Sigurnosne mjere dobavljača
Ove Sigurnosne mjere dobavljača primjenjuju se na dobavljača kada pruža robu, usluge ili softver OpenAI-u i uključene su u primjenjivi ugovor između dobavljača i OpenAI-a („Ugovor“). Termini koji se ovdje koriste, ali nisu ovdje definirani, definirani su u Ugovoru.
Dobavljač održava i provodi Program informacijske sigurnosti, koji se preispituje najmanje jednom godišnje ili ranije ako to bude potrebno zbog sigurnosnog incidenta ili značajne promjene važećeg zakona. Nadzor nad Programom informacijske sigurnosti dodjeljuje se odgovarajuće kvalificiranom višem osoblju.
Kako bi ispunio svoje obaveze u vezi sa sigurnošću i privatnošću prema Ugovoru, program informacijske sigurnosti dobavljača uključivat će sljedeće:
1. Pravila i kodeksi ponašanja
- Održavajte pisane politike sigurnosti informacija i pravila privatnosti usklađene sa Programom sigurnosti informacija i svim važećim zakonima o zaštiti podataka.
- Saopštite ove politike i Kodeks ponašanja dobavljača svom relevantnom osoblju i zahtijevajte formalnu potvrdu.
- Pratite usklađenost i otklanjajte neusklađenost putem dokumentovanih procesa; kršenja pravila bitće riješena odgovarajućim disciplinskim mjerama.
2. Upravljanje rizikom
- Održavati i provoditi program upravljanja rizicima koji uključuje redovne procjene rizika i kontrole za identifikaciju, analizu, praćenje, izvještavanje i korektivno djelovanje u vezi s rizicima.
- Najmanje jednom godišnje provodite procjene rizika (bilo interno ili s ugovorenim, nezavisnim resursima) kako biste identifikovali rizike za podatke OpenAI-ja, rizike za poslovnu imovinu dobavljača (npr. tehničku infrastrukturu), prijetnje tim elementima (interne i eksterne), vjerovatnoću pojave tih prijetnji i uticaj na organizaciju.
- Izvrši trijažu sigurnosnih rizika za OpenAI podatke i odredi prioritete njihovog otklanjanja.
3. Osoblje
- Održavati i primjenjivati standardne prakse u industriji za provjeru, obuku i upravljanje osobljem.
- Provođenje, u mjeri u kojoj je to zakonski dozvoljeno u jurisdikciji svakog radnika, provjera prije zapošljavanja za sve osoblje koje će pristupati podacima OpenAI-ja ili podržavati rad dobavljača.
- Obezbijedite godišnju obuku o sigurnosti i privatnosti za osoblje dobavljača i dodatnu sigurnosnu obuku po potrebi.
- Zahtijevati od osoblja dobavljača da potpiše ugovor o povjerljivosti ili da osigura da osoblje dobavljača podliježe obavezama povjerljivosti u skladu s onima kojima dobavljač podliježe u vezi sa svojim radom za OpenAI, kao uslov za zapošljavanje ili angažman, te da se pridržava politika o zaštiti korisničkih podataka i drugih podataka trećih strana.
- Provjerite identitet svojih zaposlenika i privremenih radnika.
- Ne zapošljavati niti angažovati osoblje dobavljača koje se nalazi: (a) u bilo kojoj zemlji ili teritoriji koju je Ured za kontrolu strane imovine SAD-a (OFAC) označio kao područje pod sveobuhvatnim sankcijama; (b) u bilo kojoj zemlji ili teritoriji za koju je State Department SAD-a izdao upozorenje nivoa 4/ne putovati; ili (c) u regijama u kojima se odvija aktivni oružani sukob.
- Omogućiti OpenAI-ju da vrši ad hoc sigurnosne provjere osoblja dobavljača i da odmah dostavi sve informacije koje OpenAI razumno zahtijeva u svrhu podrške tim provjerama.
- OpenAI može provoditi dodatne sigurnosne provjere za osoblje dobavljača koje radi na daljinu, pod uslovom da OpenAI time ne ograničava ili isključuje obavezu dobavljača da provede vlastite provjere prošlosti i identiteta u skladu s ovim Sigurnosnim mjerama ili Ugovorom.
