Ieguvumi:
- Spēja novērtēt mākslīgā intelekta pārdevēju pēc sertifikācijas, uzglabāšanas, datu atrašanās vietas un apakšprocesora asīm
- Spēja pārbaudīt garantijas ar dokumentiem un līguma klauzulām un nepaļauties uz verbāliem vārdiem
- Iespēja saistīt DPA un atteikšanās/dzēšanas nosacījumus ar drošības pārbaudi pirms pirkuma
Lielākā daļa organizāciju neapmāca savus modeļus; izmanto pakalpojumu sniedzēja API. Tas nenovērš risku — tas vienkārši tiek nodots kādam citam, un jūsu pienākums ir novērtēt nododamo risku. Katra trešā puse, kurai tiek nosūtīti jūsu dati, ir jūsu drošības robežas paplašinājums. Šajā nodaļā jūs uzzināsiet, kā novērtēt AI piegādātāju; Mēs uzzināsim, kā veikt drošības pārbaudi pirms pirkuma, izmantojot atbilstības sertifikātus, datu apstrādes līgumu (DPA), datu glabāšanu, datu domicilu un apakšapstrādātājus.
Kāpēc trešās puses risks?
Audita vai pārkāpuma gadījumā aizstāvība "mēs neapstrādājām datus, pakalpojumu sniedzējs" jūs neglābs. Jūs esat datu pārzinis; Pakalpojumu sniedzējs ir datu apstrādātājs. KVKK un GDPR padara šo atšķirību, taču lielākā daļa atbildības paliek jums. Tāpēc piegādātāja izvēle nav pirkuma, bet gan drošības lēmums.
Uzmanību: "Liels un labi pazīstams pakalpojumu sniedzējs" negarantē drošību. Pārliecību nodrošina parakstītas līguma klauzulas un pārbaudāmi sertifikāti; nevis zīmola reputācijas dēļ.
Novērtēšanas asis
Pārbaudiet mākslīgā intelekta pārdevēju uz septiņām asīm:
- Atbilstības sertifikāti: SOC 2 II tips (organizācijas drošības kontroles neatkarīgs audits), ISO/IEC 27001 (informācijas drošības pārvaldības standarts) un arvien vairāk ISO/IEC 42001 (mākslīgā intelekta vadības sistēmas standarts).
- Datu saglabāšana: cik ilgi tiek saglabāta uzvedne/atbilde? Vai tiek piedāvāts ZDR (nulles datu saglabāšana)?
- Izmantošana apmācībā: vai jūsu dati tiek izmantoti modeļa apmācīšanai? (Parasti "nē" korporatīvajā līmenī.)
- Datu atrašanās vieta: kurā valstī/reģionā dati tiek apstrādāti un glabāti?
- Apakšprocesori: kādus citus uzņēmumus pakalpojumu sniedzējs izmanto (mākonis, uzraudzība)? Viņi arī ir daļa no jūsu robežas.
- Drošības līdzekļi: Šifrēšana (transportēšanas/atpūtas stāvoklī), piekļuves kontrole, audita žurnāls, notikumu paziņošanas laiks.
- Līgums un izstāšanās: vai pastāv DPA? Vai jūsu dati tiks dzēsti, ja pakalpojums tiks pārtraukts? Kāds ir bloķēšanas risks?
Soli pa solim: piegādātāju apskats
- Iesniedziet drošības aptauju. Pārvērtiet iepriekš norādītās asis jautājumu sarakstā.
- Lūdziet pierādījumus. Pārbaudīt pretenzijas ar dokumentāciju (SOC 2 atskaite, ISO sertifikāts, DPA melnraksts).
- Kartē datu plūsmu. Kuri dati kur nonāk un kādam procesam?
- Vienojieties par DPA. Nesāciet ražošanu, neparakstot datu apstrādes līgumu (juridiskais teksts, kas nosaka, kā pakalpojumu sniedzējs apstrādās datus).
- Pārskatiet apakšprocesorus. Apsveriet visu ķēdi.
- Izveidojiet atkārtotas novērtēšanas grafiku. Piegādātāja risks ir atkārtoti jāpārbauda vismaz reizi gadā.
Četras kopējamas veidnes
Piegādātāja drošības aptaujas kodols:
Lietas, kas jājautā pakalpojumu sniedzējam: 1. Kādi atbilstības sertifikāti jums ir? (SOC 2 Type II, ISO 27001/42001) Vai varat kopīgot ziņojumu?2. Cik daudz pieprasījuma/atbildes datu tiek saglabāts? Vai ir ZDR iespēja?3. Vai mūsu dati tiek izmantoti modeļu apmācībā? Vai tas ir rakstīts līgumā?4. Kurā reģionā dati tiek apstrādāti/glabāti? Vai varam izvēlēties reģionu?5. Kas ir jūsu apakšprocesori? Kā paziņot, kad tas mainās?6. Kāds ir jūsu paziņošanas termiņš pārkāpuma gadījumā?7. Kā un kad mūsu dati tiek dzēsti, kad līgums beidzas?
Pierādījumu verifikācijas pārbaudes noteikums:
Katram apgalvojumam “vai ir pierādījumi?” pārbaudiet:- Sertifikācijas prasība -> vai esmu redzējis pašreizējo pārskatu/sertifikāta numuru?- ZDR/uzglabāšanas prasība -> vai tas ir rakstīts līguma punktā?- Neizmantošana apmācībā -> Vai DPA ir atvērta klauzula? Atzīmēt katru pretenziju bez pierādījumiem kā "NAV PĀRBAUDĪTA"; Nepieņemiet verbālus vārdus.
