Добици:
- Способност процене добављача вештачке интелигенције у вези са сертификацијом, складиштењем, резиденцијом података и осовинама подпроцесора
- Способност верификације уверавања са документима и клаузулама уговора и не ослањање на вербалне речи
- Могућност повезивања услова ДПА и одустајања/брисања са безбедносним прегледом пре куповине
Већина организација не обучава сопствене моделе; користи АПИ провајдера. Ово не елиминише ризик – већ га само преноси на неког другог, а ваша је одговорност да процените ризик који преносите. Свака трећа страна којој ваши подаци иду је проширење ваше безбедносне границе. У овој јединици ћете научити како да процените добављача вештачке интелигенције; Научићемо како да спроведемо безбедносни преглед пре куповине путем сертификата усаглашености, уговора о обради података (ДПА), складиштења података, пребивалишта података и под-процесора.
Зашто ризик треће стране?
У случају ревизије или кршења, одбрана „ми нисмо обрадили податке, провајдер јесте“ неће вас спасити. Ви сте контролор података; Провајдер је процесор података. КВКК и ГДПР праве ову разлику, али већина одговорности остаје на вама. Зато избор добављача није одлука о куповини, већ одлука о безбедности.
Опрез: „Велики и познати провајдер“ није гаранција сигурности. Осигурање произилази из потписаних уговорних клаузула и проверљивих сертификата; не због репутације бренда.
Евалуатион Акес
Испитајте добављача АИ на седам оса:
- Сертификати усаглашености: СОЦ 2 Тип ИИ (независна ревизија безбедносних контрола организације), ИСО/ИЕЦ 27001 (стандард управљања безбедношћу информација) и све више ИСО/ИЕЦ 42001 (стандард система управљања вештачком интелигенцијом).
- Задржавање података: Колико дуго се задржава промпт/одговор? Да ли се нуди ЗДР (нулто задржавање података)?
- Употреба у обуци: Да ли се ваши подаци користе за обуку модела? (Обично „не“ на корпоративном нивоу.)
- Пребивалиште података: У којој земљи/региону се подаци обрађују и чувају?
- Подпроцесори: Које друге компаније користи провајдер (облак, надгледање)? Они су такође део ваше границе.
- Сигурносне карактеристике: шифровање (у транспорту/у мировању), контрола приступа, евиденција ревизије, време обавештења о догађају.
- Уговор и излазак: Да ли постоји ДПА? Да ли се гарантује брисање ваших података ако се услуга заврши? Какав је ризик од закључавања?
Корак по корак: Преглед добављача
- Пошаљите безбедносну анкету. Претворите горње осе у листу питања.
- Тражите доказе. Проверити рекламације са документацијом (СОЦ 2 извештај, ИСО сертификат, ДПА нацрт).
- Мапирајте ток података. Који подаци иду где и за који процес?
- Преговарајте са ДПА. Немојте започети производњу без потписивања уговора о обради података (правни текст који прецизира како ће провајдер обрађивати податке).
- Прегледајте подпроцесоре. Размотрите цео ланац.
- Поставите распоред поновне евалуације. Ризик добављача треба преиспитати најмање једном годишње.
Четири шаблона за копирање
Срж анкете о безбедности добављача:
Ствари које треба питати добављача: 1. Које сертификате о усклађености имате? (СОЦ 2 Тип ИИ, ИСО 27001/42001) Можете ли да поделите извештај?2. Колико података о захтеву/одговору се чува? Да ли постоји ЗДР опција?3. Да ли се наши подаци користе у обуци модела? Да ли је то написано у уговору?4. У ком региону се подаци обрађују/чувају? Можемо ли изабрати регион?5. Ко су ваши подпроцесори? Како обавештавате када се промени?6. Који је ваш период обавештења у случају кршења?7. Како и када се наши подаци бришу по истеку уговора?
Правило провере доказа:
За сваку тврдњу „има ли доказа?“ проверите:- Захтев за сертификацију -> да ли сам видео тренутни извештај/број сертификата?- ЗДР/захтев за складиштење -> да ли је то написано у клаузули уговора?- Некоришћење у обуци -> Да ли постоји отворена клаузула у ДПА? Означите сваку тврдњу без доказа као „НЕВЕРИФИКОВАНО“; Не прихватајте вербалне речи.
