Njësia 7 / 11

Vlerësimi i Furnizuesit dhe Rreziku i Palës së Tretë

Fitimet:

  • Aftësia për të vlerësuar një shitës të AI mbi certifikimin, ruajtjen, rezidencën e të dhënave dhe boshtet e nën-procesorit
  • Aftësia për të verifikuar garancitë me dokumente dhe klauzola të kontratës dhe të mos mbështetet në fjalë verbale
  • Aftësia për të lidhur kushtet e DPA-së dhe të largimit/fshirjes me rishikimin e sigurisë para blerjes

Shumica e organizatave nuk trajnojnë modelet e tyre; përdor API-në e një ofruesi. Kjo nuk e eliminon rrezikun - thjesht ia transferon atë dikujt tjetër dhe është përgjegjësia juaj të vlerësoni rrezikun që po transferoni. Çdo palë e tretë ku shkojnë të dhënat tuaja është një zgjatje e kufirit tuaj të sigurisë. Në këtë njësi do të mësoni se si të vlerësoni një furnizues të AI; Ne do të mësojmë se si të bëjmë një rishikim të sigurisë para blerjes përmes certifikatave të pajtueshmërisë, marrëveshjes së përpunimit të të dhënave (DPA), ruajtjes së të dhënave, vendbanimit të të dhënave dhe nën-përpunuesve.

Pse rreziku i palës së tretë?

Në rast të një auditimi ose shkeljeje, mbrojtja e "ne nuk i përpunuam të dhënat, ofruesi i bëri" nuk do t'ju shpëtojë. Ju jeni kontrolluesi i të dhënave; Ofruesi është përpunuesi i të dhënave. KVKK dhe GDPR e bëjnë këtë dallim, por pjesa më e madhe e përgjegjësisë mbetet me ju. Kjo është arsyeja pse zgjedhja e një furnizuesi nuk është një vendim blerjeje, por një vendim sigurie.

Kujdes: "Një ofrues i madh dhe i njohur" nuk është një garanci sigurie. Siguria vjen nga klauzolat kontraktuale të nënshkruara dhe certifikatat e verifikueshme; jo për shkak të reputacionit të markës.

Akset e vlerësimit

Ekzaminoni një shitës të AI në shtatë akse:

  • Certifikatat e pajtueshmërisë: SOC 2 Lloji II (auditim i pavarur i kontrolleve të sigurisë së një organizate), ISO/IEC 27001 (standardi i menaxhimit të sigurisë së informacionit) dhe gjithnjë e më shumë ISO/IEC 42001 (standardi i sistemit të menaxhimit të inteligjencës artificiale).
  • Ruajtja e të dhënave: Sa kohë ruhet kërkesa/përgjigja? A ofrohet ZDR (zero ruajtja e të dhënave)?
  • Përdorimi në trajnim: A përdoren të dhënat tuaja për të trajnuar modelin? (Zakonisht "jo" në nivele të korporatës.)
  • Vendbanimi i të dhënave: Në cilin vend/rajon përpunohen dhe ruhen të dhënat?
  • Nënpërpunuesit: Cilat kompani të tjera përdor ofruesi (cloud, monitorimi)? Ata janë gjithashtu pjesë e kufirit tuaj.
  • Karakteristikat e sigurisë: Kriptimi (në tranzit/në pushim), kontrolli i aksesit, regjistri i auditimit, koha e njoftimit të ngjarjeve.
  • Kontrata dhe dalja: A ka PDSH? A janë të garantuara të fshihen të dhënat tuaja nëse shërbimi përfundon? Cili është rreziku i mbylljes?

