ਲਾਭ:
- ਸਰਟੀਫਿਕੇਸ਼ਨ, ਸਟੋਰੇਜ, ਡਾਟਾ ਰੈਜ਼ੀਡੈਂਸੀ ਅਤੇ ਸਬ-ਪ੍ਰੋਸੈਸਰ ਐਕਸੇਸ 'ਤੇ ਏਆਈ ਵਿਕਰੇਤਾ ਦਾ ਮੁਲਾਂਕਣ ਕਰਨ ਦੀ ਸਮਰੱਥਾ
- ਦਸਤਾਵੇਜ਼ਾਂ ਅਤੇ ਇਕਰਾਰਨਾਮੇ ਦੀਆਂ ਧਾਰਾਵਾਂ ਨਾਲ ਭਰੋਸੇ ਦੀ ਪੁਸ਼ਟੀ ਕਰਨ ਦੀ ਸਮਰੱਥਾ ਅਤੇ ਜ਼ੁਬਾਨੀ ਸ਼ਬਦਾਂ 'ਤੇ ਭਰੋਸਾ ਨਾ ਕਰੋ
- ਪੂਰਵ-ਖਰੀਦ ਸੁਰੱਖਿਆ ਸਮੀਖਿਆ ਲਈ DPA ਅਤੇ ਔਪਟ-ਆਊਟ/ਮਿਟਾਉਣ ਦੀਆਂ ਸ਼ਰਤਾਂ ਨੂੰ ਬੰਨ੍ਹਣ ਦੀ ਸਮਰੱਥਾ
ਜ਼ਿਆਦਾਤਰ ਸੰਸਥਾਵਾਂ ਆਪਣੇ ਖੁਦ ਦੇ ਮਾਡਲਾਂ ਨੂੰ ਸਿਖਲਾਈ ਨਹੀਂ ਦਿੰਦੀਆਂ; ਇੱਕ ਪ੍ਰਦਾਤਾ ਦੇ API ਦੀ ਵਰਤੋਂ ਕਰਦਾ ਹੈ। ਇਹ ਜੋਖਮ ਨੂੰ ਖਤਮ ਨਹੀਂ ਕਰਦਾ — ਇਹ ਇਸਨੂੰ ਕਿਸੇ ਹੋਰ ਨੂੰ ਟ੍ਰਾਂਸਫਰ ਕਰਦਾ ਹੈ, ਅਤੇ ਤੁਹਾਡੇ ਦੁਆਰਾ ਟ੍ਰਾਂਸਫਰ ਕੀਤੇ ਜਾ ਰਹੇ ਜੋਖਮ ਦਾ ਮੁਲਾਂਕਣ ਕਰਨਾ ਤੁਹਾਡੀ ਜ਼ਿੰਮੇਵਾਰੀ ਹੈ। ਹਰ ਤੀਜੀ ਧਿਰ ਜਿਸ ਕੋਲ ਤੁਹਾਡਾ ਡੇਟਾ ਜਾਂਦਾ ਹੈ ਉਹ ਤੁਹਾਡੀ ਸੁਰੱਖਿਆ ਸੀਮਾ ਦਾ ਵਿਸਥਾਰ ਹੈ। ਇਸ ਯੂਨਿਟ ਵਿੱਚ ਤੁਸੀਂ ਸਿੱਖੋਗੇ ਕਿ ਇੱਕ AI ਸਪਲਾਇਰ ਦਾ ਮੁਲਾਂਕਣ ਕਿਵੇਂ ਕਰਨਾ ਹੈ; ਅਸੀਂ ਸਿਖਾਂਗੇ ਕਿ ਪਾਲਣਾ ਸਰਟੀਫਿਕੇਟ, ਡੇਟਾ ਪ੍ਰੋਸੈਸਿੰਗ ਇਕਰਾਰਨਾਮੇ (DPA), ਡੇਟਾ ਸਟੋਰੇਜ, ਡੇਟਾ ਨਿਵਾਸ ਅਤੇ ਉਪ-ਪ੍ਰੋਸੈਸਰਾਂ ਦੁਆਰਾ ਪ੍ਰੀ-ਖਰੀਦ ਸੁਰੱਖਿਆ ਸਮੀਖਿਆ ਕਿਵੇਂ ਕਰਨੀ ਹੈ।
ਤੀਜੀ ਧਿਰ ਦਾ ਜੋਖਮ ਕਿਉਂ?
