లాభాలు:
- ధృవీకరణ, నిల్వ, డేటా రెసిడెన్సీ మరియు సబ్-ప్రాసెసర్ అక్షాలపై AI విక్రేతను అంచనా వేయగల సామర్థ్యం
- పత్రాలు మరియు ఒప్పంద నిబంధనలతో హామీలను ధృవీకరించే సామర్థ్యం మరియు మౌఖిక పదాలపై ఆధారపడదు
- ముందస్తు కొనుగోలు భద్రతా సమీక్షకు DPA మరియు నిలిపివేత/తొలగింపు షరతులను కట్టే సామర్థ్యం
చాలా సంస్థలు తమ సొంత నమూనాలకు శిక్షణ ఇవ్వవు; ప్రొవైడర్ APIని ఉపయోగిస్తుంది. ఇది ప్రమాదాన్ని తొలగించదు — ఇది వేరొకరికి బదిలీ చేస్తుంది మరియు మీరు బదిలీ చేస్తున్న ప్రమాదాన్ని అంచనా వేయడం మీ బాధ్యత. మీ డేటా వెళ్లే ప్రతి మూడవ పక్షం మీ భద్రతా సరిహద్దు యొక్క పొడిగింపు. ఈ యూనిట్లో మీరు AI సరఫరాదారుని ఎలా మూల్యాంకనం చేయాలో నేర్చుకుంటారు; కంప్లైయన్స్ సర్టిఫికెట్లు, డేటా ప్రాసెసింగ్ అగ్రిమెంట్ (DPA), డేటా స్టోరేజ్, డేటా డొమిసైల్ మరియు సబ్-ప్రాసెసర్ల ద్వారా ముందస్తు కొనుగోలు భద్రతా సమీక్షను ఎలా నిర్వహించాలో మేము నేర్చుకుంటాము.
థర్డ్ పార్టీ రిస్క్ ఎందుకు?
ఆడిట్ లేదా ఉల్లంఘన జరిగినప్పుడు, "మేము డేటాను ప్రాసెస్ చేయలేదు, ప్రొవైడర్ చేసారు" అనే రక్షణ మిమ్మల్ని సేవ్ చేయదు. మీరు డేటా కంట్రోలర్; ప్రొవైడర్ డేటా ప్రాసెసర్. KVKK మరియు GDPR ఈ వ్యత్యాసాన్ని కలిగి ఉన్నాయి, అయితే చాలా బాధ్యత మీపైనే ఉంటుంది. అందుకే సరఫరాదారుని ఎంచుకోవడం అనేది కొనుగోలు నిర్ణయం కాదు, భద్రతా నిర్ణయం.
హెచ్చరిక: "పెద్ద మరియు బాగా తెలిసిన ప్రొవైడర్" అనేది భద్రతకు హామీ కాదు. హామీ సంతకం చేయబడిన ఒప్పంద నిబంధనలు మరియు ధృవీకరించదగిన ధృవపత్రాల నుండి వస్తుంది; బ్రాండ్ యొక్క కీర్తి కారణంగా కాదు.
మూల్యాంకన అక్షాలు
ఏడు అక్షాలపై AI విక్రేతను పరిశీలించండి:
- వర్తింపు ధృవపత్రాలు: SOC 2 టైప్ II (సంస్థ యొక్క భద్రతా నియంత్రణల స్వతంత్ర ఆడిట్), ISO/IEC 27001 (సమాచార భద్రతా నిర్వహణ ప్రమాణం) మరియు పెరుగుతున్న ISO/IEC 42001 (కృత్రిమ మేధస్సు నిర్వహణ వ్యవస్థ ప్రమాణం).
- డేటా నిలుపుదల: ప్రాంప్ట్/ప్రతిస్పందన ఎంతకాలం ఉంచబడుతుంది? ZDR (సున్నా డేటా నిలుపుదల) అందించబడుతుందా?
- శిక్షణలో ఉపయోగించండి: మోడల్కు శిక్షణ ఇవ్వడానికి మీ డేటా ఉపయోగించబడుతుందా? (సాధారణంగా కార్పొరేట్ స్థాయిలలో "లేదు".)
- డేటా నివాసం: డేటా ఏ దేశం/ప్రాంతంలో ప్రాసెస్ చేయబడుతుంది మరియు నిల్వ చేయబడుతుంది?
