单位 2 / 12

如何制定企业人工智能使用政策

收益:

  • 使用由八部分组成的政策模板生成草案
  • 根据四级数据分类编写使用规则
  • 实施政策并遵循执行清单

当“起草一份人工智能政策并于下周五提交给董事会”的任务落在合规官员的办公桌上时,许多人担心这是一张白纸。然而,一个好的人工智能政策在架构上是标准的:它有一个可预测的八部分框架。在本单元中,我们将逐节构建该框架,深入研究其核心的数据分类,并了解将草案付诸实施的步骤。目的是制定一份可在周五提交的具体文件。

政策制定的黄金法则

对一项好政策的一句话测试是:“员工能否在 10 分钟内读完这份文件,并清楚地回答‘我能做什么、不能做什么’这个问题?”如果该文件长达 30 页,用法律语言编写,且不包含具体示例,则测试失败。该政策应当简短、具有示范意义并且以行动为导向。

八部分骨架

下表是经过验证的人工智能政策框架。每个机构都会根据自己的情况进行调整。

#

部分

什么答案?

1

目的和范围

该政策涵盖哪些人以及哪些工具?

2

定义

人工智能、影子人工智能、个人数据等术语是什么意思?

3

角色和职责

谁审批、谁检查、谁负责?

4

数据分类及使用规则

哪些数据可以输入哪个工具?

5

批准的车辆和审批流程

哪些车辆是免费的,新车如何获得批准?

6

禁止用途

在任何情况下都不应该做什么?

7

人工检查和验证

如何控制输出,谁负责?

8

违规、制裁和执行

如果违反规则会发生什么,文档何时更新?

提示:旨在将政策放在一页上,首先包含这八个标题。后置链接添加了详细信息(批准的车辆列表、分类指南)。正文越短,可读性就越高。

心:四级数据分类

该政策最关键的部分是数据分类,它决定了哪种类型的数据可以输入哪种人工智能工具。四个级别是常见且足够的:

级别

样本数据

AI中的使用规则

开放(公开)

出版小册子、新闻稿

免费;任何经批准的车辆均可进入

内部

内部程序、会议记录(个人/非机密)

仅适用于公司(合同)车辆

机密

客户名单、合同、财务数据

仅经批准的公司车辆 + 遮盖;禁止私家车

特殊/关键

健康、种族、宗教、生物识别、犯罪数据

一般情况下,不输入;仅在获得特别批准和法律依据的情况下

特殊个人数据是 KVKK 提供额外保护的敏感数据类别:健康、性生活、种族、民族、政治观点、哲学信仰、宗教、教派、着装、协会/基金会/工会会员资格、刑事定罪和生物特征/基因数据。这些数据的处理受到更严格的条件的约束;闯入人工智能工具几乎总是需要特殊的法律考虑。

三个小案例:分类决策

案例 1——工资单。人力资源专家希望将 120 名员工的工资单交给人工智能,以便它可以“分析并生成薪资不平等报告”。工资单既保密又包含个人数据,因为它包含姓名。正确的决定:匿名数据(代号如“Employee-001”,保留部门),仅在批准的公司工具中​​输入。放心地完成匿名 120 行分析;原始工资绝不会进入个人车辆。

案例 2 — 患者病史。医疗机构的护士希望使用人工智能来总结患者病史。这是特殊质量的数据。根据政策,此类数据严禁在私人车辆中使用;然而,它只能在机构批准的系统中进行处理,该机构对健康数据有特殊的合同和法律依据。分类表一目了然地显示了这种区别。

案例 3 — 新闻稿。营销部门为人工智能提供了一份已发布的新闻稿,以“转变为社交媒体的 5 个不同版本”。由于数据公开,没有任何限制;员工毫不犹豫地使用批准的车辆工作。良好的分类还可以消除不必要的摩擦:它不会对开放数据说“不”,而是对私有数据说明确的“停止”。

注意:在对数据进行分类时,“其中是否存在单个个人数据?”以及“这会损害该机构吗?”一起提出你的问题。如果文档从业务角度来看是清晰的,但其中包含客户名称,则该文档现在包含个人数据并进行升级。

禁止用途部分

该政策中阅读最多的部分通常是禁令。它应该是具体的和示范性的。典型的禁令:

  • 未经批准将敏感个人数据(健康、生物识别等)输入车辆。
  • 将机密数据或公司机密输入个人/个人人工智能账户。
  • 在未经验证的情况下将人工智能输出用作法律、医疗、财务决策。
  • 将影响人们的决策(例如招聘、晋升和信贷)完全交给人工智能。
  • 利用人工智能冒充他人、制造虚假内容或误导性信息。
  • 未经许可制作和发布受版权保护的内容。