ਆਡਿਟ ਜਾਂ ਉਲੰਘਣਾ ਦੀ ਸਥਿਤੀ ਵਿੱਚ, "ਅਸੀਂ ਡੇਟਾ ਦੀ ਪ੍ਰਕਿਰਿਆ ਨਹੀਂ ਕੀਤੀ, ਪ੍ਰਦਾਤਾ ਨੇ ਕੀਤਾ" ਦਾ ਬਚਾਅ ਤੁਹਾਨੂੰ ਨਹੀਂ ਬਚਾਏਗਾ। ਤੁਸੀਂ ਡੇਟਾ ਕੰਟਰੋਲਰ ਹੋ; ਪ੍ਰਦਾਤਾ ਡੇਟਾ ਪ੍ਰੋਸੈਸਰ ਹੈ। KVKK ਅਤੇ GDPR ਇਹ ਅੰਤਰ ਬਣਾਉਂਦੇ ਹਨ, ਪਰ ਜ਼ਿਆਦਾਤਰ ਜ਼ਿੰਮੇਵਾਰੀ ਤੁਹਾਡੇ 'ਤੇ ਰਹਿੰਦੀ ਹੈ। ਇਸ ਲਈ ਸਪਲਾਇਰ ਦੀ ਚੋਣ ਕਰਨਾ ਖਰੀਦਦਾਰੀ ਦਾ ਫੈਸਲਾ ਨਹੀਂ ਹੈ, ਪਰ ਇੱਕ ਸੁਰੱਖਿਆ ਫੈਸਲਾ ਹੈ।
ਸਾਵਧਾਨ: "ਇੱਕ ਵੱਡਾ ਅਤੇ ਮਸ਼ਹੂਰ ਪ੍ਰਦਾਤਾ" ਸੁਰੱਖਿਆ ਦੀ ਗਾਰੰਟੀ ਨਹੀਂ ਹੈ। ਭਰੋਸਾ ਹਸਤਾਖਰ ਕੀਤੇ ਇਕਰਾਰਨਾਮੇ ਦੀਆਂ ਧਾਰਾਵਾਂ ਅਤੇ ਪ੍ਰਮਾਣਿਤ ਪ੍ਰਮਾਣੀਕਰਣਾਂ ਤੋਂ ਆਉਂਦਾ ਹੈ; ਬ੍ਰਾਂਡ ਦੀ ਸਾਖ ਦੇ ਕਾਰਨ ਨਹੀਂ।
ਮੁਲਾਂਕਣ ਧੁਰੇ
ਸੱਤ ਧੁਰਿਆਂ 'ਤੇ ਏਆਈ ਵਿਕਰੇਤਾ ਦੀ ਜਾਂਚ ਕਰੋ:
- ਪਾਲਣਾ ਪ੍ਰਮਾਣੀਕਰਣ: SOC 2 ਕਿਸਮ II (ਕਿਸੇ ਸੰਸਥਾ ਦੇ ਸੁਰੱਖਿਆ ਨਿਯੰਤਰਣਾਂ ਦਾ ਸੁਤੰਤਰ ਆਡਿਟ), ISO/IEC 27001 (ਜਾਣਕਾਰੀ ਸੁਰੱਖਿਆ ਪ੍ਰਬੰਧਨ ਮਿਆਰ) ਅਤੇ ਵਧਦੀ ISO/IEC 42001 (ਨਕਲੀ ਖੁਫੀਆ ਪ੍ਰਬੰਧਨ ਸਿਸਟਮ ਸਟੈਂਡਰਡ)।
- ਡਾਟਾ ਧਾਰਨ: ਪ੍ਰੋਂਪਟ/ਜਵਾਬ ਕਿੰਨੀ ਦੇਰ ਤੱਕ ਬਰਕਰਾਰ ਰੱਖਿਆ ਜਾਂਦਾ ਹੈ? ਕੀ ZDR (ਜ਼ੀਰੋ ਡੇਟਾ ਰੀਟੈਨਸ਼ਨ) ਦੀ ਪੇਸ਼ਕਸ਼ ਕੀਤੀ ਜਾਂਦੀ ਹੈ?
- ਸਿਖਲਾਈ ਵਿੱਚ ਵਰਤੋਂ: ਕੀ ਤੁਹਾਡਾ ਡੇਟਾ ਮਾਡਲ ਨੂੰ ਸਿਖਲਾਈ ਦੇਣ ਲਈ ਵਰਤਿਆ ਜਾਂਦਾ ਹੈ? (ਆਮ ਤੌਰ 'ਤੇ ਕਾਰਪੋਰੇਟ ਪੱਧਰਾਂ 'ਤੇ "ਨਹੀਂ"।)
- ਡੇਟਾ ਨਿਵਾਸ: ਕਿਸ ਦੇਸ਼/ਖੇਤਰ ਵਿੱਚ ਡੇਟਾ ਨੂੰ ਪ੍ਰੋਸੈਸ ਅਤੇ ਸਟੋਰ ਕੀਤਾ ਜਾਂਦਾ ਹੈ?
