kentaz/ai-governance-toolkit

GitHub: kentaz/ai-governance-toolkit

面向企业的 AI 合规治理模板工具包,覆盖 EU AI Act、NIST AI RMF 和 ISO 42001 三大框架的评估、治理、运营与审计全流程。

Stars: 0 | Forks: 0

# AI 治理工具包 [![Frameworks](https://img.shields.io/badge/frameworks-EU_AI_Act_·_NIST_AI_RMF_·_ISO_42001-0F4C81?style=flat)](#框架覆盖范围) [![License](https://img.shields.io/badge/license-Apache_2.0-blue)](LICENSE) [![Maintained](https://img.shields.io/badge/maintained-yes-success)](CHANGELOG.md) 这是一套由从业者构建的治理产出物集合,专为部署 AI 系统的 组织而设计。这里的所有内容都旨在开箱即用—— 复制一个模板,填入组织特定的字段,你就能得到一份 可直接使用的文档,而不是从头开始编写。 模板与当前主导企业级 AI 治理的三大框架保持一致:**EU AI Act**、 **NIST AI Risk Management Framework (AI RMF 1.0)** 和 **ISO/IEC 42001:2023**。在各项要求存在重叠的地方,这些 模板能够同时满足这三个框架。 ## 仓库结构 ``` ai-governance-toolkit/ ├── 01-assess/ Risk classification, impact assessment, vendor due diligence ├── 02-govern/ Policies, AI system inventory, risk register ├── 03-operate/ Incident response, ongoing monitoring ├── 04-audit/ ISO 42001 clause-by-clause audit checklist └── docs/ Framework comparison, NIST AI RMF implementation guide ``` 数字前缀反映了治理的生命周期。当从零开始建立一套体系时,请按顺序 遍历这些文件夹;如需获取特定的产出物,可直接跳转到 相应的模板。 ## 工具包内容 ### 01 — 评估 | 文档 | 用途 | 框架 | |----------|---------|------------| | [EU AI Act 风险分类器](01-assess/eu-ai-act-risk-classifier.md) | 将系统归类到正确的 EU AI Act 风险层级,并识别适用的义务 | EU AI Act | | [AI 系统影响评估](01-assess/ai-system-impact-assessment.md) | 对跨安全、公平性、隐私和安保的潜在危害进行结构化评估 | ISO 42005, NIST AI RMF MAP | | [AI 供应商评估问卷](01-assess/ai-vendor-assessment-questionnaire.md) | 针对第三方 AI 供应商和基础模型提供商的尽职调查 | ISO 42001 §8.4, EU AI Act | ### 02 — 治理 | 文档 | 用途 | 框架 | |----------|---------|------------| | [AI 系统清单](02-govern/ai-system-inventory.md) | 所有 AI 系统的登记册,包含风险层级、所有者、状态和审查日期 | ISO 42001 §8.4, EU AI Act Art. 11 | | [AI 风险登记册](02-govern/ai-risk-register.md) | 风险识别、评估、处理和责任追踪 | ISO 42001 §6.1, NIST AI RMF MANAGE | | [AI 治理策略](02-govern/policies/ai-governance-policy.md) | 确立治理原则、范围和问责机制的顶层策略 | ISO 42001 §5.2, NIST AI RMF GOVERN | | [AI 合理使用政策](02-govern/policies/ai-acceptable-use-policy.md) | 规定员工和承包商对 AI 工具的允许和禁止用途 | ISO 42001 §7.3, EU AI Act | ### 03 — 运营 | 文档 | 用途 | 框架 | |----------|---------|------------| | [AI 事件响应手册](03-operate/ai-incident-response-playbook.md) | 针对 AI 特定事件的检测、分类、升级和事后审查 | ISO 42001 §10.2, NIST AI RMF MANAGE | | [AI 监控检查清单](03-operate/ai-monitoring-checklist.md) | 针对模型性能、偏见漂移、数据质量和访问控制的定期检查 | ISO 42001 §9.1, NIST AI RMF MEASURE | ### 04 — 审计 | 文档 | 用途 | 框架 | |----------|---------|------------| | [ISO 42001 审计检查清单](04-audit/iso-42001-audit-checklist.md) | 逐条款的内部审计检查清单,包含证据标准和符合性评级 | ISO 42001 完整标准 | ### 文档 | 文档 | 用途 | |----------|---------| | [框架对比](docs/framework-comparison.md) | EU AI Act、NIST AI RMF 和 ISO 42001 的并排比较 | | [NIST AI RMF 实施指南](docs/nist-ai-rmf-guide.md) | 包含实操案例的 NIST AI RMF 四大核心功能实用指南 | ## 框架覆盖范围 ### 欧盟 AI Act 涵盖风险分类系统(禁止类、高风险、有限风险、最小风险)、提供商和部署方的义务、附录 III 中的高风险系统类别,以及第 5 条中的禁止行为。 ### NIST AI Risk Management Framework (AI RMF 1.0) 涵盖所有四大核心功能——**GOVERN**、**MAP**、**MEASURE**、**MANAGE**——及其子类别。模板映射到具体的 NIST 子类别标识符(例如 GOVERN 1.1, MAP 2.3)。 ### ISO/IEC 42001:2023 涵盖 AI 管理体系标准的所有规范性条款(4–10)。 该审计检查清单专为内部审计和认证前的差距评估而设计。模板在适用的地方引用了附录 A 的控制措施。 ## 如何使用此工具包 **启动新的 AI 治理计划:** 按顺序遍历各个文件夹。使用 EU AI Act 风险分类器对系统进行分类 → 在 AI 系统清单中登记它们 → 采用相应的策略 模板 → 建立风险登记册 → 运行 ISO 42001 审计检查清单以衡量准备情况。 **准备进行 ISO 42001 认证:** `04-audit/` 中的检查清单是主要工具。逐项研读每个条款, 收集证据,追踪符合性。差距分析结果将直接反馈到风险 登记册中。 **响应 AI 事件:** 直接转到 `03-operate/ai-incident-response-playbook.md`。涵盖生产环境中最常遇到的五种 AI 特定事件类型。 **评估第三方 AI 供应商:** 针对提供 AI 系统、基础模型或 AI 驱动的 SaaS 的任何供应商,使用 `01-assess/ai-vendor-assessment-questionnaire.md`。 ## 作者 Kenneth Zendera — Cloud & AI Governance Engineer AWS Solutions Architect Professional · AWS Security Specialty · ISO/IEC 42001:2023 Lead Auditor · ISO/IEC 27001:2022 Lead Auditor · ISC2 CC - GitHub: [@kentaz](https://github.com/kentaz) - 网站: [kennethzendera.dev](https://kennethzendera.dev) ## 许可证 Apache License 2.0 — 参见 [LICENSE](LICENSE)。 模板可自由改编用于组织内部用途。
标签:EU AI Act, ISO 42001, NIST AI RMF, 人工智能治理, 模板库, 防御加固