可复制模板

模板 1 — 目的和范围部分大纲:“为[行业]公司编写人工智能政策的‘目的和范围’部分。明确说明:政策涵盖谁(所有员工、顾问)以及哪些工具(生成人工智能、代码助理);将目的说明为‘实现负责任和合规的使用’。 150字以内,语言通俗易懂。”

模板 2 — 生成数据分类表:“将以下数据类型分类为公共/本地/机密/专有,并为每种数据类型建议 AI 使用规则:[列出数据类型]。使输出成为 3 列表:数据类型、类别、AI 规则。在您不确定的类型上打上“*合法确认”标记。”

模板 3 — 禁止使用列表:“为受 KVKK 约束的机构逐项编写‘禁止使用’部分。每一项应包括具体示例(‘例如:...’)。至少 8 项。语气:清晰、命令式,但有理有据。”

模板 4 — 员工摘要(一页):“将这份 20 页的人工智能政策简化为一页摘要,挂在员工的办公桌上:‘你可以’和‘你不能’栏 + 5 条黄金法则 + 提问者。简单、直观、令人难忘。”

弱提示/强提示

弱:“为我的公司制定人工智能政策,它应该涵盖所有内容。”-> 该模型生成 15 页通用文本,没有人阅读并且不适合该组织;数据类别和审批流程仍不清楚。 STRONG:“我们是一家80人的电子商务公司,处理客户地址和订单数据。制作4级数据分类表、6项禁止物品和一页AI政策员工摘要。包括个人数据的屏蔽规则。勾选您不确定的法律点,让我决定。” -> 该模型给出了简洁、适用、符合上下文且可验证的输出。

制定政策的步骤

写作是其中的一半;真正的工作是将政策变成活生生的规则。步骤:

  1. 草稿:完成八章,准备附录。
  2. 利益相关者意见:从法律、IT、人力资源和业务部门获取书面反馈。
  3. 法律批准:KVKK 的法律/合规签名和法律合规性。
  4. 高级管理层批准:签名使该文件成为正式的公司政策。
  5. 公告和教育:为所有人举办的简短会议;分发一页摘要。
  6. 审批记录:在系统中保留员工“我已阅读,我明白”的审批。
  7. 审核时间表:至少每 6 个月设置一个更新日期。
提示:在政策的最后一页放置“版本和日期”框。人工智能和立法变化非常快;了解哪个版本有效可以在审核中挽救生命。

常见错误

  • 用非常长的法律语言编写政策,使其难以阅读。
  • 跳过数据分类并传递诸如“小心”之类的模糊短语。
  • 将特殊类别的数据与普通机密数据混淆。
  • 在不创建批准的车辆清单和批准流程的情况下编写禁令。
  • 禁止事项写得很抽象,没有给出具体例子。
  • 跳过员工培训和审批注册步骤并说“我通过电子邮件宣布了这一点”。
  • 没有制定审查时间表并写完政策后就忘记了。

综上所述

  • 一项好的政策由八个标准部分组成;它应该简短、具有示范意义并且以行动为导向。
  • 其核心是四级数据分类,决定哪些数据进入哪个工具。
  • 特殊类别的个人数据(健康、生物识别等)受到最严格的规定;一般来说,人工智能不包括在内。
  • 禁止的用途必须具体且具有示范意义;它应该与批准的工具和批准流程一起定义。
  • 政策一旦制定,就会通过利益相关者的意见、法律和管理层的批准、培训和定期审查来保持活力。

应用任务

Concretely fill out at least three sections of the eight-section skeleton (Purpose and Scope, Data Classification, Prohibited Uses) for an institution of your choice.建立一个四级数据分类表,并将您的组织处理的至少八种实际数据类型放入其中;为每个规则编写一条 AI 规则。然后将这三个部分浓缩为一页“你可以/你不能”摘要,可以张贴在员工的办公桌上。最后,请注意您发现哪两个政策实施步骤对您的组织来说最困难,以及您将如何克服它们。

清单

  • [ ] 我根据我的机构调整了由八部分组成的框架。
  • [ ] I filled out the four-level data classification table.
  • [ ] I have bound special data to a separate and strictest rule.
  • [ ] I wrote the prohibited uses with concrete examples.
  • [ ] I described approved tools and the approval process.
  • [ ] 我准备了一页员工摘要。
  • [ ] I planned a legal approval and review schedule.