Przegląd bezpieczeństwa i odpowiedzialnego wykorzystania AI
ISMS Copilot implementuje kompleksowe środki bezpieczeństwa AI, aby zapewnić niezawodną, godną zaufania i odpowiedzialną pomoc AI dla specjalistów ds. zgodności. To…
Przegląd
ISMS Copilot implementuje kompleksowe środki bezpieczeństwa AI, aby zapewnić niezawodną, godną zaufania i odpowiedzialną pomoc sztucznej inteligencji dla specjalistów ds. zgodności. Ten artykuł wyjaśnia zabezpieczenia, ograniczenia bezpieczeństwa oraz praktyki odpowiedzialnego wykorzystania AI wbudowane w platformę.
Dla kogo jest ten artykuł
Ten artykuł jest przeznaczony dla:
- Specjalistów ds. zgodności oceniających środki bezpieczeństwa AI
- Menedżerów ryzyka oceniających kontrole nad zarządzaniem AI
- Zespołów bezpieczeństwa zaniepokojonych niewłaściwym wykorzystaniem AI
- Każdego, kto chce zrozumieć, jak ISMS Copilot zapewnia odpowiedzialne wykorzystanie AI
Zasady bezpieczeństwa AI
Ramowy system bezpieczeństwa AI ISMS Copilot opiera się na czterech podstawowych zasadach:
1. Ograniczenie celu
Asystent AI został zaprojektowany wyłącznie do pracy związanej z bezpieczeństwem informacji i zgodnością:
- Koncentruje się na ramach ISMS (ISO 27001, SOC 2, RODO, NIST itp.)
- Grzecznie przekierowuje pytania niezwiązane z tematem na zagadnienia dotyczące zgodności
- Odmawia realizacji próśb o szkodliwe, nielegalne lub nieetyczne działania
- Pozostaje w granicach pomocy konsultingowej w zakresie zgodności
Ograniczając zakres działania AI do zgodności i bezpieczeństwa, ISMS Copilot zmniejsza ryzyko niewłaściwego wykorzystania i zapewnia ekspertyzę w swojej specjalistycznej dziedzinie, zamiast próbować być asystentem ogólnego przeznaczenia.
2. Przejrzystość i uczciwość
Asystent AI otwarcie przyznaje się do swoich ograniczeń:
- Wyraźnie zaznacza niepewność, gdy jest to stosowne
- Zachęca użytkowników do weryfikacji ważnych informacji
- Przyznaje się, gdy czegoś nie wie, zamiast zgadywać
- Jasno wyjaśnia, co może, a czego nie może zrobić
3. Ochrona praw autorskich i własności intelektualnej
ISMS Copilot szanuje prawa własności intelektualnej:
- Nie będzie reprodukować objętych prawami autorskimi standardów ISO ani treści chronionych
- Kieruje użytkowników do zakupu oficjalnych standardów od autoryzowanych źródeł
- Zapewnia wskazówki oparte na zasadach ramowych bez kopiowania tekstu
- Jest trenowany na legalnie pozyskanych, zanonimizowanych danych zgodnych z wymogami praw autorskimi UE
Jeśli poprosisz AI o reprodukcję tekstu ISO 27001 lub innych materiałów chronionych prawami autorskimi, grzecznie odmówi i zamiast tego zaproponuje praktyczne wskazówki oparte na swojej wiedzy o zasadach ramowych.
