Ugrás a tartalomra
CamouDatAI
HUEN
Élő demó →

Biztonság & megfelelés

Egymásra rétegzett védelem, bizonyítható működés

Nem elég védeni: utólag bizonyítani is tudni kell, mi történt és mi nem. Az alábbi kontrollok egymástól függetlenül működnek.

Tartalomszűrés a kiküldés előtt

A szabályok a nyers szövegen futnak, négy fokozatú beavatkozással. A súlyosabb hatás mindig felülírja a kisebbet.

Blokkolás

A kérés nem megy ki. Ilyen a teljes bankkártyaszám vagy egy privát kulcs.

Figyelmeztetés

A felhasználó látja a jelzést, és tudatosan megerősítheti a küldést.

Kitakarás

A találat jelölőre cserélődik: a kérés kimehet, de a valódi érték nem.

Naplózás

Minden találat rögzül, nem csak az első; ebből készül a szabály-hangolás.

Hatókör: teljes szervezet, szerepkör, csoport vagy egyetlen felhasználó. Az admin élesítés előtt mintaszövegen kipróbálhatja a szabályt. A szűrés a teljes kimenő tartalomra fut: az üzenetre, az előzményre, a dokumentum-kontextusra és a fájlból kivont szövegre egyaránt.

Mit ismer fel a rendszer

Egymást erősítő felismerő rétegek dolgoznak a szövegen. A szerkezet szerintiek mindig futnak.

Szerkezet szerint · mindig aktív

Adószám és TAJ-szám, ellenőrzőösszeg-vizsgálattalBankkártyaszám, matematikai ellenőrzésselBankszámlaszám és IBAN, formai ellenőrzésselTelefonszám és e-mail-címSzemélyi igazolvány szám, rendszám, hálózati cím

Nevek szerint

Céges szótár

Munkatársak, partnerek, projekt- és termékkódnevek, ragozott alakokkal is. Az adminok tartják karban, listából is betölthető.

Névfelismerő nyelvi modell BEKAPCSOLHATÓ

A szótárban nem szereplő személy-, szervezet- és helynevekre. A szerkezet szerinti rétegek e nélkül is teljes védelmet adnak.

Titkosítás

Titkosítási rétegek

Boríték-titkosítás: az adatot adatkulcs védi, az adatkulcsot mesterkulcs csomagolja be. A nyers adatkulcs sosem kerül lemezre.

RétegMegoldás
ÁtvitelTLS 1.2 vagy újabb; a belső komponensek csak a gép belső interfészén hallgatnak
Teljes lemezFelhő-oldali lemez-titkosítás, saját infrastruktúrán lemez-szintű titkosítás
MezőszintűAES-256-GCM a beszélgetés-tartalmon, a kitakarási tárolón, a napló érzékeny mezőin és a kivont fájlszövegen
MentésKülön titkosítási réteg; a visszafejtő kulcs nem él a példányon

A beszélgetéseket ezen felül a felhasználóhoz kötött, származtatott kulcs védi. Más felhasználó kulcsával nincs olvasható tartalom: ez nem csak jogosultsági szabály, a rossz kulcs matematikailag sem ad eredményt.

Hozzáférés-kezelés

Szerepkörök és jogosultság

Ami nincs kifejezetten engedve, az tiltott. A legkisebb jogosultság elve minden szinten érvényesül.

SzerepkörMit tehet
FelhasználóChat, fájlfeltöltés, a saját előzményei
CsoportvezetőUgyanez, plusz a csapatáról szóló összesített riportok; mások tartalma nem
AuditorNapló olvasása és exportálása, összesített riportok; nem chatel
Cég-adminisztrátorFelhasználók, szerepkörök, szűrési szabályok, keretek, megőrzés, arculat
ITBS-operátorÜzemeltetés, frissítés, incidenskezelés; minden művelete naplózott

Nyers beszélgetés-tartalomba való betekintés alapból csak a saját felhasználójának jár; minden más eset külön szerepkörhöz, indokláshoz és naplózáshoz kötött.

Bizonyíthatóság

Hash-láncolt esemény-napló

A napló nem egyszerű logfájl, hanem utólagos manipulációra érzékeny, láncolt bizonyíték.

Minden AI-kérés bejegyzést kap

Ki, mikor, milyen szűrési eredménnyel, milyen költséggel és melyik végponton.

Csak beszúrás lehetséges

Az alkalmazásnak nincs módosító joga, a törlést adatbázis-szintű szabály tiltja.

