Gå til hovedindhold
OpenAI

Updated: 4. september 2026

Sikkerhedsforanstaltninger for leverandører

Disse Sikkerhedsforanstaltninger for leverandører gælder for Leverandøren, når Leverandøren leverer varer, tjenester eller software til OpenAI og er indarbejdet i den gældende aftale mellem Leverandøren og OpenAI ("Aftalen"). Udtryk, der bruges her, men som ikke er defineret her, er defineret i Aftalen.

Leverandøren skal opretholde og drive et Informationssikkerhedsprogram, som skal gennemgås mindst én gang om året, eller tidligere, hvis det er promptet af en Sikkerhedshændelse eller en væsentlig ændring i gældende lovgivning. Ansvaret for tilsynet med Informationssikkerhedsprogrammet vil blive tildelt passende kvalificeret ledende personale. 

For at opfylde sine sikkerheds- og privatlivsforpligtelser i henhold til Aftalen skal Leverandørens Informationssikkerhedsprogram omfatte følgende:

1. Politikker og adfærdskodekser

  • Opretholde skriftlige informationssikkerheds- og privatlivspolitikker, der er i overensstemmelse med informationssikkerhedsprogrammet og alle gældende databeskyttelseslove. 
  • Kommuniker disse politikker og leverandørens adfærdskodeks til alle relevante medarbejdere, og kræv en formel bekræftelse.
  • Overvåg overholdelse, og afhjælp manglende overholdelse gennem dokumenterede processer; overtrædelser af politikken vil blive behandlet med passende disciplinære foranstaltninger.

2. Risikostyring

  • Opretholde og bruge et risikostyringsprogram, der omfatter regelmæssige risikovurderinger og kontroller til risikoidentifikation, analyse, overvågning, rapportering og korrigerende handlinger.
  • Mindst én gang om året skal der udføres risikovurderinger (enten internt eller med eksterne, uafhængige ressourcer) for at identificere risici for OpenAI-data, risici for Leverandørens forretningsaktiver (f.eks. teknisk infrastruktur), trusler mod disse elementer (både interne og eksterne), sandsynligheden for, at disse trusler opstår, og indvirkningen på organisationen.
  • Vurdere sikkerhedsrisici for OpenAI-data og prioritere deres afhjælpning.

3. Personale

  • Opretholde og anvende branchens standardpraksis for sikkerhedsgodkendelse, træning og administration af personale.
  • Gennemføre, i det omfang det er lovligt i hver arbejdstagers jurisdiktion, baggrundstjek før ansættelse af alt personale, der vil få adgang til OpenAI-data eller understøtte Leverandørens opfyldelse.
  • Sørg for årlig træning i sikkerhed og beskyttelse af personlige oplysninger for Leverandørpersonale og supplerende sikkerhedstræning efter behov.
  • Kræve, at Leverandørpersonale underskriver en fortrolighedsaftale eller sikre, at Leverandørpersonale er underlagt fortrolighedsforpligtelser, der svarer til dem, Leverandøren er underlagt i forbindelse med sin udførelse af arbejdet for OpenAI, som en betingelse for ansættelse eller tilknytning, og at de følger politikker om beskyttelse af kunde- og andre tredjepartsdata.
  • Bekræft identiteten af dens medarbejdere og kontraktansatte.
  • Ikke ansætte eller skaffe Leverandørpersonale, der befinder sig i et land eller territorium: (a) der er udpeget som værende underlagt omfattende sanktioner af det amerikanske Office of Foreign Assets Control (OFAC); (b) der er underlagt en Level 4-/"Rejs ikke"-rejsevejledning fra det amerikanske udenrigsministerium; eller (c) som ligger i regioner, hvor der foregår aktiv væbnet konflikt.
  • Tillade OpenAI at udføre ad hoc-sikkerhedstjek af Leverandørpersonale og straks dele alle oplysninger, som OpenAI med rimelighed anmoder om til støtte for disse tjek.
  • OpenAI kan udføre supplerende sikkerhedskontroller for Leverandørpersonale, der arbejder eksternt, forudsat at OpenAI dermed ikke begrænser eller udelukker leverandørens forpligtelse til at udføre sin egen baggrundskontrol og identitetskontrol i henhold til disse Sikkerhedsforanstaltninger eller Aftalen.

