การปฏิบัติตามข้อกำหนด — หลักฐาน ไม่ใช่ใบรับรอง
มาตรฐานรับรองระบบบริหารจัดการขององค์กรคุณ ไม่ใช่ผลิตภัณฑ์ของผู้ขาย — Saphan Studio ไม่ได้มาพร้อมใบรับรอง และไม่มีเครื่องมือใดทำให้คุณ compliant ได้ สิ่งที่มันทำคือผลิตอาร์ติแฟกต์หลักฐานที่ผู้ตรวจสอบขอจากคุณ เป็นผลพลอยได้จากการปฏิบัติงานตามปกติ
ปัญหานี้ อยู่บนปฏิทินของคุณแล้ว
ถ้าองค์กรของคุณได้รับการรับรอง การตรวจติดตาม (surveillance audit) ของคุณมีวันที่กำหนดไว้ การนำเอเจนต์ AI มาใช้คือการเปลี่ยนแปลงอย่างมีนัยสำคัญต่อกระบวนการที่ระบบบริหารจัดการของคุณครอบคลุม — และมันต้องถูกสะท้อนอยู่ในนั้น มิฉะนั้นผู้ตรวจสอบจะเขียนเป็นข้อบกพร่อง คำถามไม่ใช่ว่าจะแสดงเอเจนต์ของคุณให้ผู้ตรวจสอบดูหรือไม่ แต่คือคุณจะมีอะไรให้แสดง
ใบรับรอง ISO ของคุณมีวันตรวจ เอเจนต์ของคุณไม่มีร่องรอยหลักฐาน Saphan Studio คือชุดอาร์ติแฟกต์ที่ขาดหายไป — แม็ปเข้ากับการควบคุมที่ผู้ตรวจสอบของคุณเช็คอยู่แล้ว
จุดที่บันทึกถูกออกแบบให้แม็ปเข้า
ISO/IEC 27001 — การจัดการการเปลี่ยนแปลง
ใครเปลี่ยนอะไร ด้วยการอนุมัติของใคร ด้วยหลักฐานอะไร — คือคำถามชุดเดียวกันเป๊ะกับการควบคุมด้านการจัดการการเปลี่ยนแปลง ตอบได้เป็นรายการเปลี่ยนแปลงจากบันทึกโดยตรง แทนที่จะไปประกอบขึ้นใหม่เพื่อการตรวจ การแบ่งแยกหน้าที่เป็นเชิงโครงสร้าง ไม่ใช่คำประกาศ: ผู้ลงมือทำ ผู้รีวิว และผู้อนุมัติเป็นบทบาทแยกกันโดยมีขอบเขตที่เครื่องมือบังคับใช้
ISO/IEC 27001 — การพัฒนาแบบจ้างภายนอก
เอเจนต์คือนักพัฒนาจ้างภายนอกในความหมายของมาตรฐาน: งานที่คุณว่าจ้าง จากฝ่ายที่คุณต้องกำกับดูแล ซึ่งผลงานคุณต้องทวนสอบก่อนส่งมอบ โปรโตคอลคือระบอบการกำกับดูแลสำเร็จรูปสำหรับสิ่งนั้นพอดี — และนี่คือการแม็ปที่ผู้ตรวจสอบของคุณรู้วิธีเช็คอยู่แล้ว เพราะข้อกำหนดนี้มีมาก่อน AI
ISO/IEC 42001 — การจัดการ AI
มาตรฐานการจัดการ AI ต้องการการใช้ AI ที่ถูกกำกับดูแล พร้อมการกำกับโดยมนุษย์ที่คุณสาธิตให้เห็นได้ ที่นี่การกำกับไม่ใช่ย่อหน้าในนโยบาย: ข้อเสนอแนะและการตัดสินใจเป็นเหตุการณ์ที่ถูกบันทึกแยกกัน การ override เป็นบันทึกในตัวมันเอง และการปฏิเสธคือข้อมูลถาวร สิ่งที่มาตรฐานเรียกร้อง บันทึกก็แค่บรรจุมันไว้อยู่แล้ว
SOC 2 — การจัดการการเปลี่ยนแปลงและความถูกต้องสมบูรณ์ของการประมวลผล
