Ganhos:
- Capacidade de avaliar um fornecedor de IA em certificação, armazenamento, residência de dados e eixos de subprocessador
- Capacidade de verificar garantias com documentos e cláusulas contratuais e não confiar em palavras verbais
- Capacidade de vincular condições de DPA e cancelamento/exclusão à análise de segurança pré-compra
A maioria das organizações não treina os seus próprios modelos; usa a API de um provedor. Isso não elimina o risco — apenas o transfere para outra pessoa, e é sua responsabilidade avaliar o risco que você está transferindo. Cada terceiro para o qual seus dados vão é uma extensão do seu limite de segurança. Nesta unidade você aprenderá como avaliar um fornecedor de IA; Aprenderemos como conduzir uma análise de segurança pré-compra por meio de certificados de conformidade, acordo de processamento de dados (DPA), armazenamento de dados, domicílio de dados e subprocessadores.
Por que risco de terceiros?
No caso de uma auditoria ou violação, a defesa de “não processamos os dados, foi o fornecedor” não o salvará. Você é o controlador de dados; O provedor é o processador de dados. KVKK e GDPR fazem essa distinção, mas a maior parte da responsabilidade permanece com você. É por isso que escolher um fornecedor não é uma decisão de compra, mas sim uma decisão de segurança.
Cuidado: “Um provedor grande e conhecido” não é garantia de segurança. A garantia vem de cláusulas contratuais assinadas e certificações verificáveis; não por causa da reputação da marca.
Eixos de Avaliação
Examine um fornecedor de IA em sete eixos:
- Certificações de conformidade: SOC 2 Tipo II (auditoria independente dos controles de segurança de uma organização), ISO/IEC 27001 (padrão de gerenciamento de segurança da informação) e cada vez mais ISO/IEC 42001 (padrão de sistema de gerenciamento de inteligência artificial).
- Retenção de dados: por quanto tempo o prompt/resposta é retido? O ZDR (retenção zero de dados) é oferecido?
- Uso no treinamento: seus dados são usados para treinar o modelo? (Geralmente "não" em níveis corporativos.)
- Residência dos dados: Em que país/região os dados são processados e armazenados?
- Subprocessadores: Quais outras empresas o provedor usa (nuvem, monitoramento)? Eles também fazem parte do seu limite.
- Recursos de segurança: Criptografia (em trânsito/em repouso), controle de acesso, registro de auditoria, horário de notificação de eventos.
- Contrato e saída: Existe DPA? É garantido que seus dados serão excluídos se o serviço terminar? Qual é o risco de aprisionamento?
Passo a Passo: Revisão do Fornecedor
- Envie uma pesquisa de segurança. Transforme os eixos acima em uma lista de perguntas.
- Peça evidências. Verifique as reivindicações com documentação (relatório SOC 2, certificado ISO, rascunho DPA).
- Mapeie o fluxo de dados. Quais dados vão para onde e para qual processo?
- Negocie o DPA. Não inicie a produção sem assinar um acordo de processamento de dados (o texto legal que especifica como o fornecedor irá processar os dados).
- Revise os subprocessadores. Considere toda a cadeia.
- Configure um cronograma de reavaliação. O risco do fornecedor deve ser reexaminado pelo menos uma vez por ano.
Quatro modelos copiáveis
Núcleo da pesquisa de segurança do fornecedor:
Coisas para perguntar ao provedor:1. Quais certificações de conformidade você possui? (SOC 2 Tipo II, ISO 27001/42001) Você pode compartilhar o relatório?2. Quantos dados de solicitação/resposta são retidos? Existe uma opção ZDR?3. Nossos dados são usados no treinamento do modelo? Está escrito no contrato?4. Em qual região os dados são processados/armazenados? Podemos escolher uma região?5. Quem são seus subprocessadores? Como você notifica quando isso muda?6. Qual é o seu período de notificação em caso de violação?7. Como e quando os nossos dados são eliminados quando o contrato termina?
Regra de verificação de verificação de evidências:
Para cada afirmação, “há evidências?” verifique:- Reivindicação de certificação -> vi o número do relatório/certificado atual?- ZDR/reivindicação de armazenamento -> está escrito na cláusula do contrato?- Não utilização em treinamento -> Existe cláusula aberta no DPA? Marque todas as alegações sem evidências como “NÃO VERIFICADA”; Não aceite palavras verbais.
