মূল কনটেন্টে যান
OpenAI

Updated: ৪ সেপ্টেম্বর, ২০২৬

সরবরাহকারীর সুরক্ষা ব্যবস্থা

এই সরবরাহকারীর সুরক্ষা ব্যবস্থাগুলি সরবরাহকারীর ক্ষেত্রে প্রযোজ্য যখন সরবরাহকারী OpenAI-কে পণ্য, পরিষেবা বা সফ্টওয়্যার সরবরাহ করে এবং সরবরাহকারী এবং OpenAI-এর মধ্যে প্রযোজ্য চুক্তিতে (“চুক্তি”) অন্তর্ভুক্ত করা হয়. এখানে ব্যবহৃত কিন্তু সংজ্ঞায়িত নয় এমন শব্দগুলির সংজ্ঞা চুক্তিতে দেওয়া হয়েছে.

সরবরাহকারী একটি তথ্য সুরক্ষা কর্মসূচির রক্ষণাবেক্ষণ এবং পরিচালনা করবে, যা কমপক্ষে বছরে একবার অথবা কোনো সুরক্ষার ঘটনা বা প্রযোজ্য আইনে কোনো বাস্তব পরিবর্তন দ্বারা প্রম্পট হলে, তার আগেও পর্যালোচনা করা হবে. তথ্য সুরক্ষা কর্মসূচির তত্ত্বাবধানের দায়িত্বভার যথাযথভাবে যোগ্য উর্ধ্বতন কর্মীদের দেওয়া হবে. 

চুক্তির অধীনে এটির সুরক্ষা এবং গোপনীয়তার বাধ্যবাধকতা পূরণের জন্য, সরবরাহকারীর তথ্য নিরাপত্তা কর্মসূচিতে নিম্নলিখিত বিষয়গুলি অন্তর্ভুক্ত থাকবে:

1. নীতিমালা এবং আচরণবিধি

  • তথ্য-সুরক্ষা কর্মসূচি এবং প্রযোজ্য সমস্ত ডেটা-সুরক্ষা আইনের সাথে সামঞ্জস্যপূর্ণ লিখিত তথ্য-সুরক্ষা এবং প্রাইভেসি পলিসি বজায় রাখুন. 
  • এই নীতিমালা এবং সরবরাহকারীর আচরণবিধি সকল সংশ্লিষ্ট কর্মীকে জানান এবং আনুষ্ঠানিক স্বীকৃতি দেওয়া বাধ্যতামূলক করুন.
  • লিখিত প্রক্রিয়ার মাধ্যমে নীতিমালা প্রতিপালন পর্যবেক্ষণ করুন এবং প্রতিপালন না করার প্রতিকার করুন; নীতিমালা লঙ্ঘনের ক্ষেত্রে যথাযথ শাস্তিমূলক ব্যবস্থা গ্রহণ করা হবে.

2. ঝুঁকি ব্যবস্থাপনা

  • ঝুঁকি সনাক্তকরণ, বিশ্লেষণ, পর্যবেক্ষণ, রিপোর্ট করা এবং সংশোধনমূলক পদক্ষেপের জন্য নিয়মিত ঝুঁকি মূল্যায়ন এবং নিয়ন্ত্রণ অন্তর্ভুক্ত করে এমন একটি ঝুঁকি ব্যবস্থাপনা কর্মসূচি বজায় রাখুন এবং পরিচালনা করুন.
  • কমপক্ষে বছরে একবার, OpenAI ডেটার ঝুঁকি, সরবরাহকারীর ব্যবসায়িক সম্পদের ঝুঁকি (যেমন, প্রযুক্তিগত পরিকাঠামো), সেই উপাদানগুলির বিরুদ্ধে হুমকি (অভ্যন্তরীণ এবং বাহ্যিক উভয়), সেই হুমকিগুলি সংঘটিত হওয়ার সম্ভাবনা এবং সংস্থার উপর প্রভাব সনাক্ত করার জন্য ঝুঁকি মূল্যায়ন (অভ্যন্তরীণভাবে বা চুক্তিবদ্ধ, স্বাধীন সংস্থাসমূহের সাথে) করুন.
  • OpenAI ডেটার সুরক্ষার ঝুঁকিগুলি বিশ্লেষণ করুন এবং অগ্রাধিকারের ভিত্তিতে সেগুলির প্রতিকার করুন.

