ትርፍ፡
- በማረጋገጫ፣ በማከማቻ፣ በመረጃ ነዋሪነት እና በንዑስ ፕሮሰሰር መጥረቢያዎች ላይ AI አቅራቢን የመገምገም ችሎታ።
- በሰነዶች እና በኮንትራት አንቀጾች ማረጋገጫዎችን የማረጋገጥ ችሎታ እና በቃላት ቃላት ላይ አለመታመን
- የደህንነት ግምገማ ቅድመ ግዢ DPA እና የመውጣት/መሰረዝ ሁኔታዎችን የማሰር ችሎታ
አብዛኛዎቹ ድርጅቶች የራሳቸውን ሞዴሎች አያሠለጥኑም; የአቅራቢውን ኤፒአይ ይጠቀማል። ይህ አደጋን አያስወግደውም - ወደ ሌላ ሰው ያስተላልፋል እና እርስዎ የሚያስተላልፉትን አደጋ መገምገም የእርስዎ ሃላፊነት ነው። ውሂብህ የሚሄድበት እያንዳንዱ ሶስተኛ ወገን የደህንነት ወሰንህ ማራዘሚያ ነው። በዚህ ክፍል ውስጥ የ AI አቅራቢን እንዴት እንደሚገመግሙ ይማራሉ; የቅድመ-ግዢ ደህንነት ግምገማን በማክበር የምስክር ወረቀቶች፣ በመረጃ ማቀናበሪያ ስምምነት (DPA)፣ በመረጃ ማከማቻ፣ በዳታ መኖሪያ እና በንዑስ አቀናባሪዎች እንዴት እንደምንሰራ እንማራለን።
የሶስተኛ ወገን ስጋት ለምን አስፈለገ?
ኦዲት ወይም ጥሰት በሚፈጠርበት ጊዜ "መረጃውን አላስኬድነውም, አቅራቢው ሰርቷል" የሚለው መከላከያ አያድንዎትም. እርስዎ የውሂብ ተቆጣጣሪው ነዎት; አቅራቢው ዳታ ፕሮሰሰር ነው። KVKK እና GDPR ይህንን ልዩነት ያደርጉታል፣ ነገር ግን አብዛኛው ሀላፊነት በእርስዎ ዘንድ ነው። ለዚህም ነው አቅራቢን መምረጥ የግዢ ውሳኔ ሳይሆን የደህንነት ውሳኔ ነው።
ማስጠንቀቂያ፡- "ትልቅ እና የታወቀ አቅራቢ" የደህንነት ዋስትና አይደለም። ዋስትና ከተፈረሙ የውል አንቀጾች እና ከተረጋገጡ የምስክር ወረቀቶች ይመጣል; በብራንድ ስም ምክንያት አይደለም.
የግምገማ መጥረቢያዎች
በሰባት መጥረቢያ ላይ AI ሻጭን መርምር፡-
- የተገዢነት ማረጋገጫዎች፡ SOC 2 አይነት II (የድርጅት የደህንነት ቁጥጥር ገለልተኛ ኦዲት)፣ ISO/IEC 27001 (የመረጃ ደህንነት አስተዳደር ደረጃ) እና እየጨመረ ISO/IEC 42001 (ሰው ሰራሽ የመረጃ አስተዳደር ስርዓት ደረጃ)።
- የውሂብ ማቆየት፡ መጠየቂያው/ምላሹ ለምን ያህል ጊዜ ይቆያል? ZDR (ዜሮ ውሂብ ማቆየት) ቀርቧል?
- በስልጠና ውስጥ ተጠቀም፡ ሞዴሉን ለማሰልጠን መረጃህ ጥቅም ላይ ይውላል? (ብዙውን ጊዜ "አይ" በድርጅት ደረጃዎች።)
- የዳታ መኖሪያ፡ ውሂቡ ተዘጋጅቶ የሚከማችበት በየትኛው ሀገር/ ክልል ነው?
