compliance-auditdata-preparationgdprhipaaeu-ai-actsoc2checklist
如何通過 AI 資料準備工作流程的客戶合規審計
針對準備接受 GDPR、HIPAA、歐盟 AI 法案和 SOC 2 客戶合規審計的 AI 服務提供商提供審計前清單和實用指南。
Edward Xi Yang
您客戶的合規團隊將審計您的資料準備工作。不是「可能」——而是「一定會」。如果您向醫療保健、金融、法律或政府領域的企業提供 AI 解決方案,審計是合約中的確定項目。它可能是計劃中的 SOC 2 評估、HIPAA 安全審查、歐盟 AI 法案技術文件審查,或由監管調查觸發的臨時供應商審計的一部分。
審計將關注您的資料處理:您如何接收資料、誰訪問了它、您對它做了什麼、您如何保護它,以及您能提供什麼文件來證明上述所有內容。順利通過這些審計的公司是那些在設計管道時就考慮到審計的公司。失敗的公司是那些用獨立工具組裝管道並假設文件可以事後追補的公司。
本指南為準備接受 AI 資料準備工作流程客戶合規審計提供了按框架組織的實用清單。
AI 資料準備的常見審計要點
無論適用哪個合規框架,審計員都會檢查相同的操作類別。以下是他們尋找的內容,以及什麼構成通過的答案。
1. 資料來源文件
審計員問的問題:「告訴我這份訓練資料來自哪裡。對於我指向的任何記錄,追溯到源文件。」
通過的標準:
- 所有源資料的文件清單,包括檔案名、類型、日期和資料所有者
- 從訓練記錄到源文件的記錄級別映射
- 資料收集方法和選擇標準的證據
- 法律依據文件(同意記錄、資料處理協議、合約依據)
不通過的情況:
- 「我們從客戶那裡收到了一個 ZIP 檔案」,沒有進一步文件
- 無法追蹤特定訓練記錄到其來源
- 沒有關於如何選擇或篩選資料的文件
2. 訪問控制證據
審計員問的問題:「誰可以訪問這些資料?有什麼基於角色的控制措施?給我看訪問日誌。」
通過的標準:
- 訪問資料的所有人員命名清單,包含角色分配
- 最小 權限訪問的證據(標注員可以標記但不能匯出;工程師可以處理但未授權不能標注)
- 帶時間戳的訪問日誌,顯示誰在何時訪問了什麼
- 身份驗證證據(唯一用戶 ID,非共享帳戶)
- 顯示在團隊成員離開項目時撤銷訪問的離職記錄
不通過的情況:
- 共享用戶帳戶(「所有人都使用管理員登錄」)
- 沒有訪問日誌
- 無法識別誰訪問了特定記錄
- 沒有在項目結束時撤銷訪問的證據
3. 轉換日誌記錄
審計員問的問題:「對這些資料執行了哪些操作?給我看每個帶時間戳和操作員 ID 的轉換日誌。」
通過的標準:
- 每個處理操作的結構化日誌:解析、清理、去重複、標準化、去識別化、增強
- 每個操作的詳細信息:做了什麼、使用了什麼參數、誰發起的、何時發起的
- 日誌完整的證據(各階段之間沒有間隙)
- 不可更改的日誌記錄 (只能追加,事後不可編輯)
不通過的情況:
- 沒有轉換日誌
- 只覆蓋部分階段的日誌(清理已記錄,但解析和增強未記錄)
- 明顯是事後創建的日誌(時間戳與實際處理日期不符)
- 可編輯的日誌文件,沒有完整性保護
4. PII/PHI 處理程序
審計員問的問題:「敏感資料是如何處理的?給我看去識別化過程、驗證結果和去識別化日誌。」
通過的標準:
- 記錄的 PII/PHI 檢測方法
- 所有必需實體類型已被針對的證據
- 顯示檢測到什麼以及如何處理的去識別化日誌
- 驗證結果(基於樣本的去識別化完整性驗證)
- 替換策略的明確文件(遮罩、偽匿名化、刪除)
不通過的情況:
- 管道中沒有 PII/PHI 檢測步驟
- 「我們手動刪除了姓名」,沒有結構化日誌
- 沒有驗證去識別化的完整性
- 審計期間在最終訓練資料集中發現敏感資料
5. 資料保留和刪除政策
審計員問的問題:「您的資料保留政策是什麼?這些資料何時將被刪除?給我看過去合約的刪除證據。」
通過的標準:
- 與資料處理協議一致的記錄保留政策
- 已完成合約的安全刪除證據(刪除證明、清除日誌)
- 從接收到處理再到刪除的清晰資料生命週期
- 超過約定期限後未保留客戶資料
不通過的情況:
- 過去合約的客戶資料仍在您的伺服器上
- 沒有保留政策
- 「我們無限期保留所有資料」
- 無法證明刪除已發生