Enhet 7 / 11

Leverantörsutvärdering och tredje parts risk

Vinster:

  • Möjlighet att utvärdera en AI-leverantör på certifiering, lagring, datauppehållstillstånd och underprocessoraxlar
  • Förmåga att verifiera försäkringar med dokument och avtalsklausuler och inte förlita sig på verbala ord
  • Möjlighet att knyta DPA- och opt-out/raderingsvillkor till säkerhetsgranskning före köp

De flesta organisationer tränar inte sina egna modeller; använder en leverantörs API. Detta eliminerar inte risken – det överför den bara till någon annan, och det är ditt ansvar att utvärdera risken du överför. Varje tredje part som din data går till är en förlängning av din säkerhetsgräns. I den här enheten kommer du att lära dig hur du utvärderar en AI-leverantör; Vi kommer att lära oss hur man genomför en säkerhetsgranskning före köp genom efterlevnadscertifikat, databehandlingsavtal (DPA), datalagring, datahem och underbehandlare.

Varför tredje parts risk?

I händelse av en revision eller ett intrång kommer försvaret av "vi inte behandlade uppgifterna, det gjorde leverantören" inte att rädda dig. Du är personuppgiftsansvarig; Leverantören är databehandlare. KVKK och GDPR gör denna skillnad, men det mesta av ansvaret ligger hos dig. Det är därför valet av leverantör inte är ett inköpsbeslut, utan ett säkerhetsbeslut.

Varning: "En stor och välkänd leverantör" är ingen garanti för säkerhet. Säkerhet kommer från undertecknade avtalsklausuler och verifierbara certifieringar; inte på grund av varumärkets rykte.

Utvärderingsaxlar

Undersök en AI-leverantör på sju axlar:

  • Efterlevnadscertifieringar: SOC 2 Typ II (oberoende granskning av en organisations säkerhetskontroller), ISO/IEC 27001 (standard för informationssäkerhetshantering) och i allt högre grad ISO/IEC 42001 (standard för ledningssystem för artificiell intelligens).
  • Datalagring: Hur länge sparas uppmaningen/svaret? Erbjuds ZDR (noll datalagring)?
  • Användning i träning: Används dina data för att träna modellen? (Vanligtvis "nej" på företagsnivå.)
  • Data hemvist: I vilket land/region behandlas och lagras uppgifterna?
  • Underprocessorer: Vilka andra företag använder leverantören (moln, övervakning)? De är också en del av din gräns.
  • Säkerhetsfunktioner: Kryptering (under transport/vila), åtkomstkontroll, granskningslogg, tid för händelseavisering.
  • Kontrakt och avsluta: Finns det en DPA? Kommer dina uppgifter garanterat att raderas om tjänsten upphör? Vad är risken för inlåsning?

Steg för steg: leverantörsgranskning

  1. Skicka in en säkerhetsundersökning. Förvandla axlarna ovan till en lista med frågor.
  2. Be om bevis. Verifiera påståenden med dokumentation (SOC 2-rapport, ISO-certifikat, DPA-utkast).
  3. Kartlägg dataflödet. Vilken data går vart och för vilken process?
  4. Förhandla fram DPA. Starta inte produktionen utan att teckna ett databehandlingsavtal (lagtexten som anger hur leverantören ska behandla uppgifterna).
  5. Granska underbehandlare. Tänk på hela kedjan.
  6. Sätt upp ett omvärderingsschema. Leverantörsrisk bör omprövas minst en gång per år.

Fyra kopieringsbara mallar

Leverantörssäkerhetsundersökningskärna:

Saker att fråga leverantören:1. Vilka efterlevnadscertifikat har du? (SOC 2 Typ II, ISO 27001/42001) Kan du dela rapporten?2. Hur mycket förfrågnings-/svarsdata sparas? Finns det ett ZDR-alternativ?3. Används vår data i modellträning? Står det skrivet i kontraktet?4. I vilken region behandlas/lagras uppgifterna? Kan vi välja en region?5. Vilka är dina underbehandlare? Hur meddelar du när det ändras?6. Vad är din anmälningsperiod vid överträdelse?7. Hur och när raderas våra uppgifter när avtalet upphör?

Regel för kontroll av bevisverifiering:

För varje påstående, "finns det bevis?" kontrollera:- Certifieringsanspråk -> har jag sett den aktuella rapporten/certifikatnumret?- ZDR/lagringsanspråket -> är det skrivet i avtalsklausulen?- Icke-användning under utbildning -> Finns det en öppen klausul i DPA? Markera varje påstående utan bevis som "INTE VERIFIERAD"; Acceptera inte verbala ord.

