דילוג לתוכן
פלטפורמת מדיניות הנתונים ל-AI

ה-AI שלכם מקבל החלטות שאתם לא יכולים להוכיח. Dobby מייצרת את ההוכחה.

חברו את הסוכנים שלכם out-of-band. Dobby סורקת כל ריצה מול המסגרות הרגולטוריות שחלות ומייצאת את ה-evidence pack שרכש ומבקרים מקבלים.

היררכיית מדיניות בארבע שכבותכל workload עובר את כל ארבע השכבות · המחמיר גובר
01
Platform
כללי היסוד של Dobby, לקריאה בלבד.
02
Org
נכתבת בידי ה-CISO, לרוחב הארגון.
03
Tenant
לכל מרחב. אינה יכולה לרכך את מדיניות הארגון.
04
Process
חריגים ברמת ה-workload.
ה-control plane

מקום אחד לכל מה שה-AI שלכם באמת עושה.

חברו את הסוכנים ו-Dobby רואה כל ריצה (מה היא עשתה, איזה צוות הריץ אותה, וכמה היא עלתה ב-tokens), ואז בוחנת אותה מול המדיניות שלכם והופכת אותה להוכחה שאפשר להציג. פעילות נכנסת, הוכחה יוצאת.

רואה · פעילות

כל ריצה, במקום אחד

כל ריצה של סוכן, workflow ו-pipeline שחיברתם: מה רץ, מתי, ובאילו נתונים נגע. סוף הקופסה השחורה.
סוכנים · workflows · pipelines
רואה · צוותים

מה כל צוות עושה

ייחוס לרוחב כל מערך ה-AI: הסוכנים של איזה צוות הריצו מה, כך שלכל ריצה יש בעלים ולא רק שורת לוג.
לכל צוות · לכל workload
רואה · עלות

כמה זה עולה

צריכת ה-tokens שמאחורי כל ריצה וכל צוות. ראו כמה ה-AI שלכם באמת עולה, ומי מוציא את זה, לצד תצוגת המדיניות.
tokens · לכל מודל
רואה · מדיניות

המדיניות שמעל הכול

היררכיית מדיניות בארבע שכבות מנהלת את כל זה: Platform → Org → Tenant → Process, המחמיר גובר. אותם כללים עצמם הופכים להוכחה שלכם.
4 שכבות · המחמיר גובר
הבעיה

ה-AI שלכם מקבל החלטות מדיניות-נתונים שאתם לא יכולים להוכיח.

כל ארגון כותב מדיניות נתונים. ואז ה-AI רץ מעליה ומקבל החלטות על אילו נתונים נוגעים, לאן הם הולכים ומי בדק אותם. אלה החלטות שבני אדם כבר לא יכולים לעקוב אחריהן או להוכיח. רגולטור, מבקר או צוות רכש מבקש את הראיות, והיום אתם לא יכולים להפיק אותן.

המוקד היוםמודול #1: Fintech AI Evidence. מודולים נוספים יציפו את הדחיפות שלהם ברגע שיופעלו.
EU AI Act
כללי הסיכון הגבוה נכנסים בדצמבר 2027
דירוג אשראי וחיתום חייבים להראות תיעוד, פיקוח אנושי ורישומי סיכון. האכיפה נדחתה לדצמבר 2027 במסגרת ה-Digital Omnibus, אבל הרכש מבקש את הראיות כבר היום.
DORA
בתוקף מאז 2025
חובות צד-שלישי בתחום ה-ICT מתגלגלות למטה: ספקי ה-AI של חברת פינטק חייבים לעמוד בתוכנית החוסן התפעולי שלה. ספקי ה-AI שלהם יורשים את הדרישה.
פער הראיות
לרוב הספקים אין ראיות כלל
כשהרכש מבקש שובל ביקורת, רוב ספקי ה-AI לא יכולים להפיק אותו, והעסקה נתקעת בבדיקת הספקים.
איך זה עובד

מתחברים פעם אחת. מפעילים את המודולים. מקבלים את ההוכחה.

Dobby צופה בפעילות ה-AI שלכם out-of-band, סורקת כל ריצה מול מודולי התאימות שכל טננט הפעיל, ואורזת את התוצאה כראיות מוכנות-לביקורת, לכל מסגרת, לכל מודול.

