Phase 17: Infrastructure & Production

अनुपालन SOC 2, HIPAA, GDPR, PCI-DSS, EU AI Act, ISO 42001

बहु-चौड़ाई कवरेज 2026 उद्यम सौदों के लिए टेबल दांव है। EU AI Act: 1 अगस्त, 2024 से लागू है। अधिकांश उच्च जोखिम आवश्यकताओं को 2 अगस्त, 2026 को लागू किया जाता है। उच्च जोखिम वाले सिस्टम दायित्वों के लिए 15 मिलियन यूरो या 3% वैश्विक वार्षिक कारोबार तक का जुर्माना (अनुच्छेद 99(4); प्रतिबंधित एआई प्रथाओं के लिए 35 मिलियन यूरो या 7% तक का जुर्माना (अनुच्छेद 99(3) ।Colorado AI Act: 30 जून 2026 से प्रभावी (एसबी25बी-004 द्वारा फरवरी 2026 से स्थगित) उच्च जोखिम वाले प्रणालियों के लिए प्रभाव मूल्यांकन, एआई निर्णयों पर अपील करने का अधिकार। क्रेडिट/रोजगार/आवास/शिक्षा के लिए वर्जीनिया समान। SOC 2 Type II: वास्तविक B2B AI आवश्यकता (फाइनटेक के लिए टाइप II, टाइप I नहीं) । GDPR: क्लीयरव्यू एआई के खिलाफ सबसे बड़ा दस्तावेजीकृत एआई-विशिष्ट जुर्माना 30.5 मिलियन यूरो है (डच डीपीए, सितंबर 2024); इटली की गारैंटे ने दिसंबर 2024 में ओपनएआई के खिलाफ 15 मिलियन यूरो जारी किए (बाद में मार्च 2026 में अपील पर रद्द कर दिया गया) । निष्कर्ष पर वास्तविक समय में पीआईआई को संपादित करना बचाव योग्य मानक है; पोस्ट-प्रोसेसिंग सफाई पर्याप्त नहीं है। HIPAA: स्वास्थ्य सेवा बाध्य बिना BAA के PHI को बाहरी AI सेवाओं को नहीं भेज सकते। PCI-DSS: एआई-इंटरैक्शन-लेयर कवरेज के लिए कॉन्फ़िगरेशन + अनुबंधात्मक समझौते की आवश्यकता होती है, स्वचालित नहीं। ISO 42001: उभरते AI शासन मानक, आईएसओ 27001 के साथ-साथ खरीद की बढ़ती आवश्यकता। संदर्भ प्रोफ़ाइलः ओपनएआई एसओसी 2 प्रकार 2, आईएसओ/आईईसी 27001:2022, आईएसओ/आईईसी 27701:2019, आरडीपीआर/सीसीपीए/एचआईपीए (बीएए) / एफईआरपीए, चैटजीपीटी भुगतान घटकों के लिए पीसीआई-डीएसएस बनाए रखता है। क्रॉस-फ्रेमवर्क मैपिंग ऑडिट थकान को कम करता हैः आईएसओ 27001 ए.5.15-5.18 पर एक्सेस नियंत्रण मानचित्र, आरडीपीआर आर्ट. 32, HIPAA §164.312(ए।

Type: Learn

Languages: (Python optional — compliance is policy + process, not code)

Prerequisites: Phase 17 · 25 (Security), Phase 17 · 13 (Observability)

