Skip to main content

Кожна вправа проіндексована за назвою та посиланнями на CWE, OWASP, MITRE ATT&CK, CIS, NIST CSF, GDPR і Закон ЄС про ШІ.

Спробуйте

Навчання з
конфіденційності та комплаєнсу

Підготуйте команду до тих обов’язків щодо конфіденційності та управління ШІ, які аудитори перевіряють насправді.

48 інтерактивних вправ у 4 курсах з основ ШІ, GDPR, Закону ЄС про штучний інтелект та OWASP Privacy Risks. Безкоштовно, без реєстрації.

1

Основи ШІ для всіх

4 вправ

2

Відповідність GDPR

18 вправ

Основи персональних даних

Розпізнавайте персональні дані, перш ніж із ними працювати.

  • GDPRArt. 4
  • CIS 3
  • NIST CSFPR.DS
Пройти вправу →

Принципи та правові підстави

Оберіть правову підставу до початку роботи.

  • GDPRArt. 5
  • CIS 3
  • NIST CSFPR.DS
Пройти вправу →

Повсякденні обов’язки щодо конфіденційності

Три рефлекси, які не дають малій проблемі вирости.

  • GDPRArt. 5
  • CIS 3
  • NIST CSFPR.DS
Пройти вправу →

Збір даних працівників

Надішліть анкету працівникам двічі: спершу неправильно, потім законно.

  • GDPRArt. 5
  • CIS 3
  • NIST CSFPR.DS
Пройти вправу →

Управління маркетинговою згодою

Будуйте законні opt-in-сценарії, які приймають регулятори.

  • GDPRArt. 7
  • CIS 3
  • NIST CSFPR.DS
Пройти вправу →

Реагування на витік даних

Оцініть витік і встигніть повідомити за 72 години.

  • GDPRArt. 33
  • CIS 3
  • NIST CSFPR.DS
Пройти вправу →

Перевірка конфіденційності за проєктуванням

Оцініть функцію продукту крізь призму конфіденційності.

  • GDPRArt. 25
  • CIS 3
  • NIST CSFPR.DS
Пройти вправу →

Обробка законних DSAR

Опрацюйте запит суб’єкта даних на доступ від початку до кінця.

  • GDPRArt. 15
  • CIS 3
  • NIST CSFPR.DS
Пройти вправу →

Редагування PII у документах

Вилучайте персональні дані з документів перед їх розкриттям.

  • GDPRArt. 5
  • CIS 3
  • NIST CSFPR.DS
Пройти вправу →

Виявлення шахрайських DSAR

Виявляйте підроблені запити на доступ до даних, які використовують для соціальної інженерії.

  • GDPRArt. 12
  • CIS 3
  • NIST CSFPR.DS
Пройти вправу →

Перевірка сторонніх обробників даних

Оцініть, як постачальник контролює обробку даних, до підписання договору.

  • GDPRArt. 28
  • CIS 3
  • NIST CSFPR.DS
Пройти вправу →

Реагування на інциденти безпеки

Координуйте команди безпеки та конфіденційності під час активного витоку.

  • GDPRArt. 32
  • CIS 3
  • NIST CSFPR.DS
Пройти вправу →

Транскордонна передача даних

Орієнтуйтеся в механізмах передачі даних за межі ЄЕЗ.

  • GDPRArt. 44
  • CIS 3
  • NIST CSFPR.DS
Пройти вправу →

Оцінка впливу на захист даних

Проведіть DPIA для обробки даних із високим ризиком.

  • GDPRArt. 35
  • CIS 3
  • NIST CSFPR.DS
Пройти вправу →

Картування даних та реєстр обробки

Побудуйте реєстр обробки за статтею 30 з нуля.

  • GDPRArt. 30
  • CIS 3
  • NIST CSFPR.DS
Пройти вправу →

Управління згодою на файли cookie

Виправте банер cookie, до якого регулятор уже має претензії.

  • GDPRArt. 7
  • CIS 3
  • NIST CSFPR.DS
Пройти вправу →

Дотримання строків зберігання даних

Вирішіть, що видалити, зберегти, заморозити або анонімізувати.

