Јединица 7 / 11

Процена добављача и ризик треће стране

Добици:

  • Способност процене добављача вештачке интелигенције у вези са сертификацијом, складиштењем, резиденцијом података и осовинама подпроцесора
  • Способност верификације уверавања са документима и клаузулама уговора и не ослањање на вербалне речи
  • Могућност повезивања услова ДПА и одустајања/брисања са безбедносним прегледом пре куповине

Већина организација не обучава сопствене моделе; користи АПИ провајдера. Ово не елиминише ризик – већ га само преноси на неког другог, а ваша је одговорност да процените ризик који преносите. Свака трећа страна којој ваши подаци иду је проширење ваше безбедносне границе. У овој јединици ћете научити како да процените добављача вештачке интелигенције; Научићемо како да спроведемо безбедносни преглед пре куповине путем сертификата усаглашености, уговора о обради података (ДПА), складиштења података, пребивалишта података и под-процесора.

Зашто ризик треће стране?

У случају ревизије или кршења, одбрана „ми нисмо обрадили податке, провајдер јесте“ неће вас спасити. Ви сте контролор података; Провајдер је процесор података. КВКК и ГДПР праве ову разлику, али већина одговорности остаје на вама. Зато избор добављача није одлука о куповини, већ одлука о безбедности.

Опрез: „Велики и познати провајдер“ није гаранција сигурности. Осигурање произилази из потписаних уговорних клаузула и проверљивих сертификата; не због репутације бренда.

Евалуатион Акес

Испитајте добављача АИ на седам оса:

  • Сертификати усаглашености: СОЦ 2 Тип ИИ (независна ревизија безбедносних контрола организације), ИСО/ИЕЦ 27001 (стандард управљања безбедношћу информација) и све више ИСО/ИЕЦ 42001 (стандард система управљања вештачком интелигенцијом).
  • Задржавање података: Колико дуго се задржава промпт/одговор? Да ли се нуди ЗДР (нулто задржавање података)?
  • Употреба у обуци: Да ли се ваши подаци користе за обуку модела? (Обично „не“ на корпоративном нивоу.)
  • Пребивалиште података: У којој земљи/региону се подаци обрађују и чувају?
  • Подпроцесори: Које друге компаније користи провајдер (облак, надгледање)? Они су такође део ваше границе.
  • Сигурносне карактеристике: шифровање (у транспорту/у мировању), контрола приступа, евиденција ревизије, време обавештења о догађају.
  • Уговор и излазак: Да ли постоји ДПА? Да ли се гарантује брисање ваших података ако се услуга заврши? Какав је ризик од закључавања?

Корак по корак: Преглед добављача

  1. Пошаљите безбедносну анкету. Претворите горње осе у листу питања.
  2. Тражите доказе. Проверити рекламације са документацијом (СОЦ 2 извештај, ИСО сертификат, ДПА нацрт).
  3. Мапирајте ток података. Који подаци иду где и за који процес?
  4. Преговарајте са ДПА. Немојте започети производњу без потписивања уговора о обради података (правни текст који прецизира како ће провајдер обрађивати податке).
  5. Прегледајте подпроцесоре. Размотрите цео ланац.
  6. Поставите распоред поновне евалуације. Ризик добављача треба преиспитати најмање једном годишње.

Четири шаблона за копирање

Срж анкете о безбедности добављача:

Ствари које треба питати добављача: 1. Које сертификате о усклађености имате? (СОЦ 2 Тип ИИ, ИСО 27001/42001) Можете ли да поделите извештај?2. Колико података о захтеву/одговору се чува? Да ли постоји ЗДР опција?3. Да ли се наши подаци користе у обуци модела? Да ли је то написано у уговору?4. У ком региону се подаци обрађују/чувају? Можемо ли изабрати регион?5. Ко су ваши подпроцесори? Како обавештавате када се промени?6. Који је ваш период обавештења у случају кршења?7. Како и када се наши подаци бришу по истеку уговора?

Правило провере доказа:

За сваку тврдњу „има ли доказа?“ проверите:- Захтев за сертификацију -> да ли сам видео тренутни извештај/број сертификата?- ЗДР/захтев за складиштење -> да ли је то написано у клаузули уговора?- Некоришћење у обуци -> Да ли постоји отворена клаузула у ДПА? Означите сваку тврдњу без доказа као „НЕВЕРИФИКОВАНО“; Не прихватајте вербалне речи.

