AIF-C01 notes
Security, compliance, and governance

Approaches for Implementing Governance Strategies

Lima pendekatan governance

  • Policies: kebijakan yang jelas tentang pendekatan organisasi terhadap generative AI, mencakup manajemen data, training, validasi output, safety, pengawasan manusia, IP, bias, dan privasi. Tinjau secara rutin.
  • Review cadence: review teknis, legal, dan responsible AI secara berkala, misalnya bulanan, triwulanan, atau dua kali setahun tergantung risikonya, dengan stakeholder yang beragam.
  • Review strategies: review teknis (performa, kualitas data, robustness) dan non-teknis (kebijakan, etika, regulasi), pengujian sebelum deployment, serta aturan jelas kapan harus turun tangan.
  • Transparency standards: publikasikan informasi tentang model, training data, dan keputusan penting. Dokumentasikan capabilities, keterbatasan, dan intended use. Sediakan saluran feedback untuk stakeholder.
  • Team training: pelatihan mitigasi bias dan responsible AI, kolaborasi lintas fungsi, sertifikasi berkelanjutan.

Monitoring sistem AI

Ini adalah praktik operasional, terpisah dari pendekatan governance di atas:

  • Metrik performa: accuracy, precision, recall, F1, latency
  • Infrastruktur: CPU, GPU, memori, jaringan, storage, log
  • Bias dan fairness, terutama di bidang kesehatan, keuangan, dan HR
  • Compliance dan responsible AI

Generative AI Security Scoping Matrix

Mengklasifikasikan aplikasi generative AI ke salah satu dari lima scope, dari kepemilikan paling kecil sampai paling besar:

ScopeKamu...Contoh
1. Consumer appMemakai layanan generative AI publikChatbot publik
2. Enterprise appMemakai aplikasi bisnis pihak ketiga yang punya fitur generative AI, dengan perjanjian bisnisAplikasi penjadwalan yang membuat draf agenda
3. Pre-trained modelsMembangun aplikasi di atas FM yang sudah adaAplikasi yang memanggil model di Amazon Bedrock
4. Fine-tuned modelsFine-tuning FM yang sudah ada dengan datamuModel yang di-tuning dengan tiket support-mu
5. Self-trained modelsMelatih model dari nol dengan datamuFM buatan sendiri

Untuk tiap scope, matrix ini membahas empat disiplin keamanan: governance and compliance, legal and privacy, risk management, dan controls and resilience.

  • Controls adalah langkah keamanan yang mengurangi risiko, misalnya mengatur siapa yang boleh memakai FM tertentu dan siapa yang boleh mengakses inference endpoint.
  • Resilience berarti tetap tersedia dan memenuhi SLA, misalnya dengan mengecek bahwa setiap layanan tersedia di Region pilihanmu.

On this page