Relacioneu les obligacions amb les evidències
CompletadaSepareu l'aplicabilitat jurídica, els controls tècnics i les proves de funcionament. Creeu un registre que una persona responsable pugui inspeccionar.
Publicat per TaigaCom escrivim
Comproveu què heu entèsUn agent genera un document DPIA. Què podeu concloure?Feu l'exercici
Què aprendreu
- Distingir una obligació, un control i una evidència.
- Identificar qui ha d'avaluar quines obligacions legals són aplicables.
- Reconèixer per què la documentació generada no acredita el compliment normatiu.
Comenceu pel sistema i el seu ús previst
«Utilitzem IA» no és prou informació per determinar les obligacions legals. Descriviu el servei, els usuaris, les dades, les decisions, les jurisdiccions aplicables i el paper de l’organització. Distingiu la IA utilitzada per desenvolupar programari de la IA utilitzada dins del producte lliurat.
Per exemple, utilitzar un assistent de programació per implementar un càlcul fix és diferent de desplegar un model que avalua candidats a llocs de treball. Tots dos necessiten un procés de desenvolupament adequat. Els seus efectes operatius i les obligacions aplicables poden ser diferents.
Demaneu a un responsable jurídic o de compliment qualificat que avaluï quines obligacions són aplicables. La Comissió Europea explica el marc basat en el risc de l’AI Act. Comproveu la legislació i les directrius vigents per al cas d’ús real, en lloc de confiar en una data límit recordada. Marc de l’AI Act.
Separeu quatre parts del registre
Una obligació indica què s’ha d’aconseguir. Un control descriu com hi dona resposta l’organització. Una evidència mostra què ha passat o què s’ha verificat. Una decisió registra qui ha acceptat la conclusió i sota quines condicions.
Considereu una exportació fictícia de dades de clients. L’organització té una política segons la qual els responsables d’equip només poden exportar registres de la seva pròpia organització. Un registre útil podria contenir:
| Part | Exemple |
|---|---|
| Requisit | Restringir l’exportació a l’organització del responsable que la demana |
| Control | Fer complir la pertinença a l’organització en la consulta del servidor |
| Evidència | Prova de denegació entre organitzacions per al commit de publicació |
| Decisió | El responsable del servei accepta el resultat; el responsable de seguretat revisa el límit |
| Condició de revisió | Canvis en la lògica d’autorització o en el model d’organització |
Aquest exemple il·lustra un requisit intern. No afirma que una prova satisfaci una llei concreta. Manteniu aquesta distinció als registres.
Tracteu els documents generats com a feina que cal revisar
La IA pot ajudar a redactar una descripció del flux de dades, identificar camps absents o resumir evidències existents. També pot donar per fet un destinatari, inventar un control o descriure una còpia de seguretat que ningú ha provat.
Contrasteu cada afirmació important amb el sistema. Si un document diu que les dades estan xifrades, identifiqueu l’emmagatzematge pertinent, la gestió de claus i les evidències de configuració. Si diu que es revisa l’accés, localitzeu el procés i els seus registres reals.
Una avaluació d’impacte sobre la protecció de dades, o DPIA, se centra en el tractament de dades i en els seus efectes sobre les persones. Segons l’article 35 del GDPR, l’exigència depèn de la probabilitat d’un risc alt i del context del tractament. Produir un fitxer amb aquest títol no completa l’avaluació. Article 35 del GDPR.
Manteniu les evidències actuals i proporcionades
Vinculeu les evidències a una versió, un entorn i una data. Una prova d’una versió anterior pot no cobrir un recorregut d’autorització modificat. Definiu quan un canvi important requereix una nova revisió.
Recolliu allò que dona suport a la decisió. Eviteu conservar registres complets de clients només per demostrar que s’ha executat una prova d’exportació. Una prova dissenyada amb cura pot utilitzar dades fictícies i registrar el resultat necessari.
Una eina de governança eficaç relaciona requisits, feina, evidències i decisions. No elimina la responsabilitat de l’organització d’interpretar les obligacions ni de fer funcionar els controls. Avalueu aquesta connexió quan compareu eines individuals de programació amb un sistema complet de lliurament.
Feu l'exercici
Utilitzeu l'exportació fictícia de dades de clients d'aquesta lliçó. Completeu una fila amb l'obligació o política, el responsable d'interpretar-la, el control, l'evidència i la condició de revisió. Afegiu una pregunta no resolta. No substituïu una conclusió jurídica desconeguda per una resposta generada amb IA.
Descarrega la fitxa (Markdown)Desmarcar aquesta opció elimina tot el progrés desat en aquest navegador.
El progrés es queda en aquest navegador. Sense compte ni seguiment.
Fonts i lectures addicionals
- European Commission: AI Act framework ↗
- GDPR: official regulation ↗
- NIST: Secure Software Development Framework ↗