4. System- og arbejdsstationskontrol

Leverandøren vil sikre alle virksomhedens bærbare computere, mobile enheder, lokale servere og anden hardware, der behandler OpenAI-data, ved at:

  • Administrere alle endpoints og servere centralt – inklusive lokal infrastruktur – via en godkendt endpoint-administrationsplatform.
  • Håndhæve grundlæggende sikkerhedskonfigurationer og rettidige programrettelser på operativsystemer, applikationer og firmware på tværs af arbejdsstationer og servere automatisk.
  • Kræve kryptering i hviletilstand: full-disk-kryptering på bærbare computere og arbejdsstationer og kryptering på volumen- eller lagerniveau på servere og lagerenheder.
  • Deaktivere eller nøje kontrollere bærbare og flytbare medier på alle aktiver.

5. Identitets-, godkendelses- og autorisationskontroller

  • Vedligeholde og anvende branchens standardpraksis for identitets-, autentificerings- og adgangskontrol.
  • Dokumentere politikker og procedurer, der regulerer adgangsstyring for Leverandørpersonale og tjenestekonti.
  • Oprethold en nøjagtig og aktuel liste over alt Leverandørpersonale med Systemadgang. 
  • Deaktivere eller tilbagekalde legitimationsoplysninger inden for én arbejdsdag efter overførsel eller opsigelse.
  • Brug single sign-on (SSO) til alle interaktive logins til interne systemer og tredjepartstjenester, der understøtter levering af Tjenesterne.
  • Håndhæve multifaktor-godkendelse af identitetsudbyderen som en del af SSO-loginflowet. 
  • Implementere rollebaseret adgangskontrol (RBAC) med principper om mindste privilegium og funktionsadskillelse.
  • Kun bruge privilegerede ("root"/"administrator")-konti, når det er teknisk nødvendigt i henhold til godkendte procedurer for ændringskontrol; forbyd ikke-privilegerede brugere at udføre privilegerede funktioner.
  • Kræve formel gennemgang og godkendelse af enhver anmodning om adgang til systemer, der lagrer OpenAI-data, samt periodiske (mindst kvartalsvise) adgangsrevisioner for at bekræfte, at rettighederne er passende.
  • Etablere procedurer til at indberette og tilbagekalde kompromitterede legitimationsoplysninger (fx adgangskoder, API-nøgler) og til at bekræfte brugerens identitet, før der foretages nulstillinger eller udstedes midlertidige legitimationsoplysninger.
  • For OpenAI-slutbrugere, afhængighed af en tredjepartstjeneste til identitets- og adgangsadministration; Leverandøren gemmer ikke adgangskoder, som brugerne har angivet.

6. Sikkerhedshændelser

  • Vedligeholde og administrere en plan for reaktion på sikkerhedshændelser med henblik på at reagere på og løse hændelser, der kompromitterer fortroligheden, tilgængeligheden eller integriteten af leverandørens ydelse eller OpenAI-data.
  • Når du bliver opmærksom på en faktisk eller formodet Sikkerhedshændelse, skal du give skriftlig besked til OpenAI på security@openai.com uden unødig forsinkelse og under alle omstændigheder inden for 48 timer efter, at du er blevet opmærksom på Sikkerhedshændelsen. Hvor det er muligt, vil en sådan meddelelse indeholde alle tilgængelige oplysninger, der kræves i henhold til Databeskyttelseslovgivningen, for at OpenAI kan overholde sine egne underretningsforpligtelser over for tilsynsmyndigheder eller personer, der er berørt af Sikkerhedshændelsen.
  • Træffe rimelige foranstaltninger for at mindske risiciene for yderligere Sikkerhedshændelser. Hvis Sikkerhedshændelsen skyldes Leverandørens overtrædelse af disse Sikkerhedsforanstaltninger for leverandører, vil leverandøren refundere (med forbehold af ansvarsbegrænsningerne i Aftalen) OpenAI for dets faktiske afhjælpningsomkostninger og udgifter, der er afholdt som følge af handlinger, der skal udføres i henhold til Databeskyttelseslove eller aftalt mellem parterne med hensyn til en Sikkerhedshændelse, herunder, hvor det er relevant: (i) oprettelse og transmission af lovpligtige meddelelser til berørte personer; (ii) callcenter-support til at besvare forespørgsler; og (iii) lovpligtige kreditovervågningstjenester til berørte personer. OpenAI skal efter eget skøn kontrollere tidspunktet, indholdet og måden, hvorpå meddelelser gives i henhold til dette afsnit.

