
इस लेख में (5)
बेहतर अनुपालन प्रश्न बड़े फ्रेमवर्क विश्लेषण से बेहतर होते हैं
मुख्य बातें
- व्यापक विक्रेता प्रश्नों को ऐसे साक्ष्य अनुरोधों से बदलें जो वास्तविक नियंत्रण विफलता को उजागर कर सकें।
- फ्रेमवर्क को मानचित्र की तरह उपयोग करें, फिर छोटी चेकलिस्ट बनाएं जिनका इंजीनियर वास्तव में उत्तर दे सकें।
- एआई नियंत्रणों की समीक्षा तब करें जब मॉडल बदलते हैं, केवल तब नहीं जब प्रश्नावली नवीनीकरण आता है।
SecurityWeek का विपरीत दृष्टिकोण वाला सबक यह है कि नियंत्रण तब सबसे ज़्यादा मायने रखते हैं जब वे वास्तविक सवालों के जवाब देते हैं और ऐसा प्रमाण छोड़ते हैं जिसका उपयोग इंजीनियर कर सकें।
SecurityWeek का अलग नज़रिया दिखाने वाला सबक यह है कि नियंत्रण तब सबसे ज़्यादा मायने रखते हैं, जब वे वास्तविक सवालों के जवाब देते हैं और ऐसा प्रमाण छोड़ते हैं जिसका उपयोग इंजीनियर कर सकें।
सुरक्षा में सबसे खतरनाक अनुपालन कलाकृति हमेशा गायब नीति नहीं होती। कभी-कभी यह पूरा किया हुआ प्रश्नावली फ़ॉर्म होता है, जिसे औपचारिक आत्मविश्वास के साथ फ़ाइल कर दिया जाता है, और जो चुपचाप केवल यह साबित करता है कि शामिल सभी लोग पैच करने की इच्छा खोए बिना एक लंबी PDF झेल सकते हैं। SecurityWeek के स्तंभकार मैट होनिया के पास इस कागज़ी रस्म का उपयोगी इलाज है: बड़े फ्रेमवर्क की पूजा करना बंद करें और बेहतर सवाल पूछें। उनका तर्क अनुपालन-विरोधी नहीं है, जो सुविधाजनक भी होता और गलत भी। यह दिखावे-विरोधी है, उस तरह के दिखावे के खिलाफ जहाँ कोई नियंत्रण इसलिए मौजूद माना जाता है क्योंकि स्प्रेडशीट की एक सेल कहती है कि वह मौजूद है, जबकि प्रोडक्शन सिस्टम शिष्टता से सिर हिलाते हुए कुछ और ही कर रहे होते हैं।
घटना रिपोर्ट: SecurityWeek को चेकलिस्ट के आकार का एक खालीपन दिखता है
SecurityWeek के होनिया सुरक्षा के बाहर से एक सीख के साथ शुरुआत करते हैं: 2009 में, अतुल गवांडे और विश्व स्वास्थ्य संगठन द्वारा समर्थित एक टीम ने दिखाया कि 19 बिंदुओं वाली सर्जिकल चेकलिस्ट दुनिया भर के आठ अस्पतालों में जटिलताओं और मौतों को नाटकीय रूप से कम कर सकती है। होनिया विमानन की ओर भी इशारा करते हैं, जहाँ प्री-फ्लाइट चेकलिस्ट पायलट के हाथ में फिट होती है, किसी बाइंडर में नहीं। सीख यह नहीं है कि सर्जरी, विमानन, या AI गवर्नेंस सरल हैं। सीख यह है कि बड़े परिणामों वाले काम तब बेहतर होते हैं जब महत्वपूर्ण प्रश्न इस्तेमाल करने लायक छोटे और विफलता पकड़ने लायक विशिष्ट हों।
