Practical AI — AIUC-1: Building Trust in AI Agents¶
| Mező | Érték |
|---|---|
| Podcast | Practical AI |
| Epizód | AIUC-1: Building trust in AI agents |
| Dátum | 2026-06-25 |
| Host | Daniel Whitenack (Prediction Guard CEO) |
| Vendég | Emil Lassen, AIUC (Artificial Intelligence Underwriting Company) standards lead |
| Forrás | Transistor.fm transcript (nem Whisper) |
| Hossz | ~50 perc |
Fő témák¶
- A szabványok, audit és biztosítás "flywheel" modellje
- AIUC: a trust layer AI ügynökök számára
- Red teaming és biztonsági tanúsítvány fenntartása
- Súlyossági besorolás (P0–P4)
- Az ipari önszabályozás szerepe
- Bizonyítékgyűjtés és GRC integráció
Összegzés¶
A flywheel modell: történelmi analógia¶
Benjamin Franklin Philadelphiájában, amikor az áram bevezetése miatt házak kezdtek leégni, Franklin három dolgot hozott létre: - Tűzoltóság (audit) — független ellenőrzés - Építési szabványok (standards) — biztonsági elvárások meghatározása - Első kölcsönös biztosítótársaság (insurance) — fennmaradó kockázat pénzügyi kezelése
Ez a három elem együtt alkotja a "flywheel" modellt, amely minden új technológia társadalmi bevezetésénél felbukkan: villamosítás, autók (ipari önszabályozásból születtek a biztonsági szabványok, légzsákok, biztonsági övek), nukleáris erőművek. A modell skálázható: a szabványok meghatározzák a biztonsági elvárásokat, az audit független ellenőrzést biztosít, a biztosítás a fennmaradó kockázatot pénzügyileg kezeli.
AIUC: a trust layer AI ügynökök számára¶
Az AIUC ezt a flywheel-t kívánja alkalmazni az AI agentek világában. A cég háromrétegű megközelítést alkalmaz: 1. Szabványok — meghatározzák, mit jelent egy "biztonságos" AI agent 2. Audit/Red teaming — független ellenőrzés, hogy a megvalósítás megfelel-e a szabványoknak 3. Biztosítás — pénzügyi fedezet a fennmaradó kockázatra
Negyedéves red teaming és tanúsítvány fenntartás¶
Az AIUC tanúsítvány megszerzése nem egyszeri esemény — negyedévenként ismételt red teaming audit szükséges a fenntartáshoz. Ez biztosítja, hogy a negyedév során végzett módosítások nem nyitottak új biztonsági réseket. A tanúsítvány egy folyamatos biztonsági folyamatot ír le, nem pedig egy egyszeri "átment" jelzést.
Súlyossági besorolás: P0–P4¶
Az audit során a talált sérülékenységeket súlyosság szerint osztályozzák: - P4 — elhanyagolható (kisebb hallucináció, nincs valósidejű hatás) - P3 — kisebb jelentőségű - P2 — jelentős, gyakorlati következményekkel - P1 — kritikus, azonnali enyhítést igényel - P0 — katastrofális, azonnali intézkedést igénylő
AAC1 tanúsítvány feltétele: Nem lehet P0 vagy P1 sérülékenység. A P2–P4 találatok az audit jelentésben transzparensen megjelennek — ez a tudatosság ösztönzi a javítást.
A "tiszta audit" illúziója¶
A hagyományos SOC 2 megközelítéssel ellentétben itt nem létezik 100%-os átmeneti eredmény. Az agentic rendszerek természetüknél fogva nemdeterminisztikusak — a red teaming során várhatóan találatok keletkeznek. A transzparens jelentés a cél, nem a tökéletesség illúziója.
Bizonyítékgyűjtés és GRC integráció¶
Az AIUC már definiálja a tipikus bizonyítékokat, amelyeket a cégek feltöltenek — ez útmutatóként szolgál. A GRC (Governance, Risk, Compliance) platformokba történő integráció lehetővé teszi a programmatikus bizonyítékgyűjtést, távol a screenshot-ok világától. A cél, hogy az éves ismételt audit minimális időráfordítást igényeljen.
Ipari önszabályozás vs. kormányzati szabályozás¶
Az ipari önszabályozás (mint az autóiparban) gyorsabb és gyakran hatékonyabb, mint a kormányzati szabályozás. A szabványok nem lassítják, hanem felgyorsítják az enterprise bevezetést — a trust layer hiánya jelenleg a legnagyobb gát. A CISO-k ma "jégverésben" érzik magukat: csak idő kérdése, mikor csap le egy AI biztonsági incidens.
Prediction Guard — szponzori blokk¶
A műsor szponzora, a Prediction Guard egy saját infrastruktúrában futtatható AI control plane-t kínál, amely zero trust megközelítéssel kezeli az AI ügynököket. Beépített guardrail-ek, MCP szerver hozzáférés-kezelés, supply chain kockázatkezelés és incidens-response képességek. Cél: a vállalatok magabiztosan vezethessék be az agentic technológiát.
Emil Lassen háttér¶
Emil először egy nonprofitot épített (alacsony jövedelmű diákok egyetemi bejutásáért), majd egy dániai real estate céget (400 millió AUM, 4 társalapítóval). Itt találkozott először a szabályozási komplexitással: nemzeti, helyi, EU-jogszabályok, önkéntes keretrendszerek, befektetői elvárások. Ezután a Harvard Kennedy School-on töltött két évet (fellow), ahol emerging tech és geopolitika témával foglalkozott. Personal motivation: 10 unokaöcs/unokahúg, 5 testvér — egy 10 éves gyermek AI-használatának szabályozatlansága aggasztja.
Kulcsfontosságú meglátások¶
- A flywheel modell: Szabványok + audit + biztosítás = trust layer minden új technológiához
- A szabványok felgyorsítják, nem lassítják az enterprise AI bevezetést — a trust hiánya a legnagyobb gát
- Red teaming kritikus: A policy-k megléte nem elegendő, a tényleges agent viselkedést kell stressztesztelni
- Nem létezik tiszta audit: Az agentic rendszerek nemdeterminisztikusak — a transzparens jelentés a cél
- Ipari önszabályozás > kormányzati: Gyorsabb, gyakran hatékonyabb (autóipar minta)
- Biztosítási elem: Pénzügyi fedezet a fennmaradó kockázatra — elengedhetetlen a vállalati kockázatkezeléshez
Záró gondolatok¶
Az AIUC munkája ipar által, az iparért történik — egy ~250 fős konzorcium áll mögötte, Fortune 1000 CSO-k és security enginek bevonásával. A kihívás mérete és tempója miatt a versenytársak is összeálltak. A standardok továbbfejlesztéséhez nyílt a meghívás minden érdeklődő számára.
Kulcsüzenet: Az AI ügynökök biztonságának tanúsítása nem egy "pipa" feladat — hanem egy folyamatos, transzparens, iparági szintű együttműködést igénylő folyamat. A tökéletesség illúzióját fel kell adni a valósághű, folyamatos fejlődésért.
Forrás: Practical AI — AIUC-1: Building trust in AI agents