Ganancias:
- Capacidad para evaluar a un proveedor de IA en los ejes de certificación, almacenamiento, residencia de datos y subprocesador.
- Capacidad para verificar garantías con documentos y cláusulas contractuales y no depender de palabras verbales.
- Capacidad para vincular DPA y condiciones de exclusión/eliminación con la revisión de seguridad previa a la compra
La mayoría de las organizaciones no entrenan sus propios modelos; utiliza la API de un proveedor. Esto no elimina el riesgo; simplemente lo transfiere a otra persona y es su responsabilidad evaluar el riesgo que está transfiriendo. Cada tercero al que llegan sus datos es una extensión de su límite de seguridad. En esta unidad aprenderá cómo evaluar un proveedor de IA; Aprenderemos cómo realizar una revisión de seguridad previa a la compra a través de certificados de cumplimiento, acuerdo de procesamiento de datos (DPA), almacenamiento de datos, domicilio de datos y subprocesadores.
¿Por qué riesgo de terceros?
En caso de auditoría o incumplimiento, la defensa de "nosotros no procesamos los datos, lo hizo el proveedor" no le salvará. Usted es el responsable del tratamiento de datos; El proveedor es el encargado del tratamiento de los datos. KVKK y GDPR hacen esta distinción, pero la mayor parte de la responsabilidad recae en usted. Por eso elegir un proveedor no es una decisión de compra, sino una decisión de seguridad.
Precaución: "Un proveedor grande y conocido" no es garantía de seguridad. La seguridad proviene de cláusulas contractuales firmadas y certificaciones verificables; No por la reputación de la marca.
Ejes de evaluación
Examine un proveedor de IA en siete ejes:
- Certificaciones de cumplimiento: SOC 2 Tipo II (auditoría independiente de los controles de seguridad de una organización), ISO/IEC 27001 (estándar de gestión de seguridad de la información) y cada vez más ISO/IEC 42001 (estándar de sistema de gestión de inteligencia artificial).
- Retención de datos: ¿Durante cuánto tiempo se conserva el aviso/respuesta? ¿Se ofrece ZDR (retención de datos cero)?
- Uso en entrenamiento: ¿Se utilizan sus datos para entrenar el modelo? (Por lo general, "no" a nivel corporativo).
- Residencia de los datos: ¿En qué país/región se procesan y almacenan los datos?
- Subencargados: ¿Qué otras empresas utiliza el proveedor (nube, seguimiento)? También son parte de tus límites.
- Funciones de seguridad: cifrado (en tránsito/en reposo), control de acceso, registro de auditoría, hora de notificación de eventos.
- Contrato y salida: ¿Existe una DPA? ¿Se garantiza que sus datos serán eliminados si finaliza el servicio? ¿Cuál es el riesgo de bloqueo?
Paso a paso: revisión de proveedores
- Presentar una encuesta de seguridad. Convierta los ejes anteriores en una lista de preguntas.
- Pide pruebas. Verificar reclamos con documentación (informe SOC 2, certificado ISO, borrador DPA).
- Mapear el flujo de datos. ¿Qué datos van a dónde y para qué proceso?
- Negociar el DPA. No iniciar la producción sin firmar un acuerdo de procesamiento de datos (el texto legal que especifica cómo el proveedor procesará los datos).
- Revisar subprocesadores. Considere toda la cadena.
- Establecer un cronograma de reevaluación. El riesgo de los proveedores debe reexaminarse al menos una vez al año.
Cuatro plantillas copiables
Núcleo de la encuesta de seguridad de proveedores:
Cosas que debe preguntarle al proveedor:1. ¿Qué certificaciones de cumplimiento tienes? (SOC 2 Tipo II, ISO 27001/42001) ¿Puedes compartir el informe?2. ¿Cuántos datos de solicitud/respuesta se conservan? ¿Existe una opción ZDR?3. ¿Se utilizan nuestros datos en el entrenamiento de modelos? ¿Está escrito en el contrato?4. ¿En qué región se procesan/almacenan los datos? ¿Podemos elegir una región?5. ¿Quiénes son sus subprocesadores? ¿Cómo se notifica cuando cambia?6. ¿Cuál es su plazo de notificación en caso de infracción?7. ¿Cómo y cuándo se eliminan nuestros datos al finalizar el contrato?
Regla de verificación de verificación de evidencia:
Para cada afirmación, "¿hay pruebas?" verifique: - Reclamación de certificación -> ¿he visto el número de informe/certificado actual? - ZDR/reclamación de almacenamiento -> ¿está escrito en la cláusula del contrato? - No uso en capacitación -> ¿Hay una cláusula abierta en el DPA? Marque cada afirmación sin pruebas como "NO VERIFICADA"; No aceptes palabras verbales.
