AIF-C01 notes
Security, compliance, and governance

Compliance Standards for AI Systems

Governance membangun kepercayaan, membuat AI bisa diskalakan, dan melindungi organisasi dari risiko hukum dan reputasi seperti bias, pelanggaran privasi, dan dampak yang tidak diinginkan. AWS mendukung 143 security standards dan compliance certifications.

Standar yang perlu dikenali

StandarCakupannya
NIST SP 800-53Security controls untuk sistem informasi federal AS: confidentiality, integrity, availability
ENISABadan keamanan siber Uni Eropa. Menyusun skema sertifikasi keamanan siber Uni Eropa
ISO (ISO/IEC 27002)Praktik dan kontrol manajemen keamanan yang direkomendasikan
SOC reportsPenilaian independen pihak ketiga atas kontrol AWS
HIPAAInformasi kesehatan yang dilindungi di AS
GDPRPrivasi data pribadi warga Uni Eropa
PCI DSSData kartu pembayaran, dikelola dewan perusahaan kartu kredit

Kenapa compliance AI berbeda

  • Complexity and opacity: sulit mengaudit bagaimana LLM sampai ke output-nya.
  • Dynamism and adaptability: model berubah setelah deployment, jadi standar yang statis kurang cocok.
  • Emergent capabilities: kemampuan tak terduga yang tidak pernah dirancang siapa pun.
  • Unique risks: algorithmic bias (dari training data yang bias atau bias manusia), privasi, misinformasi, hilangnya pekerjaan.
  • Algorithm accountability: hukum yang mewajibkan transparansi, risk assessment, dan pengawasan manusia, seperti EU AI Act dan Automated Decision Systems law di New York City.

Regulated workloads

Sebuah workload termasuk regulated jika harus memenuhi framework seperti HIPAA, GDPR, atau PCI DSS, atau punya proses, hasil (keputusan KPR dan kredit), penggunaan (sistem yang kritis keselamatan), atau liabilitas yang diatur. Industri yang umum: layanan keuangan, kesehatan, kedirgantaraan. Contohnya: workload HR, keselamatan, dan inspeksi.

Pertanyaan yang perlu diajukan:

  • Apakah workload ini perlu diaudit?
  • Apakah datanya perlu diarsipkan selama periode tertentu?
  • Apakah prediksi model akan dianggap sebagai catatan resmi?
  • Apakah data sumber mengandung klasifikasi yang dibatasi governance internal, misalnya alamat pelanggan?

On this page