একটি এআই টুল বিমূর্তভাবে নিরাপদ বা অনিরাপদ নয়। ঝুঁকি সঠিক ব্যবহারের ক্ষেত্রে, অ্যাকাউন্টের ধরন, পরিকল্পনা, প্রবেশ করা ডেটা, মডেল রুট, ইন্টিগ্রেশন, অনুমতি, অবস্থান, ধরে রাখা, চুক্তি এবং আউটপুট থেকে নেওয়া সিদ্ধান্তের উপর নির্ভর করে। একই পণ্য পাবলিক মার্কেটিং ড্রাফ্টের জন্য যুক্তিসঙ্গত হতে পারে এবং রোগীর রেকর্ড, অপ্রকাশিত আর্থিক ফলাফল, উৎপাদন প্রমাণপত্র, বা কর্মসংস্থানের সিদ্ধান্তের জন্য অগ্রহণযোগ্য হতে পারে।
এই নির্দেশিকাটি সহায়ক, জেনারেটর, কোডিং সরঞ্জাম, মিটিং রেকর্ডার, এজেন্ট, গবেষণা পণ্য এবং ডেটা-বিশ্লেষণ প্ল্যাটফর্ম গ্রহণকারী দলগুলির জন্য একটি ব্যবহারিক বিক্রেতা-পর্যালোচনা প্রক্রিয়া সরবরাহ করে। এটি আইনি পরামর্শ নয় এবং একটি যোগ্য গোপনীয়তা, নিরাপত্তা, সংগ্রহ, কর্মসংস্থান, চিকিৎসা, আর্থিক, বা নিয়ন্ত্রক পর্যালোচনা প্রতিস্থাপন করে না। এখতিয়ার, সেক্টর, ডেটা এবং ব্যবহার অনুসারে প্রযোজ্য বাধ্যবাধকতা পরিবর্তিত হয়।
লক্ষ্য সর্বাধিক নিরাপত্তা ব্যাজ সংগ্রহ করা হয় না. এটি একটি প্রমাণ-সমর্থিত সিদ্ধান্ত তৈরি করা: কী ব্যবহার করা যেতে পারে, কার দ্বারা, কোন ডেটা, কোন নিয়ন্ত্রণের অধীনে, কতক্ষণের জন্য, এবং টুল পরিবর্তন বা ঘটনা ঘটলে কী ঘটতে হবে।
ব্যবহারের ক্ষেত্রে শুরু করুন, বিক্রেতা প্রশ্নাবলী নয়
বিপণন দাবি পড়ার আগে একটি এক-পৃষ্ঠা ব্যবহার-কেস রেকর্ড লিখুন। ব্যবসার মালিক, ব্যবহারকারী, প্রভাবিত ব্যক্তি, উদ্দিষ্ট কাজ, ইনপুট ডেটা, সংযুক্ত সিস্টেম, জেনারেটেড আউটপুট, মানব পর্যালোচক, ডাউনস্ট্রিম সিদ্ধান্ত, প্রত্যাশিত ভলিউম এবং ব্যর্থতার পরিণতি সনাক্ত করুন।
শুধুমাত্র একটি ডেমোতে দেখানো নমুনা নয়, কর্মপ্রবাহে প্রবেশ করতে পারে এমন সর্বোচ্চ-ঝুঁকির ডেটা শ্রেণীবদ্ধ করুন। ব্যক্তিগত ডেটা, স্বাস্থ্য এবং বায়োমেট্রিক তথ্য, বাচ্চাদের ডেটা, আর্থিক রেকর্ড, আইনি উপাদান, গ্রাহকের গোপনীয় তথ্য, কর্মচারী যোগাযোগ, সোর্স কোড, গোপনীয়তা, অপ্রকাশিত কৌশল, লাইসেন্সপ্রাপ্ত সামগ্রী, গবেষণা ডেটা এবং আবাসিক বা চুক্তিভিত্তিক বিধিনিষেধ সাপেক্ষে ডেটা বিবেচনা করুন।
তারপর অনুমোদনের সীমানা নির্ধারণ করুন। একটি পণ্য পাবলিক সোর্স গবেষণার জন্য অনুমোদিত হতে পারে কিন্তু অপ্রকাশিত ক্লায়েন্টের কাজ থেকে নিষিদ্ধ। একটি কোডিং সহকারী একটি বিচ্ছিন্ন সংগ্রহস্থলের জন্য অনুমোদিত হতে পারে তবে অর্থপ্রদানের পরিবেশ নয়। নোটিশের পরে অভ্যন্তরীণ প্রজেক্ট কলের জন্য একজন মিটিং সহকারীকে অনুমতি দেওয়া যেতে পারে কিন্তু ক্লিনিকাল, এইচআর, আইনি বা বোর্ড মিটিং থেকে অবরুদ্ধ।
NIST এর AI রিস্ক ম্যানেজমেন্ট ফ্রেমওয়ার্ক গভর্ন, ম্যাপ, মেজার এবং ম্যানেজ নিয়ে চলমান কাজ সংগঠিত করে। সেই ফ্রেমিং একটি একক পাস/ফেল চেকলিস্টের চেয়ে বেশি কার্যকর কারণ স্থাপনা এবং ব্যবহার জুড়ে ঝুঁকি পরিবর্তিত হয়।
বাস্তব তথ্য প্রবাহ মানচিত্র
প্রতিটি সিস্টেম আঁকুন যা তথ্য গ্রহণ বা আহরণ করতে পারে:
- ব্রাউজার, ডেস্কটপ, মোবাইল, এক্সটেনশন, অ্যাড-ইন, বট, API, CLI, MCP সার্ভার, বা স্ল্যাক ক্লায়েন্ট;
- অ্যাকাউন্ট প্রোফাইল, প্রম্পট, আপলোড করা ফাইল, সোর্স রিপোজিটরি, মিটিং অডিও, ছবি, ডাটাবেস স্কিমা এবং শংসাপত্র;
- পুনরুদ্ধার সূচক, এমবেডিং, অস্থায়ী প্রক্রিয়াকরণ, পণ্য সঞ্চয়স্থান, ক্যাশে, লগ, বিশ্লেষণ, প্রতিক্রিয়া, অপব্যবহার পর্যবেক্ষণ, এবং সমর্থন সিস্টেম;