3. কর্মী

  • কর্মীদের যাচাই-বাছাই, প্রশিক্ষণ এবং ব্যবস্থাপনার জন্য শিল্পের মানসম্মত কার্যাভ্যাসগুলি বজায় রাখুন এবং পরিচালনা করুন.
  • প্রতিটি কর্মীর অধিক্ষেত্রে আইনত অনুমোদিত সীমা পর্যন্ত, OpenAI ডেটায় অ্যাক্সেস করবে বা সরবরাহকারীর কার্যসম্পাদনে সহায়তা করবে এমন সকল কর্মীর জন্য প্রাক-নিয়োগ ব্যাকগ্রাউন্ড যাচাই পরিচালনা করুন.
  • সরবরাহকারীর কর্মীদের জন্য বার্ষিক নিরাপত্তা এবং গোপনীয়তা প্রশিক্ষণ প্রদান করুন এবং প্রয়োজন অনুযায়ী সম্পূরক নিরাপত্তা প্রশিক্ষণ প্রদান করুন.
  • কর্মসংস্থান বা সম্পৃক্ততার শর্ত হিসেবে, সরবরাহকারী কর্মীদের একটি গোপনীয়তা চুক্তি সম্পাদন করতে অথবা OpenAI-এর জন্য সরবরাহকারীর কাজ সম্পাদনের ক্ষেত্রে সরবরাহকারী যে গোপনীয়তার বাধ্যবাধকতার অধীন, তার সঙ্গে সামঞ্জস্যপূর্ণ গোপনীয়তার বাধ্যবাধকতার অধীন থাকা নিশ্চিত করতে এবং গ্রাহক ও অন্যান্য তৃতীয় পক্ষের ডেটা সুরক্ষার নীতিমালা অনুসরণ করতে বাধ্য করুন.
  • এর কর্মচারী এবং চুক্তিভিত্তিক কর্মীদের পরিচয় যাচাই করুন.
  • এমন কোনো দেশ বা অঞ্চলে অবস্থানরত সরবরাহকারীর কর্মীবৃন্দকে নিয়োগ করবে না বা সংগ্রহ করবে না, যা: (ক) যুক্তরাষ্ট্রের Office of Foreign Assets Control (OFAC) কর্তৃক ব্যাপক নিষেধাজ্ঞার আওতাভুক্ত হিসেবে ঘোষিত; (খ) যুক্তরাষ্ট্রের স্টেট ডিপার্টমেন্ট কর্তৃক Level চার/Do Not Travel পরামর্শের অধীন; অথবা (গ) যেখানে সক্রিয় সশস্ত্র সংঘাত চলছে.
  • সরবরাহকারী কর্মীদের উপর প্রয়োজন অনুযায়ী নিরাপত্তা যাচাই সম্পাদন করার জন্য OpenAI-কে অনুমতি দিন এবং এই যাচাইগুলির সমর্থনে OpenAI যুক্তিসঙ্গতভাবে যে তথ্যের অনুরোধ করে তা দ্রুত শেয়ার করুন.
  • OpenAI দূরবর্তী অবস্থানে থাকা সরবরাহকারী কর্মীদের জন্য সম্পূরক সুরক্ষা পরীক্ষা পরিচালনা করতে পারে, শর্ত থাকে যে OpenAI এটি করলে এই সুরক্ষা ব্যবস্থা বা চুক্তির অধীনে সরবরাহকারীর নিজস্ব ব্যাকগ্রাউন্ড যাচাই এবং পরিচয় যাচাইকরণ পরিচালনার বাধ্যবাধকতা সীমিত বা বাদ দেওয়া না হয়.

4. সিস্টেম এবং ওয়ার্কস্টেশন নিয়ন্ত্রণ

সরবরাহকারী সমস্ত কর্পোরেট ল্যাপটপ, মোবাইল ডিভাইস, ভবনে থাকা সার্ভার এবং অন্যান্য হার্ডওয়্যার যা OpenAI ডেটা প্রক্রিয়াকরণ করে তা সুরক্ষিত করবে এইভাবে:

  • একটি অনুমোদিত এন্ডপয়েন্ট-ম্যানেজমেন্ট প্ল্যাটফর্মের মাধ্যমে অন-প্রেম ইনফ্রাস্ট্রাকচার সহ প্রতিটি এন্ডপয়েন্ট এবং সার্ভারকে কেন্দ্রীয়ভাবে পরিচালনা করা.
  • ওয়ার্কস্টেশন এবং সার্ভার জুড়ে অপারেটিং সিস্টেম, অ্যাপ্লিকেশন এবং ফার্মওয়্যারে স্বয়ংক্রিয়ভাবে বেসলাইন সুরক্ষা কনফিগারেশন এবং সময়োপযোগী প্যাচ বলবৎ করা.
  • স্থির অবস্থায় এনক্রিপশন আবশ্যক করা: ল্যাপটপ এবং ওয়ার্কস্টেশনে ফুল-ডিস্ক এনক্রিপশন এবং সার্ভার ও স্টোরেজ ডিভাইসে ভলিউম বা স্টোরেজ-স্তরের এনক্রিপশন.
  • সমস্ত অ্যাসেটে পোর্টেবল এবং অপসারণযোগ্য মিডিয়া নিষ্ক্রিয় করা বা কঠোরভাবে নিয়ন্ত্রণ করা.

5. পরিচয়, প্রমাণীকরণ এবং অনুমোদন নিয়ন্ত্রণ

  • পরিচয়, প্রমাণীকরণ এবং প্রবেশ-ব্যবস্থাপনা নিয়ন্ত্রণের জন্য শিল্পের মানসম্মত কার্যাভ্যাসগুলি বজায় রাখুন এবং পরিচালনা করুন.
  • সরবরাহকারী কর্মী এবং সার্ভিস অ্যাকাউন্টের প্রবেশাধিকার ব্যবস্থাপনা নিয়ন্ত্রণকারী নীতি এবং পদ্ধতিগুলি নথিবদ্ধ করুন.
  • সিস্টেমে প্রবেশাধিকার আছে এমন সমস্ত সরবরাহকারী কর্মীদের একটি নির্ভুল এবং বর্তমান তালিকা বজায় রাখুন. 
  • স্থানান্তর বা সমাপ্তির এক কর্মদিবসের মধ্যে ক্রেডেনশিয়াল নিষ্ক্রিয় বা প্রত্যাহার করুন.
  • পরিষেবা প্রদানে যে অভ্যন্তরীণ সিস্টেম এবং তৃতীয়-পক্ষের পরিষেবাগুলি সহায়তা করে সেগুলিতে সমস্ত ইন্টারেক্টিভ লগ-ইনের জন্য একক সাইন-অন (SSO) ব্যবহার করুন.
  • SSO লগ-ইন ফ্লোয়ের অংশ হিসেবে পরিচিতি প্রদানকারীর দ্বারা মাল্টি-ফ্যাক্টর প্রমাণীকরণ বলবৎ করুন. 
  • সর্বনিম্ন-বিশেষাধিকার এবং দায়িত্ব-পৃথকীকরণ নীতি অনুসরণ করে ভূমিকা-ভিত্তিক প্রবেশাধিকার নিয়ন্ত্রণ (RBAC) বাস্তবায়ন করুন.
  • শুধুমাত্র অনুমোদিত পরিবর্তন-নিয়ন্ত্রণ পদ্ধতির অধীনে প্রযুক্তিগতভাবে প্রয়োজন হলেই বিশেষাধিকারপ্রাপ্ত (“রুট”/“অ্যাডমিনিস্ট্রেটর”) অ্যাকাউন্ট ব্যবহার করুন; বিশেষাধিকারবিহীন ব্যবহারকারীদের বিশেষাধিকারপ্রাপ্ত ফাংশন সম্পাদন করা থেকে বিরত রাখুন.
  • OpenAI ডেটা সংরক্ষণকারী সিস্টেমগুলিতে যেকোনো অ্যাক্সেসের অনুরোধের জন্য আনুষ্ঠানিক পর্যালোচনা এবং অনুমোদন আবশ্যক করুন এবং বিশেষাধিকারের যথাযথতা নিশ্চিত করার জন্য পর্যায়ক্রমিক (অন্তত ত্রৈমাসিক) অ্যাক্সেস অডিট আবশ্যক করুন.
  • রি-সেট বা অস্থায়ী ক্রেডেনশিয়াল জারি করার আগে ঝুঁকিতে থাকা ক্রেডেনশিয়াল (যেমন, পাসওয়ার্ড, API কী) রিপোর্ট ও রদ করা এবং ব্যবহারকারীর পরিচয় যাচাই করার জন্য পদ্ধতি স্থাপন করুন.
  • OpenAI-এর শেষ ব্যবহারকারীদের ক্ষেত্রে, তৃতীয় পক্ষের পরিচয় ও অ্যাক্সেস ব্যবস্থাপনা পরিষেবার উপর নির্ভরতা; সরবরাহকারী ব্যবহারকারী-প্রদত্ত পাসওয়ার্ড সংরক্ষণ করে না.