Упит за мапирање тока података:
Издвојите ток података за следећу интеграцију: {{ сценарио }}Наведите у сваком кораку: који подаци (да ли садрже ПИИ), где иду (које предузеће/регион), у коју сврху, колико се чува. Означите сваки корак и подпроцесоре који прелазе границу предузећа.
Таблица ризика добављача:
Оцените сваку осу оценом 0-2 (0=ништа, 1=делимично, 2=потпуно): сертификат, ЗДР/задржавање, не користити у обуци, резидентност података, транспарентност подпроцесора, обавештење о кршењу, излаз/брисање. Ако је укупно < 10 или је било која оса 0: „РИЗИК ВИСОК, пуштен у производњу“.
Слаба порука / јака промпт
лош приступ
Снажан приступ
Под претпоставком "велико друштво, сигурно"
Потврдите сертификат и ДПА документом
ослањајући се на вербална уверавања
Повезивање сваке гаранције са клаузулом уговора
Само прегледајте провајдера
Такође размотрите ланац подпроцесора
изабери једном и заборави
Годишњи календар поновне процене
Три мини кућишта
Случај 1 — Пројекат започет без ДПА је заустављен. Малопродајна компанија је брзо увела помоћника у производњу; Правни тим је накнадно открио да нема потписаног ДПА са провајдером. Пројекат је обустављен док су подаци о клијентима били у обради, ДПА је преговаран и поново отворен након што је утврђено сједиште података у региону ЕУ.
Случај 2 — Ланац подпроцесора доноси изненађење. Здравствена компанија је одобрила примарног пружаоца услуга; Међутим, мапирање тока података открило је да је провајдер користио компанију у трећој земљи за праћење. Тиме је прекршен захтев за пребивалиште података. Компанија је додала останак у региону у уговор.
Случај 3 — Сцорецард је елиминисао јефтину понуду. Оцењена су три предлога. Најјефтинији провајдер је добио 0 (без СОЦ 2) на оси сертификације. Правило бодовне картице „ако је било која оса 0, ставите је у производњу“ је елиминисано; Одабран је 22% скупљи, али потпуно оцењен провајдер и одлука је документована за ревизију.
Савет: Никада не мешајте две различите гаранције: „наши подаци се не чувају (ЗДР)“ и „наши подаци се не користе у обуци“ су засебне клаузуле. Провајдер може понудити једно, али не и друго; Затражите оба јасно у уговору.
Уобичајене грешке
- Узимајући у обзир величину/бренд провајдера као сигурност.
- Ослањајући се на усмену предају без потврђивања тврдњи са документацијом.
- Улазак у производњу без потписивања ДПА.
- Игнорисање ланца подпроцесора (тамо се пробијају подаци о пребивалишту).
- Мислећи да су ЗДР и гаранција „не користи се у образовању“ исто.
- Одобравање добављача једном и не поновна процена једном годишње.
Укратко
- Ви сте контролор података; Избор добављача је безбедносна одлука, а не одлука о куповини.
- Оцените на седам оса: сертификација, задржавање/ЗДР, образовна употреба, пребивалиште података, подпроцесори, безбедносне карактеристике, уговор/излаз.
- Проверити свако уверење документом и уговорном клаузулом; Бренд и усмена предаја нису довољни.
- Такође размотрите ланац подпроцесора; подаци пребивалишта се често тамо пробијају.
- Немојте започети производњу пре него што се потпише ДПА и поново процењујте добављача сваке године.
Задатак апликације
Попуните безбедносну анкету изнад за добављача вештачке интелигенције којег користите (или процењујете) и питајте „да ли постоји доказ?“ за сваки одговор. Означите колону. Затим мапирајте ток података и означите сваки корак који прелази границу предузећа. Коначно, оцените седам оса и направите таблицу резултата ризика и питајте „да ли је погодна за производњу?“ Напишите разлоге за своју одлуку.
контролна листа
- [ ] Документовао сам сертификате о усклађености добављача (СОЦ 2 / ИСО 27001).
- [ ] Клаузуле о складиштењу података, ЗДР и „некоришћењу у образовању” су написане у уговору.
- [ ] Испуњава мој захтев за пребивалиште (КВКК/ГДПР).
- [ ] Мапирао сам и проценио ланац подпроцесора.
- [ ] Нисам кренуо у производњу без потписаног ДПА.
- [ ] Поставио сам годишњи календар поновне процене за добављача.