Jedinica 7 / 11

Procjena dobavljača i rizik treće strane

Dobici:

  • Sposobnost procjene dobavljača umjetne inteligencije na osi certifikacije, pohrane, rezidencije podataka i podprocesora
  • Sposobnost provjere jamstava dokumentima i ugovornim klauzulama, a ne oslanjanje na verbalne riječi
  • Mogućnost povezivanja DPA i uvjeta isključivanja/brisanja sa sigurnosnim pregledom prije kupnje

Većina organizacija ne obučava vlastite modele; koristi API pružatelja usluga. To ne eliminira rizik — samo ga prenosi na nekog drugog, a vaša je odgovornost procijeniti rizik koji prenosite. Svaka treća strana kojoj vaši podaci idu je produžetak vaše sigurnosne granice. U ovoj ćete jedinici naučiti kako ocijeniti dobavljača umjetne inteligencije; Naučit ćemo kako provesti sigurnosni pregled prije kupnje putem certifikata sukladnosti, ugovora o obradi podataka (DPA), pohrane podataka, domicil podataka i podprocesora.

Zašto rizik treće strane?

U slučaju revizije ili povrede, obrana "nismo mi obradili podatke, davatelj je to učinio" neće vas spasiti. Vi ste voditelj obrade podataka; Davatelj je obrađivač podataka. KVKK i GDPR prave ovu razliku, ali najveći dio odgovornosti ostaje na vama. Zato odabir dobavljača nije odluka o kupnji, već odluka o sigurnosti.

Oprez: "Veliki i poznati pružatelj" nije jamstvo sigurnosti. Jamstvo proizlazi iz potpisanih ugovornih klauzula i provjerljivih potvrda; ne zbog ugleda marke.

Osi evaluacije

Ispitajte AI dobavljača na sedam osi:

  • Certifikati sukladnosti: SOC 2 Tip II (neovisna revizija sigurnosnih kontrola organizacije), ISO/IEC 27001 (standard za upravljanje sigurnošću informacija) i sve više ISO/IEC 42001 (standard za sustav upravljanja umjetnom inteligencijom).
  • Zadržavanje podataka: Koliko se dugo zadržava upit/odgovor? Nudi li se ZDR (nulto zadržavanje podataka)?
  • Upotreba u obuci: koriste li se vaši podaci za obuku modela? (Obično "ne" na razini poduzeća.)
  • Prebivalište podataka: U kojoj se zemlji/regiji podaci obrađuju i pohranjuju?
  • Podprocesori: Koje druge tvrtke pružatelj koristi (oblak, nadzor)? Oni su također dio vaše granice.
  • Sigurnosne značajke: Enkripcija (u prijenosu/u mirovanju), kontrola pristupa, dnevnik revizije, vrijeme obavijesti o događaju.
  • Ugovor i izlazak: Postoji li DPA? Je li zajamčeno da će vaši podaci biti izbrisani ako usluga prestane? Koliki je rizik zaključavanja?

Korak po korak: pregled dobavljača

  1. Pošaljite sigurnosnu anketu. Pretvorite gornje osi u popis pitanja.
  2. Tražite dokaze. Potvrdite tvrdnje dokumentacijom (SOC 2 izvješće, ISO certifikat, DPA nacrt).
  3. Mapirajte tijek podataka. Koji podaci idu gdje i za koji proces?
  4. Pregovarajte o DPA. Nemojte pokretati proizvodnju bez potpisivanja ugovora o obradi podataka (pravni tekst koji određuje kako će pružatelj obrađivati ​​podatke).
  5. Pregled podprocesora. Razmotrite cijeli lanac.
  6. Postavite raspored ponovne evaluacije. Rizik dobavljača treba preispitati barem jednom godišnje.

Četiri predloška za kopiranje

Jezgra sigurnosne ankete dobavljača:

Što trebate pitati pružatelja usluge: 1. Koje certifikate sukladnosti imate? (SOC 2 tip II, ISO 27001/42001) Možete li podijeliti izvješće?2. Koliko se podataka o zahtjevima/odgovorima zadržava? Postoji li ZDR opcija?3. Koriste li se naši podaci u obuci modela? Je li to napisano u ugovoru?4. U kojoj se regiji podaci obrađuju/pohranjuju? Možemo li odabrati regiju?5. Tko su vaši podprocesori? Kako ćete obavijestiti kada se promijeni?6. Koji je vaš rok obavijesti u slučaju kršenja?7. Kako i kada se naši podaci brišu nakon isteka ugovora?

Pravilo provjere dokaza:

Za svaku tvrdnju, "ima li dokaza?" provjerite:- Certifikacijski zahtjev -> jesam li vidio trenutni izvještaj/broj certifikata?- ZDR/zahtjev za pohranu -> je li napisan u ugovornoj klauzuli?- Nekorištenje u obuci -> Postoji li otvorena klauzula u DPA? Označite svaku tvrdnju bez dokaza kao "NIJE PROVJERENO"; Ne prihvaćajte verbalne riječi.

