Đơn vị 2 / 12

Cách viết chính sách sử dụng AI của công ty

Lợi nhuận:

  • Tạo bản nháp bằng mẫu chính sách gồm tám phần
  • Viết quy tắc sử dụng dựa trên phân loại dữ liệu bốn cấp
  • Thực hiện chính sách và tuân theo danh sách kiểm tra thực thi

Khi nhiệm vụ “soạn thảo chính sách AI để trình lên hội đồng quản trị vào thứ Sáu tới” được giao cho một nhân viên tuân thủ, nhiều người lo sợ sẽ bị bỏ trống. Tuy nhiên, một chính sách AI tốt phải có tiêu chuẩn về mặt kiến ​​trúc: nó có một khung gồm tám phần có thể dự đoán được. Trong bài học này, chúng ta sẽ xây dựng bộ xương đó theo từng phần, đi sâu vào phân loại dữ liệu là trọng tâm của nó và xem các bước để đưa bản dự thảo có hiệu lực. Mục đích là tạo ra một tài liệu cụ thể có thể được trình bày vào thứ Sáu.

Nguyên tắc vàng của việc soạn thảo chính sách

Bài kiểm tra một câu về một chính sách tốt là: "Nhân viên có thể đọc tài liệu này trong 10 phút và trả lời rõ ràng câu hỏi 'tôi có thể làm gì và không thể làm gì không?'" Nếu tài liệu dài 30 trang, được viết bằng ngôn ngữ pháp lý và không có ví dụ cụ thể, bài kiểm tra sẽ thất bại. Chính sách cần ngắn gọn, mẫu mực và định hướng hành động.

Bộ xương tám phần

Bảng dưới đây là khung chính sách AI đã được chứng minh. Mỗi tổ chức điều chỉnh điều này cho phù hợp với bối cảnh riêng của mình.

#

Phần

Câu trả lời là gì?

1

Mục đích và phạm vi

Chính sách này bao gồm ai và những công cụ nào?

2

định nghĩa

Những thuật ngữ như AI, Shadow AI, dữ liệu cá nhân có ý nghĩa gì?

3

Vai trò và trách nhiệm

Ai duyệt, ai kiểm tra, ai chịu trách nhiệm?

4

Quy tắc phân loại và sử dụng dữ liệu

Dữ liệu nào có thể được nhập vào công cụ nào?

5

Xe đã được phê duyệt và quy trình phê duyệt

Xe nào miễn phí, xe mới được duyệt như thế nào?

6

Sử dụng bị cấm

Những gì không nên làm trong bất kỳ trường hợp nào?

7

Kiểm tra và xác minh của con người

Kiểm soát đầu ra thế nào, ai chịu trách nhiệm?

8

Vi phạm, xử phạt và thi hành

Điều gì xảy ra nếu quy tắc bị phá vỡ, khi nào tài liệu được cập nhật?

Mẹo: Hãy cố gắng đưa chính sách vào một trang với tám tiêu đề này trước tiên. Đăng liên kết dưới dạng thêm chi tiết (danh sách xe đã được phê duyệt, hướng dẫn phân loại). Văn bản chính càng ngắn thì càng dễ đọc.

Tim: phân loại dữ liệu bốn cấp

Phần quan trọng nhất của chính sách là phân loại dữ liệu, xác định loại dữ liệu nào có thể được nhập vào công cụ AI nào. Bốn cấp độ là phổ biến và đủ:

Cấp độ

dữ liệu mẫu

Quy tắc sử dụng trong AI

mở (công khai)

Tài liệu đã xuất bản, thông cáo báo chí

Miễn phí; Bất kỳ phương tiện đã được phê duyệt có thể được nhập vào

trong nhà

Quy trình nội bộ, biên bản cuộc họp (cá nhân/không bí mật)

