पाठ 18 / 26

तीसरे पक्ष और Vendor Governance

AI आपूर्तिकर्ताओं को सुरक्षा, डेटा उपयोग, evaluation प्रमाण, परिवर्तन नियंत्रण और निकास शर्तों पर आँकें।

आप vendor के जोखिम विरासत में पाते हैं

ज़्यादातर संगठन आपूर्तिकर्ताओं का AI उपयोग करते हैं। ख़रीदने से पहले पूछें: हमारा डेटा कैसे उपयोग, सहेजा और रखा जाता है, और क्या उससे models train होते हैं? कौन-से सुरक्षा प्रमाणन और नियंत्रण हैं? वे कौन-से evaluation प्रमाण और ज्ञात सीमाएँ साझा कर सकते हैं? model बदलाव कैसे बताए जाते हैं (चुपचाप model update व्यवहार बदल सकता है)? कौन-से उप-प्रोसेसर और स्थान शामिल हैं? audit अधिकार, घटना-सूचना दायित्व और निकास शर्तें क्या हैं? ग्राहकों और नियामकों के प्रति आपके दायित्व इसलिए ख़त्म नहीं होते कि model किसी vendor ने बनाया।

Vendor प्रश्नावली

ख़रीद से पहले इसे भेजें और उत्तर inventory प्रविष्टि में रखें।

Data        Is our data used to train your models? Retention? Region of processing?
Security    Certifications (e.g. ISO 27001, SOC 2)? Penetration test summary?
Quality      Evaluation results and known limitations for our use case?
Change      Notice period for model/version changes? Can we pin a version?
Incidents   Notification time after a breach or harmful-output incident?
Supply      Sub-processors and their locations?
Exit        Data export and deletion on termination? Audit rights?

त्वरित जाँच: Model version pin कर सकने के बारे में क्यों पूछें?

  • चुपचाप model update व्यवहार बदलकर आपके tests तोड़ सकता है
  • Pin करने से model सस्ता होता है
  • Versions होते ही नहीं
  • Update करना अवैध है
Answer

चुपचाप model update व्यवहार बदलकर आपके tests तोड़ सकता है — Version नियंत्रण बदलाव स्वीकारने से पहले आपको अपना evaluation फिर चलाने देता है।