6. সুরক্ষা সংক্রান্ত ঘটনা

  • সরবরাহকারীর কার্যসম্পাদন বা OpenAI ডেটার গোপনীয়তা, প্রাপ্যতা বা অখণ্ডতার সাথে আপস করে এমন ঘটনাগুলিতে সাড়া দেওয়া এবং সেগুলির সমাধান করার জন্য একটি নিরাপত্তা ঘটনা প্রতিক্রিয়া পরিকল্পনা বজায় রাখুন এবং পরিচালনা করুন.
  • কোনো প্রকৃত বা সন্দেহজনক নিরাপত্তা ঘটনা সম্পর্কে অবগত হওয়ার পর, অযথা বিলম্ব না করে এবং যেকোনো ক্ষেত্রে, নিরাপত্তা ঘটনা সম্পর্কে অবগত হওয়ার 48 ঘণ্টার মধ্যে security@openai.com ঠিকানায় OpenAI-কে লিখিত বিজ্ঞপ্তি প্রদান করুন. যেখানে সম্ভব, এই ধরনের বিজ্ঞপ্তিতে OpenAI-এর জন্য ডেটা সুরক্ষা আইনের অধীনে প্রয়োজনীয় সমস্ত উপলভ্য বিবরণ অন্তর্ভুক্ত থাকবে যাতে নিয়ন্ত্রক কর্তৃপক্ষ বা নিরাপত্তা ঘটনার দ্বারা প্রভাবিত ব্যক্তিদের প্রতি এটির নিজস্ব অবহিতকরণের বাধ্যবাধকতা মেনে চলা যায়.
  • আরও সুরক্ষা সংক্রান্ত ঘটনার ঝুঁকি কমাতে যুক্তিসঙ্গত ব্যবস্থা গ্রহণ করুন. যেখানে সুরক্ষা সংক্রান্ত ঘটনাটি এই সরবরাহকারী সুরক্ষা ব্যবস্থাগুলি সরবরাহকারীর লঙ্ঘনের কারণে ঘটে, সেখানে সরবরাহকারী চুক্তিতে অন্তর্ভুক্ত দায়বদ্ধতার সীমাবদ্ধতা সাপেক্ষে, ডেটা সুরক্ষা আইনের অধীনে গ্রহণ করা আবশ্যক পদক্ষেপের ফলে বা সুরক্ষা সংক্রান্ত ঘটনার বিষয়ে পক্ষগুলির মধ্যে সম্মত পদক্ষেপের ফলে OpenAI-এর যে প্রকৃত, নিজ খরচে বহন করা প্রতিকারমূলক ব্যয় ও খরচ হয়েছে, তা OpenAI-কে পরিশোধ করবে, যার মধ্যে প্রযোজ্য ক্ষেত্রে অন্তর্ভুক্ত: (i) প্রভাবিত ব্যক্তিদের জন্য আইনত আবশ্যক বিজ্ঞপ্তি প্রস্তুত ও প্রেরণ; (ii) জিজ্ঞাসার জবাব দেওয়ার জন্য কল সেন্টার সহায়তা; এবং (iii) প্রভাবিত ব্যক্তিদের জন্য আইনত আবশ্যক ক্রেডিট পর্যবেক্ষণ পরিষেবা. এই অনুচ্ছেদের অধীনে প্রদত্ত যেকোনো বিজ্ঞপ্তির সময়, কনটেন্ট এবং পদ্ধতি নিয়ন্ত্রণ করার একমাত্র বিবেচনার অধিকার OpenAI-এর থাকবে.