4. Prywatność z założenia
Ochrona danych użytkowników jest wbudowana w każdą interakcję z AI:
- Rozmowy nigdy nie są wykorzystywane do trenowania modeli AI
- Treści dostarczone przez użytkowników nie są udostępniane innym użytkownikom
- Każda rozmowa jest przetwarzana niezależnie
- Izolacja przestrzeni roboczych zapobiega mieszaniu danych między projektami
Zabezpieczenia bezpieczeństwa AI
Zabezpieczenia zakresu treści
Co AI zrobi:
- Odpowie na pytania dotyczące ram ISMS i zgodności
- Przeanalizuje przesłane dokumenty dotyczące zgodności (polityki, procedury, oceny ryzyka)
- Wygeneruje polityki i procedury gotowe do audytu
- Zapewni analizę luk i wskazówki dotyczące wdrożenia
- Wyjaśni kontrole bezpieczeństwa i wymagania dotyczące zgodności
Czego AI nie zrobi:
- Nie udzieli porad prawnych (zamiast tego zasugeruje konsultację z prawnikami)
- Nie udzieli porad medycznych, finansowych ani osobistych poza zakresem zgodności
- Nie wygeneruje treści do celów nielegalnych, szkodliwych lub nieetycznych
- Nie odtworzy chronionych prawami autorskimi standardów ani materiałów objętych prawami własności
- Nie ujawni swoich niestandardowych instrukcji ani monitów systemowych
Jeśli poprosisz AI o pomoc w czymś poza jej zakresem, grzecznie wyjaśni swoje ograniczenia i przekieruje Cię do pomocy związanej ze zgodnością, którą może zapewnić.
Zapobieganie omijaniu zabezpieczeń
ISMS Copilot został zaprojektowany, aby opierać się próbom manipulacji:
Zablokowane taktyki:
- Sztuczki typu "powtórz za mną" mające na celu wyodrębnienie monitów systemowych
- Scenariusze odgrywania ról zaprojektowane w celu ominięcia ograniczeń bezpieczeństwa
- Prośby o "ignorowanie poprzednich instrukcji"
- Manipulacja ograniczeniami ("odpowiadaj bez odmowy")
- Próby bezpośredniego dostępu do plików wewnętrznej bazy wiedzy
Jak to działa:
Gdy AI wykryje próbę ominięcia zabezpieczeń:
- Rozpoznaje wzorzec manipulacji
- Grzecznie odmawia realizacji prośby
- Przekierowuje do legalnej pomocy w zakresie ISMS
- Utrzymuje swoje ograniczenia bezpieczeństwa
ISMS Copilot został zaprojektowany, aby być pomocnym w zakresie zgodności. Jeśli masz uzasadnione pytania, które wydają się uruchamiać zabezpieczenia, spróbuj przeformułować swoje pytanie, koncentrując się na aspekcie zgodności lub bezpieczeństwa, w którym potrzebujesz pomocy.
Ochrona przed wstrzykiwaniem promptów
Platforma chroni przed złośliwą zawartością w przesyłanych plikach:
Co jest chronione:
- Przesyłane dokumenty są skanowane pod kątem prób wstrzykiwania promptów
- Złośliwe instrukcje osadzone w plikach są cicho odrzucane
- Monity systemowe nie mogą być nadpisane poprzez zawartość pliku
- Ograniczenia bezpieczeństwa pozostają aktywne niezależnie od zawartości pliku
Doświadczenie użytkownika:
- Pliki są przetwarzane normalnie z perspektywy użytkownika
- Szkodliwe instrukcje są filtrowane podczas przetwarzania
- Analizowana jest tylko legalna zawartość dokumentu
- Brak widocznego komunikatu o błędzie (cicha ochrona)
Zabezpieczenia ochrony wiedzy
AI chroni swoje dane treningowe i konfigurację systemu:
Czego użytkownicy nie mogą uzyskać:
- Niestandardowych instrukcji lub monitów systemowych
- Szczegółów dotyczących źródeł danych treningowych
- Bezpośredniego dostępu do plików bazy wiedzy
- Linków do pobrania dokumentów wewnętrznych
- Informacji o strukturze bazy wiedzy
Dlaczego to ma znaczenie:
Ochrona monitów systemowych i danych treningowych zapobiega:
- Zrozumieniu przez przeciwników, jak manipulować AI
- Naruszeniom praw autorskich poprzez reprodukcję materiałów treningowych
- Ryzyku bezpieczeństwa związanemu z ujawnieniem architektury systemu
- Niespójnemu zachowaniu wynikającemu z modyfikacji instrukcji
Zapobieganie halucynacjom
Czym są halucynacje?
