security
Словарь ↗Оценка риска поставщика
Оценка риска поставщика — это процесс, которым организация-покупатель решает, можно ли использовать сторонний инструмент, к каким данным его допускать и на каких условиях. Существует он потому, что вынести наружу функцию не значит вынести наружу последствия: когда данные теряет подрядчик, регуляторная обязанность, обязанность уведомления и репутационный ущерб остаются у того, чьими эти данные были. Первый полезный шаг — разделение на уровни. Проверять инструмент для рисования схем и систему, читающую весь входящий поток поддержки, по одной и той же процедуре — это способ сделать много работы плохо: облегчённая проверка избыточна для первого и совершенно недостаточна для второго. Уровень задавайте по тому, до чего инструмент реально дотянется: чувствительность данных, доступ на чтение или на запись, ограничен ли он рабочим пространством или выдан на уровне всей организации и какой ущерб принесёт компрометация этого доступа. Содержание проверки от программы к программе меняется мало. Куда уходят данные и где хранятся. Какие субобработчики стоят за поставщиком, потому что подрядчики подрядчика тоже в периметре. Сроки хранения: что остаётся, насколько долго и можно ли этот срок сократить. Используются ли введённые данные для улучшения моделей поставщика и является ли отказ условием договора или переключателем в настройках, который может измениться. Модель доступа — как сотрудники поставщика добираются до клиентских данных и что при этом пишется в журнал. Сертификаты, читаемые по области действия, а не по логотипу. И выход: как данные возвращаются, в каком формате и что происходит при расторжении. ИИ-инструменты добавляют несколько вопросов, которых в старых проверках не было. Провайдеры моделей за продуктом — это субобработчики, и их место в списке. Промпты и ответы — тоже данные, значит, к ним применимы сроки хранения, а договорённость о нулевом хранении выше по цепочке — принципиально иная позиция, чем логирование по умолчанию. Если продукт не только отвечает, но и действует, его права важнее читаемых им данных: интеграция с правом записи способна причинить вред, от которого никакое шифрование не спасает. Анкетам придают больше веса, чем они заслуживают. Это самодекларация на конкретный момент, её часто заполняют, переписывая прошлую копию, и измеряет она способность поставщика отвечать на вопросы, а не работоспособность контроля. Используйте анкету как фильтр и как след в документах, а затем проверяйте по свидетельствам те немногие ответы, которые действительно важны: расположение данных, сроки хранения и доступ. Наконец, оценка не заканчивается подписанием договора. Пересматривайте её при продлении и при существенных изменениях: новый субобработчик, новый регион, поглощение, продукт, который тихо вырос из чтения данных в действия с ними. Со стороны поставщика вся эта процедура — издержка, которую покупатель хочет уменьшить, и именно поэтому опубликованная страница о безопасности и заранее заполненная анкета сокращают цикл сделки надёжнее любого дополнительного сертификата.
Похожие термины