Ажилтны AI журам: хориглохоос өмнө оруулах өгөгдлөө ангил

|Зохиогч: QUASA редакцын баг|5 мин уншина| 2
Ажилтны AI журам: хориглохоос өмнө оруулах өгөгдлөө ангил

Жижиг, дунд байгууллага ажилтны AI хэрэглээний журам боловсруулахдаа эхлээд ямар өгөгдөл оруулж болохыг ангил. Үүний дараа зөвшөөрсөн хэрэгсэл, хэрэглээний хүрээ, гаралтыг шалгах хүн, эцсийн шийдвэр гаргагч, зөрчил мэдэгдэх сувгийг нэрлэ. Ингэвэл ажилтан ажил бүр дээр ерөнхий хоригийг таамаглахын оронд тодорхой дүрэм дагана.

Австралийн Кибер аюулгүй байдлын төвийн жижиг бизнест зориулсан зөвлөмж AI системд оруулж болохгүй өгөгдлийг дотоод журмаар тодорхойлж, ажилтнуудад нууц болон байгууллагын мэдээлэлтэй харьцах дүрмийг тогтмол сануулахыг зөвлөсөн. Мөн үйлчилгээний тохиргоо, нөхцөл, нууцлалын бодлогыг шалгахыг зөвлөдөг: оруулсан мэдээллийг хэрхэн ашиглах нь үйлчилгээ болон эрхийн төрлөөс хамаарч болно.

Оруулах өгөгдлийг баримтын нэрээр бус, агуулгаар нь ангил

«Энэ файлыг AI-д оруулж болох уу?» гэсэн асуултад файлын нэр дангаараа хариу болохгүй. Нийтэд ил мэдээлэл, хүнийг таних боломжгүй болгосон ажлын мэдээлэл, зөвшөөрөл шаарддаг дотоод мэдээлэл, оруулахыг хориглосон мэдээллийг ялга. Жишээ нь нийтэд тавьсан бүтээгдэхүүний тайлбар ба түүнд хавсаргасан хэрэглэгчийн захиалгын жагсаалт ижил ангилалд орохгүй.

Монголын Хүний хувийн мэдээлэл хамгаалах тухай хууль хүнийг шууд болон шууд бусаар тодорхойлох боломжтой мэдээллийг хувийн мэдээлэлд, эрүүл мэнд, захидал харилцаа, биометрийн мэдээллийг эмзэг мэдээлэлд хамааруулж, мэдээлэл хариуцагчид аюулгүй байдлын дотоод журам болон мэдээлэл алдагдсан үед авах арга хэмжээний төлөвлөгөө шаарддаг. AI хэрэгслийг байгууллага зөвшөөрсөн нь хүний хувийн мэдээллийг түүнд оруулах тусдаа үндэслэл болдоггүй. Нэрийг сольсон ч бусад шинжээр нь хүнийг таних боломжтой бол мэдээллийг аюулгүй гэж ангилж болохгүй.

  • Шууд зөвшөөрөх өгөгдөл: нийтэд ил материал, нууц мэдээлэл агуулаагүй ерөнхий асуулт, зохиомол жишээ. Ажилтан оруулах текстэд өөр ангиллын мэдээлэл холилдоогүйг шалгана.
  • Тусгай зөвшөөрөлтэй өгөгдөл: дотоод ажлын мэдээллийг зөвхөн тухайн зорилго, хэрэгсэл, эрхийн төрөл, хариуцагчийн зөвшөөрөл тодорхой үед ашиглана. Хүнийг таних боломжгүй болгох шаардлагатай бол нэр төдий бус, агуулгыг бүхэлд нь шалгана.
  • Ердийн AI хэрэглээнд оруулахгүй өгөгдөл: хэрэглэгч, ажилтны хувийн болон эмзэг мэдээлэл, гэрээний нууц нөхцөл, нийтлээгүй санхүүгийн мэдээлэл, нэвтрэх нууц үг, хандалтын түлхүүр. Зайлшгүй хэрэгцээ гарвал ажилтан өөрөө онцгой зөвшөөрөл олгохгүй; өгөгдөл хариуцагчид шилжүүлнэ.