Uppmaning om dataflödesmappning:

Extrahera dataflödet för följande integration: {{ scenario }}Ange vid varje steg: vilken data (innehåller den PII), vart den går (vilket företag/region), för vilket ändamål, hur mycket som lagras. Markera varje steg och underbehandlare som korsar företagsgränsen.

Scorekort för leverantörsrisk:

Betyg varje axel med poängen 0-2 (0=ingen, 1=delvis, 2=full): certifikat, ZDR/retention, använd inte i utbildning, datauppehållstillstånd, transparens för underbehandlare, meddelande om överträdelse, utgång/borttagning. Om totalt < 10 eller någon axel är 0: "RISKHÖG, sätts i produktion".

Svag prompt / Stark prompt

dåligt tillvägagångssätt

Starkt förhållningssätt

Förutsatt att "stort företag, säkert"

Verifiera certifikat och DPA med dokument

förlitar sig på muntliga försäkringar

Att koppla varje försäkran till avtalsklausulen

Granska bara leverantören

Tänk också på underprocessorkedjan

välj en gång och glöm

Årlig omvärderingskalender

Tre minifodral

Fall 1 – Projekt som startat utan DPA stoppades. Ett detaljhandelsföretag tog snabbt in en assistent i produktionen; Det juridiska teamet upptäckte senare att det inte fanns någon undertecknad DPA med leverantören. Projektet avbröts medan kunddata bearbetades, DPA förhandlades fram och öppnades igen efter att datahemvist fixats i EU-regionen.

Fall 2 - Underprocessorkedjan ger en överraskning. Ett vårdföretag hade godkänt den primära leverantören; Dataflödeskartläggning avslöjade dock att leverantören använde ett företag i ett tredjeland för övervakning. Detta bröt mot kravet på datauppehållstillstånd. Företaget lade till in-region stay till kontraktet.

Fall 3 — Scorecard eliminerade det billiga budet. Tre förslag utvärderades. Den billigaste leverantören fick 0 (ingen SOC 2) på certifieringsaxeln. Styrkortsregeln "om någon axel är 0, sätt den i produktion" togs bort; En 22 % dyrare men fullt rankad leverantör valdes och beslutet dokumenterades för revision.

Tips: Blanda aldrig ihop två olika garantier: "vår data lagras inte (ZDR)" och "vår data används inte i träning" är separata klausuler. En leverantör kan erbjuda det ena men inte det andra; Be om båda tydligt i kontraktet.

Vanliga misstag

  • Med tanke på leverantörens storlek/märke som säkerhetsgaranti.
  • Att förlita sig på mun till mun utan att verifiera påståenden med dokumentation.
  • Går i produktion utan att underteckna en DPA.
  • Ignorerar underprocessorkedjan (dataresidensen är genomborrad där).
  • Tänker att ZDR och "not used in education"-garantin är samma sak.
  • Godkänna leverantören en gång och inte omvärdera årligen.

Sammanfattningsvis

  • Du är personuppgiftsansvarig; Val av leverantör är ett säkerhetsbeslut, inte ett köpbeslut.
  • Utvärdera på sju axlar: certifiering, retention/ZDR, pedagogisk användning, datauppehållstillstånd, underbehandlare, säkerhetsfunktioner, kontrakt/exit.
  • Verifiera varje försäkran genom dokument och avtalsklausul; Varumärke och mun till mun räcker inte.
  • Tänk också på underprocessorkedjan; databostad är ofta genomborrad där.
  • Starta inte produktionen innan en DPA är undertecknad och omvärdera leverantören årligen.

Applikationsuppgift

Fyll i säkerhetsundersökningen ovan för en AI-leverantör som du använder (eller utvärderar) och fråga "finns det bevis?" för varje svar. Kryssa i kolumnen. Kartlägg sedan dataflödet och markera varje steg som passerar företagsgränsen. Slutligen, poängsätt de sju axlarna och ta fram ett riskkort och fråga "är det lämpligt för produktion?" Skriv skälen till ditt beslut.

checklista

  • [ ] Jag har dokumenterat leverantörens efterlevnadscertifieringar (SOC 2 / ISO 27001).
  • [ ] Datalagring, ZDR och "icke-användning i utbildning" är inskrivna i kontraktet.
  • [ ] Den uppfyller kravet på mitt datauppehållstillstånd (KVKK/GDPR).
  • [ ] Jag kartlade och utvärderade underprocessorkedjan.
  • [ ] Jag gick inte i produktion utan en undertecknad DPA.
  • [ ] Jag satte upp en årlig omvärderingskalender för leverantören.