Security, compliance, and governance
Compliance Standards for AI Systems
Governance membangun kepercayaan, membuat AI bisa diskalakan, dan melindungi organisasi dari risiko hukum dan reputasi seperti bias, pelanggaran privasi, dan dampak yang tidak diinginkan. AWS mendukung 143 security standards dan compliance certifications.
Standar yang perlu dikenali
| Standar | Cakupannya |
|---|---|
| NIST SP 800-53 | Security controls untuk sistem informasi federal AS: confidentiality, integrity, availability |
| ENISA | Badan keamanan siber Uni Eropa. Menyusun skema sertifikasi keamanan siber Uni Eropa |
| ISO (ISO/IEC 27002) | Praktik dan kontrol manajemen keamanan yang direkomendasikan |
| SOC reports | Penilaian independen pihak ketiga atas kontrol AWS |
| HIPAA | Informasi kesehatan yang dilindungi di AS |
| GDPR | Privasi data pribadi warga Uni Eropa |
| PCI DSS | Data kartu pembayaran, dikelola dewan perusahaan kartu kredit |
Kenapa compliance AI berbeda
- Complexity and opacity: sulit mengaudit bagaimana LLM sampai ke output-nya.
- Dynamism and adaptability: model berubah setelah deployment, jadi standar yang statis kurang cocok.
- Emergent capabilities: kemampuan tak terduga yang tidak pernah dirancang siapa pun.
- Unique risks: algorithmic bias (dari training data yang bias atau bias manusia), privasi, misinformasi, hilangnya pekerjaan.
- Algorithm accountability: hukum yang mewajibkan transparansi, risk assessment, dan pengawasan manusia, seperti EU AI Act dan Automated Decision Systems law di New York City.
Regulated workloads
Sebuah workload termasuk regulated jika harus memenuhi framework seperti HIPAA, GDPR, atau PCI DSS, atau punya proses, hasil (keputusan KPR dan kredit), penggunaan (sistem yang kritis keselamatan), atau liabilitas yang diatur. Industri yang umum: layanan keuangan, kesehatan, kedirgantaraan. Contohnya: workload HR, keselamatan, dan inspeksi.
Pertanyaan yang perlu diajukan:
- Apakah workload ini perlu diaudit?
- Apakah datanya perlu diarsipkan selama periode tertentu?
- Apakah prediksi model akan dianggap sebagai catatan resmi?
- Apakah data sumber mengandung klasifikasi yang dibatasi governance internal, misalnya alamat pelanggan?