  • GDPRArt. 5
  • CIS 3
  • NIST CSFPR.DS
Пройти вправу →

Штабна вправа з реагування на витік

Візьміть на себе роль відповідального за конфіденційність у штабі під час атаки програм-вимагачів.

  • GDPRArt. 33
  • CIS 3
  • NIST CSFPR.DS
Пройти вправу →
3

Відповідність Закону ЄС про штучний інтелект

16 вправ

Основи грамотності з ШІ

Здобудьте грамотність з ШІ за статтею 4, перш ніж братися за корпоративні інструменти ШІ.

  • EU AI ActArt. 4
Пройти вправу →

Класифікація ризиків ШІ

Розподіліть реальні впровадження ШІ за чотирма рівнями ризику Закону ЄС про штучний інтелект.

  • EU AI ActArt. 6
Пройти вправу →

Заборонені практики ШІ

Зупиніть заборонені впровадження ШІ, доки вони не запрацювали.

  • EU AI ActArt. 5
Пройти вправу →

ШІ високого ризику: обов’язки розгортача

Зупиніть запуск ШІ високого ризику, якщо є прогалини бодай в одній із семи областей вимог.

  • EU AI ActArt. 8
Пройти вправу →

Постачальник чи розгортач: хто відповідає?

Відповідний вимогам продукт вендора не робить відповідним ваше впровадження.

  • EU AI ActArt. 16
Пройти вправу →

Прозорість і розкриття щодо ШІ

Правильно маркуйте ШІ-чат-боти та синтетичні медіа за статтею 50.

  • EU AI ActArt. 50
Пройти вправу →

Змістовний людський нагляд

Скасуйте кредитну рекомендацію ШІ, коли докази їй не відповідають.

  • EU AI ActArt. 14
Пройти вправу →

Управління даними для ШІ

Зупиніть навчання моделі на наборі даних із витоками, упередженнями чи зайвими даними.

  • GDPRArt. 5
  • EU AI ActArt. 10
Пройти вправу →

ШІ та захист даних

Проведіть медичну систему ШІ одразу через Закон ЄС про штучний інтелект і GDPR.

  • GDPRArt. 22
  • EU AI ActArt. 26
Пройти вправу →

Упередженість і дискримінація в ШІ

Знайдіть проксі-змінні, приховані в моделі відбору резюме.

  • EU AI ActArt. 10
Пройти вправу →

Оцінка впливу на основоположні права

Проведіть FRIA, перш ніж ШІ для соціального житла ухвалить перше рішення про допомогу.

  • GDPRArt. 35
  • EU AI ActArt. 27
Пройти вправу →

Звітування про інциденти з ШІ

Повідомте про дискримінаційну модель відмов ШІ за статтею 73.

  • EU AI ActArt. 73
  • CIS 17
  • NIST CSFRS.MA
Пройти вправу →

Управління ШІ у вашій організації

Побудуйте реєстр систем ШІ й покладіть край тіньовому ШІ в компанії.

  • EU AI ActArt. 4
Пройти вправу →

Обов’язки для моделей ШІ загального призначення

Розберіть обов’язки постачальника GPAI та розгортача далі в ланцюгу для моделей системного ризику.

  • EU AI ActArt. 53
Пройти вправу →

Відповідальне використання інструментів ШІ на роботі

Ухвалюйте рішення щодо ШІ за правилами протягом звичайного робочого дня.

  • EU AI ActArt. 4
  • CIS 14.4
Пройти вправу →

Штрафи та правозастосування Закону ЄС про штучний інтелект

Співвіднесіть трирівневу шкалу штрафів із реальними випадками правозастосування.

  • EU AI ActArt. 99
Пройти вправу →
4

OWASP Top 10 ризиків конфіденційності

10 вправ

Скоро

Порушення конфіденційності через вразливості застосунків

Повідомлення про помилку й один ідентифікатор в URL — і ви читаєте чужі записи.

Пройти вправу →
Скоро

Внутрішній витік даних стороннім особам

Записи клієнтів потрапляють до стороннього постачальника через надто широкий доступ за посиланням.

Пройти вправу →
Скоро

Реагування на витік персональних даних

Відлік починається з моменту виявлення, а не тоді, коли ви зрозуміли витік.

