पाठ 18 / 26
तीसरे पक्ष और Vendor Governance
AI आपूर्तिकर्ताओं को सुरक्षा, डेटा उपयोग, evaluation प्रमाण, परिवर्तन नियंत्रण और निकास शर्तों पर आँकें।
आप vendor के जोखिम विरासत में पाते हैं
ज़्यादातर संगठन आपूर्तिकर्ताओं का AI उपयोग करते हैं। ख़रीदने से पहले पूछें: हमारा डेटा कैसे उपयोग, सहेजा और रखा जाता है, और क्या उससे models train होते हैं? कौन-से सुरक्षा प्रमाणन और नियंत्रण हैं? वे कौन-से evaluation प्रमाण और ज्ञात सीमाएँ साझा कर सकते हैं? model बदलाव कैसे बताए जाते हैं (चुपचाप model update व्यवहार बदल सकता है)? कौन-से उप-प्रोसेसर और स्थान शामिल हैं? audit अधिकार, घटना-सूचना दायित्व और निकास शर्तें क्या हैं? ग्राहकों और नियामकों के प्रति आपके दायित्व इसलिए ख़त्म नहीं होते कि model किसी vendor ने बनाया।
Vendor प्रश्नावली
ख़रीद से पहले इसे भेजें और उत्तर inventory प्रविष्टि में रखें।
Data Is our data used to train your models? Retention? Region of processing?
Security Certifications (e.g. ISO 27001, SOC 2)? Penetration test summary?
Quality Evaluation results and known limitations for our use case?
Change Notice period for model/version changes? Can we pin a version?
Incidents Notification time after a breach or harmful-output incident?
Supply Sub-processors and their locations?
Exit Data export and deletion on termination? Audit rights?त्वरित जाँच: Model version pin कर सकने के बारे में क्यों पूछें?
- चुपचाप model update व्यवहार बदलकर आपके tests तोड़ सकता है
- Pin करने से model सस्ता होता है
- Versions होते ही नहीं
- Update करना अवैध है
Answer
चुपचाप model update व्यवहार बदलकर आपके tests तोड़ सकता है — Version नियंत्रण बदलाव स्वीकारने से पहले आपको अपना evaluation फिर चलाने देता है।