- প্রথম পক্ষের মডেল, তৃতীয় পক্ষের মডেল প্রদানকারী, OCR বা প্রতিলিপি প্রদানকারী, অনুসন্ধান পরিষেবা, ক্লাউড অবকাঠামো এবং অন্যান্য সাবপ্রসেসর;
- উৎপন্ন আউটপুট, রপ্তানি, ভাগ করা লিঙ্ক, সর্বজনীন পৃষ্ঠা, ওয়েবহুক, সংযুক্ত অ্যাপ্লিকেশন, নির্ধারিত প্রতিবেদন, ব্যাকআপ এবং মুছে ফেলা আইটেম স্টোর।
"বিক্রেতা এনক্রিপশন ব্যবহার করে" এ থামবেন না। জিজ্ঞাসা করুন কোন পরিষেবা প্রতিটি ডেটা ক্লাস গ্রহণ করে, কোন উদ্দেশ্যে, কোন অ্যাকাউন্ট এবং চুক্তির অধীনে এবং প্রতিটি কপি কতক্ষণ থাকে। একটি নো-প্রশিক্ষণের প্রতিশ্রুতি একটি উদ্দেশ্য প্রশ্নের উত্তর দেয়; এটি স্টোরেজ, লগিং, মানব পর্যালোচনা, আইনি প্রকাশ, বিশ্লেষণ, ব্যাকআপ বা মুছে ফেলার উত্তর দেয় না।
সমস্ত পৃষ্ঠতল আলাদাভাবে পরীক্ষা করুন। একটি ভোক্তা ওয়েব অ্যাকাউন্ট, এন্টারপ্রাইজ ওয়ার্কস্পেস, API, কাস্টম GPT, ব্রাউজার এক্সটেনশন, মোবাইল অ্যাপ এবং সংযুক্ত তৃতীয় পক্ষের ইন্টিগ্রেশন একই ব্র্যান্ড বহন করলেও বিভিন্ন প্রদানকারী, সেটিংস, ধারণ এবং শর্তাদি থাকতে পারে।
নিয়ন্ত্রণকারী অ্যাকাউন্ট, পরিকল্পনা এবং চুক্তি যাচাই করুন
অ্যাকাউন্টের মালিক কে এবং কোন আইনি সত্তা পরিষেবা সরবরাহ করে তা সনাক্ত করুন৷ প্ল্যানের নাম, বিলিং রুট, অঞ্চল, ভাড়াটে, প্রশাসক, গৃহীত শর্তাবলী, অর্ডার ফর্ম, ডেটা-প্রসেসিং সংযোজন, নিরাপত্তা প্রদর্শনী, পরিষেবা-স্তরের চুক্তি, ব্যবসা-সহযোগী চুক্তি যেখানে প্রাসঙ্গিক, এবং যে কোনও আলোচনার সংশোধনী রেকর্ড করুন৷
পরিকল্পনা-নির্দিষ্ট দাবি গুরুত্বপূর্ণ। "এন্টারপ্রাইজ ডেটা ডিফল্টরূপে প্রশিক্ষণের জন্য ব্যবহার করা হয় না" বিনামূল্যে অ্যাকাউন্টের জন্য একই আচরণ প্রমাণ করে না। একটি সাধারণ নিরাপত্তা পৃষ্ঠা একটি পণ্য সহায়তা নিবন্ধ বা পুরানো গোপনীয়তা নীতির সাথে বিরোধ করতে পারে। বিক্রেতাকে লিখিতভাবে উপাদানগত অসঙ্গতিগুলি সমাধান করতে বলুন এবং সিদ্ধান্তের রেকর্ডে প্রতিক্রিয়া সংযুক্ত করুন।
যদি চুক্তি ভিন্ন কিছু বলে তাহলে একজন বিক্রয়কর্মীর বার্তার উপর নির্ভর করবেন না। একটি প্রমাণ শ্রেণীবিন্যাস স্থাপন করুন: স্বাক্ষরিত চুক্তি এবং অর্ডার ফর্ম, বর্তমান পরিকল্পনা-নির্দিষ্ট শর্তাবলী, বর্তমান অফিসিয়াল নিরাপত্তা এবং গোপনীয়তা ডকুমেন্টেশন, অফিসিয়াল সাহায্য উপাদান, তারপর বিপণন পৃষ্ঠাগুলি। থার্ড-পার্টি রিভিউ এবং সার্চ স্নিপেট লিড, প্রমাণ নিয়ন্ত্রণ করে না।
পুনর্নবীকরণ এবং ডাউনগ্রেড আচরণ যাচাই করুন। এন্টারপ্রাইজ গোপনীয়তা, ধারণ, SSO, অডিট, বা অঞ্চল নিয়ন্ত্রণগুলি অদৃশ্য হয়ে যেতে পারে যখন একটি ট্রায়াল শেষ হয় বা কর্মক্ষেত্র পরিবর্তনের পরিকল্পনা হয়৷
ডেটা উদ্দেশ্য অনুসারে গোপনীয়তা প্রশ্ন জিজ্ঞাসা করুন
একটি টেবিল ব্যবহার করুন যা প্রশ্ন বিক্রেতাদের প্রায়ই ভেঙে পড়ে আলাদা করে:
| প্রশ্ন | আবেদনের প্রমাণ | সাধারণ ভুল | | --- | --- | --- | | কি তথ্য সংগ্রহ করা হয়? | ক্ষেত্র এবং ইভেন্ট ইনভেন্টরি কভারিং প্রম্পট, ফাইল, আউটপুট, মেটাডেটা, বিশ্লেষণ, প্রতিক্রিয়া, এবং ইন্টিগ্রেশন | শুধুমাত্র আপলোড করা বিষয়বস্তু পর্যালোচনা করা হচ্ছে | | কেন প্রতিটি ডেটা টাইপ প্রক্রিয়া করা হয়? | সেবা প্রদান, নিরাপত্তা, বিশ্লেষণ, উন্নতি, প্রশিক্ষণ, সহায়তা, এবং আইনি সম্মতির জন্য উদ্দেশ্য টেবিল | একটি সুনির্দিষ্ট উদ্দেশ্য হিসাবে "পরিষেবা উন্নত করা" ব্যবহার করা | | মডেল প্রশিক্ষণের জন্য ডেটা ব্যবহার করা হয়? | পরিকল্পনা-নির্দিষ্ট প্রথম-পক্ষ এবং তৃতীয়-পক্ষ প্রশিক্ষণের শর্তাবলী, ডিফল্ট, অপ্ট-আউট আচরণ, এবং কার্যকর তারিখ | ধরে নিলাম প্রশিক্ষণ নেই মানে স্টোরেজ নেই | | কোন প্রদানকারীরা সামগ্রী গ্রহণ করে? | পরিষেবা, অবস্থান, এবং নোটিশ প্রক্রিয়া সহ বর্তমান সাবপ্রসেসর এবং মডেল-প্রদানকারী তালিকা | শুধুমাত্র চুক্তি বিক্রেতা পর্যালোচনা | | প্রতিটি কপি কতক্ষণ ধরে রাখা হয়? | প্রম্পট, ফাইল, আউটপুট, লগ, প্রতিক্রিয়া, সমর্থন, এম্বেডিং, ব্যাকআপ এবং প্রদানকারী ডেটার জন্য সময়সূচী | প্রতিটি দোকানের জন্য একটি ধরে রাখার নম্বর গ্রহণ করা হচ্ছে | | কিভাবে তথ্য মুছে ফেলা হয়? | ব্যবহারকারী, প্রশাসক, API, অ্যাকাউন্ট, ব্যাকআপ, প্রদানকারী, এবং চুক্তি-সমাপ্তির প্রক্রিয়া | ধরে নিচ্ছি একটি চ্যাট মুছে ফেললে সমস্ত প্রাপ্ত ডেটা মুছে যায় | | কোথায় ডেটা প্রক্রিয়া করা হয়? | সঞ্চয়স্থান এবং প্রক্রিয়াকরণ অঞ্চল, স্থানান্তর প্রক্রিয়া, দূরবর্তী সমর্থন, এবং প্রদানকারী অবস্থান | সমস্ত প্রক্রিয়াকরণের সাথে একটি স্টোরেজ অঞ্চলকে বিভ্রান্ত করছে | | ব্যবহারকারীরা কি অধিকার প্রয়োগ করতে পারেন? | অ্যাক্সেস, সংশোধন, মুছে ফেলা, আপত্তি, সীমাবদ্ধতা, বহনযোগ্যতা, এবং যোগাযোগ প্রক্রিয়া যেখানে প্রযোজ্য | অনুমান করা হচ্ছে যে বিক্রেতা গ্রাহকের নোটিশগুলি স্বয়ংক্রিয়ভাবে পরিচালনা করে |
NIST গোপনীয়তা ফ্রেমওয়ার্ক গোপনীয়তার ঝুঁকিকে সাইবার নিরাপত্তা ঝুঁকি থেকে আলাদা করে এবং ফলাফল সনাক্ত, পরিচালনা, নিয়ন্ত্রণ, যোগাযোগ এবং সুরক্ষা ব্যবহার করে। অত্যধিক সংগ্রহ, অপ্রত্যাশিত ব্যবহার, ভুল অনুমান, বা অস্বচ্ছ সিদ্ধান্ত গ্রহণের মাধ্যমে গোপনীয়তার ক্ষতি করার সময় একটি সিস্টেম অনুপ্রবেশের বিরুদ্ধে ভালভাবে সুরক্ষিত হতে পারে।
পৃথক প্রশিক্ষণ, অনুমান, লগিং এবং প্রতিক্রিয়া
"আমরা আপনার ডেটার উপর প্রশিক্ষণ দিই না" এর অর্থ বিভিন্ন জিনিস হতে পারে। এটি বিক্রেতার নিজস্ব ফাউন্ডেশন মডেল, পণ্য-নির্দিষ্ট মডেল, তৃতীয়-পক্ষ প্রদানকারী, ফাইন-টিউনিং, মূল্যায়ন, মানব পর্যালোচনা, অপব্যবহার পর্যবেক্ষণ, পুনরুদ্ধার সূচক এবং বিশ্লেষণগুলিকে কভার করে কিনা তা নির্ধারণ করুন। সুরক্ষা একটি ডিফল্ট, একটি সেটিং, একটি অপ্ট-আউট, বা শুধুমাত্র একটি এন্টারপ্রাইজ চুক্তির মেয়াদ কিনা তা পরীক্ষা করুন৷
অনুমান এখনও একটি মডেল বা প্রক্রিয়াকরণ পরিষেবা পৌঁছানোর জন্য সামগ্রী প্রয়োজন. একটি প্রদানকারী শূন্য ধরে রাখার অধীনে কাজ করতে পারে, অপব্যবহার নিরীক্ষণের জন্য অস্থায়ীভাবে ডেটা ধরে রাখতে পারে, বা একটি ভিন্ন API চুক্তির অধীনে রাখতে পারে। একটি অ্যাডমিনিস্ট্রেটর-সক্ষম প্রিমিয়াম মডেল ডিফল্ট মডেল থেকে অন্য রুট ব্যবহার করতে পারে।
প্রতিক্রিয়া প্রায়ই নিয়ম পরিবর্তন. একটি থাম্বস-ডাউন, সমর্থন টিকিট, ভাগ করা কথোপকথন বা ডায়াগনস্টিক লগ জমা দিলে তা পর্যালোচনার জন্য প্রম্পট, ফাইল, আউটপুট এবং পার্শ্ববর্তী প্রসঙ্গ সংগ্রহের অনুমোদন দিতে পারে। ব্যবহারকারীদের জন্য এটি নথিভুক্ত করুন এবং ঝুঁকির প্রয়োজন হলে ঐচ্ছিক প্রতিক্রিয়া ভাগ করে নেওয়া অক্ষম করুন৷
"প্রশিক্ষণে অভ্যস্ত নয়" "সংরক্ষিত নয়", "ব্যক্তিগত," "দেখা হয়নি" বা "তৃতীয় পক্ষের কাছে পাঠানো হয়নি" হিসাবে পুনরায় লিখবেন না। প্রতিটি বিবৃতি পৃথক প্রমাণ প্রয়োজন.
