Dobici:
- Sposobnost procjene dobavljača umjetne inteligencije na osi certifikacije, pohrane, rezidencije podataka i podprocesora
- Sposobnost provjere jamstava dokumentima i ugovornim klauzulama, a ne oslanjanje na verbalne riječi
- Mogućnost povezivanja DPA i uvjeta isključivanja/brisanja sa sigurnosnim pregledom prije kupnje
Većina organizacija ne obučava vlastite modele; koristi API pružatelja usluga. To ne eliminira rizik — samo ga prenosi na nekog drugog, a vaša je odgovornost procijeniti rizik koji prenosite. Svaka treća strana kojoj vaši podaci idu je produžetak vaše sigurnosne granice. U ovoj ćete jedinici naučiti kako ocijeniti dobavljača umjetne inteligencije; Naučit ćemo kako provesti sigurnosni pregled prije kupnje putem certifikata sukladnosti, ugovora o obradi podataka (DPA), pohrane podataka, domicil podataka i podprocesora.
Zašto rizik treće strane?
U slučaju revizije ili povrede, obrana "nismo mi obradili podatke, davatelj je to učinio" neće vas spasiti. Vi ste voditelj obrade podataka; Davatelj je obrađivač podataka. KVKK i GDPR prave ovu razliku, ali najveći dio odgovornosti ostaje na vama. Zato odabir dobavljača nije odluka o kupnji, već odluka o sigurnosti.
Oprez: "Veliki i poznati pružatelj" nije jamstvo sigurnosti. Jamstvo proizlazi iz potpisanih ugovornih klauzula i provjerljivih potvrda; ne zbog ugleda marke.
Osi evaluacije
Ispitajte AI dobavljača na sedam osi:
- Certifikati sukladnosti: SOC 2 Tip II (neovisna revizija sigurnosnih kontrola organizacije), ISO/IEC 27001 (standard za upravljanje sigurnošću informacija) i sve više ISO/IEC 42001 (standard za sustav upravljanja umjetnom inteligencijom).
- Zadržavanje podataka: Koliko se dugo zadržava upit/odgovor? Nudi li se ZDR (nulto zadržavanje podataka)?
- Upotreba u obuci: koriste li se vaši podaci za obuku modela? (Obično "ne" na razini poduzeća.)
- Prebivalište podataka: U kojoj se zemlji/regiji podaci obrađuju i pohranjuju?
- Podprocesori: Koje druge tvrtke pružatelj koristi (oblak, nadzor)? Oni su također dio vaše granice.
- Sigurnosne značajke: Enkripcija (u prijenosu/u mirovanju), kontrola pristupa, dnevnik revizije, vrijeme obavijesti o događaju.
- Ugovor i izlazak: Postoji li DPA? Je li zajamčeno da će vaši podaci biti izbrisani ako usluga prestane? Koliki je rizik zaključavanja?
Korak po korak: pregled dobavljača
- Pošaljite sigurnosnu anketu. Pretvorite gornje osi u popis pitanja.
- Tražite dokaze. Potvrdite tvrdnje dokumentacijom (SOC 2 izvješće, ISO certifikat, DPA nacrt).
- Mapirajte tijek podataka. Koji podaci idu gdje i za koji proces?
- Pregovarajte o DPA. Nemojte pokretati proizvodnju bez potpisivanja ugovora o obradi podataka (pravni tekst koji određuje kako će pružatelj obrađivati podatke).
- Pregled podprocesora. Razmotrite cijeli lanac.
- Postavite raspored ponovne evaluacije. Rizik dobavljača treba preispitati barem jednom godišnje.
Četiri predloška za kopiranje
Jezgra sigurnosne ankete dobavljača:
Što trebate pitati pružatelja usluge: 1. Koje certifikate sukladnosti imate? (SOC 2 tip II, ISO 27001/42001) Možete li podijeliti izvješće?2. Koliko se podataka o zahtjevima/odgovorima zadržava? Postoji li ZDR opcija?3. Koriste li se naši podaci u obuci modela? Je li to napisano u ugovoru?4. U kojoj se regiji podaci obrađuju/pohranjuju? Možemo li odabrati regiju?5. Tko su vaši podprocesori? Kako ćete obavijestiti kada se promijeni?6. Koji je vaš rok obavijesti u slučaju kršenja?7. Kako i kada se naši podaci brišu nakon isteka ugovora?
Pravilo provjere dokaza:
Za svaku tvrdnju, "ima li dokaza?" provjerite:- Certifikacijski zahtjev -> jesam li vidio trenutni izvještaj/broj certifikata?- ZDR/zahtjev za pohranu -> je li napisan u ugovornoj klauzuli?- Nekorištenje u obuci -> Postoji li otvorena klauzula u DPA? Označite svaku tvrdnju bez dokaza kao "NIJE PROVJERENO"; Ne prihvaćajte verbalne riječi.
