Ligar obrigações a evidências
ConcluídoSepare a aplicabilidade jurídica, os controlos técnicos e a prova de funcionamento. Crie um registo que um revisor responsável possa examinar.
Publicado por TaigaComo escrevemos
Verifique a sua compreensãoUm agente gera um documento de AIPD. O que pode concluir?Faça o exercício
O que vai aprender
- Distinguir uma obrigação, um controlo e uma evidência.
- Identificar quem deve avaliar a aplicabilidade jurídica.
- Reconhecer por que motivo a documentação gerada não demonstra conformidade.
Comece pelo sistema e pela utilização prevista
«Usamos IA» não é informação suficiente para determinar as obrigações jurídicas. Descreva o serviço, os utilizadores, os dados, as decisões, as jurisdições e o papel da organização. Distinga a IA usada para desenvolver software da IA usada dentro do produto entregue.
Por exemplo, usar um assistente de programação para implementar um cálculo fixo é diferente de instalar um modelo que avalia candidatos a emprego. Ambos precisam de um processo de desenvolvimento adequado. Os seus efeitos operacionais e as obrigações aplicáveis podem ser diferentes.
Peça a um responsável qualificado da área jurídica ou de conformidade que avalie a aplicabilidade. A Comissão Europeia explica o quadro baseado no risco do Regulamento da Inteligência Artificial. Verifique a legislação e as orientações atuais para o caso de utilização concreto, em vez de confiar num prazo de que se recorda. Quadro do Regulamento da Inteligência Artificial.
Separe quatro partes do registo
Uma obrigação indica o que tem de ser alcançado. Um controlo descreve como a organização lhe responde. As evidências mostram o que aconteceu ou o que foi verificado. Uma decisão regista quem aceitou a conclusão e em que condições.
Considere um export de clientes fictício. A organização tem uma política que permite aos gestores exportar apenas registos da sua própria organização. Um registo útil pode conter:
| Parte | Exemplo |
|---|---|
| Requisito | Restringir o export à organização do gestor que o pede |
| Controlo | Aplicar na consulta do servidor o controlo de pertença à organização |
| Evidência | Teste de recusa entre organizações para o commit do lançamento |
| Decisão | O responsável pelo serviço aceita o resultado; o responsável pela segurança revê o limite |
| Condição de revisão | Alterações na lógica de autorização ou no modelo de organizações |
Este exemplo ilustra um requisito interno. Não afirma que um teste satisfaz uma lei específica. Mantenha essa distinção nos seus registos.
Trate os documentos gerados como trabalho a rever
A IA pode ajudar a redigir uma descrição do fluxo de dados, identificar campos em falta ou resumir evidências existentes. Também pode presumir um destinatário, inventar um controlo ou descrever uma cópia de segurança que ninguém testou.
Verifique cada afirmação relevante face ao sistema. Se um documento disser que os dados estão cifrados, identifique o armazenamento em causa, a gestão das chaves e as evidências da configuração. Se disser que o acesso é revisto, localize o processo e os respetivos registos reais.
Uma avaliação de impacto sobre a proteção de dados, ou AIPD (DPIA em inglês), incide sobre o tratamento e os seus efeitos nas pessoas. Segundo o artigo 35.º do RGPD, a exigência depende da probabilidade de um risco elevado e do contexto do tratamento. Produzir um ficheiro com este título não conclui a avaliação. Artigo 35.º do RGPD.
Mantenha as evidências atuais e proporcionais
Associe as evidências a uma versão, a um ambiente e a uma data. Um teste de um lançamento anterior pode não abranger um percurso de autorização alterado. Defina quando uma alteração relevante exige nova revisão.
Recolha o que sustenta a decisão. Evite conservar registos completos de clientes apenas para provar que um teste de exportação foi executado. Um teste cuidadosamente concebido pode usar dados fictícios e registar o resultado necessário.
Uma ferramenta de governance eficaz liga requisitos, trabalho, evidências e decisões. Não elimina a responsabilidade da organização de interpretar obrigações ou operar controlos. Avalie essa ligação ao comparar ferramentas individuais de programação com um sistema completo de entrega.
Faça o exercício
Use o export de clientes fictício desta lição. Preencha uma linha com a obrigação ou política, o responsável pela interpretação, o controlo, as evidências e a condição de revisão. Acrescente uma questão por resolver. Não preencha uma conclusão jurídica desconhecida com uma resposta gerada por IA.
Descarregar ficha (Markdown)Desmarcar esta opção elimina todo o progresso guardado neste browser.
O progresso fica neste browser. Sem conta nem rastreamento.
Fontes e leituras adicionais
- European Commission: AI Act framework ↗
- GDPR: official regulation ↗
- NIST: Secure Software Development Framework ↗