Žádost o výjimku pro nový AI nástroj potřebuje pět polí: úkol, který má nástroj řešit, důvod, proč ho schválený nástroj nepokrývá, jaká data by do nástroje šla, kdo by ho používal a na jak dlouho se výjimka žádá. Proces kolem formuláře, rozdělený mezi vlastníka procesu, bezpečnost a ochranu dat, potřebuje pevně daný termín odpovědi; bez něj si zaměstnanci nástroj obvykle pořídí sami a schvalovací proces obejdou. Tomuto jevu, kdy si lidé opatří nástroj mimo dohled firmy, se věnuje co je shadow AI.
Pole formuláře žádosti
Úkol. Konkrétní popis práce, kterou má nástroj vykonat, s příkladem skutečného vstupu a očekávaného výstupu, aby posuzovatel viděl reálnou potřebu místo obecné formulace.
Důvod, proč schválený nástroj úkol nepokrývá. Vysvětlení, co konkrétně chybí ve schváleném katalogu, ať už jde o chybějící funkci, jazyk, formát vstupu nebo výkon.
Data, která by do nástroje šla. Popis typu dat, včetně toho, zda jde o osobní údaje, smluvní podmínky nebo interní finanční čísla, protože právě tento údaj nejvíc ovlivňuje, jak dlouho posouzení potrvá.
Kdo by nástroj používal. Role nebo oddělení, které o žádost žádají, a odhad počtu lidí, kteří by nástroj skutečně používali.
Na jak dlouho. Požadovaná doba platnosti výjimky, po které se posouzení automaticky obnoví, nebo výjimka zanikne.
Kdo posuzuje co a v jakém pořadí
Posouzení žádosti se dělí mezi tři role, které pracují na různých otázkách. Vlastník procesu, ze kterého žádost vzešla, posoudí, zda úkol skutečně existuje a zda ho stávající schválený nástroj nezvládá; jeho vyjádření jde na začátku, protože bez potvrzené potřeby nemá smysl posuzovat zbytek žádosti. Role odpovědná za bezpečnost posoudí technické riziko nástroje, včetně toho, kam data odcházejí a kdo k nim má přístup. Širší technická a organizační opatření kolem zabezpečení nástrojů, do kterých toto posouzení zapadá, shrnuje jak zabezpečit AI ve firmě.
Role odpovědná za ochranu osobních údajů posoudí žádost, pokud pole s daty uvádí osobní údaje, podle zásad zákonnosti, minimalizace a zabezpečení zpracování. Otázku, za jakých podmínek smí firma osobní údaje pomocí AI vůbec zpracovávat, řeší samostatně mohu zpracovávat osobní údaje pomocí AI. Tyto dva okruhy technického a datového posouzení mohou probíhat souběžně, aby se odpověď zbytečně neprodlužovala. Firma si sama určuje, která konkrétní role tyto úkoly zastává; menší firma je někdy sloučí do jedné osoby, pokud dokáže obě hlediska posoudit se stejnou pečlivostí.
Termín odpovědi, který žádost skutečně chrání
Pevně daný termín odpovědi je jedna z mála položek procesu, kterou nejde bez rizika vynechat. Pokud posouzení trvá týdny bez jasného konce, zaměstnanec, který nástroj potřebuje k dokončení konkrétního úkolu, si ho po čase pořídí sám a schvalovací proces tím ztrácí smysl dřív, než se vůbec dostane k rozhodnutí. Krátký, ale realistický termín, který firma dokáže dodržet i při vytížení posuzujících rolí, funguje lépe než ambiciózní termín, který se v praxi pravidelně nedodrží a postupně ztrácí důvěryhodnost.
Časově omezené schválení, obvykle vyjádřené počtem měsíců, snižuje riziko, že se dočasná výjimka nepozorovaně změní v trvalé bezpečnostní zatížení firmy, o kterém si nikdo přesně nepamatuje, kdo a proč ho vlastně schválil. Kritéria, podle kterých firma nástroj hodnotí ještě předtím, než o něm někdo podá žádost o výjimku, popisuje jak vybrat AI nástroj pro firmu.
Formulář žádosti a cesta posouzení
| Pole žádosti | Co se do něj vyplňuje | Kdo pole posuzuje | Termín odpovědi |
|---|---|---|---|
| Úkol | Konkrétní pracovní úkon, příklad vstupu a očekávaného výstupu | Vlastník procesu | ______ pracovních dnů od podání |
| Důvod nepokrytí schváleným nástrojem | Co konkrétně existujícímu nástroji nebo katalogu chybí | Vlastník procesu | Součást prvního kroku |
| Data vstupující do nástroje | Typ dat, včetně osobních údajů a citlivých firemních informací | Role pro bezpečnost a role pro ochranu dat | ______ pracovních dnů po potvrzení úkolu |
| Uživatelé nástroje | Role nebo oddělení a odhadovaný počet lidí | Vlastník procesu | Součást prvního kroku |
| Doba platnosti výjimky | Požadovaná délka do přezkoumání | Schvalující role | Uvedeno v konečném rozhodnutí |
Co schválení neznamená
Schválení žádosti je organizační rozhodnutí firmy, které umožňuje nástroj používat za popsaných podmínek. Samo o sobě nepotvrzuje, že zpracování dat splňuje požadavky GDPR, že nástroj neobsahuje bezpečnostní chybu, ani že jeho výstupy jsou spolehlivé pro každý úkol. Posouzení souladu s právem u konkrétního zpracování osobních údajů patří právníkovi nebo pověřenci pro ochranu osobních údajů firmy a musí vycházet z povahy konkrétních dat, nejen z obecného typu nástroje. Schválená výjimka funguje jako vstupní podmínka pro používání nástroje a nenahrazuje samostatné posouzení bezpečnosti nebo zákonnosti, které může být potřeba doplnit později.
