Phase 17: Infrastructure & Production

الامتثال SOC 2، HIPAA، GDPR، PCI-DSS، قانون الاتحاد الأوروبي للاستخدام الذكي، ISO 42001

تغطية متعددة الإطارات هي مخططات طاولة لعمليات الشركات 2026 EU AI Act: سارية العمل منذ 1 أغسطس 2024. تنفذ معظم متطلبات المخاطر العالية 2 أغسطس 2026. جريمتا تصل إلى 15 مليون يورو أو 3٪ من التداول السنوي العالمي لالتزامات النظام المتمثل في المخاطر العالية (المادة 99(4) ؛ تصل إلى 35 مليون يورو أو 7٪ لممارسات الذكاء الاصطناعي المحظورة (المادة 99(3)).Colorado AI Act: اعتبارا من 30 يونيو 2026 (تم تأخيرها من فبراير 2026 بواسطة SB25B-004) تقييمات الأثر للأنظمة ذات المخاطر العالية، الحق في الاستئناف من قرارات الذكاء الاصطناعي. فيرجينيا مماثلة بالنسبة للقروض/العمل/السكن/التعليم. SOC 2 Type II: متطلبات الذكاء الاصطناعي في الحركة (النوع الثاني وليس النوع الأول في مجال التكنولوجيا المالية). GDPR: أكبر غرامة محددة للمصادر الذكية الموثقة هي 30.5 مليون يورو ضد "كليرويف" (DPA الهولندية ، سبتمبر 2024) ؛ أصدرت Garante الإيطالية 15 مليون يورو ضد "OpenAI" في ديسمبر 2024 (تم إلغاءها في وقت لاحق في الاستئناف في مارس 2026).HIPAA: المرتبطة بالرعاية الصحية لا يمكن إرسال PHI إلى خدمات الذكاء الاصطناعي الخارجية دون BAA. PCI-DSS: تغطية طبقة التفاعل الذكاء الاصطناعي تتطلب التكوين + الاتفاقات التعاقدية ، وليس تلقائيًا. ISO 42001: معيار إدارة الذكاء الاصطناعي الناشئ ، متزايد متطلبات المشتريات جنبا إلى جنب مع ISO 27001. ملف المرجح: OpenAI يحافظ على SOC 2 نوع 2 ، ISO / IEC 27001:2022 ، ISO / IEC 27701:2019 ، GDPR / CCPA / HIPAA (BAA) / FERPA ، PCI-DSS لمكونات الدفع ChatGPT. خرائط عبر الإطار تقلل من التعب في المراجعة: تحكم الوصول الخريطة عبر ISO 27001 A.5.15-5.18 ، GDPR Art. 32, HIPAA §164.312 ((أ).

Type: Learn

Languages: (Python optional — compliance is policy + process, not code)

Prerequisites: Phase 17 · 25 (Security), Phase 17 · 13 (Observability)

Time: ~60 minutes

أهداف التعلم

  • قم بإدراج سبع إطارات 2026 ذات الصلة بمنتجات الـ LLM وتطابق كل منها مع قطاع عميل.
  • أذكر جدول زمني لإنفاذ قانون الذكاء الاصطناعي في الاتحاد الأوروبي (في صدارة في أغسطس 2024؛ إنفاذ المخاطر المرتفعة في أغسطس 2026) والسقف الثنائي للغرامة (€15M / 3% لالتزامات المخاطر المرتفعة، €35M / 7% للممارسات المحظورة).
  • شرح لماذا تنظيف المعلومات الشخصية بعد المعالجة لا يكفي لتحقيق GDPR وسمي تحرير الطبقة الاستقصائية في الوقت الحقيقي كمعيار قابل للدفاع.
  • وصف خرائط التحكم عبر الإطار (مثل خرائط التحكم في الوصول إلى ISO 27001 A.5.15-5.18 + GDPR المادة 32 + HIPAA §164.312 ((أ)).

المشكلة

طلب مشتري الشركات SOC 2 نوع II، GDPR، HIPAA BAA، ISO 27001، و "إعلان الامتثال لقانون الاتحاد الأوروبي AI". فريقك لديه SOC 2 نوع I. أنت ستة أشهر من نوع II ولم تبدأ سجلات GDPR المادة 30.

تغطية الإطار المتعدد ليست مشكلة LLM إنها مشكلة Enterprise-SaaS ، مع تغطيات محددة لـ LLM. فرق التشتريات في عام 2026 تريد ماتريكس مع صف لكل إطار وعمدة لكل جهاز تحكم ، وليس PDF.

