Keuntungan:
- Keupayaan untuk menilai vendor AI mengenai pensijilan, storan, pemastautin data dan paksi sub-pemproses
- Keupayaan untuk mengesahkan jaminan dengan dokumen dan klausa kontrak dan tidak bergantung pada perkataan lisan
- Keupayaan untuk mengikat DPA dan syarat menarik diri/pemadaman kepada semakan keselamatan pra-pembelian
Kebanyakan organisasi tidak melatih model mereka sendiri; menggunakan API pembekal. Ini tidak menghapuskan risiko — ia hanya memindahkannya kepada orang lain, dan menjadi tanggungjawab anda untuk menilai risiko yang anda pindahkan. Setiap pihak ketiga yang data anda pergi adalah lanjutan daripada sempadan keselamatan anda. Dalam unit ini anda akan belajar cara menilai pembekal AI; Kami akan mempelajari cara menjalankan semakan keselamatan prapembelian melalui sijil pematuhan, perjanjian pemprosesan data (DPA), storan data, domisil data dan sub-pemproses.
Mengapa Risiko Pihak Ketiga?
Sekiranya berlaku audit atau pelanggaran, pembelaan "kami tidak memproses data, pembekal melakukannya" tidak akan menyelamatkan anda. Anda adalah pengawal data; Pembekal ialah pemproses data. KVKK dan GDPR membuat perbezaan ini, tetapi sebahagian besar tanggungjawab tetap berada di tangan anda. Itulah sebabnya memilih pembekal bukan keputusan pembelian, tetapi keputusan keselamatan.
Awas: "Pembekal yang besar dan terkenal" bukanlah jaminan keselamatan. Jaminan datang daripada klausa kontrak yang ditandatangani dan pensijilan yang boleh disahkan; bukan kerana reputasi jenama.
Paksi Penilaian
Periksa vendor AI pada tujuh paksi:
- Pensijilan pematuhan: SOC 2 Jenis II (audit bebas bagi kawalan keselamatan organisasi), ISO/IEC 27001 (standard pengurusan keselamatan maklumat) dan semakin ISO/IEC 42001 (standard sistem pengurusan kecerdasan buatan).
- Pengekalan data: Berapa lama gesaan/balas dikekalkan? Adakah ZDR (sifar pengekalan data) ditawarkan?
- Gunakan dalam latihan: Adakah data anda digunakan untuk melatih model? (Biasanya "tidak" di peringkat korporat.)
- Kediaman data: Di negara/rantau manakah data diproses dan disimpan?
- Subpemproses: Apakah syarikat lain yang digunakan oleh pembekal (awan, pemantauan)? Mereka juga sebahagian daripada sempadan anda.
- Ciri keselamatan: Penyulitan (dalam transit/sedang rehat), kawalan akses, log audit, masa pemberitahuan acara.
- Kontrak dan keluar: Adakah terdapat DPA? Adakah data anda dijamin akan dipadamkan jika perkhidmatan tamat? Apakah risiko terkunci masuk?
Langkah demi Langkah: Semakan Pembekal
- Hantar tinjauan keselamatan. Jadikan paksi di atas menjadi senarai soalan.
- Minta bukti. Sahkan tuntutan dengan dokumentasi (laporan SOC 2, sijil ISO, draf DPA).
- Petakan aliran data. Data manakah pergi ke mana dan untuk proses yang mana?
- Rundingkan DPA. Jangan mulakan pengeluaran tanpa menandatangani perjanjian pemprosesan data (teks undang-undang yang menentukan cara pembekal akan memproses data).
- Semak subpemproses. Pertimbangkan keseluruhan rantai.
- Sediakan jadual penilaian semula. Risiko pembekal hendaklah diperiksa semula sekurang-kurangnya sekali setahun.
Empat Templat Boleh Disalin
Teras tinjauan keselamatan pembekal:
Perkara yang perlu ditanya kepada pembekal:1. Apakah pensijilan pematuhan yang anda miliki? (SOC 2 Type II, ISO 27001/42001) Bolehkah anda berkongsi laporan?2. Berapa banyak data permintaan/tindak balas yang disimpan? Adakah terdapat pilihan ZDR?3. Adakah data kami digunakan dalam latihan model? Adakah tertulis dalam kontrak?4. Di rantau manakah data diproses/disimpan? Bolehkah kita memilih wilayah?5. Siapakah subpemproses anda? Bagaimanakah anda memberitahu apabila ia berubah?6. Apakah tempoh pemberitahuan anda sekiranya berlaku pelanggaran?7. Bagaimana dan bila data kami dipadamkan apabila kontrak tamat?
Peraturan semakan pengesahan bukti:
Untuk setiap tuntutan, "adakah bukti?" semak:- Tuntutan pensijilan -> adakah saya melihat laporan semasa/nombor sijil?- ZDR/tuntutan storan -> adakah ia ditulis dalam klausa kontrak?- Tidak digunakan dalam latihan -> Adakah terdapat klausa terbuka dalam DPA? Tandakan setiap tuntutan tanpa bukti sebagai "TIDAK DISAHKAN"; Jangan terima perkataan lisan.
