Skip to main content

Zgodność z rozporządzeniem AI w pipeline CI/CD

Jak zintegrować kontrole zgodności z rozporządzeniem AI w pipeline CI/CD dzięki automatycznemu skanowaniu i egzekwowaniu polityk.

Unijny akt o AI (rozporządzenie (UE) 2024/1689) wprowadza prawnie wiążące wymogi zgodności dla systemów AI. Dla zespołów inżynieryjnych oznacza to, że kontrole zgodności nie mogą pozostać kwartalnym ćwiczeniem audytowym. Muszą być uruchamiane przy każdym commicie, każdym pull requeście i każdym wdrożeniu, tak jak testy i lintery.

Ten przewodnik opisuje, jak wbudować zgodność z unijnym aktem o AI bezpośrednio w pipeline CI/CD, przekształcając wymogi regulacyjne w zautomatyzowane bramki wykrywające naruszenia, zanim dotrą do produkcji.

Dlaczego zgodność należy do pipeline'u

Ręczne przeglądy zgodności tworzą wąskie gardło między szybkością inżynierską a obowiązkami regulacyjnymi. Gdy kontrole zgodności są wykonywane tylko podczas okresowych audytów, naruszenia kumulują się w kodzie przez tygodnie lub miesiące, zanim zostaną wykryte. W tym momencie ich naprawienie wymaga znacznej pracy naprawczej.

Wykrywanie shift-left

Wykryj brakującą dokumentację zarządzania ryzykiem (Artykuł 9), nieobecne konfiguracje logowania (Artykuł 12) lub brakujące mechanizmy nadzoru ludzkiego (Artykuł 14) na etapie pull requesta, a nie podczas audytu.

Ciągły ślad dowodowy

Każde uruchomienie pipeline'u generuje raporty zgodności z datownikiem. Buduje to ciągły ślad dokumentacyjny, którego wymaga Artykuł 12 dotyczący prowadzenia rejestrów, bez żadnego ręcznego wysiłku.

Zmniejszone koszty naprawy

Naruszenie zgodności wykryte podczas przeglądu kodu kosztuje godziny naprawy. To samo naruszenie wykryte podczas audytu regulacyjnego może kosztować tygodnie pracy i kary do 15 milionów EUR (3% światowego obrotu) za naruszenia obowiązków technicznych lub do 35 milionów EUR (7%) za zakazane praktyki na mocy Artykułu 5.

Zgodność w rękach deweloperów

Gdy kontrole zgodności są częścią pipeline'u, deweloperzy otrzymują natychmiastową informację zwrotną na temat wymogów regulacyjnych. Zgodność przestaje być problemem zespołu prawnego i staje się praktyką inżynieryjną.

Architektura pipeline'u dla zgodności z aktem o AI

Skuteczny pipeline zgodności uruchamia kontrole w trzech etapach: przy każdym pull requeście, przed scaleniem i przed wdrożeniem. Każdy etap wykrywa różne kategorie naruszeń z rosnącą surowością.

Etap 1: Kontrole pull requestów

Uruchamiany przy każdym PR. Szybka pętla informacji zwrotnej (poniżej 2 minut). Wykrywa najczęstsze naruszenia.

  • --Skanowanie kodu -- Analiza statyczna z regułami zgodności odwzorowanymi na artykuły unijnego aktu o AI. Wykrywa brakujące kontrole stronniczości, nieobecne logowanie, zakodowane progi i nieudokumentowane punkty decyzji AI.
  • --Walidacja dokumentów -- Reguły polityk weryfikują, że wymagane dokumenty zgodności istnieją i zawierają obowiązkowe sekcje (ocena ryzyka, zamierzony cel, zarządzanie danymi).
  • --Sprawdzenie klasyfikacji ryzyka -- Zweryfikuj, że poziom ryzyka systemu AI jest zadeklarowany i zgodny z analizą bazy kodu.

Etap 2: Egzekwowanie bramki scalania

Blokująca kontrola przed scaleniem. Zapobiega dotarciu niezgodnego kodu do głównej gałęzi.

  • --Próg wyniku zgodności -- Blokuj scalenia, jeśli wynik zgodności spada poniżej konfigurowalnego progu (np. 70% dla systemów wysokiego ryzyka).
  • --Blokowanie krytycznych naruszeń -- Każde znalezisko związane z zakazanymi praktykami (Artykuł 5) lub brakującym nadzorem ludzkim (Artykuł 14) blokuje scalenie bezwarunkowo.
  • --Kompletność dokumentacji -- Zweryfikuj, że sekcje dokumentacji technicznej Załącznika IV są obecne i odpowiadają aktualnemu stanowi bazy kodu.

Etap 3: Walidacja przed wdrożeniem

Pełne skanowanie zgodności przed produkcją. Generuje dossier gotowe do audytu.

