AIコンポーネントやサービスのサードパーティ供給者を評価・監視し、潜在的なコンプライアンス、安全性、倫理的リスクを識別し、軽減することを目的としています。
ベンダーのデューデリジェンスにおけるライフサイクルプロセスには、セキュリティおよび倫理に関する質問票の発行、第三者監査報告書(SOC-2、ISO認証)のレビュー、オンサイトまたはバーチャルでの評価の実施、ならびにベンダーのリスクプロファイルをエンタープライズレジストリへ統合することが含まれます。継続的なモニタリングには、定期的な再評価、パフォーマンスおよびコンプライアンスに関するSLA、ならびにベンダーの障害または不遵守に対応するためのコンティンジェンシープランニング(代替ベンダーの確保)が含まれます。
ある保険会社は、第三者のモデルホスティングプロバイダーを利用しています。契約締結前に、同社は当該プロバイダーのSOC 2レポートを確認し、セキュリティ質問票を実施するとともに、モデル学習データに関する倫理監査を行います。ベンダーは「中リスク」に分類され、四半期ごとの再評価および契約上の監査権が発動されることで、第三者AIサービスに対する継続的な監督を確保しています。




