Erstellung des Sicherheitspakets für eine KI-Funktion
Ein Sicherheitsprüfung scheitert nicht, weil das System riskant ist. Sie scheitert, weil niemand das Risiko beschreiben kann. Fünf Artefakte verkürzen eine dreimonatige Prüfung auf zwei Wochen.
Was der Rezensent tatsächlich entscheidet
Eine Sicherheitsprüfung ist keine Bewertung darüber, ob ein Modell genau ist. Es ist eine Bewertung darüber, ob die Organisation das Risiko eingehen kann, und um diese Bewertung vorzunehmen, benötigt der Rezensent vier Dinge: welche Daten das System berührt, wohin diese Daten gehen, wer sehen kann, was es produziert, und was passiert, wenn es falsch ist. Wenn eine dieser Antworten ein Absatz der Beruhigung statt ein Artefakt ist, verlängert sich die Prüfung.
Keines von diesem ist spezifisch für KI. Der Grund, warum KI-Features langsam geprüft werden, ist, dass Teams selten diese Artefakte produzieren, weil das System gebaut wurde, um Wert zu demonstrieren, anstatt beschrieben zu werden.
Die fünf Artefakte
Eine einseitige Datenflussbeschreibung. Jedes Quellsystem, die Grenze, die es überschreitet, was übertragen wird und ob es aufbewahrt wird. Nennen Sie den Modellanbieter als Datenverarbeiter und erklären Sie explizit, ob Eingaben und Ausgaben aufbewahrt oder für die Ausbildung verwendet werden, unter Bezugnahme auf die vertragliche Klausel anstatt der Marketing-Seite. Diese einzige Seite löst die meisten rechtlichen und datenschutzbezogenen Fragen in einem Meeting.
Eine Risikoregistrierung. Was das System falsch machen kann, der Schaden, die Milderung und der Rest. Zwei Spalten einer Tabelle. Ein Rezensent, der "Halluzination, gemildert durch Zitate plus einen Pfad der Ablehnung mit geringem Vertrauen, Rest: Benutzer kann immer noch auf einen unzitierten Anspruch reagieren" sieht, kann eine Entscheidung treffen. Ein Rezensent, der "das Modell ist zuverlässig" sieht, kann nicht.
Eine Berechtigungsdemonstration. Das Zugriffsmodell, wo die Durchsetzung im Verhältnis zur Abrufung erfolgt, und eine Möglichkeit, es funktionieren zu zeigen. Wenn die Filterung nach der Abrufung erfolgt, sagen Sie es und erklären, warum der Ranking-Leak akzeptabel ist - oder beheben Sie es. Rezensenten stellen diese Frage öfter als jede andere, weil es die eine mit einer sauberen, überprüfbaren Antwort ist.
Eine Aufbewahrungs- und Löschungserklärung. Wie lange Eingaben, Ausgaben und abgerufene Kontexte aufbewahrt werden, wo und wie eine Löschungsanfrage erfüllt wird. Schließen Sie Protokolle und Evaluierungsdatasets ein - Evaluierungsdatasets, die aus echten Daten erstellt werden, sind häufig die langlebigste Kopie von Benutzerinhalten im Gebäude.
Eine Störungspfad. Wer aufgerufen wird, was abgeschaltet werden kann und wie schnell. Ein Schalter, der die Funktion ohne eine Bereitstellung abschaltet, ist die stärkste einzelne Antwort, die in einer Prüfung verfügbar ist, weil er die schlimmste Exposition in ein begrenztes Fenster umwandelt.
Zwei Gewohnheiten, die die Prüfung verkürzen
Schreiben Sie diese vor dem Code, nicht vor der Prüfung. Datenfluss und Risikoregistrierung sind Designdokumente; wenn sie danach geschrieben werden, sind sie Archäologie, und sie werden sich in genau den Stellen widersprechen, die ein Rezensent untersucht.
Antworten Sie mit dem Artefakt, nicht mit Vertrauen. Wenn die ehrliche Antwort auf eine Frage ist, dass das System einen unüberprüfbaren Anspruch produzieren kann und die Milderung eine Zitierpflicht ist, die noch nicht durchgesetzt wird, sagen Sie das und geben Sie das Datum, an dem es durchgesetzt wird. Rezensenten genehmigen Milderungen mit Daten viel eher als Adjektive.
Was zu tun ist, wenn die Antwort nein ist
Wenn die Prüfung die Funktion blockiert, ist die nützliche Frage, welche spezifische Kontrolle die Antwort ändern würde. Das formuliert das Ergebnis als ein begrenztes Stück Arbeit um, anstatt als eine Ablehnung, und es stellt sich normalerweise heraus, dass es eines der fünf fehlenden Artefakte ist, anstatt ein fundamentaler Einwand. Teams, die diese Frage stellen, erhalten eine zweite Prüfung schnell; Teams, die Berufung einlegen, erhalten eine langsamere.
Was daraus folgt
- Schreiben Sie auf, was die Netzwerkgrenze verlässt, bevor Sie den Code schreiben
- Ein Risikoregister mit benannten Minderungsmaßnahmen ist besser als eine Beruhigung
- Demonstrieren Sie die Berechtigungsüberwachung auf Anfrage, nicht in einem Diagramm