Yksikkö 7 / 11

Toimittajan arviointi ja kolmannen osapuolen riski

Voitot:

  • Kyky arvioida tekoälytoimittajaa sertifioinnin, tallennuksen, datan residenssin ja aliprosessorin akseleilla
  • Kyky vahvistaa vakuutukset asiakirjoilla ja sopimuslausekkeilla eikä luottaa sanallisiin sanoihin
  • Mahdollisuus yhdistää DPA- ja opt-out-/poistoehdot ostoa edeltävään tietoturvatarkastukseen

Useimmat organisaatiot eivät kouluta omia mallejaan; käyttää palveluntarjoajan API:ta. Tämä ei poista riskiä – se vain siirtää sen jollekin toiselle, ja sinun vastuullasi on arvioida siirtämäsi riski. Jokainen kolmas osapuoli, jolle tietosi siirtyy, on tietoturvarajasi laajennus. Tässä osiossa opit arvioimaan tekoälytoimittajaa; Opimme tekemään ostoa edeltävän turvatarkastuksen vaatimustenmukaisuussertifikaattien, tietojenkäsittelysopimuksen (DPA), tietojen tallennuksen, tietojen kotipaikan ja alikäsittelijöiden kautta.

Miksi kolmannen osapuolen riski?

Tarkastuksen tai tietomurron sattuessa puolustautuminen "me emme käsitelleet tietoja, palveluntarjoaja käsitteli" ei pelasta sinua. Olet rekisterinpitäjä; Palveluntarjoaja on tietojen käsittelijä. KVKK ja GDPR tekevät tämän eron, mutta suurin osa vastuusta jää sinulle. Siksi toimittajan valinta ei ole ostopäätös, vaan turvallisuuspäätös.

Varoitus: "Suuri ja tunnettu toimittaja" ei takaa turvallisuutta. Varmuus tulee allekirjoitetuista sopimuslausekkeista ja todennettavissa olevista sertifikaateista; ei brändin maineen takia.

Arviointiakselit

Tutki tekoälyn myyjää seitsemällä akselilla:

  • Vaatimustenmukaisuussertifioinnit: SOC 2 Type II (organisaation turvavalvonnan riippumaton auditointi), ISO/IEC 27001 (tietoturvallisuuden hallintastandardi) ja yhä enemmän ISO/IEC 42001 (tekoälyn hallintajärjestelmästandardi).
  • Tietojen säilyttäminen: Kuinka kauan kehote/vastaus säilytetään? Onko ZDR (nolla datan säilyttäminen) tarjolla?
  • Käyttö koulutuksessa: Käytetäänkö tietojasi mallin kouluttamiseen? (Yleensä "ei" yritystasolla.)
  • Tietojen asuinpaikka: Missä maassa/alueella tietoja käsitellään ja säilytetään?
  • Aliprosessorit: Mitä muita yrityksiä palveluntarjoaja käyttää (pilvi, valvonta)? Ne ovat myös osa rajaasi.
  • Suojausominaisuudet: Salaus (kuljetuksessa/lepotilassa), kulunvalvonta, tarkastusloki, tapahtumailmoitusaika.
  • Sopimus ja eroaminen: Onko DPA:ta? Onko tietosi taattu, että tietosi poistetaan, jos palvelu päättyy? Mikä on lukituksen riski?

Askel askeleelta: Toimittajan arvostelu

  1. Lähetä turvallisuuskysely. Muuta yllä olevat akselit kysymysluetteloksi.
  2. Pyydä todisteita. Tarkista väitteet asiakirjoilla (SOC 2 -raportti, ISO-sertifikaatti, DPA-luonnos).
  3. Kartoita tietovirta. Mikä data menee minne ja mihin prosessiin?
  4. Neuvottele DPA. Älä aloita tuotantoa allekirjoittamatta tietojenkäsittelysopimusta (lakiteksti, joka määrittelee kuinka palveluntarjoaja käsittelee tietoja).
  5. Tarkista aliprosessorit. Mieti koko ketjua.
  6. Määritä uudelleenarviointiaikataulu. Toimittajariski tulee tarkastella uudelleen vähintään kerran vuodessa.

Neljä kopioitavaa mallia

Toimittajan tietoturvatutkimuksen ydin:

Kysyttävä asia palveluntarjoajalta: 1. Mitä vaatimustenmukaisuussertifikaatteja sinulla on? (SOC 2 Type II, ISO 27001/42001) Voitko jakaa raportin?2. Kuinka paljon pyyntö-/vastaustietoja säilytetään? Onko olemassa ZDR-vaihtoehtoa?3. Käytetäänkö tietojamme mallikoulutuksessa? Onko se kirjattu sopimukseen?4. Millä alueella tietoja käsitellään/säilytetään? Voimmeko valita alueen?5. Keitä alikäsittelijäsi ovat? Miten ilmoitat, kun se muuttuu?6. Mikä on ilmoitusaikasi rikkomuksesta?7. Miten ja milloin tietomme poistetaan, kun sopimus päättyy?

Todisteiden varmistussääntö:

Jokaisen väitteen kohdalla "onko todisteita?" tarkista:- Sertifiointivaatimus -> Olenko nähnyt nykyisen raportin/todistuksen numeron?- ZDR/säilytysvaatimus -> onko se kirjoitettu sopimuslausekkeeseen?- Ei käytetä koulutuksessa -> Onko DPA:ssa avoin lauseke? Merkitse kaikki väitteet ilman todisteita "EI VAHVISTETTU"; Älä hyväksy sanallisia sanoja.