- ਸਬਪ੍ਰੋਸੈਸਰ: ਪ੍ਰਦਾਤਾ ਹੋਰ ਕਿਹੜੀਆਂ ਕੰਪਨੀਆਂ ਦੀ ਵਰਤੋਂ ਕਰਦਾ ਹੈ (ਕਲਾਊਡ, ਨਿਗਰਾਨੀ)? ਉਹ ਵੀ ਤੁਹਾਡੀ ਸੀਮਾ ਦਾ ਹਿੱਸਾ ਹਨ।
- ਸੁਰੱਖਿਆ ਵਿਸ਼ੇਸ਼ਤਾਵਾਂ: ਏਨਕ੍ਰਿਪਸ਼ਨ (ਟ੍ਰਾਂਜ਼ਿਟ/ਆਰਾਮ ਵਿੱਚ), ਪਹੁੰਚ ਨਿਯੰਤਰਣ, ਆਡਿਟ ਲੌਗ, ਇਵੈਂਟ ਸੂਚਨਾ ਸਮਾਂ।
- ਇਕਰਾਰਨਾਮਾ ਅਤੇ ਬਾਹਰ ਨਿਕਲਣਾ: ਕੀ ਕੋਈ DPA ਹੈ? ਜੇਕਰ ਸੇਵਾ ਖਤਮ ਹੋ ਜਾਂਦੀ ਹੈ ਤਾਂ ਕੀ ਤੁਹਾਡਾ ਡੇਟਾ ਮਿਟਾਏ ਜਾਣ ਦੀ ਗਰੰਟੀ ਹੈ? ਲਾਕ-ਇਨ ਦਾ ਜੋਖਮ ਕੀ ਹੈ?
ਕਦਮ ਦਰ ਕਦਮ: ਸਪਲਾਇਰ ਸਮੀਖਿਆ
- ਇੱਕ ਸੁਰੱਖਿਆ ਸਰਵੇਖਣ ਦਰਜ ਕਰੋ। ਉਪਰੋਕਤ ਧੁਰਿਆਂ ਨੂੰ ਸਵਾਲਾਂ ਦੀ ਸੂਚੀ ਵਿੱਚ ਬਦਲੋ।
- ਸਬੂਤ ਮੰਗੋ। ਦਸਤਾਵੇਜ਼ਾਂ (SOC 2 ਰਿਪੋਰਟ, ISO ਸਰਟੀਫਿਕੇਟ, DPA ਡਰਾਫਟ) ਦੇ ਨਾਲ ਦਾਅਵਿਆਂ ਦੀ ਪੁਸ਼ਟੀ ਕਰੋ।
- ਡਾਟਾ ਵਹਾਅ ਦਾ ਨਕਸ਼ਾ. ਕਿਹੜਾ ਡੇਟਾ ਕਿੱਥੇ ਅਤੇ ਕਿਸ ਪ੍ਰਕਿਰਿਆ ਲਈ ਜਾਂਦਾ ਹੈ?
- ਡੀਪੀਏ ਨਾਲ ਗੱਲਬਾਤ ਕਰੋ। ਡੇਟਾ ਪ੍ਰੋਸੈਸਿੰਗ ਸਮਝੌਤੇ 'ਤੇ ਦਸਤਖਤ ਕੀਤੇ ਬਿਨਾਂ ਉਤਪਾਦਨ ਸ਼ੁਰੂ ਨਾ ਕਰੋ (ਕਾਨੂੰਨੀ ਟੈਕਸਟ ਜੋ ਇਹ ਦਰਸਾਉਂਦਾ ਹੈ ਕਿ ਪ੍ਰਦਾਤਾ ਡੇਟਾ ਦੀ ਪ੍ਰਕਿਰਿਆ ਕਿਵੇਂ ਕਰੇਗਾ)।
- ਸਬਪ੍ਰੋਸੈਸਰਾਂ ਦੀ ਸਮੀਖਿਆ ਕਰੋ। ਸਾਰੀ ਲੜੀ 'ਤੇ ਗੌਰ ਕਰੋ.
