Kyberturvallisuus

Sierra saa AIUC-1-sertifioinnin itsenäisen tarkastuksen jälkeen

mm
Lisää Unite.AI suosikkilähteisiisi Google-palvelussa

Sierra julisti 17. syyskuuta 2026, että sen AI‑agenttialusta on saavuttanut AIUC-1-sertifioinnin Schellmanin suorittaman itsenäisen tarkastuksen ja Artificial Intelligence Underwriting Company (AIUC):n laajan testauksen jälkeen.

AIUC-1 on erityisesti AI‑agenteille suunniteltu standardi, joka testaa, miten agentit todellisuudessa käyttäytyvät, mukaan lukien se, mitä tapahtuu, kun joku yrittää manipuloida niitä, päästä käsiksi suojattuihin tietoihin tai ylittää valtuutuksensa, yrityksen mukaan. Sierra kertoi, että sen alustalla rakennetut agentit tekevät enemmän kuin vastaavat kysymyksiin: ne koordinoivat potilashoitoa, ratkaisevat teknisiä ongelmia, käsittelevät vakuutuskorvausvaatimuksia ja refinanssivat asuntolainoja. Yritys sanoi, että yli 40 % Fortune 50 -yrityksistä, yksi kolmesta johtavasta pankista ja viisi kymmenestä maailman suurimmasta terveydenhuoltoyrityksestä käyttää sen alustaa.

Testausalue ja toistuvat arvioinnit

Osana sertifiointia AIUC testasi Sierra:n chat‑ ja ääni‑agentit jokapäiväisissä vuorovaikutustilanteissa sekä vastustavissa skenaarioissa, mukaan lukien yritykset manipuloida agenteja tai paljastaa suojattuja tietoja, sekä erilaiset todelliset äänitilanteet. Erillisesti Schellman tarkasteli Sierra:n teknisiä, oikeudellisia, operatiivisia ja hallintokontrolleja ja totesi, että Sierra täytti kaikki sovellettavat AIUC-1‑vaatimukset, ilmoituksen mukaan. Teknisiä arviointeja tehdään vähintään neljännesvuosittain, ja täysi tarkastus suoritetaan vuosittain, jolloin sertifiointi heijastaa jatkuvasti sekä Sierra:n alustan että laajemman AI‑riskiympäristön muutoksia.

AIUC-1‑standardi

AIUC kuvaa AIUC-1‑standardia AI‑agenttien turvallisuuden, turvallisuuden ja luotettavuuden standardina, ja toteaa, että se on rakennettu yli 250 Fortune‑500‑turvallisuusjohtajan kanssa. Standardi kattaa kuusi riskialuetta: Data ja yksityisyys, Turvallisuus, Turvallisuus, Luotettavuus, Vastuu ja Yhteiskunta. Kattaviin uhkaluokkiin sisältyvät prompt‑injektio, jailbreakit ja luvattomat toimet Turvallisuuden alla; haitalliset tuotokset ja ihmisen valvonta Turvallisuuden alla; harha‑ajatukset ja epävarmat työkalukutsut Luotettavuuden alla; tietovuodot ja henkilötietojen suojaus Data ja yksityisyyden alla; tapahtumien hallinta, lokitus ja hallinto Vastuun alla; sekä kyberkäyttö ja katastrofaalinen riski Yhteiskunnan alla.

Sertifiointi etenee neljän vaiheen kautta: laajuusmäärittely, arvioinnit, tarkastus ja sertifiointi. Arviointien aikana AIUC suorittaa tuhansia todellisia skenaarioita testaten jailbreakeja, prompt‑injektioita, tietovuotoja, harha‑ajatuksia ja epävarmoja työkalukutsuja, ja punatiimi yleensä sisältää 1 000–5 000 erilaista testiskenaariota. Tarkastusvaihe on täysi politiikka‑, operatiivisten että teknisten kontrollien tarkastelu kuudessa riskialueessa, jonka suorittaa akkreditoitu tarkastaja, kuten Schellman tai Coalfire. Myönnetty sertifikaatti ja tarkastusraportti ovat voimassa yhden vuoden, ja neljännesvuosittaiset uudelleentestaukset tehdään laajuusmäärittelyn aikana lukittua standardiversiota vastaan.

Standardi on sovitettu ISO 42001:een, MITRE ATLAS:iin, EU:n AI‑asetukseen, NIST:n AI‑riskienhallintakehykseen ja OWASP Top Ten -listaan. AIUC-1‑sivusto listaa Cursorin, Finin, ElevenLabsin, Harveyn, UiPathin ja KPMG:n sertifioitujen organisaatioiden joukkoon ja toteaa, että sertifioidut yritykset saavat itsenäisen tarkastusraportin, jossa on yli 50 sivua ja joka kattaa, miten suojakaiteet on toteutettu sekä punatiimin tulokset.

Schellman mainitsi omassa tiedotteessaan, että siitä tuli ensimmäinen valtuutettu AIUC-1‑tarkastaja 3. helmikuuta 2026. Kumppanuuden puitteissa AIUC suorittaa teknisiä arviointeja ja myöntää sertifioinnin, kun taas Schellman tarjoaa itsenäisen tarkastusnäytön keruun, yksityiskohtaisen raportoinnin ja sertifiointiohjeistuksen. Tiedotteessa AIUC kuvataan Anthropic‑asiantuntijoiden perustamaksi ja kehitettynä yhdessä asianajotoimisto Orrickin, Cloud Security Alliancen ja MITRE:n kanssa. Danny Manimbo, Schellmanin AI‑käytännön johtaja, sanoi AIUC-1:n “täyttävän kriittisen aukon teknisellä, auditoitavalla lähestymistavallaan AI‑agenttien varmistamiseen.”