Halucynacje AI występują, gdy AI generuje brzmiące pewnie, ale faktycznie nieprawdziwe informacje. ISMS Copilot rozwiązuje ten problem za pomocą wielu mechanizmów:
Dynamiczne wstrzykiwanie wiedzy o ramach (v2.5)
Od lutego 2025 r. ISMS Copilot v2.5 niemal całkowicie eliminuje halucynacje w przypadku pytań specyficznych dla ram dzięki dynamicznemu wstrzykiwaniu wiedzy o ramach:
- Wykrywa wzmianki o ramach w pytaniach za pomocą dopasowywania wzorców regex (ISO 27001, RODO, SOC 2, HIPAA, CCPA, NIS 2, DORA, ISO 42001, ISO 27701, Akt o AI UE)
- Wstrzykuje zweryfikowaną wiedzę o ramach do kontekstu AI przed generowaniem odpowiedzi
- AI odpowiada na podstawie dostarczonej wiedzy o ramach, a nie probabilistycznej pamięci
- Wykrywanie bez użycia AI zapewnia 100% niezawodność, gdy wspomniane są ramy
- Obsługuje 10 ram z dedykowanym wstrzykiwaniem wiedzy
Gdy zapytasz "Czym jest kontrola A.5.9 ISO 27001?", system wykrywa ISO 27001, wstrzykuje wiedzę, a AI odpowiada na podstawie zweryfikowanych informacji, nie zgadując. To niemal całkowicie eliminuje sfabrykowane numery kontroli i nieprawidłowe wymagania.
Trening na rzeczywistej wiedzy
Poza wstrzykiwaniem wiedzy o ramach, ISMS Copilot jest trenowany na specjalistycznej wiedzy dotyczącej zgodności:
- Własna biblioteka wiedzy o zgodności z setek rzeczywistych projektów konsultingowych
- Bazuje na praktycznym doświadczeniu wdrożeniowym, a nie teoretycznych informacjach
- Koncentruje się na ramach, standardach i sprawdzonych praktykach
- Regularnie aktualizowana o aktualne wymagania dotyczące zgodności
Uznanie niepewności
AI jest instruowane, aby szczerze mówić o swoich ograniczeniach:
- Wyraźnie stwierdza, gdy nie jest pewne informacji
- Zachęca użytkowników do weryfikacji krytycznych informacji
- Unika zmyślania faktów, gdy wiedza jest niekompletna
- Sugeruje konsultację z oficjalnymi standardami lub prawnikami, gdy jest to stosowne
Przykładowa odpowiedź:
"Chociaż mogę udzielić ogólnych wskazówek dotyczących kontroli A.8.1 ISO 27001, nadal mogę popełniać błędy. W celach audytowych prosimy o zweryfikowanie tych informacji w oficjalnym standardzie ISO 27001:2022."
Odpowiedzialność użytkownika za weryfikację
ISMS Copilot podkreśla, że użytkownicy powinni:
- Porównywać sugestie AI z oficjalnymi standardami
- Weryfikować krytyczne informacje przed ich przedłożeniem audytorom
- Korzystać z AI jako asystenta konsultanta, a nie zastępstwa ekspertyzy
- Stosować profesjonalny osąd przy wdrażaniu zaleceń AI
Zawsze weryfikuj krytyczne informacje dotyczące zgodności przed ich wykorzystaniem w audytach lub oficjalnych dokumentach. ISMS Copilot został zaprojektowany, aby pomagać, a nie zastępować profesjonalny osąd i oficjalną dokumentację standardów.
