Audit & Governance Logging
📅 撰写日期: 2026-04-18 | ⏱️ 阅读时间: 约 17 分钟
在 AWS Labs AIDLC Common Rules 中,最具治理权重的两条规则是 Checkpoint Approval (规则 7) 与 Audit Logging (规则 8)。本文是在运营环境中把这两条规则实现为满足 监管行业 (金融 · 医疗 · 公共) 审计要求的实战指南。
1. 为何需要 Audit Log
1.1 监管要求
| 监管 | 审计要求 | 保留周期 | 与 AIDLC 的关联 |
|---|---|---|---|
| 韩国电子金融监督规定 (전자금융감독규정) | 完整记录 IT 变更 · 访问 | 5 年 | 全部 AIDLC stage 的批准 · 决策记录 |
| 韩国个人信息保护法 | 个人信息处理决策记录 | 3 年 | Requirements Analysis、Application Design |
| HIPAA (美国) | PHI 访问 · 处理日志 | 6 年 | 医疗领域建模决策 |
| SOX (美国) | 财务系统变更管控 | 7 年 | Checkpoint Approval、产物哈希 |
| ISMS-P (韩国) | 信息系统运营日志 | 3 年 | 全部 Session 记录 |
| GDPR (EU) | 个人信息决策依据 | Case by case | Ontology 决策、数据处理设计 |
1.2 AIDLC 特有审计挑战
AIDLC 审计较传统审计更难的原因:
- AI 输出可能 非确定,需要可复现性证明 (Common Rule 11)
- AI 做出 众多小决策,需要全部记录
- 模型版本变更 会影响结果,因此版本信息必录
- 存在 提示注入 攻击可能,需保留输入原文