Kujuta ette uut töötajat, kelle kolleegid kasutavad AI-tööriistu, kuid kellele pole kunagi näidatud heakskiidetud tööriistade poliitikat. Hiljem küsib IT, miks kliendiandmed sisestati isiklikku kontosse. See stsenaarium on illustratiivne, kuid kontrolli lünk on reaalselt olemas: kolleegide käitumine ei anna volitust.
Just see lünk — „keegi ei keelanud“ ja „see on päriselt heaks kiidetud“ vahel — ongi koht, kust algab enamik igapäevaseid AI-kasutuse vigu tööl. Jutt ei ole siin sellest, millised on üldiselt turvalised reeglid; seda käsitleb juba privaatsus ja andmehügieen tööl. Järgnev käsitleb kitsamat, mehaanilisemat sammu, mille enamik inimesi täiesti vahele jätab: oma tööandja poliitikadokumendi tegelikku ülesotsimist, oluliste osade läbilugemist ja teadmist, mida teha, kui selgub, et sellist dokumenti polegi.
Mis töökoha AI-poliitika tegelikult on
Kasutatav poliitika on konkreetne, versioonitud dokument või siseveebi leht, millel on vastutav omanik. See peaks tuvastama heakskiidetud tööriistad ja konto konfiguratsioonid, lubatud andmed, inimliku läbivaatuse ja avalikustamise nõuded, uute tööriistade heakskiitmise, juhtumite teavitamise ja tagajärjed. Kaaslaste sõnum või harjumus ei ole asendus.
Organisatsioonid võivad seda avaldada IT-turbe vikis, lubatud kasutamise poliitikas, töötaja käsiraamatus, hanketeekonnas või nimelises heakskiidetud tööriistade nimekirjas. Salvesta pealkiri, omanik, versioon või kuupäev ning link, et saaksid tuvastada, kas reegel hiljem muutus.
Selle dokumendi küsimine on mõistlik. ELi tehisintellektimääruse artikkel 4 nõuab määrusega hõlmatud pakkujatelt ja juurutajatelt meetmeid, mis tagavad töötajatele ning teistele nende nimel AI-süsteeme käitavatele inimestele piisava AI-pädevuse, võttes arvesse konteksti ja riski (ELi tehisintellektimäärus, artikkel 4). See, kas ja kuidas säte organisatsioonile kohaldub, on õiguslik küsimus; säte ise ei anna töötajale luba kasutada tööriista ega andmekategooriat.
Kust tegelikult otsida
Enne kui eeldad, et poliitikat pole, kontrolli järjest neid kohti:
- Ettevõtte siseveeb või töötaja käsiraamat. Otsi sõnu „AI“, „tehisintellekt“, „generatiivne AI“ või konkreetseid tööriistanimesid (ChatGPT, Copilot, Gemini) — poliitikad on mõnikord IT-turbe või kasutusreeglite alla paigutatud, mitte eraldi AI-jaotisse.
- IT- või turbeosakonna heakskiidetud tarkvara nimekiri. Paljud ettevõtted peavad iga kategooria kohta lubatud tööriistade nimekirja ja AI-tööriistad ilmuvad sinna üha sagedamini koos konkreetse taseme või seadistusega.
- Sisseelamismaterjalid või viimane kogu ettevõtte koosoleku salvestus. AI-poliitika teated tehakse sageli ühel korral koosolekul ja siis ei korrata neid enam kunagi — kontrolli, ega sa mõnda maha maganud pole.
- Sinu juht. Otsene, konkreetne küsimus — „kas meie tiimil on mõni heakskiidetud AI-tööriist ja kas on midagi, mida ma sinna kleepida ei tohiks?“ — annab päris vastuse kiiremini kui omal käel otsimine.
- Otse IT või turve. Kui esimesed neli midagi ei anna, küsi tööriistade heakskiitmise eest vastutavalt tiimilt nimeliselt ja kirjalikult, et vastus jääks kirja.