7. লগিং, অডিট এবং জবাবদিহিতা

  • পরিষেবা প্রদানের জন্য ব্যবহৃত সমস্ত সিস্টেম, নেটওয়ার্ক এবং সহায়ক পরিকাঠামোর জন্য অডিট রেকর্ড তৈরি করুন এবং বজায় রাখুন, যা বেআইনি বা অনুমোদনহীন কার্যকলাপের পর্যবেক্ষণ, বিশ্লেষণ, তদন্ত এবং প্রতিবেদন সক্ষম করে.
  • সমস্ত বিশেষাধিকারপ্রাপ্ত ক্রিয়াকলাপ এমনভাবে লগ করুন যাতে প্রতিটি ঘটনা নামসহ একজন ব্যক্তির সাথে সংযুক্ত থাকে.
  • অনুমোদনহীন পরিবর্তন বা নীতি লঙ্ঘন সনাক্ত করতে এন্ডপয়েন্ট, সার্ভার এবং সহায়ক পরিকাঠামোতে বিশেষাধিকারপ্রাপ্ত কার্যকলাপ রেকর্ড করুন এবং ক্রমাগত পর্যবেক্ষণ করুন.
  • নেটওয়ার্ক ট্র্যাফিক এবং পরিষেবা লগসহ নিরাপত্তা এবং উপলভ্যতা ক্রমাগত পর্যবেক্ষণ করুন—এবং যেকোনো সতর্কতা পেলে সাথে সাথে ব্যবস্থা নিন. 
  • সন্দেহজনক কার্যকলাপ, নীতি লঙ্ঘন অথবা OpenAI ডেটার গোপনীয়তা, অখণ্ডতা বা উপলভ্যতাকে প্রভাবিত করতে পারে এমন ঘটনা সনাক্ত করতে নিয়মিত ভিত্তিতে নিরাপত্তা এবং অপারেশনাল লগ পর্যালোচনা এবং বিশ্লেষণ করুন.
  • অনুরোধের ভিত্তিতে OpenAI-কে অডিট লগ প্রদান করুন.

8. নিরাপদ উন্নয়ন জীবনচক্র (Secure Development Lifecycle, SDLC)

  • একটি নথিভুক্ত সুরক্ষিত উন্নয়ন / সিকিউরিটি-বাই-ডিজাইন প্রক্রিয়া বজায় রাখুন এবং পরিচালনা করুন, যা এটি OpenAI-কে যে সফ্টওয়্যার বা পরিষেবাগুলি প্রদান করে, সেগুলোর পরিকল্পনা, কোডিং, টেস্টিং, স্থাপনা এবং রক্ষণাবেক্ষণকে অন্তর্ভুক্ত করে.
  • কোড উৎপাদনে নিয়ে আসার আগে SDLC-তে অবশ্যই হুমকি মডেলিং, কোড পর্যালোচনা, স্বয়ংক্রিয় নির্ভরতা-দুর্বলতা স্ক্যানিং এবং সুরক্ষা টেস্টিং (স্ট্যাটিক, ডায়নামিক এবং কন্টেনার বা IaC স্ক্যানিং) অন্তর্ভুক্ত থাকতে হবে. 
  • এই কার্যকলাপের ফলাফল, উচ্চ-ঝুঁকিপূর্ণ ফলাফলের জন্য প্রতিকারমূলক প্রমাণসহ, কমপক্ষে 12 মাসের জন্য সংরক্ষণ করা হবে এবং অনুরোধের ভিত্তিতে OpenAI-এর কাছে উপলভ্য করা হবে.

9. ক্লাউড ইনফ্রাস্ট্রাকচার এবং নেটওয়ার্ক সুরক্ষা

  • পরিবেশ পৃথক করুন—উৎপাদন এবং নন-প্রোডাকশন পরিবেশ পৃথক রাখুন এবং নিশ্চিত করুন যে OpenAI ডেটা শুধুমাত্র উৎপাদন পরিবেশে থাকে.
  • অন্যান্য সমস্ত গ্রাহক ডেটা থেকে OpenAI ডেটাকে যুক্তিগতভাবে আলাদা করুন এবং প্রতিটি OpenAI গ্রাহক সংস্থার মধ্যে স্বতন্ত্র ব্যবহারকারী-স্তরের সীমানা বলবৎ করুন.
  • নিশ্চিত করুন যে প্রাথমিক ব্যাকএন্ড রিসোর্সগুলি ব্যক্তিগত নেটওয়ার্ক নিয়ন্ত্রণের আওতায় (VPN, প্রাইভেট লিঙ্ক অথবা সমতুল্য জিরো-ট্রাস্ট আর্কিটেকচার) স্থাপন করা হয়েছে.
  • নেটওয়ার্ক নিরাপত্তা নীতিমালা এবং ফায়ারওয়ালগুলো অনুমোদিত ট্রাফিক প্রবাহের একটি পূর্ব-নির্ধারিত সেট অনুযায়ী ন্যূনতম-সুবিধাভিত্তিক অ্যাক্সেসের জন্য কনফিগার করা হয়েছে. 
  • অনুমতি না দেওয়া ট্রাফিক ফ্লো বন্ধ করে দেওয়া হয়.

10. দুর্বলতা ব্যবস্থাপনা

  • সরবরাহকারীর প্রদত্ত পরিষেবাগুলিকে প্রভাবিত করে এমন দুর্বলতাগুলির প্রম্পট প্রতিকার নিশ্চিত করার জন্য পরিকল্পিত শিল্পমানের দুর্বলতা ব্যবস্থাপনা কর্মসূচি বজায় রাখুন এবং পরিচালনা করুন.
  • একটি দুর্বলতা ব্যবস্থাপনা কর্মসূচি বজায় রাখুন এবং বাস্তবায়ন করুন যা দুর্বলতা আছে কিনা দেখার জন্য নিয়মিতভাবে স্ক্যান করে, একটি দুর্বলতা অবহিতকরণ পরিষেবায় সাবস্ক্রাইব করে, ঝুঁকির উপর ভিত্তি করে প্রতিকারকে অগ্রাধিকার দেয় এবং ঝুঁকির রেটিংয়ের উপর ভিত্তি করে প্রতিকারের সময়সীমা নির্ধারণ করে.
  • একটি প্যাচ রিলিজ করা হলে এবং সংশ্লিষ্ট নিরাপত্তা দুর্বলতাটি এটির প্রযোজ্যতা ও গুরুত্বের ভিত্তিতে পর্যালোচনা ও মূল্যায়ন করা হলে, প্যাচটি এমন একটি সময়সীমার মধ্যে প্রয়োগ ও যাচাই করা হয় যা সিস্টেমসমূহের জন্য সৃষ্ট ঝুঁকির সঙ্গে সামঞ্জস্যপূর্ণ.
  • একটি লগ ব্যবস্থাপনা সমাধান স্থাপন করুন এবং অনুপ্রবেশ সনাক্তকরণ সিস্টেম দ্বারা সৃষ্ট লগগুলি ন্যূনতম এক বছর ধরে বজায় রাখুন.

11. বাস্তব ও পরিবেশগত সুরক্ষা

  • OpenAI ডেটা সংরক্ষণ বা অ্যাক্সেস করা হতে পারে এমন প্রতিটি অবস্থানে ভৌত নিরাপত্তা বজায় রাখুন.
  • ব্যাজ, বায়োমেট্রিক অথবা সমতুল্য প্রমাণীকরণের মাধ্যমে অফিস এবং ডেটা সেন্টারে প্রবেশাধিকার নিয়ন্ত্রণ করুন.
  • সকল দর্শনার্থীর নাম নথিভুক্ত করুন এবং তাঁদেরকে পথ দেখিয়ে নিয়ে যান.
  • 24 × 7 ভিডিও নজরদারি এবং শারীরিক অনুপ্রবেশ-সনাক্তকরণ সিস্টেম পরিচালনা করুন.
  • লক করা স্টোরেজ, ট্র্যাক করা স্থানান্তর এবং প্রত্যয়িত ধ্বংস ব্যবহার করে ভৌত মিডিয়া নিরাপদে পরিচালনা ও নিষ্পত্তি করুন.

12. উপলভ্যতা, ব্যবসায়িক ধারাবাহিকতা এবং দুর্যোগ পরবর্তী পুনরুদ্ধার

সরবরাহকারী পরিষেবা এবং যেকোনো OpenAI ডেটার গোপনীয়তা, অখণ্ডতা এবং প্রাপ্যতা রক্ষা করবে নিম্নলিখিত উপায়ে:

  • উপলভ্যতা ব্যবস্থাপনা
    • সিস্টেমের পারফরম্যান্স এবং উপলভ্যতা ক্রমাগত পর্যবেক্ষণ, বিশ্লেষণ এবং মূল্যায়ন করুন.
    • সময়মতো ত্রুটি সনাক্ত করে রিপোর্ট করুন এবং কোনো বাধার পরে অবিলম্বে পরিষেবা ফিরিয়ে আনুন.
    • পরিষেবা সচল থাকার সময়, ঘটনাবলী এবং সম্মত পরিষেবা-স্তরের উদ্দেশ্যগুলির প্রতি অনুবর্তিতা ট্র্যাক করুন, স্ব-প্রত্যয়ন করুন এবং নথিভুক্ত করুন.
    • অনুরোধের ভিত্তিতে, OpenAI-কে প্রাসঙ্গিক পারফরম্যান্স মেট্রিক্স প্রদান করুন যা পরিষেবা স্তরের সাথে অনুবর্তিতা প্রদর্শন করে.
  • ব্যবসায়িক ধারাবাহিকতা এবং দুর্যোগ পরবর্তী পুনরুদ্ধার (Business continuity and disaster recovery, BC/DR)
    • নথিভুক্ত BC/DR পরিকল্পনাগুলি বজায় রাখুন যা পরিষেবাগুলিকে ব্যাহত করতে পারে বা OpenAI ডেটাকে ঝুঁকিতে রাখতে পারে এমন আপৎকালীন অবস্থা বা অন্যান্য ঘটনার মোকাবিলা করে.
    • BC/DR পরিকল্পনার সাথে সামঞ্জস্যপূর্ণ একটি নিয়মিত সময়সূচিতে গুরুত্বপূর্ণ সিস্টেম এবং ডেটার ব্যাক-আপ নিন.
    • কমপক্ষে বছরে একবার BC/DR পরিকল্পনা পরীক্ষা করুন এবং পরীক্ষার সময় চিহ্নিত যেকোনো গুরুত্বপূর্ণ ঘাটতির প্রতিকার করুন.
    • পরিকল্পনাগুলি যে সুরক্ষা প্রদান করে তা গুরুত্বপূর্ণভাবে হ্রাস করে এমন কোনো পরিবর্তন করার আগে OpenAI-এর পূর্ব লিখিত সম্মতি নিন, যে সম্মতি অযৌক্তিকভাবে আটকে রাখা হবে না.

13. তৃতীয় পক্ষ এবং প্রযুক্তি-সরবরাহ-শৃঙ্খলের ঝুঁকি ব্যবস্থাপনা

  • OpenAI ডেটা ব্যবহারের অধিকার আছে বা সফ্টওয়্যার বা পরিষেবাগুলিকে সহায়তা করে এমন সমস্ত উপ-প্রক্রিয়াকারী, উপ-চুক্তিকারী এবং গুরুত্বপূর্ণ উপ-সরবরাহকারীদের জন্য একটি শিল্প-মানের ঝুঁকি-ব্যবস্থাপনা কর্মসূচি বজায় রাখুন এবং পরিচালনা করুন.
  • প্রতিটি তৃতীয় পক্ষের সাথে লিখিত চুক্তিতে আবদ্ধ হোন, যাতে এমন সুরক্ষা ব্যবস্থা বাধ্যতামূলক থাকে যা অন্ততপক্ষে এই সরবরাহকারী সুরক্ষা ব্যবস্থাগুলির মতো কঠোর.
  • অনবোর্ডিংয়ের আগে এবং তারপরে নিয়মিত বিরতিতে সকল তৃতীয় পক্ষকে সরবরাহকারীর আনুষ্ঠানিক নিরাপত্তা মূল্যায়ন প্রক্রিয়ার অধীনে আনুন এবং ফলস্বরূপ প্রাপ্ত নথিপত্র সংরক্ষণ করুন.
  • OpenAI-এর অনুরোধে, প্রতিটি গুরুত্বপূর্ণ উপ-সরবরাহকারী, তার উৎপত্তিস্থলের দেশ এবং সরবরাহকারীর কর্মসম্পাদনের সাথে প্রাসঙ্গিক যেকোনো গুরুত্বপূর্ণ নির্ভরতা চিহ্নিত করুন.
  • ICT এবং পণ্য সরবরাহ-শৃঙ্খলের ঝুঁকি মূল্যায়ন করে এমন প্রক্রিয়াগুলি বজায় রাখুন এবং সফ্টওয়্যার, পরিষেবা, সরবরাহকারীর কর্মসম্পাদন, বা OpenAI ডেটার গোপনীয়তা, অখণ্ডতা বা উপলভ্যতা বিপন্ন করতে পারে এমন কোনো ব্যাঘাত, দুর্বলতা বা উদ্ভূত হুমকি সম্পর্কে OpenAI-কে অবিলম্বে অবহিত করুন.

