бирдиги 7 / 11

Жабдуучуну баалоо жана үчүнчү тараптын тобокелдиги

Пайдалар:

  • AI сатуучусун сертификация, сактоо, маалымат резиденциясы жана субпроцессордук октору боюнча баалоо мүмкүнчүлүгү
  • Документтер жана келишим беренелери менен кепилдиктерди текшерүү жана оозеки сөздөргө таянбоо мүмкүнчүлүгү
  • Сатып алуудан мурун коопсуздукту карап чыгуу үчүн DPA жана баш тартуу/жок кылуу шарттарын байлоо мүмкүнчүлүгү

Көпчүлүк уюмдар өздөрүнүн моделдерин үйрөтүшпөйт; камсыздоочунун API колдонот. Бул коркунучту жок кылбайт — жөн гана аны башка бирөөгө өткөрүп берет жана сиз өткөрүп жаткан тобокелдикти баалоо сиздин милдетиңиз. Ар бир үчүнчү тарапка сиздин дайындарыңыз сиздин коопсуздук чегиңиздин кеңейиши болуп саналат. Бул бөлүмдө сиз AI берүүчүнү кантип баалоону үйрөнөсүз; Биз шайкештик сертификаттары, маалыматтарды иштетүү келишими (DPA), маалыматтарды сактоо, маалыматтардын жашаган жери жана суб-процессорлор аркылуу сатып алуудан мурун коопсуздукту текшерүүнү кантип жүргүзүүнү үйрөнөбүз.

Эмне үчүн үчүнчү тарап тобокелдиги?

Аудит же бузуу болгон учурда, "маалыматтарды биз иштеткен жокпуз, провайдер иштетти" деген коргоо сизди куткара албайт. Сиз маалымат контролерусуз; Провайдер маалымат процессору болуп саналат. KVKK жана GDPR бул айырмачылыкты жаратат, бирок жоопкерчиликтин көбү сизде. Ошондуктан камсыздоочу тандоо сатып алуу чечими эмес, коопсуздук боюнча чечим болуп саналат.

Абайлаңыз: "Чоң жана белгилүү провайдер" коопсуздуктун кепилдиги эмес. Кепилдик кол коюлган келишимдик пункттардан жана текшерилүүчү сертификаттардан келип чыгат; бренддин кадыр-баркы үчүн эмес.

Баалоо октору

Жети огу боюнча AI сатуучусун карап көрүңүз:

  • Шайкештик сертификациялары: SOC 2 Type II (уюмдун коопсуздук башкаруу элементтеринин көз карандысыз аудити), ISO/IEC 27001 (маалымат коопсуздугунун башкаруу стандарты) жана барган сайын ISO/IEC 42001 (жасалма интеллект башкаруу тутумунун стандарты).
  • Маалыматтарды сактоо: Ыкчам/жооп канча убакытка чейин сакталат? ZDR (нөлдүк маалыматты сактоо) сунушталабы?
  • Тренингде колдонуу: Сиздин маалыматтарыңыз моделди окутуу үчүн колдонулабы? (Көбүнчө корпоративдик деңгээлде "жок".)
  • Маалыматтын резиденциясы: Маалымат кайсы өлкөдө/региондо иштетилет жана сакталат?
  • Субпроцессорлор: Провайдер дагы кандай компанияларды колдонот (булут, мониторинг)? Алар ошондой эле чек араңардын бир бөлүгү.
  • Коопсуздук өзгөчөлүктөрү: Шифрлөө (транзитте/эс алууда), кирүү мүмкүнчүлүгүн көзөмөлдөө, аудит журналы, окуяны билдирүү убактысы.
  • Келишим жана чыгуу: DPA барбы? Кызмат токтоп калса, дайындарыңыз жок кылынышы кепилдикке алынабы? Бөгөт коюу коркунучу кандай?

