Um software de conformidade IA que se adapta ao nível de obrigação de cada sistema de IA. Mede um progresso de conformidade que pode apresentar à direção, enquanto as evidências e o histórico de auditoria se constroem sozinhos à medida que trabalha. Pensado para prestadores, responsáveis pela implantação, importadores e prestadores de modelos GPAI abrangidos pelo Regulamento IA.
Uma plataforma que torna operacionais as obrigações impostas pelas regulamentações e normas de IA. É a superfície de trabalho onde a conformidade se faz, não uma biblioteca estática de políticas.
Ao contrário das ferramentas GRC genéricas, um software de conformidade IA traz de origem o conteúdo regulamentar específico da IA e ajusta os controlos a dimensões próprias da IA: classificação de risco, papel de prestador ou de responsável pela implantação e granularidade ao nível do componente. O AI Sigil é construído em torno deste princípio: cada sistema de IA do seu inventário traz os controlos que lhe dizem respeito, e nada mais.
O AI Sigil trata cada controlo como um objeto vivo. O software de conformidade IA remodela o texto de orientação, as fontes regulamentares e as perguntas de avaliação em torno do sistema de IA que está a avaliar:
A avaliação dos controlos corresponde à sua situação, não a um modelo genérico do pior cenário.
Cada controlo tem um de quatro estados: não iniciado, em curso, concluído ou rejeitado. O software de conformidade IA agrega os estados dos controlos num indicador de progresso em cada nível da sua carteira:
Filtre o painel por estado, framework, responsável, nível de risco ou prazo ultrapassado.
Progresso, não pontuação. O agregado é um progresso de estados, não uma pontuação de conformidade ponderada nem uma certificação de aprovado/reprovado. Reflete o estado real das avaliações, não o facto de um formulário ter sido aberto. Quando a direção pergunta «onde estamos?», o número assenta nos mesmos registos que o auditor verá.
No AI Sigil, o software de conformidade IA organiza os controlos em duas camadas com papéis complementares. Estes controlos estão também alinhados com a ISO/IEC 42001, a norma internacional de sistemas de gestão da IA. As duas camadas vivem na mesma carteira, com estado, evidências e pista de auditoria próprios.
Governança ao nível da organização, independente de qualquer sistema de IA específico
Respondem à pergunta «a sua organização está preparada para governar a IA?». Acionam-se ao ativar um framework na empresa.
Exemplos
Um sistema de IA de cada vez, ajustado à sua classificação de risco
Respondem à pergunta «este sistema de IA específico cumpre o framework que tem?». Acionam-se ao ativar um framework no sistema de IA.
Exemplos
A maioria das ferramentas não foi desenhada com sistemas de IA sujeitos a obrigações regulamentares como objetos de primeira linha. A categoria «software de conformidade IA» reúne perfis bem distintos:
O software de conformidade IA que escolher tem de ajustar as obrigações ao papel e à classe de risco do seu sistema de IA, em vez de impor um modelo genérico do pior cenário. Um prestador de risco elevado, um responsável pela implantação de risco limitado, um prestador de GPAI e um sistema de risco mínimo têm deveres diferentes, e o seu software tem de mostrar apenas o que se aplica.
Tem de produzir evidências imutáveis, não formulários editáveis. Os auditores procuram submissões à prova de adulteração e um histórico completo de respostas que ligue cada registo a um artigo do regulamento. Uma evidência editável não é uma evidência.
E o software de conformidade IA tem de tornar a pista de auditoria um subproduto da forma como as suas equipas já trabalham, não uma tarefa à parte. Um software que acrescenta registos por cima de documentos de políticas devolve o custo de manutenção à sua equipa.
Cada controlo remonta por uma cadeia: controlo, requisito, instância de framework, framework de origem. O requisito identifica o tema regulamentar (por exemplo, «gestão de riscos») e o controlo implementa a obrigação específica. A rastreabilidade vem integrada, não é configurada pelo utilizador.
Cada controlo contém blocos de conteúdo (texto de orientação, fontes regulamentares, perguntas de avaliação) etiquetados por nível de risco. Quando um sistema de IA é classificado, só os blocos que correspondem aos seus níveis ficam visíveis. Um sistema de risco mínimo vê um conteúdo de triagem. Um sistema de risco elevado vê toda a profundidade da orientação e das perguntas de avaliação.
Uma evidência é qualquer documento, captura de ecrã, resultado de teste ou ficheiro que demonstre que um controlo foi implementado. É carregada como anexo e ligada ao controlo específico que suporta. A plataforma mantém essa ligação para que consiga sempre rastrear que evidência suporta que obrigação.
O software de conformidade IA guarda as submissões de formulários como instantâneos imutáveis: uma vez submetidas, não podem ser alteradas. O histórico de respostas regista cada alteração com o valor anterior, o novo valor, a data e hora e o autor. A camada aplicacional impõe um comportamento apenas de acréscimo para todos os registos de conformidade.
Sim. O software de conformidade IA guarda as respostas por entidade e por pergunta, não por sessão de utilizador. Vários membros da equipa podem responder a perguntas diferentes do mesmo controlo. A pista de auditoria regista quem respondeu a cada pergunta e quando.
A biblioteca de controlos atual é mantida pelo AI Sigil e deriva da análise regulamentar. A criação de controlos personalizados está no roteiro. As funcionalidades de evidências e avaliação funcionam com qualquer controlo da biblioteca.
Sim. Cada ativação de framework acompanha o seu próprio conjunto de controlos. A vista de carteira agrega a conclusão de todos os frameworks ativos num sistema de IA, dando-lhe visibilidade da conformidade por framework e entre frameworks.
Todas as respostas de avaliação, evidências e submissões de formulários são conservadas. Desativar um framework apenas retira a ligação de implantação. Se reativar o framework, os controlos voltam a ligar-se aos dados existentes, com todas as respostas e evidências intactas.