Lợi nhuận:
- Đánh giá xem việc sử dụng AI có cần phải có PPIA hay không
- Áp dụng quy trình PPPA bảy bước cho dự án AI
- Ưu tiên rủi ro bằng ma trận xác suất tác động và thiết kế các biện pháp giảm thiểu
Một số ứng dụng của AI gây ra rủi ro nghiêm trọng cho cá nhân: giám sát quy mô lớn, xử lý dữ liệu nhạy cảm, đưa ra quyết định tự động. Trong những dự án như vậy, cả KVKK/GDPR và Luật AI của EU đều yêu cầu đánh giá rủi ro có cấu trúc trước khi bắt đầu công việc. Tên của đánh giá này là Đánh giá tác động bảo vệ dữ liệu (DPIA). Trong phần này, chúng ta sẽ tìm hiểu cách nhận biết liệu một hoạt động sử dụng có cần phải có PPP hay không, cách áp dụng quy trình PPPA bảy bước cho một dự án AI và cách ưu tiên các rủi ro bằng ma trận xác suất-tác động.
PPIA là gì và khi nào cần thiết?
Đánh giá tác động bảo vệ dữ liệu (DPIA) là một phân tích có cấu trúc nhằm đánh giá trước những rủi ro của hoạt động xử lý đối với quyền và quyền tự do của cá nhân và xác định các biện pháp giảm thiểu. Điểm quan trọng: PIA được thực hiện ở giai đoạn thiết kế, trước khi bắt đầu xử lý — chứ không phải sau khi xảy ra sự cố.
CPIA thường được yêu cầu khi:
- Sử dụng công nghệ mới (thường bao gồm AI).
- Xử lý dữ liệu cá nhân trên quy mô lớn.
- Giám sát hoặc lập hồ sơ có hệ thống.
- Xử lý dữ liệu đặc biệt.
- Các quyết định tự động có tác động đáng kể đến mọi người.
Mẹo: Nếu bạn không chắc chắn, hãy thực hiện "sàng lọc": nếu có hai hoặc nhiều hơn trong số năm điều trên, hãy mặc định thực hiện PPPA. Chi phí thực hiện PPPA thấp; Chi phí nếu không làm như vậy sẽ rất cao nếu vi phạm.
Quy trình PPPA bảy bước
Bạn áp dụng PPIA cho một dự án AI theo bảy bước sau:
bước
Bạn làm gì?
1. Mô tả
Mô tả quá trình xử lý: dữ liệu gì, mục đích, phạm vi, luồng
2. Sự cần thiết và tương xứng
AI có thực sự cần thiết? Có cách nào ít xâm phạm hơn không?
3. Ý kiến các bên liên quan
Lấy ý kiến của người/đại diện có liên quan
4. Nhận diện rủi ro
Liệt kê những tác hại có thể xảy ra đối với cá nhân
5. Đánh giá rủi ro
Cho điểm từng rủi ro theo xác suất và tác động
6. Biện pháp giảm thiểu
Thiết kế các biện pháp phòng ngừa cho từng rủi ro, xác định rủi ro tồn đọng
7. Phê duyệt và xem xét
Ghi lại kết quả, gửi để phê duyệt, cập nhật định kỳ
Ưu tiên rủi ro: ma trận xác suất tác động
Bạn đánh giá từng rủi ro theo hai chiều: khả năng xảy ra và tác động nếu nó xảy ra. Sự kết hợp của cả hai mang lại ưu tiên.
<w:tcPr><w:tcW w:type="dxa" w:w="2160"/></w:tcPr><w:p><w:r><w:rPr><w:b/></w:rPr><w:t>Tác động thấp
hiệu ứng trung bình
tác động cao
xác suất cao
trung bình
cao
quan trọng
xác suất trung bình
thấp
trung bình
cao
xác suất thấp
thấp
thấp
trung bình
Rủi ro nghiêm trọng và rủi ro cao là những rủi ro mà dự án không nên tiếp tục mà không có biện pháp phòng ngừa. Mục đích không phải là loại bỏ mọi rủi ro; là giảm mỗi rủi ro xuống mức có thể chấp nhận được và chấp nhận rủi ro (dư lượng) còn lại một cách có ý thức.
ba trường hợp nhỏ
Trường hợp 1 - Đã bỏ qua PPIA. Chuỗi bán lẻ triển khai hệ thống theo dõi hành vi của khách hàng tại cửa hàng bằng AI mà không cần dpi. Nhiều tháng sau, một khiếu nại tiết lộ rằng hệ thống đã đưa ra những suy luận cụ thể (sức khỏe, dự đoán mang thai). Không có câu trả lời cho câu hỏi “tại sao bạn không thực hiện PPIA” trong cuộc kiểm toán. Sở KHĐT ngay từ đầu lẽ ra đã nắm bắt được rủi ro này ở giai đoạn thiết kế và đảm bảo an toàn cho dự án.