7. Logføring, revision og ansvarlighed

  • Oprette og opbevare revisionsoptegnelser for alle systemer, netværk og understøttende infrastruktur, der bruges til at levere tjenesterne, hvilket muliggør overvågning, analyse, undersøgelse og rapportering af ulovlig eller uautoriseret aktivitet.
  • Logge alle privilegerede handlinger på en måde, der knytter hver begivenhed til en navngiven person.
  • Registrere og overvåge løbende privilegeret aktivitet på endepunkter, servere og understøttende infrastruktur for at opdage uautoriserede ændringer eller overtrædelser af politikker.
  • Løbende overvåge sikkerheden og tilgængeligheden – inklusive netværkstrafik og tjenestelogfiler – og reagere omgående på eventuelle advarsler. 
  • Regelmæssigt gennemgå og analysere sikkerheds- og driftslogs for at opdage mistænkelig aktivitet, overtrædelser af politikker eller hændelser, der kan påvirke fortroligheden, integriteten eller tilgængeligheden af OpenAI-data.
  • Levere revisionslogfiler til OpenAI ved anmodning.

8. Secure Development Lifecycle (SDLC)

  • Vedligeholde og drive en dokumenteret Secure Development/Security-by-Design-proces, der dækker planlægning, kodning, testning, implementering og vedligeholdelse af software eller tjenester, der leveres til OpenAI.
  • SDLC'en skal omfatte trusselsmodellering, kodegennemgang, automatiseret scanning af sårbarheder i afhængigheder og sikkerhedstest (statisk, dynamisk og container- eller IaC-scanning), før koden sendes i produktion. 
  • Resultaterne af disse aktiviteter samt dokumentation for afhjælpende foranstaltninger i forbindelse med fund med høj risiko skal opbevares i mindst 12 måneder og stilles til rådighed for OpenAI efter anmodning.

9. Cloud-infrastruktur og netværkssikkerhed

  • Adskille miljøer – holde produktionsmiljøer og ikke-produktionsmiljøer adskilt og sikre, at OpenAI-data kun findes i produktionsmiljøer.
  • Logisk adskille OpenAI-data fra alle andre kundedata og håndhæve adskilte grænser på brugerniveau inden for hver OpenAI-kundeorganisation.
  • Sørge for, at de primære backend-ressourcer er implementeret bag private netværkskontroller (VPN, privat link eller tilsvarende zero-trust-arkitektur).
  • Netværkssikkerhedspolitikker og firewalls er konfigureret til adgang efter princippet om mindste privilegium i forhold til et forudbestemt sæt af tilladte trafikstrømme. 
  • Ikke-tilladte trafikstrømme blokeres.

10. Håndtering af sårbarheder

  • Opretholde og drive et program for sårbarhedsstyring i overensstemmelse med branchestandarder, der er designet til at sikre prompt afhjælpning af sårbarheder, der påvirker de tjenester, som leverandøren leverer.
  • Vedligeholde og implementere et program til sårbarhedsstyring, der regelmæssigt scanner for sårbarheder, abonnere på en meddelelsestjeneste for sårbarheder, prioritere afhjælpning baseret på risiko og fastlægge tidsrammer for afhjælpning baseret på risikovurdering.
  • Når en patch er frigivet, og den tilknyttede sikkerhedssårbarhed er blevet gennemgået og vurderet med hensyn til relevans og betydning, installeres og verificeres patchen inden for en tidsramme, der står i forhold til den risiko, systemerne udsættes for.
  • Implementer en loghåndteringsløsning, og opbevar logfiler fra indtrængningsdetektionssystemer i mindst ét år.

