English | 简体中文 | 日本語 | 한국어 | हिन्दी
94 ポリシー。15 以上の規制フレームワーク。5 つの業種別領域。監査人が読めるポリシー・アズ・コード。
Governance Open Policy Agent Library — Rego で記述された OPA ポリシーを厳選したコレクションです。EU AI Act、NIST AI RMF、航空安全標準、教育分野の FERPA / COPPA、銀行業の公正融資規則など、実際の AI ガバナンス要件をコードで表現しています。
AI システムのメタデータ、モデルカード、評価結果に対してこれらのポリシーを実行すると、構造化された機械可読のコンプライアンス判定が得られます。CI、監査ログ、規制当局への提出資料にそのまま組み込めます。
# Get OPA
curl -L -o opa https://openpolicyagent.org/downloads/latest/opa_linux_amd64 && chmod +x opa
# Clone gopal
git clone https://github.com/Principled-Evolution/gopal.git && cd gopal
# Evaluate your input against the EU AI Act
./opa eval -d international/eu_ai_act/v1 \
--input my_ai_system.json \
"data.international.eu_ai_act.v1.transparency.allow"from aicertify import regulations, application
regs = regulations.create("eu_compliance")
regs.add("eu_ai_act") # gopal policies under the hood
app = application.create(name="my-llm-app", ...)
await app.evaluate(regulations=regs, report_format="pdf")Python フレームワーク全体については AICertify を参照してください。
「AI ガバナンス」の多くは、スライド資料の中にしか存在しません。数少ないオープンな実装も、次のいずれかに偏りがちです。
- 汎用の OPA バンドル (Kubernetes の admission には最適ですが、EU AI Act には不向き)、または
- クローズドな SaaS: 自分たちが何で評価されているのかが見えない。
GOPAL は次の 3 点で異なります。
- 設計上 AI 特化。 すべてのポリシーが、バイアス、透明性、人間による監督、モデルリスク、コンテンツ安全性、安全クリティカルな認証など、AI システム固有の懸念を対象としています。汎用インフラ向けではありません。
- 読める。 ルールはすべて Rego です。
catで開き、PR で差分を確認し、推論できます。ブラックボックスのスコアカードではありません。 - バージョン管理されている。 すべてのフレームワークは
v1/(続いてv2/…) の配下に置かれ、明示的なセマンティック・バージョニング保証があります。詳細は COMPATIBILITY.md を参照してください。EU AI Act が改正されても、旧バージョンはそのまま残ります。
gopal/
├── international/ Frameworks crossing borders
│ ├── eu_ai_act/v1/ 29 policies — EU AI Act 2024/1689
│ ├── nist/v1/ 5 policies — NIST AI RMF + AI 600-1
│ ├── india/v1/ 1 policy — Digital India Policy
│ ├── brazil/v1/ 1 policy — AI Governance Bill
│ ├── icao/v1/ 1 policy — ICAO Doc 10019
│ ├── faa/v1/ 2 policies — FAA Part 107, Remote ID
│ ├── easa/v1/ 2 policies — Regulation 2019/947, SORA
│ └── standards/v1/ 4 policies — RTCA DO-365/366, ASTM F3442, ISO 21384
│
├── industry_specific/ Vertical-specific requirements
│ ├── aviation/v1/ 17 policies — detect & avoid, certification, design
│ ├── education/v1/ 12 policies — FERPA, COPPA, proctoring, grading
│ ├── healthcare/v1/ 2 policies — patient & diagnostic safety
│ ├── bfs/v1/ 2 policies — model risk, fair lending
│ └── automotive/v1/ 1 policy — vehicle safety integration
│
├── global/v1/ 9 policies — accountability, fairness, transparency,
│ explainability, content safety,
│ risk management, security, common rules
│
├── operational/ DevOps & corporate
│ ├── aiops/v1/ 1 policy — scalability
│ ├── cost/v1/ 1 policy — resource efficiency
│ └── corporate/v1/ 2 policies — InfoSec, governance
│
├── helper_functions/ Shared utilities for policy authors
