سود:
- امکان ارزیابی یک فروشنده هوش مصنوعی در زمینه صدور گواهینامه، ذخیره سازی، محل اقامت داده ها و محورهای فرعی پردازشگر
- امکان تایید اطمینان از طریق اسناد و بندهای قرارداد و عدم اتکا به کلمات شفاهی
- امکان گره زدن DPA و شرایط انصراف/حذف به بررسی امنیتی پیش از خرید
اکثر سازمان ها مدل های خود را آموزش نمی دهند. از API ارائه دهنده استفاده می کند. این خطر را از بین نمی برد - فقط آن را به شخص دیگری منتقل می کند و این مسئولیت شماست که ریسکی را که منتقل می کنید ارزیابی کنید. هر شخص ثالثی که داده های شما به آن می رود، گسترش مرز امنیتی شما است. در این واحد شما یاد خواهید گرفت که چگونه یک تامین کننده هوش مصنوعی را ارزیابی کنید. ما یاد خواهیم گرفت که چگونه یک بررسی امنیتی پیش از خرید از طریق گواهیهای انطباق، توافقنامه پردازش داده (DPA)، ذخیرهسازی داده، محل اقامت دادهها و پردازشگرهای فرعی انجام دهیم.
چرا ریسک شخص ثالث؟
در صورت ممیزی یا نقض، دفاع از "ما داده ها را پردازش نکردیم، ارائه دهنده انجام داد" شما را نجات نخواهد داد. شما کنترل کننده داده ها هستید. ارائه دهنده پردازشگر داده است. KVKK و GDPR این تمایز را ایجاد می کنند، اما بیشتر مسئولیت با شما باقی می ماند. به همین دلیل انتخاب تامین کننده یک تصمیم خرید نیست، بلکه یک تصمیم امنیتی است.
احتیاط: "یک ارائه دهنده بزرگ و شناخته شده" تضمین کننده امنیت نیست. اطمینان حاصل از بندهای قراردادی امضا شده و گواهینامه های قابل تأیید است. نه به خاطر شهرت برند.
محورهای ارزیابی
یک فروشنده هوش مصنوعی را در هفت محور بررسی کنید:
- گواهینامه های انطباق: SOC 2 Type II (ممیزی مستقل از کنترل های امنیتی سازمان)، ISO/IEC 27001 (استاندارد مدیریت امنیت اطلاعات) و به طور فزاینده ای ISO/IEC 42001 (استاندارد سیستم مدیریت هوش مصنوعی).
- حفظ داده ها: درخواست/پاسخ تا چه مدت حفظ می شود؟ آیا ZDR (حفظ داده صفر) ارائه می شود؟
- استفاده در آموزش: آیا از داده های شما برای آموزش مدل استفاده می شود؟ (معمولاً در سطوح شرکتی «نه» است.)
- محل اقامت داده ها: داده ها در کدام کشور/منطقه پردازش و ذخیره می شوند؟
- پردازشگرهای فرعی: ارائه دهنده از چه شرکت های دیگری (ابر، نظارت) استفاده می کند؟ آنها همچنین بخشی از مرز شما هستند.
- ویژگی های امنیتی: رمزگذاری (در حال انتقال/در حالت استراحت)، کنترل دسترسی، گزارش حسابرسی، زمان اطلاع رسانی رویداد.
- قرارداد و خروج: آیا DPA وجود دارد؟ آیا در صورت پایان سرویس، داده های شما تضمین می شود که حذف شوند؟ خطر قفل کردن چیست؟
گام به گام: بررسی تامین کننده
- یک نظرسنجی امنیتی ارسال کنید محورهای بالا را به لیستی از سوالات تبدیل کنید.
- مدرک بخواهید بررسی ادعاها با اسناد (گزارش SOC 2، گواهی ISO، پیش نویس DPA).
- نقشه جریان داده کدام داده کجا و برای کدام فرآیند می رود؟
- با DPA مذاکره کنید. بدون امضای قرارداد پردازش داده (متن قانونی که مشخص می کند ارائه دهنده چگونه داده ها را پردازش می کند) تولید را شروع نکنید.
