యూనిట్ 7 / 11

సరఫరాదారు మూల్యాంకనం మరియు మూడవ పక్షం ప్రమాదం

లాభాలు:

  • ధృవీకరణ, నిల్వ, డేటా రెసిడెన్సీ మరియు సబ్-ప్రాసెసర్ అక్షాలపై AI విక్రేతను అంచనా వేయగల సామర్థ్యం
  • పత్రాలు మరియు ఒప్పంద నిబంధనలతో హామీలను ధృవీకరించే సామర్థ్యం మరియు మౌఖిక పదాలపై ఆధారపడదు
  • ముందస్తు కొనుగోలు భద్రతా సమీక్షకు DPA మరియు నిలిపివేత/తొలగింపు షరతులను కట్టే సామర్థ్యం

చాలా సంస్థలు తమ సొంత నమూనాలకు శిక్షణ ఇవ్వవు; ప్రొవైడర్ APIని ఉపయోగిస్తుంది. ఇది ప్రమాదాన్ని తొలగించదు — ఇది వేరొకరికి బదిలీ చేస్తుంది మరియు మీరు బదిలీ చేస్తున్న ప్రమాదాన్ని అంచనా వేయడం మీ బాధ్యత. మీ డేటా వెళ్లే ప్రతి మూడవ పక్షం మీ భద్రతా సరిహద్దు యొక్క పొడిగింపు. ఈ యూనిట్‌లో మీరు AI సరఫరాదారుని ఎలా మూల్యాంకనం చేయాలో నేర్చుకుంటారు; కంప్లైయన్స్ సర్టిఫికెట్లు, డేటా ప్రాసెసింగ్ అగ్రిమెంట్ (DPA), డేటా స్టోరేజ్, డేటా డొమిసైల్ మరియు సబ్-ప్రాసెసర్‌ల ద్వారా ముందస్తు కొనుగోలు భద్రతా సమీక్షను ఎలా నిర్వహించాలో మేము నేర్చుకుంటాము.

థర్డ్ పార్టీ రిస్క్ ఎందుకు?

ఆడిట్ లేదా ఉల్లంఘన జరిగినప్పుడు, "మేము డేటాను ప్రాసెస్ చేయలేదు, ప్రొవైడర్ చేసారు" అనే రక్షణ మిమ్మల్ని సేవ్ చేయదు. మీరు డేటా కంట్రోలర్; ప్రొవైడర్ డేటా ప్రాసెసర్. KVKK మరియు GDPR ఈ వ్యత్యాసాన్ని కలిగి ఉన్నాయి, అయితే చాలా బాధ్యత మీపైనే ఉంటుంది. అందుకే సరఫరాదారుని ఎంచుకోవడం అనేది కొనుగోలు నిర్ణయం కాదు, భద్రతా నిర్ణయం.

హెచ్చరిక: "పెద్ద మరియు బాగా తెలిసిన ప్రొవైడర్" అనేది భద్రతకు హామీ కాదు. హామీ సంతకం చేయబడిన ఒప్పంద నిబంధనలు మరియు ధృవీకరించదగిన ధృవపత్రాల నుండి వస్తుంది; బ్రాండ్ యొక్క కీర్తి కారణంగా కాదు.

మూల్యాంకన అక్షాలు

ఏడు అక్షాలపై AI విక్రేతను పరిశీలించండి:

  • వర్తింపు ధృవపత్రాలు: SOC 2 టైప్ II (సంస్థ యొక్క భద్రతా నియంత్రణల స్వతంత్ర ఆడిట్), ISO/IEC 27001 (సమాచార భద్రతా నిర్వహణ ప్రమాణం) మరియు పెరుగుతున్న ISO/IEC 42001 (కృత్రిమ మేధస్సు నిర్వహణ వ్యవస్థ ప్రమాణం).
  • డేటా నిలుపుదల: ప్రాంప్ట్/ప్రతిస్పందన ఎంతకాలం ఉంచబడుతుంది? ZDR (సున్నా డేటా నిలుపుదల) అందించబడుతుందా?
  • శిక్షణలో ఉపయోగించండి: మోడల్‌కు శిక్షణ ఇవ్వడానికి మీ డేటా ఉపయోగించబడుతుందా? (సాధారణంగా కార్పొరేట్ స్థాయిలలో "లేదు".)
  • డేటా నివాసం: డేటా ఏ దేశం/ప్రాంతంలో ప్రాసెస్ చేయబడుతుంది మరియు నిల్వ చేయబడుతుంది?
  • సబ్‌ప్రాసెసర్‌లు: ప్రొవైడర్ ఏ ఇతర కంపెనీలు ఉపయోగిస్తుంది (క్లౌడ్, మానిటరింగ్)? అవి కూడా మీ సరిహద్దులో భాగమే.
  • భద్రతా లక్షణాలు: ఎన్‌క్రిప్షన్ (రవాణాలో/విశ్రాంతిలో), యాక్సెస్ నియంత్రణ, ఆడిట్ లాగ్, ఈవెంట్ నోటిఫికేషన్ సమయం.
  • ఒప్పందం మరియు నిష్క్రమణ: DPA ఉందా? సేవ ముగిస్తే మీ డేటా తొలగించబడుతుందని హామీ ఇవ్వబడుతుందా? లాక్-ఇన్ ప్రమాదం ఏమిటి?

