Segurança e compras

Avaliando modelos hospedados na Alemanha.

Verifique cada local de processamento e operador com evidências de arquitetura, em vez de aceitar um rótulo de hospedagem regional.

Esclareça a tarefa e a decisão

Este guia transforma a avaliação de modelos hospedados na Alemanha em um fluxo de trabalho operacional revisável. Ele conecta decisões de domínio, propriedade, evidências e aceitação para que o resultado continue funcionando na produção.

Verifique cada local de processamento e operador com evidências de arquitetura, em vez de aceitar um rótulo de hospedagem regional.

Processo prático

  1. 1

    Desenhe o fluxo de dados desde a coleta até o processamento, logs, cache, suporte, backup e exclusão.

  2. 2

    Classifique cada categoria de dados e conecte-as à finalidade, função legal, localização, destinatário e retenção.

  3. 3

    Solicite evidências de arquitetura, contratuais, operacionais e de testes para cada reivindicação material.

  4. 4

    Pontue o risco e registre os controles necessários, proprietários, evidências de aceitação e risco residual.

  5. 5

    Aprove apenas a configuração documentada e monitore subprocessadores, incidentes, alterações e evidências de exclusão.

Exemplo ou ferramenta

Um mapa de evidências vincula cada fluxo de dados ao fornecedor, localização, finalidade, retenção e contrato. Na ferramenta, registre também a linha de base, o proprietário, a decisão, as evidências, a questão em aberto e a data de aprovação. Use uma página ou transação real para que a equipe veja dependências, exceções e o trabalho de manutenção que segue o lançamento.

Ponto de decisãoRegistroCritério de aceitação
Linha de baseEstado atual observadoFonte e data registrada
DecisãoOpção selecionada e justificativaRisco e público considerados
EvidênciaTeste, documente ou meçaRevisável e específico da versão
AprovaçãoNome, função e dataTodos os critérios obrigatórios atendidos

Defina o que deve significar ser hospedado na Alemanha

Uma reivindicação de hospedagem confiável cobre toda a cadeia de processamento, não apenas o endereço do servidor de aplicativos. Documente onde prompts, arquivos carregados, texto gerado, logs, backups, cópias de suporte, dados de monitoramento e telemetria de modelo são processados ​​e armazenados. Inclua locais temporários de processamento e recuperação de desastres, pois ambos podem mover dados para fora dos limites pretendidos.

Separe os compromissos contratuais da configuração técnica. Um seletor de região é uma prova útil, mas não é uma garantia de que o pessoal de suporte, os subprocessadores ou os serviços de failover permaneçam na Alemanha. Exija uma descrição assinada do limite do serviço, instalações nomeadas ou regiões de nuvem e uma obrigação de notificação de alterações que se aplique durante todo o prazo do contrato.

Utilize uma definição interna precisa, tal como: todo o conteúdo do cliente e dados operacionais derivados do conteúdo são processados ​​em centros de dados alemães, sem acesso remoto de fora da área aprovada, a menos que o cliente autorize uma exceção documentada. Esta definição fornece aos revisores jurídicos, de compras e de segurança um padrão testável.

  • Liste todas as categorias de dados, incluindo logs, backups, monitoramento de abuso e registros de suporte.

  • Registre locais primários, de failover e de restauração separadamente.

  • Identifique todas as organizações que podem acessar dados de clientes ou chaves de criptografia.

  • Converta declarações de marketing em compromissos contratuais assinados e testáveis.

Mapeie o limite técnico e modele a cadeia de suprimentos

Desenhe um diagrama de fluxo de dados do navegador do usuário ou CMS até a resposta final. Marque gateways, filas, armazenamentos de objetos, bancos de dados, terminais de modelo, filtros de conteúdo, ferramentas de observabilidade e sistemas de administração. Para cada componente, operador de registro, localização, finalidade, período de retenção, método de criptografia e se os dados do cliente podem ser usados ​​para melhorar um modelo compartilhado.

A hospedagem do modelo pode envolver várias camadas. A aplicação pode ser executada em Frankfurt enquanto a inferência é realizada por um terminal de modelo externo em outro lugar. Um modelo implantado localmente ainda pode enviar telemetria ao seu editor. Verifique o endpoint de tempo de execução real, os controles de rede de saída, o processo de download de modelo, as verificações de licença e qualquer canal de gerenciamento remoto.

Peça ao provedor para demonstrar o limite com exportações de configuração, diagramas de arquitetura, registros de subprocessadores e um passo a passo ao vivo do console de administração. As evidências devem ser datadas e versionadas. Verifique novamente após o lançamento do material, pois um serviço adicional de segurança, análise ou suporte pode alterar o caminho dos dados.

  1. 1

    Rastreie uma solicitação representativa e um upload de arquivo de ponta a ponta.

  2. 2

    Confirme o destino de cada conexão de saída do ambiente de produção.

  3. 3

    Compare as evidências da arquitetura com o acordo de processamento de dados e a lista de subprocessadores.

