Biztonság és beszerzés

Külső AI-szolgáltató értékelése.

A szolgáltató jóváhagyása előtt térképezze fel a teljes adatfolyamot, a képzési felhasználást, az átviteleket, a naplókat, a változtatási vezérlőket és a kilépési útvonalat.

Tisztázza a feladatot és a döntést

Ez az útmutató a külső légi szolgáltató értékelését áttekinthető működési munkafolyamattá alakítja. Összeköti a tartományi döntéseket, a tulajdonjogot, a bizonyítékokat és az elfogadást, így az eredmény továbbra is működik a termelésben.

A szolgáltató jóváhagyása előtt térképezze fel a teljes adatfolyamot, a képzési felhasználást, az átviteleket, a naplókat, a változtatási vezérlőket és a kilépési útvonalat.

Gyakorlati munkafolyamat

  1. 1

    Rajzolja le az adatfolyamot a gyűjtéstől a feldolgozáson, naplózáson, gyorsítótáron, támogatáson, biztonsági mentésen és törlésen át.

  2. 2

    Osztályozza az egyes adatkategóriákat, és kösse össze a céllal, a jogi szereppel, a hellyel, a címzettel és a megőrzéssel.

  3. 3

    Kérjen architektúra, szerződéses, működési és tesztelési bizonyítékokat minden lényeges követeléshez.

  4. 4

    Mérje fel a kockázatot, és rögzítse a szükséges ellenőrzéseket, tulajdonosokat, elfogadási bizonyítékokat és a fennmaradó kockázatot.

  5. 5

    Csak a dokumentált konfigurációt hagyja jóvá, majd figyelje az alprocesszorokat, az incidenseket, a változtatásokat és a törlési bizonyítékokat.

Példa vagy eszköz

A súlyozott kockázati pontszám a szolgáltató válaszait és bizonyítékait jóváhagyási feltételekké alakítja. Az eszközben rögzítse az alapállapotot, a tulajdonost, a döntést, a bizonyítékot, a nyitott kiadást és a jóváhagyás dátumát is. Valódi oldalt vagy tranzakciót használjon, hogy a csapat láthassa a függőségeket, a kivételeket és a kiadást követő karbantartási munkát.

Döntési pontRekordElfogadási kritérium
AlapvonalMegfigyelt jelenlegi állapotA felvétel forrása és dátuma
DöntésA kiválasztott lehetőség és indoklásFigyelembe vették a kockázatot és a közönséget
BizonyítékTeszteljen, dokumentáljon vagy mérjenÁttekinthető és verzióspecifikus
JóváhagyásNév, szerep és dátumMinden kötelező kritérium teljesült

Térképadatok, cél és szolgáltatói viselkedés

Ismertesse a reprezentatív bemeneteket, mellékleteket, kimeneteket, metaadatokat, felhasználói azonosítókat és adminisztrációs rekordokat. Kövesse őket következtetésekkel, szűréssel, naplózással, támogatással, értékeléssel és törléssel. A diagramnak meg kell különböztetnie az ügyfél által vezérelt konfigurációt a szolgáltató alapértelmezett beállításaitól.

Kérdezd meg, hogy használnak-e tartalmat képzésre, emberi felülvizsgálatra, visszaélések észlelésére, összehasonlításra vagy modellfejlesztésre. Rögzítse a választ minden termékszintre és szolgáltatásra, mert a vállalati végpontok, a fogyasztói felületek, az opcionális visszajelzési eszközök és az előnézeti funkciók gyakran eltérő szabályokat követnek.

  • Tesztelje a szokásos, érzékeny és véletlen beviteli forgatókönyveket.

  • Azonosítson minden származtatott rekordot és címzettet.

  • Ellenőrizze a képzést és tekintse át a beállításokat a szerződésben és a konzolban.

  • Rögzítse a termék verzióját, a tervet, a régiót és az értékelés dátumát.

Ellenőrizze az átviteleket és a távoli hozzáférést

Sorolja fel a feldolgozási és hozzáférési országokat az elsődleges szolgáltatáshoz, az alprocesszorokhoz, a támogatáshoz, a biztonsági műveletekhez, a biztonsági mentésekhez és a vész-helyreállításhoz. A globális adatvédelmi nyilatkozat elfogadása helyett értékelje az átviteli mechanizmusokat és a kiegészítő intézkedéseket a tényleges adatokhoz és hozzáférési modellhez képest.