- ንዑስ ፕሮሰሰር: አቅራቢው ምን ሌሎች ኩባንያዎችን ይጠቀማል (ደመና, ክትትል)? እንዲሁም የድንበርዎ አካል ናቸው።
- የደህንነት ባህሪያት፡ ምስጠራ (በመተላለፊያ/በእረፍት)፣ የመዳረሻ ቁጥጥር፣ የኦዲት መዝገብ፣ የክስተት ማሳወቂያ ጊዜ።
- ውል እና መውጣት፡ DPA አለ? አገልግሎቱ ካለቀ የእርስዎ ውሂብ ለመሰረዝ ዋስትና ተሰጥቶታል? የመቆለፍ አደጋ ምን ያህል ነው?
ደረጃ በደረጃ፡ የአቅራቢ ግምገማ
- የደህንነት ዳሰሳ ያቅርቡ። ከላይ ያሉትን መጥረቢያዎች ወደ የጥያቄዎች ዝርዝር ይለውጡ።
- ማስረጃ ጠይቅ። የይገባኛል ጥያቄዎችን በሰነዶች ያረጋግጡ (SOC 2 ሪፖርት ፣ የ ISO የምስክር ወረቀት ፣ የዲፒኤ ረቂቅ)።
- የውሂብ ፍሰት ካርታ. የትኛው ውሂብ የት እና ለየትኛው ሂደት ይሄዳል?
- ከዲፒኤ ጋር ይደራደሩ። የውሂብ ሂደት ስምምነት ሳይፈርሙ ማምረት አይጀምሩ (አቅራቢው ውሂቡን እንዴት እንደሚያስተናግድ የሚገልጽ የሕግ ጽሑፍ)።
- ንዑስ ፕሮሰሰሮችን ይገምግሙ። መላውን ሰንሰለት አስቡበት.
- የግምገማ መርሃ ግብር ያዘጋጁ። የአቅርቦት ስጋት ቢያንስ በዓመት አንድ ጊዜ እንደገና መመርመር አለበት።
አራት ሊገለበጡ የሚችሉ አብነቶች
የአቅራቢ ደህንነት ዳሰሳ አንኳር፡-
አቅራቢውን መጠየቅ ያለባቸው ነገሮች፡1. ምን ዓይነት የታዛዥነት ማረጋገጫዎች አሉዎት? (SOC 2 Type II፣ ISO 27001/42001) ሪፖርቱን ማጋራት ትችላለህ?2. ምን ያህል የጥያቄ/ምላሽ ውሂብ ተይዟል? የZDR አማራጭ አለ?3. የእኛ መረጃ በሞዴል ስልጠና ውስጥ ጥቅም ላይ ይውላል? በውሉ ላይ ተጽፏል?4. መረጃው በየትኛው ክልል ነው የሚሰራው/የተከማቸ? ክልል መምረጥ እንችላለን?5. የእርስዎ ንዑስ ፕሮሰሰሮች እነማን ናቸው? ሲቀየር እንዴት ያሳውቁታል?6. ጥሰት ከሆነ የማሳወቂያ ጊዜዎ ስንት ነው?7. ኮንትራቱ ሲያልቅ የእኛ መረጃ እንዴት እና መቼ ይሰረዛል?
የማስረጃ ማረጋገጫ ደንብ፡-
ለእያንዳንዱ የይገባኛል ጥያቄ "ማስረጃ አለ?" ቼክ: - የምስክር ወረቀት የይገባኛል ጥያቄ -> የአሁኑን ሪፖርት / የምስክር ወረቀት ቁጥር አይቻለሁ? - ZDR / ማከማቻ የይገባኛል ጥያቄ -> በኮንትራቱ አንቀፅ ውስጥ ተጽፏል? - በስልጠና ውስጥ አለመጠቀም -> በዲፒኤ ውስጥ ክፍት አንቀጽ አለ? ያለማስረጃ እያንዳንዱን የይገባኛል ጥያቄ "ያልተረጋገጠ" ብለው ምልክት ያድርጉበት፤ የቃል ቃላትን አትቀበል.
