единица 7 / 11

Оценка на доставчика и риск от трета страна

Печалби:

  • Възможност за оценка на доставчик на AI по сертифициране, съхранение, пребиваване на данни и оси на подпроцесора
  • Възможност за проверка на гаранции с документи и договорни клаузи, а не разчитане на устни думи
  • Възможност за обвързване на DPA и условията за отказ/изтриване с преглед на сигурността преди закупуване

Повечето организации не обучават свои собствени модели; използва API на доставчик. Това не елиминира риска — просто го прехвърля на някой друг и ваша отговорност е да оцените риска, който прехвърляте. Всяка трета страна, към която отиват вашите данни, е продължение на вашата граница на сигурност. В този модул ще научите как да оценявате доставчик на AI; Ще се научим как да извършваме преглед на сигурността преди закупуване чрез сертификати за съответствие, споразумение за обработка на данни (DPA), съхранение на данни, местоживеене на данни и подпроцесори.

Защо риск от трета страна?

В случай на одит или пробив защитата „не ние сме обработили данните, а доставчикът“ няма да ви спаси. Вие сте администраторът на данни; Доставчикът е обработващият данни. KVKK и GDPR правят това разграничение, но по-голямата част от отговорността остава за вас. Ето защо изборът на доставчик не е решение за покупка, а решение за сигурност.

Внимание: „Голям и известен доставчик“ не е гаранция за сигурност. Гарантията идва от подписани договорни клаузи и проверими сертификати; не заради репутацията на марката.

Оси за оценка

Разгледайте доставчик на AI по седем оси:

  • Сертификати за съответствие: SOC 2 тип II (независим одит на контрола за сигурност на организацията), ISO/IEC 27001 (стандарт за управление на сигурността на информацията) и все повече ISO/IEC 42001 (стандарт за система за управление на изкуствен интелект).
  • Запазване на данни: Колко дълго се запазва подканата/отговорът? Предлага ли се ZDR (нулево запазване на данни)?
  • Използване в обучението: Вашите данни използвани ли са за обучение на модела? (Обикновено „не“ на корпоративно ниво.)
  • Пребиваване на данните: В коя държава/регион се обработват и съхраняват данните?
  • Подпроцесори: Какви други компании използва доставчикът (облак, мониторинг)? Те също са част от вашата граница.
  • Функции за сигурност: Криптиране (в транзит/в покой), контрол на достъпа, одитен журнал, време за уведомяване за събитие.
  • Договор и изход: Има ли DPA? Гарантирано ли е, че вашите данни ще бъдат изтрити, ако услугата приключи? Какъв е рискът от блокиране?

Стъпка по стъпка: преглед на доставчика

  1. Изпратете проучване за сигурност. Превърнете осите по-горе в списък с въпроси.
  2. Поискайте доказателства. Проверете твърденията с документация (доклад SOC 2, ISO сертификат, проект на DPA).
  3. Картирайте потока от данни. Кои данни къде отиват и за кой процес?
  4. Договорете DPA. Не започвайте производство, без да сте подписали споразумение за обработка на данни (законовият текст, който уточнява как доставчикът ще обработва данните).
  5. Преглед на подпроцесорите. Помислете за цялата верига.
  6. Настройте график за преоценка. Рискът на доставчика трябва да се преразглежда поне веднъж годишно.

Четири копируеми шаблона

Ядро на проучването за сигурност на доставчика:

Неща, които да попитате доставчика:1. Какви сертификати за съответствие имате? (SOC 2 тип II, ISO 27001/42001) Можете ли да споделите доклада?2. Колко данни за заявка/отговор се запазват? Има ли опция за ZDR?3. Използват ли се нашите данни в обучението на модели? Пише ли го в договора?4. В кой регион се обработват/съхраняват данните? Можем ли да изберем регион?5. Кои са вашите подпроцесори? Как уведомявате, когато се промени?6. Какъв е вашият срок за уведомяване в случай на нарушение?7. Как и кога се изтриват данните ни при изтичане на договора?

Правило за проверка на доказателствата:

За всяко твърдение „има ли доказателства?“ проверете:- Претенция за сертифициране -> виждал ли съм текущия отчет/номер на сертификата?- ZDR/иск за съхранение -> записано ли е в договорната клауза?- Неизползване в обучението -> Има ли отворена клауза в DPA? Маркирайте всяка претенция без доказателства като „НЕПРОВЕРЕНА“; Не приемайте словесни думи.