│ ├── reporting.rego Standardized report-output helpers
│ └── validation.rego Field-presence and required-field checks
│
└── custom/ Your private policies (git-ignored, CI-skipped)
本番運用可能なポリシー 94 個、テストを含む Rego ファイル 125 個。
| GOPAL | 汎用 OPA バンドル | ベンダー製ガバナンス SaaS | |
|---|---|---|---|
| AI システムを明確に対象 | ✅ | ❌ | ✅ |
| オープンソース (Apache 2.0) | ✅ | ✅ | ❌ |
| すべてのルールを読める | ✅ Rego | ✅ Rego | ❌ 非公開 |
| 名前の付いた規制への追従 (EU AI Act、NIST RMF、FAA) | ✅ 15 以上 | ❌ | 部分対応 |
| 業種別ポリシー標準装備 | ✅ 5 領域 | ❌ | 限定的 |
| 航空 / 安全クリティカル分野のカバレッジ | ✅ ICAO、RTCA、FAA、EASA、ASTM | ❌ | ❌ |
| 教育分野 (FERPA / COPPA) | ✅ | ❌ | 稀 |
バージョン管理されたポリシー (v1/、v2/ …) |
✅ Semver | 場合による | 該当なし |
| CI/CD 連携 | ✅ opa check + Regal |
✅ | 場合による |
| カスタムのローカルポリシー (上流に共有しない) | ✅ custom/ は git 管理外 |
❌ | 有償プラン |
すべてのポリシーは同じ構造に従います。
package international.eu_ai_act.v1.transparency
import data.helper_functions.reporting
# Metadata describes the rule for tooling and auditors.
# METADATA
# title: Transparency for general-purpose AI systems
# description: GPAI providers must publish technical documentation per Article 53.
default allow := false
allow if {
input.system.technical_documentation_published == true
input.system.training_data_summary_published == true
}
report := reporting.compose_report(
"eu_ai_act.transparency",
allow,
[{"name": "documentation_present", "value": allow, "control_passed": allow}],
)これに対応する *_test.rego がテストを担います。CI では次を強制します。
opa check— 全パッケージにわたる構文と参照の整合性regal lint— Rego のスタイルとベストプラクティス
helper_functions/ ライブラリは compose_report()、validate_required_fields()、field_exists() を提供しており、誰が書いたルールであってもレポートが統一された形で出力されます。
custom/ ディレクトリは、組織独自のプロプライエタリなポリシー を配置する場所です。
.gitignore済み — このリポジトリにはプッシュされません- CI からスキップされます
- 公開ツリーと同一の構造 (
custom/your_org/v1/...) を採用しています
社内向けの AI ユースケース固有ルールを、フォークせずに追加できます。公開セットと並行して評価されます。
# One-time setup
pip install pre-commit
curl -L -o opa https://openpolicyagent.org/downloads/latest/opa_linux_amd64 && chmod +x opa && sudo mv opa /usr/local/bin/
curl -L -o regal https://github.com/StyraInc/regal/releases/latest/download/regal_Linux_x86_64 && chmod +x regal && sudo mv regal /usr/local/bin/
pre-commit install
# Run the same checks CI runs
opa check --ignore custom/ .
regal lint --ignore-files custom/ .PR のワークフローについては CONTRIBUTING.md を参照してください。
- NIST のカバレッジ拡充 — Measure / Manage 系コントロールの肉付け
- 英国 AI 規制原則 — イノベーション促進型フレームワークのルール化
- カリフォルニア SB-1047 の後継法案 — 成立後に対応
- MAS / HKMA の銀行向け AI ガイダンス — APAC の金融監督
- 航空分野の追加領域 — UAS 固有の耐空性
必要なフレームワークがあれば issue を立ててください。
- AICertify — GOPAL を利用して AI アプリケーションを評価し、監査対応の PDF / MD / JSON レポートを生成する Python フレームワーク。
- Open Policy Agent — ポリシーエンジン本体。
- Regal — CI で使用している Rego リンター。
Apache License 2.0 — LICENSE を参照してください。
Maintained by Principled Evolution · 読める、動かせる、証明できるコンプライアンス。