Üksus 7 / 11

Tarnija hindamine ja kolmanda osapoole risk

Kasu:

  • Võimalus hinnata tehisintellekti tarnijat sertifitseerimise, salvestamise, andmete asukoha ja alamprotsessorite telgede osas
  • Võimalus kontrollida kinnitusi dokumentide ja lepingutingimustega ning mitte tugineda suulistele sõnadele
  • Võimalus siduda DPA ja loobumise/kustutamise tingimused ostueelse turvaülevaatusega

Enamik organisatsioone ei koolita ise oma mudeleid; kasutab pakkuja API-d. See ei välista riski – see lihtsalt annab selle üle kellelegi teisele ja teie kohustus on hinnata ülekantavat riski. Iga kolmas osapool, kellele teie andmed lähevad, on teie turvapiiri laiendus. Selles üksuses saate teada, kuidas hinnata tehisintellekti tarnijat; Õpime läbi viima ostueelset turbeülevaatust vastavussertifikaatide, andmetöötluslepingu (DPA), andmesalvestuse, andmete asukoha ja alltöötlejate kaudu.

Miks kolmanda osapoole risk?

Auditi või rikkumise korral kaitse "meie ei töötlenud andmeid, teenusepakkuja töötles" teid ei päästa. Teie olete andmete vastutav töötleja; Teenusepakkuja on andmetöötleja. KVKK ja GDPR teevad selle vahe, kuid suurem osa vastutusest jääb teile. Seetõttu ei ole tarnija valimine ostuotsus, vaid turvaotsus.

Ettevaatust: "Suur ja tuntud pakkuja" ei garanteeri turvalisust. Kindlus tuleneb allkirjastatud lepinguklauslitest ja kontrollitavatest sertifikaatidest; mitte kaubamärgi maine pärast.

Hindamise teljed

Uurige tehisintellekti müüjat seitsmel teljel:

  • Vastavussertifikaadid: SOC 2 Type II (organisatsiooni turvakontrollide sõltumatu audit), ISO/IEC 27001 (infoturbe juhtimise standard) ja järjest enam ISO/IEC 42001 (tehisintellekti juhtimissüsteemi standard).
  • Andmete säilitamine: kui kaua viipa/vastust säilitatakse? Kas ZDR-i (null andmete säilitamist) pakutakse?
  • Kasutamine koolitusel: kas teie andmeid kasutatakse mudeli koolitamiseks? (Tavaliselt "ei" ettevõtte tasandil.)
  • Andmete elukoht: millises riigis/regioonis andmeid töödeldakse ja säilitatakse?
  • Alamprotsessorid: milliseid ettevõtteid teenusepakkuja veel kasutab (pilv, monitooring)? Nad on ka osa teie piirist.
  • Turvafunktsioonid: krüptimine (transiidil/puhkeolekus), juurdepääsu kontroll, auditi logi, sündmuste teavitusaeg.
  • Leping ja lahkumine: kas DPA on olemas? Kas teie andmete kustutamine teenuse lõppedes on garanteeritud? Mis on lukustamise oht?

Samm-sammult: tarnija ülevaade

  1. Esitage turvauuring. Muutke ülaltoodud teljed küsimuste loendiks.
  2. Küsi tõendeid. Kontrollige väiteid dokumentatsiooniga (SOC 2 aruanne, ISO sertifikaat, DPA mustand).
  3. Kaardistage andmevoog. Millised andmed kuhu lähevad ja millise protsessi jaoks?
  4. Pidage läbirääkimisi DPA üle. Ärge alustage tootmist ilma andmetöötluslepingut allkirjastamata (juriidiline tekst, mis määrab, kuidas pakkuja andmeid töötleb).
  5. Vaadake üle alamprotsessorid. Mõelge kogu ahelale.
  6. Koostage ümberhindamise ajakava. Tarnija riski tuleks üle vaadata vähemalt kord aastas.

Neli kopeeritavat malli

Tarnija turvauuringu tuum:

Asjad, mida teenusepakkujalt küsida:1. Millised vastavussertifikaadid teil on? (SOC 2 Type II, ISO 27001/42001) Kas saate aruannet jagada?2. Kui palju päringu/vastuse andmeid säilitatakse? Kas on olemas ZDR-i valik?3. Kas meie andmeid kasutatakse mudelikoolituses? Kas see on lepingus kirjas?4. Millises piirkonnas andmeid töödeldakse/säilitatakse? Kas saame valida piirkonna?5. Kes on teie alamtöötlejad? Kuidas teavitate, kui see muutub?6. Mis on teie teavitamise tähtaeg rikkumise korral?7. Kuidas ja millal meie andmed lepingu lõppedes kustutatakse?

Tõendite kontrollimise reegel:

Iga väite puhul "kas on tõendeid?" kontrollige:- Sertifitseerimisnõue -> kas ma olen näinud kehtivat aruannet/sertifikaadi numbrit?- ZDR/hoiustamisnõue -> kas see on lepingu punktis kirjas?- Koolituses mittekasutamine -> Kas DPA-s on avatud klausel? Märkige iga väide ilma tõenditeta kui "EI KINNITATU"; Ärge aktsepteerige verbaalseid sõnu.

