zisky:
- Schopnost hodnotit dodavatele AI z hlediska certifikace, úložiště, umístění dat a os subprocesoru
- Schopnost ověřit ujištění pomocí dokumentů a smluvních doložek a nespoléhat se na verbální slova
- Schopnost spojit podmínky DPA a opt-out/smazání s kontrolou zabezpečení před nákupem
Většina organizací netrénuje své vlastní modely; používá rozhraní API poskytovatele. Tím se riziko neodstraní – pouze je přenese na někoho jiného a je vaší odpovědností vyhodnotit riziko, které převádíte. Každá třetí strana, ke které se vaše data dostanou, je rozšířením vašich bezpečnostních hranic. V této lekci se naučíte, jak hodnotit dodavatele AI; Naučíme se, jak provést bezpečnostní kontrolu před nákupem prostřednictvím certifikátů shody, smlouvy o zpracování dat (DPA), úložiště dat, datového domicilu a dílčích zpracovatelů.
Proč riziko třetí strany?
V případě auditu nebo porušení vás nezachrání obhajoba „my údaje nezpracovávali, poskytovatel ano“. Jste správcem údajů; Poskytovatel je zpracovatelem údajů. KVKK a GDPR toto rozlišují, ale většina odpovědnosti zůstává na vás. Proto není výběr dodavatele rozhodnutím o nákupu, ale rozhodnutím o bezpečnosti.
Pozor: „Velký a známý poskytovatel“ není zárukou bezpečnosti. Ujištění pochází z podepsaných smluvních doložek a ověřitelných osvědčení; ne kvůli pověsti značky.
Hodnotící osy
Prozkoumejte dodavatele AI na sedmi osách:
- Certifikace shody: SOC 2 Typ II (nezávislý audit bezpečnostních kontrol organizace), ISO/IEC 27001 (norma managementu bezpečnosti informací) a stále častěji ISO/IEC 42001 (standard systému managementu umělé inteligence).
- Uchovávání dat: Jak dlouho se výzva/odpověď uchovává? Nabízí se ZDR (nulové uchovávání dat)?
- Použití při tréninku: Používají se vaše data k tréninku modelu? (Na podnikové úrovni obvykle „ne“.)
- Sídlo údajů: Ve které zemi/oblasti se údaje zpracovávají a ukládají?
- Subzpracovatelé: Jaké další společnosti poskytovatel využívá (cloud, monitoring)? Jsou také součástí vaší hranice.
- Bezpečnostní funkce: Šifrování (v tranzitu/v klidu), řízení přístupu, protokol auditu, čas upozornění na události.
- Smlouva a ukončení: Existuje DPA? Je zaručeno, že vaše data budou smazána, pokud služba skončí? Jaké je riziko uzamčení?
Krok za krokem: Kontrola dodavatele
- Odešlete bezpečnostní průzkum. Proměňte osy výše na seznam otázek.
- Požádejte o důkazy. Ověřte nároky pomocí dokumentace (zpráva SOC 2, certifikát ISO, návrh DPA).
- Zmapujte datový tok. Která data jdou kam a pro jaký proces?
- Vyjednat DPA. Nezačínejte s výrobou bez podepsání smlouvy o zpracování dat (právní text, který specifikuje, jak bude poskytovatel data zpracovávat).
- Zkontrolujte dílčí zpracovatele. Zvažte celý řetězec.
- Nastavte plán přehodnocení. Riziko dodavatele by mělo být přezkoumáno alespoň jednou ročně.
Čtyři kopírovatelné šablony
Jádro průzkumu bezpečnosti dodavatelů:
Na co se zeptat poskytovatele: 1. Jaké certifikáty shody máte? (SOC 2 Typ II, ISO 27001/42001) Můžete zprávu sdílet?2. Kolik dat požadavků/odpovědí je uchováváno? Existuje možnost ZDR?3. Používají se naše data při modelovém tréninku? Je to napsáno ve smlouvě?4. Ve kterém regionu se údaje zpracovávají/ukládají? Můžeme si vybrat region?5. Kdo jsou vaši subzpracovatelé? Jak upozorníte na změnu?6. Jaká je vaše oznamovací lhůta v případě porušení?7. Jak a kdy jsou naše údaje po skončení smlouvy vymazány?
Pravidlo kontroly ověření důkazů:
Pro každé tvrzení "existují důkazy?" zkontrolujte:- Nárok na certifikaci -> viděl jsem aktuální zprávu/číslo certifikátu?- Nárok na ZDR/sklad -> je to napsáno ve smluvní doložce?- Nepoužití při školení -> Je v DPA otevřená doložka? Označte každé tvrzení bez důkazů jako „NEOVĚŘENÉ“; Nepřijímejte verbální slova.
