नफा:
- प्रमाणन, स्टोरेज, डेटा रेसिडेन्सी आणि सब-प्रोसेसर अक्षांवर एआय विक्रेत्याचे मूल्यांकन करण्याची क्षमता
- दस्तऐवज आणि कराराच्या कलमांसह आश्वासनांची पडताळणी करण्याची क्षमता आणि मौखिक शब्दांवर अवलंबून न राहता
- खरेदीपूर्व सुरक्षा पुनरावलोकनासाठी DPA आणि निवड रद्द/हटवण्याच्या अटी बांधण्याची क्षमता
बहुतेक संस्था त्यांच्या स्वतःच्या मॉडेलचे प्रशिक्षण देत नाहीत; प्रदात्याचे API वापरते. हे जोखीम दूर करत नाही — ते फक्त दुसऱ्याला हस्तांतरित करते आणि तुम्ही हस्तांतरित करत असलेल्या जोखमीचे मूल्यांकन करणे ही तुमची जबाबदारी आहे. प्रत्येक तृतीय पक्षाकडे तुमचा डेटा जातो तो तुमच्या सुरक्षिततेच्या सीमारेषेचा विस्तार असतो. या युनिटमध्ये तुम्ही एआय पुरवठादाराचे मूल्यमापन कसे करावे ते शिकाल; अनुपालन प्रमाणपत्रे, डेटा प्रोसेसिंग करार (DPA), डेटा स्टोरेज, डेटा अधिवास आणि सब-प्रोसेसर यांच्याद्वारे खरेदीपूर्व सुरक्षा पुनरावलोकन कसे करावे हे आम्ही शिकू.
थर्ड पार्टी रिस्क का?
ऑडिट किंवा उल्लंघन झाल्यास, "आम्ही डेटावर प्रक्रिया केली नाही, प्रदात्याने केली" हा बचाव तुम्हाला वाचवणार नाही. तुम्ही डेटा कंट्रोलर आहात; प्रदाता डेटा प्रोसेसर आहे. KVKK आणि GDPR हा फरक करतात, परंतु बहुतेक जबाबदारी तुमच्यावरच राहते. म्हणूनच पुरवठादार निवडणे हा खरेदीचा निर्णय नसून सुरक्षिततेचा निर्णय आहे.
खबरदारी: "एक मोठा आणि सुप्रसिद्ध प्रदाता" ही सुरक्षिततेची हमी नाही. स्वाक्षरी केलेल्या करारातील कलमे आणि पडताळणीयोग्य प्रमाणपत्रांमधून आश्वासन मिळते; ब्रँडच्या प्रतिष्ठेमुळे नाही.
मूल्यमापन अक्ष
सात अक्षांवर एआय विक्रेत्याचे परीक्षण करा:
- अनुपालन प्रमाणपत्रे: SOC 2 प्रकार II (संस्थेच्या सुरक्षा नियंत्रणांचे स्वतंत्र ऑडिट), ISO/IEC 27001 (माहिती सुरक्षा व्यवस्थापन मानक) आणि वाढत्या प्रमाणात ISO/IEC 42001 (कृत्रिम बुद्धिमत्ता व्यवस्थापन प्रणाली मानक).
- डेटा धारणा: प्रॉम्प्ट/प्रतिसाद किती काळ ठेवला जातो? ZDR (शून्य डेटा धारणा) ऑफर आहे?
- प्रशिक्षणात वापरा: तुमचा डेटा मॉडेलला प्रशिक्षण देण्यासाठी वापरला जातो का? (सामान्यतः कॉर्पोरेट स्तरावर "नाही".)
- डेटा निवास: कोणत्या देशात/प्रदेशात डेटा प्रक्रिया आणि संग्रहित केला जातो?
- सबप्रोसेसर: प्रदाता इतर कोणत्या कंपन्या वापरतात (क्लाउड, मॉनिटरिंग)? तेही तुमच्या हद्दीचा भाग आहेत.
- सुरक्षा वैशिष्ट्ये: एनक्रिप्शन (ट्रान्झिटमध्ये/विश्रांतीमध्ये), प्रवेश नियंत्रण, ऑडिट लॉग, इव्हेंट सूचना वेळ.
- करार आणि बाहेर पडा: DPA आहे का? सेवा संपल्यास तुमचा डेटा हटवला जाईल याची हमी आहे का? लॉक-इनचा धोका काय आहे?
स्टेप बाय स्टेप: पुरवठादार पुनरावलोकन
- सुरक्षा सर्वेक्षण सबमिट करा. वरील अक्षांना प्रश्नांच्या सूचीमध्ये बदला.
- पुरावे मागा. कागदपत्रांसह दावे सत्यापित करा (SOC 2 अहवाल, ISO प्रमाणपत्र, DPA मसुदा).
- डेटा प्रवाह मॅप करा. कोणता डेटा कुठे आणि कोणत्या प्रक्रियेसाठी जातो?