14. ডেটা এনক্রিপশন

  • যেকোনো পাবলিক বা প্রাইভেট নেটওয়ার্কে স্থানান্তরের সময় শক্তিশালী, শিল্প-স্বীকৃত ক্রিপ্টোগ্রাফিক প্রোটোকল (TLS 1.2 বা উচ্চতর, SSH 2, IPsec বা সমতুল্য) ব্যবহার করে OpenAI ডেটা সুরক্ষিত রাখুন. পারম্পরিক বা অনিরাপদ প্রোটোকল (যেমন, SSL v3, TLS 1.0/1.1) অবশ্যই নিষ্ক্রিয় করতে হবে. 
  • ডেটাবেস, অবজেক্ট স্টোর, ফাইল সিস্টেম, এন্ডপয়েন্ট ডিভাইস এবং ব্যাকআপ সহ যেকোনো স্থায়ী মাধ্যমে সংরক্ষিত সমস্ত OpenAI ডেটা, FIPS 140-2/3, ISO/IEC 19790 বা তুলনীয় মান অনুযায়ী যাচাইকৃত শক্তিশালী, শিল্প-স্বীকৃত অ্যালগরিদম (যেমন, AES-256 বা সমতুল্য) এবং ক্রিপ্টোগ্রাফিক মডিউল ব্যবহার করে এনক্রিপ্ট করুন. 
  • একটি নিবেদিত কী-ব্যবস্থাপনা সিস্টেম ব্যবহার করে এনক্রিপশন কী পরিচালনা করুন; কীগুলিতে প্রবেশাধিকার শুধুমাত্র অনুমোদিত কর্মীদের মধ্যে সীমাবদ্ধ রাখতে হবে এবং কমপক্ষে বছরে একবার বা কম্প্রোমাইজ হওয়ার সন্দেহ হলে কীগুলি রোটেট করতে হবে. সরবরাহকারী নিশ্চিত করবে যে স্ন্যাপশট, প্রতিলিপি এবং অফলাইন ব্যাকআপ একই নিয়ন্ত্রণের অধীনে সুরক্ষিত আছে.

15. তথ্য সংরক্ষণ

চুক্তির মেয়াদ শেষ হওয়া বা সমাপ্তির সময়, OpenAI-এর বিকল্প অনুযায়ী, সরবরাহকারী সমস্ত OpenAI ডেটা মুছে ফেলবে বা ফেরত দেবে (ব্যাক-আপ বা আর্কাইভাল কপিগুলি ব্যতীত, যা সরবরাহকারীর ডেটা সংরক্ষণ সময়সূচি অনুযায়ী মুছে ফেলা হবে), তবে প্রযোজ্য আইনের অধীনে সরবরাহকারীকে কপি সংরক্ষণ করতে হলে, সে ক্ষেত্রে সরবরাহকারী সেই OpenAI ডেটাকে পরবর্তী যেকোনো প্রক্রিয়াকরণ থেকে বিচ্ছিন্ন ও সুরক্ষিত রাখবে, প্রযোজ্য আইনের প্রয়োজনীয় সীমা ব্যতীত. সরবরাহকারী যে পরিষেবাগুলি প্রদান করে সেগুলির ক্ষেত্রে প্রযোজ্য হলে, সরবরাহকারী পণ্যের মধ্যে ডেটা সংরক্ষণের সময়কাল কনফিগার করার সক্ষমতা OpenAI-কে প্রদান করবে.

16. নিরাপদ নিষ্পত্তি

  • উপলভ্য প্রযুক্তি বিবেচনা করে প্রযোজ্য আইন অনুসারে OpenAI ডেটার নিরাপদ নিষ্পত্তি নিশ্চিত করার জন্য পরিকল্পিত নিয়ন্ত্রণগুলি বাস্তবায়ন করে, যাতে OpenAI ডেটা পড়া বা পুনর্গঠন করা না যায়. 
  • নিষ্পত্তির আগে NIST SP 800-88 বা সমতুল্য স্ট্যান্ডার্ডে বর্ণিত পদ্ধতি ব্যবহার করে ওভাররাইট করে বা ডিগাউসিং করে ইলেকট্রনিক মিডিয়া নিরাপদে মুছে ফেলুন অথবা নিষ্পত্তি করার আগে বা অন্য সিস্টেমে পুনরায় অ্যাসাইন করার আগে শারীরিকভাবে ধ্বংস করুন.

17. অভ্যন্তরীণ নিরাপত্তা মূল্যায়ন এবং পরিবর্তন অবহিতকরণ

  • শিল্প-মানসম্মত কাঠামো এবং নিজস্ব নীতিমালার সঙ্গে মিলিয়ে—স্বয়ংক্রিয় স্ক্যানিং, ম্যানুয়াল পর্যালোচনা এবং নীতি পরিপালন যাচাইয়ের মাধ্যমে—নিয়মিতভাবে এর নিরাপত্তা নিয়ন্ত্রণগুলোর কার্যকারিতা মূল্যায়ন করুন. 
  • OpenAI-এর পরিকাঠামো, আর্কিটেকচার, তৃতীয় পক্ষের নির্ভরতা, ডেটা ফ্লো বা নিরাপত্তা ব্যবস্থায় যেকোনো গুরুত্বপূর্ণ পরিবর্তন যা OpenAI ডেটার গোপনীয়তা, অখণ্ডতা বা উপলভ্যতাকে যুক্তিসঙ্গতভাবে প্রভাবিত করতে পারে সে সম্পর্কে আগে থেকেই OpenAI-কে অবহিত করুন.

