লাভ:
- সার্টিফিকেশন, স্টোরেজ, ডেটা রেসিডেন্সি এবং সাব-প্রসেসর অক্ষের উপর একটি এআই বিক্রেতাকে মূল্যায়ন করার ক্ষমতা
- নথি এবং চুক্তির ধারাগুলির সাথে নিশ্চয়তা যাচাই করার ক্ষমতা এবং মৌখিক শব্দের উপর নির্ভর না করা
- প্রাক-ক্রয় নিরাপত্তা পর্যালোচনার জন্য ডিপিএ এবং অপ্ট-আউট/মোছার শর্ত টাই করার ক্ষমতা
বেশিরভাগ সংস্থা তাদের নিজস্ব মডেল প্রশিক্ষণ দেয় না; একটি প্রদানকারীর API ব্যবহার করে। এটি ঝুঁকি দূর করে না - এটি কেবল এটি অন্য কারো কাছে স্থানান্তর করে এবং আপনি যে ঝুঁকিটি স্থানান্তর করছেন তা মূল্যায়ন করা আপনার দায়িত্ব৷ প্রতিটি তৃতীয় পক্ষের কাছে আপনার ডেটা যায় আপনার নিরাপত্তা সীমার একটি এক্সটেনশন। এই ইউনিটে আপনি শিখবেন কিভাবে একজন AI সরবরাহকারীকে মূল্যায়ন করতে হয়; কমপ্লায়েন্স সার্টিফিকেট, ডাটা প্রসেসিং এগ্রিমেন্ট (DPA), ডাটা স্টোরেজ, ডাটা ডমিসাইল এবং সাব-প্রসেসরের মাধ্যমে কিভাবে প্রাক-ক্রয় নিরাপত্তা পর্যালোচনা করা যায় তা আমরা শিখব।
কেন তৃতীয় পক্ষের ঝুঁকি?
একটি অডিট বা লঙ্ঘনের ক্ষেত্রে, "আমরা ডেটা প্রক্রিয়া করিনি, প্রদানকারী করেছে" এর প্রতিরক্ষা আপনাকে সংরক্ষণ করবে না। আপনি তথ্য নিয়ন্ত্রক; প্রদানকারী হল ডেটা প্রসেসর। কেভিকেকে এবং জিডিপিআর এই পার্থক্য তৈরি করে, তবে বেশিরভাগ দায়িত্ব আপনার কাছেই থেকে যায়। এই কারণেই একটি সরবরাহকারী নির্বাচন একটি ক্রয় সিদ্ধান্ত নয়, কিন্তু একটি নিরাপত্তা সিদ্ধান্ত.
সতর্কতা: "একটি বড় এবং সুপরিচিত প্রদানকারী" নিরাপত্তার গ্যারান্টি নয়। আশ্বাস স্বাক্ষরিত চুক্তির ধারা এবং যাচাইযোগ্য শংসাপত্র থেকে আসে; ব্র্যান্ডের খ্যাতির কারণে নয়।
মূল্যায়ন অক্ষ
সাতটি অক্ষে একটি এআই বিক্রেতা পরীক্ষা করুন:
- কমপ্লায়েন্স সার্টিফিকেশন: SOC 2 Type II (কোনও প্রতিষ্ঠানের নিরাপত্তা নিয়ন্ত্রণের স্বাধীন অডিট), ISO/IEC 27001 (তথ্য নিরাপত্তা ব্যবস্থাপনার মান) এবং ক্রমবর্ধমানভাবে ISO/IEC 42001 (কৃত্রিম বুদ্ধিমত্তা ব্যবস্থাপনা সিস্টেমের মান)।
- ডেটা ধরে রাখা: প্রম্পট/প্রতিক্রিয়া কতক্ষণ ধরে রাখা হয়? ZDR (শূন্য ডেটা ধারণ) দেওয়া হয়?
- প্রশিক্ষণে ব্যবহার করুন: আপনার ডেটা কি মডেলকে প্রশিক্ষণের জন্য ব্যবহার করা হয়? (সাধারণত কর্পোরেট স্তরে "না"।)
- ডাটা রেসিডেন্স: কোন দেশে/অঞ্চলে ডেটা প্রসেস করা হয় এবং স্টোর করা হয়?
