Unitate 7 / 11

Evaluarea furnizorilor și riscul terților

Câștiguri:

  • Abilitatea de a evalua un furnizor de AI pe axele de certificare, stocare, rezidență a datelor și sub-procesor
  • Abilitatea de a verifica asigurări cu documente și clauze contractuale și de a nu se baza pe cuvinte verbale
  • Posibilitatea de a lega DPA și condițiile de renunțare/ștergere la evaluarea securității înainte de cumpărare

Majoritatea organizațiilor nu își antrenează propriile modele; folosește API-ul unui furnizor. Acest lucru nu elimină riscul, ci doar îl transferă altcuiva și este responsabilitatea ta să evaluezi riscul pe care îl transferi. Fiecare terță parte la care se îndreaptă datele tale este o extindere a limitei tale de securitate. În această unitate veți învăța cum să evaluați un furnizor de AI; Vom învăța cum să efectuăm o evaluare a securității înainte de cumpărare prin certificate de conformitate, acord de prelucrare a datelor (DPA), stocarea datelor, domiciliul datelor și sub-procesori.

De ce riscul terților?

În cazul unui audit sau al unei încălcări, apărarea „nu am prelucrat datele, furnizorul a făcut” nu vă va salva. Sunteți operatorul de date; Furnizorul este procesorul de date. KVKK și GDPR fac această distincție, dar cea mai mare parte a responsabilității rămâne cu dvs. De aceea alegerea unui furnizor nu este o decizie de cumpărare, ci o decizie de securitate.

Atenție: „Un furnizor mare și binecunoscut” nu este o garanție a securității. Asigurarea provine din clauze contractuale semnate și certificări verificabile; nu din cauza reputației mărcii.

Axe de evaluare

Examinați un furnizor de AI pe șapte axe:

  • Certificari de conformitate: SOC 2 Tip II (audit independent al controalelor de securitate ale unei organizații), ISO/IEC 27001 (standard de management al securității informațiilor) și tot mai mult ISO/IEC 42001 (standard pentru sistemul de management al inteligenței artificiale).
  • Păstrarea datelor: Cât timp este reținut promptul/răspunsul? Este oferit ZDR (zero retenție de date)?
  • Utilizare la antrenament: sunt folosite datele dvs. pentru a antrena modelul? (De obicei „nu” la niveluri corporative.)
  • Reședința datelor: În ce țară/regiune sunt prelucrate și stocate datele?
  • Subprocesori: Ce alte companii folosește furnizorul (cloud, monitorizare)? Ele fac, de asemenea, parte din granița ta.
  • Caracteristici de securitate: Criptare (în tranzit/în repaus), control acces, jurnal de audit, timp de notificare a evenimentelor.
  • Contract și ieșire: Există un DPA? Se garantează că datele dumneavoastră vor fi șterse dacă serviciul se încheie? Care este riscul de blocare?

Pas cu pas: evaluarea furnizorului

  1. Trimiteți un sondaj de securitate. Transformați axele de mai sus într-o listă de întrebări.
  2. Cere dovezi. Verificați reclamațiile cu documentație (raport SOC 2, certificat ISO, proiect DPA).
  3. Harta fluxul de date. Ce date merg unde și pentru ce proces?
  4. Negociați DPA. Nu începeți producția fără a semna un acord de prelucrare a datelor (textul legal care specifică modul în care furnizorul va prelucra datele).
  5. Examinați subprocesoarele. Luați în considerare întregul lanț.
  6. Stabiliți un program de reevaluare. Riscul furnizorului ar trebui reexaminat cel puțin o dată pe an.

Patru șabloane copiabile

Principalul sondaj de securitate a furnizorilor:

Lucruri de cerut furnizorului:1. Ce certificări de conformitate aveți? (SOC 2 Tip II, ISO 27001/42001) Puteți împărtăși raportul?2. Câte date de solicitare/răspuns sunt păstrate? Există o opțiune ZDR?3. Sunt datele noastre folosite în antrenamentul modelului? Este scris în contract?4. În ce regiune sunt prelucrate/stocate datele? Putem alege o regiune?5. Cine sunt subprocesorii tăi? Cum anunțăți când se schimbă?6. Care este perioada dumneavoastră de notificare în caz de încălcare?7. Cum și când sunt șterse datele noastre la încheierea contractului?

Regula de verificare a verificării dovezilor:

Pentru fiecare afirmație, „există dovezi?” verifica:- Cererea de certificare -> am vazut numarul de raport/certificat curent?- ZDR/cererea de stocare -> este inscris in clauza contractului?- Neutilizarea in training -> Exista o clauza deschisa in DPA? Marcați fiecare afirmație fără dovezi ca „NEVERIFICAT”; Nu accepta cuvinte verbale.

