Faida:
- Uwezo wa kutathmini muuzaji wa AI juu ya udhibitisho, uhifadhi, ukaaji wa data na shoka ndogo za usindikaji.
- Uwezo wa kuthibitisha uhakikisho na hati na vifungu vya mkataba na sio kutegemea maneno ya matusi
- Uwezo wa kuunganisha DPA na masharti ya kuondoka/kufuta ili kununua ukaguzi wa usalama mapema
Mashirika mengi hayafundishi mifano yao wenyewe; hutumia API ya mtoa huduma. Hii haiondoi hatari - inaihamisha kwa mtu mwingine, na ni jukumu lako kutathmini hatari unayohamisha. Kila mtu wa tatu data yako inakwenda ni kiendelezi cha mpaka wako wa usalama. Katika kitengo hiki utajifunza jinsi ya kutathmini muuzaji wa AI; Tutajifunza jinsi ya kufanya ukaguzi wa usalama wa ununuzi wa mapema kupitia vyeti vya kufuata, makubaliano ya usindikaji wa data (DPA), uhifadhi wa data, makazi ya data na vichakataji vidogo.
Kwa nini Hatari ya Mtu wa Tatu?
Katika tukio la ukaguzi au uvunjaji, utetezi wa "hatukushughulikia data, mtoa huduma alifanya" hautakuokoa. Wewe ndiye mdhibiti wa data; Mtoa huduma ndiye kichakataji data. KVKK na GDPR hufanya tofauti hii, lakini jukumu kubwa linabaki kwako. Ndiyo sababu kuchagua mtoa huduma sio uamuzi wa ununuzi, lakini uamuzi wa usalama.
Tahadhari: "Mtoa huduma mkubwa na anayejulikana" sio dhamana ya usalama. Uhakikisho unatokana na vifungu vya mkataba vilivyotiwa saini na vyeti vinavyoweza kuthibitishwa; si kwa sababu ya sifa ya chapa.
Axes Tathmini
Chunguza muuzaji wa AI kwenye shoka saba:
- Uthibitishaji wa kufuata: SOC 2 Aina ya II (ukaguzi huru wa vidhibiti vya usalama vya shirika), ISO/IEC 27001 (kiwango cha usimamizi wa usalama wa habari) na ISO/IEC 42001 inayoongezeka (kiwango cha mfumo wa usimamizi wa kijasusi).
- Uhifadhi wa data: Kidokezo/jibu hudumu kwa muda gani? Je, ZDR (uhifadhi sifuri wa data) inatolewa?
- Tumia katika mafunzo: Je, data yako inatumika kufunza modeli? (Kawaida "hapana" katika viwango vya ushirika.)
- Makazi ya data: Data huchakatwa na kuhifadhiwa katika nchi/eneo gani?
- Wasindikaji wadogo: Je, mtoa huduma hutumia makampuni gani mengine (wingu, ufuatiliaji)? Pia ni sehemu ya mpaka wako.
- Vipengele vya usalama: Usimbaji fiche (wakati wa usafiri/wakati wa kupumzika), udhibiti wa ufikiaji, kumbukumbu ya ukaguzi, wakati wa arifa ya tukio.
- Mkataba na uondoke: Je, kuna DPA? Je, data yako imehakikishiwa kufutwa ikiwa huduma itaisha? Kuna hatari gani ya kujifungia ndani?
Hatua kwa Hatua: Mapitio ya Wasambazaji
- Peana uchunguzi wa usalama. Geuza shoka hapo juu kuwa orodha ya maswali.
- Uliza ushahidi. Thibitisha madai kwa kutumia hati (ripoti ya SOC 2, cheti cha ISO, rasimu ya DPA).
- Ramani ya mtiririko wa data. Ni data gani inakwenda wapi na kwa mchakato gani?
- Jadili DPA. Usianze uzalishaji bila kusaini makubaliano ya usindikaji wa data (maandishi ya kisheria ambayo yanabainisha jinsi mtoa huduma atakavyochakata data).
- Kagua vichakataji vidogo. Fikiria mlolongo mzima.
- Weka ratiba ya kutathmini upya. Hatari ya mtoaji inapaswa kuchunguzwa tena angalau mara moja kwa mwaka.
Violezo Vinne Vinakiliwa
Msingi wa uchunguzi wa usalama wa msambazaji:
Mambo ya kumuuliza mtoa huduma:1. Je, una vyeti gani vya kufuata? (SOC 2 Type II, ISO 27001/42001) Je, unaweza kushiriki ripoti?2. Je, ni data ngapi ya ombi/majibu inayobaki? Je, kuna chaguo la ZDR?3. Je, data yetu inatumika katika mafunzo ya mfano? Je, imeandikwa kwenye mkataba?4. Je, data inachakatwa/kuhifadhiwa katika eneo gani? Je, tunaweza kuchagua eneo?5. Wasindikaji wadogo wako ni akina nani? Je, unajulishaje inapobadilika?6. Muda wako wa arifa ni upi endapo utakiuka?7. Je, data yetu inafutwa vipi na lini mkataba unapoisha?
Sheria ya kuangalia uthibitishaji wa ushahidi:
Kwa kila dai, "kuna ushahidi?" angalia:- Madai ya uthibitisho -> nimeona ripoti ya sasa/nambari ya cheti?- ZDR/dai ya hifadhi -> je, imeandikwa katika kifungu cha mkataba?- Kutotumika katika mafunzo -> Je, kuna kifungu wazi katika DPA? Weka alama kwa kila dai bila ushahidi kama "HAIJATHIBITISHWA"; Usikubali maneno ya maneno.
