የአቅራቢ የደህንነት እርምጃዎች
እነዚህ የአቅራቢ የደህንነት እርምጃዎች አቅራቢው ለOpenAI ዕቃዎችን፣ አገልግሎቶችን ወይም ሶፍትዌርን በሚያቀርብበት ጊዜ ለአቅራቢው ተፈጻሚ ይሆናሉ፣ እንዲሁም በአቅራቢው እና በOpenAI መካከል ባለው ተፈጻሚ ስምምነት («ስምምነት») ውስጥ ተካትተዋል። እዚህ የተጠቀሱ ነገር ግን እዚህ ትርጓሜ ያልተሰጣቸው ቃላት በስምምነቱ ውስጥ ትርጓሜ ተሰጥቷቸዋል።
አቅራቢው ቢያንስ በየዓመቱ፣ ወይም በደህንነት ክስተት ወይም በተፈጻሚ ሕግ ላይ በሚደረግ ጉልህ ለውጥ ምክንያት እርምጃ ሲወሰድ ቀደም ብሎ የሚገመገም የመረጃ ደኅነት ፕሮግራም መጠበቅ እና ማስኬድ አለበት። የመረጃ ደህንነት ፕሮግራሙ ክትትልና ቁጥጥር ተገቢውን ብቃት ላላቸው ከፍተኛ ሠራተኞች ይመደባል።
በስምምነቱ መሠረት ያሉትን የደህንነት እና የግላዊነት ግዴታዎች ለማሟላት፣ የአቅራቢው የመረጃ ደህንነት ፕሮግራም የሚከተሉትን ያካትታል፦
1. ፖሊሲዎች እና የሥነ ምግባር ደንቦች
- ከመረጃ ደህንነት ፕሮግራሙ እና ከሁሉም ተፈጻሚ የውሂብ ጥበቃ ሕጎች ጋር የሚጣጣሙ የመረጃ ደህንነትና የግላዊነት ፖሊሲዎችን በጽሑፍ ያዘጋጁ እና ይጠብቁ።
- እነዚህን ፖሊሲዎች እና የአቅራቢዎችን የሥነ ምግባር መመሪያ ለሚመለከታቸው ሁሉም ሠራተኞች ያሳውቁ፣ እንዲሁም በይፋ የተረዱና የተቀበሉ መሆናቸውን እንዲያረጋግጡ ይጠይቁ።
- ተገዢነትን ይቆጣጠሩ እና ተገዢ አለመሆንን በተመዘገቡ ሂደቶች ያስተካክሉ፤ የፖሊሲ ጥሰቶች በተገቢው የዲሲፕሊን እርምጃ ይስተናገዳሉ።
2. የስጋት አስተዳደር
- መደበኛ የአደጋ ግምገማዎችን እና አደጋን ለመለየት፣ ለመተንተን፣ ለመከታተል፣ ለሪፖርት ማድረግ እና የማስተካከያ እርምጃ ለመውሰድ የሚያገለግሉ ቁጥጥሮችን የሚያካትት የአደጋ አስተዳደር ፕሮግራም ይጠብቁ እና ያካሂዱ።
- ቢያንስ በዓመት አንድ ጊዜ (በውስጥ ወይም በኮንትራት በተቀጠሩ ገለልተኛ ሀብቶች አማካይነት) በOpenAI ውሂብ ላይ ያሉ ስጋቶችን፣ በአቅራቢው የንግድ ንብረቶች (ለምሳሌ፣ ቴክኒካዊ መሠረተ ልማት) ላይ ያሉ ስጋቶችን፣ በእነዚህ አካላት ላይ የሚደቅኑ ማስፈራሪያዎችን (ውስጣዊም ሆኑ ውጫዊ)፣ እነዚህ ማስፈራሪያዎች የመከሰት ዕድልን እና በድርጅቱ ላይ የሚኖራቸውን ተጽዕኖ ለመለየት የስጋት ግምገማዎችን ያከናውኑ።
- በOpenAI ውሂብ ላይ ያሉ የደህንነት ስጋቶችን ይመድቡ እና ለማስተካከላቸው ቅድሚያ ይስጡ።
3. ሠራተኞች
- ሠራተኞችን ለመመርመር፣ ለማሠልጠን እና ለማስተዳደር የኢንዱስትሪ ደረጃ አሠራሮችን ያስጠብቁ እና ይተግብሩ።
- በእያንዳንዱ ሠራተኛ የሥልጣን ክልል ውስጥ በሕግ በሚፈቀደው መጠን፣ OpenAI ውሂብን የሚያገኙ ወይም አቅራቢው ሥራውን እንዲፈጽም የሚደግፉ ሁሉም ሠራተኞች ቅድመ-ቅጥር የዳራ ምርመራ እንዲደረግላቸው ያድርጉ።
- ለአቅራቢው ሠራተኞች ዓመታዊ የደህንነት እና የግላዊነት ስልጠና፣ እና ተጨማሪ የደህንነት ስልጠና እንደ አስፈላጊነቱ ያቅርቡ።
- የአቅራቢው ሠራተኞች እንደ ቅጥር ወይም ተሳትፎ ሁኔታ የሚስጥራዊነት ስምምነት እንዲፈርሙ ወይም አቅራቢው ለOpenAI በሚያከናውነው ሥራ ጋር በተያያዘ ተገዢ ከሆነባቸው የሚስጥራዊነት ግዴታዎች ጋር የሚጣጣሙ የሚስጥራዊነት ግዴታዎች እንዲኖሩባቸው ያረጋግጡ፣ እንዲሁም የደንበኛ እና የሌሎች ሦስተኛ ወገኖች ውሂብ ጥበቃ ፖሊሲዎችን እንዲከተሉ ያድርጉ።
