Propojte povinnosti s důkazy
DokončenoOddělte právní použitelnost, technická opatření a doklady jejich fungování. Vytvořte záznam, který odpovědný kontrolující může prozkoumat.
Vydává TaigaJak píšeme
Ověřte si porozuměníAgent vygeneruje dokument DPIA. Co můžete vyvodit?Vypracovat cvičení
Co se naučíte
- Odlišit povinnost, opatření a důkaz.
- Určit, kdo musí posoudit použitelnost právních předpisů.
- Rozpoznat, proč vygenerovaná dokumentace neprokazuje soulad s požadavky.
Začněte systémem a jeho zamýšleným použitím
„Používáme AI“ nestačí k určení právních povinností. Popište službu, uživatele, data, rozhodnutí, jurisdikce a roli organizace. Odlište AI používanou při vývoji softwaru od AI uvnitř dodávaného produktu.
Použití programovacího asistenta k implementaci pevně daného výpočtu se například liší od nasazení modelu, který hodnotí uchazeče o práci. Obojí potřebuje vhodný vývojový proces. Provozní dopady a příslušné povinnosti se však mohou lišit.
O posouzení použitelnosti požádejte kvalifikovanou osobu odpovědnou za právní záležitosti nebo compliance. Evropská komise vysvětluje rámec AI Act založený na rizicích. Pro skutečný případ použití ověřte aktuální právo a pokyny, místo abyste spoléhali na zapamatovaný termín. Rámec AI Act.
Oddělte čtyři části záznamu
Povinnost určuje, čeho je nutné dosáhnout. Opatření popisuje, jak ji organizace řeší. Důkaz ukazuje, co se stalo nebo co bylo ověřeno. Rozhodnutí zaznamenává, kdo závěr přijal a za jakých podmínek.
Představte si fiktivní export zákazníků. Organizace má pravidlo, podle kterého manažeři smějí exportovat pouze záznamy své organizace. Užitečný záznam může obsahovat:
| Část | Příklad |
|---|---|
| Požadavek | Omezit export na organizaci žádajícího manažera |
| Opatření | Vynucovat členství v organizaci v serverovém dotazu |
| Důkaz | Test zamítnutí přístupu k jiné organizaci pro commit vydání |
| Rozhodnutí | Osoba odpovědná za službu přijímá výsledek; osoba odpovědná za bezpečnost kontroluje hranici |
| Podmínka nového posouzení | Změna autorizační logiky nebo modelu organizací |
Příklad ilustruje interní požadavek. Netvrdí, že jeden test splňuje konkrétní zákon. Toto rozlišení v záznamech zachovejte.
Vygenerované dokumenty berte jako práci ke kontrole
AI může pomoci navrhnout popis datových toků, najít chybějící pole nebo shrnout existující důkazy. Může také předpokládat příjemce, vymyslet opatření nebo popsat zálohu, kterou nikdo netestoval.
Každé významné tvrzení porovnejte se systémem. Pokud dokument uvádí, že data jsou šifrovaná, určete příslušné úložiště, správu klíčů a důkazy konfigurace. Pokud tvrdí, že přístupy procházejí kontrolou, najděte proces a jeho skutečné záznamy.
Posouzení vlivu na ochranu osobních údajů neboli DPIA se týká zpracování a jeho dopadů na lidi. Podle článku 35 GDPR požadavek závisí na pravděpodobném vysokém riziku a kontextu zpracování. Vytvořením souboru s tímto názvem se posouzení nedokončí. Článek 35 GDPR.
Udržujte důkazy aktuální a přiměřené
Navažte důkazy na verzi, prostředí a datum. Test z předchozího vydání nemusí pokrývat změněný autorizační postup. Definujte, kdy významná změna vyžaduje nové posouzení.
Sbírejte to, co podporuje rozhodnutí. Neuchovávejte úplné zákaznické záznamy jen pro důkaz, že proběhl test exportu. Pečlivě navržený test může použít fiktivní data a zaznamenat potřebný výsledek.
Účinný nástroj governance propojuje požadavky, práci, důkazy a rozhodnutí. Nezbavuje organizaci odpovědnosti za výklad povinností ani za provoz opatření. Toto propojení posuzujte při porovnávání jednotlivých programovacích nástrojů s úplným systémem dodávky.
Vypracovat cvičení
Použijte fiktivní export zákazníků z této lekce. Vyplňte jeden řádek: povinnost nebo pravidlo, osoba odpovědná za výklad, opatření, důkaz a podmínka nového posouzení. Přidejte jednu nevyřešenou otázku. Chybějící právní závěr nenahrazujte odpovědí vygenerovanou AI.
Stáhnout pracovní list (Markdown)Zrušení této volby smaže veškerý postup uložený v tomto prohlížeči.
Postup zůstává v tomto prohlížeči. Bez účtu a sledování.
Zdroje a další čtení
- European Commission: AI Act framework ↗
- GDPR: official regulation ↗
- NIST: Secure Software Development Framework ↗