Пройти вправу →
Скоро

Темні патерни згоди та об’єднані дозволи

Один прапорець на п’ять цілей — це не згода на жодну з них.

Пройти вправу →
Скоро

Непрозорі політики конфіденційності та приховані практики роботи з даними

Політика розкриває все й не пояснює нічого.

Пройти вправу →
Скоро

Неповне видалення персональних даних

Обліковий запис зник. Резервна копія, профіль в аналітиці та CRM — ні.

Пройти вправу →
Скоро

Застарілі та неточні персональні дані

Застарілий запис перестає бути дрібницею, щойно від нього залежить чийсь кредит.

Пройти вправу →
Скоро

Викрадення сесії через відсутність терміну дії

Попередній користувач цієї робочої станції досі в системі.

Пройти вправу →
Скоро

Заблоковані запити суб’єктів даних на доступ

Дані однієї людини, один місяць, і системи не сходяться в тому, хто вона.

Пройти вправу →
Скоро

Надмірний збір персональних даних

Кожне поле, зібране про всяк випадок, — це поле, яке треба захищати.

Пройти вправу →

Поширені запитання

Що охоплює курс «Основи ШІ для всіх»?

«Основи ШІ для всіх» — курс про Закон ЄС про штучний інтелект для всіх працівників, а не лише для команд, які створюють чи купують ШІ. Він починається з вправи «Що вважається ШІ», яка пояснює юридичне визначення системи ШІ та різницю між постачальником і розгортачем.

Вправа «Маркування ШІ-контенту та діпфейків» пояснює, коли ШІ-контент потребує позначки. Вправа «Використання ШІ в межах закону» охоплює захист даних, авторське й трудове право, а «Коли ШІ виходить боком» показує, чого неправомірне використання ШІ коштує компанії та працівнику.

Що вимагає стаття 7 GDPR щодо згоди на маркетинг?

Стаття 7 GDPR вимагає, щоб згода була добровільною, конкретною, поінформованою та однозначною. Організації мають використовувати чітку ствердну дію, як-от чекбокс без попередньої позначки, зберігати записи про те, коли і як отримано згоду, і зробити відкликання таким самим простим, як і надання.

Попередньо позначені чекбокси, пакетна згода та розпливчасті політики конфіденційності цьому стандарту не відповідають. Регулятори вже наклали понад 400 млн євро штрафів за порушення, пов’язані зі згодою.

Що таке правило 72 годин для повідомлення про витік за GDPR?

За статтею 33 GDPR організація має повідомити наглядовий орган протягом 72 годин після того, як дізналася про витік персональних даних, якщо тільки витік навряд чи створює ризик для людей.

У повідомленні мають бути характер витоку, приблизна кількість постраждалих, імовірні наслідки та вжиті заходи. British Airways оштрафували на 20 млн фунтів за недоліки захисту, що призвели до витоку 2018 року.

Що таке конфіденційність за проєктуванням у GDPR?

Конфіденційність за проєктуванням, закріплена у статті 25 GDPR, вимагає від організацій закладати захист даних у проєктування систем і процесів із самого початку, а не добудовувати його потім. Це охоплює мінімізацію даних, обмеження мети та налаштування за замовчуванням, які захищають конфіденційність.

Концепція походить із семи базових принципів Енн Кавукян, сформульованих у 1990-х, і стала юридичним обов’язком, коли GDPR набув чинності у 2018 році.

Що таке DSAR за GDPR?

Запит суб’єкта даних на доступ (DSAR) — це право за статтею 15 GDPR, яке дозволяє будь-якій людині запросити копію персональних даних, що їх зберігає про неї організація.

Організація має відповісти протягом 30 днів, надати дані в доступному форматі та повідомити мету обробки, строки зберігання і сторонніх отримувачів. Запит може надійти будь-яким каналом: електронною поштою, через веб-форму або усно.

Що вимагає стаття 28 GDPR від обробників даних?

Стаття 28 вимагає письмового договору, який називають угодою про обробку даних (DPA), між контролером і кожним обробником, що працює з персональними даними. У DPA мають бути визначені мета обробки, типи даних, тривалість і заходи безпеки.