অ্যাক্সেস, পরিচয় এবং ভাড়াটে নিয়ন্ত্রণ পর্যালোচনা করুন
দলের ব্যবহারের জন্য, বৈশিষ্ট্য তালিকা গ্রহণ করার পরিবর্তে পরিচয় পরীক্ষা করুন। SSO প্রোটোকল, মাল্টিফ্যাক্টর প্রমাণীকরণ, ডোমেন ক্যাপচার, ঠিক সময়ে প্রভিশনিং, SCIM, ভূমিকা ডিজাইন, অতিথি সীমাবদ্ধতা, সেশনের সময়কাল, ডিভাইস বা নেটওয়ার্ক নীতি, পরিষেবা অ্যাকাউন্ট, API কী, OAuth স্কোপ, এবং জরুরী প্রশাসক অ্যাক্সেস নিশ্চিত করুন।
ন্যূনতম বিশেষাধিকার ব্যবহার করুন। একটি গবেষণা এজেন্ট একটি উত্পাদন ডাটাবেসে লিখিত অ্যাক্সেস প্রয়োজন হয় না. একটি কোডিং সহকারীর ক্লাউড সিক্রেটস পাওয়া উচিত নয় কারণ এটি একটি সংগ্রহস্থল পড়তে পারে। একটি মিটিং বট প্রতিটি ক্যালেন্ডার ইভেন্ট প্রয়োজন হয় না. একটি স্প্রেডশীট সমৃদ্ধকরণের কাজটি সমস্ত সংযুক্ত গ্রাহকের রেকর্ডগুলিতে অ্যাক্সেসের উত্তরাধিকারী হওয়া উচিত নয়৷
ভাড়াটেদের সীমানা এবং ভাগ করার ডিফল্ট পর্যালোচনা করুন। পাবলিক-লিঙ্ক তৈরি, সার্চ ইনডেক্সিং, ওয়ার্কস্পেস-ওয়াইড আবিষ্কার, এক্সপোর্ট, ডুপ্লিকেশন, এক্সটার্নাল গেস্ট, মালিকানা হস্তান্তর, প্রত্যাহার, ক্যাশেড কপি এবং কর্মচারী অফবোর্ডিং পরীক্ষা করুন। একজন প্রশাসক ব্যবহারকারীর কথোপকথন পরিদর্শন, রপ্তানি, বজায় রাখতে এবং মুছে ফেলতে পারেন কিনা তা নিশ্চিত করুন।
অডিট লগগুলিতে অবশ্যই দরকারী ইভেন্ট থাকতে হবে: সাইন-ইন, প্রশাসক পরিবর্তন, ইন্টিগ্রেশন অনুমোদন, ডেটা এক্সপোর্ট, পাবলিক শেয়ারিং, API কী অ্যাকশন, ভূমিকা পরিবর্তন, মুছে ফেলা, এজেন্ট এক্সিকিউশন এবং সংবেদনশীল সংযোগকারী কার্যকলাপ। ধারণ, রপ্তানি বিন্যাস, সতর্কতা এবং কে লগের সাথে কারসাজি করতে পারে তা যাচাই করুন।
এজেন্ট এবং সংযুক্ত সরঞ্জামগুলিকে বিশেষ সুবিধাপ্রাপ্ত সফ্টওয়্যার হিসাবে বিবেচনা করুন
একজন সহকারী যে শুধুমাত্র টেক্সট ড্রাফ্ট করে তার একটি এজেন্টের চেয়ে ছোট অ্যাকশন সারফেস থাকে যেটি ইমেল পড়ে, একটি গুদাম কোয়েরি করে, কোড সম্পাদনা করে, অ্যাকাউন্ট তৈরি করে, একটি সাইট প্রকাশ করে, বার্তা পাঠায়, বা অর্থ স্থানান্তর করে। প্রতিটি টুল, শংসাপত্র, স্কিমা, অ্যাকশন, অনুমোদন পদক্ষেপ, নেটওয়ার্ক গন্তব্য, এবং আউটপুট চ্যানেল ইনভেন্টরি।
OWASP এর এলএলএম এবং জেনারেটিভ-এআই অ্যাপ্লিকেশনের জন্য শীর্ষ 10 প্রম্পট ইনজেকশন, সংবেদনশীল-তথ্য প্রকাশ, সাপ্লাই-চেইন ঝুঁকি, অনুপযুক্ত আউটপুট হ্যান্ডলিং, অত্যধিক সংস্থা এবং অন্যান্য অ্যাপ্লিকেশন-স্তরের ব্যর্থতাগুলিকে হাইলাইট করে। একটি দূষিত নির্দেশ একটি ওয়েবপৃষ্ঠা, ইমেল, পিডিএফ, কোড মন্তব্য, ডাটাবেস সারি, ক্যালেন্ডার ইভেন্ট, বা পুনরুদ্ধার করা নথির মাধ্যমে আসতে পারে - শুধুমাত্র ব্যবহারকারীর প্রম্পট নয়।
অনুমোদিত ক্রিয়াকলাপ, শুধুমাত্র-পঠনযোগ্য শংসাপত্র, সীমাবদ্ধ স্কিমা, স্যান্ডবক্সড কোড, URL এবং ফাইলের বৈধতা, আউটপুট এনকোডিং, হার এবং খরচের সীমা এবং অপরিবর্তনীয় বা বাহ্যিক ক্রিয়াকলাপের জন্য মানুষের অনুমোদন ব্যবহার করুন। প্রম্পট এবং জেনারেটেড কোডের বাইরে গোপনীয়তা রাখুন। মডেল আউটপুটকে এসকিউএল স্টেটমেন্ট, শেল কমান্ড, এইচটিএমএল ফ্র্যাগমেন্ট, অনুমতি পরিবর্তন, বা ফলাফলের জন্য উপযুক্ত বৈধতা ছাড়া আউটবাউন্ড বার্তা হতে দেবেন না।