Solicitação de mapeamento do fluxo de dados:
Extraia o fluxo de dados para a seguinte integração: {{ cenário }}Especifique em cada etapa: quais dados (contém PII), para onde vão (qual empresa/região), para qual finalidade, quanto é armazenado. Marque cada etapa e subprocessadores que cruzam os limites da empresa.
Scorecard de risco do fornecedor:
Pontue cada eixo com uma pontuação de 0 a 2 (0=nenhum, 1=parcial, 2=completo): certificado, ZDR/retenção, não usar em treinamento, residência de dados, transparência de subprocessador, notificação de violação, saída/exclusão. Se total < 10 ou qualquer eixo for 0: “RISCO ALTO, colocado em produção”.
Alerta Fraco/Prompt Forte
abordagem pobre
Abordagem forte
Assumindo “grande empresa, segura”
Verifique o certificado e DPA com documento
confiando em garantias verbais
Vinculando todas as garantias à cláusula contratual
Basta revisar o provedor
Considere também a cadeia de subprocessadores
escolha uma vez e esqueça
Calendário anual de reavaliações
Três Mini Estojos
Caso 1 — Projeto iniciado sem DPA foi interrompido. Uma empresa varejista rapidamente contratou um assistente para a produção; A equipe jurídica descobriu posteriormente que não havia nenhum DPA assinado com o fornecedor. O projeto foi suspenso enquanto os dados dos clientes estavam sendo processados, o DPA foi negociado e reaberto após a fixação do domicílio dos dados na região da UE.
Caso 2 — A cadeia do subprocessador lança uma surpresa. Uma empresa de saúde aprovou o fornecedor principal; No entanto, o mapeamento do fluxo de dados revelou que o fornecedor estava a utilizar uma empresa de um país terceiro para monitorização. Isso violou o requisito de residência de dados. A empresa adicionou estadia na região ao contrato.
Caso 3 — O Scorecard eliminou a oferta barata. Foram avaliadas três propostas. O fornecedor mais barato recebeu 0 (sem SOC 2) no eixo certificação. A regra do scorecard “se algum eixo for 0, coloque-o em produção” foi eliminada; Foi selecionado um fornecedor 22% mais caro, mas com classificação completa, e a decisão foi documentada para auditoria.
Dica: Nunca confunda duas garantias diferentes: “nossos dados não são armazenados (ZDR)” e “nossos dados não são usados em treinamento” são cláusulas separadas. Um fornecedor pode oferecer um, mas não o outro; Peça ambos claramente no contrato.
Erros comuns
- Considerando o tamanho/marca do fornecedor como garantia de segurança.
- Confiar no boca a boca sem verificar as reivindicações com documentação.
- Entrar em produção sem assinar um DPA.
- Ignorando a cadeia do subprocessador (a residência dos dados é perfurada ali).
- Pensar que ZDR e a garantia “não utilizado na educação” são a mesma coisa.
- Aprovar o fornecedor uma vez e não reavaliar anualmente.
Em resumo
- Você é o controlador de dados; A seleção de fornecedores é uma decisão de segurança, não uma decisão de compra.
- Avalie em sete eixos: certificação, retenção/ZDR, uso educacional, residência de dados, subprocessadores, recursos de segurança, contrato/saída.
- Verificar cada garantia por meio de documento e cláusula contratual; Marca e boca a boca não são suficientes.
- Considere também a cadeia de subprocessadores; a residência dos dados costuma ser perfurada lá.
- Não inicie a produção antes de um DPA ser assinado e reavalie o fornecedor anualmente.
Tarefa de aplicativo
Preencha a pesquisa de segurança acima para um fornecedor de IA que você usa (ou avalia) e pergunte “há provas?” para cada resposta. Marque a coluna. Em seguida, mapeie o fluxo de dados e marque cada etapa que ultrapassa os limites da empresa. Finalmente, pontue os sete eixos e produza um scorecard de risco e pergunte “é adequado para produção?” Escreva os motivos de sua decisão.
lista de verificação
- [ ] Documentei as certificações de conformidade do fornecedor (SOC 2 / ISO 27001).
- [ ] Armazenamento de dados, ZDR e cláusulas de “não utilização na educação” estão escritas no contrato.
- [] Atende ao meu requisito de residência de dados (KVKK/GDPR).
- [] Mapeei e avaliei a cadeia de subprocessadores.
- [ ] Não entrei em produção sem um DPA assinado.
- [ ] Montei um calendário anual de reavaliação do fornecedor.