Gains :
- Capacité à évaluer un fournisseur d'IA sur les axes de certification, de stockage, de résidence des données et de sous-traitants
- Capacité à vérifier les assurances avec des documents et des clauses contractuelles et à ne pas se fier à des mots verbaux
- Possibilité de lier les conditions de DPA et de désinscription/suppression à l'examen de sécurité préalable à l'achat
La plupart des organisations ne forment pas leurs propres modèles ; utilise l'API d'un fournisseur. Cela n'élimine pas le risque, cela le transfère simplement à quelqu'un d'autre, et il est de votre responsabilité d'évaluer le risque que vous transférez. Chaque tiers auquel vos données sont transmises est une extension de votre frontière de sécurité. Dans cette unité, vous apprendrez comment évaluer un fournisseur d'IA ; Nous apprendrons comment effectuer un examen de sécurité avant l'achat via les certificats de conformité, l'accord de traitement des données (DPA), le stockage des données, la résidence des données et les sous-traitants.
Pourquoi le risque tiers ?
En cas d'audit ou de violation, la défense du « nous n'avons pas traité les données, le prestataire l'a fait » ne vous sauvera pas. Vous êtes le responsable du traitement des données ; Le fournisseur est le sous-traitant. Le KVKK et le RGPD font cette distinction, mais l'essentiel de la responsabilité vous incombe. C'est pourquoi le choix d'un fournisseur n'est pas une décision d'achat, mais une décision de sécurité.
Attention : « Un fournisseur important et connu » n'est pas une garantie de sécurité. L'assurance provient de clauses contractuelles signées et de certifications vérifiables ; pas à cause de la réputation de la marque.
Axes d'évaluation
Examinez un fournisseur d’IA sur sept axes :
- Certifications de conformité : SOC 2 Type II (audit indépendant des contrôles de sécurité d'une organisation), ISO/IEC 27001 (norme de gestion de la sécurité de l'information) et de plus en plus ISO/IEC 42001 (norme du système de gestion de l'intelligence artificielle).
- Conservation des données : combien de temps l'invite/réponse est-elle conservée ? Le ZDR (zéro conservation des données) est-il proposé ?
- Utilisation en formation : vos données sont-elles utilisées pour entraîner le modèle ? (Habituellement « non » au niveau de l’entreprise.)
- Résidence des données : Dans quel pays/région les données sont-elles traitées et stockées ?
- Sous-traitants ultérieurs : à quelles autres sociétés le fournisseur fait-il appel (cloud, surveillance) ? Ils font également partie de votre frontière.
- Fonctionnalités de sécurité : cryptage (en transit/au repos), contrôle d'accès, journal d'audit, heure de notification des événements.
- Contrat et sortie : existe-t-il un DPA ? La suppression de vos données est-elle garantie si le service prend fin ? Quel est le risque de blocage ?
Étape par étape : évaluation des fournisseurs
- Soumettez une enquête de sécurité. Transformez les axes ci-dessus en une liste de questions.
- Demandez des preuves. Vérifiez les réclamations avec la documentation (rapport SOC 2, certificat ISO, projet DPA).
- Cartographiez le flux de données. Quelles données vont où et pour quel processus ?
- Négociez le DPA. Ne démarrez pas la production sans signer un accord de traitement des données (le texte juridique qui précise comment le fournisseur traitera les données).
- Examinez les sous-traitants. Considérez toute la chaîne.
- Établir un calendrier de réévaluation. Le risque fournisseur doit être réexaminé au moins une fois par an.
Quatre modèles copiables
Enquête sur la sécurité des fournisseurs :
Choses à demander au fournisseur :1. De quelles certifications de conformité disposez-vous ? (SOC 2 Type II, ISO 27001/42001) Pouvez-vous partager le rapport ?2. Quelle quantité de données de requête/réponse est conservée ? Existe-t-il une option ZDR ?3. Nos données sont-elles utilisées dans la formation de modèles ? Est-ce écrit dans le contrat ?4. Dans quelle région les données sont-elles traitées/stockées ? Pouvons-nous choisir une région ?5. Qui sont vos sous-traitants ? Comment avertir en cas de changement ?6. Quel est votre délai de notification en cas de violation ?7. Comment et quand nos données sont-elles supprimées à la fin du contrat ?
Règle de vérification de la vérification des preuves :
Pour chaque affirmation, « y a-t-il des preuves ? » vérifier :- Réclamation de certification -> ai-je vu le numéro de rapport/certificat actuel ?- ZDR/réclamation de stockage -> est-ce écrit dans la clause contractuelle ?- Non-utilisation en formation -> Y a-t-il une clause ouverte dans le DPA ? Marquez chaque réclamation sans preuve comme « NON VÉRIFIÉ » ; N'acceptez pas les mots verbaux.
