AI HUNGÁRIAAI-projekt egyeztetés

Bevezetés / 06

AI-biztonság, jogosultság és governance már az architektúra szintjén

A governance nem utólagos szabályzat. Az identitást, az adatforrásokat, az eszközjogosultságokat, a jóváhagyási pontokat, a naplózást és a visszaállást a rendszer architektúrájába építjük.

CONTROL LAYERS / 01POLICY PASS
01Identity02Authorization03Data controls04Tool permissions05Approval06Audit
INPUT / IdentityGATESOUTPUT / KONTROLLÁLT MŰVELET
01Üzleti célból indulunk
02Valós rendszerkörnyezetre tervezünk
03Emberi kontrollt építünk be
04Éles működésig visszük

A megoldandó probléma

Az AI-kockázat nagy része rendszer- és folyamatkockázat.

A modell mellett az is számít, milyen adatot láthat, milyen műveletet indíthat, kinek a nevében dolgozik, hogyan kezeljük a prompt injectiont, és mi történik hiba esetén. Egy adatvédelmi nyilatkozat ezeket nem oldja meg.

A megoldás működése

Védelmi rétegek és egyértelmű felelősségek

Az adatklasszifikációtól indulunk, majd az identitás, tool-scope, read/write szétválasztás, approval és audit rétegeit tervezzük meg. A modell- és promptváltozásokat regressziós teszt, incidens esetén pedig dokumentált visszaállási folyamat védi.

CONTROL LAYERS / 01POLICY PASS
01Identity02Authorization03Data controls04Tool permissions05Approval06Audit
INPUT / IdentityGATESOUTPUT / KONTROLLÁLT MŰVELET
01

Adatklasszifikáció

A képességet az adott folyamat adataihoz, jogosultságaihoz és mérési céljához igazítjuk.

02

Identity és RBAC/ABAC

A képességet az adott folyamat adataihoz, jogosultságaihoz és mérési céljához igazítjuk.

03

Tool-szintű jogosultság

A képességet az adott folyamat adataihoz, jogosultságaihoz és mérési céljához igazítjuk.

04

Human-in-the-loop

A képességet az adott folyamat adataihoz, jogosultságaihoz és mérési céljához igazítjuk.

05

Prompt injection védelem

A képességet az adott folyamat adataihoz, jogosultságaihoz és mérési céljához igazítjuk.

06

Audit, eval és incident response

A képességet az adott folyamat adataihoz, jogosultságaihoz és mérési céljához igazítjuk.

Konkrét munkafolyamatok

Nem általános AI. Pontos üzleti feladatok.

PÉLDA / 01

Kockázatos írási művelet

A rendszer a művelet előtt megmutatja a célrekordot, a változást és az indoklást.

  1. Identity
  2. Policy
  3. Preview
  4. Jóváhagyás és audit
PÉLDA / 02

AI-incidens kezelése

A riasztástól a scope korlátozásán és visszaállításon át a tesztfrissítésig vezetett folyamat.

  1. Észlelés
  2. Korlátozás
  3. Vizsgálat
  4. Javítás és regresszió

Adat és integráció

A rendszer a vállalati kontextust használja.

Az adatforrásokat, hozzáférési módokat, frissítési ciklust és felelősséget a fejlesztés előtt tisztázzuk.

Adatforrások

AdatbesorolásIdentity providerTool-katalógusAuditlogEval készletIncidensadatok

Kapcsolódási módok

SSO / IAMSIEMPolicy engineMonitoring és ticketing

Biztonság és emberi kontroll

Autonómia csak kijelölt határok között.

A kritikus pontoknál a rendszer megáll, elmagyarázza a javaslatot, és a jogosult felhasználó döntése után folytatja.

01Least privilege

02Read/write szétválasztás

03Kötelező approval

04Titok- és adatmaszkolás

05Regressziós teszt

06Visszaállási terv

Fejlesztési folyamat

A bizonyítható értéktől az éles működésig.

01Felmérés
02Architektúra
03Proof of Value
04Éles fejlesztés
05Bevezetés és mérés

Kézzelfogható eredmény

Mit adunk át?

Nem csak modellfájlt vagy hozzáférést. Dokumentált, tesztelhető és üzemeltethető rendszert.

  • AI-kontrolltérkép
  • Jogosultsági és tool-policy
  • Approval és audit design
  • Biztonsági tesztkészlet
  • Monitoring és incidens runbook
  • Felelősségi modell

Jó választás, ha…

Az AI érzékeny adatot vagy műveletet kezel

Több szerepkör és rendszer kapcsolódik

A működésnek auditálhatónak kell lennie

Nem ezt javasoljuk, ha…

A projekt csak nyilvános adaton futó, művelet nélküli kísérlet

Nincs vállalati identity vagy adatbesorolás

A szervezet nem jelöl ki kontrolltulajdonost

Gyakori kérdések

Fontos döntési pontok

Mennyi idő alatt készül el egy AI-governance program első működő változata?+

A Proof of Value terjedelmét az adatforrások, az integrációk és a mérési célok alapján határozzuk meg. Az első ütem célja nem egy látványos demó, hanem a legfontosabb üzleti és technikai feltételezések ellenőrzése.

Használható érzékeny vagy helyben tartandó adatokkal?+

Igen. A megoldás készülhet felhős, privát felhős vagy helyi környezetre. Az architektúrát az adatbesorolás, a hozzáférési szabályok és az üzemeltetési követelmények alapján választjuk ki.

Hogyan marad emberi kontroll a folyamatban?+

Az olvasási és módosító műveleteket elválasztjuk. Kritikus pontokon a rendszer megáll, érthetően bemutatja a javaslatot és csak jogosult felhasználó jóváhagyása után folytatja a végrehajtást.

Technikai egyeztetés

Melyik folyamatot érdemes elsőként átalakítani?

Tervezzük meg az AI-rendszer kontrollpontjait