Baixe o white paper
Cada agente é uma identidade. A maioria não é regulamentada.
Agentes estão chegando de todas as direções ao mesmo tempo. Desenvolvedores instalam assistentes para desktop e IDE. Equipes de negócios criam copilotos em plataformas na nuvem. Fornecedores incorporam agentes no software que você já utiliza. A maioria possui credenciais e acessa sistemas de registro. Poucos são inventariados. Menos ainda têm um proprietário identificado. Quase nenhum produz as evidências que um examinador aceitaria.
Algumas organizações podem tolerar erros de IA ou corrigir problemas em ambiente de produção. As organizações sujeitas a regulamentação não podem. Quando um agente libera um pagamento, acessa um registro desnecessário ou altera um direito sem autorização, isso constitui um evento que deve ser comunicado. A organização é responsável por isso, e não o fornecedor do modelo.
Dois guias. Um padrão.
O artigo tem duas versões, elaboradas para os dois grupos que precisam chegar a um consenso sobre o assunto.
O guia de liderança é destinado a executivos e conselhos de administração. Ele aborda onde os agentes geram valor, os cinco desafios que devem ser equilibrados em relação a esse valor, a escala de autonomia, os oito elementos que diferenciam as organizações que utilizam agentes com segurança daquelas que não o fazem, e oito perguntas que todo conselho de administração deve ser capaz de responder.
A arquitetura é destinada a CISOs, líderes de identidade e arquitetos de segurança. Ela apresenta um modelo operacional composto por seis partes, uma arquitetura de referência que estabelece um gateway entre cada agente e cada ferramenta, além das evidências necessárias para reconstruir a ação de um único agente meses após sua ocorrência.
O que você vai aprender
- Por que a implantação de agentes é uma decisão de governança, e não uma aquisição de tecnologia, e como os programas existentes de risco de modelo e identidade oferecem uma vantagem inicial aos setores regulamentados.
- Como ampliar a autonomia dos agentes em etapas, com os controles e as evidências necessárias antes de cada avanço.
- Por que os controles de contas de serviço não são suficientes para agentes que encadeiam dezenas de chamadas de ferramentas em segundos e apresentam falhas de forma plausível, em vez de evidentes.
- Seis práticas que, cada uma delas, geram evidências: um registro de agentes com proprietários identificados, rastreabilidade, auditabilidade, tratamento soberano de dados, provisionamento restritivo e monitoramento de desvios.
- Como manter o gateway, a política e o registro de auditoria dentro do seu próprio perímetro quando as regras de soberania assim o exigirem.
- Um plano de 30, 90 e 180 dias para fazer um inventário dos agentes, estabelecer um controle no processo e tornar a governança uma prática rotineira.
Elaborado com base na primeira pergunta que os avaliadores fazem
Todo setor regulamentado faz uma versão da mesma pergunta após um incidente. O artigo detalha os desafios e as obrigações de cada um deles.
- Serviços financeiros: Qual entidade efetuou esse pagamento e quem o autorizou?
- Saúde: Quais registros o agente acessou, e esse acesso foi necessário para a tarefa?
- Energia e serviços públicos: Esse agente poderia chegar a um sistema operacional, e quem poderia impedi-lo?
- Governo: Para onde foram os dados, e eles saíram da jurisdição?
Cada uma delas é uma questão de identidade. As organizações que respondem com base em registros, em vez de entrevistas, mantêm sua licença, sua reputação e a confiança do órgão regulador.
A autonomia é uma escada, não um interruptor
Os resultados dos testes de benchmark não garantem um desempenho confiável no seu trabalho, com os seus dados. O artigo apresenta três níveis. No primeiro, o agente faz recomendações e uma pessoa realiza todas as ações. No segundo nível, o agente age apenas quando as ações podem ser revertidas, e as decisões de consequências mais graves são encaminhadas a um ser humano autenticado. No terceiro nível, o agente conclui tarefas definidas do início ao fim, dentro de limites financeiros e de escopo que não pode ultrapassar. Cada ação é uma decisão regulamentada, tomada com base em evidências do seu próprio ambiente.
Oito perguntas para a diretoria
Um conselho que consegue obter uma resposta documentada para cada pergunta está controlando o uso da IA. Um conselho que recebe apenas uma apresentação, não. Três das oito perguntas que você encontrará no artigo são:
- Quantos agentes de IA estão em operação atualmente em nossa organização, e quem é o responsável por cada um deles?
- No caso de ações consequenciais, quem as aprova e como essa pessoa é verificada?
- Se um órgão regulador nos pedisse para reconstituir uma ação de um agente no último trimestre, seríamos capazes de fazê-lo apenas com base nos registros?
Como o RSA Agent ID coloca a teoria em prática
Ambas as edições concluem o processo mapeando cada recomendação ao ID do agente RSA. O Discover cria o registro de agentes, atribui responsáveis e avalia o alcance do impacto. O Secure insere um gateway MCP, uma política e a aprovação humana autenticada no caminho de cada chamada, seja ela gerenciada pela RSA ou hospedada internamente dentro do seu perímetro. O log de auditoria registra todas as decisões, incluindo recusas, como um evento de controle mapeado às estruturas que seu auditor já utiliza.
Baixe o white paper
Identidade de agente para setores regulamentados, incluindo o guia de liderança e a arquitetura. Destinado a executivos, membros do conselho, CISOs, líderes de identidade e equipes de risco e conformidade.