Andmevoo kaardistamise viip:

Ekstraktige andmevoog järgmise integratsiooni jaoks: {{ stsenaarium }}Täpsustage igal etapil: millised andmed (kas need sisaldavad isikut tuvastavat teavet), kuhu need lähevad (milline ettevõte/piirkond), mis eesmärgil, kui palju salvestatakse. Märkige iga samm ja alamprotsessorid, mis ületavad ettevõtte piiri.

Tarnija riskide skoorkaart:

Hinda iga telge skooriga 0-2 (0=puudub, 1=osaline, 2=täis): sertifikaat, ZDR/säilitamine, koolitusel mittekasutamine, andmeresidentsus, alamprotsessori läbipaistvus, rikkumisteade, väljumine/kustutamine. Kui kokku < 10 või mõni telg on 0: "RISK SUUR, kasutusele võtta".

Nõrk viip / Tugev viip

halb lähenemine

Tugev lähenemine

Eeldusel "suur ettevõte, turvaline"

Kinnitage sertifikaat ja DPA koos dokumendiga

tuginedes suulistele kinnitustele

Iga tagatise sidumine lepinguklausliga

Vaadake lihtsalt teenusepakkuja üle

Mõelge ka alamprotsessori ahelale

vali üks kord ja unusta

Iga-aastane ümberhindamise kalender

Kolm miniümbrist

Juhtum 1 – ilma DPAta alustatud projekt peatati. Jaemüügiettevõte tõi kiiresti tootmisse assistendi; Juriidiline meeskond avastas hiljem, et teenusepakkujaga ei olnud allkirjastatud andmekaitselepingut. Projekt peatati kliendiandmete töötlemise ajaks, andmekaitselepingu üle peeti läbirääkimisi ja see avati uuesti pärast seda, kui andmete alaline asukoht EL-i piirkonnas fikseeriti.

Juhtum 2 – alamprotsessori kett üllatab. Tervishoiuettevõte oli esmase teenuseosutaja heaks kiitnud; Andmevoo kaardistamisel selgus aga, et pakkuja kasutas jälgimiseks kolmanda riigi ettevõtet. See rikkus andmete elukoha nõuet. Ettevõte lisas lepingule piirkonnas viibimise.

Juhtum 3 – tulemuskaart kõrvaldas odava pakkumise. Hinnati kolme ettepanekut. Odavaim pakkuja sai sertifitseerimisteljel 0 (SOC 2 puudub). Tulemuskaardi reegel "kui mõni telg on 0, pane see tootmisse" kaotati; Valiti 22% kallim, kuid täielikult hinnatud pakkuja ja otsus dokumenteeriti auditeerimiseks.

Näpunäide: ärge kunagi ajage segi kahte erinevat garantiid: "meie andmeid ei salvestata (ZDR)" ja "meie andmeid ei kasutata koolitusel" on eraldi klauslid. Pakkuja võib pakkuda üht, kuid mitte teist; Küsi mõlemat selgelt lepingus.

Levinud vead

  • Arvestades turvatagatiseks pakkuja suurust/brändi.
  • Suust suhu tuginemine, ilma väiteid dokumentidega kontrollimata.
  • Tootma asumine ilma andmekaitselepingut allkirjastamata.
  • Alamprotsessori ahela ignoreerimine (seal torgatakse andmete asukoht).
  • Mõeldes, et ZDR ja "hariduses ei kasutata" garantii on sama.
  • Tarnija kinnitamine üks kord ja mitte kord aastas hindamine.

Kokkuvõttes

  • Teie olete andmete vastutav töötleja; Tarnija valik on turvaotsus, mitte ostuotsus.
  • Hinnake seitsmel teljel: sertifitseerimine, säilitamine/ZDR, hariduslik kasutamine, andmete elukoht, alltöötlejad, turvaelemendid, leping/väljumine.
  • Kontrollige iga tagatist dokumendi ja lepinguklausliga; Brändist ja suust suhu ei piisa.
  • Mõelge ka alamprotsessori ahelale; andmete elukoht on seal sageli läbi torgatud.
  • Ärge alustage tootmist enne DPA allkirjastamist ja hinnake tarnijat igal aastal uuesti.

Rakenduse ülesanne

Täitke ülaltoodud turbeküsitlus AI müüja kohta, mida kasutate (või hindate) ja küsige "kas on tõendeid?" iga vastuse jaoks. Märkige veerg. Seejärel kaardistage andmevoog ja märkige iga samm, mis ületab ettevõtte piiri. Lõpuks hinnake seitse telge ja koostage riskide tulemuskaart ning küsige "kas see sobib tootmiseks?" Kirjutage oma otsuse põhjused.

kontrollnimekiri

  • [ ] Olen dokumenteerinud pakkuja vastavussertifikaadid (SOC 2 / ISO 27001).
  • [ ] Lepingus on kirjas andmete säilitamise, ZDR ja "hariduses mittekasutamise" klauslid.
  • [ ] See vastab minu andmete asukoha nõudele (KVKK/GDPR).
  • [ ] Kaardistasin ja hindasin alamprotsessorite ahelat.
  • [ ] Ma ei alustanud tootmist ilma allkirjastatud andmekaitsetunnistuseta.
  • [ ] Koostasin tarnijale iga-aastase kordushindamise kalendri.