Datu plūsmas kartēšanas uzvedne:
Izvelciet datu plūsmu šādai integrācijai: {{ scenārijs }}Katrā darbībā norādiet: kuri dati (vai tie satur PII), kur tie nonāk (kurš uzņēmums/reģions), kādam nolūkam, cik daudz tiek glabāts. Atzīmējiet katru soli un apakšprocesorus, kas šķērso uzņēmuma robežu.
Piegādātāja riska rādītāju karte:
Novērtējiet katru asi ar punktu skaitu 0–2 (0 = nav, 1 = daļēja, 2 = pilns): sertifikāts, ZDR/saglabāšana, neizmantot apmācībā, datu atrašanās vieta, apakšapstrādātāja caurspīdīgums, paziņojums par pārkāpumu, iziešana/dzēšana. Ja kopā < 10 vai jebkura ass ir 0: "AUGSTS RISKS, nodots ražošanā".
Vāja uzvedne / spēcīga uzvedne
slikta pieeja
Spēcīga pieeja
Pieņemot, ka "liels uzņēmums, drošs"
Apstipriniet sertifikātu un DPA ar dokumentu
paļaujoties uz mutiskiem apliecinājumiem
Katras garantijas saistīšana ar līguma klauzulu
Vienkārši pārskatiet pakalpojumu sniedzēju
Apsveriet arī apakšprocesora ķēdi
izvēlies vienreiz un aizmirsti
Ikgadējais pārvērtēšanas kalendārs
Trīs mini futrāļi
1. gadījums — projekts, kas sākts bez DPA, tika apturēts. Mazumtirdzniecības uzņēmums ātri ieviesa ražošanā palīgu; Juridiskā komanda vēlāk atklāja, ka ar pakalpojumu sniedzēju nav parakstīta DPA. Projekts tika apturēts, kamēr tika apstrādāti klientu dati, DPA tika apspriests un tika atkārtoti atvērts pēc tam, kad ES reģionā tika fiksēta datu domicils.
2. gadījums — apakšprocesora ķēde rada pārsteigumu. Veselības aprūpes uzņēmums bija apstiprinājis primāro pakalpojumu sniedzēju; Tomēr datu plūsmas kartēšana atklāja, ka pakalpojumu sniedzējs uzraudzībai izmantoja trešās valsts uzņēmumu. Tādējādi tika pārkāpta datu dzīvesvietas prasība. Uzņēmums līgumam pievienoja uzturēšanos reģionā.
3. gadījums — rādītāju karte likvidēja lēto piedāvājumu. Tika izvērtēti trīs priekšlikumi. Lētākais pakalpojumu sniedzējs saņēma 0 (bez SOC 2) uz sertifikācijas ass. Rādītāju kartes noteikums "ja kāda ass ir 0, nodot to ražošanā" tika atcelts; Tika izvēlēts par 22% dārgāks, bet pilnībā novērtēts pakalpojumu sniedzējs, un lēmums tika dokumentēts auditam.
Padoms. Nekad nesajauciet divas dažādas garantijas: "mūsu dati netiek glabāti (ZDR)" un "mūsu dati netiek izmantoti apmācībā" ir atsevišķas klauzulas. Pakalpojumu sniedzējs var piedāvāt vienu, bet ne otru; Lūdziet abus skaidri norādīt līgumā.
Biežas kļūdas
- Uzskatot pakalpojumu sniedzēja lielumu/zīmolu kā drošības garantiju.
- Paļaušanās uz mutiski, nepārbaudot apgalvojumus ar dokumentāciju.
- Tiek uzsākta ražošana, neparakstot DPA.
- Apakšprocesora ķēdes ignorēšana (tur tiek caurdurta datu atrašanās vieta).
- Domājot, ka ZDR un "izglītībā neizmantotā" garantija ir viens un tas pats.
- Vienreiz apstiprinot piegādātāju un katru gadu nevērtējot atkārtoti.
Rezumējot
- Jūs esat datu pārzinis; Piegādātāja izvēle ir drošības, nevis pirkuma lēmums.
- Novērtējiet pēc septiņām asīm: sertifikācija, saglabāšana/ZDR, izmantošana izglītošanai, datu uzturēšanās vieta, apakšapstrādātāji, drošības elementi, līgums/izeja.
- Pārbaudiet katru garantiju ar dokumentu un līguma klauzulu; Ar zīmolu un no mutes mutē nepietiek.
- Apsveriet arī apakšprocesora ķēdi; datu dzīvesvieta bieži tiek caurdurta tur.
- Nesāciet ražošanu, pirms nav parakstīts DPA, un katru gadu atkārtoti novērtējiet piegādātāju.
Lietojumprogrammas uzdevums
Aizpildiet iepriekš sniegto drošības aptauju attiecībā uz AI pārdevēju, kuru izmantojat (vai novērtējat), un jautājiet “vai ir pierādījumi?” par katru atbildi. Atzīmējiet kolonnu. Pēc tam kartējiet datu plūsmu un atzīmējiet katru soli, kas šķērso uzņēmuma robežu. Visbeidzot, novērtējiet septiņas asis un izveidojiet riska rādītāju karti un jautājiet “vai tas ir piemērots ražošanai?” Uzrakstiet sava lēmuma iemeslus.
kontrolsaraksts
- [ ] Esmu dokumentējis pakalpojumu sniedzēja atbilstības sertifikātus (SOC 2 / ISO 27001).
- [ ] Datu uzglabāšanas, ZDR un "izglītībā neizmantošanas" punkti ir ierakstīti līgumā.
- [ ] Tas atbilst manai datu uzturēšanās prasībai (KVKK/GDPR).
- [ ] Es kartēju un novērtēju apakšprocesoru ķēdi.
- [ ] Es nesāku ražošanā bez parakstīta DPA.
- [ ] Es izveidoju piegādātāja ikgadējo atkārtotās novērtēšanas kalendāru.