Anteprima della checklist (estratto)
3) Record di supervisione umana
- Minimo: SOP di supervisione + trigger di intervento + definizioni dei ruoli
- Solido: record della coda di revisione (approva/rifiuta/modifica/override + motivazione)
- Gold: esiti di revisioni campionate + gestione dei disaccordi + evidenze della formazione
7) Prova dell'integrità dei log e conservazione
- Minimo: tassonomia degli eventi di audit + policy di conservazione
- Solido: meccanismo di integrità documentato + report di verifica periodica
- Gold: bundle di esportazione con manifest + checksum + passaggi di verifica
Visualizzate l'esempio compilato
manifest.json (estratto)
- bundle_id: kla-export-2025-12-16-001
- includes: audit-log.ndjson, review-queue.csv, policy-pack.tar.gz
- checksums: sha256:...
- verify: recompute checksums; validate hash chain
Prima di iniziare
Per i team di compliance, risk, prodotto e ML ops che portano Processes agentici in ambienti regolamentati.
Questa checklist organizza per tema le evidenze per una revisione della preparazione all'audit, con esempi minimi, solidi e gold standard.
Utilizzatelo per individuare rapidamente le lacune e standardizzare ciò che il vostro team può esportare su richiesta.
Quando utilizzare questa risorsa
- State ricevendo domande da procurement o audit e vi serve un pacchetto coerente.
- Le vostre evidenze sono disperse tra gli strumenti e vi serve un bundle esportabile.
- Volete mappare le asserzioni Annex IV alle evidenze effettive a runtime e ai record di revisione.
Informazioni da raccogliere
- Inventario dei vostri sistemi + responsabili.
- Posizioni degli artefatti chiave (registro dei rischi, SOP, runbook, report di valutazione).
- Il vostro meccanismo di esportazione (cosa potete raggruppare e come verificate l'integrità).
Checklist di revisione
Utilizzate queste verifiche nella revisione insieme al responsabile del sistema. Confermate i requisiti applicabili e allegate le evidenze per le decisioni prese dal vostro team.
- Copre descrizione del sistema, gestione dei rischi, supervisione, convalida, monitoraggio, controllo delle modifiche e integrità del logging.
- Definisce il livello minimo, solido e gold standard per ogni tema (facile da inoltrare internamente).
- Include istruzioni per l'esportazione e i passaggi di verifica (manifest + checksum).
- Collegamenti agli artefatti/modelli effettivi utilizzati dal team (SOP, policy, checklist).
Controlli operativi ed evidenze
- Govern
Governance come controlli applicabili (policy-as-code + gate di approvazione) al posto dei fogli di calcolo.
Il controllo delle modifiche collega ogni incremento di versione a un record di approvazione.
- Assurance
Il campionamento e le metriche dei near-miss diventano segnali misurabili dell'efficacia dei controlli.
Gli esiti del monitoraggio vengono registrati come evidenze, non come screenshot.
- Dimostrare
Le esportazioni di Evidence Room raccolgono telemetria, approvazioni e policy con un manifest + checksum.
Il registro di audit append-only fornisce una prova dell'esecuzione e degli interventi che rende rilevabili le manomissioni.
Domande su questa risorsa
Che cos'è un "pacchetto di evidenze"?
Un bundle di esportazione verificabile che contiene gli artefatti e i log richiesti da un auditor, oltre a manifest e checksum per consentire la verifica indipendente del bundle.
Cosa chiedono più spesso gli auditor?
Descrizione e confini del sistema, evidenze di gestione e mitigazione dei rischi, record di supervisione umana, risultati della convalida, log di monitoraggio/incidenti, approvazioni delle modifiche e integrità + conservazione del logging.
Cosa rende un pacchetto di evidenze "gold standard"?
Riproducibilità e verifica: il pacchetto include manifest, checksum e prove di integrità che collegano le "asserzioni documentali" alle "evidenze a runtime".
Dobbiamo includere l'Annex IV?
L'Annex IV si applica ai sistemi IA ad alto rischio. Anche quando l'Annex IV non è richiesto, una struttura in stile Annex IV è spesso utile come dossier interno per la preparazione all'audit.
Come evitiamo di esportare dati sensibili?
Utilizzate regole di redazione e riferimenti sottoposti a hash ove appropriato e documentate controlli degli accessi e minimizzazione nel pacchetto di evidenze.
Con quale frequenza dobbiamo svolgere un esercizio di esportazione?
Molti team svolgono un'esercitazione leggera mensile e un'esercitazione trimestrale del "pacchetto completo", quindi registrano le azioni correttive come evidenze.
Lingua del file scaricato: inglese