Time: ~60 minutes

सीखने के लक्ष्य

  • एलएलएम उत्पादों के लिए प्रासंगिक 2026 के सात ढांचे सूचीबद्ध करें और प्रत्येक को ग्राहक खंड से मेल खाएं।
  • यूरोपीय संघ के AI अधिनियम के क्रियान्वयन की समयरेखा (अगस्त 2024 में लागू; उच्च जोखिम वाले क्रियान्वयन अगस्त 2026) और दो-स्तरीय जुर्माना सीमा (उच्च जोखिम वाले दायित्वों के लिए €15M / 3%, प्रतिबंधित प्रथाओं के लिए €35M / 7%) का उल्लेख करें।
  • समझाएं कि पीआईआई की पोस्ट प्रोसेसिंग क्लीनिंग GDPR के लिए पर्याप्त क्यों नहीं है और वास्तविक समय में निष्कर्ष-स्तर संपादन को बचाव योग्य मानक के रूप में नामित करें।
  • क्रॉस-फ्रेमवर्क नियंत्रण मानचित्रण का वर्णन करें (उदाहरण के लिए, आईएसओ 27001 ए.5.15-5.18 + आरडीपीआर अनुच्छेद 32 + HIPAA §164.312 ((क)) तक पहुंच नियंत्रण मानचित्र) ।

समस्या

एक उद्यम ग्राहक की खरीद SOC 2 प्रकार II, GDPR, HIPAA BAA, ISO 27001 और "EU AI अधिनियम अनुपालन बयान" के लिए पूछता है। आपकी टीम में SOC 2 प्रकार I है। आप प्रकार II से छह महीने के हैं और GDPR अनुच्छेद 30 रिकॉर्ड शुरू नहीं किया है।

मल्टी-फ्रेमवर्क कवरेज एक एलएलएम समस्या नहीं है यह एक एंटरप्राइज-सैस समस्या है, एलएलएम-विशिष्ट ओवरले के साथ। 2026 में खरीद टीमें एक मैट्रिक्स चाहती हैं जिसमें प्रति फ्रेमवर्क एक पंक्ति और प्रति नियंत्रण एक कॉलम है, एक पीडीएफ नहीं।

अवधारणा

सात ढांचे

FrameworkScopeLLM-specific requirement
SOC 2 Type IIB2B SaaS baselineProcess controls audited over 6-12 months
HIPAAUS healthcareBAA required; PHI cannot leave infrastructure without signed agreement
GDPREU usersReal-time PII redaction; data subject rights; Article 30 records
PCI-DSSPayment dataConfiguration + contracts for AI touching payment
EU AI ActServing EU usersRisk tier classification; high-risk systems: conformity assessment, documentation, logging
Colorado AI ActServing CO residentsImpact assessments; right to appeal
ISO 42001AI governanceEmerging; pairs with ISO 27001

यूरोपीय संघ के AI अधिनियम की समयरेखा

  • 1 अगस्त 2024: लागू।
  • 2 फरवरी 2025: प्रतिबंधित एआई प्रथाओं को लागू किया गया।
  • 2 अगस्त 2026: उच्च जोखिम वाले प्रणालियों को लागू किया गया (अनुपालन मूल्यांकन, दस्तावेज, लॉगिंग) ।
  • अगस्त 2027: उत्पादों में उच्च जोखिम वाले प्रणाली एक सामंजस्यपूर्ण कानून के तहत।

जोखिम स्तरः अस्वीकार्य (प्रतिबंधित), उच्च जोखिम (अनुपालन + लॉगिंग), सीमित जोखिम (पारदर्शिता), न्यूनतम जोखिम (कोई प्रतिबंध नहीं) अधिकांश बी 2 बी एलएलएम सास सीमित जोखिम के हैं; रोजगार, क्रेडिट, शिक्षा, कानून प्रवर्तन, प्रवास, आवश्यक सेवाओं के लिए उच्च जोखिम की लपटें।

जुर्माना (अनुच्छेद 99): उच्च जोखिम वाले सिस्टम दायित्वों के उल्लंघन के लिए 15 मिलियन यूरो या 3% वैश्विक वार्षिक कारोबार (अनुच्छेद 99(4); प्रतिबंधित एआई प्रथाओं के लिए 35 मिलियन यूरो या 7% तक (अनुच्छेद 99(3)); जो भी अधिक लागू हो।

GDPR वास्तविक समय में संपादन मानक है

पोस्ट-प्रोसेसिंग क्लीनअप (एलएलएम इसे देखने के बाद पीआईआई को फिर से लिखें) एक बचाव योग्य मुद्रा नहीं है मॉडल ने पहले से ही डेटा देखा है। वास्तविक समय में निष्कर्ष परत संपादन 2026 मानक हैः