11. Fysisk og miljømæssig sikkerhed

  • Opretholde fysisk sikkerhed på alle steder, hvor OpenAI-data kan opbevares eller tilgås.
  • Kontrollere adgangen til kontorer og datacentre ved hjælp af adgangskort, biometrisk eller tilsvarende autentificering.
  • Registrere og ledsage alle besøgende.
  • Bruge videoovervågningssystemer og fysiske indbrudsdetekteringssystemer døgnet rundt, 7 dage om ugen.
  • Håndtere og bortskaffe fysiske medier på en sikker måde ved hjælp af aflåst opbevaring, sporede overførsler og certificeret destruktion.

12. Tilgængelighed, forretningskontinuitet og katastrofeberedskab

Leverandøren vil beskytte fortroligheden, integriteten og tilgængeligheden af tjenesterne og eventuelle OpenAI-data gennem:

  • Håndtering af tilgængelighed
    • Løbende overvåge, analysere og evaluere systemets ydeevne og tilgængelighed.
    • Opdage og rapportere fejl rettidigt og genoprette tjenester hurtigt efter en afbrydelse.
    • Spore, selvattestere og dokumentere servicens oppetid, hændelser og overholdelse af aftalte mål for serviceniveauet.
    • Levere OpenAI ved anmodning relevante præstationsmålinger, der viser overholdelse af serviceniveauer.
  • Business Continuity og Disaster Recovery (BC/DR)
    • Opretholde dokumenterede BC/DR-planer, der håndterer nødsituationer eller andre begivenheder, der kan forstyrre tjenesterne eller kompromittere OpenAI-data.
    • Sikkerhedskopiér kritiske systemer og data regelmæssigt i overensstemmelse med BC/DR-planerne.
    • Test BC/DR-planerne mindst én gang om året, og udbedr eventuelle væsentlige mangler, der identificeres under testen.
    • Indhente OpenAI's forudgående skriftlige samtykke, før du foretager ændringer, der i væsentlig grad reducerer den beskyttelse, som disse planer giver, hvilket samtykke ikke vil blive nægtet uden rimelig grund.

13. Risikostyring i forbindelse med tredjeparter og teknologiforsyningskæden

  • Opretholde og drive et risikostyringsprogram i overensstemmelse med branchestandarden for alle underbehandlere, underleverandører og kritiske underleverandører, der har adgang til OpenAI-data eller understøtter softwaren eller tjenesterne
  • Indgå skriftlige aftaler med hver tredjepart, der kræver sikkerhedsforanstaltninger, der er mindst lige så strenge som dem, der er fastsat i disse sikkerhedsforanstaltninger for leverandører.
  • Underkaste alle tredjeparter leverandørens formelle sikkerhedsvurderingsproces, før de tages i brug, og derefter med regelmæssige intervaller, og opbevare den resulterende dokumentation.
  • Identificer, på OpenAI's anmodning, alle kritiske underleverandører, deres oprindelsesland og enhver vigtig afhængighed, der er relevant for leverandørens resultater.
  • Opretholde processer, der evaluerer IKT- og produktforsyningskæderisici, og straks underrette OpenAI om enhver forstyrrelse, sårbarhed eller ny trussel, der kan kompromittere fortroligheden, integriteten eller tilgængeligheden af softwaren, tjenesterne, leverandørens ydeevne eller OpenAI-data.

14. Datakryptering

  • Beskytte OpenAI-data under overførsel på tværs af ethvert offentligt eller privat netværk ved hjælp af stærke, brancheanerkendte kryptografiske protokoller (TLS 1.2 eller højere, SSH 2, IPsec eller tilsvarende). Ældre eller usikre protokoller (f.eks. SSL v3, TLS 1.0/1.1) skal være deaktiveret. 
  • Kryptere alle OpenAI-data, der er gemt på et vedvarende medie – herunder databaser, objektlagre, filsystemer, slutpunktsenheder og sikkerhedskopier – ved hjælp af stærke, brancheanerkendte algoritmer (f.eks. AES-256 eller tilsvarende) og kryptografiske moduler, der er valideret i henhold til FIPS 140-2/3, ISO/IEC 19790 eller sammenlignelige standarder. 
  • Administrere krypteringsnøgler ved hjælp af et dedikeret nøglehåndteringssystem; adgang til nøgler skal begrænses til autoriseret personale, og nøglerne skal roteres mindst en gang om året eller ved mistanke om kompromittering. Leverandøren skal sikre, at snapshots, replikaer og offline-sikkerhedskopier er beskyttet af de samme kontroller.