- بررسی زیرپردازنده ها کل زنجیره را در نظر بگیرید.
- یک برنامه ارزیابی مجدد تنظیم کنید. ریسک تامین کننده باید حداقل یک بار در سال مورد بررسی مجدد قرار گیرد.
چهار قالب قابل کپی
هسته بررسی امنیت تامین کننده:
مواردی که باید از ارائه دهنده بپرسید: 1. چه گواهینامه های انطباق دارید؟ (SOC 2 Type II, ISO 27001/42001) آیا می توانید گزارش را به اشتراک بگذارید؟ چه مقدار از داده های درخواست/پاسخ نگهداری می شود؟ آیا گزینه ZDR وجود دارد؟3. آیا از داده های ما در آموزش مدل استفاده می شود؟ آیا در قرارداد نوشته شده است؟4. داده ها در کدام منطقه پردازش/ذخیره می شوند؟ آیا می توانیم منطقه ای را انتخاب کنیم؟ زیرپردازنده های شما چه کسانی هستند؟ چگونه وقتی تغییر می کند مطلع می شوید؟ مهلت اطلاع رسانی شما در صورت تخلف چقدر است؟7. چگونه و چه زمانی داده های ما در زمان پایان قرارداد حذف می شوند؟
قانون بررسی تایید مدارک:
برای هر ادعا، "آیا مدرکی وجود دارد؟" بررسی کنید:- ادعای گواهی -> آیا من گزارش فعلی/شماره گواهی را دیده ام؟- ادعای ZDR/ذخیره سازی -> آیا در بند قرارداد نوشته شده است؟- عدم استفاده در آموزش -> آیا بند باز در DPA وجود دارد؟ هر ادعایی را بدون مدرک به عنوان "تأیید نشده" علامت گذاری کنید. کلمات کلامی را قبول نکنید.
درخواست نگاشت جریان داده:
جریان داده را برای ادغام زیر استخراج کنید: {{ سناریو }}در هر مرحله مشخص کنید: کدام داده (شامل PII است)، کجا می رود (کدام شرکت/منطقه)، برای چه هدفی، چه مقدار ذخیره می شود. هر مرحله و زیرپردازنده هایی را که از مرزهای سازمانی عبور می کنند علامت گذاری کنید.
کارت امتیاز ریسک تامین کننده:
هر محور را با امتیاز 0-2 (0=هیچک، 1=جزئی، 2=کامل): گواهی، ZDR/نگهداری، عدم استفاده در آموزش، اقامت داده، شفافیت زیرپردازنده، اعلام تخلف، خروج/حذف امتیاز دهید. اگر مجموع < 10 یا هر محوری 0 باشد: "ریسک بالا، وارد تولید شود".
اعلان ضعیف / اعلان قوی
رویکرد ضعیف
رویکرد قوی
با فرض "شرکت بزرگ، امن"
گواهی و DPA را با سند تأیید کنید
با تکیه بر تضمین های شفاهی
پیوند دادن هر تضمینی به بند قرارداد
فقط ارائه دهنده را بررسی کنید
زنجیره فرعی پردازنده را نیز در نظر بگیرید
یکبار انتخاب کن و فراموش کن
تقویم ارزیابی مجدد سالانه
سه کیف کوچک
مورد 1 - پروژه بدون DPA شروع شد متوقف شد. یک شرکت خرده فروشی به سرعت یک دستیار را وارد تولید کرد. تیم حقوقی متعاقباً متوجه شد که هیچ DPA امضا شده ای با ارائه دهنده وجود ندارد. پروژه در حالی که داده های مشتری در حال پردازش بود، به حالت تعلیق درآمد، DPA مورد مذاکره قرار گرفت و پس از اینکه محل اقامت داده ها در منطقه اتحادیه اروپا ثابت شد، دوباره باز شد.
