Единица 7 / 11

Евалуација на добавувачот и ризик од трета страна

Добивки:

  • Способност да се оцени продавачот на вештачка интелигенција за сертификација, складирање, престој на податоци и оски на под-процесорот
  • Способност да се проверат гаранциите со документи и договорни клаузули и да не се потпираат на вербални зборови
  • Способност да се поврзат DPA и условите за откажување/бришење со безбедносен преглед пред купување

Повеќето организации не ги обучуваат сопствените модели; користи API на провајдер. Ова не го елиминира ризикот - само го пренесува на некој друг и ваша одговорност е да го оцените ризикот што го пренесувате. Секоја трета страна на која одат вашите податоци е продолжување на вашата безбедносна граница. Во оваа единица ќе научите како да оценувате добавувач со вештачка интелигенција; Ќе научиме како да спроведеме безбедносен преглед пред купување преку сертификати за усогласеност, договор за обработка на податоци (DPA), складирање податоци, живеалиште на податоци и под-процесори.

Зошто ризик од трета страна?

Во случај на ревизија или прекршување, одбраната „не ги обработивме податоците, давателот ги направи“ нема да ве спаси. Вие сте контролорот на податоците; Давателот е процесорот на податоци. КВКК и ГДПР ја прават оваа разлика, но најголемиот дел од одговорноста останува кај вас. Затоа изборот на добавувач не е одлука за купување, туку безбедносна одлука.

Внимание: „Голем и познат провајдер“ не е гаранција за безбедност. Уверувањето доаѓа од потпишаните договорни клаузули и проверливите сертификати; не поради угледот на брендот.

Оки за евалуација

Испитајте продавач на вештачка интелигенција на седум оски:

  • Сертификати за усогласеност: SOC 2 Тип II (независна ревизија на безбедносните контроли на организацијата), ISO/IEC 27001 (стандард за управување со безбедноста на информациите) и сè повеќе ISO/IEC 42001 (стандард за систем за управување со вештачка интелигенција).
  • Задржување податоци: Колку долго се задржува известувањето/одговорот? Дали се нуди ZDR (нулта задржување на податоци)?
  • Употреба во обуката: Дали вашите податоци се користат за обука на моделот? (Обично „не“ на корпоративно ниво.)
  • Резиденција на податоци: Во која земја/регион се обработуваат и складираат податоците?
  • Подпроцесори: Кои други компании ги користи давателот (облак, мониторинг)? Тие се исто така дел од вашата граница.
  • Безбедносни карактеристики: шифрирање (во транзит/во мирување), контрола на пристап, дневник за ревизија, време за известување за настани.
  • Договор и излез: Дали има ДПА? Дали се гарантира дека вашите податоци ќе бидат избришани ако услугата заврши? Кој е ризикот од заклучување?

Чекор по чекор: Преглед на добавувачот

  1. Поднесете безбедносна анкета. Претворете ги горните оски во листа на прашања.
  2. Побарајте докази. Потврдете ги тврдењата со документација (извештај SOC 2, ISO сертификат, нацрт на DPA).
  3. Мапирајте го протокот на податоци. Кои податоци каде одат и за кој процес?
  4. Преговарајте со ДПА. Не започнувајте со производство без да потпишете договор за обработка на податоци (правниот текст кој одредува како давателот ќе ги обработува податоците).
  5. Прегледајте ги потпроцесорите. Размислете за целиот синџир.
  6. Поставете распоред за повторна евалуација. Ризикот од добавувачот треба да се преиспитува најмалку еднаш годишно.

Четири шаблони за копирање

Јадрото на безбедносното истражување на добавувачот:

Работи што треба да ги прашате добавувачот: 1. Какви сертификати за усогласеност имате? (SOC 2 Type II, ISO 27001/42001) Можете ли да го споделите извештајот?2. Колку податоци за барање/одговор се задржани? Дали има ZDR опција?3. Дали нашите податоци се користат за обука на модели? Дали пишува во договорот?4. Во кој регион се обработуваат/чуваат податоците? Можеме ли да избереме регион?5. Кои се вашите потпроцесори? Како известувате кога ќе се промени?6. Кој е вашиот период на известување во случај на повреда?7. Како и кога се бришат нашите податоци кога ќе заврши договорот?

Правило за проверка на верификација на докази:

За секое тврдење, „дали има докази? проверете:- Барање за сертификација -> дали го видов тековниот извештај/број на сертификат?- ЗДР/барање за складирање -> дали е напишано во клаузулата за договорот?- Некористење во обуката -> Дали има отворена клаузула во ДПА? Обележете го секое тврдење без докази како „НЕ ПОВЕРИЕНО“; Не прифаќајте вербални зборови.