18. স্বাধীন অডিট এবং প্রত্যয়ন

কমপক্ষে বছরে একবার, সরবরাহকারী:

  • একটি স্বীকৃত শিল্পের স্ট্যান্ডার্ডের (যেমন, SOC 2 টাইপ 2 বা ISO 27001 নজরদারি / পুনঃপ্রত্যয়ন) বিরুদ্ধে এটির সুরক্ষা নিয়ন্ত্রণ পর্যালোচনা করার জন্য একজন যোগ্যতাসম্পন্ন, স্বাধীন নিরীক্ষককে নিযুক্ত করুন.  
  • অনুরোধের ভিত্তিতে OpenAI-কে যথাযথ ক্ষেত্রে একটি সারসংক্ষেপ বা সম্পূর্ণ প্রতিবেদন প্রদান করতে হবে.

19. অনুপ্রবেশ পরীক্ষা

যদি সরবরাহকারী হোস্ট করা পরিষেবা বা অনলাইন পরিষেবা প্রদান করে, তাহলে সরবরাহকারী:

  • বছরে একবার তৃতীয়-পক্ষ অনুপ্রবেশ পরীক্ষার ব্যবস্থা করবে যার মধ্যে রয়েছে: (i) হোস্ট করা পরিষেবা বা পরিষেবাগুলি; (ii) সম্পূর্ণ ইন্টারনেট-মুখী পরিধি; এবং (iii) সরবরাহকারীর অভ্যন্তরীণ কর্পোরেট নেটওয়ার্ক.
  • NDA-এর অধীনে পরীক্ষাগুলি সংঘটিত হওয়ার প্রমাণ এবং ফলাফলের নির্বাহী সারসংক্ষেপ শেয়ার করুন. 
  • আবিষ্কারের 60 দিনের মধ্যে OpenAI ডেটাকে প্রভাবিত করে এমন গুরুতর এবং উচ্চ-তীব্রতার দুর্বলতাগুলির সমাধান করবে অথবা পরিপূরক নিয়ন্ত্রণ ব্যবস্থা এবং অবশিষ্ট ঝুঁকি সম্পর্কে OpenAI-কে অবিলম্বে অবহিত করবে.

20. OpenAI-এর যাচাইয়ের অধিকার

  • চুক্তির মেয়াদকালে এবং তার পরের এক বছরের জন্য, OpenAI (অথবা এটির মনোনীত নিরীক্ষক) যুক্তিসঙ্গত বিজ্ঞপ্তিসহ, সরবরাহকারীর এই সুরক্ষা ব্যবস্থাগুলির সাথে সম্মতি নিশ্চিত করার জন্য প্রাসঙ্গিক বই, নথিপত্র এবং স্থাপনাগুলির পর্যালোচনা করতে পারে. পর্যালোচনাগুলি সেই উদ্দেশ্যে যুক্তিসঙ্গতভাবে প্রয়োজনীয় তথ্যের মধ্যে সীমাবদ্ধ থাকবে এবং গোপনীয়তার বাধ্যবাধকতার অধীনে পরিচালিত হবে. 
  • সরবরাহকারী OpenAI কর্তৃক সময়ে সময়ে জমা দেওয়া সুরক্ষা প্রশ্নাবলী সম্পূর্ণ করার জন্য বাণিজ্যিকভাবে যুক্তিসঙ্গত প্রচেষ্টাও করবে.

21. যুক্তরাষ্ট্রের বাইরে ডেটা অ্যাক্সেস

সরবরাহকারী স্বীকার করে যে নির্বাহী আদেশ 14117 বাস্তবায়নের জন্য যুক্তরাষ্ট্রের বিচার বিভাগ কর্তৃক জারি করা চূড়ান্ত নিয়ম উদ্বেগজনক দেশ বা আওতাভুক্ত ব্যক্তিদের (যেমনভাবে এই অনুচ্ছেদে ব্যবহৃত এই শব্দ এবং অন্যান্য বড় হাতের শব্দগুলির সংজ্ঞা চূড়ান্ত নিয়মে দেওয়া হয়েছে) কাছে বিপুল আওতাভুক্ত ডেটার ব্যবহার নিষিদ্ধ বা সীমাবদ্ধ করে.

  • যদি সরবরাহকারী যে পরিষেবাগুলি প্রদান করে তাতে OpenAI বা এর অ্যাফিলিয়েটদের আওতাভুক্ত ডেটায় অ্যাক্সেস জড়িত থাকে, তাহলে সরবরাহকারী ঘোষণা ও নিশ্চয়তা প্রদান করে যে: (i) সরবরাহকারী বা এর কোনো অ্যাফিলিয়েট কোনো উদ্বেগজনক দেশে গঠিত বা নিবন্ধিত নয় বা হবে না, কোনো উদ্বেগজনক দেশে এর প্রধান ব্যবসায়িক কার্যালয় নেই বা থাকবে না অথবা প্রত্যক্ষ বা পরোক্ষভাবে, পৃথকভাবে বা সম্মিলিতভাবে, এক বা একাধিক উদ্বেগজনক দেশ বা আওতাভুক্ত ব্যক্তির মালিকানায় 50% বা তার বেশি নয় বা হবে না; এবং (ii) সরবরাহকারী, এর কোনো অ্যাফিলিয়েট অথবা সরবরাহকারীর কোনো কর্মচারী বা ঠিকাদার যার এমন আওতাভুক্ত ডেটায় অ্যাক্সেস রয়েছে, কোনো উদ্বেগজনক দেশে অবস্থিত নয় বা হবে না, U.S. Attorney General কর্তৃক আওতাভুক্ত ব্যক্তি হিসেবে নির্ধারিত হয়নি অথবা অন্যথায় আওতাভুক্ত ব্যক্তি হিসেবে যোগ্য নয় বা হবে না. যদি (ক) অথবা (খ) পরিবর্তিত হয়, তাহলে সরবরাহকারী অবিলম্বে OpenAI-কে অবহিত করবে.
  • সরবরাহকারী এবং এর সহযোগীরা কোনো উদ্বেগজনক দেশ বা আওতাভুক্ত ব্যক্তির সাথে OpenAI-এর আওতাভুক্ত ডেটা সম্পর্কিত কোনো আওতাভুক্ত ডেটা লেনদেনে জড়িত হবে না. যদি সরবরাহকারী OpenAI-এর আওতাভুক্ত ডেটা সম্পর্কিত কোনো সীমাবদ্ধ লেনদেনে যুক্ত হয়, তাহলে চূড়ান্ত নিয়মের প্রয়োজনীয়তাগুলি মেনে চলার জন্য সরবরাহকারী OpenAI-কে OpenAI-এর জন্য প্রয়োজনীয় যেকোনো তথ্য প্রদান করবে.