దశల వారీగా: సరఫరాదారు సమీక్ష

  1. భద్రతా సర్వేను సమర్పించండి. పై అక్షాలను ప్రశ్నల జాబితాగా మార్చండి.
  2. ఆధారాలు అడగండి. డాక్యుమెంటేషన్ (SOC 2 నివేదిక, ISO సర్టిఫికేట్, DPA డ్రాఫ్ట్)తో క్లెయిమ్‌లను ధృవీకరించండి.
  3. డేటా ఫ్లోను మ్యాప్ చేయండి. ఏ డేటా ఎక్కడికి వెళుతుంది మరియు ఏ ప్రక్రియ కోసం?
  4. DPAతో చర్చలు జరపండి. డేటా ప్రాసెసింగ్ ఒప్పందంపై సంతకం చేయకుండా ఉత్పత్తిని ప్రారంభించవద్దు (ప్రొవైడర్ డేటాను ఎలా ప్రాసెస్ చేస్తారో పేర్కొనే చట్టపరమైన వచనం).
  5. సబ్‌ప్రాసెసర్‌లను సమీక్షించండి. మొత్తం గొలుసును పరిగణించండి.
  6. రీవాల్యుయేషన్ షెడ్యూల్‌ను సెటప్ చేయండి. సరఫరాదారు ప్రమాదాన్ని కనీసం సంవత్సరానికి ఒకసారి పునఃపరిశీలించాలి.

నాలుగు కాపీ చేయగల టెంప్లేట్లు

సరఫరాదారు భద్రతా సర్వే కోర్:

ప్రొవైడర్‌ని అడగవలసిన విషయాలు:1. మీకు ఏ సమ్మతి ధృవపత్రాలు ఉన్నాయి? (SOC 2 టైప్ II, ISO 27001/42001) మీరు నివేదికను పంచుకోగలరా?2. ఎంత అభ్యర్థన/ప్రతిస్పందన డేటా నిల్వ చేయబడుతుంది? ZDR ఎంపిక ఉందా?3. మోడల్ శిక్షణలో మా డేటా ఉపయోగించబడుతుందా? ఒప్పందంలో రాసి ఉందా?4. ఏ ప్రాంతంలో డేటా ప్రాసెస్ చేయబడింది/నిల్వ చేయబడింది? మనం ప్రాంతాన్ని ఎంచుకోవచ్చా?5. మీ సబ్‌ప్రాసెసర్‌లు ఎవరు? అది మారినప్పుడు మీరు ఎలా తెలియజేస్తారు?6. ఉల్లంఘన జరిగితే మీ నోటిఫికేషన్ వ్యవధి ఎంత?7. ఒప్పందం ముగిసినప్పుడు మా డేటా ఎలా మరియు ఎప్పుడు తొలగించబడుతుంది?

ఎవిడెన్స్ వెరిఫికేషన్ చెక్ రూల్:

ప్రతి దావా కోసం, "ఆధారం ఉందా?" చెక్:- సర్టిఫికేషన్ క్లెయిమ్ -> నేను ప్రస్తుత నివేదిక/సర్టిఫికేట్ నంబర్‌ని చూశానా?- ZDR/స్టోరేజ్ క్లెయిమ్ -> ఇది కాంట్రాక్ట్ క్లాజ్‌లో వ్రాయబడిందా?- శిక్షణలో ఉపయోగించనిది -> DPAలో ఓపెన్ క్లాజ్ ఉందా? సాక్ష్యం లేని ప్రతి దావాను "ధృవీకరించబడలేదు"గా గుర్తించండి; మౌఖిక పదాలను అంగీకరించవద్దు.