Зөвшөөрсөн хэрэгсэл бүрийн хэрэглээний хүрээг бүртгэ

Хэрэгслийн нэрийг жагсаахад хангалтгүй. Бүртгэлд байгууллагын эсвэл хувийн эрхээр нэвтрэх эсэх, хэн ашиглах, ямар ажил гүйцэтгэх, ямар өгөгдөл оруулах, гаралтыг хаана хадгалах, зөвшөөрлийг хэн олгосныг тэмдэглэ. Нэг үйлчилгээний өөр өөр эрх, тохиргоонд өгөгдөл боловсруулах нөхцөл ялгаатай байж болох тул «энэ хэрэгслийг ашиглаж болно» гэсэн ганц мөр бүх хэрэглээг зөвшөөрөх ёсгүй.

Шинэ хэрэгсэл хүссэн ажилтан хийх ажил, оруулах өгөгдлийн ангилал, гаралтыг хүлээн авах хүнийг хүсэлтдээ бичнэ. Хариуцагч нь үйлчилгээний өгөгдөл хадгалах, ашиглах, устгах нөхцөл, бусад системд хандах эрх, байгууллагын хандалтын удирдлагыг шалгаад шийдвэрээ бүртгэнэ. Нийтэд ил сурталчилгааны текст боловсруулах зөвшөөрөл нь хэрэглэгчийн гомдлын эх хувийг оруулах зөвшөөрөл болж хувирахгүй.

Гаралтыг шалгах хүн ба шийдвэр гаргах эзнийг тусад нь заа

AI-аар бэлтгэсэн текст, тооцоо, санал шууд нийтлэх буюу хэрэгжүүлэх зөвшөөрөл биш. NIST-ийн AI RMF Playbook-ийн Govern хэсэг хүний хяналтын үүрэг, эрсдэлийг хүлээн зөвшөөрөх хүрээ, шийдвэрийн хариуцлага, хяналт ба инцидентэд хариулах журмыг тодорхойлохыг зөвлөдөг. Жижиг баг үүнийг ажлын үр дагаварт тохируулан, ямар гаралт нэмэлт баталгаажуулалт шаардахыг заах хэлбэрээр хэрэгжүүлж болно.

Дотоод нооргийн зохиогч баримт, тоо, нэр, эшлэлийг эх мэдээлэлтэй тулгаж шалгана. Харилцагчид хүргэх үнэ, гэрээний тайлбар, ажилтанд нөлөөлөх санал зэрэгт тухайн ажлыг хариуцсан эрх бүхий хүн нэмэлт хяналт хийнэ. Журамд «хүн шалгана» гэхийн оронд шалгах зүйл, хянагчийн албан тушаал, алдаа илэрвэл буцаах зам, эцсийн шийдвэрийг бүртгэх эзнийг бич.

Шалгасан хүн ба шийдвэр гаргасан хүн нэг байж болох жижиг багт ч үүргийг ялгаж тэмдэглэх хэрэгтэй. Тухайлбал гаралтын найруулга зөв байсан ч үнэ тогтоох эрх тухайн ажилтанд байхгүй байж болно. Ийм үед хяналтын тэмдэглэл нь шийдвэрийн зөвшөөрлийг орлохгүй.

Зөрчлийг хаана, ямар мэдээлэлтэй мэдэгдэхийг тогтоо

Буруу файл оруулсан, зөвшөөрөөгүй хэрэгсэл холбосон, нууц мэдээлэл агуулсан гаралт бусдад хүрсэн, эсвэл AI-ийн алдаатай хариунд тулгуурлан шийдвэр гаргасан бол ажилтан мэдэгдэх нэг тодорхой сувагтай байх ёстой. Хүлээн авагчийн албан тушаал, орлох хүн, холбоо барих аргыг журамд бич. Ажилтан асуудлыг өөрөө арилгаж дууссаны дараа мэдэгдэхээр хүлээх ёсгүй.

Эхний мэдэгдэлд хэрэглэсэн хэрэгсэл, болсон үйлдэл, өгөгдлийн төрөл, болсон цаг, мэдээлэл хүрсэн хүмүүс болон аль хэдийн авсан арга хэмжээг тэмдэглэхэд хангалттай. Хариуцагч ашиглалтыг түр хязгаарлах эсэх, үйлчилгээ үзүүлэгчтэй холбогдох шаардлага, өртсөн мэдээллийн хүрээг үнэлнэ. Хувийн мэдээлэл хамаарсан бол мэдээллийн эзэн болон холбогдох байгууллагад мэдэгдэх үүргийг байгууллагын баталсан төлөвлөгөө, хуульд нийцүүлэн шийдвэрлэнэ.

