Compliance, ogni framework incluso
AuditRails soddisfa 18 framework di compliance, dall'EU AI Act a SOC 2, fino a sette standard specifici per paese, tutti inclusi gratuitamente nel piano Compliance Trails. Nessun costo per framework, mai. Conservazione a prova di manomissione che si adatta al requisito di ogni framework. Report pronti per l'audit.
EU AI Act, articoli coperti
Il nostro framework più dettagliato, dato che le scadenze dell'AI Act ci hanno fatto partire. Cinque articoli sono verificati automaticamente solo in base al pattern di ingestione. Ne supportiamo altri tre, tu fornisci il processo e la documentazione.
articolo 12
Registrazione automatica degli eventi
I sistemi di IA ad alto rischio devono registrare eventi che garantiscano la tracciabilità durante l'intero ciclo di vita del sistema.
Come: Ogni evento aiact.model_inference_logged estende la hash chain a prova di manomissione per tenant. I log vengono conservati per almeno 10 anni in storage WORM.
articolo 14
Misure di supervisione umana
I sistemi di IA ad alto rischio devono supportare un'efficace supervisione umana, inclusa la capacità di intervenire o interrompere il funzionamento.
Come: Registra ogni override, arresto o correzione dell'operatore come evento human_oversight_intervention. AuditRails verifica la presenza di questi eventi per ogni sistema in produzione.
articolo 50
Obblighi di trasparenza verso le persone fisiche
Gli utenti che interagiscono con un sistema di IA devono essere informati del fatto che stanno interagendo con l'IA, a meno che ciò non sia evidente dal contesto.
Come: Registra ogni informativa mostrata a un utente finale come evento transparency_disclosure_shown. AuditRails verifica la copertura in tutti i flussi di IA rivolti agli utenti.
articolo 72
Sistema di monitoraggio post-commercializzazione
I fornitori devono istituire un sistema di monitoraggio post-commercializzazione per valutare la conformità continua.
Come: Trasmetti i segnali di drift, accuratezza e incidenti sul campo come voci post_market_monitoring_event. AuditRails conferma la presenza di un flusso continuo.
articolo 73
Segnalazione di incidenti gravi
I fornitori devono segnalare qualsiasi incidente grave o malfunzionamento alle autorità di vigilanza del mercato entro termini rigorosi.
Come: Registra ogni incidente come evento serious_incident_logged con metadati di gravità e di notifica alle autorità. AuditRails evidenzia la copertura delle scadenze di notifica.
articolo 9
Sistema di gestione del rischio
I fornitori devono istituire un sistema di gestione del rischio continuo e iterativo lungo tutto il ciclo di vita.
Come: AuditRails registra ogni evento risk_management_review per l'audit trail. La documentazione e il processo sono di tua responsabilità.
articolo 10
Dati e governance dei dati
I dataset di addestramento, validazione e test devono essere soggetti a governance, inclusa la tracciabilità della provenienza e il rilevamento dei bias.
Come: Registra ogni modifica di versione del dataset come evento training_data_lineage_recorded. Le dataset card e la revisione dei bias sono di tua responsabilità.
articolo 43
Procedura di valutazione della conformità
I fornitori devono completare la valutazione di conformità pertinente prima di immettere il sistema sul mercato.
Come: Registra ogni valutazione completata come evento conformity_assessment_record con il riferimento del certificato. La valutazione stessa viene eseguita da un organismo notificato.
17 framework in più, tutti disponibili ora
Ogni framework elencato di seguito è attivo da oggi e incluso gratuitamente nel piano Compliance Trails, attivane uno qualsiasi dalle Impostazioni in pochi minuti, senza costi separati, senza attese per una roadmap.
GDPR
General Data Protection Regulation
Protezione dei dati nell'UE. Registri delle attività di trattamento ai sensi dell'articolo 30 e notifica delle violazioni ai sensi dell'articolo 33, entrambi supportati da un audit trail a prova di manomissione.
DORA
Digital Operational Resilience Act
Resilienza operativa ICT obbligatoria per i servizi finanziari dell'UE. Segnalazione degli incidenti, rischio dei fornitori terzi e audit logging.
NIS2
Network and Information Systems Directive 2
Requisiti di cybersecurity per i soggetti essenziali e importanti dell'UE, segnalazione degli incidenti e misure di sicurezza verificate tramite audit log.
HIPAA
Health Insurance Portability and Accountability Act
Sanità statunitense. Registrazione degli accessi, delle divulgazioni e delle notifiche di violazione relative ai PHI, con tracciamento della giustificazione basata sul principio del minimo necessario.
SOC 2
SOC 2 Type II
Evidenze di audit basate sui Trust Services Criteria, controllo degli accessi, change management e incident response, registrati in modo continuo.
ISO 27001
ISO/IEC 27001:2022
Evidenze del sistema di gestione della sicurezza delle informazioni su tutti i 93 controlli dell'Allegato A, dalla revisione degli accessi alla gestione degli incidenti.
PCI DSS
Payment Card Industry Data Security Standard
Accesso ai dati dei titolari di carta, modifiche al firewall e scansioni delle vulnerabilità, registrati secondo lo standard richiesto dalla tua banca acquirente.
SOX
Sarbanes-Oxley Act
Controlli generali IT per l'informativa finanziaria, separazione dei compiti, approvazione delle modifiche e conservazione immutabile per 7 anni.
CCPA
California Consumer Privacy Act / CPRA
Richieste relative ai diritti dei consumatori, opt-out e gestione dei segnali Global Privacy Control, registrati end to end.
FedRAMP
Federal Risk and Authorization Management Program
Audit logging conforme a NIST SP 800-53 per l'autorizzazione cloud federale statunitense, incluse le vulnerabilità tracciate tramite POA&M.
UK GDPR
UK General Data Protection Regulation
Protezione dei dati nel Regno Unito applicata dall'ICO, tempi di risposta alle SAR, notifica delle violazioni e registri dei trasferimenti internazionali.
LOPDGDD
Ley Orgánica de Protección de Datos (Spain)
Implementazione del GDPR specifica per la Spagna, registrazione della videosorveglianza, tutela dei whistleblower, diritti digitali sul lavoro.
Cyber Essentials
UK Cyber Essentials
Schema di certificazione sostenuto dall'NCSC, configurazione del firewall, SLA di patching e evidenze di controllo degli accessi per i contratti con il governo britannico.
BSI C5
BSI Cloud Computing Compliance Criteria Catalogue
Standard tedesco BSI per fornitori cloud, sicurezza operativa, logging e gestione degli incidenti per il Mittelstand.
DNB Good Practice
De Nederlandsche Bank Good Practice
Linee guida sul rischio IT della banca centrale olandese per le istituzioni finanziarie, strettamente allineate alle aspettative di DORA e dell'EBA.
SecNumCloud
ANSSI SecNumCloud
Qualificazione nazionale francese di cybersecurity per i fornitori cloud, sovranità dei dati e registrazione del ciclo di vita delle chiavi di crittografia.
amm_sistema
Provvedimento Amministratori di Sistema (Italy)
Requisito del Garante italiano per la registrazione a prova di manomissione degli accessi degli amministratori di sistema, con conservazione minima di 6 mesi.
Hai bisogno di un framework non elencato? Contattaci.
Preparati per l'audit, per ogni framework di cui hai bisogno.
Prova gratuita di 60 giorni. Nessuna carta di credito richiesta.
Inizia la prova gratuita