Jednostka 7 / 11

Ocena dostawcy i ryzyko strony trzeciej

Zyski:

  • Możliwość oceny dostawcy sztucznej inteligencji pod kątem certyfikacji, przechowywania, przechowywania danych i podprocesorów
  • Umiejętność weryfikowania zapewnień za pomocą dokumentów i klauzul umownych, a nie polegania na słowach
  • Możliwość powiązania warunków DPA i rezygnacji/usunięcia z przeglądem bezpieczeństwa przed zakupem

Większość organizacji nie szkoli własnych modeli; korzysta z API dostawcy. Nie eliminuje to ryzyka — po prostu przenosi je na kogoś innego, a Twoim obowiązkiem jest ocenić ryzyko, które przenosisz. Każda strona trzecia, do której trafiają Twoje dane, stanowi przedłużenie Twojej granicy bezpieczeństwa. W tej części dowiesz się, jak ocenić dostawcę AI; Dowiemy się, jak przeprowadzić kontrolę bezpieczeństwa przed zakupem poprzez certyfikaty zgodności, umowę powierzenia przetwarzania danych (DPA), przechowywanie danych, miejsce zamieszkania danych i podwykonawców przetwarzania.

Dlaczego ryzyko strony trzeciej?

W przypadku audytu lub naruszenia obrona „nie przetwarzaliśmy danych, zrobił to dostawca” nie uratuje Cię. Jesteś administratorem danych; Dostawca jest podmiotem przetwarzającym dane. KVKK i RODO dokonują tego rozróżnienia, ale większość odpowiedzialności spoczywa na Tobie. Dlatego wybór dostawcy nie jest decyzją zakupową, ale decyzją dotyczącą bezpieczeństwa.

Uwaga: „Duży i znany dostawca” nie gwarantuje bezpieczeństwa. Pewność wynikają z podpisanych klauzul umownych i weryfikowalnych certyfikatów; nie ze względu na reputację marki.

Osie oceny

Sprawdź dostawcę sztucznej inteligencji w siedmiu osiach:

  • Certyfikaty zgodności: SOC 2 Typ II (niezależny audyt kontroli bezpieczeństwa organizacji), ISO/IEC 27001 (norma zarządzania bezpieczeństwem informacji) i coraz częściej ISO/IEC 42001 (norma dotycząca systemu zarządzania sztuczną inteligencją).
  • Przechowywanie danych: Jak długo monit/odpowiedź jest przechowywany? Czy oferowana jest ZDR (zero zatrzymywania danych)?
  • Zastosowanie w szkoleniu: Czy Twoje dane są wykorzystywane do uczenia modelu? (Zwykle „nie” na poziomie korporacyjnym.)
  • Miejsce przechowywania danych: w jakim kraju/regionie dane są przetwarzane i przechowywane?
  • Podmioty przetwarzające: Z jakich innych firm korzysta dostawca (chmura, monitoring)? Są także częścią Twojej granicy.
  • Funkcje bezpieczeństwa: Szyfrowanie (w transporcie/w spoczynku), kontrola dostępu, dziennik audytu, czas powiadamiania o zdarzeniu.
  • Umowa i wyjście: czy istnieje DPA? Czy masz gwarancję usunięcia danych po zakończeniu usługi? Jakie jest ryzyko zablokowania?

Krok po kroku: Przegląd dostawcy

  1. Prześlij ankietę dotyczącą bezpieczeństwa. Zamień powyższe osie w listę pytań.
  2. Poproś o dowody. Zweryfikuj roszczenia z dokumentacją (raport SOC 2, certyfikat ISO, projekt DPA).
  3. Mapuj przepływ danych. Które dane trafiają gdzie i do jakiego procesu?
  4. Negocjuj DPA. Nie rozpoczynaj produkcji bez podpisania umowy o przetwarzanie danych (tekst prawny określający, w jaki sposób dostawca będzie przetwarzał dane).
  5. Przejrzyj podprocesory. Rozważ cały łańcuch.
  6. Ustal harmonogram ponownej oceny. Ryzyko dostawcy powinno być poddawane ponownej ocenie co najmniej raz w roku.

Cztery szablony do kopiowania

Rdzeń ankiety dotyczącej bezpieczeństwa dostawców:

Rzeczy, o które należy zapytać dostawcę: 1. Jakie certyfikaty zgodności posiadasz? (SOC 2 Typ II, ISO 27001/42001) Czy możesz udostępnić raport?2. Ile danych dotyczących żądań/odpowiedzi jest przechowywanych? Czy istnieje opcja ZDR?3. Czy nasze dane są wykorzystywane w szkoleniu modeli? Czy jest to zapisane w umowie?4. W jakim regionie przetwarzane/przechowywane są dane? Czy możemy wybrać region?5. Kim są Twoi podwykonawcy? Jak powiadamiasz o zmianach?6. Jaki jest Twój okres powiadomienia w przypadku naruszenia?7. Jak i kiedy nasze dane są usuwane po zakończeniu umowy?

Zasada sprawdzania weryfikacji dowodów:

Dla każdego twierdzenia „czy istnieją dowody?” sprawdź:- Oświadczenie certyfikacyjne -> czy widziałem numer raportu bieżącego/certyfikatu?- ZDR/roszczenie o przechowanie -> czy jest to zapisane w klauzuli umowy?- Niestosowanie na szkoleniach -> Czy w DPA jest klauzula otwarta? Każde twierdzenie bez dowodów oznacz jako „NIEZWERYFIKOWANE”; Nie przyjmuj słów werbalnych.

