Files
CASAN/AINative_OKR_CASAN5/.specify/governance/risk-registry.yaml
T
2026-06-30 02:21:39 +09:00

98 lines
2.0 KiB
YAML

version: 1.0
description: AI Risk Registry (Governance + Security Mapping)
risks:
- id: RISK-001
name: Prompt Injection
category: security
severity: high
likelihood: high
impact: high
detection:
source: prompt-filter
mitigation:
- block malicious pattern
- validate input
owner: security_team
- id: RISK-002
name: Data Leakage
category: data
severity: high
likelihood: medium
impact: high
detection:
source: output-policy
mitigation:
- output filtering
- redact sensitive data
owner: ai_team
- id: RISK-003
name: PII Exposure
category: privacy
severity: high
likelihood: medium
impact: high
detection:
source: pii-rules
mitigation:
- mask PII
- block if critical
owner: compliance_team
- id: RISK-004
name: Hallucination Output
category: quality
severity: medium
likelihood: high
impact: medium
detection:
source: evaluation-harness
mitigation:
- flag uncertain output
- human review
owner: ai_team
- id: RISK-005
name: Unauthorized Tool Usage
category: security
severity: high
likelihood: low
impact: high
detection:
source: tool-harness
mitigation:
- whitelist tools
- enforce permission
owner: platform_team
risk_levels:
high:
action: require_approval
medium:
action: log_and_monitor
low:
action: allow
reporting:
enabled: true
frequency: daily
output: ".specify/governance/risk-report.md"
review:
cycle: weekly
owner: architect
auto_update:
enabled: true
trigger: new_action_type_detected
script: .specify/scripts/powershell/update-risk-registry.ps1
default_risk_for_unknown_action: high
note: "Unknown actions default to high-risk (fail-secure). Run update-risk-registry.ps1 to register."