# Practical AI — AIUC-1: Building Trust in AI Agents

| Mező | Érték |
|------|-------|
| Podcast | Practical AI |
| Epizód | AIUC-1: Building trust in AI agents |
| Dátum | 2026-06-25 |
| Host | Daniel Whitenack (Prediction Guard CEO) |
| Vendég | Emil Lassen, AIUC (Artificial Intelligence Underwriting Company) standards lead |
| Forrás | Transistor.fm transcript (nem Whisper) |
| Hossz | ~50 perc |

---

## Fő témák

1. A szabványok, audit és biztosítás "flywheel" modellje
2. AIUC: a trust layer AI ügynökök számára
3. Red teaming és biztonsági tanúsítvány fenntartása
4. Súlyossági besorolás (P0–P4)
5. Az ipari önszabályozás szerepe
6. Bizonyítékgyűjtés és GRC integráció

---

## Összegzés
### A flywheel modell: történelmi analógia

Benjamin Franklin Philadelphiájában, amikor az áram bevezetése miatt házak kezdtek leégni, Franklin három dolgot hozott létre:
- **Tűzoltóság** (audit) — független ellenőrzés
- **Építési szabványok** (standards) — biztonsági elvárások meghatározása
- **Első kölcsönös biztosítótársaság** (insurance) — fennmaradó kockázat pénzügyi kezelése

Ez a három elem együtt alkotja a "flywheel" modellt, amely minden új technológia társadalmi bevezetésénél felbukkan: villamosítás, autók (ipari önszabályozásból születtek a biztonsági szabványok, légzsákok, biztonsági övek), nukleáris erőművek. A modell skálázható: a szabványok meghatározzák a biztonsági elvárásokat, az audit független ellenőrzést biztosít, a biztosítás a fennmaradó kockázatot pénzügyileg kezeli.

### AIUC: a trust layer AI ügynökök számára

Az AIUC ezt a flywheel-t kívánja alkalmazni az AI agentek világában. A cég háromrétegű megközelítést alkalmaz:
1. **Szabványok** — meghatározzák, mit jelent egy "biztonságos" AI agent
2. **Audit/Red teaming** — független ellenőrzés, hogy a megvalósítás megfelel-e a szabványoknak
3. **Biztosítás** — pénzügyi fedezet a fennmaradó kockázatra

### Negyedéves red teaming és tanúsítvány fenntartás

Az AIUC tanúsítvány megszerzése nem egyszeri esemény — negyedévenként ismételt red teaming audit szükséges a fenntartáshoz. Ez biztosítja, hogy a negyedév során végzett módosítások nem nyitottak új biztonsági réseket. A tanúsítvány egy folyamatos biztonsági folyamatot ír le, nem pedig egy egyszeri "átment" jelzést.

### Súlyossági besorolás: P0–P4

Az audit során a talált sérülékenységeket súlyosság szerint osztályozzák:
- **P4** — elhanyagolható (kisebb hallucináció, nincs valósidejű hatás)
- **P3** — kisebb jelentőségű
- **P2** — jelentős, gyakorlati következményekkel
- **P1** — kritikus, azonnali enyhítést igényel
- **P0** — katastrofális, azonnali intézkedést igénylő

**AAC1 tanúsítvány feltétele:** Nem lehet P0 vagy P1 sérülékenység. A P2–P4 találatok az audit jelentésben transzparensen megjelennek — ez a tudatosság ösztönzi a javítást.

### A "tiszta audit" illúziója

A hagyományos SOC 2 megközelítéssel ellentétben itt nem létezik 100%-os átmeneti eredmény. Az agentic rendszerek természetüknél fogva nemdeterminisztikusak — a red teaming során várhatóan találatok keletkeznek. A transzparens jelentés a cél, nem a tökéletesség illúziója.

### Bizonyítékgyűjtés és GRC integráció

Az AIUC már definiálja a tipikus bizonyítékokat, amelyeket a cégek feltöltenek — ez útmutatóként szolgál. A GRC (Governance, Risk, Compliance) platformokba történő integráció lehetővé teszi a programmatikus bizonyítékgyűjtést, távol a screenshot-ok világától. A cél, hogy az éves ismételt audit minimális időráfordítást igényeljen.

### Ipari önszabályozás vs. kormányzati szabályozás

Az ipari önszabályozás (mint az autóiparban) gyorsabb és gyakran hatékonyabb, mint a kormányzati szabályozás. A szabványok nem lassítják, hanem felgyorsítják az enterprise bevezetést — a trust layer hiánya jelenleg a legnagyobb gát. A CISO-k ma "jégverésben" érzik magukat: csak idő kérdése, mikor csap le egy AI biztonsági incidens.

### Prediction Guard — szponzori blokk

A műsor szponzora, a Prediction Guard egy saját infrastruktúrában futtatható AI control plane-t kínál, amely zero trust megközelítéssel kezeli az AI ügynököket. Beépített guardrail-ek, MCP szerver hozzáférés-kezelés, supply chain kockázatkezelés és incidens-response képességek. Cél: a vállalatok magabiztosan vezethessék be az agentic technológiát.

### Emil Lassen háttér

Emil először egy nonprofitot épített (alacsony jövedelmű diákok egyetemi bejutásáért), majd egy dániai real estate céget (400 millió AUM, 4 társalapítóval). Itt találkozott először a szabályozási komplexitással: nemzeti, helyi, EU-jogszabályok, önkéntes keretrendszerek, befektetői elvárások. Ezután a Harvard Kennedy School-on töltött két évet (fellow), ahol emerging tech és geopolitika témával foglalkozott. Personal motivation: 10 unokaöcs/unokahúg, 5 testvér — egy 10 éves gyermek AI-használatának szabályozatlansága aggasztja.

---

## Kulcsfontosságú meglátások

1. **A flywheel modell:** Szabványok + audit + biztosítás = trust layer minden új technológiához
2. **A szabványok felgyorsítják, nem lassítják** az enterprise AI bevezetést — a trust hiánya a legnagyobb gát
3. **Red teaming kritikus:** A policy-k megléte nem elegendő, a tényleges agent viselkedést kell stressztesztelni
4. **Nem létezik tiszta audit:** Az agentic rendszerek nemdeterminisztikusak — a transzparens jelentés a cél
5. **Ipari önszabályozás > kormányzati:** Gyorsabb, gyakran hatékonyabb (autóipar minta)
6. **Biztosítási elem:** Pénzügyi fedezet a fennmaradó kockázatra — elengedhetetlen a vállalati kockázatkezeléshez

---

## Záró gondolatok

Az AIUC munkája ipar által, az iparért történik — egy ~250 fős konzorcium áll mögötte, Fortune 1000 CSO-k és security enginek bevonásával. A kihívás mérete és tempója miatt a versenytársak is összeálltak. A standardok továbbfejlesztéséhez nyílt a meghívás minden érdeklődő számára.

**Kulcsüzenet:** Az AI ügynökök biztonságának tanúsítása nem egy "pipa" feladat — hanem egy folyamatos, transzparens, iparági szintű együttműködést igénylő folyamat. A tökéletesség illúzióját fel kell adni a valósághű, folyamatos fejlődésért.

---

**Forrás:** Practical AI — [AIUC-1: Building trust in AI agents](https://share.transistor.fm/s/e039d1ca)