- የድርጅቱን ሠራተኞች እና ጊዜያዊ ሠራተኞች ማንነት ያረጋግጡ።
- በሚከተሉት ማንኛውም ሀገር ወይም ግዛት ውስጥ የሚገኙ የአቅራቢ ሠራተኞችን አለመቅጠር ወይም አለማቅረብ፦ (ሀ) በአሜሪካ የውጭ ሀብቶች ቁጥጥር ቢሮ (OFAC) ሁሉን አቀፍ ማዕቀብ የተጣለባቸው ተብለው የተሰየሙ፤ (ለ) በአሜሪካ የውጭ ጉዳይ መሥሪያ ቤት የደረጃ 4/«አትጓዙ» የጉዞ ምክር ሥር ያሉ፤ ወይም (ሐ) ንቁ የታጠቀ ግጭት በሚኖርባቸው ክልሎች ውስጥ ያሉ።
- OpenAI በአቅራቢ ሠራተኞች ላይ ልዩ የደህንነት ፍተሻዎችን እንዲያከናውን ይፍቀዱለት፣ እንዲሁም እነዚህን ፍተሻዎች ለመደገፍ OpenAI በምክንያታዊነት የሚጠይቀውን ማንኛውንም መረጃ በአፋጣኝ ያጋሩ።
- OpenAI ሩቅ ሆነው ለሚሠሩ የአቅራቢ ሠራተኞች ተጨማሪ የደህንነት ማጣሪያዎችን ሊያካሂድ ይችላል፤ ሆኖም ይህን ማድረጉ አቅራቢው በእነዚህ የደህንነት እርምጃዎች ወይም በስምምነቱ መሠረት የራሱን የዳራ ምርመራዎችን እና የመለያ ማረጋገጫዎችን የማካሄድ ግዴታ አይገድብም ወይም አያስቀርም።
4. የሥርዓት እና የሥራ ጣቢያ ቁጥጥር
አቅራቢው OpenAI ውሂብን የሚያቀናብሩ ሁሉንም የኮርፖሬት ላፕቶፖች፣ ተንቀሳቃሽ መሣሪያዎች፣ በተቋሙ ውስጥ የሚገኙ ሰርቨሮች እና ሌሎች ሃርድዌሮች በሚከተለው መንገድ ደኅንነታቸውን ያረጋግጣል፦
- በተፈቀደ የመጨረሻ ነጥብ አስተዳደር መድረክ አማካኝነት፣ በግቢ ውስጥ ያለ መሠረተ ልማትን ጨምሮ እያንዳንዱን መጨረሻ ነጥብ እና ሰርቨር በማዕከላዊነት ማስተዳደር።
- በሥራ ጣቢያዎች እና በሰርቨሮች ላይ ባሉ ኦፕሬቲንግ ሲስተሞች፣ መተግበሪያዎች እና ፈርምዌር ላይ መሠረታዊ የደህንነት ውቅሮችን እና ወቅታዊ ፓቾችን በራስ-ሰር ማስፈጸም።
- በማከማቻ ላይ ያለ ውሂብ ምስጠራን አስፈላጊ ማድረግ፦ በላፕቶፖች እና በየሥራ ጣቢያዎች ላይ ሙሉ-ዲስክ ምስጠራ፣ እንዲሁም በሰርቨሮች እና በማከማቻ መሣሪያዎች ላይ በቮሊዩም ወይም በማከማቻ-ደረጃ ምስጠራ።
- በሁሉም ንብረቶች ላይ ተንቀሳቃሽ እና ተነቃይ ሚዲያዎችን ማሰናከል ወይም በጥብቅ መቆጣጠር።
5. ማንነት፣ ማረጋገጫ እና የፈቃድ ቁጥጥሮች
- ለማንነት፣ ለማረጋገጫ እና ለመዳረሻ አስተዳደር ቁጥጥር የኢንዱስትሪ ደረጃ ልምዶችን ያስጠብቁ እና ያከናውኑ።
- ለአቅራቢው ሠራተኞች እና ለአገልግሎት መለያዎች የመዳረሻ አስተዳደርን የሚመሩ ፖሊሲዎችን እና ሂደቶችን በሰነድ ያስቀምጡ።
- የሥርዓቶች መዳረሻ ያላቸውን ሁሉንም የአቅራቢው ሠራተኞች ትክክለኛና ወቅታዊ ዝርዝር ይያዙ።
- ዝውውር ወይም የሥራ መቋረጥ ከተፈጸመ በኋላ በአንድ የሥራ ቀን ውስጥ የመግቢያ ማረጋገጫዎችን እንዳይሠሩ ያድርጉ ወይም ይሻሩ።
- በአገልግሎቶቹ አቅርቦትን ለሚደግፉ የውስጥ ሥርዓቶች እና የሦስተኛ ወገን አገልግሎቶች ሁሉም በተጠቃሚ መስተጋብር የሚደረጉ መግቢያዎች ነጠላ መግቢያን (SSO) ይጠቀሙ።
- በSSO የመግቢያ ሂደት አካል የሆነውን ባለብዙ-አካል ማረጋገጫ በማንነት አቅራቢው እንዲፈጸም ያስገድዱ።
- በዝቅተኛ የልዩ መብት እና በተግባራት መለያየት መርሆች መሠረት በሚና ላይ የተመሠረተ የመዳረሻ መቆጣጠሪያ (RBAC) ይተግብሩ።
- ልዩ መብት ያላቸው (“root”/“administrator”) መለያዎችን በተፈቀዱ የለውጥ ቁጥጥር ሥነ-ሥርዓቶች መሠረት በቴክኒክ አስፈላጊ ሲሆን ብቻ ይጠቀሙ፤ ልዩ መብት የሌላቸው ተጠቃሚዎች ልዩ መብት የሚጠይቁ ተግባራትን እንዳይፈጽሙ ይከልክሉ።
