Vahid 7 / 11

Təchizatçının Qiymətləndirilməsi və Üçüncü Tərəf Riski

Qazanclar:

  • Sertifikatlaşdırma, saxlama, məlumat rezidentliyi və subprosessor oxları üzrə AI satıcısını qiymətləndirmək bacarığı
  • Sənədlər və müqavilə bəndləri ilə təminatları yoxlamaq və şifahi sözlərə etibar etməmək bacarığı
  • Satınalmadan əvvəl təhlükəsizlik nəzərdən keçirmək üçün DPA və imtina/silmə şərtlərini bağlamaq imkanı

Əksər təşkilatlar öz modellərini hazırlamırlar; provayderin API-dən istifadə edir. Bu, riski aradan qaldırmır – sadəcə onu başqasına ötürür və ötürdüyünüz riski qiymətləndirmək sizin məsuliyyətinizdir. Məlumatlarınızın getdiyi hər üçüncü tərəf təhlükəsizlik sərhədinizin bir uzantısıdır. Bu bölmədə siz AI təchizatçısını necə qiymətləndirməyi öyrənəcəksiniz; Uyğunluq sertifikatları, məlumatların işlənməsi müqaviləsi (DPA), məlumatların saxlanması, məlumatların yaşayış yeri və sub-prosessorlar vasitəsilə satınalmadan əvvəl təhlükəsizlik yoxlamasının necə aparılacağını öyrənəcəyik.

Niyə Üçüncü Tərəf Riski?

Yoxlama və ya pozuntu halında, "məlumatları biz emal etmədik, provayder etdi" müdafiəsi sizi xilas etməyəcək. Siz məlumat nəzarətçisisiniz; Provayder məlumat emalçısıdır. KVKK və GDPR bu fərqi edir, lakin məsuliyyətin böyük hissəsi sizin üzərinizdədir. Buna görə təchizatçı seçmək satınalma qərarı deyil, təhlükəsizlik qərarıdır.

Diqqət: "Böyük və tanınmış provayder" təhlükəsizliyin təminatı deyil. Təminat imzalanmış müqavilə bəndlərindən və yoxlanıla bilən sertifikatlardan gəlir; brendin reputasiyasına görə deyil.

Qiymətləndirmə baltaları

AI satıcısını yeddi oxda yoxlayın:

  • Uyğunluq sertifikatları: SOC 2 Tip II (təşkilatın təhlükəsizlik nəzarətinin müstəqil auditi), ISO/IEC 27001 (informasiya təhlükəsizliyinin idarə edilməsi standartı) və getdikcə daha çox ISO/IEC 42001 (süni intellekt idarəetmə sistemi standartı).
  • Məlumatın saxlanması: Tez/cavab nə qədər müddətə saxlanılır? ZDR (sıfır məlumat saxlama) təklif olunur?
  • Təlimdə istifadə edin: Məlumatlarınız modeli öyrətmək üçün istifadə olunurmu? (Adətən korporativ səviyyələrdə "yox".)
  • Data rezidenti: Məlumat hansı ölkədə/regionda işlənir və saxlanılır?
  • Alt prosessorlar: Provayder başqa hansı şirkətlərdən istifadə edir (bulud, monitorinq)? Onlar da sizin sərhədinizin bir hissəsidir.
  • Təhlükəsizlik xüsusiyyətləri: Şifrələmə (transitdə/istirahətdə), girişə nəzarət, audit jurnalı, hadisə bildiriş vaxtı.
  • Müqavilə və çıxış: DPA varmı? Xidmət başa çatdıqda məlumatlarınızın silinməsinə zəmanət verilirmi? Bağlanma riski nədir?