4. Kontrola sistema i radne stanice
Dobavljač će osigurati sve korporativne laptope, mobilne uređaje, lokalne servere i ostali hardver koji obrađuje OpenAI podatke putem:
- Centralno upravljanje svakom krajnjom tačkom i serverom — uključujući lokalnu infrastrukturu — putem odobrene platforme za upravljanje krajnjim tačkama.
- Automatsko sprovođenje osnovnih sigurnosnih konfiguracija i pravovremenih zakrpa na operativnim sistemima, aplikacijama i firmveru na svim radnim stanicama i serverima.
- Zahtijeva se šifriranje podataka u mirovanju: šifriranje cijelog diska na laptopima i radnim stanicama, te šifriranje volumena ili na nivou pohrane na serverima i uređajima za pohranu.
- Onemogućavanje ili stroga kontrola prenosivih i uklonjivih medija na svim sredstvima.
5. Kontrole identiteta, autentifikacije i autorizacije
- Održavajte i koristite standardne prakse u industriji za identitet, autentifikaciju i kontrolu upravljanja pristupom.
- Dokumentovati politike i procedure koje regulišu upravljanje pristupom za osoblje dobavljača i servisne naloge.
- Vodite tačan i ažuran spisak cjelokupnog osoblja dobavljača koje ima pristup sistemima.
- Onemogućite ili opozovite akreditive u roku od jednog radnog dana od premještaja ili prestanka radnog odnosa.
- Koristite jedinstvenu prijavu (SSO) za sve interaktivne prijave na interne sisteme i usluge trećih strana koje podržavaju pružanje Usluga.
- Provođenje višefaktorske autentifikacije od strane pružatelja identiteta kao dio SSO toka prijave.
- Implementirajte kontrolu pristupa zasnovanu na ulogama (RBAC) uz principe najmanjih privilegija i podjele dužnosti.
- Privilegovane („root“/„administrator“) račune koristiti samo kada je to tehnički potrebno u skladu s odobrenim procedurama kontrole promjena; neprivilegovanim korisnicima zabraniti izvršavanje privilegovanih funkcija.
- Zahtijevati formalni pregled i odobrenje za svaki zahtjev za pristup sistemima koji pohranjuju podatke OpenAI-ja, kao i periodične (najmanje kvartalne) revizije pristupa kako bi se potvrdila prikladnost privilegija.
- Uspostaviti procedure za prijavljivanje i poništavanje kompromitovanih pristupnih podataka (npr. lozinki, API ključeva) i za provjeru identiteta korisnika prije odobravanja resetovanja ili izdavanja privremenih pristupnih podataka.
- Za krajnje korisnike OpenAI-ja, oslanjanje na uslugu upravljanja identitetom i pristupom treće strane; dobavljač ne pohranjuje lozinke koje su korisnici dali.
6. Sigurnosni incidenti
- Održavanje i primjena plana za odgovor na sigurnosne incidente za reagovanje na događaje koji ugrožavaju povjerljivost, dostupnost ili integritet rada dobavljača ili OpenAI podataka, te za njihovo rješavanje.
- Nakon što saznate za stvarni ili sumnjivi sigurnosni incident, bez nepotrebnog odgađanja dostavite pismeno obavještenje OpenAI-ju na adresu security@openai.com, a u svakom slučaju u roku od 48 sati od saznanja o sigurnosnom incidentu. Gdje je to moguće, takva obavijest će sadržavati sve dostupne detalje potrebne prema zakonima o zaštiti podataka kako bi OpenAI ispunio vlastite obaveze obavještavanja regulatornih tijela ili pojedinaca pogođenih sigurnosnim incidentom.
- Poduzmite razumne mjere kako biste ublažili rizike od daljnjih sigurnosnih incidenata. U slučaju da je sigurnosni incident uzrokovan kršenjem ovih sigurnosnih mjera dobavljača od strane Dobavljača, Dobavljač će nadoknaditi OpenAI-ju (u skladu s ograničenjima odgovornosti uključenim u Ugovor) stvarne troškove i izdatke sanacije iz vlastitih sredstava nastale kao rezultat radnji koje se moraju poduzeti u skladu sa Zakonima o zaštiti podataka ili koje su strane dogovorile u vezi sa sigurnosnim incidentom, uključujući, gdje je primjenjivo: (i) sastavljanje i slanje zakonski obaveznih obavještenja pogođenim osobama; (ii) podršku pozivnog centra za odgovaranje na upite; i (iii) zakonski obavezne usluge praćenja kreditne sposobnosti za pogođene osobe. OpenAI ima isključivo diskreciono pravo kontrolisati vrijeme, sadržaj i način svih obavještenja dostavljenih u skladu s ovim stavom.