የውሂብ ፍሰት ካርታ ጥያቄ፡-
ለሚከተለው ውህደት የውሂብ ፍሰቱን ያውጡ፡ {{ scenario }}በእያንዳንዱ እርምጃ ይግለጹ፡ የትኛው ውሂብ (PII ን ይዟል)፣ የት እንደሚሄድ (የትኛው ኩባንያ/ክልል)፣ ለምን ዓላማ፣ ምን ያህል እንደሚከማች። የድርጅቱን ድንበር የሚያቋርጡ እያንዳንዱን ደረጃ እና ንዑስ ፕሮሰሰር ምልክት ያድርጉ።
የአቅራቢ ስጋት ነጥብ ካርድ፡-
እያንዳንዱን ዘንግ ከ0-2 ነጥብ (0= የለም፣ 1=ከፊል፣ 2=ሙሉ): ሰርተፍኬት፣ ZDR/ማቆያ፣ በስልጠና አይጠቀሙ፣ የውሂብ ነዋሪነት፣ የንዑስ ፕሮሰሰር ግልጽነት፣ ጥሰት ማስታወቂያ፣ መውጣት/መሰረዝ። ጠቅላላ < 10 ወይም ማንኛውም ዘንግ 0 ከሆነ: "RISK HIGH, ወደ ምርት ይገባል".
ደካማ ፈጣን/ጠንካራ ፍጥነት
ደካማ አቀራረብ
ጠንካራ አቀራረብ
“ትልቅ ኩባንያ፣ ደህንነቱ የተጠበቀ” ብለን መገመት
የምስክር ወረቀት እና DPA በሰነድ ያረጋግጡ
በቃላት ማረጋገጫዎች ላይ መተማመን
እያንዳንዱን ዋስትና ከኮንትራቱ አንቀፅ ጋር ማገናኘት
አቅራቢውን ብቻ ይገምግሙ
እንዲሁም የንዑስ ፕሮሰሰር ሰንሰለትን አስቡበት
አንድ ጊዜ ይምረጡ እና ይረሱ
አመታዊ ድጋሚ ግምገማ የቀን መቁጠሪያ
ሶስት ሚኒ ጉዳዮች
ጉዳይ 1 — ያለ DPA የተጀመረው ፕሮጀክት ቆሟል። አንድ የችርቻሮ ኩባንያ በፍጥነት አንድ ረዳት ወደ ምርት አመጣ; የሕግ ቡድኑ በመቀጠል ከአቅራቢው ጋር የተፈረመ DPA እንደሌለ አወቀ። ፕሮጀክቱ የደንበኞች መረጃ በሚሰራበት ጊዜ ታግዷል፣ DPA ድርድር ተደርጎበት በአውሮፓ ህብረት ክልል የውሂብ መኖሪያ ከተስተካከለ በኋላ እንደገና ተከፈተ።
ጉዳይ 2 - የንዑስ ፕሮሰሰር ሰንሰለት አስገራሚ ነገር ይጥላል። አንድ የጤና እንክብካቤ ኩባንያ ዋና አቅራቢውን አጽድቆ ነበር; ይሁን እንጂ የመረጃ ፍሰት ካርታ አቅራቢው በሶስተኛ ሀገር ውስጥ ያለውን ኩባንያ ለክትትል እየተጠቀመበት መሆኑን አረጋግጧል. ይህ የውሂብ ነዋሪነት መስፈርቶችን ጥሷል። ኩባንያው በክልል ውስጥ ቆይታን በውሉ ላይ ጨምሯል።
ጉዳይ 3 — የውጤት ካርድ ርካሽ ጨረታውን አስቀርቷል። ሶስት ሀሳቦች ተገምግመዋል። በጣም ርካሹ አቅራቢው 0 (ምንም SOC 2) ተቀብሏል በእውቅና ማረጋገጫ ዘንግ ላይ። የውጤት ካርድ ህግ "ማንኛውም ዘንግ 0 ከሆነ, ወደ ምርት ውስጥ ያስገቡት" ተወግዷል; 22% የበለጠ ውድ ነገር ግን ሙሉ ለሙሉ ደረጃ የተሰጠው አገልግሎት አቅራቢ ተመርጧል እና ውሳኔው ለኦዲት ተመዝግቧል።
ጠቃሚ ምክር፡- ሁለት የተለያዩ ዋስትናዎችን በጭራሽ አታደናግር፡ "የእኛ መረጃ አልተከማቸም (ZDR)" እና "የእኛ መረጃ በስልጠና ላይ ጥቅም ላይ አይውልም" የተለያዩ አንቀጾች ናቸው። አቅራቢው አንዱን ሊያቀርብ ይችላል ነገር ግን ሌላውን አያቀርብም; በውሉ ውስጥ ሁለቱንም በግልፅ ይጠይቁ.