- సబ్ప్రాసెసర్లు: ప్రొవైడర్ ఏ ఇతర కంపెనీలు ఉపయోగిస్తుంది (క్లౌడ్, మానిటరింగ్)? అవి కూడా మీ సరిహద్దులో భాగమే.
- భద్రతా లక్షణాలు: ఎన్క్రిప్షన్ (రవాణాలో/విశ్రాంతిలో), యాక్సెస్ నియంత్రణ, ఆడిట్ లాగ్, ఈవెంట్ నోటిఫికేషన్ సమయం.
- ఒప్పందం మరియు నిష్క్రమణ: DPA ఉందా? సేవ ముగిస్తే మీ డేటా తొలగించబడుతుందని హామీ ఇవ్వబడుతుందా? లాక్-ఇన్ ప్రమాదం ఏమిటి?
దశల వారీగా: సరఫరాదారు సమీక్ష
- భద్రతా సర్వేను సమర్పించండి. పై అక్షాలను ప్రశ్నల జాబితాగా మార్చండి.
- ఆధారాలు అడగండి. డాక్యుమెంటేషన్ (SOC 2 నివేదిక, ISO సర్టిఫికేట్, DPA డ్రాఫ్ట్)తో క్లెయిమ్లను ధృవీకరించండి.
- డేటా ఫ్లోను మ్యాప్ చేయండి. ఏ డేటా ఎక్కడికి వెళుతుంది మరియు ఏ ప్రక్రియ కోసం?
- DPAతో చర్చలు జరపండి. డేటా ప్రాసెసింగ్ ఒప్పందంపై సంతకం చేయకుండా ఉత్పత్తిని ప్రారంభించవద్దు (ప్రొవైడర్ డేటాను ఎలా ప్రాసెస్ చేస్తారో పేర్కొనే చట్టపరమైన వచనం).
- సబ్ప్రాసెసర్లను సమీక్షించండి. మొత్తం గొలుసును పరిగణించండి.
- రీవాల్యుయేషన్ షెడ్యూల్ను సెటప్ చేయండి. సరఫరాదారు ప్రమాదాన్ని కనీసం సంవత్సరానికి ఒకసారి పునఃపరిశీలించాలి.
నాలుగు కాపీ చేయగల టెంప్లేట్లు
సరఫరాదారు భద్రతా సర్వే కోర్:
ప్రొవైడర్ని అడగవలసిన విషయాలు:1. మీకు ఏ సమ్మతి ధృవపత్రాలు ఉన్నాయి? (SOC 2 టైప్ II, ISO 27001/42001) మీరు నివేదికను పంచుకోగలరా?2. ఎంత అభ్యర్థన/ప్రతిస్పందన డేటా నిల్వ చేయబడుతుంది? ZDR ఎంపిక ఉందా?3. మోడల్ శిక్షణలో మా డేటా ఉపయోగించబడుతుందా? ఒప్పందంలో రాసి ఉందా?4. ఏ ప్రాంతంలో డేటా ప్రాసెస్ చేయబడింది/నిల్వ చేయబడింది? మనం ప్రాంతాన్ని ఎంచుకోవచ్చా?5. మీ సబ్ప్రాసెసర్లు ఎవరు? అది మారినప్పుడు మీరు ఎలా తెలియజేస్తారు?6. ఉల్లంఘన జరిగితే మీ నోటిఫికేషన్ వ్యవధి ఎంత?7. ఒప్పందం ముగిసినప్పుడు మా డేటా ఎలా మరియు ఎప్పుడు తొలగించబడుతుంది?
ఎవిడెన్స్ వెరిఫికేషన్ చెక్ రూల్:
ప్రతి దావా కోసం, "ఆధారం ఉందా?" చెక్:- సర్టిఫికేషన్ క్లెయిమ్ -> నేను ప్రస్తుత నివేదిక/సర్టిఫికేట్ నంబర్ని చూశానా?- ZDR/స్టోరేజ్ క్లెయిమ్ -> ఇది కాంట్రాక్ట్ క్లాజ్లో వ్రాయబడిందా?- శిక్షణలో ఉపయోగించనిది -> DPAలో ఓపెన్ క్లాజ్ ఉందా? సాక్ష్యం లేని ప్రతి దావాను "ధృవీకరించబడలేదు"గా గుర్తించండి; మౌఖిక పదాలను అంగీకరించవద్దు.
