Keuntungan:
- Kemampuan untuk mengevaluasi vendor AI dalam hal sertifikasi, penyimpanan, residensi data, dan sumbu sub-prosesor
- Kemampuan untuk memverifikasi jaminan dengan dokumen dan klausul kontrak dan tidak bergantung pada kata-kata lisan
- Kemampuan untuk mengikat DPA dan ketentuan opt-out/penghapusan dengan tinjauan keamanan pra-pembelian
Kebanyakan organisasi tidak melatih model mereka sendiri; menggunakan API penyedia. Hal ini tidak menghilangkan risiko — hanya mentransfernya ke orang lain, dan Anda bertanggung jawab untuk mengevaluasi risiko yang Anda transfer. Setiap pihak ketiga yang menerima data Anda merupakan perpanjangan dari batas keamanan Anda. Di unit ini Anda akan mempelajari cara mengevaluasi pemasok AI; Kita akan mempelajari cara melakukan tinjauan keamanan pra-pembelian melalui sertifikat kepatuhan, perjanjian pemrosesan data (DPA), penyimpanan data, domisili data, dan sub-pemroses.
Mengapa Risiko Pihak Ketiga?
Jika terjadi audit atau pelanggaran, pembelaan "kami tidak memproses data, penyedia yang memprosesnya" tidak akan menyelamatkan Anda. Anda adalah pengontrol data; Penyedia adalah pemroses data. KVKK dan GDPR membuat perbedaan ini, namun sebagian besar tanggung jawab tetap berada di tangan Anda. Itu sebabnya memilih pemasok bukanlah keputusan pembelian, melainkan keputusan keamanan.
Perhatian: "Penyedia besar dan terkenal" bukanlah jaminan keamanan. Jaminan berasal dari klausul kontrak yang ditandatangani dan sertifikasi yang dapat diverifikasi; bukan karena reputasi mereknya.
Sumbu Evaluasi
Periksa vendor AI pada tujuh sumbu:
- Sertifikasi kepatuhan: SOC 2 Tipe II (audit independen terhadap kontrol keamanan organisasi), ISO/IEC 27001 (standar manajemen keamanan informasi) dan ISO/IEC 42001 (standar sistem manajemen kecerdasan buatan) yang semakin meningkat.
- Retensi data: Berapa lama prompt/respons dipertahankan? Apakah ZDR (tanpa retensi data) ditawarkan?
- Penggunaan dalam pelatihan: Apakah data Anda digunakan untuk melatih model? (Biasanya "tidak" di tingkat perusahaan.)
- Tempat tinggal data: Di negara/wilayah manakah data diproses dan disimpan?
- Subprosesor: Perusahaan lain apa yang digunakan penyedia (cloud, pemantauan)? Mereka juga merupakan bagian dari batasan Anda.
- Fitur keamanan: Enkripsi (dalam transit/saat istirahat), kontrol akses, log audit, waktu pemberitahuan acara.
- Kontrak dan keluar: Apakah ada DPA? Apakah data Anda dijamin akan terhapus jika layanan berakhir? Apa risiko terkunci?
Langkah demi Langkah: Tinjauan Pemasok
- Kirim survei keamanan. Ubah sumbu di atas menjadi daftar pertanyaan.
- Mintalah bukti. Verifikasi klaim dengan dokumentasi (laporan SOC 2, sertifikat ISO, draf DPA).
- Memetakan aliran data. Data mana yang dibawa ke mana dan untuk proses apa?
- Negosiasikan DPA. Jangan memulai produksi tanpa menandatangani perjanjian pemrosesan data (teks hukum yang menentukan bagaimana penyedia akan memproses data).
- Tinjau subprosesor. Pertimbangkan keseluruhan rantainya.
- Siapkan jadwal evaluasi ulang. Risiko pemasok harus diperiksa ulang setidaknya setahun sekali.
Empat Templat yang Dapat Disalin
Inti survei keamanan pemasok:
Hal-hal yang perlu ditanyakan kepada penyedia:1. Sertifikasi kepatuhan apa yang Anda miliki? (SOC 2 Tipe II, ISO 27001/42001) Bisakah Anda membagikan laporannya?2. Berapa banyak data permintaan/tanggapan yang disimpan? Apakah ada opsi ZDR?3. Apakah data kami digunakan dalam pelatihan model? Apakah itu tertulis dalam kontrak?4. Di wilayah manakah data diproses/disimpan? Bisakah kita memilih wilayah?5. Siapa subprosesor Anda? Bagaimana Anda memberi tahu jika ada perubahan?6. Berapa periode pemberitahuan Anda jika terjadi pelanggaran?7. Bagaimana dan kapan data kami dihapus saat kontrak berakhir?
Aturan pemeriksaan verifikasi bukti:
Untuk setiap klaim, “apakah ada bukti?” periksa:- Klaim sertifikasi -> apakah saya sudah melihat laporan/nomor sertifikat saat ini?- ZDR/klaim penyimpanan -> apakah sudah tertulis di klausul kontrak?- Tidak digunakan dalam pelatihan -> Apakah ada klausul terbuka di DPA? Tandai setiap klaim tanpa bukti sebagai "TIDAK DIVERIFIKASI"; Jangan menerima kata-kata verbal.
