AAnaheraSYSTEMY OPERACYJNE AI
Asystent Pacjenta 24/7NewAI Receptionist 24/7
Wróć do wszystkich artykułów
Ład AI

Co powinien zawierać rejestr systemów AI przed przeglądem zgodności z AI Act?

Praktyczny rejestr zastosowań AI, ról, osób objętych działaniem, danych, zabezpieczeń, dowodów i odpowiedzialności przed oceną ładu AI.

Kevin Marchwiak••9 min czytania
Zespół operacyjny, compliance i IT przegląda rejestr systemów AI w europejskim biurze

Krótka odpowiedź

Rejestr systemów AI powinien dać osobie prowadzącej przegląd dość kontekstu, by zrozumiała jedno rzeczywiste zastosowanie bez zbierania informacji od pięciu zespołów. Każdy wpis powinien wskazywać cel biznesowy, status, właściciela systemu, łańcuch dostawców, użytkowników, osoby objęte działaniem, dane wejściowe i wynikowe, decyzje, na które system wpływa, nadzór człowieka, obowiązki informacyjne, integracje, incydenty, dowody oraz termin kolejnego przeglądu.

Twórz osobny wpis dla każdego zastosowania, a nie dla każdego dostawcy. Ten sam model używany do redagowania notatek wewnętrznych i do rankingu kandydatów ma dwa różne cele, skutki i tryby oceny. Rejestr porządkuje pracę nad ładem AI. Sam nie jest klasyfikacją prawną, oceną ryzyka ani dowodem zgodności.

Opisuj zastosowanie, nie tylko nazwę produktu

Lista dostawców mówi, za co organizacja płaci, ale nie mówi, co robią narzędzia. Zacznij od procesu: obsługa rozmów pacjentów, podsumowanie zgłoszeń pracowników, wstępna selekcja kandydatów, redagowanie e-maili albo prognozowanie zapotrzebowania na personel. Następnie zapisz, gdzie AI wchodzi do procesu, jaki tworzy wynik i co dzieje się dalej.

Uwzględnij systemy produkcyjne, pilotaże i zatwierdzone testy. Dodaj status dla narzędzi wstrzymanych, wycofywanych lub wykrytych, ale jeszcze niezatwierdzonych. Zwykłe oprogramowanie może mieć funkcję AI, choć umowę zapisano jako CRM, telefonię lub pakiet biurowy. Zapytaj właścicieli procesów, czego faktycznie używają, zamiast opierać się wyłącznie na katalogu zakupów.

Zapisz rolę organizacji i łańcuch dostaw

EU AI Act rozróżnia między innymi dostawcę i podmiot stosujący system AI. Podmiot stosujący używa systemu AI pod swoją kontrolą. Dostawca rozwija system, zleca jego rozwój albo wprowadza go do użytku pod własną nazwą lub znakiem. Organizacja może pełnić różne role wobec różnych systemów, dlatego nie kopiuj jednej etykiety do całego rejestru.

Zapisz stronę umowy, produkt, istotnych dostawców modeli lub usług, hosting oraz wewnętrzny zespół kontrolujący użycie. Dołącz instrukcję użytkowania, właściciela umowy i kontakt techniczny. Pole dotyczące roli traktuj jako uzasadnione stanowisko robocze, które zatwierdza upoważniona osoba odpowiedzialna za kwestie prawne lub zgodność. Ani ankieta dostawcy, ani odpowiedź wygenerowana przez AI nie rozstrzygną tej roli samodzielnie.

Pokaż, co wynik systemu może zmienić dla człowieka

Najbardziej użytecznego pola często brakuje w formularzach zakupowych: co może spotkać człowieka z powodu tego wyniku? Zapisz, czy system przekazuje informację, tworzy projekt treści, rekomenduje działanie, szereguje ludzi czy automatycznie uruchamia akcję. Wskaż pracowników, kandydatów, pacjentów, klientów i inne grupy, na które może oddziaływać, także gdy osoby te nigdy nie obsługują narzędzia.

Opisz granicę decyzji prostym językiem. Infolinia dla pracowników może zebrać zgłoszenie nieobecności i je przekazać, ale upoważniony człowiek decyduje, czy nieobecność zostaje uznana i co nastąpi dalej. W administracji medycznej AI może zaproponować zatwierdzony termin, lecz nie diagnozuje, nie ocenia pilności i nie decyduje o dostępie do opieki. Taki zapis pozwala testować zamierzony cel.

Zmapuj dane, integracje i retencję

Wymień główne kategorie danych wejściowych, ich źródło, wynik, odbiorców i systemy docelowe. Oznacz dane osobowe, szczególne kategorie danych oraz poufne informacje firmy. Zapisz miejsce przechowywania, zatwierdzony sposób retencji, ewentualny transfer międzynarodowy i role mające dostęp do surowych danych, wygenerowanych treści, logów oraz korekt.

Nie zamieniaj rejestru AI w drugi rejestr czynności przetwarzania. Dodaj odwołania do właściwego rejestru RODO, DPIA, przeglądu bezpieczeństwa i mapy przepływu danych. Wpis dotyczący AI nadal powinien ujawniać braki. Jeżeli nikt nie potrafi wskazać źródła danych pracowników, sposobu usuwania albo miejsca docelowego wygenerowanego podsumowania, zastosowanie nie jest gotowe do rzetelnej oceny.

