એકમ 7 / 11

સપ્લાયર મૂલ્યાંકન અને તૃતીય પક્ષ જોખમ

નફો:

  • સર્ટિફિકેશન, સ્ટોરેજ, ડેટા રેસીડેન્સી અને સબ-પ્રોસેસર એક્સેસ પર AI વિક્રેતાનું મૂલ્યાંકન કરવાની ક્ષમતા
  • દસ્તાવેજો અને કરારની કલમો સાથે ખાતરીને ચકાસવાની ક્ષમતા અને મૌખિક શબ્દો પર આધાર રાખવો નહીં
  • સુરક્ષા સમીક્ષા પૂર્વ-ખરીદી માટે DPA અને નાપસંદ/કાઢી નાખવાની શરતો બાંધવાની ક્ષમતા

મોટાભાગની સંસ્થાઓ તેમના પોતાના મોડલને તાલીમ આપતી નથી; પ્રદાતાના API નો ઉપયોગ કરે છે. આ જોખમને દૂર કરતું નથી - તે ફક્ત તેને બીજા કોઈને સ્થાનાંતરિત કરે છે, અને તમે જે જોખમને સ્થાનાંતરિત કરી રહ્યાં છો તેનું મૂલ્યાંકન કરવાની જવાબદારી તમારી છે. તમારો ડેટા દરેક તૃતીય પક્ષને જાય છે તે તમારી સુરક્ષા સીમાનું વિસ્તરણ છે. આ યુનિટમાં તમે એઆઈ સપ્લાયરનું મૂલ્યાંકન કેવી રીતે કરવું તે શીખી શકશો; અમે અનુપાલન પ્રમાણપત્રો, ડેટા પ્રોસેસિંગ એગ્રીમેન્ટ (DPA), ડેટા સ્ટોરેજ, ડેટા ડોમિસાઇલ અને સબ-પ્રોસેસર્સ દ્વારા પૂર્વ-ખરીદી સુરક્ષા સમીક્ષા કેવી રીતે કરવી તે શીખીશું.

શા માટે થર્ડ પાર્ટી રિસ્ક?

ઑડિટ અથવા ઉલ્લંઘનની ઘટનામાં, "અમે ડેટા પર પ્રક્રિયા કરી નથી, પ્રદાતાએ કર્યું" નો બચાવ તમને બચાવશે નહીં. તમે ડેટા નિયંત્રક છો; પ્રદાતા ડેટા પ્રોસેસર છે. KVKK અને GDPR આ તફાવત બનાવે છે, પરંતુ મોટાભાગની જવાબદારી તમારી સાથે રહે છે. એટલા માટે સપ્લાયર પસંદ કરવું એ ખરીદીનો નિર્ણય નથી, પરંતુ સુરક્ષાનો નિર્ણય છે.

સાવધાન: "એક મોટા અને જાણીતા પ્રદાતા" એ સુરક્ષાની ગેરંટી નથી. ખાતરી કરારની કલમો અને ચકાસી શકાય તેવા પ્રમાણપત્રોમાંથી આવે છે; બ્રાન્ડની પ્રતિષ્ઠાને કારણે નહીં.

મૂલ્યાંકન અક્ષો

સાત અક્ષો પર AI વિક્રેતાની તપાસ કરો:

  • અનુપાલન પ્રમાણપત્રો: SOC 2 પ્રકાર II (સંસ્થાના સુરક્ષા નિયંત્રણોનું સ્વતંત્ર ઓડિટ), ISO/IEC 27001 (માહિતી સુરક્ષા વ્યવસ્થાપન ધોરણ) અને વધુને વધુ ISO/IEC 42001 (કૃત્રિમ બુદ્ધિ સંચાલન સિસ્ટમ ધોરણ).
  • ડેટા રીટેન્શન: પ્રોમ્પ્ટ/પ્રતિસાદ કેટલા સમય સુધી જાળવી રાખવામાં આવે છે? શું ZDR (શૂન્ય ડેટા રીટેન્શન) ઓફર કરવામાં આવે છે?
  • તાલીમમાં ઉપયોગ કરો: શું તમારા ડેટાનો ઉપયોગ મોડેલને તાલીમ આપવા માટે થાય છે? (સામાન્ય રીતે કોર્પોરેટ સ્તરે "ના" હોય છે.)
  • ડેટા રહેઠાણ: કયા દેશ/પ્રદેશમાં ડેટાની પ્રક્રિયા અને સંગ્રહ કરવામાં આવે છે?
  • સબપ્રોસેસર્સ: પ્રદાતા અન્ય કઈ કંપનીઓનો ઉપયોગ કરે છે (ક્લાઉડ, મોનિટરિંગ)? તેઓ પણ તમારી સીમાનો ભાગ છે.
  • સુરક્ષા સુવિધાઓ: એન્ક્રિપ્શન (ટ્રાન્ઝીટમાં/આરામમાં), એક્સેસ કંટ્રોલ, ઓડિટ લોગ, ઇવેન્ટ નોટિફિકેશન સમય.
  • કરાર અને બહાર નીકળો: શું કોઈ DPA છે? જો સેવા સમાપ્ત થાય તો શું તમારો ડેટા કાઢી નાખવાની ખાતરી છે? લોક-ઇનનું જોખમ શું છે?

