Guvernanța datelor în domeniul IA la nivel de întreprindere stabilește regulile privind modul în care o întreprindere colectează, clasifică, introduce, stochează, verifică și elimină datele utilizate în cadrul IA generative. Aceasta se aplică instrumentelor publice de IA, copiloților la nivel de întreprindere, modelelor interne și fluxurilor de lucru ale agenților. Obiectivul principal este de a împiedica utilizarea informațiilor confidențiale sau personale fără un scop de afaceri clar, fără acces aprobat și fără un proces de revizuire adecvat.
Cuprins
Ce acoperă guvernanța datelor în fluxurile de lucru AI
Un model de IA este un sistem antrenat să îndeplinească sarcini specifice folosind date și tehnici de învățare automată. Modelele învață tipare, relații și reguli din datele de antrenament, apoi folosesc acele cunoștințe pentru a analiza informații noi, a face predicții sau a genera conținut. Aflați mai multe despre modelele de IA.
Guvernanța ar trebui să acopere fiecare flux de date, nu doar modelul final. Un flux tipic poate include solicitarea unui angajat, documente atașate, înregistrări ale companiei extrase, procesarea modelului, rezultatele generate, jurnale, revizuirea umană și posibila utilizare a datelor în scopul evaluării, ajustării sau antrenării viitoare.
Utilizați o singură politică pentru întregul flux, aplicând în același timp controale mai stricte asupra datelor cu risc mai ridicat. Politica ar trebui să identifice cine poate transmite date, ce sistem le poate primi, cât timp pot fi păstrate, dacă un furnizor le poate accesa și dacă pot fi utilizate pentru îmbunătățirea sau antrenarea unui model.
Clasificați prompturile, fișierele și datele modelului înainte de utilizare
Clasificarea oferă angajaților și sistemelor o regulă clară pentru a decide ce poate fi introdus într-un serviciu de IA. O schemă simplă pe patru niveluri poate sprijini luarea unor decizii consecvente:
- Public: Informații deja aprobate pentru difuzare publică. Acestea pot fi utilizate într-un instrument de IA aprobat, atunci când utilizarea respectă regulile de afaceri ale instrumentului.
- Intern: Informații operaționale de rutină care nu sunt destinate publicării. Limitați-le la serviciile aprobate ale întreprinderii și la utilizatorii autorizați.
- Confidențial: Informații operaționale care ar putea prejudicia organizația sau o altă parte în cazul divulgării. Este necesar un caz de utilizare aprobat, acces restricționat și o cale de revizuire definită.
- Sensibil: Date cu caracter personal, informații reglementate, date de autentificare, secrete sau materiale care fac obiectul unei obligații de confidențialitate. Blocați-le de la accesul instrumentelor publice de IA, cu excepția cazului în care există o excepție documentată și măsuri de protecție adecvate.
Aplicați clasificarea la solicitări, fișiere încărcate, înregistrări recuperate, istoricul conversațiilor, rezultate generate și seturi de date de evaluare. O solicitare poate deveni sensibilă atunci când este combinată cu alte informații, chiar dacă fiecare parte în parte pare inofensivă.
Stabiliți reguli diferite pentru fiecare mediu IA
| Mediu | Obiectivul politicii | Regula implicită privind datele |
|---|---|---|
| Instrumente publice de IA | Accesul furnizorului, păstrarea datelor, și setări de antrenare a modelelor | Utilizați numai date publice, cu excepția cazurilor aprobate |
| Copiloti pentru întreprinderi | Identitate, permisiuni, date conectate și înregistrare | Utilizați numai datele la care utilizatorul are deja acces autorizat |
| Modele interne | Acces la date de antrenare, reglaj fin, evaluare și implementare | Utilizați seturi de date aprobate, cu proprietarul și scopul documentate |
| Fluxuri de lucru ale agenților | Permisiuni ale instrumentelor, date preluate, acțiuni și revizuire umană | Acordați fiecărui agent numai drepturile de acces și de acțiune necesare pentru sarcina sa |
Aceste medii nu trebuie tratate ca fiind interschimbabile. O măsură de control adecvată pentru un model intern controlat poate să nu fie adecvată pentru un instrument public care primește date prin intermediul unui serviciu extern.
Precizați în mod explicit păstrarea datelor și antrenarea modelului
Fiecare serviciu de IA aprobat ar trebui să aibă o decizie scrisă privind păstrarea datelor. Definiți dacă sunt stocate solicitările, atașamentele, rezultatele, jurnalele și feedback-ul; motivul comercial pentru stocarea acestora; cine le poate accesa; și când sunt șterse sau revizuite.
