Jednotka 7 / 11

Hodnotenie dodávateľa a riziko tretej strany

zisky:

  • Schopnosť vyhodnotiť dodávateľa AI z hľadiska certifikácie, úložiska, umiestnenia údajov a osí subprocesora
  • Schopnosť overiť uistenia pomocou dokumentov a zmluvných doložiek a nespoliehať sa na verbálne slová
  • Schopnosť spojiť podmienky DPA a opt-out/vymazanie s kontrolou zabezpečenia pred nákupom

Väčšina organizácií netrénuje svoje vlastné modely; používa API poskytovateľa. Riziko sa tým neodstráni – iba sa prenáša na niekoho iného a je vašou zodpovednosťou vyhodnotiť riziko, ktoré prenášate. Každá tretia strana, ku ktorej sa vaše údaje dostanú, predstavuje rozšírenie vašej bezpečnostnej hranice. V tejto lekcii sa naučíte, ako hodnotiť dodávateľa AI; Dozvieme sa, ako vykonať prednákupnú bezpečnostnú kontrolu prostredníctvom certifikátov zhody, zmluvy o spracovaní údajov (DPA), ukladania údajov, sídla údajov a subspracovateľov.

Prečo riziko tretej strany?

V prípade auditu alebo porušenia vás nezachráni ani obhajoba „údaje sme nespracovali my, poskytovateľ áno“. Vy ste správcom údajov; Poskytovateľ je spracovateľom údajov. KVKK a GDPR toto rozlišujú, ale väčšina zodpovednosti zostáva na vás. Preto výber dodávateľa nie je rozhodnutím o nákupe, ale rozhodnutím o bezpečnosti.

Pozor: „Veľký a známy poskytovateľ“ nie je zárukou bezpečnosti. Istota pochádza z podpísaných zmluvných doložiek a overiteľných osvedčení; nie kvôli povesti značky.

Hodnotiace osi

Preskúmajte dodávateľa AI na siedmich osiach:

  • Certifikácie zhody: SOC 2 Typ II (nezávislý audit bezpečnostných kontrol organizácie), ISO/IEC 27001 (norma riadenia bezpečnosti informácií) a čoraz častejšie ISO/IEC 42001 (norma systému riadenia umelej inteligencie).
  • Uchovávanie údajov: Ako dlho sa výzva/odpoveď uchováva? Ponúka sa ZDR (nulové uchovávanie údajov)?
  • Použitie v tréningu: Používajú sa vaše údaje na trénovanie modelu? (Na podnikovej úrovni zvyčajne „nie“.)
  • Sídlo údajov: V ktorej krajine/regióne sa údaje spracúvajú a ukladajú?
  • Subspracovatelia: Aké ďalšie spoločnosti poskytovateľ využíva (cloud, monitoring)? Sú tiež súčasťou vašej hranice.
  • Bezpečnostné funkcie: Šifrovanie (pri preprave/v pokoji), kontrola prístupu, protokol auditu, čas upozornenia na udalosti.
  • Zmluva a ukončenie: Existuje DPA? Je zaručené, že vaše údaje budú vymazané, ak služba skončí? Aké je riziko uzamknutia?

Krok za krokom: Kontrola dodávateľa

  1. Odošlite bezpečnostný prieskum. Premeňte osi vyššie na zoznam otázok.
  2. Požiadajte o dôkazy. Overte nároky pomocou dokumentácie (správa SOC 2, certifikát ISO, návrh DPA).
  3. Zmapujte tok údajov. Ktoré údaje idú kam a pre ktorý proces?
  4. Rokovať o DPA. Nezačínajte s výrobou bez podpísania zmluvy o spracovaní údajov (právny text, ktorý špecifikuje, ako bude poskytovateľ spracovávať údaje).
  5. Skontrolujte subdodávateľov. Zvážte celý reťazec.
  6. Nastavte plán prehodnotenia. Riziko dodávateľa by sa malo prehodnotiť aspoň raz ročne.

Štyri kopírovateľné šablóny

Jadro prieskumu bezpečnosti dodávateľa:

Na čo sa opýtať poskytovateľa: 1. Aké certifikáty zhody máte? (SOC 2 Typ II, ISO 27001/42001) Môžete správu zdieľať?2. Koľko údajov žiadostí/odpovedí sa uchováva? Existuje možnosť ZDR?3. Používajú sa naše údaje pri modelovom tréningu? Je to napísané v zmluve?4. V ktorom regióne sa údaje spracúvajú/ukladajú? Môžeme si vybrať región?5. Kto sú vaši subdodávatelia? Ako oznámite zmenu?6. Aká je vaša oznamovacia lehota v prípade porušenia?7. Ako a kedy sa vymažú naše údaje po skončení zmluvy?

Pravidlo kontroly overenia dôkazov:

Pre každé tvrdenie „existuje dôkaz? skontrolujte:- Nárok na certifikáciu -> videl som aktuálnu správu/číslo certifikátu?- Nárok na ZDR/sklad -> je to napísané v zmluvnej doložke?- Nepoužitie pri školení -> Je v DPA otvorená klauzula? Označte každé tvrdenie bez dôkazov ako „NEOVERENÉ“; Neprijímajte verbálne slová.