Кадам кадам: Жабдуучуну карап чыгуу

  1. Коопсуздук сурамжылоосун тапшырыңыз. Жогорудагы окторду суроолордун тизмесине айлантыңыз.
  2. Далил сура. Документтер менен дооматтарды текшериңиз (SOC 2 отчету, ISO сертификаты, DPA долбоору).
  3. Маалымат агымынын картасы. Кайсы маалыматтар кайда жана кайсы процесс үчүн кетет?
  4. DPA менен сүйлөшүү. Маалыматтарды иштетүү боюнча келишимге кол койбой өндүрүштү баштабаңыз (провайдер маалыматтарды кантип иштетээрин көрсөткөн юридикалык текст).
  5. Субпроцессорлорду карап чыгуу. Бардык чынжырды карап көрөлү.
  6. Кайра баалоо графигин түзүңүз. Жеткирүүчүлөрдүн тобокелдиги жылына бир жолудан кем эмес кайра каралышы керек.

Көчүрмө төрт шаблон

Жабдуучунун коопсуздугун изилдөөнүн өзөгү:

Провайдерден сурай турган нерселер: 1. Сизде кандай шайкештик сертификаттары бар? (SOC 2 Type II, ISO 27001/42001) Отчет менен бөлүшө аласызбы?2. Канча суроо/жооп маалыматы сакталат? ZDR варианты барбы?3. Биздин маалыматтар моделдик окутууда колдонулабы? Келишимде жазылганбы?4. Маалыматтар кайсы аймакта иштетилет/сакталат? Биз аймакты тандай алабызбы?5. Сиздин субпроцессорлоруңуз кимдер? Ал өзгөргөндө кантип кабарлайсыз?6. Бузулган учурда билдирүү мөөнөтү кандай?7. Келишим аяктаганда биздин маалыматтар кантип жана качан өчүрүлөт?

Далилдерди текшерүү эрежеси:

Ар бир доомат үчүн "далил барбы?" текшерүү:- Сертификаттык доомат -> Мен учурдагы отчетту/сертификаттын номерин көрдүмбү?- ZDR/сактоо дооматы -> бул келишимдин пунктунда жазылганбы?- Тренингде колдонулбоо -> DPAда ачык пункт барбы? Далилсиз ар бир дооматты "ТЕКШЕРИЛГЕН ЭМЕС" деп белгилеңиз; Оозеки сөздөрдү кабыл алба.

Берилиштер агымынын картасын чакыруу:

Төмөнкү интеграция үчүн берилиштер агымын чыгарып алыңыз: {{ сценарий }}Ар бир кадамда көрсөтүңүз: кайсы маалыматтар (ал PIIди камтыйт), кайда барат (кайсы компания/регион), кандай максатта, канча сакталат. Ишкананын чегин кесип өткөн ар бир кадамды жана суб-процессорлорду белгилеңиз.

Жабдуучу тобокелдик көрсөткүчтөр картасы:

Ар бир окту 0-2 (0=жок, 1=жарым-жартылай, 2=толук):сертификат, ZDR/сактоо, окутууда колдонбоңуз, маалыматтардын резиденттиги, суб-процессордун ачыктыгы, бузуу жөнүндө билдирүү, чыгуу/жок кылуу. Эгерде жалпы < 10 же кандайдыр бир огу 0 болсо: "ТОБОГУ ЖОГОРКУ, өндүрүшкө киргизиңиз".

Алсыз тездик / Күчтүү эскертүү

начар мамиле

Күчтүү мамиле

"Чоң компания, коопсуз" деп ойлосок

Документ менен тастыктаманы жана DPAны ырастаңыз

оозеки кепилдиктерге таянып

Ар бир кепилдикти келишим пунктуна байланыштыруу

Жөн гана камсыздоочуну карап көрүңүз

Субпроцессордук чынжырды да карап көрөлү

бир жолу тандап, унутуп

Жылдык кайра баалоо календары

Үч мини Case

1-жагдай - DPAсиз башталган долбоор токтотулду. Чекене соода компаниясы тез арада жардамчыны өндүрүшкө алып келди; Юридикалык топ кийинчерээк провайдер менен кол коюлган DPA жок экенин аныктады. Долбоор кардар маалыматтары иштетилип жатканда токтотулган, DPA сүйлөшүүлөрдү жүргүзүп, ЕБ чөлкөмүндө маалыматтар жашаган жери аныкталгандан кийин кайра ачылган.

