Yunit 7 / 11

Pagsusuri ng Supplier at Panganib ng Third Party

Mga nadagdag:

  • Kakayahang suriin ang isang vendor ng AI sa certification, storage, data residency at sub-processor axes
  • Kakayahang i-verify ang mga katiyakan gamit ang mga dokumento at mga sugnay ng kontrata at hindi umasa sa mga salita sa salita
  • Kakayahang itali ang DPA at mga kundisyon sa pag-opt out/pagtanggal sa pagsusuri sa seguridad bago bumili

Karamihan sa mga organisasyon ay hindi nagsasanay ng kanilang sariling mga modelo; gumagamit ng API ng provider. Hindi nito inaalis ang panganib — inililipat lang ito sa ibang tao, at responsibilidad mong suriin ang panganib na inililipat mo. Ang bawat third party na pinupuntahan ng iyong data ay isang extension ng iyong hangganan ng seguridad. Sa yunit na ito matututunan mo kung paano suriin ang isang supplier ng AI; Matututunan natin kung paano magsagawa ng pagsusuri sa seguridad bago ang pagbili sa pamamagitan ng mga sertipiko ng pagsunod, kasunduan sa pagpoproseso ng data (DPA), pag-iimbak ng data, domicile ng data at mga sub-processor.

Bakit Panganib ng Third Party?

Sa kaganapan ng isang pag-audit o isang paglabag, ang pagtatanggol ng "hindi namin naproseso ang data, ginawa ng provider" ay hindi magliligtas sa iyo. Ikaw ang data controller; Ang provider ay ang data processor. Ginagawa ito ng KVKK at GDPR, ngunit nananatili sa iyo ang karamihan sa responsibilidad. Iyon ang dahilan kung bakit ang pagpili ng isang supplier ay hindi isang desisyon sa pagbili, ngunit isang desisyon sa seguridad.

Babala: Ang "isang malaki at kilalang provider" ay hindi isang garantiya ng seguridad. Ang katiyakan ay nagmumula sa mga pinirmahang kontraktwal na mga sugnay at nabe-verify na mga sertipikasyon; hindi dahil sa reputasyon ng brand.

Evaluation Axes

Suriin ang isang vendor ng AI sa pitong axes:

  • Mga certification sa pagsunod: SOC 2 Type II (independiyenteng pag-audit ng mga kontrol sa seguridad ng isang organisasyon), ISO/IEC 27001 (pamantayan sa pamamahala ng seguridad ng impormasyon) at lalong ISO/IEC 42001 (pamantayan ng sistema ng pamamahala ng artificial intelligence).
  • Pagpapanatili ng data: Gaano katagal pinapanatili ang prompt/tugon? Inaalok ba ang ZDR (zero data retention)?
  • Gamitin sa pagsasanay: Ginagamit ba ang iyong data upang sanayin ang modelo? (Karaniwan ay "hindi" sa mga antas ng korporasyon.)
  • Data residence: Saang bansa/rehiyon pinoproseso at iniimbak ang data?
  • Mga Subprocessor: Anong iba pang kumpanya ang ginagamit ng provider (cloud, monitoring)? Bahagi rin sila ng iyong hangganan.
  • Mga feature ng seguridad: Encryption (in transit/at rest), access control, audit log, event notification time.
  • Kontrata at paglabas: Mayroon bang DPA? Garantisadong matatanggal ang iyong data kung matatapos ang serbisyo? Ano ang panganib ng lock-in?

Hakbang sa Hakbang: Pagsusuri ng Supplier

  1. Magsumite ng survey sa seguridad. Gawing listahan ng mga tanong ang mga palakol sa itaas.
  2. Humingi ng ebidensya. I-verify ang mga claim gamit ang dokumentasyon (ulat ng SOC 2, ISO certificate, DPA draft).
  3. I-map ang daloy ng data. Aling data ang pupunta kung saan at para sa aling proseso?
  4. Makipag-ayos sa DPA. Huwag simulan ang produksyon nang hindi pumipirma ng kasunduan sa pagpoproseso ng data (ang legal na text na tumutukoy kung paano ipoproseso ng provider ang data).
  5. Suriin ang mga subprocessor. Isaalang-alang ang buong kadena.
  6. Mag-set up ng iskedyul ng muling pagsusuri. Ang panganib ng supplier ay dapat na muling suriin nang hindi bababa sa isang beses sa isang taon.

Apat na Nakokopyang Template

Pangunahing survey sa seguridad ng supplier:

Mga bagay na itatanong sa provider:1. Anong mga sertipikasyon sa pagsunod ang mayroon ka? (SOC 2 Type II, ISO 27001/42001) Maaari mo bang ibahagi ang ulat?2. Gaano karaming data ng kahilingan/tugon ang pinananatili? Mayroon bang ZDR na opsyon?3. Ginagamit ba ang aming data sa pagsasanay sa modelo? Nakasulat ba ito sa kontrata?4. Saang rehiyon pinoproseso/iniimbak ang data? Maaari ba tayong pumili ng isang rehiyon?5. Sino ang iyong mga subprocessor? Paano mo aabisuhan kapag nagbago ito?6. Ano ang panahon ng iyong abiso kung sakaling may paglabag?7. Paano at kailan matatanggal ang aming data kapag natapos na ang kontrata?

Panuntunan sa pagsusuri sa pag-verify ng ebidensya:

Para sa bawat claim, "may ebidensya ba?" check:- Certification claim -> nakita ko na ba ang kasalukuyang report/certificate number?- ZDR/storage claim -> nakasulat ba ito sa contract clause?- Non-use in training -> Mayroon bang open clause sa DPA? Markahan ang bawat claim na walang ebidensya bilang "HINDI VERIFIED"; Huwag tumanggap ng mga pandiwang salita.

