Zyski:
- Możliwość oceny dostawcy sztucznej inteligencji pod kątem certyfikacji, przechowywania, przechowywania danych i podprocesorów
- Umiejętność weryfikowania zapewnień za pomocą dokumentów i klauzul umownych, a nie polegania na słowach
- Możliwość powiązania warunków DPA i rezygnacji/usunięcia z przeglądem bezpieczeństwa przed zakupem
Większość organizacji nie szkoli własnych modeli; korzysta z API dostawcy. Nie eliminuje to ryzyka — po prostu przenosi je na kogoś innego, a Twoim obowiązkiem jest ocenić ryzyko, które przenosisz. Każda strona trzecia, do której trafiają Twoje dane, stanowi przedłużenie Twojej granicy bezpieczeństwa. W tej części dowiesz się, jak ocenić dostawcę AI; Dowiemy się, jak przeprowadzić kontrolę bezpieczeństwa przed zakupem poprzez certyfikaty zgodności, umowę powierzenia przetwarzania danych (DPA), przechowywanie danych, miejsce zamieszkania danych i podwykonawców przetwarzania.
Dlaczego ryzyko strony trzeciej?
W przypadku audytu lub naruszenia obrona „nie przetwarzaliśmy danych, zrobił to dostawca” nie uratuje Cię. Jesteś administratorem danych; Dostawca jest podmiotem przetwarzającym dane. KVKK i RODO dokonują tego rozróżnienia, ale większość odpowiedzialności spoczywa na Tobie. Dlatego wybór dostawcy nie jest decyzją zakupową, ale decyzją dotyczącą bezpieczeństwa.
Uwaga: „Duży i znany dostawca” nie gwarantuje bezpieczeństwa. Pewność wynikają z podpisanych klauzul umownych i weryfikowalnych certyfikatów; nie ze względu na reputację marki.
Osie oceny
Sprawdź dostawcę sztucznej inteligencji w siedmiu osiach:
- Certyfikaty zgodności: SOC 2 Typ II (niezależny audyt kontroli bezpieczeństwa organizacji), ISO/IEC 27001 (norma zarządzania bezpieczeństwem informacji) i coraz częściej ISO/IEC 42001 (norma dotycząca systemu zarządzania sztuczną inteligencją).
- Przechowywanie danych: Jak długo monit/odpowiedź jest przechowywany? Czy oferowana jest ZDR (zero zatrzymywania danych)?
- Zastosowanie w szkoleniu: Czy Twoje dane są wykorzystywane do uczenia modelu? (Zwykle „nie” na poziomie korporacyjnym.)
- Miejsce przechowywania danych: w jakim kraju/regionie dane są przetwarzane i przechowywane?
- Podmioty przetwarzające: Z jakich innych firm korzysta dostawca (chmura, monitoring)? Są także częścią Twojej granicy.
- Funkcje bezpieczeństwa: Szyfrowanie (w transporcie/w spoczynku), kontrola dostępu, dziennik audytu, czas powiadamiania o zdarzeniu.
- Umowa i wyjście: czy istnieje DPA? Czy masz gwarancję usunięcia danych po zakończeniu usługi? Jakie jest ryzyko zablokowania?
Krok po kroku: Przegląd dostawcy
- Prześlij ankietę dotyczącą bezpieczeństwa. Zamień powyższe osie w listę pytań.
- Poproś o dowody. Zweryfikuj roszczenia z dokumentacją (raport SOC 2, certyfikat ISO, projekt DPA).
- Mapuj przepływ danych. Które dane trafiają gdzie i do jakiego procesu?
- Negocjuj DPA. Nie rozpoczynaj produkcji bez podpisania umowy o przetwarzanie danych (tekst prawny określający, w jaki sposób dostawca będzie przetwarzał dane).
- Przejrzyj podprocesory. Rozważ cały łańcuch.
- Ustal harmonogram ponownej oceny. Ryzyko dostawcy powinno być poddawane ponownej ocenie co najmniej raz w roku.
Cztery szablony do kopiowania
Rdzeń ankiety dotyczącej bezpieczeństwa dostawców:
Rzeczy, o które należy zapytać dostawcę: 1. Jakie certyfikaty zgodności posiadasz? (SOC 2 Typ II, ISO 27001/42001) Czy możesz udostępnić raport?2. Ile danych dotyczących żądań/odpowiedzi jest przechowywanych? Czy istnieje opcja ZDR?3. Czy nasze dane są wykorzystywane w szkoleniu modeli? Czy jest to zapisane w umowie?4. W jakim regionie przetwarzane/przechowywane są dane? Czy możemy wybrać region?5. Kim są Twoi podwykonawcy? Jak powiadamiasz o zmianach?6. Jaki jest Twój okres powiadomienia w przypadku naruszenia?7. Jak i kiedy nasze dane są usuwane po zakończeniu umowy?
Zasada sprawdzania weryfikacji dowodów:
Dla każdego twierdzenia „czy istnieją dowody?” sprawdź:- Oświadczenie certyfikacyjne -> czy widziałem numer raportu bieżącego/certyfikatu?- ZDR/roszczenie o przechowanie -> czy jest to zapisane w klauzuli umowy?- Niestosowanie na szkoleniach -> Czy w DPA jest klauzula otwarta? Każde twierdzenie bez dowodów oznacz jako „NIEZWERYFIKOWANE”; Nie przyjmuj słów werbalnych.
