Печалби:
- Възможност за оценка на доставчик на AI по сертифициране, съхранение, пребиваване на данни и оси на подпроцесора
- Възможност за проверка на гаранции с документи и договорни клаузи, а не разчитане на устни думи
- Възможност за обвързване на DPA и условията за отказ/изтриване с преглед на сигурността преди закупуване
Повечето организации не обучават свои собствени модели; използва API на доставчик. Това не елиминира риска — просто го прехвърля на някой друг и ваша отговорност е да оцените риска, който прехвърляте. Всяка трета страна, към която отиват вашите данни, е продължение на вашата граница на сигурност. В този модул ще научите как да оценявате доставчик на AI; Ще се научим как да извършваме преглед на сигурността преди закупуване чрез сертификати за съответствие, споразумение за обработка на данни (DPA), съхранение на данни, местоживеене на данни и подпроцесори.
Защо риск от трета страна?
В случай на одит или пробив защитата „не ние сме обработили данните, а доставчикът“ няма да ви спаси. Вие сте администраторът на данни; Доставчикът е обработващият данни. KVKK и GDPR правят това разграничение, но по-голямата част от отговорността остава за вас. Ето защо изборът на доставчик не е решение за покупка, а решение за сигурност.
Внимание: „Голям и известен доставчик“ не е гаранция за сигурност. Гарантията идва от подписани договорни клаузи и проверими сертификати; не заради репутацията на марката.
Оси за оценка
Разгледайте доставчик на AI по седем оси:
- Сертификати за съответствие: SOC 2 тип II (независим одит на контрола за сигурност на организацията), ISO/IEC 27001 (стандарт за управление на сигурността на информацията) и все повече ISO/IEC 42001 (стандарт за система за управление на изкуствен интелект).
- Запазване на данни: Колко дълго се запазва подканата/отговорът? Предлага ли се ZDR (нулево запазване на данни)?
- Използване в обучението: Вашите данни използвани ли са за обучение на модела? (Обикновено „не“ на корпоративно ниво.)
- Пребиваване на данните: В коя държава/регион се обработват и съхраняват данните?
- Подпроцесори: Какви други компании използва доставчикът (облак, мониторинг)? Те също са част от вашата граница.
- Функции за сигурност: Криптиране (в транзит/в покой), контрол на достъпа, одитен журнал, време за уведомяване за събитие.
- Договор и изход: Има ли DPA? Гарантирано ли е, че вашите данни ще бъдат изтрити, ако услугата приключи? Какъв е рискът от блокиране?
Стъпка по стъпка: преглед на доставчика
- Изпратете проучване за сигурност. Превърнете осите по-горе в списък с въпроси.
- Поискайте доказателства. Проверете твърденията с документация (доклад SOC 2, ISO сертификат, проект на DPA).
- Картирайте потока от данни. Кои данни къде отиват и за кой процес?
- Договорете DPA. Не започвайте производство, без да сте подписали споразумение за обработка на данни (законовият текст, който уточнява как доставчикът ще обработва данните).
- Преглед на подпроцесорите. Помислете за цялата верига.
- Настройте график за преоценка. Рискът на доставчика трябва да се преразглежда поне веднъж годишно.
Четири копируеми шаблона
Ядро на проучването за сигурност на доставчика:
Неща, които да попитате доставчика:1. Какви сертификати за съответствие имате? (SOC 2 тип II, ISO 27001/42001) Можете ли да споделите доклада?2. Колко данни за заявка/отговор се запазват? Има ли опция за ZDR?3. Използват ли се нашите данни в обучението на модели? Пише ли го в договора?4. В кой регион се обработват/съхраняват данните? Можем ли да изберем регион?5. Кои са вашите подпроцесори? Как уведомявате, когато се промени?6. Какъв е вашият срок за уведомяване в случай на нарушение?7. Как и кога се изтриват данните ни при изтичане на договора?
Правило за проверка на доказателствата:
За всяко твърдение „има ли доказателства?“ проверете:- Претенция за сертифициране -> виждал ли съм текущия отчет/номер на сертификата?- ZDR/иск за съхранение -> записано ли е в договорната клауза?- Неизползване в обучението -> Има ли отворена клауза в DPA? Маркирайте всяка претенция без доказателства като „НЕПРОВЕРЕНА“; Не приемайте словесни думи.