यह अनुपालन की भाषा में यह खोजने जैसा है कि स्मोक अलार्म छत से जुड़ा होना चाहिए, आपातकालीन योजना में लैमिनेट होकर नहीं रखा होना चाहिए। फ्रेमवर्क क्षेत्र तय कर सकते हैं, लेकिन सवाल तय करते हैं कि कोई यह साबित कर सकता है या नहीं कि नियंत्रण सच में जीवित है। अगर कोई टीम यह जवाब नहीं दे सकती कि प्रमाण कहाँ से आता है, उसे कौन इस्तेमाल करता है, और उसकी वजह से कौन-सा इंजीनियरिंग निर्णय बदलता है, तो नियंत्रण सजावटी हो सकता है। सजावटी नियंत्रण तब तक बहुत लोकप्रिय रहते हैं जब तक घटना समीक्षा असहज सवाल पूछना शुरू नहीं कर देती।
प्रभाव क्षेत्र: SecurityWeek प्रश्नावलियों को फूलते हुए देखता है
SecurityWeek के होनिया कहते हैं कि सुरक्षा टीमें AI विक्रेताओं को 300 सवालों वाली प्रश्नावलियाँ भेज रही हैं, जिनमें से कई विक्रेताओं से उनके दृष्टिकोण का वर्णन करने से शुरू होती हैं और बहुत कम वास्तविक विफलता पकड़ पाने की संभावना रखती हैं। इसी तरह अनुपालन खरीद विभाग की ब्रांडिंग वाला धुंध पैदा करने वाला यंत्र बन जाता है। विक्रेता आत्मविश्वास भरा गद्य लिखता है, खरीदार उसे संग्रहित कर लेता है, और हर कोई उम्मीद करता है कि मॉडल अगले समीक्षा चक्र से पहले ऐसे तरीके से न बदले जिससे जवाब पुराना पड़ जाए।
व्यावहारिक प्रभाव क्षेत्र केवल समय की बर्बादी नहीं है। यह गलत जगह रखा गया आत्मविश्वास है, यानी ब्लेज़र पहना हुआ सुरक्षा ऋण। 300 सवालों वाली प्रश्नावली फिर भी उस एक चीज़ को चूक सकती है जिसे इंजीनियरिंग को जानना ज़रूरी था: क्या दावा किया गया नियंत्रण तब देखने योग्य, दोहराने योग्य प्रमाण देता है जब सिस्टम खराब व्यवहार करता है। खतरा पैदा करने वाले लोग इस बात की परवाह नहीं करते कि आपकी नीति-वर्गीकरण प्रणाली कितनी सुंदर है। न कोई आउटेज करता है, न डेटा लीक, और न ही कोई ऐसा मॉडल व्यवहार जिसे किसी ने टेस्ट करने के बारे में सोचा ही नहीं क्योंकि स्प्रेडशीट पहले से हरी थी।
मूल कारण: SecurityWeek कहता है कि फ्रेमवर्क अंतिम रेखा नहीं हैं
SecurityWeek रिपोर्ट करता है कि समय महत्वपूर्ण है क्योंकि सामान्य-उद्देश्य AI के लिए EU AI Act के प्रवर्तन वाले कड़े प्रावधान इस अगस्त में आ रहे हैं, उच्च-जोखिम दायित्व उनके पीछे चरणबद्ध तरीके से लागू हो रहे हैं, ISO/IEC 42001 तीसरे पक्ष के जोखिम प्रश्नावलियों में नाम से दिखाई दे रहा है, और NIST का AI Risk Management Framework यह साबित करने के लिए डिफ़ॉल्ट उत्तर बन गया है कि उत्तर अमेरिका में AI जोखिम कार्यक्रम मौजूद है। यह बहुत-सा गुरुत्वाकर्षण है जो टीमों को बड़े अनुपालन मानचित्रों की ओर खींच रहा है।