  • --Pełne skanowanie -- Dogłębne skanowanie kodu we wszystkich obsługiwanych językach oraz walidacja dokumentów we wszystkich 8 językach UE.
  • --Generowanie dossier -- Automatyczne generowanie Załącznika IV, Załącznika XI i Deklaracji Zgodności UE z wyników skanowania.
  • --Migawka ścieżki audytu -- Przechowuj kompletną migawkę zgodności wraz z wdrożeniem dla zapewnienia identyfikowalności.

Integracja z GitHub Actions

Najpopularniejszy wzorzec integracji CI/CD wykorzystuje GitHub Actions z krokiem skanowania zgodności uruchamianym równolegle z istniejącym zestawem testów. Skan tworzy ustrukturyzowany raport JSON, który odwzorowuje znaleziska na konkretne artykuły unijnego aktu o AI.

Typowa struktura przepływu pracy

# .github/workflows/compliance.yml
name: EU AI Act Compliance

on:
  pull_request:
    branches: [main]
  push:
    branches: [main]

jobs:
  compliance-scan:
    runs-on: ubuntu-latest
    steps:
      - uses: actions/checkout@v4

      - name: Run AI Act compliance scan
        # Scans code with compliance rules mapped
        # to EU AI Act articles + validates
        # documents with policy engine
        run: scanara scan --format json

      - name: Check compliance threshold
        # Block merge if score < threshold
        run: scanara gate --min-score 70

      - name: Upload compliance report
        uses: actions/upload-artifact@v4
        with:
          name: compliance-report
          path: scanara-report.json

Na co sprawdza pipeline

Każde skanowanie obejmuje dwa wymiary: analizę kodu i walidację dokumentów. Razem obejmują pełen zakres wymogów technicznych unijnego aktu o AI.

Analiza kodu

Artykuł 9 -- Zarządzanie ryzykiem

Wykrywa punkty decyzji AI bez oceny ryzyka, brakujące wykrywanie stronniczości i niezweryfikowane wyniki modelu.

Artykuł 10 -- Zarządzanie danymi

Identyfikuje pipeline'y treningowe bez kontroli jakości danych, brakującą dokumentację zestawu danych i nieudokumentowane przetwarzanie wstępne.

Artykuł 12 -- Prowadzenie rejestrów

Oznacza operacje AI bez ustrukturyzowanego logowania, brakujące zdarzenia ścieżki audytu i nieobecne mechanizmy identyfikowalności.

Artykuł 14 -- Nadzór ludzki

Identyfikuje autonomiczne ścieżki decyzyjne bez punktów interwencji człowieka, brakujące wyłączniki awaryjne i nieobecne mechanizmy nadpisywania.

Artykuł 15 -- Dokładność i odporność

Wykrywa brakującą walidację modelu, nieobecne metryki dokładności i nieprzetestowane przypadki graniczne w logice decyzji AI.

Artykuł 5 -- Zakazane praktyki

Skanuje wzorce scoringu społecznego, manipulacyjne implementacje AI i zakazaną kategoryzację biometryczną.

Walidacja dokumentów

Kompletność Załącznika IV

Weryfikuje, że wszystkie 9 wymaganych sekcji dokumentacji technicznej jest obecnych z obowiązkową treścią.

Dokumenty oceny ryzyka

Sprawdza udokumentowaną metodologię oceny ryzyka, zidentyfikowane ryzyka i środki łagodzące.

Deklaracja zgodności

Weryfikuje, że Deklaracja Zgodności UE zawiera wszystkie wymagane prawem elementy zgodnie z Załącznikiem V.

Wsparcie wielojęzyczne

Weryfikuje dokumenty we wszystkich 8 językach UE, gdzie jest to wymagane (instrukcje użytkowania, dokumentacja skierowana do użytkowników).

Lista kontrolna wdrożenia

Dodaj krok skanowania zgodności do przepływu pracy PR
Skonfiguruj reguły zgodności dla artykułów unijnego aktu o AI
Skonfiguruj reguły polityk dla walidacji dokumentów
Zdefiniuj progi wyniku zgodności według poziomu ryzyka
Włącz blokowanie bramki scalania dla krytycznych naruszeń
Skonfiguruj przechowywanie artefaktów dla raportów zgodności
Skonfiguruj pełne skanowanie przed wdrożeniem z generowaniem dossier
Dodaj odznakę wyniku zgodności do README repozytorium
Skonfiguruj powiadomienia Slack/Teams dla awarii zgodności
Zaplanuj cotygodniowe pełne skany zgodności repozytorium

Powiązane przewodniki


Jak pomaga Scanara

Scanara automatyzuje zgodność z EU AI Act od kodu do dossier. Połącz swoje repozytoria GitHub i otrzymaj raporty zgodności w kilka minut.