Tópico

Governança e conformidade de IA

Governar os dados e processos de IA: estratégias de governança, frameworks como a Generative AI Security Scoping Matrix e os serviços de conformidade da AWS.

Um pedido de exclusão de dados chega e o time apaga uma tabela, sem saber que o mesmo registro ainda vive em um vector store, em um log de prompts e dentro dos pesos de um modelo com fine-tuning. Nada disso foi falha de segurança. Foi ausência de regra: ninguém definiu por quanto tempo cada cópia pode existir, onde ela pode morar e quem decide isso.

Este tópico trata dessas regras e da prova de que elas foram seguidas. Ele começa pelas estratégias de governança de dados, passa pelo framework que a AWS nomeia para dimensionar um caso de uso generativo e termina nos seis serviços que um auditor pede pelo nome.

O que este tópico cobre

  • a diferença entre governança e segurança, e a pergunta que cada uma responde
  • ciclo de vida dos dados e as cópias extras que um pipeline de IA cria
  • retenção na prática: S3 Lifecycle, CloudWatch Logs e as três formas de guardar eventos do CloudTrail
  • residência de dados e o efeito da inferência cross-Region do Amazon Bedrock, com a escolha entre perfil geográfico e global
  • os dois registros de uma chamada de IA: CloudTrail para a chamada, model invocation logging para o conteúdo
  • monitoramento contra observação em cargas de trabalho de IA
  • a Generative AI Security Scoping Matrix: os cinco scopes, a divisão comprador contra construtor e as cinco disciplinas de segurança
  • protocolos de governança: políticas, cadência de revisão, estratégias de revisão, transparência e treinamento do time
  • onde entram a ISO/IEC 42001, o NIST AI RMF e a EU AI Act
  • AWS Config, CloudTrail, Audit Manager, Artifact, Inspector e Trusted Advisor, cada um pela pergunta que responde

Por que isso importa

A maior parte das questões desta área do exame descreve um requisito e oferece quatro serviços da AWS, dos quais só um produz o que foi pedido. O CloudTrail registra quem chamou a API, o Config registra como o recurso estava configurado, o Artifact entrega os relatórios de conformidade da AWS e o Audit Manager monta a evidência contra um framework. Eles parecem intercambiáveis no enunciado e não são, e a discriminação é o que a prova cobra.

Fora da prova, este tópico é o portão real entre um protótipo que funciona e produção. Um modelo pode estar correto, rápido e barato, e ainda assim não sair do lugar porque ninguém consegue dizer por quanto tempo os dados ficam guardados, em qual jurisdição eles são processados e quem aprovou aquele uso.

Lições deste tópico

  1. 1Estratégias de governança de dados para IAGratuito
  2. 2Frameworks e protocolos de governança
  3. 3Serviços da AWS para governança e conformidade