Unidade 9 / 12

Avaliação de fornecedores e ferramentas: lista de ferramentas de IA aprovadas

Ganhos:

  • Aplique critérios de avaliação antes de comprar uma ferramenta de IA
  • Reconhecendo os itens a serem procurados no contrato de processamento de dados (DPA) e no cartão modelo
  • Crie a lista de veículos aprovados e a pontuação de risco do fornecedor

O que você faz quando uma unidade de negócios chega à sua porta e diz “queremos usar essa nova ferramenta de IA, será muito útil”? Dizer “de jeito nenhum” alimenta a IA sombria; Dizer “ok” abre um risco descontrolado. A resposta correta é executar um processo de avaliação do veículo. Nesta unidade aprenderemos quais perguntas fazer antes de comprar/certificar um veículo de IA, o que procurar em um contrato de processamento de dados (DPA) e cartão de modelo, e como resumir tudo isso em uma lista de veículos aprovados e pontuação de risco do fornecedor.

Por que a avaliação é necessária?

Toda ferramenta de IA é um processador de dados: ela processa os dados da organização. Aprovar a ferramenta errada significa entregar os dados pessoais da organização a terceiros (e muitas vezes ao exterior) de forma descontrolada. Perguntas principais a serem respondidas antes de aprovar uma ferramenta:

  • Onde processa e armazena dados (qual país)?
  • Ele usa nossos dados no treinamento do modelo? Ele pode ser desativado (opt-out)?
  • Oferece um acordo de processamento de dados (DPA)?
  • Existem certificações de segurança (por exemplo, ISO 27001)?
  • Por quanto tempo o histórico de bate-papo é mantido e pode ser excluído?
  • Existe um compromisso de nos notificar se houver uma violação de segurança?

Contrato de processamento de dados (DPA)

O Acordo de Processamento de Dados (DPA) é um contrato assinado entre o controlador de dados (instituição) e o processador de dados (fornecedor de IA) que especifica como os dados serão processados. KVKK e GDPR determinam isso em grande parte. Itens a serem procurados em um DPA:

importa

O que deveria fornecer?

Escopo e finalidade do processamento

Deixe o provedor operar apenas de acordo com nossas instruções

Subprocessadores

Para quem é transferido? É avisado com antecedência?

Garantia de transferência

Cláusulas contratuais padrão ou equivalentes

Medidas de segurança

Criptografia, controle de acesso, ISO 27001

Notificação de violação

Notificar-nos dentro de um determinado período de tempo em caso de violação

Exclusão/devolução

Compromisso de eliminar/devolver dados no final do contrato

Direito de auditar

Capacidade de auditar o provedor ou receber relatórios

Cuidado: a maioria dos planos de IA “gratuitos” e “individuais” não oferecem DPA e podem usar dados para treinamento de modelo. Para uso corporativo, devem ser preferidos planos corporativos/comerciais que ofereçam DPA e garantam a desativação educacional. O plano gratuito é muitas vezes o plano onde os dados são “pagos”.

Cartão modelo e transparência

Um cartão de modelo é um documento que explica para que um modelo de IA foi projetado, com quais dados ele é treinado, suas limitações e riscos conhecidos. Um bom provedor compartilha isso. Itens a serem observados no cartão do modelo: uso pretendido do modelo, limitações conhecidas e riscos de viés, usos não recomendados e notas de desempenho/segurança. Se o cartão do modelo estiver faltando ou for muito vago, isso por si só é um sinal de alerta.

três mini cases

Caso 1 — Custo do plano gratuito. Uma equipe de contabilidade começa a processar dados financeiros de clientes com uma ferramenta de IA gratuita. A ferramenta não oferece DPA e afirma em seus termos que pode usar os dados para treinamento de modelo. O responsável pela conformidade percebe isso e proíbe a ferramenta, aprovando uma alternativa corporativa que oferece DPA. Diferença: algumas centenas de TL por mês para licença, etc. Possíveis multas de milhões de libras.

Caso 2 — Surpresa do subprocessador. Uma empresa descobre em uma auditoria meses depois que a ferramenta de IA que aprovou transferiu dados para subprocessadores em três países diferentes. Como não existe uma cláusula “os subprocessadores serão notificados com antecedência” no DPA, a empresa não tinha conhecimento disso. Lição: Uma cláusula no DPA que torne a cadeia do subprocessador visível é obrigatória.

Caso 3 — Decisão por pontuação. Uma organização estabelece uma tabela de pontuação de risco de fornecedor com 8 critérios para comparar três ferramentas de IA (DPA, localização de dados, cancelamento de treinamento, ISO 27001, notificação de violação, exclusão, cartão padrão, preço). O resultado da avaliação destaca a ferramenta que não é a mais popular, mas sim a mais compatível. A decisão é baseada em uma pontuação documentável, e não em um “gostei” subjetivo.

Dica: Gerencie a lista de veículos homologados como uma “lista branca”: permita apenas veículos que estejam na lista. A lista negra deve ser atualizada a cada nova ferramenta e está sempre um passo atrás; a lista de permissões é segura por padrão.

Risco de saída e vício

A questão que a maioria das agências ignora ao aprovar um veículo é: “O que acontece se quisermos sair deste veículo?” Uma boa avaliação considera tanto a saída quanto a entrada. Dois riscos se destacam. A primeira é a portabilidade de dados: quando você sai do provedor, você pode recuperar seus dados e configurações em um formato padrão ou os dados ficam bloqueados no provedor? A segunda é a dependência do fornecedor: os processos de negócios podem estar tão vinculados a uma única ferramenta que o custo de saída se torna insuportável quando o fornecedor aumenta os preços ou interrompe o serviço.