Hoia vastus heaks kiidetud tööruumis koos pealkirja, vastutaja, versiooni või jõustumiskuupäeva ja lingiga. Ära kopeeri konfidentsiaalset eeskirjamaterjali isiklikesse märkmetesse. Kontrolli reegleid uuesti enne uue andmekategooria, tööriista, konto või välise teenusepakkuja kasutamist.
Väärarusaam, mis tekitab kõige rohkem probleeme
Kahjulik eeldus on, et vaikus tähendab luba: „keegi pole mulle öelnud, et ma ei tohiks selleks ChatGPT-d kasutada, järelikult on kõik korras.“ Kui sa ei leia volitust, käsitle tundlikke andmeid tööriista jaoks heakskiitmata ja küsi vastutavalt omanikult enne AI kasutamist kliendiandmete, avaldamata plaanide, finantsandmete või teise töötaja isikuandmetega seotud asjade puhul. Vaikus ei kehtesta ega luba ega keelu; see jätab lahendamata kontrollküsimuse.
Teine levinud viga käib vastupidises suunas: eeldus, et ühe konteksti jaoks kehtiv poliitika katab kõik kontekstid. Ettevõte, kes on kiitnud heaks ettevõttesisese AI-tööriista sisemiste memode mustandite jaoks, ei ole seda tingimata heaks kiitnud kliendisuhtluse, personaliotsuste ega teise töötaja andmete jaoks — loe seda, kui kaugele luba ulatub, mitte üksnes seda, kas „jah“ on olemas.
Konkreetne näide
Kaks sama keskmise suurusega ettevõtte töötajat tahavad mõlemad kasutada AI-d kliendipakkumise mustandi koostamisel. Üks otsib siseveebist, leiab lehe, mis kirjeldab ettevõtte jaoks seadistatud tööriista koos eraldi sisselogimisega, ja kasutab seda. Teine eeldab, et „AI on ikka AI“, ja kleebib kliendi lepingu üksikasjad oma isiklikule ChatGPT kontole, sest üks kolleeg teisest tiimist teeb sedasama ilma nähtavate probleemideta. Ainult üks neist kahest on tegelikult kontrollinud, mida tööandja on heaks kiitnud; teine tugineb eeldusele, mis lihtsalt pole seni nähtavat probleemi tekitanud. Vahe on nähtamatu seni, kuni see enam ei ole — hetkeni, mil audit, kliendi kaebus või andmeintsident esitab küsimuse otse.
Kui sa ei leia selget vastust täpse tööriista ja andmeklassi kohta, hoidu kliendiandmete, teiste töötajate isikuandmete ja konfidentsiaalse materjali kasutamisest, kuni volitatud omanik annab kirjaliku vastuse. ELis peab isikuandmete kasutamine sobituma ka organisatsiooni dokumenteeritud GDPR-i rollidega, otstarbega, õigusliku alusega, turvalisusega ja töötleja kokkulepetega; see artikkel ei saa neid konkreetse tööandja jaoks määrata (GDPR). Kui juhuslik kleepimine on juba toimunud, kasuta juhtumite teavitamise kanalit selle asemel, et peita või improviseerida parandust. Vaata ära kleebi töösaladusi tarbijatele mõeldud AI-sse.