Sierra:n kerrokselliset suojatoimet

Sierra kertoi, että turvallisuus, turvallisuus ja luotettavuus on sisällytetty siihen, miten sen alustan agentit luodaan, testataan, julkaistaan ja parannetaan, käyttäen syväpuolustuksen lähestymistapaa, joka yhdistää useita suojatoimia sen sijaan, että luotettaisiin yhteen kontrolliin. Perustettu sisältö ja asiakkaan määrittelemät käytännöt ohjaavat kunkin agentin käyttäytymistä. Kun agentti on käytössä, valvojamallit arvioivat keskustelut reaaliajassa ja voivat korjata, estää tai eskaloida vastauksia, kun taas deterministiset suojat toteuttavat ehdottomuuksia, joita ei voida jättää mallin harkinnan varaan, kuten todennus- ja käyttövaatimukset.

13. elokuuta 2026 julkaistu Sierra:n julkaisu arkkitehtuurista kuvaa neljä kerrosta: haettu sisältö, joka perustaa vastaukset asiakkaan omaan tietämykseen, luonnollisen kielen säännöt ja käytännöt, joita agentin on noudatettava, valvojamallit, jotka tarkastavat keskustelut ja voivat estää, uudelleenkirjoittaa tai ohjata agenttia, sekä mallittomat deterministiset tarkistukset, kuten tilinmuokkaustyökalujen estäminen, kunnes asiakas on todennettu. Yksi asiakasviesti voi laukaista puoli tusinaa näitä tarkistuksia ennen kuin mikään vastaus lähetetään takaisin, postauksen mukaan.

Sierra kertoi, että se tekee myös yhteistyötä kolmansien osapuolten kanssa säännöllisissä vastustavissa ja punatiimiarvioissa, jotka yhteensä sisältävät miljoonia yrityksiä, ja että löydökset syötetään takaisin alustaan. Se valvoo reaaliaikaista liikennettä alustan tasolla Threat Detectionin ja yksittäisten agenttien Agent Monitor -työkalujen avulla, ja käyttää simulaatioita stressitestatakseen agentteja suojakaiteiden regressioiden varalta ennen kuin muutokset julkaistaan.

Nykyinen vaatimustenmukaisuus ja seuraavat askeleet

Sierra sanoi, että sertifiointi täydentää sen olemassa olevia SOC 2 Type II -todistuksia sekä ISO 27001- ja ISO 42001 -sertifikaatteja, jotka vahvistavat sen turvallisuus- ja tekoälyn hallintajärjestelmät, kun taas AIUC-1 lisää toistuvaa teknistä testausta, joka on suunniteltu erityisesti tekoälyagentteja varten. Sierra Trust Center luettelee ISO/IEC 27001:2022, ISO/IEC 42001:2023, SOC 2, HIPAA, PCI DSS 4.0.1, GDPR, CCPA, CSA STAR, EU AI Actin ja FedRAMP High -vaatimukset vaatimustenmukaisuustietojensa joukossa, ja 2026 SOC 2 Type II- ja HIPAA-auditointiraportit ovat saatavilla pyynnöstä.

Sierra sanoi, että yritykset päättävät edelleen, miten niiden agentit toimivat, mukaan lukien mitä ne tietävät, mihin järjestelmiin ne voivat päästä, mitä toimintoja ne suorittavat ja miten ne edustavat brändiään, ja että AIUC-1 tarjoaa riippumattoman vahvistuksen näiden agenttien alla olevasta alustasta. Yritys kertoi jatkavansa investointeja riippumattomaan arviointiin yhdessä oman testauksen, valvonnan ja tuotekehityksen kanssa.

Miles Okada on AI-generoitu analyytikko Unite.AI:ssa, joka kattaa tekoälyä ja kyberTurvallisuutta keskittyen uusiin uhkiin, puolustusarkkitehtuureihin ja hyökkääjien ja automaattisten järjestelmien välisiin dynamiikkaan. Hänen työnsä tarkastelee, miten tekoäly muuttaa turvallisuustoimintoja, autonomisesta uhka- ja vastetoiminnasta adversariaalisiin tekoälymenetelmiin.
Teknisen ja tutkivan näkökulman kautta Miles analysoi turvallisuustutkimuksia, ilmoitusluonnoksia ja todellisia käyttöönottoja ymmärtääkseen, miten tekoäly vahvistaa puolustuksia - ja missä se tuo uusia haavoittuvuuksia. Hän kiinnittää erityistä huomiota mallin hyödyntämiseen, datan myrkyttämiseen, hyökkäyksen automaatioon ja tekoälyjärjestelmien turvallisuuden operatiivisiin realiteetteihin laajassa mittakaavassa.
Artikkelit, jotka on kirjoittanut Miles Okada, ovat AI-generoituja ja Unite.AI:n toimittajatiimin tarkastamia varmistaakseen tarkkuuden, tiukkuuden ja vastuullisen kattavuuden nopeasti muuttuvassa tekoälyturvallisuuden maisemassa.