الامتثال SOC 2، HIPAA، GDPR، PCI-DSS، قانون الاتحاد الأوروبي للاستخدام الذكي، ISO 42001
Type: Learn
Languages: (Python optional — compliance is policy + process, not code)
Prerequisites: Phase 17 · 25 (Security), Phase 17 · 13 (Observability)
Time: ~60 minutes
أهداف التعلم
- قم بإدراج سبع إطارات 2026 ذات الصلة بمنتجات الـ LLM وتطابق كل منها مع قطاع عميل.
- أذكر جدول زمني لإنفاذ قانون الذكاء الاصطناعي في الاتحاد الأوروبي (في صدارة في أغسطس 2024؛ إنفاذ المخاطر المرتفعة في أغسطس 2026) والسقف الثنائي للغرامة (€15M / 3% لالتزامات المخاطر المرتفعة، €35M / 7% للممارسات المحظورة).
- شرح لماذا تنظيف المعلومات الشخصية بعد المعالجة لا يكفي لتحقيق GDPR وسمي تحرير الطبقة الاستقصائية في الوقت الحقيقي كمعيار قابل للدفاع.
- وصف خرائط التحكم عبر الإطار (مثل خرائط التحكم في الوصول إلى ISO 27001 A.5.15-5.18 + GDPR المادة 32 + HIPAA §164.312 ((أ)).
المشكلة
طلب مشتري الشركات SOC 2 نوع II، GDPR، HIPAA BAA، ISO 27001، و "إعلان الامتثال لقانون الاتحاد الأوروبي AI". فريقك لديه SOC 2 نوع I. أنت ستة أشهر من نوع II ولم تبدأ سجلات GDPR المادة 30.
تغطية الإطار المتعدد ليست مشكلة LLM إنها مشكلة Enterprise-SaaS ، مع تغطيات محددة لـ LLM. فرق التشتريات في عام 2026 تريد ماتريكس مع صف لكل إطار وعمدة لكل جهاز تحكم ، وليس PDF.
المفهوم
الإطار السبع
| Framework | Scope | LLM-specific requirement |
|---|---|---|
| SOC 2 Type II | B2B SaaS baseline | Process controls audited over 6-12 months |
| HIPAA | US healthcare | BAA required; PHI cannot leave infrastructure without signed agreement |
| GDPR | EU users | Real-time PII redaction; data subject rights; Article 30 records |
| PCI-DSS | Payment data | Configuration + contracts for AI touching payment |
| EU AI Act | Serving EU users | Risk tier classification; high-risk systems: conformity assessment, documentation, logging |
| Colorado AI Act | Serving CO residents | Impact assessments; right to appeal |
| ISO 42001 | AI governance | Emerging; pairs with ISO 27001 |
جدول زمني قانون الذكاء الاصطناعي في الاتحاد الأوروبي
- 1 أغسطس 2024: سارع
- 2 فبراير 2025: تم فرض ممارسات منع الذكاء الاصطناعي.
- 2 أغسطس 2026: تنفيذ أنظمة عالية المخاطر (قيام تقييم التوافق، وثائق، تسجيل السجلات).
- أغسطس 2027: أنظمة عالية المخاطر في المنتجات بموجب التشريعات الموحدة.
مستويات المخاطر: غير مقبولة (منحرمة) ، عالية المخاطر (التوافق + تسجيل السجلات) ، محدودة المخاطر (الشفافية) ، الحد الأدنى من المخاطر (لا قيود). معظم B2B LLM SaaS محدودة المخاطر؛ عالية المخاطر في العمل، الائتمان، التعليم، إنفاذ القانون، الهجرة، الخدمات الأساسية.
الغرامات (المادة 99): ما يصل إلى 15 مليون يورو أو 3٪ من التداول السنوي العالمي لانتهاكات التزامات النظام المتمثلة في المخاطر العالية (المادة 99 ((4)) ؛ ما يصل إلى 35 مليون يورو أو 7٪ من الممارسات المحظورة للاستخدام في الذكاء الاصطناعي (المادة 99 ((3))); أياً من أعلى الممارسات.