Прашање за мапирање на протокот на податоци:

Извлечете го протокот на податоци за следната интеграција: {{ сценарио }}На секој чекор наведете: кои податоци (содржат ли PII), каде одат (која компанија/регион), за која цел, колку се складирани. Обележете го секој чекор и под-процесорите што ја преминуваат границата на претпријатието.

Карта за резултати за ризикот на добавувачот:

Оценете ја секоја оска со оценка 0-2 (0=нема, 1=делумно, 2=целосно): сертификат, ZDR/задржување, не користете во обука, резиденција на податоци, транспарентност на подпроцесорот, известување за прекршување, излез/бришење. Ако вкупниот број < 10 или која било оска е 0: „ВИСОК РИЗИК, пуштен во производство“.

Слаба навестување / Силен навестување

лош пристап

Силен пристап

Претпоставувајќи „голема компанија, безбедна“

Потврдете го сертификатот и ДПА со документ

потпирајќи се на усни уверувања

Поврзување на секое уверување со клаузулата од договорот

Само прегледајте го давателот

Размислете и за синџирот на потпроцесори

изберете еднаш и заборави

Годишен календар за преоценување

Три мини футроли

Случај 1 - Проектот започнат без ДПА беше прекинат. Една малопродажна компанија брзо донесе асистент во производство; Адвокатскиот тим подоцна откри дека нема потпишано ДПА со давателот. Проектот беше суспендиран додека се обработуваа податоците за клиентите, се преговараше за DPA и беше повторно отворена откако беше утврдено живеалиштето на податоците во регионот на ЕУ.

Случај 2 - Синџирот на потпроцесор предизвикува изненадување. Компанија за здравствена заштита го одобрила примарен давател на услуги; Сепак, мапирањето на протокот на податоци откри дека давателот користел компанија во трета земја за следење. Ова го прекрши условот за престој на податоци. Компанијата додаде престој во регионот на договорот.

Случај 3 - Картата за резултати ја елиминира евтината понуда. Беа оценети три предлози. Најевтиниот провајдер доби 0 (без SOC 2) на оската за сертификација. Правилото за бодови „ако некоја оска е 0, стави ја во производство“ беше елиминирано; Беше избран 22% поскап, но целосно оценет провајдер и одлуката беше документирана за ревизија.

Совет: Никогаш не мешајте две различни гаранции: „нашите податоци не се зачувани (ZDR)“ и „нашите податоци не се користат во обуката“ се посебни клаузули. Давателот може да понуди едно, но не и друго; Побарајте ги и двете јасно во договорот.

Вообичаени грешки

  • Земајќи ја предвид големината/марката на давателот како безбедносна гаранција.
  • Потпирајќи се на уста на уста без проверка на тврдењата со документација.
  • Влегување во производство без потпишување на ДПА.
  • Игнорирање на синџирот на потпроцесорот (таму се пробиваат податоците за престој).
  • Мислејќи дека ЗДР и гаранцијата „не се користи во образованието“ се исти.
  • Одобрување на добавувачот еднаш и не реевалуација на годишно ниво.

Сумирано

  • Вие сте контролорот на податоците; Изборот на добавувачот е безбедносна одлука, а не одлука за купување.
  • Оценете на седум оски: сертификација, задржување/ZDR, образовна употреба, резиденција на податоци, под-процесори, безбедносни карактеристики, договор/излез.
  • Потврдете го секое уверување со документ и договорна клаузула; Брендот и зборот на уста не се доволни.
  • Размислете и за синџирот на потпроцесори; живеалиштето на податоци често е прободено таму.
  • Не започнувајте со производство пред да се потпише ДПА и повторно проценувајте го добавувачот годишно.

Задача за апликација

Пополнете го безбедносното истражување погоре за продавач на вештачка интелигенција што го користите (или оценувате) и прашајте „дали има доказ?“ за секој одговор. Штиклирајте ја колоната. Потоа мапирајте го протокот на податоци и означете го секој чекор што ја преминува границата на претпријатието. Конечно, оценете ги седумте оски и изгответе карта за резултати за ризик и прашајте „дали е погодна за производство?“ Напишете ги причините за вашата одлука.

листа за проверка

  • [ ] Ги документирав сертификатите за усогласеност на давателот (SOC 2 / ISO 27001).
  • [ ] Во договорот се напишани клаузули за складирање податоци, ZDR и „некористење во образованието“.
  • [ ] Ги исполнува моите барања за престој на податоци (KVKK/GDPR).
  • [ ] Го мапирав и оценив синџирот на потпроцесори.
  • [ ] Не влегов во производство без потпишана ДПА.
  • [ ] Поставив годишен календар за повторна евалуација за добавувачот.