zisky:
- Schopnosť vyhodnotiť dodávateľa AI z hľadiska certifikácie, úložiska, umiestnenia údajov a osí subprocesora
- Schopnosť overiť uistenia pomocou dokumentov a zmluvných doložiek a nespoliehať sa na verbálne slová
- Schopnosť spojiť podmienky DPA a opt-out/vymazanie s kontrolou zabezpečenia pred nákupom
Väčšina organizácií netrénuje svoje vlastné modely; používa API poskytovateľa. Riziko sa tým neodstráni – iba sa prenáša na niekoho iného a je vašou zodpovednosťou vyhodnotiť riziko, ktoré prenášate. Každá tretia strana, ku ktorej sa vaše údaje dostanú, predstavuje rozšírenie vašej bezpečnostnej hranice. V tejto lekcii sa naučíte, ako hodnotiť dodávateľa AI; Dozvieme sa, ako vykonať prednákupnú bezpečnostnú kontrolu prostredníctvom certifikátov zhody, zmluvy o spracovaní údajov (DPA), ukladania údajov, sídla údajov a subspracovateľov.
Prečo riziko tretej strany?
V prípade auditu alebo porušenia vás nezachráni ani obhajoba „údaje sme nespracovali my, poskytovateľ áno“. Vy ste správcom údajov; Poskytovateľ je spracovateľom údajov. KVKK a GDPR toto rozlišujú, ale väčšina zodpovednosti zostáva na vás. Preto výber dodávateľa nie je rozhodnutím o nákupe, ale rozhodnutím o bezpečnosti.
Pozor: „Veľký a známy poskytovateľ“ nie je zárukou bezpečnosti. Istota pochádza z podpísaných zmluvných doložiek a overiteľných osvedčení; nie kvôli povesti značky.
Hodnotiace osi
Preskúmajte dodávateľa AI na siedmich osiach:
- Certifikácie zhody: SOC 2 Typ II (nezávislý audit bezpečnostných kontrol organizácie), ISO/IEC 27001 (norma riadenia bezpečnosti informácií) a čoraz častejšie ISO/IEC 42001 (norma systému riadenia umelej inteligencie).
- Uchovávanie údajov: Ako dlho sa výzva/odpoveď uchováva? Ponúka sa ZDR (nulové uchovávanie údajov)?
- Použitie v tréningu: Používajú sa vaše údaje na trénovanie modelu? (Na podnikovej úrovni zvyčajne „nie“.)
- Sídlo údajov: V ktorej krajine/regióne sa údaje spracúvajú a ukladajú?
- Subspracovatelia: Aké ďalšie spoločnosti poskytovateľ využíva (cloud, monitoring)? Sú tiež súčasťou vašej hranice.
- Bezpečnostné funkcie: Šifrovanie (pri preprave/v pokoji), kontrola prístupu, protokol auditu, čas upozornenia na udalosti.
- Zmluva a ukončenie: Existuje DPA? Je zaručené, že vaše údaje budú vymazané, ak služba skončí? Aké je riziko uzamknutia?
Krok za krokom: Kontrola dodávateľa
- Odošlite bezpečnostný prieskum. Premeňte osi vyššie na zoznam otázok.
- Požiadajte o dôkazy. Overte nároky pomocou dokumentácie (správa SOC 2, certifikát ISO, návrh DPA).
- Zmapujte tok údajov. Ktoré údaje idú kam a pre ktorý proces?
- Rokovať o DPA. Nezačínajte s výrobou bez podpísania zmluvy o spracovaní údajov (právny text, ktorý špecifikuje, ako bude poskytovateľ spracovávať údaje).
- Skontrolujte subdodávateľov. Zvážte celý reťazec.
- Nastavte plán prehodnotenia. Riziko dodávateľa by sa malo prehodnotiť aspoň raz ročne.
Štyri kopírovateľné šablóny
Jadro prieskumu bezpečnosti dodávateľa:
Na čo sa opýtať poskytovateľa: 1. Aké certifikáty zhody máte? (SOC 2 Typ II, ISO 27001/42001) Môžete správu zdieľať?2. Koľko údajov žiadostí/odpovedí sa uchováva? Existuje možnosť ZDR?3. Používajú sa naše údaje pri modelovom tréningu? Je to napísané v zmluve?4. V ktorom regióne sa údaje spracúvajú/ukladajú? Môžeme si vybrať región?5. Kto sú vaši subdodávatelia? Ako oznámite zmenu?6. Aká je vaša oznamovacia lehota v prípade porušenia?7. Ako a kedy sa vymažú naše údaje po skončení zmluvy?
Pravidlo kontroly overenia dôkazov:
Pre každé tvrdenie „existuje dôkaz? skontrolujte:- Nárok na certifikáciu -> videl som aktuálnu správu/číslo certifikátu?- Nárok na ZDR/sklad -> je to napísané v zmluvnej doložke?- Nepoužitie pri školení -> Je v DPA otvorená klauzula? Označte každé tvrdenie bez dôkazov ako „NEOVERENÉ“; Neprijímajte verbálne slová.