GDPR تحرير الوقت الحقيقي هو المعيار
التنظيف بعد المعالجة (إعادة صياغة PII بعد أن يراه LLM) ليس موقفًا قابل للدفاع عن نفسه لقد رأى النموذج البيانات بالفعل.
- الاعتراف بالكيان قبل طلب القانون
- التكنولوجيا المتسقة (نهج Mesh) تحافظ على التعريفات.
- تخزين فقط الإشارات المحذوفة + موافقة الاختيار الخام.
التنفيذ الأخير: 30.5 مليون يورو ضد كليرويو AI (DPA الهولندية ، سبتمبر 2024) هو أكبر غرامة GDPR الموثقة الخاصة بالذكاء الاصطناعي حتى الآن ؛ 15 مليون يورو ضد OpenAI (Garante ، إيطاليا ، ديسمبر 2024) هي أكبر غرامة محددة لشركة LLM ، على الرغم من أنها ألغيت في استئناف في مارس 2026 وما زالت الحكم قيد مراجعة أخرى. فشلت المطالبات بعد المعالجة في مراجعة.
HIPAA BAA ليس اختياريا
لا يمكنك إرسال PHI إلى خدمات الذكاء الاصطناعي الخارجية دون اتفاقية مشارك في الأعمال الموقعة. جميع منصات LLM المضخمة الثلاثة (Bedrock ، Azure OpenAI ، Vertex) تقدم BAAs. OpenAI مباشرة API تقدم BAA. الأنثروبية مباشرة API تقدم BAA. تأكد قبل إرسال PHI.
SOC 2 نوع II
النوع الأول: التحكمات المصممة والموثقة.
النوع الثاني: تعمل العناصر بشكل فعال على مدى 6-12 شهر.
المشتريات البي 2 بي في عام 2026 غير متفق عليها في النوع الثاني. النوع الأول هو البدء، النوع الثاني هو البوابة.
عوامل التحقيق الشائعة: سجلات الوصول (من رأى ماذا) ، وإدارة التغيير (كيف تم تنفيذها) ، وتقييمات المخاطر (ربع سنوات) ، استجابة الحوادث (متجربة). سجل التحقيق من المرحلة 17 · 25 يمكن إعادة استخدامه مباشرة.
خرائط الإطار المتبادل
سياسة واحدة لمراقبة الوصول تلبي العديد من الضوابط الإطارية:
| Control | Frameworks |
|---|---|
| Access logging | ISO 27001 A.5.15-5.18, GDPR Art. 32, HIPAA §164.312(a) |
| Change management | ISO 27001 A.8.32, PCI DSS Req. 6, HIPAA breach-notification scope |
| Encryption in transit | ISO 27001 A.8.24, GDPR Art. 32, HIPAA §164.312(e) |
| Secrets management | ISO 27001 A.8.19, PCI DSS Req. 8, SOC 2 CC6.1 |
أدوات الامتثال (دراتا، فانتا، Secureframe) تُتلقّم هذه الخرائط.
ISO 42001 الناشئة
نشرت في أواخر عام 2023، متزايد متطلبات المشتريات جنبا إلى جنب مع معيار المعايير المعيارية (ISO 27001) ، الإطار الإطارية لحوكمة الذكاء الاصطناعي بما في ذلك إدارة المخاطر، جودة البيانات، الشفافية، الإشراف البشري.
ملف إشارة OpenAI
تحتفظ OpenAI بـ SOC 2 نوع 2 ، ISO/IEC 27001:2022 ، ISO/IEC 27701:2019 ، GDPR/CCPA/HIPAA (BAA) / FERPA ، PCI-DSS لمكونات الدفع ChatGPT. وهذا تقريبًا هو ميزة المؤسسات المراهنة في عام 2026.
أرقام يجب أن تتذكر
- غرامات قانون الذكاء الاصطناعي في الاتحاد الأوروبي: ما يصل إلى 15 مليون يورو / 3٪ (التزامات عالية المخاطر، المادة 99 ((4)) ؛ ما يصل إلى 35 مليون يورو / 7٪ (الممارسات المحظورة، المادة 99 ((3)).
