Μονάδα 7 / 11

Αξιολόγηση προμηθευτή και κίνδυνος τρίτων

Κέρδη:

  • Δυνατότητα αξιολόγησης ενός προμηθευτή τεχνητής νοημοσύνης σε άξονες πιστοποίησης, αποθήκευσης, διαμονής δεδομένων και υπο-επεξεργαστή
  • Δυνατότητα επαλήθευσης διαβεβαιώσεων με έγγραφα και ρήτρες συμβολαίου και να μην βασίζεται σε λεκτικά λόγια
  • Δυνατότητα σύνδεσης όρων DPA και εξαίρεσης/διαγραφής με έλεγχο ασφάλειας πριν από την αγορά

Οι περισσότεροι οργανισμοί δεν εκπαιδεύουν τα δικά τους μοντέλα. χρησιμοποιεί το API ενός παρόχου. Αυτό δεν εξαλείφει τον κίνδυνο — απλώς τον μεταφέρει σε κάποιον άλλο και είναι δική σας ευθύνη να αξιολογήσετε τον κίνδυνο που μεταφέρετε. Κάθε τρίτο μέρος στο οποίο πηγαίνουν τα δεδομένα σας αποτελεί επέκταση των ορίων ασφαλείας σας. Σε αυτή την ενότητα θα μάθετε πώς να αξιολογείτε έναν προμηθευτή τεχνητής νοημοσύνης. Θα μάθουμε πώς να διεξάγουμε έλεγχο ασφαλείας πριν από την αγορά μέσω πιστοποιητικών συμμόρφωσης, συμφωνίας επεξεργασίας δεδομένων (DPA), αποθήκευσης δεδομένων, έδρας δεδομένων και υπο-επεξεργαστών.

Γιατί κίνδυνος τρίτου μέρους;

Σε περίπτωση ελέγχου ή παραβίασης, η υπεράσπιση του «δεν επεξεργαστήκαμε τα δεδομένα, ο πάροχος τα έκανε» δεν θα σας σώσει. Είστε ο υπεύθυνος επεξεργασίας δεδομένων. Ο πάροχος είναι ο επεξεργαστής δεδομένων. Το KVKK και το GDPR κάνουν αυτή τη διάκριση, αλλά το μεγαλύτερο μέρος της ευθύνης παραμένει σε εσάς. Γι' αυτό η επιλογή προμηθευτή δεν είναι απόφαση αγοράς, αλλά απόφαση ασφάλειας.

Προσοχή: «Ένας μεγάλος και γνωστός πάροχος» δεν αποτελεί εγγύηση ασφάλειας. Η διασφάλιση προέρχεται από υπογεγραμμένες συμβατικές ρήτρες και επαληθεύσιμες πιστοποιήσεις. όχι λόγω της φήμης της μάρκας.

Άξονες Αξιολόγησης

Εξετάστε έναν προμηθευτή τεχνητής νοημοσύνης σε επτά άξονες:

  • Πιστοποιήσεις συμμόρφωσης: SOC 2 Type II (ανεξάρτητος έλεγχος των ελέγχων ασφαλείας ενός οργανισμού), ISO/IEC 27001 (πρότυπο διαχείρισης ασφάλειας πληροφοριών) και όλο και περισσότερο ISO/IEC 42001 (πρότυπο συστήματος διαχείρισης τεχνητής νοημοσύνης).
  • Διατήρηση δεδομένων: Πόσο καιρό διατηρείται η προτροπή/απάντηση; Προσφέρεται ZDR (μηδενική διατήρηση δεδομένων);
  • Χρήση στην εκπαίδευση: Χρησιμοποιούνται τα δεδομένα σας για την εκπαίδευση του μοντέλου; (Συνήθως «όχι» σε εταιρικό επίπεδο.)
  • Κατοικία δεδομένων: Σε ποια χώρα/περιοχή γίνεται η επεξεργασία και αποθήκευση των δεδομένων;
  • Υποεπεξεργαστές: Ποιες άλλες εταιρείες χρησιμοποιεί ο πάροχος (σύννεφο, παρακολούθηση); Είναι επίσης μέρος των ορίων σας.
  • Χαρακτηριστικά ασφαλείας: Κρυπτογράφηση (σε μεταφορά/κατάσταση ηρεμίας), έλεγχος πρόσβασης, αρχείο καταγραφής ελέγχου, χρόνος ειδοποίησης συμβάντων.
  • Συμβόλαιο και έξοδος: Υπάρχει DPA; Είναι εγγυημένη η διαγραφή των δεδομένων σας εάν λήξει η υπηρεσία; Ποιος είναι ο κίνδυνος κλειδώματος;

