Мерки за сигурност, изпълнявани от Доставчика
Настоящите Мерки за сигурност, изпълнявани от Доставчика, се прилагат за Доставчика, когато той предоставя стоки, услуги или софтуер на OpenAI, и са включени в приложимото споразумение между Доставчика и OpenAI („Споразумението“). Термините, използвани, но недефинирани тук, имат значенията, дадени им в Споразумението.
Доставчикът поддържа и прилага Програма за информационна сигурност, която ще се преглежда поне веднъж годишно или по-рано, ако това се налага от инцидент, свързан със сигурността, или съществена промяна в приложимото законодателство. Надзорът на Програмата за информационна сигурност се възлага на подходящо квалифициран старши персонал.
За да изпълни задълженията си за сигурност и поверителност по Споразумението, Програмата за информационна сигурност на Доставчика ще включва следното:
1. Политики и кодекси за поведение
- Поддържа писмени политики за сигурност на информацията и поверителност, съобразени с Програмата за информационна сигурност и всички приложими закони за защита на данните.
- Запознава целия съответен персонал с тези политики и с Кодекса за поведение на Доставчика и изисква официално потвърждение за запознаването с тях.
- Следи за съответствието и отстранява случаите на несъответствие чрез документирани процеси; нарушенията на политиките се разглеждат чрез прилагане на подходящи дисциплинарни мерки.
2. Управление на риска
- Поддържа и прилага програма за управление на риска, която включва редовни оценки на риска и контролни механизми за идентифициране, анализ, наблюдение, докладване и коригиращи действия.
- Най-малко веднъж годишно извършва оценки на риска (вътрешно или с помощта на наети независими ресурси) за идентифициране на рисковете за Данните на OpenAI, рисковете за бизнес активите на Доставчика (напр. техническата инфраструктура), заплахите за тези елементи (както вътрешни, така и външни), вероятността от възникване на тези заплахи и въздействието върху организацията.
- Извършва първоначална оценка и приоритизиране на рисковете за сигурността на Данните на OpenAI и приоритизира тяхното отстраняване.
3. Персонал
- Поддържа и прилага практики за проверка, обучение и управление на персонала, съответстващи на приетите в отрасъла стандарти.
- До степента, допустима от закона в съответната юрисдикция на всеки работник, извършва проверки на миналото преди назначаване на работа за целия персонал, който ще има достъп до Данни на OpenAI или ще подпомага изпълнението на задълженията на Доставчика.
- Осигурява ежегодно обучение по сигурност и поверителност на Персонала на Доставчика, както и допълнително обучение по сигурност, когато е подходящо.
- Изисква от Персонала на Доставчика да сключи споразумение за поверителност или гарантира, че Персоналът на Доставчика е обвързан със задължения за поверителност, съответстващи на задълженията за поверителност, с които е обвързан Доставчикът във връзка с изпълнението на задълженията си към OpenAI, като условие за назначаване или ангажиране, както и да спазва политиките за защита на клиентски и други данни на трети страни.
- Проверява самоличността на служителите и на временно наетите работници.
- Не наема или набира Персонал на Доставчика, намиращ се в държава или територия, която: (a) е определена като обект на всеобхватни санкции от Службата за контрол на чуждестранните активи на САЩ (OFAC); (б) за която Държавният департамент на САЩ е издал предупреждение от ниво 4 „Да не се пътува“; или (в) се намира в регион, в който се води активен въоръжен конфликт.
- Позволява на OpenAI да извършва ad hoc проверки за сигурност на Персонала на Доставчика и своевременно предоставя всяка информация, която OpenAI разумно изисква във връзка с тези проверки.
- OpenAI може да извършва допълнителни проверки за сигурност на персонала на Доставчика, който работи дистанционно, при условие че OpenAI не ограничава и не изключва задължението на Доставчика да извършва собствени проверки на миналото и на самоличността на персонала съгласно настоящите Мерки за сигурност или Споразумението.