Upit za mapiranje toka podataka:
Ekstrahirajte tijek podataka za sljedeću integraciju: {{ scenarij }}Navedite u svakom koraku: koji podaci (sadrže li PII), kamo idu (koja tvrtka/regija), za koju svrhu, koliko se pohranjuje. Označite svaki korak i podprocesore koji prelaze granicu poduzeća.
Tablica rezultata rizika dobavljača:
Ocijenite svaku os rezultatom 0-2 (0=ništa, 1=djelomično, 2=puno): certifikat, ZDR/zadržavanje, ne koristite u obuci, boravište podataka, transparentnost podprocesora, obavijest o kršenju, izlaz/brisanje. Ako je ukupni iznos < 10 ili je bilo koja os 0: "VISOKI RIZIK, pušteno u proizvodnju".
Slab upit / Jak upit
loš pristup
Snažan pristup
Pod pretpostavkom "velika tvrtka, sigurna"
Dokumentom potvrdite certifikat i DPA
oslanjajući se na verbalna uvjeravanja
Povezivanje svakog jamstva s klauzulom ugovora
Samo pregledajte davatelja
Također razmotrite lanac podprocesora
izaberi jednom i zaboravi
Godišnji kalendar ponovne procjene
Tri mini kućišta
Slučaj 1 — Projekt započet bez DPA je zaustavljen. Maloprodajna tvrtka brzo je dovela pomoćnika u proizvodnju; Pravni tim je naknadno otkrio da nije bilo potpisanog DPA s pružateljem. Projekt je obustavljen dok su se podaci o klijentima obrađivali, DPA je pregovaran i ponovno otvoren nakon što je domicil podataka utvrđen u regiji EU.
Slučaj 2 — Lanac podprocesora donosi iznenađenje. Zdravstvena tvrtka odobrila je primarnog pružatelja usluga; Međutim, mapiranje protoka podataka otkrilo je da je pružatelj koristio tvrtku u trećoj zemlji za praćenje. Time je prekršen zahtjev rezidentnosti podataka. Tvrtka je ugovoru dodala boravak u regiji.
Slučaj 3 — Scorecard eliminirao je jeftinu ponudu. Ocjenjivana su tri prijedloga. Najjeftiniji pružatelj dobio je 0 (bez SOC 2) na osi certifikacije. Pravilo tablice rezultata "ako je bilo koja os 0, stavite je u proizvodnju" je eliminirano; Odabran je 22% skuplji, ali potpuno rangirani pružatelj usluga i odluka je dokumentirana za reviziju.
Savjet: Nikada nemojte brkati dva različita jamstva: "naši podaci nisu pohranjeni (ZDR)" i "naši podaci se ne koriste u obuci" zasebne su klauzule. Pružatelj može ponuditi jedno, ali ne i drugo; Zatražite oboje jasno u ugovoru.
Uobičajene greške
- Uzimajući u obzir veličinu/brand davatelja kao jamstvo sigurnosti.
- Oslanjanje na usmenu predaju bez provjere tvrdnji dokumentacijom.
- Ulazak u proizvodnju bez potpisivanja DPA.
- Ignoriranje lanca podprocesora (prebivalište podataka je tamo probušeno).
- Misleći da su ZDR i garancija "ne koristi se u obrazovanju" isto.
- Odobravanje dobavljača jednom i bez reevaluacije godišnje.
Ukratko
- Vi ste voditelj obrade podataka; Odabir dobavljača je sigurnosna odluka, a ne odluka o kupnji.
- Ocijenite na sedam osi: certifikacija, zadržavanje/ZDR, obrazovna upotreba, boravište podataka, podprocesori, sigurnosne značajke, ugovor/izlaz.
- Provjerite svako jamstvo dokumentom i ugovornom klauzulom; Marka i usmena predaja nisu dovoljni.
- Također razmotrite lanac podprocesora; tamo se često probija rezidencija podataka.
- Nemojte započinjati proizvodnju prije nego što se potpiše DPA i jednom godišnje ponovno procijenite dobavljača.
Zadatak aplikacije
Ispunite gornju sigurnosnu anketu za dobavljača umjetne inteligencije kojeg koristite (ili ocjenjujete) i pitajte "postoji li dokaz?" za svaki odgovor. Označite stupac. Zatim mapirajte protok podataka i označite svaki korak koji prelazi granicu poduzeća. Na kraju, označite sedam osi i izradite karticu rezultata rizika i pitajte "je li prikladno za proizvodnju?" Napiši razloge svoje odluke.
popis za provjeru
- [ ] Dokumentirao sam davateljeve certifikate o sukladnosti (SOC 2 / ISO 27001).
- [ ] U ugovoru su zapisane klauzule o pohranjivanju podataka, ZDR-u i "nekorištenju u obrazovanju".
- [ ] Ispunjava moj zahtjev o prebivalištu podataka (KVKK/GDPR).
- [ ] Mapirao sam i procijenio lanac podprocesora.
- [ ] Nisam krenuo u proizvodnju bez potpisanog DPA.
- [ ] Postavio sam godišnji kalendar ponovne procjene za dobavljača.