  • LLM कॉल से पहले इकाई मान्यता।
  • लगातार टोकनकरण (मेश दृष्टिकोण) सेमैंटिक्स को संरक्षित किया जाता है।
  • केवल संपादित संकेतों को संग्रहीत करें + सहमति से ऑप्ट-इन कच्चा।

हाल ही में लागू किया गयाः क्लीयरव्यू एआई (डच डीपीए, सितंबर 2024) के खिलाफ 30.5 मिलियन यूरो अब तक का सबसे बड़ा दस्तावेज एआई-विशिष्ट जीडीपीआर जुर्माना है; ओपनएआई (इटली का गारैंटे, दिसंबर 2024) के खिलाफ 15 मिलियन यूरो सबसे बड़ा एलएलएम-विशिष्ट जुर्माना है, हालांकि यह मार्च 2026 में अपील पर रद्द कर दिया गया था और निर्णय आगे की समीक्षा के तहत है। पोस्ट-प्रोसेसिंग दावों ने लेखा परीक्षा में विफल रहे हैं।

HIPAA BAA वैकल्पिक नहीं है

आप बिना हस्ताक्षरित बिजनेस एसोसिएट समझौते के बिना बाहरी एआई सेवाओं में पीएचआई नहीं भेज सकते। तीनों हाइपरस्केल एलएलएम प्लेटफॉर्म (बेड्रॉक, अज़ूर ओपनएआई, वर्टेक्स) बीएए प्रदान करते हैं। ओपनएआई प्रत्यक्ष एपीआई बीएए प्रदान करता है। मानव प्रत्यक्ष एपीआई बीएए प्रदान करता है। पीएचआई भेजने से पहले पुष्टि करें।

SOC 2 प्रकार II

प्रकार I: डिज़ाइन और प्रलेखित नियंत्रण।

प्रकार II: नियंत्रण 6-12 महीने में प्रभावी ढंग से काम करते हैं।

2026 में बी2बी खरीद प्रकार II में चूक है। प्रकार I एक स्टार्टर है; प्रकार II गेट है।

सामान्य लेखा परीक्षा ड्राइवरः एक्सेस लॉग (किसने क्या देखा), परिवर्तन प्रबंधन (यह कैसे तैनात किया गया था), जोखिम मूल्यांकन (त्रिमासिक), घटना प्रतिक्रिया (परीक्षण किया गया है)? चरण 17 · 25 से लेखा परीक्षा लॉग सीधे पुनः प्रयोज्य है।

क्रॉस-फ्रेमवर्क मैपिंग

एक एक्सेस कंट्रोल पॉलिसी कई फ्रेमवर्क कंट्रोल को संतुष्ट करती हैः

ControlFrameworks
Access loggingISO 27001 A.5.15-5.18, GDPR Art. 32, HIPAA §164.312(a)
Change managementISO 27001 A.8.32, PCI DSS Req. 6, HIPAA breach-notification scope
Encryption in transitISO 27001 A.8.24, GDPR Art. 32, HIPAA §164.312(e)
Secrets managementISO 27001 A.8.19, PCI DSS Req. 8, SOC 2 CC6.1

अनुपालन उपकरण (ड्राटा, वेंटा, सिक्योरफ्रेम) इस मैपिंग को स्वचालित करते हैं।

आईएसओ 42001 उभरते हुए

वर्ष 2023 के अंत में प्रकाशित किया गया। आईएसओ 27001 के साथ खरीद की बढ़ती आवश्यकता। जोखिम प्रबंधन, डेटा गुणवत्ता, पारदर्शिता, मानव पर्यवेक्षण सहित एआई शासन के लिए ढांचा।

OpenAI का संदर्भ प्रोफ़ाइल

ओपनएआई के पास एसओसी 2 टाइप 2, आईएसओ/आईईसी 27001:2022, आईएसओ/आईईसी 27701:2019, GDPR/CCPA/HIPAA (BAA) / FERPA, पीसीआई-डीएसएस के लिए चैटजीपीटी भुगतान घटकों का रखरखाव है। यह लगभग 2026 में उद्यम तालिका दांव है।