Dołącz zabezpieczenia i dowody, nie uspokajające etykiety

Pole oznaczone jako nadzór człowieka ma małą wartość, jeżeli nie wyjaśnia, kto co sprawdza, kiedy może interweniować i jak został przygotowany. Zapisz rzeczywiste zabezpieczenia: informację dla użytkownika, zatwierdzone instrukcje, ograniczenia dostępu, wyniki testów, monitoring, tryb awaryjny, obsługę incydentów, korekty i bezpieczne zatrzymanie. Dołącz dowód, jego właściciela i wersję.

Rozdziel stan zaprojektowany, przetestowany i działający. Zabezpieczenie opisane w polityce może nie istnieć na produkcji. Kontrola pokazana w demo może przestać działać po awarii integracji lub zmianie modelu przez dostawcę. Rejestr powinien pokazać tę różnicę bez udawania, że zielony status zastępuje dowód.

Kieruj przeglądem, ale nie oddawaj osądu AI

Użyj rejestru do przekazania pracy właściwym osobom. Wstępna kontrola może sprawdzić, czy wpis dotyczy systemu AI, jaką rolę ma organizacja, czy system bezpośrednio komunikuje się z ludźmi, czy wpływa na zatrudnienie, opiekę zdrowotną, kredyt albo inną wrażliwą dziedzinę oraz jakie przepisy o prywatności lub regulacje branżowe mogą mieć zastosowanie. Komisja Europejska wskazuje, że klasyfikacja zależy od zamierzonego celu i sposobu użycia.

Oprogramowanie może zbierać odpowiedzi, wskazywać puste pola i porównywać daty. Nie powinno zatwierdzać własnej klasyfikacji prawnej, uznawać zastosowania za niskiego ryzyka, wybierać podstawy prawnej, zwalniać z DPIA ani stwierdzać, że nadzór człowieka jest wystarczający. Te decyzje należą do wskazanych osób, które znają rzeczywisty proces, umowy, dowody techniczne i opinię specjalistów.

Każdy wpis musi mieć właściciela i powód do ponownego otwarcia

Przechowuj co najmniej odpowiedzialnego właściciela biznesowego, właściciela technicznego, osobę prowadzącą przegląd, datę ostatniej i następnej oceny oraz otwarte działania. Ustal przyczyny wcześniejszego przeglądu: nowy cel, model, dostawca, źródło danych, integracja, język, kraj, grupa osób lub automatyczne działanie. Istotny incydent albo powtarzające się korekty człowieka również powinny otworzyć wpis ponownie.

Zakończ przegląd decyzją operacyjną: pozostawić w zakresie, poprawić do wskazanej daty, ograniczyć, wstrzymać albo wycofać. Zapisz, kto zaakceptował ryzyko pozostałe po wdrożeniu zabezpieczeń i na jakich dowodach się oparł. Rejestr ma wartość tylko wtedy, gdy opisuje system używany dzisiaj, a nie wersję przedstawioną podczas zakupu.

FAQ

Czy każda organizacja musi mieć rejestr systemów AI zgodnie z EU AI Act?

AI Act nie narzuca każdej organizacji jednego uniwersalnego wzoru rejestru. Obowiązki zależą od systemu, jego zamierzonego celu i roli organizacji. Aktualny rejestr jest praktycznym zabezpieczeniem ładu AI, ponieważ pomaga znaleźć zastosowania, wskazać właścicieli i ustalić, jakiej oceny prawnej lub operacyjnej wymaga każdy przypadek.

Czy wpisywać zwykłe copiloty i funkcje AI w istniejącym oprogramowaniu?

Uwzględnij je, jeżeli są używane zawodowo i mogą przetwarzać dane organizacji, oddziaływać na ludzi albo kształtować proces biznesowy. Rejestruj konkretne użycie, a nie każdą możliwą funkcję. Wyłączoną funkcję można oznaczyć jako poza zakresem; aktywny pilotaż lub niezatwierdzone użycie wymaga właściciela i statusu przeglądu.

Czy ankieta dostawcy może zastąpić wewnętrzny rejestr AI?

Nie. Materiały dostawcy opisują produkt i zamierzoną konfigurację. Organizacja musi także zapisać swój rzeczywisty cel, użytkowników, osoby objęte działaniem, dane, integracje, decyzje człowieka i lokalne zabezpieczenia. Do wpisu należy dodać odwołania do dowodów dostawcy, a nie kopiować je jako całą treść rejestru.

Źródła i dalsza lektura

Chcesz szybciej odpowiadać na leady?

Umów prezentację Anahera Lead Response

Powiązane artykuły

Operacje medyczne
•9 min czytania

Jak Asystent Pacjenta AI powinien prowadzić telefoniczny kontakt po wizycie?

Praktyczny proces zatwierdzonych wiadomości, uporządkowanych odpowiedzi pacjenta i bezpiecznego przekazywania pytań klinicznych.

Czytaj artykuł
Zarządzanie AI
•9 min czytania

Jak agencja pracy powinna kontrolować zmiany w infolinii AI dla pracowników?

Praktyczny proces kontroli zmian w scenariuszach rozmów, językach, integracjach i dostawcach AI po uruchomieniu infolinii dla pracowników.

Czytaj artykuł