Saugumas ir pirkimai

Išorinio AI teikėjo vertinimas.

Prieš patvirtindami teikėją, susirašykite visą duomenų srautą, mokymų naudojimą, perkėlimus, žurnalus, pakeitimų valdiklius ir išėjimo kelią.

Išsiaiškinkite užduotį ir sprendimą

Šis vadovas paverčia išorinio oro teikėjo vertinimą peržiūrima darbo eiga. Jis sujungia domeno sprendimus, nuosavybės teisę, įrodymus ir priėmimą, kad rezultatas ir toliau veiktų gamyboje.

Prieš patvirtindami teikėją, susirašykite visą duomenų srautą, mokymų naudojimą, perkėlimus, žurnalus, pakeitimų valdiklius ir išėjimo kelią.

Praktinė eiga

  1. 1

    Nubrėžkite duomenų srautą nuo rinkimo iki apdorojimo, žurnalų, talpyklos, palaikymo, atsarginės kopijos kūrimo ir ištrynimo.

  2. 2

    Klasifikuokite kiekvieną duomenų kategoriją ir susiekite su tikslu, teisiniu vaidmeniu, vieta, gavėju ir saugojimu.

  3. 3

    Prašykite architektūros, sutartinių, eksploatacinių ir testavimo įrodymų dėl kiekvienos reikšmingos pretenzijos.

  4. 4

    Įvertinkite riziką ir užregistruokite reikiamus valdiklius, savininkus, priėmimo įrodymus ir likutinę riziką.

  5. 5

    Patvirtinkite tik dokumentais pagrįstą konfigūraciją, tada stebėkite antrinius procesorius, incidentus, pakeitimus ir ištrynimo įrodymus.

Pavyzdys arba priemonė

Svertinis rizikos balas paverčia teikėjo atsakymus ir įrodymus patvirtinimo sąlyga. Įrankyje taip pat įrašykite pradinę padėtį, savininką, sprendimą, įrodymus, atvirą problemą ir patvirtinimo datą. Naudokite tikrą puslapį arba operaciją, kad komanda matytų priklausomybes, išimtis ir priežiūros darbus po išleidimo.

Sprendimo taškasĮrašasPriėmimo kriterijus
Bazinė linijaStebėta dabartinė būklėĮrašymo šaltinis ir data
SprendimasPasirinktas variantas ir pagrindimasAtsižvelgta į riziką ir auditoriją
ĮrodymaiIšbandykite, dokumentuokite arba išmatuokiteGalima peržiūrėti ir atsižvelgiant į versiją
PatvirtinimasVardas, vaidmuo ir dataAtitiko visi privalomi kriterijai

Žemėlapio duomenys, tikslas ir teikėjo elgsena

Apibūdinkite tipines įvestis, priedus, išvestis, metaduomenis, vartotojo identifikatorius ir administracinius įrašus. Stebėkite juos darydami išvadas, filtruodami, registruodami, palaikydami, įvertindami ir ištrynę. Diagrama turėtų atskirti kliento valdomą konfigūraciją nuo teikėjo numatytųjų.

Paklauskite, ar koks nors turinys naudojamas mokymams, žmonių peržiūrai, piktnaudžiavimo aptikimui, palyginimui ar modelio tobulinimui. Įrašykite kiekvieno produkto pakopos ir funkcijos atsakymą, nes įmonės galutiniai taškai, vartotojų sąsajos, pasirenkami grįžtamojo ryšio įrankiai ir peržiūros funkcijos dažnai laikosi skirtingų taisyklių.

  • Išbandykite įprastus, jautrius ir atsitiktinės įvesties scenarijus.

  • Nustatykite kiekvieną išvestinį įrašą ir gavėją.

  • Patikrinkite mokymus ir peržiūrėkite nustatymus sutartyje ir pulte.

  • Įrašykite produkto versiją, planą, regioną ir vertinimo datą.

Patikrinkite perkėlimus ir nuotolinę prieigą

Pateikite pirminės paslaugos, antrinių procesorių, palaikymo, saugos operacijų, atsarginių kopijų kūrimo ir atkūrimo po avarinių situacijų apdorojimo ir prieigos šalių sąrašą. Įvertinkite perdavimo mechanizmus ir papildomas priemones pagal faktinius duomenis ir prieigos modelį, o ne priimkite visuotinį privatumo pareiškimą.

