Egység 7 / 11

Szállítóértékelés és harmadik fél kockázata

Nyereség:

  • Képes kiértékelni a mesterséges intelligencia szállítóit a tanúsítás, a tárolás, az adatok tartózkodási helye és az alfeldolgozó tengelyek alapján
  • Képes a biztosítékokat dokumentumokkal és szerződési feltételekkel ellenőrizni, és nem hagyatkozni szóbeli szavakra
  • Lehetőség a DPA és a leiratkozási/törlési feltételek összekapcsolására a vásárlás előtti biztonsági felülvizsgálattal

A legtöbb szervezet nem képezi ki saját modelljét; szolgáltató API-ját használja. Ez nem szünteti meg a kockázatot – csak átruházza valaki másra, és az Ön felelőssége, hogy értékelje az áthárított kockázatot. Minden harmadik fél, amelyhez az Ön adatai eljutnak, az Ön biztonsági határainak kiterjesztése. Ebben az egységben megtudhatja, hogyan kell értékelni a mesterséges intelligencia szállítóit; Megtanuljuk, hogyan kell a vásárlás előtti biztonsági felülvizsgálatot lefolytatni megfelelőségi tanúsítványokon, adatfeldolgozási szerződésen (DPA), adattároláson, az adatok székhelyén és az alfeldolgozókon keresztül.

Miért a harmadik fél kockázata?

Ellenőrzés vagy jogsértés esetén a „nem mi dolgoztuk fel az adatokat, hanem a szolgáltató” védekezés nem menti meg. Ön az adatkezelő; A szolgáltató az adatfeldolgozó. A KVKK és a GDPR különbséget tesz, de a felelősség nagy része Önt terheli. Éppen ezért a beszállító kiválasztása nem vásárlási, hanem biztonsági döntés.

Figyelem: "Egy nagy és jól ismert szolgáltató" nem garancia a biztonságra. A biztosíték az aláírt szerződési záradékokból és ellenőrizhető tanúsítványokból származik; nem a márka hírneve miatt.

Értékelési tengelyek

Vizsgáljon meg egy AI-szállítót hét tengelyen:

  • Megfelelőségi tanúsítványok: SOC 2 Type II (a szervezet biztonsági ellenőrzéseinek független auditja), ISO/IEC 27001 (információbiztonsági menedzsment szabvány) és egyre inkább ISO/IEC 42001 (mesterséges intelligencia menedzsment rendszer szabvány).
  • Adatmegőrzés: Meddig őrzik meg a felszólítást/választ? ZDR-t (zéró adatmegőrzés) kínálnak?
  • Felhasználás a képzésben: Használják az adatait a modell betanításához? (Vállalati szinten általában "nem".)
  • Az adatok tartózkodási helye: Melyik országban/régióban történik az adatok feldolgozása és tárolása?
  • Alfeldolgozók: Milyen más cégeket használ a szolgáltató (felhő, monitoring)? Ők is a határod részei.
  • Biztonsági jellemzők: Titkosítás (szállítás közben/nyugalmi állapotban), hozzáférés-vezérlés, auditnapló, eseményértesítési idő.
  • Szerződés és kilépés: Van adatvédelmi hatóság? Garantáljuk, hogy adatai törlődnek, ha a szolgáltatás megszűnik? Mi a bezárás veszélye?

Lépésről lépésre: Szállítói áttekintés

  1. Biztonsági felmérés benyújtása. A fenti tengelyeket kérdések listájává alakítsa.
  2. Kérj bizonyítékot. Ellenőrizze az állításokat dokumentációval (SOC 2 jelentés, ISO tanúsítvány, DPA tervezet).
  3. Térképezze fel az adatfolyamot. Mely adatok hova kerülnek és melyik folyamathoz?
  4. Tárgyaljon a DPA-val. Ne kezdje meg a gyártást adatkezelési szerződés aláírása nélkül (az a jogi szöveg, amely meghatározza, hogy a szolgáltató hogyan dolgozza fel az adatokat).
  5. Tekintse át az alprocesszorokat. Tekintsük az egész láncot.
  6. Állítson be egy újraértékelési ütemtervet. A szállítói kockázatot évente legalább egyszer felül kell vizsgálni.

Négy másolható sablon

Szállítói biztonsági felmérés magja:

Amit meg kell kérdezni a szolgáltatótól:1. Milyen megfelelőségi tanúsítványai vannak? (SOC 2 Type II, ISO 27001/42001) Megosztaná a jelentést?2. Mennyi kérés/válasz adatot őriznek meg? Van-e ZDR opció?3. Használják-e adatainkat modellképzésben? Le van írva a szerződésben?4. Melyik régióban történik az adatok feldolgozása/tárolása? Választhatunk régiót?5. Kik az alfeldolgozói? Hogyan értesíti a változást?6. Mi az Ön értesítési határideje szabálysértés esetén?7. Hogyan és mikor törlődnek adataink a szerződés lejártakor?

A bizonyítékok ellenőrzésére vonatkozó szabály:

Minden állításnál „van bizonyíték?” ellenőrzés:- Tanúsítási igény -> láttam-e az aktuális jelentést/tanúsítvány számát?- ZDR/tárolási igény -> a szerződési záradékban van-e írva?- Tanúsításon való használat mellőzése -> Van-e nyitott záradék a DPA-ban? Minden bizonyíték nélküli állítást "NEM ELLENŐRZETT"-ként jelöljön meg; Ne fogadj el verbális szavakat.

