Kapcsolja össze a kötelezettségeket a bizonyítékokkal
ElvégezveVálassza külön a jogi alkalmazhatóságot, a technikai kontrollokat és a működés bizonyítékait. Készítsen az illetékes ellenőr által vizsgálható nyilvántartást.
Kiadó TaigaHogyan írunk
Ellenőrizze, mit értett megAz agent generál egy DPIA-dokumentumot. Mire lehet ebből következtetni?Végezze el a gyakorlatot
Amit megtanulhat
- Megkülönböztetni a kötelezettséget, a kontrollt és a bizonyítékot.
- Azonosítani, kinek kell megítélnie a jogi alkalmazhatóságot.
- Felismerni, miért nem igazol megfelelést a generált dokumentáció.
Kezdje a rendszerrel és annak tervezett használatával
Az „AI-t használunk” nem elegendő a jogi kötelezettségek meghatározásához. Írja le a szolgáltatást, a felhasználókat, az adatokat, a döntéseket, a joghatóságokat és a szervezet szerepét. Különböztesse meg a szoftverfejlesztéshez használt AI-t a leszállított termékben működő AI-tól.
Például más egy rögzített számítás megvalósításához kódolási asszisztenst használni, mint állásjelentkezőket értékelő modellt telepíteni. Mindkettőhöz megfelelő fejlesztési folyamat kell. Működési hatásaik és alkalmazandó kötelezettségeik azonban eltérhetnek.
Kérjen fel megfelelő szaktudású jogi vagy compliance-felelőst az alkalmazhatóság megítélésére. Az Európai Bizottság ismerteti az AI Act kockázatalapú keretrendszerét. Az adott használati esetre vonatkozó hatályos jogot és útmutatást ellenőrizze, ne emlékezetből felidézett határidőre támaszkodjon. Az AI Act keretrendszere.
Válassza külön a nyilvántartás négy részét
A kötelezettség azt írja le, mit kell elérni. A kontroll azt mutatja meg, hogyan kezeli ezt a szervezet. A bizonyíték azt mutatja, mi történt vagy mit ellenőriztek. A döntés rögzíti, ki és milyen feltételekkel fogadta el a következtetést.
Vegyünk egy fiktív ügyfélexportot. A szervezet szabályzata szerint a vezetők csak a saját szervezetük rekordjait exportálhatják. Egy használható nyilvántartás például ezt tartalmazhatja:
| Rész | Példa |
|---|---|
| Követelmény | Az export korlátozása a kérelmező vezető szervezetére |
| Kontroll | A szervezeti tagság követelményének érvényesítése a szerveroldali lekérdezésben |
| Bizonyíték | Más szervezet adataihoz való hozzáférést elutasító teszt a kiadás commitjához |
| Döntés | A szolgáltatás felelőse elfogadja az eredményt; a biztonsági felelős felülvizsgálja a határt |
| Felülvizsgálati feltétel | Az autorizációs logika vagy a szervezeti modell változása |
A példa belső követelményt szemléltet. Nem állítja, hogy egyetlen teszt teljesít egy adott jogszabályt. Ezt a különbséget őrizze meg a nyilvántartásban.
A generált dokumentumokat felülvizsgálandó munkaként kezelje
Az AI segíthet az adatáramlás leírásának elkészítésében, a hiányzó mezők azonosításában vagy a meglévő bizonyítékok összefoglalásában. Feltételezhet azonban nem igazolt címzettet, kitalálhat egy kontrollt, vagy leírhat olyan mentést, amelyet senki nem tesztelt.
Minden lényeges állítást ellenőrizzen a rendszerben. Ha a dokumentum szerint az adatok titkosítottak, azonosítsa az érintett tárolót, a kulcskezelési megoldást és a konfiguráció bizonyítékát. Ha hozzáférési felülvizsgálatról ír, keresse meg a folyamatot és annak tényleges nyilvántartását.
Az adatvédelmi hatásvizsgálat, azaz DPIA, az adatkezelésről és annak az emberekre gyakorolt hatásairól szól. A GDPR 35. cikke szerint a kötelezettség a valószínűsíthető magas kockázattól és az adatkezelés körülményeitől függ. Egy ilyen című fájl létrehozása nem teszi teljessé az értékelést. A GDPR 35. cikke.
Tartsa naprakészen és arányosan a bizonyítékokat
Kösse a bizonyítékokat verzióhoz, környezethez és dátumhoz. Egy korábbi kiadás tesztje nem feltétlenül fedi le a megváltozott autorizációs útvonalat. Határozza meg, mikor követel meg egy lényeges változás új felülvizsgálatot.
A döntést alátámasztó bizonyítékokat gyűjtse. Ne őrizzen meg teljes ügyfélrekordokat pusztán annak igazolására, hogy egy exportteszt lefutott. Gondosan megtervezett teszttel fiktív adatok használhatók, és a szükséges eredmény rögzíthető.
A hatékony governance-eszköz összekapcsolja a követelményeket, a munkát, a bizonyítékokat és a döntéseket. Nem szünteti meg a szervezet felelősségét a kötelezettségek értelmezéséért vagy a kontrollok működtetéséért. Vizsgálja ezt a kapcsolatot, amikor önálló kódolóeszközöket hasonlít össze teljes szoftverszállítási rendszerrel.
Végezze el a gyakorlatot
Használja a lecke fiktív ügyfélexportját. Töltsön ki egy sort: kötelezettség vagy szabályzat, az értelmezés felelőse, kontroll, bizonyíték és felülvizsgálati feltétel. Adjon hozzá egy nyitott kérdést. Ismeretlen jogi következtetést ne helyettesítsen AI által generált válasszal.
Munkalap letöltése (Markdown)A kijelölés megszüntetése törli az ebben a böngészőben mentett összes haladást.
A haladás ebben a böngészőben marad. Nincs fiók, nincs követés.
Források és további olvasnivaló
- European Commission: AI Act framework ↗
- GDPR: official regulation ↗
- NIST: Secure Software Development Framework ↗