სამუშაო AI-ის პოლიტიკა: ჯერ მონაცემი, ნებართვა და პასუხისმგებელი განსაზღვრეთ

|ავტორი: QUASA-ს სარედაქციო გუნდი|4 წთ საკითხავი
სამუშაო AI-ის პოლიტიკა: ჯერ მონაცემი, ნებართვა და პასუხისმგებელი განსაზღვრეთ

მცირე გუნდისთვის გენერაციული AI-ის სამუშაო პოლიტიკა დაიწყეთ სამი გადაწყვეტილებით: რა მონაცემის შეტანა შეიძლება, რომელ ინსტრუმენტში და ვინ აგებს პასუხს გამოყენებულ შედეგზე. ეს გადაწყვეტილებები ერთ გვერდზე ჩაწერეთ კონკრეტული როლებითა და საკონტაქტო არხით, რათა თანამშრომელმა მასალის ატვირთვამდე და პასუხის გაგზავნამდე იცოდეს, როგორ მოიქცეს.

წესი მოარგეთ რეალურ ამოცანებს — მონახაზის შედგენას, თარგმნას, შეჯამებასა და კოდის მომზადებას. NIST-ის გენერაციული AI-ის რისკების პროფილი ორგანიზაციებს ეხმარება ამ ტექნოლოგიისთვის დამახასიათებელი რისკების ამოცნობასა და მიზნებთან შესაბამისი მართვის მოქმედებების შერჩევაში. ქვემოთ მოცემული ფორმის ველები ორგანიზაციამ საკუთარი ამოცანებისა და უფლებამოსილებების მიხედვით უნდა შეავსოს.

დაამტკიცეთ ინსტრუმენტი კონკრეტული ამოცანისთვის

ნებადართული სერვისების სიაში თითოეულს მიუწერეთ ამოცანა, სამუშაო ანგარიშის ტიპი და წვდომის გამცემი როლი. ცალკე განსაზღვრეთ, რომელი კატეგორიის მასალის შეყვანაა ნებადართული და სად უნდა დარჩეს საბოლოო შედეგი. თუ ინსტრუმენტი სიაში არ არის, ან ახალი ფუნქცია დამტკიცებული გამოყენების ფარგლებს სცდება, თანამშრომელი სამუშაო მასალას არ ტვირთავს და ნებართვას ითხოვს.

ახალი სერვისის დამტკიცებამდე IT პასუხისმგებელმა და მონაცემზე პასუხისმგებელმა პირმა შეაფასონ მიმწოდებლის პირობები: ვინ იღებს წვდომას შეყვანილ მასალაზე, რა ვადით ინახება იგი, გამოიყენება თუ არა მოდელის გაუმჯობესებისთვის და რა კონტროლი აქვს ორგანიზაციას. პასუხი შეიძლება განსხვავდებოდეს ანგარიშის ტიპისა და ხელშეკრულების მიხედვით; ამიტომ პოლიტიკაში ჩაწერეთ დამტკიცებული კონფიგურაციაც. გაურკვეველი პირობებისას მხოლოდ ისეთი საცდელი მასალა გამოიყენეთ, რომელიც არც პერსონალურ მონაცემს შეიცავს და არც შიდა საიდუმლოს.

მონაცემი სამ კატეგორიად გაყავით

პირველია საჯარო, არაპერსონალური მასალა, რომლის გამოყენებაც ორგანიზაციას შეუძლია. მეორეა შიდა სამუშაო ინფორმაცია: პროექტის მონახაზი, ჯერ გამოუქვეყნებელი ტექსტი ან კოდი. მისი ატვირთვა დასაშვებად მხოლოდ განსაზღვრულ ინსტრუმენტსა და ამოცანაზე მონიშნეთ. მესამეა შეზღუდული მასალა — კლიენტის ან თანამშრომლის პერსონალური მონაცემი, ჯანმრთელობის ცნობა, პაროლი, კომერციული საიდუმლო ან საჯარო დაწესებულების დაცული ჩანაწერი. ამ კატეგორიის ატვირთვა აკრძალეთ, სანამ უფლებამოსილი პირი კონკრეტულ შემთხვევას, სამართლებრივ საფუძველსა და დაცვის ზომებს არ შეაფასებს.

