AI sauga ir teisė
AI naudojimo politika įmonėje: kaip susikurti taisykles
AI naudojimo politika įmonėje: kaip susikurti aiškias taisykles dėl duomenų, atsakomybės ir įrankių, kad dirbtinis intelektas būtų naudojamas saugiai.
Praktinis kitas žingsnis
Padėsime įdiegti AI jūsų versle. Jei norite greitai pasitikrinti savo atvejį, pradėkite nuo trumpo audito.
Daugelyje įmonių darbuotojai jau naudoja AI įrankius, tik niekas apie tai oficialiai nekalba. Būtent todėl AI naudojimo politika reikalinga ne tada, kai atrodo madinga, o dabar. Aiškios taisyklės apsaugo nuo duomenų nutekėjimo ir leidžia žmonėms naudoti dirbtinį intelektą drąsiai. Šiame straipsnyje aptariu, kaip susikurti tokią politiką paprastai ir be biurokratijos.
Verta iš karto atsikratyti minties, kad politika yra apie draudimus. Gera politika kaip tik atveria duris: ji pasako, ką galima daryti, ir taip išlaisvina žmones nuo baimės suklysti. Kai taisyklės aiškios, komanda naudoja AI drąsiau ir kūrybiškiau, o įmonė mažiau rizikuoja.
Kodėl taisyklių reikia
Be aiškių taisyklių atsiranda du kraštutinumai. Vieni darbuotojai suveda konfidencialius duomenis į atsitiktinius įrankius, kiti bijo naudoti AI visai, kad nepažeistų nerašytos tvarkos. Politika pašalina šią pilkąją zoną ir vienodai taikoma visiems. Kai taisyklės surašytos, dingsta ir situacija, kai vienas darbuotojas baudžiamas už tai, ką kitas daro kasdien be jokių pasekmių.
- Apsaugo įmonės ir klientų duomenis.
- Suteikia darbuotojams aiškumo, kas leidžiama.
- Sumažina teisinę ir reputacinę riziką.
Kokie duomenys leidžiami
Svarbiausia politikos dalis paprastai yra duomenų taisyklės. Aiškiai išskirkite, kokią informaciją galima naudoti su AI įrankiais, o kokios negalima jokiu būdu. Praktiškas būdas yra suskirstyti duomenis į grupes.
- Vieša informacija. Galima naudoti laisvai.
- Vidinė informacija. Galima naudoti tik patvirtintuose įrankiuose.
- Konfidenciali informacija. Klientų asmens duomenys, sutartys, finansai, kurių negalima suvesti į išorinius įrankius.
Kokius įrankius naudoti
Politika turi nurodyti, kurie įrankiai yra patvirtinti ir kaip prašyti naujų. Taip išvengiama situacijos, kai kiekvienas naudoja savo atsitiktinį sprendimą. Verta paskirti asmenį ar komandą, kuri vertina ir tvirtina naujus įrankius.
Kartu su sąrašu naudinga trumpai paaiškinti, kodėl vieni įrankiai patvirtinti, o kiti ne. Kai žmonės supranta priežastį, jie mažiau linkę apeiti taisykles. Taip pat numatykite paprastą kelią naujiems įrankiams pasiūlyti, nes darbuotojai dažnai pirmi pastebi, kas galėtų palengvinti jų darbą.
Atsakomybė ir patikra
AI gali klysti, todėl politika turi aiškiai pasakyti, kad už galutinį rezultatą atsako žmogus. Paprastai tai reiškia aiškią taisyklę: viskas, kas pateikiama klientui ar naudojama sprendimui, turi būti žmogaus peržiūrėta. Ypač tai svarbu teisiniuose, finansiniuose ir klientų klausimuose.
Verta įtraukti ir pastraipą apie skaidrumą. Kai kuriose situacijose, pavyzdžiui, bendraujant su klientais, gali reikėti pasakyti, kad tekstą padėjo paruošti AI. Aiškus susitarimas dėl to, kada ir kaip apie tai pranešti, saugo įmonės reputaciją ir kuria pasitikėjimą.
Kaip atrodo vieno puslapio politika
Ilgas dokumentas praktikoje nieko nekeičia, nes jo neskaito. Veikianti politika telpa į vieną puslapį ir turi šešias dalis:
- Kam ji taikoma. Visiems darbuotojams, taip pat rangovams ir praktikantams, kurie dirba su įmonės duomenimis.
- Kas leidžiama. Konkretūs pavyzdžiai, ne abstrakcijos: laiškų juodraščiai, tekstų trumpinimas, kodo fragmentai, vertimai, susitikimų suvestinės.
