Dobici:
- Sposobnost procjenjivanja AI dobavljača o certifikaciji, skladištenju, rezidenciji podataka i osovinama podprocesora
- Sposobnost verifikacije uveravanja dokumentima i klauzulama ugovora i ne oslanjanje na verbalne reči
- Mogućnost povezivanja uslova DPA i isključivanja/brisanja sa sigurnosnim pregledom pre kupovine
Većina organizacija ne obučava sopstvene modele; koristi API provajdera. Ovo ne eliminiše rizik – već ga samo prenosi na nekog drugog, a vaša je odgovornost da procenite rizik koji prenosite. Svaka treća strana kojoj vaši podaci idu je proširenje vaše sigurnosne granice. U ovoj jedinici ćete naučiti kako procijeniti dobavljača AI; Naučit ćemo kako provesti sigurnosni pregled prije kupovine putem certifikata o usklađenosti, ugovora o obradi podataka (DPA), pohrane podataka, sjedišta podataka i podprocesora.
Zašto rizik treće strane?
U slučaju revizije ili kršenja, odbrana "mi nismo obradili podatke, provajder jeste" neće vas spasiti. Vi ste kontrolor podataka; Provajder je procesor podataka. KVKK i GDPR prave ovu razliku, ali većina odgovornosti ostaje na vama. Zato odabir dobavljača nije odluka o kupovini, već odluka o sigurnosti.
Oprez: "Veliki i poznati provajder" nije garancija sigurnosti. Osiguranje dolazi iz potpisanih ugovornih klauzula i provjerljivih potvrda; ne zbog reputacije brenda.
Evaluacijske ose
Ispitajte dobavljača AI na sedam osi:
- Sertifikati usklađenosti: SOC 2 Tip II (nezavisna revizija bezbednosnih kontrola organizacije), ISO/IEC 27001 (standard upravljanja sigurnošću informacija) i sve više ISO/IEC 42001 (standard sistema upravljanja veštačkom inteligencijom).
- Zadržavanje podataka: Koliko dugo se zadržava prompt/odgovor? Da li se nudi ZDR (nulto zadržavanje podataka)?
- Upotreba u obuci: Da li se vaši podaci koriste za obuku modela? (Obično "ne" na korporativnom nivou.)
- Prebivalište podataka: U kojoj zemlji/regiji se podaci obrađuju i pohranjuju?
- Podprocesori: Koje druge kompanije koristi provajder (oblak, nadzor)? Oni su također dio vaših granica.
- Sigurnosne karakteristike: Enkripcija (u tranzitu/u mirovanju), kontrola pristupa, evidencija revizije, vrijeme obavještavanja o događaju.
- Ugovor i izlazak: Postoji li DPA? Da li se garantuje brisanje vaših podataka ako usluga prestane? Koji je rizik od zaključavanja?
Korak po korak: Pregled dobavljača
- Pošaljite sigurnosnu anketu. Pretvorite gornje osovine u listu pitanja.
- Tražite dokaze. Provjeriti reklamacije sa dokumentacijom (SOC 2 izvještaj, ISO certifikat, DPA nacrt).
- Mapirajte tok podataka. Koji podaci idu kamo i za koji proces?
- Pregovarajte sa DPA. Nemojte započeti proizvodnju bez potpisivanja ugovora o obradi podataka (pravni tekst koji precizira kako će dobavljač obraditi podatke).
- Pregledajte podprocesore. Uzmite u obzir cijeli lanac.
- Postavite raspored ponovne evaluacije. Rizik dobavljača treba preispitati najmanje jednom godišnje.
Četiri predloška koji se mogu kopirati
Srž ankete o sigurnosti dobavljača:
Stvari koje treba pitati dobavljača: 1. Koje sertifikate o usklađenosti imate? (SOC 2 Tip II, ISO 27001/42001) Možete li podijeliti izvještaj?2. Koliko podataka o zahtjevu/odgovoru se čuva? Postoji li ZDR opcija?3. Koriste li se naši podaci u obuci modela? Da li to piše u ugovoru?4. U kojoj regiji se podaci obrađuju/pohranjuju? Možemo li odabrati regiju?5. Ko su vaši podprocesori? Kako obavještavate kada se promijeni?6. Koji je vaš rok za obavještavanje u slučaju kršenja?7. Kako i kada se naši podaci brišu po isteku ugovora?
Pravilo provjere dokaza:
Za svaku tvrdnju, “ima li dokaza?” provjerite:- Zahtjev za certifikaciju -> jesam li vidio trenutni izvještaj/broj certifikata?- ZDR/zahtjev za skladištenje -> da li je to napisano u klauzuli ugovora?- Neupotreba u obuci -> Postoji li otvorena klauzula u DPA? Označite svaku tvrdnju bez dokaza kao "NEVJERENO"; Ne prihvatajte verbalne reči.
