Zgodność — dowody, nie certyfikat.
Certyfikacji podlega system zarządzania organizacji, a nie produkt dostawcy. Saphan Studio nie zastępuje certyfikacji i żadne narzędzie samo nie zapewni zgodności. Zamiast tego podczas codziennej pracy tworzy materiały dowodowe, o które pytają audytorzy.
Termin audytu jest już w kalendarzu
Jeżeli Twoja organizacja podlega certyfikacji, kolejny audyt nadzoru ma konkretną datę. Wdrożenie agentów AI jest istotną zmianą w procesach objętych systemem zarządzania i musi zostać w nim uwzględnione. W przeciwnym razie audytor może stwierdzić niezgodność. Pytanie nie brzmi więc, czy pokazać agentów audytorowi, lecz jakie dowody będziesz w stanie przedstawić.
Twój certyfikat ISO ma termin kolejnego audytu. Działania agentów nie mają jeszcze spójnego śladu audytowego. Saphan Studio dostarcza brakujące materiały dowodowe, powiązane z mechanizmami kontrolnymi, które audytor już sprawdza.
Z jakimi wymaganiami można powiązać rejestr
ISO/IEC 27001 — zarządzanie zmianą
Kto wprowadził zmianę, kto ją zatwierdził i na podstawie jakich dowodów — właśnie o to pytają mechanizmy zarządzania zmianą. Saphan Studio zapisuje odpowiedź dla każdej zmiany w chwili jej wykonania, zamiast odtwarzać ją dopiero przed audytem. Rozdział obowiązków jest wymuszany przez system: osoba wdrażająca, recenzująca i zatwierdzająca mają odrębne role oraz ograniczone uprawnienia.
ISO/IEC 27001 — prace rozwojowe zlecane na zewnątrz
W praktyce agent pełni rolę zewnętrznego wykonawcy prac rozwojowych: zlecasz mu pracę, musisz nadzorować sposób jej wykonania i zweryfikować rezultat przed wdrożeniem produkcyjnym. Protokół zapewnia gotowy model takiego nadzoru. Audytor zna ten rodzaj wymagań — istniał na długo przed pojawieniem się agentów AI.
ISO/IEC 42001 — zarządzanie AI
System zarządzania AI wymaga kontrolowanego wykorzystania AI i wykazywalnego nadzoru ze strony człowieka. W Saphan Studio nadzór nie jest deklaracją w polityce: rekomendacja i decyzja są odrębnymi zdarzeniami, odstąpienie od rekomendacji zostaje zapisane, a odmowa pozostaje trwałym elementem rejestru. Rejestr zawiera więc dowody potrzebne do wykazania działania tych mechanizmów.
SOC 2 — zarządzanie zmianą i integralność przetwarzania
Każdej zmianie towarzyszą dowody i zapisana decyzja człowieka; system nie pozwala zarejestrować zatwierdzenia bez dowodów. Ślad z dowolnego okresu audytowego można wygenerować na żądanie w formacie Markdown, CSV, PDF lub HTML. Każdy raport jest widokiem tego samego rejestru, a nie odrębnym źródłem prawdy.
EU AI Act — rejestrowanie zdarzeń i nadzór ze strony człowieka
W przypadku systemów AI wysokiego ryzyka art. 12 wymaga możliwości automatycznego rejestrowania zdarzeń, a art. 14 — skutecznego nadzoru ze strony człowieka. W Saphan Studio rejestr powstaje w toku pracy, a każda decyzja wskazuje konkretną osobę lub system. Oba wymagania obsługuje ten sam mechanizm używany przez inżynierów na co dzień.
NIST AI RMF — GOVERN, MEASURE, MANAGE
Polityki są nazwanymi, wersjonowanymi dokumentami z przypisanymi właścicielami. Pomiary trafiają do rejestru obok pracy, której dotyczą, a odmowy, odstąpienia od rekomendacji i wyjątki można wyszukiwać i analizować. Funkcje ramy przestają być ogólnymi deklaracjami — stają się konkretnymi polami i zdarzeniami w rejestrze.
Logowanie i identyfikowalność
Mechanizmy kontroli dotyczące logowania i konfiguracji, a także wymagania ISO 9001 dotyczące identyfikowalności, oczekują kompletnego i chronionego śladu. Rejestr Saphan jest wyłącznie dopisywany (append-only): późniejsza zmiana narusza weryfikację, a dostęp do interfejsu administracyjnego również jest rejestrowany. Utrata wyeksportowanego raportu nie narusza źródła, ponieważ eksport jest tylko widokiem rejestru.
Jedna zmiana — pełna ścieżka audytowa
Ścieżkę audytową można odtworzyć od końca: od zmiany scalonej w Twoim repozytorium Git, przez decyzję na bramce i dowody, na których się opierała, wynik przeglądu, zlecenie inicjujące pracę, aż po koszt rzeczywisty odniesiony do wyceny. Każdy element istniał przed pytaniem audytora. Niczego nie trzeba składać po fakcie.
To także wyznacza granicę naszych deklaracji: o zgodności rozstrzyga audytor, nie dostawca. Mówimy wyłącznie, że Saphan Studio tworzy dowody potrzebne w istniejącym systemie zarządzania bezpieczeństwem informacji (ISMS) — i nie obiecujemy niczego więcej.
Więcej o Saphan Studio
Kontrole — co już działa, kontrola po kontroli →Enterprise — Twoja infrastruktura, Twój rejestr →Nadzór — decyzje zapisane w rejestrze →Bezpieczeństwo — niezaufani agenci, weryfikowalne wykonania →
Współpraca pilotażowa
Skontaktuj się z nami — [email protected]