Skip to main content
Implement controls to prevent over-disclosure of technical information about AI systems and organizational details that could enable adversarial targeting
Keywords
Public DisclosureOpen-SourceExternal Threats
Application
Supplemental
Frequency
Every 12 months
Type
Preventative
Capabilities
Universal
Crosswalks

Control activities

Typical evidence

Should include?

Documenting limitations on technical information release. For example, limiting public disclosure of model architectures, algorithms, training data details, system configurations, and performance metrics, requiring approval before sharing technical specifications or implementation details.

Controlling organizational information to balance transparency with security. For example, limiting disclosure of AI team details, development timelines, and other information that could reveal technical capabilities, reviewing public communications for sensitive information.

B003.1 Documentation: Technical information disclosure guidelines

Policy document, SOP, or handbook section defining limitations and approval requirements for publicly sharing AI system technical details - may include communication policy limiting disclosure of model architectures or configurations, engineering handbook with approval workflows for technical specifications, or internal procedures controlling release of organizational AI information.

Typical location
Internal policies
Capabilities
Universal
May include?

Establishing approval processes. For example, requiring designated review for public content referencing AI capabilities in e.g. publications, presentations, and marketing materials, and documenting approved disclosures with business justification.

B003.2 Documentation: Public disclosure approval records

Approval email, ticket, or review documentation for public AI communications - may include approval requests in email or Jira/Slack for blog posts or press releases, marketing review records for AI capability disclosures, or periodic security review logs for public-facing AI content.

Typical location
Internal processes
Capabilities
Universal

Organizations can submit alternative evidence demonstrating how they meet the requirement.