4. Контрол на системите и работните станции
Доставчикът осигурява сигурността на всички служебни преносими компютри, мобилни устройства, локални сървъри и друг хардуер, който обработва Данни на OpenAI, чрез:
- Централно управление на всяка крайна точка и всеки сървър, включително локалната инфраструктура, чрез одобрена платформа за управление на крайните точки.
- Автоматично прилагане на базови конфигурации за сигурност и своевременни корекции за операционните системи, приложенията и фърмуера на работните станции и сървърите.
- Изискване за криптиране на данните в покой: пълно дисково криптиране на преносимите компютри и работните станции и криптиране на ниво том или ниво съхранение на сървърите и устройствата за съхранение.
- Деактивиране или строг контрол на използването на преносими и сменяеми носители на всички активи.
5. Контроли за самоличност, удостоверяване и упълномощаване
- Поддържа и прилага практики за контрол на самоличността, удостоверяването и управлението на достъпа, съответстващи на приетите в отрасъла стандарти.
- Документира политиките и процедурите, уреждащи управлението на достъпа за Персонала на Доставчика и служебните акаунти.
- Поддържа точен и актуален списък на целия Персонал на Доставчика с достъп до Системите.
- Деактивира или отнема идентификационните данни в рамките на един работен ден от прехвърлянето или прекратяването на достъпа.
- Използва единна идентификация (SSO) за всички интерактивни влизания във вътрешни системи и услуги на трети страни, които подпомагат предоставянето на Услугите.
- Налага многофакторно удостоверяване от доставчика на идентичности като част от процеса на вход чрез SSO.
- Прилага управление на достъпа, основано на роли (RBAC) съгласно принципите на най-малките привилегии и разделението на задълженията.
- Използва привилегировани акаунти („root“/„administrator“) само когато това е технически необходимо съгласно одобрени процедури за контрол на промените; забранява на непривилегировани потребители да изпълняват привилегировани функции.
- Изисква официален преглед и одобрение за всяко искане за достъп до системи, в които се съхраняват Данни на OpenAI, както и периодични одити на достъпа (поне веднъж на тримесечие), за да се потвърди целесъобразността на предоставените привилегии.
- Установява процедури за докладване и отнемане на компрометирани идентификационни данни (напр. пароли, API ключове), както и за проверка на самоличността на потребителя, преди да се извършат нулирания или да се издадат временни идентификационни данни.
- За крайните потребители на OpenAI разчита на услуга на трета страна за управление на идентичността и достъпа; Доставчикът не съхранява предоставени от потребителите пароли.
6. Инциденти със сигурността
- Поддържа и прилага план за реагиране при Инциденти със сигурността за реагиране при и разрешаване на събития, които компрометират поверителността, наличността или целостта на изпълнението от страна на Доставчика или на Данните на OpenAI.
- При узнаване за действителен или предполагаем Инцидент със сигурността предоставя писмено уведомление на OpenAI на security@openai.com без неоправдано забавяне и във всички случаи в срок до 48 часа от узнаването за Инцидента със сигурността. Когато е възможно, това уведомление ще включва всички налични подробности, изисквани съгласно Законите за защита на данните, за да може OpenAI да изпълни собствените си задължения за уведомяване на регулаторните органи или на лицата, засегнати от Инцидента със сигурността.
- Предприема разумни мерки за ограничаване на риска от допълнителни Инциденти със сигурността. Когато Инцидентът със сигурността е вследствие на нарушение от страна на Доставчика на настоящите Мерки за сигурност, изпълнявани от Доставчика, Доставчикът възстановява на OpenAI (при спазване на ограниченията на отговорността, предвидени в Споразумението) действително направените от OpenAI разходи и разноски за отстраняване, възникнали в резултат на действия, които се изисква да бъдат предприети съгласно Законите за защита на данните или са договорени между страните във връзка с Инцидент със сигурността, включително, когато е приложимо: (i) изготвянето и изпращането на изискваните по закон уведомления до засегнатите лица; (ii) поддръжка чрез колцентър за отговор на запитвания; и (iii) изискваните по закон услуги за кредитен мониторинг за засегнатите лица. OpenAI има право по собствена преценка да определя времето, съдържанието и начина на предоставяне на всички уведомления по настоящия параграф.
