Jedinica 7 / 11

Procjena dobavljača i rizik treće strane

Dobici:

  • Sposobnost procjenjivanja AI dobavljača o certifikaciji, skladištenju, rezidenciji podataka i osovinama podprocesora
  • Sposobnost verifikacije uveravanja dokumentima i klauzulama ugovora i ne oslanjanje na verbalne reči
  • Mogućnost povezivanja uslova DPA i isključivanja/brisanja sa sigurnosnim pregledom pre kupovine

Većina organizacija ne obučava sopstvene modele; koristi API provajdera. Ovo ne eliminiše rizik – već ga samo prenosi na nekog drugog, a vaša je odgovornost da procenite rizik koji prenosite. Svaka treća strana kojoj vaši podaci idu je proširenje vaše sigurnosne granice. U ovoj jedinici ćete naučiti kako procijeniti dobavljača AI; Naučit ćemo kako provesti sigurnosni pregled prije kupovine putem certifikata o usklađenosti, ugovora o obradi podataka (DPA), pohrane podataka, sjedišta podataka i podprocesora.

Zašto rizik treće strane?

U slučaju revizije ili kršenja, odbrana "mi nismo obradili podatke, provajder jeste" neće vas spasiti. Vi ste kontrolor podataka; Provajder je procesor podataka. KVKK i GDPR prave ovu razliku, ali većina odgovornosti ostaje na vama. Zato odabir dobavljača nije odluka o kupovini, već odluka o sigurnosti.

Oprez: "Veliki i poznati provajder" nije garancija sigurnosti. Osiguranje dolazi iz potpisanih ugovornih klauzula i provjerljivih potvrda; ne zbog reputacije brenda.

Evaluacijske ose

Ispitajte dobavljača AI na sedam osi:

  • Sertifikati usklađenosti: SOC 2 Tip II (nezavisna revizija bezbednosnih kontrola organizacije), ISO/IEC 27001 (standard upravljanja sigurnošću informacija) i sve više ISO/IEC 42001 (standard sistema upravljanja veštačkom inteligencijom).
  • Zadržavanje podataka: Koliko dugo se zadržava prompt/odgovor? Da li se nudi ZDR (nulto zadržavanje podataka)?
  • Upotreba u obuci: Da li se vaši podaci koriste za obuku modela? (Obično "ne" na korporativnom nivou.)
  • Prebivalište podataka: U kojoj zemlji/regiji se podaci obrađuju i pohranjuju?
  • Podprocesori: Koje druge kompanije koristi provajder (oblak, nadzor)? Oni su također dio vaših granica.
  • Sigurnosne karakteristike: Enkripcija (u tranzitu/u mirovanju), kontrola pristupa, evidencija revizije, vrijeme obavještavanja o događaju.
  • Ugovor i izlazak: Postoji li DPA? Da li se garantuje brisanje vaših podataka ako usluga prestane? Koji je rizik od zaključavanja?

Korak po korak: Pregled dobavljača

  1. Pošaljite sigurnosnu anketu. Pretvorite gornje osovine u listu pitanja.
  2. Tražite dokaze. Provjeriti reklamacije sa dokumentacijom (SOC 2 izvještaj, ISO certifikat, DPA nacrt).
  3. Mapirajte tok podataka. Koji podaci idu kamo i za koji proces?
  4. Pregovarajte sa DPA. Nemojte započeti proizvodnju bez potpisivanja ugovora o obradi podataka (pravni tekst koji precizira kako će dobavljač obraditi podatke).
  5. Pregledajte podprocesore. Uzmite u obzir cijeli lanac.
  6. Postavite raspored ponovne evaluacije. Rizik dobavljača treba preispitati najmanje jednom godišnje.

Četiri predloška koji se mogu kopirati

Srž ankete o sigurnosti dobavljača:

Stvari koje treba pitati dobavljača: 1. Koje sertifikate o usklađenosti imate? (SOC 2 Tip II, ISO 27001/42001) Možete li podijeliti izvještaj?2. Koliko podataka o zahtjevu/odgovoru se čuva? Postoji li ZDR opcija?3. Koriste li se naši podaci u obuci modela? Da li to piše u ugovoru?4. U kojoj regiji se podaci obrađuju/pohranjuju? Možemo li odabrati regiju?5. Ko su vaši podprocesori? Kako obavještavate kada se promijeni?6. Koji je vaš rok za obavještavanje u slučaju kršenja?7. Kako i kada se naši podaci brišu po isteku ugovora?

Pravilo provjere dokaza:

Za svaku tvrdnju, “ima li dokaza?” provjerite:- Zahtjev za certifikaciju -> jesam li vidio trenutni izvještaj/broj certifikata?- ZDR/zahtjev za skladištenje -> da li je to napisano u klauzuli ugovora?- Neupotreba u obuci -> Postoji li otvorena klauzula u DPA? Označite svaku tvrdnju bez dokaza kao "NEVJERENO"; Ne prihvatajte verbalne reči.

