लाभ:
- प्रमाणीकरण, भण्डारण, डाटा रेसिडेन्सी र उप-प्रोसेसर अक्षहरूमा एआई विक्रेताको मूल्याङ्कन गर्ने क्षमता
- कागजातहरू र सम्झौता खण्डहरूको साथ आश्वासनहरू प्रमाणित गर्ने क्षमता र मौखिक शब्दहरूमा भर पर्दैन
- पूर्व-खरीद सुरक्षा समीक्षा गर्न DPA र अप्ट-आउट/मेटाउने सर्तहरू बाँध्ने क्षमता
धेरै संस्थाहरूले आफ्नै मोडेलहरू प्रशिक्षित गर्दैनन्; प्रदायकको API प्रयोग गर्दछ। यसले जोखिमलाई हटाउँदैन - यसले अरू कसैलाई मात्र स्थानान्तरण गर्छ, र तपाईंले स्थानान्तरण गरिरहनुभएको जोखिमको मूल्याङ्कन गर्ने जिम्मेवारी तपाईंको हो। प्रत्येक तेस्रो पक्षमा तपाईको डेटा जान्छ तपाईको सुरक्षा सीमाको विस्तार हो। यस इकाईमा तपाईंले एआई आपूर्तिकर्ताको मूल्याङ्कन कसरी गर्ने भनेर सिक्नुहुनेछ; हामी अनुपालन प्रमाणपत्रहरू, डाटा प्रशोधन सम्झौता (DPA), डाटा भण्डारण, डाटा अधिवास र उप-प्रोसेसरहरू मार्फत पूर्व-खरीद सुरक्षा समीक्षा कसरी सञ्चालन गर्ने भनेर सिक्नेछौं।
तेस्रो पक्ष जोखिम किन?
अडिट वा उल्लङ्घनको घटनामा, "हामीले डाटा प्रशोधन गरेनौं, प्रदायकले गरे" को रक्षाले तपाईंलाई बचाउने छैन। तपाईं डाटा नियन्त्रक हुनुहुन्छ; प्रदायक डाटा प्रोसेसर हो। KVKK र GDPR ले यो भिन्नता बनाउनुहुन्छ, तर धेरैजसो जिम्मेवारी तपाईंसँग रहन्छ। त्यसैले आपूर्तिकर्ता छनोट गर्नु भनेको खरिद गर्ने निर्णय होइन, तर सुरक्षाको निर्णय हो।
सावधानी: "ठूलो र प्रसिद्ध प्रदायक" सुरक्षाको ग्यारेन्टी होइन। आश्वासन हस्ताक्षरित अनुबंध खण्डहरू र प्रमाणित प्रमाणीकरणहरूबाट आउँछ; ब्रान्डको प्रतिष्ठाको कारणले होइन।
मूल्याङ्कन अक्षहरू
सात अक्षहरूमा एआई विक्रेताको जाँच गर्नुहोस्:
- अनुपालन प्रमाणीकरणहरू: SOC 2 प्रकार II (एक संगठनको सुरक्षा नियन्त्रणहरूको स्वतन्त्र लेखा परीक्षण), ISO/IEC 27001 (सूचना सुरक्षा व्यवस्थापन मानक) र बढ्दो ISO/IEC 42001 (कृत्रिम बुद्धिमत्ता व्यवस्थापन प्रणाली मानक)।
- डाटा अवधारण: कति समयसम्म प्रम्प्ट/प्रतिक्रिया कायम राखिन्छ? ZDR (शून्य डाटा रिटेन्सन) प्रस्ताव गरिएको छ?
- प्रशिक्षणमा प्रयोग गर्नुहोस्: के तपाइँको डाटा मोडेललाई तालिम दिन प्रयोग गरिन्छ? (सामान्यतया कर्पोरेट स्तरहरूमा "होइन"।)
- डाटा निवास: कुन देश/क्षेत्रमा डाटा प्रशोधन र भण्डारण गरिन्छ?
