Đơn vị 9 / 12

Đánh giá nhà cung cấp và công cụ: Danh sách công cụ AI đã được phê duyệt

Lợi nhuận:

  • Áp dụng tiêu chí đánh giá trước khi mua công cụ AI
  • Nhận biết các mục cần tìm trong thỏa thuận xử lý dữ liệu (DPA) và thẻ mẫu
  • Tạo danh sách xe được phê duyệt và chấm điểm rủi ro cho nhà cung cấp

Bạn sẽ làm gì khi một đơn vị kinh doanh đến trước cửa nhà bạn và nói "chúng tôi muốn sử dụng công cụ AI mới đó, nó sẽ rất hữu ích"? Việc nói “không thể nào” nuôi dưỡng AI bóng tối; Nói “được” sẽ mở ra rủi ro không kiểm soát được. Câu trả lời đúng là chạy quy trình đánh giá xe. Trong phần này, chúng ta sẽ tìm hiểu những câu hỏi cần đặt ra trước khi mua/chứng nhận một phương tiện AI, những điều cần tìm trong thỏa thuận xử lý dữ liệu (DPA) và thẻ mẫu cũng như cách chắt lọc tất cả những điều này vào danh sách phương tiện đã được phê duyệt và điểm rủi ro của nhà cung cấp.

Tại sao đánh giá là cần thiết?

Mọi công cụ AI đều là một bộ xử lý dữ liệu: nó xử lý dữ liệu của tổ chức. Phê duyệt sai công cụ có nghĩa là bàn giao dữ liệu cá nhân của tổ chức cho bên thứ ba (và thường là ở nước ngoài) một cách không kiểm soát. Các câu hỏi cốt lõi cần trả lời trước khi phê duyệt một công cụ:

  • Nó xử lý và lưu trữ dữ liệu ở đâu (quốc gia nào)?
  • Nó có sử dụng dữ liệu của chúng tôi trong đào tạo mô hình không? Nó có thể được tắt (chọn không tham gia)?
  • Nó có cung cấp thỏa thuận xử lý dữ liệu (DPA) không?
  • Có chứng nhận bảo mật (ví dụ: ISO 27001) không?
  • Lịch sử trò chuyện được lưu giữ trong bao lâu và có thể xóa được không?
  • Có cam kết thông báo cho chúng tôi nếu có vi phạm an ninh không?

Thỏa thuận xử lý dữ liệu (DPA)

Thỏa thuận xử lý dữ liệu (DPA) là hợp đồng được ký giữa bên kiểm soát dữ liệu (tổ chức) và bên xử lý dữ liệu (nhà cung cấp AI) nhằm chỉ định cách xử lý dữ liệu. KVKK và GDPR phần lớn yêu cầu điều này. Các mục cần tìm trong DPA:

vấn đề

Nó nên cung cấp những gì?

Phạm vi và mục đích xử lý

Hãy để nhà cung cấp chỉ hoạt động theo hướng dẫn của chúng tôi

Bộ xử lý phụ

Nó được chuyển giao cho ai? Có được thông báo trước không?

Đảm bảo chuyển giao

Điều khoản hợp đồng tiêu chuẩn hoặc tương đương

Các biện pháp an ninh

Mã hóa, kiểm soát truy cập, ISO 27001

Thông báo vi phạm

Thông báo cho chúng tôi trong một khoảng thời gian nhất định trong trường hợp vi phạm

Xóa/trả lại

Cam kết xóa/trả lại dữ liệu khi hết hợp đồng

Quyền kiểm toán

Khả năng kiểm tra nhà cung cấp hoặc nhận báo cáo

Hãy cẩn thận: Hầu hết các gói AI “miễn phí” và “cá nhân” không cung cấp DPA và có thể sử dụng dữ liệu để đào tạo mô hình. Đối với mục đích sử dụng của công ty, nên ưu tiên các kế hoạch công ty/doanh nghiệp cung cấp DPA và đảm bảo quyền chọn không tham gia giáo dục. Gói miễn phí thường là gói mà dữ liệu được “trả phí”.

Thẻ mẫu và tính minh bạch

Thẻ mô hình là một tài liệu giải thích mô hình AI được thiết kế để làm gì, nó được đào tạo với dữ liệu gì, những hạn chế và rủi ro đã biết của nó. Một nhà cung cấp tốt chia sẻ điều này. Những điều cần tìm trong thẻ mô hình: mục đích sử dụng của mô hình, các hạn chế và rủi ro sai lệch đã biết, các mục đích sử dụng không được khuyến nghị và các ghi chú về hiệu suất/bảo mật. Nếu thẻ mô hình bị thiếu hoặc rất mơ hồ thì đó chính là một dấu hiệu cảnh báo.

ba trường hợp nhỏ

Trường hợp 1 - Chi phí của gói miễn phí. Nhóm kế toán bắt đầu xử lý dữ liệu tài chính của khách hàng bằng công cụ AI miễn phí. Công cụ này không cung cấp DPA và tuyên bố theo điều khoản rằng nó có thể sử dụng dữ liệu để đào tạo mô hình. Nhân viên tuân thủ nhận thấy điều này và cấm công cụ này, đồng thời phê duyệt một giải pháp thay thế của công ty cung cấp DPA. Sự khác biệt: vài trăm TL mỗi tháng cho giấy phép, v.v. Có thể bị phạt hàng triệu bảng Anh.

