内容提要
Databricks平台与Unity Catalog可配置以符合日本金融业FISC安全指南,支持身份管理、网络隔离、加密、数据访问和审计。通过集中治理、权限控制和数据血缘,实现职责分离等控制,并集成备份恢复。提供FISC映射矩阵,明确客户与供应商责任,支持模型治理和AI安全,助力金融机构合规。
延伸解读
FISC指南的定位与落地挑战
FISC安全指南是日本金融业监管、审计和内部风险团队评估技术风险时的共同基准。它不指定具体产品,而是提出原则和控制目标,要求机构实施并证明。因此,将指南转化为可审计的控制措施是许多组织的难点。Databricks通过提供映射矩阵,将指南单元与平台功能及客户责任对应,帮助IT、安全和合规团队设计、实施和测试符合FISC的控制。
共享责任模型下的合规分工
Databricks遵循共享责任模型:Databricks和云提供商负责平台和基础设施安全,客户负责配置和操作以满足自身数据和监管要求。映射矩阵明确区分了双方责任,客户可据此记录控制措施,展示端到端的责任落实。这种透明度有助于金融机构在合规审计中清晰界定边界,避免责任模糊。
AI治理与模型安全扩展
随着AI在信贷、反欺诈等金融场景的广泛应用,FISC合规需延伸至模型治理和推理环境。Unity Catalog的模型注册表提供端到端模型血缘、版本控制和审计日志,支持模型生命周期管理。此外,Databricks AI安全框架扩展版映射了97项AI风险到73项控制,可纳入供应商尽职调查和内部AI风险评估,强化AI相关合规。
Q&A
什么是FISC安全指南?
FISC安全指南是日本金融行业关于银行及相关金融机构计算机系统的安全指南,是日本金融机构管理和保护其IT环境的关键标准。它不指定具体产品,而是定义原则和控制目标,供监管机构、审计师和内部风险团队评估技术风险时使用。
Databricks如何支持FISC安全指南?
Databricks平台和Unity Catalog可以配置为支持身份管理、网络隔离、加密、数据访问和审计,通过集中治理、细粒度权限和数据血缘,实施职责分离和网络安全等控制,并集成外部备份恢复解决方案,从而帮助金融机构满足FISC安全指南的要求。
什么是FISC客户能力映射矩阵?
FISC客户能力映射矩阵是Databricks提供的一个工具,它将FISC指南的每个单元与具体的Databricks功能以及客户责任相关联。它帮助IT、安全、法律和合规团队设计、实施和测试与FISC直接对齐的控制,并明确Databricks、云提供商和客户之间的责任分担。
在Databricks上实现FISC合规时,客户和Databricks的责任如何划分?
Databricks和云提供商负责保护平台和底层基础设施,而客户负责配置和操作Databricks以管理自己的数据、工作负载和监管义务。映射矩阵中概述了每个指南单元下客户可配置的控制,帮助客户记录FISC对齐的控制并展示端到端的责任分担。
Databricks如何支持AI模型治理以满足FISC要求?
Databricks通过Unity Catalog的模型注册表支持AI模型治理,提供端到端的模型血缘,将训练数据、代码版本和评估指标与每个注册模型版本关联,并支持版本控制的推广工作流和审计日志。此外,Databricks AI安全框架(DASF 3.0)映射了97个AI特定风险到73个控制,可纳入供应商尽职调查和内部AI风险评估。
使用Databricks支持FISC合规时,有哪些后续行动建议?
建议采取以下行动:使用FISC客户能力映射矩阵评估当前控制,实施必要的配置,利用Databricks的治理和AI安全功能,并定期审查和测试控制。这些步骤有助于将Databricks能力用于FISC合规目标。