- إنفاذ قانون الاتحاد الأوروبي للاستخبارات الذكية عالية المخاطر: 2 أغسطس 2026.
- أكبر غرامة في القانون الإجمالي الموثقة الخاصة بالذكاء الاصطناعي: 30.5 مليون يورو، كليرويو إيه (DPA الهولندي، سبتمبر 2024).
- أكبر غرامة في إطار قانون القانون الدولي: 15 مليون يورو، OpenAI (الجهة الوطنية الإيطالية الوطنية، ديسمبر 2024؛ ألغيت في الشأن في مارس 2026)
- SOC 2 نافذة نوع II: 6-12 شهرا من التحكمات المستخدمة.
- تاريخ حيز التنفيذ في قانون كولورادو للاستخدام الذكي: 30 يونيو 2026 (تم تأخيرها من فبراير 2026 بواسطة SB25B-004).
استخدمها
code/main.pyهي جدول بياني للتخطيط التوافق في Python إعطاء التحكم، قائمة الإطار الذي يلبي.
أرسله
هذا الدرس يُنتجoutputs/skill-compliance-matrix.md. يحدد الإطار والتحكمات المطلوبة نظراً لقطاع العملاء والجغرافيا.
التمارين
- أول عميل شركيك يتطلب SOC 2 نوع II، HIPAA BAA، قانون الاتحاد الأوروبي الذكاء الاصطناعي بيان. ما هو الحد الأدنى من وضع الامتثال القابل للتطبيق للفوز بالصفقة؟
- تصنيف ثلاثة منتجات الـ LLM افتراضية تحت مستويات المخاطر بموجب قانون الاتحاد الأوروبي للاستخبارات الذكية. ما هي التغييرات التي تتغير عند المخاطر العالية؟
- لقد أرسلت بطريق الخطأ (بايه آي) إلى مزود بدون (با إيه إيه) ، تفقد استجابة الحادث
- تحدّث عن ما إذا كانت ISO 42001 "ضرورة في عام 2026" لمُصدر الذكاء الاصطناعي في السوق المتوسطة.
- قم بتخطيط حقل سجلات تدقيق ماجستير في الجامعة (المرحلة 17 · 25) إلى ثلاثة عناصر تحكم إطار على الأقل.
الشروط الرئيسية
| Term | What people say | What it actually means |
|---|---|---|
| SOC 2 Type II | "audited controls" | Controls operating over 6-12 months, independently attested |
| HIPAA BAA | "healthcare contract" | Business Associate Agreement; required for PHI |
| GDPR | "EU privacy" | Real-time PII redaction is the defensible 2026 standard |
| EU AI Act | "EU AI rules" | High-risk enforcement August 2026; €15M / 3% (high-risk obligations) — €35M / 7% (prohibited practices) |
| Colorado AI Act | "US AI state law" | June 30, 2026 effective (delayed by SB25B-004); impact assessments |
| ISO 42001 | "AI governance" | Emerging framework for AI risk + transparency |
| ISO 27001 | "security ISMS" | Information Security Management System baseline |
| Conformity assessment | "EU AI doc package" | High-risk requirement: docs, testing, logging |
| Cross-framework mapping | "one control, many frames" | Single policy satisfies multiple framework controls |
المزيد من القراءة
- OpenAI Security and Privacy ملف تعزيز الموافقة.
- GuardionAI — LLM Compliance 2026: ISO 42001, EU AI Act, SOC 2, GDPR
- Dsalta — SOC 2 Type 2 Audit Guide 2026: 10 AI Controls
- EU AI Act official text المصدر الأساسي
- Colorado AI Act المصدر الأساسي
- ISO/IEC 42001:2023 معيار نظام إدارة الذكاء الاصطناعي.
This free lesson is part of the AI Engineering from Scratch curriculum. Read the full explanation, run the lesson code, and verify the result in the interactive reader or from the repository source.
Browse the complete course catalog or open this lesson on GitHub.