المكاسب:
- القدرة على تقييم بائع الذكاء الاصطناعي من حيث الاعتماد والتخزين وإقامة البيانات ومحاور المعالج الفرعي
- القدرة على التحقق من التأكيدات بالمستندات وبنود العقد وعدم الاعتماد على الألفاظ اللفظية
- القدرة على ربط DPA وشروط إلغاء الاشتراك/الحذف بمراجعة الأمان قبل الشراء
معظم المنظمات لا تقوم بتدريب نماذجها الخاصة؛ يستخدم واجهة برمجة التطبيقات الخاصة بالموفر. هذا لا يلغي المخاطر — فهو ينقلها فقط إلى شخص آخر، وتقع على عاتقك مسؤولية تقييم المخاطر التي تنقلها. كل طرف ثالث تذهب إليه بياناتك هو امتداد لحدودك الأمنية. ستتعلم في هذه الوحدة كيفية تقييم مورد الذكاء الاصطناعي؛ سوف نتعلم كيفية إجراء مراجعة أمنية قبل الشراء من خلال شهادات الامتثال واتفاقية معالجة البيانات (DPA) وتخزين البيانات وموطن البيانات والمعالجين الفرعيين.
لماذا مخاطر الطرف الثالث؟
في حالة إجراء تدقيق أو خرق، فإن الدفاع بعبارة "لم نقم بمعالجة البيانات، بل مقدم الخدمة هو من قام بذلك" لن ينقذك. أنت المتحكم في البيانات؛ المزود هو معالج البيانات. تقوم KVKK واللائحة العامة لحماية البيانات (GDPR) بهذا التمييز، لكن معظم المسؤولية تظل على عاتقك. ولهذا السبب فإن اختيار المورد ليس قرار شراء، بل قرار أمني.
تحذير: "مزود كبير ومعروف" لا يشكل ضمانًا للأمان. ويأتي الضمان من الشروط التعاقدية الموقعة والشهادات التي يمكن التحقق منها؛ ليس بسبب سمعة العلامة التجارية.
محاور التقييم
دراسة بائع الذكاء الاصطناعي على سبعة محاور:
- شهادات الامتثال: SOC 2 Type II (تدقيق مستقل لضوابط الأمان في المؤسسة)، ISO/IEC 27001 (معيار إدارة أمن المعلومات) وبشكل متزايد ISO/IEC 42001 (معيار نظام إدارة الذكاء الاصطناعي).
- الاحتفاظ بالبيانات: ما هي مدة الاحتفاظ بالمطالبة/الاستجابة؟ هل يتم تقديم ZDR (عدم الاحتفاظ بالبيانات)؟
- الاستخدام في التدريب: هل يتم استخدام بياناتك لتدريب النموذج؟ (عادة "لا" على مستويات الشركات.)
- مكان إقامة البيانات: في أي بلد/منطقة تتم معالجة البيانات وتخزينها؟
- المعالجات الفرعية: ما هي الشركات الأخرى التي يستخدمها المزود (السحابة، المراقبة)؟ هم أيضًا جزء من حدودك.
- ميزات الأمان: التشفير (أثناء النقل/أثناء الراحة)، التحكم في الوصول، سجل التدقيق، وقت إشعار الحدث.
- العقد والخروج: هل هناك اتفاق سلام؟ هل نضمن حذف بياناتك في حالة انتهاء الخدمة؟ ما هو خطر القفل؟
خطوة بخطوة: مراجعة الموردين
- إرسال مسح أمني. حول المحاور أعلاه إلى قائمة أسئلة.
- اطلب الأدلة. التحقق من المطالبات بالوثائق (تقرير SOC 2، شهادة ISO، مسودة DPA).
- رسم خريطة لتدفق البيانات. ما هي البيانات التي تذهب إلى أين ولأي عملية؟
- التفاوض على اتفاق سلام دارفور. لا تبدأ الإنتاج دون التوقيع على اتفاقية معالجة البيانات (النص القانوني الذي يحدد كيفية معالجة المزود للبيانات).
- مراجعة المعالجات الفرعية. النظر في السلسلة بأكملها.
- قم بإعداد جدول إعادة التقييم. وينبغي إعادة النظر في مخاطر الموردين مرة واحدة على الأقل في السنة.
أربعة قوالب قابلة للنسخ
جوهر المسح الأمني للموردين:
الأشياء التي يجب طرحها على المزود:1. ما هي شهادات الامتثال لديك؟ (SOC 2 النوع II، ISO 27001/42001) هل يمكنك مشاركة التقرير؟2. ما مقدار بيانات الطلب/الاستجابة التي يتم الاحتفاظ بها؟ هل هناك خيار ZDR؟3. هل يتم استخدام بياناتنا في التدريب النموذجي؟ هل هو مكتوب في العقد؟4. في أي منطقة تتم معالجة/تخزين البيانات؟ هل يمكننا اختيار المنطقة؟ 5. من هم المعالجات الفرعية الخاصة بك؟ كيف يتم إعلامك عندما يتغير؟6. ما هي مدة الإخطار في حالة المخالفة؟ 7. كيف ومتى يتم حذف بياناتنا عند انتهاء العقد؟
قاعدة التحقق من صحة الأدلة:
ولكل ادعاء "هل هناك دليل؟" تحقق: - مطالبة الشهادة -> هل رأيت التقرير الحالي/رقم الشهادة؟ - مطالبة ZDR/التخزين -> هل هو مكتوب في بند العقد؟ - عدم الاستخدام في التدريب -> هل هناك بند مفتوح في DPA؟ وضع علامة على كل مطالبة بدون دليل على أنها "لم يتم التحقق منها"؛ لا تقبل الكلمات اللفظية.