7. Evidentiranje, revizija i odgovornost
- Kreiranje i čuvanje revizijskih zapisa za sve sisteme, mreže i prateću infrastrukturu koji se koriste za pružanje usluga, omogućavajući praćenje, analizu, istragu i izvještavanje o nezakonitim ili neovlaštenim aktivnostima.
- Bilježite sve privilegovane radnje na način koji povezuje svaki događaj s imenovanom osobom.
- Bilježite i kontinuirano pratite privilegovane aktivnosti na krajnjim tačkama, serverima i pratećoj infrastrukturi kako biste otkrili neovlaštene promjene ili kršenja politika.
- Neprestano pratite sigurnost i dostupnost — uključujući mrežni promet i dnevnike usluga — i brzo reagujte na sva upozorenja.
- Redovno pregledajte i analizirajte sigurnosne i operativne zapise kako biste otkrili sumnjive aktivnosti, kršenja pravila ili događaje koji bi mogli uticati na povjerljivost, integritet ili dostupnost OpenAI podataka.
- Dostavite OpenAI-ju zapisnike revizije na zahtjev.
8. Životni ciklus sigurnog razvoja (SDLC)
- Održavati i upravljati dokumentovanim procesom sigurnog razvoja / sigurnosti po dizajnu koji obuhvata planiranje, kodiranje, testiranje, implementaciju i održavanje softvera ili usluga koje pruža OpenAI-u.
- SDLC mora uključivati modeliranje prijetnji, pregled koda, automatizovano skeniranje ranjivosti zavisnosti i sigurnosno testiranje (statičko i dinamičko testiranje te skeniranje kontejnera ili IaC-a) prije nego što se kod promovira u produkciju.
- Rezultati ovih aktivnosti, zajedno sa dokazima o sanaciji visokorizičnih nalaza, čuvaju se najmanje 12 mjeseci i stavljaju se na raspolaganje OpenAI-u na zahtjev.
9. Cloud infrastruktura i sigurnost mreže
- Odvajanje okruženja — odvojite produkcijska i neproizvodna okruženja i osigurajte da se OpenAI podaci nalaze samo u produkcijskim okruženjima.
- Logičko odvajanje podataka OpenAI-ja od svih ostalih podataka korisnika i nametanje zasebnih granica na nivou korisnika unutar svake organizacije korisnika OpenAI-ja.
- Osigurajte da primarni pozadinski resursi budu raspoređeni iza kontrola privatne mreže (VPN, privatna veza ili ekvivalentna arhitektura nultog povjerenja).
- Politike mrežne sigurnosti i zaštitni zidovi su konfigurirani za pristup s najmanjim privilegijama prema unaprijed utvrđenom skupu dozvoljenih tokova saobraćaja.
- Nedozvoljeni tokovi saobraćaja su blokirani.
10. Upravljanje ranjivostima
- Održavanje i upravljanje programom upravljanja ranjivostima koji je standardan u industriji, a osmišljen je da osigura brzo otklanjanje ranjivosti koje utiču na usluge koje pruža Dobavljač.
- Održavajte i implementirajte program upravljanja ranjivostima koji redovno skenira ranjivosti, pretplaćuje se na uslugu obavještavanja o ranjivostima, daje prioritet sanaciji na osnovu rizika i uspostavlja vremenske okvire za sanaciju na osnovu ocjene rizika.
- Nakon što se objavi zakrpa i nakon što se pregleda i procijeni primjenjivost i važnost povezane sigurnosne ranjivosti, zakrpa se primjenjuje i provjerava u vremenskom okviru koji je srazmjeran riziku kojem su sistemi izloženi.
- Implementirajte rješenje za upravljanje logovima i čuvajte logove koje generišu sistemi za detekciju upada najmanje godinu dana.
11. Fizička i ekološka sigurnost
- Održavajte fizičku sigurnost na svakoj lokaciji gdje se OpenAI podaci mogu pohranjivati ili im se može pristupati.
