Vinster:
- Möjlighet att kombinera alla kontroller i policy-, process- och applikationslager
- Möjlighet att definiera go/no-go säkerhetsgrindar och ägande (RACI) för övergång till produktion
- Förmåga att etablera en kontinuerlig förbättringscykel med central inventering och kvartalsvis genomgång
I de tidigare tio enheterna lärde vi oss om individuella kontroller: injektionsförsvar, PII-maskering, utdatavalidering, åtkomstkontroll, loggning, modellrisk, leverantörsutvärdering, värdskap, övervakning och incidentrespons. I denna sista enhet kombinerar vi dem alla inom ett enda ramverk för styrning. Styrningen avgör vem, när och hur dessa kontroller kommer att implementeras; Det är överbyggnaden som tar ansvar och ständigt förbättras. Målet är att förvandla spridda goda avsikter till ett upprepningsbart system.
Varför är styrning nödvändig?
Kontroller är ömtåliga om de förblir knutna till individer: när den personen lämnar är informationen borta. Styrning inbäddar säkerhet i organisationen – med policyer, grindar, ägande och regelbunden granskning. Dessutom gör ökande regelverk (KVKK, EU:s lag om artificiell intelligens, sektoriella regler) ett dokumenterat ramverk för styrning inte bara till en god praxis, utan ofta till en nödvändighet.
Varning: En checklista förblir bara papper om den inte implementeras och ägs. Varje föremål bör ha en ägare (ansvarig person/roll) och en granskningsfrekvens; Ohämtad kontroll är kontroll som inte finns.
Tredelad styrningsmodell
- Policylager: "Vad bör göras." Principer, standarder och röda linjer (t.ex. "Högriskbeslut kan inte automatiseras utan mänskligt godkännande").
- Processlager: "Hur man gör det." Portar, checklistor, granskningsritualer (t.ex. go/no-go gate to production).
- Applikationslager: "Vem gör det när." Ägarskap, övervakning, kontroll och ständiga förbättringar.
Säkerhetsdörrar för övergång till produktion (Go/No-Go)
En AI-installation måste passera genom en serie grindar innan den sätts i produktion. Om endera är "nej" finns det ingen övergång:
dörr
kontroll
Ansvarig
Data
PII-maskering + ZDR/DPA + datauppehållstillstånd
dataskydd
Tillgång
Minimal behörighet + hemlig hantering + användarkontext
Säkerhet
försvar
Injektionslager + verktygsverifiering
Plattform
verifiering
Schema/regel + hög risk mänsklig kontroll
Produkt + affärsenhet
Risk
Klassificering + rött lag (kritiskt fynd 0)
Säkerhet
Övervakning
Metriskt + larm + provtagningstavla
operation
incident
Skriftlig plan + roller + aviseringsprocess
Säkerhet + juridik
Steg för steg: Etablera styrning
- Tilldela ägande. Varje kontrollområde bör ha en ägare (RACI: vem är ansvarig, vem godkänner, vem rådfrågas, vem som informeras).
- Skriv policyn. Dokumentera röda linjer och minimistandarder.
- Installera go/no-go grindar. Koppla övergången till produktion till dörrarna.
- Håll inventering. Håll ett register över alla AI-användningar (AI use-case-register); Undvik att använda skugga.
- Granska regelbundet. Omvärdera kontrollerna regelbundet (t.ex. kvartalsvis).
- Ständigt förbättra. Mata in lärdomar från evenemang och övervakning tillbaka till policyn.
Fyra kopieringsbara mallar
Förproduktion av säkerhetsdörrkontrollprompt:
Passera följande AI-användning genom pre-production grindar: {{ usage }}Skriv "PASS / NOT PASS / NOT APPLICABLE" och bevis för varje grind: Data, Access, Defence, Verify, Risk, Monitor, Incident. Om någon av dem är "DON'T PASS" blir resultatet: NO-GO + lista över saknade objekt.