المفهوم

الإطار السبع

FrameworkScopeLLM-specific requirement
SOC 2 Type IIB2B SaaS baselineProcess controls audited over 6-12 months
HIPAAUS healthcareBAA required; PHI cannot leave infrastructure without signed agreement
GDPREU usersReal-time PII redaction; data subject rights; Article 30 records
PCI-DSSPayment dataConfiguration + contracts for AI touching payment
EU AI ActServing EU usersRisk tier classification; high-risk systems: conformity assessment, documentation, logging
Colorado AI ActServing CO residentsImpact assessments; right to appeal
ISO 42001AI governanceEmerging; pairs with ISO 27001

جدول زمني قانون الذكاء الاصطناعي في الاتحاد الأوروبي

  • 1 أغسطس 2024: سارع
  • 2 فبراير 2025: تم فرض ممارسات منع الذكاء الاصطناعي.
  • 2 أغسطس 2026: تنفيذ أنظمة عالية المخاطر (قيام تقييم التوافق، وثائق، تسجيل السجلات).
  • أغسطس 2027: أنظمة عالية المخاطر في المنتجات بموجب التشريعات الموحدة.

مستويات المخاطر: غير مقبولة (منحرمة) ، عالية المخاطر (التوافق + تسجيل السجلات) ، محدودة المخاطر (الشفافية) ، الحد الأدنى من المخاطر (لا قيود). معظم B2B LLM SaaS محدودة المخاطر؛ عالية المخاطر في العمل، الائتمان، التعليم، إنفاذ القانون، الهجرة، الخدمات الأساسية.

الغرامات (المادة 99): ما يصل إلى 15 مليون يورو أو 3٪ من التداول السنوي العالمي لانتهاكات التزامات النظام المتمثلة في المخاطر العالية (المادة 99 ((4)) ؛ ما يصل إلى 35 مليون يورو أو 7٪ من الممارسات المحظورة للاستخدام في الذكاء الاصطناعي (المادة 99 ((3))); أياً من أعلى الممارسات.

GDPR تحرير الوقت الحقيقي هو المعيار

التنظيف بعد المعالجة (إعادة صياغة PII بعد أن يراه LLM) ليس موقفًا قابل للدفاع عن نفسه لقد رأى النموذج البيانات بالفعل.

  • الاعتراف بالكيان قبل طلب القانون
  • التكنولوجيا المتسقة (نهج Mesh) تحافظ على التعريفات.
  • تخزين فقط الإشارات المحذوفة + موافقة الاختيار الخام.

التنفيذ الأخير: 30.5 مليون يورو ضد كليرويو AI (DPA الهولندية ، سبتمبر 2024) هو أكبر غرامة GDPR الموثقة الخاصة بالذكاء الاصطناعي حتى الآن ؛ 15 مليون يورو ضد OpenAI (Garante ، إيطاليا ، ديسمبر 2024) هي أكبر غرامة محددة لشركة LLM ، على الرغم من أنها ألغيت في استئناف في مارس 2026 وما زالت الحكم قيد مراجعة أخرى. فشلت المطالبات بعد المعالجة في مراجعة.

HIPAA BAA ليس اختياريا

لا يمكنك إرسال PHI إلى خدمات الذكاء الاصطناعي الخارجية دون اتفاقية مشارك في الأعمال الموقعة. جميع منصات LLM المضخمة الثلاثة (Bedrock ، Azure OpenAI ، Vertex) تقدم BAAs. OpenAI مباشرة API تقدم BAA. الأنثروبية مباشرة API تقدم BAA. تأكد قبل إرسال PHI.

SOC 2 نوع II

النوع الأول: التحكمات المصممة والموثقة.

النوع الثاني: تعمل العناصر بشكل فعال على مدى 6-12 شهر.

المشتريات البي 2 بي في عام 2026 غير متفق عليها في النوع الثاني. النوع الأول هو البدء، النوع الثاني هو البوابة.

عوامل التحقيق الشائعة: سجلات الوصول (من رأى ماذا) ، وإدارة التغيير (كيف تم تنفيذها) ، وتقييمات المخاطر (ربع سنوات) ، استجابة الحوادث (متجربة). سجل التحقيق من المرحلة 17 · 25 يمكن إعادة استخدامه مباشرة.

خرائط الإطار المتبادل

سياسة واحدة لمراقبة الوصول تلبي العديد من الضوابط الإطارية:

ControlFrameworks
Access loggingISO 27001 A.5.15-5.18, GDPR Art. 32, HIPAA §164.312(a)
Change managementISO 27001 A.8.32, PCI DSS Req. 6, HIPAA breach-notification scope
Encryption in transitISO 27001 A.8.24, GDPR Art. 32, HIPAA §164.312(e)
Secrets managementISO 27001 A.8.19, PCI DSS Req. 8, SOC 2 CC6.1

أدوات الامتثال (دراتا، فانتا، Secureframe) تُتلقّم هذه الخرائط.