- Kontrolišite pristup uredima i podatkovnim centrima putem autentifikacije značkom, biometrijske autentifikacije ili ekvivalentne autentifikacije.
- Evidentirajte i ispratite sve posjetioce.
- Upravljajte video nadzorom 24 × 7 i fizičkim sistemima za detekciju upada.
- Sigurno rukujte fizičkim medijima i odložite ih koristeći zaključano skladištenje, praćene prijenose i certificirano uništavanje.
12. Dostupnost, kontinuitet poslovanja i oporavak od katastrofe
Dobavljač će štititi povjerljivost, integritet i dostupnost Usluga i svih OpenAI podataka putem:
- Upravljanje dostupnošću
- Kontinuirano pratite, analizirajte i procjenjujte performanse i dostupnost sistema.
- Pravovremeno otkrivajte i prijavljujte kvarove, te brzo obnovite usluge nakon prekida.
- Pratite, samostalno potvrđujte i dokumentirajte vrijeme neprekidnog rada usluge, incidente i pridržavanje dogovorenih ciljeva nivoa usluge.
- Na zahtjev, dostavite OpenAI-ju relevantne metrike performansi koje pokazuju usklađenost sa nivoima usluga.
- Kontinuitet poslovanja i oporavak od katastrofe (BC/DR)
- Održavati dokumentovane BC/DR planove koji se odnose na hitne slučajeve ili druge događaje koji mogu poremetiti Usluge ili ugroziti OpenAI podatke.
- Redovno pravite sigurnosne kopije ključnih sistema i podataka u skladu sa BC/DR planovima.
- Testirajte BC/DR planove najmanje jednom godišnje i otklonite sve značajne nedostatke uočene tokom testiranja.
- Prije bilo kakve promjene koja bi značajno smanjila zaštitu koju ti planovi pružaju, pribavite prethodnu pismenu saglasnost OpenAI-ja, a ta saglasnost neće biti nerazumno uskraćena.
13. Upravljanje rizicima trećih strana i tehnološkog lanca snabdijevanja
- Održavati i upravljati programom upravljanja rizicima koji je standard u industriji za sve podobrađivače, podugovarače i ključne poddobavljače koji imaju pristup OpenAI podacima ili podržavaju softver ili usluge
- Sklopite pisane ugovore sa svakom trećom stranom koji zahtijevaju sigurnosne mjere barem jednako stroge kao one u ovim Sigurnosnim mjerama dobavljača.
- Podvrgnuti sve treće strane formalnom procesu sigurnosne procjene Dobavljača prije uključivanja i u redovnim intervalima nakon toga, uz čuvanje proizašle dokumentacije.
- Na zahtjev OpenAI-ja, identificirati svakog ključnog poddobavljača, njegovu zemlju porijekla i svaku ključnu zavisnost relevantnu za učinak Dobavljača.
- Održavajte procese koji procjenjuju rizike IKT-a i lanca snabdijevanja proizvodima i blagovremeno obavijestite OpenAI o svakom poremećaju, ranjivosti ili novoj prijetnji koja bi mogla ugroziti povjerljivost, integritet ili dostupnost softvera, usluga, performanse dobavljača ili OpenAI podatke.
14. Šifriranje podataka
- Zaštitite podatke OpenAI-ja tokom prijenosa preko bilo koje javne ili privatne mreže koristeći snažne, industrijski priznate kriptografske protokole (TLS 1.2 ili noviji, SSH 2, IPsec ili ekvivalent). Zastarjeli ili nesigurni protokoli (npr. SSL v3, TLS 1.0/1.1) moraju biti onemogućeni.
- Šifrirajte sve OpenAI podatke pohranjene na bilo kojem trajnom mediju — uključujući baze podataka, skladišta objekata, sisteme datoteka, uređaje krajnjih tačaka i sigurnosne kopije — koristeći snažne, industrijski priznate algoritme (npr. AES-256 ili ekvivalent) i kriptografske module validirane prema FIPS 140-2/3, ISO/IEC 19790 ili uporedivim standardima.
- Upravljajte ključevima za šifriranje koristeći namjenski sistem za upravljanje ključevima; pristup ključevima mora biti ograničen na ovlašteno osoblje, a ključevi se moraju rotirati najmanje jednom godišnje ili u slučaju sumnje na kompromitaciju. Dobavljač osigurava da su snimci podataka, replike i vanmrežne sigurnosne kopije zaštićeni istim kontrolama.
