Securitate și achiziții

Evaluare externă a furnizorului de IA.

Hartați fluxul complet de date, utilizarea instruirii, transferurile, jurnalele, controalele de modificare și calea de ieșire înainte de a aproba un furnizor.

Clarificați sarcina și decizia

Acest ghid transformă evaluarea furnizorilor externi de IA într-un flux de lucru care poate fi revizuit. Conectează deciziile de domeniu, proprietatea, dovezile și acceptarea, astfel încât rezultatul să continue să funcționeze în producție.

Hartați fluxul complet de date, utilizarea instruirii, transferurile, jurnalele, controalele de modificare și calea de ieșire înainte de a aproba un furnizor.

Proces practic

  1. 1

    Desenați fluxul de date de la colectare până la procesare, jurnale, cache, asistență, backup și ștergere.

  2. 2

    Clasificați fiecare categorie de date și conectați-o la scop, rol legal, locație, destinatar și păstrare.

  3. 3

    Solicitați dovezi de arhitectură, contractuale, operaționale și de testare pentru fiecare revendicare materială.

  4. 4

    Scoateți riscul și înregistrați controalele necesare, proprietarii, dovezile de acceptare și riscul rezidual.

  5. 5

    Aprobați numai configurația documentată, apoi monitorizați subprocesoarele, incidentele, modificările și dovezile de ștergere.

Exemplu sau instrument

Un scor de risc ponderat transformă răspunsurile și dovezile furnizorului într-o condiție de aprobare. În instrument, înregistrați, de asemenea, valoarea de bază, proprietarul, decizia, dovezile, problema deschisă și data aprobării. Utilizați o pagină reală sau o tranzacție, astfel încât echipa să vadă dependențele, excepțiile și lucrările de întreținere care urmează după lansare.

Punct de decizieÎnregistraCriteriul de acceptare
Linia de bazăStarea curentă observatăSursa și data înregistrate
DecizieOpțiunea selectată și justificareaRisc și audiență luate în considerare
DoveziTestați, documentați sau măsurațiRevizuabil și specific versiunii
AprobareNume, rol și dataToate criteriile obligatorii îndeplinite

Datele hărților, scopul și comportamentul furnizorului

Descrieți intrări reprezentative, atașamente, ieșiri, metadate, identificatori de utilizator și înregistrări administrative. Urmăriți-le prin inferență, filtrare, înregistrare, suport, evaluare și ștergere. O diagramă ar trebui să distingă configurația controlată de client de valorile prestabilite ale furnizorului.

Întrebați dacă vreun conținut este folosit pentru instruire, revizuire umană, detectarea abuzurilor, evaluare comparativă sau îmbunătățirea modelului. Înregistrați răspunsul pentru fiecare nivel de produs și caracteristică, deoarece punctele finale ale întreprinderii, interfețele pentru consumatori, instrumentele opționale de feedback și funcțiile de previzualizare urmează adesea reguli diferite.

  • Testați scenarii obișnuite, sensibile și de introducere accidentală.

  • Identificați fiecare înregistrare și destinatar derivat.

  • Verificați setările de instruire și revizuiți în contract și consolă.

  • Înregistrați versiunea produsului, planul, regiunea și data evaluării.

Verificați transferurile și accesul de la distanță

Listați țările de procesare și acces pentru serviciul primar, subprocesoare, asistență, operațiuni de securitate, copii de siguranță și recuperare în caz de dezastru. Evaluați mecanismele de transfer și măsurile suplimentare față de modelul actual de date și de acces, mai degrabă decât să acceptați o declarație globală de confidențialitate.

Asistența de la distanță poate crea un transfer chiar și atunci când stocarea rămâne locală. Pentru un acces excepțional, necesită controale de rol, aprobare, limite de timp, înregistrare și notificare pentru clienți. Determinați cine deține cheile de criptare și dacă furnizorul poate dezvălui conținut care poate fi citit.

  1. 1

    Reconciliați revendicările privind locația cu arhitectura și dovezile subprocesorului.

  2. 2

    Examinați informațiile privind accesul guvernamental și transparența.

  3. 3

    Testați dacă accesul la asistență poate fi restricționat în regiune.

  4. 4

    Documentați excepțiile aprobate și controalele compensatorii.

Punctează riscul operațional și de schimbare

Utilizați scoruri separate pentru sensibilitatea datelor, criticitatea serviciului, maturitatea controlului furnizorilor, expunerea la transfer, blocarea și calitatea dovezilor. Păstrați cerințele obligatorii ca porți, deoarece o medie puternică nu trebuie să compenseze utilizarea interzisă a instruirii sau o locație inacceptabilă de procesare.

Evaluați modificările de model, deviația producției, disponibilitatea, limitele ratelor, modificările de moderare și deprecierea. Necesită perioade de notificare, fixarea versiunii acolo unde este disponibilă, evaluare înainte de upgrade, capacitate de export și un plan de ieșire care acoperă solicitări, glosare, jurnale și integrări.

  • Definiți porți de trecere-eșec înainte de a revizui furnizorii.

  • Calitatea dovezilor ponderate, nu calitatea prezentării.