একটি নিয়ন্ত্রিত ফাইল বা পৃষ্ঠার সাথে পরোক্ষ প্রম্পট ইনজেকশন পরীক্ষা করুন যা এজেন্টকে তার কাজ উপেক্ষা করতে, একটি ক্যানারি মান প্রকাশ করতে, অন্য উত্স অ্যাক্সেস করতে বা অন্য কোথাও ডেটা পাঠাতে নির্দেশ দেয়। প্রত্যাশিত ফলাফল হল নিয়ন্ত্রণ, চ্যাট উইন্ডোতে নিছক ভদ্র প্রত্যাখ্যান নয়।
বুঝুন সার্টিফিকেশন কি করে এবং কি প্রমাণ করে না
SOC 2 রিপোর্ট, ISO সার্টিফিকেট, পেনিট্রেশন টেস্ট, ট্রাস্ট সেন্টার, এনক্রিপশন স্টেটমেন্ট, বাগ বাউন্টি, এবং কমপ্লায়েন্স অ্যাটেস্টেশন দরকারী প্রমাণ প্রদান করতে পারে। তারা প্রমাণ করে না যে প্রতিটি পণ্যের পৃষ্ঠ, পরিকল্পনা, সাবপ্রসেসর, এআই মডেল, ইন্টিগ্রেশন বা গ্রাহক কনফিগারেশন কভার করা হয়েছে।
সুযোগ, সময়কাল, আইনি সত্তা, পরিষেবার সীমানা, ব্যতিক্রম, পরিপূরক ব্যবহারকারী-সত্তা নিয়ন্ত্রণ, নিরীক্ষক এবং প্রতিকারের অবস্থার জন্য জিজ্ঞাসা করুন। একটি SOC 2 প্রকার II রিপোর্ট পরিধির মধ্যে একটি সময়কালের নিয়ন্ত্রণগুলি বর্ণনা করে; শুধুমাত্র লোগো রিপোর্ট বিষয়বস্তু দেখায় না. একটি অনুপ্রবেশ পরীক্ষা একটি তারিখের নমুনা, দুর্বলতার স্থায়ী অনুপস্থিতি নয়।
বিশ্রামে এবং ট্রানজিটে এনক্রিপশন বেসলাইন প্রমাণ, সম্পূর্ণ আর্কিটেকচার পর্যালোচনা নয়। মূল মালিকানা এবং ঘূর্ণন, ব্যাকআপ এনক্রিপশন, ভাড়াটে বিচ্ছিন্নতা, গোপনীয়তা ব্যবস্থাপনা, পরিবেশ বিচ্ছেদ, নিরাপদ উন্নয়ন, নির্ভরতা স্ক্যানিং, দুর্বলতার প্রতিক্রিয়া, দুর্যোগ পুনরুদ্ধার এবং প্রশাসনিক অ্যাক্সেস সম্পর্কে জিজ্ঞাসা করুন।
নিশ্চিত করুন যে গ্রাহক-পরিচালিত কী বা BYOK কভার সঞ্চিত পণ্য ডেটা, মডেল অনুমান, বা শুধুমাত্র একটি স্তর। BYOK বিক্রেতার লগ, পুনরুদ্ধার করা ডেটা, বা অ্যাপ্লিকেশন স্টোরেজ অপসারণ না করে মডেল খরচ এবং প্রদানকারীর দৃশ্যমানতা পরিবর্তন করতে পারে।
পরীক্ষা ধারণ এবং মুছে ফেলা শেষ থেকে শেষ
প্রতিটি ডেটা স্টোরের জন্য একটি জীবনচক্র টেবিল তৈরি করুন: তৈরি, সক্রিয়, সংরক্ষণাগারভুক্ত, রপ্তানি করা, ভাগ করা, মুছে ফেলা, অ্যাকাউন্ট বন্ধ, চুক্তি শেষ, ব্যাকআপের মেয়াদ শেষ এবং আইনি হোল্ড৷ অভিনেতা চিহ্নিত করুন যিনি প্রতিটি পর্যায়ে ট্রিগার করতে পারেন এবং প্রমাণ ফিরে এসেছে।
সিন্থেটিক ক্যানারি ডেটা সহ একটি মুছে ফেলার পরীক্ষা চালান। একটি অনন্য নামযুক্ত ফাইল আপলোড করুন, একটি কথোপকথন এবং প্রাপ্ত শিল্পকর্ম তৈরি করুন, এটি ভাগ করুন, এটি রপ্তানি করুন, উত্সটি মুছুন, ব্যবহারকারীকে সরান, তারপর পাইলট অনুমতি দিলে কর্মক্ষেত্রটি বন্ধ করুন৷ ইউজার ইন্টারফেস, এপিআই, শেয়ার করা লিঙ্ক, সার্চ, ইন্টিগ্রেশন, অ্যাডমিনিস্ট্রেটর ভিউ, সাপোর্ট রুট এবং চুক্তিভিত্তিক ডিলিট কনফার্মেশন চেক করুন।
অবিলম্বে ব্যবহারকারীর অ্যাক্সেস হারানো শারীরিক মুছে ফেলার মতো নয়। একটি পরিষেবা সংজ্ঞায়িত সময়ের জন্য পুনরুদ্ধার কপি, নিরাপত্তা লগ, বিলিং রেকর্ড বা প্রদানকারীর ডেটা ধরে রাখতে পারে। এটি বৈধ হতে পারে, তবে সময়সূচী, উদ্দেশ্য, অ্যাক্সেস এবং চূড়ান্ত মুছে ফেলার নথিভুক্ত করা প্রয়োজন।
এছাড়াও বহনযোগ্যতা পরীক্ষা. অপারেশনাল নির্ভরতা অনুমোদন করার আগে, এক্সপোর্ট প্রম্পট, সোর্স আইডেন্টিফায়ার, ফাইল, কোড, ওয়ার্কফ্লো, সিদ্ধান্ত, লগ এবং কনফিগারেশন ব্যবহারযোগ্য ফরম্যাটে। একটি গোপনীয়তা পর্যালোচনা একটি পরিহারযোগ্য লক-ইন সমস্যা তৈরি করা উচিত নয়।
ঠিকানার স্বচ্ছতা, আইনানুগ ব্যবহার এবং ক্ষতিগ্রস্ত মানুষ
