इकाई 7 / 11

आपूर्तिकर्ता मूल्यांकन और तृतीय पक्ष जोखिम

लाभ:

  • प्रमाणन, भंडारण, डेटा रेजिडेंसी और उप-प्रोसेसर अक्षों पर एआई विक्रेता का मूल्यांकन करने की क्षमता
  • दस्तावेजों और अनुबंध खंडों के साथ आश्वासनों को सत्यापित करने और मौखिक शब्दों पर भरोसा न करने की क्षमता
  • डीपीए और ऑप्ट-आउट/हटाने की शर्तों को खरीद-पूर्व सुरक्षा समीक्षा से जोड़ने की क्षमता

अधिकांश संगठन अपने स्वयं के मॉडल को प्रशिक्षित नहीं करते हैं; किसी प्रदाता की API का उपयोग करता है. यह जोखिम को समाप्त नहीं करता है - यह बस इसे किसी और को स्थानांतरित कर देता है, और यह आपकी ज़िम्मेदारी है कि आप जो जोखिम स्थानांतरित कर रहे हैं उसका मूल्यांकन करें। आपका डेटा जिस तीसरे पक्ष के पास जाता है वह आपकी सुरक्षा सीमा का विस्तार है। इस इकाई में आप सीखेंगे कि एआई आपूर्तिकर्ता का मूल्यांकन कैसे करें; हम सीखेंगे कि अनुपालन प्रमाणपत्र, डेटा प्रोसेसिंग अनुबंध (डीपीए), डेटा स्टोरेज, डेटा डोमिसाइल और उप-प्रोसेसर के माध्यम से खरीद-पूर्व सुरक्षा समीक्षा कैसे करें।

तीसरा पक्ष जोखिम क्यों?

ऑडिट या उल्लंघन की स्थिति में, "हमने डेटा संसाधित नहीं किया, प्रदाता ने किया" का बचाव आपको नहीं बचाएगा। आप डेटा नियंत्रक हैं; प्रदाता डेटा प्रोसेसर है. केवीकेके और जीडीपीआर यह अंतर बनाते हैं, लेकिन अधिकांश जिम्मेदारी आपकी ही रहती है। इसीलिए आपूर्तिकर्ता चुनना खरीदारी का निर्णय नहीं है, बल्कि सुरक्षा का निर्णय है।

सावधानी: "एक बड़ा और प्रसिद्ध प्रदाता" सुरक्षा की गारंटी नहीं है। आश्वासन हस्ताक्षरित संविदात्मक शर्तों और सत्यापन योग्य प्रमाणपत्रों से आता है; ब्रांड की प्रतिष्ठा के कारण नहीं.

मूल्यांकन अक्ष

सात अक्षों पर एक एआई विक्रेता की जांच करें:

  • अनुपालन प्रमाणपत्र: एसओसी 2 टाइप II (किसी संगठन के सुरक्षा नियंत्रणों का स्वतंत्र ऑडिट), आईएसओ/आईईसी 27001 (सूचना सुरक्षा प्रबंधन मानक) और तेजी से आईएसओ/आईईसी 42001 (कृत्रिम बुद्धिमत्ता प्रबंधन प्रणाली मानक)।
  • डेटा प्रतिधारण: संकेत/प्रतिक्रिया कितने समय तक रखी जाती है? क्या ZDR (शून्य डेटा प्रतिधारण) की पेशकश की गई है?
  • प्रशिक्षण में उपयोग: क्या आपका डेटा मॉडल को प्रशिक्षित करने के लिए उपयोग किया जाता है? (आमतौर पर कॉर्पोरेट स्तर पर "नहीं"।)
  • डेटा निवास: डेटा किस देश/क्षेत्र में संसाधित और संग्रहीत किया जाता है?
  • सबप्रोसेसर: प्रदाता किन अन्य कंपनियों का उपयोग करता है (क्लाउड, मॉनिटरिंग)? वे भी आपकी सीमा का हिस्सा हैं.
  • सुरक्षा सुविधाएँ: एन्क्रिप्शन (पारगमन में/आराम के समय), अभिगम नियंत्रण, ऑडिट लॉग, घटना अधिसूचना समय।
  • अनुबंध और निकास: क्या कोई डीपीए है? क्या सेवा समाप्त होने पर आपका डेटा हटा दिए जाने की गारंटी है? लॉक-इन का खतरा क्या है?

