🔐
Безпека та захист даних · Модуль 2 з 4

Огляди ризиків вендорів та моделей

Повторюваний фреймворк оцінки будь-якого AI-вендора чи моделі перед затвердженням.

45 хвМодуль 2/4
Прогрес треку50%

Огляди ризиків вендорів та моделей

Кожен тиждень бізнес-юніти хочуть купити "ще один AI-інструмент". Без процесу ви станете bottleneck. З процесом — самообслуговування. Цей модуль дає вам tiered review process + 12-питальний опитувальник + DPA-чекліст, з яким ви можете запустити vendor-review програму за тиждень.

Що ви опануєте

  • Tier review process: коли self-service, коли deep review
  • 12 обов'язкових питань до будь-якого AI-вендора
  • Червоні прапори, що блокують схвалення
  • Контракт + DPA: ключові clauses

Концепція 1: Tier review process

Не всі vendors потребують однакового глибокого review. Tier-based підхід заощаджує час:

TierКритерійProcess
Tier 1Public data, marketing toolsSelf-attestation, checklist, без CISO
Tier 2Internal data, productivity toolsCAIO + CISO review, DPA
Tier 3Sensitive/regulated data, agenticFull CISO sign-off, SOC2, red-team test

Tier 1 проходить за дні. Tier 3 — тижні. Tier 2 — основна маса роботи, ~1 тиждень на review.

Концепція 2: 12 обов'язкових питань

Базовий vendor questionnaire, який ви відсилаєте перед першою зустріччю:

  1. Hosting: Де фізично зберігаються дані? Який регіон, провайдер?
  2. Training: Чи використовуєте наші дані для тренування моделей?
  3. Subprocessors: Хто з третіх сторін має доступ?
  4. Encryption: AES-256 at rest? TLS 1.3 in transit?
  5. Auth: SSO/SAML, MFA — підтримується?
  6. Audit logs: Який період зберігання? Чи доступні нам?
  7. Compliance: SOC 2 Type 2? ISO 27001? Інші?
  8. DPA: Чи є стандартний DPA? Чи можна кастомізувати?
  9. Incident notification: SLA на повідомлення про breach (72 hrs для GDPR)?
  10. Data deletion: Як швидко після termination? У якому форматі?
  11. Pen testing: Як часто? Звіти доступні під NDA?
  12. AI-specific: Prompt injection захист? Content filtering? Model card published?

Просіть відповіді у письмовій формі (email, не call). Усне "та звичайно" не має юридичної ваги.

Концепція 3: Червоні прапори

Будь-яка з цих відповідей — основа для глибокого review або відмови:

Червоний прапорЩо це означає
"We don't train on customer data" — без письмового підтвердженняMaybe true, maybe ToS change tomorrow
Немає SOC 2 Type 2Або новий vendor, або хибна security-posture
Немає opt-out з тренуванняДані ваші, але контроль — їхній
Немає audit logs для customerInability to investigate інциденти
Vendor refuse DPA modificationsInflexible на enterprise-вимоги
Subprocessors список не розкриваєтьсяПрихована supply chain

Знаходження 2+ червоних прапорів — відмова для Tier 2/3.

⚠️Поширений vendor pitch

"Ми робимо SOC 2 наступного кварталу". Реальність: 80% таких vendors не виконують у обіцяний термін. Не схвалюйте на основі майбутніх обіцянок.

Концепція 4: Контракт + DPA

Data Processing Agreement (DPA) має містити мінімум:

  • Локація даних — конкретні регіони (EU, US, etc).
  • Sub-processors — перелік + право вето на нові.
  • Breach notification — 72 hrs (GDPR-сумісно).
  • Audit right — ваше право на audit vendor processes.
  • Data deletion — формат + SLA на deletion.
  • Term termination — що відбувається з даними при припиненні контракту.

Контракт додатково має містити:

  • SLA для uptime, latency, support response.
  • Indemnification при vendor security breach.
  • Cap on liability — погоджуйте з legal, але ≥ 12 months fees — стандарт.

Концепція 5: Постійний моніторинг

Vendor review — не one-time подія. Re-assessment потрібен:

  • Annual — стандартний review для всіх схвалених vendors.
  • Major updates — нові features, особливо agentic.
  • Acquisitions — vendor куплений іншим (правила можуть змінитись).
  • Policy changes — нові ToS, privacy policy.
  • Security incidents — публічні breach-новини про vendor.

Tracker: spreadsheet з 50–100 vendors, sorted by tier + next review date. Quarterly review process.

Чекліст оцінки кожного vendor'а

  • Підтвердити no training on customer data (письмово, у DPA)
  • Валідувати tenant isolation за документацією vendor'а
  • Підтвердити підтримку SSO + MFA
  • Отримати та переглянути SOC 2 Type II звіт (під NDA)
  • Підписати DPA до того, як sensitive data торкнеться інструмента
  • Тестувати prompt injection resistance на власному red-team prompt set
  • Задокументувати approved use cases + межі класифікації даних у tool catalog
  • Встановити next review date (≤ 12 months)

Глибше у джерелах

Підсумок

Vendor review — це не "пройти чекліст". Це довгострокові відносини, які треба підтримувати щороку. 12 питань + DPA + annual re-review — це формула, що дозволяє enterprise масштабувати AI-портфель без incident-history.

Наступний модуль: AI Monitoring & Incident Response — телеметрія + playbook для коли інцидент таки трапиться.

Завершили читання? Позначте модуль як пройдений.