যদি ব্যক্তিগত ডেটা জড়িত থাকে, তাহলে সংস্থার ভূমিকা, উদ্দেশ্য, আইনগত ভিত্তি যেখানে প্রয়োজন, ডেটা বিভাগ, প্রভাবিত ব্যক্তি, নোটিশ, অধিকার প্রক্রিয়া, ধারণ, প্রাপক, স্থানান্তর এবং ডেটা-সুরক্ষা প্রভাব মূল্যায়ন প্রয়োজন কিনা তা চিহ্নিত করুন। ইউরোপীয় কমিশনের ডেটা-সুরক্ষার বাধ্যবাধকতা এবং ICO-এর AI ট্রান্সপারেন্সি গাইডেন্স অফিসিয়াল সূচনা পয়েন্ট প্রদান করে, কিন্তু স্থানীয় কাউন্সেলকে অবশ্যই প্রযোজ্যতা নির্ধারণ করতে হবে।
একটি মিটিং রেকর্ড করার সম্মতি প্রতিলিপির পরবর্তী ব্যবহারের জন্য সম্মতি নয়। একটি নথি অ্যাক্সেস করার অনুমতি একটি মডেল প্রশিক্ষণ, একটি উত্পন্ন সারাংশ প্রকাশ, বা অন্য প্রদানকারীর সাথে শেয়ার করার অনুমতি নয়৷ একটি সর্বজনীন ওয়েবপৃষ্ঠা স্বয়ংক্রিয়ভাবে কপিরাইট, চুক্তিভিত্তিক, বা ব্যক্তিগত-ডেটা সীমাবদ্ধতা থেকে মুক্ত নয়।
উচ্চ-প্রভাব ব্যবহারের অতিরিক্ত পর্যালোচনা প্রয়োজন। কর্মসংস্থান, ঋণ, আবাসন, শিক্ষা, স্বাস্থ্যসেবা, আইনি, বীমা, বায়োমেট্রিক, নিরাপত্তা, এবং অ্যাক্সেসের সিদ্ধান্তগুলি বিশেষ প্রয়োজনীয়তা এবং বস্তুগত ক্ষতির কারণ হতে পারে। একমাত্র সিদ্ধান্তের ভিত্তি হিসাবে একটি সাধারণ-উদ্দেশ্য AI আউটপুট ব্যবহার করবেন না। মানব কর্তৃত্ব, আপিল, সংশোধন, পরীক্ষা, ডকুমেন্টেশন, এবং স্টপ শর্ত সংজ্ঞায়িত করুন।
EU AI আইন সিস্টেম এবং ভূমিকার উপর নির্ভর করে এমন প্রয়োজনীয়তা সহ একটি ঝুঁকি-ভিত্তিক কাঠামো ব্যবহার করে। একটি বিক্রেতা ব্যাজের উপর ভিত্তি করে একটি কর্মপ্রবাহকে "এআই অ্যাক্ট অনুগত" লেবেল করবেন না; ব্যবহার শ্রেণীবদ্ধ করুন, সংস্থাটি একটি প্রদানকারী, স্থাপনকারী, আমদানিকারক, বা পরিবেশক যেখানে প্রযোজ্য কিনা তা সনাক্ত করুন এবং বর্তমান সময়রেখা এবং বাধ্যবাধকতা যাচাই করুন।
বিক্রেতা দাবি এবং আউটপুট ঝুঁকি মূল্যায়ন
FTC ব্যবসায়িকদের গোপনীয়তার প্রতিশ্রুতি সম্মান করতে এবং তাদের কাছে থাকা ডেটার উপযুক্ত নিরাপত্তা বজায় রাখার পরামর্শ দেয়। এর Start with Security নির্দেশিকা কী ডেটা রাখা হয়েছে তা জানার উপর জোর দেয়, শুধুমাত্র যা প্রয়োজন তা রাখা, অ্যাক্সেস নিয়ন্ত্রণ করা, প্রদানকারীদের সুরক্ষিত করা, সুরক্ষা বজায় রাখা এবং ঘটনার জন্য পরিকল্পনা করা।
দাবির জন্য প্রমাণ প্রয়োজন যেমন "বেনামী," "শূন্য ধরে রাখা," "HIPAA সম্মত," "GDPR অনুগত," "এন্টারপ্রাইজ সুরক্ষিত," "কখনও ট্রেনিং না" বা "মানব-স্তরের নির্ভুলতা।" দাবি কভার অ্যাকাউন্ট, বৈশিষ্ট্য, ডেটা, সময়কাল, এবং চুক্তি জিজ্ঞাসা করুন. একটি পণ্যের বিবৃতিকে একটি বিস্তৃত সম্পাদকীয় বিবৃতিতে পরিণত করা এড়িয়ে চলুন।
নিরাপত্তা পর্যালোচনা আউটপুট অন্তর্ভুক্ত করা আবশ্যক. জেনারেটেড কোড দুর্বলতার পরিচয় দিতে পারে; একটি গবেষণার উত্তর একটি উদ্ধৃতি তৈরি করতে পারে; একটি ছবি ব্যক্তিগত উৎস উপাদান প্রকাশ করতে পারে; একটি সারসংক্ষেপ একটি গোপন তথ্য প্রকাশ করতে পারে; একটি অটোমেশন ভুল রেকর্ড পাঠাতে পারে। আউটপুটের প্রকৃত গন্তব্যের জন্য বৈধতা, সংযম, উদ্ভব, অনুমোদন, পর্যবেক্ষণ এবং রোলব্যাক সংজ্ঞায়িত করুন।
ক্যানারি ডেটা সহ একটি নিয়ন্ত্রিত পাইলট চালান
পর্যালোচনা পাস না হওয়া পর্যন্ত সর্বজনীন, সিন্থেটিক বা ইচ্ছাকৃতভাবে তৈরি ডেটা ব্যবহার করুন। ক্যানারি মান তৈরি করুন যা কখনই তাদের নির্ধারিত নথি, ভাড়াটে, ভূমিকা বা কাজের বাইরে প্রদর্শিত হবে না। পরীক্ষা মার্কার হিসাবে বাস্তব গোপন বা ব্যক্তিগত তথ্য ব্যবহার করবেন না.
