Lợi nhuận:
- Khả năng đánh giá nhà cung cấp AI về chứng nhận, lưu trữ, nơi lưu trữ dữ liệu và trục bộ xử lý phụ
- Khả năng xác minh sự đảm bảo bằng các tài liệu và điều khoản hợp đồng và không dựa vào lời nói
- Khả năng liên kết DPA và các điều kiện chọn không tham gia/xóa để xem xét bảo mật trước khi mua
Hầu hết các tổ chức không đào tạo mô hình của riêng họ; sử dụng API của nhà cung cấp. Điều này không loại bỏ rủi ro - nó chỉ chuyển rủi ro cho người khác và bạn có trách nhiệm đánh giá rủi ro mà mình đang chuyển giao. Mỗi bên thứ ba mà dữ liệu của bạn tiếp cận đều là một phần mở rộng của ranh giới bảo mật của bạn. Trong phần này, bạn sẽ học cách đánh giá một nhà cung cấp AI; Chúng ta sẽ tìm hiểu cách tiến hành đánh giá bảo mật trước khi mua thông qua chứng chỉ tuân thủ, thỏa thuận xử lý dữ liệu (DPA), lưu trữ dữ liệu, nơi cư trú dữ liệu và bộ xử lý phụ.
Tại sao có rủi ro bên thứ ba?
Trong trường hợp bị kiểm tra hoặc vi phạm, việc bào chữa "chúng tôi không xử lý dữ liệu, nhà cung cấp đã xử lý" sẽ không cứu được bạn. Bạn là người kiểm soát dữ liệu; Nhà cung cấp là người xử lý dữ liệu. KVKK và GDPR tạo nên sự khác biệt này, nhưng phần lớn trách nhiệm vẫn thuộc về bạn. Đó là lý do tại sao việc lựa chọn nhà cung cấp không phải là quyết định mua hàng mà là quyết định về sự an toàn.
Thận trọng: "Một nhà cung cấp lớn và nổi tiếng" không phải là sự đảm bảo về tính bảo mật. Sự đảm bảo xuất phát từ các điều khoản hợp đồng đã ký và các chứng nhận có thể kiểm chứng được; không phải vì danh tiếng của thương hiệu.
Trục đánh giá
Kiểm tra một nhà cung cấp AI trên bảy trục:
- Chứng nhận tuân thủ: SOC 2 Loại II (kiểm toán độc lập các biện pháp kiểm soát bảo mật của tổ chức), ISO/IEC 27001 (tiêu chuẩn quản lý bảo mật thông tin) và ngày càng tăng ISO/IEC 42001 (tiêu chuẩn hệ thống quản lý trí tuệ nhân tạo).
- Lưu giữ dữ liệu: Lời nhắc/phản hồi được lưu giữ trong bao lâu? ZDR (không lưu giữ dữ liệu) có được cung cấp không?
- Sử dụng trong đào tạo: Dữ liệu của bạn có được sử dụng để đào tạo mô hình không? (Thường là "không" ở cấp độ công ty.)
- Nơi lưu trữ dữ liệu: Dữ liệu được xử lý và lưu trữ ở quốc gia/khu vực nào?
- Bộ xử lý phụ: Nhà cung cấp sử dụng công ty nào khác (đám mây, giám sát)? Chúng cũng là một phần ranh giới của bạn.
- Tính năng bảo mật: Mã hóa (đang chuyển/ở trạng thái nghỉ), kiểm soát truy cập, nhật ký kiểm tra, thời gian thông báo sự kiện.
- Hợp đồng và thoát: Có DPA không? Dữ liệu của bạn có được đảm bảo sẽ bị xóa nếu dịch vụ kết thúc không? Nguy cơ bị khóa là gì?
Từng bước: Đánh giá nhà cung cấp
- Gửi một cuộc khảo sát bảo mật. Biến các trục trên thành một danh sách các câu hỏi.
- Yêu cầu bằng chứng. Xác minh các khiếu nại bằng tài liệu (báo cáo SOC 2, chứng chỉ ISO, bản dự thảo DPA).
- Lập bản đồ luồng dữ liệu. Dữ liệu nào đi đâu và cho quá trình nào?
