中文

从 COBIT 到 ISO 42001:评估大语言模型商业化中的网络安全框架以应对机遇、风险与监管合规

计算机与社会 2024-06-25 v1 人工智能

摘要

本研究采用定性内容分析和专家验证,调查了四种主流网络安全治理、风险与合规(GRC)框架(NIST CSF 2.0、COBIT 2019、ISO 27001:2022 以及最新的 ISO 42001:2023)在采用大语言模型(LLMs)时针对机遇、风险和监管合规的整合就绪程度。我们的分析结合了 LLMs 和人类专家,揭示了 LLM 整合的潜力以及这些框架在 LLM 风险监督方面的不足。对比差距分析突出表明,专为人工智能(AI)管理系统设计的新标准 ISO 42001:2023 为 LLM 机遇提供了最全面的促进,而 COBIT 2019 与即将出台的欧盟《人工智能法案》最为契合。尽管如此,我们的研究结果表明,所有评估的框架均需改进,以更有效、更全面地应对与 LLMs 相关的多方面风险,这表明其持续演进具有关键性和紧迫性。我们提出将“人类专家在环”的验证过程作为关键措施,以增强网络安全框架从而支持安全合规的 LLM 整合,并讨论了网络安全 GRC 框架持续演进以支持 LLM 安全整合的影响。

关键词

引用

@article{arxiv.2402.15770,
  title  = {From COBIT to ISO 42001: Evaluating Cybersecurity Frameworks for Opportunities, Risks, and Regulatory Compliance in Commercializing Large Language Models},
  author = {Timothy R. McIntosh and Teo Susnjak and Tong Liu and Paul Watters and Raza Nowrozy and Malka N. Halgamuge},
  journal= {arXiv preprint arXiv:2402.15770},
  year   = {2024}
}