É por isso que é uma boa prática adicionar também uma linha de “plano de saída” ao registro de confirmação: como recuperamos os dados, qual é a ferramenta alternativa, quanto tempo leva a transição. Mesmo que um dia o provedor desligue o serviço, a organização estará preparada.

Cuidado: Só porque um veículo é popular ou barato não significa que seja sustentável. Pequenos provedores podem fechar, ser adquiridos ou alterar repentinamente suas políticas. Antes de conectar um processo crítico a uma única ferramenta, considere o cenário de saída.

Modelos copiáveis

MODELO 1 — Conjunto de perguntas de avaliação do fornecedor: "Prepare perguntas de avaliação para fazer ao fornecedor antes de aprovar uma nova ferramenta de IA. Inclua: localização de dados, uso e cancelamento no treinamento do modelo, presença do DPA, certificados de segurança, período de retenção, notificação de violação, subprocessadores, compromisso de exclusão. Inclua a resposta 'segura' esperada para cada pergunta."

MODELO 2 — Lista de verificação da cláusula DPA: "Verifique o rascunho da DPA abaixo [colar texto] para as seguintes cláusulas: escopo de processamento, subprocessadores, garantia de transferência, medidas de segurança, período de notificação de violação, exclusão/devolução, direito de auditoria. Marque 'presente/ausente/incerto' para cada cláusula. Lembre-se de que a aprovação legal é necessária; não faça julgamentos finais."

MODELO 3 - Painel de avaliação de risco do fornecedor: "Configure um painel de avaliação de risco de 8 critérios para comparar 3 ferramentas de IA: DPA, localização de dados, cancelamento de treinamento, ISO 27001, notificação de violação, exclusão, cartão padrão, custo. Deixe cada critério ter 0-3 pontos, adicione o total e a coluna de recomendação. Dê um modelo em branco, eu preencherei."

MODELO 4 — Entrada na lista de ferramentas aprovadas: "Elabore uma nova entrada na lista de ferramentas de IA aprovadas: nome da ferramenta, uso pretendido aprovado, quais classes de dados são permitidas (público/interno/confidencial), tipos de dados proibidos, unidade responsável, data de aprovação, data de revisão. Em formato de registro de linha única."

Alerta fraco / Alerta forte

FRACO: “Esta ferramenta de IA é segura?” -> Repete a promessa de marketing da ferramenta modelo; Não avalia critérios concretos como DPA, localização de dados, uso de treinamento. FORTE: "Avaliarei esta ferramenta de IA para uso empresarial. Quais informações devo solicitar ao fornecedor com base nos 8 critérios a seguir (DPA, localização de dados, cancelamento de treinamento, ISO 27001, notificação de violação, armazenamento, subprocessador, modelo de cartão) e qual deve ser o limite 'aceitável' em cada critério? Forneça em formato de planilha de verificação." -> O modelo produz uma estrutura de avaliação concreta e verificável.

Erros comuns

  • Utilização de planos gratuitos/individuais com dados corporativos; Não percebendo que não há DPA e opt-out.
  • Aprovar a ferramenta com base na promessa de marketing, não solicitando localização de dados e uso educacional.
  • Compartilhamento de dados sem assinar um DPA ou verificar a cláusula do subprocessador.
  • Aprovar um veículo sem cartão de modelo/modelo incerto sem quaisquer dúvidas.
  • Manter uma lista de proibições em vez de uma lista branca e ficar para trás com cada veículo novo.
  • Não revisar novamente o veículo após homologação (alteração de condições).
  • Basear a seleção do fornecedor na preferência subjetiva e não em uma pontuação certificável.

Em resumo

  • Cada ferramenta de IA é um processador de dados; A avaliação sistemática é essencial antes da aprovação.
  • O acordo de processamento de dados (DPA) é o documento básico que vincula os dados; Deve incluir cláusulas de escopo, subprocessador, segurança, violação e exclusão.
  • Os planos gratuitos/individuais muitas vezes não oferecem DPA e usam dados para treinamento; Os planos corporativos devem ser preferidos.
  • O cartão modelo mostra os limites e riscos do modelo; Sua ausência é um sinal de alerta.
  • As ferramentas aprovadas devem ser gerenciadas como uma lista de permissões e os fornecedores devem ser gerenciados com uma pontuação de risco documentável.

Tarefa de aplicativo

Escolha três ferramentas reais de IA que sua organização pode querer usar. Configure uma tabela de pontuação de risco do fornecedor com oito critérios (DPA, localização de dados, cancelamento de treinamento, certificação de segurança, notificação de violação, retenção, modelo de cartão, custo) e avalie cada veículo de 0 a 3 com base nesses critérios. Em seguida, escreva uma entrada na lista de veículos aprovados para o veículo com maior pontuação: uso pretendido aprovado, classes de dados permitidas, tipos de dados proibidos, entidade responsável e data de revisão. Por fim, observe cinco itens que você definitivamente deseja ver no DPA de um veículo e por que cada um é importante.

lista de verificação

  • [ ] Fiz perguntas de avaliação antes de aprovar a ferramenta.
  • [] Esclareci a localização dos dados e o caso de uso no treinamento do modelo.
  • [ ] Verifiquei a existência da DPA e seus itens críticos.
  • [ ] examinei o cartão modelo; Eu vi os limites e riscos.
  • [] Avaliei o fornecedor com uma pontuação de risco documentável.
  • [] Adicionei a ferramenta à lista de permissões com classes de dados permitidas.
  • [] Eu marquei uma data de revisão.