Rehber · privacy-security
Bir Yapay Zeka Satıcısının Güvenlik Sayfası Satın Almadan Önce Nasıl Okunur
Her yapay zeka satıcısının bir güven sayfası var ve hepsi güven verici görünüyor. İşte bir tanesini doğru okumanın yolu — hangi iddialar taşıyıcı, hangileri süs ve bir güvenlik sayfasının yanıtlamamak üzere tasarlandığı sorular.
Bir güvenlik sayfası aslında ne işe yarar
Bir satıcının güvenlik ya da güven sayfası, sizi satın alma sürecinden geçirmek için vardır; bu, sistemin nasıl çalıştığını anlatmaktan farklı bir amaçtır. Bu onu dürüst olmayan yapmaz — üzerindekilerin çoğu doğru ve doğrulanabilirdir — ama sayfanın iyi yanıtlanması kolay sorular etrafında düzenlendiği ve olmayanlar konusunda sessiz kaldığı anlamına gelir. Sayfayı yararlı biçimde okumak, onu konuşmanın kendisi değil bir başlangıç noktası saymaktır. Amaç, sayfadan genel bir güven duygusuyla değil kısa ve somut bir soru listesiyle ayrılmaktır.
Rozetlere bakmadan önce veri akışını izleyin
Belirlenecek ilk şey, sistemlerinizden gerçekte neyin çıktığı, nereye gittiği ve yolda başka kimin ona dokunduğudur. Bir yapay zeka ürünü için bu genellikle kullanıcılarınızın girdiği metin, ekledikleri dosyalar ve çoğu zaman kimin ne gönderdiğine dair üst veri demektir. Bu yolu her durakta izleyin: tarayıcınız, satıcının uygulaması, arkasındaki model sağlayıcısı ve aradaki her analitik ya da kayıt hizmeti. Çoğu güvenlik sayfası satıcının kendi altyapısını iyi anlatır ve üçüncü taraf bir model sağlayıcısının devraldığı sınırda muğlaklaşır — oysa önemli olan tam da o sınırdır, çünkü verinizin sözleşme imzaladığınız şirketten ayrıldığı yer orasıdır.
Saklama ile eğitim iki ayrı taahhüttür
Bunlar sürekli birbirine karıştırılır ve satıcılar karışıklığı nadiren düzeltir, çünkü lehlerine işler. Saklama, içeriğinizin depolanıp depolanmadığı ve ne kadar süreyle depolandığıyla ilgilidir. Eğitim, bir modeli geliştirmek için kullanılıp kullanılmadığıyla ilgilidir. Bunlar birbirinden bağımsızdır: bir satıcı verinizi kötüye kullanım izlemesi için otuz gün tutup üzerinde hiç eğitim yapmayabilir ya da hiçbir şey saklamayıp yine de daha önceki bir derlem üzerinde eğitilmiş bir modeli çalıştırıyor olabilir. Her iki taahhüdün de ayrı ayrı belirtilmesini arayın, bunların sizin plan katmanınıza mı yoksa yalnızca kurumsal anlaşmalara mı uygulandığını not edin ve sıfır saklamanın varsayılan mı yoksa bir yöneticinin çalışma alanı başına açması gereken bir ayar mı olduğunu kontrol edin.
Alt işleyenler, kimsenin okumadığı listedir
Belirli bir büyüklükteki her satıcı bir alt işleyen listesi yayımlar — hizmeti sunmak için verinizi paylaştığı diğer şirketler. Tüm güven merkezindeki en bilgilendirici sayfa ve en az okunanıdır. Listeyi baştan sona geçin ve her girdinin ne işe yaradığını sorun. Bir bulut sağlayıcısı ve bir e-posta hizmeti beklenendir. İşin içinde olduğunu bilmediğiniz bir model sağlayıcısı risk tablonuzu değiştirir, çünkü verileriniz artık hiç görmediğiniz bir sözleşmeyle yönetilmektedir. Ayrıca satıcının yeni bir alt işleyen eklemeden önce müşterilerini bilgilendirmeyi taahhüt edip etmediğini ve bu bildirimin size itiraz hakkı verip vermediğini kontrol edin.
Sertifikalar süreci anlatır, sizin ürününüzü değil
Bir SOC 2 Type II raporu ya da ISO 27001 sertifikası, şirketin denetimleri olduğunu ve bir denetçinin bunların işlediğini kontrol ettiğini söyler. Bu gerçekten değerlidir: dışarıdan birinin erişim yönetimine, değişiklik denetimine ve olay müdahalesine baktığı anlamına gelir. Söylemediği şey, satın aldığınız belirli özelliğin iyi yapılmış olup olmadığı ya da denetimlerin platformun eski bölümleri yerine yapay zeka ürününü hiç kapsayıp kapsamadığıdır. Rozeti kabul etmek yerine raporun kendisini gizlilik sözleşmesi altında isteyin, sonra önce kapsam bölümünü okuyun — orada hangi sistemlerin değerlendirildiği yazar ve yakın zamanda çıkmış bir yapay zeka ürünü çoğu zaman aralarında değildir.
Yöneticilerinizin gerçekte neyi denetleyebildiğine bakın
Bir güvenlik sayfası satıcının ne yaptığını anlatır. Sizin ne yapabileceğinizi nadiren anlatır ve günlük risk açısından asıl önemli olan budur. Bir yönetici hangi kullanıcının ne gönderdiğini görebiliyor ve bu kaydı dışa aktarabiliyor mu? Saklama ya da veri paylaşımı ayarları kurum genelinde zorunlu kılınabiliyor mu, yoksa her kullanıcının çevirebileceği bir düğme mi var? Ürünün hangi bölümlerinin hangi ekiplere açık olacağını sınırlamanın bir yolu var mı? Yalnızca kullanıcı tercihi olarak var olan denetimler anlamlı hiçbir biçimde denetim değildir, çünkü değiştirilmesi en olası ayar, teslim tarihi baskısı altındaki kişinin hesabındaki ayardır.
Sayfayı kısa bir soru listesine çevirin
Sayfanın yanıtlamadıklarını yazarak bitirin ve bu listeyi güvenlik inceleme toplantısı sırasında değil öncesinde gönderin. İyi sorular somuttur ve olgusal yanıtları vardır: bölgemize hangi model sağlayıcısı hizmet veriyor, planımızda sıfır saklama varsayılan olarak açık mı, saklama taahhüdü dosya eklerini kapsıyor mu, yeni bir alt işleyen eklenmesinde bildirim süresi nedir, en güncel denetim raporunun kapsamında ne var. Bunları açık biçimde ve yazılı yanıtlayan bir satıcı, size hiçbir güven sayfasının anlatamayacağı kadar çok şey anlatmıştır. Pazarlama diline yönlendiren bir satıcı da size bir şey anlatmıştır ve bunu imzaladıktan sonra değil önce fark etmeye değer.