Nuotolinis palaikymas gali sukurti perkėlimą, net jei saugykla išlieka vietinė. Norint gauti išskirtinę prieigą, reikalauti vaidmenų valdymo, patvirtinimo, laiko apribojimų, registravimo ir klientų įspėjimų. Nustatykite, kas turi šifravimo raktus ir ar teikėjas gali atskleisti skaitomą turinį.

  1. 1

    Suderinkite teiginius apie vietą su architektūros ir subprocesoriaus įrodymais.

  2. 2

    Peržiūrėkite vyriausybės prieigos ir skaidrumo informaciją.

  3. 3

    Patikrinkite, ar prieiga prie palaikymo gali būti ribojama pagal regioną.

  4. 4

    Patvirtintų išimčių ir kompensavimo kontrolės priemonių dokumentas.

Įvertinkite veiklos ir pokyčių riziką

Naudokite atskirus balus duomenų jautrumui, paslaugų kritiškumui, tiekėjo kontrolės brandai, perdavimo poveikiui, užraktui ir įrodymų kokybei. Laikykitės privalomų reikalavimų kaip vartai, nes stiprus vidurkis neturi kompensuoti draudžiamo mokymo naudojimo ar nepriimtinos apdorojimo vietos.

Įvertinkite modelio pakeitimus, išvesties poslinkį, prieinamumą, greičio ribas, moderavimo pakeitimus ir nusidėvėjimą. Reikalauti įspėjimo terminų, versijos prisegimo, jei įmanoma, įvertinimo prieš naujinimą, eksportavimo galimybių ir išėjimo plano, apimančio raginimus, žodynėlius, žurnalus ir integracijas.

  • Prieš peržiūrėdami tiekėjus, apibrėžkite patvirtinimo ir nesėkmės vartus.

  • Įrodymų kokybė, o ne pateikimo kokybė.

  • Išbandykite tipinį darbo krūvį ir gedimų režimus.

  • Kaina ir parepetuokite patikimą pakeitimo kelią.

Patvirtinti riboto naudojimo atvejį ir jį stebėti

Patvirtinant turėtų būti nurodyti leidžiami duomenys, naudotojai, funkcijos, integracijos, regionai, saugojimas ir būtini nustatymai. Konvertuokite sąlygas į prieigos kontrolę, duomenų praradimo prevenciją, naudotojo nurodymus, stebėjimą ir sutartinius įsipareigojimus. Platus prekės ženklo pavadinimo patvirtinimas nėra tinkamas valdymas.

Stebėkite antrinių procesorių pranešimus, politikos pakeitimus, saugos įvykius, modelių leidimus, išlaidas, duomenų modelius ir išvesties kokybę. Iš naujo įvertinti po medžiagos pakeitimo ir fiksuotu intervalu. Turėkite dabartinį įrodymų paketą, kad valdymas galėtų paaiškinti, kodėl paslauga išlieka priimtina.

  1. 1

    Paskelbkite leistino naudojimo ribą paprasta operacine kalba.

  2. 2

    Taikykite reikiamus nustatymus per centrinę administraciją.

  3. 3

    Peržiūrėkite įspėjimus ir tiekėjų pakeitimus su nurodytais savininkais.

  4. 4

    Sustabdykite paveiktą naudojimą, kai nepavyksta įvykdyti privalomos sąlygos.

Išbandykite paslaugą pagal kontroliuojamą vertinimo paketą

Prieš pasirinkdami teikėją, iš reprezentatyvių užduočių sukurkite vertinimo paketą. Įtraukite įprastą turinį, jautrius ribinius atvejus, ilgus dokumentus, lenteles, prieštaraujančias instrukcijas, terminologijos reikalavimus, nepalaikomas užklausas ir bandymus atskleisti sistemos ar kliento informaciją. Kiekvienu atveju apibrėžkite numatomą elgesį, nepriimtiną elgesį, recenzento nurodymus ir sunkumo lygį. Paleiskite tą patį paketą pagal tikslią gaminio pakopą, regioną, modelio versiją, saugos konfigūraciją ir integravimo modelį, siūlomą gamybai.