- OpenAI ውሂብን ለሚያከማቹ ሥርዓቶች ለማንኛውም የመዳረሻ ጥያቄ መደበኛ ግምገማ እና ማጽደቅ ማስፈለግ፣ እንዲሁም የመብቶች ተገቢነትን ለማረጋገጥ በየጊዜው (ቢያንስ በየሩብ ዓመቱ) የመዳረሻ ኦዲቶችን ማከናወን።
- የተጋለጡ የመግቢያ ምስክርነቶችን (ለምሳሌ፣ የይለፍ ቃላት፣ API ቁልፎች) ለማሳወቅ እና ለመሻር፣ እንዲሁም ዳግም ማቀናበሪያዎችን ወይም ጊዜያዊ የመግቢያ ምስክርነቶችን ከመስጠት በፊት የተጠቃሚውን ማንነት ለማረጋገጥ ሂደቶችን ያቋቁሙ።
- ለOpenAI የመጨረሻ ተጠቃሚዎች፣ በሦስተኛ ወገን የማንነት-መዳረሻ-አስተዳደር አገልግሎት ላይ መተማመን፤ አቅራቢው በተጠቃሚዎች የቀረቡ የይለፍ ቃሎችን አያከማችም።
6. የደህንነት ክስተቶች
- የአቅራቢውን አፈጻጸም ወይም የOpenAI ውሂብን ምስጢራዊነት፣ ተገኝነት ወይም ትክክለኛነትን የሚጥሱ ክስተቶችን ለመፍታት እና ለእነዚህ ክስተቶች ምላሽ ለመስጠት የደህንነት ክስተት ምላሽ ዕቅድ ይያዙና ያካሂዱ።
- ትክክለኛ ወይም የተጠረጠረ የደህንነት ክስተት መከሰቱን እንዳወቁ፣ ያለአግባብ ሳይዘገዩ እና በማንኛውም ሁኔታ የደህንነት ክስተቱን ካወቁበት ጊዜ ጀምሮ በ48 ሰዓታት ውስጥ፣ ለOpenAI በsecurity@openai.com የጽሑፍ ማሳወቂያ ይስጡ። በሚቻልበት ሁኔታ፣ እንዲህ ያለው ማሳወቂያ OpenAI ለቁጥጥር ባለሥልጣናት ወይም በደህንነት ክስተቱ ለተጎዱ ግለሰቦች ያለበትን የማሳወቅ ግዴታዎች እንዲወጣ በውሂብ ጥበቃ ሕጎች የሚፈለጉትን ሁሉንም የሚገኙ ዝርዝሮች ያካትታል።
- ተጨማሪ የደህንነት ክስተቶች አደጋዎችን ለመቀነስ ምክንያታዊ እርምጃዎችን ውሰዱ። የደህንነት ክስተቱ አቅራቢው እነዚህን የአቅራቢ የደህንነት እርምጃዎች በመጣሱ ምክንያት ከተከሰተ፣ አቅራቢው (በስምምነቱ ውስጥ ለተካተቱ የኃላፊነት ገደቦች ተገዢ ሆኖ) በውሂብ ጥበቃ ሕጎች መሠረት መወሰድ በሚጠበቅባቸው እርምጃዎች ወይም ከደህንነት ክስተት ጋር በተያያዘ በተዋዋይ ወገኖች በተስማሙባቸው እርምጃዎች ምክንያት ለተደረጉ ትክክለኛ፣ ከኪሱ የወጡ የማስተካከያ ወጪዎችን OpenAI ይመልሳል፣ ይህም ተፈጻሚ በሚሆንበት ጊዜ፦ (i) ለተጎዱ ግለሰቦች በሕግ የሚጠየቁ ማሳወቂያዎችን ማዘጋጀትና መላክ፤ (ii) ለጥያቄዎች ምላሽ ለመስጠት የጥሪ ማዕከል ድጋፍ፤ እና (iii) ለተጎዱ ግለሰቦች በሕግ የሚጠየቁ የክሬዲት ክትትል አገልግሎቶች። OpenAI በዚህ አንቀጽ መሠረት የሚሰጡ ማንኛውንም ማሳወቂያዎች ጊዜ፣ ይዘት እና አቀራረብ ለመቆጣጠር በራሱ ሙሉ ፍቃድ ይኖረዋል።
7. የምዝግብ ማስታወሻ፣ ኦዲት እና ተጠያቂነት
- አገልግሎቶቹን ለማቅረብ ለሚያገለግሉ ሁሉም ሥርዓቶች፣ አውታረ መረቦች እና ደጋፊ መሠረተ ልማቶች የኦዲት መዝገቦችን ይፍጠሩ እና ያቆዩ፣ ይህም ሕገ-ወጥ ወይም ያልተፈቀደ እንቅስቃሴን ለመከታተል፣ ለመተንተን፣ ለመመርመር እና ሪፖርት ለማድረግ ያስችላል።
- ሁሉንም ልዩ መብት ያላቸው እርምጃዎች፣ እያንዳንዱን ክስተት በስም ከተለየ ግለሰብ ጋር በሚያገናኝ መንገድ ይመዝግቡ።
- ያልተፈቀዱ ለውጦችን ወይም የፖሊሲ ጥሰቶችን ለመለየት በመጨረሻ ነጥቦች፣ በሰርቨሮች እና በደጋፊ መሠረተ ልማት ላይ የልዩ መብት ያላቸውን እንቅስቃሴዎች ይመዝግቡ እና ያለማቋረጥ ይከታተሉ።
- ደህንነትን እና ተገኝነትን—የአውታረ መረብ ትራፊክን እና የአገልግሎት ምዝግቦችን ጨምሮ—በቀጣይነት ይከታተሉ፣ እና በማንኛውም ማንቂያ ላይ በፍጥነት እርምጃ ይውሰዱ።