चरण दर चरण: आपूर्तिकर्ता समीक्षा

  1. एक सुरक्षा सर्वेक्षण सबमिट करें. उपरोक्त अक्षों को प्रश्नों की सूची में बदलें।
  2. सबूत मांगो. दस्तावेज़ीकरण (एसओसी 2 रिपोर्ट, आईएसओ प्रमाणपत्र, डीपीए ड्राफ्ट) के साथ दावों को सत्यापित करें।
  3. डेटा प्रवाह को मैप करें. कौन सा डेटा कहां और किस प्रक्रिया के लिए जाता है?
  4. डीपीए पर बातचीत करें. डेटा प्रोसेसिंग समझौते पर हस्ताक्षर किए बिना उत्पादन शुरू न करें (कानूनी पाठ जो निर्दिष्ट करता है कि प्रदाता डेटा को कैसे संसाधित करेगा)।
  5. उपप्रोसेसरों की समीक्षा करें. पूरी शृंखला पर विचार करें.
  6. पुनर्मूल्यांकन कार्यक्रम निर्धारित करें। आपूर्तिकर्ता जोखिम की वर्ष में कम से कम एक बार पुनः जांच की जानी चाहिए।

चार प्रतिलिपि योग्य टेम्पलेट

आपूर्तिकर्ता सुरक्षा सर्वेक्षण कोर:

प्रदाता से पूछने योग्य बातें:1. आपके पास कौन से अनुपालन प्रमाणपत्र हैं? (एसओसी 2 टाइप II, आईएसओ 27001/42001) क्या आप रिपोर्ट साझा कर सकते हैं?2. कितना अनुरोध/प्रतिक्रिया डेटा बरकरार रखा गया है? क्या कोई ZDR विकल्प है?3. क्या हमारा डेटा मॉडल प्रशिक्षण में उपयोग किया जाता है? क्या यह अनुबंध में लिखा है?4. डेटा किस क्षेत्र में संसाधित/भंडारित किया जाता है? क्या हम कोई क्षेत्र चुन सकते हैं?5. आपके सबप्रोसेसर कौन हैं? जब यह बदलता है तो आप कैसे सूचित करते हैं?6. उल्लंघन के मामले में आपकी अधिसूचना अवधि क्या है?7. अनुबंध समाप्त होने पर हमारा डेटा कैसे और कब हटाया जाता है?

साक्ष्य सत्यापन जाँच नियम:

प्रत्येक दावे के लिए, "क्या कोई सबूत है?" जांचें:- प्रमाणन दावा -> क्या मैंने वर्तमान रिपोर्ट/प्रमाणपत्र संख्या देखी है? - जेडडीआर/भंडारण दावा -> क्या यह अनुबंध खंड में लिखा है? - प्रशिक्षण में गैर-उपयोग -> क्या डीपीए में कोई खुला खंड है? सबूत के बिना हर दावे को "सत्यापित नहीं" के रूप में चिह्नित करें; मौखिक शब्दों को स्वीकार न करें.

डेटाफ़्लो मैपिंग प्रॉम्प्ट:

निम्नलिखित एकीकरण के लिए डेटा प्रवाह निकालें: {{परिदृश्य }}प्रत्येक चरण में निर्दिष्ट करें: कौन सा डेटा (क्या इसमें पीआईआई शामिल है), यह कहां जाता है (कौन सी कंपनी/क्षेत्र), किस उद्देश्य के लिए, कितना संग्रहीत किया जाता है। प्रत्येक चरण और उप-प्रोसेसरों को चिह्नित करें जो उद्यम सीमा को पार करते हैं।

आपूर्तिकर्ता जोखिम स्कोरकार्ड:

प्रत्येक अक्ष को 0-2 (0=कोई नहीं, 1=आंशिक, 2=पूर्ण) के स्कोर के साथ स्कोर करें: प्रमाणपत्र, जेडडीआर/प्रतिधारण, प्रशिक्षण में उपयोग न करें, डेटा रेजिडेंसी, उप-प्रोसेसर पारदर्शिता, उल्लंघन अधिसूचना, निकास/हटाना। यदि कुल <10 या कोई अक्ष 0 है: "जोखिम अधिक है, उत्पादन में लगाएं"।

कमजोर संकेत/मजबूत संकेत

ख़राब दृष्टिकोण

मजबूत दृष्टिकोण

यह मानते हुए कि "बड़ी कंपनी, सुरक्षित"

दस्तावेज़ के साथ प्रमाणपत्र और डीपीए सत्यापित करें

मौखिक आश्वासन पर निर्भर

हर आश्वासन को अनुबंध खंड से जोड़ना

बस प्रदाता की समीक्षा करें

उप-प्रोसेसर श्रृंखला पर भी विचार करें

एक बार चुनें और भूल जाएं

वार्षिक पुनर्मूल्यांकन कैलेंडर

तीन मिनी मामले

केस 1 - डीपीए के बिना शुरू किया गया प्रोजेक्ट बंद कर दिया गया। एक खुदरा कंपनी तुरंत एक सहायक को उत्पादन में ले आई; कानूनी टीम को बाद में पता चला कि प्रदाता के पास कोई हस्ताक्षरित डीपीए नहीं था। जब ग्राहक डेटा संसाधित किया जा रहा था तब परियोजना को निलंबित कर दिया गया था, यूरोपीय संघ क्षेत्र में डेटा अधिवास तय होने के बाद डीपीए पर बातचीत की गई और फिर से खोला गया।