Minden bejegyzés lefedi az előzőt

Egyetlen utólagos átírás is megtöri a láncot, ami azonnal kimutathatóvá válik.

Külső tanúBEKAPCSOLHATÓ

Napi lánc-lezárás a példányon kívülre, aláírt kivonattal. Így a napló átírása a példány teljes átvétele esetén is kimutatható.

Megfelelés

Mit ad a rendszer a megfeleléshez

Nyisson ki egy sort a részletekért.

GDPRAdatminimalizálás

Kitakarás és tartalomszűrés: a modell csak minimalizált adatot lát. A valódi érték a példányon marad, titkosított tárolóban.

GDPRBeépített adatvédelem

Alapból zárt feldolgozási lánc, alapértelmezett kitakarás, titkosítás mindenütt. A védelem nem opció, hanem az alapállapot.

GDPRÉrintetti jogok

Beépített kiadás és törlés, határidő- és állapot-nyilvántartással. Törléskor a kitakarási bejegyzés is megszűnik, így a régi napló sem fejthető vissza.

GDPRHatásvizsgálat (DPIA)

Előre kitöltött hatásvizsgálati minta és adatkezelési dokumentáció, adatfeldolgozói szerződéssel együtt.

NIS2Hozzáférés-kontroll

Céges belépés a saját címtárból, kikényszerített többtényezős hitelesítés, szerepkör alapú jogosultság és automatikus fiók-kizárás.

NIS2Incidenskezelés

Vész-leállítás egyetlen kapcsolóval, eljárásrend és a naplóból származó bizonyíték az utólagos rekonstrukcióhoz.

NIS2Üzletmenet-folytonosság

Napi titkosított mentés nem felülírható tárolóra, dokumentált helyreállítási célok és negyedéves visszaállítási teszt jegyzőkönyvvel.

NIS2Naplózás és monitorozás

Hash-láncolt napló, bekapcsolható független tanú és folyamatos rendelkezésre-állási felügyelet.

ISO 27001Kontrollok és bizonyíték az ISMS-hez

A hozzáférés-kezelés, a kriptográfia, az üzemeltetés-biztonság, a naplózás és a beszállítói kapcsolat kontrolljaihoz kész, dokumentált bizonyítékot ad. Az információbiztonsági irányítási rendszert nem helyettesíti, de az AI-használat kontrollpontját auditálható formában lefedi.

DORAIKT-kockázat és harmadik fél kezelése

Az AI-használat mint IKT-szolgáltatás nyilvántartható: dokumentált szolgáltatói lánc, incidens-osztályozás és -jelentés, üzletmenet-folytonossági és visszaállítási tesztelés, valamint kilépési forgatókönyv a modell-szolgáltatóról.

EU AI ACTÁtláthatóság és emberi felügyelet

A szervezet általános célú AI-t vesz igénybe: a platform naplózza a modell-hívásokat, dokumentálja a felhasznált modellt és végpontot, biztosítja az emberi felülbírálást és a használati korlátokat, valamint támogatja a munkavállalói tájékoztatást és az AI-jártasság követelményét.

A platform nem helyettesíti a szervezet saját megfelelőségi programját, és nem jelent tanúsítást: a technikai és szervezési kontrollok bizonyítható alapját adja hozzá.

Nyílt lapokkal

Amit a technika nem old meg, és amivel kezeljük

Egy kontrollrendszer akkor hiteles, ha a határait is megmutatja.

A korlát

A körülírt, saját szavakkal leírt információ. Felismerhető minta nélkül a szűrő nem tudja, hogy érzékeny adatról van szó.

Amivel kezeljük

Munkatársi oktatás, verziózott és belépéskor elfogadott használati szabályzat, élő szótár-karbantartás és heti visszajelzés-feldolgozás.

A korlát

Képen az aláírás, a bélyegző, a rendszám vagy a felismerhető helyszín. A kézírást és az arcot a rendszer felismeri, ezeket viszont nem.

Amivel kezeljük

A rendszer bizonyítást kér, nem gyanút: kép csak akkor mehet ki, ha igazolt, hogy tiszta. Kétely esetén csak a kitakart szöveg megy.

A korlát

Ha a munkatárs a platformot megkerülve más AI-szolgáltatást használ. A külső modell működésére szerződés vonatkozik, nem a mi technikánk.

Amivel kezeljük

Hálózati tiltás és belső szabályzat a megkerülés ellen. Szerződéses feltételek: nincs modell-tanítás, és ahol lehet, nincs megőrzés.