यदि कोई AI एजेंट टिकट खोल सकता है, अनुमतियाँ बदल सकता है, विक्रेताओं को स्वीकृति दे सकता है, या विनियमित डेटा पर क्वेरी कर सकता है, तो आपको प्रॉम्प्ट ट्रांसक्रिप्ट से कहीं अधिक चाहिए। न्यूनतम स्वीकार्य ट्रेल है टिकाऊ प्रमाण: किसने क्या अधिकृत किया, कौन-से टूल उपयोग हुए, कौन-सा डेटा छुआ गया, और सिस्टम ने वास्तव में क्या बदला।
कई टीमें अब भी मॉडल ट्रांसक्रिप्ट को ऑडिट ट्रेल कहती हैं। वे नहीं हैं। ट्रांसक्रिप्ट दिखा सकता है कि मॉडल ने क्या कहा, पर वह आमतौर पर उस परिचालन सत्य को चूक जाता है जो जाँच के दौरान मायने रखता है: कौन-सा कनेक्टर चला, कौन-सा क्रेडेंशियल या प्रत्यायोजित पहचान उपयोग हुई, कौन-सी वस्तु बदली, और क्या किसी मानवीय अनुमोदन गेट को दरकिनार, अनुकरण या अनदेखा किया गया।
EU में यह अंतर हर तिमाही अधिक मायने रखता है। NIS2 की प्रतिक्रिया-अपेक्षाएँ, वित्तीय संस्थाओं के लिए DORA की नियंत्रण-कठोरता, और भरोसेमंद AI संचालन की व्यापक दिशा — सब एक ही ओर संकेत करते हैं: महत्वपूर्ण प्रभाव वाले सिस्टम को कहानी नहीं, साक्ष्य चाहिए।
एजेंट किसी टूल के ज़रिए प्रोडक्शन कार्रवाई करता है, टूल लॉग एक सिस्टम में पड़ा रहता है, मानवीय अनुमोदन रिकॉर्ड दूसरे में रहता है, और ट्रांसक्रिप्ट कहीं तीसरी जगह। घटना-समीक्षा के समय कोई भी पूरी शृंखला को पर्याप्त तेज़ी से सिद्ध नहीं कर पाता।
| परत | क्या दर्ज करें |
|---|---|
| प्राधिकरण | किसने कार्रवाई का अनुरोध किया, किसने अनुमोदित किया, नीति का कौन-सा संस्करण था, और क्या जोखिम-नियमों को दरकिनार किया गया। |
| निष्पादन | टूल का नाम, कनेक्टर पहचान, गंतव्य सिस्टम, बदली गई वस्तु, और टाइमस्टैम्प सहित परिणाम। |
| डेटा पहुँच | छुए गए डेटासेट, संवेदनशीलता श्रेणी, रिकॉर्ड की मात्रा, और निर्यात या प्रतिलिपि-पथ। |
| रसीद | एक छेड़छाड़-स्पष्ट (tamper-evident) कार्रवाई-रसीद जो अनुरोध, अनुमोदन, निष्पादन और परिणाम को एक शृंखला में जोड़ती है। |
समीक्षक को चार प्रश्नों का उत्तर मिनटों में दे पाना चाहिए: किसने अनुमोदित किया, कौन-सी नीति ने इसकी अनुमति दी, एजेंट ने वास्तव में क्या किया, और कौन-से रिकॉर्ड या सिस्टम प्रभावित हुए।
सरल मानदंड: यदि आपका एजेंट कुछ महत्वपूर्ण बदल सकता है और आपकी सुरक्षा टीम एक ही साक्ष्य-समुच्चय से पूरी अनुमोदन एवं निष्पादन शृंखला सिद्ध नहीं कर सकती, तो आपकी लॉगिंग बेसलाइन अब भी आवश्यक स्तर से नीचे है।
AI एजेंट उन परिचालन पथों में प्रवेश कर रहे हैं जिनकी नियामकों को पहले से परवाह है। जीतने वाला पैटर्न सीधा है: सँकरी अनुमतियाँ, स्पष्ट अनुमोदन, टिकाऊ रसीदें, और डेमो नहीं बल्कि जाँच के लिए बने लॉग।
KENSAI द्वारा लिखित — प्रमाण-समर्थित ऑटोमेशन बनाने वाले ऑपरेटरों के लिए व्यावहारिक सुरक्षा इंटेलिजेंस।