Governança e conformidade de IA
Governar os dados e processos de IA: estratégias de governança, frameworks como a Generative AI Security Scoping Matrix e os serviços de conformidade da AWS.
Um pedido de exclusão de dados chega e o time apaga uma tabela, sem saber que o mesmo registro ainda vive em um vector store, em um log de prompts e dentro dos pesos de um modelo com fine-tuning. Nada disso foi falha de segurança. Foi ausência de regra: ninguém definiu por quanto tempo cada cópia pode existir, onde ela pode morar e quem decide isso.
Este tópico trata dessas regras e da prova de que elas foram seguidas. Ele começa pelas estratégias de governança de dados, passa pelo framework que a AWS nomeia para dimensionar um caso de uso generativo e termina nos seis serviços que um auditor pede pelo nome.
O que este tópico cobre
- a diferença entre governança e segurança, e a pergunta que cada uma responde
- ciclo de vida dos dados e as cópias extras que um pipeline de IA cria
- retenção na prática: S3 Lifecycle, CloudWatch Logs e as três formas de guardar eventos do CloudTrail
- residência de dados e o efeito da inferência cross-Region do Amazon Bedrock, com a escolha entre perfil geográfico e global
- os dois registros de uma chamada de IA: CloudTrail para a chamada, model invocation logging para o conteúdo
- monitoramento contra observação em cargas de trabalho de IA
- a Generative AI Security Scoping Matrix: os cinco scopes, a divisão comprador contra construtor e as cinco disciplinas de segurança
- protocolos de governança: políticas, cadência de revisão, estratégias de revisão, transparência e treinamento do time
- onde entram a ISO/IEC 42001, o NIST AI RMF e a EU AI Act
- AWS Config, CloudTrail, Audit Manager, Artifact, Inspector e Trusted Advisor, cada um pela pergunta que responde
Por que isso importa
A maior parte das questões desta área do exame descreve um requisito e oferece quatro serviços da AWS, dos quais só um produz o que foi pedido. O CloudTrail registra quem chamou a API, o Config registra como o recurso estava configurado, o Artifact entrega os relatórios de conformidade da AWS e o Audit Manager monta a evidência contra um framework. Eles parecem intercambiáveis no enunciado e não são, e a discriminação é o que a prova cobra.
Fora da prova, este tópico é o portão real entre um protótipo que funciona e produção. Um modelo pode estar correto, rápido e barato, e ainda assim não sair do lugar porque ninguém consegue dizer por quanto tempo os dados ficam guardados, em qual jurisdição eles são processados e quem aprovou aquele uso.
