From Shadow IT to Governed Innovation | 從影子 IT 到可控創新

Enterprise AI Risk Registry
& Dynamic Allowlist v2.0

企業級影子 AI 風險註冊表與動態監控駕駛艙 — 對齊 ISO 27001、ISO 42001 與 AIGP Domain IV 標準,提供員工自助申報、自動化風險分級、基礎模型版本追蹤及定期審查排程機制。

Open-source AI Governance platform operationalizing Shadow AI management through automated risk triage, foundation model tracking, and time/event-driven continuous monitoring.

Topics & Frameworks: ai-governance iso-42001 iso-27001 shadow-ai risk-registry privacy-by-design zero-data-retention continuous-monitoring

Key Capabilities / 核心特色

📝

無縫員工自助申報門戶
Frictionless Self-Declaration

提供流暢的工具申報流程,即時捕捉商業用途、數據敏感等級、供應商模型訓練條款及底層基礎模型版本。
Captures business use cases, target data classification, vendor training terms, and foundation model versions.

⚙️

自動化風險分級與對照
Automated Risk Engine

根據資料分類與模型訓練條款自動判定高/中/低風險等級,並自動比對 ISO 27001 附錄 A 與 ISO 42001 控制項。
Triages incoming requests into High/Medium/Low risk tiers mapped directly to ISO controls.

🚨

持續監控與合規警報
AIGP Domain IV Lifecycle Alert

自動依風險設定定期審查日 (6/12/24 個月),並具備「模型版本變更一鍵降級觸發」,徹底告別一次性靜態審查。
Enforces time-driven periodic reviews and event-driven model version deprecation triggers.

🏛️ ISO 27001 & ISO 42001 合規對照

🔒 ISO 27001:2022 A.8.12 & A.5.19

自動攔截涉及個人資料 (PII/GDPR) 及機密數據之申報,並審查第三方 AI 供應商條款是否使用企業資料訓練模型。
Flags submissions with sensitive data and evaluates supplier security terms.

🔒 ISO 42001:2023 A.6 & ISO 27001 A.12.4

落實 AI 系統風險評估與審計日誌記錄,每筆審核操作均記錄管理員姓名與香港時間戳記,確保不可否認性。
Implements AI system risk assessment and timestamped admin audit trail logs.