Prompt za mapiranje protoka podataka:
Izdvojite tok podataka za sljedeću integraciju: {{ scenario }}Navedite u svakom koraku: koji podaci (da li sadrže PII), gdje idu (koja kompanija/regija), u koju svrhu, koliko se pohranjuje. Označite svaki korak i podprocesore koji prelaze granicu poduzeća.
Tablica rizika dobavljača:
Ocenite svaku osu rezultatom 0-2 (0=ništa, 1=djelimično, 2=puna): certifikat, ZDR/zadržavanje, ne koristiti u obuci, rezidentnost podataka, transparentnost podprocesora, obavijest o kršenju, izlaz/brisanje. Ako je ukupno < 10 ili je bilo koja os 0: "RIZIK VISOK, pušten u proizvodnju".
Slaba prompt / jaka prompt
loš pristup
Snažan pristup
Pod pretpostavkom "veliko društvo, sigurno"
Potvrdite certifikat i DPA dokumentom
oslanjajući se na verbalna uvjeravanja
Povezivanje svake garancije sa klauzulom ugovora
Samo pregledajte provajdera
Uzmite u obzir i podprocesorski lanac
jednom izaberi i zaboravi
Godišnji kalendar ponovnog ocjenjivanja
Tri mini futrole
Slučaj 1 — Projekat započet bez DPA je zaustavljen. Maloprodajna kompanija je brzo dovela pomoćnika u proizvodnju; Pravni tim je naknadno otkrio da nema potpisanog DPA sa dobavljačem. Projekat je obustavljen dok su podaci o klijentima bili u obradi, DPA je pregovaran i ponovo otvoren nakon što je utvrđeno sjedište podataka u regionu EU.
Slučaj 2 — Lanac podprocesora donosi iznenađenje. Zdravstvena kompanija je odobrila primarnog pružaoca usluga; Međutim, mapiranje protoka podataka otkrilo je da je provajder koristio kompaniju u trećoj zemlji za praćenje. Time je prekršen zahtjev za prebivalište podataka. Kompanija je dodala ugovoru ostanak u regionu.
Slučaj 3 — Scorecard je eliminisao jeftinu ponudu. Procijenjena su tri prijedloga. Najjeftiniji provajder je dobio 0 (bez SOC 2) na osi sertifikacije. Pravilo bodovne kartice "ako je bilo koja os 0, stavite je u proizvodnju" je eliminirano; Odabran je 22% skuplji, ali potpuno ocijenjen provajder i odluka je dokumentirana za reviziju.
Savjet: Nikada nemojte miješati dvije različite garancije: "naši podaci se ne pohranjuju (ZDR)" i "naši podaci se ne koriste u obuci" su zasebne klauzule. Provajder može ponuditi jedno, ali ne i drugo; Zatražite oba jasno u ugovoru.
Uobičajene greške
- Uzimajući u obzir veličinu/brend provajdera kao sigurnost.
- Oslanjanje na usmenu predaju bez potvrđivanja tvrdnji sa dokumentacijom.
- Ulazak u proizvodnju bez potpisivanja DPA.
- Zanemarivanje lanca podprocesora (tamo se probijaju podaci o prebivalištu).
- Misleći da su ZDR i garancija "ne koristi se u obrazovanju" isto.
- Odobravanje dobavljača jednom, a ne ponovna procena jednom godišnje.
Ukratko
- Vi ste kontrolor podataka; Odabir dobavljača je sigurnosna odluka, a ne odluka o kupovini.
- Procijenite na sedam osa: certifikacija, zadržavanje/ZDR, obrazovna upotreba, prebivalište podataka, podprocesori, sigurnosne karakteristike, ugovor/izlaz.
- Provjeriti svako jamstvo dokumentom i ugovornom klauzulom; Brend i usmena predaja nisu dovoljni.
- Uzmite u obzir i podprocesorski lanac; Tamo se često probijaju podaci o prebivalištu.
- Nemojte započeti proizvodnju prije nego što se potpiše DPA i ponovno procijenite dobavljača godišnje.
Zadatak aplikacije
Ispunite gornju sigurnosnu anketu za dobavljača umjetne inteligencije kojeg koristite (ili procjenjujete) i pitajte "ima li dokaza?" za svaki odgovor. Označite kolonu. Zatim mapirajte tok podataka i označite svaki korak koji prelazi granicu preduzeća. Konačno, ocijenite sedam osa i napravite tablicu rezultata rizika i pitajte „je li pogodna za proizvodnju?“ Napišite razloge svoje odluke.
kontrolna lista
- [ ] Dokumentovao sam sertifikate o usklađenosti dobavljača (SOC 2 / ISO 27001).
- [ ] Klauzule o skladištenju podataka, ZDR i "neupotreba u obrazovanju" su napisane u ugovoru.
- [ ] Ispunjava moj zahtjev za prebivalište (KVKK/GDPR).
- [ ] Mapirao sam i procijenio lanac podprocesora.
- [ ] Nisam krenuo u proizvodnju bez potpisanog DPA.
- [ ] Postavio sam godišnji kalendar ponovne evaluacije za dobavljača.