Säkerhet och upphandling

Bedömning av extern AI-leverantör.

Kartlägg hela dataflödet, utbildningsanvändning, överföringar, loggar, ändringskontroller och utgångsväg innan du godkänner en leverantör.

Förtydliga uppgiften och beslutet

Den här guiden förvandlar bedömning av externa ai-leverantörer till ett operativt arbetsflöde som kan granskas. Det kopplar samman domänbeslut, ägande, bevis och acceptans så att resultatet fortsätter att fungera i produktionen.

Kartlägg hela dataflödet, utbildningsanvändning, överföringar, loggar, ändringskontroller och utgångsväg innan du godkänner en leverantör.

Praktiskt arbetsflöde

  1. 1

    Rita dataflödet från insamling till bearbetning, loggar, cache, support, säkerhetskopiering och radering.

  2. 2

    Klassificera varje datakategori och koppla den till syfte, juridisk roll, plats, mottagare och lagring.

  3. 3

    Begär arkitektur-, kontrakts-, drifts- och testbevis för varje materialkrav.

  4. 4

    Betygsätt risk och registrera nödvändiga kontroller, ägare, acceptansbevis och kvarvarande risk.

  5. 5

    Godkänn endast den dokumenterade konfigurationen, övervaka sedan underprocessorer, incidenter, ändringar och raderingsbevis.

Exempel eller verktyg

En viktad riskpoäng gör leverantörens svar och bevis till ett godkännandevillkor. I verktyget registrerar du även baslinje, ägare, beslut, bevis, öppen fråga och godkännandedatum. Använd en riktig sida eller transaktion så att teamet ser beroenden, undantag och underhållsarbetet som följer efter release.

BeslutspunktSpela inAcceptanskriterium
BaslinjeObserverat aktuellt tillståndKälla och datum registreras
BeslutValt alternativ och motiveringRisk och publik beaktas
BevisTesta, dokumentera eller mätaGranskbar och versionsspecifik
GodkännandeNamn, roll och datumAlla obligatoriska kriterier uppfyllda

Kartdata, syfte och leverantörsbeteende

Beskriv representativa indata, bilagor, utdata, metadata, användaridentifierare och administrativa poster. Spåra dem genom slutledning, filtrering, loggning, support, utvärdering och radering. Ett diagram ska skilja kundkontrollerad konfiguration från leverantörens standardinställningar.

Fråga om något innehåll används för utbildning, mänsklig granskning, upptäckt av missbruk, benchmarking eller modellförbättring. Registrera svaret för varje produktnivå och funktion eftersom företagsslutpunkter, konsumentgränssnitt, valfria feedbackverktyg och förhandsgranskningsfunktioner ofta följer olika regler.

  • Testa vanliga, känsliga och oavsiktliga scenarier.

  • Identifiera varje härledd post och mottagare.

  • Verifiera utbildning och granska inställningar i kontrakt och konsol.

  • Registrera produktversion, plan, region och bedömningsdatum.

Verifiera överföringar och fjärråtkomst

Lista bearbetnings- och åtkomstländer för den primära tjänsten, underprocessorer, support, säkerhetsoperationer, säkerhetskopior och katastrofåterställning. Bedöm överföringsmekanismer och kompletterande åtgärder mot den faktiska data- och åtkomstmodellen snarare än att acceptera en global sekretesspolicy.

Fjärrsupport kan skapa en överföring även när lagringen förblir lokal. Kräv rollkontroller, godkännande, tidsgränser, loggning och kundmeddelanden för exceptionell åtkomst. Bestäm vem som har krypteringsnycklar och om leverantören kan avslöja läsbart innehåll.

  1. 1

    Förena platsanspråk med arkitektur och underprocessorbevis.

  2. 2

    Granska information om statlig åtkomst och insyn.

  3. 3

    Testa om supportåtkomst kan regionbegränsas.

  4. 4

    Dokumentera godkända undantag och kompenserande kontroller.

Betyg operativ och förändringsrisk

Använd separata poäng för datakänslighet, tjänstkritikitet, leverantörskontrollmognad, överföringsexponering, inlåsning och beviskvalitet. Behåll obligatoriska krav som grindar, eftersom ett starkt medelvärde inte får uppväga förbjuden träningsanvändning eller en oacceptabel behandlingsplats.

Utvärdera modelländringar, produktionsdrift, tillgänglighet, hastighetsgränser, modereringsändringar och utfasning. Kräv uppsägningstider, versionsfästning där det är tillgängligt, utvärdering före uppgraderingar, exportmöjlighet och en utgångsplan som täcker uppmaningar, ordlistor, loggar och integrationer.

  • Definiera pass-fail grindar innan du granskar leverantörer.

  • Viktbeviskvalitet, inte presentationskvalitet.

  • Testa en representativ arbetsbelastning och fellägen.