Ograniczenia szybkości i ochrona zasobów
Limity liczby wiadomości
ISMS Copilot implementuje ograniczenia szybkości, aby zapobiec nadużyciom i zapewnić sprawiedliwy dostęp:
Plan Darmowy:
- 10 udanych wiadomości na stałe okno 4-godzinne UTC (nie jest to licznik, który rozpoczyna się od pierwszej wiadomości)
- 10 kredytów sesji w tym samym oknie
- Egzekwowane zarówno na froncie, jak i backendzie
Plany płatne (Plus, Standard, Pro, Business; Essential dla starszych użytkowników):
- Kredyty sesji na 4-godzinny przedział: Plus 50, Standard 100, Pro 250, Business 500 (Essential 25)
- Brak limitu 10 wiadomości w stylu darmowym; nadal obowiązują kredyty / limity tokenów
- Zobacz Plany subskrypcji i cennik
Gdy limit zostanie osiągnięty:
Produkt wyświetla jasny komunikat o limicie z opcjami uaktualnienia i odliczaniem do następnego 4-godzinnego okna UTC.
Aby jak najlepiej wykorzystać wiadomości w darmowym planie, zadawaj kompleksowe pytania i podawaj kontekst w jednej wiadomości, zamiast wysyłać wiele krótkich pytań. To maksymalizuje wartość każdej interakcji.
Limity przesyłania plików
Przesyłanie plików ma ograniczenia bezpieczeństwa, aby chronić zasoby systemu:
Rozmiar pliku:
- Maksymalny: 10 MB na plik
- Komunikat o błędzie: "Plik 'document.pdf' jest za duży (15,23 MB). Maksymalny dozwolony rozmiar to 10 MB."
Obsługiwane typy plików:
- TXT, CSV, JSON (pliki tekstowe)
- PDF (dokumenty)
- DOC, DOCX (Microsoft Word)
- XLS, XLSX (Microsoft Excel)
Ograniczenia przesyłania:
- Do 10 plików w jednej partii (nadal obowiązuje miesięczny limit uczciwego użytkowania przesłanych plików)
- Nie można przesyłać zduplikowanych plików dla tej samej wiadomości
- Nieobsługiwane typy plików są odrzucane z komunikatem o błędzie
Tryb tymczasowej rozmowy
Czym jest Czat Tymczasowy?
Tryb czatu tymczasowego oferuje konwersacje z zachowaniem prywatności i specjalnym przetwarzaniem danych:
Jak to działa:
- Wybierz „Czat tymczasowy” z ekranu powitalnego
- Zobaczysz powiadomienie: „Ta rozmowa nie pojawi się w historii. Ze względów bezpieczeństwa możemy przechowywać kopię tej rozmowy przez maksymalnie 30 dni.”
- Wysyłaj wiadomości i przesyłaj pliki jak zwykle
- Rozmowa nie zostanie dodana do historii konwersacji
- Dane mogą być przechowywane przez maksymalnie 30 dni w celu weryfikacji bezpieczeństwa
Kiedy używać Czatu Tymczasowego:
- Szybkie, jednorazowe pytania, które nie muszą być zapisywane
- Poufne dyskusje, których nie chcesz mieć w stałej historii
- Testowanie zapytań przed dodaniem ich do przestrzeni roboczej
- Eksploracyjne badania na tematy związane z zgodnością
Nawet w trybie czatu tymczasowego, rozmowy mogą być przechowywane przez maksymalnie 30 dni w celu monitorowania bezpieczeństwa i zapobiegania nadużyciom. Pomaga to chronić przed niewłaściwym wykorzystaniem, jednocześnie zapewniając prywatność w stosunku do stałej historii konwersacji.