Schválená výjimka se po potvrzení obvykle stává novým záznamem ve firemním seznamu schválených nástrojů, kam se zapisují i podmínky a termín přezkoumání, aby se schválení nezachovalo jen v paměti jednotlivých posuzovatelů.
Když je žádost zamítnutá
Zamítnutí patří k procesu stejně jako schválení a formulář by měl mít pole pro stručné odůvodnění, které žadatel dostane zpět. Odůvodnění pomáhá dvěma způsoby: žadatel se dozví, zda má smysl žádost upravit a podat znovu, třeba s užším rozsahem dat nebo kratší dobou platnosti, a firma si buduje záznam o tom, jaké typy žádostí opakovaně narážejí na stejný problém. Bez zapsaného důvodu zamítnutí zůstává rozhodnutí neprůhledné a žadatel má sklon zkusit nástroj obejít jiným, méně formálním způsobem.
Firma si může předem určit i to, kdo posuzuje odvolání proti zamítnutí, pokud takovou možnost vůbec nabízí. Není to povinná součást procesu, ale u žádostí s vysokou obchodní hodnotou pro žadatele snižuje riziko, že se rozhodnutí o zamítnutí bere jako konečné, i když bylo založené na neúplné informaci z první verze žádosti.
Stav zdrojů a omezení
Pět polí formuláře a rozdělení posouzení mezi tři role jsou postup navržený CIAD; žádný z citovaných zdrojů takový formulář ani rozdělení rolí přímo nepopisuje. Odkaz na GDPR se v textu omezuje na zásady zákonnosti, minimalizace a zabezpečení zpracování podle článků 5, 6 a 32 a neobsahuje právní posouzení konkrétního nástroje nebo zpracování; to musí provést právník nebo pověřenec pro ochranu osobních údajů firmy podle skutečných dat. NIST AI RMF nabízí obecný rámec pro posouzení rizika, ale konkrétní termíny odpovědi ani rozdělení rolí z něj nevyplývají a firma si je musí stanovit sama. Text neuvádí žádné číslo o typické délce posouzení ani o podílu žádostí, které firmy schválí nebo zamítnou; takový údaj by musel pocházet ze zdroje mimo rozsah citované knihovny.
Časté dotazy
Kdo v žádosti o výjimku rozhoduje jako první?
Obvykle vlastník procesu, ze kterého potřeba vznikla, protože nejlépe posoudí, zda úkol skutečně existující schválený nástroj nepokrývá. Jeho posouzení jde dál k bezpečnostní roli a k roli odpovědné za ochranu dat, které oba okruhy otázek hodnotí souběžně, aby se odpověď zbytečně neprotahovala.
Jak dlouho má firma na vyřízení žádosti čekat?
Text konkrétní počet dní nepředepisuje, protože závisí na velikosti firmy a na tom, kolik rolí musí žádost posoudit. Důležité je, aby firma měla pevně daný termín odpovědi zapsaný v procesu a aby ho dodržovala; bez závazného termínu si zaměstnanci nástroj často začnou pořizovat sami, mimo schválený postup.
Znamená schválení žádosti, že je nástroj v souladu s GDPR?
Ne automaticky. Schválení je interní rozhodnutí firmy o tom, že nástroj smí být použit za popsaných podmínek. Posouzení souladu s GDPR u konkrétního zpracování osobních údajů zůstává na právníkovi nebo pověřenci pro ochranu osobních údajů a vyžaduje samostatné posouzení podle povahy zpracovávaných dat.
Co se stane, když schválený nástroj po čase přestane vyhovovat?
Proto má mít výjimka pevně daný termín platnosti a přezkoumání místo trvalého schválení bez konce. Při přezkoumání se ověří, zda podmínky, za kterých byl nástroj schválen, pořád platí; pokud se změnily, výjimka zanikne nebo se prodlouží s upravenými podmínkami.
Musí žádost podávat jen IT oddělení?
Ne, žádost by měl moct podat kterýkoli zaměstnanec, který potřebu úkolu skutečně má, protože jinak potřeba konkrétního nástroje vznikne v jednom oddělení a schvalovací proces se o ní dozví pozdě nebo vůbec. IT nebo bezpečnostní role se do posouzení zapojují až v dalším kroku procesu.
ZDROJE A OVĚŘENÍ
revidováno Lukáš Dlouhý ·