Evaluación de riesgos de IA para organizaciones benéficas
Assess the use case. Not just the tool.
Para organizaciones australianas
Para equipos de riesgo, privacidad, seguridad, programas y adquisiciones que revisan un uso propuesto de IA antes de su implementación o renovación.
Lo que los equipos australianos de la NFP necesitan saber
Una evaluación de riesgos de IA para organizaciones benéficas debe examinar el resultado previsto, personas afectadas, datos de donantes o beneficiarios, impacto de decisiones, manejo por proveedores, supervisión humana y evidencias. Puntúe el caso de uso específico antes de la aprobación, aplique anulaciones para riesgos críticos en trabajos sensibles o con consecuencias, asigne un responsable y registre controles y riesgo residual. Esta plantilla ofrece un flujo de trabajo práctico para ONGs australianas.
Qué significan los términos clave
Riesgo inherente
El riesgo antes de aplicar controles.
Riesgo residual
El riesgo que queda tras diseñar y verificar controles.
Uso con consecuencias
Un uso que puede afectar materialmente el acceso, derechos, seguridad, oportunidades o trato de una persona.
Derecho y práctica recomendada
Posición legal: las leyes aplicables de privacidad, discriminación, empleo, consumidor, protección y sector dependen del caso de uso. Práctica recomendada: esta puntuación es una ayuda de triaje, no una determinación legal ni sustituto de evaluación especializada.
Un flujo de trabajo práctico para la implementación
Use esta secuencia para convertir el recurso en un proceso propio y revisable en lugar de un documento que queda en una unidad compartida.
Defina un caso de uso
Describa propósito, usuario, personas afectadas, entrada, salida y acción en el mundo real. No evalúe un proveedor en abstracto.
Resultado: caso de uso en una frase y responsable
Puntúe seis dimensiones
Puntúe personas, datos, impacto de decisiones, exposición a proveedores, supervisión humana y evidencias de 0 a 3 usando la rúbrica abajo.
Resultado: puntuación inherente de 0 a 18
Aplique anulaciones
Escale incluso si el total es bajo si el uso involucra personas vulnerables, información sensible, elegibilidad automatizada o herramienta pública no aprobada.
Resultado: nivel de riesgo y aprobador requerido
Verifique controles
Nombre la evidencia que demuestra que cada control funciona, luego reevalúe el riesgo residual y establezca un disparador de revisión.
Resultado: decisión, condiciones, evidencias y fecha de revisión
Rúbrica de evaluación de seis dimensiones
Califique cada dimensión de 0 a 3. Documente el motivo, no solo el número. Sume la puntuación inherente y luego aplique las reglas de anulación en la tabla de decisiones.
1. Personas y daño potencial
0: ninguna persona identificable afectada. 1: apoyo al personal o contenido público de bajo impacto. 2: usuarios del servicio o donantes pueden verse afectados. 3: niños, personas con discapacidad, personas en crisis u otro grupo pueden sufrir daños materiales.
- ¿Quién experimenta el resultado?
- ¿Pueden entenderlo o cuestionarlo?
- ¿Podría un error causar exclusión, estigma, angustia o afectar la seguridad?
2. Sensibilidad de los datos
0: datos públicos o sintéticos. 1: datos internos no personales. 2: información personal o confidencial. 3: información sensible, datos detallados de casos, credenciales o un conjunto de datos vinculado grande.
- Enumere cada indicación, archivo, integración y resultado.
- Verifique si una persona sigue siendo razonablemente identificable.
- Registre términos de retención, formación y acceso.
3. Impacto de la decisión
0: solo lluvia de ideas. 1: borrador con revisión rutinaria. 2: recomendación que influye en una persona o asignación. 3: la IA toma o influye materialmente en elegibilidad, protección, empleo, subvenciones o acceso a servicios.
- Nombre del decisor humano final.
- Describa qué ocurre si el resultado es erróneo.
- Proporcione un camino para impugnación y corrección.
4. Exposición del proveedor y despliegue
0: sistema interno controlado con términos evaluados. 1: servicio empresarial aprobado. 2: nuevo proveedor, integración o subprocesadores inciertos. 3: cuenta pública, términos poco claros, acción externa o acceso amplio al sistema.
