Pelnas:
- Gebėjimas įvertinti dirbtinio intelekto tiekėją sertifikavimo, saugojimo, duomenų buvimo vietos ir antrinių procesorių ašimis
- Gebėjimas patikrinti patikinimus dokumentais ir sutarties sąlygomis ir nepasikliauti žodiniais žodžiais
- Galimybė susieti DPA ir atsisakymo / ištrynimo sąlygas su saugumo peržiūra prieš pirkimą
Dauguma organizacijų nerengia savo modelių; naudoja teikėjo API. Tai nepašalina rizikos – ji tiesiog perkeliama kam nors kitam, o jūs esate atsakingi už perleidžiamos rizikos įvertinimą. Kiekviena trečioji šalis, kuriai perduodami jūsų duomenys, yra jūsų saugumo ribos išplėtimas. Šiame skyriuje sužinosite, kaip įvertinti AI tiekėją; Sužinosime, kaip atlikti saugumo patikrinimą prieš pirkimą naudojant atitikties sertifikatus, duomenų tvarkymo sutartį (DPA), duomenų saugyklą, duomenų buveinę ir antrinius tvarkytojus.
Kodėl trečiosios šalies rizika?
Audito ar pažeidimo atveju gynyba „mes duomenų neapdorojome, o paslaugų teikėjas apdorojo“ jūsų neišgelbės. Jūs esate duomenų valdytojas; Teikėjas yra duomenų tvarkytojas. KVKK ir GDPR daro šį skirtumą, tačiau didžioji atsakomybė tenka jums. Štai kodėl tiekėjo pasirinkimas yra ne pirkimo, o saugumo sprendimas.
Atsargiai: „didelis ir gerai žinomas tiekėjas“ nėra saugumo garantija. Užtikrinimas gaunamas iš pasirašytų sutarties sąlygų ir patikrinamų sertifikatų; ne dėl prekės ženklo reputacijos.
Vertinimo ašys
Išnagrinėkite AI pardavėją septyniomis ašimis:
- Atitikties sertifikatai: SOC 2 Type II (nepriklausomas organizacijos saugumo kontrolės auditas), ISO/IEC 27001 (informacijos saugumo valdymo standartas) ir vis dažniau ISO/IEC 42001 (dirbtinio intelekto valdymo sistemos standartas).
- Duomenų saugojimas: kiek laiko saugomas raginimas / atsakymas? Ar siūlomas ZDR (nulinis duomenų išsaugojimas)?
- Naudojimas mokymuose: ar jūsų duomenys naudojami modeliui mokyti? (Paprastai „ne“ įmonės lygiu.)
- Duomenų gyvenamoji vieta: kurioje šalyje/regione duomenys tvarkomi ir saugomi?
- Subprocesoriai: kokias dar įmones naudoja teikėjas (debesis, stebėjimas)? Jie taip pat yra jūsų ribos dalis.
- Apsaugos funkcijos: Šifravimas (gabenant / ramybės būsenoje), prieigos kontrolė, audito žurnalas, pranešimų apie įvykį laikas.
- Sutartis ir pasitraukimas: ar yra DPA? Ar garantuojama, kad jūsų duomenys bus ištrinti nutraukus paslaugą? Kokia yra užrakinimo rizika?
Žingsnis po žingsnio: Tiekėjo apžvalga
- Pateikite saugumo apklausą. Aukščiau pateiktas ašis paverskite klausimų sąrašu.
- Paprašykite įrodymų. Patvirtinkite pretenzijas su dokumentais (SOC 2 ataskaita, ISO sertifikatas, DPA juodraštis).
- Nubrėžkite duomenų srautą. Kurie duomenys kur eina ir kokiam procesui?
- Derėtis dėl DPA. Nepradėkite gamybos nepasirašę duomenų tvarkymo sutarties (teisės tekstas, nurodantis, kaip teikėjas tvarkys duomenis).
- Peržiūrėkite subprocesorius. Apsvarstykite visą grandinę.
- Sudarykite pakartotinio įvertinimo grafiką. Tiekėjo rizika turėtų būti iš naujo išnagrinėta bent kartą per metus.
Keturi kopijuojami šablonai
Tiekėjo saugumo tyrimo esmė:
Dalykai, kurių reikia paklausti teikėjo: 1. Kokius atitikties sertifikatus turite? (SOC 2 Type II, ISO 27001/42001) Ar galite pasidalinti ataskaita?2. Kiek užklausų/atsakymų duomenų išsaugoma? Ar yra ZDR parinktis?3. Ar mūsų duomenys naudojami modelių mokymuose? Ar tai parašyta sutartyje?4. Kuriame regione duomenys tvarkomi/saugomi? Ar galime pasirinkti regioną?5. Kas yra jūsų subprocesoriai? Kaip pranešate, kai pasikeičia?6. Koks jūsų pranešimo apie pažeidimą laikotarpis?7. Kaip ir kada mūsų duomenys ištrinami pasibaigus sutarčiai?
Įrodymų patikrinimo taisyklė:
Kiekvienam teiginiui „ar yra įrodymų? patikrinkite:- Reikalavimas dėl sertifikavimo -> ar mačiau dabartinę ataskaitą/pažymėjimo numerį?- ZDR/saugojimo pretenzija -> ar tai parašyta sutarties punkte?- Nenaudojimas mokymuose -> Ar DPA yra atvira sąlyga? Pažymėkite kiekvieną pretenziją be įrodymų kaip „NEPATIKRINTA“; Nepriimkite žodinių žodžių.
