30 jours d'essai gratuit pour évaluer vos risques IACommencer
Aller au contenu principal

Guides de décision en sécurité IA

Une étape claire suivante pour
travail sensible avec l’IA.

Réponses pratiques, décisions fondées sur des sources et exemples utiles pour les personnes protégeant l’usage de l’IA par les employés.

60 guides available

30 guides

Décisions de conformité

Appliquer les bonnes obligations à un usage spécifique de l’IA par un employé.

C01

ChatGPT et HIPAA : plans, BAAs et fonctionnalités

Comparez les conditions datées du plan et des fonctionnalités OpenAI pour les PHI, puis associez le BAA, l’espace de travail et les mesures de protection applicables. Comprend un pack de révision rempli.

C02

Dé-identification des notes patient avant IA

Comparer Safe Harbor HIPAA, Expert Determination et masquage ordinaire avec une note patient synthétique annotée et une fiche d’examen téléchargeable.

C03

Minimum nécessaire HIPAA pour les requêtes IA

Décidez de la quantité d’informations patient qu’une tâche IA approuvée nécessite, avec une fiche de travail minimum de données et les exceptions de traitement expliquées.

C04

Preuves d’audit IA HIPAA et conservation

Séparez les événements de sécurité IA, les enregistrements d’accès PHI et la documentation HIPAA requise avant de définir la conservation. Comprend une matrice d’examen par type d’enregistrement.

C05

PHI envoyées à l'IA : évaluer la violation HIPAA

Utiliser l'évaluation à quatre facteurs HIPAA pour enquêter sur une soumission de données patient à un service IA, préserver les faits et attribuer les décisions de notification.

C06

42 CFR Partie 2 : dossiers IA et consentement

Vérifiez la portée des dossiers de la Partie 2, le consentement, les notes de conseil SUD et la rediffusion avant qu'un service IA ne reçoive des informations patient. Comprend une feuille de décision.

C07

DPIA ChatGPT : un exemple d’utilisation employé travaillé

Un DPIA travaillé pour un personnel réécrivant un texte de support client avec ChatGPT, incluant flux de données, alternatives, risques résiduels et rôles responsables.

C08

DPA ChatGPT : revue clause par clause

Revue du DPA OpenAI v.010126 pour un usage ChatGPT Enterprise, avec positions des clauses, conséquences opérationnelles et fiche acheteur remplie.

C09

Données de catégorie spéciale dans les requêtes IA

Examinez les articles 6 et 9 du RGPD avant que le personnel ne télécharge des données de santé, syndicales ou autres données de catégorie spéciale dans l'IA. Comprend une carte décisionnelle synthétique.

C10

Demandes de suppression RGPD pour conversations et fichiers IA

Suivez une demande d’effacement à travers conversations IA, fichiers téléchargés, mémoires sauvegardées et copies exportées. Inclut une liste de contrôle de localisation des données et preuves.

C11

PCI DSS : données de carte dans l'IA

Séparez les données de titulaire de carte des données d'authentification sensibles avant que le personnel ne copie les détails de paiement dans l'IA. Inclut des cas de classification synthétique et des étapes de révision.

C12

Contrôles GLBA pour fournisseurs IA

Évaluez un fournisseur IA recevant des informations client sous la règle de sauvegarde FTC, avec une fiche de suivi de fournisseur de service travaillée.

C13

Quand une fuite IA nécessite une revue FTC

Appliquer le test d’acquisition, le seuil de 500 consommateurs et le calendrier de notification de la règle FTC à une divulgation IA employé fictive.

C14

Exception FERPA pour les responsables scolaires concernant l’IA

Examinez l’objectif institutionnel, le contrôle direct, l’intérêt éducatif légitime et la rediffusion avant qu’un fournisseur d’IA reçoive des dossiers étudiants.

C15

IEP et plans de soutien étudiant dans l'IA

Décidez des détails de soutien étudiant qu'une tâche IA autorisée nécessite réellement, avec une carte de champs IEP synthétique et des exemples d'entrée réduite.

C16

Preuve SOX pour l'IA lors de la clôture financière

Relier la tâche de clôture assistée par IA d'un employé aux dossiers sources, examiner les preuves et les contrôles existants, avec un dossier synthétique de clôture financière.

C17

FINRA : superviser l'utilisation de l'IA par le personnel

Cartographier les usages IA des employés vers l'évaluation, les procédures de supervision, la revue des communications et l'escalade, avec une feuille de travail opérationnelle remplie.

C18

Quand les requêtes IA sont-elles des enregistrements d’entreprise FINRA ?

Classifiez les requêtes IA, brouillons, communications et preuves d’examen selon leur finalité commerciale avant de choisir la conservation et la transmission à l’archive.