Gesaan pemetaan aliran data:
Ekstrak aliran data untuk penyepaduan berikut: {{ senario }}Nyatakan pada setiap langkah: data mana (adakah ia mengandungi PII), ke mana ia pergi (syarikat/rantau mana), untuk tujuan apa, berapa banyak yang disimpan. Tandai setiap langkah dan sub-pemproses yang merentasi sempadan perusahaan.
Kad skor risiko pembekal:
Skor setiap paksi dengan skor 0-2 (0=tiada, 1=separa, 2=penuh):sijil, ZDR/pengekalan, jangan gunakan dalam latihan, pemastautinan data, ketelusan sub-pemproses, pemberitahuan pelanggaran, keluar/pemadaman. Jika jumlah < 10 atau mana-mana paksi ialah 0: "RISIKO TINGGI, masukkan ke dalam pengeluaran".
Gesaan Lemah / Gesaan Kuat
pendekatan yang lemah
Pendekatan yang kuat
Dengan mengandaikan "syarikat besar, selamat"
Sahkan sijil dan DPA dengan dokumen
bergantung pada jaminan lisan
Menghubungkan setiap jaminan kepada klausa kontrak
Semak sahaja pembekal
Juga pertimbangkan rantaian sub-pemproses
pilih sekali dan lupa
Kalendar penilaian semula tahunan
Tiga Kes Mini
Kes 1 — Projek dimulakan tanpa DPA telah dihentikan. Sebuah syarikat runcit dengan cepat membawa pembantu ke dalam pengeluaran; Pasukan undang-undang kemudiannya mendapati tiada DPA yang ditandatangani dengan pembekal. Projek itu digantung sementara data pelanggan sedang diproses, DPA telah dirundingkan dan dibuka semula selepas domisil data ditetapkan di rantau EU.
Kes 2 — Rantaian subpemproses membuat kejutan. Sebuah syarikat penjagaan kesihatan telah meluluskan pembekal utama; Walau bagaimanapun, pemetaan aliran data mendedahkan bahawa pembekal menggunakan syarikat di negara ketiga untuk pemantauan. Ini melanggar keperluan pemastautin data. Syarikat itu menambah penginapan dalam wilayah pada kontrak.
Kes 3 — Kad skor menghapuskan tawaran murah. Tiga cadangan telah dinilai. Pembekal termurah menerima 0 (tiada SOC 2) pada paksi pensijilan. Peraturan kad skor "jika mana-mana paksi ialah 0, masukkan ke dalam pengeluaran" telah dihapuskan; Penyedia 22% lebih mahal tetapi diberi penilaian penuh telah dipilih dan keputusan itu telah didokumenkan untuk diaudit.
Petua: Jangan sekali-kali mengelirukan dua jaminan berbeza: "data kami tidak disimpan (ZDR)" dan "data kami tidak digunakan dalam latihan" ialah klausa yang berasingan. Pembekal boleh menawarkan satu tetapi tidak yang lain; Minta kedua-duanya dengan jelas dalam kontrak.
Kesilapan biasa
- Mempertimbangkan saiz/jenama pembekal sebagai jaminan keselamatan.
- Bergantung pada mulut ke mulut tanpa mengesahkan tuntutan dengan dokumentasi.
- Masuk ke dalam pengeluaran tanpa menandatangani DPA.
- Mengabaikan rantaian subpemproses (kediaman data ditebuk di sana).
- Berfikir bahawa ZDR dan jaminan "tidak digunakan dalam pendidikan" adalah sama.
- Meluluskan pembekal sekali dan tidak menilai semula setiap tahun.
Secara ringkasnya
- Anda adalah pengawal data; Pemilihan pembekal ialah keputusan keselamatan, bukan keputusan pembelian.
- Nilai pada tujuh paksi: pensijilan, pengekalan/ZDR, penggunaan pendidikan, pemastautin data, sub-pemproses, ciri keselamatan, kontrak/keluar.
- Sahkan setiap jaminan melalui dokumen dan klausa kontrak; Jenama dan mulut ke mulut tidak mencukupi.
- Juga pertimbangkan rantaian sub-pemproses; tempat tinggal data sering ditembusi di sana.
- Jangan mulakan pengeluaran sebelum DPA ditandatangani dan nilai semula pembekal setiap tahun.
Tugasan permohonan
Isi tinjauan keselamatan di atas untuk vendor AI yang anda gunakan (atau nilai) dan tanya "adakah bukti?" bagi setiap jawapan. Tandakan lajur. Kemudian peta aliran data dan tandai setiap langkah yang melintasi sempadan perusahaan. Akhir sekali, skor tujuh paksi dan hasilkan kad skor risiko dan tanya "adakah ia sesuai untuk pengeluaran?" Tulis sebab keputusan anda.
senarai semak
- [ ] Saya telah mendokumenkan pensijilan pematuhan pembekal (SOC 2 / ISO 27001).
- [ ] Klausa penyimpanan data, ZDR dan "tidak digunakan dalam pendidikan" ditulis dalam kontrak.
- [ ] Ia memenuhi keperluan kediaman data saya (KVKK/GDPR).
- [ ] Saya memetakan dan menilai rantaian sub-pemproses.
- [ ] Saya tidak memasuki pengeluaran tanpa DPA yang ditandatangani.
- [ ] Saya menyediakan kalendar penilaian semula tahunan untuk pembekal.