የተለመዱ ስህተቶች
- የአቅራቢውን መጠን/ብራንድ እንደ የደህንነት ማረጋገጫ ግምት ውስጥ በማስገባት።
- የይገባኛል ጥያቄዎችን በሰነድ ሳያረጋግጡ በአፍ ላይ መታመን።
- DPA ሳይፈርሙ ወደ ምርት መግባት።
- የንዑስ ፕሮሰሰር ሰንሰለትን ችላ ማለት (የውሂብ መኖሪያ እዚያ የተወጋ ነው).
- ZDR እና "በትምህርት ውስጥ ጥቅም ላይ ያልዋሉ" ዋስትና አንድ ናቸው ብሎ ማሰብ.
- አቅራቢውን አንድ ጊዜ ማጽደቅ እና በየዓመቱ እንደገና አለመገምገም.
በማጠቃለያው
- እርስዎ የውሂብ ተቆጣጣሪው ነዎት; የአቅራቢ ምርጫ የደህንነት ውሳኔ እንጂ የግዢ ውሳኔ አይደለም።
- በሰባት መጥረቢያ ላይ ይገምግሙ፡ ሰርቲፊኬት፣ ማቆየት/ZDR፣ የትምህርት አጠቃቀም፣ የውሂብ ነዋሪነት፣ ንዑስ ፕሮሰሰር፣ የደህንነት ባህሪያት፣ ውል/መውጣት።
- እያንዳንዱን ዋስትና በሰነድ እና በውል አንቀጽ ያረጋግጡ; የምርት ስም እና የአፍ ቃል በቂ አይደሉም.
- እንዲሁም የንዑስ ፕሮሰሰር ሰንሰለትን ግምት ውስጥ ያስገቡ; የውሂብ መኖርያ ብዙ ጊዜ እዚያ ይወጋል።
- DPA ከመፈረሙ በፊት ማምረት አይጀምሩ እና አቅራቢውን በየአመቱ እንደገና ይገምግሙ።
የመተግበሪያ ተግባር
ለሚጠቀሙት (ወይም ለሚገመግሙት) AI አቅራቢ ከላይ ያለውን የደህንነት ጥናት ይሙሉ እና "ማስረጃ አለ?" ለእያንዳንዱ መልስ. አምድ ላይ ምልክት ያድርጉ. ከዚያ የውሂብ ፍሰቱን ካርታ እና እያንዳንዱን የድርጅት ወሰን የሚያቋርጥ ደረጃ ላይ ምልክት ያድርጉ። በመጨረሻም ሰባቱን መጥረቢያ ያስመዝግቡ እና የአደጋ ምልክት ካርድ ያዘጋጁ እና "ለምርት ተስማሚ ነው?" የውሳኔህን ምክንያቶች ጻፍ።
የማረጋገጫ ዝርዝር
- [ ] የአቅራቢውን ተገዢነት ማረጋገጫዎች (SOC 2 / ISO 27001) ሠርቻለሁ።
- [] የውሂብ ማከማቻ፣ ZDR እና "በትምህርት ውስጥ ጥቅም ላይ የማይውል" አንቀጾች በውሉ ውስጥ ተጽፈዋል።
- [ ] የዳታ መኖሪያ መስፈርቶቼን (KVKK/GDPR) ያሟላል።
- [] የንዑስ ፕሮሰሰር ሰንሰለቱን ካርታ አወጣሁ እና ገመገምኩ።
- [ ] ያለ ፊርማ DPA ወደ ምርት አልገባሁም።
- [] ለአቅራቢው አመታዊ የድጋሚ ግምገማ ቀን መቁጠሪያ አዘጋጅቻለሁ።