15. Čuvanje podataka
Po isteku ili raskidu Ugovora, Dobavljač će, po izboru OpenAI-a, izbrisati ili vratiti sve OpenAI podatke (isključujući sve sigurnosne kopije ili arhivske kopije koje će biti izbrisane u skladu s rasporedom čuvanja podataka Dobavljača), osim u slučajevima kada je Dobavljač dužan zadržati kopije prema važećim zakonima, u kom slučaju će dobavljač izolovati i zaštititi te OpenAI podatke od bilo kakve daljnje obrade, osim u mjeri u kojoj to zahtijevaju važeći zakoni. Dobavljač će OpenAI-ju omogućiti konfigurisanje perioda čuvanja podataka unutar proizvoda, ako je primjenjivo na usluge koje Dobavljač pruža.
16. Sigurno odlaganje
- Implementira kontrole osmišljene da osiguraju sigurno odlaganje OpenAI podataka u skladu sa važećim zakonom, uzimajući u obzir dostupnu tehnologiju, tako da se OpenAI podaci ne mogu čitati ili rekonstruisati.
- Sigurno izbrišite elektronske medije prije odlaganja koristeći metode opisane u standardu NIST SP 800-88 ili ekvivalentne metode, prepisivanjem ili demagnetizacijom, ili ih fizički uništite prije odlaganja ili dodjele drugom sistemu.
17. Interne sigurnosne procjene i obavještavanje o promjenama
- Redovno procjenjujte efikasnost svojih sigurnosnih kontrola — putem automatizovanog skeniranja, ručnih pregleda i provjera usklađenosti sa politikama — u odnosu na okvire industrijskih standarda i vlastite politike.
- Unaprijed obavijestiti OpenAI o svakoj materijalnoj promjeni njegove infrastrukture, arhitekture, zavisnosti od trećih strana, tokova podataka ili sigurnosnog stanja koja bi razumno mogla uticati na povjerljivost, integritet ili dostupnost OpenAI podataka.
18. Nezavisne revizije i certifikacije
Barem jednom godišnje, dobavljač će:
- Angažovati kvalifikovanog, nezavisnog revizora da pregleda sigurnosne kontrole u odnosu na priznati industrijski standard (npr. SOC 2 Tip 2 ili ISO 27001 nadzor/ponovna certifikacija).
- Na zahtjev, dostaviti OpenAI-u sažetak ili potpune izvještaje (prema potrebi).
19. Testiranje penetracije
Ako Dobavljač pruža Hostovane usluge ili online usluge, dobavljač će:
- Organizovati godišnje testove penetracije koje provode treće strane, a koji obuhvataju: (i) hostovane usluge ili usluge; (ii) cijeli perimetar izložen internetu; i (iii) internu korporativnu mrežu dobavljača.
- Dostaviti dokaze da su testovi provedeni, kao i izvršne sažetke nalaza, u skladu sa sporazumom o povjerljivosti.
- Otkloniti kritične i ranjivosti visoke ozbiljnosti koje utiču na OpenAI podatke u roku od 60 dana od otkrivanja ili bez odlaganja obavijestiti OpenAI o kompenzacijskim kontrolama i preostalom riziku.
20. Prava na verifikaciju OpenAI-a
- Tokom trajanja ugovora i godinu dana nakon toga, OpenAI (ili njegov imenovani revizor) može, uz razumnu najavu, pregledati relevantne knjige, evidencije i objekte kako bi potvrdio usklađenost s ovim sigurnosnim mjerama dobavljača. Pregledi će biti ograničeni na informacije koje su razumno potrebne za tu svrhu i provodit će se uz obaveze povjerljivosti.
- Dobavljač će također uložiti komercijalno razumne napore da popuni sigurnosne upitnike koje OpenAI može s vremena na vrijeme slati.
21. Pristup podacima izvan SAD-a
Dobavljač potvrđuje da Konačno pravilo kojim se provodi Izvršna uredba 14117, koje je izdalo Ministarstvo pravde SAD-a, zabranjuje ili ograničava pristup velikim količinama pokrivenih podataka zemljama od interesa ili pokrivenim osobama (kako su ti termini i drugi termini korišteni sa velikim slovom u ovom paragrafu definisani u konačnom pravilu).