- सबप्रोसेसरहरू: प्रदायकले अन्य कुन कम्पनीहरू प्रयोग गर्छन् (क्लाउड, निगरानी)? तिनीहरू पनि तपाईंको सीमाको भाग हुन्।
- सुरक्षा सुविधाहरू: इन्क्रिप्शन (ट्रान्जिटमा / आराममा), पहुँच नियन्त्रण, अडिट लग, घटना सूचना समय।
- सम्झौता र बाहिर निस्कनुहोस्: त्यहाँ DPA छ? यदि सेवा समाप्त भयो भने तपाईंको डाटा मेटिने ग्यारेन्टी छ? लक-इनको जोखिम के हो?
चरणबद्ध रूपमा: आपूर्तिकर्ता समीक्षा
- सुरक्षा सर्वेक्षण पेश गर्नुहोस्। माथिका अक्षहरूलाई प्रश्नहरूको सूचीमा बदल्नुहोस्।
- प्रमाणको लागि सोध्नुहोस्। कागजातहरू (SOC 2 रिपोर्ट, ISO प्रमाणपत्र, DPA मस्यौदा) संग दावीहरू प्रमाणित गर्नुहोस्।
- डाटा प्रवाह नक्सा गर्नुहोस्। कुन डाटा कहाँ र कुन प्रक्रियाको लागि जान्छ?
- DPA वार्ता गर्नुहोस्। डेटा प्रशोधन सम्झौतामा हस्ताक्षर नगरी उत्पादन सुरु नगर्नुहोस् (कानुनी पाठ जसले प्रदायकले डेटा कसरी प्रशोधन गर्नेछ भनेर निर्दिष्ट गर्दछ)।
- सबप्रोसेसरहरूको समीक्षा गर्नुहोस्। सम्पूर्ण चेनलाई विचार गर्नुहोस्।
- एक पुन: मूल्याङ्कन तालिका सेट अप गर्नुहोस्। आपूर्तिकर्ता जोखिम कम्तिमा एक वर्ष एक पटक पुन: परीक्षण गर्नुपर्छ।
चार प्रतिलिपि गर्न मिल्ने टेम्प्लेटहरू
आपूर्तिकर्ता सुरक्षा सर्वेक्षण कोर:
प्रदायकलाई सोध्नु पर्ने कुराहरू: १. तपाईंसँग के अनुपालन प्रमाणपत्रहरू छन्? (SOC 2 Type II, ISO 27001/42001) के तपाइँ रिपोर्ट साझा गर्न सक्नुहुन्छ? 2. कति अनुरोध/प्रतिक्रिया डाटा राखिएको छ? त्यहाँ ZDR विकल्प छ? 3. के हाम्रो डाटा मोडेल प्रशिक्षणमा प्रयोग गरिन्छ? के यो सम्झौतामा लेखिएको छ? 4. कुन क्षेत्रमा डाटा प्रशोधन / भण्डारण गरिन्छ? के हामी एक क्षेत्र छनोट गर्न सक्छौं? 5. तपाईको सबप्रोसेसरहरू को हुन्? यो परिवर्तन हुँदा तपाइँ कसरी सूचित गर्नुहुन्छ? 6. उल्लङ्घनको अवस्थामा तपाईंको सूचना अवधि कति छ?7. सम्झौता समाप्त हुँदा हाम्रो डेटा कसरी र कहिले मेटाइन्छ?
