Unità 7 / 11

Valutazione dei fornitori e rischio di terze parti

Guadagni:

  • Capacità di valutare un fornitore di intelligenza artificiale sugli assi di certificazione, archiviazione, residenza dei dati e sub-processore
  • Capacità di verificare le garanzie con documenti e clausole contrattuali e di non fare affidamento sulle parole verbali
  • Possibilità di vincolare le condizioni DPA e di rinuncia/eliminazione alla revisione della sicurezza pre-acquisto

La maggior parte delle organizzazioni non forma i propri modelli; utilizza l'API di un provider. Ciò non elimina il rischio: lo trasferisce semplicemente a qualcun altro ed è tua responsabilità valutare il rischio che stai trasferendo. Ogni terza parte a cui vanno i tuoi dati è un'estensione del tuo limite di sicurezza. In questa unità imparerai come valutare un fornitore di intelligenza artificiale; Impareremo come condurre una revisione della sicurezza pre-acquisto attraverso certificati di conformità, accordo sul trattamento dei dati (DPA), archiviazione dei dati, domicilio dei dati e sub-responsabili del trattamento.

Perché il rischio di terze parti?

In caso di controllo o violazione, la difesa del "non abbiamo elaborato i dati, il fornitore lo ha fatto" non ti salverà. Sei il titolare del trattamento; Il fornitore è il responsabile del trattamento dei dati. KVKK e GDPR fanno questa distinzione, ma la maggior parte della responsabilità spetta a te. Ecco perché la scelta di un fornitore non è una decisione di acquisto, ma una decisione di sicurezza.

Attenzione: "Un fornitore grande e noto" non è una garanzia di sicurezza. La garanzia deriva da clausole contrattuali sottoscritte e da certificazioni verificabili; non per la reputazione del marchio.

Assi di valutazione

Esamina un fornitore di intelligenza artificiale su sette assi:

  • Certificazioni di conformità: SOC 2 Tipo II (audit indipendente dei controlli di sicurezza di un'organizzazione), ISO/IEC 27001 (standard di gestione della sicurezza delle informazioni) e sempre più ISO/IEC 42001 (standard dei sistemi di gestione dell'intelligenza artificiale).
  • Conservazione dei dati: per quanto tempo viene conservata la richiesta/risposta? Viene offerto ZDR (zero conservazione dei dati)?
  • Utilizzo nell'addestramento: i dati vengono utilizzati per addestrare il modello? (Di solito "no" a livello aziendale.)
  • Residenza dei dati: in quale paese/regione vengono elaborati e archiviati i dati?
  • Subresponsabili del trattamento: di quali altre società si avvale il fornitore (cloud, monitoraggio)? Fanno anche parte del tuo confine.
  • Funzionalità di sicurezza: crittografia (in transito/a riposo), controllo degli accessi, registro di controllo, ora di notifica degli eventi.
  • Contratto e uscita: esiste un DPA? È garantito che i tuoi dati verranno cancellati se il servizio termina? Qual è il rischio di lock-in?

Passo dopo passo: revisione del fornitore

  1. Invia un sondaggio sulla sicurezza. Trasforma gli assi qui sopra in un elenco di domande.
  2. Chiedere prove. Verificare i reclami con documentazione (rapporto SOC 2, certificato ISO, bozza DPA).
  3. Mappare il flusso di dati. Quali dati vanno dove e per quale processo?
  4. Negoziare il DPA. Non avviare la produzione senza aver firmato un accordo sul trattamento dei dati (il testo legale che specifica come il fornitore tratterà i dati).
  5. Esaminare i subresponsabili del trattamento. Considera l'intera catena.
  6. Stabilisci un programma di rivalutazione. Il rischio del fornitore dovrebbe essere riesaminato almeno una volta all’anno.

Quattro modelli copiabili

Fondamento dell'indagine sulla sicurezza dei fornitori:

Cose da chiedere al fornitore:1. Di quali certificazioni di conformità disponete? (SOC 2 Tipo II, ISO 27001/42001) Potete condividere il rapporto?2. Quanti dati di richiesta/risposta vengono conservati? Esiste un'opzione ZDR?3. I nostri dati vengono utilizzati nell'addestramento del modello? È scritto nel contratto?4. In quale regione vengono elaborati/archiviati i dati? Possiamo scegliere una regione?5. Chi sono i tuoi sub-responsabili del trattamento? Come si avvisa quando cambia?6. Qual è il periodo di notifica in caso di violazione?7. Come e quando i nostri dati vengono cancellati alla scadenza del contratto?

Regola di controllo della verifica delle prove:

Per ogni affermazione, "ci sono prove?" controllare:- Richiesta di certificazione -> ho visto il numero di rapporto/certificato attuale?- ZDR/dichiarazione di conservazione -> è scritto nella clausola contrattuale?- Non utilizzo nella formazione -> Esiste una clausola aperta nel DPA? Contrassegnare ogni reclamo senza prove come "NON VERIFICATO"; Non accettare parole verbali.