- সাবপ্রসেসর: প্রদানকারী অন্য কোন কোম্পানি ব্যবহার করে (ক্লাউড, মনিটরিং)? তারাও আপনার সীমানার অংশ।
- নিরাপত্তা বৈশিষ্ট্য: এনক্রিপশন (ট্রানজিট/বিশ্রামে), অ্যাক্সেস নিয়ন্ত্রণ, অডিট লগ, ইভেন্ট বিজ্ঞপ্তির সময়।
- চুক্তি এবং প্রস্থান: একটি DPA আছে? পরিষেবা শেষ হলে আপনার ডেটা মুছে ফেলার নিশ্চয়তা আছে? লক-ইন ঝুঁকি কি?
ধাপে ধাপে: সরবরাহকারী পর্যালোচনা
- একটি নিরাপত্তা সমীক্ষা জমা দিন. উপরের অক্ষগুলিকে প্রশ্নের তালিকায় পরিণত করুন।
- প্রমাণের জন্য জিজ্ঞাসা করুন। ডকুমেন্টেশন সহ দাবি যাচাই করুন (SOC 2 রিপোর্ট, ISO সার্টিফিকেট, DPA খসড়া)।
- তথ্য প্রবাহ মানচিত্র. কোন তথ্য কোথায় এবং কোন প্রক্রিয়ার জন্য যায়?
- ডিপিএ নিয়ে আলোচনা করুন। একটি ডেটা প্রসেসিং চুক্তি স্বাক্ষর না করে উত্পাদন শুরু করবেন না (আইনি পাঠ্য যা নির্দিষ্ট করে যে কীভাবে সরবরাহকারী ডেটা প্রক্রিয়া করবে)।
- সাবপ্রসেসর পর্যালোচনা করুন। পুরো চেইন বিবেচনা করুন।
- একটি পুনর্মূল্যায়ন সময়সূচী সেট আপ করুন. বছরে অন্তত একবার সরবরাহকারীর ঝুঁকি পুনরায় পরীক্ষা করা উচিত।
চারটি অনুলিপিযোগ্য টেমপ্লেট
সরবরাহকারী নিরাপত্তা জরিপ কোর:
প্রদানকারীকে জিজ্ঞাসা করার বিষয়গুলি: 1. আপনার কি কমপ্লায়েন্স সার্টিফিকেশন আছে? (SOC 2 Type II, ISO 27001/42001) আপনি কি রিপোর্ট শেয়ার করতে পারেন? 2. কত অনুরোধ/প্রতিক্রিয়া ডেটা রাখা হয়? একটি ZDR বিকল্প আছে?3. আমাদের ডেটা কি মডেল প্রশিক্ষণে ব্যবহৃত হয়? এটা কি চুক্তিতে লেখা আছে? 4. কোন অঞ্চলে ডেটা প্রসেস/সঞ্চয় করা হয়? আমরা কি একটি অঞ্চল বেছে নিতে পারি? 5. আপনার সাবপ্রসেসর কারা? এটা পরিবর্তন হলে আপনি কিভাবে অবহিত করবেন?6. লঙ্ঘনের ক্ষেত্রে আপনার বিজ্ঞপ্তির সময়কাল কত? চুক্তি শেষ হলে কীভাবে এবং কখন আমাদের ডেটা মুছে ফেলা হয়?
