Powiąż obowiązki z dowodami
Oddziel ustalenie właściwych przepisów, zabezpieczenia techniczne i dowody działania. Utwórz zapis możliwy do oceny przez odpowiedzialnego recenzenta.
Wydawca TaigaJak piszemy
Czego się nauczysz
- Odróżniaj obowiązek, zabezpieczenie i dowód.
- Wskaż, kto musi ocenić zastosowanie przepisów.
- Rozpoznawaj, dlaczego wygenerowana dokumentacja nie dowodzi zgodności.
Zacznij od systemu i jego zastosowania
„Używamy AI” nie wystarcza do określenia obowiązków prawnych. Opisz usługę, użytkowników, dane, decyzje, jurysdykcje i rolę organizacji. Odróżniaj AI używaną do tworzenia oprogramowania od AI działającej w dostarczonym produkcie.
Na przykład użycie asystenta programowania do implementacji stałego obliczenia różni się od wdrożenia modelu oceniającego kandydatów do pracy. Oba przypadki potrzebują właściwego procesu wytwarzania. Ich skutki operacyjne i obowiązki mogą się różnić.
Poproś kompetentną osobę odpowiedzialną za prawo lub compliance o ocenę zastosowania przepisów. Komisja Europejska wyjaśnia podejście AI Act oparte na ryzyku. Sprawdź aktualne prawo i wytyczne dla rzeczywistego zastosowania zamiast polegać na zapamiętanym terminie. Ramy AI Act.
Oddziel cztery części zapisu
Obowiązek określa, co trzeba osiągnąć. Zabezpieczenie opisuje, jak organizacja go realizuje. Dowód pokazuje, co się wydarzyło lub co sprawdzono. Decyzja zapisuje, kto przyjął wniosek i pod jakimi warunkami.
Rozważ fikcyjny eksport klientów. Polityka organizacji pozwala menedżerom eksportować rekordy tylko własnej organizacji. Przydatny zapis może zawierać:
| Część | Przykład |
|---|---|
| Wymaganie | Ogranicz eksport do organizacji menedżera składającego żądanie |
| Zabezpieczenie | Egzekwuj członkostwo w organizacji w zapytaniu po stronie serwera |
| Dowód | Test odmowy dostępu między organizacjami dla commita wydania |
| Decyzja | Właściciel usługi akceptuje wynik; osoba odpowiedzialna za bezpieczeństwo przegląda granicę |
| Powód ponownego przeglądu | Zmiana logiki autoryzacji lub modelu organizacji |
Przykład ilustruje wewnętrzne wymaganie. Nie twierdzi, że jeden test spełnia konkretny przepis. Zachowaj to rozróżnienie w dokumentacji.
Traktuj wygenerowane dokumenty jako materiał do przeglądu
AI pomaga przygotować opis przepływu danych, wskazać brakujące pola lub podsumować istniejące dowody. Może też założyć niepotwierdzonego odbiorcę, wymyślić zabezpieczenie lub opisać kopię zapasową, której nikt nie testował.
Sprawdź każde istotne stwierdzenie w systemie. Jeśli dokument mówi o szyfrowaniu danych, wskaż magazyn, zarządzanie kluczami i dowody konfiguracji. Jeśli mówi o przeglądzie dostępu, znajdź proces i rzeczywiste zapisy jego wykonania.
Ocena skutków dla ochrony danych, czyli DPIA, dotyczy przetwarzania i jego wpływu na ludzi. Zgodnie z art. 35 RODO obowiązek zależy od prawdopodobnego wysokiego ryzyka i kontekstu przetwarzania. Utworzenie pliku o takim tytule nie kończy oceny. Artykuł 35 RODO.
Zachowuj aktualne i proporcjonalne dowody
Powiąż dowody z wersją, środowiskiem i datą. Test z wcześniejszego wydania może nie obejmować zmienionej ścieżki autoryzacji. Określ, kiedy istotna zmiana wymaga ponownego przeglądu.
Zbieraj informacje wspierające decyzję. Nie przechowuj pełnych rekordów klientów tylko po to, aby udowodnić wykonanie testu eksportu. Starannie zaprojektowany test może używać fikcyjnych danych i zapisywać potrzebny wynik.
Skuteczne narzędzie governance łączy wymagania, pracę, dowody i decyzje. Nie usuwa odpowiedzialności organizacji za interpretację obowiązków ani stosowanie zabezpieczeń. Oceń to powiązanie, porównując pojedyncze narzędzia kodowania z pełnym systemem dostarczania.
Wykonaj ćwiczenie
Użyj fikcyjnego eksportu klientów z tej lekcji. Wypełnij jeden wiersz: obowiązek lub polityka, osoba odpowiedzialna za interpretację, zabezpieczenie, dowód i zdarzenie wymagające przeglądu. Dodaj nierozstrzygnięte pytanie. Nie zastępuj nieznanego wniosku prawnego odpowiedzią wygenerowaną przez AI.
Pobierz arkusz (Markdown)Sprawdź zrozumienie
Źródła i dalsza lektura
- European Commission: AI Act framework ↗
- GDPR: official regulation ↗
- NIST: Secure Software Development Framework ↗
Powiązana lektura od Taiga
Odznaczenie tej opcji usuwa wszystkie postępy zapisane w tej przeglądarce.
Postępy pozostają w tej przeglądarce. Bez konta i śledzenia.