- አጠራጣሪ እንቅስቃሴዎችን፣ የፖሊሲ ጥሰቶችን፣ ወይም በOpenAI ውሂብ ምስጢራዊነት፣ ታማኝነት ወይም ተገኝነት ላይ ተጽዕኖ ሊያሳድሩ የሚችሉ ክስተቶችን ለመለየት የደህንነት እና የአሠራር ምዝግብ ማስታወሻዎችን በመደበኛነት ይገምግሙ እና ይተንትኑ።
- በጥያቄ መሠረት የኦዲት ምዝግቦችን ለOpenAI ያቅርቡ።
8. ደኅንነቱ የተጠበቀ የልማት የሕይወት ዑደት (SDLC)
- ለOpenAI የሚያቀርበውን ሶፍትዌር ወይም አገልግሎቶች ዕቅድ ማውጣት፣ ኮድ መጻፍ፣ መሞከር፣ ማሰማራት እና ጥገናን የሚሸፍን በሰነድ የተመዘገበ ደኅንነታዊ ልማት/ደህንነት-በንድፍ ሂደት ማቆየት እና ማስኬድ አለበት።
- ኮድ ወደ ፕሮዳክሽን ከመተላለፉ በፊት፣ SDLC የስጋት ሞዴሊንግን፣ የኮድ ግምገማን፣ በራስ-ሰር የሚከናወን የጥገኝነት-ተጋላጭነት ስካኒንግን፣ እና የደህንነት ሙከራን (ስታቲክ፣ ዳይናሚክ፣ እና የኮንቴይነር ወይም የIaC ስካኒንግ) ማካተት አለበት።
- የእነዚህ እንቅስቃሴዎች ውጤቶች፣ ለከፍተኛ አደጋ ግኝቶች የማስተካከያ ማስረጃ ጨምሮ፣ ቢያንስ ለ12 ወራት ተይዘው ሲጠየቅ ለOpenAI ተደራሽ መደረግ አለባቸው።
9. የክላውድ መሠረተ ልማት እና የአውታረ መረብ ደህንነት
- አካባቢዎችን መለየት—የምርት እና የምርት ያልሆኑ አካባቢዎችን ተለይተው በማቆየት እና የOpenAI ውሂብ በምርት አካባቢዎች ውስጥ ብቻ መኖሩን በማረጋገጥ።
- የOpenAI ውሂብን ከሌሎች የደንበኛ ውሂቦች ሁሉ በምክንያታዊነት መለየት እና በእያንዳንዱ የOpenAI ደንበኛ ድርጅት ውስጥ የተለዩ የተጠቃሚ-ደረጃ ወሰኖችን ማስፈጸም።
- ዋና የባክኤንድ ሀብቶች በግል የአውታረ መረብ ቁጥጥሮች ስር እንዲዘረጉ ያረጋግጡ (VPN፣ የግል አገናኝ፣ ወይም ተመጣጣኝ የዜሮ-ትረስት ሥነ ሕንፃ)።
- የአውታረ መረብ ደህንነት ፖሊሲዎች እና ፋየርዎሎች ቀድሞ ከተቀመጠ የተፈቀዱ የትራፊክ ፍሰቶች ስብስብ አንፃር በዝቅተኛ መብት መዳረሻ ተዋቅረዋል።
- ያልተፈቀዱ የትራፊክ ፍሰቶች ታግደዋል።
10. የተጋላጭነት አስተዳደር
- አቅራቢው የሚያቀርባቸውን አገልግሎቶች የሚነኩ ተጋላጭነቶች በፍጥነት መታረማቸውን ለማረጋገጥ የተነደፈ፣ የኢንዱስትሪ ደረጃን የሚያሟላ የተጋላጭነት አስተዳደር ፕሮግራም ያቆዩ እና ያካሂዱ።
- ተጋላጭነቶችን በመደበኛነት የሚቃኝ፣ ለተጋላጭነት ማሳወቂያ አገልግሎት የሚመዘገብ፣ በአደጋ መጠን መሠረት ለማስተካከያ ቅድሚያ የሚሰጥ፣ እና በአደጋ ደረጃ መሠረት የማስተካከያ ጊዜ ገደቦችን የሚያቋቁም የተጋላጭነት አስተዳደር ፕሮግራም ያቆዩ እና ይተግብሩ።
- ፓች ከተለቀቀ በኋላ፣ እና ተያያዥ የሆነው የደህንነት ተጋላጭነት ከተገመገመ እና ተፈጻሚነቱ እና አስፈላጊነቱ ከተገመገመ በኋላ፣ ፓቹ ለሥርዓቶች ከሚፈጥረው አደጋ ጋር ተመጣጣኝ በሆነ የጊዜ ገደብ ውስጥ ይተገበራል እና ይረጋገጣል።
- የምዝግብ ማስታወሻ አስተዳደር መፍትሔን ይተግብሩ እና በጥሰት መለያ ሥርዓቶች የሚፈጠሩ ምዝግብ ማስታወሻዎችን ቢያንስ ለአንድ ዓመት ያቆዩ።
11. ቁሳዊ እና አካባቢያዊ ደህንነት
- የOpenAI ውሂብ ሊከማች ወይም ሊደረስበት በሚችልበት እያንዳንዱ ቦታ ቁሳዊ ደህንነትን መጠበቅ አለበት።
- በባጅ፣ በባዮሜትሪክ ወይም ተመጣጣኝ የማንነት ማረጋገጫ በመጠቀም ወደ ቢሮዎች እና የውሂብ ማዕከላት መዳረሻን ይቆጣጠሩ።