డేటాఫ్లో మ్యాపింగ్ ప్రాంప్ట్:
కింది ఏకీకరణ కోసం డేటా ఫ్లోను సంగ్రహించండి: {{ దృశ్యం }}ప్రతి దశలో పేర్కొనండి: ఏ డేటా (ఇది PIIని కలిగి ఉందా), అది ఎక్కడికి వెళుతుంది (ఏ కంపెనీ/ప్రాంతం), ఏ ప్రయోజనం కోసం, ఎంత నిల్వ చేయబడిందో. ఎంటర్ప్రైజ్ సరిహద్దును దాటిన ప్రతి దశ మరియు ఉప-ప్రాసెసర్లను గుర్తించండి.
సరఫరాదారు ప్రమాద స్కోర్కార్డ్:
ప్రతి అక్షాన్ని 0-2 స్కోర్తో స్కోర్ చేయండి (0=ఏదీ కాదు, 1=పాక్షికం, 2=పూర్తి): సర్టిఫికేట్, ZDR/నిలుపుదల, శిక్షణలో ఉపయోగించవద్దు, డేటా రెసిడెన్సీ, సబ్-ప్రాసెసర్ పారదర్శకత, ఉల్లంఘన నోటిఫికేషన్, నిష్క్రమణ/తొలగింపు. మొత్తం <10 లేదా ఏదైనా అక్షం 0 అయితే: "రిస్క్ ఎక్కువ, ఉత్పత్తిలో పెట్టండి".
బలహీనమైన ప్రాంప్ట్ / బలమైన ప్రాంప్ట్
పేద విధానం
బలమైన విధానం
"పెద్ద కంపెనీ, సురక్షితమైనది" అని ఊహిస్తూ
పత్రంతో సర్టిఫికేట్ మరియు DPAని ధృవీకరించండి
మౌఖిక హామీలపై ఆధారపడటం
కాంట్రాక్ట్ నిబంధనకు ప్రతి హామీని లింక్ చేయడం
ప్రొవైడర్ను సమీక్షించండి
ఉప-ప్రాసెసర్ గొలుసును కూడా పరిగణించండి
ఒకసారి ఎంచుకోండి మరియు మర్చిపో
వార్షిక పునఃపరిశీలన క్యాలెండర్
మూడు మినీ కేసులు
కేస్ 1 - DPA లేకుండా ప్రారంభించబడిన ప్రాజెక్ట్ నిలిపివేయబడింది. ఒక రిటైల్ కంపెనీ త్వరగా ఒక సహాయకుడిని ఉత్పత్తిలోకి తీసుకువచ్చింది; న్యాయ బృందం తదనంతరం ప్రొవైడర్తో సంతకం చేసిన DPA లేదని కనుగొంది. కస్టమర్ డేటా ప్రాసెస్ చేస్తున్నప్పుడు ప్రాజెక్ట్ సస్పెండ్ చేయబడింది, DPA చర్చలు జరిపి EU ప్రాంతంలో డేటా నివాసం పరిష్కరించబడిన తర్వాత మళ్లీ తెరవబడింది.
కేస్ 2 - సబ్ప్రాసెసర్ చైన్ ఆశ్చర్యాన్ని కలిగిస్తుంది. ఒక ఆరోగ్య సంరక్షణ సంస్థ ప్రాథమిక ప్రొవైడర్ను ఆమోదించింది; అయినప్పటికీ, ప్రొవైడర్ పర్యవేక్షణ కోసం మూడవ దేశంలోని కంపెనీని ఉపయోగిస్తున్నట్లు డేటా ఫ్లో మ్యాపింగ్ వెల్లడించింది. ఇది డేటా రెసిడెన్సీ అవసరాన్ని ఉల్లంఘించింది. కంపెనీ కాంట్రాక్ట్లో ఇన్-రీజియన్ స్టేని జోడించింది.
కేసు 3 - స్కోర్కార్డ్ చౌక బిడ్ను తొలగించింది. మూడు ప్రతిపాదనలను పరిశీలించారు. చౌకైన ప్రొవైడర్ ధృవీకరణ అక్షంపై 0 (SOC 2 లేదు) పొందింది. "ఏదైనా అక్షం 0 అయితే, దానిని ఉత్పత్తిలో పెట్టండి" అనే స్కోర్కార్డ్ నియమం తొలగించబడింది; 22% ఖరీదైన కానీ పూర్తిగా రేట్ చేయబడిన ప్రొవైడర్ ఎంపిక చేయబడింది మరియు నిర్ణయం ఆడిట్ కోసం డాక్యుమెంట్ చేయబడింది.