Invite de mappage de flux de données :
Extrayez le flux de données pour l'intégration suivante : {{ scénario }}Spécifiez à chaque étape : quelles données (contiennent-elles des informations personnelles), où elles vont (quelle entreprise/région), dans quel but, quelle quantité est stockée. Marquez chaque étape et sous-traitants qui traversent les limites de l’entreprise.
Carte de pointage des risques fournisseurs :
Notez chaque axe avec un score de 0 à 2 (0=aucun, 1=partiel, 2=complet) : certificat, ZDR/rétention, ne pas utiliser en formation, résidence des données, transparence du sous-traitant, notification de violation, sortie/suppression. Si total < 10 ou n'importe quel axe est 0 : « RISQUE ÉLEVÉ, mise en production ».
Invite faible/Invite forte
mauvaise approche
Approche forte
En supposant "une grande entreprise, en sécurité"
Vérifier le certificat et le DPA avec le document
s'appuyer sur des assurances verbales
Lier chaque assurance à la clause contractuelle
Vérifiez simplement le fournisseur
Tenez également compte de la chaîne des sous-traitants
choisissez une fois et oubliez
Calendrier annuel de réévaluation
Trois mini-étuis
Cas 1 — Le projet démarré sans DPA a été arrêté. Une entreprise de vente au détail a rapidement fait appel à un assistant pour la production ; L’équipe juridique a par la suite découvert qu’il n’y avait aucun DPA signé avec le fournisseur. Le projet a été suspendu pendant le traitement des données des clients, le DPA a été négocié et rouvert après la fixation du domicile des données dans la région de l'UE.
Cas 2 — La chaîne de sous-processeurs réserve une surprise. Une entreprise de soins de santé avait approuvé le fournisseur principal ; Cependant, la cartographie des flux de données a révélé que le fournisseur faisait appel à une entreprise située dans un pays tiers pour la surveillance. Cela a violé l'exigence de résidence des données. L'entreprise a ajouté le séjour dans la région au contrat.
Cas 3 — Scorecard a éliminé l'offre la moins chère. Trois propositions ont été évaluées. Le fournisseur le moins cher a reçu 0 (pas de SOC 2) sur l’axe de certification. La règle du tableau de bord « si un axe est à 0, mettez-le en production » a été supprimée ; Un fournisseur 22 % plus cher mais pleinement noté a été sélectionné et la décision a été documentée pour audit.
Astuce : Ne confondez jamais deux garanties différentes : « nos données ne sont pas stockées (ZDR) » et « nos données ne sont pas utilisées en formation » sont des clauses distinctes. Un fournisseur peut proposer l’un mais pas l’autre ; Demandez les deux clairement dans le contrat.
Erreurs courantes
- Considérer la taille/la marque du fournisseur comme garantie de sécurité.
- S'appuyer sur le bouche à oreille sans vérifier les affirmations avec de la documentation.
- Entrer en production sans signer de DPA.
- Ignorer la chaîne des sous-traitants (la résidence des données y est percée).
- Penser que le ZDR et la garantie « non utilisé dans l'éducation » sont les mêmes.
- Approuver le fournisseur une fois et ne pas le réévaluer chaque année.
En résumé
- Vous êtes le responsable du traitement des données ; La sélection des fournisseurs est une décision de sécurité et non une décision d'achat.
- Évaluer sur sept axes : certification, rétention/ZDR, utilisation pédagogique, résidence des données, sous-traitants, fonctionnalités de sécurité, contrat/sortie.
- Vérifier chaque assurance par document et clause contractuelle ; La marque et le bouche à oreille ne suffisent pas.
- Tenez également compte de la chaîne des sous-traitants ; la résidence des données y est souvent percée.
- Ne démarrez pas la production avant la signature d’un DPA et réévaluez le fournisseur chaque année.
Tâche de candidature
Remplissez l'enquête de sécurité ci-dessus pour un fournisseur d'IA que vous utilisez (ou évaluez) et demandez « y a-t-il une preuve ? pour chaque réponse. Cochez la colonne. Cartographiez ensuite le flux de données et marquez chaque étape qui traverse les limites de l'entreprise. Enfin, notez les sept axes, produisez une carte de pointage des risques et demandez-vous « est-il adapté à la production ? » Écrivez les raisons de votre décision.
liste de contrôle
- [ ] J'ai documenté les certifications de conformité du fournisseur (SOC 2 / ISO 27001).
- [ ] Les clauses de stockage des données, de ZDR et de « non-utilisation dans l'enseignement » sont inscrites dans le contrat.
- [ ] Il répond à mes exigences en matière de résidence des données (KVKK/GDPR).
- [ ] J'ai cartographié et évalué la chaîne des sous-traitants.
- [ ] Je ne suis pas entré en production sans un DPA signé.
- [ ] J'établis un calendrier annuel de réévaluation du fournisseur.