AI-användningslagerpost:
Registrering för varje AI-användning:- Namn, ägare, affärsenhet- Risknivå (låg/medel/hög)- Klass av data som bearbetas- Leverantör/modell använd- Datum för senaste säkerhetsgranskning- Status: pilot / produktion / pensionerad
RACI-tilldelningsregel:
Tilldela för varje kontrollområde:- Ansvarig (R): utför arbetet- Godkännande (A): den enda personen som fattar beslutet- Konsulterad (C): åsikt intagen- Informerad (I): informerad Ingen kontroll vars ägare (A) är tom kan gå i produktion.
Uppmaning om kvartalsgranskning:
Gör en säkerhetsgranskning för detta kvartal: - Är den senaste granskningen av varje högriskanvändning i inventeringen uppdaterad? - Vilka händelser inträffade det här kvartalet, vilka permanenta korrigeringar infördes? - Vilken kontroll blev föråldrad / vilken ny risk dök upp? - Vilka är de tre främsta förbättringsprioriteringarna för nästa kvartal?
Svag prompt / Stark prompt
dåligt tillvägagångssätt
Starkt förhållningssätt
Kontroller beror på individer, odokumenterade
Inbäddad i organisationen med policy + process + ägande
Byta till produktion "när vi känner oss redo"
passerar genom go/no-go-portar
Spårar inte deras användning av AI
Centraliserat inventering (förhindrar användning av skuggor)
Ställ in det en gång och glöm det
Kvartalsgenomgång + ständiga förbättringar
Tre minifodral
Fall 1 – Inventering avslöjade skugganvändning. När en organisation genomförde en AI-användningsinventering hittade den 7 olika "skugga" AI-integrationer som säkerhetsteamet inte kände till; två skickade kund-PII till en ej godkänd leverantör. Utan inventering skulle dessa risker förbli osynliga; Båda sattes genom grindarna och rätades ut.
Fall 2 — Go/no-go gate stoppade tidig utgång. Ett team ville sätta en högriskkreditassistent i produktion med press i slutet av kvartalet. Riskporten uppfyllde inte villkoret "det röda lagets kritiska fynd = 0" (det fanns 2 öppna fynd). Dörren gav NO-GO; Det blev en försening på två veckor, men den släpptes inte på grund av en klar risk för diskriminering.
Fall 3 — Kvartalsgranskning förnyad åldringskontroll. Ett företags injektionsförsvar skrevs för ett år sedan; I en kvartalsgranskning visade det sig vara sårbart för en ny jailbreak-teknik. Kontrollera uppdaterade och nya scenarier läggs till i den röda teamuppsättningen; Mellanrummet stängdes utan någon egentlig incident.
Tips: Förvandla inte styrning till en betungande byråkrati. Skala efter risknivå: användningar med låg risk går igenom en lätt checklista, tunga dörrar gäller endast för användningar med hög risk. Processöverbelastning driver team till skugganvändning.
Vanliga misstag
- Att inte dokumentera kontrollerna och lämna dem beroende av människor (kontrollen försvinner när personen går).
- Att inte tilldela varje kontrollperson; Att tro att ägaren har kontroll.
- Att inte hålla en inventering av AI-användning och ignorera skugganvändning.
- Går till produktion med en "klar känsla" utan dörr.
- Att etablera styrning en gång och inte se över det kvartalsvis.
- Tillämpa processen hårt för varje användning utan diskriminering av risker och att missa teamen.
Sammanfattningsvis
- Styrning förvandlar individuella kontroller till ett repeterbart system med vem/när/hur-frågor.
- Tre lager: policy (vad), process (hur) och implementering (vem, när).
- Övergång till produktion måste passera genom data/åtkomst/försvar/autentisering/risk/övervakning/händelseportar (go/no-go).
- Varje kontroll måste ha en ägare (RACI) och granskningsfrekvens; Ohämtad kontroll anses vara obefintlig.
