Por que a IA precisa de respostas "especiais" de conformidade?
A IA possui características de saída estocástica (a mesma entrada varia nas respostas), dependência de dados de treinamento (herança de viés e preocupações com privacidade), opacidade (difícil de explicar) e evolução contínua (mudanças durante a operação), criando riscos difíceis de capturar apenas com controles tradicionais de TI. A Microsoft estabeleceu os princípios de IA responsável (justiça, confiabilidade e segurança, privacidade e segurança, transparência, responsabilidade e inclusão) e um modelo de responsabilidade compartilhada, recomendando que controles sejam incorporados desde a fase de design. (IA Responsável - Microsoft)
Sobre o uso da IA no Japão
No Japão, a Lei de IA será totalmente aplicada em 2025, e o Plano Básico de IA e as diretrizes para garantir a adequação foram implementados sob a Sede da Estratégia de Inteligência Artificial do Gabinete. Embora seja uma lei ideológica, a transparência, gestão de riscos e práticas de fornecimento de informações são enfatizadas. (Lei de IA - Gabinete)
Uso de IA no exterior
Aplicação completa da Lei de IA UE:UE
Antes do Japão, leis mais rigorosas sobre o uso da IA eram aplicadas na UE. A Lei da IA da UE vem sendo implementada em etapas desde 2024. A partir de agosto de 2026 deste ano, exigências de alto risco e outras exigências serão aplicadas de forma rigorosa, e ocorrerão aplicações extraterritoriais, multas altas e obrigações de GPAI. Se a lei for aplicada, serão necessárias as seguintes medidas. (Lei de Inteligência Artificial da UE - UE)
- Classificação de risco: Confirmação de se áreas de alto risco, como recrutamento, educação e infraestrutura crítica, são aplicáveis ou não
- GPAI Ready: Documentação técnica, resumos de dados de treinamento, conformidade com direitos autorais
- Obrigações de transparência: divulgação de informações sobre provedores de serviços de IA
- Governança: gestão de riscos, gestão de dados, gestão de documentos técnicos
- Monitoramento humano: Monitoramento humano, incluindo status de operação do sistema e status de uso
Estados Unidos: NIST
Embora não haja lei aplicada em nível federal nos Estados Unidos, o NIST apresentou uma política para o uso da IA. Em particular, "validade e confiabilidade", "segurança", "segurança e resiliência", "responsabilidade e transparência", "explicabilidade e interpretabilidade", "privacidade aprimorada" e "justiça" são exigidas.
Como responder a leis e regulamentos
Uso Eficaz dos Produtos Microsoft
Ao buscar o uso responsável da IA, é importante fazer uso eficaz dos produtos fornecidos pela Microsoft. Portanto, apresentaremos os casos de uso de vários produtos.
- Gerente de Conformidade Champview: Visualizar avaliações e lacunas com os modelos RMF DA LEI DE IA DA EU, ISO/IEC 42001 e NIST AI RMF
- Defender for Cloud Apps+Purview: Detetar, avaliar e gerenciar aplicativos de IA internos e externos, além de detectar e investigar interações com IA generativa por meio de comunicação e conformidade
- Azure AI Content Safety: Detecta conteúdos prejudiciais como violência, ódio e automutilação
- Auditoria, Retenção e eDiscovery: Utilize logs de retenção e auditoria, incluindo prompts/respostas do Copilot.
Usando Serviços SOC
É importante detectar o uso inadequado de sistemas de IA, como o uso de produtos Microsoft, e responder prontamente. Para isso, é necessário ter um sistema que possa responder a todo o processo, desde o design de segurança até a operação no uso de IA. Se for difícil construir um sistema assim internamente, usar um serviço SOC externo também é uma medida eficaz.
O que a Colorkrew pode ajudar Você pode fazer A Colorkrew Security oferece serviços que realizam operações SOC a partir do design de segurança acima.
Se você tiver algum pedido como "Quero reduzir o peso operacional" ou "Quero detectar rapidamente ataques cibernéticos", fique à vontade para nos contatar. Vamos fortalecer juntos as operações de segurança da sua empresa.