मानचित्र उपयोगी होते हैं। मानचित्र को सड़क समझ लेना ही वह तरीका है जिससे संगठन सिद्धांत में अनुपालनशील और प्रोडक्शन में हैरान रह जाते हैं। बेहतर कदम यह है कि हर फ्रेमवर्क आवश्यकता को इंजीनियरिंग डिज़ाइन संकेत की तरह लिया जाए। कौन-सा सवाल विफलता उजागर करेगा? कौन-सा लॉग, टेस्ट परिणाम, मॉडल कार्ड, समीक्षा रिकॉर्ड, या एक्सेस निर्णय उसका जवाब देगा? ग्राहक, नियामक, या घटना कमांडर से पहले वह प्रमाण कौन देखता है? अगर जवाब गवर्नेंस वाले अच्छे-अच्छे भावों से शुरू होने वाला पैराग्राफ है, तो बधाई हो, आपने नियंत्रण के आकार का पिन्याटा बना लिया है।
नियंत्रण उपाय: बिल्डरों और खरीदारों के लिए SecurityWeek की सीख
SecurityWeek का मुख्य बिंदु यह है कि सबसे अच्छे प्रोग्राम उन सवालों की छोटी सूची पर बनाए जाते हैं जिनका जवाब दिया जा सके और जो मॉडल बदलने पर भी टिके रहें। खरीदारों के लिए, इसका मतलब है व्यापक विक्रेता-कविता को ऐसे प्रमाणों के अनुरोधों से बदलना जिन्हें टेस्ट किया जा सके। बिल्डरों के लिए, इसका मतलब है ऐसे नियंत्रण डिज़ाइन करना जो वास्तविक काम के उप-उत्पाद के रूप में प्रमाण पैदा करें, न कि तिमाही में एक बार टिकटों, स्क्रीनशॉटों, और Slack संदेशों की पुरातात्विक खुदाई के रूप में जिन्हें कोई भी प्रमाण में शामिल नहीं कराना चाहता।
यहीं अनुपालन केवल झेलने लायक होने के बजाय उपयोगी बनता है। पूछें कि क्या नियंत्रण किसी वास्तविक विफलता को पकड़ता, क्या प्रमाण इतना ताज़ा है कि मायने रखे, और क्या कोई इंजीनियर बाइंडर को डिकोड किए बिना उस पर कार्रवाई कर सकता है। जवाब फ्रेमवर्क को गायब नहीं करेगा, और उसे ऐसा करना भी नहीं चाहिए। यह उन्हें दीवार की सजावट जैसा कम और मापने वाले उपकरण जैसा अधिक बना देगा।
इसका आपके लिए असल मतलब क्या है
SecurityWeek का कॉलम यह याद दिलाता है कि अनुपालन को पन्नों की संख्या से मापना बंद करें। अगर आप AI सिस्टम के लिए सुरक्षा, खरीद, गोपनीयता, या उत्पाद संभालते हैं, तो अपने पसंदीदा फ्रेमवर्क को एक कठोर सवाल से परखें: कौन-सा प्रमाण यह साबित करेगा कि इस नियंत्रण ने आज वास्तविक इंजीनियरिंग जोखिम कम किया? अगर कोई वर्कशॉप शेड्यूल किए बिना जवाब नहीं दे सकता, तो वही आपका बैकलॉग आइटम है।
AI अनुपालन का अगला चरण उन टीमों को पुरस्कृत करेगा जो विनियमन, विक्रेता समीक्षा, और इंजीनियरिंग वास्तविकता को प्रश्नावलियों में डूबे बिना जोड़ सकती हैं। उन संगठनों पर नज़र रखें जो “अपना दृष्टिकोण बताइए” से “प्रमाण दिखाइए” की ओर बढ़ते हैं। पहला कागज़ी काम है। दूसरा वह तरीका है जिससे हम इंटरनेट को गिफ्ट शॉप में ब्रीच नोटिफ़िकेशन वाले अनुपालन संग्रहालय में बदलने से बचाते हैं।