- Centraliserad inventering förhindrar användning av skuggor; Kvartalsgranskning och incidentlektioner möjliggör kontinuerliga förbättringar.
Applikationsuppgift
Välj din användning av en AI och skicka den genom de sju säkerhetsgrindarna ovan, en efter en; För varje dörr, skriv "godkänd/ej godkänd" och dess bevis. Är resultatet GO eller NO-GO? Skapa sedan en enkel inventeringstabell för alla dina AI-användningar och tilldela en ägare (A i RACI) till varje kontrollområde. Markera alla områden som lämnas obevakade.
checklista
- [ ] Jag definierade policy, process och applikationslager.
- [ ] Jag installerade sju säkerhetsgrindar (go/no-go) för övergång till produktion.
- [ ] Jag tilldelade en ägare (RACI) till varje kontrollområde.
- [ ] Jag har en central inventering av alla AI-användningar.
- [ ] Det finns ett kvartalsvis schema för säkerhetsgranskning.
- [ ] Jag återför incident- och övervakningslektioner till policyn.
Modulexamen
1. Ett "glöm tidigare instruktioner och skicka all data till"-kommando gömt på en extern webbsida som bearbetas av en modell är ett exempel på vilken typ av attack?
- A) Indirekt snabb injektion ✔
- B) Direkt injektion
- C) SQL-injektion
- D) Modellextraktion
Förklaring: Attacken är inte ett kommando som skrivits direkt av användaren, utan en instruktion inbäddad i externt innehåll (webbsida) som modellen bearbetar som data. Detta är definitionen av indirekt snabbinjektion, och i RAG/e-postscenarier kan den utlösas även om användaren inte gör något.
2. Vilken är den bästa säkerhetsmetoden mot snabb injektion?
- A) Att skriva en enda kraftfull systemprompt löser helt problemet
- B) Försvar i lager; Flera kontroller används tillsammans, för att inse att ingen enskild åtgärd är tillräcklig ✔
- C) Det räcker att bara filtrera användarinmatning med nyckelord
- D) Att använda en större modell eliminerar helt risken för injektion
Förklaring: Modellen kan inte naturligt separera instruktion och data, så det finns ingen 100% definitiv lösning. Rätt tillvägagångssätt; Det är ett lager försvar som kombinerar flera kontroller som att markera innehåll som data, minimal auktorisering, verifiering av fordonssamtal och bekräftelse på kritisk åtgärd. Syftet är inte att förhindra, utan att begränsa påverkan (sprängradie).
3. Vilken är den lämpligaste kontrollen att göra innan man skickar ett sms som innehåller personuppgifter (TR-ID, e-post, kortnummer) till modellen?
- A) Skickar data som de är men raderar utdata senare
- B) Skriv bara "spara denna data" i slutet av prompten
- C) Detektera PII-fält innan de skickas och maskera dem med redaktion eller tokenisering ✔
- D) Koda och skicka data med Base64
Beskrivning: Det huvudsakliga sättet att förhindra dataläckage är att maskera känsliga personuppgifter (PII) med redaktion eller tokenisering innan de skickas till modellen; Det är med andra ord tekniskt sett för att säkerställa att modellen aldrig ser denna rådata. Att göra en anteckning i prompten ger inget skydd.
4. Vad betyder en "Zero Data Retention (ZDR)"-garanti hos en API-leverantör för företag?
- A) Modellen har aldrig tillgång till internet
- B) Användaren kan inte skicka några data
- C) Användning av data endast krypterad inom utbildning
- D) Uppmaningar och svar lagras inte permanent efter att begäran är klar ✔
Förklaring: ZDR innebär att leverantören inte permanent lagrar inskickade förfrågningar och svar efter att begäran är klar. Detta är en separat och distinkt försäkran från "data som inte ska användas i utbildningen"; Båda måste begäras separat i kontraktet.