Байгууллагад тохируулж батлах нэг хуудасны загвар

Дараах заалт дахь хаалттай хэсгийг байгууллагын бодит бүртгэл, албан тушаал, холбоо барих сувгаар соль. Энэ богино журам нь байгууллагын мэдээллийн аюулгүй байдлын журам, хувийн мэдээлэл боловсруулах үндэслэл, гэрээний үүрэгтэй нийцсэн байх шаардлагатай.

  • Зөвшөөрсөн хэрэгсэл: «Ажилтан зөвхөн [бүртгэлийн байршил]-д зөвшөөрсөн хэрэгслийг, түүнд заасан ажил, эрхийн төрөл, өгөгдлийн ангиллын хүрээнд ашиглана. Шинэ хэрэгсэл болон нэмэлт холболтын хүсэлтийг [хариуцагч]-д урьдчилан өгнө».
  • Оруулах өгөгдөл: «Нийтэд ил, нууц мэдээлэлгүй агуулгыг зөвшөөрсөн хэрэглээнд ашиглаж болно. Хүний хувийн болон эмзэг мэдээлэл, нууц үг, түлхүүр, хэрэглэгчийн болон байгууллагын нийтлээгүй нууц мэдээллийг тусгайлан баталсан нөхцөлөөс бусад тохиолдолд оруулахгүй. Эргэлзээтэй агуулгыг [өгөгдөл хариуцагч]-аар ангилуулна».
  • Гаралтын хяналт: «Ажилтан AI гаралтын баримт, тоо, нэр, эшлэл, тухайн ажилд тохирох байдлыг эх мэдээлэлтэй тулгана. Гадагш хүргэх буюу хүний эрх, төлбөр, гэрээний үүрэгт нөлөөлөх гаралтыг [эрх бүхий хянагч] баталсны дараа ашиглана».
  • Шийдвэрийн хариуцлага: «AI гаралт нь ноорог эсвэл санал байна. Нийтлэх, илгээх, хэрэгжүүлэх эцсийн шийдвэрийг [албан тушаал] гаргаж, шаардлагатай шалгалт ба зөвшөөрлийг [бүртгэлийн байршил]-д үлдээнэ».
  • Зөрчил мэдээлэх: «Зөвшөөрөөгүй өгөгдөл оруулсан, буруу гаралт ашигласан эсвэл мэдээлэл задрах эрсдэл илэрсэн даруйд [суваг]-аар [хариуцагч]-д мэдэгдэнэ. Хариуцагч байхгүй бол [орлох хүн] мэдэгдлийг хүлээн авч, ашиглалтыг хязгаарлах, нөлөөллийг үнэлэх, дараагийн арга хэмжээг зохион байгуулна».

Журмыг нэвтрүүлэх шалгах хуудас

Баталсан заалт бүр ажилтны бодит сонголттой холбогдох ёстой. Дараах ажлыг хийснээр бүртгэл, хяналт, мэдэгдэх суваг хоосон нэр төдий үлдэхээс сэргийлнэ.

  1. Одоо ашиглаж буй AI хэрэгслүүдийг бүртгэж, хэрэгсэл бүрийн зөвшөөрсөн ажил, өгөгдлийн ангилал, хариуцагчийг бөглө.
  2. Өөрийн ажлын урсгалд тохиолддог нийтэд ил, дотоод, хувийн мэдээллийн жишээг ангил; сургалтын жишээнд бодит хүний мэдээлэл бүү оруул.
  3. Гадагш хүрэх болон шийдвэрт нөлөөлөх гаралт бүрийн зохиогч, хянагч, эцсийн шийдвэр гаргагчийг оноо.
  4. Зөрчил мэдэгдэх сувгийг туршиж, үндсэн хүлээн авагч эзгүй үед мэдэгдэл хэнд очихыг тогтоо.
  5. Ажилтнуудаар зөвшөөрсөн нэг хэрэглээ, хориглосон нэг оруулга, мэдэгдэх нэг нөхцөлийг өөрийн ажлаас тайлбарлуулж ойлголтыг нь шалга.

Шинэ хэрэгсэл нэмэгдэх, үйлчилгээний нөхцөл өөрчлөгдөх эсвэл байгууллага өөр төрлийн өгөгдөл ашиглаж эхлэхэд хэрэгслийн бүртгэл, өгөгдлийн ангилал, зөвшөөрлийн хүрээг хамт шинэчил. Ингэснээр ажилтанд мөрдөх дүрэм нь өдөр тутмын ажилтайгаа нийцэж үлдэнэ.

Хуваалцах:

Мэдээллийн товхимолд бүртгүүлэх

Web3, AI болон криптоны шинэ мэдээг шууд имэйл хайрцагтаа аваарай.

0