Данные и безопасность

Как проверить поставщика ИИ-решения на безопасность

· Чтение: 3 мин · Coagent

Разбираем, как проверить стороннего поставщика программного решения на соответствие корпоративным нормам безопасности. Грамотный опрос потенциального партнера позволяет отсеять сомнительные сервисы и выбрать надежный инструмент защиты информации.

Ключевые вопросы о физическом размещении серверов

Первый и самый принципиальный вопрос, который заказчик обязан задать разработчику, касается географии и правового статуса серверных мощностей. Где именно обрабатываются запросы пользователей и кто выступает владельцем физического оборудования.

Если поставщик признается, что пересылает информацию через каскад сторонних зарубежных интерфейсов, от сотрудничества стоит немедленно отказаться. Разумный вариант предполагает установку решения непосредственно на сервер клиента или в аттестованный отечественный дата-центр.

При оценке поставщика рекомендуется выяснить следующие принципиальные нюансы:

  • Наличие возможности полного автономного развертывания на мощностях заказчика;
  • Использование сквозного шифрования при передаче служебных запросов;
  • Прямой отказ разработчика от использования клиентских данных для дообучения моделей;
  • Наличие сертификатов соответствия требованиям регуляторов в области защиты тайн.

Политика внутреннего доступа персонала разработчика

Нередко утечки происходят по вине сотрудников самого поставщика программного обеспечения, имеющих неограниченный доступ к базам заказчиков. Необходимо уточнить, какие регламенты разграничения прав действуют внутри команды разработчиков.

Инженеры поддержки не должны видеть реальное содержимое клиентских документов при диагностике технических сбоев. Вся служебная информация должна передаваться в деперсонализированном виде без доступа к бизнес-фактам предприятия.

Условия конфиденциальности обязательно закрепляются в соглашении о неразглашении с жесткими штрафными санкциями.

Аудит действий и глубина системного протоколирования

Зрелый программный продукт обязан предоставлять клиенту исчерпывающий инструментарий для внутреннего аудита. Заказчик должен в любой момент видеть, кто из пользователей отправлял запрос, какие файлы открывались и какие действия были выполнены помощником.

Журналы событий должны храниться на стороне заказчика и быть защищены от модификации или удаления третьими лицами.

Что проверить перед заключением договора с поставщиком

Перед подписанием финансовых документов запросите тестовый стенд и проведите независимое тестирование безопасности силами своего ИТ-специалиста. Убедитесь в отсутствии скрытых обращений к неизвестным внешним адресам во время генерации ответов.

Строгий предварительный отбор поставщика обеспечивает надежную защиту корпоративных секретов на долгие годы.

Как с этим работает Coagent

Coagent ставится на сервер вашей компании и подключается к 1С, Битрикс24 и почте. Агент готовит результат, а важное действие выполняется после подтверждения человека.

Выберите проверенное и безопасное решение для компании на платформе Coagent.

Обсудим задачу: общие вопросы

Расскажите, что нужно автоматизировать, — разберём задачу и покажем, как её возьмёт агент. Ответим за 15 минут в рабочее время.

  • Подключим один процесс и покажем результат
  • Агенты работают на вашем сервере
  • Звонок или встреча — без обязательств

Или позвоните: 8 926 669-20-56 · +7 (495) 128-73-83