നേട്ടങ്ങൾ:
- സർട്ടിഫിക്കേഷൻ, സ്റ്റോറേജ്, ഡാറ്റ റെസിഡൻസി, സബ് പ്രോസസർ ആക്സസ് എന്നിവയിൽ ഒരു AI വെണ്ടറെ വിലയിരുത്താനുള്ള കഴിവ്
- വാക്കാലുള്ള വാക്കുകളിൽ ആശ്രയിക്കാതെ, രേഖകളും കരാർ വ്യവസ്ഥകളും ഉപയോഗിച്ച് ഉറപ്പുകൾ പരിശോധിക്കാനുള്ള കഴിവ്
- പ്രീ-പർച്ചേസ് സെക്യൂരിറ്റി റിവ്യൂവിലേക്ക് ഡിപിഎയും ഒഴിവാക്കൽ/ഇല്ലാതാക്കാനുള്ള വ്യവസ്ഥകളും ബന്ധിപ്പിക്കാനുള്ള കഴിവ്
മിക്ക സംഘടനകളും സ്വന്തം മാതൃകകൾ പരിശീലിപ്പിക്കുന്നില്ല; ഒരു ദാതാവിൻ്റെ API ഉപയോഗിക്കുന്നു. ഇത് അപകടസാധ്യത ഇല്ലാതാക്കുന്നില്ല - ഇത് മറ്റൊരാൾക്ക് കൈമാറുന്നു, നിങ്ങൾ കൈമാറ്റം ചെയ്യുന്ന അപകടസാധ്യത വിലയിരുത്തേണ്ടത് നിങ്ങളുടെ ഉത്തരവാദിത്തമാണ്. നിങ്ങളുടെ ഡാറ്റ പോകുന്ന ഓരോ മൂന്നാം കക്ഷിയും നിങ്ങളുടെ സുരക്ഷാ അതിർത്തിയുടെ വിപുലീകരണമാണ്. ഒരു AI വിതരണക്കാരനെ എങ്ങനെ വിലയിരുത്തണമെന്ന് ഈ യൂണിറ്റിൽ നിങ്ങൾ പഠിക്കും; കംപ്ലയൻസ് സർട്ടിഫിക്കറ്റുകൾ, ഡാറ്റ പ്രോസസ്സിംഗ് എഗ്രിമെൻ്റ് (DPA), ഡാറ്റ സ്റ്റോറേജ്, ഡാറ്റ ഡൊമിസൈൽ, സബ് പ്രോസസറുകൾ എന്നിവയിലൂടെ ഒരു പ്രീ-പർച്ചേസ് സുരക്ഷാ അവലോകനം എങ്ങനെ നടത്താമെന്ന് ഞങ്ങൾ പഠിക്കും.
എന്തുകൊണ്ടാണ് മൂന്നാം കക്ഷി അപകടസാധ്യത?
ഒരു ഓഡിറ്റ് അല്ലെങ്കിൽ ലംഘനമുണ്ടായാൽ, "ഞങ്ങൾ ഡാറ്റ പ്രോസസ്സ് ചെയ്തില്ല, ദാതാവ് ചെയ്തു" എന്നതിൻ്റെ പ്രതിരോധം നിങ്ങളെ രക്ഷിക്കില്ല. നിങ്ങളാണ് ഡാറ്റ കൺട്രോളർ; ദാതാവ് ഡാറ്റാ പ്രൊസസറാണ്. KVKK ഉം GDPR ഉം ഈ വ്യത്യാസം ഉണ്ടാക്കുന്നു, എന്നാൽ ഉത്തരവാദിത്തത്തിൻ്റെ ഭൂരിഭാഗവും നിങ്ങളുടേതാണ്. അതുകൊണ്ടാണ് ഒരു വിതരണക്കാരനെ തിരഞ്ഞെടുക്കുന്നത് വാങ്ങൽ തീരുമാനമല്ല, മറിച്ച് ഒരു സുരക്ഷാ തീരുമാനമാണ്.