Addım-addım: Təchizatçı Baxışı

  1. Təhlükəsizlik sorğusu göndərin. Yuxarıdakı baltaları suallar siyahısına çevirin.
  2. Sübut tələb edin. İddiaları sənədlərlə yoxlayın (SOC 2 hesabatı, ISO sertifikatı, DPA layihəsi).
  3. Məlumat axınının xəritəsi. Hansı məlumatlar hara və hansı proses üçün gedir?
  4. DPA ilə danışıqlar aparın. Məlumat emalı müqaviləsi imzalamadan istehsala başlamayın (provayderin məlumatları necə emal edəcəyini göstərən hüquqi mətn).
  5. Alt prosessorları nəzərdən keçirin. Bütün zənciri nəzərdən keçirin.
  6. Yenidən qiymətləndirmə cədvəli qurun. Təchizatçı riski ildə ən azı bir dəfə yenidən yoxlanılmalıdır.

Dörd Kopyalana bilən Şablon

Təchizatçı təhlükəsizliyi sorğusunun əsası:

Provayderdən soruşulacaq şeylər: 1. Hansı uyğunluq sertifikatlarınız var? (SOC 2 Type II, ISO 27001/42001) Hesabatı paylaşa bilərsinizmi?2. Nə qədər sorğu/cavab datası saxlanılır? ZDR variantı varmı?3. Məlumatlarımız model təlimində istifadə olunurmu? Müqavilədə yazılıbmı?4. Məlumatlar hansı regionda işlənir/saxlanır? Biz regionu seçə bilərikmi?5. Subprosessorlarınız kimlərdir? Dəyişdikdə necə xəbər verirsiniz?6. Pozuntu baş verdikdə bildiriş müddətiniz nə qədərdir?7. Müqavilə bitdikdə məlumatlarımız necə və nə vaxt silinir?

Sübutların yoxlanılması qaydası:

Hər bir iddia üçün "dəlil varmı?" yoxla:- Sertifikat iddiasi -> cari hesabatı/sertifikat nömrəsini görmüşəm?- ZDR/saxlama iddiası -> müqavilə bəndində yazılıb?- Təlimdə istifadə olunmur -> DPA-da açıq bənd varmı? Sübutsuz hər bir iddianı "Yoxlanılmamış" kimi qeyd edin; Şifahi sözləri qəbul etməyin.

Məlumat axınının xəritələşdirilməsi sorğusu:

Aşağıdakı inteqrasiya üçün məlumat axınını çıxarın: {{ ssenari }}Hər addımda müəyyən edin: hansı verilənlər (o PII ehtiva edir), hara gedir (hansı şirkət/region), hansı məqsədlə, nə qədər saxlanılır. Müəssisə sərhədini keçən hər bir addımı və alt prosessorları qeyd edin.

Təchizatçı riskləri kartı:

Hər oxu 0-2 (0=yox, 1=qismən, 2=tam):sertifikat, ZDR/saxlama, təlimdə istifadə etməyin, məlumat rezidentliyi, subprosessorun şəffaflığı, pozuntu bildirişi, çıxış/silmə ilə qiymətləndirin. Cəmi < 10 və ya hər hansı ox 0 olarsa: "RİSK YÜKSƏK, istehsala salın".

Zəif Tələb / Güclü Tələb

pis yanaşma

Güclü yanaşma

"Böyük şirkət, təhlükəsiz" fərz etsək

Sertifikat və DPA-nı sənədlə yoxlayın

şifahi təminatlara əsaslanaraq

Hər bir zəmanəti müqavilə bəndinə bağlamaq

Sadəcə provayderi nəzərdən keçirin

Alt prosessor zəncirini də nəzərdən keçirin

bir dəfə seçin və unut

İllik yenidən qiymətləndirmə təqvimi

Üç mini qutu

Case 1 — DPA olmadan başlayan layihə dayandırıldı. Pərakəndə satış şirkəti tez bir zamanda köməkçisini istehsala gətirdi; Hüquq qrupu sonradan provayderlə imzalanmış DPA olmadığını aşkar etdi. Müştəri məlumatları işlənərkən layihə dayandırıldı, DPA müzakirə edildi və məlumatların AB regionunda yerləşdiyi yer müəyyən edildikdən sonra yenidən açıldı.

