Jednotka 7 / 11

Hodnocení dodavatele a riziko třetí strany

zisky:

  • Schopnost hodnotit dodavatele AI z hlediska certifikace, úložiště, umístění dat a os subprocesoru
  • Schopnost ověřit ujištění pomocí dokumentů a smluvních doložek a nespoléhat se na verbální slova
  • Schopnost spojit podmínky DPA a opt-out/smazání s kontrolou zabezpečení před nákupem

Většina organizací netrénuje své vlastní modely; používá rozhraní API poskytovatele. Tím se riziko neodstraní – pouze je přenese na někoho jiného a je vaší odpovědností vyhodnotit riziko, které převádíte. Každá třetí strana, ke které se vaše data dostanou, je rozšířením vašich bezpečnostních hranic. V této lekci se naučíte, jak hodnotit dodavatele AI; Naučíme se, jak provést bezpečnostní kontrolu před nákupem prostřednictvím certifikátů shody, smlouvy o zpracování dat (DPA), úložiště dat, datového domicilu a dílčích zpracovatelů.

Proč riziko třetí strany?

V případě auditu nebo porušení vás nezachrání obhajoba „my údaje nezpracovávali, poskytovatel ano“. Jste správcem údajů; Poskytovatel je zpracovatelem údajů. KVKK a GDPR toto rozlišují, ale většina odpovědnosti zůstává na vás. Proto není výběr dodavatele rozhodnutím o nákupu, ale rozhodnutím o bezpečnosti.

Pozor: „Velký a známý poskytovatel“ není zárukou bezpečnosti. Ujištění pochází z podepsaných smluvních doložek a ověřitelných osvědčení; ne kvůli pověsti značky.

Hodnotící osy

Prozkoumejte dodavatele AI na sedmi osách:

  • Certifikace shody: SOC 2 Typ II (nezávislý audit bezpečnostních kontrol organizace), ISO/IEC 27001 (norma managementu bezpečnosti informací) a stále častěji ISO/IEC 42001 (standard systému managementu umělé inteligence).
  • Uchovávání dat: Jak dlouho se výzva/odpověď uchovává? Nabízí se ZDR (nulové uchovávání dat)?
  • Použití při tréninku: Používají se vaše data k tréninku modelu? (Na podnikové úrovni obvykle „ne“.)
  • Sídlo údajů: Ve které zemi/oblasti se údaje zpracovávají a ukládají?
  • Subzpracovatelé: Jaké další společnosti poskytovatel využívá (cloud, monitoring)? Jsou také součástí vaší hranice.
  • Bezpečnostní funkce: Šifrování (v tranzitu/v klidu), řízení přístupu, protokol auditu, čas upozornění na události.
  • Smlouva a ukončení: Existuje DPA? Je zaručeno, že vaše data budou smazána, pokud služba skončí? Jaké je riziko uzamčení?

Krok za krokem: Kontrola dodavatele

  1. Odešlete bezpečnostní průzkum. Proměňte osy výše na seznam otázek.
  2. Požádejte o důkazy. Ověřte nároky pomocí dokumentace (zpráva SOC 2, certifikát ISO, návrh DPA).
  3. Zmapujte datový tok. Která data jdou kam a pro jaký proces?
  4. Vyjednat DPA. Nezačínejte s výrobou bez podepsání smlouvy o zpracování dat (právní text, který specifikuje, jak bude poskytovatel data zpracovávat).
  5. Zkontrolujte dílčí zpracovatele. Zvažte celý řetězec.
  6. Nastavte plán přehodnocení. Riziko dodavatele by mělo být přezkoumáno alespoň jednou ročně.

Čtyři kopírovatelné šablony

Jádro průzkumu bezpečnosti dodavatelů:

Na co se zeptat poskytovatele: 1. Jaké certifikáty shody máte? (SOC 2 Typ II, ISO 27001/42001) Můžete zprávu sdílet?2. Kolik dat požadavků/odpovědí je uchováváno? Existuje možnost ZDR?3. Používají se naše data při modelovém tréninku? Je to napsáno ve smlouvě?4. Ve kterém regionu se údaje zpracovávají/ukládají? Můžeme si vybrat region?5. Kdo jsou vaši subzpracovatelé? Jak upozorníte na změnu?6. Jaká je vaše oznamovací lhůta v případě porušení?7. Jak a kdy jsou naše údaje po skončení smlouvy vymazány?

Pravidlo kontroly ověření důkazů:

Pro každé tvrzení "existují důkazy?" zkontrolujte:- Nárok na certifikaci -> viděl jsem aktuální zprávu/číslo certifikátu?- Nárok na ZDR/sklad -> je to napsáno ve smluvní doložce?- Nepoužití při školení -> Je v DPA otevřená doložka? Označte každé tvrzení bez důkazů jako „NEOVĚŘENÉ“; Nepřijímejte verbální slova.