- Identifique el nivel de cuenta y términos contractuales.
- Verifique ubicación de almacenamiento y divulgaciones internacionales.
- Revise seguridad, incidentes y disposiciones de eliminación.
5. Control humano
0: sin resultado operativo. 1: revisor nombrado con tiempo y habilidad. 2: revisión existe pero criterios o autoridad débiles. 3: sesgo de automatización probable o intervención significativa no práctica.
- Proporcione a los revisores una lista de verificación y autoridad para rechazar resultados.
- Mida anulaciones y errores no detectados.
- Evite revisiones meramente formales.
6. Evidencia y monitoreo
0: registrado, probado y monitoreado. 1: existen registros y pruebas de aceptación. 2: registro parcial o medidas de éxito poco claras. 3: sin prueba reproducible, registro o señal de incidente.
- Defina calidad aceptable antes del lanzamiento.
- Conserve decisiones, versiones y cambios materiales.
- Establezca umbrales de monitoreo y condición de parada.
Umbrales de decisión y reglas de anulación
La puntuación aditiva apoya un triaje consistente. Las anulaciones evitan que una puntuación baja en un área oculte una exposición crítica en otra.
| Result | Decisión predeterminada | Acción de gobernanza |
|---|---|---|
| 0 to 5: Low | Aprobar con responsable | Registre el uso y revise ante cambios materiales |
| 6 to 10: Moderate | Aprobación condicional | Agregue controles, evidencia y una revisión programada |
| 11 to 14: High | Escalate | Revisión de privacidad, seguridad y ejecutivo responsable |
| 15 to 18: Critical | No desplegar aún | Rediseñar, obtener revisión especializada y visibilidad del consejo si es material |
| Anulación crítica | Tratar como alto o crítico | Datos sensibles en IA pública, sin control humano significativo o impacto material en personas vulnerables |
Mantenga la evaluación vinculada al uso real de IA
Aona puede apoyar los controles operativos alrededor de una evaluación mostrando qué herramientas de IA usa la plantilla, guiando a los usuarios a servicios aprobados, aplicando controles de indicaciones y archivos, y proporcionando evidencia para revisiones. La organización sigue siendo responsable del análisis de impacto, aprobaciones y decisiones humanas.
Compare el inventario aprobado con el uso observado en la plantilla.
Aplique políticas por herramienta y tipo de datos.
Identifique excepciones que requieran reevaluación.
Incorpore evidencia de uso en revisiones periódicas de riesgo.
Fuentes primarias australianas
Use estas fuentes oficiales junto con consejos específicos para su organización y sector.
Deberes de Personas Responsables de ACNC
Guía oficial sobre cuidado, diligencia, información y gestión responsable.
Fuente oficial abiertaGuía de privacidad de IA de OAIC
Debida diligencia, impacto en privacidad y consideraciones de supervisión humana.
Fuente oficial abiertaGuía del Gobierno Australiano para la adopción de IA
Prácticas voluntarias que cubren responsabilidad, riesgo, transparencia, pruebas y control humano.
Fuente oficial abiertaPreguntas de equipos NFP
Preguntas frecuentes
¿Debe una ONG evaluar ChatGPT una vez o evaluar cada caso de uso?
¿Quién debe aprobar un uso de IA de alto riesgo en una ONG?
¿Es una puntuación baja prueba de que el uso cumple con la ley?
Ver y regular el uso de la IA
En toda tu plantilla
Aona ayuda a las organizaciones sin ánimo de lucro a descubrir el uso de la IA, guiar a los equipos hacia herramientas aprobadas, proteger información sensible y aportar pruebas a revisiones de gobernanza.
Continuar a través del clúster de gobernanza de las NFP
Gobernanza de IA para ONGs
Establezca responsabilidades y umbrales de aprobación para el proceso de evaluación.
Plantilla de política de IA para ONGs
Convierta decisiones de evaluación en reglas para la plantilla.
Guía de datos comunitarios y ChatGPT
Aplique la evaluación a un flujo de trabajo común de primera línea.
Pilar de riesgo de gobernanza de IA
Conecte evaluaciones de casos de uso a un programa de riesgo más amplio.