Kidokezo cha ramani ya mtiririko wa data:
Chambua mtiririko wa data kwa ujumuishaji ufuatao: {{scenario }}Bainisha katika kila hatua: ni data gani (ina PII), inaenda wapi (kampuni/eneo gani), kwa madhumuni gani, ni kiasi gani kimehifadhiwa. Weka alama kwa kila hatua na vichakataji vidogo vinavyovuka mpaka wa biashara.
Kadi ya alama za hatari kwa msambazaji:
Alama kwa kila mhimili na alama 0-2 (0=hakuna, 1=hakuna, 2=kamili):cheti, ZDR/uhifadhi, usitumie katika mafunzo, ukaaji wa data, uwazi wa kichakataji kidogo, arifa ya ukiukaji, kuondoka/kufuta. Ikiwa jumla ya <10 au mhimili wowote ni 0: "HATARI JUU, weka katika uzalishaji".
Uhamasishaji dhaifu / Uhamasishaji Wenye Nguvu
mbinu mbaya
Mbinu kali
Kwa kudhani "kampuni kubwa, salama"
Thibitisha cheti na DPA kwa hati
kutegemea uhakikisho wa maneno
Kuunganisha kila hakikisho kwa kifungu cha mkataba
Kagua tu mtoaji
Pia fikiria mnyororo wa processor ndogo
chagua mara moja na usahau
Kalenda ya tathmini ya mwaka
Kesi Tatu Ndogo
Kesi ya 1 - Mradi ulioanzishwa bila DPA ulisimamishwa. Kampuni ya rejareja ilileta haraka msaidizi katika uzalishaji; Timu ya wanasheria iligundua baadaye kuwa hakuna DPA iliyotiwa saini na mtoa huduma. Mradi ulisitishwa wakati data ya mteja ilipokuwa inachakatwa, DPA ilijadiliwa na kufunguliwa tena baada ya makao ya data kurekebishwa katika eneo la EU.
Kesi ya 2 - Msururu wa processor hutoa mshangao. Kampuni ya huduma ya afya ilikuwa imeidhinisha mtoa huduma mkuu; Hata hivyo, ramani ya mtiririko wa data ilifichua kuwa mtoa huduma alikuwa akitumia kampuni katika nchi ya tatu kwa ufuatiliaji. Hii ilikiuka mahitaji ya ukaaji wa data. Kampuni iliongeza kukaa ndani ya kanda kwa mkataba.
Kesi ya 3 - Kadi ya alama iliondoa zabuni ya bei nafuu. Mapendekezo matatu yalitathminiwa. Mtoa huduma wa bei nafuu alipokea 0 (hakuna SOC 2) kwenye mhimili wa uthibitishaji. Kanuni ya kadi ya alama "ikiwa mhimili wowote ni 0, uweke kwenye uzalishaji" uliondolewa; Mtoa huduma wa bei ghali zaidi wa 22% lakini aliyekadiriwa kikamilifu alichaguliwa na uamuzi ulirekodiwa kwa ukaguzi.
Kidokezo: Usichanganye kamwe dhamana mbili tofauti: "data yetu haijahifadhiwa (ZDR)" na "data yetu haitumiki katika mafunzo" ni vifungu tofauti. Mtoa huduma anaweza kutoa moja lakini sio nyingine; Uliza wote wawili waziwazi kwenye mkataba.
Makosa ya kawaida
- Kwa kuzingatia ukubwa/chapa ya mtoa huduma kama hakikisho la usalama.
- Kutegemea neno la mdomo bila kuthibitisha madai kwa nyaraka.
- Kuingia katika uzalishaji bila kusaini DPA.
- Kupuuza mnyororo wa kichakataji (makazi ya data yamechomwa hapo).
- Kufikiri kwamba ZDR na dhamana ya "haitumiki katika elimu" ni sawa.
- Kuidhinisha mtoa huduma mara moja na sio kutathmini upya kila mwaka.
Kwa muhtasari
- Wewe ndiye mdhibiti wa data; Uchaguzi wa mtoa huduma ni uamuzi wa usalama, si uamuzi wa kununua.
- Tathmini kwenye shoka saba: uidhinishaji, uhifadhi/ZDR, matumizi ya kielimu, ukaaji wa data, wasindikaji wadogo, vipengele vya usalama, mkataba/kutoka.
- Thibitisha kila uhakikisho kwa hati na kifungu cha mkataba; Brand na neno la kinywa haitoshi.
- Pia fikiria mlolongo wa processor ndogo; makazi ya data mara nyingi hutobolewa huko.
- Usianze uzalishaji kabla ya DPA kusainiwa na umtathmini tena msambazaji kila mwaka.
Jukumu la maombi
Jaza uchunguzi wa usalama hapo juu kwa muuzaji wa AI unayemtumia (au tathmini) na uulize "kuna uthibitisho?" kwa kila jibu. Weka alama kwenye safu. Kisha panga mtiririko wa data na uweke alama kwa kila hatua inayovuka mpaka wa biashara. Hatimaye, weka alama kwenye shoka saba na utoe kadi ya alama ya hatari na uulize "inafaa kwa uzalishaji?" Andika sababu za uamuzi wako.
orodha ya ukaguzi
- [ ] Nimehifadhi vyeti vya kufuata vya mtoa huduma (SOC 2 / ISO 27001).
- [ ] Hifadhi ya data, ZDR na vifungu vya "kutotumika katika elimu" vimeandikwa katika mkataba.
- [ ] Inakidhi mahitaji yangu ya makazi ya data (KVKK/GDPR).
- [ ] Nilipanga na kutathmini msururu wa kichakataji kidogo.
- [ ] Sikuingia katika uzalishaji bila DPA iliyotiwa saini.
- [ ] Niliweka kalenda ya kila mwaka ya kutathmini upya kwa msambazaji.