પગલું દ્વારા પગલું: સપ્લાયર સમીક્ષા

  1. સુરક્ષા સર્વેક્ષણ સબમિટ કરો. ઉપરના અક્ષોને પ્રશ્નોની સૂચિમાં ફેરવો.
  2. પુરાવા માટે પૂછો. દસ્તાવેજો (SOC 2 રિપોર્ટ, ISO પ્રમાણપત્ર, DPA ડ્રાફ્ટ) સાથે દાવાઓ ચકાસો.
  3. ડેટા ફ્લો મેપ કરો. કયો ડેટા ક્યાં અને કઈ પ્રક્રિયા માટે જાય છે?
  4. ડીપીએની વાટાઘાટો કરો. ડેટા પ્રોસેસિંગ એગ્રીમેન્ટ પર હસ્તાક્ષર કર્યા વિના ઉત્પાદન શરૂ કરશો નહીં (કાનૂની ટેક્સ્ટ કે જે સ્પષ્ટ કરે છે કે પ્રદાતા ડેટા પર કેવી રીતે પ્રક્રિયા કરશે).
  5. સબપ્રોસેસર્સની સમીક્ષા કરો. સમગ્ર સાંકળને ધ્યાનમાં લો.
  6. પુનઃમૂલ્યાંકન શેડ્યૂલ સેટ કરો. વર્ષમાં ઓછામાં ઓછા એક વખત સપ્લાયરના જોખમની ફરી તપાસ કરવી જોઈએ.

ચાર નકલ કરી શકાય તેવા નમૂનાઓ

સપ્લાયર સુરક્ષા સર્વેક્ષણ કોર:

પ્રદાતાને પૂછવા જેવી બાબતો:1. તમારી પાસે કયા અનુપાલન પ્રમાણપત્રો છે? (SOC 2 Type II, ISO 27001/42001) શું તમે રિપોર્ટ શેર કરી શકો છો?2. કેટલી વિનંતી/પ્રતિસાદ ડેટા જાળવી રાખવામાં આવે છે? શું ત્યાં ZDR વિકલ્પ છે?3. શું અમારા ડેટાનો ઉપયોગ મોડેલ તાલીમમાં થાય છે? શું તે કરારમાં લખેલું છે?4. ડેટા કયા પ્રદેશમાં પ્રક્રિયા/સંગ્રહિત થાય છે? શું આપણે કોઈ પ્રદેશ પસંદ કરી શકીએ?5. તમારા સબપ્રોસેસર્સ કોણ છે? જ્યારે તે બદલાય ત્યારે તમે કેવી રીતે જાણ કરશો?6. ઉલ્લંઘનના કિસ્સામાં તમારી સૂચનાનો સમયગાળો કેટલો છે?7. જ્યારે કરાર સમાપ્ત થાય ત્યારે અમારો ડેટા કેવી રીતે અને ક્યારે કાઢી નાખવામાં આવે છે?

પુરાવા ચકાસણીનો નિયમ:

દરેક દાવા માટે, "શું પુરાવા છે?" તપાસો:- પ્રમાણપત્રનો દાવો -> શું મેં વર્તમાન અહેવાલ/પ્રમાણપત્ર નંબર જોયો છે?- ZDR/સ્ટોરેજ દાવો -> શું તે કરારની કલમમાં લખાયેલ છે?- તાલીમમાં બિન-ઉપયોગ -> શું ડીપીએમાં ખુલ્લી કલમ છે? પુરાવા વિના દરેક દાવાને "ચકાસાયેલ નથી" તરીકે ચિહ્નિત કરો; મૌખિક શબ્દો સ્વીકારશો નહીં.

