最終更新日:
AIコンポーネントやサービスの外部サプライヤーを評価および監視し、コンプライアンス、セキュリティ、または倫理上の潜在的なリスクを特定して軽減します。
ベンダーのデューデリジェンスに関する一連のライフサイクルプロセスです。これには、セキュリティおよび倫理に関する質問票の送付、サードパーティ監査レポート(SOC 2、ISO認証)のレビュー、オンサイトまたはバーチャルでのアセスメントの実施、そしてベンダーのリスクプロファイルのエンプライズ・レジストリへの統合が含まれます。継続的なモニタリングには、定期的な再アセスメント、パフォーマンスおよびコンプライアンスに関するSLA、そしてベンダーの事業停止や不適合に対処するためのコンティンジェンシープラン(代替ベンダーの選定)が含まれます。
実際の導入事例:
ある保険会社が、外部のモデルホスティングプロバイダーと契約を結ぶケースを考えます。契約締結前に、同社はプロバイダーのSOC-2レポートをレビューし、セキュリティ質問票を実施するとともに、モデルのトレーニングデータに関する倫理監査を行います。このベンダーは「中リスク」に分類され、これにより四半期ごとの再評価と契約上の監査権が義務付けられ、サードパーティ製AIサービスに対する継続的な監視が保証されます。