చిట్కా: రెండు వేర్వేరు హామీలను ఎప్పుడూ తికమక పెట్టవద్దు: "మా డేటా నిల్వ చేయబడదు (ZDR)" మరియు "మా డేటా శిక్షణలో ఉపయోగించబడదు" అనేది ప్రత్యేక నిబంధనలు. ప్రొవైడర్ ఒకదానిని అందించవచ్చు కానీ మరొకటి కాదు; ఒప్పందంలో రెండింటినీ స్పష్టంగా అడగండి.
సాధారణ తప్పులు
- ప్రొవైడర్ యొక్క పరిమాణం/బ్రాండ్ను భద్రతా హామీగా పరిగణించడం.
- డాక్యుమెంటేషన్తో క్లెయిమ్లను ధృవీకరించకుండా నోటి మాటపై ఆధారపడటం.
- DPAపై సంతకం చేయకుండానే ఉత్పత్తికి వెళ్లడం.
- సబ్ప్రాసెసర్ గొలుసును విస్మరించడం (డేటా నివాసం అక్కడ కుట్టినది).
- ZDR మరియు "విద్యలో ఉపయోగించబడదు" హామీ ఒకటే అని ఆలోచిస్తూ.
- సరఫరాదారుని ఒకసారి ఆమోదించడం మరియు ఏటా తిరిగి మూల్యాంకనం చేయడం లేదు.
సారాంశంలో
- మీరు డేటా కంట్రోలర్; సరఫరాదారు ఎంపిక అనేది భద్రతా నిర్ణయం, కొనుగోలు నిర్ణయం కాదు.
- ఏడు అక్షాలపై మూల్యాంకనం చేయండి: ధృవీకరణ, నిలుపుదల/ZDR, విద్యా వినియోగం, డేటా రెసిడెన్సీ, ఉప-ప్రాసెసర్లు, భద్రతా లక్షణాలు, ఒప్పందం/నిష్క్రమణ.
- పత్రం మరియు ఒప్పంద నిబంధన ద్వారా ప్రతి హామీని ధృవీకరించండి; బ్రాండ్ మరియు నోటి మాట సరిపోదు.
- ఉప-ప్రాసెసర్ గొలుసును కూడా పరిగణించండి; డేటా నివాసం తరచుగా అక్కడ కుట్టినది.
- DPA సంతకం చేయడానికి ముందు ఉత్పత్తిని ప్రారంభించవద్దు మరియు ప్రతి సంవత్సరం సరఫరాదారుని తిరిగి మూల్యాంకనం చేయండి.
అప్లికేషన్ టాస్క్
మీరు ఉపయోగించే (లేదా మూల్యాంకనం చేసే) AI విక్రేత కోసం పైన ఉన్న భద్రతా సర్వేను పూరించండి మరియు “రుజువు ఉందా?” అని అడగండి. ప్రతి సమాధానం కోసం. కాలమ్ను టిక్ చేయండి. ఆపై డేటా ప్రవాహాన్ని మ్యాప్ చేయండి మరియు ఎంటర్ప్రైజ్ సరిహద్దును దాటే ప్రతి దశను గుర్తించండి. చివరగా, ఏడు అక్షాలను స్కోర్ చేసి, రిస్క్ స్కోర్కార్డ్ను రూపొందించి, “ఇది ఉత్పత్తికి అనుకూలంగా ఉందా?” అని అడగండి. మీ నిర్ణయానికి గల కారణాలను వ్రాయండి.
చెక్లిస్ట్
- [ ] నేను ప్రొవైడర్ యొక్క సమ్మతి ధృవపత్రాలను (SOC 2 / ISO 27001) డాక్యుమెంట్ చేసాను.
- [ ] డేటా నిల్వ, ZDR మరియు "విద్యలో నాన్-యూజ్" నిబంధనలు ఒప్పందంలో వ్రాయబడ్డాయి.
- [ ] ఇది నా డేటా నివాస అవసరాన్ని (KVKK/GDPR) తీరుస్తుంది.
- [ ] నేను సబ్-ప్రాసెసర్ చైన్ని మ్యాప్ చేసి మూల్యాంకనం చేసాను.
- [ ] నేను సంతకం చేసిన DPA లేకుండా ఉత్పత్తికి వెళ్ళలేదు.
- [ ] నేను సరఫరాదారు కోసం వార్షిక పునః-మూల్యాంకన క్యాలెండర్ను సెటప్ చేసాను.