Liên kết nghĩa vụ với bằng chứng
Đã hoàn tấtTách việc xác định luật áp dụng, biện pháp kỹ thuật và bằng chứng vận hành. Lập hồ sơ để người review có trách nhiệm có thể kiểm tra.
Xuất bản bởi TaigaCách chúng tôi viết
Kiểm tra mức hiểuAgent tạo tài liệu DPIA. Bạn có thể kết luận điều gì?Làm bài tập
Bạn sẽ học gì
- Phân biệt nghĩa vụ, biện pháp kiểm soát và bằng chứng.
- Xác định ai phải đánh giá luật nào áp dụng.
- Nhận biết vì sao tài liệu được tạo không chứng minh sự tuân thủ.
Bắt đầu từ hệ thống và mục đích sử dụng
“Chúng tôi dùng AI” chưa đủ thông tin để xác định nghĩa vụ pháp lý. Mô tả dịch vụ, người dùng, dữ liệu, quyết định, khu vực pháp lý và vai trò của tổ chức. Phân biệt AI dùng để phát triển phần mềm với AI nằm trong sản phẩm được bàn giao.
Ví dụ, dùng trợ lý lập trình để viết một phép tính cố định khác với triển khai mô hình đánh giá ứng viên tuyển dụng. Cả hai đều cần quy trình phát triển phù hợp. Tác động khi vận hành và nghĩa vụ áp dụng có thể khác nhau.
Yêu cầu người phụ trách pháp lý hoặc tuân thủ có chuyên môn đánh giá phạm vi áp dụng. Ủy ban châu Âu giải thích khuôn khổ dựa trên rủi ro của AI Act. Kiểm tra luật và hướng dẫn hiện hành cho trường hợp sử dụng thực tế, thay vì dựa vào thời hạn nhớ được. Khuôn khổ AI Act.
Tách bốn phần của hồ sơ
Nghĩa vụ nêu điều phải đạt được. Biện pháp kiểm soát mô tả cách tổ chức đáp ứng nghĩa vụ. Bằng chứng cho thấy điều đã xảy ra hoặc đã được kiểm chứng. Quyết định ghi ai chấp nhận kết luận và với điều kiện nào.
Xét chức năng xuất dữ liệu khách hàng giả định. Tổ chức có chính sách chỉ cho người quản lý xuất bản ghi thuộc tổ chức của họ. Hồ sơ hữu ích có thể gồm:
| Thành phần | Ví dụ |
|---|---|
| Yêu cầu | Giới hạn xuất dữ liệu trong tổ chức của người quản lý gửi yêu cầu |
| Biện pháp kiểm soát | Áp dụng kiểm soát tư cách thành viên tổ chức trong truy vấn phía máy chủ |
| Bằng chứng | Test từ chối truy cập chéo tổ chức cho commit phát hành |
| Quyết định | Người phụ trách dịch vụ chấp nhận kết quả; người phụ trách bảo mật review giới hạn |
| Điều kiện review lại | Logic phân quyền hoặc mô hình tổ chức thay đổi |
Ví dụ này minh họa yêu cầu nội bộ. Nó không khẳng định rằng một test đáp ứng một luật cụ thể. Giữ rõ sự phân biệt này trong hồ sơ.
Coi tài liệu được tạo là công việc cần review
AI có thể hỗ trợ soạn mô tả luồng dữ liệu, tìm trường còn thiếu hoặc tóm tắt bằng chứng hiện có. AI cũng có thể tự giả định bên nhận, bịa ra biện pháp kiểm soát hoặc mô tả bản sao lưu mà chưa ai thử.
Đối chiếu từng tuyên bố quan trọng với hệ thống. Nếu tài liệu nói dữ liệu được mã hóa, hãy xác định kho liên quan, cách quản lý khóa và bằng chứng cấu hình. Nếu tài liệu nói quyền truy cập được review, hãy tìm quy trình và hồ sơ thực tế.
Đánh giá tác động bảo vệ dữ liệu, hay DPIA, xét hoạt động xử lý và ảnh hưởng tới con người. Theo Điều 35 của GDPR, yêu cầu phụ thuộc vào khả năng có rủi ro cao và bối cảnh xử lý. Tạo tệp mang tiêu đề này không hoàn tất việc đánh giá. Điều 35 của GDPR.
Giữ bằng chứng cập nhật và tương xứng
Gắn bằng chứng với phiên bản, môi trường và ngày. Test từ bản phát hành trước có thể không bao phủ luồng phân quyền đã thay đổi. Xác định khi nào thay đổi quan trọng đòi hỏi review lại.
Thu thập những gì hỗ trợ quyết định. Tránh giữ toàn bộ bản ghi khách hàng chỉ để chứng minh test xuất dữ liệu đã chạy. Test được thiết kế cẩn thận có thể dùng dữ liệu giả định và ghi kết quả cần thiết.
Công cụ governance hiệu quả kết nối yêu cầu, công việc, bằng chứng và quyết định. Nó không loại bỏ trách nhiệm của tổ chức trong việc diễn giải nghĩa vụ hay vận hành biện pháp kiểm soát. Đánh giá sự kết nối đó khi so sánh công cụ lập trình riêng lẻ với hệ thống bàn giao hoàn chỉnh.
Làm bài tập
Dùng chức năng xuất dữ liệu khách hàng giả định trong bài. Hoàn thành một hàng gồm nghĩa vụ hoặc chính sách, người phụ trách diễn giải, biện pháp kiểm soát, bằng chứng và điều kiện review lại. Thêm một câu hỏi chưa được giải quyết. Không dùng câu trả lời do AI tạo để điền kết luận pháp lý chưa biết.
Tải worksheet (Markdown)Bỏ chọn sẽ xóa toàn bộ tiến độ đã lưu trong trình duyệt này.
Tiến độ ở trong trình duyệt này. Không tài khoản, không theo dõi.
Nguồn và đọc thêm
- European Commission: AI Act framework ↗
- GDPR: official regulation ↗
- NIST: Secure Software Development Framework ↗