Табыстар:
- AI жеткізушісін сертификаттау, сақтау, деректер резидентілігі және қосалқы процессор осьтері бойынша бағалау мүмкіндігі
- Құжаттар мен келісім-шарт тармақтарымен кепілдіктерді тексеру мүмкіндігі және ауызша сөздерге сенбеу
- Қауіпсіздікті алдын ала шолу үшін DPA және бас тарту/жою шарттарын байланыстыру мүмкіндігі
Көптеген ұйымдар өздерінің үлгілерін оқытпайды; провайдердің API интерфейсін пайдаланады. Бұл тәуекелді жоймайды — ол жай ғана оны басқа біреуге береді және сіз тасымалдап жатқан тәуекелді бағалау сіздің жауапкершілігіңіз. Деректеріңіз жіберілетін әрбір үшінші тарап қауіпсіздік шекарасының кеңейтімі болып табылады. Бұл бөлімде сіз AI жеткізушісін бағалауды үйренесіз; Біз сәйкестік сертификаттары, деректерді өңдеу келісімі (DPA), деректерді сақтау, деректердің тұрғылықты жері және қосалқы өңдеушілер арқылы сатып алу алдындағы қауіпсіздікті тексеруді үйренеміз.
Неліктен үшінші тарап тәуекелі?
Аудит немесе бұзушылық болған жағдайда, «біз деректерді өңдемедік, провайдер өңдеді» деген қорғаныс сізді құтқармайды. Сіз деректерді бақылаушысыз; Провайдер деректерді өңдеуші болып табылады. KVKK және GDPR бұл айырмашылықты жасайды, бірақ жауапкершіліктің көпшілігі сізде қалады. Сондықтан жеткізушіні таңдау сатып алу туралы шешім емес, қауіпсіздік туралы шешім болып табылады.
Абайлаңыз: «Үлкен және танымал провайдер» қауіпсіздік кепілі емес. Кепілдік қол қойылған шарттық тармақтардан және тексерілетін сертификаттардан келеді; брендтің беделіне байланысты емес.
Бағалау осьтері
AI жеткізушісін жеті осьте тексеріңіз:
- Сәйкестік сертификаттары: SOC 2 Type II (ұйымның қауіпсіздік бақылауының тәуелсіз аудиті), ISO/IEC 27001 (ақпараттық қауіпсіздікті басқару стандарты) және барған сайын ISO/IEC 42001 (жасанды интеллект басқару жүйесінің стандарты).
- Деректерді сақтау: сұрау/жауап қанша уақыт сақталады? ZDR (деректерді нөлдік сақтау) ұсынылады ма?
- Жаттығуда пайдалану: Сіздің деректеріңіз үлгіні үйрету үшін пайдаланылады ма? (Әдетте корпоративтік деңгейде «жоқ».)
- Деректер резиденциясы: деректер қай елде/аймақта өңделеді және сақталады?
- Ішкі процессорлар: Провайдер басқа қандай компанияларды пайдаланады (бұлттық, мониторинг)? Олар да сіздің шекараңыздың бөлігі.
- Қауіпсіздік мүмкіндіктері: шифрлау (тасымалдауда/тынығу кезінде), қол жеткізуді басқару, аудит журналы, оқиға туралы хабарландыру уақыты.
- Келісімшарт және шығу: DPA бар ма? Қызмет аяқталса, деректеріңіздің жойылатынына кепілдік бар ма? Құлыптау қаупі қандай?
Қадам бойынша: Жеткізушіні шолу
- Қауіпсіздік сауалнамасын жіберіңіз. Жоғарыдағы осьтерді сұрақтар тізіміне айналдырыңыз.
- Дәлел сұраңыз. Шағымдарды құжаттамамен растаңыз (SOC 2 есебі, ISO сертификаты, DPA жобасы).
- Деректер ағынын картаға түсіріңіз. Қандай деректер қайда және қандай процесс үшін кетеді?
