Birlik 7 / 11

Yetkazib beruvchini baholash va uchinchi tomon xavfi

Daromadlar:

  • AI sotuvchisini sertifikatlash, saqlash, ma'lumotlar rezidentligi va protsessor o'qlari bo'yicha baholash qobiliyati
  • Kafolatlarni hujjatlar va shartnoma bandlari bilan tekshirish va og'zaki so'zlarga tayanmaslik qobiliyati
  • Xarid qilishdan oldin xavfsizlikni tekshirish uchun DPA va rad etish/o'chirish shartlarini bog'lash imkoniyati

Aksariyat tashkilotlar o'zlarining modellarini tayyorlamaydilar; provayder API dan foydalanadi. Bu xavfni bartaraf etmaydi - u faqat uni boshqa birovga o'tkazadi va siz o'tkazayotgan xavfni baholash sizning mas'uliyatingizdir. Sizning ma'lumotlaringiz yuboradigan har bir uchinchi tomon sizning xavfsizlik chegarangizning kengaytmasidir. Ushbu bo'limda siz AI yetkazib beruvchini qanday baholashni o'rganasiz; Muvofiqlik sertifikatlari, ma'lumotlarni qayta ishlash shartnomasi (DPA), ma'lumotlarni saqlash, ma'lumotlarning yashash joyi va sub-protsessorlari orqali xariddan oldin xavfsizlik tekshiruvini qanday o'tkazishni o'rganamiz.

Nima uchun uchinchi tomon xavfi?

Audit yoki buzilish holatlarida "biz ma'lumotlarni qayta ishlamadik, provayder bajardi" degan himoya sizni qutqarmaydi. Siz ma'lumotlar boshqaruvchisisiz; Provayder ma'lumotlar protsessoridir. KVKK va GDPR bu farqni belgilaydi, lekin mas'uliyatning katta qismi sizda qoladi. Shuning uchun yetkazib beruvchini tanlash sotib olish qarori emas, balki xavfsizlik qaroridir.

Diqqat: "Katta va taniqli provayder" xavfsizlik kafolati emas. Kafolat imzolangan shartnoma bandlari va tekshirilishi mumkin bo'lgan sertifikatlardan kelib chiqadi; brendning obro'si tufayli emas.

Baholash o'qlari

AI sotuvchisini etti o'qda tekshiring:

  • Muvofiqlik sertifikatlari: SOC 2 II-toifa (tashkilot xavfsizligini boshqarish vositalarining mustaqil auditi), ISO/IEC 27001 (axborot xavfsizligini boshqarish standarti) va tobora ortib borayotgan ISO/IEC 42001 (sun'iy intellektni boshqarish tizimi standarti).
  • Ma'lumotni saqlash: Tezkor/javob qancha vaqt saqlanadi? ZDR (ma'lumotni nol saqlash) taklif qilinadimi?
  • Treningda foydalaning: Sizning ma'lumotlaringiz modelni o'rgatish uchun ishlatiladimi? (Odatda korporativ darajada "yo'q".)
  • Ma'lumotlarning yashash joyi: Ma'lumotlar qaysi mamlakatda/mintaqada qayta ishlanadi va saqlanadi?
  • Subprotsessorlar: Provayder yana qanday kompaniyalardan foydalanadi (bulut, monitoring)? Ular ham sizning chegarangizning bir qismidir.
  • Xavfsizlik xususiyatlari: shifrlash (transitda / dam olishda), kirishni boshqarish, audit jurnali, voqea haqida xabar berish vaqti.
  • Shartnoma va chiqish: DPA bormi? Xizmat tugasa, maʼlumotlaringiz oʻchirib tashlanishi kafolatlanganmi? Qulflanish xavfi qanday?

