Enota 7 / 11

Ocena dobaviteljev in tveganje tretjih oseb

Dobički:

  • Sposobnost ocenjevanja prodajalca umetne inteligence na osi certificiranja, shranjevanja, rezidenčnosti podatkov in podprocesorjev
  • Sposobnost preverjanja zagotovil z dokumenti in pogodbenimi klavzulami ter se ne zanašati na besedne besede
  • Možnost povezovanja DPA in pogojev zavrnitve/izbrisa z varnostnim pregledom pred nakupom

Večina organizacij ne usposobi lastnih modelov; uporablja API ponudnika. To ne odpravi tveganja – le prenese ga na nekoga drugega in vaša odgovornost je, da ocenite tveganje, ki ga prenašate. Vsaka tretja oseba, ki ji gredo vaši podatki, je razširitev vaše varnostne meje. V tej enoti se boste naučili, kako oceniti dobavitelja umetne inteligence; Naučili se bomo, kako izvesti varnostni pregled pred nakupom prek certifikatov skladnosti, pogodbe o obdelavi podatkov (DPA), shranjevanja podatkov, sedeža podatkov in podobdelovalcev.

Zakaj tveganje tretje osebe?

V primeru revizije ali kršitve vas zagovor »mi nismo obdelovali podatkov, jih je ponudnik« ne bo rešil. Vi ste upravljavec podatkov; Ponudnik je obdelovalec podatkov. KVKK in GDPR to razlikujeta, vendar večina odgovornosti ostaja na vas. Zato izbira dobavitelja ni nakupna odločitev, temveč varnostna odločitev.

Pozor: »Velik in znan ponudnik« ni zagotovilo za varnost. Zagotovilo izhaja iz podpisanih pogodbenih klavzul in preverljivih potrdil; ne zaradi ugleda blagovne znamke.

Ocenjevalne osi

Preglejte prodajalca AI na sedmih oseh:

  • Certifikati skladnosti: SOC 2 Type II (neodvisna revizija varnostnih kontrol organizacije), ISO/IEC 27001 (standard za upravljanje varnosti informacij) in vedno bolj ISO/IEC 42001 (standard za sistem upravljanja z umetno inteligenco).
  • Hranjenje podatkov: Kako dolgo se hrani poziv/odgovor? Ali je na voljo ZDR (zero data retention)?
  • Uporaba pri usposabljanju: Ali se vaši podatki uporabljajo za usposabljanje modela? (Običajno "ne" na ravni podjetij.)
  • Prebivališče podatkov: V kateri državi/regiji se podatki obdelujejo in shranjujejo?
  • Podprocesorji: Katera druga podjetja uporablja ponudnik (oblak, spremljanje)? So tudi del vaše meje.
  • Varnostne funkcije: šifriranje (med prenosom/v mirovanju), nadzor dostopa, revizijski dnevnik, čas obveščanja o dogodkih.
  • Pogodba in izstop: Ali obstaja DPA? Ali je zagotovljeno, da bodo vaši podatki izbrisani, če se storitev konča? Kakšno je tveganje zaklepanja?

Korak za korakom: pregled dobavitelja

  1. Oddajte varnostno anketo. Zgornje osi spremenite v seznam vprašanj.
  2. Zahtevaj dokaze. Zahtevke preverite z dokumentacijo (poročilo SOC 2, certifikat ISO, osnutek DPA).
  3. Preslikava toka podatkov. Kateri podatki gredo kam in za kateri proces?
  4. Pogajajte se o DPA. Ne začnite s proizvodnjo brez podpisa pogodbe o obdelavi podatkov (pravno besedilo, ki določa, kako bo ponudnik obdeloval podatke).
  5. Pregled podprocesorjev. Upoštevajte celotno verigo.
  6. Nastavite urnik ponovnega ocenjevanja. Tveganje dobavitelja je treba ponovno pregledati vsaj enkrat letno.

Štiri kopirane predloge

Jedro raziskave varnosti dobaviteljev:

Kaj morate vprašati ponudnika: 1. Katere certifikate skladnosti imate? (SOC 2 tip II, ISO 27001/42001) Ali lahko delite poročilo?2. Koliko podatkov o zahtevku/odgovoru se hrani? Ali obstaja možnost ZDR?3. Ali se naši podatki uporabljajo pri usposabljanju modelov? Je to zapisano v pogodbi?4. V kateri regiji se podatki obdelujejo/shranjujejo? Ali lahko izberemo regijo?5. Kdo so vaši podprocesorji? Kako obvestiš, ko se spremeni?6. Kakšen je vaš rok za obveščanje v primeru kršitve?7. Kako in kdaj se naši podatki izbrišejo ob prenehanju pogodbe?

Pravilo preverjanja preverjanja dokazov:

Za vsako trditev, "ali obstajajo dokazi?" preverite:- Certifikacijski zahtevek -> ali sem videl trenutno številko poročila/certifikata?- ZDR/zahtevek za hrambo -> ali je zapisan v pogodbeni klavzuli?- Neuporaba pri usposabljanju -> Ali obstaja odprta klavzula v DPA? Vsako trditev brez dokazov označite z "NI PREVERJENO"; Ne sprejmite verbalnih besed.