Výzva k mapování toku dat:
Extrahujte datový tok pro následující integraci: {{ scénář }} V každém kroku určete: která data (obsahují PII), kam směřují (jaká společnost/region), za jakým účelem, kolik je uloženo. Označte každý krok a dílčí procesory, které překračují hranice podniku.
Přehled rizik dodavatele:
Ohodnoťte každou osu skóre 0-2 (0=žádné, 1=částečné, 2=úplné):certifikát, ZDR/uchování, nepoužívejte při školení, rezidence dat, transparentnost subprocesoru, oznámení o porušení, ukončení/smazání. Pokud je součet < 10 nebo jakákoli osa je 0: "VYSOKÉ RIZIKO, uvedeno do výroby".
Slabá výzva / Silná výzva
špatný přístup
Silný přístup
Za předpokladu "velká společnost, v bezpečí"
Ověřte certifikát a DPA pomocí dokumentu
spoléhat na slovní ujištění
Propojení každého ujištění se smluvní doložkou
Stačí zkontrolovat poskytovatele
Zvažte také řetězec subprocesorů
vybrat jednou a zapomenout
Roční kalendář přehodnocení
Tři mini pouzdra
Případ 1 – Projekt zahájený bez DPA byl zastaven. Maloobchodní společnost rychle přivedla do výroby asistenta; Právní tým následně zjistil, že s poskytovatelem neexistuje žádná podepsaná DPA. Projekt byl pozastaven, zatímco se zpracovávaly zákaznické údaje, byla vyjednána DPA a znovu otevřena poté, co byl stanoven datový domicil v regionu EU.
Případ 2 — Řetězec subprocesoru přináší překvapení. Zdravotnická společnost schválila primárního poskytovatele; Mapování datových toků však odhalilo, že poskytovatel k monitorování využívá společnost ve třetí zemi. Tím byl porušen požadavek na rezidenci dat. Společnost do smlouvy přidala pobyt v regionu.
Případ 3 – Scorecard eliminoval levnou nabídku. Hodnoceny byly tři návrhy. Nejlevnější poskytovatel získal na certifikační ose 0 (žádné SOC 2). Pravidlo bodovací tabulky „pokud je nějaká osa 0, uveďte ji do výroby“ bylo odstraněno; Byl vybrán o 22 % dražší, ale plně hodnocený poskytovatel a rozhodnutí bylo zdokumentováno pro audit.
Tip: Nikdy si nepleťte dvě různé záruky: „naše data nejsou uložena (ZDR)“ a „naše data nejsou používána při školení“ jsou samostatné doložky. Poskytovatel může nabízet jedno, ale nikoli druhé; Obojí požadujte jasně ve smlouvě.
Časté chyby
- S ohledem na velikost/značku poskytovatele jako záruku bezpečnosti.
- Spoléhání se na ústní podání bez ověřování tvrzení s dokumentací.
- Spuštění výroby bez podpisu DPA.
- Ignorování řetězce subprocesoru (je tam proražena rezidence dat).
- Myslet si, že ZDR a záruka "nepoužívá se ve vzdělávání" jsou stejné.
- Jednou schválit dodavatele a každoročně nepřehodnocovat.
V souhrnu
- Jste správcem údajů; Výběr dodavatele je rozhodnutím o bezpečnosti, nikoli rozhodnutím o nákupu.
- Vyhodnoťte na sedmi osách: certifikace, uchovávání/ZDR, využití ve vzdělávání, rezidence dat, dílčí zpracovatelé, bezpečnostní prvky, smlouva/výstup.
- Ověřte každé ujištění podle dokumentu a smluvní doložky; Značka a ústní podání nestačí.
- Zvažte také řetězec subprocesorů; tam se často propíchne bydliště dat.
- Nezačínejte s výrobou před podepsáním DPA a přehodnoťte dodavatele každoročně.
Aplikační úkol
Vyplňte výše uvedený bezpečnostní průzkum pro dodavatele AI, kterého používáte (nebo hodnotíte), a zeptejte se „existuje důkaz?“ za každou odpověď. Zaškrtněte sloupec. Poté zmapujte tok dat a označte každý krok, který překračuje hranice podniku. Nakonec ohodnoťte sedm os a vytvořte hodnotící kartu rizik a zeptejte se: „Je to vhodné pro výrobu? Napište důvody svého rozhodnutí.
kontrolní seznam
- [ ] Doložil jsem certifikáty shody poskytovatele (SOC 2 / ISO 27001).
- [ ] Ukládání dat, ZDR a doložky „nepoužívání ve vzdělávání“ jsou sepsány ve smlouvě.
- [ ] Splňuje můj požadavek na bydliště (KVKK/GDPR).
- [ ] Zmapoval jsem a vyhodnotil subprocesorový řetězec.
- [ ] Nešel jsem do výroby bez podepsaného DPA.
- [ ] Nastavil jsem dodavateli roční kalendář přehodnocení.