ISO 42001 الناشئة

نشرت في أواخر عام 2023، متزايد متطلبات المشتريات جنبا إلى جنب مع معيار المعايير المعيارية (ISO 27001) ، الإطار الإطارية لحوكمة الذكاء الاصطناعي بما في ذلك إدارة المخاطر، جودة البيانات، الشفافية، الإشراف البشري.

ملف إشارة OpenAI

تحتفظ OpenAI بـ SOC 2 نوع 2 ، ISO/IEC 27001:2022 ، ISO/IEC 27701:2019 ، GDPR/CCPA/HIPAA (BAA) / FERPA ، PCI-DSS لمكونات الدفع ChatGPT. وهذا تقريبًا هو ميزة المؤسسات المراهنة في عام 2026.

أرقام يجب أن تتذكر

  • غرامات قانون الذكاء الاصطناعي في الاتحاد الأوروبي: ما يصل إلى 15 مليون يورو / 3٪ (التزامات عالية المخاطر، المادة 99 ((4)) ؛ ما يصل إلى 35 مليون يورو / 7٪ (الممارسات المحظورة، المادة 99 ((3)).
  • إنفاذ قانون الاتحاد الأوروبي للاستخبارات الذكية عالية المخاطر: 2 أغسطس 2026.
  • أكبر غرامة في القانون الإجمالي الموثقة الخاصة بالذكاء الاصطناعي: 30.5 مليون يورو، كليرويو إيه (DPA الهولندي، سبتمبر 2024).
  • أكبر غرامة في إطار قانون القانون الدولي: 15 مليون يورو، OpenAI (الجهة الوطنية الإيطالية الوطنية، ديسمبر 2024؛ ألغيت في الشأن في مارس 2026)
  • SOC 2 نافذة نوع II: 6-12 شهرا من التحكمات المستخدمة.
  • تاريخ حيز التنفيذ في قانون كولورادو للاستخدام الذكي: 30 يونيو 2026 (تم تأخيرها من فبراير 2026 بواسطة SB25B-004).

استخدمها

code/main.pyهي جدول بياني للتخطيط التوافق في Python إعطاء التحكم، قائمة الإطار الذي يلبي.

أرسله

هذا الدرس يُنتجoutputs/skill-compliance-matrix.md. يحدد الإطار والتحكمات المطلوبة نظراً لقطاع العملاء والجغرافيا.

التمارين

  1. أول عميل شركيك يتطلب SOC 2 نوع II، HIPAA BAA، قانون الاتحاد الأوروبي الذكاء الاصطناعي بيان. ما هو الحد الأدنى من وضع الامتثال القابل للتطبيق للفوز بالصفقة؟
  2. تصنيف ثلاثة منتجات الـ LLM افتراضية تحت مستويات المخاطر بموجب قانون الاتحاد الأوروبي للاستخبارات الذكية. ما هي التغييرات التي تتغير عند المخاطر العالية؟
  3. لقد أرسلت بطريق الخطأ (بايه آي) إلى مزود بدون (با إيه إيه) ، تفقد استجابة الحادث
  4. تحدّث عن ما إذا كانت ISO 42001 "ضرورة في عام 2026" لمُصدر الذكاء الاصطناعي في السوق المتوسطة.
  5. قم بتخطيط حقل سجلات تدقيق ماجستير في الجامعة (المرحلة 17 · 25) إلى ثلاثة عناصر تحكم إطار على الأقل.

الشروط الرئيسية

TermWhat people sayWhat it actually means
SOC 2 Type II"audited controls"Controls operating over 6-12 months, independently attested
HIPAA BAA"healthcare contract"Business Associate Agreement; required for PHI
GDPR"EU privacy"Real-time PII redaction is the defensible 2026 standard
EU AI Act"EU AI rules"High-risk enforcement August 2026; €15M / 3% (high-risk obligations) — €35M / 7% (prohibited practices)
Colorado AI Act"US AI state law"June 30, 2026 effective (delayed by SB25B-004); impact assessments
ISO 42001"AI governance"Emerging framework for AI risk + transparency
ISO 27001"security ISMS"Information Security Management System baseline
Conformity assessment"EU AI doc package"High-risk requirement: docs, testing, logging
Cross-framework mapping"one control, many frames"Single policy satisfies multiple framework controls

المزيد من القراءة

This free lesson is part of the AI Engineering from Scratch curriculum. Read the full explanation, run the lesson code, and verify the result in the interactive reader or from the repository source.

Browse the complete course catalog or open this lesson on GitHub.