საქართველოს პერსონალურ მონაცემთა დაცვის კანონი მოითხოვს მონაცემის კონკრეტული ლეგიტიმური მიზნით, აუცილებელი მოცულობით და სათანადო ტექნიკური და ორგანიზაციული დაცვით დამუშავებას. საჯაროდ ხელმისაწვდომი ჩანაწერიც შეიძლება შეიცავდეს პერსონალურ მონაცემს, ამიტომ „საჯარო“ კატეგორიას მხოლოდ არაპერსონალური მასალა მიაკუთვნეთ. სახელის მოცილებაც არ ნიშნავს მონაცემის გაუპიროვნებას, თუ სხვა დეტალებით ადამიანის ამოცნობა კვლავ შესაძლებელია; ასეთ შემთხვევაში ატვირთვამდე მონაცემზე პასუხისმგებელი პირის შეფასებაა საჭირო.

შედეგს ადამიანი ამოწმებს და ამტკიცებს

AI-ის პასუხი მონახაზად ჩათვალეთ, სანამ პასუხისმგებელი თანამშრომელი ფაქტებს, წყაროებს, გამოთვლებს, კონფიდენციალურობასა და შესაბამის ტონს არ გადაამოწმებს. გარე წერილი, საჯარო ტექსტი, კლიენტისთვის განკუთვნილი რჩევა ან პერსონალზე დასკვნა დაამტკიცოს იმავე როლმა, რომელიც ასეთ შედეგს AI-ის გარეშეც დაამტკიცებდა. მოდელის მტკიცება, რომ პასუხი გადამოწმებულია, ადამიანის დადასტურებას ვერ შეცვლის.

შემოწმების სიღრმე შედეგის გავლენას მოარგეთ. შეხვედრის დღის წესრიგის მონახაზს ჩვეულებრივი რედაქტირება შეიძლება ეყოს; ხელშეკრულების პირობა, დასაქმების გადაწყვეტილებისთვის გამოყენებული ტექსტი ან მოქალაქისთვის ოფიციალური პასუხი შესაბამისი სპეციალისტის არსებით შემოწმებას საჭიროებს. HR პასუხისმგებელმა განმარტოს, ვის შეუძლია სამუშაო ინსტრუმენტით სარგებლობა, როგორ ითხოვენ ნებართვას და ვის ატყობინებენ შეცდომას. საერთო ფრაზა „ადამიანმა შეამოწმოს“ კონკრეტულ პასუხისმგებელს არ ასახელებს.

შესავსები ერთგვერდიანი პოლიტიკა

ქვემოთ მოცემული ველები შეგიძლიათ პირდაპირ გადაიტანოთ შიდა წესში. ყველა ფრჩხილი შეავსეთ რეალური როლით, სერვისით ან არხით; ცარიელი ველი შესაბამის მოქმედებაზე ნებართვას არ ნიშნავს.

  • მოქმედების არეალი: წესი ვრცელდება [გუნდის ან დაწესებულების] თანამშრომლებსა და კონტრაქტორებზე; ამოქმედების თარიღია [თარიღი].
  • ნებადართული ინსტრუმენტები: [სერვისი, სამუშაო ანგარიშის ტიპი, ნებადართული ამოცანა და მონაცემის კატეგორია]. ახალ სერვისს ამტკიცებს [როლი] IT და მონაცემთა დაცვის შეფასების შემდეგ.
  • აკრძალული შეყვანა: არ ატვირთოთ [კონკრეტული შეზღუდული მონაცემები]. გამონაკლისის მიზანს, საფუძველსა და პირობებს წინასწარ წერილობით ამტკიცებს [როლი].
  • გამოყენების ზღვარი: [ნებადართული ამოცანები]. საბოლოო გადაწყვეტილების მიღება ეკისრება [პასუხისმგებელ როლს] და არა ინსტრუმენტს.
  • ადამიანის დადასტურება: გარე, საჯარო ან ადამიანზე გავლენის მქონე შედეგს ამოწმებს [როლი]; შემოწმება მოიცავს [ფაქტებს, მონაცემებსა და სპეციალურ მოთხოვნებს].
  • შენახვა: დამტკიცებული შედეგი ინახება [ორგანიზაციის საცავში]; მასზე წვდომა აქვთ [როლებს], შენახვის ვადას განსაზღვრავს [შიდა წესი].
  • ინციდენტი: მცდარი გამოყენებული პასუხი, არასწორი ატვირთვა ან გამჟღავნება ეცნობება [არხს, პასუხისმგებელ როლს და შემცვლელს].
  • გადახედვა: პოლიტიკას ამოწმებს [მფლობელი როლი] [პერიოდულობით] და სერვისის პირობების, ამოცანის ან მონაცემის კატეგორიის მნიშვნელოვანი ცვლილებისას.

