ලාභ:
- සහතික කිරීම, ගබඩා කිරීම, දත්ත පදිංචිය සහ උප-ප්රොසෙසර් අක්ෂ මත AI වෙළෙන්දෙකු ඇගයීමට හැකියාව
- ලේඛන සහ කොන්ත්රාත් වගන්ති සමඟ සහතික සත්යාපනය කිරීමට සහ වාචික වචන මත රඳා නොසිටීමේ හැකියාව
- පූර්ව-මිලදී ගැනීමේ ආරක්ෂක සමාලෝචනයට DPA සහ ඉවත්වීමේ/මකාදැමීමේ කොන්දේසි බැඳ තැබීමේ හැකියාව
බොහෝ සංවිධාන තමන්ගේම ආකෘති පුහුණු නොකරයි; සපයන්නෙකුගේ API භාවිතා කරයි. මෙය අවදානම ඉවත් නොකරයි - එය එය වෙනත් කෙනෙකුට මාරු කරයි, සහ ඔබ මාරු කරන අවදානම තක්සේරු කිරීම ඔබේ වගකීමයි. ඔබගේ දත්ත යන සෑම තෙවන පාර්ශවයක්ම ඔබගේ ආරක්ෂක සීමාවේ දිගුවකි. මෙම ඒකකය තුළ ඔබ AI සැපයුම්කරුවෙකු ඇගයීමට ලක් කරන්නේ කෙසේදැයි ඉගෙන ගනු ඇත; අනුකූලතා සහතික, දත්ත සැකසුම් ගිවිසුම (DPA), දත්ත ගබඩා කිරීම, දත්ත වාසස්ථානය සහ උප-ප්රොසෙසර හරහා පූර්ව මිලදී ගැනීමේ ආරක්ෂක සමාලෝචනයක් පවත්වන ආකාරය අපි ඉගෙන ගනිමු.
තෙවන පාර්ශවීය අවදානමක් ඇත්තේ ඇයි?
විගණනයක් හෝ උල්ලංඝනයක් සිදු වූ විට, "අපි දත්ත සැකසුවේ නැත, සපයන්නා විසින්" ආරක්ෂා කිරීම ඔබව සුරැකෙන්නේ නැත. ඔබ දත්ත පාලකය; සපයන්නා දත්ත සකසනයයි. KVKK සහ GDPR මෙම වෙනස සිදු කරයි, නමුත් වගකීමෙන් වැඩි කොටසක් ඔබ සමඟ පවතී. සැපයුම්කරුවෙකු තෝරා ගැනීම මිලදී ගැනීමේ තීරණයක් නොව ආරක්ෂක තීරණයක් වන්නේ එබැවිනි.
අවවාදයයි: "විශාල සහ සුප්රසිද්ධ සැපයුම්කරුවෙකු" යනු ආරක්ෂාව පිළිබඳ සහතිකයක් නොවේ. සහතිකය අත්සන් කරන ලද ගිවිසුම් වගන්ති සහ සත්යාපනය කළ හැකි සහතික වලින් පැමිණේ; වෙළඳ නාමයේ කීර්තිය නිසා නොවේ.
ඇගයුම් අක්ෂ
අක්ෂ හතක් මත AI වෙළෙන්දෙකු පරීක්ෂා කරන්න:
- අනුකූලතා සහතික: SOC 2 වර්ගය II (සංවිධානයක ආරක්ෂක පාලන ස්වාධීන විගණනය), ISO/IEC 27001 (තොරතුරු ආරක්ෂණ කළමනාකරණ ප්රමිතිය) සහ වැඩි වැඩියෙන් ISO/IEC 42001 (කෘතිම බුද්ධි කළමනාකරණ පද්ධති ප්රමිතිය).
- දත්ත රඳවා තබා ගැනීම: විමසුම/ප්රතිචාරය කොපමණ කාලයක් රඳවා තිබේද? ZDR (ශුන්ය දත්ත රඳවා තබා ගැනීම) පිරිනමන්නේද?
- පුහුණුවේදී භාවිතා කරන්න: ආකෘතිය පුහුණු කිරීමට ඔබේ දත්ත භාවිතා කරන්නේද? (සාමාන්යයෙන් ආයතනික මට්ටමින් "නැත".)
- දත්ත පදිංචිය: දත්ත සකස් කර ගබඩා කර ඇත්තේ කුමන රටේ/කලාපයේද?
