Skip to content

Latest commit

 

History

History
265 lines (198 loc) · 12.7 KB

File metadata and controls

265 lines (198 loc) · 12.7 KB
GOPAL — The Rego policy library for AI compliance

English | 简体中文 | 日本語 | 한국어 | हिन्दी

94 ポリシー。15 以上の規制フレームワーク。5 つの業種別領域。監査人が読めるポリシー・アズ・コード。

OPA CI Stars Version 1.0.0 OPA Regal Apache 2.0 94 Policies 15+ Frameworks PRs Welcome


Governance Open Policy Agent Library — Rego で記述された OPA ポリシーを厳選したコレクションです。EU AI Act、NIST AI RMF、航空安全標準、教育分野の FERPA / COPPA、銀行業の公正融資規則など、実際の AI ガバナンス要件をコードで表現しています。

AI システムのメタデータ、モデルカード、評価結果に対してこれらのポリシーを実行すると、構造化された機械可読のコンプライアンス判定が得られます。CI、監査ログ、規制当局への提出資料にそのまま組み込めます。

GOPAL のカバレッジ: 94 ポリシー、国際規格、航空、業種別、共通原則の 4 カテゴリ


クイックスタート

GOPAL の評価フロー — 入力 JSON、Rego ポリシー、OPA 評価、判定

OPA CLI で単体利用する

# Get OPA
curl -L -o opa https://openpolicyagent.org/downloads/latest/opa_linux_amd64 && chmod +x opa

# Clone gopal
git clone https://github.com/Principled-Evolution/gopal.git && cd gopal

# Evaluate your input against the EU AI Act
./opa eval -d international/eu_ai_act/v1 \
  --input my_ai_system.json \
  "data.international.eu_ai_act.v1.transparency.allow"

AICertify のポリシーエンジンとして利用する

from aicertify import regulations, application

regs = regulations.create("eu_compliance")
regs.add("eu_ai_act")  # gopal policies under the hood

app = application.create(name="my-llm-app", ...)
await app.evaluate(regulations=regs, report_format="pdf")

Python フレームワーク全体については AICertify を参照してください。


GOPAL が選ばれる理由

「AI ガバナンス」の多くは、スライド資料の中にしか存在しません。数少ないオープンな実装も、次のいずれかに偏りがちです。

  • 汎用の OPA バンドル (Kubernetes の admission には最適ですが、EU AI Act には不向き)、または
  • クローズドな SaaS: 自分たちが何で評価されているのかが見えない。

GOPAL は次の 3 点で異なります。

  1. 設計上 AI 特化。 すべてのポリシーが、バイアス、透明性、人間による監督、モデルリスク、コンテンツ安全性、安全クリティカルな認証など、AI システム固有の懸念を対象としています。汎用インフラ向けではありません。
  2. 読める。 ルールはすべて Rego です。cat で開き、PR で差分を確認し、推論できます。ブラックボックスのスコアカードではありません。
  3. バージョン管理されている。 すべてのフレームワークは v1/ (続いて v2/ …) の配下に置かれ、明示的なセマンティック・バージョニング保証があります。詳細は COMPATIBILITY.md を参照してください。EU AI Act が改正されても、旧バージョンはそのまま残ります。

同梱内容

GOPAL のディレクトリ構成 — 4 つのトップレベル分岐、管轄区域と業種ごとに整理されたポリシー

gopal/
├── international/        Frameworks crossing borders
│   ├── eu_ai_act/v1/         29 policies — EU AI Act 2024/1689
│   ├── nist/v1/              5  policies — NIST AI RMF + AI 600-1
│   ├── india/v1/             1  policy   — Digital India Policy
│   ├── brazil/v1/            1  policy   — AI Governance Bill
│   ├── icao/v1/              1  policy   — ICAO Doc 10019
│   ├── faa/v1/               2  policies — FAA Part 107, Remote ID
│   ├── easa/v1/              2  policies — Regulation 2019/947, SORA
│   └── standards/v1/         4  policies — RTCA DO-365/366, ASTM F3442, ISO 21384
│
├── industry_specific/    Vertical-specific requirements
│   ├── aviation/v1/          17 policies — detect & avoid, certification, design
│   ├── education/v1/         12 policies — FERPA, COPPA, proctoring, grading
│   ├── healthcare/v1/         2 policies — patient & diagnostic safety
│   ├── bfs/v1/                2 policies — model risk, fair lending
│   └── automotive/v1/         1 policy   — vehicle safety integration
│
├── global/v1/             9  policies — accountability, fairness, transparency,
│                                       explainability, content safety,
│                                       risk management, security, common rules
│
├── operational/          DevOps & corporate
│   ├── aiops/v1/              1 policy   — scalability
│   ├── cost/v1/               1 policy   — resource efficiency
│   └── corporate/v1/          2 policies — InfoSec, governance
│
├── helper_functions/     Shared utilities for policy authors
│   ├── reporting.rego        Standardized report-output helpers
│   └── validation.rego       Field-presence and required-field checks
│
└── custom/               Your private policies (git-ignored, CI-skipped)