മുന്നറിയിപ്പ്: "വിശാലവും അറിയപ്പെടുന്നതുമായ ദാതാവ്" എന്നത് സുരക്ഷയുടെ ഒരു ഗ്യാരണ്ടി അല്ല. ഒപ്പിട്ട കരാർ വ്യവസ്ഥകളിൽ നിന്നും പരിശോധിക്കാവുന്ന സർട്ടിഫിക്കേഷനുകളിൽ നിന്നുമാണ് ഉറപ്പ് വരുന്നത്; ബ്രാൻഡിൻ്റെ പ്രശസ്തി കൊണ്ടല്ല.
മൂല്യനിർണ്ണയ അക്ഷങ്ങൾ
ഏഴ് അക്ഷങ്ങളിൽ ഒരു AI വെണ്ടറെ പരിശോധിക്കുക:
- കംപ്ലയൻസ് സർട്ടിഫിക്കേഷനുകൾ: SOC 2 ടൈപ്പ് II (ഓർഗനൈസേഷൻ്റെ സുരക്ഷാ നിയന്ത്രണങ്ങളുടെ സ്വതന്ത്ര ഓഡിറ്റ്), ISO/IEC 27001 (ഇൻഫർമേഷൻ സെക്യൂരിറ്റി മാനേജ്മെൻ്റ് സ്റ്റാൻഡേർഡ്), വർദ്ധിച്ചുവരുന്ന ISO/IEC 42001 (ആർട്ടിഫിഷ്യൽ ഇൻ്റലിജൻസ് മാനേജ്മെൻ്റ് സിസ്റ്റം സ്റ്റാൻഡേർഡ്).
- ഡാറ്റ നിലനിർത്തൽ: പ്രോംപ്റ്റ്/പ്രതികരണം എത്രത്തോളം നിലനിർത്തും? ZDR (സീറോ ഡാറ്റ നിലനിർത്തൽ) വാഗ്ദാനം ചെയ്യുന്നുണ്ടോ?
- പരിശീലനത്തിൽ ഉപയോഗിക്കുക: മോഡലിനെ പരിശീലിപ്പിക്കാൻ നിങ്ങളുടെ ഡാറ്റ ഉപയോഗിക്കുന്നുണ്ടോ? (സാധാരണയായി കോർപ്പറേറ്റ് തലങ്ങളിൽ "ഇല്ല".)
- ഡാറ്റാ വസതി: ഏത് രാജ്യത്താണ്/മേഖലയിലാണ് ഡാറ്റ പ്രോസസ്സ് ചെയ്യുകയും സംഭരിക്കുകയും ചെയ്യുന്നത്?
- സബ് പ്രോസസറുകൾ: ദാതാവ് ഉപയോഗിക്കുന്ന മറ്റ് കമ്പനികൾ ഏതൊക്കെയാണ് (ക്ലൗഡ്, മോണിറ്ററിംഗ്)? അവയും നിങ്ങളുടെ അതിർത്തിയുടെ ഭാഗമാണ്.
- സുരക്ഷാ സവിശേഷതകൾ: എൻക്രിപ്ഷൻ (ട്രാൻസിറ്റിൽ/വിശ്രമ സമയത്ത്), ആക്സസ് നിയന്ത്രണം, ഓഡിറ്റ് ലോഗ്, ഇവൻ്റ് അറിയിപ്പ് സമയം.
- കരാറും പുറത്തുകടക്കലും: ഒരു ഡിപിഎ ഉണ്ടോ? സേവനം അവസാനിച്ചാൽ നിങ്ങളുടെ ഡാറ്റ ഇല്ലാതാക്കുമെന്ന് ഉറപ്പാണോ? ലോക്ക്-ഇന്നിൻ്റെ അപകടസാധ്യത എന്താണ്?
ഘട്ടം ഘട്ടമായി: വിതരണക്കാരൻ്റെ അവലോകനം
- ഒരു സുരക്ഷാ സർവേ സമർപ്പിക്കുക. മുകളിലെ അക്ഷങ്ങൾ ചോദ്യങ്ങളുടെ പട്ടികയിലേക്ക് മാറ്റുക.
- തെളിവ് ചോദിക്കുക. ഡോക്യുമെൻ്റേഷൻ (SOC 2 റിപ്പോർട്ട്, ISO സർട്ടിഫിക്കറ്റ്, DPA ഡ്രാഫ്റ്റ്) ഉപയോഗിച്ച് ക്ലെയിമുകൾ പരിശോധിക്കുക.