- ਇੱਕ ਪੁਨਰ-ਮੁਲਾਂਕਣ ਅਨੁਸੂਚੀ ਸੈਟ ਅਪ ਕਰੋ। ਸਪਲਾਇਰ ਜੋਖਮ ਦੀ ਸਾਲ ਵਿੱਚ ਘੱਟੋ-ਘੱਟ ਇੱਕ ਵਾਰ ਮੁੜ ਜਾਂਚ ਕੀਤੀ ਜਾਣੀ ਚਾਹੀਦੀ ਹੈ।
ਚਾਰ ਕਾਪੀ ਕਰਨ ਯੋਗ ਨਮੂਨੇ
ਸਪਲਾਇਰ ਸੁਰੱਖਿਆ ਸਰਵੇਖਣ ਕੋਰ:
ਪ੍ਰਦਾਤਾ ਤੋਂ ਪੁੱਛਣ ਲਈ ਚੀਜ਼ਾਂ: 1. ਤੁਹਾਡੇ ਕੋਲ ਕਿਹੜੇ ਪਾਲਣਾ ਪ੍ਰਮਾਣੀਕਰਣ ਹਨ? (SOC 2 ਕਿਸਮ II, ISO 27001/42001) ਕੀ ਤੁਸੀਂ ਰਿਪੋਰਟ ਸਾਂਝੀ ਕਰ ਸਕਦੇ ਹੋ? 2. ਕਿੰਨੀ ਬੇਨਤੀ/ਜਵਾਬ ਡੇਟਾ ਬਰਕਰਾਰ ਰੱਖਿਆ ਜਾਂਦਾ ਹੈ? ਕੀ ਕੋਈ ZDR ਵਿਕਲਪ ਹੈ? 3. ਕੀ ਸਾਡਾ ਡੇਟਾ ਮਾਡਲ ਸਿਖਲਾਈ ਵਿੱਚ ਵਰਤਿਆ ਜਾਂਦਾ ਹੈ? ਕੀ ਇਹ ਇਕਰਾਰਨਾਮੇ ਵਿਚ ਲਿਖਿਆ ਹੈ? 4. ਕਿਸ ਖੇਤਰ ਵਿੱਚ ਡੇਟਾ ਨੂੰ ਪ੍ਰੋਸੈਸ / ਸਟੋਰ ਕੀਤਾ ਜਾਂਦਾ ਹੈ? ਕੀ ਅਸੀਂ ਇੱਕ ਖੇਤਰ ਚੁਣ ਸਕਦੇ ਹਾਂ? 5. ਤੁਹਾਡੇ ਸਬਪ੍ਰੋਸੈਸਰ ਕੌਣ ਹਨ? ਜਦੋਂ ਇਹ ਬਦਲਦਾ ਹੈ ਤਾਂ ਤੁਸੀਂ ਕਿਵੇਂ ਸੂਚਿਤ ਕਰਦੇ ਹੋ? 6. ਉਲੰਘਣਾ ਦੇ ਮਾਮਲੇ ਵਿੱਚ ਤੁਹਾਡੀ ਸੂਚਨਾ ਦੀ ਮਿਆਦ ਕੀ ਹੈ? 7. ਜਦੋਂ ਇਕਰਾਰਨਾਮਾ ਖਤਮ ਹੁੰਦਾ ਹੈ ਤਾਂ ਸਾਡਾ ਡੇਟਾ ਕਿਵੇਂ ਅਤੇ ਕਦੋਂ ਮਿਟਾਇਆ ਜਾਂਦਾ ਹੈ?
ਸਬੂਤ ਤਸਦੀਕ ਜਾਂਚ ਨਿਯਮ:
ਹਰੇਕ ਦਾਅਵੇ ਲਈ, "ਕੀ ਕੋਈ ਸਬੂਤ ਹੈ?" ਜਾਂਚ ਕਰੋ:- ਸਰਟੀਫਿਕੇਸ਼ਨ ਦਾਅਵਾ -> ਕੀ ਮੈਂ ਮੌਜੂਦਾ ਰਿਪੋਰਟ/ਸਰਟੀਫਿਕੇਟ ਨੰਬਰ ਦੇਖਿਆ ਹੈ?- ZDR/ਸਟੋਰੇਜ ਕਲੇਮ -> ਕੀ ਇਹ ਇਕਰਾਰਨਾਮੇ ਦੀ ਧਾਰਾ ਵਿੱਚ ਲਿਖਿਆ ਗਿਆ ਹੈ?- ਸਿਖਲਾਈ ਵਿੱਚ ਗੈਰ-ਵਰਤੋਂ -> ਕੀ DPA ਵਿੱਚ ਕੋਈ ਖੁੱਲੀ ਧਾਰਾ ਹੈ? ਸਬੂਤ ਦੇ ਬਿਨਾਂ ਹਰ ਦਾਅਵੇ ਨੂੰ "ਨੌਟ ਵੈਰੀਫਾਈਡ" ਵਜੋਂ ਚਿੰਨ੍ਹਿਤ ਕਰੋ; ਜ਼ੁਬਾਨੀ ਸ਼ਬਦਾਂ ਨੂੰ ਸਵੀਕਾਰ ਨਾ ਕਰੋ.