Kontrola przechowywania danych
Kontrola przechowywania przez użytkownika
Ty decydujesz, jak długo przechowywane są dane Twojej rozmowy:
- Kliknij ikonę menu użytkownika (prawy górny róg)
- Wybierz Ustawienia
- W polu Okres przechowywania danych wybierz:
- Minimum: 1 dzień (wysokie bezpieczeństwo, praca krótkoterminowa)
- Maksimum: 24 955 dni / 7 lat (długoterminowa dokumentacja)
- Lub kliknij Przechowuj na zawsze, aby zachować dane bezterminowo
- Kliknij Zapisz ustawienia
Oczekiwany rezultat: Okno ustawień zamyka się, a okres przechowywania zostaje zapisany.
Automatyczne usuwanie danych
ISMS Copilot automatycznie usuwa stare dane:
- Proces usuwania uruchamia się codziennie
- Usuwa wiadomości starsze niż wybrany okres przechowywania
- Usuwa powiązane przesłane pliki
- Usuwanie jest trwałe i nieodwracalne
Usuwanie danych jest automatyczne i trwałe. Eksportuj wszystkie ważne rozmowy lub dokumenty przed ich wygaśnięciem zgodnie z ustawieniami przechowywania.
Funkcje bezpieczeństwa przestrzeni roboczych
Izolacja danych
Przestrzenie robocze zapewniają granice bezpieczeństwa dla różnych projektów:
Jak działa izolacja:
- Każda przestrzeń robocza ma oddzielną historię konwersacji
- Przesłane pliki są powiązane z konkretnymi przestrzeniami roboczymi
- Niestandardowe instrukcje są specyficzne dla przestrzeni roboczej
- Usunięcie przestrzeni roboczej usuwa wszystkie powiązane dane
- AI nie udostępnia informacji między przestrzeniami roboczymi
Dla konsultantów zarządzających wieloma klientami, przestrzenie robocze zapewniają pełną izolację danych klientów. Nawet AI traktuje każdą przestrzeń roboczą jako oddzielny projekt bez krzyżowego przenoszenia informacji.
Bezpieczeństwo niestandardowych instrukcji
Przestrzenie robocze pozwalają na stosowanie niestandardowych instrukcji z ograniczeniami bezpieczeństwa:
Co mogą robić niestandardowe instrukcje:
- Określać skupienie na konkretnych frameworkach zgodności
- Ustawiać ton lub poziom szczegółowości odpowiedzi
- Definiować kontekst specyficzny dla projektu (branża, wielkość organizacji)
- Kierować AI w stronę określonych celów zgodności
Ograniczenia bezpieczeństwa:
- Niestandardowe instrukcje muszą być związane z zgodnością
- Nie mogą nadpisywać podstawowych zabezpieczeń
- Nie mogą nakazywać AI ignorowania ochrony praw autorskich
- Nie mogą omijać ograniczeń zakresu treści
Brak uczenia się na danych użytkowników
Gwarancja prywatności
ISMS Copilot zobowiązuje się do nieużywania Twoich danych do trenowania AI:
Co to oznacza:
- Twoje rozmowy nigdy nie są wprowadzane z powrotem do modelu AI
- Przesłane dokumenty pozostają poufne i prywatne
- Informacje o klientach nigdy nie przyczyniają się do ulepszania modelu
- Każda rozmowa jest przetwarzana niezależnie, bez uczenia się
Jak to Cię chroni:
- Poufność klienta jest zachowana
- Informacje własnościowe pozostają prywatne
- Poufne dane dotyczące zgodności nie są udostępniane innym użytkownikom
- Nie ma ryzyka, że AI przypadkowo ujawni Twoje informacje innym
To kluczowa różnica w porównaniu z ogólnymi narzędziami AI, takimi jak darmowa wersja ChatGPT. ISMS Copilot gwarantuje, że Twoje poufne dane dotyczące zgodności nigdy nie są używane do ulepszania modelu, zapewniając pełną poufność Twojej pracy z klientami.
