Unidade 7 / 11

Avaliação de Fornecedores e Risco de Terceiros

Ganhos:

  • Capacidade de avaliar um fornecedor de IA em certificação, armazenamento, residência de dados e eixos de subprocessador
  • Capacidade de verificar garantias com documentos e cláusulas contratuais e não confiar em palavras verbais
  • Capacidade de vincular condições de DPA e cancelamento/exclusão à análise de segurança pré-compra

A maioria das organizações não treina os seus próprios modelos; usa a API de um provedor. Isso não elimina o risco — apenas o transfere para outra pessoa, e é sua responsabilidade avaliar o risco que você está transferindo. Cada terceiro para o qual seus dados vão é uma extensão do seu limite de segurança. Nesta unidade você aprenderá como avaliar um fornecedor de IA; Aprenderemos como conduzir uma análise de segurança pré-compra por meio de certificados de conformidade, acordo de processamento de dados (DPA), armazenamento de dados, domicílio de dados e subprocessadores.

Por que risco de terceiros?

No caso de uma auditoria ou violação, a defesa de “não processamos os dados, foi o fornecedor” não o salvará. Você é o controlador de dados; O provedor é o processador de dados. KVKK e GDPR fazem essa distinção, mas a maior parte da responsabilidade permanece com você. É por isso que escolher um fornecedor não é uma decisão de compra, mas sim uma decisão de segurança.

Cuidado: “Um provedor grande e conhecido” não é garantia de segurança. A garantia vem de cláusulas contratuais assinadas e certificações verificáveis; não por causa da reputação da marca.

Eixos de Avaliação

Examine um fornecedor de IA em sete eixos:

  • Certificações de conformidade: SOC 2 Tipo II (auditoria independente dos controles de segurança de uma organização), ISO/IEC 27001 (padrão de gerenciamento de segurança da informação) e cada vez mais ISO/IEC 42001 (padrão de sistema de gerenciamento de inteligência artificial).
  • Retenção de dados: por quanto tempo o prompt/resposta é retido? O ZDR (retenção zero de dados) é oferecido?
  • Uso no treinamento: seus dados são usados ​​para treinar o modelo? (Geralmente "não" em níveis corporativos.)
  • Residência dos dados: Em que país/região os dados são processados e armazenados?
  • Subprocessadores: Quais outras empresas o provedor usa (nuvem, monitoramento)? Eles também fazem parte do seu limite.
  • Recursos de segurança: Criptografia (em trânsito/em repouso), controle de acesso, registro de auditoria, horário de notificação de eventos.
  • Contrato e saída: Existe DPA? É garantido que seus dados serão excluídos se o serviço terminar? Qual é o risco de aprisionamento?

Passo a Passo: Revisão do Fornecedor

  1. Envie uma pesquisa de segurança. Transforme os eixos acima em uma lista de perguntas.
  2. Peça evidências. Verifique as reivindicações com documentação (relatório SOC 2, certificado ISO, rascunho DPA).
  3. Mapeie o fluxo de dados. Quais dados vão para onde e para qual processo?
  4. Negocie o DPA. Não inicie a produção sem assinar um acordo de processamento de dados (o texto legal que especifica como o fornecedor irá processar os dados).
  5. Revise os subprocessadores. Considere toda a cadeia.
  6. Configure um cronograma de reavaliação. O risco do fornecedor deve ser reexaminado pelo menos uma vez por ano.

Quatro modelos copiáveis

Núcleo da pesquisa de segurança do fornecedor:

Coisas para perguntar ao provedor:1. Quais certificações de conformidade você possui? (SOC 2 Tipo II, ISO 27001/42001) Você pode compartilhar o relatório?2. Quantos dados de solicitação/resposta são retidos? Existe uma opção ZDR?3. Nossos dados são usados ​​no treinamento do modelo? Está escrito no contrato?4. Em qual região os dados são processados/armazenados? Podemos escolher uma região?5. Quem são seus subprocessadores? Como você notifica quando isso muda?6. Qual é o seu período de notificação em caso de violação?7. Como e quando os nossos dados são eliminados quando o contrato termina?

Regra de verificação de verificação de evidências:

Para cada afirmação, “há evidências?” verifique:- Reivindicação de certificação -> vi o número do relatório/certificado atual?- ZDR/reivindicação de armazenamento -> está escrito na cláusula do contrato?- Não utilização em treinamento -> Existe cláusula aberta no DPA? Marque todas as alegações sem evidências como “NÃO VERIFICADA”; Não aceite palavras verbais.