Упит за мапирање тока података:

Издвојите ток података за следећу интеграцију: {{ сценарио }}Наведите у сваком кораку: који подаци (да ли садрже ПИИ), где иду (које предузеће/регион), у коју сврху, колико се чува. Означите сваки корак и подпроцесоре који прелазе границу предузећа.

Таблица ризика добављача:

Оцените сваку осу оценом 0-2 (0=ништа, 1=делимично, 2=потпуно): сертификат, ЗДР/задржавање, не користити у обуци, резидентност података, транспарентност подпроцесора, обавештење о кршењу, излаз/брисање. Ако је укупно < 10 или је било која оса 0: „РИЗИК ВИСОК, пуштен у производњу“.

Слаба порука / јака промпт

лош приступ

Снажан приступ

Под претпоставком "велико друштво, сигурно"

Потврдите сертификат и ДПА документом

ослањајући се на вербална уверавања

Повезивање сваке гаранције са клаузулом уговора

Само прегледајте провајдера

Такође размотрите ланац подпроцесора

изабери једном и заборави

Годишњи календар поновне процене

Три мини кућишта

Случај 1 — Пројекат започет без ДПА је заустављен. Малопродајна компанија је брзо увела помоћника у производњу; Правни тим је накнадно открио да нема потписаног ДПА са провајдером. Пројекат је обустављен док су подаци о клијентима били у обради, ДПА је преговаран и поново отворен након што је утврђено сједиште података у региону ЕУ.

Случај 2 — Ланац подпроцесора доноси изненађење. Здравствена компанија је одобрила примарног пружаоца услуга; Међутим, мапирање тока података открило је да је провајдер користио компанију у трећој земљи за праћење. Тиме је прекршен захтев за пребивалиште података. Компанија је додала останак у региону у уговор.

Случај 3 — Сцорецард је елиминисао јефтину понуду. Оцењена су три предлога. Најјефтинији провајдер је добио 0 (без СОЦ 2) на оси сертификације. Правило бодовне картице „ако је било која оса 0, ставите је у производњу“ је елиминисано; Одабран је 22% скупљи, али потпуно оцењен провајдер и одлука је документована за ревизију.

Савет: Никада не мешајте две различите гаранције: „наши подаци се не чувају (ЗДР)“ и „наши подаци се не користе у обуци“ су засебне клаузуле. Провајдер може понудити једно, али не и друго; Затражите оба јасно у уговору.

Уобичајене грешке

  • Узимајући у обзир величину/бренд провајдера као сигурност.
  • Ослањајући се на усмену предају без потврђивања тврдњи са документацијом.
  • Улазак у производњу без потписивања ДПА.
  • Игнорисање ланца подпроцесора (тамо се пробијају подаци о пребивалишту).
  • Мислећи да су ЗДР и гаранција „не користи се у образовању“ исто.
  • Одобравање добављача једном и не поновна процена једном годишње.

Укратко

  • Ви сте контролор података; Избор добављача је безбедносна одлука, а не одлука о куповини.
  • Оцените на седам оса: сертификација, задржавање/ЗДР, образовна употреба, пребивалиште података, подпроцесори, безбедносне карактеристике, уговор/излаз.
  • Проверити свако уверење документом и уговорном клаузулом; Бренд и усмена предаја нису довољни.
  • Такође размотрите ланац подпроцесора; подаци пребивалишта се често тамо пробијају.
  • Немојте започети производњу пре него што се потпише ДПА и поново процењујте добављача сваке године.

Задатак апликације

Попуните безбедносну анкету изнад за добављача вештачке интелигенције којег користите (или процењујете) и питајте „да ли постоји доказ?“ за сваки одговор. Означите колону. Затим мапирајте ток података и означите сваки корак који прелази границу предузећа. Коначно, оцените седам оса и направите таблицу резултата ризика и питајте „да ли је погодна за производњу?“ Напишите разлоге за своју одлуку.

контролна листа

  • [ ] Документовао сам сертификате о усклађености добављача (СОЦ 2 / ИСО 27001).
  • [ ] Клаузуле о складиштењу података, ЗДР и „некоришћењу у образовању” су написане у уговору.
  • [ ] Испуњава мој захтев за пребивалиште (КВКК/ГДПР).
  • [ ] Мапирао сам и проценио ланац подпроцесора.
  • [ ] Нисам кренуо у производњу без потписаног ДПА.
  • [ ] Поставио сам годишњи календар поновне процене за добављача.