Bosqichma-bosqich: Yetkazib beruvchini ko'rib chiqish

  1. Xavfsizlik so'rovini yuboring. Yuqoridagi o'qlarni savollar ro'yxatiga aylantiring.
  2. Dalil so'rang. Da'volarni hujjatlar bilan tekshiring (SOC 2 hisoboti, ISO sertifikati, DPA loyihasi).
  3. Ma'lumotlar oqimini xaritalash. Qaysi ma'lumotlar qayerga va qaysi jarayon uchun ketadi?
  4. DPA bilan muzokaralar olib boring. Ma'lumotlarni qayta ishlash bo'yicha shartnomani imzolamasdan ishlab chiqarishni boshlamang (provayder ma'lumotlarni qanday qayta ishlashini ko'rsatadigan yuridik matn).
  5. Subprotsessorlarni ko'rib chiqing. Butun zanjirni ko'rib chiqing.
  6. Qayta baholash jadvalini tuzing. Yetkazib beruvchi xavfi yiliga kamida bir marta qayta tekshirilishi kerak.

To'rt nusxa ko'chirish shablonlari

Yetkazib beruvchilar xavfsizligi tadqiqotining asosiy qismi:

Provayderdan so'raladigan narsalar: 1. Sizda qanday muvofiqlik sertifikatlari bor? (SOC 2 Type II, ISO 27001/42001) Hisobotni baham ko'ra olasizmi?2. Qanchalik so'rov/javob ma'lumotlari saqlanadi? ZDR varianti bormi?3. Bizning ma'lumotlarimiz namunaviy treningda foydalaniladimi? Shartnomada shunday yozilganmi?4. Qaysi mintaqada ma'lumotlar qayta ishlanadi/saqlanadi? Hududni tanlay olamizmi?5. Sizning subprotsessorlaringiz kimlar? U o'zgarganda qanday xabar beriladi?6. Qoidabuzarlik yuzaga kelganda sizni xabardor qilish muddati qancha?7. Shartnoma tugashi bilan ma'lumotlarimiz qanday va qachon o'chiriladi?

Dalillarni tekshirish qoidasi:

Har bir da'vo uchun "dalil bormi?" tekshiring:- Sertifikatlash da'vosi -> joriy hisobot/sertifikat raqamini ko'rdimmi?- ZDR/saqlash da'vosi -> bu shartnoma bandida yozilganmi?- Treningda foydalanmaslik -> DPAda ochiq band bormi? Dalilsiz har bir da'voni "TASHQIRILMAYDI" deb belgilang; Og'zaki so'zlarni qabul qilmang.

Ma'lumotlar oqimini xaritalash taklifi:

Quyidagi integratsiya uchun maʼlumotlar oqimini ajratib oling: {{ stsenariy }}Har bir bosqichda belgilang: qaysi maʼlumotlar (u PIIni oʻz ichiga oladi), qayerga ketadi (qaysi kompaniya/mintaqa), qaysi maqsadda, qancha saqlanadi. Korxona chegarasini kesib o'tuvchi har bir qadamni va pastki protsessorlarni belgilang.

Yetkazib beruvchi xavfi ko'rsatkichlari kartasi:

Har bir oʻqni 0-2 ball bilan baholang (0=yoʻq, 1=qisman, 2=toʻliq):sertifikat, ZDR/saqlash, treningda foydalanmang, maʼlumotlar rezidentligi, sub-protsessor shaffofligi, qoidabuzarlik haqida bildirishnoma, chiqish/oʻchirish. Agar jami < 10 yoki har qanday o'q 0 bo'lsa: "RISK YUKARI, ishlab chiqarishga qo'ying".

Zaif taklif / Kuchli taklif

yomon yondashuv

Kuchli yondashuv

"Katta kompaniya, xavfsiz" deb faraz qilish

Sertifikat va DPA ni hujjat bilan tasdiqlang

og'zaki kafolatlarga tayanadi

Har bir kafolatni shartnoma bandiga bog'lash

Faqat provayderni ko'rib chiqing

Shuningdek, pastki protsessor zanjirini ham ko'rib chiqing

bir marta tanlang va unuting

Yillik qayta baholash taqvimi

Uchta mini korpus

1-holat - DPAsiz boshlangan loyiha to'xtatildi. Chakana savdo kompaniyasi tezda yordamchini ishlab chiqarishga olib keldi; Keyinchalik yuridik guruh provayder bilan imzolangan DPA yo'qligini aniqladi. Loyiha mijoz ma'lumotlari qayta ishlanayotganda to'xtatildi, DPA muzokaralar olib borildi va ma'lumotlarning yashash joyi Evropa Ittifoqi hududida aniqlangandan keyin qayta ochildi.