Prompt sa pagmamapa ng dataflow:

I-extract ang daloy ng data para sa sumusunod na pagsasama: {{ scenario }}Tukuyin sa bawat hakbang: kung aling data (naglalaman ba ito ng PII), kung saan ito pupunta (aling kumpanya/rehiyon), para sa anong layunin, kung magkano ang nakaimbak. Markahan ang bawat hakbang at mga sub-processor na tumatawid sa hangganan ng enterprise.

scorecard ng panganib ng supplier:

Markahan ang bawat axis na may markang 0-2 (0=wala, 1=partial, 2=full):certificate, ZDR/retention, huwag gamitin sa pagsasanay, residency ng data, transparency ng sub-processor, notification ng paglabag, paglabas/pagtanggal. Kung ang kabuuang < 10 o anumang axis ay 0: "MATAAS ang RISK, ilagay sa produksyon".

Mahina Prompt / Malakas na Prompt

mahinang diskarte

Malakas na diskarte

Ipagpalagay na "malaking kumpanya, ligtas"

I-verify ang certificate at DPA na may dokumento

umaasa sa mga pandiwang katiyakan

Pag-uugnay ng bawat katiyakan sa sugnay ng kontrata

Suriin lang ang provider

Isaalang-alang din ang sub-processor chain

pumili ng isang beses at kalimutan

Taunang kalendaryo ng muling pagtatasa

Tatlong Mini Case

Case 1 — Sinimulan ang proyekto nang walang DPA ay itinigil. Mabilis na dinala ng isang retail company ang isang katulong sa produksyon; Kasunod na natuklasan ng legal na koponan na walang nilagdaang DPA sa provider. Nasuspinde ang proyekto habang pinoproseso ang data ng customer, napag-usapan at muling binuksan ang DPA pagkatapos ayusin ang domicile ng data sa rehiyon ng EU.

Kaso 2 — Ang chain ng subprocessor ay naghagis ng isang sorpresa. Inaprubahan ng isang kumpanya ng pangangalagang pangkalusugan ang pangunahing tagapagkaloob; Gayunpaman, ipinakita ng data flow mapping na ang provider ay gumagamit ng isang kumpanya sa isang ikatlong bansa para sa pagsubaybay. Nilabag nito ang data residency requirement. Idinagdag ng kumpanya ang pananatili sa rehiyon sa kontrata.

Case 3 — Inalis ng Scorecard ang murang bid. Tatlong panukala ang nasuri. Nakatanggap ang pinakamurang provider ng 0 (walang SOC 2) sa axis ng sertipikasyon. Ang panuntunan sa scorecard na "kung ang anumang axis ay 0, ilagay ito sa produksyon" ay inalis; Isang 22% na mas mahal ngunit ganap na na-rate na provider ang napili at ang desisyon ay naidokumento para sa pag-audit.

Tip: Huwag kailanman malito ang dalawang magkaibang garantiya: "hindi nakaimbak ang aming data (ZDR)" at "hindi ginagamit ang aming data sa pagsasanay" ay magkahiwalay na mga sugnay. Maaaring mag-alok ang isang provider ng isa ngunit hindi ang isa; Magtanong para sa parehong malinaw sa kontrata.

Mga karaniwang pagkakamali

  • Isinasaalang-alang ang laki/brand ng provider bilang kasiguruhan sa seguridad.
  • Umaasa sa salita ng bibig nang hindi bini-verify ang mga claim na may dokumentasyon.
  • Pumapasok sa produksyon nang hindi pumipirma ng DPA.
  • Hindi pinapansin ang subprocessor chain (ang data residence ay pierced doon).
  • Iniisip na ang ZDR at ang garantiyang "hindi ginagamit sa edukasyon" ay pareho.
  • Pag-apruba sa supplier ng isang beses at hindi muling pagsusuri taun-taon.

Sa buod

  • Ikaw ang data controller; Ang pagpili ng supplier ay isang desisyon sa seguridad, hindi isang desisyon sa pagbili.
  • Suriin sa pitong axes: certification, retention/ZDR, educational use, data residency, sub-processors, security features, contract/exit.
  • I-verify ang bawat assurance sa pamamagitan ng dokumento at contractual clause; Ang tatak at salita ng bibig ay hindi sapat.
  • Isaalang-alang din ang sub-processor chain; ang data residence ay madalas na butas doon.
  • Huwag simulan ang produksyon bago mapirmahan ang isang DPA at muling suriin ang supplier taun-taon.

Gawain ng aplikasyon

Punan ang survey sa seguridad sa itaas para sa isang vendor ng AI na ginagamit mo (o sinusuri) at itanong ang "may patunay ba?" para sa bawat sagot. Lagyan ng tsek ang hanay. Pagkatapos ay i-map ang daloy ng data at markahan ang bawat hakbang na tumatawid sa hangganan ng enterprise. Panghuli, i-score ang pitong axes at gumawa ng risk scorecard at itanong "angkop ba ito para sa produksyon?" Isulat ang mga dahilan ng iyong desisyon.

checklist

  • [ ] Naidokumento ko ang mga sertipikasyon sa pagsunod ng provider (SOC 2 / ISO 27001).
  • [ ] Ang mga sugnay na imbakan ng data, ZDR at "hindi ginagamit sa edukasyon" ay nakasulat sa kontrata.
  • [ ] Natutugunan nito ang aking data residence requirement (KVKK/GDPR).
  • [ ] Nagmapa at sinuri ko ang sub-processor chain.
  • [ ] Hindi ako pumasok sa produksyon nang walang pinirmahang DPA.
  • [ ] Nag-set up ako ng taunang kalendaryo ng muling pagsusuri para sa supplier.