Richiesta di mappatura del flusso di dati:

Estrai il flusso di dati per la seguente integrazione: {{ scenario }}Specifica in ogni passaggio: quali dati (contengono PII), dove vanno (quale azienda/regione), per quale scopo, quanto viene archiviato. Contrassegna ogni fase e i sub-responsabili del trattamento che oltrepassano i confini aziendali.

Scheda di valutazione del rischio del fornitore:

Assegnare a ciascun asse un punteggio di 0-2 (0=nessuno, 1=parziale, 2=completo): certificato, ZDR/conservazione, non utilizzare nella formazione, residenza dei dati, trasparenza del sub-responsabile, notifica di violazione, uscita/cancellazione. Se totale < 10 o qualsiasi asse è 0: "RISCHIO ALTO, mettere in produzione".

Prompt debole / Prompt forte

approccio scadente

Approccio forte

Supponendo che "grande azienda, sicura"

Verificare il certificato e il DPA con il documento

basandosi su assicurazioni verbali

Legare ogni assicurazione alla clausola contrattuale

Basta rivedere il fornitore

Considera anche la catena dei sub-responsabili del trattamento

scegli una volta e dimentica

Calendario di rivalutazione annuale

Tre mini custodie

Caso 1: il progetto avviato senza DPA è stato interrotto. Una società di vendita al dettaglio ha rapidamente assunto un assistente in produzione; Successivamente il team legale ha scoperto che non era stato firmato alcun DPA con il fornitore. Il progetto è stato sospeso durante l'elaborazione dei dati dei clienti, il DPA è stato negoziato e riaperto dopo che è stato fissato il domicilio dei dati nella regione dell'UE.

Caso 2: la catena di sottoprocessori riserva una sorpresa. Un'azienda sanitaria aveva approvato il fornitore principale; Tuttavia, dalla mappatura del flusso di dati è emerso che il fornitore utilizzava per il monitoraggio un’azienda di un paese terzo. Ciò ha violato il requisito di residenza dei dati. La società ha aggiunto al contratto il soggiorno nella regione.

Caso 3: la scorecard ha eliminato l'offerta economica. Sono state valutate tre proposte. Il fornitore più economico ha ricevuto 0 (nessun SOC 2) sull'asse della certificazione. È stata eliminata la regola della scorecard “se un asse qualsiasi è 0, mettilo in produzione”; È stato selezionato un fornitore più costoso del 22% ma con valutazione completa e la decisione è stata documentata per l'audit.

Suggerimento: non confondere mai due diverse garanzie: "i nostri dati non vengono archiviati (ZDR)" e "i nostri dati non vengono utilizzati nella formazione" sono clausole separate. Un fornitore può offrire l'uno ma non l'altro; Richiedili entrambi chiaramente nel contratto.

Errori comuni

  • Considerare le dimensioni/il marchio del fornitore come garanzia di sicurezza.
  • Affidarsi al passaparola senza verificare le affermazioni con la documentazione.
  • Entrare in produzione senza firmare un DPA.
  • Ignorando la catena del sottoresponsabile del trattamento (la residenza dei dati è perforata lì).
  • Pensare che ZDR e la garanzia "non utilizzato nell'istruzione" siano la stessa cosa.
  • Approvare il fornitore una volta e non rivalutarlo annualmente.

In sintesi

  • Sei il titolare del trattamento; La selezione del fornitore è una decisione di sicurezza, non una decisione di acquisto.
  • Valutazione su sette assi: certificazione, conservazione/ZDR, uso didattico, residenza dei dati, subresponsabili del trattamento, caratteristiche di sicurezza, contratto/uscita.
  • Verificare ciascuna assicurazione tramite documento e clausola contrattuale; Il brand e il passaparola non bastano.
  • Considera anche la catena dei sub-responsabili del trattamento; la residenza dei dati è spesso trafitta lì.
  • Non avviare la produzione prima della firma di un DPA e rivalutare il fornitore ogni anno.

Compito dell'applicazione

Compila il sondaggio sulla sicurezza qui sopra per un fornitore di intelligenza artificiale che utilizzi (o valuti) e chiedi "ci sono prove?" per ogni risposta. Spunta la colonna. Quindi mappa il flusso di dati e contrassegna ogni passaggio che oltrepassa i confini aziendali. Infine, assegna un punteggio ai sette assi e produci una scheda di valutazione del rischio e chiedi “è adatto alla produzione?” Scrivi le ragioni della tua decisione.

lista di controllo

  • [ ] Ho documentato le certificazioni di conformità del fornitore (SOC 2/ISO 27001).
  • [ ] Le clausole relative alla conservazione dei dati, al ZDR e al "non utilizzo a fini didattici" sono scritte nel contratto.
  • [ ] Soddisfa i miei requisiti di residenza dei dati (KVKK/GDPR).
  • [] Ho mappato e valutato la catena dei sub-processori.
  • [ ] Non sono entrato in produzione senza un DPA firmato.
  • [ ] Ho impostato un calendario di rivalutazione annuale per il fornitore.