প্রমাণ যাচাইকরণ চেক নিয়ম:
প্রতিটি দাবির জন্য, "প্রমাণ আছে?" চেক:- সার্টিফিকেশন দাবি -> আমি কি বর্তমান রিপোর্ট/শংসাপত্র নম্বর দেখেছি?- জেডডিআর/স্টোরেজ দাবি -> এটা কি চুক্তির ধারায় লেখা আছে?- প্রশিক্ষণে ব্যবহার না করা -> ডিপিএ-তে কি একটি খোলা ধারা আছে? প্রমাণ ছাড়াই প্রতিটি দাবিকে "যাচাই করা হয়নি" হিসেবে চিহ্নিত করুন; মৌখিক কথা গ্রহণ করবেন না।
ডেটাফ্লো ম্যাপিং প্রম্পট:
নিম্নলিখিত একীকরণের জন্য ডেটা প্রবাহ বের করুন: {{ দৃশ্যকল্প }}প্রতিটি ধাপে নির্দিষ্ট করুন: কোন ডেটা (এতে PII আছে), কোথায় যায় (কোন কোম্পানি/অঞ্চল), কী উদ্দেশ্যে, কতটা সংরক্ষণ করা হয়। এন্টারপ্রাইজের সীমানা অতিক্রমকারী প্রতিটি ধাপ এবং সাব-প্রসেসর চিহ্নিত করুন।
সরবরাহকারী ঝুঁকি স্কোরকার্ড:
0-2 (0=কোনটি, 1=আংশিক, 2=পূর্ণ) স্কোর সহ প্রতিটি অক্ষকে স্কোর করুন: শংসাপত্র, ZDR/ধারণ, প্রশিক্ষণে ব্যবহার করবেন না, ডেটা রেসিডেন্সি, সাব-প্রসেসরের স্বচ্ছতা, লঙ্ঘন বিজ্ঞপ্তি, প্রস্থান/মোছা। যদি মোট <10 বা যেকোনো অক্ষ 0 হয়: "ঝুঁকি বেশি, উৎপাদনে রাখুন"।
দুর্বল প্রম্পট / শক্তিশালী প্রম্পট
দরিদ্র পদ্ধতি
শক্তিশালী পন্থা
অনুমান করা হচ্ছে "বড় কোম্পানি, নিরাপদ"
ডকুমেন্ট সহ সার্টিফিকেট এবং ডিপিএ যাচাই করুন
মৌখিক আশ্বাসের উপর নির্ভর করে
চুক্তির ধারার সাথে প্রতিটি নিশ্চয়তা লিঙ্ক করা
শুধু প্রদানকারী পর্যালোচনা
এছাড়াও সাব-প্রসেসর চেইন বিবেচনা করুন
একবার বেছে নিন এবং ভুলে যান
বার্ষিক পুনর্মূল্যায়ন ক্যালেন্ডার
তিনটি মিনি কেস
কেস 1 — ডিপিএ ছাড়াই শুরু করা প্রকল্প বন্ধ হয়ে গেছে। একটি খুচরা কোম্পানি দ্রুত উৎপাদনে একজন সহকারী নিয়ে আসে; আইনি দল পরবর্তীতে আবিষ্কার করে যে প্রদানকারীর সাথে কোন স্বাক্ষরিত DPA নেই। গ্রাহক ডেটা প্রক্রিয়াকরণের সময় প্রকল্পটি স্থগিত করা হয়েছিল, EU অঞ্চলে ডেটা আবাসিক স্থির হওয়ার পরে DPA নিয়ে আলোচনা করা হয়েছিল এবং পুনরায় চালু করা হয়েছিল।
কেস 2 - সাবপ্রসেসর চেইন একটি বিস্ময় নিক্ষেপ করে। একটি স্বাস্থ্যসেবা সংস্থা প্রাথমিক প্রদানকারী অনুমোদন করেছিল; যাইহোক, ডেটা ফ্লো ম্যাপিং প্রকাশ করেছে যে সরবরাহকারী তৃতীয় দেশের একটি কোম্পানিকে পর্যবেক্ষণের জন্য ব্যবহার করছে। এটি ডেটা রেসিডেন্সির প্রয়োজনীয়তা লঙ্ঘন করেছে। কোম্পানি চুক্তিতে অঞ্চলে থাকার যোগ করেছে।
কেস 3 — স্কোরকার্ড সস্তা বিড বাদ দিয়েছে। তিনটি প্রস্তাব মূল্যায়ন করা হয়. সবচেয়ে সস্তা প্রদানকারী সার্টিফিকেশন অক্ষে 0 (কোন SOC 2 নেই) পেয়েছে। স্কোরকার্ড নিয়ম "যদি কোন অক্ষ 0 হয়, এটি উত্পাদনে রাখুন" বাদ দেওয়া হয়েছিল; একটি 22% বেশি ব্যয়বহুল কিন্তু সম্পূর্ণ রেট প্রদানকারী নির্বাচন করা হয়েছে এবং সিদ্ধান্তটি নিরীক্ষার জন্য নথিভুক্ত করা হয়েছে।