- ሁሉንም ጎብኚዎች ይመዝግቡ እና ያጅቡ።
- በ24 × 7 የቪዲዮ ክትትልና የቁሳዊ ሰርጎ መግባት ማወቂያ ሥርዓቶችን ያስኬዱ።
- ቁሳዊ የመረጃ ማከማቻ ሚዲያዎችን በተቆለፈ ማከማቻ፣ በክትትል የተመዘገቡ ዝውውሮች እና በተረጋገጠ ማጥፋት በመጠቀም በደህንነት ያዙና ያስወግዱ።
12. ተገኝነት፣ የንግድ ሥራ ቀጣይነት እና ከአደጋ መልሶ ማገገም
አቅራቢው የአገልግሎቶቹን እና ማንኛውንም የOpenAI ውሂብ ምስጢራዊነት፣ ታማኝነት እና ተገኝነት በሚከተሉት መንገዶች ይጠብቃል፦
- የተገኝነት አስተዳደር
- የሥርዓቱን አፈጻጸምና ተገኝነት በቀጣይነት ይከታተሉ፣ ይተንትኑ፣ እና ይገምግሙ።
- ብልሽቶችን በወቅቱ ይለዩና ሪፖርት ያድርጉ፣ እና ከመቋረጥ በኋላ አገልግሎቶችን በፍጥነት ወደ ሥራ ይመልሱ።
- የአገልግሎት ንቁ ጊዜን፣ ክስተቶችን፣ እና ከተስማሙባቸው የአገልግሎት-ደረጃ ዓላማዎች ጋር ያለውን ተገዢነት ይከታተሉ፣ በራስዎ ያረጋግጡ፣ እና ይመዝግቡ።
- በተጠየቀ ጊዜ፣ ከአገልግሎት ደረጃዎች ጋር መጣጣሙን የሚያሳዩ ተዛማጅ የአፈጻጸም መለኪያዎችን ለOpenAI ያቅርቡ።
- የንግድ ሥራ ቀጣይነት እና ከአደጋ መልሶ ማገገም (BC/DR)
- ድንገተኛ ሁኔታዎችን ወይም አገልግሎቶቹን ሊያቋርጡ ወይም የOpenAI ውሂብን አደጋ ላይ ሊጥሉ የሚችሉ ሌሎች ክስተቶችን የሚመለከቱ በሰነድ የተደገፉ የBC/DR ዕቅዶችን ይጠብቁ።
- ወሳኝ ሥርዓቶችንና ውሂብን ከ BC/DR ዕቅዶች ጋር በሚጣጣም መደበኛ መርሐግብር መሠረት ምትኬ ያስቀምጡ።
- የBC/DR ዕቅዶችን ቢያንስ በዓመት አንድ ጊዜ ይፈትኑ፣ እና በፈተናው ወቅት የተለዩ ማናቸውንም ጉልህ ክፍተቶች ያስተካክሉ።
- እነዚያ ዕቅዶች የሚሰጡትን ጥበቃ በጉልህ የሚቀንስ ማንኛውንም ለውጥ ከማድረግዎ በፊት የOpenAI ቅድመ የጽሑፍ ፈቃድ ያግኙ፤ ይህም ፈቃድ በምክንያታዊ ባልሆነ ሁኔታ መከልከል የለበትም።
13. የሦስተኛ ወገን እና የቴክኖሎጂ አቅርቦት ሰንሰለት ስጋት አስተዳደር
- የOpenAI መረጃ መዳረሻ ላላቸው ወይም ሶፍትዌሩን ወይም አገልግሎቶቹን ለሚደግፉ ሁሉም ንዑስ-አቀነባባሪዎች፣ ንዑስ ኮንትራክተሮች እና ወሳኝ ንዑስ አቅራቢዎች የኢንዱስትሪ ደረጃን የሚያሟላ የስጋት አስተዳደር ፕሮግራም ያቆዩ እና ያስተዳድሩ
- ከእያንዳንዱ ሦስተኛ ወገን ጋር፣ ቢያንስ በእነዚህ የአቅራቢ የደህንነት እርምጃዎች ውስጥ ካሉት ያህል ጥብቅ የደህንነት ጥበቃ እርምጃዎችን የሚጠይቁ የጽሑፍ ስምምነቶችን ይግቡ።
- ሁሉንም ሦስተኛ ወገኖች ወደ አቅራቢው ሥርዓት ከማስገባት በፊት እና ከዚያ በኋላም በመደበኛ የጊዜ ልዩነቶች ለአቅራቢው መደበኛ የደህንነት ግምገማ ሂደት ያስገዙ፣ ከዚህም የሚገኙትን ሰነዶች ያስቀምጡ።
- በOpenAI ጥያቄ መሠረት፣ እያንዳንዱን ወሳኝ ንዑስ አቅራቢ፣ የመነሻ ሀገሩን እና ለአቅራቢው አፈጻጸም አግባብነት ያለውን ማንኛውንም ቁልፍ ጥገኝነት መለየት አለበት።
- የሶፍትዌሩን፣ የአገልግሎቶቹን፣ የአቅራቢውን አፈጻጸም ወይም የOpenAI ውሂብን ምስጢራዊነት፣ ታማኝነት ወይም ተገኝነት ሊያጎዱ የሚችሉ ማናቸውንም መቋረጦች፣ ተጋላጭነቶች ወይም አዳዲስ ስጋቶች ለOpenAI በአስቸኳይ የሚያሳውቁ እና የICT እና የምርት አቅርቦት ሰንሰለት ስጋቶችን የሚገመግሙ ሂደቶችን ይጠብቁ።
14. የውሂብ ምሥጠራ