केस 2 - सबप्रोसेसर श्रृंखला आश्चर्यचकित कर देती है। एक स्वास्थ्य सेवा कंपनी ने प्राथमिक प्रदाता को मंजूरी दे दी थी; हालाँकि, डेटा फ़्लो मैपिंग से पता चला कि प्रदाता निगरानी के लिए किसी तीसरे देश की कंपनी का उपयोग कर रहा था। इसने डेटा रेजिडेंसी आवश्यकता का उल्लंघन किया। कंपनी ने अनुबंध में इन-रीजन स्टे को जोड़ा।

केस 3 - स्कोरकार्ड ने सस्ती बोली को समाप्त कर दिया। तीन प्रस्तावों का मूल्यांकन किया गया. सबसे सस्ते प्रदाता को प्रमाणन अक्ष पर 0 (कोई एसओसी 2 नहीं) प्राप्त हुआ। स्कोरकार्ड नियम "यदि कोई अक्ष 0 है, तो उसे उत्पादन में डालें" समाप्त कर दिया गया; 22% अधिक महंगे लेकिन पूरी तरह से रेटेड प्रदाता का चयन किया गया और निर्णय को ऑडिट के लिए प्रलेखित किया गया।

युक्ति: कभी भी दो अलग-अलग गारंटियों को भ्रमित न करें: "हमारा डेटा संग्रहीत नहीं है (जेडडीआर)" और "हमारा डेटा प्रशिक्षण में उपयोग नहीं किया जाता है" अलग-अलग खंड हैं। एक प्रदाता एक की पेशकश कर सकता है लेकिन दूसरे की नहीं; अनुबंध में स्पष्ट रूप से दोनों के लिए पूछें।

सामान्य गलतियाँ

  • प्रदाता के आकार/ब्रांड को सुरक्षा आश्वासन के रूप में ध्यान में रखना।
  • दस्तावेजों के साथ दावों की पुष्टि किए बिना मौखिक बातों पर भरोसा करना।
  • डीपीए पर हस्ताक्षर किए बिना उत्पादन में जाना।
  • उपप्रोसेसर श्रृंखला को अनदेखा करना (डेटा निवास वहां छेदा गया है)।
  • यह सोचकर कि ZDR और "शिक्षा में उपयोग नहीं की जाने वाली" गारंटी एक ही हैं।
  • आपूर्तिकर्ता को एक बार मंजूरी देना और सालाना पुनर्मूल्यांकन नहीं करना।

संक्षेप में

  • आप डेटा नियंत्रक हैं; आपूर्तिकर्ता चयन एक सुरक्षा निर्णय है, खरीदारी का निर्णय नहीं।
  • सात अक्षों पर मूल्यांकन करें: प्रमाणन, प्रतिधारण/जेडडीआर, शैक्षिक उपयोग, डेटा रेजिडेंसी, उप-प्रोसेसर, सुरक्षा सुविधाएँ, अनुबंध/निकास।
  • दस्तावेज़ और संविदात्मक खंड द्वारा प्रत्येक आश्वासन को सत्यापित करें; ब्रांड और मौखिक प्रचार पर्याप्त नहीं हैं।
  • उप-प्रोसेसर श्रृंखला पर भी विचार करें; डेटा निवास अक्सर वहां छेदा जाता है।
  • डीपीए पर हस्ताक्षर होने से पहले उत्पादन शुरू न करें और आपूर्तिकर्ता का सालाना पुनर्मूल्यांकन करें।

आवेदन कार्य

आप जिस एआई विक्रेता का उपयोग करते हैं (या मूल्यांकन करते हैं) उसके लिए उपरोक्त सुरक्षा सर्वेक्षण भरें और पूछें "क्या कोई सबूत है?" प्रत्येक उत्तर के लिए. कॉलम पर टिक करें. फिर डेटा प्रवाह को मैप करें और एंटरप्राइज़ सीमा को पार करने वाले प्रत्येक चरण को चिह्नित करें। अंत में, सात अक्षों को स्कोर करें और एक जोखिम स्कोरकार्ड बनाएं और पूछें "क्या यह उत्पादन के लिए उपयुक्त है?" अपने निर्णय के कारण लिखिए।

चेकलिस्ट

  • [ ] मैंने प्रदाता के अनुपालन प्रमाणपत्र (एसओसी 2/आईएसओ 27001) का दस्तावेजीकरण कर लिया है।
  • [ ] डेटा भंडारण, जेडडीआर और "शिक्षा में गैर-उपयोग" खंड अनुबंध में लिखे गए हैं।
  • [ ] यह मेरी डेटा निवास आवश्यकता (केवीकेके/जीडीपीआर) को पूरा करता है।
  • [ ] मैंने उप-प्रोसेसर श्रृंखला की मैपिंग और मूल्यांकन किया।
  • [ ] मैं हस्ताक्षरित डीपीए के बिना उत्पादन में नहीं गया।
  • [ ] मैंने आपूर्तिकर्ता के लिए एक वार्षिक पुनर्मूल्यांकन कैलेंडर स्थापित किया है।