Adatfolyam-leképezési prompt:

Bontsa ki az adatfolyamot a következő integrációhoz: {{ forgatókönyv }}Minden lépésnél adja meg: mely adatok (tartoznak-e PII-t), hova kerülnek (melyik cég/régió), milyen célból, mennyit tárolnak. Jelölje meg az egyes lépéseket és alprocesszorokat, amelyek átlépik a vállalati határt.

Szállítói kockázati pontozókártya:

Pontozzon minden tengelyt 0-2-ig (0=nincs, 1=részleges, 2=teljes):tanúsítvány, ZDR/megtartás, képzésben nem használható, adatrezidencia, al-feldolgozói átláthatóság, szabálysértési értesítés, kilépés/törlés. Ha összesen < 10 vagy bármely tengely 0: "MAGAS KOCKÁZAT, gyártásba helyezés".

Gyenge felszólítás / Erős felszólítás

rossz megközelítés

Erős megközelítés

Feltéve, hogy "nagy társaság, biztonságban"

Igazolja a tanúsítványt és a DPA-t dokumentummal

szóbeli biztosítékokra támaszkodva

Minden biztosíték összekapcsolása a szerződési záradékkal

Csak nézze át a szolgáltatót

Vegye figyelembe az al-processzor láncot is

válassz egyszer és felejtsd el

Éves újraértékelési naptár

Három mini tok

1. eset – A DPA nélkül elindított projektet leállították. Egy kiskereskedelmi cég gyorsan bevont egy asszisztenst a termelésbe; A jogi csapat ezt követően felfedezte, hogy nincs aláírt adatvédelmi szerződés a szolgáltatóval. A projektet az ügyféladatok feldolgozása idejére felfüggesztették, az adatvédelmi megállapodást megtárgyalták, majd újra megnyitották, miután az EU-régióban rögzítették az adatok székhelyét.

2. eset – Az alprocesszorlánc meglepetést okoz. Egy egészségügyi cég jóváhagyta az elsődleges szolgáltatót; Az adatfolyam-feltérképezés azonban feltárta, hogy a szolgáltató egy harmadik országbeli céget vett igénybe a megfigyeléshez. Ezzel megsértették az adatok tartózkodási helyére vonatkozó követelményt. A társaság régión belüli tartózkodást adott a szerződéshez.

3. eset – A Scorecard megszüntette az olcsó ajánlatot. Három pályázatot értékeltek. A legolcsóbb szolgáltató 0-t kapott (nincs SOC 2) a tanúsítási tengelyen. Megszűnt a pontozókártya szabály: „ha bármelyik tengely 0, helyezze üzembe”; Egy 22%-kal drágább, de teljes besorolású szolgáltatót választottak ki, és a döntést dokumentálták az auditálásra.

Tipp: Soha ne keverje össze a két különböző garanciát: az „adatainkat nem tároljuk (ZDR)” és az „adatainkat nem használjuk képzésben” külön kitétel. A szolgáltató kínálhatja az egyiket, de nem a másikat; Kérje mindkettőt egyértelműen a szerződésben.

Gyakori hibák

  • Figyelembe véve a szolgáltató méretét/márkáját biztonsági biztosítékként.
  • A szóbeszédre hagyatkozni anélkül, hogy az állításokat dokumentációval ellenőrizné.
  • Gyártásba helyezés adatvédelmi szerződés aláírása nélkül.
  • Az alfeldolgozói lánc figyelmen kívül hagyása (az adatok tartózkodási helye ott van áttörve).
  • Azt gondolva, hogy a ZDR és az "oktatásban nem használt" garancia ugyanaz.
  • A szállító egyszeri jóváhagyása, és nem évente újraértékelés.

Összefoglalva

  • Ön az adatkezelő; A szállító kiválasztása biztonsági döntés, nem vásárlási döntés.
  • Értékelés hét tengelyen: tanúsítás, megőrzés/ZDR, oktatási felhasználás, adatok tartózkodási helye, alfeldolgozók, biztonsági jellemzők, szerződés/kilépés.
  • Minden biztosítékot dokumentummal és szerződéses záradékkal ellenőrizni; A márka és a szájhagyomány nem elég.
  • Vegye figyelembe az alprocesszori láncot is; az adatok lakóhelye gyakran áttört ott.
  • Ne kezdje el a gyártást az adatvédelmi szerződés aláírása előtt, és évente értékelje újra a szállítót.

Pályázati feladat

Töltse ki a fenti biztonsági felmérést az Ön által használt (vagy értékelt) mesterséges intelligencia-szállítóra vonatkozóan, és kérdezze meg: „van bizonyíték?” minden válaszhoz. Jelölje be az oszlopot. Ezután térképezze fel az adatfolyamot, és jelölje meg az összes olyan lépést, amely átlépi a vállalati határt. Végül pontozza a hét tengelyt, készítsen egy kockázati mutatót, és kérdezze meg, hogy „alkalmas-e gyártásra?” Írd le döntésed indokait!

ellenőrző lista

  • [ ] Dokumentáltam a szolgáltató megfelelőségi tanúsítványait (SOC 2 / ISO 27001).
  • [ ] Az adattárolás, a ZDR és az "oktatásban való felhasználás tilalma" kikötések a szerződésben szerepelnek.
  • [ ] Megfelel az adattartási követelményemnek (KVKK/GDPR).
  • [ ] Feltérképeztem és kiértékeltem az alprocesszor láncot.
  • [ ] Nem kezdtem el a gyártást aláírt adatvédelmi nyilatkozat nélkül.
  • [ ] Éves újraértékelési naptárt állítottam össze a szállító számára.