টিপ: দুটি ভিন্ন গ্যারান্টিকে কখনই বিভ্রান্ত করবেন না: "আমাদের ডেটা সংরক্ষণ করা হয় না (ZDR)" এবং "আমাদের ডেটা প্রশিক্ষণে ব্যবহার করা হয় না" পৃথক ধারা। একটি প্রদানকারী একটি অফার করতে পারে কিন্তু অন্যটি নয়; চুক্তিতে স্পষ্টভাবে উভয়ের জন্য জিজ্ঞাসা করুন।
সাধারণ ভুল
- নিরাপত্তার নিশ্চয়তা হিসাবে প্রদানকারীর আকার/ব্র্যান্ড বিবেচনা করা।
- ডকুমেন্টেশন সহ দাবি যাচাই না করে মুখের কথার উপর নির্ভর করা।
- ডিপিএ স্বাক্ষর না করেই উৎপাদনে যাওয়া।
- সাবপ্রসেসর চেইন উপেক্ষা করা (ডেটা রেসিডেন্স সেখানে ছিদ্র করা হয়)।
- চিন্তা করে ZDR এবং "শিক্ষায় ব্যবহৃত হয়নি" গ্যারান্টি একই।
- সরবরাহকারীকে একবার অনুমোদন করা এবং বার্ষিক পুনরায় মূল্যায়ন না করা।
সংক্ষেপে
- আপনি তথ্য নিয়ন্ত্রক; সরবরাহকারী নির্বাচন একটি নিরাপত্তা সিদ্ধান্ত, ক্রয় সিদ্ধান্ত নয়।
- সাতটি অক্ষে মূল্যায়ন করুন: সার্টিফিকেশন, রিটেনশন/জেডডিআর, শিক্ষাগত ব্যবহার, ডেটা রেসিডেন্সি, সাব-প্রসেসর, নিরাপত্তা বৈশিষ্ট্য, চুক্তি/প্রস্থান।
- নথি এবং চুক্তির ধারা দ্বারা প্রতিটি নিশ্চয়তা যাচাই করুন; ব্র্যান্ড এবং মুখের শব্দ যথেষ্ট নয়।
- এছাড়াও সাব-প্রসেসর চেইন বিবেচনা করুন; তথ্য বাসস্থান প্রায়ই সেখানে বিদ্ধ হয়.
- ডিপিএ স্বাক্ষরিত হওয়ার আগে উৎপাদন শুরু করবেন না এবং সরবরাহকারীকে বার্ষিক পুনঃমূল্যায়ন করুন।
আবেদন টাস্ক
আপনি যে AI বিক্রেতা ব্যবহার করেন তার জন্য উপরে নিরাপত্তা সমীক্ষাটি পূরণ করুন (বা মূল্যায়ন করুন) এবং জিজ্ঞাসা করুন "প্রমাণ আছে কি?" প্রতিটি উত্তরের জন্য। কলামে টিক দিন। তারপর ডেটা ফ্লো ম্যাপ করুন এবং প্রতিটি পদক্ষেপ চিহ্নিত করুন যা এন্টারপ্রাইজ সীমানা অতিক্রম করে। অবশেষে, সাতটি অক্ষ স্কোর করুন এবং একটি ঝুঁকি স্কোরকার্ড তৈরি করুন এবং জিজ্ঞাসা করুন "এটি কি উৎপাদনের জন্য উপযুক্ত?" আপনার সিদ্ধান্তের কারণ লিখুন।
চেকলিস্ট
- [ ] আমি প্রদানকারীর কমপ্লায়েন্স সার্টিফিকেশন (SOC 2 / ISO 27001) নথিভুক্ত করেছি।
- [ ] ডেটা স্টোরেজ, ZDR এবং "শিক্ষায় ব্যবহার না করা" ধারাগুলি চুক্তিতে লেখা আছে।
- [ ] এটি আমার ডেটা বাসস্থানের প্রয়োজনীয়তা (KVKK/GDPR) পূরণ করে।
- আমি সাব-প্রসেসর চেইন ম্যাপ করেছি এবং মূল্যায়ন করেছি।
- আমি স্বাক্ষরিত ডিপিএ ছাড়া উৎপাদনে যাইনি।
- [ ] আমি সরবরাহকারীর জন্য একটি বার্ষিক পুনঃমূল্যায়ন ক্যালেন্ডার সেট আপ করেছি৷