Duomenų srauto susiejimo raginimas:
Išskleiskite duomenų srautą tokiam integravimui: {{ scenarijus }}Kiekviename veiksme nurodykite: kokie duomenys (ar juose yra AII), kur jie siunčiami (kuri įmonė / regionas), kokiu tikslu, kiek saugoma. Pažymėkite kiekvieną veiksmą ir antrinius procesorius, kurie peržengia įmonės ribą.
Tiekėjo rizikos vertinimo lentelė:
Įvertinkite kiekvieną ašį 0–2 balais (0 = nėra, 1 = dalinis, 2 = pilnas): sertifikatas, ZDR / išlaikymas, nenaudoti mokymuose, duomenų pastovumas, antrinio procesoriaus skaidrumas, pranešimas apie pažeidimą, išėjimas / ištrynimas. Jei bendras skaičius < 10 arba bet kuri ašis yra 0: „DIDELI RIZIKA, pradėti gaminti“.
Silpnas raginimas / stiprus raginimas
prastas požiūris
Stiprus požiūris
Darant prielaidą, kad „didelė kompanija, saugus“
Patvirtinkite sertifikatą ir DPA su dokumentu
pasikliaudamas žodiniais patikinimais
Kiekvienos garantijos susiejimas su sutarties sąlyga
Tiesiog peržiūrėkite teikėją
Taip pat apsvarstykite antrinio procesoriaus grandinę
pasirink vieną kartą ir pamiršk
Metinis pakartotinio vertinimo kalendorius
Trys mini dėklai
1 atvejis – projektas, pradėtas be DPA, buvo sustabdytas. Mažmeninės prekybos įmonė greitai pristatė asistentą į gamybą; Teisininkų komanda vėliau išsiaiškino, kad su paslaugų teikėju nebuvo pasirašyta DPA. Projektas buvo sustabdytas, kol buvo tvarkomi klientų duomenys, buvo deramasi dėl DPA ir atnaujintas, kai buvo nustatyta duomenų buveinė ES regione.
2 atvejis – antrinio procesoriaus grandinė nustebina. Sveikatos priežiūros įmonė patvirtino pirminį paslaugų teikėją; Tačiau duomenų srauto žemėlapis atskleidė, kad teikėjas stebėsenai naudojosi trečiosios šalies įmone. Taip buvo pažeistas duomenų gyvenamosios vietos reikalavimas. Bendrovė prie sutarties įtraukė buvimą regione.
3 atvejis. Rezultatų kortelė pašalino pigų pasiūlymą. Buvo įvertinti trys pasiūlymai. Pigiausias teikėjas gavo 0 (be SOC 2) sertifikavimo ašyje. Buvo panaikinta rezultatų suvestinės taisyklė „jei kuri nors ašis yra 0, įdėkite ją į gamybą“; Buvo pasirinktas 22 % brangesnis, bet pilnai įvertintas paslaugų teikėjas, o sprendimas patvirtintas dokumentais auditui.
Patarimas: niekada nepainiokite dviejų skirtingų garantijų: „mūsų duomenys nesaugomi (ZDR)“ ir „mūsų duomenys nenaudojami mokymuose“ yra atskiros sąlygos. Teikėjas gali pasiūlyti vieną, bet ne kitą; Sutartyje aiškiai paprašykite abiejų.
Dažnos klaidos
- Teikėjo dydį / prekės ženklą vertinant kaip saugumo garantiją.
- Pasikliauti iš lūpų į lūpas, nepatikrinus teiginių su dokumentais.
- Pradedama gaminti nepasirašius DPA.
- Nepaisoma antrinio procesoriaus grandinės (duomenų gyvenamoji vieta yra pradurta ten).
- Galvojant, kad ZDR ir "nenaudojama švietime" garantija yra tas pats.
- Tiekėjo patvirtinimas vieną kartą, o ne pakartotinis vertinimas kasmet.
Apibendrinant
- Jūs esate duomenų valdytojas; Tiekėjo pasirinkimas yra saugumo, o ne pirkimo sprendimas.
- Įvertinkite septyniomis ašimis: sertifikavimas, saugojimas / ZDR, naudojimas švietimui, duomenų rezidencija, antriniai tvarkytojai, saugos funkcijos, sutartis / pasitraukimas.
- Patikrinkite kiekvieną patikinimą pagal dokumentą ir sutarties sąlygą; Prekės ženklo ir „iš lūpų į lūpas“ neužtenka.
- Taip pat apsvarstykite antrinio procesoriaus grandinę; duomenų gyvenamoji vieta ten dažnai pramušama.
- Nepradėkite gamybos, kol nėra pasirašytas DPA, ir kasmet iš naujo įvertinkite tiekėją.
Taikymo užduotis
Užpildykite anksčiau pateiktą AI pardavėjo, kurį naudojate (arba vertinate), saugumo apklausą ir paklauskite „ar yra įrodymų? už kiekvieną atsakymą. Pažymėkite stulpelį. Tada suplanuokite duomenų srautą ir pažymėkite kiekvieną žingsnį, kertantį įmonės ribą. Galiausiai įvertinkite septynias ašis, sukurkite rizikos vertinimo kortelę ir paklauskite „ar ji tinkama gamybai? Parašykite savo sprendimo priežastis.
kontrolinis sąrašas
- [ ] Įrašiau dokumentais teikėjo atitikties sertifikatus (SOC 2 / ISO 27001).
- [ ] Sutartyje įrašyti duomenų saugojimo, ZDR ir „nenaudojimo švietime“ punktai.
- [ ] Tai atitinka mano duomenų gyvenamosios vietos reikalavimą (KVKK / GDPR).
- [ ] Nubraižiau ir įvertinau subprocesorių grandinę.
- [ ] Nepradėjau gaminti be pasirašyto DPA.
- [ ] Paruošiau metinį tiekėjo pakartotinio vertinimo kalendorių.