مورد 2 - زنجیره فرعی یک شگفتی ایجاد می کند. یک شرکت مراقبت های بهداشتی ارائه دهنده اصلی را تایید کرده بود. با این حال، نقشهبرداری جریان داده نشان داد که ارائهدهنده از یک شرکت در کشور ثالث برای نظارت استفاده میکند. این امر الزامات اقامت داده را نقض می کند. این شرکت اقامت در منطقه را به قرارداد اضافه کرد.
مورد 3 - کارت امتیاز پیشنهاد ارزان را حذف کرد. سه پیشنهاد مورد ارزیابی قرار گرفت. ارزان ترین ارائه دهنده 0 (بدون SOC 2) در محور صدور گواهینامه دریافت کرد. قانون کارت امتیازی "اگر هر محوری 0 است، آن را در مرحله تولید قرار دهید" حذف شد. ارائهدهندهای 22 درصد گرانتر اما با رتبهبندی کامل انتخاب شد و تصمیم برای ممیزی مستند شد.
نکته: هرگز دو ضمانت مختلف را با هم اشتباه نگیرید: "داده های ما ذخیره نمی شود (ZDR)" و "داده های ما در آموزش استفاده نمی شود" بندهای جداگانه هستند. یک ارائه دهنده ممکن است یکی را ارائه دهد اما دیگری را نه. هر دو را به وضوح در قرارداد بخواهید.
اشتباهات رایج
- در نظر گرفتن اندازه / نام تجاری ارائه دهنده به عنوان تضمین امنیت.
- تکیه بر شفاهی بدون تأیید ادعاها با مستندات.
- شروع به تولید بدون امضای DPA.
- نادیده گرفتن زنجیره زیرپردازنده (محل اقامت داده در آنجا سوراخ شده است).
- با این فکر که ZDR و ضمانت "استفاده نکردن در آموزش" یکی هستند.
- یک بار تایید تامین کننده و عدم ارزیابی مجدد سالانه.
به طور خلاصه
- شما کنترل کننده داده ها هستید. انتخاب تامین کننده یک تصمیم امنیتی است، نه یک تصمیم خرید.
- ارزیابی بر روی هفت محور: صدور گواهینامه، حفظ / ZDR، استفاده آموزشی، اقامت داده ها، پردازشگرهای فرعی، ویژگی های امنیتی، قرارداد / خروج.
- هر تضمین را با سند و بند قراردادی تأیید کنید. برند و تبلیغات دهان به دهان کافی نیست.
- زنجیره فرعی پردازنده را نیز در نظر بگیرید. محل اقامت داده اغلب در آنجا سوراخ می شود.
- قبل از امضای DPA شروع به تولید نکنید و سالانه تامین کننده را مجددا ارزیابی کنید.
وظیفه کاربردی
نظرسنجی امنیتی بالا را برای فروشندهای که از هوش مصنوعی استفاده میکنید (یا ارزیابی میکنید) را پر کنید و بپرسید "آیا مدرکی وجود دارد؟" برای هر پاسخ ستون را علامت بزنید. سپس جریان داده را نقشه برداری کنید و هر مرحله را که از مرز سازمانی عبور می کند علامت گذاری کنید. در نهایت، هفت محور را نمره گذاری کنید و یک کارت امتیاز ریسک تهیه کنید و بپرسید "آیا برای تولید مناسب است؟" دلایل تصمیم خود را بنویسید.
چک لیست
- [ ] من گواهینامه های انطباق ارائه دهنده (SOC 2 / ISO 27001) را مستند کرده ام.
- [ ] بندهای ذخیره سازی داده، ZDR و «عدم استفاده در آموزش» در قرارداد نوشته شده است.
- [ ] الزامات اقامت داده من (KVKK/GDPR) را برآورده می کند.
- [ ] من زنجیره فرعی پردازنده را ترسیم و ارزیابی کردم.
- [ ] من بدون یک DPA امضا شده وارد تولید نشدم.
- [ ] من یک تقویم ارزیابی مجدد سالانه برای تامین کننده تنظیم کردم.