Hap pas hapi: Rishikimi i furnizuesit

  1. Paraqisni një anketë sigurie. Kthejini boshtet e mësipërme në një listë pyetjesh.
  2. Kërkoni prova. Verifikoni pretendimet me dokumentacionin (raporti SOC 2, certifikata ISO, drafti i DPA).
  3. Hartoni rrjedhën e të dhënave. Cilat të dhëna shkojnë ku dhe për cilin proces?
  4. Negocion PDSH-në. Mos filloni prodhimin pa nënshkruar një marrëveshje për përpunimin e të dhënave (teksti ligjor që specifikon se si ofruesi do t'i përpunojë të dhënat).
  5. Rishikoni nënprocesorët. Konsideroni të gjithë zinxhirin.
  6. Vendosni një plan rivlerësimi. Rreziku i furnizuesit duhet të rishqyrtohet të paktën një herë në vit.

Katër modele të kopjueshme

Bërthama e sondazhit të sigurisë së furnizuesit:

Gjërat për t'i kërkuar ofruesit:1. Çfarë çertifikimesh përputhshmërie keni? (SOC 2 Type II, ISO 27001/42001) A mund ta ndani raportin?2. Sa të dhëna për kërkesë/përgjigje ruhen? A ka një opsion ZDR?3. A përdoren të dhënat tona në trajnimin e modeleve? A shkruhet në kontratë?4. Në cilin rajon përpunohen/ruhen të dhënat? A mund të zgjedhim një rajon?5. Kush janë nënpërpunuesit tuaj? Si njoftoheni kur ndryshon?6. Cila është periudha juaj e njoftimit në rast shkeljeje?7. Si dhe kur fshihen të dhënat tona kur mbaron kontrata?

Rregulli i kontrollit të verifikimit të provave:

Për çdo pretendim, "a ka prova?" kontrolloni:- Kërkesa për certifikim -> a kam parë raportin aktual/numrin e certifikatës?- ZDR/pretendimin e ruajtjes -> a është shkruar në klauzolën e kontratës?- Mospërdorimi në trajnim -> A ka një klauzolë të hapur në DPA? Shënoni çdo pretendim pa prova si "NUK VERIFIKUAR"; Mos pranoni fjalë verbale.

Kërkesa e hartës së rrjedhës së të dhënave:

Ekstraktoni rrjedhën e të dhënave për integrimin e mëposhtëm: {{ skenar }} Specifikoni në çdo hap: cilat të dhëna (a përmban PII), ku shkojnë (cila kompani/rajon), për çfarë qëllimi, sa ruhen. Shënoni çdo hap dhe nën-përpunues që kalojnë kufirin e ndërmarrjes.

Karta e rezultateve të rrezikut të furnizuesit:

Shënoni secilin aks me një rezultat 0-2 (0=asnjë, 1=pjesshëm, 2=plotë): certifikatë, ZDR/mbajtje, mos përdorni në trajnim, rezidencë të të dhënave, transparencë nën-procesor, njoftim për shkelje, dalje/fshirje. Nëse totali < 10 ose ndonjë aks është 0: "RISK I LARTË, vihet në prodhim".

Prompt i dobët / Prompt i fortë

qasje e dobët

Qasje e fortë

Duke supozuar "kompani e madhe, e sigurt"

Verifiko certifikatën dhe DPA me dokument

duke u mbështetur në garancitë verbale

Lidhja e çdo garancie me klauzolën e kontratës

Thjesht rishikoni ofruesin

Konsideroni gjithashtu zinxhirin e nën-procesorit

zgjidhni një herë dhe harroni

Kalendari vjetor i rivlerësimit

Tre Mini Rastet

Rasti 1 - Projekti i filluar pa PDSH-në u ndërpre. Një kompani me pakicë solli shpejt një asistent në prodhim; Ekipi ligjor më pas zbuloi se nuk kishte asnjë DPA të nënshkruar me ofruesin. Projekti u pezullua ndërsa të dhënat e klientit po përpunoheshin, DPA u negociua dhe u rihap pasi vendbanimi i të dhënave u fiksua në rajonin e BE-së.