డేటాఫ్లో మ్యాపింగ్ ప్రాంప్ట్:

కింది ఏకీకరణ కోసం డేటా ఫ్లోను సంగ్రహించండి: {{ దృశ్యం }}ప్రతి దశలో పేర్కొనండి: ఏ డేటా (ఇది PIIని కలిగి ఉందా), అది ఎక్కడికి వెళుతుంది (ఏ కంపెనీ/ప్రాంతం), ఏ ప్రయోజనం కోసం, ఎంత నిల్వ చేయబడిందో. ఎంటర్‌ప్రైజ్ సరిహద్దును దాటిన ప్రతి దశ మరియు ఉప-ప్రాసెసర్‌లను గుర్తించండి.

సరఫరాదారు ప్రమాద స్కోర్‌కార్డ్:

ప్రతి అక్షాన్ని 0-2 స్కోర్‌తో స్కోర్ చేయండి (0=ఏదీ కాదు, 1=పాక్షికం, 2=పూర్తి): సర్టిఫికేట్, ZDR/నిలుపుదల, శిక్షణలో ఉపయోగించవద్దు, డేటా రెసిడెన్సీ, సబ్-ప్రాసెసర్ పారదర్శకత, ఉల్లంఘన నోటిఫికేషన్, నిష్క్రమణ/తొలగింపు. మొత్తం <10 లేదా ఏదైనా అక్షం 0 అయితే: "రిస్క్ ఎక్కువ, ఉత్పత్తిలో పెట్టండి".

బలహీనమైన ప్రాంప్ట్ / బలమైన ప్రాంప్ట్

పేద విధానం

బలమైన విధానం

"పెద్ద కంపెనీ, సురక్షితమైనది" అని ఊహిస్తూ

పత్రంతో సర్టిఫికేట్ మరియు DPAని ధృవీకరించండి

మౌఖిక హామీలపై ఆధారపడటం

కాంట్రాక్ట్ నిబంధనకు ప్రతి హామీని లింక్ చేయడం

ప్రొవైడర్‌ను సమీక్షించండి

ఉప-ప్రాసెసర్ గొలుసును కూడా పరిగణించండి

ఒకసారి ఎంచుకోండి మరియు మర్చిపో

వార్షిక పునఃపరిశీలన క్యాలెండర్

మూడు మినీ కేసులు

కేస్ 1 - DPA లేకుండా ప్రారంభించబడిన ప్రాజెక్ట్ నిలిపివేయబడింది. ఒక రిటైల్ కంపెనీ త్వరగా ఒక సహాయకుడిని ఉత్పత్తిలోకి తీసుకువచ్చింది; న్యాయ బృందం తదనంతరం ప్రొవైడర్‌తో సంతకం చేసిన DPA లేదని కనుగొంది. కస్టమర్ డేటా ప్రాసెస్ చేస్తున్నప్పుడు ప్రాజెక్ట్ సస్పెండ్ చేయబడింది, DPA చర్చలు జరిపి EU ప్రాంతంలో డేటా నివాసం పరిష్కరించబడిన తర్వాత మళ్లీ తెరవబడింది.

కేస్ 2 - సబ్‌ప్రాసెసర్ చైన్ ఆశ్చర్యాన్ని కలిగిస్తుంది. ఒక ఆరోగ్య సంరక్షణ సంస్థ ప్రాథమిక ప్రొవైడర్‌ను ఆమోదించింది; అయినప్పటికీ, ప్రొవైడర్ పర్యవేక్షణ కోసం మూడవ దేశంలోని కంపెనీని ఉపయోగిస్తున్నట్లు డేటా ఫ్లో మ్యాపింగ్ వెల్లడించింది. ఇది డేటా రెసిడెన్సీ అవసరాన్ని ఉల్లంఘించింది. కంపెనీ కాంట్రాక్ట్‌లో ఇన్-రీజియన్ స్టేని జోడించింది.

కేసు 3 - స్కోర్‌కార్డ్ చౌక బిడ్‌ను తొలగించింది. మూడు ప్రతిపాదనలను పరిశీలించారు. చౌకైన ప్రొవైడర్ ధృవీకరణ అక్షంపై 0 (SOC 2 లేదు) పొందింది. "ఏదైనా అక్షం 0 అయితే, దానిని ఉత్పత్తిలో పెట్టండి" అనే స్కోర్‌కార్డ్ నియమం తొలగించబడింది; 22% ఖరీదైన కానీ పూర్తిగా రేట్ చేయబడిన ప్రొవైడర్ ఎంపిక చేయబడింది మరియు నిర్ణయం ఆడిట్ కోసం డాక్యుమెంట్ చేయబడింది.