A távoli támogatás akkor is létrehozhat átvitelt, ha a tárhely helyi marad. A kivételes hozzáféréshez szerepkör-ellenőrzést, jóváhagyást, határidőket, naplózást és ügyfélértesítést igényel. Határozza meg, ki birtokolja a titkosítási kulcsokat, és hogy a szolgáltató felfedhet-e olvasható tartalmat.

  1. 1

    Összeegyeztetheti a helyigényeket az architektúrával és az alprocesszorral kapcsolatos bizonyítékokkal.

  2. 2

    Tekintse át a kormányzati hozzáférési és átláthatósági információkat.

  3. 3

    Tesztelje, hogy a támogatási hozzáférés régiónként korlátozható-e.

  4. 4

    Dokumentálja a jóváhagyott kivételeket és a kompenzációs ellenőrzéseket.

A működési és változási kockázatok pontozása

Használjon külön pontszámokat az adatérzékenységre, a szolgáltatás kritikusságára, a beszállítói ellenőrzés érettségére, az átviteli expozícióra, a bezárásra és a bizonyítékok minőségére. Tartsa meg a kötelező követelményeket kapuként, mivel az erős átlag nem ellensúlyozhatja a tiltott edzéshasználatot vagy az elfogadhatatlan feldolgozási helyet.

Értékelje a modell változásait, a kimeneti eltolódást, a rendelkezésre állást, a sebességkorlátokat, a moderálási változásokat és az elavulást. Előírja a felmondási időket, a verzió rögzítését, ahol elérhető, a frissítések előtti értékelést, az exportálási képességet és a kilépési tervet, amely lefedi a promptokat, szószedeteket, naplókat és integrációkat.

  • A szállítók áttekintése előtt határozza meg a sikertelen kapukat.

  • Súlyos bizonyíték minősége, nem prezentáció minősége.

  • Teszteljen egy reprezentatív munkaterhelést és hibamódokat.

  • Költség és próba egy hiteles helyettesítési utat.

Jóváhagyni a korlátozott felhasználási esetet és figyelemmel kísérni

A jóváhagyásnak tartalmaznia kell az engedélyezett adatokat, felhasználókat, funkciókat, integrációkat, régiókat, megőrzést és a szükséges beállításokat. Konvertálja a feltételeket hozzáférés-szabályozásokká, adatvesztés-megelőzésekké, felhasználói útmutatásokká, megfigyelésekké és szerződéses kötelezettségekké. A márkanév széles körű jóváhagyása nem használható vezérlőelem.

Figyelemmel kíséri az alfeldolgozói értesítéseket, a házirend-módosításokat, a biztonsági eseményeket, a modellkiadásokat, a kiadásokat, az adatmintákat és a kimeneti minőséget. Újraértékelés anyagcsere után és meghatározott időközönként. Tartson egy aktuális bizonyítékcsomagot, hogy a kormányzat megmagyarázhassa, miért továbbra is elfogadható a szolgáltatás.

  1. 1

    Tegye közzé az engedélyezett használati határt egyszerű műveleti nyelven.

  2. 2

    Alkalmazza a szükséges beállításokat a központi adminisztráción keresztül.

  3. 3

    Tekintse át a figyelmeztetéseket és a beszállítói változásokat a megnevezett tulajdonosokkal.

  4. 4

    Az érintett felhasználások felfüggesztése, ha egy kötelező feltétel nem sikerül.

Tesztelje a szolgáltatást egy ellenőrzött értékelő csomaggal

A szolgáltató kiválasztása előtt készítsen értékelőcsomagot reprezentatív feladatokból. Tartalmazzon szokásos tartalmat, kényes határeseteket, hosszú dokumentumokat, táblázatokat, egymásnak ellentmondó utasításokat, terminológiai követelményeket, nem támogatott kéréseket, valamint a rendszer- vagy ügyféladatok felfedésére tett kísérleteket. Minden esetre határozza meg az elvárt viselkedést, az elfogadhatatlan viselkedést, a bírálói útmutatást és a súlyossági szintet. Futtassa ugyanazt a csomagot a pontos termékszinttel, régióval, modellverzióval, biztonsági konfigurációval és a gyártáshoz javasolt integrációs mintával.