Tietovirran kartoituskehote:

Pura tietovirta seuraavaa integrointia varten: {{ skenaario }}Määritä jokaisessa vaiheessa: mitkä tiedot (sisältävätkö ne henkilökohtaisia tunnistetietoja), minne ne menevät (mikä yritys/alue), mihin tarkoitukseen, kuinka paljon tallennetaan. Merkitse jokainen vaihe ja aliprosessorit, jotka ylittävät yrityksen rajan.

Toimittajan riskien tuloskortti:

Arvostele kullekin akselille pisteet 0-2 (0=ei mitään, 1=osittainen, 2=täysi): sertifikaatti, ZDR/säilytys, älä käytä koulutuksessa, datan residenssi, alikäsittelijän läpinäkyvyys, rikkomusilmoitus, poistuminen/poisto. Jos yhteensä < 10 tai mikä tahansa akseli on 0: "RISKIT KORKEA, otetaan tuotantoon".

Heikko kehote / Vahva kehote

huono lähestymistapa

Vahva lähestymistapa

Olettaen "iso yritys, turvallinen"

Tarkista sertifikaatti ja DPA asiakirjalla

luottaa sanallisiin vakuutuksiin

Jokaisen vakuutuksen liittäminen sopimuslausekkeeseen

Tarkista vain palveluntarjoaja

Harkitse myös aliprosessoriketjua

valitse kerran ja unohda

Vuosittainen uudelleenarviointikalenteri

Kolme minikoteloa

Tapaus 1 – Ilman DPA:ta aloitettu projekti keskeytettiin. Vähittäiskauppayritys toi nopeasti tuotantoon avustajan; Myöhemmin lakitiimi havaitsi, ettei palveluntarjoajan kanssa ollut allekirjoitettua tietosuojasopimusta. Projekti keskeytettiin asiakastietojen käsittelyn ajaksi, DPA neuvoteltiin ja avattiin uudelleen, kun tietojen kotipaikka oli vahvistettu EU-alueella.

Tapaus 2 – Aliprosessoriketju yllättää. Terveydenhuoltoyritys oli hyväksynyt ensisijaisen palveluntarjoajan; Tietovirran kartoitus paljasti kuitenkin, että palveluntarjoaja käytti seurantaan kolmannessa maassa sijaitsevaa yritystä. Tämä rikkoi tietojen asuinpaikkavaatimusta. Yhtiö lisäsi sopimukseen alueen sisäisen oleskelun.

Tapaus 3 – Tuloskortti eliminoi halvan tarjouksen. Kolme ehdotusta arvioitiin. Halvin tarjoaja sai 0 (ei SOC 2) sertifiointiakselilla. Tuloskorttisääntö "jos jokin akseli on 0, laita se tuotantoon" poistettiin; Valittiin 22 % kalliimpi, mutta täysin luokiteltu palveluntarjoaja ja päätös dokumentoitiin auditointia varten.

Vinkki: Älä koskaan sekoita kahta erilaista takuuta: "tietojamme ei tallenneta (ZDR)" ja "tietojamme ei käytetä koulutuksessa" ovat erillisiä lausekkeita. Palveluntarjoaja voi tarjota yhtä mutta ei toista; Pyydä molempia selvästi sopimuksessa.

Yleisiä virheitä

  • Ottaen huomioon palveluntarjoajan koon/brändin turvallisuustakuu.
  • Luotetaan suusta suuhun ilman väitteiden vahvistamista asiakirjoilla.
  • Tuotannon aloittaminen allekirjoittamatta DPA-sopimusta.
  • Ohitetaan aliprosessoriketju (datan sijainti on lävistetty sinne).
  • Ajattele, että ZDR ja "ei käytetä koulutuksessa" -takuu ovat sama asia.
  • Toimittajan hyväksyminen kerran eikä uudelleenarviointi vuosittain.

Yhteenvetona

  • Olet rekisterinpitäjä; Toimittajan valinta on turvallisuuspäätös, ei ostopäätös.
  • Arvioi seitsemällä akselilla: sertifiointi, säilyttäminen/ZDR, koulutuskäyttö, datan oleskelu, alikäsittelijät, turvaominaisuudet, sopimus/poistuminen.
  • Tarkista jokainen vakuutus asiakirjalla ja sopimuslausekkeella; Brändi ja sanat eivät riitä.
  • Harkitse myös aliprosessoriketjua; data asuinpaikka on usein lävistetty siellä.
  • Älä aloita tuotantoa ennen kuin DPA on allekirjoitettu ja arvioi toimittaja uudelleen vuosittain.

Sovellustehtävä

Täytä yllä oleva turvallisuuskysely käyttämäsi (tai arvioimasi) tekoälytoimittajan osalta ja kysy "onko todisteita?" jokaiselle vastaukselle. Rasti sarake. Kartoita sitten tietovirta ja merkitse jokainen vaihe, joka ylittää yrityksen rajan. Lopuksi pisteytä seitsemän akselia ja esitä riskituloskortti ja kysy "sopiuko se tuotantoon?" Kirjoita perustelut päätöksellesi.

tarkistuslista

  • [ ] Olen dokumentoinut palveluntarjoajan vaatimustenmukaisuussertifikaatit (SOC 2 / ISO 27001).
  • [ ] Sopimukseen on kirjoitettu tietojen tallennus-, ZDR- ja "kieltäytyminen koulutuksessa" lausekkeet.
  • [ ] Se täyttää tietojeni asumisvaatimukseni (KVKK/GDPR).
  • [ ] Kartoin ja arvioin aliprosessoriketjun.
  • [ ] En aloittanut tuotantoa ilman allekirjoitettua DPA:ta.
  • [ ] Tein toimittajalle vuosittaisen uudelleenarviointikalenterin.