本番運用可能なポリシー 94 個、テストを含む Rego ファイル 125 個。


比較

GOPAL 汎用 OPA バンドル ベンダー製ガバナンス SaaS
AI システムを明確に対象
オープンソース (Apache 2.0)
すべてのルールを読める ✅ Rego ✅ Rego ❌ 非公開
名前の付いた規制への追従 (EU AI Act、NIST RMF、FAA) ✅ 15 以上 部分対応
業種別ポリシー標準装備 ✅ 5 領域 限定的
航空 / 安全クリティカル分野のカバレッジ ✅ ICAO、RTCA、FAA、EASA、ASTM
教育分野 (FERPA / COPPA)
バージョン管理されたポリシー (v1/v2/ …) ✅ Semver 場合による 該当なし
CI/CD 連携 opa check + Regal 場合による
カスタムのローカルポリシー (上流に共有しない) custom/ は git 管理外 有償プラン

ポリシーの記述

GOPAL ポリシーの構造 — パッケージパス、import、メタデータ、default deny、allow ルール、レポート

すべてのポリシーは同じ構造に従います。

package international.eu_ai_act.v1.transparency

import data.helper_functions.reporting

# Metadata describes the rule for tooling and auditors.
# METADATA
# title: Transparency for general-purpose AI systems
# description: GPAI providers must publish technical documentation per Article 53.

default allow := false

allow if {
    input.system.technical_documentation_published == true
    input.system.training_data_summary_published == true
}

report := reporting.compose_report(
    "eu_ai_act.transparency",
    allow,
    [{"name": "documentation_present", "value": allow, "control_passed": allow}],
)

これに対応する *_test.rego がテストを担います。CI では次を強制します。

  1. opa check — 全パッケージにわたる構文と参照の整合性
  2. regal lint — Rego のスタイルとベストプラクティス

helper_functions/ ライブラリは compose_report()validate_required_fields()field_exists() を提供しており、誰が書いたルールであってもレポートが統一された形で出力されます。


カスタムポリシー

custom/ ディレクトリは、組織独自のプロプライエタリなポリシー を配置する場所です。

  • .gitignore 済み — このリポジトリにはプッシュされません
  • CI からスキップされます
  • 公開ツリーと同一の構造 (custom/your_org/v1/...) を採用しています

社内向けの AI ユースケース固有ルールを、フォークせずに追加できます。公開セットと並行して評価されます。


開発

# One-time setup
pip install pre-commit
curl -L -o opa https://openpolicyagent.org/downloads/latest/opa_linux_amd64 && chmod +x opa && sudo mv opa /usr/local/bin/
curl -L -o regal https://github.com/StyraInc/regal/releases/latest/download/regal_Linux_x86_64 && chmod +x regal && sudo mv regal /usr/local/bin/
pre-commit install

# Run the same checks CI runs
opa check --ignore custom/ .
regal lint --ignore-files custom/ .

PR のワークフローについては CONTRIBUTING.md を参照してください。


ロードマップ

  • NIST のカバレッジ拡充 — Measure / Manage 系コントロールの肉付け
  • 英国 AI 規制原則 — イノベーション促進型フレームワークのルール化
  • カリフォルニア SB-1047 の後継法案 — 成立後に対応
  • MAS / HKMA の銀行向け AI ガイダンス — APAC の金融監督
  • 航空分野の追加領域 — UAS 固有の耐空性

必要なフレームワークがあれば issue を立ててください。


関連プロジェクト

  • AICertify — GOPAL を利用して AI アプリケーションを評価し、監査対応の PDF / MD / JSON レポートを生成する Python フレームワーク。
  • Open Policy Agent — ポリシーエンジン本体。
  • Regal — CI で使用している Rego リンター。

ライセンス

Apache License 2.0 — LICENSE を参照してください。

Maintained by Principled Evolution · 読める、動かせる、証明できるコンプライアンス。