Pflichten mit Nachweisen verbinden
AbgeschlossenTrennen Sie rechtliche Anwendbarkeit, technische Kontrollen und Betriebsnachweise. Erstellen Sie eine Dokumentation, die ein verantwortlicher Reviewer prüfen kann.
Veröffentlicht von TaigaWie wir schreiben
Verständnis prüfenEin Agent erstellt ein DPIA-Dokument. Was können Sie daraus schließen?Übung bearbeiten
Das lernen Sie
- Pflicht, Kontrolle und Nachweis unterscheiden.
- Bestimmen, wer die rechtliche Anwendbarkeit bewerten muss.
- Erkennen, warum generierte Dokumentation keine Compliance belegt.
Beginnen Sie mit dem System und seinem vorgesehenen Einsatz
„Wir nutzen KI“ reicht nicht aus, um rechtliche Pflichten zu bestimmen. Beschreiben Sie Dienst, Nutzer, Daten, Entscheidungen, Rechtsräume und die Rolle der Organisation. Unterscheiden Sie KI zur Softwareentwicklung von KI innerhalb des ausgelieferten Produkts.
Ein Coding-Assistent, der eine feste Berechnung implementiert, unterscheidet sich zum Beispiel von einem bereitgestellten Modell zur Bewertung von Bewerbern. Beide brauchen einen angemessenen Entwicklungsprozess. Ihre betrieblichen Wirkungen und anwendbaren Pflichten können unterschiedlich sein.
Lassen Sie die Anwendbarkeit von einem qualifizierten Rechts- oder Compliance-Verantwortlichen bewerten. Die Europäische Kommission erklärt den risikobasierten Ansatz des AI Act. Prüfen Sie aktuelle Rechtslage und Leitlinien für den tatsächlichen Anwendungsfall. Verlassen Sie sich nicht auf eine erinnerte Frist. AI-Act-Rahmen.
Trennen Sie vier Teile der Dokumentation
Eine Pflicht benennt, was erreicht werden muss. Eine Kontrolle beschreibt, wie die Organisation darauf reagiert. Ein Nachweis zeigt, was geschah oder geprüft wurde. Eine Entscheidung hält fest, wer die Schlussfolgerung unter welchen Bedingungen angenommen hat.
Betrachten Sie einen fiktiven Kundenexport. Die Organisation hat eine Richtlinie, nach der Führungskräfte nur Datensätze ihrer eigenen Organisation exportieren dürfen. Ein nützlicher Eintrag könnte Folgendes enthalten:
| Teil | Beispiel |
|---|---|
| Anforderung | Export auf die Organisation der anfragenden Führungskraft begrenzen |
| Kontrolle | Organisationsmitgliedschaft in der serverseitigen Abfrage durchsetzen |
| Nachweis | Test der organisationsübergreifenden Ablehnung für den Release-Commit |
| Entscheidung | Dienstverantwortlicher nimmt das Ergebnis an; Sicherheitsverantwortlicher prüft die Grenze |
| Prüfauslöser | Änderung der Autorisierungslogik oder des Organisationsmodells |
Dieses Beispiel veranschaulicht eine interne Anforderung. Es behauptet nicht, dass ein Test ein bestimmtes Gesetz erfüllt. Halten Sie diese Unterscheidung in Ihrer Dokumentation fest.
Behandeln Sie generierte Dokumente als prüfbare Arbeit
KI kann helfen, eine Datenflussbeschreibung zu entwerfen, fehlende Felder zu finden oder vorhandene Nachweise zusammenzufassen. Sie kann aber auch einen Empfänger annehmen, eine Kontrolle erfinden oder ein ungetestetes Backup beschreiben.
Prüfen Sie jede wesentliche Aussage am System. Behauptet ein Dokument eine Datenverschlüsselung, ermitteln Sie den relevanten Speicher, die Schlüsselregelung und den Konfigurationsnachweis. Behauptet es eine Zugriffsüberprüfung, suchen Sie den Prozess und seine tatsächlichen Aufzeichnungen.
Eine Datenschutz-Folgenabschätzung, auch DPIA genannt, behandelt die Verarbeitung und ihre Folgen für Menschen. Nach Artikel 35 der DSGVO hängt die Pflicht von einem voraussichtlich hohen Risiko und dem Verarbeitungskontext ab. Eine Datei mit diesem Titel abzulegen, schließt die Bewertung nicht ab. DSGVO Artikel 35.
Halten Sie Nachweise aktuell und angemessen
Binden Sie Nachweise an Version, Umgebung und Datum. Ein Test einer früheren Veröffentlichung deckt einen geänderten Autorisierungspfad möglicherweise nicht ab. Definieren Sie, wann eine wesentliche Änderung eine neue Prüfung erfordert.
Sammeln Sie, was die Entscheidung stützt. Bewahren Sie keine vollständigen Kundendatensätze auf, nur um die Ausführung eines Exporttests zu beweisen. Ein sorgfältig entworfener Test kann fiktive Daten verwenden und das nötige Ergebnis erfassen.
Ein wirksames Governance-Werkzeug verbindet Anforderungen, Arbeit, Nachweise und Entscheidungen. Es entbindet die Organisation nicht von der Verantwortung, Pflichten auszulegen und Kontrollen zu betreiben. Bewerten Sie diese Verbindung beim Vergleich einzelner Coding-Werkzeuge mit einem vollständigen Liefersystem.
Übung bearbeiten
Nutzen Sie den fiktiven Kundenexport dieser Lektion. Füllen Sie eine Zeile mit Pflicht oder Richtlinie, Auslegungsverantwortlichem, Kontrolle, Nachweis und Prüfauslöser aus. Ergänzen Sie eine offene Frage. Ersetzen Sie eine unbekannte rechtliche Schlussfolgerung nicht durch eine KI-Antwort.
Arbeitsblatt herunterladen (Markdown)Wenn Sie diese Auswahl aufheben, wird der gesamte in diesem Browser gespeicherte Fortschritt gelöscht.
Ihr Fortschritt bleibt in diesem Browser. Ohne Konto und Tracking.
Quellen und weiterführende Lektüre
- European Commission: AI Act framework ↗
- GDPR: official regulation ↗
- NIST: Secure Software Development Framework ↗