ਡੇਟਾਫਲੋ ਮੈਪਿੰਗ ਪ੍ਰੋਂਪਟ:
ਹੇਠਾਂ ਦਿੱਤੇ ਏਕੀਕਰਣ ਲਈ ਡੇਟਾ ਪ੍ਰਵਾਹ ਨੂੰ ਐਕਸਟਰੈਕਟ ਕਰੋ: {{ ਦ੍ਰਿਸ਼ }} ਹਰੇਕ ਪੜਾਅ 'ਤੇ ਨਿਸ਼ਚਿਤ ਕਰੋ: ਕਿਹੜਾ ਡੇਟਾ (ਇਸ ਵਿੱਚ PII ਸ਼ਾਮਲ ਹੈ), ਇਹ ਕਿੱਥੇ ਜਾਂਦਾ ਹੈ (ਕਿਸ ਕੰਪਨੀ/ਖੇਤਰ), ਕਿਸ ਮਕਸਦ ਲਈ, ਕਿੰਨਾ ਸਟੋਰ ਕੀਤਾ ਜਾਂਦਾ ਹੈ। ਐਂਟਰਪ੍ਰਾਈਜ਼ ਸੀਮਾ ਨੂੰ ਪਾਰ ਕਰਨ ਵਾਲੇ ਹਰੇਕ ਕਦਮ ਅਤੇ ਉਪ-ਪ੍ਰੋਸੈਸਰਾਂ ਨੂੰ ਚਿੰਨ੍ਹਿਤ ਕਰੋ।
ਸਪਲਾਇਰ ਜੋਖਮ ਸਕੋਰਕਾਰਡ:
ਹਰੇਕ ਧੁਰੇ ਨੂੰ 0-2 (0=ਕੋਈ ਨਹੀਂ, 1=ਅੰਸ਼ਕ, 2=ਪੂਰਾ) ਦੇ ਸਕੋਰ ਨਾਲ ਸਕੋਰ ਕਰੋ: ਪ੍ਰਮਾਣ-ਪੱਤਰ, ZDR/ਰਿਟੈਂਸ਼ਨ, ਸਿਖਲਾਈ ਵਿੱਚ ਵਰਤੋਂ ਨਾ ਕਰੋ, ਡੇਟਾ ਰੈਜ਼ੀਡੈਂਸੀ, ਸਬ-ਪ੍ਰੋਸੈਸਰ ਪਾਰਦਰਸ਼ਤਾ, ਉਲੰਘਣਾ ਸੂਚਨਾ, ਨਿਕਾਸ/ਮਿਟਾਉਣਾ। ਜੇਕਰ ਕੁੱਲ <10 ਜਾਂ ਕੋਈ ਧੁਰਾ 0 ਹੈ: "ਜੋਖਮ ਉੱਚਾ ਹੈ, ਉਤਪਾਦਨ ਵਿੱਚ ਪਾਓ"।
ਕਮਜ਼ੋਰ ਪ੍ਰੋਂਪਟ / ਮਜ਼ਬੂਤ ਪ੍ਰੋਂਪਟ
ਮਾੜੀ ਪਹੁੰਚ
ਮਜ਼ਬੂਤ ਪਹੁੰਚ
"ਵੱਡੀ ਕੰਪਨੀ, ਸੁਰੱਖਿਅਤ" ਮੰਨ ਕੇ
ਦਸਤਾਵੇਜ਼ ਦੇ ਨਾਲ ਸਰਟੀਫਿਕੇਟ ਅਤੇ ਡੀਪੀਏ ਦੀ ਪੁਸ਼ਟੀ ਕਰੋ
ਜ਼ੁਬਾਨੀ ਭਰੋਸੇ 'ਤੇ ਭਰੋਸਾ ਕਰਨਾ
ਹਰ ਭਰੋਸੇ ਨੂੰ ਇਕਰਾਰਨਾਮੇ ਦੀ ਧਾਰਾ ਨਾਲ ਜੋੜਨਾ
ਬੱਸ ਪ੍ਰਦਾਤਾ ਦੀ ਸਮੀਖਿਆ ਕਰੋ
ਸਬ-ਪ੍ਰੋਸੈਸਰ ਚੇਨ 'ਤੇ ਵੀ ਵਿਚਾਰ ਕਰੋ
ਇੱਕ ਵਾਰ ਚੁਣੋ ਅਤੇ ਭੁੱਲ ਜਾਓ
ਸਲਾਨਾ ਪੁਨਰ-ਮੁਲਾਂਕਣ ਕੈਲੰਡਰ
ਤਿੰਨ ਮਿੰਨੀ ਕੇਸ
ਕੇਸ 1 - ਬਿਨਾਂ DPA ਦੇ ਸ਼ੁਰੂ ਕੀਤੇ ਪ੍ਰੋਜੈਕਟ ਨੂੰ ਰੋਕ ਦਿੱਤਾ ਗਿਆ ਸੀ। ਇੱਕ ਰਿਟੇਲ ਕੰਪਨੀ ਨੇ ਤੁਰੰਤ ਇੱਕ ਸਹਾਇਕ ਨੂੰ ਉਤਪਾਦਨ ਵਿੱਚ ਲਿਆਇਆ; ਕਾਨੂੰਨੀ ਟੀਮ ਨੇ ਬਾਅਦ ਵਿੱਚ ਪਾਇਆ ਕਿ ਪ੍ਰਦਾਤਾ ਦੇ ਨਾਲ ਕੋਈ ਹਸਤਾਖਰਿਤ DPA ਨਹੀਂ ਸੀ। ਪ੍ਰੋਜੈਕਟ ਨੂੰ ਮੁਅੱਤਲ ਕਰ ਦਿੱਤਾ ਗਿਆ ਸੀ ਜਦੋਂ ਗਾਹਕ ਡੇਟਾ ਦੀ ਪ੍ਰਕਿਰਿਆ ਕੀਤੀ ਜਾ ਰਹੀ ਸੀ, DPA ਨਾਲ ਗੱਲਬਾਤ ਕੀਤੀ ਗਈ ਸੀ ਅਤੇ EU ਖੇਤਰ ਵਿੱਚ ਡੇਟਾ ਨਿਵਾਸ ਨਿਸ਼ਚਿਤ ਕੀਤੇ ਜਾਣ ਤੋਂ ਬਾਅਦ ਇਸਨੂੰ ਦੁਬਾਰਾ ਖੋਲ੍ਹਿਆ ਗਿਆ ਸੀ।
ਕੇਸ 2 - ਸਬਪ੍ਰੋਸੈਸਰ ਚੇਨ ਇੱਕ ਹੈਰਾਨੀ ਪੈਦਾ ਕਰਦੀ ਹੈ। ਇੱਕ ਹੈਲਥਕੇਅਰ ਕੰਪਨੀ ਨੇ ਪ੍ਰਾਇਮਰੀ ਪ੍ਰਦਾਤਾ ਨੂੰ ਮਨਜ਼ੂਰੀ ਦਿੱਤੀ ਸੀ; ਹਾਲਾਂਕਿ, ਡੇਟਾ ਫਲੋ ਮੈਪਿੰਗ ਤੋਂ ਪਤਾ ਲੱਗਿਆ ਹੈ ਕਿ ਪ੍ਰਦਾਤਾ ਨਿਗਰਾਨੀ ਲਈ ਤੀਜੇ ਦੇਸ਼ ਵਿੱਚ ਇੱਕ ਕੰਪਨੀ ਦੀ ਵਰਤੋਂ ਕਰ ਰਿਹਾ ਸੀ। ਇਸ ਨਾਲ ਡਾਟਾ ਰੈਜ਼ੀਡੈਂਸੀ ਦੀ ਲੋੜ ਦੀ ਉਲੰਘਣਾ ਹੋਈ। ਕੰਪਨੀ ਨੇ ਇਕਰਾਰਨਾਮੇ ਵਿੱਚ ਖੇਤਰ ਵਿੱਚ ਰਹਿਣ ਨੂੰ ਸ਼ਾਮਲ ਕੀਤਾ।
ਕੇਸ 3 - ਸਕੋਰਕਾਰਡ ਨੇ ਸਸਤੀ ਬੋਲੀ ਨੂੰ ਖਤਮ ਕਰ ਦਿੱਤਾ। ਤਿੰਨ ਪ੍ਰਸਤਾਵਾਂ ਦਾ ਮੁਲਾਂਕਣ ਕੀਤਾ ਗਿਆ। ਸਭ ਤੋਂ ਸਸਤੇ ਪ੍ਰਦਾਤਾ ਨੇ ਪ੍ਰਮਾਣੀਕਰਣ ਧੁਰੇ 'ਤੇ 0 (ਕੋਈ SOC 2 ਨਹੀਂ) ਪ੍ਰਾਪਤ ਕੀਤਾ। ਸਕੋਰਕਾਰਡ ਨਿਯਮ "ਜੇਕਰ ਕੋਈ ਧੁਰਾ 0 ਹੈ, ਤਾਂ ਇਸਨੂੰ ਉਤਪਾਦਨ ਵਿੱਚ ਪਾਓ" ਨੂੰ ਖਤਮ ਕਰ ਦਿੱਤਾ ਗਿਆ ਸੀ; ਇੱਕ 22% ਵਧੇਰੇ ਮਹਿੰਗਾ ਪਰ ਪੂਰੀ ਤਰ੍ਹਾਂ ਦਰਜਾਬੰਦੀ ਵਾਲਾ ਪ੍ਰਦਾਤਾ ਚੁਣਿਆ ਗਿਆ ਸੀ ਅਤੇ ਫੈਸਲੇ ਨੂੰ ਆਡਿਟ ਲਈ ਦਸਤਾਵੇਜ਼ੀ ਰੂਪ ਦਿੱਤਾ ਗਿਆ ਸੀ।
ਸੰਕੇਤ: ਦੋ ਵੱਖ-ਵੱਖ ਗਾਰੰਟੀਆਂ ਨੂੰ ਕਦੇ ਵੀ ਉਲਝਾਓ ਨਾ: "ਸਾਡਾ ਡੇਟਾ ਸਟੋਰ ਨਹੀਂ ਕੀਤਾ ਗਿਆ (ZDR)" ਅਤੇ "ਸਾਡਾ ਡੇਟਾ ਸਿਖਲਾਈ ਵਿੱਚ ਨਹੀਂ ਵਰਤਿਆ ਗਿਆ" ਵੱਖਰੀਆਂ ਧਾਰਾਵਾਂ ਹਨ। ਇੱਕ ਪ੍ਰਦਾਤਾ ਇੱਕ ਦੀ ਪੇਸ਼ਕਸ਼ ਕਰ ਸਕਦਾ ਹੈ ਪਰ ਦੂਜਾ ਨਹੀਂ; ਇਕਰਾਰਨਾਮੇ ਵਿਚ ਸਪੱਸ਼ਟ ਤੌਰ 'ਤੇ ਦੋਵਾਂ ਲਈ ਪੁੱਛੋ.