- DPA туралы келіссөздер жүргізіңіз. Деректерді өңдеу келісіміне қол қоймастан өндірісті бастамаңыз (провайдер деректерді қалай өңдейтінін көрсететін заңды мәтін).
- Ішкі процессорларды қарап шығыңыз. Бүкіл тізбекті қарастырыңыз.
- Қайта бағалау кестесін орнатыңыз. Жеткізушінің тәуекелі жылына кемінде бір рет қайта қаралуы керек.
Көшірілетін төрт үлгі
Жеткізушінің қауіпсіздігін зерттеудің өзегі:
Провайдерден сұралатын нәрселер: 1. Сізде қандай сәйкестік сертификаттары бар? (SOC 2 Type II, ISO 27001/42001) Есепті бөлісе аласыз ба?2. Қанша сұрау/жауап деректері сақталады? ZDR опциясы бар ма?3. Біздің деректер модельдік оқытуда пайдаланылады ма? Шартта жазылған ба?4. Деректер қай аймақта өңделеді/сақталады? Біз аймақты таңдай аламыз ба?5. Сіздің қосалқы процессорларыңыз кімдер? Ол өзгерген кезде қалай хабарлайсыз?6. Бұзушылық анықталған жағдайда хабарлау мерзімі қандай?7. Келісімшарт аяқталған кезде деректеріміз қалай және қашан жойылады?
Дәлелдемелерді тексеру ережесі:
Әрбір талап үшін «дәлел бар ма?» тексеру:- Сертификаттау шағымы -> ағымдағы есепті/сертификат нөмірін көрдім бе?- ZDR/сақтау шағымы -> бұл келісім-шарт тармағында жазылған ба?- Оқуда пайдаланбау -> DPA-да ашық тармақ бар ма? Дәлелсіз әрбір шағымды "ТЕКСЕРІЛМЕЙДІ" деп белгілеңіз; Ауызша сөздерді қабылдамаңыз.
Деректер ағынын салыстыру шақыруы:
Келесі интеграция үшін деректер ағынын шығарып алыңыз: {{ сценарий }}Әрбір қадамда көрсетіңіз: қандай деректер (онда PII бар ма), қайда барады (қай компания/аймақ), қандай мақсатта, қанша сақталады. Кәсіпорын шекарасын кесіп өтетін әрбір қадамды және қосалқы өңдеушілерді белгілеңіз.
Жеткізуші тәуекелінің көрсеткіштері:
Әрбір осьті 0-2 ұпаймен бағалаңыз (0=жоқ, 1=жартылай, 2=толық):сертификат, ZDR/сақтау, оқытуда пайдаланбаңыз, деректер резидентілігі, қосалқы процессордың ашықтығы, бұзушылық туралы хабарлама, шығу/жою. Егер жалпы < 10 немесе кез келген ось 0 болса: "ТӘУЕКЕЛДІК ЖОҒАРЫ, өндіріске енгізіңіз".
Әлсіз шақыру / Күшті шақыру
нашар көзқарас
Күшті көзқарас
«Үлкен компания, қауіпсіз» деп есептей отырып
Сертификат пен DPA құжатын растаңыз
ауызша кепілдіктерге сүйенеді
Әрбір кепілдікті келісімшарт тармағымен байланыстыру
Тек провайдерді қарап шығыңыз
Сондай-ақ қосалқы процессорлар тізбегін қарастырыңыз
бір рет таңдап, ұмытыңыз
Жылдық қайта бағалау күнтізбесі
Үш шағын корпус
1-жағдай - DPAсіз басталған жоба тоқтатылды. Бөлшек сауда компаниясы тез арада көмекшісін өндіріске әкелді; Заң тобы кейіннен провайдермен қол қойылған DPA жоқ екенін анықтады. Жоба тұтынушы деректері өңделіп жатқанда тоқтатылды, DPA келіссөздер жүргізілді және деректердің тұрғылықты жері ЕО аймағында бекітілгеннен кейін қайта ашылды.