- උප සකසන: සපයන්නා භාවිතා කරන වෙනත් සමාගම් මොනවාද (වලාකුළු, අධීක්ෂණය)? ඒවා ද ඔබේ සීමාවේ කොටසකි.
- ආරක්ෂක විශේෂාංග: සංකේතනය (සංක්රමණ/විවේකයේදී), ප්රවේශ පාලනය, විගණන ලොගය, සිදුවීම් දැනුම්දීමේ වේලාව.
- කොන්ත්රාත්තුව සහ පිටවීම: DPA එකක් තිබේද? සේවාව අවසන් වුවහොත් ඔබගේ දත්ත මකා දැමීම සහතිකද? අගුලු දැමීමේ අවදානම කුමක්ද?
පියවරෙන් පියවර: සැපයුම්කරු සමාලෝචනය
- ආරක්ෂක සමීක්ෂණයක් ඉදිරිපත් කරන්න. ඉහත අක්ෂ ප්රශ්න ලැයිස්තුවක් බවට පත් කරන්න.
- සාක්ෂි ඉල්ලන්න. ලේඛන සමඟ හිමිකම් තහවුරු කරන්න (SOC 2 වාර්තාව, ISO සහතිකය, DPA කෙටුම්පත).
- දත්ත ප්රවාහය සිතියම්ගත කරන්න. කුමන දත්ත යන්නේ කොතැනට සහ කුමන ක්රියාවලිය සඳහාද?
- DPA සාකච්ඡා කරන්න. දත්ත සැකසුම් ගිවිසුමක් අත්සන් නොකර නිෂ්පාදනය ආරම්භ නොකරන්න (සැපයුම්කරු දත්ත සකසන ආකාරය සඳහන් කරන නෛතික පාඨය).
- උප සකසනයන් සමාලෝචනය කරන්න. සම්පූර්ණ දාමය සලකා බලන්න.
- නැවත ඇගයීමේ කාලසටහනක් සකසන්න. සැපයුම්කරු අවදානම අවම වශයෙන් වසරකට වරක් නැවත පරීක්ෂා කළ යුතුය.
පිටපත් කළ හැකි සැකිලි හතරක්
සැපයුම්කරුගේ ආරක්ෂක සමීක්ෂණ හරය:
සපයන්නාගෙන් ඇසිය යුතු දේවල්:1. ඔබට ඇති අනුකූලතා සහතික මොනවාද? (SOC 2 Type II, ISO 27001/42001) ඔබට වාර්තාව බෙදාගත හැකිද?2. කොපමණ ඉල්ලීම්/ප්රතිචාර දත්ත රඳවා තිබේද? ZDR විකල්පයක් තිබේද?3. ආදර්ශ පුහුණුව සඳහා අපගේ දත්ත භාවිතා කරන්නේද? එය කොන්ත්රාත්තුවේ ලියා තිබේද?4. දත්ත සකසන / ගබඩා කර ඇත්තේ කුමන කලාපයේද? අපට කලාපයක් තෝරා ගත හැකිද? 5. ඔබගේ උප සකසනයන් කවුද? එය වෙනස් වූ විට ඔබ දැනුම් දෙන්නේ කෙසේද?6. උල්ලංඝණය වීමකදී ඔබගේ දැනුම්දීමේ කාලය කොපමණද?7. කොන්ත්රාත්තුව අවසන් වූ විට අපගේ දත්ත මකා දමන්නේ කෙසේද සහ කවදාද?
සාක්ෂි සත්යාපනය පරීක්ෂා කිරීමේ රීතිය:
සෑම හිමිකම් පෑමක් සඳහාම, "සාක්ෂි තිබේද?" check:- Certification claim -> මම දැනට පවතින වාර්තාව/සහතික අංකය දැකලා තියෙනවද?- ZDR/storage claim -> එය කොන්ත්රාත් වගන්තියේ ලියා තිබේද?- පුහුණුවේදී භාවිතා නොකිරීම -> DPA හි විවෘත වගන්තියක් තිබේද? සාක්ෂි නොමැති සෑම හිමිකම් පෑමක්ම "සත්යාපනය නොකළ" ලෙස සලකුණු කරන්න; වාචික වචන පිළිගන්න එපා.