Výzva na mapovanie toku údajov:

Extrahujte tok údajov pre nasledujúcu integráciu: {{ scenár }} V každom kroku uveďte: ktoré údaje (obsahujú PII), kam smerujú (aká spoločnosť/región), na aký účel, koľko sa ich uchováva. Označte každý krok a podprocesory, ktoré prekračujú hranicu podniku.

Prehľad rizika dodávateľa:

Každú os ohodnoťte skóre 0-2 (0=žiadne, 1=čiastočné, 2=úplné):certifikát, ZDR/uchovanie, nepoužívať pri školení, uchovávanie údajov, transparentnosť podprocesora, oznámenie o porušení, ukončenie/vymazanie. Ak súčet < 10 alebo ktorákoľvek os je 0: "VYSOKÉ RIZIKO, uvedené do výroby".

Slabá výzva / silná výzva

zlý prístup

Silný prístup

Za predpokladu, že „veľká spoločnosť, v bezpečí“

Overte certifikát a DPA s dokumentom

spoliehať sa na verbálne ubezpečenia

Prepojenie každého uistenia so zmluvnou doložkou

Stačí skontrolovať poskytovateľa

Zvážte aj reťazec podprocesora

vyberte si raz a zabudnite

Ročný kalendár prehodnocovania

Tri mini puzdrá

Prípad 1 – Projekt spustený bez DPA bol zastavený. Maloobchodná spoločnosť rýchlo priviedla do výroby asistenta; Právny tím následne zistil, že s poskytovateľom neexistuje žiadna podpísaná DPA. Projekt bol pozastavený, kým sa spracúvali údaje o zákazníkoch, prerokovalo sa DPA a po stanovení domicilu údajov v regióne EÚ sa znovu otvorilo.

Prípad 2 – Reťazec subprocesora prináša prekvapenie. Zdravotnícka spoločnosť schválila primárneho poskytovateľa; Mapovanie toku údajov však odhalilo, že poskytovateľ využíval na monitorovanie spoločnosť v tretej krajine. Tým bola porušená požiadavka na pobyt v údajoch. Spoločnosť do zmluvy pridala pobyt v regióne.

Prípad 3 – Scorecard eliminoval lacnú ponuku. Hodnotené boli tri návrhy. Najlacnejší poskytovateľ získal na certifikačnej osi 0 (žiadne SOC 2). Pravidlo bodovacej karty „ak je niektorá os 0, uveďte ju do výroby“ bolo odstránené; Bol vybraný o 22 % drahší, ale plne hodnotený poskytovateľ a rozhodnutie bolo zdokumentované na audit.

Tip: Nikdy si nezamieňajte dve rôzne záruky: „naše údaje nie sú uložené (ZDR)“ a „naše údaje sa nepoužívajú pri školení“ sú samostatné vety. Poskytovateľ môže ponúkať jedno, ale nie druhé; Oboje si pýtajte jasne v zmluve.

Časté chyby

  • Vzhľadom na veľkosť/značku poskytovateľa ako záruku bezpečnosti.
  • Spoliehanie sa na ústne informácie bez overenia tvrdení dokumentáciou.
  • Spustenie výroby bez podpisu DPA.
  • Ignorovanie reťazca podprocesora (je tam prerazené sídlo údajov).
  • Mysliac si, že ZDR a záruka „nepoužívané vo vzdelávaní“ sú rovnaké.
  • Jednorazové schválenie dodávateľa a neprehodnocovanie každoročne.

V súhrne

  • Vy ste správcom údajov; Výber dodávateľa je rozhodnutím o bezpečnosti, nie rozhodnutím o nákupe.
  • Hodnotiť na siedmich osiach: certifikácia, uchovávanie/ZDR, vzdelávacie využitie, pobyt v údajoch, subspracovatelia, bezpečnostné prvky, zmluva/výstup.
  • Overte každé uistenie podľa dokumentu a zmluvnej doložky; Značka a ústne podanie nestačia.
  • Zvážte aj reťazec podprocesora; tam býva často prepichnutá bydlisko údajov.
  • Nezačínajte výrobu pred podpísaním DPA a prehodnoťte dodávateľa každý rok.

Aplikačná úloha

Vyplňte vyššie uvedený bezpečnostný prieskum pre dodávateľa AI, ktorého používate (alebo hodnotíte), a opýtajte sa „existuje dôkaz?“ za každú odpoveď. Zaškrtnite stĺpec. Potom zmapujte tok údajov a označte každý krok, ktorý prekračuje hranicu podniku. Nakoniec ohodnoťte sedem osí a vytvorte tabuľku hodnotenia rizík a opýtajte sa: „Je to vhodné na výrobu? Napíšte dôvody svojho rozhodnutia.

kontrolný zoznam

  • [ ] Doložil som osvedčenia poskytovateľa o zhode (SOC 2 / ISO 27001).
  • [ ] Doložky o uchovávaní údajov, ZDR a „nepoužívaní vo vzdelávaní“ sú napísané v zmluve.
  • [ ] Spĺňa moju požiadavku na bydlisko údajov (KVKK/GDPR).
  • [ ] Zmapoval som a vyhodnotil reťazec podprocesora.
  • [ ] Nepustil som sa do výroby bez podpísaného DPA.
  • [ ] Nastavil som dodávateľovi ročný kalendár prehodnocovania.