Solicitação de mapeamento do fluxo de dados:

Extraia o fluxo de dados para a seguinte integração: {{ cenário }}Especifique em cada etapa: quais dados (contém PII), para onde vão (qual empresa/região), para qual finalidade, quanto é armazenado. Marque cada etapa e subprocessadores que cruzam os limites da empresa.

Scorecard de risco do fornecedor:

Pontue cada eixo com uma pontuação de 0 a 2 (0=nenhum, 1=parcial, 2=completo): certificado, ZDR/retenção, não usar em treinamento, residência de dados, transparência de subprocessador, notificação de violação, saída/exclusão. Se total < 10 ou qualquer eixo for 0: “RISCO ALTO, colocado em produção”.

Alerta Fraco/Prompt Forte

abordagem pobre

Abordagem forte

Assumindo “grande empresa, segura”

Verifique o certificado e DPA com documento

confiando em garantias verbais

Vinculando todas as garantias à cláusula contratual

Basta revisar o provedor

Considere também a cadeia de subprocessadores

escolha uma vez e esqueça

Calendário anual de reavaliações

Três Mini Estojos

Caso 1 — Projeto iniciado sem DPA foi interrompido. Uma empresa varejista rapidamente contratou um assistente para a produção; A equipe jurídica descobriu posteriormente que não havia nenhum DPA assinado com o fornecedor. O projeto foi suspenso enquanto os dados dos clientes estavam sendo processados, o DPA foi negociado e reaberto após a fixação do domicílio dos dados na região da UE.

Caso 2 — A cadeia do subprocessador lança uma surpresa. Uma empresa de saúde aprovou o fornecedor principal; No entanto, o mapeamento do fluxo de dados revelou que o fornecedor estava a utilizar uma empresa de um país terceiro para monitorização. Isso violou o requisito de residência de dados. A empresa adicionou estadia na região ao contrato.

Caso 3 — O Scorecard eliminou a oferta barata. Foram avaliadas três propostas. O fornecedor mais barato recebeu 0 (sem SOC 2) no eixo certificação. A regra do scorecard “se algum eixo for 0, coloque-o em produção” foi eliminada; Foi selecionado um fornecedor 22% mais caro, mas com classificação completa, e a decisão foi documentada para auditoria.

Dica: Nunca confunda duas garantias diferentes: “nossos dados não são armazenados (ZDR)” e “nossos dados não são usados ​​em treinamento” são cláusulas separadas. Um fornecedor pode oferecer um, mas não o outro; Peça ambos claramente no contrato.

Erros comuns

  • Considerando o tamanho/marca do fornecedor como garantia de segurança.
  • Confiar no boca a boca sem verificar as reivindicações com documentação.
  • Entrar em produção sem assinar um DPA.
  • Ignorando a cadeia do subprocessador (a residência dos dados é perfurada ali).
  • Pensar que ZDR e a garantia “não utilizado na educação” são a mesma coisa.
  • Aprovar o fornecedor uma vez e não reavaliar anualmente.

Em resumo

  • Você é o controlador de dados; A seleção de fornecedores é uma decisão de segurança, não uma decisão de compra.
  • Avalie em sete eixos: certificação, retenção/ZDR, uso educacional, residência de dados, subprocessadores, recursos de segurança, contrato/saída.
  • Verificar cada garantia por meio de documento e cláusula contratual; Marca e boca a boca não são suficientes.
  • Considere também a cadeia de subprocessadores; a residência dos dados costuma ser perfurada lá.
  • Não inicie a produção antes de um DPA ser assinado e reavalie o fornecedor anualmente.

Tarefa de aplicativo

Preencha a pesquisa de segurança acima para um fornecedor de IA que você usa (ou avalia) e pergunte “há provas?” para cada resposta. Marque a coluna. Em seguida, mapeie o fluxo de dados e marque cada etapa que ultrapassa os limites da empresa. Finalmente, pontue os sete eixos e produza um scorecard de risco e pergunte “é adequado para produção?” Escreva os motivos de sua decisão.

lista de verificação

  • [ ] Documentei as certificações de conformidade do fornecedor (SOC 2 / ISO 27001).
  • [ ] Armazenamento de dados, ZDR e cláusulas de “não utilização na educação” estão escritas no contrato.
  • [] Atende ao meu requisito de residência de dados (KVKK/GDPR).
  • [] Mapeei e avaliei a cadeia de subprocessadores.
  • [ ] Não entrei em produção sem um DPA assinado.
  • [ ] Montei um calendário anual de reavaliação do fornecedor.