- ഡാറ്റ ഫ്ലോ മാപ്പ് ചെയ്യുക. ഏത് ഡാറ്റ എവിടേക്കാണ്, ഏത് പ്രക്രിയയ്ക്കായി പോകുന്നു?
- ഡിപിഎയുമായി ചർച്ച നടത്തുക. ഒരു ഡാറ്റ പ്രോസസ്സിംഗ് കരാറിൽ ഒപ്പിടാതെ ഉത്പാദനം ആരംഭിക്കരുത് (ദാതാവ് ഡാറ്റ എങ്ങനെ പ്രോസസ്സ് ചെയ്യുമെന്ന് വ്യക്തമാക്കുന്ന നിയമ വാചകം).
- സബ് പ്രോസസറുകൾ അവലോകനം ചെയ്യുക. മുഴുവൻ ശൃംഖലയും പരിഗണിക്കുക.
- ഒരു പുനർമൂല്യനിർണയ ഷെഡ്യൂൾ സജ്ജമാക്കുക. വിതരണക്കാരൻ്റെ അപകടസാധ്യത വർഷത്തിൽ ഒരിക്കലെങ്കിലും പുനഃപരിശോധിക്കണം.
പകർത്താവുന്ന നാല് ടെംപ്ലേറ്റുകൾ
വിതരണക്കാരുടെ സുരക്ഷാ സർവേ കോർ:
ദാതാവിനോട് ചോദിക്കേണ്ട കാര്യങ്ങൾ:1. നിങ്ങൾക്ക് എന്ത് കംപ്ലയിൻസ് സർട്ടിഫിക്കേഷനുകളാണ് ഉള്ളത്? (SOC 2 Type II, ISO 27001/42001) നിങ്ങൾക്ക് റിപ്പോർട്ട് പങ്കിടാമോ?2. എത്ര അഭ്യർത്ഥന/പ്രതികരണ ഡാറ്റ നിലനിർത്തിയിട്ടുണ്ട്? ZDR ഓപ്ഷൻ ഉണ്ടോ?3. മോഡൽ പരിശീലനത്തിൽ ഞങ്ങളുടെ ഡാറ്റ ഉപയോഗിക്കുന്നുണ്ടോ? കരാറിൽ എഴുതിയിട്ടുണ്ടോ?4. ഏത് മേഖലയിലാണ് ഡാറ്റ പ്രോസസ്സ് ചെയ്യുന്നത്/സംഭരിക്കുന്നത്? നമുക്ക് ഒരു പ്രദേശം തിരഞ്ഞെടുക്കാമോ?5. നിങ്ങളുടെ സബ്പ്രോസസറുകൾ ആരാണ്? അത് മാറുമ്പോൾ എങ്ങനെ അറിയിക്കും?6. ലംഘനമുണ്ടായാൽ നിങ്ങളുടെ അറിയിപ്പ് കാലയളവ് എന്താണ്?7. കരാർ അവസാനിക്കുമ്പോൾ ഞങ്ങളുടെ ഡാറ്റ എങ്ങനെ, എപ്പോൾ ഇല്ലാതാക്കപ്പെടും?
തെളിവ് പരിശോധനാ നിയമം:
ഓരോ അവകാശവാദത്തിനും, "തെളിവുണ്ടോ?" പരിശോധിക്കുക:- സർട്ടിഫിക്കേഷൻ ക്ലെയിം -> നിലവിലെ റിപ്പോർട്ട്/സർട്ടിഫിക്കറ്റ് നമ്പർ ഞാൻ കണ്ടിട്ടുണ്ടോ?- ZDR/സ്റ്റോറേജ് ക്ലെയിം -> ഇത് കരാർ ക്ലോസിൽ എഴുതിയിട്ടുണ്ടോ?- പരിശീലനത്തിൽ ഉപയോഗിക്കാത്തത് -> DPA-യിൽ ഒരു തുറന്ന ക്ലോസ് ഉണ്ടോ? തെളിവുകളില്ലാത്ത എല്ലാ ക്ലെയിമുകളും "പരിശോധിച്ചിട്ടില്ല" എന്ന് അടയാളപ്പെടുത്തുക; വാക്കാലുള്ള വാക്കുകൾ സ്വീകരിക്കരുത്.
