新聞

隨著AI系統的自主程度與能力持續提升,企業如何將AI治理原則轉化為可驗證、可稽核的控制措施,也成為新的資安治理課題。非營利資安組織雲端安全聯盟(Cloud Security Alliance,CSA)於8月5日公布Catastrophic Risk Annex(災難性風險附錄)計畫,並成立Frontier-Ready Cybersecurity資源中心。

災難性風險附錄由CSA旗下、專注AI資安與安全議題的非營利基金會CSAI Foundation推動,將以既有AI控制措施矩陣(AI Controls Matrix,AICM)為基礎,針對可能造成災難性後果或威脅人類存續的AI系統失效情境,制定企業可落實、稽核單位可查核的控制措施。

災難性風險附錄專案已於2026年6月啟動,CSA預計2027年針對實際AI系統及組織進行試行稽核,再依驗證結果修正內容,目標於同年12月發布完成驗證的附錄版本。

Frontier-Ready Cybersecurity資源中心則承接CSA先前Mythos計畫的研究成果,彙整頂尖AI對漏洞發掘、漏洞管理、資安營運及組織架構帶來的影響,協助企業因應頂尖AI加快漏洞發掘速度後,在漏洞驗證、處理順序排定、修補及修補成效確認等工作面臨的營運壓力。