最終更新日:
コンプライアンスを遵守し不正利用を防止するために、許可(ホワイトリスト)および禁止(ブラックリスト)されるインプット、機能、または操作を定義するガバナンスルール。
許可された入力値、API呼び出し、モデル操作、または外部エンドポイントをホワイトリストで指定し、禁止された項目(例:個人情報(PII)フィールド、不許可の関数)をブラックリストに列挙するポリシー・アズ・コード(Policy-as-Code)メカニズムです。ランタイムやパイプラインの実行中、ポリシーチェックによって未承認のアクションがブロックされます。ガバナンスプロセスによってこれらのリストは定期的に維持・見直しが行われ、進化するリスクや要件に対応します。
実際の導入事例:
データ取り込みパイプラインは、ホワイトリスト/ブラックリストポリシーを適用します。指定されたソースシステムからのCSVファイルのみを受け入れ(ホワイトリスト)、社会保障番号を含むレコード(ブラックリストパターン)はすべて拒否され、コンプライアンス部門にアラートが送信されます。これにより、未許可のデータや機密データがAIパイプラインに混入することを防ぎます。