Trường hợp 2 - Dự án được Sở KHĐT giải cứu. CPIA được thực hiện để hỗ trợ tuyển dụng AI trong ngân hàng. Trong giai đoạn xác định rủi ro, nguy cơ sai lệch giới tính do dữ liệu lịch sử hóa ra là "cao". Để giảm thiểu, nhóm sẽ xóa thông tin giới tính khỏi mô hình, quy kết quả đầu ra là kiểm tra sai lệch thường xuyên và yêu cầu xác nhận của con người. Bây giờ rủi ro giảm xuống mức "vừa phải" và dự án trở nên chấp nhận được. PPIA làm cho dự án trở nên an toàn thay vì giết chết nó.
Trường hợp 3 - Kiểm tra tính tương xứng. Một công ty muốn quét email của nhân viên để “phân tích mức độ trung thành” bằng AI. Trong bước cần thiết/tỷ lệ của PPIA, điều này được cho là quá xâm phạm so với mục đích; Có những lựa chọn thay thế ít xâm phạm hơn. Dự án không được phê duyệt ở dạng hiện tại. Bài kiểm tra tỷ lệ phân biệt giữa “chúng ta có thể” và “chúng ta phải”.
Lưu ý: PPIA không phải là biểu mẫu chỉ điền một lần rồi vứt sang một bên. Khi xử lý các thay đổi (dữ liệu mới, mục đích mới, công cụ mới) thì phải cập nhật PPIA. Một PPIA đã chết còn dễ gây hiểu lầm hơn là không có PPIA vì nó mang lại sự tin cậy sai lầm.
Ai thực hiện mối quan hệ giữa Sở Kế hoạch và Đầu tư và Sở Kế hoạch và Đầu tư (DPIA) đăng ký rủi ro với Sở Kế hoạch và Đầu tư
Một người không thể điền PPIA tại bàn làm việc của họ; PIA đúng là nỗ lực của nhóm. Thông thường, nhân viên bảo vệ dữ liệu thực hiện quy trình (Doer), người quản lý tuân thủ chịu trách nhiệm cuối cùng (Accountable), đơn vị kinh doanh liên quan mô tả việc xử lý, đánh giá các biện pháp kỹ thuật CNTT/bảo mật và xác nhận cơ sở pháp lý. Không nên bỏ qua việc lấy ý kiến của những người có liên quan (bước thứ ba); Tuy nhiên, đây là bước bị bỏ qua nhiều nhất trong thực tế.
Đầu ra của CPIA không nằm trong chân không: các rủi ro được xác định sẽ được ghi lại trong sổ đăng ký rủi ro của tổ chức. Sổ đăng ký rủi ro là một biểu đồ trực tiếp ghi lại tất cả các rủi ro mở, mức độ ưu tiên, biện pháp giảm nhẹ, thủ phạm và ngày xem xét cuối cùng. Bằng cách này, các rủi ro của dự án AI có cùng ngôn ngữ với hoạt động quản lý rủi ro tổng thể của tổ chức và được theo dõi thường xuyên.
Khu vực đăng ký rủi ro
ví dụ
Định nghĩa rủi ro
Định kiến giới tính trong tuyển dụng AI
ưu tiên
cao
Biện pháp giảm thiểu
Trích xuất biến thay thế + kiểm tra sai lệch
Chịu trách nhiệm
Nhân viên bảo vệ dữ liệu
đánh giá
cứ 3 tháng một lần
Mẹo: Hãy đối xử với PPIA bằng tâm lý “ghi lại và theo dõi rủi ro”, chứ không phải bằng cách tiếp cận “làm xong rồi quên”. Biện pháp giảm thiểu rủi ro đã được thực hiện chưa, rủi ro còn sót lại ở mức có thể chấp nhận được hay không - nếu không có hồ sơ theo dõi những điều này, PPIA sẽ trở thành một tài liệu cửa sổ.
Mẫu có thể sao chép
MẪU 1 — Sàng lọc trước PPIA: "DPIA có cần thiết cho việc sử dụng AI này không? [mô tả cách sử dụng]. Đánh giá dựa trên năm yếu tố kích hoạt: công nghệ mới, xử lý quy mô lớn, giám sát có hệ thống, dữ liệu nhạy cảm, ra quyết định tự động quan trọng. Có bao nhiêu yếu tố kích hoạt, bạn có đề xuất sử dụng CPIA không, kèm theo lý do giải thích."
MẪU 2 - Động não xác định rủi ro: "Liệt kê những tác hại có thể xảy ra với mọi người trong dự án AI này [mô tả dự án]: rò rỉ dữ liệu, phân biệt đối xử, đánh giá sai, xâm phạm quyền riêng tư, thiếu minh bạch, sai mục đích. Viết kịch bản một câu cho mỗi tác hại. Chỉ phát hiện nhưng không phản ứng."
MẪU 3 — Tính điểm khả năng tác động: "Cho điểm các rủi ro sau [liệt kê rủi ro] theo xác suất (thấp/trung bình/cao) và tác động (thấp/trung bình/cao); mức độ ưu tiên (thấp/trung bình/cao/quan trọng) xuất hiện trên mỗi hàng. Danh sách quan trọng và cao ở trên cùng. Trình bày ở dạng bảng."