7. Водене на регистри, одит и отчетност
- Създава и съхранява одитни записи за всички системи, мрежи и поддържаща инфраструктура, използвани за предоставяне на Услугите, с което осигурява възможност за наблюдение, анализ, разследване и докладване на незаконни или неоторизирани действия.
- Регистрира всички привилегировани действия по начин, който свързва всяко събитие с конкретно посочено лице.
- Записва и непрекъснато наблюдава привилегированата активност на крайните точки, сървърите и поддържащата инфраструктура, за да открива неоторизирани промени или нарушения на политиките.
- Непрекъснато наблюдава сигурността и наличността, включително мрежовия трафик и регистрационните файлове на услугите, и предприема своевременни действия при всяко предупреждение.
- Редовно преглежда и анализира регистрационните файлове за сигурността и оперативните логове, за да открива подозрителна активност, нарушения на политиките или събития, които биха могли да засегнат поверителността, целостта или наличността на Данните на OpenAI.
- При поискване предоставя одитните дневници на OpenAI.
8. Жизнен цикъл на сигурно разработване (SDLC)
- Поддържа и прилага документиран процес за сигурно разработване/сигурност още на етапа на проектиране, обхващащ планирането, програмирането, тестването, внедряването и поддръжката на софтуера или услугите, които предоставя на OpenAI.
- SDLC трябва да включва моделиране на заплахите, преглед на кода, автоматизирано сканиране за уязвимости в зависимостите и тестване на сигурността (статично и динамично тестване, както и сканиране на контейнери или IaC), преди кодът да бъде внедрен в производствена среда.
- Резултатите от тези дейности, заедно с доказателства за отстраняването на констатациите с висок риск, се съхраняват най-малко 12 месеца и се предоставят на OpenAI при поискване.
9. Облачна инфраструктура и мрежова сигурност
- Изолира средите, като поддържа производствените и непродукционните среди отделно и гарантира, че Данните на OpenAI се съхраняват само в производствени среди.
- Логически отделя Данните на OpenAI от всички други клиентски данни и прилага отделни граници на ниво потребител във всяка клиентска организация на OpenAI.
- Гарантира, че основните ресурси на бекенд инфраструктурата са внедрени зад механизми за контрол на частна мрежа (VPN, частен линк или еквивалентна архитектура с нулево доверие).
- Политиките за мрежова сигурност и защитните стени са конфигурирани за достъп с най-малко привилегии въз основа на предварително определен набор от разрешени потоци на трафика.
- Неразрешените потоци на трафика се блокират.
10. Управление на уязвимостите
- Поддържа и прилага програма за управление на уязвимостите, съответстваща на приетите в отрасъла стандарти, която има за цел да гарантира своевременното отстраняване на уязвимости, засягащи услугите, предоставяни от Доставчика.
- Поддържа и прилага програма за управление на уязвимостите, която извършва редовно сканиране за уязвимости, използва абонаментна услуга за уведомяване за уязвимости, определя приоритетите за отстраняването им въз основа на риска и определя срокове за отстраняване въз основа на оценката на риска.
- След издаването на корекция и след като свързаната с нея уязвимост в сигурността бъде прегледана и оценена с оглед на приложимостта и значимостта ѝ, корекцията се прилага и проверява в срок, съобразен с риска, който тя представлява за Системите.
- Внедрява решение за управление на регистрационните файлове и съхранява регистрационните файлове, генерирани от системите за откриване на прониквания, за минимален срок от една година.
11. Физическа и екологична сигурност
- Осигурява физическа сигурност на всяко място, където могат да се съхраняват Данни на OpenAI или да се осъществява достъп до тях.
- Контролира достъпа до офисите и центровете за данни чрез удостоверяване с карта за достъп, биометрични данни или еквивалентен метод.