2-holat - Subprotsessor zanjiri ajablantiradi. Sog'liqni saqlash kompaniyasi asosiy provayderni tasdiqladi; Biroq, ma'lumotlar oqimi xaritasi provayder monitoring uchun uchinchi mamlakatdagi kompaniyadan foydalanganligini aniqladi. Bu maʼlumotlar rezidentligi talabini buzdi. Kompaniya shartnomaga mintaqada qolishni qo'shdi.

3-holat - Scorecard arzon taklifni bekor qildi. Uchta taklif baholandi. Eng arzon provayder sertifikatlash o'qida 0 (SOC 2 yo'q) oldi. "Agar biron bir o'q 0 bo'lsa, uni ishlab chiqarishga qo'ying" ko'rsatkichlari kartasi qoidasi chiqarib tashlandi; 22% qimmatroq, lekin to'liq baholangan provayder tanlandi va qaror audit uchun hujjatlashtirildi.

Maslahat: Ikki xil kafolatni hech qachon chalkashtirmang: "bizning ma'lumotlarimiz saqlanmaydi (ZDR)" va "bizning ma'lumotlarimiz mashg'ulotlarda ishlatilmaydi" alohida bandlardir. Provayder birini taklif qilishi mumkin, lekin boshqasini emas; Shartnomada ikkalasini ham aniq so'rang.

Umumiy xatolar

  • Xavfsizlik kafolati sifatida provayderning o'lchamini/brendini hisobga olish.
  • Hujjatlar bilan da'volarni tasdiqlamasdan, og'zaki so'zga tayanish.
  • DPA imzolamasdan ishlab chiqarishga kirish.
  • Subprotsessor zanjiriga e'tibor bermaslik (ma'lumotlar rezidentsiyasi u erda teshilgan).
  • ZDR va "ta'limda foydalanilmaydi" kafolati bir xil deb o'ylash.
  • Yetkazib beruvchini bir marta tasdiqlash va har yili qayta baholanmaslik.

Xulosa

  • Siz ma'lumotlar boshqaruvchisisiz; Yetkazib beruvchini tanlash sotib olish qarori emas, balki xavfsizlik qaroridir.
  • Etti o'qda baholang: sertifikatlash, saqlash/ZDR, ta'limdan foydalanish, ma'lumotlar rezidentligi, subprotsessorlar, xavfsizlik xususiyatlari, shartnoma/chiqish.
  • Har bir ishonchni hujjat va shartnoma bandi bo'yicha tekshiring; Brend va og'zaki so'z etarli emas.
  • Shuningdek, pastki protsessor zanjirini ham ko'rib chiqing; ma'lumotlar turar joyi ko'pincha u erda teshiladi.
  • DPA imzolanishidan oldin ishlab chiqarishni boshlamang va har yili yetkazib beruvchini qayta baholang.

Ilova vazifasi

Siz foydalanadigan (yoki baholagan) AI sotuvchisi uchun yuqoridagi xavfsizlik soʻrovini toʻldiring va “dalil bormi?” deb soʻrang. har bir javob uchun. Ustunni belgilang. Keyin ma'lumotlar oqimining xaritasini tuzing va korxona chegarasini kesib o'tgan har bir qadamni belgilang. Nihoyat, ettita o'qni baholang va xavf ko'rsatkichlari kartasini tuzing va "u ishlab chiqarish uchun mosmi?" Deb so'rang. Qaroringiz sabablarini yozing.

nazorat ro'yxati

  • [ ] Men provayderning muvofiqlik sertifikatlarini hujjatlashtirdim (SOC 2 / ISO 27001).
  • [ ] Maʼlumotlarni saqlash, ZDR va “taʼlimda foydalanmaslik” bandlari shartnomada yozilgan.
  • [ ] Bu mening maʼlumotlarimning yashash talabimga javob beradi (KVKK/GDPR).
  • [ ] Men pastki protsessor zanjirini xaritaga tushirdim va baholadim.
  • [ ] Men imzolangan DPAsiz ishlab chiqarishga kirmadim.
  • [ ] Men yetkazib beruvchi uchun yillik qayta baholash kalendarini tuzdim.