දත්ත ප්රවාහ සිතියම්ගත කිරීමේ විමසුම:
පහත ඒකාබද්ධ කිරීම සඳහා දත්ත ප්රවාහය උපුටා ගන්න: {{ scenario }}එක් එක් පියවරේදී සඳහන් කරන්න: කුමන දත්ත (එහි PII අඩංගුද), එය යන්නේ කොතැනටද (කුමන සමාගම/කලාපය), කුමන අරමුණක් සඳහා, කොපමණ ප්රමාණයක් ගබඩා කර තිබේද යන්න. ව්යවසාය සීමාව ඉක්මවා යන සෑම පියවරක්ම සහ උප සකසනයන් සලකුණු කරන්න.
සැපයුම්කරු අවදානම් ලකුණු කාඩ්පත:
සෑම අක්ෂයකටම ලකුණු 0-2 (0=කිසිවක් නැත, 1=පාර්ශ්වික, 2=සම්පූර්ණ) සමඟ ලකුණු කරන්න: සහතිකය, ZDR/රඳවා ගැනීම, පුහුණුවේදී භාවිතා නොකරන්න, දත්ත පදිංචිය, උප-ප්රොසෙසර විනිවිදභාවය, උල්ලංඝනය දැනුම්දීම, පිටවීම/මකා දැමීම. මුළු < 10 හෝ කිසියම් අක්ෂයක් 0 නම්: "අවදානම වැඩියි, නිෂ්පාදනයට යොදන්න".
දුර්වල ක්ෂණික / ශක්තිමත් ක්ෂණික
දුර්වල ප්රවේශය
ශක්තිමත් ප්රවේශය
"විශාල සමාගමක්, ආරක්ෂිත" යැයි උපකල්පනය කිරීම
ලේඛනය සමඟ සහතිකය සහ DPA තහවුරු කරන්න
වාචික සහතික මත රඳා පවතී
කොන්ත්රාත් වගන්තියට සෑම සහතිකයක්ම සම්බන්ධ කිරීම
සපයන්නා සමාලෝචනය කරන්න
උප-ප්රොසෙසර දාමය ද සලකා බලන්න
එක් වරක් තෝරා අමතක කරන්න
වාර්ෂික නැවත ඇගයීම් දින දර්ශනය
කුඩා නඩු තුනක්
නඩුව 1 - DPA නොමැතිව ආරම්භ කරන ලද ව්යාපෘතිය නතර කරන ලදී. සිල්ලර සමාගමක් ඉක්මනින් සහායකයකු නිෂ්පාදනයට ගෙන ආවේය; පසුව නීති කණ්ඩායම විසින් සපයන්නා සමඟ අත්සන් කරන ලද DPA නොමැති බව සොයා ගන්නා ලදී. පාරිභෝගික දත්ත සකසමින් සිටියදී ව්යාපෘතිය අත්හිටුවන ලදී, DPA සාකච්ඡා කර EU කලාපයේ දත්ත වාසස්ථානය ස්ථාවර කිරීමෙන් පසුව නැවත විවෘත කරන ලදී.
2 වන අවස්ථාව - උපප්රොසෙසර දාමය පුදුමයට පත් කරයි. සෞඛ්ය සේවා සමාගමක් ප්රාථමික සැපයුම්කරු අනුමත කර ඇත; කෙසේ වෙතත්, දත්ත ප්රවාහ සිතියම්ගත කිරීමෙන් අනාවරණය වූයේ සැපයුම්කරු අධීක්ෂණය සඳහා තුන්වන රටක සමාගමක් භාවිතා කරන බවයි. මෙය දත්ත පදිංචි අවශ්යතා උල්ලංඝනය කළේය. සමාගම කොන්ත්රාත්තුවට ප්රදේශයේ රැඳී සිටීම එක් කළේය.
3 වන අවස්ථාව - ලකුණු පුවරුව ලාභ ලංසුව ඉවත් කරන ලදී. යෝජනා තුනක් ඇගයීමට ලක් විය. ලාභම සැපයුම්කරුට සහතික කිරීමේ අක්ෂය මත 0 (SOC 2 නැත) ලැබුණි. ලකුණු කාඩ්පත් රීතිය "ඕනෑම අක්ෂයක් 0 නම්, එය නිෂ්පාදනයට දමන්න" ඉවත් කරන ලදී; 22% වඩා මිල අධික නමුත් සම්පුර්ණයෙන්ම ශ්රේණිගත කරන ලද සැපයුම්කරුවෙකු තෝරා ගන්නා ලද අතර තීරණය විගණනය සඳහා ලේඛනගත කරන ලදී.