Trường hợp 2 - Bộ xử lý phụ bất ngờ. Một tháng sau, trong cuộc kiểm tra, một công ty phát hiện ra rằng công cụ AI mà công ty phê duyệt đã chuyển dữ liệu đến các bộ xử lý phụ ở ba quốc gia khác nhau. Vì không có điều khoản "người xử lý phụ sẽ được thông báo trước" trong DPA nên công ty không biết về điều đó. Bài học: Một điều khoản trong DPA làm cho chuỗi bộ xử lý con hiển thị là điều bắt buộc.

Trường hợp 3 - Quyết định bằng cách tính điểm. Một tổ chức thiết lập bảng điểm rủi ro của nhà cung cấp gồm 8 tiêu chí để so sánh ba công cụ AI (DPA, vị trí dữ liệu, chọn không tham gia đào tạo, ISO 27001, thông báo vi phạm, xóa, thẻ mẫu, giá). Kết quả xếp hạng nêu bật công cụ không phổ biến nhất nhưng tương thích nhất. Quyết định này dựa trên điểm số có thể ghi lại được chứ không phải là chủ quan “Tôi thích nó”.

Mẹo: Quản lý danh sách xe được phê duyệt dưới dạng "danh sách trắng": chỉ cho phép những xe có trong danh sách. Danh sách đen phải được cập nhật với mọi công cụ mới và luôn chậm một bước; danh sách trắng được bảo mật theo mặc định.

Nguy cơ thoát và nghiện

Câu hỏi mà hầu hết các cơ quan đều bỏ qua khi phê duyệt một phương tiện là: “Điều gì sẽ xảy ra nếu chúng tôi muốn loại bỏ phương tiện này?” Một đánh giá tốt sẽ xem xét lối ra cũng như lối vào. Có hai rủi ro nổi bật. Đầu tiên là khả năng di chuyển dữ liệu: khi rời khỏi nhà cung cấp, bạn có thể lấy lại dữ liệu và cấu hình của mình ở định dạng chuẩn hay dữ liệu bị khóa trong nhà cung cấp? Thứ hai là sự khóa chặt của nhà cung cấp: quy trình kinh doanh có thể bị ràng buộc với một công cụ duy nhất đến mức chi phí rút lui trở nên không thể chịu nổi khi nhà cung cấp tăng giá hoặc gián đoạn dịch vụ.

Đó là lý do tại sao bạn nên thêm dòng "kế hoạch thoát" vào bản ghi xác nhận: làm cách nào để lấy lại dữ liệu, công cụ thay thế là gì, quá trình chuyển đổi mất bao lâu. Ngay cả khi nhà cung cấp ngừng dịch vụ một ngày nào đó, tổ chức vẫn sẽ chuẩn bị sẵn sàng.

Thận trọng: Chỉ vì một chiếc xe phổ biến hoặc rẻ tiền không có nghĩa là nó bền vững. Các nhà cung cấp nhỏ có thể đóng cửa, bị mua lại hoặc đột ngột thay đổi chính sách của họ. Trước khi kết nối một quy trình quan trọng với một công cụ duy nhất, hãy xem xét kịch bản thoát.

Mẫu có thể sao chép

MẪU 1 — Bộ câu hỏi đánh giá nhà cung cấp: "Chuẩn bị các câu hỏi đánh giá để hỏi nhà cung cấp trước khi phê duyệt một công cụ AI mới. Bao gồm: vị trí dữ liệu, sử dụng và chọn không tham gia đào tạo mô hình, sự hiện diện của DPA, chứng chỉ bảo mật, thời gian lưu giữ, thông báo vi phạm, bộ xử lý phụ, cam kết xóa. Bao gồm câu trả lời 'an toàn' dự kiến ​​cho mỗi câu hỏi."

MẪU 2 — Danh sách kiểm tra điều khoản DPA: "Kiểm tra bản dự thảo DPA bên dưới [dán văn bản] để biết các điều khoản sau: phạm vi xử lý, người xử lý phụ, đảm bảo chuyển giao, các biện pháp bảo mật, thời gian thông báo vi phạm, xóa/trả lại, quyền kiểm tra. Đánh dấu 'hiện tại/thiếu/không chắc chắn' cho mỗi điều khoản. Nhắc nhở rằng cần phải có phê duyệt pháp lý; không đưa ra phán quyết cuối cùng."

MẪU 3 — Bảng điểm rủi ro của nhà cung cấp: "Thiết lập bảng điểm rủi ro 8 tiêu chí để so sánh 3 công cụ AI: DPA, vị trí dữ liệu, chọn không tham gia đào tạo, ISO 27001, thông báo vi phạm, xóa, thẻ mẫu, chi phí. Đặt mỗi tiêu chí là 0-3 điểm, cộng tổng điểm và cột đề xuất. Đưa ra mẫu trống, tôi sẽ điền vào."