Monit o mapowanie przepływu danych:
Wyodrębnij przepływ danych dla następującej integracji: {{ scenariusz }}Na każdym etapie określ: jakie dane (czy zawierają dane umożliwiające identyfikację), dokąd trafiają (która firma/region), w jakim celu i ile są przechowywane. Zaznacz każdy krok i podprocesorów, którzy przekraczają granicę przedsiębiorstwa.
Karta wyników ryzyka dostawcy:
Oceń każdą oś wynikiem 0-2 (0=brak, 1=częściowy, 2=pełny): certyfikat, ZDR/przechowywanie, nie używaj w szkoleniu, miejsce przechowywania danych, przejrzystość podprocesora, powiadomienie o naruszeniu, wyjście/usunięcie. Jeśli suma < 10 lub dowolna oś wynosi 0: „RYZYKO WYSOKIE, wprowadzone do produkcji”.
Słaba podpowiedź/silna podpowiedź
słabe podejście
Mocne podejście
Zakładając „duża firma, bezpieczna”
Zweryfikuj certyfikat i DPA za pomocą dokumentu
opierając się na zapewnieniach ustnych
Powiązanie każdego zapewnienia z klauzulą umowną
Po prostu przejrzyj dostawcę
Weź również pod uwagę łańcuch podprocesorów
wybierz raz i zapomnij
Roczny kalendarz ponownej oceny
Trzy mini etui
Przypadek 1 – Projekt rozpoczęty bez zatrzymania DPA. Firma zajmująca się sprzedażą detaliczną szybko zatrudniła asystenta do produkcji; Zespół prawny odkrył następnie, że z dostawcą nie podpisano umowy DPA. Projekt został zawieszony na czas przetwarzania danych klientów, wynegocjowano DPA i ponownie otwarto po ustaleniu miejsca zamieszkania danych w regionie UE.
Przypadek 2 — Łańcuch podprocesorów rzuca niespodziankę. Firma z branży opieki zdrowotnej zatwierdziła głównego świadczeniodawcę; Mapowanie przepływu danych ujawniło jednak, że dostawca korzystał z usług przedsiębiorstwa w państwie trzecim w celu monitorowania. Naruszyło to wymóg dotyczący miejsca przechowywania danych. Firma dodała do umowy pobyt w regionie.
Przypadek 3 — Karta wyników wyeliminowała tanią ofertę. Ocenie podlegały trzy propozycje. Najtańszy dostawca otrzymał 0 (brak SOC 2) na osi certyfikacji. Wyeliminowano zasadę karty wyników „jeśli jakakolwiek oś ma wartość 0, wprowadź ją do produkcji”; Wybrano o 22% droższego, ale w pełni ocenionego dostawcę, a decyzja została udokumentowana do celów audytu.
Wskazówka: Nigdy nie należy mylić dwóch różnych gwarancji: „nasze dane nie są przechowywane (ZDR)” i „nasze dane nie są wykorzystywane w szkoleniach” to osobne klauzule. Dostawca może oferować jedno, ale nie drugie; Poproś o jedno i drugie wyraźnie w umowie.
Typowe błędy
- Uwzględnienie wielkości/marki dostawcy jako gwarancji bezpieczeństwa.
- Opieranie się na przekazach ustnych bez weryfikowania roszczeń dokumentacją.
- Wejście do produkcji bez podpisania umowy DPA.
- Ignorowanie łańcucha podprocesorów (miejsce przechowywania danych jest tam przebite).
- Myśląc, że ZDR i gwarancja "nieużywana w edukacji" to to samo.
- Jednorazowe zatwierdzenie dostawcy i brak ponownej oceny co roku.
Podsumowując
- Jesteś administratorem danych; Wybór dostawcy to decyzja dotycząca bezpieczeństwa, a nie decyzja o zakupie.
- Oceń w siedmiu osiach: certyfikacja, przechowywanie/ZDR, wykorzystanie edukacyjne, przechowywanie danych, podwykonawcy przetwarzania, zabezpieczenia, umowa/wyjście.
- Zweryfikuj każde zapewnienie na podstawie dokumentu i klauzuli umownej; Marka i przekaz ustny nie wystarczą.
- Weź również pod uwagę łańcuch podprocesorów; Miejsce przechowywania danych jest często tam przebijane.
- Nie rozpoczynaj produkcji przed podpisaniem umowy DPA i corocznie dokonuj ponownej oceny dostawcy.
Zadanie aplikacji
Wypełnij powyższą ankietę dotyczącą bezpieczeństwa dla dostawcy sztucznej inteligencji, z którego korzystasz (lub oceniasz), i zapytaj „czy istnieje dowód?” za każdą odpowiedź. Zaznacz kolumnę. Następnie zmapuj przepływ danych i zaznacz każdy krok przekraczający granicę przedsiębiorstwa. Na koniec oceń siedem osi, sporządź kartę oceny ryzyka i zapytaj „czy nadaje się do produkcji?” Napisz powody swojej decyzji.
lista kontrolna
- [ ] Udokumentowałem certyfikaty zgodności dostawcy (SOC 2 / ISO 27001).
- [ ] Klauzule dotyczące przechowywania danych, ZDR i „niewykorzystywania w edukacji” są zapisane w umowie.
- [ ] Spełnia moje wymagania dotyczące przechowywania danych (KVKK/RODO).
- [ ] Zmapowałem i oceniłem łańcuch podprocesorów.
- [ ] Nie wszedłem do produkcji bez podpisanej umowy DPA.
- [ ] Ustaliłem roczny kalendarz ponownej oceny dostawcy.