Bewertung des KI-Risikos für Wohltätigkeitsorganisationen
Assess the use case. Not just the tool.
Für australische Organisationen
Für Risiko-, Datenschutz-, Sicherheits-, Programm- und Beschaffungsteams von Wohltätigkeitsorganisationen, die einen vorgeschlagenen KI-Einsatz vor Einführung oder Verlängerung prüfen.
Was australische NFP-Teams wissen müssen
Eine Wohltätigkeits-KI-Risikoanalyse sollte das beabsichtigte Ergebnis, betroffene Personen, Spender- oder Begünstigtendaten, Entscheidungsfolgen, Anbieterhandling, menschliche Aufsicht und Nachweise prüfen. Bewerten Sie den spezifischen Anwendungsfall vor Genehmigung, wenden Sie kritische Risikoüberschreibungen für sensible oder folgenschwere Arbeit an, benennen Sie einen Verantwortlichen und dokumentieren Sie Kontrollen und Restrisiko. Diese Vorlage bietet einen praktischen australischen NPO-Workflow.
Was die Schlüsselbegriffe bedeuten
Inhärentes Risiko
Das Risiko vor Anwendung von Kontrollen.
Restrisiko
Das Risiko, das nach Gestaltung und Verifizierung von Kontrollen verbleibt.
Folgenreiche Nutzung
Eine Nutzung, die den Zugang, Rechte, Sicherheit, Chancen oder Behandlung einer Person wesentlich beeinflussen kann.
Recht und empfohlene Praxis
Rechtliche Lage: Anwendbare Datenschutz-, Diskriminierungs-, Beschäftigungs-, Verbraucher-, Schutz- und Branchenvorschriften hängen vom Anwendungsfall ab. Empfohlene Praxis: Diese Bewertung ist eine Triage-Hilfe, keine rechtliche Feststellung oder Ersatz für eine Fachbewertung.
Ein praktischer Implementierungsworkflow
Nutzen Sie diese Reihenfolge, um die Ressource in einen eigenen, überprüfbaren Prozess zu verwandeln, statt in ein Dokument, das auf einem gemeinsamen Laufwerk liegt.
Einen Anwendungsfall definieren
Beschreiben Sie Zweck, Nutzer, betroffene Personen, Eingabe, Ausgabe und reale Handlung. Bewerten Sie einen Anbieter nicht abstrakt.
Ergebnis: Ein-Satz-Anwendungsfall und verantwortlicher Eigentümer
Sechs Dimensionen bewerten
Bewerten Sie Personen, Daten, Entscheidungsfolgen, Anbieterexposition, menschliche Aufsicht und Nachweise von 0 bis 3 anhand der untenstehenden Rubrik.
Ergebnis: inhärente Bewertung von 0 bis 18
Überschreibungen anwenden
Auch bei niedrigem Gesamtergebnis eskalieren, wenn die Nutzung verletzliche Personen, sensible Informationen, automatisierte Berechtigungen oder ein nicht genehmigtes öffentliches Tool betrifft.
Ergebnis: Risikostufe und erforderlicher Genehmiger
Kontrollen verifizieren
Nennen Sie Nachweise, die belegen, dass jede Kontrolle funktioniert, bewerten Sie das Restrisiko neu und legen Sie einen Überprüfungsauslöser fest.
Ergebnis: Entscheidung, Bedingungen, Nachweise und Überprüfungsdatum
Bewertungsrubrik mit sechs Dimensionen
Bewerten Sie jede Dimension von 0 bis 3. Dokumentieren Sie die Gründe, nicht nur die Zahl. Addieren Sie die inhärente Punktzahl und wenden Sie dann die Überschreibungsregeln in der Entscheidungstabelle an.
1. Personen und potenzieller Schaden
0: keine identifizierbare betroffene Person. 1: Mitarbeitersupport oder Inhalte mit geringem Einfluss auf die Öffentlichkeit. 2: Dienstnutzer oder Spender könnten betroffen sein. 3: Kinder, Menschen mit Behinderung, Menschen in Krisensituationen oder andere Gruppen könnten erheblichen Schaden erleiden.
- Wer erlebt das Ergebnis?
- Können sie es verstehen oder anfechten?
- Könnte ein Fehler zu Ausschluss, Stigmatisierung, Belastung oder Sicherheitsrisiken führen?
2. Datensensitivität
0: öffentliche oder synthetische Daten. 1: interne nicht-personenbezogene Daten. 2: persönliche oder vertrauliche Informationen. 3: sensible Informationen, detaillierte Falldaten, Zugangsdaten oder umfangreiche verknüpfte Datensätze.
- Listen Sie jeden Prompt, jede Datei, Integration und Ausgabe auf.
- Prüfen Sie, ob eine Person weiterhin vernünftigerweise identifizierbar ist.
- Dokumentieren Sie Aufbewahrungsfristen, Schulungen und Zugriffsbedingungen.
3. Entscheidungswirkung
0: nur Brainstorming. 1: Entwurf mit routinemäßiger Überprüfung. 2: Empfehlung beeinflusst eine Person oder Zuweisung. 3: KI trifft oder prägt maßgeblich Entscheidungen zu Berechtigung, Schutz, Beschäftigung, Förderungen oder Servicezugang.
- Nennen Sie die finale menschliche Entscheidungsinstanz.
- Beschreiben Sie, was passiert, wenn das Ergebnis falsch ist.
- Geben Sie einen Weg zur Anfechtung und Korrektur an.
