Европейский надзорный орган по защите данных (EDPS) опубликовал гайд (Guidance for Risk Management of Artificial Intelligence systems), который поможет контролёрам проводить оценку рисков обработки ПД при разработке, закупке и внедрении ИИ-систем.
🔹Документ основан на методологии ISO 31000:2018 и описывает полный жизненный цикл ИИ (от проектирования до вывода из эксплуатации).
🔹Подчёркнута роль интерпретируемости и объяснимости (interpretability & explainability) как ключевых условий соблюдения требований EUDPR.
🔹Четыре принципа обработки персональных данных соотнесены с конкретными рисками и техническими мерами, которые контролёры могут реализовать для снижения этих рисков.
Fairness (справедливость) - риск дискриминации и предвзятости моделей.
Accuracy (точность) - надежность и корректность данных и предсказаний.
Data minimisation (минимизация данных) - ограничение объема обрабатываемой информации.
Security (безопасность) - устойчивость к несанкционированному доступу и атакам.
EDPS подчёркивает, что
перечень не исчерпывающий и не освобождает организации от самостоятельной оценки рисков.
Документ не ранжирует риски по вероятности или тяжести последствий. Это остаётся задачей контролёра.
🔹Дается список некоторых контрольных показателей в качестве отправной точки, которые можно использовать для оценки систем ИИ.
🔹Чек-лист для каждого этапа разработки жизненного цикла ИИ.
Документ полезен не только институтам ЕС.
Компании могут использовать его как базовый ориентир для управления рисками:
▪️включите стадию риск-менеджмента в жизненный цикл проекта ИИ;
▪️используйте подход ISO 31000:2018: идентификация рисков → оценка → выбор мер контроля → мониторинг остаточных рисков;
▪️при работе с персональными данными определите, какие принципы могут быть нарушены;
▪️документируйте какой риск, на каком этапе жизненного цикла, какая мера контроля выбрана;
▪️внедрите внутренний аудит точности и безопасности моделей;
▪️при закупке внешнего ИИ-решения прописывайте в договоре требования к моделям, обязательства поставщика предоставить информацию (данные, валидация, обновления), возможность аудита, отчёты по безопасности и bias-мониторингу.
▪️отразите процессы во внутренних политиках, в том числе мониторинг после запуска.
#LawAndDisorder #AIShelf
————
@pattern_ai