2-жагдай — Субпроцессордук чынжыр сюрприз жаратат. Саламаттыкты сактоо компаниясы негизги камсыздоочуну бекиткен; Бирок, маалымат агымынын картасы провайдер мониторинг жүргүзүү үчүн үчүнчү өлкөдөгү компанияны колдонуп жатканын аныктады. Бул маалыматтардын резиденттик талабын бузду. Компания келишимге аймакта калуу мүмкүнчүлүгүн кошкон.

3-жагдай - баалоо картасы арзан сунушту жок кылды. Үч сунушка баа берилди. Эң арзан камсыздоочу сертификация огунда 0 (SOC 2 жок) алды. "Эгерде кандайдыр бир огу 0 болсо, аны өндүрүшкө киргизиңиз" деген көрсөткүчтөр системасы алынып салынган; 22% кымбатыраак, бирок толук бааланган провайдер тандалды жана чечим аудит үчүн документтештирилди.

Кеңеш: Эч качан эки башка кепилдикти чаташтырбаңыз: "биздин маалыматтар сакталган эмес (ZDR)" жана "биздин маалыматтар тренингде колдонулбайт" - өзүнчө пункттар. Провайдер бирин сунуштай алат, бирок экинчисин сунуштабайт; Келишимде экөөнү тең так сураңыз.

Жалпы каталар

  • Коопсуздук кепилдиги катары камсыздоочунун өлчөмүн/брендди эске алуу.
  • Документтер менен дооматтарды текшербей туруп, оозеки сөзгө таянуу.
  • DPAга кол койбостон өндүрүшкө кирүү.
  • Субпроцессордук чынжырды этибарга албоо (маалымат резиденциясы ошол жерде тешилет).
  • ZDR жана "билим берүүдө колдонулбайт" кепилдиги бирдей деп ойлойм.
  • Жеткирип берүүчүнү бир жолу бекитүү жана жыл сайын кайра баалоо эмес.

Кыскача айтканда

  • Сиз маалымат контролерусуз; Жабдуучуну тандоо - бул сатып алуу чечими эмес, коопсуздук чечими.
  • Жети огу боюнча баалаңыз: сертификаттоо, сактоо/ZDR, билим берүү үчүн пайдалануу, маалымат резиденциясы, суб-процессорлор, коопсуздук функциялары, келишим/чыгуу.
  • Ар бир кепилдикти документ жана келишимдик пункт боюнча текшерүү; Бренд жана оозеки сөз жетишсиз.
  • Ошондой эле субпроцессордук чынжырды карап көрөлү; маалымат резиденциясы көбүнчө ошол жерде тешилет.
  • DPAга кол коюлганга чейин өндүрүштү баштабаңыз жана жеткирүүчүнү жыл сайын кайра баалаңыз.

Колдонмо тапшырмасы

Сиз колдонгон (же баалаган) AI сатуучусу үчүн жогорудагы коопсуздук сурамын толтуруп, "далил барбы?" ар бир жооп үчүн. тилкени белгиле. Андан кийин маалымат агымынын картасын түзүңүз жана ишкананын чек арасын кесип өткөн ар бир кадамды белгилеңиз. Акыр-аягы, жети огуна балл коюп, тобокелдиктин көрсөткүчтөрүн түзүп, "бул өндүрүшкө ылайыктуубу?" Чечимиңиздин себептерин жазыңыз.

текшерүү тизмеси

  • [ ] Мен камсыздоочунун шайкештик сертификаттарын документтештирдим (SOC 2 / ISO 27001).
  • [ ] Маалыматтарды сактоо, ZDR жана "билим берүүдө колдонбоо" пункттары келишимде жазылган.
  • [ ] Бул менин дайындарымдын жашоо талабыма жооп берет (KVKK/GDPR).
  • [ ] Мен субпроцессордун чынжырын картага түшүрдүм жана бааладым.
  • [ ] Мен кол коюлган DPAсыз өндүрүшкө кирген эмесмин.
  • [ ] Мен жеткирүүчү үчүн жылдык кайра баалоо календарын түздүм.