ഡാറ്റാഫ്ലോ മാപ്പിംഗ് പ്രോംപ്റ്റ്:
ഇനിപ്പറയുന്ന സംയോജനത്തിനായി ഡാറ്റ ഫ്ലോ എക്സ്ട്രാക്റ്റ് ചെയ്യുക: {{ സാഹചര്യം }}ഓരോ ഘട്ടത്തിലും വ്യക്തമാക്കുക: ഏത് ഡാറ്റയാണ് (അതിൽ PII അടങ്ങിയിരിക്കുന്നു), അത് എവിടേക്ക് പോകുന്നു (ഏത് കമ്പനി/മേഖല), ഏത് ആവശ്യത്തിനായി, എത്ര സംഭരിച്ചിരിക്കുന്നു. എൻ്റർപ്രൈസ് അതിർത്തി കടക്കുന്ന ഓരോ ഘട്ടവും ഉപ-പ്രൊസസ്സറുകളും അടയാളപ്പെടുത്തുക.
വിതരണക്കാരൻ്റെ റിസ്ക് സ്കോർകാർഡ്:
ഓരോ അക്ഷവും 0-2 സ്കോർ ഉപയോഗിച്ച് സ്കോർ ചെയ്യുക (0=ഒന്നുമില്ല, 1=ഭാഗികം, 2=പൂർണ്ണം): സർട്ടിഫിക്കറ്റ്, ZDR/ നിലനിർത്തൽ, പരിശീലനത്തിൽ ഉപയോഗിക്കരുത്, ഡാറ്റ റെസിഡൻസി, സബ്-പ്രോസസർ സുതാര്യത, ലംഘന അറിയിപ്പ്, എക്സിറ്റ്/ഇല്ലാതാക്കൽ. മൊത്തം < 10 അല്ലെങ്കിൽ ഏതെങ്കിലും അക്ഷം 0 ആണെങ്കിൽ: "റിസ്ക് ഹൈ, പ്രൊഡക്ഷനിൽ ഇടുക".
ദുർബലമായ പ്രോംപ്റ്റ് / ശക്തമായ പ്രോംപ്റ്റ്
മോശം സമീപനം
ശക്തമായ സമീപനം
"വലിയ കമ്പനി, സുരക്ഷിതം" എന്ന് കരുതുക
ഡോക്യുമെൻ്റിനൊപ്പം സർട്ടിഫിക്കറ്റും ഡിപിഎയും പരിശോധിക്കുക
വാക്കാലുള്ള ഉറപ്പുകളെ ആശ്രയിക്കുന്നു
എല്ലാ ഉറപ്പുകളും കരാർ വ്യവസ്ഥയുമായി ബന്ധിപ്പിക്കുന്നു
ദാതാവിനെ അവലോകനം ചെയ്യുക
ഉപ-പ്രോസസർ ശൃംഖലയും പരിഗണിക്കുക
ഒരിക്കൽ തിരഞ്ഞെടുത്ത് മറക്കുക
വാർഷിക പുനർമൂല്യനിർണയ കലണ്ടർ
മൂന്ന് മിനി കേസുകൾ
കേസ് 1 - ഡിപിഎ ഇല്ലാതെ ആരംഭിച്ച പ്രൊജക്റ്റ് നിർത്തി. ഒരു റീട്ടെയിൽ കമ്പനി പെട്ടെന്ന് ഒരു സഹായിയെ നിർമ്മാണത്തിലേക്ക് കൊണ്ടുവന്നു; ദാതാവുമായി ഒപ്പിട്ട ഡിപിഎ ഇല്ലെന്ന് നിയമ സംഘം പിന്നീട് കണ്ടെത്തി. ഉപഭോക്തൃ ഡാറ്റ പ്രോസസ്സ് ചെയ്യുമ്പോൾ പ്രോജക്റ്റ് താൽക്കാലികമായി നിർത്തി, EU മേഖലയിൽ ഡാറ്റാ വാസസ്ഥലം ഉറപ്പിച്ചതിന് ശേഷം DPA ചർച്ച ചെയ്യുകയും വീണ്ടും തുറക്കുകയും ചെയ്തു.
