Modelli e playbook

Modello di policy di conservazione del registro di audit per sistemi IA

Scaricate un modello gratuito di policy di conservazione del registro di audit per sistemi IA, con ambito degli eventi, periodi di conservazione, blocchi legali, integrità, controllo degli accessi, eliminazione verificata ed esportazioni delle evidenze.

Anteprima del template (estratto)

5) Registro di conservazione

Per ogni classe di evento, registrate:

  • Trigger di conservazione e periodo approvato
  • Base giuridica, normativa, contrattuale o operativa
  • Campi di dati personali e controlli di minimizzazione
  • Comportamento in caso di blocco legale e metodo di eliminazione
  • Evidenze conservate dopo lo smaltimento

10) Blocchi legali

  • Autorità del blocco e approvatori richiesti
  • Metodo di identificazione dell'ambito
  • Approvazione del rilascio e finestra di smaltimento
  • Evidenze: comunicazione, azioni, rilascio e report di smaltimento
Visualizzate l'esempio compilato

Classe di evento: record di decisione e approvazione Il periodo inizia: chiusura della decisione Periodo: 7 anni (esemplificativo) Base: [inserite il requisito esatto o lo scopo approvato] Comportamento del blocco: sospendere l'eliminazione per gli ID caso corrispondenti Prova dello smaltimento: report approvato + elenco delle eccezioni

Prima di iniziare

Per i team di compliance, risk, prodotto e ML ops che portano Processes agentici in ambienti regolamentati.

Questo modello registra cosa costituisce un evento di audit, dove viene conservato l'evento, quando inizia il relativo periodo di conservazione, per quanto tempo resta disponibile e quale requisito approvato sostiene tale periodo.

Copre anche i blocchi legali, l'eliminazione verificata, le copie gestite dai fornitori, i controlli di integrità, i confini degli accessi e le evidenze conservate dopo ogni esecuzione del controllo.

Quando utilizzare questa risorsa
  • Gestite sistemi IA le cui decisioni, approvazioni, chiamate agli strumenti o accessi ai dati devono restare verificabili.
  • State standardizzando i periodi di conservazione tra agenti, Processes, sistemi di archiviazione e fornitori.
  • State preparando una revisione relativa a EU AI Act, privacy, sicurezza, procurement o audit interno.

Informazioni da raccogliere

  • Un inventario dei sistemi e degli eventi, incluse le copie downstream e gestite dai fornitori.
  • Requisiti applicabili in materia legale, normativa, contrattuale, privacy e gestione dei record.
  • Trigger del periodo di conservazione, necessità di blocco legale e metodi di smaltimento approvati.
  • Controlli di integrità, cadenza delle verifiche e procedure di escalation degli errori.
  • Ruoli autorizzati a visualizzare, esportare, applicare blocchi, amministrare la conservazione e approvare eccezioni.

Checklist di revisione

Utilizzate queste verifiche nella revisione insieme al responsabile del sistema. Confermate i requisiti applicabili e allegate le evidenze per le decisioni prese dal vostro team.

  • La tassonomia degli eventi copre decisioni, approvazioni, chiamate agli strumenti, accesso ai dati, modifiche della configurazione e azioni amministrative.
  • Ogni riga del calendario indica il trigger temporale, il periodo, la base, il responsabile del sistema e la prossima data di revisione.
  • I blocchi legali sospendono l'eliminazione programmata per un ambito definito e conservano le evidenze di approvazione e rilascio.
  • L'eliminazione viene monitorata, gli errori vengono corretti e ogni esecuzione completata produce un report verificabile tramite audit.
  • La verifica dell'integrità è documentata e conservata insieme alle evidenze della policy.
  • Il controllo degli accessi separa visualizzazione, esportazione, amministrazione della conservazione e attività break-glass.
  • I record gestiti dai fornitori seguono requisiti equivalenti di conservazione, blocco, smaltimento ed esportazione.
  • Le esportazioni includono un manifest, checksum, record pertinenti e istruzioni per la verifica indipendente.

Controlli operativi ed evidenze

Govern

Checkpoint policy-as-code che bloccano o richiedono una revisione per le azioni ad alto rischio.

Controllo di versione delle modifiche per aggiornamenti di modello/prompt/policy/Process.

Assurance

Revisioni di campionamento per livello di rischio (baseline + incremento durante gli incidenti o dopo le modifiche).

Monitoraggio dei near-miss (passaggi bloccati/quasi bloccati) come segnale di controllo misurabile.

Dimostrare

Calendari di conservazione configurabili, verifica dell'integrità e Audit Trail append-only.

Bundle di esportazione di Evidence Room (manifest + checksum) per consentire agli auditor una verifica indipendente.

Domande su questa risorsa

Per quanto tempo dobbiamo conservare i log di audit IA?

Per i sistemi IA ad alto rischio pertinenti, gli Articoli 19(1) e 26(6) dell'EU AI Act stabiliscono un minimo di sei mesi per i log generati automaticamente sotto il controllo del provider o del deployer, salvo diversa disposizione del diritto dell'Unione o nazionale applicabile. Il vostro periodo finale deve tenere conto anche dei requisiti in materia di privacy, settore, diritto nazionale, contratto e blocchi legali.

Cosa significa "tamper-evident" per i log?

La possibilità di rilevare modifiche non autorizzate. Gli approcci comuni includono archiviazione append-only, concatenazione degli hash e verifica periodica dell'integrità con report conservati.

Dobbiamo registrare gli output e i prompt del modello?

Conservate contesto sufficiente per spiegare la decisione e verificare il controllo. Applicate minimizzazione dei dati, redazione, hashing o riferimenti controllati quando il contenuto completo creerebbe rischi non necessari per la privacy o la sicurezza.

Come gestiamo i blocchi legali?

Definite un override di conservazione che impedisca l'eliminazione per gli ambiti specificati e assicuratevi che tutte le azioni di blocco siano registrate e approvate.

Cosa vogliono vedere gli auditor nelle esportazioni?

Un bundle circoscritto di record pertinenti, la policy e la configurazione approvate, un manifest, checksum, cronologia degli accessi e delle esportazioni e istruzioni chiare per la verifica indipendente dell'integrità.

Sette anni sono richiesti per ogni log di audit IA?

Sette anni sono un esempio modificabile in questo modello. Utilizzateli solo quando una base legale, normativa, contrattuale o operativa approvata e documentata sostiene tale periodo.

Scaricate il modello di policy di conservazione

Lingua del file scaricato: inglese

Modello di policy di conservazione del registro di audit | KLA