- የOpenAI ውሂብን በማስተላለፍ ላይ በማንኛውም ይፋዊ ወይም የግል አውታረ መረብ ላይ ጠንካራ፣ በኢንዱስትሪው ዕውቅና ያገኙ የክሪፕቶግራፊ ፕሮቶኮሎችን (TLS 1.2 ወይም ከዚያ በላይ፣ SSH 2፣ IPsec፣ ወይም ተመጣጣኝ) በመጠቀም ይጠብቁ። የቆዩ ወይም ደኅንነታቸው ያልተጠበቀ ፕሮቶኮሎች (ለምሳሌ፦ SSL v3፣ TLS 1.0/1.1) እንዳይሠሩ መደረግ አለባቸው።
- በማንኛውም ቋሚ ማከማቻ ሚዲያ ላይ የተከማቸ ሁሉንም የOpenAI ውሂብ—የውሂብ ጎታዎችን፣ የኦብጀክት ማከማቻዎችን፣ የፋይል ሥርዓቶችን፣ የመጨረሻ ነጥብ መሣሪያዎችን እና የመጠባበቂያ ቅጂዎችን ጨምሮ—ጠንካራ፣ በኢንዱስትሪው እውቅና ያገኙ ስልተ ቀመሮችን (ለምሳሌ፣ AES-256 ወይም ተመጣጣኝ) እና በFIPS 140-2/3፣ ISO/IEC 19790 ወይም ተመጣጣኝ ደረጃዎች የተረጋገጡ የክሪፕቶግራፊ ሞጁሎችን በመጠቀም መመሥጠር አለበት።
- የምስጠራ ቁልፎችን ለራሱ ብቻ በተዘጋጀ የቁልፍ አስተዳደር ሥርዓት ያስተዳድሩ፤ የቁልፎች መዳረሻ ፈቃድ ላላቸው ሠራተኞች ብቻ መገደብ አለበት፣ እና ቁልፎቹ ቢያንስ በዓመት አንድ ጊዜ ወይም ተጋልጠዋል ተብሎ በተጠረጠረ ጊዜ መቀየር አለባቸው። አቅራቢው ስናፕሾቶች፣ ሪፕሊካዎች እና ከመስመር ውጭ ያሉ ምትኬዎች በተመሳሳይ የቁጥጥር እርምጃዎች ስር እንዲጠበቁ ማረጋገጥ አለበት።
15. ውሂብን ማቆየት
ስምምነቱ ጊዜው ሲያበቃ ወይም ሲቋረጥ፣ አቅራቢው በOpenAI ምርጫ ሁሉንም የOpenAI ውሂብ ይሰርዛል ወይም ይመልሳል (በአቅራቢው የውሂብ ማቆያ መርሐ ግብር መሠረት የሚሰረዙ የመጠባበቂያ ወይም የማህደር ቅጂዎችን ሳይጨምር)፤ ሆኖም፣ አቅራቢው በተፈጻሚ ሕጎች መሠረት ቅጂዎችን ማቆየት የሚጠበቅበት ከሆነ፣ ያንን የOpenAI ውሂብ ከማንኛውም ተጨማሪ ማቀናበር ነጥሎ ይጠብቀዋል፤ በተፈጻሚ ሕጎች የሚጠየቀውን መጠን ብቻ ለማሟላት ካስፈለገ በስተቀር። አቅራቢው ለሚያቀርባቸው አገልግሎቶች ተፈጻሚ ከሆነ፣ OpenAI በምርቱ ውስጥ የውሂብ ማቆያ ጊዜዎችን የማዋቀር ችሎታ ይሰጣል።
16. በደህንነት ማስወገድ
- OpenAI ውሂብ ሊነበብ ወይም በድጋሚ ሊገነባ እንዳይችል፣ ያሉ ቴክኖሎጂዎችን ከግምት ውስጥ በማስገባት እና በሚመለከተው ሕግ መሠረት OpenAI ውሂብን በደህንነት ለማስወገድ የተነደፉ መቆጣጠሪያዎችን ይተገብራል።
- ኤሌክትሮኒክ ሚዲያዎችን ከማስወገድ ወይም ለሌላ ሥርዓት ከመመደብ በፊት፣ በNIST SP 800-88 ደረጃ ወይም ተመጣጣኝ ደረጃ ውስጥ በተገለጹ ዘዴዎች በድጋሚ በመጻፍ፣ ዲጋውስ በማድረግ፣ ወይም በአካል በማጥፋት በደህንነት ደምስሱ።
17. የውስጥ ደህንነት ግምገማዎች እና የለውጥ ማሳወቂያ
- የደህንነት ቁጥጥሮቹን ውጤታማነት—በራስ-ሰር ቅኝት፣ በእጅ በሚደረጉ ግምገማዎች እና በፖሊሲ ተገዢነት ምርመራዎች—ከኢንዱስትሪ-ደረጃ ማዕቀፎች እና ከራሱ ፖሊሲዎች ጋር በማነጻጸር በየጊዜው ይገምግሙ።
- ለOpenAI ውሂብ ምስጢራዊነት፣ ታማኝነት ወይም ተገኝነት ላይ በምክንያታዊነት ተጽዕኖ ሊያሳድር ስለሚችል በመሠረተ ልማቱ፣ በሥነ ሕንፃው፣ በሦስተኛ ወገን ጥገኞቹ፣ በውሂብ ፍሰቶቹ ወይም በደህንነት አቋሙ ላይ ማንኛውም ጉልህ ለውጥ ከማድረጉ በፊት OpenAI አስቀድሞ ማሳወቅ አለበት።
18. ገለልተኛ ኦዲቶች እና ማረጋገጫዎች
ቢያንስ በዓመት አንድ ጊዜ፣ አቅራቢው የሚከተሉትን ያደርጋል፦