C19

Fuites de données IA sous Reg S-P

Ajoutez les divulgations IA des employés au plan de réponse aux incidents d'information client, avec un insert travaillé du règlement S-P et des responsabilités distinctes de notification.

C20

Registre DORA : exemple pratique d’un fournisseur d’IA

Cartographiez un fournisseur d’IA employé aux contrats, entités juridiques, services et fonctions à l’aide d’un exemple pédagogique DORA rempli et de fichiers CSV liés.

C21

Contrats fournisseurs IA DORA : points à vérifier

Comparez les clauses des contrats fournisseurs IA avec les exigences générales et spécifiques aux fonctions critiques de DORA, à l’aide d’une matrice des écarts et de négociation remplie.

C22

Contrôles fournisseurs NIS2 pour l'IA employée

Constituez un dossier de juridiction et de risque fournisseur avant que le personnel n'adopte un service IA, avec un exemple détaillé et des questions explicites sur le droit national.

C23

Le certificat ISO 27001 couvre-t-il votre service IA ?

Lisez un certificat ISO 27001 synthétique et vérifiez l’entité légale, le périmètre du service, l’émetteur, l’accréditation et la validité avant de vous y fier.

C24

Lire le rapport SOC 2 d'un fournisseur IA

Utilisez un rapport SOC 2 Type 2 synthétique annoté pour examiner le périmètre, la période, l'opinion, les exceptions de test, les exclusions de sous-services et les responsabilités client.

C25

Fuites de données IA : règles NDB en Australie

Évaluez les dommages graves probables, les actions correctives et la notification selon le régime NDB australien, à l’aide d’une décision synthétique et d’une chronologie des preuves.

C26

RGPD : cette saisie IA peut-elle identifier quelqu’un ?

Utiliser des exemples d’identifiants liés pour évaluer si les personnes restent identifiables après transformation, avec une clé de liaison synthétique distincte et une revue du contexte du destinataire.

C27

Preuve ISO 27001 pour DLP IA employé

Construisez un paquet de test de contrôle ciblé avec entrées synthétiques, résultats attendus, champs de preuve et décisions de relecteur sans inférer une certification ISO.

C28

Le CUI peut-il être saisi dans un assistant IA ?

Examinez le contrat de défense, la catégorie d'information, le service cloud et la frontière CMMC avant qu'un assistant IA ou un intermédiaire de sécurité ne reçoive du CUI.

C29

Données techniques ITAR dans l'IA : cartographier les destinataires

Cartographier la classification des données techniques, l'accès en clair, les destinataires, emplacements et clés avant qu'un service IA reçoive du matériel d'ingénierie.

C30

Chats IA des employés sous conservation légale américaine

Préparez un transfert de conservation pour les chats IA, fichiers et exports pertinents avant suppression routinière, avec des responsables synthétiques, exemples de périmètre et conflits.

20 guides

Protection des données pour développeurs

Conservez le code, les secrets et le contexte de débogage dans une limite intentionnelle.

D01

Protéger les données de l’entreprise dans le codage IA

Cartographiez les flux de données IA des développeurs, choisissez les contrôles pris en charge et planifiez un pilote ciblé utilisant code synthétique, secrets, journaux et marqueurs de contexte.

D02

Choisissez le code que vous partagez avec l’IA

Décidez quel code appartenant à l’employeur un développeur peut partager avec l’IA, puis préparez un extrait minimal utile avec des exemples synthétiques.

D03

Vérifier chaque chemin d’accès Cursor

Testez l’accès au contexte Cursor, fichiers, terminal et MCP avec des canaris isolés. Enregistrez le client, le mode et le résultat sans utiliser de secrets réels.

D04

Examinez Cursor CLI comme nouveau client

Examinez ce qui change lorsqu’un IDE Cursor approuvé obtient un client CLI. Comparez compte, politique, configuration et limites d’exécution.

D05

Gardez les secrets hors du contexte Claude Code

Examinez les permissions des fichiers et du shell Claude Code avec des marqueurs de faux secrets. Gardez les contrôles documentés séparés des résultats de test observés.

D06

Revue des secrets dans le CLI Codex local

Revue des lectures de fichiers CLI Codex local et des données d'environnement héritées utilisant des marqueurs synthétiques et la documentation de permission actuelle.

D07

Vérifier les exclusions Copilot par mode

Vérifier les exclusions de contenu GitHub Copilot par éditeur, mode et emplacement du dépôt, y compris le contexte indirect et les limites documentées.

D08

Préparer les journaux pour le débogage IA

Préparer un extrait utile pour le débogage IA à partir de journaux machines synthétiques tout en supprimant les identifiants et données clients inutiles.

D09

Examiner les téléchargements de support Claude Code

Examinez les retours Claude Code, les téléchargements de diagnostics et les choix de partage de session, avec une charge utile concrète et une liste de contrôle de conservation.