Mensaje de mapeo de flujo de datos:
Extraiga el flujo de datos para la siguiente integración: {{ escenario }}Especifique en cada paso: qué datos (contienen PII), adónde van (qué empresa/región), con qué propósito, cuánto se almacena. Marque cada paso y subprocesadores que cruzan los límites de la empresa.
Cuadro de mando de riesgos de proveedores:
Califique cada eje con una puntuación de 0 a 2 (0 = ninguno, 1 = parcial, 2 = completo): certificado, ZDR/retención, no uso en capacitación, residencia de datos, transparencia del subprocesador, notificación de infracción, salida/eliminación. Si el total < 10 o cualquier eje es 0: "RIESGO ALTO, puesto en producción".
Aviso débil / Aviso fuerte
mal enfoque
Enfoque fuerte
Asumiendo "gran empresa, segura"
Verificar certificado y DPA con documento
confiar en garantías verbales
Vincular cada garantía a la cláusula del contrato
Solo revisa el proveedor
Considere también la cadena del subprocesador.
elige una vez y olvídate
Calendario anual de reevaluación
Tres mini estuches
Caso 1: Se detuvo el proyecto iniciado sin DPA. Una empresa minorista rápidamente incorporó a producción a un asistente; Posteriormente, el equipo legal descubrió que no había ningún DPA firmado con el proveedor. El proyecto se suspendió mientras se procesaban los datos del cliente, la DPA se negoció y se reabrió después de que se fijó el domicilio de los datos en la región de la UE.
Caso 2: La cadena de subprocesadores genera una sorpresa. Una empresa de atención médica había aprobado al proveedor principal; Sin embargo, el mapeo del flujo de datos reveló que el proveedor estaba utilizando una empresa en un tercer país para el seguimiento. Esto violó el requisito de residencia de datos. La empresa añadió al contrato la estancia en la región.
Caso 3: Scorecard eliminó la oferta barata. Se evaluaron tres propuestas. El proveedor más barato recibió 0 (sin SOC 2) en el eje de certificación. Se eliminó la regla del cuadro de mando "si algún eje es 0, póngalo en producción"; Se seleccionó un proveedor un 22 % más caro pero con la calificación más alta y la decisión se documentó para una auditoría.
Consejo: Nunca confundas dos garantías diferentes: "nuestros datos no se almacenan (ZDR)" y "nuestros datos no se utilizan en la formación" son cláusulas independientes. Un proveedor puede ofrecer uno pero no el otro; Solicite ambos claramente en el contrato.
Errores comunes
- Considerando el tamaño/marca del proveedor como garantía de seguridad.
- Confiar en el boca a boca sin verificar las afirmaciones con documentación.
- Entrar en producción sin firmar un DPA.
- Ignorar la cadena del subprocesador (la residencia de los datos se perfora allí).
- Pensar que ZDR y la garantía "no utilizado en educación" son lo mismo.
- Aprobar al proveedor una vez y no reevaluar anualmente.
En resumen
- Usted es el responsable del tratamiento de datos; La selección de proveedores es una decisión de seguridad, no una decisión de compra.
- Evalúe en siete ejes: certificación, retención/ZDR, uso educativo, residencia de datos, subprocesadores, características de seguridad, contrato/salida.
- Verificar cada aseguramiento mediante documento y cláusula contractual; La marca y el boca a boca no son suficientes.
- Considere también la cadena de subprocesadores; La residencia de datos a menudo se perfora allí.
- No inicie la producción antes de que se firme un DPA y reevalúe al proveedor anualmente.
Tarea de aplicación
Complete la encuesta de seguridad anterior para un proveedor de IA que utilice (o evalúe) y pregunte "¿hay pruebas?" para cada respuesta. Marque la columna. Luego, mapee el flujo de datos y marque cada paso que cruza los límites de la empresa. Finalmente, califique los siete ejes, produzca un cuadro de mando de riesgos y pregunte “¿es adecuado para la producción?” Escribe las razones de tu decisión.
lista de verificación
- [ ] He documentado las certificaciones de cumplimiento del proveedor (SOC 2 / ISO 27001).
- [ ] Las cláusulas de almacenamiento de datos, ZDR y "no uso en educación" están escritas en el contrato.
- [ ] Cumple con mi requisito de residencia de datos (KVKK/GDPR).
- [] Mapeé y evalué la cadena del subprocesador.
- [] No entré en producción sin un DPA firmado.
- [ ] Establezco un calendario de reevaluación anual para el proveedor.