Обробник може залучати субобробників лише з попереднього письмового дозволу контролера. Він має допомагати з DSAR, повідомленням про витоки та видаленням даних, а також проходити аудити з боку контролера.

Що таке OWASP Top 10 Privacy Risks?

OWASP Top 10 Privacy Risks — це галузевий фреймворк, який визначає десять найпоширеніших способів, якими організації неправильно поводяться з персональними даними.

Він охоплює вразливості вебзастосунків, через які витікають персональні дані, витоки з боку оператора, недостатнє реагування на витоки, пакетну згоду, непрозорі політики, невиконане видалення даних, низьку якість даних, відсутність завершення сесій, заблокований доступ суб’єктів даних і надмірний збір даних. Фреймворк допомагає організаціям оцінювати й зменшувати ризики конфіденційності ширше, ніж вимагає регуляторний комплаєнс.

Як список OWASP Privacy Risks співвідноситься з GDPR?

OWASP Top 10 Privacy Risks значною мірою перетинається з вимогами GDPR. Наприклад, OWASP P3 (недостатнє реагування на витік даних) відповідає повідомленню про витік за статтею 33 GDPR, P4 (згода на все) — вимогам до згоди за статтею 7, P6 (недостатнє видалення) — праву на стирання за статтею 17, а P9 (неможливість отримати доступ до даних) — праву доступу суб’єкта даних за статтею 15.

Навчання за обома фреймворками дає командам повну картину обов’язків щодо конфіденційності.

Що Закон ЄС про штучний інтелект вимагає щодо навчання працівників?

Стаття 4 Закону ЄС про штучний інтелект вимагає від постачальників і розгортачів уживати заходів для підтримки розвитку ШІ-грамотності своїх працівників; таке формулювання діє після Цифрового омнібуса 2026 року. Обов’язок діє з 2 лютого 2025 року й масштабується відповідно до ролі кожного працівника та систем, якими він користується. На практиці це означає, що персонал розуміє, як ШІ формує результати, які в нього обмеження, зокрема галюцинації, і які наслідки для конфіденційності даних має використання ШІ-інструментів.

Статті 14 і 26 додають вимоги до компетентності для людського нагляду за системами ШІ високого ризику з 2 грудня 2027 року, а стаття 50 вимагає розкривати використання ШІ-чатботів і згенерованого ШІ контенту. Якщо персонал не навчено цих вимог, організація прямо наражається на примусові заходи.

Як взаємодіють GDPR і Закон ЄС про штучний інтелект?

Ці два акти незалежні, але перетинаються. Коли система ШІ обробляє персональні дані, застосовуються обидва одночасно. Стаття 22 GDPR дає людині право не бути об’єктом автоматизованого рішення з юридичними наслідками, і це право діє незалежно від того, як Закон ЄС про штучний інтелект класифікує систему.

Для систем ШІ високого ризику, що обробляють персональні дані, організації може знадобитися і оцінка впливу на захист даних (DPIA) за статтею 35 GDPR, і оцінка впливу на фундаментальні права (FRIA) за статтею 27 Закону ЄС про штучний інтелект. Одна не замінює іншу.

Які три рівні штрафів передбачає Закон ЄС про штучний інтелект?

Рівень 1 стосується заборонених практик ШІ за статтею 5 і сягає 35 млн євро або 7% світового річного обороту, залежно від того, що більше. Рівень 2 охоплює більшість обов’язків операторів, зокрема щодо систем ШІ високого ризику, і сягає 15 млн євро або 3%; для постачальників моделей GPAI така сама верхня межа встановлена статтею 101. Рівень 3 стосується надання органам влади неправдивої, неповної або оманливої інформації і сягає 7,5 млн євро або 1%.

Крім штрафів, національні органи ринкового нагляду можуть зупиняти невідповідні системи, вимагати їх вилучення з ринку, публічно оприлюднювати порушення та приписувати коригувальні заходи. Штрафи накладають на організації, а не на окремих працівників, хоча працівники, які свідомо вводять орган в оману, можуть зазнати дисциплінарних заходів і покарань за національним законодавством.

Подивіться RansomLeak у дії

Спробуйте безкоштовні вправи або замовте демо, щоб побачити аналітику, експорт SCORM, SSO та індивідуальний контент у вашому середовищі.