Prompt de mapare a fluxului de date:

Extrageți fluxul de date pentru următoarea integrare: {{ scenariu }}Specificați la fiecare pas: ce date (conțin PII), unde merg (ce companie/regiune), în ce scop, cât este stocat. Marcați fiecare pas și subprocesorii care trec granița întreprinderii.

Tabloul de punctaj al riscului furnizorului:

Notați fiecare axă cu un scor de 0-2 (0=niciunul, 1=parțial, 2=complet):certificat, ZDR/reținere, nu folosiți în formare, rezidența datelor, transparența subprocesorului, notificarea încălcării, ieșire/ștergere. Dacă totalul < 10 sau orice axă este 0: „RISC MARE, pus în producție”.

Solicitare slabă / Solicitare puternică

abordare slabă

Abordare puternică

Presupunând „companie mare, în siguranță”

Verificați certificatul și DPA cu document

bazându-se pe asigurări verbale

Legarea fiecărei asigurări de clauza contractului

Examinați doar furnizorul

Luați în considerare și lanțul de sub-procesoare

alege o dată și uită

Calendarul anual de reevaluare

Trei mini carcase

Cazul 1 — Proiectul început fără DPA a fost oprit. O companie de vânzare cu amănuntul a adus rapid un asistent în producție; Echipa juridică a descoperit ulterior că nu a existat niciun APD semnat cu furnizorul. Proiectul a fost suspendat în timp ce datele clienților erau procesate, DPA a fost negociat și redeschis după ce domiciliul datelor a fost stabilit în regiunea UE.

Cazul 2 — Lanțul de subprocesoare aruncă o surpriză. O companie de asistență medicală a aprobat furnizorul principal; Cu toate acestea, cartografierea fluxului de date a arătat că furnizorul folosea o companie dintr-o țară terță pentru monitorizare. Acest lucru a încălcat cerința de rezidență a datelor. Compania a adăugat contractului șederea în regiune.

Cazul 3 — Scorecard a eliminat oferta ieftină. Au fost evaluate trei propuneri. Cel mai ieftin furnizor a primit 0 (nu SOC 2) pe axa de certificare. Regula cardului de punctaj „dacă vreo axă este 0, pune-o în producție” a fost eliminată; A fost selectat un furnizor cu 22% mai scump, dar evaluat pe deplin, iar decizia a fost documentată pentru audit.

Sfat: Nu confundați niciodată două garanții diferite: „datele noastre nu sunt stocate (ZDR)” și „datele noastre nu sunt utilizate în instruire” sunt clauze separate. Un furnizor poate oferi unul, dar nu și celălalt; Cereți clar pe ambele în contract.

Greșeli comune

  • Luând în considerare dimensiunea/marca furnizorului ca garanție de securitate.
  • Bazându-te pe cuvântul în gură fără a verifica afirmațiile cu documente.
  • Intrarea în producție fără a semna un DPA.
  • Ignorarea lanțului de subprocesor (reședința datelor este străpunsă acolo).
  • Gândindu-se că ZDR și garanția „nefolosită în educație” sunt la fel.
  • Aprobarea furnizorului o dată și nu reevaluarea anuală.

Pe scurt

  • Sunteți operatorul de date; Selectarea furnizorului este o decizie de securitate, nu o decizie de cumpărare.
  • Evaluați pe șapte axe: certificare, reținere/ZDR, utilizare educațională, rezidență a datelor, sub-procesori, caracteristici de securitate, contract/ieșire.
  • Verifica fiecare asigurare prin document si clauza contractuala; Marca și cuvântul în gură nu sunt suficiente.
  • Luați în considerare și lanțul de subprocesoare; rezidența datelor este adesea străpunsă acolo.
  • Nu începeți producția înainte de semnarea unui DPA și reevaluați furnizorul anual.

Sarcina de aplicare

Completați sondajul de securitate de mai sus pentru un furnizor de AI pe care îl utilizați (sau evaluați) și întrebați „există dovada?” pentru fiecare răspuns. Bifați coloana. Apoi mapați fluxul de date și marcați fiecare pas care traversează granița întreprinderii. În cele din urmă, notați cele șapte axe și produceți un tabel de evaluare a riscurilor și întrebați „este potrivit pentru producție?” Scrieți motivele deciziei dvs.

lista de verificare

  • [ ] Am documentat certificările de conformitate ale furnizorului (SOC 2 / ISO 27001).
  • [ ] Clauzele de stocare a datelor, ZDR și „neutilizare în educație” sunt scrise în contract.
  • [ ] Îndeplinește cerințele mele privind rezidența datelor (KVKK/GDPR).
  • [ ] Am mapat și evaluat lanțul de sub-procesoare.
  • [ ] Nu am intrat în producție fără un DPA semnat.
  • [ ] Am stabilit un calendar anual de reevaluare pentru furnizor.