שלב · 01

חיבור

כוונו את Dobby לפעילות ה-AI שלכם: CrewAI, LangChain, OpenAI, Google ADK או SDK עצמאי. Out-of-band: Dobby לעולם אינה יושבת בנתיב הבקשה; היא קוראת את הטלמטריה בדיעבד.
בלי gateway
שלב · 02

הפעלת מודולים

כל טננט בוחר את מודולי התאימות שהוא צריך. היום: Fintech AI Evidence. בהמשך: מודולים נוספים לתחומים רגולטוריים.
לכל טננט
שלב · 03

סריקה ואיתור פערים

כל ריצה נבדקת מול המסגרות שהופעלו, בכללים דטרמיניסטיים בתוספת הערכת AI. תואם, מופר, דורש בדיקה או בלתי ניתן לאימות. לעולם לא תאימות שגויה.
פסיקה בארבעה מצבים
שלב · 04

Evidence Pack

ייצאו חבילה עצמאית לכל מסגרת (מטריצת בקרות, דוח פערים, ממצאים ומניפסט חתום) בנויה לרכש ולבדיקת ביקורת.
PDF · ZIP
מודול #1 בפעולה

Fintech AI Evidence: מודול הדגל של היום.

workflow של החלטת אשראי רץ. Dobby סורקת אותו מול EU AI Act ו-DORA, מוצאת את הפערים, ומפיקה את החבילה שהייתם מגישים למבקר, בדיוק בצורה שצוות הסיכונים של בנק מבקש בבדיקת ספקים.

dobby · evidence scanreplay ↺
$ dobby scan credit-decisioning-agent
scanning out-of-band · never in the request path
 
11 runs · 22 controls · eu_ai_act + dora
  ├ Art 12 record-keeping · compliant
  ├ Art 14 human oversight · violated, no reviewer
  ├ Art 28 ICT third-party · needs review
  └ evidence-pack · assembled
 
control-matrix · gap-report · findings · sha-256 manifest
22 controls · 1 gap · evidence pack ready
 
$  
11 runs · 22 controls · 1 gap✓ evidence pack ready

נסרק out-of-band

Dobby קוראת את טלמטריית הריצות שלכם. היא לעולם אינה יושבת בנתיב הבקשה. non-custodial by design: במודולים רגולטוריים (Fintech AI Evidence) ה-payloads הגולמיים נכתבים בכפייה למאגר בבעלות הלקוח, ובמקומות אחרים הניתוב הזה זמין כאופציה.

ריצות 11בקרות 22מסגרות 2

הפער, גלוי

סעיף 14 נכשל: החלטה נסגרה בלי שנרשם בודק אנושי. אתם רואים את זה לפני המבקר.

חומרה גבוההמסגרת EU AI Act

מוכן לביקורת בייצוא אחד

מטריצת בקרות, דוח פערים, ממצאים ומניפסט SHA-256, החבילה שצוות הסיכונים של בנק באמת מבקש.

ספריית המודולים

פלטפורמה אחת. בוחרים את המודולים.

כל טננט מפעיל את מודולי התאימות שהוא צריך. Out-of-band ובלתי תלוי מסגרת: אותו מנוע, מצומצם למסגרות שהדלקתם. non-custodial by design: אפשר לנתב את ה-payloads הגולמיים ל-dataset בבעלות הלקוח (נאכף במודולים רגולטוריים, זמין כאופציה במקומות אחרים).

פעיל

Fintech AI Evidence

לספקי AI שמוכרים לבנקים ולחברות פינטק, ולצוותי הסיכונים בצד השני של בדיקת הספקים. סורק כל ריצה מול EU AI Act, DORA ו-SOC 2; מייצא את ה-evidence pack המוכן-לביקורת שהבודק מבקש.

EU AI Act · DORA · SOC 2
לצפייה בתהליך
בקרוב

Enterprise Data Policy

אכיפת מדיניות נתונים לרוחב הארגון, לחברות בינוניות וגדולות בסביבה רגולטורית, על כל מודל, סוכן ו-pipeline במערך ה-AI.

ISO 27001 · NIST CSF · GDPR
בקרוב

Healthcare AI Compliance

לספקי AI קליני ולאחראי תאימות בבתי חולים: מדיניות ניתנת לאימות על נתוני מטופלים, מהמודל ועד ה-pipeline.

HIPAA · HITRUST · MDR
בקרוב

Public Sector AI Trust

לספקי AI שמוכרים לממשלה ולרשויות: ראיות בצורה שמכרזי המגזר הציבורי ומסגרות האמון שלו דורשים.

NIST AI RMF · FedRAMP

מודולים נוספים בפיתוח. שוק המודולים ו-SDK למפתחי צד-שלישי נמצאים במפת הדרכים.