Подкана за съпоставяне на поток от данни:
Извлечете потока от данни за следната интеграция: {{ сценарий }}Посочете на всяка стъпка: кои данни (съдържат ли PII), къде отиват (коя компания/регион), за каква цел, колко се съхраняват. Маркирайте всяка стъпка и подпроцесори, които пресичат границата на предприятието.
Карта на риска на доставчика:
Оценете всяка ос с резултат 0-2 (0=няма, 1=частично, 2=пълно): сертификат, ZDR/задържане, не използвайте в обучението, пребиваване на данни, прозрачност на подпроцесора, известие за нарушение, изход/изтриване. Ако общата стойност < 10 или някоя ос е 0: „ВИСОК РИСК, пуснато в производство“.
Слаба подкана / Силна подкана
лош подход
Силен подход
Ако приемем „голяма компания, безопасно“
Проверете сертификата и DPA с документ
разчитайки на устни уверения
Свързване на всяка увереност с договорната клауза
Просто прегледайте доставчика
Също така вземете под внимание веригата на подпроцесора
изберете веднъж и забравете
Годишен календар за преоценка
Три мини калъфа
Случай 1 — Проект, стартиран без DPA, беше спрян. Компания за търговия на дребно бързо въведе асистент в производството; Впоследствие правният екип откри, че няма подписан DPA с доставчика. Проектът беше спрян, докато данните на клиентите се обработваха, DPA беше договорено и възобновено, след като местоживеенето на данните беше фиксирано в региона на ЕС.
Случай 2 — Веригата на подпроцесора поднася изненада. Здравна компания е одобрила основния доставчик; Картографирането на потоците от данни обаче разкри, че доставчикът е използвал компания в трета държава за наблюдение. Това нарушава изискването за пребиваване на данните. Компанията добави престой в региона към договора.
Случай 3 — Scorecard елиминира евтината оферта. Бяха оценени три предложения. Най-евтиният доставчик получи 0 (без SOC 2) по оста на сертифициране. Правилото на картата с резултати „ако някоя ос е 0, пуснете я в производство“ беше премахнато; Беше избран 22% по-скъп, но с пълен рейтинг доставчик и решението беше документирано за одит.
Съвет: Никога не бъркайте две различни гаранции: „нашите данни не се съхраняват (ZDR)“ и „нашите данни не се използват при обучение“ са отделни клаузи. Доставчикът може да предлага едното, но не и другото; Поискайте ясно и двете в договора.
Често срещани грешки
- Отчитане на размера/марката на доставчика като гаранция за сигурност.
- Разчитане на информация от уста на уста, без да се проверяват твърденията с документация.
- Влизане в производство без подписване на DPA.
- Игнориране на веригата на подпроцесора (пребиваването на данни е пробито там).
- Мислейки, че ZDR и гаранцията "не се използва в образованието" са едно и също.
- Еднократно одобрение на доставчика и без преоценка всяка година.
В обобщение
- Вие сте администраторът на данни; Изборът на доставчик е решение за сигурност, а не решение за покупка.
- Оценете по седем оси: сертифициране, задържане/ZDR, образователна употреба, пребиваване на данни, подпроцесори, функции за сигурност, договор/изход.
- Проверете всяко уверение чрез документ и договорна клауза; Марката и от уста на уста не са достатъчни.
- Също така вземете под внимание веригата на подпроцесора; пребиваването на данни често се пробива там.
- Не започвайте производство преди подписването на DPA и преоценявайте доставчика всяка година.
Задача за приложение
Попълнете анкетата за сигурност по-горе за доставчик на AI, който използвате (или оценявате) и попитайте „има ли доказателство?“ за всеки отговор. Поставете отметка в колоната. След това картографирайте потока от данни и маркирайте всяка стъпка, която пресича границата на предприятието. Накрая, оценете седемте оси и изгответе карта с оценка на риска и попитайте „подходящо ли е за производство?“ Напишете причините за решението си.
контролен списък
- [ ] Документирал съм сертификатите за съответствие на доставчика (SOC 2 / ISO 27001).
- [ ] В договора са записани клаузи за съхранение на данни, ZDR и "неизползване в образованието".
- [ ] Отговаря на изискването ми за пребиваване на данни (KVKK/GDPR).
- [ ] Начертах и оцених веригата на подпроцесора.
- [ ] Не влизах в производство без подписан DPA.
- [ ] Създадох годишен календар за преоценка на доставчика.