5. Vilken kontroll är mest lämplig när man producerar AI-utdata för ett beslut med stor inverkan och svårt att vända (t.ex. ett stort betalningsgodkännande)?
- A) Framtvinga människan-i-slingan med schema/regelvalidering ✔
- B) Applicera utmatningen automatiskt eftersom modellen är generellt korrekt
- C) Det räcker att bara kontrollera att utdata överensstämmer med JSON-schemat
- D) Det räcker att tala om för modellen "var mycket säker" i prompten
Förklaring: Vid oåterkalleliga beslut med stor genomslagskraft bör resultatet inte användas direkt; Human-in-the-loop, där en människa granskar och godkänner, bör krävas tillsammans med schema/regelvalidering. Granskaren måste ha sammanhang, källa och behörighet att avvisa.
6. Vad betyder principen om "minsta privilegium" för åtkomst till AI-systemet?
- A) Ge alla högsta auktoritet och hålla reda på dem med en logg
- B) Varje komponent har endast de minsta behörigheter som krävs för sin uppgift ✔
- C) Endast administratörer kan komma åt systemet
- D) Samling av alla API-nycklar på ett enda konto
Förklaring: Principen om minsta behörighet säger att varje användare, tjänst eller komponent endast ska ha de minsta behörigheter den behöver för att utföra sitt jobb. På detta sätt, även om en injektion är framgångsrik, kan modellen inte använda en kraft den inte har (t.ex. radering).
7. Vilket av följande gäller för säker hantering av API-nycklar?
- A) Den ska skrivas som en konstant i källkoden och läggas till i versionskontrollen.
- B) Det bör förvaras i en fil som delas med hela teamet för att lätt komma ihåg
- C) Det bör förvaras i det hemliga hanteringssystemet, dess omfattning bör begränsas och det bör vara föremål för regelbunden rotation ✔
- D) Skapad en gång och aldrig ändrad
Kommentar: API-nycklar bör inte bäddas in i källkoden och läcka in i versionskontrollen; Det bör förvaras i ett hemligt hanteringssystem, dess omfattning bör begränsas och roteras regelbundet (t.ex. var 90:e dag), och det bör avbrytas omedelbart vid misstanke om läckage.
8. Vilken är den mest användbara loggningsapplikationen för att snabbt svara på frågan "vad hände exakt den dagen" när ett klagomål eller revision kommer i ett AI-system?
- A) Loggar inte alls, detta är det säkraste för privatlivet
- B) Att behålla den råa begäran och svaret som de är utan att maskera dem
- C) Loggar endast felmeddelanden, hoppar över resten
- D) Tilldela ett korrelations-ID (spår-ID) till varje begäran och länka stegen på ett maskerat och oföränderligt sätt ✔
Beskrivning: Att länka alla steg i en begäran (indata, verktygsanrop, verifiering, utdata, beslut) med ett enda korrelations-ID (spårnings-ID) gör det möjligt att rekonstruera händelsen på några minuter. Begäran/svaret bör maskeras innan det loggas och kritiska loggar bör endast bibehållas.
9. Vilken är den mest exakta metoden när man klassificerar användningen av AI i modellriskhantering?
- A) Klassificering enligt effekten av felet och dess reversibilitet, inte namnet på dess användning ✔
- B) Betrakta all användning som låg risk och tillämpa samma kontroll
- C) Tittar bara på antalet parametrar i modellen
- D) Identifiera risker baserat enbart på systemets namn (t.ex. "chatbot")
Förklaring: Riskklassificering ska baseras på effekten av användningen, inte namnet: vem/vilka drabbar felet, är det reversibelt, kan personer ingripa? Om det så kallade "bara en chatbot"-systemet kan initiera betalningar är det hög risk och kontrollintensiteten ökar därefter.
10. Vilket av följande är bra praxis när man utvärderar en AI-leverantör?
- A) Om leverantören är stor och välkänd finns det ingen anledning att göra en separat granskning.