చిట్కా: రెండు వేర్వేరు హామీలను ఎప్పుడూ తికమక పెట్టవద్దు: "మా డేటా నిల్వ చేయబడదు (ZDR)" మరియు "మా డేటా శిక్షణలో ఉపయోగించబడదు" అనేది ప్రత్యేక నిబంధనలు. ప్రొవైడర్ ఒకదానిని అందించవచ్చు కానీ మరొకటి కాదు; ఒప్పందంలో రెండింటినీ స్పష్టంగా అడగండి.

సాధారణ తప్పులు

  • ప్రొవైడర్ యొక్క పరిమాణం/బ్రాండ్‌ను భద్రతా హామీగా పరిగణించడం.
  • డాక్యుమెంటేషన్‌తో క్లెయిమ్‌లను ధృవీకరించకుండా నోటి మాటపై ఆధారపడటం.
  • DPAపై సంతకం చేయకుండానే ఉత్పత్తికి వెళ్లడం.
  • సబ్‌ప్రాసెసర్ గొలుసును విస్మరించడం (డేటా నివాసం అక్కడ కుట్టినది).
  • ZDR మరియు "విద్యలో ఉపయోగించబడదు" హామీ ఒకటే అని ఆలోచిస్తూ.
  • సరఫరాదారుని ఒకసారి ఆమోదించడం మరియు ఏటా తిరిగి మూల్యాంకనం చేయడం లేదు.

సారాంశంలో

  • మీరు డేటా కంట్రోలర్; సరఫరాదారు ఎంపిక అనేది భద్రతా నిర్ణయం, కొనుగోలు నిర్ణయం కాదు.
  • ఏడు అక్షాలపై మూల్యాంకనం చేయండి: ధృవీకరణ, నిలుపుదల/ZDR, విద్యా వినియోగం, డేటా రెసిడెన్సీ, ఉప-ప్రాసెసర్‌లు, భద్రతా లక్షణాలు, ఒప్పందం/నిష్క్రమణ.
  • పత్రం మరియు ఒప్పంద నిబంధన ద్వారా ప్రతి హామీని ధృవీకరించండి; బ్రాండ్ మరియు నోటి మాట సరిపోదు.
  • ఉప-ప్రాసెసర్ గొలుసును కూడా పరిగణించండి; డేటా నివాసం తరచుగా అక్కడ కుట్టినది.
  • DPA సంతకం చేయడానికి ముందు ఉత్పత్తిని ప్రారంభించవద్దు మరియు ప్రతి సంవత్సరం సరఫరాదారుని తిరిగి మూల్యాంకనం చేయండి.

అప్లికేషన్ టాస్క్

మీరు ఉపయోగించే (లేదా మూల్యాంకనం చేసే) AI విక్రేత కోసం పైన ఉన్న భద్రతా సర్వేను పూరించండి మరియు “రుజువు ఉందా?” అని అడగండి. ప్రతి సమాధానం కోసం. కాలమ్‌ను టిక్ చేయండి. ఆపై డేటా ప్రవాహాన్ని మ్యాప్ చేయండి మరియు ఎంటర్‌ప్రైజ్ సరిహద్దును దాటే ప్రతి దశను గుర్తించండి. చివరగా, ఏడు అక్షాలను స్కోర్ చేసి, రిస్క్ స్కోర్‌కార్డ్‌ను రూపొందించి, “ఇది ఉత్పత్తికి అనుకూలంగా ఉందా?” అని అడగండి. మీ నిర్ణయానికి గల కారణాలను వ్రాయండి.

చెక్లిస్ట్

  • [ ] నేను ప్రొవైడర్ యొక్క సమ్మతి ధృవపత్రాలను (SOC 2 / ISO 27001) డాక్యుమెంట్ చేసాను.
  • [ ] డేటా నిల్వ, ZDR మరియు "విద్యలో నాన్-యూజ్" నిబంధనలు ఒప్పందంలో వ్రాయబడ్డాయి.
  • [ ] ఇది నా డేటా నివాస అవసరాన్ని (KVKK/GDPR) తీరుస్తుంది.
  • [ ] నేను సబ్-ప్రాసెసర్ చైన్‌ని మ్యాప్ చేసి మూల్యాంకనం చేసాను.
  • [ ] నేను సంతకం చేసిన DPA లేకుండా ఉత్పత్తికి వెళ్ళలేదు.
  • [ ] నేను సరఫరాదారు కోసం వార్షిక పునః-మూల్యాంకన క్యాలెండర్‌ను సెటప్ చేసాను.