Βήμα προς βήμα: Αναθεώρηση προμηθευτή

  1. Υποβάλετε μια έρευνα ασφαλείας. Μετατρέψτε τους παραπάνω άξονες σε μια λίστα ερωτήσεων.
  2. Ζητήστε αποδείξεις. Επαληθεύστε τις αξιώσεις με τεκμηρίωση (αναφορά SOC 2, πιστοποιητικό ISO, σχέδιο DPA).
  3. Χαρτογραφήστε τη ροή δεδομένων. Ποια δεδομένα πηγαίνουν πού και για ποια διαδικασία;
  4. Διαπραγματευτείτε το DPA. Μην ξεκινήσετε την παραγωγή χωρίς να υπογράψετε συμφωνία επεξεργασίας δεδομένων (το νομικό κείμενο που προσδιορίζει τον τρόπο με τον οποίο ο πάροχος θα επεξεργαστεί τα δεδομένα).
  5. Ελέγξτε τους υποεπεξεργαστές. Εξετάστε ολόκληρη την αλυσίδα.
  6. Ρυθμίστε ένα πρόγραμμα επαναξιολόγησης. Ο κίνδυνος του προμηθευτή θα πρέπει να επανεξετάζεται τουλάχιστον μία φορά το χρόνο.

Τέσσερα αντιγράψιμα πρότυπα

Πυρήνας έρευνας ασφάλειας προμηθευτών:

Πράγματα που πρέπει να ρωτήσετε τον πάροχο:1. Τι πιστοποιήσεις συμμόρφωσης έχετε; (SOC 2 Type II, ISO 27001/42001) Μπορείτε να μοιραστείτε την αναφορά;2. Πόσα δεδομένα αιτήματος/απόκρισης διατηρούνται; Υπάρχει επιλογή ZDR;3. Χρησιμοποιούνται τα δεδομένα μας στην εκπαίδευση μοντέλων; Είναι γραμμένο στο συμβόλαιο;4. Σε ποια περιοχή επεξεργάζονται/αποθηκεύονται τα δεδομένα; Μπορούμε να επιλέξουμε περιοχή;5. Ποιοι είναι οι υποεπεξεργαστές σας; Πώς ειδοποιείστε όταν αλλάζει;6. Ποια είναι η περίοδος ειδοποίησής σας σε περίπτωση παράβασης;7. Πώς και πότε διαγράφονται τα δεδομένα μας όταν λήξει η σύμβαση;

Κανόνας ελέγχου επαλήθευσης αποδεικτικών στοιχείων:

Για κάθε ισχυρισμό, "υπάρχουν στοιχεία;" έλεγχος:- Αξίωση πιστοποίησης -> έχω δει την τρέχουσα αναφορά/αριθμό πιστοποιητικού;- ZDR/αίτηση αποθήκευσης -> είναι γραμμένο στη ρήτρα του συμβολαίου;- Μη χρήση στην εκπαίδευση -> Υπάρχει ανοιχτή ρήτρα στο DPA; Επισημάνετε κάθε αξίωση χωρίς αποδεικτικά στοιχεία ως "ΜΗ ΕΠΑΛΗΘΕΥΜΕΝΟ". Μην δέχεστε λεκτικές λέξεις.

