Ugrás a tartalomra

Keretrendszerek

Mesterséges intelligencia irányítása, amit meg is tudnak mutatni

Az ügyfeleik elkezdték kérdezni, hogyan irányítják az MI-rendszereiket, az uniós MI-rendelet pedig elkezdett alkalmazandóvá válni. Az ISO/IEC 42001-hez vagy a NIST MI-kockázatkezelési keretrendszeréhez mérjük fel Önöket, és adunk valamit, amivel válaszolni tudnak.

Kinek szól

Építik, beépítik, vagy felelniük kell érte

A kérdés három irányból érkezik, és mindegyik más bizonyítékot vár.

  • MI-rendszereket építő cégek

    Ahol a modell vagy a termék az Önöké, ott az irányítás az életciklusról szól: adatminőség, validálás, üzembe helyezés, felügyelet, és arról, ki dönti el, hogy egy rendszer kiadható.

  • Cégek, akik máséit építik be

    Egy harmadik fél modelljének használata nem viszi át a felelősséget. Az ügyfeleik meg fogják kérdezni, mit csinál az az adataikkal, hogyan hibázik, és ki ellenőrizte — a szállító dokumentációja pedig nem válaszol mindháromra.

  • Cégek, akiktől az ügyfelek kérdezik

    Egyre inkább beszerzési kérdés. Egy biztonsági kérdőív MI-fejezete ma már ugyanolyan rutin, mint a titkosítási fejezet, és sokkal olcsóbban válaszolható meg egy felmérésből, mint nulláról.

Mit mérünk fel

Két keretrendszer, és a mögötte álló szabályozás

Hogy melyik illik, azon múlik, tanúsítható dologra van-e szükségük, gyakorlatiasra, vagy olyanra, amely egy európai kötelezettséghez köthető.

  1. 01

    ISO/IEC 42001:2023

    Az MI-irányítási rendszerek szabványa — és az, amelyre akkreditált szervezet tanúsítást adhat. Ugyanaz az irányítási rendszer alakja, mint az ISO 27001-é: hatókör, szabályzat, kockázatértékelés, célok, kontrollok, belső audit, vezetői átvizsgálás. Ha már van ISO 27001-ük, a körülötte lévő gépezet nagy része újrahasznosítható.

  2. 02

    NIST MI-kockázatkezelési keretrendszer

    Önkéntes, gyakorlatias, és négy funkcióba szervezett: Govern, Map, Measure és Manage. A végén nincs tanúsítvány, ami könnyebb kiindulóponttá teszi akkor, ha védhető belső álláspontra van szükségük, nem jelvényre.

  3. 03

    Az uniós MI-rendelet

    Rendelet, amely 2024 óta szakaszosan alkalmazandó, és amelynek kötelezettségei a rendszer kockázati besorolásától függenek, nem a cég méretétől. A fenti két keretrendszer egyike sem megfelelési útvonal hozzá, de mindkettő lényegesen jobb helyzetbe hozza Önöket ahhoz, hogy kiderítsék, melyik osztályba tartoznak, és bizonyítani tudják, mit tesznek ez ügyben.

Kapcsolódó

Ha a kérdés valójában arról szól, hogyan fejlesztenek szoftvert

Az MI-irányítási kérdések gyakran fejlesztési gyakorlatról szóló kérdésnek bizonyulnak, újabb szóba öltöztetve.

  1. 01

    NIST biztonságos szoftverfejlesztési keretrendszer

    Négy gyakorlatcsoport — a szervezet felkészítése, a szoftver védelme, jól védett szoftver előállítása, és a sebezhetőségekre való reagálás. Ahol az aggály a fejlesztési folyamatuk, nem a modelljük, ott ez a hasznosabb felmérés.

Hogyan zajlik

Négy lépés és néhány óra az Önök idejéből

Rövid, és szándékosan nem audit. A kimenet egy védhető álláspont és egy terv, amelyen végig lehet haladni.

  1. 01

    Hatókör-tisztázás

    Körülbelül egy óra. Mely rendszerek tartoznak a hatókörbe, építenek vagy beépítenek, és ki teszi fel már most a kérdést.

  2. 02

    Felmérés

    Strukturált kérdőív a választott keretrendszer ellenében, azokkal lefolytatva, akiké a rendszer és az adat — nem azzal, aki a biztonsági postafiókot kezeli.

  3. 03

    Hézagjelentés és terv

    Néhány munkanap. Megállapítások a keretrendszer funkcióihoz vagy kontrolljaihoz rendelve, helyreállítási terv ráfordítással és prioritással, valamint vezetői helyzetjelentés.

  4. 04

    Áttekintő megbeszélés

    Munkamegbeszélés arról, mit javítsanak először, és arról, hogyan válaszolják meg azt a kérdőívet, amely mindezt elindította.

Ami ez nem

Felkészültség, nem tanúsítás — és nem jogi tanács

Az ISO/IEC 42001 tanúsítványt akkreditált tanúsító szervezet adja ki, és aki az irányítási rendszerük felépítésében segített, nem lehet az, aki tanúsítja. Mi elvisszük Önöket eddig a pontig, és felkészítjük rá.

Nem soroljuk be Önök helyett a rendszereiket az uniós MI-rendelet szerint. Hogy valami a rendelet értelmében nagy kockázatú rendszer-e, jogi megállapítás, és megmondjuk, amikor egy kérdés átlépett oda, ahelyett hogy mégis megválaszolnánk.

És nem értékeljük a modelljeiket. A torzításvizsgálat, a red teaming és a modellértékelés önálló szakterület; amit mi felmérünk, az az, hogy megvan-e az irányításuk ahhoz, hogy ezt a munkát megrendeljék, a végére járjanak és bizonyítani tudják.

MI-fejezet egy ügyfélkérdőívben?

Mondják el, mit építenek vagy építenek be, és ki kérdez. Megmondjuk, melyik keretrendszer válaszol rá, és hol tartanak.