Poziv za preslikavo toka podatkov:

Ekstrahirajte tok podatkov za naslednjo integracijo: {{ scenarij }}Pri vsakem koraku določite: kateri podatki (ali vsebujejo PII), kam gredo (katero podjetje/regija), za kakšen namen, koliko je shranjenih. Označite vsak korak in podprocesorje, ki prečkajo mejo podjetja.

Preglednica tveganja dobavitelja:

Vsako os ocenite z oceno 0–2 (0=nič, 1=delno, 2=polno): potrdilo, ZDR/zadrževanje, neuporaba pri usposabljanju, rezidenčnost podatkov, preglednost podobdelovalca, obvestilo o kršitvi, izhod/brisanje. Če je skupno < 10 ali je katera koli os 0: "VISOKO TVEGANJE, dano v proizvodnjo".

Šibek poziv / močan poziv

slab pristop

Močan pristop

Ob predpostavki "veliko podjetje, varno"

Z dokumentom preverite potrdilo in DPA

zanašajoč se na verbalna zagotovila

Povezava vsakega zagotovila s pogodbeno klavzulo

Samo pregledajte ponudnika

Upoštevajte tudi podprocesorsko verigo

enkrat izberi in pozabi

Letni koledar ponovnega ocenjevanja

Trije mini kovčki

Primer 1 – Projekt, začet brez DPA, je bil ustavljen. Maloprodajno podjetje je hitro pripeljalo pomočnika v proizvodnjo; Pravna ekipa je pozneje odkrila, da s ponudnikom ni bilo podpisanega DPA. Projekt je bil med obdelavo podatkov o strankah začasno ustavljen, DPA je bil sklenjen in ponovno odprt, potem ko je bil domicil podatkov določen v regiji EU.

Primer 2 — Podprocesorska veriga preseneti. Zdravstveno podjetje je odobrilo primarnega ponudnika; Vendar je preslikava pretoka podatkov pokazala, da je ponudnik za spremljanje uporabljal podjetje v tretji državi. S tem je bila kršena zahteva po rezidenčnosti podatkov. Podjetje je pogodbi dodalo bivanje v regiji.

Primer 3 – Scorecard je izločil poceni ponudbo. Ocenjeni so bili trije predlogi. Najcenejši ponudnik je na osi certificiranja prejel 0 (brez SOC 2). Pravilo kazalnika "če je katera koli os enaka 0, jo daj v proizvodnjo" je bilo odpravljeno; Izbran je bil 22 % dražji, vendar polno ocenjen ponudnik in odločitev dokumentirana za revizijo.

Nasvet: Nikoli ne zamenjujte dveh različnih garancij: »naši podatki niso shranjeni (ZDR)« in »naši podatki se ne uporabljajo pri usposabljanju« sta ločeni klavzuli. Ponudnik lahko ponudi enega, drugega pa ne; V pogodbi jasno zahtevajte oboje.

Pogoste napake

  • Upoštevanje velikosti/blagovne znamke ponudnika kot varnostnega zagotovila.
  • Zanašanje na besedo brez preverjanja trditev z dokumentacijo.
  • Začetek proizvodnje brez podpisa DPA.
  • Ignoriranje verige podprocesorja (prebivališče podatkov je tam prebodeno).
  • Misleč, da sta ZDR in garancija "ne uporablja se v izobraževanju" isto.
  • Enkratna odobritev dobavitelja in brez ponovnega ocenjevanja letno.

Če povzamem

  • Vi ste upravljavec podatkov; Izbira dobavitelja je varnostna odločitev, ne odločitev o nakupu.
  • Ocenite na sedmih oseh: certificiranje, hramba/ZDR, izobraževalna uporaba, rezidenčnost podatkov, podobdelovalci, varnostne funkcije, pogodba/izstop.
  • Preverite vsako zagotovilo z dokumentom in pogodbeno klavzulo; Blagovna znamka in od ust do ust nista dovolj.
  • Upoštevajte tudi podprocesorsko verigo; podatkovno bivališče je tam pogosto preluknjano.
  • Ne začnite s proizvodnjo, preden ni podpisan DPA, in vsako leto ponovno ocenite dobavitelja.

Aplikacijska naloga

Izpolnite zgornjo varnostno anketo za prodajalca umetne inteligence, ki ga uporabljate (ali ocenjujete), in vprašajte »ali obstaja dokaz?« za vsak odgovor. Obkljukajte stolpec. Nato preslikajte tok podatkov in označite vsak korak, ki prečka mejo podjetja. Nazadnje ocenite sedem osi in izdelajte preglednico tveganja ter vprašajte, ali je primerna za proizvodnjo? Napiši razloge za svojo odločitev.

kontrolni seznam

  • [ ] Dokumentiral sem ponudnikove certifikate skladnosti (SOC 2 / ISO 27001).
  • [ ] V pogodbi so zapisane klavzule o hrambi podatkov, ZDR in »neuporaba v izobraževanju«.
  • [ ] Izpolnjuje mojo zahtevo glede podatkov o prebivališču (KVKK/GDPR).
  • [ ] Preslikal sem in ovrednotil verigo podprocesorjev.
  • [ ] Nisem šel v proizvodnjo brez podpisanega DPA.
  • [ ] Za dobavitelja sem pripravil letni koledar ponovnega ocenjevanja.