Projeto open source para segurança de ia
A red hat anunciou nesta terça-feira (4) o lançamento do asago (ai safety and governance orchestration), uma comunidade de código aberto criada para automatizar a implementação de políticas de governança e segurança em projetos de inteligência artificial. A proposta é reduzir o intervalo entre a definição de requisitos regulatórios e a entrada de sistemas de ia em produção, por meio de um fluxo de trabalho automatizado, auditável e rastreável.
O projeto reúne um ecossistema formado por empresas e instituições de pesquisa, incluindo alquimia ai, brave software, ibm research, microsoft, mit lincoln laboratory, nvidia, north carolina state university, the alan turing institute, interdisciplinary transformation university austria e a coalizão evaleval. Segundo a red hat, o objetivo é conectar as áreas de engenharia, operações e compliance, automatizando processos que hoje dependem de análises e configurações manuais.
Governança automatizada
O asago utiliza uma plataforma open source para converter políticas corporativas e exigências regulatórias em controles técnicos aplicáveis aos ambientes de produção. A iniciativa foi desenvolvida a partir dos trabalhos realizados pela red hat e pela nvidia na open secure ai alliance. O fluxo de trabalho do projeto está estruturado em quatro etapas principais.
Na primeira, o sistema interpreta automaticamente políticas de governança de ia e relaciona seus requisitos a frameworks consolidados de gestão de riscos, como o nist ai risk management framework, o owasp llm top 10, a lei de ia da união europeia (eu ai act) e o ibm ai risk atlas. Em seguida, a plataforma gera cenários específicos para cada caso de uso, executando testes automatizados voltados aos riscos identificados.
Recomendações e implantação
Na terceira etapa, o asago recomenda medidas de mitigação, incluindo mecanismos de proteção (guardrails), registrando todas as decisões em uma trilha de auditoria destinada às equipes de governança. Por fim, a solução automatiza a implantação dos controles em ambientes de produção, incluindo infraestruturas baseadas em kubernetes e nuvens híbridas, reduzindo a necessidade de configuração manual.
A red hat destaca que um dos principais desafios enfrentados pelas organizações é transformar políticas corporativas e requisitos legais em configurações técnicas consistentes para aplicações de ia. Enquanto profissionais de compliance demandam evidências auditáveis e avaliações formais de risco, equipes de engenharia precisam incorporar esses controles aos fluxos de devops e gitops sem comprometer a agilidade do desenvolvimento.
Impacto regulatório
Com a entrada em vigor de regulamentações como o eu ai act, a empresa avalia que a automação desses processos pode reduzir o tempo necessário para colocar aplicações em produção e diminuir o risco de iniciativas paralelas de ia (shadow ai) desenvolvidas sem mecanismos adequados de governança. A expectativa é que o asago funcione como um padrão aberto para integrar cientistas de dados, profissionais de compliance e administradores de infraestrutura.
Recomendações para CISOs
1. Avaliar a adoção de ferramentas de governança automatizada para ia. 2. Integrar requisitos de compliance (lgpd, eu ai act) nos processos de desenvolvimento. 3. Implementar monitoramento contínuo de modelos de ia em produção. 4. Estabelecer políticas claras para uso de ia e shadow ai. 5. Participar de comunidades open source para acompanhar evoluções de segurança.