Przejrzystość przetwarzania danych
ISMS Copilot jest przejrzysty w kwestii wykorzystania Twoich danych:
Jak Twoje dane SĄ wykorzystywane:
- Przetwarzanie Twoich pytań w celu generowania odpowiedzi
- Analiza przesłanych dokumentów pod kątem analizy luk
- Utrzymywanie kontekstu rozmowy w obrębie przestrzeni roboczej
- Przechowywanie danych zgodnie z ustawieniami przechowywania
- Monitorowanie bezpieczeństwa przez maksymalnie 30 dni (w celu zapobiegania nadużyciom)
Jak Twoje dane NIE SĄ wykorzystywane:
- Trenowanie lub dostrajanie modeli AI
- Udostępnianie innym użytkownikom lub klientom
- Cele marketingowe lub reklamowe
- Sprzedaż stronom trzecim
- Publiczne ujawnianie lub studia przypadków (bez wyraźnej zgody)
Uwierzytelnianie i kontrola dostępu
Wymagania dotyczące uwierzytelniania użytkowników
Wszystkie interakcje z AI wymagają uwierzytelniania:
- Nie można wysyłać wiadomości bez zalogowania
- Token JWT weryfikuje każde żądanie API
- Sesje wygasają po okresie braku aktywności
- Bezpieczeństwo na poziomie wierszy zapewnia, że użytkownicy widzą tylko swoje dane
Ochrona między użytkownikami
Izolacja na poziomie bazy danych zapobiega nieautoryzowanemu dostępowi:
- Użytkownicy nie mogą uzyskać dostępu do rozmów innych użytkowników
- Próba dostępu do danych innego użytkownika zwraca puste wyniki
- Wszystkie zapytania są automatycznie filtrowane według uwierzytelnionego ID użytkownika
- Nawet administratorzy stosują zasadę najmniejszych uprawnień
Najlepsze praktyki odpowiedzialnej sztucznej inteligencji
Dla użytkowników
Jak uzyskać najlepsze wyniki:
- Zadawaj konkretne pytania związane z frameworkami (np. „Jak wdrożyć kontrolę A.8.1 normy ISO 27001?”)
- Podawaj kontekst dotyczący Twojej organizacji i celów zgodności
- Przesyłaj odpowiednie dokumenty w celu dokładnej analizy luk
- Przeglądaj i udoskonalaj treści wygenerowane przez AI przed ich użyciem
Praktyki weryfikacji:
- Porównuj sugestie AI z oficjalnymi standardami
- Weryfikuj krytyczne informacje z ekspertami ds. zgodności
- Testuj polityki wygenerowane przez AI w kontekście Twojej organizacji
- Używaj AI jako asystenta, a nie zastępstwa ekspertyzy
Formułuj pytania precyzyjnie: Zamiast „Opowiedz mi o ISO 27001”, zapytaj „Jakie są kluczowe kroki do wdrożenia polityki kontroli dostępu dla ISO 27001 Załącznik A.9?”. To pomaga AI dostarczyć bardziej dokładne i praktyczne wskazówki.
