📝 Tips 笔记解读▾
- ● 风险数据所有权,未经授权访问 —— 使用第三方AI须明确数据所有权归属,防范供应商对数据的未经授权访问与滥用。
- ● 风险数据知识产权 —— 供应商场景下须关注训练/输出数据的知识产权归属与保护。
- ● 风险环境安全 —— 供应商的AI训练/运行环境安全须纳入评估,尤其涉及外部或云环境。
- ● 关键词SLA —— 服务级别协议须约定AI服务的性能、可用性与保障要求。
- ● 关键词第三方独立证明 —— 应要求供应商提供独立的第三方证明以佐证其能力与控制有效性。
- ● 关键词锁定条款 —— 合同须关注供应商锁定风险,明确模型更新、支持的责任与退出条款。
⚠ 笔记缺漏补充▾
- 合同要求供应商遵守采购方内部AI治理政策:外包AI服务时合同应约定供应商遵从组织内部AI治理框架。
- 云环境未经授权访问:将录音/数据上传云供应商处理时,最大风险是云供应商对敏感数据的未经授权访问。
- SLA须覆盖延迟与推理保证:实时AI服务的SLA应包含网络延迟与推理性能保障,缺失即重大风险。
🎯 考点分析▾
- 考察主线:本批题考察"引入外部/第三方AI供应商时的治理与风险管控",涵盖合同责任、数据所有权与访问、SLA、第三方证明、环境安全等。
- 正确答案的共同知识方向:
- - 合同责任与治理:使用现成模型须明确更新与支持的责任条款;外包合同应要求供应商遵守组织AI治理政策。
- - 第三方独立证明:供应商能否提供独立第三方证明是评估其可信度的最重要依据之一。
- - 数据与访问安全:云/外部AI处理敏感数据时,最大风险是供应商或云对敏感数据的未经授权访问。
- - SLA为核心评估与风险点:衡量供应商绩效应优先看服务水平目标;实时AI的SLA缺失关键保障(延迟/推理)是重大风险。
- - 环境安全:强制外部网络集成可能使AI训练/运行环境暴露,带来环境与数据主权隐忧。
- 常见干扰方向:
- - 以模型准确率、硬件要求、NLP生成合同等技术/性能指标替代治理与安全风险。
- - 以"多报价比选、信息安全部审合同、全球认证"等采购惯例替代针对AI的关键管控。
- - 以"SLA缺惩罚条款、无安全认证"等次要项替代"未验证训练数据来源/环境暴露"等核心风险。
- - 以审计跟踪完整性、可解释性等偏离"供应商访问/环境"的风险点。
- 场景分布:现成AI模型采购、外部AI搜索/聊天机器人、云语音转录工具、公共云实时预测部署、供应商选型工作组、外包AI服务合同。
📋 考察范围清单▾
- 合同责任与锁定条款:明确模型更新、支持的责任归属与退出/锁定条款。
- 供应商遵守内部AI治理:外包合同应约定供应商遵从组织AI治理政策。
- 数据所有权与未经授权访问:界定数据所有权,防范供应商/云对敏感数据的未授权访问。
- 数据知识产权:明确训练与输出数据的知识产权归属。
- 环境安全:评估供应商AI训练/运行环境安全,警惕强制外部网络集成带来的暴露。
- SLA服务水平协议:约定并优先评估供应商绩效的服务水平目标;实时AI的SLA须含网络延迟与推理保证。
- 第三方独立证明:要求供应商提供独立第三方证明以证明控制有效性。
- 云供应商风险:数据上传云处理时重点管控云方的未授权访问。
❓ 存疑题▾
- 题号45(供应商称产品须启用网络集成才能运行,最令人担忧的是"AI训练模型环境"):正确答案指向训练/运行环境暴露,但题干"网络集成"与"训练模型环境"的因果链较为隐晦,其命题意图(强制外部连通导致环境/数据暴露)可推断但不够直白。建议阶段B若复用此角度,需明确"强制外联→训练环境/数据暴露"的逻辑,或改以更明确的场景表述。
📄 Tips.pdf 补充对照▾
- 数据所有权:未经授权访问
- 数据知识产权:数据权属边界
- 环境安全:供应商环境安全
- SLA:服务水平协议
- 独立证明:第三方独立证明
- 锁定条款:供应商锁定 / 退出条款
→ 打开 PDF 补充页查看全部条目