प्रमाण प्रमाणीकरण जाँच नियम:
प्रत्येक दावीको लागि, "के त्यहाँ प्रमाण छ?" जाँच गर्नुहोस्:- प्रमाणीकरण दाबी -> के मैले हालको रिपोर्ट/प्रमाणपत्र नम्बर देखेको छु?- ZDR/भण्डारण दावी -> के यो सम्झौता खण्डमा लेखिएको छ? - प्रशिक्षणमा प्रयोग नगर्ने -> DPA मा खुला खण्ड छ? प्रमाण बिना प्रत्येक दावीलाई "प्रमाणित छैन" भनी चिन्ह लगाउनुहोस्; मौखिक शब्दहरू स्वीकार नगर्नुहोस्।
डाटाफ्लो म्यापिङ प्रम्प्ट:
निम्न एकीकरणको लागि डाटा प्रवाह निकाल्नुहोस्: {{ परिदृश्य }} प्रत्येक चरणमा निर्दिष्ट गर्नुहोस्: कुन डाटा (यसमा PII समावेश छ), यो कहाँ जान्छ (कुन कम्पनी/क्षेत्र), कुन उद्देश्यका लागि, कति भण्डारण गरिएको छ। उद्यम सीमा पार गर्ने प्रत्येक चरण र उप-प्रोसेसरहरूलाई चिन्ह लगाउनुहोस्।
आपूर्तिकर्ता जोखिम स्कोरकार्ड:
प्रत्येक अक्षलाई ०-२ (०=कुनै पनि, १=आंशिक, २=पूर्ण) स्कोर गर्नुहोस्: प्रमाणपत्र, ZDR/रिटेन्सन, तालिममा प्रयोग नगर्नुहोस्, डाटा रेसिडेन्सी, सब-प्रोसेसर पारदर्शिता, उल्लङ्घन सूचना, निकास/मेटाउने। यदि कुल <10 वा कुनै अक्ष ० छ: "उच्च जोखिम, उत्पादनमा राख्नुहोस्"।
कमजोर प्रम्प्ट / बलियो प्रम्प्ट
गरीब दृष्टिकोण
बलियो दृष्टिकोण
"ठूलो कम्पनी, सुरक्षित" मान्दै
कागजातको साथ प्रमाणपत्र र DPA प्रमाणित गर्नुहोस्
मौखिक आश्वासनमा भर पर्दै
प्रत्येक आश्वासनलाई अनुबंध खण्डमा लिङ्क गर्दै
केवल प्रदायक समीक्षा गर्नुहोस्
सब-प्रोसेसर चेनलाई पनि विचार गर्नुहोस्
एक पटक छान्नुहोस् र बिर्सनुहोस्
वार्षिक पुन: मूल्याङ्कन क्यालेन्डर
तीन मिनी केसहरू
केस १ - DPA बिना सुरु गरिएको परियोजना रोकियो। एक खुद्रा कम्पनीले तुरुन्तै उत्पादनमा सहायक ल्यायो; कानूनी टोलीले पछि पत्ता लगायो कि त्यहाँ प्रदायकसँग कुनै हस्ताक्षर गरिएको DPA छैन। ग्राहक डेटा प्रशोधन भइरहेको बेला परियोजना निलम्बन गरिएको थियो, DPA वार्ता गरिएको थियो र EU क्षेत्रमा डाटा डोमिसाइल निश्चित भएपछि पुन: खोलिएको थियो।
केस २ - सबप्रोसेसर चेनले आश्चर्यचकित पार्छ। एक स्वास्थ्य सेवा कम्पनीले प्राथमिक प्रदायकलाई स्वीकृत गरेको थियो; तर, डाटा फ्लो म्यापिङले प्रदायकले तेस्रो देशको कम्पनीलाई अनुगमनका लागि प्रयोग गरिरहेको खुलेको छ । यसले डाटा रेसिडेन्सी आवश्यकता उल्लङ्घन गर्यो। कम्पनीले ठेक्कामा क्षेत्रीय स्टे थप्यो।
केस 3 - स्कोरकार्डले सस्तो बिड हटायो। तीनवटा प्रस्तावको मूल्याङ्कन गरिएको छ । सस्तो प्रदायकले प्रमाणीकरण अक्षमा ० (कुनै SOC 2) प्राप्त गरेन। स्कोरकार्ड नियम "यदि कुनै अक्ष ० छ भने, यसलाई उत्पादनमा राख्नुहोस्" हटाइयो; 22% बढी महँगो तर पूर्ण मूल्याङ्कन गरिएको प्रदायक छनोट गरियो र निर्णय लेखापरीक्षणको लागि दस्तावेज गरिएको थियो।