موجه تعيين تدفق البيانات:
قم باستخراج تدفق البيانات للتكامل التالي: {{سيناريو }}حدد في كل خطوة: ما هي البيانات (هل تحتوي على معلومات تحديد الهوية الشخصية)، وأين تذهب (أي شركة/منطقة)، ولأي غرض، وكم يتم تخزينها. قم بوضع علامة على كل خطوة والمعالجات الفرعية التي تعبر حدود المؤسسة.
بطاقة أداء مخاطر الموردين:
سجل كل محور بنتيجة 0-2 (0 = لا شيء، 1 = جزئي، 2 = كامل): الشهادة، ZDR/الاحتفاظ، لا تستخدم في التدريب، إقامة البيانات، شفافية المعالج الفرعي، إشعار المخالفة، الخروج/الحذف. إذا كان الإجمالي < 10 أو أي محور هو 0: "خطر مرتفع، دخل حيز الإنتاج".
موجه ضعيف / موجه قوي
نهج الفقراء
نهج قوي
بافتراض "شركة كبيرة وآمنة"
التحقق من الشهادة و DPA مع المستند
الاعتماد على الضمانات اللفظية
ربط كل ضمان ببند العقد
فقط قم بمراجعة المزود
ضع في اعتبارك أيضًا سلسلة المعالجات الفرعية
اختر مرة واحدة وانسى
التقويم السنوي لإعادة التقييم
ثلاث حالات صغيرة
الحالة 1 - بدأ المشروع بدون إيقاف DPA. قامت إحدى شركات البيع بالتجزئة بسرعة بإحضار مساعد إلى الإنتاج؛ اكتشف الفريق القانوني لاحقًا عدم وجود ملحق DPA موقع مع مقدم الخدمة. تم تعليق المشروع أثناء معالجة بيانات العملاء، وتم التفاوض على اتفاقية DPA وإعادة فتحها بعد تحديد موطن البيانات في منطقة الاتحاد الأوروبي.
الحالة 2 - تلقي سلسلة المعالجات الفرعية مفاجأة. وافقت إحدى شركات الرعاية الصحية على المزود الأساسي؛ ومع ذلك، كشفت خرائط تدفق البيانات أن المزود كان يستخدم شركة في بلد ثالث للمراقبة. هذا ينتهك متطلبات إقامة البيانات. أضافت الشركة الإقامة في المنطقة إلى العقد.
الحالة 3 - ألغت بطاقة الأداء العرض الرخيص. تم تقييم ثلاثة مقترحات. حصل أرخص مزود على 0 (بدون SOC 2) على محور الشهادة. تم إلغاء قاعدة بطاقة الأداء "إذا كان أي محور يساوي 0، ضعه في الإنتاج"؛ تم اختيار مزود خدمة أكثر تكلفة بنسبة 22% ولكن تم تقييمه بالكامل وتم توثيق القرار للتدقيق.
نصيحة: لا تخلط أبدًا بين ضمانين مختلفين: "لا يتم تخزين بياناتنا (ZDR)" و"لا يتم استخدام بياناتنا في التدريب" هما فقرتان منفصلتان. يجوز لمقدم الخدمة أن يقدم أحدهما دون الآخر؛ اطلب كلاهما بوضوح في العقد.
الأخطاء الشائعة
- النظر في الحجم/العلامة التجارية للمزود كضمان أمني.
- الاعتماد على الكلام الشفهي دون التحقق من الادعاءات بالوثائق.
- الدخول في الإنتاج دون التوقيع على DPA.
- تجاهل سلسلة المعالجات الفرعية (يتم اختراق مكان إقامة البيانات هناك).
- معتقدًا أن ZDR والضمان "غير المستخدم في التعليم" هما نفس الشيء.
- اعتماد المورد مرة واحدة وعدم إعادة التقييم سنوياً.
باختصار
- أنت المتحكم في البيانات؛ اختيار المورد هو قرار أمني، وليس قرار شراء.
- التقييم على سبعة محاور: الشهادة، الاحتفاظ/ZDR، الاستخدام التعليمي، إقامة البيانات، المعالجات الفرعية، ميزات الأمان، العقد/الخروج.
- التحقق من كل ضمان من خلال الوثيقة والشرط التعاقدي؛ العلامة التجارية والكلمة الشفهية ليست كافية.
- ضع في اعتبارك أيضًا سلسلة المعالجات الفرعية؛ غالبًا ما يتم اختراق سكن البيانات هناك.
- لا تبدأ الإنتاج قبل التوقيع على اتفاقية DPA وأعد تقييم المورد سنويًا.
مهمة التطبيق
املأ الاستبيان الأمني أعلاه لمورد الذكاء الاصطناعي الذي تستخدمه (أو تقيمه) واسأل "هل هناك دليل؟" لكل إجابة. ضع علامة على العمود. ثم قم بتعيين تدفق البيانات ووضع علامة على كل خطوة تعبر حدود المؤسسة. أخيرًا، قم بتسجيل المحاور السبعة وأنتج بطاقة أداء المخاطر واسأل "هل هي مناسبة للإنتاج؟" اكتب أسباب قرارك.
قائمة مرجعية
- [ ] لقد قمت بتوثيق شهادات امتثال المزود (SOC 2 / ISO 27001).
- [ ] تتم كتابة شروط تخزين البيانات وZDR و"عدم الاستخدام في التعليم" في العقد.
- [ ] يلبي متطلبات إقامة البيانات الخاصة بي (KVKK/GDPR).
- [ ] قمت بتعيين وتقييم سلسلة المعالجات الفرعية.
- [ ] لم أبدأ في الإنتاج بدون اتفاقية DPA موقعة.
- [ ] قمت بإعداد تقويم سنوي لإعادة التقييم للمورد.