A regulamentação e a política da empresa tornam-se «Guardrails» nativos do Amazon Bedrock, aplicados a cada solicitação dos colaboradores ou agentes antes de o modelo responder, sendo que cada controlo está associado à obrigação subjacente.

Atualmente, todas as empresas contam com duas equipas de IA. Os colaboradores interagem com grandes modelos de linguagem e copilotos durante todo o dia, partilhando contratos, registos de clientes e código-fonte. Os agentes agem em nome da empresa à velocidade de uma máquina. Ambos realizam ações já reguladas pela legislação e pelas políticas da empresa, e nenhum deles é impedido por um documento normativo. As equipas de risco, conformidade e segurança já dispõem das políticas que regem esta matéria. O que lhes tem faltado é uma forma de as aplicar à velocidade de uma máquina, no momento em que uma solicitação chega a um modelo. 

A Archer® lançou hoje o Archer Evolv™ AI Compliance para colmatar essa lacuna. Este sistema transforma os regulamentos e as políticas que já regem uma empresa em «política como código»: «Guardrails» aprovados pela Amazon Bedrock, implementados de forma nativa na própria conta AWS do cliente e aplicados antes de um modelo responder, independentemente de o prompt ter vindo de um colaborador ou de um agente. Cada controlo remete para a obrigação que o exigiu e cada violação é registada no sistema de registo GRC em que as empresas já confiam.  

Ontem, a Archer integrou uma força de trabalho digital regulamentada no seu próprio quadro de GRC. Hoje, alarga essa mesma disciplina à utilização segura e em conformidade da IA em toda a empresa. Com base na inteligência regulatória exclusiva da Archer e em 492 modelos criados especificamente para o efeito e treinados desde 2017, o Archer Evolv AI Compliance já se encontra disponível. 

A maior parte do debate deste ano sobre a governação da IA centrou-se no acesso: identidade, modelo «zero trust» e quem pode aceder a que sistema. Responde a uma questão diferente daquela a que a conformidade responde. O IAM gere a identidade. As barreiras de proteção em tempo de execução regulam a intenção. Um colaborador ou agente pode estar corretamente definido no âmbito de competências, autenticado e registado e, mesmo assim, enviar um comando que viole um regulamento que ninguém traduziu num controlo. A permissão diz quem pode agir, não se a ação foi permitida. 

As plataformas de governação da IA têm como objetivo ligar os princípios, políticas, regulamentos e quadros de risco de IA responsável aos controlos de execução que regem os sistemas de IA. Grande parte do mercado oferece o repositório ou a estrutura de proteção, mas raramente a ligação entre ambos. O Archer Evolv AI Compliance é essa ligação. Uma única ação de IA pode constituir simultaneamente um evento de risco, uma obrigação e uma exposição de segurança, recaindo conjuntamente sobre o CRO, o CCO e o CISO. A Archer proporciona a todos os três a aplicação contínua de controlos no local onde o modelo é executado, com rastreabilidade até à obrigação subjacente, e com visibilidade dos riscos em tempo real a partir de um único sistema de registo. 

Impedir a violação e, em seguida, provar que foi impedida 

Impedir uma violação e comprovar a razão pela qual foi impedida são duas questões distintas. As ferramentas de observabilidade detetam e comunicam. Os filtros de resposta imediata bloqueiam. Nenhuma delas está ligada à regulamentação ou à política que exigiu o controlo. O Archer Evolv AI Compliance executa ambas as funções num ciclo contínuo dentro da própria conta AWS do cliente: 

  1. Ouça. Os regulamentos, as fontes de privacidade e as próprias políticas de uma empresa tornam-se controlos monitorizados, com base nos 22 milhões de documentos regulamentares da Archer e nos especialistas jurídicos que acompanham as suas versões. 
  2. Decida.Os controlos aplicáveispassam a ser rascunhos das «Amazon Bedrock Guardrails», que só são implementados depois de um responsável designado os aprovar. 
  3. Ação. Cadasolicitação, seja de um colaborador ou de um agente, é verificada antes da inferência, e as violações são bloqueadas e registadas. 
  4. Garantir. As barreiras de proteçãosão testadas num ciclo definido em comparação com o padrão de controlo aprovado, pelo que o risco é avaliado de forma contínua e quaisquer desvios ou adulterações são assinalados.  
  5. Aprender. As conclusõessão encaminhadas para a gestão de problemas do Archer e acompanhadas até ao seu encerramento no mesmo sistema de registo. 

