RAGBOX / Наша методология
Наша методология
Руководства для руководителей, ИТ и владельцев данных. Разберитесь в рисках и задайте границы Private AI.
Модель контроля Private AI RAGBOX
Это рамка планирования RAGBOX, не стандарт сертификации. У каждого уровня нужны владелец, доказательства и тесты.
RAGBOX · Модель контроля Private AI RAGBOX
01Идентификация
02Права
03Рабочая область
04Знания
05Модель
06Аудит
Оценка готовности к ИИ
Равный вес: внедрено100%, частично50%, нет0%. 0–30 критично, 31–60 риск, 61–80 развитие, 81–100 готовность.
Самооценка, не сертификация безопасности или аудит соответствия
- Неконтролируемый ИИ — Это ИИ вне одобрения или видимости организации. Риск зависит от данных, инструментов, аккаунтов и договоров; не весь публичный ИИ небезопасен.
- Политика ИИ — Журнал показывает кто, что, когда, с какими данными и моделью сделал и кто проверяет. Уравновесьте доказательства и чувствительность логов.
- Управляемый ИИ — RBAC задаёт права по ролям с привязкой к областям, источникам и агентам. Скрытие кнопок не защищает доступ.
- ИИ на частных знаниях — Организуйте разрешённые знания с источником, версией и владельцем. Внутренний документ не открыт всем сотрудникам.
- Частные управляемые агенты — Агент выбирает шаги и инструменты для цели. Нужны права действий сверх чтения: предложение модели не разрешает пользователю действие.
Практический подход
- Выберите документы
- Назначьте владельцев
- Подготовьте эталонные ответы
- Проверьте запреты и удаление
- Измерьте качество, скорость и стоимость
Источники
Источники объясняют принципы, не сертифицируют RAGBOX.
- NIST AI Risk Management Framework
- Microsoft: Retrieval-augmented generation
- OWASP: RAG Security Cheat Sheet
- OWASP: Prompt Injection Prevention
Перед применением нужна проверка специалиста. Не индивидуальная юридическая или налоговая консультация.