अनुपालन SOC 2, HIPAA, GDPR, PCI-DSS, EU AI Act, ISO 42001
Type: Learn
Languages: (Python optional — compliance is policy + process, not code)
Prerequisites: Phase 17 · 25 (Security), Phase 17 · 13 (Observability)
Time: ~60 minutes
सीखने के लक्ष्य
- एलएलएम उत्पादों के लिए प्रासंगिक 2026 के सात ढांचे सूचीबद्ध करें और प्रत्येक को ग्राहक खंड से मेल खाएं।
- यूरोपीय संघ के AI अधिनियम के क्रियान्वयन की समयरेखा (अगस्त 2024 में लागू; उच्च जोखिम वाले क्रियान्वयन अगस्त 2026) और दो-स्तरीय जुर्माना सीमा (उच्च जोखिम वाले दायित्वों के लिए €15M / 3%, प्रतिबंधित प्रथाओं के लिए €35M / 7%) का उल्लेख करें।
- समझाएं कि पीआईआई की पोस्ट प्रोसेसिंग क्लीनिंग GDPR के लिए पर्याप्त क्यों नहीं है और वास्तविक समय में निष्कर्ष-स्तर संपादन को बचाव योग्य मानक के रूप में नामित करें।
- क्रॉस-फ्रेमवर्क नियंत्रण मानचित्रण का वर्णन करें (उदाहरण के लिए, आईएसओ 27001 ए.5.15-5.18 + आरडीपीआर अनुच्छेद 32 + HIPAA §164.312 ((क)) तक पहुंच नियंत्रण मानचित्र) ।
समस्या
एक उद्यम ग्राहक की खरीद SOC 2 प्रकार II, GDPR, HIPAA BAA, ISO 27001 और "EU AI अधिनियम अनुपालन बयान" के लिए पूछता है। आपकी टीम में SOC 2 प्रकार I है। आप प्रकार II से छह महीने के हैं और GDPR अनुच्छेद 30 रिकॉर्ड शुरू नहीं किया है।
मल्टी-फ्रेमवर्क कवरेज एक एलएलएम समस्या नहीं है यह एक एंटरप्राइज-सैस समस्या है, एलएलएम-विशिष्ट ओवरले के साथ। 2026 में खरीद टीमें एक मैट्रिक्स चाहती हैं जिसमें प्रति फ्रेमवर्क एक पंक्ति और प्रति नियंत्रण एक कॉलम है, एक पीडीएफ नहीं।
अवधारणा
सात ढांचे
| Framework | Scope | LLM-specific requirement |
|---|---|---|
| SOC 2 Type II | B2B SaaS baseline | Process controls audited over 6-12 months |
| HIPAA | US healthcare | BAA required; PHI cannot leave infrastructure without signed agreement |
| GDPR | EU users | Real-time PII redaction; data subject rights; Article 30 records |
| PCI-DSS | Payment data | Configuration + contracts for AI touching payment |
| EU AI Act | Serving EU users | Risk tier classification; high-risk systems: conformity assessment, documentation, logging |
| Colorado AI Act | Serving CO residents | Impact assessments; right to appeal |
| ISO 42001 | AI governance | Emerging; pairs with ISO 27001 |
यूरोपीय संघ के AI अधिनियम की समयरेखा
- 1 अगस्त 2024: लागू।
- 2 फरवरी 2025: प्रतिबंधित एआई प्रथाओं को लागू किया गया।
- 2 अगस्त 2026: उच्च जोखिम वाले प्रणालियों को लागू किया गया (अनुपालन मूल्यांकन, दस्तावेज, लॉगिंग) ।
- अगस्त 2027: उत्पादों में उच्च जोखिम वाले प्रणाली एक सामंजस्यपूर्ण कानून के तहत।
जोखिम स्तरः अस्वीकार्य (प्रतिबंधित), उच्च जोखिम (अनुपालन + लॉगिंग), सीमित जोखिम (पारदर्शिता), न्यूनतम जोखिम (कोई प्रतिबंध नहीं) अधिकांश बी 2 बी एलएलएम सास सीमित जोखिम के हैं; रोजगार, क्रेडिट, शिक्षा, कानून प्रवर्तन, प्रवास, आवश्यक सेवाओं के लिए उच्च जोखिम की लपटें।
जुर्माना (अनुच्छेद 99): उच्च जोखिम वाले सिस्टम दायित्वों के उल्लंघन के लिए 15 मिलियन यूरो या 3% वैश्विक वार्षिक कारोबार (अनुच्छेद 99(4); प्रतिबंधित एआई प्रथाओं के लिए 35 मिलियन यूरो या 7% तक (अनुच्छेद 99(3)); जो भी अधिक लागू हो।