Dla organizacji
Praktyki zarządzania:
- Dokumentuj użycie ISMS Copilot w polityce zarządzania AI
- Szkol personel w zakresie odpowiedniego użycia i ograniczeń
- Ustaw okresy przechowywania danych zgodnie z Twoimi politykami
- Przeglądaj treści wygenerowane przez AI przed oficjalnym przedłożeniem
- Utrzymuj nadzór człowieka nad krytycznymi decyzjami dotyczącymi zgodności
Zarządzanie ryzykiem:
- Uwzględniaj narzędzia AI w ocenie wpływu na ochronę danych (DPIA)
- Dokumentuj umowy dotyczące przetwarzania danych z ISMS Copilot
- Ustaw odpowiednie okresy przechowywania dla poufnych danych
- Używaj przestrzeni roboczych do izolacji danych różnych klientów lub projektów
Praktyczne zarządzanie AI
Oprócz ograniczeń bezpieczeństwa, działamy naszymi systemami AI z pełnym cyklem zarządzania. Oto jak nasze polityki przekładają się na konkretne praktyki:
Proces rozwoju
Wymagania i testowanie:
- Każda funkcja AI ma udokumentowane wymagania obejmujące możliwości funkcjonalne, progi wydajności, ograniczenia bezpieczeństwa i standardy przetwarzania danych
- Testy regresji są uruchamiane przy każdej zmianie kodu, aby sprawdzić dokładność wyszukiwania, zakotwiczenie odpowiedzi i wykrywanie halucynacji
- Testy bezpieczeństwa obejmują skanowanie SAST/DAST, coroczne testy penetracyjne i testy wstrzykiwania promptów
- Żadne wdrożenie nie następuje, dopóki 100% testów regresji nie przejdzie pomyślnie i wszystkie krytyczne luki nie zostaną usunięte
Szczegóły architektury (v2.5, luty 2025):
- Architektura dynamicznego wstrzykiwania wiedzy o frameworkach (zastępuje poprzednie podejście RAG)
- Wykrywanie frameworków oparte na wyrażeniach regularnych zapewnia niezawodną identyfikację ISO 27001, SOC 2, GDPR, HIPAA, CCPA, NIS 2, DORA, ISO 42001, ISO 27701, EU AI Act
- Efektywność tokenowa: Ładowana jest tylko istotna wiedza o frameworkach (w przeciwieństwie do wysyłania wszystkich ~10K tokenów przy każdym żądaniu)
- Zweryfikowana wiedza o frameworkach dostarczana AI przed generowaniem odpowiedzi
- Konfigurowalni dostawcy AI (Mistral, xAI, OpenAI) z umowami o zerowym przechowywaniu danych
Zapoznaj się z naszymi Politykami Bezpieczeństwa, aby uzyskać szczegółowe specyfikacje techniczne naszego procesu rozwoju AI, w tym wymagania, procedury testowania i walidację wdrożeń.
Monitorowanie i ciągłe doskonalenie
Co monitorujemy:
- Wskaźniki halucynacji śledzone poprzez raporty użytkowników i automatyczne wykrywanie w odniesieniu do znanej prawdy podstawowej
- Dokładność odpowiedzi próbkowana i weryfikowana względem oficjalnych standardów zgodności
- Wzorce użytkowania analizowane w celu wykrycia nadużyć lub niezamierzonych zastosowań
- Metryki wydajności (czas odpowiedzi, precyzja wyszukiwania, wskaźniki błędów) mierzone na bieżąco
- Opinie użytkowników regularnie przeglądane w celu identyfikacji pojawiających się ryzyk
Jak monitorowanie napędza doskonalenie:
- Opinie użytkowników informują o aktualizacjach modelu i dostrajaniu wyszukiwania
- Wyniki testów bezpieczeństwa napędzają ulepszenia zabezpieczeń
- Zmiany regulacyjne i aktualizacje najlepszych praktyk są odzwierciedlane w dokumentacji
- Dane dotyczące wydajności kierują iteracyjnymi ulepszeniami dokładności i szybkości
Reagowanie na incydenty
Jak komunikujemy problemy:
- Alerty e-mailowe w przypadku krytycznych incydentów wpływających na funkcjonalność AI
- Powiadomienia Slack dla zespołów z skonfigurowanymi integracjami
- Aktualizacje na stronie statusu z harmonogramami incydentów i rozwiązaniami
- Powiadomienia wczesnego ostrzegania zgodne z NIS2 (24-godzinne raportowanie dla znaczących incydentów cyberbezpieczeństwa)
Zasubskrybuj naszą stronę statusu, aby otrzymywać powiadomienia w czasie rzeczywistym o incydentach systemu AI, oknach konserwacyjnych i aktualizacjach.