יכולות הפלטפורמה

המנוע, מתחת לכל מודול.

control plane אחד. כל מודול מפעיל פרוסה ממנו. כל מה שלמטה הוא תשתית פלטפורמה משותפת, בלתי תלוית מסגרת ו-out-of-band. non-custodial by design: נאכף במודולים רגולטוריים, זמין כאופציה במקומות אחרים.

חיבור

מחברים out-of-band

הזרימו טלמטריית ריצות מ-CrewAI, LangChain, OpenClaw, OpenAI או SDK עצמאי. Dobby לעולם אינה יושבת inline.
כל מסגרת עבודה
מסגרות

מסגרות תאימות

ייבאו את EU AI Act (נספח III), DORA, SOC 2, ISO 42001, GDPR או HIPAA כסטים של בקרות, או כתבו משלכם. מודול אורז את המסגרות של התחום שלו.
6 מסגרות
סריקה

סורק התאימות

כל ריצה נבדקת בכללים דטרמיניסטיים בתוספת הערכת AI, מול היררכיית מדיניות בארבע שכבות.
כללים + AI
סריקה

פסיקה בארבעה מצבים

תואם, מופר, דורש בדיקה או בלתי ניתן לאימות. Dobby לעולם אינה מדווחת תאימות שגויה: פער מוצג כפער.
כנות מובנית
ראיות

Evidence Pack

חבילת ביקורת עצמאית: תקציר להנהלה, מטריצת בקרות, ממצאים וכיסוי לכל מסגרת.
PDF · ZIP
ראיות

דוח פערים

כל פער מדורג לפי חומרה: מה חסר וכיצד מתקנים, כתוב עבור הבודק ברכש.
מדורג לפי חומרה
ראיות

מניפסט שמסגיר שינוי

שרשרת גיבובי SHA-256 על כל רכיב. המבקר מחשב מחדש ומוודא ששום דבר לא השתנה.
SHA-256
אמון

הנתונים שלכם, non-custodial by design

Dobby מחזיקה מטא-דאטה, ממצאים וראיות חתומות. במודולים רגולטוריים (Fintech AI Evidence) ה-payloads הגולמיים של הפרומפט והתשובה נכתבים בכפייה ל-dataset בבעלות הלקוח, לעולם לא של Dobby; במקומות אחרים הניתוב הזה זמין כאופציה.
non-custodial
+ עוד

כל השאר

היררכיית מדיניות בארבע שכבות, מיקום נתונים אזורי (IL / EU / US), שובל ביקורת בלתי ניתן לשינוי, RBAC, SSO.
לעיון בהכול
עמדת האמון

בנוי לבדיקת ספקים.

אנחנו מתייחסים לאבטחה ולטיפול בנתונים כפי שבודקי הרכש מבקשים מאיתנו. בלי הצהרות שווא, בלי לוגואים שלא הרווחנו, רק העמדה שאנחנו מקיימים היום, והתקנים שאנחנו עובדים לקראתם.

בנוי לספקי ה-AI שנדרשים לענות על דרישות הראיות שהרכש והביקורות מבקשים היום, ולבודקים בבנקים, בחברות פינטק ובארגונים גדולים בצד השני.

היום

non-custodial by design

Dobby מחזיקה מטא-דאטה, ממצאים וראיות חתומות. במודולים רגולטוריים (Fintech AI Evidence) ה-payloads הגולמיים נכתבים בכפייה ל-dataset בבעלות הלקוח; במקומות אחרים הניתוב הזה זמין כאופציה. כל עוד workload לא מכוון ל-dataset שלכם, הסורק קורא את נתוני הריצה במאגר האזורי של Dobby. תמיד out-of-band: Dobby לעולם אינה יושבת בנתיב הבקשה.

היום

מיקום נתונים אזורי

נתוני מרחב העבודה מקובעים בעת היצירה ל-IL · EU · US. האזור קבוע; כתיבה בין אזורים לא מתרחשת.

היום

מיושר ל-GDPR, DPA לפי בקשה

מסמכי בסיס חוקי, תהליך DSAR, רשימת מעבדי משנה, שמירת שובל ביקורת ל-365 יום. DPA ארגוני עם SCCs זמין.

בתהליך

SOC 2 Type II

הפלטפורמה בנויה סביב בקרות SOC 2: גישה, מעקב שינויים, שובל ביקורת בלתי ניתן לשינוי. הסמכת Type II בתהליך.

היום

הצפנה מקצה לקצה

AES-256 במנוחה לכל הנתונים הרגישים, TLS בהעברה, גיבוב SHA-256 למפתחות. גזירת KEK ייעודי לכל טננט עבור פרטי הגישה של הספקים.

