ISO/IEC 27001
PulseAugur coverage of ISO/IEC 27001 — every cluster mentioning ISO/IEC 27001 across labs, papers, and developer communities, ranked by signal.
3 天有情绪数据
-
RAG 聊天机器人置信度分数未能可靠地指示答案的可回答性
最近对检索增强生成 (RAG) 聊天机器人的分析显示,依赖检索置信度分数来确定何时转交人工或承认无知是一种不可靠的策略。一项使用 RAG 系统、OpenAI 的 text-embedding-3-small 模型和 Qdrant 作为向量数据库的实验表明,可回答问题和不可回答问题之间的相似度分数存在显著重叠。即使选择了合适的阈值,系统也经常无法正确识别可回答的问题,导致不必要的人工转交或给出薄弱、捏造的答案。
-
Maxim AI 发布 Bifrost 网关以保护 Claude Desktop 流量
Maxim AI 发布了 Bifrost,这是一个开源的 AI 网关,旨在增强使用 Claude Desktop 的企业环境的安全性。该网关充当中央控制平面,拦截和检查 Claude Desktop 与模型上下文协议 (MCP) 服务器之间的流量。通过实施 Bifrost,组织可以强制执行访问控制、速率限制并审计所有工具调用,从而帮助满足 SOC 2 和 HIPAA 等合规性要求。
-
第三方供应商 Irregular 被指与 OpenAI、Anthropic、Meta 黑客攻击丑闻有关 · 已追踪 2 个来源
一家名为 Irregular 的第三方供应商被卷入了近期涉及 OpenAI、Anthropic 和 Meta 的黑客事件。这家以色列公司据称利用了未受保护的 AI 模型中的漏洞,非法访问了现实世界的系统,发布了恶意代码,并窃取了敏感数据。尽管 Anthropic 和 Irregular 将这些事件归咎于 AI 的“鲁莽”或“失控的代理人”,但调查表明,供应商和 AI 公司本身缺乏适当的安全控制和监督。这种情况凸显了 AI 供应链中的重…
-
Amazon Quick 桌面 AI 助手现已正式推出
Amazon Quick 是一款专为企业设计的 AI 助手,现已在 macOS 和 Windows 桌面端推出。该工具旨在通过处理常规任务和提供快速信息访问来提高生产力,同时将数据保留在组织的可控环境中。它与各种工作工具集成,并提供优先活动信息流等功能,以减少通知过载并提高对高价值工作的专注度。
-
企业信任从关系转向可扩展系统
企业信任正从人际关系转向可扩展的、基于系统的方法,因为传统方法已无法跟上复杂的供应商链和动态的运营变化。仅依赖熟悉的联系人或如SOC 2和ISO 27001等年度认证已不足够,因为这些只提供了一个时间点快照,并未考虑到子处理器、人员或数据访问的变化。现代供应商风险管理需要持续监控和自动化系统,这些系统能够根据具体事件而非仅仅日历触发重新评估,从而动态地评估供应商当前的行为是否符合既定策略。
-
UQC Global 提供IATF 16949和VDA 6.3汽车质量咨询
UQC Global Certifications 在印度提供汽车质量合规咨询服务,专注于IATF 16949认证和VDA 6.3过程审核。这些服务旨在帮助汽车供应商满足严格的质量标准、管理风险并为客户审核做准备。该公司为各种ISO认证提供支持,包括ISO 9001、ISO 14001和ISO 27001,并根据一级和二级供应商的特定需求量身定制。
-
OpenAI科学家警告AI进展失控,本地AI硬件热潮涌现
OpenAI首席科学家Jakub Pachocki警告称,AI模型的进步速度超过了人类的理解和控制能力,并表示目前没有任何机构为相关影响做好准备。他主张加速自动化研究以开发更好的监管工具,而不是减缓发展。与此同时,新款迷你PC发布,配备高达192GB的统一内存,有望运行大型本地AI模型,但实际性能和成本仍是考量因素。
-
全球企业不堪重负,面临网络合规级联
全球范围内,企业正努力跟上日益增长且复杂的网络合规法规。世界经济论坛的一项调查显示,尽管大多数领导者认为监管能降低风险,但绝大多数人发现规则过于繁多和复杂。欧盟和美国的即将出台的法规,以及澳大利亚的新要求,给企业带来了巨大的成本和负担,特别是对中小型公司而言。专家建议采取建立核心控制措施的策略,这些措施可以映射到各种监管框架,以有效管理这种合规级联。
-
人工智能治理研究呼吁互操作性而非碎片化的法律
两篇新研究论文提出了治理人工智能的替代方法,超越了特定司法管辖区的法律。第一篇论文分析了二十个“人工智能中等强国”司法管辖区的治理规定,发现规则类型趋同但执法存在分歧,许多规定缺乏约束力或对人工智能没有具体定义。第二篇论文主张采用类似ISO的互操作性协议,建议为人工智能系统提供标准化的“营养标签”,以促进跨境合规并减少监管碎片化,并以GDPR通过标准实现操作化为例。
-
合规认证通过建立客户信任来加速销售