Não existe qualquer proxy no percurso de inferência, e os modelos fora do Bedrock podem aplicar o mesmo controlo através da API Amazon Bedrock Apply Guardrail. Cada promoção, edição e reversão é registada com um responsável identificado. A origem, a obrigação, o controlo, a barreira de segurança e o evento de violação formam uma pista de auditoria que o cliente pode apresentar a um auditor, sempre que solicitado. Isso transforma o «temos uma política» num «podemos mostrar-lhe o controlo». 

O que regulam as medidas de segurança do tempo de execução 

As barreiras de proteção impedem que o conteúdo regulamentado entre num modelo e na sua saída, abrangendo duas categorias de obrigações. 

Obrigações organizacionais (segurança e risco empresarial). Conteúdosque as próprias políticas do cliente proíbem: credenciais e segredos, tais como chaves de API e tokens, que representam a exposição de maior gravidade, uma vez que a fuga de um segredo transforma um incidente de perda de dados num incidente de acesso; código-fonte e ativos técnicos proprietários; informações empresariais confidenciais, tais como contratos, preços e atividades de fusões e aquisições; e regras de utilização definidas pelo cliente sobre o que um modelo pode abordar, fazer ou combinar. 

Obrigações regulamentares (risco de conformidade). Conteúdoscuja divulgação viole uma lei, regulamento ou norma externa: dados pessoais ao abrigo do RGPD, da CCPA e da legislação estadual em matéria de privacidade; informações de saúde protegidas ao abrigo da HIPAA; dados de pagamento e de titulares de cartões ao abrigo da PCI DSS; e categorias regulamentadas, tais como dados sujeitos a controlo de exportação, informações sobre valores mobiliários e dados biométricos. 

O que permanece na conta AWS do cliente 

O Archer estabelece ligação através de uma função IAM da AWS com miragem e privilégios mínimos e lê a configuração e os eventos das barreiras de proteção, nunca o tráfego do cliente. O conteúdo de prompts, as respostas dos modelos, os documentos, as incorporações, as informações de identificação pessoal (PII), os pesos dos modelos e os dados de treino nunca chegam ao Archer. O Archer recebe o evento de violação, indicando qual o controlo que foi acionado, quem e quando, a pontuação de confiança e o histórico de versões. Se a ligação for interrompida, as barreiras de proteção nativas do Bedrock continuam a ser aplicadas tal como foram implementadas pela última vez. 

Os clientes controlam a forma como a aplicação das regras é implementada. Analise os registos para verificar o que um mecanismo de proteção bloquearia. Indique as medidas a tomar relativamente a uma deteção a um responsável específico, acompanhadas de provas. Aplique bloqueios às violações antes que estas ocorram. Nada avança nesse processo sem aprovação, e cada versão pode ser revertida. A questão do exame passou de «mostre-nos a sua política» para «mostre-nos o controlo». 

«A eficácia de um sistema de controlo depende da obrigação que lhe está subjacente. É necessário que alguém registe a regulamentação, identifique os requisitos, os associe a um controlo e mantenha essa associação atualizada à medida que a regulamentação se altera. É esse o trabalho que a Archer tem vindo a realizar desde 2017, com a colaboração de especialistas jurídicos e regulamentares, e é por isso que o sistema de controlo sabe exatamente qual a regulamentação que está a aplicar e não se limita apenas a bloquear determinadas palavras. Os nossos clientes não têm de construir essa cadeia. Nós já o fizemos. Cada sistema de proteção é claro quanto ao que lê, ao que bloqueia e a quem o aprovou, para que os especialistas mantenham o controlo da aplicação», afirmou Kayvan Alikhani, Diretor de Produto e Tecnologia da Archer. 

Disponibilidade 

O Archer Evolv™ AI Compliance já está disponível, diretamente na Archer e no AWS Marketplace. Para saber mais, visitehttps://www.archerirm.com/archer-ai-compliance  

Sobre a Archer 

A Archer impulsiona a forma como as principais empresas mundiais gerem o risco, a conformidade e as alterações regulamentares. Mais de 1 300 organizações utilizam a Archer, incluindo metade das empresas da Fortune 500 e 37 dos 50 maiores bancos mundiais. A cada sete minutos, surge uma nova alteração regulamentar algures no mundo, e a IA autônoma está a ultrapassar a capacidade da maioria das equipas para a gerir. A Archer substitui os controlos estáticos e as revisões periódicas por IA concebida especificamente para o efeito, baseada nos dados regulamentares mais abrangentes e na especialização na área de GRC: 22 milhões de documentos regulamentares e 250 milhões de registos de GRC, validados por mais de 200 engenheiros de IA e especialistas na área de GRC. Cada resultado remete à sua fonte e cada decisão pode ser justificada. A Archer oferece soluções em toda a gama de GRC, incluindo gestão de alterações regulamentares, governação da IA, risco de terceiros e risco de TI e de segurança.