കേസ് 2 - സബ്പ്രൊസസ്സർ ചെയിൻ ആശ്ചര്യപ്പെടുത്തുന്നു. ഒരു ഹെൽത്ത് കെയർ കമ്പനി പ്രാഥമിക ദാതാവിനെ അംഗീകരിച്ചു; എന്നിരുന്നാലും, ദാതാവ് ഒരു മൂന്നാം രാജ്യത്തുള്ള ഒരു കമ്പനിയെ നിരീക്ഷണത്തിനായി ഉപയോഗിക്കുന്നതായി ഡാറ്റാ ഫ്ലോ മാപ്പിംഗ് വെളിപ്പെടുത്തി. ഇത് ഡാറ്റ റെസിഡൻസി ആവശ്യകത ലംഘിച്ചു. കരാറിൽ കമ്പനി ഇൻ-റീജിയൻ സ്റ്റേ ചേർത്തു.
കേസ് 3 - സ്കോർകാർഡ് വിലകുറഞ്ഞ ബിഡ് ഒഴിവാക്കി. മൂന്ന് നിർദേശങ്ങൾ വിലയിരുത്തി. വിലകുറഞ്ഞ ദാതാവിന് സർട്ടിഫിക്കേഷൻ അക്ഷത്തിൽ 0 (എസ്ഒസി 2 ഇല്ല) ലഭിച്ചു. സ്കോർകാർഡ് നിയമം "ഏതെങ്കിലും അക്ഷം 0 ആണെങ്കിൽ, അത് ഉൽപ്പാദിപ്പിക്കുക" എന്ന നിയമം ഒഴിവാക്കി; 22% കൂടുതൽ ചെലവേറിയതും എന്നാൽ പൂർണ്ണമായി റേറ്റുചെയ്തതുമായ ദാതാവിനെ തിരഞ്ഞെടുത്തു, തീരുമാനം ഓഡിറ്റിനായി രേഖപ്പെടുത്തി.
നുറുങ്ങ്: രണ്ട് വ്യത്യസ്ത ഗ്യാരണ്ടികൾ ഒരിക്കലും ആശയക്കുഴപ്പത്തിലാക്കരുത്: "ഞങ്ങളുടെ ഡാറ്റ സംഭരിച്ചിട്ടില്ല (ZDR)", "ഞങ്ങളുടെ ഡാറ്റ പരിശീലനത്തിൽ ഉപയോഗിക്കുന്നില്ല" എന്നിവ പ്രത്യേക ക്ലോസുകളാണ്. ഒരു ദാതാവ് ഒന്ന് വാഗ്ദാനം ചെയ്തേക്കാം, എന്നാൽ മറ്റൊന്ന് നൽകില്ല; കരാറിൽ രണ്ടും വ്യക്തമായി ചോദിക്കുക.
സാധാരണ തെറ്റുകൾ
- സുരക്ഷാ ഉറപ്പായി ദാതാവിൻ്റെ വലുപ്പം/ബ്രാൻഡ് പരിഗണിക്കുന്നു.
- ഡോക്യുമെൻ്റേഷൻ ഉപയോഗിച്ച് ക്ലെയിമുകൾ പരിശോധിക്കാതെ വാമൊഴിയെ ആശ്രയിക്കുന്നു.
- ഒരു ഡിപിഎ ഒപ്പിടാതെ ഉൽപ്പാദനത്തിലേക്ക് കടക്കുന്നു.
- സബ്പ്രൊസസ്സർ ശൃംഖലയെ അവഗണിക്കുന്നു (ഡാറ്റ റസിഡൻസ് അവിടെ തുളച്ചുകയറുന്നു).
- ZDR ഉം "വിദ്യാഭ്യാസത്തിൽ ഉപയോഗിക്കാത്തത്" ഗ്യാരണ്ടിയും ഒന്നുതന്നെയാണെന്ന് ചിന്തിക്കുക.
- വിതരണക്കാരനെ ഒരിക്കൽ അംഗീകരിക്കുകയും വർഷം തോറും വീണ്ടും മൂല്യനിർണ്ണയം നടത്താതിരിക്കുകയും ചെയ്യുക.