- Kas draudžiama. Irgi konkrečiai: klientų asmens duomenys, sutarčių tekstai, algų lentelės, neviešinti finansiniai skaičiai, slaptažodžiai.
- Patvirtinti įrankiai. Sąrašas su nuoroda, kur prašyti naujo, ir kas per kiek laiko atsako.
- Kas atsako už rezultatą. Vienas sakinys: už galutinį tekstą atsako jį pateikęs žmogus.
- Ką daryti, kai suklysta. Kam pranešti, jei konfidenciali informacija vis dėlto pateko į įrankį. Be šios dalies apie klaidas paprasčiausiai tylima.
Jei kuri nors dalis netelpa į kelis sakinius, tai ženklas, kad ji dar nesutarta viduje, o ne kad reikia ilgesnio dokumento.
Kaip ją parašyti per savaitę
Politikos rašymas dažnai atidedamas mėnesiams, nes atrodo kaip teisinis projektas. Praktiškai užtenka penkių žingsnių:
- Išsiaiškinkite, kas jau naudojama. Trumpa apklausa arba pokalbiai su skyrių vadovais. Beveik visada paaiškėja, kad įrankių naudojama daugiau, nei manė vadovybė. Rašyti taisykles nežinant realios padėties beprasmiška.
- Suskirstykite duomenis į tris grupes. Vieša, vidinė, konfidenciali. Kiekvienai grupei po tris konkrečius pavyzdžius iš savo veiklos, ne iš šablono.
- Sudarykite pradinį įrankių sąrašą. Užtenka dviejų ar trijų patvirtintų įrankių pradžiai. Kaip juos rinktis, aptariame atskirame tekste.
- Paskirkite savininką. Vienas žmogus, kuris tvirtina naujus įrankius ir atnaujina dokumentą. Be jo politika pasensta per ketvirtį. Šią problemą plačiau nagrinėjame atsakomybės tekste.
- Pristatykite gyvai, ne laišku. Dvidešimt minučių susirinkimo su konkrečiais pavyzdžiais įsimena geriau nei PDF priedas, kurio niekas neatidaro.
Dažniausios klaidos ir ką daryti vietoj to
- Politika rašoma kaip draudimų sąrašas. Tada žmonės naudoja įrankius slapta ir nesikreipia pagalbos. Pradėkite nuo to, kas leidžiama, o draudimus palikite trumpam skyriui pabaigoje.
- Kopijuojamas šablonas iš interneto. Bendrame šablone nėra jūsų duomenų tipų ir jūsų procesų, todėl darbuotojas jame neranda savo situacijos. Pavyzdžiai turi būti iš jūsų veiklos.
- Nenurodoma, ką daryti su klaida. Jei už konfidencialaus teksto suvedimą numatytos tik pasekmės, apie incidentą nebus pranešta ir jūs apie jį nesužinosite.
- Tvirtinami įrankiai, bet ne naudojimo būdai. Tas pats įrankis gali būti saugus tekstui trumpinti ir netinkamas klientų bazei analizuoti. Taisyklė turi remtis duomenimis, ne vien įrankio pavadinimu.
- Dokumentas parašomas ir pamirštamas. Per pusmetį pasikeičia ir įrankiai, ir jų nustatymai. Neatnaujinta politika sukuria klaidingą saugumo jausmą.
- Nekalbama apie mokymą. Taisyklės be įgūdžių duoda atsargumą, bet ne naudą. Politika ir mokymas eina kartu, kitaip komanda tiesiog nustoja naudoti AI.
BDAR ir ES DI aktas: kas realiai liečia
Dvi teisinės sritys, kurias verta paminėti dokumente vienu sakiniu kiekvieną, kad darbuotojas žinotų, jog jos egzistuoja.
BDAR liečia kasdienį darbą tiesiogiai. Klientų vardai, el. pašto adresai, sutarčių šalys ir darbuotojų duomenys yra asmens duomenys, todėl jų perdavimas išoriniam įrankiui yra tvarkymo veiksmas su visomis iš to plaukiančiomis pareigomis. Paprasčiausias praktinis sprendimas yra nuasmeninimas: prieš įklijuojant tekstą pašalinami vardai, adresai ir numeriai. Platesnį vaizdą apie tai pateikiame duomenų saugumo pagrindų tekste.
ES DI aktas daugumai Lietuvos smulkių ir vidutinių įmonių reiškia mažiau, nei baiminamasi, nes griežčiausi reikalavimai taikomi didelės rizikos sistemoms, o ne biuro darbui su pokalbių įrankiu. Vis dėlto verta žinoti, kur riba, ypač jei AI naudojamas atrankoje, kredito vertinime ar kitose žmogų liečiančiose srityse. Detaliau šią temą aptariame atskirai.