  • Kosta och repetera en trovärdig ersättningsbana.

Godkänn ett begränsat användningsfall och övervaka det

Godkännandet bör ange tillåtna data, användare, funktioner, integrationer, regioner, lagring och nödvändiga inställningar. Konvertera villkor till åtkomstkontroller, förebyggande av dataförlust, användarvägledning, övervakning och avtalsförpliktelser. Ett brett godkännande av ett varumärke är inte en användbar kontroll.

Övervaka underprocessormeddelanden, policyändringar, säkerhetshändelser, modellsläpp, utgifter, datamönster och utdatakvalitet. Omvärdera efter materialbyte och med ett fast intervall. Håll ett aktuellt bevispaket så att förvaltningen kan förklara varför tjänsten förblir acceptabel.

  1. 1

    Publicera gränsen för tillåten användning på ett enkelt operativt språk.

  2. 2

    Tillämpa nödvändiga inställningar via central administration.

  3. 3

    Granska varningar och leverantörsbyten med namngivna ägare.

  4. 4

    Stäng av berörda användningar när ett obligatoriskt villkor misslyckas.

Testa tjänsten mot ett kontrollerat utvärderingspaket

Bygg ett utvärderingspaket från representativa uppgifter innan du väljer en leverantör. Inkludera vanligt innehåll, känsliga gränsfall, långa dokument, tabeller, motstridiga instruktioner, terminologikrav, förfrågningar som inte stöds och försök att avslöja system- eller kundinformation. Definiera förväntat beteende, oacceptabelt beteende, granskarens vägledning och en svårighetsgrad för varje fall. Kör samma paket mot exakt produktnivå, region, modellversion, säkerhetskonfiguration och integrationsmönster som föreslagits för produktion.

Fånga fullständiga förfrågningar, svar, tidsstämplar, inställningar, latens, token- eller teckenanvändning, vägransbeteende, citat och granskarpoäng. Upprepa ett prov för att observera variation. En leverantör bör inte få en hög poäng eftersom ett noggrant utvalt svar ser bra ut. Mät konsekvens, korrigeringsansträngning, felupptäckbarhet och om loggarna innehåller material som enligt policyn inte kommer att behållas.

Behandla utvärderingen som en bibehållen kontroll. Kör kritiska fall igen efter modell-, prompt-, filter-, region- eller leverantörsändringar och jämför med den godkända baslinjen. Ställ in stoppvillkor för allvarliga integritets-, säkerhets-, fakta- eller diskrimineringsfel. Håll utvärderingsdata skyddad eftersom den kan innehålla realistiska känsliga scenarier och separera den från material som leverantören kan använda för produktförbättringar.

  • Använd exakt kontrakterad produkt, modell, region och inställningar.

  • Definiera förväntat och förbjudet beteende innan du visar resultat.

  • Mät konsekvens, korrigeringsansträngning, loggning och driftskostnader.

  • Kör kritiska ärenden igen efter varje materialbyte.

Roller, bevis och godkännande

Säkerhets- och sekretessgranskningar måste beskriva produktionskonfigurationen snarare än en generisk leverantör. Spela in exakt tjänst, region, funktionsflaggor, valfri telemetri, supportåtkomst, underprocessorer, krypteringsgränser, lagringsinställningar och kundansvar. Omvärdera efter materialarkitektur, kontrakt, leverantör eller ändamålsändringar och håll beslutet kopplat till bevisen granskat.

Drift och underhåll

Arbetet slutar inte vid publicering. Länka språkversionen eller konfigurationen till dess källa, övervaka kvalitets- och serviceåtgärder och definiera konkreta granskningsutlösare. Triggers inkluderar källändringar, juridiska ändringar, nya publikbehov, återkommande supportfrågor, tekniska förändringar och incidenter. En namngiven ägare utvärderar utlösaren, öppnar en ny revision vid behov och registrerar förnyat godkännande.

Checklista före publicering

  • Den fullständiga bearbetningsvägen dokumenteras.

  • Roller för personuppgiftsansvarig och processor är överenskomna.

  • Platser och underbehandlare är bevisade.

  • Utbildning och sekundär användning behandlas uttryckligen.

  • Åtkomst, kryptering, loggning och incidentkontroller verifieras.

  • Lagring och radering definieras per datakategori.

  • Internationella överföringar och skyddsåtgärder dokumenteras.

  • Ändringar, revisioner, exit och bevisägande tilldelas.

Auktoritativa källor

  1. GDPR - officiell konsoliderad text
  2. BSI IT-Grundskydd
  3. Europeiska dataskyddsstyrelsens riktlinjer

Omsätt guiden i praktiken

Testa Simple8 med representativt innehåll och använd checklistan för att planera ett kontrollerat produktionsarbetsflöde.

Testa din egen text