Păstrarea datelor și antrenarea modelului sunt decizii separate. Un serviciu poate păstra date pentru jurnale sau asistență fără a le utiliza pentru antrenarea unui model, în timp ce un alt serviciu poate folosi datele transmise pentru îmbunătățire. Înregistrarea de aprobare trebuie să precizeze dacă datele de afaceri pot fi utilizate pentru antrenare, evaluare, reglaj fin sau îmbunătățirea prompturilor. Dacă setarea nu este clară, interziceți datele confidențiale și sensibile până la revizuirea serviciului.
Reglarea fină necesită o aprobare separată, deoarece implică introducerea datelor de afaceri selectate într-un proces de dezvoltare a modelului. Înregistrați proprietarul setului de date, scopul, clasificarea, domeniul de acces, procesul de eliminare și rezultatele testelor înainte ca modelul reglat să fie pus la dispoziția utilizatorilor.
Controlul accesului, revizuirea și utilizarea de către furnizori
- Solicitați desemnarea unui responsabil de afaceri pentru fiecare caz de utilizare a IA și fiecare set de date.
- Utilizați accesul bazat pe roluri, astfel încât utilizatorii să primească doar datele și funcțiile necesare pentru activitatea lor.
- Revizuiți permisiunile pentru copiloții și agenții întreprinderii atunci când rolul unui utilizator se modifică.
- Solicitați o revizuire umană înainte ca rezultatele sensibile să fie utilizate pentru decizii importante de afaceri sau pentru comunicarea externă.
- Înregistrați serviciul de IA, clasificarea datelor, scopul, persoana care efectuează revizuirea și starea aprobării pentru fiecare caz de utilizare cu risc ridicat.
- Verificați condițiile furnizorului privind accesul, păstrarea datelor și antrenarea modelelor înainte de a conecta datele companiei.
GDPR reglementează modul în care datele cu caracter personal sunt colectate, prelucrate, stocate și protejate și se aplică organizațiilor care prelucrează datele cu caracter personal ale persoanelor aflate pe teritoriul Uniunii Europene. Acesta a intrat în vigoare la 25 mai 2018. Aflați mai multe despre GDPR și conformitatea site-urilor web. Prin urmare, guvernanța IA ar trebui să direcționeze utilizarea datelor cu caracter personal prin procesul de confidențialitate și conformitate al organizației.
Pregătiți un proces de răspuns la incidentele legate de datele de IA
Definiți un incident ca fiind orice utilizare, divulgare, păstrare sau transfer suspectat sau confirmat al datelor de IA în afara politicii aprobate. Procesul de răspuns ar trebui să ofere angajaților un canal clar de raportare și să păstreze detaliile necesare pentru analiză.
- Raportare: Înregistrați instrumentul, contul, ora, datele implicate, solicitarea sau fluxul de lucru și rezultatul generat, dacă este disponibil.
- Conținere: Opriți fluxul de lucru afectat, revocați accesul inutil și împiedicați trimiterea de date suplimentare pe durata examinării cazului.
- Evaluați: Clasificați datele, identificați accesul furnizorului sau cel intern, stabiliți dacă a avut loc păstrarea datelor sau instruirea și identificați persoanele sau înregistrările comerciale afectate.
- Escalează: Trimite cazurile privind datele cu caracter personal către departamentul de confidențialitate sau conformitate și implică departamentul de securitate, departamentul juridic și proprietarul sistemului, conform procedurilor interne.
- Corectați: Eliminați sau restricționați datele acolo unde este posibil, actualizați permisiunile sau setările și înregistrați decizia.
- Îmbunătățiți: Actualizați regula de clasificare, instruirea, registrul de aprobare sau controlul tehnic care a permis producerea incidentului.
Asigurați-vă că utilizarea de către angajați este practică și consecventă
Angajații au nevoie de reguli concise, care să corespundă instrumentelor pe care le utilizează. Precizați ce date sunt permise în fiecare mediu, când este necesară anonimizarea sau redactarea, ce rezultate necesită revizuire umană și cum se raportează un incident. Aplicați aceleași reguli pentru solicitări, fișiere, text copiat, capturi de ecran, înregistrări recuperate și datele introduse de agenți.
O politică durabilă face legătura între clasificare, acces, păstrare, evaluarea furnizorilor, deciziile privind instruirea, revizuirea umană și răspunsul la incidente. Acest lucru asigură fiecărui caz de utilizare a IA un responsabil clar și oferă angajaților un răspuns consecvent înainte ca datele companiei să intre într-un flux de lucru bazat pe IA.