Προτροπή αντιστοίχισης ροής δεδομένων:

Εξαγάγετε τη ροή δεδομένων για την ακόλουθη ενοποίηση: {{ σενάριο }}Προσδιορίστε σε κάθε βήμα: ποια δεδομένα (περιέχει PII), πού πηγαίνουν (ποια εταιρεία/περιοχή), για ποιο σκοπό, πόσα είναι αποθηκευμένα. Σημειώστε κάθε βήμα και υπο-επεξεργαστές που περνούν τα όρια της επιχείρησης.

Κάρτα βαθμολογίας κινδύνου προμηθευτή:

Βαθμολογήστε κάθε άξονα με βαθμολογία 0-2 (0=κανένας, 1=μερικός, 2=πλήρης): πιστοποιητικό, ZDR/διατήρηση, μη χρήση στην εκπαίδευση, παραμονή δεδομένων, διαφάνεια υπο-επεξεργαστή, ειδοποίηση παραβίασης, έξοδος/διαγραφή. Εάν το σύνολο < 10 ή οποιοσδήποτε άξονας είναι 0: "ΥΨΗΛΟΣ ΚΙΝΔΥΝΟΣ, τίθεται σε παραγωγή".

Αδύναμη προτροπή / Ισχυρή προτροπή

κακή προσέγγιση

Ισχυρή προσέγγιση

Υποθέτοντας "μεγάλη εταιρεία, ασφαλής"

Επαληθεύστε το πιστοποιητικό και το DPA με έγγραφο

στηριζόμενοι σε προφορικές διαβεβαιώσεις

Σύνδεση κάθε διασφάλισης με τη ρήτρα του συμβολαίου

Απλώς ελέγξτε τον πάροχο

Εξετάστε επίσης την αλυσίδα υπο-επεξεργαστή

επιλέξτε μια φορά και ξεχάστε

Ετήσιο ημερολόγιο επαναξιολόγησης

Τρεις Μίνι Θήκες

Περίπτωση 1 — Το έργο που ξεκίνησε χωρίς DPA σταμάτησε. Μια εταιρεία λιανικής έφερε γρήγορα έναν βοηθό στην παραγωγή. Η νομική ομάδα ανακάλυψε στη συνέχεια ότι δεν υπήρχε υπογεγραμμένη DPA με τον πάροχο. Το έργο ανεστάλη κατά την επεξεργασία των δεδομένων πελατών, η DPA αποτέλεσε αντικείμενο διαπραγμάτευσης και άνοιξε ξανά μετά τον καθορισμό της έδρας των δεδομένων στην περιοχή της ΕΕ.

Περίπτωση 2 — Η αλυσίδα υποεπεξεργαστή προκαλεί μια έκπληξη. Μια εταιρεία υγειονομικής περίθαλψης είχε εγκρίνει τον κύριο πάροχο. Ωστόσο, η χαρτογράφηση ροής δεδομένων αποκάλυψε ότι ο πάροχος χρησιμοποιούσε μια εταιρεία σε τρίτη χώρα για παρακολούθηση. Αυτό παραβίασε την απαίτηση διαμονής δεδομένων. Η εταιρεία πρόσθεσε τη διαμονή εντός της περιοχής στη σύμβαση.

Περίπτωση 3 — Η κάρτα αποτελεσμάτων εξάλειψε τη φθηνή προσφορά. Αξιολογήθηκαν τρεις προτάσεις. Ο φθηνότερος πάροχος έλαβε 0 (χωρίς SOC 2) στον άξονα πιστοποίησης. Ο κανόνας της κάρτας βαθμολογίας "αν κάποιος άξονας είναι 0, βάλτε τον στην παραγωγή" καταργήθηκε. Επιλέχθηκε ένας κατά 22% ακριβότερος αλλά πλήρως αξιολογημένος πάροχος και η απόφαση τεκμηριώθηκε για έλεγχο.