15. Opbevaring af data

Ved Aftalens udløb eller opsigelse vil Leverandøren efter OpenAI's valg slette eller returnere alle OpenAI-data (undtagen eventuelle sikkerhedskopier eller arkivkopier, som skal slettes i overensstemmelse med Leverandørens tidsplan for opbevaring af data), undtagen hvor Leverandøren er forpligtet til at opbevare kopier i henhold til gældende lovgivning, i hvilket tilfælde Leverandøren vil isolere og beskytte disse OpenAI-data fra yderligere Behandling, undtagen i det omfang det er påkrævet i henhold til gældende lovgivning. Leverandøren vil give OpenAI mulighed for at konfigurere dataopbevaringsperioder i produktet, hvis det er relevant for de tjenester, Leverandøren leverer.

16. Sikker bortskaffelse

  • Implementere kontroller, der er designet til at sikre sikker bortskaffelse af OpenAI-data i overensstemmelse med gældende lovgivning under hensyntagen til tilgængelig teknologi, så OpenAI-data ikke kan læses eller rekonstrueres. 
  • Slette elektroniske medier sikkert før bortskaffelse ved hjælp af metoder, der er beskrevet i NIST SP 800-88-standarden eller tilsvarende metoder, ved overskrivning eller afmagnetisering, eller destruer dem fysisk før bortskaffelse eller overdragelse til et andet system.

17. Interne sikkerhedsvurderinger og meddelelser om ændringer

  • Regelmæssigt vurdere effektiviteten af virksomhedens sikkerhedsforanstaltninger – gennem automatiseret scanning, manuelle gennemgange og kontrol af overholdelsen af retningslinjer – i forhold til rammer, der er i overensstemmelse med branchestandarder, samt virksomhedens egne retningslinjer. 
  • Underrette OpenAI på forhånd om enhver væsentlig ændring i dets infrastruktur, arkitektur, afhængigheder af tredjeparter, datastrømme eller sikkerhedstilstand, der med rimelighed kan påvirke fortroligheden, integriteten eller tilgængeligheden af OpenAI-data.

18. Uafhængige revisioner og certificeringer

Leverandøren skal mindst én gang om året:

  • Få en kvalificeret, uafhængig revisor til at gennemgå sikkerhedskontrollerne i forhold til en anerkendt industristandard (f.eks. SOC 2 Type 2 eller ISO 27001-overvågning/gencertificering).  
  • Give OpenAI et resumé eller fuldstændige rapporter (alt efter hvad der er relevant) efter anmodning.

19. Penetrationstest

Hvis leverandøren leverer hostede tjenester eller onlinetjenester, vil leverandøren:

  • Arrangere årlige penetrationstests udført af tredjeparter, der dækker: (i) de hostede tjenester eller tjenester; (ii) hele den internetvendte perimeter; og (iii) leverandørens interne virksomhedsnetværk.
  • Dele dokumentation for, at testene blevet gennemført, samt sammenfatninger af resultaterne, under en fortrolighedsaftale (NDA). 
  • Udbedre kritiske og høj-alvorlige sårbarheder, der påvirker OpenAI-data, inden for 60 dage efter opdagelsen, eller informer straks OpenAI om kompenserende kontrolforanstaltninger og resterende risiko.

20. OpenAI verifikationsrettigheder

  • I aftalens løbetid og i ét år derefter kan OpenAI (eller dets udpegede auditor) med rimeligt varsel gennemgå relevante bøger, optegnelser og faciliteter for at bekræfte overholdelse af disse sikkerhedsforanstaltninger for leverandører. Gennemgange vil være begrænsede til oplysninger, der med rimelighed er nødvendige til dette formål, og blive udført under fortrolighedsforpligtelser. 
  • Leverandøren vil også gøre en kommercielt rimelig indsats for at udfylde sikkerhedsspørgeskemaer, som OpenAI kan indsende fra tid til anden.

21. Adgang til data uden for USA

Leverandøren anerkender, at den Endelige bestemmelse til gennemførelse af Executive Order 14117 udstedt af det amerikanske justitsministerium forbyder eller begrænser Adgangen til Omfattede massedata til Lande, der giver anledning til bekymring, eller Omfattede personer (sådanne udtryk samt andre udtryk med stort bogstav, der anvendes i dette afsnit, er defineret i den Endelige bestemmelse).