D10

Mode confidentialité Cursor et code d'entreprise

Comprendre le mode confidentialité Cursor à travers le transfert de code, la conservation par le fournisseur, la formation et les agents Cloud en utilisant une matrice d'examen datée.

D11

Choisissez le bon compte Claude Code

Comparez les politiques de données de compte et de connexion Claude Code pour le code d’entreprise, y compris les préférences de formation, la conservation et le partage de retours séparé.

D12

Revoir l’accès au dépôt Codex par localisation

Revoir l’accès local et hébergé au dépôt Codex avec un enregistrement clair de l’identité, des autorisations du système source, des chemins de données et du périmètre d’approbation.

D13

Suivez le code au-delà de votre clé API

Tracez qui reçoit le code et les identifiants lorsqu’un outil de codage IA utilise votre clé API ou une passerelle, avec une feuille de travail concrète pour les destinataires.

D14

Identifiez l'index avant de retirer l'accès

Identifiez les index dérivés du dépôt et le contexte avant d'examiner les preuves de déconnexion, de suppression et la rétention non résolue.

D15

Examiner les secrets cloud de Cursor

Choisissez les types de secrets de l’agent cloud Cursor et examinez ce qui entre dans les environnements sauvegardés, les transcriptions et les instantanés en utilisant uniquement des valeurs synthétiques.

D16

Séparer les secrets de configuration des variables de l’agent

Séparer les secrets de configuration Codex cloud des variables disponibles durant la phase agent, avec une procédure de vérification sécurisée par valeurs factices.

D17

Protégez les clés et jetons MCP

Examinez le stockage des identifiants MCP, les exports de configuration, les transcriptions et la mise hors service à l’aide d’exemples synthétiques et d’une liste de contrôle du cycle de vie.

D18

Déboguer SQL avec une base de données synthétique

Reproduisez un problème d’agrégation SQL avec un petit jeu de données SQLite synthétique, contraintes fonctionnelles et sorties de requête attendues vérifiées.

D19

Localiser les contrôles Remote SSH et conteneur

Cartographier où le code, les outils et identifiants s’exécutent lors du travail Remote SSH ou en conteneur avant de réutiliser un résultat de contrôle IA local.

D20

Peut-on envoyer du code client à l’IA ?

Examinez l’autorisation du client pour utiliser le code source avec l’IA selon les contrats en vigueur, et préparez une alternative synthétique propre.

10 guides

Gestion quotidienne des données IA

Examinez les fichiers, connexions et actions de partage réellement utilisés par les employés.

U01

Revoir les captures d’écran avant usage IA

Examinez les identifiants visibles, faux jetons et petits textes dans les captures synthétiques avant de partager une image avec un assistant IA.

U02

Vérifiez les données derrière vos diapositives

Inspectez un vrai diaporama PowerPoint synthétique pour les notes du présentateur, une diapositive cachée et les données intégrées du graphique, puis comparez-le à sa version revue.

U03

Réviser l’accès de l’extension IA du navigateur

Examinez les autorisations déclarées et la portée des sites d’une extension IA du navigateur à l’aide d’un exemple concret et inerte d’hôte approuvé.

U04

Réviser DeepL avant d’envoyer un document

Comparez les termes du plan DeepL et de la route de traduction avant d’envoyer des documents confidentiels, en utilisant une entrée synthétique sûre.

U05

Vérifiez qui peut ouvrir le lien de chat

Examinez l’audience d’un lien de conversation IA et vérifiez l’accès avec un contenu synthétique avant de partager des informations d’entreprise.

U06

Examinez les fichiers qui restent dans un projet IA

Examinez séparément les fichiers de projet IA partagés, les collaborateurs, la réutilisation et la suppression ordinaire d’une pièce jointe de chat ponctuelle.

U07

Définissez l’accès à l’application ChatGPT avant de lier les données

Configurez les contrôles d’action supportés par l’application ChatGPT Work et les requêtes de permission, puis planifiez une vérification synthétique au moindre privilège.

U08

Examinez les brouillons IA des réponses de sécurité

Préparez les réponses au questionnaire de sécurité à partir de sources approuvées tout en conservant les preuves confidentielles dans leur audience autorisée.

U09

Gardez les nouvelles idées privées pendant la recherche IA

Séparez le contexte de recherche public du détail d'invention non publié avant d'utiliser un assistant IA pour la recherche liée aux brevets.

U10

Revoir une session de partage d’écran IA

Revoir la portée du partage d’écran IA continu, les notifications et les contrôles d’arrêt à l’aide d’un exercice d’état de session synthétique.

Vous cherchez des modèles de politique plus larges ou une introduction complète à l’industrie ?

Explorez la bibliothèque de modèles Lisez les guides sectoriels
Guides de décision en sécurité IA : conformité, développeurs et données | Aona