Red Hat, NVIDIA en IBM zetten AI-beleid om in code met open-source asago

·
Luister naar dit artikel~4 min
Red Hat, NVIDIA en IBM zetten AI-beleid om in code met open-source asago

Red Hat lanceert asago, een open-sourceproject dat AI-governancebeleid automatisch omzet in implementatieklare code. Ontdek hoe het EU AI Act-naleving versnelt.

Red Hat heeft asago gelanceerd, een open-source communityproject dat AI-governancebeleid omzet in productieklaarde implementatiecode. Het project wil de kloof overbruggen tussen engineering- en complianceteams door een geautomatiseerde, controleerbare workflow te bieden. Met de EU AI Act die nu van kracht is, staat organisaties een duidelijke keuze voor: ofwel AI-innovatie vertragen door handmatige reviews, ofwel onbeheerde agents in productie laten draaien zonder dat iemand hun gedrag tegen het beleid checkt. asago bouwt voort op het werk van Red Hat en NVIDIA binnen de Open Secure AI Alliance en wordt uitgebracht onder de Apache License 2.0. Het project bevindt zich nog in de vormingsfase, met een open repository op GitHub waar ontwikkelaars, academici en early adopters kunnen bijdragen aan de governance. ### Van beleidstekst naar draaiende controles in vier stappen De workflow van Red Hat bestaat uit vier fasen. De eerste fase is risico-inventarisatie: het framework leest het geüploade governancebeleid van een organisatie en koppelt de specifieke eisen aan erkende kaders zoals de NIST AI RMF, de OWASP LLM Top 10 en de EU AI Act, gecatalogiseerd via IBM's AI Risk Atlas. Beleidstaal wordt zo automatisch een risicoprofiel, in plaats van dat een complianceteam handmatig kruisverwijzingen moet maken. Daarna volgt de risicobeoordeling. Het project genereert en draait scenario's die zijn afgestemd op de specifieke use case, en zoekt daarbij gericht naar schadelijk gedrag dat de risico-inventarisatie heeft aangewezen, in plaats van te testen tegen een standaardchecklist. Vervolgens komt de risicobeperking: het systeem beveelt guardrails aan op basis van wat de tests naar boven hebben gebracht, en bouwt een onderbouwingstraject op dat een reviewer kan doorstaan. Tot slot orkestreert asago de aanbevolen controles tot implementatieklare configuraties voor hybride cloud- en Kubernetes-omgevingen. Volgens Red Hat verdwijnt daarmee de handmatige infrastructuurcode die normaal tussen een aanbeveling en een draaiende controle zit. Het doel is om de implementatietijd terug te brengen van maanden naar dagen. ### Audit-trail als product Elke fase voedt een ononderbroken audit-trail. Elke beleidsclausule is gekoppeld aan een specifieke test, en elke test aan een runtime-controle. Een reviewer kan in principe elke actieve controle in een live-implementatie terugvolgen naar de beleidsregel die deze rechtvaardigt. Die traceerbaarheid is het echte verkoopargument. Red Hat positioneert AI-veiligheid niet als een eenmalige certificeringsoefening, maar als een doorlopende bedrijfsfunctie: iets dat controleerbaar blijft zolang agents blijven draaien, niet alleen op het moment van eerste goedkeuring. Steven Huels, VP of AI Engineering bij Red Hat, zegt: "Naarmate organisaties overgaan van experimentele AI-pilots naar langlopende, autonome agents, wordt het opzetten van duidelijke operationele guardrails een kritieke infrastructuurvereiste." Huels verbindt asago met Red Hat's aparte Lightwell-initiatief, dat zich richt op het beveiligen van de open-source supply chain tegen AI-gedreven kwetsbaarheden. Hij noemt asago "de volgende logische stap voor enterprise AI door de link tussen bedrijfsbeleidsdefinities en live productie-agents te automatiseren." Stuart Battersby, architect voor AI-veiligheid en model-evaluatie bij Red Hat, is directer over de beoogde vorm: "Het asago-project is een echte collaboratieve, open-source onderneming die belanghebbenden uit de technologie-industrie, de academische wereld en de overheid samenbrengt." Hij voegt toe: "We moedigen meer samenwerkers aan om zich bij deze community-gedreven inspanning aan te sluiten, vooral uit wereldwijde jurisdicties, om een maximale dekking van AI-veiligheidsstandpunten te garanderen." ### Een indrukwekkende lijst van bijdragers De oprichterslijst reikt veel verder dan Red Hat en NVIDIA. Brave Software, IBM Research, Microsoft en MIT staan er ook bij. Dat is veelzeggend: dit is geen project van één leverancier, maar een breed gedragen initiatief. Voor Nederlandse organisaties die worstelen met de EU AI Act is asago een interessante ontwikkeling. Het automatiseert precies het deel dat veel bedrijven handmatig doen: het vertalen van beleid naar technische controles. Of het de belofte waarmaakt, moet nog blijken, maar de combinatie van grote namen en een open source-aanpak maakt het zeker een project om in de gaten te houden.