- Регистрира и придружава всички посетители.
- Поддържа денонощно видеонаблюдение и системи за физическо откриване на проникване.
- Обработва и унищожава физическите носители по сигурен начин, като използва заключено съхранение, проследими предавания и сертифицирано унищожаване.
12. Наличност, непрекъсваемост на дейността и възстановяване след бедствия
Доставчикът гарантира поверителността, целостта и наличността на Услугите и всички Данни на OpenAI чрез:
- Управление на наличността
- Непрекъснато наблюдава, анализира и оценява производителността и наличността на системите.
- Открива и своевременно докладва неизправностите и незабавно възстановява услугите след прекъсване.
- Проследява и документира времето на непрекъсната работа на услугите, инцидентите и спазването на договорените цели за ниво на услугата, като удостоверява съответствието с тях.
- При поискване предоставя на OpenAI съответните показатели за производителност, доказващи спазването на договорените нива на услугата.
- Непрекъсваемост на дейността и възстановяване след бедствие (BC/DR)
- Поддържа документирани планове за непрекъсваемост на дейността и възстановяване след бедствия (BC/DR), които обхващат извънредни ситуации или други събития, способни да прекъснат Услугите или да застрашат Данните на OpenAI.
- Създава резервни копия на критичните системи и данни по редовен график, съобразен с плановете за BC/DR.
- Тества плановете за BC/DR най-малко веднъж годишно и отстранява всички съществени пропуски, установени при тестването.
- Получава предварителното писмено съгласие на OpenAI, преди да извърши каквато и да е промяна, която би намалила съществено защитата, осигурявана от тези планове; такова съгласие няма да бъде отказвано без основателна причина.
13. Управление на риска, свързан с трети страни и технологичната верига за доставки
- Поддържа и прилага програма за управление на риска, съответстваща на приетите в отрасъла стандарти, за всички подизпълнители, подизпълнители по обработването и критични поддоставчици, които имат достъп до Данните на OpenAI или поддържат софтуера или предоставянето на услугите.
- Сключва писмени споразумения с всяка трета страна, които изискват мерки за сигурност, най-малко толкова строги, колкото предвидените в настоящите Мерки за сигурност, изпълнявани от Доставчика.
- Подлага всички трети страни на формалния процес на Доставчика за оценка на сигурността преди включването им и на редовни интервали след това, като съхранява получената документация.
- При поискване от OpenAI посочва всеки критичен поддоставчик, неговата държава на произход и всяка ключова зависимост, свързана с изпълнението от страна на Доставчика.
- Поддържа процеси за оценка на рисковете за веригата на доставки на ИКТ и продукти и незабавно уведомява OpenAI за всяко прекъсване, уязвимост или възникваща заплаха, която би могла да застраши поверителността, целостта или наличността на софтуера, услугите, изпълнението от страна на Доставчика или Данните на OpenAI.
14. Криптиране на данните
- Защитава Данните на OpenAI при пренос през публични или частни мрежи чрез надеждни криптографски протоколи, признати в отрасъла (TLS 1.2 или по-нова версия, SSH 2, IPsec или еквивалентни протоколи). Старите или несигурни протоколи (напр. SSL v3, TLS 1.0/1.1) трябва да бъдат деактивирани.
- Криптира всички Данни на OpenAI, съхранявани на всякакви постоянни носители, включително в бази данни, хранилища на обекти, файлови системи, крайни устройства и резервни копия, чрез надеждни алгоритми, признати в отрасъла (напр. AES-256 или еквивалентни), и криптографски модули, валидирани съгласно FIPS 140-2/3, ISO/IEC 19790 или съпоставими стандарти.
- Управлява ключовете за криптиране чрез специализирана система за управление на ключове; достъпът до ключовете се ограничава до оторизиран персонал, а ключовете се сменят най-малко веднъж годишно или при съмнение за компрометиране. Доставчикът трябва да гарантира, че моментните снимки, репликите и резервните копия, съхранявани офлайн, са защитени със същите мерки за контрол.
