Повежите обавезе са доказима
ЗавршеноРаздвојите правну применљивост, техничке контроле и доказе о раду. Направите запис који одговорна особа може да испита.
Објављује TaigaКако пишемо
Проверите разумевањеАгент генерише DPIA документ. Шта можете да закључите?Урадите вежбу
Шта ћете научити
- Разликујте обавезу, контролу и доказе.
- Утврдите ко мора да процени правну применљивост.
- Препознајте зашто генерисана документација не доказује усклађеност.
Почните од система и његове намераване употребе
„Користимо AI” није довољна информација за утврђивање правних обавеза. Опишите сервис, кориснике, податке, одлуке, јурисдикције и улогу организације. Разликујте AI који служи развоју софтвера од AI који се користи у испорученом производу.
На пример, употреба асистента за програмирање за имплементацију фиксног прорачуна разликује се од постављања модела који оцењује кандидате за посао. За оба је потребан одговарајући развојни поступак. Њихови оперативни ефекти и применљиве обавезе могу да се разликују.
Затражите да квалификована особа одговорна за правна питања или усклађеност процени применљивост. Европска комисија објашњава оквир AI Act заснован на ризику. Проверите актуелни закон и смернице за стварни случај употребе уместо ослањања на запамћени рок. Оквир AI Act.
Раздвојите четири дела записа
Обавеза наводи шта мора да се постигне. Контрола описује како организација то обезбеђује. Докази показују шта се десило или шта је проверено. Одлука бележи ко је прихватио закључак и под којим условима.
Размотримо измишљен извоз података о клијентима. Организација има политику да руководиоци смеју да извозе записе само своје организације. Користан запис може да садржи:
| Део | Пример |
|---|---|
| Захтев | Ограничити извоз на организацију руководиоца који га тражи |
| Контрола | Ограничити приступ у серверском упиту на основу чланства у организацији |
| Докази | Тест одбијања захтева из друге организације за commit верзије која се објављује |
| Одлука | Особа одговорна за сервис прихвата резултат; особа одговорна за безбедност прегледа границу |
| Услов за преиспитивање | Промена логике ауторизације или модела организације |
Овај пример илуструје интерни захтев. Није тврдња да један тест испуњава одређени закон. Сачувајте ту разлику у својим записима.
Третирајте генерисане документе као рад за преглед
AI може да помогне у писању нацрта описа тока података, проналажењу поља која недостају или сажимању постојећих доказа. Може и да претпостави примаоца, измисли контролу или опише резервну копију коју нико није тестирао.
Проверите сваку важну тврдњу према систему. Ако документ тврди да су подаци шифровани, утврдите релевантно складиште, начин управљања кључевима и доказе конфигурације. Ако тврди да се приступ прегледа, пронађите поступак и његове стварне записе.
Процена утицаја на заштиту података, односно DPIA, односи се на обраду и њене ефекте на људе. Према члану 35 GDPR, захтев зависи од вероватног високог ризика и контекста обраде. Израда датотеке са тим насловом не завршава процену. Члан 35 GDPR.
Одржавајте доказе актуелним и сразмерним
Вежите доказе за верзију, окружење и датум. Тест из раније верзије можда не покрива промењену путању ауторизације. Дефинишите када значајна промена захтева нов преглед.
Прикупљајте оно што подржава одлуку. Избегавајте задржавање целих записа клијената само да докажете да је тест извоза извршен. Пажљиво осмишљен тест може да користи измишљене податке и забележи потребан резултат.
Делотворан governance алат повезује захтеве, рад, доказе и одлуке. Не уклања одговорност организације за тумачење обавеза или спровођење контрола. Процените ту везу када поредите појединачне алате за програмирање са потпуним системом испоруке.
Урадите вежбу
Користите измишљени извоз података о клијентима из ове лекције. Попуните један ред: обавеза или политика, особа одговорна за тумачење, контрола, докази и услов за преиспитивање. Додајте једно неразрешено питање. Не попуњавајте непознат правни закључак одговором који је генерисао AI.
Преузми радни лист (Markdown)Искључивање ове опције брише сав напредак сачуван у овом прегледачу.
Напредак остаје у овом прегледачу. Без налога и праћења.
Извори и додатно читање
- European Commission: AI Act framework ↗
- GDPR: official regulation ↗
- NIST: Secure Software Development Framework ↗