- Ako usluge koje dobavljač pruža uključuju pristup pokrivenim podacima OpenAI-a ili njegovih povezanih društava, dobavljač izjavljuje i garantuje da: (i) ni on ni bilo koje od njegovih povezanih društava nije niti će biti organizovano ili registrovano u zemlji od interesa, nema niti će imati svoje glavno mjesto poslovanja u zemlji od interesa, niti je ili će biti 50% ili više u vlasništvu, direktno ili indirektno, pojedinačno ili ukupno, jedne ili više zemalja od interesa ili pokrivenih osoba; i (ii) ni dobavljač, niti bilo koje od njegovih povezanih društava, niti bilo koji zaposlenik ili izvođač radova dobavljača koji ima pristup takvim pokrivenim podacima nije niti će se nalaziti u zemlji od interesa, nije niti će biti određen od strane državnog tužioca SAD-a kao pokrivena osoba, niti na drugi način ispunjava ili će ispunjavati uslove da bude pokrivena osoba. U slučaju promjene (a) ili (b), dobavljač će odmah obavijestiti OpenAI.
- Dobavljač i njegove podružnice neće se upuštati ni u kakvu transakciju pokrivenih podataka koja uključuje pokrivene podatke OpenAI-a sa zemljom od interesa ili pokrivenom osobom. Ako dobavljač učestvuje u ograničenoj transakciji vezanoj za pokrivene podatke OpenAI-a, dobavljač će OpenAI-u dostaviti sve informacije potrebne da OpenAI ispuni zahtjeve konačnog pravila.
22. Definicije
- Pokriveni podaci označavaju masovne osjetljive podatke SAD-a ili podatke povezane s vladom SAD-a, kako se to može dalje definisati u Konačnom pravilu koje je izdalo Ministarstvo pravde SAD-a, a kojim se provodi Izvršna naredba 14117.
- Zakoni o zaštiti podataka znače sve zakone o zaštiti podataka primjenjive na izvršavanje obaveza Dobavljača prema Sporazumu.
- Hostovana usluga podrazumijeva softver kao uslugu, platformu kao uslugu ili bilo koju sličnu hostovanu ili online uslugu koju Dobavljač pruža OpenAI-u.
- Program informacijske sigurnosti znači strukturisani okvir politika, procedura i kontrola koji uključuje administrativne, tehničke i fizičke kontrole usklađene s industrijskim standardima, a sve je osmišljeno da zaštiti povjerljivost, integritet i dostupnost OpenAI podataka.
- OpenAI podaci podrazumijevaju informacije koje je Dobavljač primio ili prikupio od ili u ime OpenAI-ja u vezi s radom Dobavljača za OpenAI. OpenAI podaci uključuju, ali nisu ograničeni na lične podatke.
- Lični podaci imaju značenje koje je dodijeljeno terminu „lični podaci“ ili „lične informacije“ prema važećim zakonima o zaštiti podataka.
- Obrada podrazumijeva bilo koju operaciju izvršenu na podacima, bilo automatizovanim sredstvima ili ne, uključujući prikupljanje, bilježenje, organizaciju, pohranu, korištenje, otkrivanje ili uništavanje.
- Sigurnosni incident podrazumijeva svaki stvarni ili sumnjivi događaj koji uključuje neovlašteni pristup, korištenje, otkrivanje, izmjenu ili uništavanje OpenAI podataka ili poremećaj njihove dostupnosti ili integriteta unutar sistema dobavljača ili podobrađivača.
- Kodeks ponašanja dobavljača podrazumijeva Kodeks ponašanja dobavljača OpenAI-ja dostupan na: https://openai.com/policies/supplier-code/.
- Osoblje dobavljača podrazumijeva svo osoblje koje obavlja bilo koji aspekt rada dobavljača u okviru svog angažmana s OpenAI-om, a uključuje zaposlenike, izvođače radova, privremene radnike i podizvođače.
- Sistemi podrazumijevaju informacione sisteme koje koristi Dobavljač ili njegovi podobrađivači za obradu, prijenos ili pohranjivanje OpenAI podataka. To uključuje integrisani hardver, softver, osoblje i procedure koji podržavaju te funkcije.