- DPA वाटाघाटी करा. डेटा प्रोसेसिंग करारावर स्वाक्षरी केल्याशिवाय उत्पादन सुरू करू नका (प्रदाता डेटावर प्रक्रिया कशी करेल हे निर्दिष्ट करणारा कायदेशीर मजकूर).
- सबप्रोसेसरचे पुनरावलोकन करा. संपूर्ण साखळीचा विचार करा.
- पुनर्मूल्यांकन वेळापत्रक सेट करा. वर्षातून किमान एकदा पुरवठादाराच्या जोखमीची पुन्हा तपासणी केली पाहिजे.
चार कॉपी करण्यायोग्य टेम्पलेट्स
पुरवठादार सुरक्षा सर्वेक्षण कोर:
प्रदात्याला विचारायच्या गोष्टी:1. तुमच्याकडे कोणती अनुपालन प्रमाणपत्रे आहेत? (SOC 2 Type II, ISO 27001/42001) तुम्ही अहवाल शेअर करू शकता का?2. किती विनंती/प्रतिसाद डेटा राखून ठेवला आहे? ZDR पर्याय आहे का?3. आमचा डेटा मॉडेल प्रशिक्षणात वापरला जातो का? ते करारात लिहिले आहे का? 4. डेटा कोणत्या प्रदेशात प्रक्रिया/संचयित केला जातो? आपण प्रदेश निवडू शकतो का?5. तुमचे सबप्रोसेसर कोण आहेत? जेव्हा ते बदलते तेव्हा तुम्ही कसे सूचित करता?6. उल्लंघनाच्या बाबतीत तुमचा अधिसूचना कालावधी किती आहे?7. करार संपल्यावर आमचा डेटा कसा आणि केव्हा हटवला जातो?
पुरावा पडताळणी तपासणी नियम:
प्रत्येक दाव्यासाठी, "पुरावा आहे का?" तपासा:- प्रमाणन दावा -> मी सध्याचा अहवाल/प्रमाणपत्र क्रमांक पाहिला आहे का?- ZDR/स्टोरेज दावा -> तो कराराच्या कलमात लिहिलेला आहे का?- प्रशिक्षणात न वापरता -> DPA मध्ये खुला खंड आहे का? पुराव्याशिवाय प्रत्येक दाव्याला "सत्यापित नाही" म्हणून चिन्हांकित करा; तोंडी शब्द स्वीकारू नका.
डेटाफ्लो मॅपिंग प्रॉम्प्ट:
खालील एकत्रीकरणासाठी डेटा प्रवाह काढा: {{ परिदृश्य }}प्रत्येक पायरीवर निर्दिष्ट करा: कोणता डेटा (त्यात PII आहे), तो कुठे जातो (कोणता कंपनी/प्रदेश), कोणत्या उद्देशासाठी, किती साठवला जातो. एंटरप्राइझची सीमा ओलांडणारी प्रत्येक पायरी आणि उप-प्रोसेसर चिन्हांकित करा.
पुरवठादार जोखीम स्कोअरकार्ड:
0-2 (0=कोणतेही नाही, 1=आंशिक, 2=पूर्ण):प्रमाणपत्र, ZDR/धारणा, प्रशिक्षणात वापरू नका, डेटा रेसिडेन्सी, सब-प्रोसेसर पारदर्शकता, उल्लंघन सूचना, बाहेर पडा/हटवा. एकूण < 10 किंवा कोणताही अक्ष 0 असल्यास: "जोखीम जास्त, उत्पादनात ठेवा".
कमकुवत प्रॉम्प्ट / मजबूत प्रॉम्प्ट
गरीब दृष्टीकोन
मजबूत दृष्टीकोन
"मोठी कंपनी, सुरक्षित" असे गृहीत धरून
दस्तऐवजासह प्रमाणपत्र आणि डीपीए सत्यापित करा
शाब्दिक आश्वासनांवर विसंबून
प्रत्येक हमी कराराच्या कलमाशी जोडणे
फक्त प्रदात्याचे पुनरावलोकन करा
सब-प्रोसेसर साखळीचा देखील विचार करा
एकदा निवडा आणि विसरा
वार्षिक पुनर्मूल्यांकन कॅलेंडर
तीन मिनी केसेस
केस 1 — DPA शिवाय सुरू झालेला प्रकल्प थांबवण्यात आला. एका रिटेल कंपनीने त्वरीत सहाय्यक उत्पादनात आणले; कायदेशीर संघाने नंतर शोधून काढले की प्रदात्यासोबत कोणताही स्वाक्षरी केलेला DPA नाही. ग्राहक डेटावर प्रक्रिया होत असताना प्रकल्प निलंबित करण्यात आला होता, EU प्रदेशात डेटा अधिवास निश्चित केल्यानंतर DPA ची वाटाघाटी करण्यात आली आणि पुन्हा उघडण्यात आली.