Monit o mapowanie przepływu danych:

Wyodrębnij przepływ danych dla następującej integracji: {{ scenariusz }}Na każdym etapie określ: jakie dane (czy zawierają dane umożliwiające identyfikację), dokąd trafiają (która firma/region), w jakim celu i ile są przechowywane. Zaznacz każdy krok i podprocesorów, którzy przekraczają granicę przedsiębiorstwa.

Karta wyników ryzyka dostawcy:

Oceń każdą oś wynikiem 0-2 (0=brak, 1=częściowy, 2=pełny): certyfikat, ZDR/przechowywanie, nie używaj w szkoleniu, miejsce przechowywania danych, przejrzystość podprocesora, powiadomienie o naruszeniu, wyjście/usunięcie. Jeśli suma < 10 lub dowolna oś wynosi 0: „RYZYKO WYSOKIE, wprowadzone do produkcji”.

Słaba podpowiedź/silna podpowiedź

słabe podejście

Mocne podejście

Zakładając „duża firma, bezpieczna”

Zweryfikuj certyfikat i DPA za pomocą dokumentu

opierając się na zapewnieniach ustnych

Powiązanie każdego zapewnienia z klauzulą umowną

Po prostu przejrzyj dostawcę

Weź również pod uwagę łańcuch podprocesorów

wybierz raz i zapomnij

Roczny kalendarz ponownej oceny

Trzy mini etui

Przypadek 1 – Projekt rozpoczęty bez zatrzymania DPA. Firma zajmująca się sprzedażą detaliczną szybko zatrudniła asystenta do produkcji; Zespół prawny odkrył następnie, że z dostawcą nie podpisano umowy DPA. Projekt został zawieszony na czas przetwarzania danych klientów, wynegocjowano DPA i ponownie otwarto po ustaleniu miejsca zamieszkania danych w regionie UE.

Przypadek 2 — Łańcuch podprocesorów rzuca niespodziankę. Firma z branży opieki zdrowotnej zatwierdziła głównego świadczeniodawcę; Mapowanie przepływu danych ujawniło jednak, że dostawca korzystał z usług przedsiębiorstwa w państwie trzecim w celu monitorowania. Naruszyło to wymóg dotyczący miejsca przechowywania danych. Firma dodała do umowy pobyt w regionie.

Przypadek 3 — Karta wyników wyeliminowała tanią ofertę. Ocenie podlegały trzy propozycje. Najtańszy dostawca otrzymał 0 (brak SOC 2) na osi certyfikacji. Wyeliminowano zasadę karty wyników „jeśli jakakolwiek oś ma wartość 0, wprowadź ją do produkcji”; Wybrano o 22% droższego, ale w pełni ocenionego dostawcę, a decyzja została udokumentowana do celów audytu.

Wskazówka: Nigdy nie należy mylić dwóch różnych gwarancji: „nasze dane nie są przechowywane (ZDR)” i „nasze dane nie są wykorzystywane w szkoleniach” to osobne klauzule. Dostawca może oferować jedno, ale nie drugie; Poproś o jedno i drugie wyraźnie w umowie.

Typowe błędy

  • Uwzględnienie wielkości/marki dostawcy jako gwarancji bezpieczeństwa.
  • Opieranie się na przekazach ustnych bez weryfikowania roszczeń dokumentacją.
  • Wejście do produkcji bez podpisania umowy DPA.
  • Ignorowanie łańcucha podprocesorów (miejsce przechowywania danych jest tam przebite).
  • Myśląc, że ZDR i gwarancja "nieużywana w edukacji" to to samo.
  • Jednorazowe zatwierdzenie dostawcy i brak ponownej oceny co roku.

Podsumowując

  • Jesteś administratorem danych; Wybór dostawcy to decyzja dotycząca bezpieczeństwa, a nie decyzja o zakupie.
  • Oceń w siedmiu osiach: certyfikacja, przechowywanie/ZDR, wykorzystanie edukacyjne, przechowywanie danych, podwykonawcy przetwarzania, zabezpieczenia, umowa/wyjście.
  • Zweryfikuj każde zapewnienie na podstawie dokumentu i klauzuli umownej; Marka i przekaz ustny nie wystarczą.
  • Weź również pod uwagę łańcuch podprocesorów; Miejsce przechowywania danych jest często tam przebijane.
  • Nie rozpoczynaj produkcji przed podpisaniem umowy DPA i corocznie dokonuj ponownej oceny dostawcy.

Zadanie aplikacji

Wypełnij powyższą ankietę dotyczącą bezpieczeństwa dla dostawcy sztucznej inteligencji, z którego korzystasz (lub oceniasz), i zapytaj „czy istnieje dowód?” za każdą odpowiedź. Zaznacz kolumnę. Następnie zmapuj przepływ danych i zaznacz każdy krok przekraczający granicę przedsiębiorstwa. Na koniec oceń siedem osi, sporządź kartę oceny ryzyka i zapytaj „czy nadaje się do produkcji?” Napisz powody swojej decyzji.

lista kontrolna

  • [ ] Udokumentowałem certyfikaty zgodności dostawcy (SOC 2 / ISO 27001).
  • [ ] Klauzule dotyczące przechowywania danych, ZDR i „niewykorzystywania w edukacji” są zapisane w umowie.
  • [ ] Spełnia moje wymagania dotyczące przechowywania danych (KVKK/RODO).
  • [ ] Zmapowałem i oceniłem łańcuch podprocesorów.
  • [ ] Nie wszedłem do produkcji bez podpisanej umowy DPA.
  • [ ] Ustaliłem roczny kalendarz ponownej oceny dostawcy.