- Đàm phán DPA. Không bắt đầu sản xuất mà không ký thỏa thuận xử lý dữ liệu (văn bản pháp lý nêu rõ cách nhà cung cấp sẽ xử lý dữ liệu).
- Xem lại bộ xử lý phụ. Hãy xem xét toàn bộ chuỗi.
- Thiết lập lịch trình đánh giá lại. Rủi ro của nhà cung cấp phải được kiểm tra lại ít nhất mỗi năm một lần.
Bốn mẫu có thể sao chép
Cốt lõi khảo sát an ninh nhà cung cấp:
Những điều cần hỏi nhà cung cấp: 1. Bạn có những chứng nhận tuân thủ nào? (SOC 2 Loại II, ISO 27001/42001) Bạn có thể chia sẻ báo cáo không?2. Bao nhiêu dữ liệu yêu cầu/phản hồi được giữ lại? Có tùy chọn ZDR không?3. Dữ liệu của chúng tôi có được sử dụng trong đào tạo mô hình không? Nó có được ghi trong hợp đồng không?4. Dữ liệu được xử lý/lưu trữ ở khu vực nào? Chúng ta có thể chọn một khu vực được không?5. Người xử lý phụ của bạn là ai? Làm thế nào để bạn thông báo khi nó thay đổi?6. Khoảng thời gian thông báo của bạn trong trường hợp vi phạm là bao lâu?7. Dữ liệu của chúng tôi bị xóa như thế nào và khi nào khi hợp đồng kết thúc?
Quy tắc kiểm tra xác minh bằng chứng:
Đối với mỗi tuyên bố, “có bằng chứng không?” kiểm tra:- Yêu cầu chứng nhận -> Tôi đã xem báo cáo/số chứng chỉ hiện tại chưa?- ZDR/yêu cầu lưu trữ -> nó có được ghi trong điều khoản hợp đồng không?- Không sử dụng trong đào tạo -> Có điều khoản mở nào trong DPA không? Đánh dấu mọi tuyên bố không có bằng chứng là "KHÔNG XÁC MINH"; Không chấp nhận lời nói.
Lời nhắc ánh xạ luồng dữ liệu:
Trích xuất luồng dữ liệu để tích hợp sau: {{ kịch bản }}Chỉ định ở mỗi bước: dữ liệu nào (có chứa PII), nó đi đâu (công ty/khu vực nào), cho mục đích gì, số lượng được lưu trữ. Đánh dấu từng bước và bộ xử lý phụ vượt qua ranh giới doanh nghiệp.
Thẻ điểm rủi ro của nhà cung cấp:
Cho điểm mỗi trục với điểm 0-2 (0=không có, 1=một phần, 2=đầy đủ):chứng chỉ, ZDR/lưu giữ, không sử dụng trong đào tạo, nơi lưu trữ dữ liệu, tính minh bạch của bộ xử lý phụ, thông báo vi phạm, thoát/xóa. Nếu tổng < 10 hoặc bất kỳ trục nào bằng 0: "RỦI RO CAO, đưa vào sản xuất".
Nhắc yếu / Nhắc mạnh
cách tiếp cận kém
Cách tiếp cận mạnh mẽ
Giả sử “công ty lớn, an toàn”
Xác minh chứng chỉ và DPA bằng tài liệu
dựa vào sự đảm bảo bằng lời nói
Liên kết mọi đảm bảo với điều khoản hợp đồng
Chỉ cần xem xét nhà cung cấp
Cũng xem xét chuỗi bộ xử lý phụ
chọn một lần và quên đi
Lịch đánh giá lại hàng năm
Ba hộp nhỏ
Trường hợp 1 - Dự án bắt đầu mà không dừng DPA. Một công ty bán lẻ nhanh chóng đưa trợ lý vào sản xuất; Nhóm pháp lý sau đó phát hiện ra rằng không có DPA nào được ký kết với nhà cung cấp. Dự án đã bị đình chỉ trong khi dữ liệu khách hàng đang được xử lý, DPA đã được đàm phán và mở lại sau khi nơi cư trú của dữ liệu được cố định ở khu vực EU.