ਆਮ ਗਲਤੀਆਂ
- ਸੁਰੱਖਿਆ ਭਰੋਸੇ ਵਜੋਂ ਪ੍ਰਦਾਤਾ ਦੇ ਆਕਾਰ/ਬ੍ਰਾਂਡ ਨੂੰ ਧਿਆਨ ਵਿੱਚ ਰੱਖਣਾ।
- ਦਸਤਾਵੇਜ਼ਾਂ ਦੇ ਨਾਲ ਦਾਅਵਿਆਂ ਦੀ ਪੁਸ਼ਟੀ ਕੀਤੇ ਬਿਨਾਂ ਮੂੰਹ ਦੀ ਗੱਲ 'ਤੇ ਭਰੋਸਾ ਕਰਨਾ।
- ਇੱਕ DPA ਹਸਤਾਖਰ ਕੀਤੇ ਬਿਨਾਂ ਉਤਪਾਦਨ ਵਿੱਚ ਜਾਣਾ।
- ਸਬਪ੍ਰੋਸੈਸਰ ਚੇਨ ਨੂੰ ਨਜ਼ਰਅੰਦਾਜ਼ ਕਰਨਾ (ਡੇਟਾ ਨਿਵਾਸ ਉੱਥੇ ਵਿੰਨ੍ਹਿਆ ਹੋਇਆ ਹੈ)।
- ਇਹ ਸੋਚਣਾ ਕਿ ZDR ਅਤੇ "ਸਿੱਖਿਆ ਵਿੱਚ ਨਹੀਂ ਵਰਤੇ ਗਏ" ਦੀ ਗਰੰਟੀ ਇੱਕੋ ਜਿਹੀ ਹੈ।
- ਸਪਲਾਇਰ ਨੂੰ ਇੱਕ ਵਾਰ ਮਨਜ਼ੂਰੀ ਦੇਣਾ ਅਤੇ ਸਾਲਾਨਾ ਮੁੜ-ਮੁਲਾਂਕਣ ਨਹੀਂ ਕਰਨਾ।
ਸੰਖੇਪ ਵਿੱਚ
- ਤੁਸੀਂ ਡੇਟਾ ਕੰਟਰੋਲਰ ਹੋ; ਸਪਲਾਇਰ ਦੀ ਚੋਣ ਇੱਕ ਸੁਰੱਖਿਆ ਫੈਸਲਾ ਹੈ, ਨਾ ਕਿ ਖਰੀਦਦਾਰੀ ਦਾ ਫੈਸਲਾ।
- ਸੱਤ ਧੁਰਿਆਂ 'ਤੇ ਮੁਲਾਂਕਣ ਕਰੋ: ਪ੍ਰਮਾਣੀਕਰਣ, ਧਾਰਨ/ZDR, ਵਿਦਿਅਕ ਵਰਤੋਂ, ਡੇਟਾ ਰੈਜ਼ੀਡੈਂਸੀ, ਉਪ-ਪ੍ਰੋਸੈਸਰ, ਸੁਰੱਖਿਆ ਵਿਸ਼ੇਸ਼ਤਾਵਾਂ, ਇਕਰਾਰਨਾਮਾ/ਨਿਕਾਸ।
- ਦਸਤਾਵੇਜ਼ ਅਤੇ ਇਕਰਾਰਨਾਮੇ ਦੀ ਧਾਰਾ ਦੁਆਰਾ ਹਰੇਕ ਭਰੋਸੇ ਦੀ ਪੁਸ਼ਟੀ ਕਰੋ; ਬ੍ਰਾਂਡ ਅਤੇ ਮੂੰਹ ਦੀ ਗੱਲ ਕਾਫ਼ੀ ਨਹੀਂ ਹੈ.