4. Anbieter- und Einsatzrisiko
0: kontrolliertes internes System mit bewerteten Bedingungen. 1: genehmigter Unternehmensdienst. 2: neuer Anbieter, Integration oder unsichere Subprozessoren. 3: öffentliches Konto, unklare Bedingungen, externe Handlungsvollmacht oder breiter Systemzugang.
- Identifizieren Sie Kontostufe und vertragliche Bedingungen.
- Prüfen Sie Speicherort und Auslandsweitergaben.
- Überprüfen Sie Sicherheits-, Vorfall- und Löschregelungen.
5. Menschliche Kontrolle
0: keine operative Ausgabe. 1: benannter Prüfer mit Zeit und Kompetenz. 2: Prüfung vorhanden, aber Kriterien oder Befugnisse schwach. 3: Automatisierungs-Bias wahrscheinlich oder sinnvolle Intervention nicht praktikabel.
- Geben Sie Prüfern eine Checkliste und Befugnis zur Ablehnung der Ausgabe.
- Messen Sie Überschreibungen und übersehene Fehler.
- Vermeiden Sie reine Formalprüfungen.
6. Nachweise und Überwachung
0: protokolliert, getestet und überwacht. 1: Aufzeichnungen und Akzeptanztests vorhanden. 2: teilweise Protokollierung oder unklare Erfolgskriterien. 3: kein reproduzierbarer Test, keine Aufzeichnung oder Vorfallsanzeige.
- Definieren Sie akzeptable Qualität vor dem Start.
- Bewahren Sie Entscheidungen, Versionen und wesentliche Änderungen auf.
- Legen Sie Überwachungsschwellen und eine Stoppbedingung fest.
Entscheidungsschwellen und Überschreibungsregeln
Die additive Punktzahl unterstützt eine konsistente Priorisierung. Überschreibungen verhindern, dass eine niedrige Punktzahl in einem Bereich eine kritische Schwachstelle in einem anderen verdeckt.
| Result | Standardentscheidung | Governance-Maßnahme |
|---|---|---|
| 0 to 5: Low | Mit Verantwortlichem genehmigen | Nutzung dokumentieren und bei wesentlichen Änderungen überprüfen |
| 6 to 10: Moderate | Bedingte Genehmigung | Kontrollen, Nachweise und geplante Überprüfung hinzufügen |
| 11 to 14: High | Escalate | Datenschutz-, Sicherheits- und verantwortliche Führungskraft-Überprüfung |
| 15 to 18: Critical | Noch nicht einsetzen | Neugestaltung, Fachprüfung und Vorstandsbeteiligung bei wesentlichen Risiken |
| Kritische Überschreibung | Als hoch oder kritisch einstufen | Sensible Daten in öffentlicher KI, keine sinnvolle menschliche Kontrolle oder wesentliche Auswirkungen auf schutzbedürftige Personen |
Bewertung mit tatsächlicher KI-Nutzung verbinden
Aona kann die operativen Kontrollen rund um eine Bewertung unterstützen, indem es zeigt, welche KI-Tools die Belegschaft nutzt, Nutzer zu genehmigten Diensten führt, Prompt- und Dateikontrollen anwendet und Nachweise für Prüfungen liefert. Die Organisation bleibt verantwortlich für Wirkungsanalysen, Genehmigungen und menschliche Entscheidungen.
Vergleichen Sie das genehmigte Inventar mit der beobachteten Nutzung in der Belegschaft.
Wenden Sie Richtlinien nach Tool und Datentyp an.
Identifizieren Sie Ausnahmen, die eine Neubewertung erfordern.
Bringen Sie Nutzungsnachweise in die regelmäßige Risikoüberprüfung ein.
Primäre australische Quellen
Nutzen Sie diese offiziellen Quellen zusammen mit organisations- und sektorspezifischen Empfehlungen.
ACNC-Pflichten verantwortlicher Personen
Offizielle Leitlinien zu Sorgfalt, Information und verantwortlicher Führung.
Offizielle Quelle öffnenOAIC-Leitlinien zum KI-Datenschutz
Sorgfaltspflicht, Datenschutzfolgenabschätzung und menschliche Aufsicht.
Offizielle Quelle öffnenAustralische Regierungsleitlinien zur KI-Einführung
Freiwillige Praktiken zu Verantwortlichkeit, Risiko, Transparenz, Tests und menschlicher Kontrolle.
Offizielle Quelle öffnenFragen von NPO-Teams
Häufig gestellte Fragen
Soll eine gemeinnützige Organisation ChatGPT einmalig oder für jeden Anwendungsfall bewerten?
Wer sollte eine risikoreiche KI-Nutzung in einer gemeinnützigen Organisation genehmigen?
Ist eine niedrige Punktzahl ein Beweis für Rechtskonformität?
Sehen und steuern Sie die Nutzung von KI
In Ihrer gesamten Belegschaft
Aona hilft gemeinnützigen Organisationen, KI-Nutzung zu entdecken, Teams zu zugelassenen Tools zu führen, sensible Informationen zu schützen und Beweise in Governance-Überprüfungen einzubringen.
Weiter durch den NFP-Governance-Cluster
KI-Governance für NPOs
Legen Sie Verantwortlichkeiten und Genehmigungsschwellen für den Bewertungsprozess fest.
NPO-KI-Richtlinienvorlage
Verwandeln Sie Bewertungsentscheidungen in Regeln für die Belegschaft.
ChatGPT- und Community-Daten-Leitfaden
Wenden Sie die Bewertung auf einen gängigen Frontline-Workflow an.
KI-Governance-Risikopfeiler
Verbinden Sie Anwendungsfallbewertungen mit einem umfassenderen Risikoprogramm.