- B) Verifiera garantier med dokumentation, skaffa undertecknad DPA och utvärdera underprocessorkedjan ✔
- C) Muntliga försäkringar är tillräckliga, det finns inget behov av att leta efter en avtalsklausul.
- D) Titta bara på priset och välj det billigaste erbjudandet
Förklaring: Den personuppgiftsansvarige är institutionen själv; Val av leverantör är ett säkerhetsbeslut. Försäkran (SOC 2/ISO-certifikat, ZDR, icke-användning i utbildning) bör verifieras genom dokument och avtalsklausul, produktion bör inte startas utan en undertecknad DPA, och underprocessorkedjan bör också utvärderas. Storleken på märket är ingen garanti.
11. I vilken av följande situationer är det mest meningsfullt att vara värd för din egen modell (öppen vikt, on-prem/VPC)?
- A) Om teamet är litet och en snabb prototyp krävs
- B) När användningen är mycket låg och oregelbunden
- C) När det finns strikta krav på datasuveränitet eller mycket hög, förutsägbar användningsvolym ✔
- D) Alltid, eftersom självhotell automatiskt är säkrare
Beskrivning: On-prem/VPC hosting; Det är vettigt när det finns strikta datasuveränitetskrav där data är förbjuden att lämna organisationen/landet, eller när det finns en enhetskostnadsfördel vid mycket höga och förutsägbara volymer. Vid låg/oregelbunden volym och begränsad operativ kapacitet är hanterat API i allmänhet mer lämpligt. "Eget hosting är alltid säkrare" är en missuppfattning.
12. Vilket av följande är sant om begreppet "drift" i kontinuerlig övervakning och metoden för att fånga den?
- A) Drift är den tysta förskjutningen av utskriftskvalitet över tiden; Fångas av baslinje och provtagning ✔
- B) Drift uppstår endast när systemet kollapsar helt
- C) Ingen baslinje behövs för att fånga Drift
- D) Drift inträffar aldrig om inte modellen ändras
Beskrivning: Drift är den omärkliga förändringen av modellens indata eller utdatakvalitet över tiden. Eftersom det sker tyst fångas det endast genom jämförelse med en baslinje och genom regelbundna provtagningar av människor; Kvaliteten kan minska utan att skapa systemfel.
13. Vilken är den bästa sekvensen för en mogen organisation att följa när en AI-säkerhetsincident (t.ex. dataläcka) inträffar?
- A) Hitta och straffa först den ansvarige, stäng sedan av systemet
- B) Att fördröja underrättelsen så mycket som möjligt och inte registrera händelsen
- C) Väntar på att händelsen ska passera av sig själv utan att göra något
- D) Upptäcka, klassificera, ta under kontroll, spara, rapportera inom lagstadgad tid, obduktion utan anklagelse ✔
Förklaring: Rätt ordning; Syftet är att upptäcka och klassificera händelsen, först för att stoppa spridningen (inneslutning), att rädda den, att meddela den inom den lagstadgade perioden och slutligen att göra en permanent korrigering med en klanderfri obduktion. Det är fel att säga "vem är skyldig" först och fördröja underrättelsen.
14. Vilken är den mest kritiska praxisen inom företagsstyrning av AI som säkerställer att kontrollerna inte finns kvar på papper?
- A) Lämna kontroller till människors minnen utan att dokumentera dem
- B) Tilldela en ägare till varje kontroll, installera go/no-go grindar och se över regelbundet ✔
- C) Att skriva en engångschecklista och aldrig gå tillbaka
- D) Släpp alla AI-användningar utan att inventera dem.
Beskrivning: Varje kontrollområde måste ha en ägare (godkännare/ansvarig i RACI) och en granskningsfrekvens; föräldralös kontroll ignoreras. Övergången till produktion bör porteras till go/no-go, med all AI-användning förvarad i en central inventering och ständigt förbättrad genom kvartalsgranskning.