ડેટાફ્લો મેપિંગ પ્રોમ્પ્ટ:

નીચેના એકીકરણ માટે ડેટા ફ્લો બહાર કાઢો: {{ દૃશ્ય }}દરેક પગલા પર સ્પષ્ટ કરો: કયો ડેટા (તે PII ધરાવે છે), તે ક્યાં જાય છે (કઈ કંપની/પ્રદેશ), કયા હેતુ માટે, કેટલી સંગ્રહિત છે. એન્ટરપ્રાઇઝની સીમાને પાર કરતા દરેક પગલા અને પેટા-પ્રોસેસરને ચિહ્નિત કરો.

સપ્લાયર જોખમ સ્કોરકાર્ડ:

દરેક અક્ષને 0-2 (0=કોઈ, 1=આંશિક, 2=પૂર્ણ): પ્રમાણપત્ર, ZDR/રીટેન્શન, તાલીમમાં ઉપયોગ કરશો નહીં, ડેટા રેસીડેન્સી, સબ-પ્રોસેસર પારદર્શિતા, ઉલ્લંઘન સૂચના, બહાર નીકળો/કાઢી નાખો. જો કુલ < 10 અથવા કોઈપણ અક્ષ 0 છે: "જોખમ વધુ છે, ઉત્પાદનમાં મૂકો".

નબળા પ્રોમ્પ્ટ / મજબૂત પ્રોમ્પ્ટ

નબળી અભિગમ

મજબૂત અભિગમ

"મોટી કંપની, સલામત" ધારી રહ્યા છીએ

દસ્તાવેજ સાથે પ્રમાણપત્ર અને DPA ચકાસો

મૌખિક ખાતરીઓ પર આધાર રાખવો

દરેક ખાતરીને કરારની કલમ સાથે જોડવી

ફક્ત પ્રદાતાની સમીક્ષા કરો

સબ-પ્રોસેસર સાંકળને પણ ધ્યાનમાં લો

એકવાર પસંદ કરો અને ભૂલી જાઓ

વાર્ષિક પુન: મૂલ્યાંકન કેલેન્ડર

ત્રણ મિની કેસ

કેસ 1 — DPA વિના શરૂ થયેલો પ્રોજેક્ટ બંધ કરવામાં આવ્યો હતો. એક છૂટક કંપની ઝડપથી ઉત્પાદનમાં સહાયક લાવી; કાનૂની ટીમે પછીથી શોધ્યું કે પ્રદાતા સાથે કોઈ સહી કરેલ DPA નથી. જ્યારે ગ્રાહક ડેટા પર પ્રક્રિયા કરવામાં આવી રહી હતી ત્યારે પ્રોજેક્ટને સ્થગિત કરવામાં આવ્યો હતો, EU પ્રદેશમાં ડેટા ડોમિસાઇલ ફિક્સ થયા પછી DPA પર વાટાઘાટ કરવામાં આવી હતી અને ફરીથી ખોલવામાં આવી હતી.

કેસ 2 - સબપ્રોસેસર સાંકળ આશ્ચર્યચકિત કરે છે. એક હેલ્થકેર કંપનીએ પ્રાથમિક પ્રદાતાને મંજૂરી આપી હતી; જો કે, ડેટા ફ્લો મેપિંગમાં બહાર આવ્યું છે કે પ્રદાતા મોનિટરિંગ માટે ત્રીજા દેશની કંપનીનો ઉપયોગ કરી રહ્યાં છે. આનાથી ડેટા રેસિડેન્સીની જરૂરિયાતનું ઉલ્લંઘન થયું છે. કંપનીએ કોન્ટ્રાક્ટમાં પ્રદેશમાં રોકાણ ઉમેર્યું.

કેસ 3 - સ્કોરકાર્ડે સસ્તી બિડ કાઢી નાખી. ત્રણ દરખાસ્તોનું મૂલ્યાંકન કરવામાં આવ્યું હતું. પ્રમાણપત્ર અક્ષ પર સૌથી સસ્તો પ્રદાતાએ 0 (કોઈ SOC 2) પ્રાપ્ત કર્યું નથી. સ્કોરકાર્ડ નિયમ "જો કોઈ ધરી 0 હોય, તો તેને ઉત્પાદનમાં મૂકો" નાબૂદ કરવામાં આવ્યો હતો; 22% વધુ ખર્ચાળ પરંતુ સંપૂર્ણ રેટેડ પ્રદાતાની પસંદગી કરવામાં આવી હતી અને નિર્ણયને ઓડિટ માટે દસ્તાવેજીકૃત કરવામાં આવ્યો હતો.