- የደህንነት ቁጥጥሮቹን ከእውቅ የኢንዱስትሪ ደረጃ ጋር በማነጻጸር እንዲገመግም ብቁ እና ገለልተኛ ኦዲተር ያሳትፉ (ለምሳሌ፣ SOC 2 Type 2 ወይም ISO 27001 ክትትል / ዳግም ማረጋገጫ)።
- በተጠየቀ ጊዜ (እንደ አግባብነቱ) ለOpenAI ማጠቃለያ ወይም ሙሉ ሪፖርቶችን ያቅርቡ።
19. የሰርጎ መግባት ሙከራ
አቅራቢው የተስተናገዱ አገልግሎቶችን ወይም የመስመር ላይ አገልግሎቶችን ከሰጠ፣ አቅራቢው፦
- የሚከተሉትን የሚሸፍኑ ዓመታዊ በሦስተኛ ወገን የሚከናወኑ የሰርጎ መግባት ሙከራዎችን ያዘጋጁ፦ (i) የተስተናገዱ አገልግሎቶች ወይም አገልግሎቶች፤ (ii) ሙሉ በሙሉ ከበይነመረብ ጋር የተጋለጠው የአውታረ መረብ ዳርቻ፤ እና (iii) የአቅራቢው ውስጣዊ የኮርፖሬት አውታረ መረብ።
- ሙከራዎቹ መካሄዳቸውን የሚያሳይ ማስረጃ፣ እንዲሁም የግኝቶቹን የአስፈጻሚ ማጠቃለያዎች፣ በሚስጥራዊነት ስምምነት (NDA) መሠረት ያጋሩ።
- በOpenAI ውሂብ ላይ ተጽዕኖ የሚያሳድሩ ወሳኝ እና ከፍተኛ ክብደት ያላቸው ተጋላጭነቶችን ከተገኙ በ60 ቀናት ውስጥ ያስተካክሉ፣ ወይም ስለ ማካካሻ መቆጣጠሪያዎች እና ስለቀሪው ስጋት OpenAIን በፍጥነት ያሳውቁ።
20. የOpenAI የማረጋገጫ መብቶች
- በስምምነቱ የቆይታ ጊዜ ውስጥ እና ከዚያ በኋላ ለአንድ ዓመት፣ OpenAI (ወይም በOpenAI የተመደበ ኦዲተር) ተገቢ ማስታወቂያ በመስጠት፣ እነዚህን የአቅራቢ የደህንነት እርምጃዎች ተገዢነታቸውን ለማረጋገጥ ተዛማጅ መጽሐፍትን፣ መዝገቦችን እና ተቋማትን ሊገመግም ይችላል። ግምገማዎቹ ለዚያ ዓላማ በምክንያታዊነት አስፈላጊ በሆነ መረጃ ብቻ የሚወሰኑ ሲሆን፣ በሚስጥራዊነት ግዴታዎች መሠረት ይካሄዳሉ።
- አቅራቢው OpenAI ከጊዜ ወደ ጊዜ ሊያቀርባቸው የሚችል የደህንነት መጠይቆችን ለማጠናቀቅ በንግድ አንፃር ምክንያታዊ የሆኑ ጥረቶችን ያደርጋል።
21. ከአሜሪካ ውጭ ያለ የውሂብ መዳረሻ
አቅራቢው፣ በአሜሪካ የፍትሕ መሥሪያ ቤት የተወጣው አስፈጻሚ ትዕዛዝ 14117ን ለማስፈጸም የወጣው የመጨረሻ ደንብ፣ ለአሳሳቢ ሀገሮች ወይም ለተሸፈኑ ሰዎች በጅምላ የተሸፈነ ውሂብን መዳረስ እንደሚከለክል ወይም እንደሚገድብ እውቅና ይሰጣል፤ (እዚህ አንቀጽ ውስጥ እንደተጠቀሱት እነዚህ ቃላትና ሌሎች በአቢይ ሆሄ የተጀመሩ ቃላት ትርጉማቸው በዚያ የመጨረሻ ደንብ ውስጥ እንደተገለጸው ነው)።
- አቅራቢው የሚሰጣቸው አገልግሎቶች የOpenAI ወይም የተባባሪዎቹን የተሸፈነ ውሂብ መዳረሻ የሚያካትቱ ከሆነ፣ አቅራቢው የሚከተሉትን ይወክላል እና ዋስትና ይሰጣል፦ (i) እሱም ሆነ ማናቸውም ተባባሪዎቹ በአሳሳቢ ሀገር ውስጥ የተቋቋሙ ወይም በዚያ ሀገር ሕግ መሠረት የተመዘገቡ እንዳልሆኑ ወይም እንደማይሆኑ፣ ዋና የንግድ ሥራ ቦታቸው በአሳሳቢ ሀገር ውስጥ እንዳልሆነ ወይም እንደማይሆን፣ ወይም በቀጥታም ሆነ በተዘዋዋሪ፣ በግልም ሆነ በጥምረት፣ በአንድ ወይም ከአንድ በላይ አሳሳቢ ሀገሮች ወይም ተሸፍነው በሚቆጠሩ ሰዎች 50% ወይም ከዚያ በላይ በቀጥታም ሆነ በተዘዋዋሪ ባለቤትነት እንዳልተያዙ ወይም እንደማይያዙ፤ እና (ii) አቅራቢውም ሆነ ማናቸውም ተባባሪዎቹ፣ ወይም እንዲህ ያለውን የተሸፈነ ውሂብ የሚያገኝ ማንኛውም የአቅራቢው ሠራተኛ ወይም ኮንትራክተር፣ በአሳሳቢ ሀገር ውስጥ እንዳልሚገኙ ወይም እንደማይገኙ፣ በአሜሪካ ጠቅላይ ዐቃቤ ሕግ ተሸፍነው የሚቆጠሩ ሰዎች መሆናቸው እንዳልተወሰነባቸው፣ ወይም በሌላ መንገድ ተሸፍነው የሚቆጠሩ ሰዎች እንዳልሆኑ ወይም እንደማይሆኑ። (ሀ) ወይም (ለ) ከተለወጠ፣ አቅራቢው ወዲያውኑ ለOpenAI ያሳውቃል።