Upit za mapiranje toka podataka:

Ekstrahirajte tijek podataka za sljedeću integraciju: {{ scenarij }}Navedite u svakom koraku: koji podaci (sadrže li PII), kamo idu (koja tvrtka/regija), za koju svrhu, koliko se pohranjuje. Označite svaki korak i podprocesore koji prelaze granicu poduzeća.

Tablica rezultata rizika dobavljača:

Ocijenite svaku os rezultatom 0-2 (0=ništa, 1=djelomično, 2=puno): certifikat, ZDR/zadržavanje, ne koristite u obuci, boravište podataka, transparentnost podprocesora, obavijest o kršenju, izlaz/brisanje. Ako je ukupni iznos < 10 ili je bilo koja os 0: "VISOKI RIZIK, pušteno u proizvodnju".

Slab upit / Jak upit

loš pristup

Snažan pristup

Pod pretpostavkom "velika tvrtka, sigurna"

Dokumentom potvrdite certifikat i DPA

oslanjajući se na verbalna uvjeravanja

Povezivanje svakog jamstva s klauzulom ugovora

Samo pregledajte davatelja

Također razmotrite lanac podprocesora

izaberi jednom i zaboravi

Godišnji kalendar ponovne procjene

Tri mini kućišta

Slučaj 1 — Projekt započet bez DPA je zaustavljen. Maloprodajna tvrtka brzo je dovela pomoćnika u proizvodnju; Pravni tim je naknadno otkrio da nije bilo potpisanog DPA s pružateljem. Projekt je obustavljen dok su se podaci o klijentima obrađivali, DPA je pregovaran i ponovno otvoren nakon što je domicil podataka utvrđen u regiji EU.

Slučaj 2 — Lanac podprocesora donosi iznenađenje. Zdravstvena tvrtka odobrila je primarnog pružatelja usluga; Međutim, mapiranje protoka podataka otkrilo je da je pružatelj koristio tvrtku u trećoj zemlji za praćenje. Time je prekršen zahtjev rezidentnosti podataka. Tvrtka je ugovoru dodala boravak u regiji.

Slučaj 3 — Scorecard eliminirao je jeftinu ponudu. Ocjenjivana su tri prijedloga. Najjeftiniji pružatelj dobio je 0 (bez SOC 2) na osi certifikacije. Pravilo tablice rezultata "ako je bilo koja os 0, stavite je u proizvodnju" je eliminirano; Odabran je 22% skuplji, ali potpuno rangirani pružatelj usluga i odluka je dokumentirana za reviziju.

Savjet: Nikada nemojte brkati dva različita jamstva: "naši podaci nisu pohranjeni (ZDR)" i "naši podaci se ne koriste u obuci" zasebne su klauzule. Pružatelj može ponuditi jedno, ali ne i drugo; Zatražite oboje jasno u ugovoru.

Uobičajene greške

  • Uzimajući u obzir veličinu/brand davatelja kao jamstvo sigurnosti.
  • Oslanjanje na usmenu predaju bez provjere tvrdnji dokumentacijom.
  • Ulazak u proizvodnju bez potpisivanja DPA.
  • Ignoriranje lanca podprocesora (prebivalište podataka je tamo probušeno).
  • Misleći da su ZDR i garancija "ne koristi se u obrazovanju" isto.
  • Odobravanje dobavljača jednom i bez reevaluacije godišnje.

Ukratko

  • Vi ste voditelj obrade podataka; Odabir dobavljača je sigurnosna odluka, a ne odluka o kupnji.
  • Ocijenite na sedam osi: certifikacija, zadržavanje/ZDR, obrazovna upotreba, boravište podataka, podprocesori, sigurnosne značajke, ugovor/izlaz.
  • Provjerite svako jamstvo dokumentom i ugovornom klauzulom; Marka i usmena predaja nisu dovoljni.
  • Također razmotrite lanac podprocesora; tamo se često probija rezidencija podataka.
  • Nemojte započinjati proizvodnju prije nego što se potpiše DPA i jednom godišnje ponovno procijenite dobavljača.

Zadatak aplikacije

Ispunite gornju sigurnosnu anketu za dobavljača umjetne inteligencije kojeg koristite (ili ocjenjujete) i pitajte "postoji li dokaz?" za svaki odgovor. Označite stupac. Zatim mapirajte protok podataka i označite svaki korak koji prelazi granicu poduzeća. Na kraju, označite sedam osi i izradite karticu rezultata rizika i pitajte "je li prikladno za proizvodnju?" Napiši razloge svoje odluke.

popis za provjeru

  • [ ] Dokumentirao sam davateljeve certifikate o sukladnosti (SOC 2 / ISO 27001).
  • [ ] U ugovoru su zapisane klauzule o pohranjivanju podataka, ZDR-u i "nekorištenju u obrazovanju".
  • [ ] Ispunjava moj zahtjev o prebivalištu podataka (KVKK/GDPR).
  • [ ] Mapirao sam i procijenio lanac podprocesora.
  • [ ] Nisam krenuo u proizvodnju bez potpisanog DPA.
  • [ ] Postavio sam godišnji kalendar ponovne procjene za dobavljača.