Chỉ trên xe công ty (hợp đồng)

bí mật

Danh sách khách hàng, hợp đồng, dữ liệu tài chính

Xe công ty đã được phê duyệt + chỉ đeo mặt nạ; cấm xe cá nhân

Đặc biệt/quan trọng

Sức khỏe, chủng tộc, tôn giáo, sinh trắc học, dữ liệu tội phạm

Theo quy định, nó không được nhập; chỉ khi có sự chấp thuận đặc biệt và cơ sở pháp lý

Dữ liệu cá nhân đặc biệt là danh mục dữ liệu nhạy cảm mà KVKK cung cấp sự bảo vệ bổ sung: sức khỏe, đời sống tình dục, chủng tộc, sắc tộc, quan điểm chính trị, niềm tin triết học, tôn giáo, giáo phái, trang phục, hiệp hội/tổ chức/thành viên công đoàn, kết án hình sự và dữ liệu sinh trắc học/di truyền. Việc xử lý dữ liệu này phải tuân theo các điều kiện chặt chẽ hơn nhiều; Việc đột nhập vào một công cụ AI hầu như luôn đòi hỏi sự cân nhắc đặc biệt về mặt pháp lý.

Ba trường hợp nhỏ: quyết định phân loại

Trường hợp 1 - Tiền lương. Chuyên gia nhân sự muốn giao bảng lương của 120 nhân viên cho AI để nó có thể "phân tích và đưa ra báo cáo về bất bình đẳng tiền lương". Bảng lương vừa được bảo mật vừa chứa dữ liệu cá nhân vì nó chứa tên và họ. Quyết định đúng đắn: ẩn danh dữ liệu (tên mã như “Employee-001”, bộ phận bảo quản), chỉ nhập vào công cụ được công ty phê duyệt. 120 dòng phân tích ẩn danh được thực hiện một cách tự tin; bảng lương thô không bao giờ đi vào phương tiện cá nhân.

Trường hợp 2 - Lịch sử bệnh nhân. Một y tá tại cơ sở chăm sóc sức khỏe muốn sử dụng AI để tóm tắt tiền sử bệnh nhân. Đây là dữ liệu chất lượng đặc biệt. Theo chính sách, loại dữ liệu này bị nghiêm cấm trên phương tiện cá nhân; Tuy nhiên, nó chỉ có thể được xử lý trong một hệ thống được tổ chức phê duyệt, hệ thống này có cơ sở pháp lý và hợp đồng đặc biệt đối với dữ liệu sức khỏe. Bảng phân loại cho thấy sự khác biệt này trong nháy mắt.

Trường hợp 3 - Thông cáo báo chí. Tiếp thị cung cấp cho AI một thông cáo báo chí được xuất bản để “chuyển đổi thành 5 phiên bản khác nhau cho mạng xã hội”. Vì dữ liệu là mở nên không có hạn chế; Nhân viên làm việc trên chiếc xe đã được phê duyệt mà không do dự. Một sự phân loại tốt cũng giúp loại bỏ những xích mích không cần thiết: nó không nói “không” đối với dữ liệu mở mà nói “dừng” rõ ràng đối với dữ liệu riêng tư.

Lưu ý: Khi phân loại dữ liệu, "Có một phần dữ liệu cá nhân nào trong đó không?" và “nó có gây hại cho tổ chức không?” Hãy cùng nhau đặt câu hỏi. Nếu một tài liệu rõ ràng từ góc độ kinh doanh nhưng có tên khách hàng trong đó thì tài liệu đó hiện mang dữ liệu cá nhân và được nâng cấp.

Phần sử dụng bị cấm

Phần được đọc nhiều nhất của chính sách thường là các lệnh cấm. Nó phải cụ thể và gương mẫu. Những điều cấm điển hình:

  • Nhập dữ liệu cá nhân nhạy cảm (sức khỏe, sinh trắc học, v.v.) vào xe mà không được phép.
  • Nhập dữ liệu bí mật hoặc bí mật công ty vào tài khoản AI cá nhân/cá nhân.
  • Sử dụng đầu ra AI làm các quyết định pháp lý, y tế, tài chính mà không cần xác minh.
  • Để lại các quyết định ảnh hưởng đến con người, chẳng hạn như tuyển dụng, thăng chức và tín nhiệm, chỉ dành cho AI.
  • Sử dụng AI để mạo danh một người, tạo ra nội dung sai lệch hoặc thông tin sai lệch.
  • Sản xuất và xuất bản nội dung có bản quyền mà không được phép.