GDPR वास्तविक समय में संपादन मानक है
पोस्ट-प्रोसेसिंग क्लीनअप (एलएलएम इसे देखने के बाद पीआईआई को फिर से लिखें) एक बचाव योग्य मुद्रा नहीं है मॉडल ने पहले से ही डेटा देखा है। वास्तविक समय में निष्कर्ष परत संपादन 2026 मानक हैः
- LLM कॉल से पहले इकाई मान्यता।
- लगातार टोकनकरण (मेश दृष्टिकोण) सेमैंटिक्स को संरक्षित किया जाता है।
- केवल संपादित संकेतों को संग्रहीत करें + सहमति से ऑप्ट-इन कच्चा।
हाल ही में लागू किया गयाः क्लीयरव्यू एआई (डच डीपीए, सितंबर 2024) के खिलाफ 30.5 मिलियन यूरो अब तक का सबसे बड़ा दस्तावेज एआई-विशिष्ट जीडीपीआर जुर्माना है; ओपनएआई (इटली का गारैंटे, दिसंबर 2024) के खिलाफ 15 मिलियन यूरो सबसे बड़ा एलएलएम-विशिष्ट जुर्माना है, हालांकि यह मार्च 2026 में अपील पर रद्द कर दिया गया था और निर्णय आगे की समीक्षा के तहत है। पोस्ट-प्रोसेसिंग दावों ने लेखा परीक्षा में विफल रहे हैं।
HIPAA BAA वैकल्पिक नहीं है
आप बिना हस्ताक्षरित बिजनेस एसोसिएट समझौते के बिना बाहरी एआई सेवाओं में पीएचआई नहीं भेज सकते। तीनों हाइपरस्केल एलएलएम प्लेटफॉर्म (बेड्रॉक, अज़ूर ओपनएआई, वर्टेक्स) बीएए प्रदान करते हैं। ओपनएआई प्रत्यक्ष एपीआई बीएए प्रदान करता है। मानव प्रत्यक्ष एपीआई बीएए प्रदान करता है। पीएचआई भेजने से पहले पुष्टि करें।
SOC 2 प्रकार II
प्रकार I: डिज़ाइन और प्रलेखित नियंत्रण।
प्रकार II: नियंत्रण 6-12 महीने में प्रभावी ढंग से काम करते हैं।
2026 में बी2बी खरीद प्रकार II में चूक है। प्रकार I एक स्टार्टर है; प्रकार II गेट है।
सामान्य लेखा परीक्षा ड्राइवरः एक्सेस लॉग (किसने क्या देखा), परिवर्तन प्रबंधन (यह कैसे तैनात किया गया था), जोखिम मूल्यांकन (त्रिमासिक), घटना प्रतिक्रिया (परीक्षण किया गया है)? चरण 17 · 25 से लेखा परीक्षा लॉग सीधे पुनः प्रयोज्य है।
क्रॉस-फ्रेमवर्क मैपिंग
एक एक्सेस कंट्रोल पॉलिसी कई फ्रेमवर्क कंट्रोल को संतुष्ट करती हैः
| Control | Frameworks |
|---|---|
| Access logging | ISO 27001 A.5.15-5.18, GDPR Art. 32, HIPAA §164.312(a) |
| Change management | ISO 27001 A.8.32, PCI DSS Req. 6, HIPAA breach-notification scope |
| Encryption in transit | ISO 27001 A.8.24, GDPR Art. 32, HIPAA §164.312(e) |
| Secrets management | ISO 27001 A.8.19, PCI DSS Req. 8, SOC 2 CC6.1 |
अनुपालन उपकरण (ड्राटा, वेंटा, सिक्योरफ्रेम) इस मैपिंग को स्वचालित करते हैं।
आईएसओ 42001 उभरते हुए
वर्ष 2023 के अंत में प्रकाशित किया गया। आईएसओ 27001 के साथ खरीद की बढ़ती आवश्यकता। जोखिम प्रबंधन, डेटा गुणवत्ता, पारदर्शिता, मानव पर्यवेक्षण सहित एआई शासन के लिए ढांचा।
OpenAI का संदर्भ प्रोफ़ाइल
ओपनएआई के पास एसओसी 2 टाइप 2, आईएसओ/आईईसी 27001:2022, आईएसओ/आईईसी 27701:2019, GDPR/CCPA/HIPAA (BAA) / FERPA, पीसीआई-डीएसएस के लिए चैटजीपीटी भुगतान घटकों का रखरखाव है। यह लगभग 2026 में उद्यम तालिका दांव है।
संख्याओं को याद रखना चाहिए
- यूरोपीय संघ के AI अधिनियम में जुर्मानाः 15M € / 3% (उच्च जोखिम वाले दायित्व, अनुच्छेद 99(4)); 35M € / 7% (निषिद्ध प्रथा, अनुच्छेद 99(3) ।
- यूरोपीय संघ के AI अधिनियम के उच्च जोखिम वाले प्रवर्तनः 2 अगस्त, 2026।
- सबसे बड़ा दस्तावेज AI-विशिष्ट GDPR जुर्मानाः €30.5M, क्लीयरव्यू एआई (डच डीपीए, सितंबर 2024).
