- D) xavfni faqat tizim nomiga qarab aniqlash (masalan, “chatbot”)
Tushuntirish: Xavflarni tasniflash ismga emas, balki foydalanish ta'siriga asoslanishi kerak: xato kimga/nimaga ta'sir qiladi, u qayta tiklanadimi, odamlar aralasha oladimi? Agar "shunchaki chatbot" deb ataladigan tizim to'lovlarni boshlashi mumkin bo'lsa, bu yuqori xavf hisoblanadi va shunga mos ravishda nazorat intensivligi oshadi.
10. Quyidagilardan qaysi biri AI sotuvchisini baholashda yaxshi amaliyot hisoblanadi?
- A) Agar provayder katta va taniqli bo'lsa, alohida tekshirish o'tkazishga hojat yo'q.
- B) Kafolatlarni hujjatlar bilan tekshiring, imzolangan DPA oling va sub-protsessor zanjirini baholang ✔
- C) Og'zaki kafolatlar etarli, shartnoma bandini izlashning hojati yo'q.
- D) Narxga qarang va eng arzon taklifni tanlang
Izoh: Ma'lumotlar nazoratchisi - bu muassasaning o'zi; Yetkazib beruvchini tanlash xavfsizlik qaroridir. Kafolatlar (SOC 2/ISO sertifikatlari, ZDR, treningda foydalanmaslik) hujjat va shartnoma bandi bilan tasdiqlanishi kerak, ishlab chiqarish imzolangan DPAsiz boshlanmasligi kerak, shuningdek, quyi protsessor zanjiri ham baholanishi kerak. Brendning o'lchami kafolat emas.
11. Quyidagi vaziyatlardan qaysi birida o'z modelingizni (ochiq vaznli, on-prem/VPC) joylashtirish mantiqiyroq?
- A) Agar jamoa kichik bo'lsa va tezkor prototip kerak bo'lsa
- B) Foydalanish juda kam va tartibsiz bo'lganda
- C) Qattiq ma'lumotlar suvereniteti talablari yoki juda yuqori, bashorat qilinadigan foydalanish hajmi mavjud bo'lganda ✔
- D) Har doim, chunki self hosting avtomatik ravishda xavfsizroq
Tavsif: On-prem/VPC hosting; Ma'lumotlarning tashkilotdan/mamlakatdan chiqib ketishi taqiqlangan ma'lumotlar suvereniteti bo'yicha qat'iy talablar mavjud bo'lganda yoki juda yuqori va bashorat qilinadigan hajmlarda birlik xarajati ustunligi mavjud bo'lganda mantiqiy bo'ladi. Kam/tartibsiz hajm va cheklangan operatsion imkoniyatlarda boshqariladigan API odatda ko'proq mos keladi. "O'z xostingi har doim xavfsizroq" - bu noto'g'ri tushuncha.
12. Uzluksiz monitoringda “drift” tushunchasi va uni ushlash usuli haqida qaysilari to‘g‘ri?
- A) Drift - vaqt o'tishi bilan chiqish sifatining jimgina o'zgarishi; Boshlangʻich va namunalar boʻyicha olingan ✔
- B) Drift faqat tizim butunlay qulab tushganda sodir bo'ladi
- C) Driftni suratga olish uchun asosiy chiziq kerak emas
- D) Model o'zgarmas ekan, drift hech qachon sodir bo'lmaydi
Tavsif: Drift - vaqt o'tishi bilan modelning kirish yoki chiqish sifatining sezilmaydigan o'zgarishi. U jimgina sodir bo'lganligi sababli, u faqat asosiy ko'rsatkich bilan taqqoslash va odamlarni muntazam ravishda tanlab olish orqali olinadi; Tizim xatolariga yo'l qo'ymasdan sifat pasayishi mumkin.
13. AI xavfsizligi hodisasi (masalan, ma'lumotlar sizib chiqishi) sodir bo'lganda, etuk tashkilot uchun eng yaxshi ketma-ketlik qanday?
- A) Avval javobgar shaxsni toping va jazolang, keyin tizimni o'chiring
- B) Xabarnomani imkon qadar kechiktirish va voqeani qayd etmaslik
- C) Hech narsa qilmasdan voqeaning o‘z-o‘zidan o‘tib ketishini kutish
- D) Aniqlash, tasniflash, nazoratga olish, saqlash, qonuniy muddatda hisobot berish, ayblovsiz o'limdan keyin ✔
Tushuntirish: To'g'ri tartib; Maqsad hodisani aniqlash va tasniflash, birinchi navbatda tarqalishni (tutish) to'xtatish, uni saqlab qolish, qonuniy muddatda xabardor qilish va nihoyat, aybsiz postmortem bilan doimiy tuzatish kiritishdir. Avval “kim aybdor” deyish va xabarni kechiktirish noto'g'ri.
14. Korxona sun'iy intellektni boshqarishda boshqaruvning qog'ozda qolmasligini ta'minlaydigan eng muhim amaliyot qaysi?
- A) Boshqaruvni hujjatlashtirmasdan odamlar xotirasiga qoldirish
- B) Har bir boshqaruvga egani tayinlang, o'tish/qo'nmaslik eshiklarini o'rnating va muntazam ravishda ko'rib chiqing ✔
- C) Bir martalik nazorat ro'yxatini yozish va hech qachon orqaga qaytmaslik
- D) Barcha AI foydalanishni inventarizatsiya qilmasdan chiqarish.
Tavsif: Har bir nazorat maydoni egasi (RACIda tasdiqlovchi/mas'ul) va ko'rib chiqish chastotasiga ega bo'lishi kerak; etim nazorati e'tiborga olinmaydi. Ishlab chiqarishga o‘tish “go/no-go” rejimiga o‘tkazilishi kerak, barcha AI foydalanish markaziy inventarda saqlanadi va har chorakda ko‘rib chiqish orqali doimiy ravishda takomillashtiriladi.