Mẫu có thể sao chép

MẪU 1 — Đề cương phần mục đích và phạm vi: "Viết phần 'Mục đích và Phạm vi' của chính sách AI cho một công ty [trong ngành]. Hãy làm rõ: chính sách bao gồm ai (tất cả nhân viên, nhà tư vấn) và công cụ nào (AI tổng quát, trợ lý mã); nêu rõ mục đích là 'cho phép sử dụng có trách nhiệm và tuân thủ.' 150 từ trở xuống, ngôn ngữ đơn giản."

MẪU 2 — Tạo bảng phân loại dữ liệu: "Phân loại các loại dữ liệu sau là công khai/tại chỗ/bí mật/độc quyền và đề xuất quy tắc sử dụng AI cho từng loại: [liệt kê các loại dữ liệu]. Tạo bảng 3 cột đầu ra: loại dữ liệu, lớp, quy tắc AI. Đặt dấu '*xác nhận pháp lý' trên loại mà bạn không chắc chắn."

MẪU 3 — Danh sách các mục đích sử dụng bị cấm: "Viết từng mục trong phần 'Các mục đích sử dụng bị cấm' cho một tổ chức phải tuân theo KVKK. Mỗi mục phải bao gồm một ví dụ cụ thể ('Ví dụ: ...'). Ít nhất 8 mục. Giọng điệu: rõ ràng và bắt buộc, nhưng hợp lý."

MẪU 4 — Tóm tắt nhân viên (một trang): "rút gọn chính sách AI 20 trang này thành bản tóm tắt một trang để treo trên bàn của nhân viên: cột 'Bạn có thể' và 'Bạn không thể' + 5 quy tắc vàng + người đặt câu hỏi. Đơn giản, trực quan, dễ nhớ."

Dấu nhắc yếu / Dấu nhắc mạnh

YẾU: “Viết chính sách AI cho công ty của tôi, nó phải bao gồm mọi thứ.”-> Mô hình tạo ra 15 trang văn bản chung chung mà không ai đọc và không phù hợp với tổ chức; các lớp dữ liệu và quá trình phê duyệt vẫn chưa rõ ràng. MẠNH MẼ: "Chúng tôi là một công ty thương mại điện tử gồm 80 người, xử lý địa chỉ khách hàng và dữ liệu đơn đặt hàng. Tạo bảng phân loại dữ liệu 4 cấp, 6 mặt hàng bị cấm và bản tóm tắt nhân viên một trang về chính sách AI. Bao gồm quy tắc che giấu dữ liệu cá nhân. Đánh dấu vào những điểm pháp lý mà bạn không chắc chắn, để tôi quyết định." -> Mô hình đưa ra kết quả ngắn gọn, có thể áp dụng, theo ngữ cảnh và có thể kiểm chứng được.

Các bước thực hiện chính sách

Viết là một nửa của nó; Công việc thực sự là biến chính sách đó thành một quy tắc sống. Các bước:

  1. Bản thảo: Hoàn thiện 8 chương, chuẩn bị các phụ lục.
  2. Ý kiến ​​các bên liên quan: Nhận phản hồi bằng văn bản từ các đơn vị pháp lý, CNTT, nhân sự và kinh doanh.
  3. Phê duyệt pháp lý: Chữ ký pháp lý/tuân thủ cho KVKK và tuân thủ pháp luật.
  4. Phê duyệt của quản lý cấp cao: Chữ ký làm cho tài liệu trở thành chính sách chính thức của công ty.
  5. Thông báo và giáo dục: Một buổi học ngắn cho mọi người; Phân phối một bản tóm tắt một trang.
  6. Hồ sơ phê duyệt: Lưu giữ phê duyệt “Tôi đã đọc, tôi hiểu” của nhân viên trong hệ thống.
  7. Lịch trình xem xét: Đặt ngày cập nhật ít nhất 6 tháng một lần.
Mẹo: Đặt hộp "phiên bản và ngày" ở trang cuối cùng của chính sách. AI và luật pháp thay đổi rất nhanh; Biết phiên bản nào hợp lệ sẽ cứu mạng bạn trong quá trình kiểm tra.