सुझाव: दुई फरक ग्यारेन्टीहरू कहिल्यै भ्रमित नगर्नुहोस्: "हाम्रो डाटा भण्डारण गरिएको छैन (ZDR)" र "हाम्रो डाटा प्रशिक्षणमा प्रयोग गरिएको छैन" छुट्टाछुट्टै खण्डहरू हुन्। प्रदायकले एउटा प्रस्ताव गर्न सक्छ तर अर्को होइन; सम्झौतामा स्पष्ट रूपमा दुवैको लागि सोध्नुहोस्।
सामान्य गल्तीहरू
- सुरक्षा आश्वासनको रूपमा प्रदायकको साइज/ब्रान्डलाई विचार गर्दै।
- कागजातहरूको साथ दावीहरू प्रमाणित नगरी मुखको शब्दमा भर पर्दै।
- DPA हस्ताक्षर नगरी उत्पादनमा जाँदैछ।
- सबप्रोसेसर चेनलाई बेवास्ता गर्दै (डेटा निवास त्यहाँ छेडिएको छ)।
- सोच्दै ZDR र "शिक्षामा प्रयोग नगरिएको" ग्यारेन्टी एउटै हो।
- एक पटक आपूर्तिकर्तालाई अनुमोदन गर्ने र वार्षिक रूपमा पुन: मूल्याङ्कन नगर्ने।
संक्षेपमा
- तपाईं डाटा नियन्त्रक हुनुहुन्छ; आपूर्तिकर्ता चयन सुरक्षा निर्णय हो, खरीद निर्णय होइन।
- सात अक्षहरूमा मूल्याङ्कन गर्नुहोस्: प्रमाणीकरण, रिटेन्सन/ZDR, शैक्षिक प्रयोग, डाटा रेसिडेन्सी, सब-प्रोसेसरहरू, सुरक्षा सुविधाहरू, अनुबंध/निकास।
- कागजात र अनुबंध खण्ड द्वारा प्रत्येक आश्वासन प्रमाणित गर्नुहोस्; ब्रान्ड र मुखको शब्द पर्याप्त छैन।
- उप-प्रोसेसर श्रृंखलालाई पनि विचार गर्नुहोस्; डाटा निवास अक्सर त्यहाँ छेडिएको छ।
- DPA हस्ताक्षर हुनु अघि उत्पादन सुरु नगर्नुहोस् र वार्षिक रूपमा आपूर्तिकर्ताको पुन: मूल्याङ्कन गर्नुहोस्।
आवेदन कार्य
तपाईंले प्रयोग गर्ने AI विक्रेताको लागि माथिको सुरक्षा सर्वेक्षण भर्नुहोस् (वा मूल्याङ्कन गर्नुहोस्) र सोध्नुहोस् "के त्यहाँ प्रमाण छ?" प्रत्येक उत्तरको लागि। स्तम्भमा टिक गर्नुहोस्। त्यसपछि डाटा प्रवाह नक्सा गर्नुहोस् र उद्यम सीमा पार गर्ने प्रत्येक चरण चिन्ह लगाउनुहोस्। अन्तमा, सात अक्षहरू स्कोर गर्नुहोस् र जोखिम स्कोरकार्ड उत्पादन गर्नुहोस् र सोध्नुहोस् "के यो उत्पादनको लागि उपयुक्त छ?" तपाईंको निर्णयको कारणहरू लेख्नुहोस्।
चेकलिस्ट
- [ ] मैले प्रदायकको अनुपालन प्रमाणपत्रहरू (SOC 2 / ISO 27001) दस्तावेज गरेको छु।
- [] डाटा भण्डारण, ZDR र "शिक्षामा प्रयोग नगर्ने" खण्डहरू सम्झौतामा लेखिएका छन्।
- [ ] यसले मेरो डाटा निवास आवश्यकता पूरा गर्दछ (KVKK/GDPR)।
- [] मैले सब-प्रोसेसर चेनलाई म्याप र मूल्याङ्कन गरें।
- म हस्ताक्षरित DPA बिना उत्पादनमा गएको छैन।
- [ ] मैले आपूर्तिकर्ताको लागि वार्षिक पुन: मूल्याङ्कन क्यालेन्डर सेटअप गरेको छु।