컴플라이언스
컴플라이언스 (Compliance)
Model Vault Encrypted가 하드웨어로 강제되는 기밀성과 검증 가능한 증명을 통해 GDPR, HIPAA, SOC 2 같은 컴플라이언스 요구사항을 어떻게 지원하는지 설명해요.
출처: 문서
본문
Model Vault Encrypted는 규제 대상 조직이 컴플라이언스 의무를 충족하면서 AI를 도입할 수 있도록 설계되었어요. 이 페이지는 그 보장이 일반적인 요구사항에 어떻게 대응하는지 요약해요. 법적 조언이 아니며, 여러분의 의무에 대해 통제 조치를 직접 평가하세요.
보장이 컴플라이언스를 지원하는 방법
대부분의 데이터 보호 체계는 누가 민감 데이터에 접근할 수 있는지, 그리고 통제 조치가 실제로 마련되어 있음을 입증할 수 있는지를 중요하게 봐요. Model Vault Encrypted는 둘 다 해결해요:
- 하드웨어로 강제되는 기밀성: 데이터가 전송 중, 저장 중, 사용 중에 보호되고, Cohere, 클라우드 제공자, 네트워크가 접근할 수 없어요. 신뢰 실행 환경으로 강제되고 증명을 통해 검증 가능해요. Security Model을 참조하세요.
- 단일 테넌트 격리: 볼트가 다른 테넌트와 격리된 전용 인프라에서 실행돼요.
- ZDR(제로 데이터 보존): ZDR을 사용하면 프롬프트와 응답이 추론을 위해 처리되지만 보관되지 않아요. Encryption & Key Management를 참조하세요.
- 계약적일 뿐 아니라 검증 가능: 원격 증명이 여러분의 데이터를 처리하는 정확한 환경에 대한 암호학적 증명을 제공해서, 제공자의 확약에 의존하는 대신 증거로 사용할 수 있어요.
규제 프레임워크
위 속성들은 일반적인 프레임워크에 대응돼요:
- GDPR: 하드웨어로 강제되는 접근 제한이 처리를 증명된 환경으로 한정해, 데이터 최소화와 기밀성 원칙을 지원해요. 리전 선택이 데이터 상주(데이터 residence) 요구사항을 지원해요. 볼트에 사용 가능한 리전은 Cohere에 문의해서 확인하세요.
- HIPAA: 기밀 컴퓨팅이 보호 건강 정보(PHI)를 처리 중에 인프라 운영자가 접근할 수 없게 유지해서, PHI 보호 조치를 지원해요.
- SOC 2: 단일 테넌트 격리, 수명주기 전반의 암호화, 검증 가능한 증명이 보안 및 기밀성 신뢰 서비스 기준에 대응돼요.
설계가 Cohere와 클라우드 제공자를 데이터에 접근할 수 있는 당사자 집합에서 제외하기 때문에, 호스티드 AI에서 민감한 워크로드를 종종 막는 제3자 접근 문제를 직접 해결해요.
검증 가능한 증거와 감사 로깅
증명은 감사 목적으로 사용할 수 있는 서명된 기록을 생성해요:
- 각 증명 토큰은 환경, 평가된 정책, 검증이 발생한 시점을 식별해서, 요청을 서빙하는 환경의 검증 가능한 흔적을 제공해요.
- 가장 강력한 보증을 위해 Intel의 Faithful Verification 서비스로 증명 서비스 자체가 진짜·수정되지 않은 코드를 실행했다는 것을 확인할 수 있어요. Remote Attestation을 참조하세요.