MẪU 4 — Mục nhập danh sách công cụ được phê duyệt: "Dự thảo một mục mới trong danh sách công cụ AI đã được phê duyệt: tên công cụ, mục đích sử dụng đã được phê duyệt, loại dữ liệu nào được phép (công khai/nội bộ/bí mật), loại dữ liệu bị cấm, đơn vị chịu trách nhiệm, ngày phê duyệt, ngày xem xét. Ở định dạng bản ghi một dòng."

Dấu nhắc yếu / Dấu nhắc mạnh

YẾU: “Công cụ AI này có an toàn không?”-> Lặp lại lời hứa tiếp thị về công cụ mô hình; Nó không đánh giá các tiêu chí cụ thể như DPA, vị trí dữ liệu, cách sử dụng đào tạo. MẠNH MẼ: "Tôi sẽ đánh giá công cụ AI này để doanh nghiệp sử dụng. Tôi nên yêu cầu thông tin gì từ nhà cung cấp dựa trên 8 tiêu chí sau (DPA, vị trí dữ liệu, chọn không tham gia đào tạo, ISO 27001, thông báo vi phạm, lưu trữ, bộ xử lý phụ, thẻ mẫu) và ngưỡng 'chấp nhận được' trong mỗi tiêu chí là gì? Hãy cung cấp ở định dạng bảng kiểm tra." -> Mô hình tạo ra một khung đánh giá cụ thể, có thể kiểm chứng được.

Những lỗi thường gặp

  • Sử dụng các gói miễn phí/cá nhân với dữ liệu của công ty; Không nhận ra rằng không có DPA và chọn không tham gia.
  • Phê duyệt công cụ dựa trên lời hứa tiếp thị, không yêu cầu vị trí dữ liệu và cách sử dụng mang tính giáo dục.
  • Chia sẻ dữ liệu mà không cần ký DPA hoặc kiểm tra điều khoản bộ xử lý phụ.
  • Phê duyệt một chiếc xe không có thẻ mẫu mã không chắc chắn/không chắc chắn mà không có bất kỳ câu hỏi nào.
  • Giữ danh sách cấm thay vì danh sách trắng và luôn ở phía sau với mọi phương tiện mới.
  • Không xem xét lại xe sau khi được phê duyệt (điều kiện thay đổi).
  • Lựa chọn nhà cung cấp dựa trên sở thích chủ quan chứ không phải điểm số có thể chứng nhận được.

Tóm lại

  • Mọi công cụ AI đều là một bộ xử lý dữ liệu; Đánh giá có hệ thống là cần thiết trước khi phê duyệt.
  • Thỏa thuận xử lý dữ liệu (DPA) là tài liệu cơ bản ràng buộc dữ liệu; Nó phải bao gồm các điều khoản về phạm vi, bộ xử lý phụ, bảo mật, vi phạm và xóa.
  • Các gói miễn phí/cá nhân thường không cung cấp DPA và sử dụng dữ liệu để đào tạo; Kế hoạch của công ty nên được ưu tiên.
  • Thẻ mô hình thể hiện những hạn chế, rủi ro của mô hình; Sự vắng mặt của nó là một dấu hiệu cảnh báo.
  • Các công cụ đã được phê duyệt phải được quản lý dưới dạng danh sách trắng và các nhà cung cấp phải được quản lý bằng điểm rủi ro có thể ghi lại được.

Nhiệm vụ ứng dụng

Chọn ba công cụ AI thực sự mà tổ chức của bạn có thể muốn sử dụng. Thiết lập bảng điểm rủi ro của nhà cung cấp với tám tiêu chí (DPA, vị trí dữ liệu, chọn không tham gia đào tạo, chứng nhận bảo mật, thông báo vi phạm, lưu giữ, thẻ mẫu, chi phí) và cho điểm mỗi phương tiện từ 0-3 dựa trên các tiêu chí này. Sau đó, viết mục nhập danh sách xe đã được phê duyệt cho phương tiện có điểm cao nhất: mục đích sử dụng đã được phê duyệt, loại dữ liệu được phép, loại dữ liệu bị cấm, tổ chức chịu trách nhiệm và ngày xem xét. Cuối cùng, hãy lưu ý năm mục mà bạn chắc chắn sẽ muốn thấy trong DPA của xe và tại sao mỗi mục lại quan trọng.

danh sách kiểm tra

  • [ ] Tôi đã đặt câu hỏi đánh giá trước khi phê duyệt công cụ này.
  • [ ] Tôi đã làm rõ vị trí dữ liệu và trường hợp sử dụng trong đào tạo mô hình.
  • [ ] Tôi đã kiểm tra sự tồn tại của DPA và các mục quan trọng của nó.
  • [ ] Tôi đã kiểm tra thẻ mẫu; Tôi đã nhìn thấy những giới hạn và rủi ro.
  • [ ] Tôi đã đánh giá nhà cung cấp bằng điểm rủi ro có thể ghi lại được.
  • [ ] Tôi đã thêm công cụ này vào danh sách trắng với các lớp dữ liệu được phép.
  • [ ] Tôi đã ấn định ngày xem xét.