路徑 06課程 3 / 6

向供應商要求證據

將供應商聲明轉成可測試問題。檢查範圍、設定、契約條款,以及組織仍保留的責任。

實務10 分鐘已審查

發布者 我們如何撰寫

檢查理解程度供應商展示安全的範例環境。評估接下來應確認什麼?進行練習
供應商展示安全的範例環境。評估接下來應確認什麼?

學習目標

  • 區分產品聲明與必要行為的證據。
  • 使用自己的情境與驗收條件設計評估。
  • 記錄未解要求,不將它們視為已確認能力。

從自己的要求開始

供應商可能展示令人印象深刻的產出,卻沒有回答最重要的問題。展示前,先定義要求。

考慮持有機密合約資料的虛構公司。團隊需要 AI 協助維護既有應用程式,供應商卻展示從空白儲存庫建立新應用程式。這證明了一項能力,但沒有測試公司的維護流程。

準備一個小型且具代表性的儲存庫,使用核准合成資料。納入一項既有慣例、一個失敗測試,以及一項需要人工決定的變更。給每家供應商相同驗收條件。

同時要求行為與證據

要求要求的證據要釐清的問題
資料處理資料流說明、現行條款與相關設定哪些副本送到哪些服務?
代理程式權限權限模型,以及操作實際遭拒絕的展示限制在哪裡落實?
交付計畫、變更差異、檢查與後續 PR審查者能否追溯需求?
人工決策被阻擋的流程與解決紀錄誰能授權下一步?
維運責任分工與事件程序服務故障時,誰應變?
退出匯出範例與獨立重建存取結束後,什麼仍可使用?

「支援 SSO」這類聲明需要上下文。詢問包含哪些身分提供者、帳戶方案、角色和離職停權行為。測試相關存取權變更。

對確信報告或認證,檢查範圍、涵蓋服務、審查期間和例外。不要假設供應商的確信結果,自動涵蓋團隊建置的應用程式。

觀察困難案例

請供應商展示必要檢查失敗時會發生什麼,再檢查後續產出與決策路徑。有用的系統會讓未完成工作與缺少證據清楚可見。

為合約應用程式加入一個跨越存取邊界的虛構請求。評估應顯示系統如何處理該要求,以及審查者如何驗證結果。不要為了讓展示更真實,就使用真正機密資料。

記錄展示設定與擬議採購之間的差異。承諾未來才提供的功能,是相依條件,不是已交付能力。

保留證據登錄表

為每項要求記錄證據連結、日期、設定、審查者和結論。使用清楚狀態:已針對此情境驗證、尚未解決,或不在範圍內。

為未解事項指定負責人與期限。決定每項是否阻擋決策、需要契約條件,或可以在記錄限制後接受。

對 Taiga 套用相同條件。公開文件與 Trust Centre 提供起點。確認選定安排符合自己的要求。繼續閱讀退出與可攜性。

進行練習

虛構供應商聲稱,其 AI 開發產品已適合企業使用。從表格選三項要求,分別撰寫測試、要求一項證據資料、指定審查者,並定義缺少答案的後果。

下載工作表(Markdown)
檢查理解程度 ↑

繼續學習

來源與延伸閱讀

← 上一課: 比較完整維運成本