ટીપ: બે અલગ-અલગ ગેરંટીઓને ક્યારેય ગૂંચવશો નહીં: "અમારો ડેટા સંગ્રહિત નથી (ZDR)" અને "અમારો ડેટા તાલીમમાં ઉપયોગમાં લેવાતો નથી" એ અલગ કલમો છે. પ્રદાતા એક ઓફર કરી શકે છે પરંતુ બીજી નહીં; કરારમાં સ્પષ્ટપણે બંને માટે પૂછો.

સામાન્ય ભૂલો

  • સુરક્ષા ખાતરી તરીકે પ્રદાતાના કદ/બ્રાન્ડને ધ્યાનમાં લેવું.
  • દસ્તાવેજો સાથે દાવાની ચકાસણી કર્યા વિના મોંની વાત પર આધાર રાખવો.
  • ડીપીએ પર હસ્તાક્ષર કર્યા વિના ઉત્પાદનમાં જવું.
  • સબપ્રોસેસર સાંકળને અવગણવું (ડેટા નિવાસ ત્યાં વીંધવામાં આવે છે).
  • એવું વિચારીને કે ZDR અને "શિક્ષણમાં ઉપયોગ થતો નથી" ગેરંટી સમાન છે.
  • સપ્લાયરને એકવાર મંજૂર કરવું અને વાર્ષિક ધોરણે પુનઃમૂલ્યાંકન ન કરવું.

સારાંશમાં

  • તમે ડેટા નિયંત્રક છો; સપ્લાયરની પસંદગી એ સુરક્ષા નિર્ણય છે, ખરીદીનો નિર્ણય નથી.
  • સાત અક્ષો પર મૂલ્યાંકન કરો: પ્રમાણપત્ર, રીટેન્શન/ZDR, શૈક્ષણિક ઉપયોગ, ડેટા રેસીડેન્સી, સબ-પ્રોસેસર્સ, સુરક્ષા સુવિધાઓ, કરાર/એક્ઝિટ.
  • દસ્તાવેજ અને કરારની કલમ દ્વારા દરેક ખાતરીને ચકાસો; બ્રાન્ડ અને મોંની વાત પૂરતી નથી.
  • સબ-પ્રોસેસર સાંકળને પણ ધ્યાનમાં લો; ડેટા રેસિડન્સ ઘણીવાર ત્યાં વીંધવામાં આવે છે.
  • ડીપીએ પર હસ્તાક્ષર થાય તે પહેલાં ઉત્પાદન શરૂ કરશો નહીં અને વાર્ષિક ધોરણે સપ્લાયરનું પુનઃમૂલ્યાંકન કરો.

એપ્લિકેશન કાર્ય

તમે ઉપયોગ કરો છો તે AI વિક્રેતા માટે ઉપર આપેલ સુરક્ષા સર્વેક્ષણ ભરો (અથવા મૂલ્યાંકન કરો) અને પૂછો "શું કોઈ પુરાવો છે?" દરેક જવાબ માટે. કૉલમ પર ટિક કરો. પછી ડેટા ફ્લોને મેપ કરો અને એન્ટરપ્રાઇઝની સીમાને પાર કરતા દરેક પગલાને ચિહ્નિત કરો. છેલ્લે, સાત અક્ષો સ્કોર કરો અને જોખમ સ્કોરકાર્ડ બનાવો અને પૂછો "શું તે ઉત્પાદન માટે યોગ્ય છે?" તમારા નિર્ણયના કારણો લખો.

ચેકલિસ્ટ

  • [ ] મેં પ્રદાતાના અનુપાલન પ્રમાણપત્રો (SOC 2 / ISO 27001) દસ્તાવેજીકૃત કર્યા છે.
  • [ ] ડેટા સ્ટોરેજ, ZDR અને "શિક્ષણમાં બિન-ઉપયોગ" કલમો કરારમાં લખેલી છે.
  • [ ] તે મારા ડેટા નિવાસની જરૂરિયાત (KVKK/GDPR) ને પૂર્ણ કરે છે.
  • [ ] મેં સબ-પ્રોસેસર સાંકળને મેપ અને મૂલ્યાંકન કર્યું.
  • [ ] હું હસ્તાક્ષરિત DPA વિના ઉત્પાદનમાં ગયો ન હતો.
  • [ ] મેં સપ્લાયર માટે વાર્ષિક પુનઃમૂલ્યાંકન કેલેન્ડર સેટ કર્યું છે.