MẪU 4 — Thiết kế giảm thiểu: "Đối với rủi ro sau [viết rủi ro], hãy đề xuất ít nhất 3 biện pháp giảm thiểu (kỹ thuật, quy trình, tổ chức). Ước tính mức 'rủi ro còn sót lại' sau mỗi biện pháp. Nếu rủi ro vẫn cao sau biện pháp, hãy chỉ ra rằng dự án nên được thiết kế lại."
Dấu nhắc yếu / Dấu nhắc mạnh
YẾU: “Dự án AI này có rủi ro không?”-> Mô hình đưa ra câu trả lời ‘có thể’ mơ hồ; không phân loại rủi ro, không ưu tiên rủi ro, không đưa ra biện pháp. MẠNH MẼ: "Tiến hành một PPIA nhỏ cho dự án AI sau: (1) mô tả quá trình xử lý, (2) đánh giá sự cần thiết của PPIA bằng 5 yếu tố kích hoạt, (3) liệt kê6 tác hại có thể có đối với con người, (4) cho điểm từng tác hại theo xác suất tác động, (5) đề xuất giảm thiểu đối với các rủi ro nghiêm trọng/cao. Đưa ra quyết định pháp lý dứt khoát; tạo ra một dự thảo sẽ được phê duyệt theo pháp luật."-> Mô hình này tạo ra một bản dự thảo về một PPIA có cấu trúc và có thể hành động.
Những lỗi thường gặp
- Thực hiện PPIA sau khi giao dịch đã bắt đầu (hoặc thậm chí sau khi sự cố đã xảy ra).
- Bỏ qua quá trình xử lý rủi ro cao yêu cầu PPIA là “không có vấn đề gì lớn”.
- Không liệt kê các rủi ro và ưu tiên chúng theo xác suất và tác động.
- Xem xét PPIA “hoàn chỉnh” mà không đưa ra các biện pháp cho mọi rủi ro.
- Bỏ qua bước cần thiết/tỷ lệ và nói "chúng ta có thể làm được, vậy hãy làm đi".
- Điền vào PPIA một lần và không cập nhật nó khi quy trình thay đổi.
- Phê duyệt dự án mà không ghi rõ rủi ro còn lại (còn lại).
Tóm lại
- PPIA là một phân tích có cấu trúc nhằm đánh giá tác động của một quy trình xử lý có rủi ro cao đối với các cá nhân trước khi nó được bắt đầu.
- Cần phải có CPIA nếu có công nghệ mới, xử lý quy mô lớn, giám sát có hệ thống, dữ liệu nhạy cảm hoặc ra quyết định tự động quan trọng.
- Quá trình này bao gồm bảy bước: xác định, sự cần thiết/tính cân xứng, ý kiến của các bên liên quan, xác định rủi ro, đánh giá, hành động, phê duyệt/xem xét.
- Rủi ro được ưu tiên bằng ma trận xác suất tác động; Rủi ro nghiêm trọng/cao không được chấp nhận nếu không có biện pháp phòng ngừa.
- PPIA không giết chết dự án mà làm cho dự án trở nên an toàn; Đó là một tài liệu sống phải được cập nhật khi xử lý các thay đổi.
Nhiệm vụ ứng dụng
Chọn cách sử dụng AI mà tổ chức của bạn có thể sử dụng có thể có rủi ro cao (ví dụ: hỗ trợ tuyển dụng, theo dõi hành vi hoặc chấm điểm tín dụng). Đầu tiên hãy cân nhắc xem liệu có cần thiết phải sử dụng 5 yếu tố kích hoạt hay không. Sau đó, tiến hành một PPIA nhỏ cho mục đích sử dụng này: mô tả quá trình xử lý, liệt kê ít nhất sáu tác hại có thể xảy ra đối với các cá nhân, cho điểm từng tác hại trên ma trận khả năng tác động và chỉ định mức độ ưu tiên. Thiết kế ba biện pháp giảm thiểu cho hai rủi ro nghiêm trọng và rủi ro cao và ước tính mức độ rủi ro còn lại sau biện pháp. Cuối cùng, hãy lưu ý khi nào cần cập nhật PPIA này.
danh sách kiểm tra
- [ ] Tôi đã đánh giá yêu cầu của DPIA bằng năm yếu tố kích hoạt.
- [ ] Tôi đã xác định quá trình xử lý (dữ liệu, mục đích, phạm vi, quy trình).
- [ ] Tôi đặt câu hỏi về sự cần thiết và tính cân xứng.
- [ ] Tôi đã liệt kê những tác hại có thể xảy ra đối với các cá nhân.
- [ ] Tôi đã ưu tiên các rủi ro trong ma trận xác suất-tác động.
- [ ] Tôi đã thiết kế các biện pháp giảm thiểu rủi ro nghiêm trọng/cao.
- [ ] Bây giờ tôi đã ghi lại rủi ro và đặt ra các điều kiện xem xét.