Rögzítse a teljes kéréseket, válaszokat, időbélyegeket, beállításokat, várakozási időt, token- vagy karakterhasználatot, elutasítási viselkedést, hivatkozásokat és értékelői pontszámokat. Ismételje meg a mintát a változás megfigyeléséhez. Egy szolgáltató nem kaphat magas pontszámot, mert egy gondosan kiválasztott válasz jól néz ki. Mérje meg a konzisztenciát, a javítási erőfeszítéseket, a hibák észlelhetőségét, és azt, hogy a naplók tartalmaznak-e olyan anyagot, amelyet a házirend szerint nem őriznek meg.

Kezelje az értékelést fenntartott kontrollként. Futtassa újra a kritikus eseteket a modell, prompt, szűrő, régió vagy szolgáltató módosítása után, és hasonlítsa össze a jóváhagyott alapértékkel. Állítson fel feltételeket súlyos adatvédelmi, biztonsági, ténybeli vagy diszkriminációs hibák esetén. Tartsa védve az értékelési adatokat, mert reális érzékeny forgatókönyveket tartalmazhatnak, és különítse el azokat a szolgáltató által a termékfejlesztéshez felhasználható anyagoktól.

  • Pontosan a szerződött terméket, modellt, régiót és beállításokat használja.

  • Határozza meg az elvárt és tiltott viselkedést az eredmények megtekintése előtt.

  • Mérje meg a konzisztenciát, a korrekciós erőfeszítéseket, a naplózást és a működési költségeket.

  • Futtassa újra a kritikus eseteket minden lényeges szolgáltatásmódosítás után.

Szerepek, bizonyítékok és jóváhagyás

A biztonsági és adatvédelmi felülvizsgálatoknak a gyártási konfigurációt kell leírniuk, nem pedig általános szolgáltatót. Rögzítse a pontos szolgáltatást, régiót, funkciójelzőket, opcionális telemetriát, támogatási hozzáférést, alprocesszorokat, titkosítási határokat, megőrzési beállításokat és az ügyfél felelősségét. A lényeges architektúra, a szerződés, a szolgáltató vagy a cél megváltozása után értékelje újra, és tartsa kapcsolódva a döntést a felülvizsgált bizonyítékokhoz.

Műveletek és karbantartás

A munka nem ér véget a megjelenéssel. Kapcsolja össze a nyelvi verziót vagy konfigurációt a forrásával, figyelje a minőségi és szolgáltatási intézkedéseket, és határozzon meg konkrét felülvizsgálati indítékokat. A kiváltó tényezők közé tartoznak a forrásváltozások, a jogi változások, az új közönségigények, az ismétlődő támogatási kérdések, a technikai változások és az incidensek. Egy megnevezett tulajdonos értékeli az eseményindítót, szükség esetén új verziót nyit meg, és rögzíti a megújított jóváhagyást.

Közzétételi ellenőrzőlista

  • A teljes feldolgozási útvonal dokumentálva van.

  • Az adatkezelői és a feldolgozói szerepkör megegyezik.

  • A helyek és az alfeldolgozók igazolva vannak.

  • Kifejezetten foglalkozik a képzéssel és a másodlagos felhasználással.

  • A hozzáférés, a titkosítás, a naplózás és az incidensek ellenőrzése megtörtént.

  • A megőrzés és a törlés adatkategóriánként van meghatározva.

  • A nemzetközi transzferek és biztosítékok dokumentáltak.

  • Változások, auditok, kilépések és bizonyítékok tulajdonjoga hozzárendelésre kerül.

Hiteles források

  1. GDPR - hivatalos, egységes szerkezetbe foglalt szöveg
  2. BSI IT-Grundschutz
  3. Az Európai Adatvédelmi Testület iránymutatásai

Alkalmazza az útmutatót a gyakorlatban

Tesztelje a Simple8-t reprezentatív tartalommal, és használja az ellenőrzőlistát egy ellenőrzött gyártási munkafolyamat megtervezéséhez.

Teszteld a saját szövegedet