security
Sözlük ↗Tedarikçi Risk Değerlendirmesi
Tedarikçi risk değerlendirmesi, satın alan kurumun bir üçüncü taraf aracın kullanılıp kullanılamayacağına, hangi veriye hangi koşullarda dokunabileceğine karar vermek için yürüttüğü süreçtir. Var olma nedeni basittir: bir yeteneği dışarıya vermek sonuçlarını dışarıya vermez. Veriyi kaybeden tedarikçi olduğunda da yasal yükümlülük, bildirim zorunluluğu ve itibar zararı verinin sahibi olan müşteride kalır. İlk işe yarayan hamle kademelendirmedir. Bir şema aracıyla tüm destek gelen kutusunu okuyan bir sistemi aynı incelemeden geçirmek, çok işi kötü yapmanın bir yoludur: hafif inceleme biri için fazla ağır, diğeri için fazlasıyla incedir. Kademeyi aracın gerçekte ulaşacağı şeye göre belirleyin: verinin hassasiyeti, erişimin okuma mı yazma mı olduğu, bir çalışma alanıyla mı sınırlı yoksa kurum düzeyinde mi verildiği ve bu erişimin ele geçirilmesinin ne kadar zarar vereceği. İncelemenin kapsamı programdan programa pek değişmez. Verinin nereye gittiği ve nerede saklandığı. Tedarikçinin arkasında hangi alt işleyicilerin durduğu — çünkü tedarikçinin tedarikçileri de kapsamdadır. Saklama: ne tutuluyor, ne kadar süreyle ve bu süre kısaltılabiliyor mu. Girdilerin tedarikçinin modellerini geliştirmek için kullanılıp kullanılmadığı ve vazgeçme hakkının bir sözleşme maddesi mi yoksa değişebilecek bir ayar düğmesi mi olduğu. Erişim modeli — tedarikçi çalışanlarının müşteri verisine nasıl ulaştığı ve ulaştıklarında neyin kaydedildiği. Sertifikalar, logosuna göre değil gerçekte neyi kapsadığına göre okunmalı. Ve çıkış: veri nasıl geri gelir, hangi biçimde ve fesihte ne olur. Yapay zekâ araçları eski incelemelerin sormadığı birkaç soru ekler. Ürünün arkasındaki model sağlayıcıları birer alt işleyicidir ve listeye girerler. Promptlar ve çıktılar veridir; dolayısıyla saklama onlar için de geçerlidir ve yukarı akıştaki sıfır saklama düzeni, varsayılan günlüklemeden anlamlı biçimde farklı bir duruştur. Ürün yalnızca yanıt vermeyip eyleme geçiyorsa, elindeki izinler okuduğu veriden daha önemlidir; çünkü yazma yetkisi olan bir entegrasyon, hiçbir şifrelemenin önleyemeyeceği bir zarar verebilir. Anketler hak ettiklerinden fazla ağırlık taşır. Beyana dayalıdırlar, tek bir ana aittirler, sıklıkla en son doldurulmuş kopyaya bakılarak doldurulurlar ve bir kontrolün çalışıp çalışmadığını değil tedarikçinin soruları yanıtlayıp yanıtlayamadığını ölçerler. Onları bir filtre ve bir kayıt izi olarak kullanın, sonra gerçekten önemli olan birkaç yanıtı — verinin yeri, saklama ve erişim — kanıtla doğrulayın. Son olarak, değerlendirme sözleşme imzalandığında bitmez. Yenilemede ve esaslı değişikliklerde yeniden yapın: yeni bir alt işleyici, yeni bir bölge, bir satın alma, veriyi okumaktan sessizce veriyle iş yapmaya geçmiş bir ürün. Tedarikçi tarafından bakıldığında tüm bu süreç alıcının azaltmak istediği bir maliyettir; yayımlanmış bir güven sayfasının ve önceden doldurulmuş bir anketin satış döngüsünü herhangi bir ek sertifikadan daha güvenilir biçimde kısaltmasının nedeni de budur.
İlgili terimler