- LLM के लिए सबसे बड़ा GDPR जुर्मानाः 15M €, OpenAI (इटली का Garante, दिसंबर 2024; मार्च 2026 में अपील पर रद्द किया गया) ।
- SOC 2 प्रकार II विंडोः 6-12 महीने के ऑपरेटेड नियंत्रण।
- कोलोराडो एआई एक्ट की प्रभावी तिथिः 30 जून 2026 (एसबी25बी-004 द्वारा फरवरी 2026 से स्थगित) ।
इसका प्रयोग करें
code/main.pyपायथन में एक अनुपालन मानचित्रण सांख्यिकीय पत्र है एक नियंत्रण दिया, यह संतुष्ट फ्रेमवर्क सूचीबद्ध करता है।
इसे भेजें
यह सबक हमें फल देता हैoutputs/skill-compliance-matrix.md. ग्राहक खंड और भौगोलिक स्थिति को देखते हुए आवश्यक ढांचे और नियंत्रणों को निर्दिष्ट करता है।
व्यायाम
- आपके पहले उद्यम ग्राहक को SOC 2 प्रकार II, HIPAA BAA, EU AI अधिनियम का विवरण चाहिए। सौदा जीतने के लिए न्यूनतम व्यवहार्य अनुपालन स्थिति क्या है?
- तीन परिकल्पनात्मक LLM उत्पादों को EU AI अधिनियम के जोखिम स्तरों के तहत वर्गीकृत करें। उच्च जोखिम वाले परिवर्तन क्या हैं?
- आप गलती से एक प्रदाता को बिना BAA के PHI भेजा. घटना प्रतिक्रिया के माध्यम से चलना.
- तर्क दें कि क्या मध्य-बाजार के एआई आपूर्तिकर्ता के लिए आईएसओ 42001 "2026 में आवश्यक" है।
- अपने LLM लेखा लॉग फ़ील्ड (चरण 17 · 25) को कम से कम तीन फ्रेमवर्क कंट्रोल में मैप करें।
प्रमुख शर्तें
| Term | What people say | What it actually means |
|---|---|---|
| SOC 2 Type II | "audited controls" | Controls operating over 6-12 months, independently attested |
| HIPAA BAA | "healthcare contract" | Business Associate Agreement; required for PHI |
| GDPR | "EU privacy" | Real-time PII redaction is the defensible 2026 standard |
| EU AI Act | "EU AI rules" | High-risk enforcement August 2026; €15M / 3% (high-risk obligations) — €35M / 7% (prohibited practices) |
| Colorado AI Act | "US AI state law" | June 30, 2026 effective (delayed by SB25B-004); impact assessments |
| ISO 42001 | "AI governance" | Emerging framework for AI risk + transparency |
| ISO 27001 | "security ISMS" | Information Security Management System baseline |
| Conformity assessment | "EU AI doc package" | High-risk requirement: docs, testing, logging |
| Cross-framework mapping | "one control, many frames" | Single policy satisfies multiple framework controls |
आगे पढ़ना
- OpenAI Security and Privacy संदर्भ अनुपालन प्रोफ़ाइल।
- GuardionAI — LLM Compliance 2026: ISO 42001, EU AI Act, SOC 2, GDPR
- Dsalta — SOC 2 Type 2 Audit Guide 2026: 10 AI Controls
- EU AI Act official text प्राथमिक स्रोत।
- Colorado AI Act प्राथमिक स्रोत।
- ISO/IEC 42001:2023 एआई प्रबंधन प्रणाली मानक।
This free lesson is part of the AI Engineering from Scratch curriculum. Read the full explanation, run the lesson code, and verify the result in the interactive reader or from the repository source.
Browse the complete course catalog or open this lesson on GitHub.