22. সংজ্ঞাসমূহ

  • আওতাভুক্ত ডেটা বলতে বোঝায় বিপুল পরিমাণ মার্কিন যুক্তরাষ্ট্রের সংবেদনশীল ডেটা বা মার্কিন যুক্তরাষ্ট্র সরকার-সম্পর্কিত ডেটা, যা মার্কিন যুক্তরাষ্ট্রের বিচার বিভাগ কর্তৃক জারি করা নির্বাহী আদেশ 14117 বাস্তবায়নকারী চূড়ান্ত নিয়মের অধীনে আরও সংজ্ঞায়িত হতে পারে.
  • ডেটা সুরক্ষা আইন বলতে চুক্তির অধীনে সরবরাহকারীর কাজের ক্ষেত্রে প্রযোজ্য সমস্ত ডেটা সুরক্ষা আইনকে বোঝায়.
  • হোস্ট করা পরিষেবা বলতে বোঝায় সফটওয়্যার-হিসাবে-পরিষেবা, প্ল্যাটফর্ম-হিসাবে-পরিষেবা অথবা সরবরাহকারী কর্তৃক OpenAI-কে প্রদত্ত অনুরূপ হোস্ট করা বা অনলাইন পরিষেবা.
  • তথ্য নিরাপত্তা কর্মসূচি বলতে নীতি, পদ্ধতি এবং নিয়ন্ত্রণের একটি সুগঠিত কাঠামো বোঝায়, যাতে শিল্পের মানদণ্ডের সঙ্গে সামঞ্জস্যপূর্ণ প্রশাসনিক, প্রযুক্তিগত এবং ভৌত নিয়ন্ত্রণ অন্তর্ভুক্ত থাকে, যেগুলো OpenAI ডেটার গোপনীয়তা, অখণ্ডতা এবং প্রাপ্যতা সুরক্ষিত রাখার জন্য পরিকল্পিত.
  • OpenAI ডেটা বলতে বোঝায় OpenAI-এর জন্য সরবরাহকারীর কাজের সাথে সম্পর্কিত তথ্য যা সরবরাহকারী OpenAI-এর কাছ থেকে বা এটির পক্ষে পেয়েছে বা সংগ্রহ করেছে. OpenAI ডেটাতে ব্যক্তিগত ডেটা অন্তর্ভুক্ত থাকে কিন্তু শুধুমাত্র এর মধ্যেই সীমাবদ্ধ নয়. 
  • ব্যক্তিগত ডেটা বলতে প্রযোজ্য ডেটা সুরক্ষা আইনের অধীনে “ব্যক্তিগত ডেটা” বা “ব্যক্তিগত তথ্য” শব্দগুলির যে অর্থ নির্ধারিত আছে, তা বোঝানো হয়েছে.
  • প্রক্রিয়াকরণ বলতে ডেটার উপর সম্পাদিত যেকোন ক্রিয়াকলাপকে বোঝায়, তা স্বয়ংক্রিয় উপায়ে হোক বা না হোক, যার মধ্যে আছে সংগ্রহ, রেকর্ডিং, সংগঠন, সংরক্ষণ, ব্যবহার, প্রকাশ বা নষ্ট করা.
  • নিরাপত্তা ঘটনা বলতে বোঝায় সরবরাহকারী বা উপ-প্রক্রিয়াকারী সিস্টেমের মধ্যে OpenAI ডেটায় অনুমোদনহীন প্রবেশ, ব্যবহার, প্রকাশ, পরিবর্তন বা ধ্বংস অথবা এর উপলভ্যতা বা অখণ্ডতা ব্যাহত হওয়ার সঙ্গে জড়িত যেকোনো প্রকৃত বা সন্দেহজনক ঘটনা.
  • সরবরাহকারীর আচরণবিধি বলতে এই ঠিকানায় থাকা OpenAI-এর সরবরাহকারীর আচরণবিধি বোঝায়: https://openai.com/policies/supplier-code/.
  • সরবরাহকারী কর্মী বলতে OpenAI-এর সাথে যুক্ত থাকার ক্ষেত্রে সরবরাহকারীর কাজের যেকোনো দিক সম্পাদনকারী সকল কর্মীকে বোঝায় এবং এতে কর্মচারী, চুক্তিকারী, প্রয়োজনভিত্তিক কর্মী এবং উপ-চুক্তিকারী অন্তর্ভুক্ত আছে.
  • সিস্টেমসমূহ বলতে সরবরাহকারী বা এর উপ-চুক্তিকারীদের দ্বারা OpenAI ডেটা প্রক্রিয়াকরণ, প্রেরণ বা সংরক্ষণের জন্য ব্যবহৃত তথ্য সিস্টেমসমূহকে বোঝায়. এর মধ্যে রয়েছে ইন্টিগ্রেট করা হার্ডওয়্যার, সফ্টওয়্যার, কর্মী এবং সেই ফাংশনগুলিকে সহায়তাকারী পদ্ধতি.