অন্তত এই পরিস্থিতিতে পরীক্ষা করুন:
- পরিচিত সঠিক আউটপুট এবং একটি নথিভুক্ত পর্যালোচক সহ একটি স্বাভাবিক কাজ।
- অনুমতি ছাড়াই একজন ব্যবহারকারী সীমাবদ্ধ বিষয়বস্তু খুঁজে, রপ্তানি বা ভাগ করার চেষ্টা করে।
- একটি পুনরুদ্ধার করা ফাইলে একটি পরোক্ষ প্রম্পট ইনজেকশন এবং একটি ক্যানারি প্রকাশ করার অনুরোধ রয়েছে৷
- একটি জেনারেট করা ক্রিয়া শুধুমাত্র পঠনযোগ্য সুযোগ, অনুমোদিত ডোমেন, খরচ বা প্রাপকের সীমা অতিক্রম করার চেষ্টা করে।
- ব্যবহারকারী উৎস ডেটা, প্রাপ্ত সামগ্রী, ভাগ করা লিঙ্ক এবং অ্যাকাউন্ট মুছে ফেলে।
- একজন প্রশাসক একজন ব্যবহারকারীকে সরিয়ে দেন, একটি শংসাপত্র ঘোরান, একটি ইন্টিগ্রেশন প্রত্যাহার করেন এবং লগগুলি পর্যালোচনা করেন৷
- একটি প্রদানকারী, মডেল, গোপনীয়তা শব্দ, সাবপ্রসেসর, বা পরিকল্পনা সেটিং পরিবর্তন.
শুধুমাত্র "পাস" না করে প্রমাণ রেকর্ড করুন। অনুমতির জন্য স্ক্রিনশট বা রপ্তানি সংরক্ষণ করুন, ইভেন্ট টাইমস্ট্যাম্প, লগ এন্ট্রি, অনুরোধ আইডি, মুছে ফেলা নিশ্চিতকরণ, নীতি সংস্করণ, পর্যালোচক, অমীমাংসিত ফাঁক, ক্ষতিপূরণ নিয়ন্ত্রণ, এবং অনুমোদনের মেয়াদ শেষ হওয়ার তারিখ।
একটি সুযোগযুক্ত অনুমোদনের সিদ্ধান্ত তৈরি করুন
একটি দরকারী সিদ্ধান্ত হল চারটি ফলাফলের একটি:
- নামধারী ব্যবহারকারী, পরিকল্পনা, ডেটা ক্লাস, ইন্টিগ্রেশন এবং উদ্দেশ্যগুলির জন্য অনুমোদিত;
- নিয়ন্ত্রণ সহ অনুমোদিত, যেমন কোনো সংবেদনশীল ডেটা, শুধুমাত্র-পঠন অ্যাক্সেস, বাধ্যতামূলক মানব পর্যালোচনা, বা অক্ষম শেয়ারিং;
- শুধুমাত্র নির্দিষ্ট প্রমাণ বা চুক্তির শর্তাদি না আসা পর্যন্ত পাইলট;
- একটি কারণ এবং পুনর্মূল্যায়ন ট্রিগার সহ প্রস্তাবিত ব্যবহারের জন্য প্রত্যাখ্যান করা হয়েছে।
সুস্পষ্টভাবে নিষিদ্ধ ব্যবহার তালিকা. ব্যবসার মালিক, প্রযুক্তিগত মালিক, গোপনীয়তা বা আইনি যোগাযোগ, নিরাপত্তা যোগাযোগ, পর্যালোচনার তারিখ, ঘটনার চ্যানেল এবং অফবোর্ডিং প্রক্রিয়া বরাদ্দ করুন। ব্যবহারকারীদের একটি ছোট অপারেটিং নীতি প্রয়োজন, সম্পূর্ণ বিক্রেতা ফাইল নয়।
অনুমোদনের মেয়াদ শেষ হয়ে যায় যখন কোনো বস্তুগত তথ্য পরিবর্তিত হয়: মালিকানা, শর্তাবলী, গোপনীয়তা নীতি, মডেল প্রদানকারী, প্রশিক্ষণের ডিফল্ট, সাবপ্রসেসর, অঞ্চল, নিরাপত্তা ঘটনা, ইন্টিগ্রেশন স্কোপ, পণ্যের আর্কিটেকচার, ব্যবহারের ক্ষেত্রে বা ডেটা সংবেদনশীলতা। পাবলিক-কন্টেন্ট ইউটিলিটিগুলির তুলনায় উচ্চ-ঝুঁকির সরঞ্জামগুলি আরও ঘন ঘন পর্যালোচনা করুন।
একটি কমপ্যাক্ট প্রকিউরমেন্ট চেকলিস্ট
উত্পাদনের আগে, নিশ্চিত করুন যে দলটি বর্তমান প্রমাণ সহ নিম্নলিখিতগুলির উত্তর দিতে পারে:
- কি সঠিক ব্যবহার এবং ডেটা অনুমোদিত, এবং কি নিষিদ্ধ?
- কোন অ্যাকাউন্ট, পরিকল্পনা, ভাড়াটে, আইনি সত্তা, অঞ্চল এবং চুক্তি নিয়ন্ত্রণ করে?