15. Съхранение на данните
При изтичане на срока или прекратяване на Споразумението Доставчикът, по избор на OpenAI, изтрива или връща всички Данни на OpenAI (с изключение на резервните или архивните копия, които се изтриват в съответствие с графика на Доставчика за съхранение на данни), освен ако Доставчикът не е длъжен да съхранява копия съгласно приложимото законодателство. В такъв случай Доставчикът изолира и защитава съответните Данни на OpenAI от по-нататъшно обработване, освен доколкото това се изисква от приложимото законодателство. Доставчикът ще предостави на OpenAI възможността да конфигурира сроковете за съхранение на данните в продукта, ако това е приложимо за услугите, предоставяни от Доставчика.
16. Сигурно унищожаване
- Прилага контроли, предназначени да осигурят сигурно унищожаване на Данните на OpenAI в съответствие с приложимото законодателство, като се вземат предвид наличните технологии, така че Данните на OpenAI да не могат да бъдат прочетени или възстановени.
- Изтрива по сигурен начин електронните носители преди изваждането им от употреба при използване на методите, описани в стандарта NIST SP 800-88, или еквивалентни методи чрез презаписване или размагнитване, или физически ги унищожава преди изваждането им от употреба или пренасочването им към друга система.
17. Вътрешни оценки на сигурността и уведомяване за промени
- Извършва редовна оценка на ефективността на контролите за сигурност чрез автоматизирано сканиране, ръчни прегледи и проверки за съответствие с политиките спрямо стандартните за бранша рамки и собствените политики.
- Предварително уведомява OpenAI за всяка съществена промяна в инфраструктурата, архитектурата, зависимостите от трети страни, потоците от данни или позицията по отношение на сигурността, която би могла в разумна степен да засегне поверителността, целостта или наличността на Данните на OpenAI.
18. Независими одити и сертифициране
Най-малко веднъж годишно Доставчикът ще:
- Ангажира квалифициран независим одитор за преглед на своите мерки за контрол на сигурността спрямо признат стандарт в отрасъла (напр. SOC 2 Type 2 или надзорен одит / ресертификация по ISO 27001).
- При поискване предоставя на OpenAI обобщение или пълните доклади, според случая.
19. Тестване за проникване
Ако Доставчикът предоставя хоствани услуги или онлайн услуги, той:
- Организира ежегодни тестове за проникване, извършвани от трета страна, които обхващат: (i) Хостваните услуги или услугите; (ii) целия периметър, изложен на интернет; и (iii) вътрешната корпоративна мрежа на Доставчика.
- Предоставя доказателства за извършването на тестовете, както и обобщения за ръководството на констатациите, при условията на споразумение за неразкриване на информация.
- Отстранява критичните уязвимости и уязвимостите с висока степен на сериозност, засягащи Данните на OpenAI, в срок до 60 дни от установяването им или своевременно уведомява OpenAI за компенсиращите мерки и остатъчния риск.
20. Права на OpenAI за проверка
- По време на срока на действие на Споразумението и в продължение на една година след това OpenAI (или посочен от него одитор) може, при отправено разумно предизвестие, да преглежда съответните счетоводни книги, записи и обекти, за да потвърди спазването на настоящите Мерки за сигурност на Доставчика. Прегледите ще бъдат ограничени до информацията, която е разумно необходима за тази цел, и ще се извършват при спазване на задълженията за поверителност.
- Доставчикът също така полага разумни от търговска гледна точка усилия да попълни въпросниците за сигурност, които OpenAI може да изпраща периодично.
21. Достъп до данни извън САЩ
Доставчикът потвърждава, че Окончателното правило за прилагане на Изпълнителна заповед 14117, издадено от Министерството на правосъдието на САЩ, забранява или ограничава достъпа до Попадащи в обхвата данни в голям обем за Държави, предизвикващи загриженост, или за Попадащи в обхвата лица (както тези и други термини с главна буква, използвани в този параграф, са дефинирани в Окончателното правило).
