学習パス 03レッスン 5 / 6

義務と証拠を結び付ける

法の適用、技術的な管理策、その運用の証拠を分けます。責任あるレビュー担当者が調べられる記録を作ります。

基礎11 分レビュー日

発行元 執筆方針

理解度を確認エージェントがDPIA文書を生成しました。何が分かりますか?演習に取り組む
エージェントがDPIA文書を生成しました。何が分かりますか?

学べること

  • 義務、管理策、証拠を区別します。
  • 法の適用を評価すべき担当者を特定します。
  • 文書を生成しただけでは、コンプライアンスを確認できない理由を理解します。

システムと想定用途から始める

「AIを使います」だけでは、法的義務を判断する情報として不十分です。サービス、利用者、データ、判断、法域、組織の役割を記述します。開発に使うAIと、提供する製品の中で使うAIを区別してください。

例えば、固定した計算処理の実装にコーディング支援ツールを使うことと、採用候補者を評価するモデルをデプロイすることは異なります。どちらにも適切な開発プロセスが必要です。ただし、運用時の影響と適用される義務は異なる可能性があります。

適切な専門知識を持つ法務またはコンプライアンスの責任者に、適用の評価を依頼します。欧州委員会は、AI Actのリスクに基づく枠組みを説明しています。記憶している期限に頼らず、実際の用途について、現在の法律とガイダンスを確認してください。AI Actの枠組みを参照してください。

記録の四つの要素を分ける

義務は、達成すべきことを示します。管理策は、組織がどう対処するかを説明します。証拠は、何が起きたか、何を検証したかを示します。判断の記録は、誰がどの条件で結論を受け入れたかを示します。

架空の顧客エクスポートを考えます。組織には、マネージャーが自分の組織のレコードだけをエクスポートできるというポリシーがあります。有用な記録には、例えば次を含めます。

要素例
要件エクスポートを、要求したマネージャーの組織に制限する
管理策サーバー側のクエリで、所属組織の制限を強制する
証拠リリース対象commitでの、組織をまたぐアクセスを拒否するテスト
判断サービス責任者が結果を受け入れ、セキュリティ責任者が境界をレビューする
見直し条件認可ロジックまたは組織モデルが変わる

この例が示すのは、社内の要件です。一つのテストで特定の法律を満たすという主張ではありません。記録でも、この違いを保ってください。

生成文書をレビュー対象として扱う

AIは、データフローの説明の草案、不足するフィールドの特定、既存の証拠の要約を支援できます。一方、受信者を仮定したり、存在しない管理策を書いたり、誰もテストしていないバックアップを説明したりする可能性もあります。

重要な各記述を、実際のシステムと照合します。データが暗号化されていると書かれていたら、対象の保管先、鍵の管理方法、設定の証拠を特定します。アクセスを定期確認すると書かれていたら、そのプロセスと実際の記録を探します。

データ保護影響評価(DPIA)は、処理と、それが人に与える影響を扱います。GDPR第35条では、高いリスクが生じる可能性と処理の状況に応じて、評価の要否が決まります。この名前のファイルを作っても、評価を完了したことにはなりません。GDPR第35条を参照してください。

証拠を最新かつ適切な範囲に保つ

証拠を、バージョン、環境、日付に結び付けます。以前のリリースのテストでは、変更後の認可経路を確認できない場合があります。重要な変更が起きたとき、どの条件で再レビューするかを定めます。

判断に役立つものを集めます。エクスポートテストを実行した証拠を残すためだけに、顧客レコード全体を保存しないでください。慎重に設計したテストなら、架空のデータで必要な結果を記録できます。

有効なgovernanceツールは、要件、作業、証拠、判断を結び付けます。義務を解釈し、管理策を運用する組織の責任がなくなるわけではありません。個別のコーディングツールと、提供までを扱うシステム全体を比較するときは、このつながりを評価します。

演習に取り組む

このレッスンの架空の顧客エクスポートを使います。義務またはポリシー、解釈の責任者、管理策、証拠、見直し条件を一行に記入してください。未解決の問いを一つ追加します。不明な法的結論を、AIの回答で埋めないでください。

ワークシートをダウンロード(Markdown)
理解度を確認 ↑

学習を続ける

出典と参考資料

Taigaの関連資料

← 前のレッスン: リリースに含まれるものを検証する