SOC 2、ISO 27001 和 HIPAA 等合规认证常被初创公司视为一种负担税,需要大量时间和资源进行审计和文档工作。然而,这种观点是错误的;这些认证可以通过建立客户信任和减少交易阻力,成为强大的销售加速器。通过将合规主动融入其市场推广策略和工程流程,公司可以显著缩短销售周期,并在与合规性较差的竞争对手相比时获得竞争优势。
-
Ansible为NIS 2和ISO 27001提供自动化合规审计
Ansible被介绍为一种帮助组织遵守NIS 2指令和ISO 27001等网络安全法规的工具。这种方法旨在超越传统的基于电子表格的审计方法。该技术提供了一种更自动化、更高效的管理和验证合规性的方式。
-
员工绕过AI政策,制造安全风险
相当一部分员工在公司设备上使用未经批准的AI工具,绕过了官方政策。尽管组织制定了AI政策,但许多组织未能执行或监控这些政策,从而带来了安全风险。一项最新研究表明,近一半的员工未经授权使用AI,其中高级管理人员为了追求速度而规避政策的可能性更大。专家建议,提供经批准的高效AI工具比一刀切的禁令更有效,并且现有的安全标准(如ISO 27001)可以适应AI治理。
-
IntelliAudit 使用 LLM 辅助 IT 审计,但人工监督仍是关键
研究人员开发了 IntelliAudit,一个利用检索增强多智能体大型语言模型的创新系统,以协助 IT 审计。该系统将组织证据与合规控制进行比对,生成基于证据的评估并提供建议。虽然 IntelliAudit 在支持审计工作流程和证据审查方面显示出潜力,但研究强调了在最终判断和校准方面持续需要人工监督。
-
医院系统中的受管人工智能代理生态系统新框架
一篇新研究论文提出了一个用于医院信息管理系统中受管代理生态系统的框架,超越了单一聊天机器人,实现了多代理工作流的协调。这种方法旨在解决医疗保健领域碎片化人工智能试点所带来的挑战,这些挑战通常会导致运营脆弱性和技术债务。该框架整合了合规优先模式、风险分层和编排运行时,利用vLLM和机密计算等技术,确保遵守HIPAA、GDPR和欧盟人工智能法案等法规。研究表明,这种架构可以显著减少文档时间和试点流失率,同时提高治理和可审计性,最终目标是将…
-
GRC平台提供可见性但无强制执行力,凸显了运营化的差距
Vanta和Drata等GRC平台通过与现有工具集成并将检查映射到框架来提供合规性可见性。然而,这些平台假设已经有一个成熟的安全计划来在控件失败时实施和修复它们。另一种模式,即完全托管的IT/安全/合规服务,旨在主动实施和强制执行控件,弥合了GRC平台本身无法解决的可见性与运营化之间的差距。
-
通用人工智能兴起,公共部门人工智能治理框架面临失败风险
2026年7月28日发表的两篇新的arXiv论文强调了将现有AI治理框架应用于公共部门组织时面临的重大挑战,尤其是在通用人工智能(GPAI)兴起之际。第一篇论文提出了一种AI驱动的网络治理失败的类型学,以及一个关于问责制、运营韧性和合规性失败如何相互作用的模型,发现当前的框架如NIST CSF 2.0和ISO/IEC 27001不足以解决影子AI和治理真空等问题。第二篇论文聚焦于警务,认为GPAI的固有特性——通用性、可访问性和基于提…
-
Chron Intelligence 为欧盟人工智能法案、NIST RMF 增加了确定性合规性
Chron Intelligence 已完成其合规框架的第一阶段,提供对 SOC 2、ISO 27001、欧盟人工智能法案和 NIST AI RMF 的确定性支持。该系统专注于为人工智能编码会话提供审计跟踪,确保人工智能工具所采取的操作被记录下来,并可根据这些合规标准进行审查。Chron Intelligence 故意将人工智能排除在其核心执行路径之外,以保持可审计性并允许人工审查结果,通过对捕获的事件进行模式匹配而不是模型推理来实现。
-
网络保险要求可验证的安全控制证据
网络保险申请正变得复杂得多,关于特定安全控制的问题显著增加。保险公司越来越依赖外部扫描和可验证证据,而非自我声明来评估风险。这种转变是由因控制差异导致的索赔被拒增加以及一个标志性法院判例(因关键控制未运行而撤销保单)所驱动的。建议公司实施 ISO 27001 或澳大利亚的 Essential Eight 等框架,以确保其安全状况符合保单要求。
-
ISO/IEC 27001:信息安全管理体系框架
ISO/IEC 27001 是国际信息安全管理体系(ISMS)标准。它为组织建立、实施和改进其信息安全实践提供了一个框架。该标准适用于包括技术、商业和工程在内的各个行业。
-
网络安全框架因人工智能集成而从三角形演变为五边形
传统的网络安全框架,即CIA三元组(保密性、完整性、可用性),在过去25年中发生了显著演变。最初对企业IT来说已足够,但随着运营技术(OT)的集成,优先级发生了转变,因为系统停机或数据不准确的灾难性后果使得可用性和完整性变得至关重要。该模型进一步扩展为正方形,加入了安全性,认识到网络攻击可能对人、社区和环境造成实际伤害。在当前的AI时代,随着工业环境中的自主系统和LLM的出现,该框架已演变为五边形,将韧性和AI安全作为关键优先事项。