Výzva na mapovanie toku údajov:
Extrahujte tok údajov pre nasledujúcu integráciu: {{ scenár }} V každom kroku uveďte: ktoré údaje (obsahujú PII), kam smerujú (aká spoločnosť/región), na aký účel, koľko sa ich uchováva. Označte každý krok a podprocesory, ktoré prekračujú hranicu podniku.
Prehľad rizika dodávateľa:
Každú os ohodnoťte skóre 0-2 (0=žiadne, 1=čiastočné, 2=úplné):certifikát, ZDR/uchovanie, nepoužívať pri školení, uchovávanie údajov, transparentnosť podprocesora, oznámenie o porušení, ukončenie/vymazanie. Ak súčet < 10 alebo ktorákoľvek os je 0: "VYSOKÉ RIZIKO, uvedené do výroby".
Slabá výzva / silná výzva
zlý prístup
Silný prístup
Za predpokladu, že „veľká spoločnosť, v bezpečí“
Overte certifikát a DPA s dokumentom
spoliehať sa na verbálne ubezpečenia
Prepojenie každého uistenia so zmluvnou doložkou
Stačí skontrolovať poskytovateľa
Zvážte aj reťazec podprocesora
vyberte si raz a zabudnite
Ročný kalendár prehodnocovania
Tri mini puzdrá
Prípad 1 – Projekt spustený bez DPA bol zastavený. Maloobchodná spoločnosť rýchlo priviedla do výroby asistenta; Právny tím následne zistil, že s poskytovateľom neexistuje žiadna podpísaná DPA. Projekt bol pozastavený, kým sa spracúvali údaje o zákazníkoch, prerokovalo sa DPA a po stanovení domicilu údajov v regióne EÚ sa znovu otvorilo.
Prípad 2 – Reťazec subprocesora prináša prekvapenie. Zdravotnícka spoločnosť schválila primárneho poskytovateľa; Mapovanie toku údajov však odhalilo, že poskytovateľ využíval na monitorovanie spoločnosť v tretej krajine. Tým bola porušená požiadavka na pobyt v údajoch. Spoločnosť do zmluvy pridala pobyt v regióne.
Prípad 3 – Scorecard eliminoval lacnú ponuku. Hodnotené boli tri návrhy. Najlacnejší poskytovateľ získal na certifikačnej osi 0 (žiadne SOC 2). Pravidlo bodovacej karty „ak je niektorá os 0, uveďte ju do výroby“ bolo odstránené; Bol vybraný o 22 % drahší, ale plne hodnotený poskytovateľ a rozhodnutie bolo zdokumentované na audit.
Tip: Nikdy si nezamieňajte dve rôzne záruky: „naše údaje nie sú uložené (ZDR)“ a „naše údaje sa nepoužívajú pri školení“ sú samostatné vety. Poskytovateľ môže ponúkať jedno, ale nie druhé; Oboje si pýtajte jasne v zmluve.
Časté chyby
- Vzhľadom na veľkosť/značku poskytovateľa ako záruku bezpečnosti.
- Spoliehanie sa na ústne informácie bez overenia tvrdení dokumentáciou.
- Spustenie výroby bez podpisu DPA.
- Ignorovanie reťazca podprocesora (je tam prerazené sídlo údajov).
- Mysliac si, že ZDR a záruka „nepoužívané vo vzdelávaní“ sú rovnaké.
- Jednorazové schválenie dodávateľa a neprehodnocovanie každoročne.
V súhrne
- Vy ste správcom údajov; Výber dodávateľa je rozhodnutím o bezpečnosti, nie rozhodnutím o nákupe.
- Hodnotiť na siedmich osiach: certifikácia, uchovávanie/ZDR, vzdelávacie využitie, pobyt v údajoch, subspracovatelia, bezpečnostné prvky, zmluva/výstup.
- Overte každé uistenie podľa dokumentu a zmluvnej doložky; Značka a ústne podanie nestačia.
- Zvážte aj reťazec podprocesora; tam býva často prepichnutá bydlisko údajov.
- Nezačínajte výrobu pred podpísaním DPA a prehodnoťte dodávateľa každý rok.
Aplikačná úloha
Vyplňte vyššie uvedený bezpečnostný prieskum pre dodávateľa AI, ktorého používate (alebo hodnotíte), a opýtajte sa „existuje dôkaz?“ za každú odpoveď. Zaškrtnite stĺpec. Potom zmapujte tok údajov a označte každý krok, ktorý prekračuje hranicu podniku. Nakoniec ohodnoťte sedem osí a vytvorte tabuľku hodnotenia rizík a opýtajte sa: „Je to vhodné na výrobu? Napíšte dôvody svojho rozhodnutia.
kontrolný zoznam
- [ ] Doložil som osvedčenia poskytovateľa o zhode (SOC 2 / ISO 27001).
- [ ] Doložky o uchovávaní údajov, ZDR a „nepoužívaní vo vzdelávaní“ sú napísané v zmluve.
- [ ] Spĺňa moju požiadavku na bydlisko údajov (KVKK/GDPR).
- [ ] Zmapoval som a vyhodnotil reťazec podprocesora.
- [ ] Nepustil som sa do výroby bez podpísaného DPA.
- [ ] Nastavil som dodávateľovi ročný kalendár prehodnocovania.