Výzva k mapování toku dat:

Extrahujte datový tok pro následující integraci: {{ scénář }} V každém kroku určete: která data (obsahují PII), kam směřují (jaká společnost/region), za jakým účelem, kolik je uloženo. Označte každý krok a dílčí procesory, které překračují hranice podniku.

Přehled rizik dodavatele:

Ohodnoťte každou osu skóre 0-2 (0=žádné, 1=částečné, 2=úplné):certifikát, ZDR/uchování, nepoužívejte při školení, rezidence dat, transparentnost subprocesoru, oznámení o porušení, ukončení/smazání. Pokud je součet < 10 nebo jakákoli osa je 0: "VYSOKÉ RIZIKO, uvedeno do výroby".

Slabá výzva / Silná výzva

špatný přístup

Silný přístup

Za předpokladu "velká společnost, v bezpečí"

Ověřte certifikát a DPA pomocí dokumentu

spoléhat na slovní ujištění

Propojení každého ujištění se smluvní doložkou

Stačí zkontrolovat poskytovatele

Zvažte také řetězec subprocesorů

vybrat jednou a zapomenout

Roční kalendář přehodnocení

Tři mini pouzdra

Případ 1 – Projekt zahájený bez DPA byl zastaven. Maloobchodní společnost rychle přivedla do výroby asistenta; Právní tým následně zjistil, že s poskytovatelem neexistuje žádná podepsaná DPA. Projekt byl pozastaven, zatímco se zpracovávaly zákaznické údaje, byla vyjednána DPA a znovu otevřena poté, co byl stanoven datový domicil v regionu EU.

Případ 2 — Řetězec subprocesoru přináší překvapení. Zdravotnická společnost schválila primárního poskytovatele; Mapování datových toků však odhalilo, že poskytovatel k monitorování využívá společnost ve třetí zemi. Tím byl porušen požadavek na rezidenci dat. Společnost do smlouvy přidala pobyt v regionu.

Případ 3 – Scorecard eliminoval levnou nabídku. Hodnoceny byly tři návrhy. Nejlevnější poskytovatel získal na certifikační ose 0 (žádné SOC 2). Pravidlo bodovací tabulky „pokud je nějaká osa 0, uveďte ji do výroby“ bylo odstraněno; Byl vybrán o 22 % dražší, ale plně hodnocený poskytovatel a rozhodnutí bylo zdokumentováno pro audit.

Tip: Nikdy si nepleťte dvě různé záruky: „naše data nejsou uložena (ZDR)“ a „naše data nejsou používána při školení“ jsou samostatné doložky. Poskytovatel může nabízet jedno, ale nikoli druhé; Obojí požadujte jasně ve smlouvě.

Časté chyby

  • S ohledem na velikost/značku poskytovatele jako záruku bezpečnosti.
  • Spoléhání se na ústní podání bez ověřování tvrzení s dokumentací.
  • Spuštění výroby bez podpisu DPA.
  • Ignorování řetězce subprocesoru (je tam proražena rezidence dat).
  • Myslet si, že ZDR a záruka "nepoužívá se ve vzdělávání" jsou stejné.
  • Jednou schválit dodavatele a každoročně nepřehodnocovat.

V souhrnu

  • Jste správcem údajů; Výběr dodavatele je rozhodnutím o bezpečnosti, nikoli rozhodnutím o nákupu.
  • Vyhodnoťte na sedmi osách: certifikace, uchovávání/ZDR, využití ve vzdělávání, rezidence dat, dílčí zpracovatelé, bezpečnostní prvky, smlouva/výstup.
  • Ověřte každé ujištění podle dokumentu a smluvní doložky; Značka a ústní podání nestačí.
  • Zvažte také řetězec subprocesorů; tam se často propíchne bydliště dat.
  • Nezačínejte s výrobou před podepsáním DPA a přehodnoťte dodavatele každoročně.

Aplikační úkol

Vyplňte výše uvedený bezpečnostní průzkum pro dodavatele AI, kterého používáte (nebo hodnotíte), a zeptejte se „existuje důkaz?“ za každou odpověď. Zaškrtněte sloupec. Poté zmapujte tok dat a označte každý krok, který překračuje hranice podniku. Nakonec ohodnoťte sedm os a vytvořte hodnotící kartu rizik a zeptejte se: „Je to vhodné pro výrobu? Napište důvody svého rozhodnutí.

kontrolní seznam

  • [ ] Doložil jsem certifikáty shody poskytovatele (SOC 2 / ISO 27001).
  • [ ] Ukládání dat, ZDR a doložky „nepoužívání ve vzdělávání“ jsou sepsány ve smlouvě.
  • [ ] Splňuje můj požadavek na bydliště (KVKK/GDPR).
  • [ ] Zmapoval jsem a vyhodnotil subprocesorový řetězec.
  • [ ] Nešel jsem do výroby bez podepsaného DPA.
  • [ ] Nastavil jsem dodavateli roční kalendář přehodnocení.