Подкана за съпоставяне на поток от данни:

Извлечете потока от данни за следната интеграция: {{ сценарий }}Посочете на всяка стъпка: кои данни (съдържат ли PII), къде отиват (коя компания/регион), за каква цел, колко се съхраняват. Маркирайте всяка стъпка и подпроцесори, които пресичат границата на предприятието.

Карта на риска на доставчика:

Оценете всяка ос с резултат 0-2 (0=няма, 1=частично, 2=пълно): сертификат, ZDR/задържане, не използвайте в обучението, пребиваване на данни, прозрачност на подпроцесора, известие за нарушение, изход/изтриване. Ако общата стойност < 10 или някоя ос е 0: „ВИСОК РИСК, пуснато в производство“.

Слаба подкана / Силна подкана

лош подход

Силен подход

Ако приемем „голяма компания, безопасно“

Проверете сертификата и DPA с документ

разчитайки на устни уверения

Свързване на всяка увереност с договорната клауза

Просто прегледайте доставчика

Също така вземете под внимание веригата на подпроцесора

изберете веднъж и забравете

Годишен календар за преоценка

Три мини калъфа

Случай 1 — Проект, стартиран без DPA, беше спрян. Компания за търговия на дребно бързо въведе асистент в производството; Впоследствие правният екип откри, че няма подписан DPA с доставчика. Проектът беше спрян, докато данните на клиентите се обработваха, DPA беше договорено и възобновено, след като местоживеенето на данните беше фиксирано в региона на ЕС.

Случай 2 — Веригата на подпроцесора поднася изненада. Здравна компания е одобрила основния доставчик; Картографирането на потоците от данни обаче разкри, че доставчикът е използвал компания в трета държава за наблюдение. Това нарушава изискването за пребиваване на данните. Компанията добави престой в региона към договора.

Случай 3 — Scorecard елиминира евтината оферта. Бяха оценени три предложения. Най-евтиният доставчик получи 0 (без SOC 2) по оста на сертифициране. Правилото на картата с резултати „ако някоя ос е 0, пуснете я в производство“ беше премахнато; Беше избран 22% по-скъп, но с пълен рейтинг доставчик и решението беше документирано за одит.

Съвет: Никога не бъркайте две различни гаранции: „нашите данни не се съхраняват (ZDR)“ и „нашите данни не се използват при обучение“ са отделни клаузи. Доставчикът може да предлага едното, но не и другото; Поискайте ясно и двете в договора.

Често срещани грешки

  • Отчитане на размера/марката на доставчика като гаранция за сигурност.
  • Разчитане на информация от уста на уста, без да се проверяват твърденията с документация.
  • Влизане в производство без подписване на DPA.
  • Игнориране на веригата на подпроцесора (пребиваването на данни е пробито там).
  • Мислейки, че ZDR и гаранцията "не се използва в образованието" са едно и също.
  • Еднократно одобрение на доставчика и без преоценка всяка година.

В обобщение

  • Вие сте администраторът на данни; Изборът на доставчик е решение за сигурност, а не решение за покупка.
  • Оценете по седем оси: сертифициране, задържане/ZDR, образователна употреба, пребиваване на данни, подпроцесори, функции за сигурност, договор/изход.
  • Проверете всяко уверение чрез документ и договорна клауза; Марката и от уста на уста не са достатъчни.
  • Също така вземете под внимание веригата на подпроцесора; пребиваването на данни често се пробива там.
  • Не започвайте производство преди подписването на DPA и преоценявайте доставчика всяка година.

Задача за приложение

Попълнете анкетата за сигурност по-горе за доставчик на AI, който използвате (или оценявате) и попитайте „има ли доказателство?“ за всеки отговор. Поставете отметка в колоната. След това картографирайте потока от данни и маркирайте всяка стъпка, която пресича границата на предприятието. Накрая, оценете седемте оси и изгответе карта с оценка на риска и попитайте „подходящо ли е за производство?“ Напишете причините за решението си.

контролен списък

  • [ ] Документирал съм сертификатите за съответствие на доставчика (SOC 2 / ISO 27001).
  • [ ] В договора са записани клаузи за съхранение на данни, ZDR и "неизползване в образованието".
  • [ ] Отговаря на изискването ми за пребиваване на данни (KVKK/GDPR).
  • [ ] Начертах и ​​оцених веригата на подпроцесора.
  • [ ] Не влизах в производство без подписан DPA.
  • [ ] Създадох годишен календар за преоценка на доставчика.