Rasti 2 - Zinxhiri i nënprocesorit sjell një surprizë. Një kompani e kujdesit shëndetësor kishte miratuar ofruesin kryesor; Megjithatë, harta e rrjedhës së të dhënave zbuloi se ofruesi po përdorte një kompani në një vend të tretë për monitorim. Kjo ka shkelur kërkesën për rezidencën e të dhënave. Kompania shtoi qëndrimin brenda rajonit në kontratë.

Rasti 3 - Karta e rezultateve eliminoi ofertën e lirë. Janë vlerësuar tre propozime. Ofruesi më i lirë mori 0 (pa SOC 2) në aksin e certifikimit. Rregulli i kartës së rezultateve "nëse ndonjë bosht është 0, vendoseni në prodhim" u eliminua; U zgjodh një ofrues 22% më i shtrenjtë, por i vlerësuar plotësisht dhe vendimi u dokumentua për auditim.

Këshillë: Mos ngatërroni kurrë dy garanci të ndryshme: "të dhënat tona nuk ruhen (ZDR)" dhe "të dhënat tona nuk përdoren në trajnim" janë klauzola të veçanta. Një ofrues mund të ofrojë njërën, por jo tjetrën; Kërkoni të dyja qartë në kontratë.

Gabimet e zakonshme

  • Duke marrë parasysh madhësinë/markën e ofruesit si garanci sigurie.
  • Duke u mbështetur në gojë më gojë pa verifikuar pretendimet me dokumentacion.
  • Hyrja në prodhim pa nënshkruar një DPA.
  • Injorimi i zinxhirit të nënprocesorit (qëndrimi i të dhënave është shpuar atje).
  • Duke menduar se ZDR dhe garancia e “të papërdorur në arsim” janë të njëjta.
  • Miratimi i furnizuesit një herë dhe jo rivlerësimi çdo vit.

Në përmbledhje

  • Ju jeni kontrolluesi i të dhënave; Zgjedhja e furnizuesit është një vendim sigurie, jo një vendim blerjeje.
  • Vlerësoni në shtatë akse: certifikimi, ruajtja/ZDR, përdorimi arsimor, rezidenca e të dhënave, nën-përpunuesit, veçoritë e sigurisë, kontrata/dalja.
  • Verifikoni çdo siguri me dokument dhe klauzolë kontraktuale; Marka dhe fjala e gojës nuk mjaftojnë.
  • Konsideroni gjithashtu zinxhirin e nën-procesorit; vendbanimi i të dhënave shpesh shpohet atje.
  • Mos filloni prodhimin përpara se të nënshkruhet një DPA dhe rivlerësoni furnizuesin çdo vit.

Detyra e aplikimit

Plotësoni sondazhin e sigurisë më lart për një shitës të AI që përdorni (ose vlerësoni) dhe pyesni "a ka prova?" për çdo përgjigje. Shënoni kolonën. Pastaj hartojeni rrjedhën e të dhënave dhe shënoni çdo hap që kalon kufirin e ndërmarrjes. Më në fund, shënoni shtatë akset dhe krijoni një kartë vlerësimi të rrezikut dhe pyesni "a është i përshtatshëm për prodhim?" Shkruani arsyet e vendimit tuaj.

listë kontrolli

  • [ ] Unë kam dokumentuar certifikatat e pajtueshmërisë së ofruesit (SOC 2 / ISO 27001).
  • [ ] Ruajtja e të dhënave, klauzola ZDR dhe "mospërdorimi në arsim" janë të shkruara në kontratë.
  • [ ] Ai plotëson kërkesën time të vendbanimit të të dhënave (KVKK/GDPR).
  • [ ] Kam hartuar dhe vlerësuar zinxhirin e nën-procesorit.
  • [ ] Unë nuk dola në prodhim pa një PDSH të nënshkruar.
  • [ ] Kam krijuar një kalendar vjetor rivlerësimi për furnizuesin.