Συμβουλή: Μην συγχέετε ποτέ δύο διαφορετικές εγγυήσεις: "τα δεδομένα μας δεν αποθηκεύονται (ZDR)" και "τα δεδομένα μας δεν χρησιμοποιούνται στην εκπαίδευση" είναι ξεχωριστές ρήτρες. Ένας πάροχος μπορεί να προσφέρει το ένα αλλά όχι το άλλο. Ζητήστε και τα δύο ξεκάθαρα στο συμβόλαιο.

Συνήθη λάθη

  • Λαμβάνοντας υπόψη το μέγεθος/μάρκα του παρόχου ως διασφάλιση ασφάλειας.
  • Βασιζόμενη σε στόμα σε στόμα χωρίς επαλήθευση αξιώσεων με τεκμηρίωση.
  • Μπαίνει στην παραγωγή χωρίς να υπογράψει DPA.
  • Αγνοώντας την αλυσίδα του υποεπεξεργαστή (η κατοικία των δεδομένων διατρυπάται εκεί).
  • Νομίζοντας ότι το ZDR και η εγγύηση «δεν χρησιμοποιείται στην εκπαίδευση» είναι το ίδιο.
  • Έγκριση του προμηθευτή μία φορά και όχι επανεκτίμηση ετησίως.

Συνοπτικά

  • Είστε ο υπεύθυνος επεξεργασίας δεδομένων. Η επιλογή προμηθευτή είναι μια απόφαση ασφάλειας, όχι μια απόφαση αγοράς.
  • Αξιολογήστε σε επτά άξονες: πιστοποίηση, διατήρηση/ZDR, εκπαιδευτική χρήση, διαμονή δεδομένων, υπο-επεξεργαστές, χαρακτηριστικά ασφαλείας, σύμβαση/έξοδος.
  • Επαληθεύστε κάθε διασφάλιση με έγγραφο και συμβατική ρήτρα. Η επωνυμία και το από στόμα σε στόμα δεν αρκούν.
  • Εξετάστε επίσης την αλυσίδα υπο-επεξεργαστή. Η κατοικία δεδομένων συχνά τρυπιέται εκεί.
  • Μην ξεκινήσετε την παραγωγή πριν υπογραφεί μια DPA και επαναξιολογήστε τον προμηθευτή ετησίως.

Εργασία εφαρμογής

Συμπληρώστε την παραπάνω έρευνα ασφαλείας για έναν προμηθευτή τεχνητής νοημοσύνης που χρησιμοποιείτε (ή αξιολογείτε) και ρωτήστε "υπάρχει απόδειξη;" για κάθε απάντηση. Σημειώστε τη στήλη. Στη συνέχεια, αντιστοιχίστε τη ροή δεδομένων και σημειώστε κάθε βήμα που ξεπερνά τα όρια της επιχείρησης. Τέλος, βαθμολογήστε τους επτά άξονες και δημιουργήστε μια κάρτα βαθμολογίας κινδύνου και ρωτήστε "είναι κατάλληλο για παραγωγή;" Γράψτε τους λόγους της απόφασής σας.

λίστα ελέγχου

  • [ ] Έχω τεκμηριώσει τις πιστοποιήσεις συμμόρφωσης του παρόχου (SOC 2 / ISO 27001).
  • [ ] Οι ρήτρες αποθήκευσης δεδομένων, ZDR και "μη χρήση στην εκπαίδευση" αναγράφονται στη σύμβαση.
  • [ ] Πληροί την απαίτηση κατοικίας δεδομένων μου (KVKK/GDPR).
  • [ ] Αντιστοίχισα και αξιολόγησα την αλυσίδα του υπο-επεξεργαστή.
  • [ ] Δεν μπήκα στην παραγωγή χωρίς υπογεγραμμένο DPA.
  • [ ] Δημιούργησα ένα ετήσιο ημερολόγιο επαναξιολόγησης για τον προμηθευτή.