Perintah pemetaan aliran data:
Ekstrak aliran data untuk integrasi berikut: {{ skenario }}Tentukan di setiap langkah: data mana (apakah berisi PII), kemana perginya (perusahaan/wilayah mana), untuk tujuan apa, berapa banyak yang disimpan. Tandai setiap langkah dan sub-prosesor yang melintasi batas perusahaan.
Kartu skor risiko pemasok:
Skor setiap sumbu dengan skor 0-2 (0=tidak ada, 1=sebagian, 2=penuh):sertifikat, ZDR/retensi, jangan gunakan dalam pelatihan, residensi data, transparansi subprosesor, pemberitahuan pelanggaran, keluar/penghapusan. Jika total < 10 atau sumbu apa pun adalah 0: "RISIKO TINGGI, dimasukkan ke dalam produksi".
Prompt Lemah / Prompt Kuat
pendekatan yang buruk
Pendekatan yang kuat
Dengan asumsi "perusahaan besar, aman"
Verifikasi sertifikat dan DPA dengan dokumen
mengandalkan jaminan verbal
Menghubungkan setiap jaminan dengan klausul kontrak
Tinjau saja penyedianya
Pertimbangkan juga rantai sub-prosesor
pilih sekali dan lupakan
Kalender penilaian ulang tahunan
Tiga Kasus Mini
Kasus 1 — Proyek yang dimulai tanpa DPA dihentikan. Sebuah perusahaan ritel dengan cepat membawa asisten ke bagian produksi; Tim hukum kemudian menemukan tidak ada DPA yang ditandatangani dengan penyedia. Proyek dihentikan sementara data pelanggan sedang diproses, DPA dinegosiasikan dan dibuka kembali setelah domisili data ditetapkan di wilayah UE.
Kasus 2 — Rantai subprosesor memberikan kejutan. Sebuah perusahaan layanan kesehatan telah menyetujui penyedia utama; Namun, pemetaan aliran data mengungkapkan bahwa penyedia menggunakan perusahaan di negara ketiga untuk melakukan pemantauan. Hal ini melanggar persyaratan residensi data. Perusahaan menambahkan masa tinggal di wilayah ke dalam kontrak.
Kasus 3 — Scorecard menghilangkan tawaran murah. Tiga proposal dievaluasi. Penyedia termurah menerima 0 (tanpa SOC 2) pada sumbu sertifikasi. Aturan kartu skor "jika ada sumbu yang bernilai 0, masukkan ke dalam produksi" dihilangkan; Penyedia yang 22% lebih mahal namun berperingkat penuh dipilih dan keputusannya didokumentasikan untuk diaudit.
Tip: Jangan bingung membedakan dua jaminan: "data kami tidak disimpan (ZDR)" dan "data kami tidak digunakan dalam pelatihan" adalah klausa terpisah. Penyedia mungkin menawarkan satu hal tetapi tidak yang lain; Mintalah keduanya dengan jelas dalam kontrak.
Kesalahan umum
- Mempertimbangkan ukuran/merek penyedia sebagai jaminan keamanan.
- Mengandalkan informasi dari mulut ke mulut tanpa memverifikasi klaim dengan dokumentasi.
- Masuk ke produksi tanpa menandatangani DPA.
- Mengabaikan rantai subprosesor (tempat tinggal data ditembus di sana).
- Menganggap ZDR dan jaminan "tidak digunakan dalam pendidikan" adalah sama.
- Menyetujui pemasok satu kali dan tidak melakukan evaluasi ulang setiap tahunnya.
Singkatnya
- Anda adalah pengontrol data; Pemilihan pemasok adalah keputusan keamanan, bukan keputusan pembelian.
- Evaluasi pada tujuh sumbu: sertifikasi, retensi/ZDR, penggunaan pendidikan, residensi data, sub-pemroses, fitur keamanan, kontrak/keluar.
- Verifikasi setiap jaminan berdasarkan dokumen dan klausul kontrak; Merek dan promosi dari mulut ke mulut saja tidak cukup.
- Pertimbangkan juga rantai sub-prosesor; data tempat tinggal sering dibobol di sana.
- Jangan memulai produksi sebelum DPA ditandatangani dan evaluasi ulang pemasok setiap tahunnya.
Tugas aplikasi
Isi survei keamanan di atas untuk vendor AI yang Anda gunakan (atau evaluasi) dan tanyakan “apakah ada buktinya?” untuk setiap jawaban. Centang kolomnya. Kemudian petakan aliran data dan tandai setiap langkah yang melintasi batas perusahaan. Terakhir, beri skor pada tujuh sumbu dan buatlah kartu skor risiko dan tanyakan “apakah cocok untuk produksi?” Tuliskan alasan keputusan Anda.
daftar periksa
- [ ] Saya telah mendokumentasikan sertifikasi kepatuhan penyedia (SOC 2 / ISO 27001).
- [ ] Penyimpanan data, ZDR dan klausul "tidak digunakan dalam pendidikan" tertulis dalam kontrak.
- [ ] Memenuhi persyaratan data tempat tinggal saya (KVKK/GDPR).
- [ ] Saya memetakan dan mengevaluasi rantai sub-prosesor.
- [ ] Saya tidak masuk ke produksi tanpa DPA yang ditandatangani.
- [ ] Saya menyiapkan kalender evaluasi ulang tahunan untuk pemasok.