Užfiksuokite visas užklausas, atsakymus, laiko žymes, nustatymus, delsą, žetonų ar simbolių naudojimą, atsisakymo elgesį, citatas ir recenzento balus. Pakartokite mėginį, kad pastebėtumėte skirtumus. Teikėjas neturėtų gauti aukšto balo, nes vienas kruopščiai parinktas atsakymas atrodo gerai. Išmatuokite nuoseklumą, taisymo pastangas, gedimų aptikimą ir tai, ar žurnaluose yra medžiagos, kuri pagal politiką nebus saugoma.

Įvertinimą traktuokite kaip išlaikytą kontrolę. Pakartokite kritinius atvejus po modelio, raginimo, filtro, regiono ar teikėjo pakeitimų ir palyginkite su patvirtinta bazine linija. Nustatykite sustabdymo sąlygas rimtiems privatumo, saugumo, faktų ar diskriminacijos pažeidimams. Saugokite įvertinimo duomenis, nes juose gali būti tikroviškų neskelbtinų scenarijų, ir atskirkite juos nuo medžiagos, kurią teikėjas gali naudoti gaminiui tobulinti.

  • Naudokite tiksliai sutartyje nurodytą gaminį, modelį, regioną ir nustatymus.

  • Prieš peržiūrėdami rezultatus, apibrėžkite numatomą ir draudžiamą elgesį.

  • Išmatuokite nuoseklumą, taisymo pastangas, registravimą ir veiklos išlaidas.

  • Pakartokite kritinius atvejus po kiekvieno esminio aptarnavimo pakeitimo.

Vaidmenys, įrodymai ir patvirtinimas

Saugos ir privatumo apžvalgose turi būti aprašyta gamybos konfigūracija, o ne bendras teikėjas. Įrašykite tikslią paslaugą, regioną, funkcijų vėliavėles, pasirenkamą telemetriją, palaikymo prieigą, antrinius procesorius, šifravimo ribas, saugojimo nustatymus ir klientų atsakomybę. Pakeitus esminę architektūrą, sutartį, teikėją ar tikslą, įvertinkite iš naujo ir palikite sprendimą susieti su peržiūrėtais įrodymais.

Operacijos ir priežiūra

Darbas nesibaigia publikavimu. Susiekite kalbos versiją arba konfigūraciją su šaltiniu, stebėkite kokybės ir paslaugų priemones ir nustatykite konkrečius peržiūros veiksnius. Trigeriai apima šaltinio pakeitimus, teisinius pakeitimus, naujus auditorijos poreikius, pasikartojančius palaikymo klausimus, techninius pakeitimus ir incidentus. Įvardytas savininkas įvertina aktyviklį, prireikus atidaro naują versiją ir įrašo atnaujintą patvirtinimą.

Skelbimo kontrolinis sąrašas

  • Visas apdorojimo kelias yra dokumentuotas.

  • Sutariama dėl valdytojo ir procesoriaus vaidmenų.

  • Vietos ir antriniai procesoriai yra patvirtinti.

  • Aiškiai aptariamas mokymas ir antrinis naudojimas.

  • Prieigos, šifravimo, registravimo ir incidentų valdikliai yra patikrinti.

  • Išlaikymas ir ištrynimas apibrėžiami pagal duomenų kategoriją.

  • Tarptautiniai perdavimai ir apsaugos priemonės yra dokumentuojami.

  • Priskiriami pakeitimai, auditas, pasitraukimas ir įrodymų nuosavybė.

Patikimi šaltiniai

  1. GDPR – oficialus konsoliduotas tekstas
  2. BSI IT-Grundschutz
  3. Europos duomenų apsaugos valdybos gairės

Pritaikykite vadovą praktiškai

Išbandykite Simple8 su reprezentatyviu turiniu ir naudokite kontrolinį sąrašą, kad planuotumėte kontroliuojamą gamybos darbo eigą.

Išbandykite savo tekstą