Security, compliance, and governance
Approaches for Implementing Governance Strategies
Lima pendekatan governance
- Policies: kebijakan yang jelas tentang pendekatan organisasi terhadap generative AI, mencakup manajemen data, training, validasi output, safety, pengawasan manusia, IP, bias, dan privasi. Tinjau secara rutin.
- Review cadence: review teknis, legal, dan responsible AI secara berkala, misalnya bulanan, triwulanan, atau dua kali setahun tergantung risikonya, dengan stakeholder yang beragam.
- Review strategies: review teknis (performa, kualitas data, robustness) dan non-teknis (kebijakan, etika, regulasi), pengujian sebelum deployment, serta aturan jelas kapan harus turun tangan.
- Transparency standards: publikasikan informasi tentang model, training data, dan keputusan penting. Dokumentasikan capabilities, keterbatasan, dan intended use. Sediakan saluran feedback untuk stakeholder.
- Team training: pelatihan mitigasi bias dan responsible AI, kolaborasi lintas fungsi, sertifikasi berkelanjutan.
Monitoring sistem AI
Ini adalah praktik operasional, terpisah dari pendekatan governance di atas:
- Metrik performa: accuracy, precision, recall, F1, latency
- Infrastruktur: CPU, GPU, memori, jaringan, storage, log
- Bias dan fairness, terutama di bidang kesehatan, keuangan, dan HR
- Compliance dan responsible AI
Generative AI Security Scoping Matrix
Mengklasifikasikan aplikasi generative AI ke salah satu dari lima scope, dari kepemilikan paling kecil sampai paling besar:
| Scope | Kamu... | Contoh |
|---|---|---|
| 1. Consumer app | Memakai layanan generative AI publik | Chatbot publik |
| 2. Enterprise app | Memakai aplikasi bisnis pihak ketiga yang punya fitur generative AI, dengan perjanjian bisnis | Aplikasi penjadwalan yang membuat draf agenda |
| 3. Pre-trained models | Membangun aplikasi di atas FM yang sudah ada | Aplikasi yang memanggil model di Amazon Bedrock |
| 4. Fine-tuned models | Fine-tuning FM yang sudah ada dengan datamu | Model yang di-tuning dengan tiket support-mu |
| 5. Self-trained models | Melatih model dari nol dengan datamu | FM buatan sendiri |
Untuk tiap scope, matrix ini membahas empat disiplin keamanan: governance and compliance, legal and privacy, risk management, dan controls and resilience.
- Controls adalah langkah keamanan yang mengurangi risiko, misalnya mengatur siapa yang boleh memakai FM tertentu dan siapa yang boleh mengakses inference endpoint.
- Resilience berarti tetap tersedia dan memenuhi SLA, misalnya dengan mengecek bahwa setiap layanan tersedia di Region pilihanmu.