  4. 4

    Armazene o diagrama aprovado e o conjunto de evidências com um proprietário e uma data de revisão.

Avalie controles, operações e separação

A localização por si só não oferece segurança. Avalie a separação de locatários, o gerenciamento de identidades, o acesso privilegiado, a propriedade de chaves, o tratamento de vulnerabilidades, a implantação segura, a restauração de backup e a resposta a incidentes. Para material confidencial do setor público, exija acesso baseado em função, autenticação forte de administrador, registro de acesso, revisão regular de privilégios e um procedimento de acesso de emergência com aprovação retrospectiva.

Esclareça se as chaves de criptografia são gerenciadas pelo provedor, pelo cliente ou dedicadas a um locatário. Pergunte quem pode descriptografar os backups e como as chaves são rotacionadas, revogadas e recuperadas. Se for necessária uma separação estrita, solicite evidências de que caches de modelo, armazenamentos de vetores, logs de prompt e conjuntos de dados de avaliação não podem ser consultados entre clientes.

A evidência operacional é mais importante do que uma lista de controle. Revise um teste de restauração recente, uma análise de acesso de amostra, o escopo do teste de segurança, o rastreamento de remediação e o processo de comunicação de incidentes. As certificações podem apoiar a revisão, mas não devem substituir a verificação se o escopo certificado inclui o produto e o ambiente de hospedagem exatos que estão sendo adquiridos.

  • Verifique o acesso de produção, o acesso de emergência e o acesso de suporte separadamente.

  • Confirme a criptografia e as principais responsabilidades para dados e backups ativos.

  • Revise a garantia independente e o escopo preciso de cada relatório.

  • Exigir evidências de exercícios de restauração, incidentes e gerenciamento de vulnerabilidades.

Torne a decisão auditável

Use um registro de decisão que indique os dados pretendidos, o limite de hospedagem necessário, as evidências revisadas, os riscos não resolvidos, os controles de compensação, o responsável pela decisão e a data de expiração. Classifique cada reivindicação como verificada, comprometida contratualmente, planejada ou não disponível. Somente controles verificados e comprometidos contratualmente deverão apoiar a decisão de aprovação.

Por exemplo, uma equipe de comunicação pode aprovar o texto de um site público para um serviço compartilhado hospedado na Alemanha, mas excluir arquivos de casos e dados pessoais não publicados. O registro de decisão deve expressar esse limite em linguagem operacional e traduzi-lo em configuração do produto, orientação ao usuário, monitoramento e amostragem periódica do uso real.

A reavaliação deve ser desencadeada por uma nova família de modelos, provedor de hospedagem, subprocessador, região, função de telemetria ou acordo de suporte. Adicione a revisão de evidências à governança do fornecedor, em vez de tratá-la como uma tarefa única de aquisição. Isso mantém a reivindicação de hospedagem precisa após o lançamento inicial.

  1. 1

    Classifique os requisitos obrigatórios de localização e acesso como aprovado ou reprovado.

  2. 2

    Pontue a maturidade da segurança separadamente para que a localização não possa ocultar controles fracos.

  3. 3

    Aprove um caso de uso claramente delimitado e codifique o limite na configuração.

  4. 4

    Defina revisões anuais e acionadas por mudanças com proprietários responsáveis ​​nomeados.

Funções, evidências e aprovação

As análises de segurança e privacidade devem descrever a configuração de produção e não um fornecedor genérico. Registre o serviço exato, a região, os sinalizadores de recursos, a telemetria opcional, o acesso ao suporte, os subprocessadores, os limites de criptografia, as configurações de retenção e as responsabilidades do cliente. Reavaliar após mudanças na arquitetura material, no contrato, no fornecedor ou no propósito e manter a decisão vinculada às evidências revisadas.

Operações e manutenção

O trabalho não termina na publicação. Vincule a versão ou configuração do idioma à sua origem, monitore medidas de qualidade e serviço e defina gatilhos de revisão concretos. Os gatilhos incluem alterações na fonte, alterações legais, novas necessidades do público, dúvidas recorrentes de suporte, alterações técnicas e incidentes. Um proprietário nomeado avalia o gatilho, abre uma nova revisão quando necessário e registra a aprovação renovada.

Lista de verificação para publicação

  • O caminho completo do processamento está documentado.

  • As funções de controlador e processador são acordadas.

  • Locais e subprocessadores são evidenciados.

  • O treinamento e o uso secundário são explicitamente abordados.

  • Controles de acesso, criptografia, registro e incidentes são verificados.

  • A retenção e a exclusão são definidas por categoria de dados.

  • As transferências e salvaguardas internacionais são documentadas.

  • Mudanças, auditorias, saída e propriedade de evidências são atribuídas.

Fontes de referência

  1. GDPR - texto oficial consolidado
  2. BSI IT-Grundschutz
  3. Diretrizes do Conselho Europeu para a Proteção de Dados

Coloque o guia em prática

Teste Simple8 com conteúdo representativo e use a lista de verificação para planejar um fluxo de trabalho de produção controlado.

Teste seu próprio texto