ඉඟිය: කිසිවිටෙක වෙනස් සහතික දෙකක් පටලවා නොගන්න: "අපගේ දත්ත ගබඩා කර නොමැත (ZDR)" සහ "අපගේ දත්ත පුහුණුවේදී භාවිතා නොවේ" යනු වෙනම වගන්ති වේ. සැපයුම්කරුවෙකුට එකක් පිරිනැමිය හැකි නමුත් අනෙක නොවේ; කොන්ත්රාත්තුවේ පැහැදිලිව දෙකම ඉල්ලන්න.
පොදු වැරදි
- ආරක්ෂක සහතිකයක් ලෙස සපයන්නාගේ ප්රමාණය/වෙළඳ නාමය සලකා බැලීම.
- ලේඛන සමඟ හිමිකම් තහවුරු නොකර කට වචනය මත විශ්වාසය තැබීම.
- DPA අත්සන් නොකර නිෂ්පාදනයට යනවා.
- උපප්රොසෙසර් දාමය නොසලකා හැරීම (දත්ත පදිංචිය එහි සිදුරු කර ඇත).
- ZDR සහ "අධ්යාපනයේ භාවිතා නොකරන" සහතිකය සමාන යැයි සිතීම.
- එක් වරක් සැපයුම්කරු අනුමත කිරීම සහ වාර්ෂිකව නැවත ඇගයීමක් නොකිරීම.
සාරාංශයක් ලෙස
- ඔබ දත්ත පාලකය; සැපයුම්කරු තෝරා ගැනීම ආරක්ෂක තීරණයක් මිස මිලදී ගැනීමේ තීරණයක් නොවේ.
- අක්ෂ හතක් මත ඇගයීම: සහතික කිරීම, රඳවා තබා ගැනීම/ZDR, අධ්යාපනික භාවිතය, දත්ත පදිංචිය, උප-ප්රොසෙසර, ආරක්ෂක විශේෂාංග, ගිවිසුම/පිටවීම.
- ලේඛන සහ ගිවිසුම් වගන්ති මගින් එක් එක් සහතිකය තහවුරු කරන්න; වෙළඳ නාමය සහ කට වචනය ප්රමාණවත් නොවේ.
- උප-ප්රොසෙසර දාමය ද සලකා බලන්න; දත්ත පදිංචිය බොහෝ විට එහි සිදුරු කරයි.
- DPA අත්සන් කිරීමට පෙර නිෂ්පාදනය ආරම්භ නොකරන්න සහ සැපයුම්කරු වාර්ෂිකව නැවත ඇගයීමට ලක් කරන්න.
යෙදුම් කාර්යය
ඔබ භාවිතා කරන (හෝ ඇගයීමට ලක් කරන) AI වෙළෙන්දෙකු සඳහා ඉහත ආරක්ෂක සමීක්ෂණය පුරවා "සාක්ෂි තිබේද?" එක් එක් පිළිතුර සඳහා. තීරුව සලකුණු කරන්න. ඉන්පසු දත්ත ප්රවාහය සිතියම්ගත කර ව්යවසාය සීමාව හරහා යන සෑම පියවරක්ම සලකුණු කරන්න. අවසාන වශයෙන්, අක්ෂ හත ලකුණු කර අවදානම් ලකුණු කාඩ්පතක් ඉදිරිපත් කර "එය නිෂ්පාදනයට සුදුසුද?" ඔබේ තීරණයට හේතු ලියන්න.
පිරික්සුම් ලැයිස්තුව
- [ ] මම සපයන්නාගේ අනුකූලතා සහතික (SOC 2 / ISO 27001) ලේඛනගත කර ඇත.
- [ ] දත්ත ගබඩා කිරීම, ZDR සහ "අධ්යාපනයේ භාවිතා නොකිරීම" යන වගන්ති කොන්ත්රාත්තුවේ ලියා ඇත.
- [ ] එය මගේ දත්ත පදිංචි අවශ්යතාවය (KVKK/GDPR) සපුරාලයි.
- [ ] මම උප-ප්රොසෙසර් දාමය සිතියම්ගත කර ඇගයීමට ලක් කළෙමි.
- [ ] මම අත්සන් කරන ලද DPA එකක් නොමැතිව නිෂ්පාදනයට නොගියෙමි.
- [ ] මම සැපයුම්කරු සඳහා වාර්ෂික නැවත ඇගයීමේ දින දර්ශනයක් පිහිටුවමි.