Prompt za mapiranje protoka podataka:

Izdvojite tok podataka za sljedeću integraciju: {{ scenario }}Navedite u svakom koraku: koji podaci (da li sadrže PII), gdje idu (koja kompanija/regija), u koju svrhu, koliko se pohranjuje. Označite svaki korak i podprocesore koji prelaze granicu poduzeća.

Tablica rizika dobavljača:

Ocenite svaku osu rezultatom 0-2 (0=ništa, 1=djelimično, 2=puna): certifikat, ZDR/zadržavanje, ne koristiti u obuci, rezidentnost podataka, transparentnost podprocesora, obavijest o kršenju, izlaz/brisanje. Ako je ukupno < 10 ili je bilo koja os 0: "RIZIK VISOK, pušten u proizvodnju".

Slaba prompt / jaka prompt

loš pristup

Snažan pristup

Pod pretpostavkom "veliko društvo, sigurno"

Potvrdite certifikat i DPA dokumentom

oslanjajući se na verbalna uvjeravanja

Povezivanje svake garancije sa klauzulom ugovora

Samo pregledajte provajdera

Uzmite u obzir i podprocesorski lanac

jednom izaberi i zaboravi

Godišnji kalendar ponovnog ocjenjivanja

Tri mini futrole

Slučaj 1 — Projekat započet bez DPA je zaustavljen. Maloprodajna kompanija je brzo dovela pomoćnika u proizvodnju; Pravni tim je naknadno otkrio da nema potpisanog DPA sa dobavljačem. Projekat je obustavljen dok su podaci o klijentima bili u obradi, DPA je pregovaran i ponovo otvoren nakon što je utvrđeno sjedište podataka u regionu EU.

Slučaj 2 — Lanac podprocesora donosi iznenađenje. Zdravstvena kompanija je odobrila primarnog pružaoca usluga; Međutim, mapiranje protoka podataka otkrilo je da je provajder koristio kompaniju u trećoj zemlji za praćenje. Time je prekršen zahtjev za prebivalište podataka. Kompanija je dodala ugovoru ostanak u regionu.

Slučaj 3 — Scorecard je eliminisao jeftinu ponudu. Procijenjena su tri prijedloga. Najjeftiniji provajder je dobio 0 (bez SOC 2) na osi sertifikacije. Pravilo bodovne kartice "ako je bilo koja os 0, stavite je u proizvodnju" je eliminirano; Odabran je 22% skuplji, ali potpuno ocijenjen provajder i odluka je dokumentirana za reviziju.

Savjet: Nikada nemojte miješati dvije različite garancije: "naši podaci se ne pohranjuju (ZDR)" i "naši podaci se ne koriste u obuci" su zasebne klauzule. Provajder može ponuditi jedno, ali ne i drugo; Zatražite oba jasno u ugovoru.

Uobičajene greške

  • Uzimajući u obzir veličinu/brend provajdera kao sigurnost.
  • Oslanjanje na usmenu predaju bez potvrđivanja tvrdnji sa dokumentacijom.
  • Ulazak u proizvodnju bez potpisivanja DPA.
  • Zanemarivanje lanca podprocesora (tamo se probijaju podaci o prebivalištu).
  • Misleći da su ZDR i garancija "ne koristi se u obrazovanju" isto.
  • Odobravanje dobavljača jednom, a ne ponovna procena jednom godišnje.

Ukratko

  • Vi ste kontrolor podataka; Odabir dobavljača je sigurnosna odluka, a ne odluka o kupovini.
  • Procijenite na sedam osa: certifikacija, zadržavanje/ZDR, obrazovna upotreba, prebivalište podataka, podprocesori, sigurnosne karakteristike, ugovor/izlaz.
  • Provjeriti svako jamstvo dokumentom i ugovornom klauzulom; Brend i usmena predaja nisu dovoljni.
  • Uzmite u obzir i podprocesorski lanac; Tamo se često probijaju podaci o prebivalištu.
  • Nemojte započeti proizvodnju prije nego što se potpiše DPA i ponovno procijenite dobavljača godišnje.

Zadatak aplikacije

Ispunite gornju sigurnosnu anketu za dobavljača umjetne inteligencije kojeg koristite (ili procjenjujete) i pitajte "ima li dokaza?" za svaki odgovor. Označite kolonu. Zatim mapirajte tok podataka i označite svaki korak koji prelazi granicu preduzeća. Konačno, ocijenite sedam osa i napravite tablicu rezultata rizika i pitajte „je li pogodna za proizvodnju?“ Napišite razloge svoje odluke.

kontrolna lista

  • [ ] Dokumentovao sam sertifikate o usklađenosti dobavljača (SOC 2 / ISO 27001).
  • [ ] Klauzule o skladištenju podataka, ZDR i "neupotreba u obrazovanju" su napisane u ugovoru.
  • [ ] Ispunjava moj zahtjev za prebivalište (KVKK/GDPR).
  • [ ] Mapirao sam i procijenio lanac podprocesora.
  • [ ] Nisam krenuo u proizvodnju bez potpisanog DPA.
  • [ ] Postavio sam godišnji kalendar ponovne evaluacije za dobavljača.