היום

רק פסיקות כנות

מנוע בארבעה מצבים: תואם, מופר, דורש בדיקה, בלתי ניתן לאימות. אנחנו לעולם לא מכסים על פער בתווית "תואם".

העמדה המלאה, מעבדי משנה, שמירת נתונים ואיש קשר לאבטחה: מעבר ל-Trust Center

שאלות נפוצות

תשובות לפני שתשאלו.

שאלות הרכש שמגיעות אלינו כל שבוע. אם משהו חסר, כתבו לנו. אנחנו מעדיפים את השיחה על פני התחמקות ממנה.

איפה הנתונים שלי יושבים?
מרחבי עבודה מקובעים לאזור בעת היצירה: IL (GCP me-west1), EU (europe-west1) או US (us-central1). האזור קבוע. כל נתוני הטננט (ריצות, ממצאים, שובל ביקורת, ראיות) נשארים באזור שנבחר.
האם אתם שומרים את הפרומפטים, התשובות או מידע אישי של הלקוחות שלנו?
non-custodial by design. Dobby מחזיקה מטא-דאטה, את פסיקת המדיניות ואת חבילת הראיות החתומה. במודולים רגולטוריים (Fintech AI Evidence) ה-payloads הגולמיים נכתבים בכפייה ל-dataset בבעלות הלקוח, לעולם לא למאגר של Dobby. במקומות אחרים זה זמין כאופציה: כל עוד לא כיוונתם workload ל-dataset שלכם, סורק התאימות קורא את נתוני הריצה במאגר האזורי של Dobby כדי להעריך את תוכן הפרומפט והתשובה (כלומר כן: התוכן הזה, כולל מידע אישי שהוא נושא, יושב כברירת מחדל במאגר של Dobby). תמיד out-of-band: Dobby לעולם אינה יושבת בנתיב הבקשה.
האם אתם מוסמכים SOC 2?
SOC 2 Type II בתהליך פעיל: הפלטפורמה בנויה סביב הבקרות (ניהול גישה, מעקב שינויים, שובל ביקורת בלתי ניתן לשינוי) וההסמכה בעיצומה. נפרסם את הדוח ואת חלון הביקורת ב-Trust Center ברגע שיתקבלו. עד אז אנחנו חותמים על DPA ארגוני ועונים ישירות על שאלוני אבטחה.
אילו מסגרות תאימות מודול #1 מכסה היום?
Fintech AI Evidence מגיע עם סורקים ו-evidence pack עבור EU AI Act (בקרות AI בסיכון גבוה מנספח III), DORA (חובות צד-שלישי ICT שמתגלגלות לספקי AI) ו-SOC 2 Type II Common Criteria. מסגרות נוספות (ISO 27001, ISO 42001, NIST AI RMF, HIPAA, GDPR) קיימות כסטים של בקרות שאפשר לכתוב מולם. הן יגיעו כמודולים מלאים בהמשך השנה.
מה המשמעות המעשית של "out-of-band"?
Dobby לעולם אינה יושבת בנתיב הבקשה. ה-AI שלכם קורא לספק ה-LLM ישירות. Dobby קוראת את טלמטריית הריצה בדיעבד: דרך Dobby Collector SDK (pip install dobby-collector / npm install @dobbyai/collector), gateway מסוג out-of-band, או webhook ממערך התצפית הקיים שלכם. בלי נקודת כשל חדשה, בלי רכיב שיושב בנתיב הבקשה, בלי החזקת מפתחות.
איך מתנסים במודול #1?
שני מסלולים. שירות עצמי: נרשמים, מתקינים את ה-Collector בשתי שורות קוד, מריצים workflow ומייצאים את ה-evidence pack הראשון, בחינם, בלי כרטיס אשראי. Design Partner: קובעים שיחה של 30 דקות ואנחנו מחברים את ה-workflow האמיתי של החלטות האשראי שלכם מול המסגרות שחלות, מקצה לקצה.
מתחילים

שה-AI שלכם יעבור את הבדיקה.

התחילו עם Fintech AI Evidence: חברו workflow, סרקו אותו מול EU AI Act + DORA + SOC 2, ייצאו את ה-evidence pack. התחלה בחינם, בלי כרטיס אשראי.

$ pip install dobby-collector
$ # instrument your agent in two lines
✓ connected · scanning against eu_ai_act + dora
your first evidence pack is ready to export.
פלטפורמת מדיניות הנתונים ל-AI | Dobby AI