ทุกการเปลี่ยนแปลงพกหลักฐานและการตัดสินใจของมนุษย์ที่ถูกบันทึก การอนุมัติที่ไร้หลักฐานพิสูจน์ไม่สามารถแทนค่าได้ในระบบ ร่องรอยของช่วงเวลาการตรวจเรนเดอร์ออกจากบันทึกได้ตามสั่ง — Markdown, CSV, PDF, HTML — เพราะทุกรายงานคือภาพฉายของบันทึกฉบับเดียวกัน ไม่มีวันเป็นความจริงแยกอีกฉบับ
EU AI Act — การเก็บบันทึกและการกำกับโดยมนุษย์
มาตรา 12 เรียกร้องบันทึก มาตรา 14 เรียกร้องการกำกับโดยมนุษย์ ใน Saphan Studio บันทึกคือวิธีที่งานเกิดขึ้นอยู่แล้ว และการกำกับคือการกระทำที่มีผู้กระทำระบุชื่อ — ไม่ใช่คำกล่าวอ้างเรื่องวัฒนธรรมองค์กร ทั้งสองมาตราถูกตอบด้วยกลไกเดียวกันกับที่วิศวกรของคุณใช้อยู่ทุกวัน
NIST AI RMF — กำกับ วัด จัดการ
นโยบายคือเอกสารที่มีชื่อ มีเวอร์ชัน และมีเจ้าของเป็นมนุษย์ที่ลงนาม ผลการวัดลงบนบันทึกข้างงานที่มันวัด การปฏิเสธ การ override และการเบี่ยงเบนคือข้อมูลที่คุณคิวรีได้ ฟังก์ชันของเฟรมเวิร์กเลิกเป็นเพียงความมุ่งหวัง และกลายเป็นคอลัมน์
การเก็บล็อกและความสามารถตามรอย
การควบคุมด้านการเก็บล็อกและคอนฟิก — รวมถึงข้อกำหนดว่าด้วยความตามรอยได้ของ ISO 9001 — ต้องการรู้ว่าร่องรอยมีอยู่จริง ถูกปกป้อง และครบถ้วน ที่นี่ร่องรอยเป็นแบบเพิ่มต่อท้ายเท่านั้น การแก้ไขในภายหลังทำให้การตรวจสอบยืนยันล้มเหลว และการเข้าถึงพื้นผิวบริหารจัดการก็ถูกบันทึกล็อกในตัวเอง การทำการส่งออกหายไปไม่ทำให้สิ่งใดเป็นโมฆะ เพราะการส่งออกคือภาพฉาย
หนึ่งการเปลี่ยนแปลง ไล่ย้อนกลับ
การเดินตรวจ (audit walkthrough) ที่บันทึกนี้รองรับ: เริ่มจากการเปลี่ยนแปลงที่ merge แล้ว แล้วเดินย้อนกลับ — merge ที่ถูกสังเกตบน git ของคุณ การตัดสินใจที่เกตพร้อมผู้กระทำและหลักฐานที่มันตั้งอยู่ คำตัดสินของการรีวิว คำสั่งงานที่ว่าจ้างงานชิ้นนั้น ต้นทุนที่ลงบัญชีเทียบกับราคาเสนอ ทุกข้อต่อคือบันทึกที่มีอยู่ก่อนคำถามจะถูกถาม ไม่มีส่วนใดถูกประกอบขึ้นหลังเหตุการณ์
การเดินตรวจนั้นยังเป็นขีดจำกัดที่ซื่อตรงของสิ่งที่เรากล่าวอ้าง: ความสอดคล้องตามมาตรฐานคือคำตัดสินของผู้ตรวจสอบ ไม่ใช่ของผู้ขาย เราพูดว่า ผลิตหลักฐานที่ ISMS ที่มีอยู่ของคุณต้องการ — และไม่มีวันพูดมากไปกว่านั้น
Saphan Studio เพิ่มเติม
มาตรการควบคุม — สิ่งที่มีอยู่แล้ววันนี้ ทีละมาตรการ →เอนเตอร์ไพรส์ — เครื่องของคุณ บันทึกของคุณ →การกำกับดูแล — การตัดสินใจอยู่ในบันทึก →ความปลอดภัย — เอเจนต์ที่ไม่ถูกไว้วางใจ การรันที่พิสูจน์ได้ →
สอบถามเรื่องการเป็น design partner
ติดต่อเรา — [email protected]