2-жағдай — Ішкі процессор тізбегі тосын сый жасайды. Медициналық компания негізгі провайдерді бекітті; Дегенмен, деректер ағынының картасы провайдердің бақылау үшін үшінші елдегі компанияны пайдаланып жатқанын көрсетті. Бұл деректердің резиденттік талабын бұзды. Компания келісім-шартқа аймақта тұруды қосты.
3-жағдай – Көрсеткіштер жүйесі арзан баға ұсынысын жойды. Үш ұсыныс бағаланды. Ең арзан провайдер сертификаттау осінде 0 (SOC 2 жоқ) алды. «Егер кез келген ось 0 болса, оны өндіріске енгізіңіз» көрсеткіштер жүйесі ережесі алынып тасталды; 22% қымбатырақ, бірақ толық рейтингі бар провайдер таңдалды және шешім аудит үшін құжатталды.
Кеңес: Ешқашан екі түрлі кепілдікті шатастырмаңыз: «біздің деректеріміз сақталмайды (ZDR)» және «біздің деректер жаттығуда пайдаланылмайды» - бұл бөлек тармақтар. Провайдер біреуін ұсына алады, бірақ екіншісін ұсына алмайды; Келісімшартта екеуін де нақты сұраңыз.
Жалпы қателер
- Қауіпсіздік кепілдігі ретінде провайдердің өлшемін/брендін қарастыру.
- Шағымдарды құжаттамамен растамай, ауызша сөзге сүйену.
- DPA-ға қол қоймастан өндіріске кіру.
- Қосалқы процессорлар тізбегін елемеу (деректер резиденциясы сонда тесілген).
- ZDR және «білім беруде пайдаланылмайды» кепілдігі бірдей деп ойлау.
- Жеткізушіні бір рет мақұлдау және жыл сайын қайталамау.
Қысқаша айтқанда
- Сіз деректерді бақылаушысыз; Жеткізушіні таңдау сатып алу туралы шешім емес, қауіпсіздік туралы шешім болып табылады.
- Жеті ось бойынша бағалаңыз: сертификаттау, сақтау/ZDR, білім беру мақсатында пайдалану, деректер резидентілігі, қосалқы процессорлар, қауіпсіздік мүмкіндіктері, келісім-шарт/шығу.
- Әрбір растауды құжат және шарттық тармақ бойынша тексеріңіз; Бренд пен ауызша сөз жеткіліксіз.
- Сондай-ақ қосалқы процессорлар тізбегін қарастырыңыз; деректер резиденциясы жиі тесілген.
- DPA қол қойылғанға дейін өндірісті бастамаңыз және жеткізушіні жыл сайын қайта бағалаңыз.
Қолданбалы тапсырма
Сіз қолданатын (немесе бағалайтын) AI жеткізушісі үшін жоғарыдағы қауіпсіздік сауалнамасын толтырыңыз және «дәлел бар ма?» Деп сұраңыз. әрбір жауап үшін. Бағанды белгілеңіз. Содан кейін деректер ағынын салыстырып, кәсіпорын шекарасын кесіп өтетін әрбір қадамды белгілеңіз. Соңында жеті осьті бағалаңыз және тәуекел көрсеткіштерін жасаңыз және «бұл өндіріске жарамды ма?» Деп сұраңыз. Шешіміңіздің себептерін жазыңыз.
бақылау парағы
- [ ] Мен провайдердің сәйкестік сертификаттарын құжаттадым (SOC 2 / ISO 27001).
- [ ] Деректерді сақтау, ZDR және «білім беруде пайдаланбау» тармақтары келісімшартта жазылған.
- [ ] Бұл менің деректерімнің тұру талабыма (KVKK/GDPR) сәйкес келеді.
- [ ] Мен қосалқы процессор тізбегін картаға түсірдім және бағаладым.
- [ ] Мен қол қойылған DPA құжатынсыз өндіріске кірген жоқпын.
- [ ] Мен жеткізуші үшін жыл сайынғы қайта бағалау күнтізбесін орнаттым.