Mida päris poliitika tavaliselt täpsustab
Kui sa leiad dokumendi, loe need kontrollid läbi selle asemel, et pilgutada üle üldise pealkirja „AI on lubatud“:
| Mida otsida | Miks see oluline |
|---|---|
| Nimeliselt heakskiidetud tööriist(ad) | „AI on lubatud“ ilma konkreetse tööriista nimeta ei anna sulle kasutatavat infot |
| Nõutav konto, tenant või konfiguratsioon | Brändnimi ei näita, kas isiklik sisselogimine või ettevõtte tenant on heaks kiidetud |
| Keelatud või piiratud andmekategooriad | Kliendiandmete, finantsandmete, lähtekoodi ja personaliandmete kohta kehtivad sageli teised reeglid kui üldise teksti koostamise kohta |
| Uue tööriista heakskiitmise protsess | Näitab, mida teha, kui soovitud tööriist pole veel nimekirjas |
| Nõutav inimlik läbivaatus ja keelatud otsused | Tuvastab kohad, kus väljundit tuleb kontrollida ja kus AI-d ei tohi üldse kasutada |
| Avalikustamisnõuded | Kas pead juhile või kliendile teatama, et kasutasid AI-d — kui sa juba tead oma poliitika konkreetset reeglit, vaata otsustusraamistikku artiklis töökoha AI avalikustamine: millal see on nõutav |
| Säilitamine, arhiiv ja juhtumite teavitamine | Näitab, mida tuleb logida ja mida teha pärast kogemata kleepimist või ebaturvalist väljundit |
| Tagajärjed heakskiitmata kasutuse korral | Konkreetne ettekujutus sellest, mis tegelikult kaalul on, mitte ainult abstraktne risk |
Kui dokument jätab selle tabeli olulised kontrollid vahele, käsitle seda ettenähtud kasutuse jaoks ebapiisavana ja küsi volitatud poliitikakujundajalt puuduvad vastused.
Kui poliitikat tõesti pole
Mõnel organisatsioonil puudub AI-spetsiifiline poliitika. See puudumine ei tühistava kehtivaid turva-, konfidentsiaalsus-, privaatsus-, lubatud kasutamise, hanke- või kliendireegleid. Sellises olukorras:
- Küsi volitatud poliitika omanikult — sageli IT, turvalisuse, privaatsuse, õiguse, hanke või delegeeritud juhi käest — kirjalikku otsust täpse tööriista, konto, ülesande ja andmeklassi kohta.
- Vali kõige ettevaatlikum tõlgendus iga asja puhul, mis puudutab kliendiandmeid, teiste inimeste isikuandmeid või konfidentsiaalset äriteavet, ükskõik kui mugav mõni otsetee ka ei tunduks.
- Pane oma küsimus kirja (e-kiri või Slacki sõnum konkreetsele inimesele), nii et sinu küsimisest jääks jälg ja sa ei peaks tuginema suulisele vastusele, millele hiljem enam osutada ei saa.
- Kui sinu töö hõlmab regulaarselt tõeliselt tundlikke andmeid, kaalu poliitika puudumise tõstatamist konkreetse ja praktilise lüngana, mida tasub parandada — mitte kaebusena, vaid konkreetse palvena: „kas saaksime ühe lehekülje vastuse, milline AI-tööriist on X-tüüpi töö jaoks heaks kiidetud?“
Leia oma poliitika sel nädalal
Kasuta töökoha AI-poliitika lugemiskaarti, et tööandja poliitika päriselt üles otsida, panna kirja, mida see ütleb tööriistade, andmete ja heakskiitmise protsessi kohta, ning märkida, kellelt küsida, kui mõni osa jääb ebaselgeks. Kui selgub, et poliitikat üldse pole, juhatab kaart läbi ka ettevaatlikud vaikeküsimused, mille saad otse juhile esitada. Kumbki tulemus on kasulikum kui edasi oletamine.
Allikad ja läbivaatuse piir
- ICO sisemine AI-kasutuse poliitika on ametlik, reaalsest elust pärit näide, mis hõlmab heakskiidetud kasutamist, isikuandmeid, väljundi kontrollimist ja sündmuste käsitlemist; see ei ole mall, mis asendaks teise tööandja reegleid.
- Iiri Riikliku Küberturvalisuse Keskuse juhised generatiivse AI kohta avaliku sektori asutustele illustreerivad heakskiidetud tööriistade ja äriandmete piiranguid kõrge valitsemistasemega keskkonnas.
See artikkel kirjeldab poliitikajuhiseid; see ei tõlgenda tööõigusi, lepinguid, GDPR-i rolle ega ELi tehisintellekti määrust konkreetse organisatsiooni jaoks. Kvalifitseeritud töö-, privaatsus- ja õiguslik läbivaatus jääb ootele.