- ਸਬ-ਪ੍ਰੋਸੈਸਰ ਚੇਨ 'ਤੇ ਵੀ ਵਿਚਾਰ ਕਰੋ; ਡਾਟਾ ਨਿਵਾਸ ਨੂੰ ਅਕਸਰ ਉੱਥੇ ਵਿੰਨ੍ਹਿਆ ਜਾਂਦਾ ਹੈ।
- DPA 'ਤੇ ਹਸਤਾਖਰ ਕੀਤੇ ਜਾਣ ਤੋਂ ਪਹਿਲਾਂ ਉਤਪਾਦਨ ਸ਼ੁਰੂ ਨਾ ਕਰੋ ਅਤੇ ਸਪਲਾਇਰ ਦਾ ਸਾਲਾਨਾ ਮੁਲਾਂਕਣ ਕਰੋ।
ਐਪਲੀਕੇਸ਼ਨ ਦਾ ਕੰਮ
ਤੁਹਾਡੇ ਦੁਆਰਾ ਵਰਤੇ ਜਾਂਦੇ AI ਵਿਕਰੇਤਾ ਲਈ ਉੱਪਰ ਦਿੱਤੇ ਸੁਰੱਖਿਆ ਸਰਵੇਖਣ ਨੂੰ ਭਰੋ (ਜਾਂ ਮੁਲਾਂਕਣ ਕਰੋ) ਅਤੇ ਪੁੱਛੋ "ਕੀ ਕੋਈ ਸਬੂਤ ਹੈ?" ਹਰੇਕ ਜਵਾਬ ਲਈ। ਕਾਲਮ 'ਤੇ ਨਿਸ਼ਾਨ ਲਗਾਓ। ਫਿਰ ਡੇਟਾ ਦੇ ਪ੍ਰਵਾਹ ਨੂੰ ਮੈਪ ਕਰੋ ਅਤੇ ਐਂਟਰਪ੍ਰਾਈਜ਼ ਸੀਮਾ ਨੂੰ ਪਾਰ ਕਰਨ ਵਾਲੇ ਹਰੇਕ ਕਦਮ ਨੂੰ ਚਿੰਨ੍ਹਿਤ ਕਰੋ। ਅੰਤ ਵਿੱਚ, ਸੱਤ ਧੁਰੇ ਨੂੰ ਸਕੋਰ ਕਰੋ ਅਤੇ ਇੱਕ ਜੋਖਮ ਸਕੋਰਕਾਰਡ ਤਿਆਰ ਕਰੋ ਅਤੇ ਪੁੱਛੋ "ਕੀ ਇਹ ਉਤਪਾਦਨ ਲਈ ਢੁਕਵਾਂ ਹੈ?" ਆਪਣੇ ਫੈਸਲੇ ਦੇ ਕਾਰਨ ਲਿਖੋ।
ਚੈੱਕਲਿਸਟ
- [ ] ਮੈਂ ਪ੍ਰਦਾਤਾ ਦੇ ਪਾਲਣਾ ਪ੍ਰਮਾਣੀਕਰਣਾਂ (SOC 2 / ISO 27001) ਦਾ ਦਸਤਾਵੇਜ਼ੀਕਰਨ ਕੀਤਾ ਹੈ।
- [ ] ਡੇਟਾ ਸਟੋਰੇਜ, ZDR ਅਤੇ "ਸਿੱਖਿਆ ਵਿੱਚ ਗੈਰ-ਵਰਤੋਂ" ਧਾਰਾਵਾਂ ਇਕਰਾਰਨਾਮੇ ਵਿੱਚ ਲਿਖੀਆਂ ਗਈਆਂ ਹਨ।
- [ ] ਇਹ ਮੇਰੀ ਡਾਟਾ ਨਿਵਾਸ ਲੋੜ (KVKK/GDPR) ਨੂੰ ਪੂਰਾ ਕਰਦਾ ਹੈ।
- ਮੈਂ ਸਬ-ਪ੍ਰੋਸੈਸਰ ਚੇਨ ਨੂੰ ਮੈਪ ਕੀਤਾ ਅਤੇ ਮੁਲਾਂਕਣ ਕੀਤਾ।
- [ ] ਮੈਂ ਦਸਤਖਤ ਕੀਤੇ DPA ਤੋਂ ਬਿਨਾਂ ਉਤਪਾਦਨ ਵਿੱਚ ਨਹੀਂ ਗਿਆ ਸੀ।
- [ ] ਮੈਂ ਸਪਲਾਇਰ ਲਈ ਇੱਕ ਸਾਲਾਨਾ ਪੁਨਰ-ਮੁਲਾਂਕਣ ਕੈਲੰਡਰ ਸੈਟ ਅਪ ਕੀਤਾ ਹੈ।