Hubungkan kewajiban dengan bukti
SelesaiPisahkan penentuan hukum yang berlaku, kontrol teknis, dan bukti pelaksanaan. Buat catatan yang dapat diperiksa peninjau yang bertanggung jawab.
Diterbitkan oleh TaigaCara kami menulis
Periksa pemahaman AndaAgen menghasilkan dokumen DPIA. Apa yang dapat Anda simpulkan?Kerjakan latihan
Hal yang akan dipelajari
- Membedakan kewajiban, kontrol, dan bukti.
- Mengidentifikasi siapa yang harus menilai hukum yang berlaku.
- Memahami mengapa dokumentasi yang dihasilkan tidak membuktikan kepatuhan.
Mulai dari sistem dan tujuan penggunaannya
“Kami memakai AI” belum cukup untuk menentukan kewajiban hukum. Jelaskan layanan, pengguna, data, keputusan, yurisdiksi, dan peran organisasi. Bedakan AI yang digunakan untuk mengembangkan perangkat lunak dari AI di dalam produk yang diserahkan.
Contohnya, memakai asisten pemrograman untuk menerapkan perhitungan tetap berbeda dengan men-deploy model yang menilai pelamar kerja. Keduanya memerlukan proses pengembangan yang sesuai. Dampak operasional dan kewajiban yang berlaku dapat berbeda.
Minta penanggung jawab hukum atau kepatuhan yang kompeten untuk menilai penerapannya. Komisi Eropa menjelaskan kerangka AI Act berbasis risiko. Periksa hukum dan panduan terkini untuk kasus penggunaan yang sebenarnya, alih-alih mengandalkan tenggat yang diingat. Kerangka AI Act.
Pisahkan empat bagian catatan
Kewajiban menyatakan apa yang harus dicapai. Kontrol menjelaskan cara organisasi memenuhinya. Bukti menunjukkan apa yang terjadi atau yang telah diverifikasi. Keputusan mencatat siapa yang menerima kesimpulan dan dengan kondisi apa.
Perhatikan ekspor data pelanggan fiktif. Organisasi memiliki kebijakan bahwa manajer hanya boleh mengekspor data organisasinya sendiri. Catatan yang berguna dapat memuat:
| Bagian | Contoh |
|---|---|
| Persyaratan | Batasi ekspor ke organisasi manajer yang meminta |
| Kontrol | Tegakkan keanggotaan organisasi dalam kueri di sisi server |
| Bukti | Pengujian penolakan lintas organisasi untuk commit rilis |
| Keputusan | Penanggung jawab layanan menerima hasil; penanggung jawab keamanan meninjau batas akses |
| Pemicu peninjauan | Logika otorisasi atau model organisasi berubah |
Contoh ini menggambarkan persyaratan internal. Contoh ini tidak menyatakan bahwa satu pengujian memenuhi hukum tertentu. Pertahankan perbedaan tersebut dalam catatan.
Perlakukan dokumen yang dihasilkan sebagai pekerjaan yang perlu ditinjau
AI dapat membantu menyusun deskripsi aliran data, menemukan kolom yang belum diisi, atau merangkum bukti yang ada. AI juga dapat mengasumsikan penerima, mengarang kontrol, atau menjelaskan backup yang belum pernah diuji.
Periksa setiap pernyataan penting terhadap sistem. Jika dokumen menyatakan bahwa data dienkripsi, identifikasi penyimpanan, pengaturan kunci, dan bukti konfigurasi yang terkait. Jika dokumen menyatakan bahwa akses ditinjau, temukan proses dan catatan pelaksanaannya.
Penilaian dampak perlindungan data, atau DPIA, membahas pemrosesan dan dampaknya pada manusia. Menurut Pasal 35 GDPR, kewajibannya bergantung pada kemungkinan risiko tinggi dan konteks pemrosesan. Membuat file dengan judul ini tidak menyelesaikan penilaian. Pasal 35 GDPR.
Jaga bukti tetap mutakhir dan proporsional
Ikat bukti pada versi, lingkungan, dan tanggal. Pengujian dari rilis sebelumnya mungkin tidak mencakup jalur otorisasi yang telah berubah. Tentukan kapan perubahan penting memerlukan peninjauan baru.
Kumpulkan hal yang mendukung keputusan. Hindari menyimpan data pelanggan lengkap hanya untuk membuktikan bahwa pengujian ekspor dijalankan. Pengujian yang dirancang dengan cermat dapat memakai data fiktif dan mencatat hasil yang diperlukan.
Alat tata kelola yang efektif menghubungkan persyaratan, pekerjaan, bukti, dan keputusan. Alat tersebut tidak menghapus tanggung jawab organisasi untuk menafsirkan kewajiban atau menjalankan kontrol. Nilai hubungan itu saat membandingkan alat pemrograman individual dengan sistem pengiriman perangkat lunak yang lengkap.
Kerjakan latihan
Gunakan ekspor data pelanggan fiktif dalam pelajaran ini. Lengkapi satu baris dengan kewajiban atau kebijakan, penanggung jawab penafsiran, kontrol, bukti, dan pemicu peninjauan. Tambahkan satu pertanyaan yang belum terjawab. Jangan mengisi kesimpulan hukum yang belum diketahui dengan jawaban buatan AI.
Unduh lembar kerja (Markdown)Menonaktifkan pilihan ini menghapus seluruh kemajuan yang tersimpan dalam browser.
Kemajuan tetap tersimpan dalam browser ini. Tanpa akun atau pelacakan.
Sumber dan bacaan lanjutan
- European Commission: AI Act framework ↗
- GDPR: official regulation ↗
- NIST: Secure Software Development Framework ↗