  • Testați o sarcină de lucru reprezentativă și moduri de eșec.

  • Costă și repetă o cale de înlocuire credibilă.

Aprobați un caz de utilizare limitat și monitorizați-l

Aprobarea ar trebui să menționeze datele permise, utilizatorii, funcțiile, integrările, regiunile, păstrarea și setările necesare. Transformați condițiile în controale de acces, prevenirea pierderii datelor, îndrumarea utilizatorilor, monitorizare și obligații contractuale. Aprobarea largă a unui nume de marcă nu este un control utilizabil.

Monitorizați notificările subprocesorului, modificările politicii, evenimentele de securitate, lansările de modele, cheltuielile, modelele datelor și calitatea rezultatelor. Reevaluați după schimbarea materialului și la un interval fix. Păstrați un pachet de dovezi actual, astfel încât guvernanța să poată explica de ce serviciul rămâne acceptabil.

  1. 1

    Publicați limita de utilizare permisă într-un limbaj operațional simplu.

  2. 2

    Aplicați setările necesare prin administrația centrală.

  3. 3

    Examinați alertele și modificările furnizorilor cu proprietarii numiți.

  4. 4

    Suspendați utilizările afectate atunci când o condiție obligatorie eșuează.

Testați serviciul cu un pachet de evaluare controlat

Construiți un pachet de evaluare din sarcini reprezentative înainte de a alege un furnizor. Includeți conținut obișnuit, cazuri limită sensibile, documente lungi, tabele, instrucțiuni contradictorii, cerințe terminologice, solicitări neacceptate și încercări de a dezvălui informații despre sistem sau despre clienți. Definiți comportamentul așteptat, comportamentul inacceptabil, îndrumarea recenzenților și un nivel de severitate pentru fiecare caz. Rulați același pachet pentru nivelul exact de produs, regiunea, versiunea modelului, configurația de siguranță și modelul de integrare propus pentru producție.

Capturați solicitări complete, răspunsuri, marcaje temporale, setări, latență, utilizarea simbolurilor sau a caracterelor, comportamentul de refuz, citările și scorurile recenzenților. Repetați o probă pentru a observa variația. Un furnizor nu ar trebui să primească un scor mare, deoarece un răspuns atent selectat arată bine. Măsurați consistența, efortul de corectare, detectabilitatea defecțiunilor și dacă jurnalele conțin materiale despre care politica a spus că nu va fi reținut.

Tratați evaluarea ca pe un control menținut. Reluați cazurile critice după modificări ale modelului, promptului, filtrului, regiunii sau furnizorului și comparați cu valoarea de referință aprobată. Stabiliți condiții de oprire pentru erori grave de confidențialitate, securitate, fapte sau discriminare. Păstrați datele de evaluare protejate, deoarece pot conține scenarii sensibile realiste și separați-le de materialele pe care furnizorul le poate folosi pentru îmbunătățirea produsului.

  • Utilizați exact produsul contractat, modelul, regiunea și setările.

  • Definiți comportamentul așteptat și interzis înainte de a vizualiza rezultatele.

  • Măsurați consistența, efortul de corecție, înregistrarea în jurnal și costurile operaționale.

  • Reluați cazurile critice după fiecare schimbare materială a serviciului.

Roluri, dovezi și aprobare

Evaluările de securitate și confidențialitate trebuie să descrie configurația de producție, mai degrabă decât un furnizor generic. Înregistrați serviciul exact, regiunea, semnalizatoarele de caracteristică, telemetria opțională, accesul la asistență, subprocesoarele, limitele de criptare, setările de păstrare și responsabilitățile clienților. Reevaluați după modificări ale arhitecturii materiale, contractului, furnizorului sau scopului și păstrați decizia legată de dovezile revizuite.

Operațiuni și întreținere

Lucrarea nu se termină la publicare. Conectați versiunea sau configurația lingvistică la sursa acesteia, monitorizați măsurile de calitate și servicii și definiți declanșatorii de revizuire concreti. Declanșatorii includ modificări de sursă, modificări legale, noi nevoi de public, întrebări de asistență recurente, modificări tehnice și incidente. Un proprietar numit evaluează declanșatorul, deschide o nouă revizuire atunci când este necesar și înregistrează aprobarea reînnoită.

Listă de verificare pentru publicare

  • Calea completă de procesare este documentată.

  • Rolurile de controlor și de procesor sunt convenite.

  • Locațiile și subprocesorii sunt evidențiate.

  • Instruirea și utilizarea secundară sunt abordate în mod explicit.

  • Accesul, criptarea, înregistrarea în jurnal și controalele incidentelor sunt verificate.

  • Reținerea și ștergerea sunt definite pe categorii de date.

  • Transferurile internaționale și garanțiile sunt documentate.

  • Modificările, auditurile, ieșirea și proprietatea probelor sunt atribuite.

Surse de referință

  1. GDPR - text oficial consolidat
  2. BSI IT-Grundschutz
  3. Orientările Comitetului European pentru Protecția Datelor

Pune ghidul în practică

Testați Simple8 cu conținut reprezentativ și utilizați lista de verificare pentru a planifica un flux de lucru de producție controlat.

Testează-ți propriul text