Trečias vietinis niuansas yra rinkos dydis. Lietuvoje daug sektorių maži, todėl net nuasmeninti duomenys kartais leidžia atpažinti įmonę pagal kelis požymius. Jei jūsų srityje veikia dvidešimt įmonių, aprašymas „gamybos įmonė Kaune su 60 darbuotojų" nėra anoniminis. Į tai verta atsižvelgti aprašant konkurencinę ar klientų informaciją.
Maža komanda ir didesnė įmonė
Iki maždaug penkių žmonių užtenka susitarimo žodžiu ir kelių sakinių bendrame dokumente. Visi mato, kas ką daro, o įrankių sąrašas telpa į galvą.
Nuo dešimties žmonių atsiranda trys nauji poreikiai: užrašytos taisyklės, vienas atsakingas asmuo ir bendros užklausos, kad rezultatai nesiskirtų tarp žmonių. Kaip tai sutvarkyti, aprašome prompt bibliotekos tekste.
Nuo kelių dešimčių žmonių prireikia dar dviejų dalykų: adaptacijos, kad naujokas gautų taisykles pirmą darbo savaitę, ir periodinės peržiūros su skyrių vadovais. Nuo šio dydžio politika be peržiūros nustoja atitikti realybę greičiau, nei spėjama pastebėti.
Laikykite politiką gyvą
Technologijos keičiasi greitai, todėl vienkartinis dokumentas greitai pasensta. Peržiūrėkite politiką reguliariai, papildykite naujais įrankiais ir situacijomis. Svarbiausia, kad politika būtų trumpa ir suprantama, o ne dešimties puslapių tekstas, kurio niekas neskaito.
- Peržiūrėkite taisykles bent kartą per pusmetį.
- Rinkite darbuotojų klausimus ir juos įtraukite.
- Laikykite dokumentą trumpą ir aiškų.
AI naudojimo politika yra ne apribojimas, o pagrindas, ant kurio galima drąsiai diegti sprendimus. Jei norite susikurti aiškias taisykles pagal savo veiklą, pažvelkite į IT ir AI sprendimų paslaugą arba aptarkime jūsų atvejį.
Dažni klausimai
Kam įmonei reikalinga AI naudojimo politika?+
Aiškios taisyklės apsaugo įmonės ir klientų duomenis, suteikia darbuotojams aiškumo, kas leidžiama, ir sumažina teisinę bei reputacinę riziką. Politika pašalina pilkąją zoną, kurioje vieni suveda konfidencialius duomenis į atsitiktinius įrankius, o kiti bijo naudoti AI visai.
Kokius duomenis galima naudoti su AI įrankiais?+
Praktiškas būdas yra suskirstyti duomenis į grupes: viešą informaciją galima naudoti laisvai, vidinę tik patvirtintuose įrankiuose, o konfidencialią, pavyzdžiui klientų asmens duomenis, sutartis ir finansus, negalima suvesti į išorinius įrankius.
Kas atsako už AI klaidas įmonėje?+
Politika turi aiškiai pasakyti, kad už galutinį rezultatą atsako žmogus. Viskas, kas pateikiama klientui ar naudojama sprendimui, turi būti žmogaus peržiūrėta, ypač teisiniuose, finansiniuose ir klientų klausimuose.
Ką turi apimti AI naudojimo politika?+
Veikianti politika telpa į vieną puslapį ir turi šešias dalis: kam ji taikoma, kas leidžiama su konkrečiais pavyzdžiais, kas draudžiama, patvirtintų įrankių sąrašas su prašymo tvarka, atsakomybė už galutinį rezultatą ir aiškus kelias pranešti apie klaidą. Jei kuri nors dalis netelpa į kelis sakinius, ji dar nesutarta viduje.
Ar AI naudojimo politika turi minėti BDAR ir ES DI aktą?+
Taip, bent po vieną sakinį kiekvienam, kad darbuotojas žinotų, jog šios taisyklės egzistuoja. BDAR liečia kasdienį darbą tiesiogiai, nes klientų vardai ir sutarčių šalys yra asmens duomenys, todėl praktinis sprendimas yra nuasmeninimas prieš įklijuojant tekstą. ES DI aktas daugumai smulkių įmonių svarbus tik tada, kai AI naudojamas žmogų liečiančiuose sprendimuose, pavyzdžiui, atrankoje.
Dovydas Liaudanskas
Programuotojas ir verslo praktikas, „Retos galimybės" įkūrėjas. AI naudoja kasdien savo versluose. LinkedIn
Turite klausimų? Susisiekite, konsultacija nemokama.
Visi straipsniai