გადაწყვეტილების ხე ყოველი გამოყენებისთვის

  1. არის ინსტრუმენტი დამტკიცებული სწორედ ამ ამოცანისა და ანგარიშის ტიპისთვის? თუ არა, სამუშაო მასალა არ შეიტანოთ; ნებართვა [როლს] სთხოვეთ.
  2. მასალა საჯარო და არაპერსონალურია? თუ არა, შეამოწმეთ შიდა კატეგორიისთვის დაწერილი ნებართვა. შეზღუდულ მონაცემზე შეჩერდით და [მონაცემზე პასუხისმგებელ როლს] მიმართეთ; მხოლოდ სახელების წაშლას ნუ დაეყრდნობით.
  3. შედეგი გარეთ გავა ან ადამიანზე, ხელშეკრულებაზე თუ ოფიციალურ პასუხზე იმოქმედებს? თუ კი, გაგზავნამდე [დამამტკიცებელი როლის] შემოწმება მოითხოვეთ.
  4. სად დარჩება დამტკიცებული ვერსია? შეინახეთ [ორგანიზაციის საცავში] შესაბამისი წვდომით. თუ საცავი გაურკვეველია, ჯერ პასუხისმგებელ პირს ჰკითხეთ.
  5. აღმოჩნდა შეცდომა ან არასასურველი გამჟღავნება? შეწყვიტეთ შედეგის გამოყენება და [ინციდენტის არხით] აცნობეთ პასუხისმგებელ პირს.

ინციდენტი და გადახედვა წინასწარ აღწერეთ

შეტყობინების არხს შემცვლელი მიმღებიც სჭირდება, რათა შემთხვევა ხელმძღვანელის არყოფნისას არ დაიკარგოს. თანამშრომელმა უნდა მიუთითოს, რა ტიპის მასალა აიტვირთა, რომელ სერვისში, როდის და ვის ჰქონდა შედეგზე წვდომა; მგრძნობიარე ტექსტი შეტყობინებაში ხელახლა არ ჩასვას. პასუხისმგებელი პირი აფასებს წვდომის შეზღუდვას, მტკიცებულების შენარჩუნებას და საჭირო სამართლებრივ რეაგირებას. თუ საქმე პერსონალურ მონაცემს ეხება, მან ცალკე უნდა შეაფასოს, ვის და რა წესით უნდა ეცნობოს შემთხვევა.

პერიოდული გადახედვისას შეადარეთ ნებადართული სერვისების სია რეალურ გამოყენებას, გადაამოწმეთ მიმწოდებლის პირობები და ჩაიწერეთ გაურკვეველი შემთხვევები. NIST-ის SP 1353-ის საჯარო პროექტი კიბერუსაფრთხოების ჩარჩოს AI-ით შეფასების მაგალითში აღწერს ვარაუდებისა და გამოვლენილი ხარვეზების დაფიქსირებას. შიდა პოლიტიკის გადახედვისას ასეთივე ჩანაწერით გამოჩნდება, რომელი ნებართვა ან შემოწმების წესი უნდა დაზუსტდეს; ცვლილება დაამტკიცოს პოლიტიკაში მითითებულმა მფლობელმა.

ასევე წაიკითხეთ:

გაზიარება:

გამოიწერეთ ჩვენი ბიულეტენი

მიიღეთ უახლესი ამბები Web3-ის, AI-სა და კრიპტოს შესახებ პირდაპირ თქვენს ელფოსტაზე.

0