Trường hợp 2 - Chuỗi bộ xử lý phụ gây bất ngờ. Một công ty chăm sóc sức khỏe đã phê duyệt nhà cung cấp chính; Tuy nhiên, bản đồ luồng dữ liệu cho thấy nhà cung cấp đang sử dụng một công ty ở nước thứ ba để giám sát. Điều này đã vi phạm yêu cầu về nơi lưu trữ dữ liệu. Công ty đã thêm thời gian lưu trú trong khu vực vào hợp đồng.
Trường hợp 3 - Thẻ điểm loại bỏ giá thầu rẻ. Ba đề xuất đã được đánh giá. Nhà cung cấp rẻ nhất nhận được 0 (không có SOC 2) trên trục chứng nhận. Quy tắc thẻ điểm "nếu bất kỳ trục nào bằng 0, hãy đưa nó vào sản xuất" đã bị loại bỏ; Một nhà cung cấp đắt hơn 22% nhưng được đánh giá đầy đủ đã được chọn và quyết định được ghi lại để kiểm toán.
Mẹo: Đừng bao giờ nhầm lẫn giữa hai đảm bảo khác nhau: "dữ liệu của chúng tôi không được lưu trữ (ZDR)" và "dữ liệu của chúng tôi không được sử dụng trong đào tạo" là các điều khoản riêng biệt. Nhà cung cấp có thể cung cấp cái này nhưng không cung cấp cái kia; Yêu cầu cả hai điều này rõ ràng trong hợp đồng.
Những lỗi thường gặp
- Coi quy mô/thương hiệu của nhà cung cấp là sự đảm bảo an ninh.
- Dựa vào lời truyền miệng mà không xác minh các tuyên bố bằng tài liệu.
- Đi vào sản xuất mà không ký DPA.
- Bỏ qua chuỗi bộ xử lý phụ (nơi cư trú dữ liệu bị xuyên thủng ở đó).
- Nghĩ rằng ZDR và bảo đảm "không được sử dụng trong giáo dục" là như nhau.
- Phê duyệt nhà cung cấp một lần và không đánh giá lại hàng năm.
Tóm lại
- Bạn là người kiểm soát dữ liệu; Lựa chọn nhà cung cấp là một quyết định an toàn, không phải là một quyết định mua hàng.
- Đánh giá theo bảy trục: chứng nhận, lưu giữ/ZDR, sử dụng cho giáo dục, nơi lưu trữ dữ liệu, bộ xử lý phụ, tính năng bảo mật, hợp đồng/thoát.
- Xác minh từng đảm bảo bằng tài liệu và điều khoản hợp đồng; Thương hiệu và truyền miệng thôi là chưa đủ.
- Cũng xem xét chuỗi bộ xử lý phụ; nơi cư trú dữ liệu thường xuyên bị xuyên thủng ở đó.
- Không bắt đầu sản xuất trước khi DPA được ký kết và đánh giá lại nhà cung cấp hàng năm.
Nhiệm vụ ứng dụng
Điền vào bản khảo sát bảo mật ở trên cho nhà cung cấp AI mà bạn sử dụng (hoặc đánh giá) và hỏi “có bằng chứng không?” cho mỗi câu trả lời. Đánh dấu vào cột. Sau đó, ánh xạ luồng dữ liệu và đánh dấu từng bước vượt qua ranh giới doanh nghiệp. Cuối cùng, chấm điểm bảy trục và tạo ra một thẻ điểm rủi ro và hỏi “nó có phù hợp cho sản xuất không?” Viết lý do cho quyết định của bạn.
danh sách kiểm tra
- [ ] Tôi đã ghi lại các chứng nhận tuân thủ của nhà cung cấp (SOC 2 / ISO 27001).
- [ ] Các điều khoản về lưu trữ dữ liệu, ZDR và "không sử dụng trong giáo dục" được ghi trong hợp đồng.
- [ ] Nó đáp ứng yêu cầu về nơi lưu trữ dữ liệu của tôi (KVKK/GDPR).
- [ ] Tôi đã ánh xạ và đánh giá chuỗi bộ xử lý phụ.
- [ ] Tôi không đi vào sản xuất nếu không có DPA đã ký.
- [ ] Tôi đã thiết lập lịch đánh giá lại hàng năm cho nhà cung cấp.