संख्याओं को याद रखना चाहिए

  • यूरोपीय संघ के AI अधिनियम में जुर्मानाः 15M € / 3% (उच्च जोखिम वाले दायित्व, अनुच्छेद 99(4)); 35M € / 7% (निषिद्ध प्रथा, अनुच्छेद 99(3) ।
  • यूरोपीय संघ के AI अधिनियम के उच्च जोखिम वाले प्रवर्तनः 2 अगस्त, 2026।
  • सबसे बड़ा दस्तावेज AI-विशिष्ट GDPR जुर्मानाः €30.5M, क्लीयरव्यू एआई (डच डीपीए, सितंबर 2024).
  • LLM के लिए सबसे बड़ा GDPR जुर्मानाः 15M €, OpenAI (इटली का Garante, दिसंबर 2024; मार्च 2026 में अपील पर रद्द किया गया) ।
  • SOC 2 प्रकार II विंडोः 6-12 महीने के ऑपरेटेड नियंत्रण।
  • कोलोराडो एआई एक्ट की प्रभावी तिथिः 30 जून 2026 (एसबी25बी-004 द्वारा फरवरी 2026 से स्थगित) ।

इसका प्रयोग करें

code/main.pyपायथन में एक अनुपालन मानचित्रण सांख्यिकीय पत्र है एक नियंत्रण दिया, यह संतुष्ट फ्रेमवर्क सूचीबद्ध करता है।

इसे भेजें

यह सबक हमें फल देता हैoutputs/skill-compliance-matrix.md. ग्राहक खंड और भौगोलिक स्थिति को देखते हुए आवश्यक ढांचे और नियंत्रणों को निर्दिष्ट करता है।

व्यायाम

  1. आपके पहले उद्यम ग्राहक को SOC 2 प्रकार II, HIPAA BAA, EU AI अधिनियम का विवरण चाहिए। सौदा जीतने के लिए न्यूनतम व्यवहार्य अनुपालन स्थिति क्या है?
  2. तीन परिकल्पनात्मक LLM उत्पादों को EU AI अधिनियम के जोखिम स्तरों के तहत वर्गीकृत करें। उच्च जोखिम वाले परिवर्तन क्या हैं?
  3. आप गलती से एक प्रदाता को बिना BAA के PHI भेजा. घटना प्रतिक्रिया के माध्यम से चलना.
  4. तर्क दें कि क्या मध्य-बाजार के एआई आपूर्तिकर्ता के लिए आईएसओ 42001 "2026 में आवश्यक" है।
  5. अपने LLM लेखा लॉग फ़ील्ड (चरण 17 · 25) को कम से कम तीन फ्रेमवर्क कंट्रोल में मैप करें।

प्रमुख शर्तें

TermWhat people sayWhat it actually means
SOC 2 Type II"audited controls"Controls operating over 6-12 months, independently attested
HIPAA BAA"healthcare contract"Business Associate Agreement; required for PHI
GDPR"EU privacy"Real-time PII redaction is the defensible 2026 standard
EU AI Act"EU AI rules"High-risk enforcement August 2026; €15M / 3% (high-risk obligations) — €35M / 7% (prohibited practices)
Colorado AI Act"US AI state law"June 30, 2026 effective (delayed by SB25B-004); impact assessments
ISO 42001"AI governance"Emerging framework for AI risk + transparency
ISO 27001"security ISMS"Information Security Management System baseline
Conformity assessment"EU AI doc package"High-risk requirement: docs, testing, logging
Cross-framework mapping"one control, many frames"Single policy satisfies multiple framework controls

आगे पढ़ना

This free lesson is part of the AI Engineering from Scratch curriculum. Read the full explanation, run the lesson code, and verify the result in the interactive reader or from the repository source.

Browse the complete course catalog or open this lesson on GitHub.