  • Hvis de tjenester, som Leverandøren leverer, involverer adgang til OpenAI's eller dets tilknyttede selskabers omfattede data, erklærer og garanterer Leverandøren, at: (i) hverken Leverandøren eller nogen af dens tilknyttede selskaber er eller vil blive organiseret eller stiftet i et Land, der giver anledning til bekymring, har eller vil have sit hovedforretningssted i et Land, der giver anledning til bekymring, eller er eller vil være 50 % eller mere ejet, direkte eller indirekte, individuelt eller samlet, af et eller flere Lande, der giver anledning til bekymring, eller Omfattede personer; og (ii) hverken Leverandøren, nogen af dens tilknyttede selskaber eller nogen af Leverandørens medarbejdere eller kontrahenter, der har Adgang til sådanne Omfattede data, er eller vil være placeret i et Land, der giver anledning til bekymring, er blevet anset af USA's justitsminister for at være en Omfattet person eller på anden måde kvalificerer eller vil kvalificere sig som en Omfattet person. Hvis (a) eller (b) ændres, skal Leverandøren straks underrette OpenAI.
  • Leverandøren og dennes tilknyttede selskaber vil ikke deltage i nogen Omfattede datatransaktioner, der involverer OpenAI's omfattede data, med et Land, der giver anledning til bekymring, eller en Omfattet person. Hvis Leverandøren deltager i en Begrænset transaktion relateret til OpenAI's Omfattede data, vil Leverandøren give OpenAI alle de oplysninger, der er nødvendige for, at OpenAI kan overholde kravene i den Endelige bestemmelse.

22. Definitioner

  • Omfattede data betyder store mængder amerikanske følsomme data eller data relateret til den amerikanske regering, som dette begreb kan defineres nærmere i henhold til den endelige regel, der gennemfører Executive Order 14117, udstedt af det amerikanske justitsministerium.
  • Databeskyttelseslove betyder alle databeskyttelseslove, der gælder for leverandørens opfyldelse i henhold til aftalen.
  • Hostet tjeneste betyder software-as-a-service, platform-as-a-service eller lignende hostede eller onlinebaserede tjenester, som leverandøren leverer til OpenAI.
  • Informationssikkerhedsprogram betyder en struktureret ramme af politikker, procedurer og kontroller, der omfatter administrative, tekniske og fysiske kontroller, som er tilpasset industristandarder, og som alle er udformet til at beskytte fortroligheden, integriteten og tilgængeligheden af OpenAI-data.
  • OpenAI-data betyder oplysninger, som leverandøren har modtaget eller indsamlet fra eller på vegne af OpenAI i forbindelse med leverandørens arbejde for OpenAI. OpenAI-data omfatter, men er ikke begrænset til, personoplysninger. 
  • Personoplysninger har den betydning, der er tildelt udtrykket "personoplysninger" eller "personlige oplysninger" i henhold til gældende databeskyttelseslovgivning.
  • Behandling betyder enhver operation, der udføres på data, uanset om den udføres ved hjælp af automatiserede midler eller ej, herunder indsamling, registrering, organisering, opbevaring, brug, videregivelse eller destruktion.
  • Sikkerhedshændelse betyder enhver faktisk eller formodet hændelse, der involverer uautoriseret adgang, brug, videregivelse, ændring eller ødelæggelse af OpenAI-data eller afbrydelse af deres tilgængelighed eller integritet i leverandørens eller underleverandørens systemer.
  • Adfærdskodeks for leverandører betyder OpenAIs adfærdskodeks for leverandører på: https://openai.com/policies/supplier-code/.
  • Leverandørens personale betyder alt personale, der udfører nogen del af Leverandørens arbejde i forbindelse med dennes engagement med OpenAI, og omfatter medarbejdere, kontrahenter, kontraktansatte og underleverandører.
  • Systemer betyder informationssystemer, der bruges af leverandøren eller dennes underbehandlere til at behandle, overføre eller lagre OpenAI-data. Dette omfatter den integrerede hardware, software, personale og procedurer, der understøtter disse funktioner.