केस 2 - सबप्रोसेसर चेन आश्चर्यचकित करते. एका हेल्थकेअर कंपनीने प्राथमिक पुरवठादाराला मान्यता दिली होती; तथापि, डेटा फ्लो मॅपिंगमध्ये असे दिसून आले की प्रदाता देखरेखीसाठी तिसऱ्या देशातील कंपनी वापरत आहे. यामुळे डेटा रेसिडेन्सी आवश्यकतांचे उल्लंघन झाले. कंपनीने करारामध्ये प्रदेशातील मुक्काम जोडला.
प्रकरण 3 - स्कोअरकार्डने स्वस्त बोली काढून टाकली. तीन प्रस्तावांचे मूल्यमापन करण्यात आले. सर्वात स्वस्त प्रदात्याला प्रमाणन अक्षावर 0 (SOC 2 नाही) प्राप्त झाले. स्कोअरकार्ड नियम "जर कोणताही अक्ष 0 असेल तर तो उत्पादनात टाका" हा नियम काढून टाकण्यात आला; 22% अधिक महाग परंतु पूर्णपणे रेट केलेला प्रदाता निवडला गेला आणि निर्णय ऑडिटसाठी दस्तऐवजीकरण करण्यात आला.
टीप: दोन भिन्न हमी कधीही गोंधळात टाकू नका: "आमचा डेटा संग्रहित नाही (ZDR)" आणि "आमचा डेटा प्रशिक्षणात वापरला जात नाही" ही स्वतंत्र कलमे आहेत. प्रदाता एक देऊ शकतो परंतु दुसरा नाही; करारात स्पष्टपणे दोन्हीसाठी विचारा.
सामान्य चुका
- सुरक्षा हमी म्हणून प्रदात्याचा आकार/ब्रँड विचारात घेणे.
- कागदपत्रांसह दाव्यांची पडताळणी न करता तोंडी शब्दावर अवलंबून राहणे.
- डीपीएवर स्वाक्षरी न करता उत्पादनात जाणे.
- सबप्रोसेसर साखळीकडे दुर्लक्ष करणे (डेटा निवास तेथे छेदला आहे).
- ZDR आणि "शिक्षणात वापरलेले नाही" गॅरंटी एकच आहे असा विचार केला.
- पुरवठादाराला एकदाच मान्यता देणे आणि वार्षिक पुनर्मूल्यांकन न करणे.
सारांशात
- तुम्ही डेटा कंट्रोलर आहात; पुरवठादार निवड हा सुरक्षिततेचा निर्णय आहे, खरेदीचा निर्णय नाही.
- सात अक्षांवर मूल्यांकन करा: प्रमाणन, धारणा/ZDR, शैक्षणिक वापर, डेटा रेसिडेन्सी, सब-प्रोसेसर, सुरक्षा वैशिष्ट्ये, करार/निर्गमन.
- दस्तऐवज आणि कराराच्या कलमांद्वारे प्रत्येक आश्वासन सत्यापित करा; ब्रँड आणि तोंडी शब्द पुरेसे नाहीत.
- सब-प्रोसेसर साखळीचा देखील विचार करा; डेटा निवास अनेकदा तेथे छेदले आहे.
- डीपीएवर स्वाक्षरी होण्यापूर्वी उत्पादन सुरू करू नका आणि दरवर्षी पुरवठादाराचे पुनर्मूल्यांकन करा.
अर्ज कार्य
तुम्ही वापरत असलेल्या एआय विक्रेत्यासाठी वरील सुरक्षा सर्वेक्षण भरा (किंवा मूल्यांकन करा) आणि विचारा “पुरावा आहे का?” प्रत्येक उत्तरासाठी. स्तंभावर टिक करा. नंतर डेटा प्रवाहाचा नकाशा बनवा आणि एंटरप्राइझची सीमा ओलांडणारी प्रत्येक पायरी चिन्हांकित करा. शेवटी, सात अक्षांचा स्कोअर करा आणि जोखीम स्कोअरकार्ड तयार करा आणि विचारा "ते उत्पादनासाठी योग्य आहे का?" तुमच्या निर्णयाची कारणे लिहा.
चेकलिस्ट
- [ ] मी प्रदात्याच्या अनुपालन प्रमाणपत्रांचे दस्तऐवजीकरण केले आहे (SOC 2 / ISO 27001).
- डेटा स्टोरेज, ZDR आणि "शिक्षणात न वापरणे" ही कलमे करारात लिहिली आहेत.
- [ ] ते माझ्या डेटा निवास आवश्यकता (KVKK/GDPR) पूर्ण करते.
- मी मॅप केले आणि सब-प्रोसेसर चेनचे मूल्यांकन केले.
- स्वाक्षरी केलेल्या डीपीएशिवाय मी उत्पादनात गेलो नाही.
- [ ] मी पुरवठादारासाठी वार्षिक पुनर्मूल्यांकन कॅलेंडर सेट केले आहे.