最終更新日:
コンプライアンスやセキュリティ上の脆弱性をもたらす可能性のある、外部データプロバイダー、モデルベンダー、またはサービスプラットフォームへの依存から生じるリスク。
これには、ベンダーのデータ保護実務、セキュリティ管理、およびガバナンスの成熟度に関するデューデリジェンスが含まれます。契約上の措置には、SLA(サービス品質保証合意)、監査権、および補償条項が含まれます。ガバナンスチームは、サードパーティのレジストリを維持し、定期的なリスク評価(SOC-2レポートなど)を実施し、ベンダーのパフォーマンスを監視します。高リスクのベンダーに対しては、侵入テスト、コンプライアンス監査、およびベンダーが機能しなくなった場合の緊急時対応計画など、より厳格な監視が実施されます。
実際の導入事例:
ある銀行のAIチームが、サードパーティ製の不正検知APIを評価するため、そのSOC-2 Type IIレポートの確認、セキュリティ質問票への回答、およびモデルの倫理的AI監査を実施します。このベンダーは「高リスク」に分類され、四半期ごとの再監査と、基準が低下した場合に自社開発のソリューションへと切り替えるフォールバックプランが義務付けられます。