- አቅራቢው እና ተባባሪዎቹ ከአሳሳቢ ሀገር ወይም ከተሸፈነ ሰው ጋር የOpenAI የተሸፈነ ውሂብን የሚያካትት ማንኛውም የተሸፈነ ውሂብ ግብይት ውስጥ አይሳተፉም። አቅራቢው ከOpenAI የተሸፈነ ውሂብ ጋር በተያያዘ በተገደበ ግብይት ውስጥ ከገባ፣ OpenAI የመጨረሻ ደንቡን መስፈርቶች ለማሟላት የሚያስፈልገውን ማንኛውንም መረጃ ለOpenAI ይሰጣል።
22. ትርጓሜዎች
- የተካተተ ውሂብ ማለት በአሜሪካ የፍትሕ መሥሪያ ቤት በተወጣው፣ አስፈጻሚ ትዕዛዝ 14117ን የሚያስፈጽም የመጨረሻ ደንብ ሥር ተጨማሪ ትርጉም ሊሰጠው እንደሚችለው፣ በጅምላ የአሜሪካ ስሱ ውሂብ ወይም ከአሜሪካ መንግሥት ጋር የተዛመደ ውሂብ ማለት ነው።
- የውሂብ ጥበቃ ሕጎች ማለት በስምምነቱ መሠረት ለአቅራቢው አፈጻጸም ተፈጻሚነት ያላቸው ሁሉም የውሂብ ጥበቃ ሕጎች ነው።
- የሚስተናገድ አገልግሎት ማለት አቅራቢው ለOpenAI የሚያቀርባቸው ሶፍትዌር-እንደ-አገልግሎት፣ መድረክ-እንደ-አገልግሎት ወይም ማንኛውም ተመሳሳይ የሚስተናገድ ወይም የመስመር ላይ አገልግሎት ነው።
- የመረጃ ደህንነት ፕሮግራም ማለት የOpenAI ውሂብን ምስጢራዊነት፣ ታማኝነት እና ተገኝነት ለመጠበቅ ሁሉም የተነደፉ፣ ከኢንዱስትሪ ደረጃዎች ጋር የተጣጣሙ አስተዳደራዊ፣ ቴክኒካዊ እና አካላዊ ቁጥጥሮችን የሚያካትት የፖሊሲዎች፣ የአሠራሮች እና የቁጥጥሮች የተዋቀረ ማዕቀፍ ነው።
- የOpenAI ውሂብ ማለት አቅራቢው ለOpenAI በሚያከናውነው ሥራ ጋር በተያያዘ ከOpenAI ወይም በOpenAI ስም የተቀበለው ወይም የሰበሰበው መረጃ ነው። የOpenAI ውሂብ የግል ውሂብን ያካትታል፣ ነገር ግን በእሱ ብቻ አይገደብም።
- የግል ውሂብ በሚመለከታቸው የውሂብ ጥበቃ ሕጎች መሠረት «የግል ውሂብ» ወይም «የግል መረጃ» ለሚለው ቃል የተመደበ ትርጉም አለው።
- ማቀናበር ማለት በራስ-ሰር በሆኑም ሆነ ባልሆኑ መንገዶች በውሂብ ላይ የሚከናወን ማንኛውም ተግባር ሲሆን፣ መሰብሰብ፣ መመዝገብ፣ ማደራጀት፣ ማከማቸት፣ መጠቀም፣ ይፋ ማድረግ፣ ወይም ማጥፋትን ያካትታል።
- የደህንነት ክስተት ማለት በአቅራቢው ወይም በንዑስ አቀናባሪው ሥርዓቶች ውስጥ ያልተፈቀደ የOpenAI ውሂብ መዳረሻ፣ አጠቃቀም፣ ይፋ ማድረግ፣ መለወጥ ወይም ማጥፋትን፣ ወይም በውሂቡ ተገኝነት ወይም ታማኝነት ላይ መስተጓጎልን የሚያካትት በተጨባጭ የተከሰተ ወይም የሚጠረጠር ማንኛውም ክስተት ማለት ነው።
- የአቅራቢዎች የሥነ ምግባር መመሪያ ማለት በሚከተለው አድራሻ የሚገኘው የOpenAI አቅራቢዎች የሥነ ምግባር መመሪያ ነው፦ https://openai.com/policies/supplier-code/.
- የአቅራቢ ሠራተኞች ማለት አቅራቢው ከOpenAI ጋር ባለው ተሳትፎ ውስጥ የሚያከናውነውን ሥራ ማንኛውንም ገጽታ የሚያከናውኑ ሁሉንም ሠራተኞች ሲሆን፣ ተቀጣሪዎችን፣ ኮንትራክተሮችን፣ ጊዜያዊ ሠራተኞችን እና ንዑስ ኮንትራክተሮችን ያካትታል።
- ሥርዓቶች ማለት አቅራቢው ወይም ንዑስ አቀናባሪዎቹ የOpenAI ውሂብን ለማስኬድ፣ ለማስተላለፍ ወይም ለማከማቸት የሚጠቀሙባቸው የመረጃ ሥርዓቶች ናቸው። ይህም እነዚያን ተግባራት የሚደግፉ የተቀናጁ ሃርድዌር፣ ሶፍትዌር፣ ሠራተኞች እና ሂደቶችን ያካትታል።