Case 2 - Alt prosessor zənciri sürpriz edir. Səhiyyə şirkəti əsas təminatçını təsdiqlədi; Bununla belə, məlumat axınının xəritəsi provayderin monitorinq üçün üçüncü ölkədəki şirkətdən istifadə etdiyini aşkar etdi. Bu, məlumat rezidentliyi tələbini pozdu. Şirkət regionda qalmağı müqaviləyə əlavə etdi.

3-cü hal - Hesab kartı ucuz təklifi ləğv etdi. Üç təklif qiymətləndirilib. Ən ucuz provayder sertifikat oxunda 0 (SOC 2 yoxdur) aldı. “Hər hansı ox 0-dırsa, onu istehsalata qoyun” hesab kartı qaydası ləğv edildi; 22% daha bahalı, lakin tam qiymətləndirilmiş provayder seçildi və qərar audit üçün sənədləşdirildi.

İpucu: Heç vaxt iki fərqli zəmanəti qarışdırmayın: "məlumatlarımız saxlanılmır (ZDR)" və "məlumatlarımız təlimdə istifadə edilmir" ayrı-ayrı bəndlərdir. Provayder birini təklif edə bilər, digərini təklif edə bilməz; Müqavilədə hər ikisini aydın şəkildə soruşun.

Ümumi səhvlər

  • Provayderin ölçüsünü/markasını təhlükəsizlik təminatı kimi nəzərə almaq.
  • İddiaları sənədlərlə yoxlamadan şifahi sözə güvənmək.
  • DPA imzalamadan istehsala girmək.
  • Alt prosessor zəncirinə məhəl qoymamaq (məlumat rezidenti orada deşilir).
  • ZDR və "təhsildə istifadə edilmir" zəmanətinin eyni olduğunu düşünərək.
  • Təchizatçının bir dəfə təsdiqlənməsi və hər il yenidən qiymətləndirilməməsi.

Xülasə

  • Siz məlumat nəzarətçisisiniz; Təchizatçı seçimi satınalma qərarı deyil, təhlükəsizlik qərarıdır.
  • Yeddi ox üzrə qiymətləndirin: sertifikatlaşdırma, saxlama/ZDR, təhsil məqsədləri üçün istifadə, məlumat rezidentliyi, alt prosessorlar, təhlükəsizlik xüsusiyyətləri, müqavilə/çıxış.
  • Hər bir əminliyi sənəd və müqavilə bəndinə əsasən yoxlayın; Brend və şifahi söz kifayət deyil.
  • Subprosessor zəncirini də nəzərdən keçirin; data rezidensiya tez-tez orada deşilir.
  • DPA imzalanmadan istehsala başlamayın və hər il təchizatçını yenidən qiymətləndirin.

Tətbiq tapşırığı

İstifadə etdiyiniz (və ya qiymətləndirdiyiniz) AI satıcısı üçün yuxarıdakı təhlükəsizlik sorğusunu doldurun və “sübut varmı?” sualını verin. hər cavab üçün. Sütunu işarələyin. Sonra məlumat axınının xəritəsini tərtib edin və müəssisənin sərhədini keçən hər bir addımı qeyd edin. Nəhayət, yeddi balta toplayın və risk kartı hazırlayın və "istehsal üçün uyğundurmu?" Qərarınızın səbəblərini yazın.

yoxlama siyahısı

  • [ ] Mən provayderin uyğunluq sertifikatlarını sənədləşdirmişəm (SOC 2 / ISO 27001).
  • [ ] Məlumatların saxlanması, ZDR və "təhsildə istifadə edilməməsi" bəndləri müqavilədə yazılıb.
  • [ ] O, mənim data yaşayış tələbimə cavab verir (KVKK/GDPR).
  • [ ] Mən alt prosessor zəncirinin xəritəsini çəkdim və qiymətləndirdim.
  • [ ] Mən imzalanmış DPA olmadan istehsalata getmədim.
  • [ ] Mən təchizatçı üçün illik yenidən qiymətləndirmə təqvimi qurdum.