Kihagyás

Practical AI — AIUC-1: Building Trust in AI Agents

Mező Érték
Podcast Practical AI
Epizód AIUC-1: Building trust in AI agents
Dátum 2026-06-25
Host Daniel Whitenack (Prediction Guard CEO)
Vendég Emil Lassen, AIUC (Artificial Intelligence Underwriting Company) standards lead
Forrás Transistor.fm transcript (nem Whisper)
Hossz ~50 perc

Fő témák

  1. A szabványok, audit és biztosítás "flywheel" modellje
  2. AIUC: a trust layer AI ügynökök számára
  3. Red teaming és biztonsági tanúsítvány fenntartása
  4. Súlyossági besorolás (P0–P4)
  5. Az ipari önszabályozás szerepe
  6. Bizonyítékgyűjtés és GRC integráció

Összegzés

A flywheel modell: történelmi analógia

Benjamin Franklin Philadelphiájában, amikor az áram bevezetése miatt házak kezdtek leégni, Franklin három dolgot hozott létre: - Tűzoltóság (audit) — független ellenőrzés - Építési szabványok (standards) — biztonsági elvárások meghatározása - Első kölcsönös biztosítótársaság (insurance) — fennmaradó kockázat pénzügyi kezelése

Ez a három elem együtt alkotja a "flywheel" modellt, amely minden új technológia társadalmi bevezetésénél felbukkan: villamosítás, autók (ipari önszabályozásból születtek a biztonsági szabványok, légzsákok, biztonsági övek), nukleáris erőművek. A modell skálázható: a szabványok meghatározzák a biztonsági elvárásokat, az audit független ellenőrzést biztosít, a biztosítás a fennmaradó kockázatot pénzügyileg kezeli.

AIUC: a trust layer AI ügynökök számára

Az AIUC ezt a flywheel-t kívánja alkalmazni az AI agentek világában. A cég háromrétegű megközelítést alkalmaz: 1. Szabványok — meghatározzák, mit jelent egy "biztonságos" AI agent 2. Audit/Red teaming — független ellenőrzés, hogy a megvalósítás megfelel-e a szabványoknak 3. Biztosítás — pénzügyi fedezet a fennmaradó kockázatra

Negyedéves red teaming és tanúsítvány fenntartás

Az AIUC tanúsítvány megszerzése nem egyszeri esemény — negyedévenként ismételt red teaming audit szükséges a fenntartáshoz. Ez biztosítja, hogy a negyedév során végzett módosítások nem nyitottak új biztonsági réseket. A tanúsítvány egy folyamatos biztonsági folyamatot ír le, nem pedig egy egyszeri "átment" jelzést.

Súlyossági besorolás: P0–P4

Az audit során a talált sérülékenységeket súlyosság szerint osztályozzák: - P4 — elhanyagolható (kisebb hallucináció, nincs valósidejű hatás) - P3 — kisebb jelentőségű - P2 — jelentős, gyakorlati következményekkel - P1 — kritikus, azonnali enyhítést igényel - P0 — katastrofális, azonnali intézkedést igénylő

AAC1 tanúsítvány feltétele: Nem lehet P0 vagy P1 sérülékenység. A P2–P4 találatok az audit jelentésben transzparensen megjelennek — ez a tudatosság ösztönzi a javítást.

A "tiszta audit" illúziója

A hagyományos SOC 2 megközelítéssel ellentétben itt nem létezik 100%-os átmeneti eredmény. Az agentic rendszerek természetüknél fogva nemdeterminisztikusak — a red teaming során várhatóan találatok keletkeznek. A transzparens jelentés a cél, nem a tökéletesség illúziója.

Bizonyítékgyűjtés és GRC integráció

Az AIUC már definiálja a tipikus bizonyítékokat, amelyeket a cégek feltöltenek — ez útmutatóként szolgál. A GRC (Governance, Risk, Compliance) platformokba történő integráció lehetővé teszi a programmatikus bizonyítékgyűjtést, távol a screenshot-ok világától. A cél, hogy az éves ismételt audit minimális időráfordítást igényeljen.

Ipari önszabályozás vs. kormányzati szabályozás

Az ipari önszabályozás (mint az autóiparban) gyorsabb és gyakran hatékonyabb, mint a kormányzati szabályozás. A szabványok nem lassítják, hanem felgyorsítják az enterprise bevezetést — a trust layer hiánya jelenleg a legnagyobb gát. A CISO-k ma "jégverésben" érzik magukat: csak idő kérdése, mikor csap le egy AI biztonsági incidens.

Prediction Guard — szponzori blokk

A műsor szponzora, a Prediction Guard egy saját infrastruktúrában futtatható AI control plane-t kínál, amely zero trust megközelítéssel kezeli az AI ügynököket. Beépített guardrail-ek, MCP szerver hozzáférés-kezelés, supply chain kockázatkezelés és incidens-response képességek. Cél: a vállalatok magabiztosan vezethessék be az agentic technológiát.

Emil Lassen háttér

Emil először egy nonprofitot épített (alacsony jövedelmű diákok egyetemi bejutásáért), majd egy dániai real estate céget (400 millió AUM, 4 társalapítóval). Itt találkozott először a szabályozási komplexitással: nemzeti, helyi, EU-jogszabályok, önkéntes keretrendszerek, befektetői elvárások. Ezután a Harvard Kennedy School-on töltött két évet (fellow), ahol emerging tech és geopolitika témával foglalkozott. Personal motivation: 10 unokaöcs/unokahúg, 5 testvér — egy 10 éves gyermek AI-használatának szabályozatlansága aggasztja.


Kulcsfontosságú meglátások

  1. A flywheel modell: Szabványok + audit + biztosítás = trust layer minden új technológiához
  2. A szabványok felgyorsítják, nem lassítják az enterprise AI bevezetést — a trust hiánya a legnagyobb gát
  3. Red teaming kritikus: A policy-k megléte nem elegendő, a tényleges agent viselkedést kell stressztesztelni
  4. Nem létezik tiszta audit: Az agentic rendszerek nemdeterminisztikusak — a transzparens jelentés a cél
  5. Ipari önszabályozás > kormányzati: Gyorsabb, gyakran hatékonyabb (autóipar minta)
  6. Biztosítási elem: Pénzügyi fedezet a fennmaradó kockázatra — elengedhetetlen a vállalati kockázatkezeléshez

Záró gondolatok

Az AIUC munkája ipar által, az iparért történik — egy ~250 fős konzorcium áll mögötte, Fortune 1000 CSO-k és security enginek bevonásával. A kihívás mérete és tempója miatt a versenytársak is összeálltak. A standardok továbbfejlesztéséhez nyílt a meghívás minden érdeklődő számára.

Kulcsüzenet: Az AI ügynökök biztonságának tanúsítása nem egy "pipa" feladat — hanem egy folyamatos, transzparens, iparági szintű együttműködést igénylő folyamat. A tökéletesség illúzióját fel kell adni a valósághű, folyamatos fejlődésért.


Forrás: Practical AI — AIUC-1: Building trust in AI agents

Vissza a tetejére