Policy template

Audit log retention policy template for AI systems

Téléchargez un modèle de politique de rétention des journaux d'audit pour les systèmes d'IA : périmètre des événements, durées, suspensions, intégrité, accès, suppression vérifiée et export des preuves.

Set a defensible retention schedule and the controls that enforce it.

For compliance, risk, product, and ML ops teams shipping agentic Processes into regulated environments.

Dernière mise à jour : 16 juil. 2026 - Version v1.1 - Exemple fictif. Ne constitue pas un avis juridique.

Signaler un problème : /contact

Contexte

Ce qu'est cet artefact (et quand vous en avez besoin)

Explication minimale viable, écrite pour les audits, pas pour la théorie.

This template records what constitutes an audit event, where the event is stored, when its retention clock starts, how long it remains available, and which approved requirement supports that period.

It also covers legal holds, verified deletion, vendor-managed copies, integrity checks, access boundaries, and the evidence retained after each control runs.

Vous en avez besoin quand

  • You operate AI systems whose decisions, approvals, tool calls, or data access must remain reviewable.
  • You are standardizing retention periods across agents, Processes, storage systems, and vendors.
  • You are preparing an EU AI Act, privacy, security, procurement, or internal audit review.

Common failure mode

Logs exist across several systems, while the organization has no approved event taxonomy, clock trigger, documented basis, legal hold procedure, deletion evidence, or independently verifiable export.

Liste de contrôle

À quoi ressemble un bon résultat

Les évaluateurs des critères d'acceptation vérifient réellement.

  • The event taxonomy covers decisions, approvals, tool calls, data access, configuration changes, and administrative actions.
  • Every schedule row names its clock trigger, period, basis, system owner, and next review date.
  • Legal holds suspend scheduled deletion for a defined scope and retain approval and release evidence.
  • Deletion is monitored, failures are remediated, and each completed run produces an auditable report.
  • Integrity verification is documented and retained with the policy evidence.
  • Access control separates viewing, exporting, retention administration, and break-glass activity.
  • Vendor-managed records follow equivalent retention, hold, disposal, and export requirements.
  • Exports include a manifest, checksums, relevant records, and independent verification instructions.
Aperçu

Aperçu du modèle

Un véritable extrait en HTML donc il est indexable et revisible.

Template preview (excerpt)
## 5) Retention register
For every event class, record:
- Retention trigger and approved period
- Legal, regulatory, contractual, or operational basis
- Personal data fields and minimization controls
- Legal hold behavior and deletion method
- Evidence retained after disposal

## 10) Legal holds
- Hold authority and required approvers
- Scope identification method
- Release approval and disposal window
- Evidence: notice, actions, release, and disposal report
Comment faire

Comment le remplir (rapide)

Les entrées dont vous avez besoin, le temps de compléter, et un exemple de travail miniature.

Entrées dont vous avez besoin

  • A system and event inventory, including downstream and vendor-managed copies.
  • Applicable legal, regulatory, contractual, privacy, and records-management requirements.
  • Retention clock triggers, legal hold needs, and approved disposal methods.
  • Integrity controls, verification cadence, and failure escalation procedures.
  • Roles allowed to view, export, place holds, administer retention, and approve exceptions.

Temps de réalisation : 30–60 minutes for an initial draft, followed by owner review.

Mini example: retention register

EXEMPLE
Event class: Decision and approval records
Clock starts: Decision closure
Period: 7 years (illustrative)
Basis: [insert exact requirement or approved purpose]
Hold behavior: Suspend deletion for matching case IDs
Disposal proof: Approved report + exception list
Cartographie KLA

Comment KLA le transforme en preuve gouvernée

Attachez l'artefact aux primitifs pour qu'il se convertisse.

Govern

  • Policy-as-code checkpoints that block or require review for high-risk actions.
  • Versioned change control for model/prompt/policy/Process updates.

Assure

  • Risk-tiered sampling reviews (baseline + burst during incidents or after changes).
  • Near-miss tracking (blocked / nearly blocked steps) as a measurable control signal.

Prove

  • Configurable retention schedules, integrity verification, and an append-only Audit Trail.
  • Evidence Room export bundles (manifest + checksums) so auditors can verify independently.
FAQ

FAQ

Écrit pour gagner des réponses de style extrait.

Télécharger

Télécharger l'artefact

Markdown modifiable. Aucun courriel requis.

Download retention policy template
Modèle de politique de rétention des journaux d'audit | KLA