Polku 03Oppitunti 5 / 6

Yhdistä velvoitteet todennettavaan näyttöön

Erota lain soveltuvuus, tekniset kontrollit ja näyttö niiden toiminnasta. Tee päätösperusta, jonka vastuuhenkilö voi tarkastaa.

Perusteet11 minTarkistettu

Julkaisija Näin kirjoitamme

Mitä opit

  • Erotat velvoitteen, kontrollin ja näytön.
  • Tunnistat lain soveltuvuuden arvioijan.
  • Ymmärrät, miksi generoitu dokumentti ei osoita compliancea.

Aloita järjestelmästä ja käyttötarkoituksesta

”Käytämme AI:ta” ei riitä velvoitteiden selvittämiseen. Kuvaa palvelu, käyttäjät, tiedot, päätökset, oikeusalueet ja organisaation rooli. Erota ohjelmiston kehittämiseen käytetty AI valmiin tuotteen AI-toiminnosta.

Coding assistantilla toteutettu kiinteä laskenta on eri asia kuin työnhakijoita arvioiva malli. Molemmat tarvitsevat asianmukaisen kehitysprosessin. Niiden vaikutukset ja soveltuvat velvoitteet voivat silti erota.

Pyydä soveltuvuusarvio pätevältä legal- tai compliance-vastuuhenkilöltä. Euroopan komissio kuvaa AI Actin riskiperusteista rakennetta. Tarkista nykyinen laki ja ohjeistus todelliselle käyttötapaukselle. Muistista poimittu määräpäivä ei riitä. AI Actin viitekehys.

Erota päätösperustan neljä osaa

Velvoite kertoo vaaditun lopputuloksen. Kontrolli kuvaa organisaation toteutustavan. Näyttö kertoo, mitä tapahtui tai tarkistettiin. Päätös yksilöi, kuka hyväksyi johtopäätöksen ja millä ehdoilla.

Kuvitellaan asiakasvienti. Organisaation politiikka sallii managerille vain oman organisaation tietojen viennin. Kirjaus voi näyttää tältä:

OsaEsimerkki
VaatimusVienti rajataan pyytävän managerin organisaatioon
KontrolliPalvelimen kysely valvoo organisaatiojäsenyyttä
NäyttöToisen organisaation pyynnön estotesti julkaistavalle commitille
PäätösPalvelun omistaja hyväksyy tuloksen; tietoturvavastaava tarkastaa rajan
Uusi tarkistusAuthorization-logiikka tai organisaatiomalli muuttuu

Esimerkki kuvaa sisäistä vaatimusta. Se ei väitä yhden testin täyttävän tiettyä lakia. Säilytä tämä ero dokumentaatiossa.

Käsittele generoidut dokumentit tarkastettavana työnä

AI voi luonnostella tietovirran, havaita puuttuvia kenttiä tai tiivistää nykyistä näyttöä. Se voi myös olettaa vastaanottajan, keksiä kontrollin tai kuvata varmuuskopion, jonka palauttamista kukaan ei ole testannut.

Tarkasta olennaiset väitteet järjestelmästä. Jos dokumentti sanoo tietojen olevan salattuja, yksilöi tietovarasto, avainten järjestely ja asetuksista saatava näyttö. Jos käyttöoikeuksia tarkastetaan, etsi prosessi ja toteutuneiden tarkistusten kirjaukset.

DPIA eli tietosuojaa koskeva vaikutustenarviointi käsittelee henkilötietojen käsittelyä ja sen vaikutuksia ihmisiin. GDPR:n 35 artiklan velvoite riippuu todennäköisestä korkeasta riskistä ja käsittelyn tilanteesta. Tällä nimellä tuotettu tiedosto ei vielä tee arviointia valmiiksi. GDPR:n 35 artikla.

Pidä näyttö ajantasaisena ja rajattuna

Sido näyttö versioon, ympäristöön ja päivään. Vanhan julkaisun testi ei välttämättä kata muuttunutta authorization-polkua. Määrittele, millainen muutos vaatii uuden tarkistuksen.

Kerää päätöstä tukeva tieto. Älä säilytä kokonaisia asiakastietueita vain osoittaaksesi vientitestin onnistuneen. Hyvin suunniteltu testi käyttää kuvitteellista dataa ja tallentaa tarvittavan tuloksen.

Toimiva governance-työkalu yhdistää vaatimukset, työn, näytön ja päätökset. Organisaation vastuu velvoitteiden tulkinnasta ja kontrollien toiminnasta säilyy. Arvioi tätä yhteyttä vertaillessasi coding-työkalua koko toimitusjärjestelmään.

Sovella käytäntöön

Käytä oppitunnin kuvitteellista asiakasvientiä. Täytä yksi rivi: velvoite tai politiikka, tulkinnasta vastaava, kontrolli, näyttö ja uuden tarkistuksen ehto. Lisää yksi avoin kysymys. Älä korvaa puuttuvaa oikeudellista arviota AI:n keksimällä vastauksella.

Lataa työpohja (Markdown)

Testaa, mitä opit

Agentti generoi DPIA-dokumentin. Mitä voit päätellä?

Lähteet ja lisälukeminen

Aiheesta Taigan sivuilla