Zgłaszanie problemów bezpieczeństwa
Kiedy zgłaszać
Skontaktuj się z pomocą techniczną ISMS Copilot, jeśli napotkasz:
- Odpowiedzi AI naruszające ograniczenia bezpieczeństwa
- Potencjalne halucynacje lub informacje niezgodne z faktami
- Naruszenia praw autorskich w wynikach AI
- Nieodpowiednie treści lub zachowanie
- Luki w zabezpieczeniach systemu AI
- Naruszenia prywatności lub wycieki danych
Jak zgłosić problem
- Kliknij ikonę menu użytkownika (prawy górny róg)
- Wybierz Centrum pomocy → Skontaktuj się z pomocą techniczną
- Opisz problem związany z bezpieczeństwem, podając:
- Dokładne pytanie lub prompt, którego użyłeś
- Odpowiedź AI (zrzut ekranu, jeśli to możliwe)
- Dlaczego uważasz, że stanowi to zagrożenie dla bezpieczeństwa
- Datę i godzinę interakcji
- Zespół pomocy technicznej zbada sprawę i odpowie w ciągu 48 godzin
Zgłaszanie problemów związanych z bezpieczeństwem pomaga ulepszać ISMS Copilot dla wszystkich. Twoja opinia jest cenna w identyfikowaniu i rozwiązywaniu potencjalnych ryzyk w zachowaniu AI.
Co dzieje się po zgłoszeniu
Twoje zgłoszenie uruchamia nasz proces zarządzania:
- Natychmiastowa weryfikacja (w ciągu 48 godzin): Zespół pomocy technicznej ocenia powagę i wpływ problemu
- Dochodzenie: Zespół techniczny analizuje problem, odtwarza go i identyfikuje przyczynę źródłową
- Odpowiedź: Otrzymujesz informację o wynikach i planowanych działaniach
- Naprawa: Problemy są rozwiązywane poprzez aktualizacje modelu, dostrajanie mechanizmów wyszukiwania, poprawki kodu lub ulepszenia dokumentacji
- Ciągłe doskonalenie: Wnioski są integrowane z procesami testowania i monitorowania
Ograniczenia i znane zastrzeżenia
Obecne ograniczenia AI
- Nie może przeglądać internetu w celu uzyskania aktualnych informacji (korzysta z wyuczonej bazy wiedzy)
- Nie ma dostępu do zewnętrznych baz danych ani API w czasie rzeczywistym
- Nie może wykonywać kodu ani uruchamiać narzędzi do testów bezpieczeństwa
- Nie może wykonywać połączeń telefonicznych ani wysyłać wiadomości e-mail w Twoim imieniu
- Nie gwarantuje 100% dokładności (zawsze weryfikuj krytyczne informacje)
Granice zakresu
- Skupia się na ISMS i zgodności (nie jest AI ogólnego przeznaczenia)
- Nie może udzielać porad prawnych, medycznych ani finansowych poza kontekstem zgodności
- Nie może zastępować oficjalnych standardów ani oceny audytora
- Nie gwarantuje sukcesu audytu (liczy się jakość wdrożenia)
Co dalej
- Poznaj środki bezpieczeństwa danych i szyfrowania
- Zrozum swoje prawa do prywatności w ramach RODO
- Skonfiguruj przestrzenie robocze dla izolacji danych
- Odwiedź Centrum Zaufania w celu zapoznania się ze szczegółową dokumentacją zarządzania AI
Uzyskiwanie pomocy
W przypadku pytań dotyczących bezpieczeństwa AI i odpowiedzialnego użytkowania:
- Zapoznaj się z Centrum Zaufania w celu uzyskania szczegółowych informacji na temat zarządzania AI
- Skontaktuj się z pomocą techniczną przez menu Centrum pomocy
- Natychmiast zgłaszaj problemy związane z bezpieczeństwem w celu ich zbadania
- Sprawdź Stronę statusu w celu uzyskania informacji o znanych problemach