Огляди ризиків вендорів та моделей
Кожен тиждень бізнес-юніти хочуть купити "ще один AI-інструмент". Без процесу ви станете bottleneck. З процесом — самообслуговування. Цей модуль дає вам tiered review process + 12-питальний опитувальник + DPA-чекліст, з яким ви можете запустити vendor-review програму за тиждень.
Що ви опануєте
- Tier review process: коли self-service, коли deep review
- 12 обов'язкових питань до будь-якого AI-вендора
- Червоні прапори, що блокують схвалення
- Контракт + DPA: ключові clauses
Концепція 1: Tier review process
Не всі vendors потребують однакового глибокого review. Tier-based підхід заощаджує час:
| Tier | Критерій | Process |
|---|---|---|
| Tier 1 | Public data, marketing tools | Self-attestation, checklist, без CISO |
| Tier 2 | Internal data, productivity tools | CAIO + CISO review, DPA |
| Tier 3 | Sensitive/regulated data, agentic | Full CISO sign-off, SOC2, red-team test |
Tier 1 проходить за дні. Tier 3 — тижні. Tier 2 — основна маса роботи, ~1 тиждень на review.
Концепція 2: 12 обов'язкових питань
Базовий vendor questionnaire, який ви відсилаєте перед першою зустріччю:
- Hosting: Де фізично зберігаються дані? Який регіон, провайдер?
- Training: Чи використовуєте наші дані для тренування моделей?
- Subprocessors: Хто з третіх сторін має доступ?
- Encryption: AES-256 at rest? TLS 1.3 in transit?
- Auth: SSO/SAML, MFA — підтримується?
- Audit logs: Який період зберігання? Чи доступні нам?
- Compliance: SOC 2 Type 2? ISO 27001? Інші?
- DPA: Чи є стандартний DPA? Чи можна кастомізувати?
- Incident notification: SLA на повідомлення про breach (72 hrs для GDPR)?
- Data deletion: Як швидко після termination? У якому форматі?
- Pen testing: Як часто? Звіти доступні під NDA?
- AI-specific: Prompt injection захист? Content filtering? Model card published?
Просіть відповіді у письмовій формі (email, не call). Усне "та звичайно" не має юридичної ваги.
Концепція 3: Червоні прапори
Будь-яка з цих відповідей — основа для глибокого review або відмови:
| Червоний прапор | Що це означає |
|---|---|
| "We don't train on customer data" — без письмового підтвердження | Maybe true, maybe ToS change tomorrow |
| Немає SOC 2 Type 2 | Або новий vendor, або хибна security-posture |
| Немає opt-out з тренування | Дані ваші, але контроль — їхній |
| Немає audit logs для customer | Inability to investigate інциденти |
| Vendor refuse DPA modifications | Inflexible на enterprise-вимоги |
| Subprocessors список не розкривається | Прихована supply chain |
Знаходження 2+ червоних прапорів — відмова для Tier 2/3.
"Ми робимо SOC 2 наступного кварталу". Реальність: 80% таких vendors не виконують у обіцяний термін. Не схвалюйте на основі майбутніх обіцянок.
Концепція 4: Контракт + DPA
Data Processing Agreement (DPA) має містити мінімум:
- Локація даних — конкретні регіони (EU, US, etc).
- Sub-processors — перелік + право вето на нові.
- Breach notification — 72 hrs (GDPR-сумісно).
- Audit right — ваше право на audit vendor processes.
- Data deletion — формат + SLA на deletion.
- Term termination — що відбувається з даними при припиненні контракту.
Контракт додатково має містити:
- SLA для uptime, latency, support response.
- Indemnification при vendor security breach.
- Cap on liability — погоджуйте з legal, але
≥ 12 months fees— стандарт.
Концепція 5: Постійний моніторинг
Vendor review — не one-time подія. Re-assessment потрібен:
- Annual — стандартний review для всіх схвалених vendors.
- Major updates — нові features, особливо agentic.
- Acquisitions — vendor куплений іншим (правила можуть змінитись).
- Policy changes — нові ToS, privacy policy.
- Security incidents — публічні breach-новини про vendor.
Tracker: spreadsheet з 50–100 vendors, sorted by tier + next review date. Quarterly review process.
Чекліст оцінки кожного vendor'а
- Підтвердити no training on customer data (письмово, у DPA)
- Валідувати tenant isolation за документацією vendor'а
- Підтвердити підтримку SSO + MFA
- Отримати та переглянути SOC 2 Type II звіт (під NDA)
- Підписати DPA до того, як sensitive data торкнеться інструмента
- Тестувати prompt injection resistance на власному red-team prompt set
- Задокументувати approved use cases + межі класифікації даних у tool catalog
- Встановити next review date (≤ 12 months)
Глибше у джерелах
Підсумок
Vendor review — це не "пройти чекліст". Це довгострокові відносини, які треба підтримувати щороку. 12 питань + DPA + annual re-review — це формула, що дозволяє enterprise масштабувати AI-портфель без incident-history.
Наступний модуль: AI Monitoring & Incident Response — телеметрія + playbook для коли інцидент таки трапиться.