- Ако услугите, които Доставчикът предоставя, включват достъп до Попадащи в обхвата данни на OpenAI или неговите свързани дружества, тогава Доставчикът декларира и гарантира, че: (i) нито той, нито някое от свързаните с него лица е или ще бъде организирано или регистрирано в Държава, предизвикваща загриженост, има или ще има основно място на стопанска дейност в Държава, предизвикваща загриженост, или е или ще бъде притежавано, пряко или непряко, индивидуално или общо, в размер на 50% или повече от една или повече Държави, предизвикващи загриженост, или Попадащи в обхвата лица; и (ii) нито Доставчикът, нито някое от свързаните с него лица, нито някой служител или изпълнител на Доставчика, който има достъп до такива Попадащи в обхвата данни, е или ще се намира в Държава, пораждаща безпокойство, е определен от Главния прокурор на САЩ като „Попадащо в обхвата лице“ или по друг начин отговаря или ще отговаря на условията да бъде „Попадащо в обхвата лице“. Доставчикът незабавно уведомява OpenAI при промяна на някое от обстоятелствата по буква (а) или (б).
- Доставчикът и неговите свързани дружества няма да участват в трансакции с Попадащи в обхвата данни, включващи Попадащи в обхвата данни на OpenAI, с Държава, предизвикваща загриженост, или с Попадащо в обхвата лице. Ако Доставчикът извърши ограничена трансакция, свързана с Попадащи в обхвата данни на OpenAI, тогава Доставчикът ще предостави на OpenAI цялата необходима информация, за да може OpenAI да изпълни изискванията на Окончателното правило.
22. Определения
- Попадащи в обхвата данни означава чувствителни данни на САЩ в големи обеми или данни, свързани с правителството на САЩ, както тези понятия могат да бъдат допълнително определени в Окончателното правило за прилагане на Изпълнителна заповед 14117, издадено от Министерството на правосъдието на САЩ.
- Закони за защита на данните означават всички закони за защита на данните, приложими към изпълнението на Споразумението от страна на Доставчика.
- Хоствана услуга означава софтуер като услуга, платформа като услуга или други подобни хоствани или онлайн услуги, които Доставчикът предоставя на OpenAI.
- Програма за информационна сигурност означава структурирана рамка от политики, процедури и механизми за контрол, която включва административни, технически и физически механизми за контрол, съобразени с приетите в отрасъла стандарти, предназначени за защита на поверителността, целостта и наличността на Данните на OpenAI.
- Данни на OpenAI означава информация, която Доставчикът е получил или събрал от или от името на OpenAI във връзка с изпълнението на задълженията на Доставчика към OpenAI. Данните на OpenAI включват, но не се ограничават до Лични данни.
- Лични данни има значението на термина „лични данни“ или „лична информация“ съгласно приложимите Закони за защита на данните.
- Обработване означава всяка операция, извършвана с данни, независимо дали с автоматични средства или не, включително събиране, записване, организиране, съхранение, използване, разкриване или унищожаване.
- Инцидент със сигурността означава всяко действително или предполагаемо събитие, включващо неразрешен достъп, използване, разкриване, промяна или унищожаване на Данни на OpenAI или нарушаване на тяхната наличност или цялост в рамките на системите на Доставчика или на подизпълнителя по обработването.
- Кодекс за поведение на доставчиците означава Кодекса за поведение на доставчиците на OpenAI на адрес: https://openai.com/policies/supplier-code/.
- Персонал на Доставчика означава целият персонал, който изпълнява какъвто и да е аспект от работата на Доставчика във връзка с отношенията му с OpenAI, и включва служители, изпълнители, временно наети работници и подизпълнители.
- Системи означават информационни системи, използвани от Доставчика или неговите подизпълнители за обработването, предаването или съхранението на Данни на OpenAI. Това включва интегрирания хардуер, софтуер, персонал и процедури, които поддържат тези функции.