Al Compliance для бизнеса: чек-лист готовности
И еще немного про ключевые документы от Digital 520. В гайде расписывают регуляторные требования по странам и секторам, дают список рекомендаций и документов.
👀Например:
1️⃣ Реестр всех используемых систем ИИ должен ответить на вопросы:
▪️ какие сервисы используются;
▪️ какие персональные данные они получают;
▪️ кто является поставщиком;
▪️ какие договоры заключены;
▪️ какие субподрядчики участвуют в обработке данных.
2️⃣При оценке рисков для каждого значимого сценария применения предлагается использовать единый шаблон, который одновременно учитывает требования GDPR (DPIA), EU AI Act (FRIA), законодательства отдельных штатов США, NIST AI Risk Management Framework и должны анализироваться:
▪️ описание системы;
▪️ используемые данные;
▪️ правовое основание обработки;
▪️ возможный ущерб;
▪️ риск дискриминации;
▪️ применяемые меры защиты;
▪️ остаточный риск;
▪️ периодичность пересмотра.
3️⃣ Необходимо заранее определить действия компании, если:
▪️ злоумышленник заставил модель раскрыть данные;
▪️ модель выдала конфиденциальную информацию;
▪️ поставщик модели столкнулся с инцидентом безопасности;
▪️ качество модели существенно ухудшилось;
▪️ встроенная функция отправляет данные неизвестному обработчику.
И НЕ ограничиваться инструкциями, а минимум два раза в год проводить практические учения с разбором подобных ситуаций.
4️⃣ Компания должна уметь удалить ПД не только из своей базы данных, но и:
▪️ из журналов запросов к модели;
▪️ из кэша ответов;
▪️из аналитических систем;
▪️ из всех производных данных.
Если поставщик этого обеспечить не может, авторы рекомендуют отказаться от такого решения.
5️⃣При аудите компания должна быть способна в течение короткого времени предоставить:
▪️ перечень всех поставщиков ИИ;
▪️ договоры с ними;
▪️ оценки рисков;
▪️ журнал обработки запросов субъектов данных;
▪️ документы по реагированию на инциденты;
▪️ сведения о субподрядчиках;
▪️ документы по внутреннему управлению использованием искусственного интеллекта.
📝Самые распространенные ошибки компаний:
▪️ использование обычных пользовательских версий сервисов вместо корпоративных;
▪️отсутствие договоров с поставщиками;
▪️политика конфиденциальности не учитывает применение ИИ;
▪️ отсутствует ответственный за управление использованием ИИ;
▪️ никто не оценивает риски для конкретных сценариев применения;
▪️отсутствуют проверки на дискриминацию;
▪️сотрудники используют несанкционированные сервисы ИИ.
#AIShelf
————
@pattern_ai | AI GDPR Navigator
Post #408
163