Những lỗi thường gặp

  • Viết chính sách bằng ngôn ngữ rất dài và hợp pháp và làm cho nó không thể đọc được.
  • Bỏ qua việc phân loại dữ liệu và chuyển những cụm từ mơ hồ như “hãy cẩn thận”.
  • Nhầm lẫn một loại dữ liệu đặc biệt với dữ liệu bí mật thông thường.
  • Viết lệnh cấm mà không tạo danh sách xe đã được phê duyệt và quy trình phê duyệt.
  • Viết những điều cấm một cách trừu tượng mà không đưa ra ví dụ cụ thể.
  • Bỏ qua bước đăng ký đào tạo và phê duyệt nhân viên và nói "Tôi đã thông báo qua email."
  • Không đặt lịch xem xét và viết chính sách một lần rồi quên mất.

Tóm lại

  • Một chính sách tốt bao gồm tám phần tiêu chuẩn; Nó phải ngắn gọn, mẫu mực và có tính định hướng hành động.
  • Trọng tâm của nó là phân loại dữ liệu bốn cấp để xác định dữ liệu nào sẽ được đưa vào công cụ nào.
  • Các loại dữ liệu cá nhân đặc biệt (sức khỏe, sinh trắc học, v.v.) phải tuân theo quy tắc nghiêm ngặt nhất; Theo quy định, AI không được bao gồm.
  • Việc sử dụng bị cấm phải cụ thể, gương mẫu; Nó cần được xác định cùng với các công cụ được phê duyệt và quy trình phê duyệt.
  • Một khi chính sách được viết ra, nó sẽ được duy trì thông qua ý kiến ​​của các bên liên quan, sự phê duyệt về mặt pháp lý và quản lý, đào tạo và đánh giá thường xuyên.

Nhiệm vụ ứng dụng

Điền cụ thể ít nhất ba phần trong khung tám phần (Mục đích và Phạm vi, Phân loại Dữ liệu, Các mục đích sử dụng bị cấm) cho tổ chức mà bạn chọn. Thiết lập bảng phân loại dữ liệu với bốn cấp độ và đặt ít nhất tám loại dữ liệu thực tế mà tổ chức của bạn xử lý vào đó; Viết quy tắc AI cho từng quy tắc. Sau đó, rút ​​gọn ba phần đó thành một bản tóm tắt dài một trang “Bạn có thể/Bạn không thể” có thể dán trên bàn làm việc của nhân viên. Cuối cùng, hãy lưu ý hai bước triển khai chính sách nào mà bạn thấy khó khăn nhất đối với tổ chức của mình và cách bạn sẽ vượt qua chúng.

danh sách kiểm tra

  • [ ] Tôi đã điều chỉnh khuôn khổ tám phần cho phù hợp với tổ chức của mình.
  • [ ] Tôi đã điền vào bảng phân loại dữ liệu bốn cấp.
  • [ ] Tôi đã ràng buộc dữ liệu đặc biệt theo một quy tắc riêng biệt và chặt chẽ nhất.
  • [ ] Tôi đã viết những cách sử dụng bị cấm kèm theo ví dụ cụ thể.
  • [ ] Tôi đã mô tả các công cụ được phê duyệt và quy trình phê duyệt.
  • [ ] Tôi đã chuẩn bị một bản tóm tắt nhân viên dài một trang.
  • [ ] Tôi đã lên kế hoạch về lịch trình phê duyệt và xem xét pháp lý.