Model bezpieczeństwa
Bezpieczeństwo nie powinno opierać się na ogólnych deklaracjach. Potrzebne są konkretne odpowiedzi: kto ma dostęp, do jakich danych, w jakim celu i jak system zapisuje działania użytkowników.
Role, uprawnienia i minimalizacja danych
Każdy użytkownik powinien mieć dostęp tylko do danych potrzebnych w jego roli. Minimalizacja danych ogranicza ryzyko i ułatwia kontrolę procesu.
- rola użytkownika
- zakres dostępu
- cel użycia danych
- czas przechowywania
- właściciel procesu
AI i człowiek w procesie
AI może analizować dane i sugerować działania, ale zakres automatyzacji powinien być opisany. Szczególnie ważne jest, aby użytkownik wiedział, kiedy rekomendacja wymaga weryfikacji.
Dostawcy zewnętrzni i integracje
Jeżeli system korzysta z dostawców zewnętrznych lub integracji, trzeba potwierdzić zakres wymiany danych, odpowiedzialność za dostęp i sposób monitorowania błędów. Ten artykuł nie zastępuje analizy prawnej ani bezpieczeństwa.
Najczęstsze błędy
Najczęstsze błędy to zbyt szerokie uprawnienia, brak logów, brak właściciela danych, niejasne zasady użycia AI i publikowanie deklaracji certyfikacji bez potwierdzenia.
Dane potrzebne do działania
- role użytkowników
- zakres danych
- właściciele procesów
- zasady dostępu
- procedura zgłaszania zdarzeń
Rola człowieka i ograniczenia AI
Człowiek powinien zatwierdzać zakres automatyzacji, oceniać rekomendacje i decydować, jakie dane mogą być używane w procesach AI.
Jak mierzyć efekty
- liczba użytkowników z nadmiarowymi uprawnieniami
- kompletność ról
- liczba zdarzeń wymagających wyjaśnienia
- czas reakcji na incydent
- zakres danych bez przypisanego celu