- প্রম্পট, ফাইল, মেটাডেটা, আউটপুট, লগ, ফিডব্যাক এবং ব্যাকআপ কোথায় যায়?
- কোন বিক্রেতা এবং মডেল প্রদানকারী তাদের গ্রহণ করেন, কি উদ্দেশ্যে, এবং কতদিনের জন্য?
- ডিফল্ট এবং ঐচ্ছিক প্রশিক্ষণ, ধারণ, মানব-পর্যালোচনা, এবং প্রতিক্রিয়া সেটিংস কি?
- অ্যাডমিনিস্ট্রেটররা কি পরিচয়, ন্যূনতম বিশেষাধিকার, ভাগ করে নেওয়া, সংযোগকারী, এজেন্ট, খরচ এবং নিরীক্ষা নিয়ন্ত্রণগুলি প্রয়োগ করতে পারে?
- দল রপ্তানি, প্রত্যাহার, মুছে ফেলতে এবং উত্স এবং প্রাপ্ত ডেটার জীবনচক্র প্রমাণ করতে পারে?
- কীভাবে প্রম্পট ইনজেকশন, অনিরাপদ আউটপুট, অত্যধিক সংস্থা, গোপনীয়তা এবং তৃতীয় পক্ষের সামগ্রী পরীক্ষা করা হয়?
- কোন মানুষ প্রভাবিত, কোন নোটিশ এবং অধিকার প্রযোজ্য, এবং চূড়ান্ত সিদ্ধান্তের মালিক কে?
- কোন প্রমাণ, পর্যবেক্ষণ, ঘটনা পরিকল্পনা, পুনর্মূল্যায়ন ট্রিগার, এবং অনুমোদনের মেয়াদ রেকর্ড করা হয়?
যদি বেশ কয়েকটি উত্তর হয় "বিক্রেতা সম্ভবত এটি পরিচালনা করে", পর্যালোচনাটি সম্পূর্ণ হয় না।
এআই টুল বিভাগ জুড়ে ফ্রেমওয়ার্ক প্রয়োগ করুন
সহকারীর জন্য যেমন ChatGPT, ভোক্তা বনাম ব্যবসার শর্তাবলী, সংযোগকারী, মেমরি, শেয়ার করা লিঙ্ক এবং মডেল রুটগুলি পরিদর্শন করুন৷ Jasper এর মতো লেখা এবং বিপণন সরঞ্জামগুলির জন্য, ব্র্যান্ডের জ্ঞান, গ্রাহক সামগ্রী, প্রকাশনা একীকরণ এবং বাস্তবসম্মত অনুমোদন পরীক্ষা করুন। ছবি এবং ভিডিও পণ্যগুলির জন্য, আপলোড করা সম্পদ, মুখ এবং ভয়েস অধিকার, প্রজন্ম প্রদানকারী, পাবলিক গ্যালারী, প্রশিক্ষণের ব্যবহার এবং বাণিজ্যিক শর্তাবলী AI চিত্র এবং নকশা এবং AI ভিডিও নির্দেশিকাগুলির মাধ্যমে পর্যালোচনা করুন৷
কোডিং টুলের জন্য যেমন Cursor, রিপোজিটরি অ্যাক্সেস, টার্মিনাল কমান্ড, ব্যাকগ্রাউন্ড এজেন্ট, রিমোট এক্সিকিউশন, সিক্রেট এবং জেনারেটেড ডিপেন্ডেন্সিগুলিকে বিশেষাধিকার হিসাবে বিবেচনা করুন। মিটিং টুলের জন্য যেমন Otter AI, অংশগ্রহণকারীর বিজ্ঞপ্তি, সম্মতি, ক্যালেন্ডার অ্যাক্সেস, রেকর্ডিং বট, ট্রান্সক্রিপ্ট শেয়ারিং, প্রশিক্ষণ, ধরে রাখা এবং মুছে ফেলার পর্যালোচনা করুন। অটোমেশন প্ল্যাটফর্মের জন্য যেমন n8n, শংসাপত্র, মানুষের অনুমোদন, নির্ধারক সীমানা, সম্পাদন লগ, স্ব-হোস্টিং দায়িত্ব এবং লাইসেন্সিং এর উপর ফোকাস করুন।
উপস্থাপনা সরঞ্জামগুলির জন্য যেমন Gamma, গোপনীয় উৎস প্যাক, লিঙ্কের দৃশ্যমানতা, দর্শক বিশ্লেষণ, রপ্তানি এবং অ্যাকাউন্ট অফবোর্ডিং পর্যালোচনা করুন। গবেষণা সরঞ্জাম যেমন Elicit-এর ক্ষেত্রে, অপ্রকাশিত গবেষণা থেকে পাবলিক সাহিত্য আলাদা করুন এবং পরিকল্পনানির্দিষ্ট প্রদানকারী, প্রশিক্ষণ, ধারণ ও রপ্তানির শর্ত যাচাই করুন। প্রকৃত কর্মপ্রবাহে একই ব্যবহারক্ষেত্র ও ডেটা-ফ্লো প্রশ্ন প্রয়োগ করতে সব AI টুল বিভাগ দেখুন।
আমাদের গোপনীয়তা নীতি এই সাইটের নিজস্ব ডেটা অনুশীলনগুলি ব্যাখ্যা করে, যখন পর্যালোচনা পদ্ধতি এবং সম্পাদকীয় নীতি ব্যাখ্যা করে কিভাবে প্রমাণ, পরীক্ষা, অনিশ্চয়তা, স্পনসরশিপ এবং আপডেটগুলি পর্যালোচনায় উপস্থাপন করা উচিত৷
সম্পর্কিত গাইড
ছোট ব্যবসার জন্য সেরা এআই টুলস এবং সেরা AI অটোমেশন টুলস সহ এই সিদ্ধান্তটিকে সংলগ্ন ওয়ার্কফ্লো এবং একটি ধারাবাহিক মূল্যায়ন প্রক্রিয়ার সাথে সংযুক্ত করতে চালিয়ে যান৷