ചുരുക്കത്തിൽ
- നിങ്ങളാണ് ഡാറ്റ കൺട്രോളർ; വിതരണക്കാരനെ തിരഞ്ഞെടുക്കുന്നത് ഒരു സുരക്ഷാ തീരുമാനമാണ്, വാങ്ങൽ തീരുമാനമല്ല.
- ഏഴ് അക്ഷങ്ങളിൽ വിലയിരുത്തുക: സർട്ടിഫിക്കേഷൻ, നിലനിർത്തൽ/ZDR, വിദ്യാഭ്യാസ ഉപയോഗം, ഡാറ്റ റെസിഡൻസി, ഉപ-പ്രൊസസറുകൾ, സുരക്ഷാ സവിശേഷതകൾ, കരാർ/പുറത്ത്.
- രേഖയും കരാർ വ്യവസ്ഥയും പ്രകാരം ഓരോ ഉറപ്പും പരിശോധിക്കുക; ബ്രാൻഡും വാമൊഴിയും പോരാ.
- ഉപ-പ്രോസസർ ശൃംഖലയും പരിഗണിക്കുക; ഡാറ്റാ വസതി പലപ്പോഴും അവിടെ തുളച്ചുകയറുന്നു.
- ഒരു DPA ഒപ്പിടുന്നതിന് മുമ്പ് ഉൽപ്പാദനം ആരംഭിക്കരുത് കൂടാതെ വിതരണക്കാരനെ വർഷം തോറും വീണ്ടും വിലയിരുത്തുക.
ആപ്ലിക്കേഷൻ ടാസ്ക്
നിങ്ങൾ ഉപയോഗിക്കുന്ന (അല്ലെങ്കിൽ വിലയിരുത്തുന്ന) ഒരു AI വെണ്ടർക്കായി മുകളിലുള്ള സുരക്ഷാ സർവേ പൂരിപ്പിച്ച് "തെളിവ് ഉണ്ടോ?" ഓരോ ഉത്തരത്തിനും. കോളം ടിക്ക് ചെയ്യുക. തുടർന്ന് ഡാറ്റാ ഫ്ലോ മാപ്പ് ചെയ്ത് എൻ്റർപ്രൈസ് അതിർത്തി കടക്കുന്ന ഓരോ ഘട്ടവും അടയാളപ്പെടുത്തുക. അവസാനമായി, ഏഴ് അക്ഷങ്ങൾ സ്കോർ ചെയ്ത് ഒരു റിസ്ക് സ്കോർകാർഡ് ഹാജരാക്കി "ഇത് ഉൽപ്പാദനത്തിന് അനുയോജ്യമാണോ?" നിങ്ങളുടെ തീരുമാനത്തിനുള്ള കാരണങ്ങൾ എഴുതുക.
ചെക്ക്ലിസ്റ്റ്
- [ ] ഞാൻ ദാതാവിൻ്റെ കംപ്ലയൻസ് സർട്ടിഫിക്കേഷനുകൾ (SOC 2 / ISO 27001) രേഖപ്പെടുത്തി.
- [ ] ഡാറ്റ സംഭരണം, ZDR, "വിദ്യാഭ്യാസത്തിൽ ഉപയോഗിക്കാത്തത്" എന്നീ വ്യവസ്ഥകൾ കരാറിൽ എഴുതിയിട്ടുണ്ട്.
- [ ] ഇത് എൻ്റെ ഡാറ്റ റസിഡൻസ് ആവശ്യകത (KVKK/GDPR) നിറവേറ്റുന്നു.
- [ ] ഞാൻ ഉപ-പ്രോസസർ ശൃംഖല മാപ്പ് ചെയ്യുകയും വിലയിരുത്തുകയും ചെയ്തു.
- [ ] ഒപ്പിട്ട DPA ഇല്ലാതെ ഞാൻ നിർമ്മാണത്തിലേക്ക് പോയിട്ടില്ല.
- [ ] ഞാൻ വിതരണക്കാരന് ഒരു വാർഷിക പുനർമൂല്യനിർണയ കലണ്ടർ സജ്ജീകരിച്ചു.