اقدامات امنیتی تأمین کننده
این تدابیر امنیتی تأمین کننده در مواردی که تأمین کننده کالا، خدمات یا نرم افزار را به OpenAI ارائه میکند، در مورد تأمین کننده اعمال میشوند و در توافقنامه مربوطه بین تأمین کننده و OpenAI («توافقنامه») گنجانده شدهاند. اصطلاحات بکار رفته در اینجا که در همینجا تعریف نشدهاند، در توافقنامه تعریف شدهاند.
تأمین کننده یک برنامه امنیت اطلاعات را نگهداری و اجراء خواهد کرد که دستکم سالی یکبار، یا در صورت اعلان حادثه امنیتی یا تغییر اساسی در قانون لازم الاجراء زودتر، بازبینی خواهد شد. نظارت بر برنامه امنیت اطلاعات به کارکنان ارشد واجد صلاحیت مناسب واگذار خواهد شد.
به منظور ایفای تعهدات امنیتی و حریم خصوصی خود طبق قرارداد، برنامه امنیت اطلاعات تأمین کننده شامل موارد زیر خواهد بود:
۱. سیاستها و آییننامههای رفتاری
- سیاستهای مکتوب امنیت اطلاعات و حریم خصوصی را که با برنامه امنیت اطلاعات و تمامی قوانین لازم الاجرای حفاظت از دادهها همسو هستند، حفظ کنید.
- این سیاستها و آیین نامه رفتار تأمین کنندگان را به تمام کارکنان ذی ربط اطلاع رسانی کرده و اخذ تأیید رسمی آنها را الزامی کنید.
- انطباق را پایش کرده و عدم انطباق را از طریق فرآیندهای مستند برطرف کنید؛ نقض خط مشیها با اقدام انضباطی مناسب رسیدگی خواهد شد.
۲. مدیریت ریسک
- یک برنامه مدیریت ریسک را حفظ و اجراء کنید که شامل ارزیابیهای منظم ریسک و کنترلهایی برای شناسایی، تحلیل، پایش، گزارش دهی و اقدام اصلاحی در خصوص ریسک باشد.
- حداقل سالی یکبار، ارزیابیهای ریسک (چه به صورت داخلی و چه با استفاده از منابع مستقلِ قراردادی) انجام دهید تا ریسکهای مربوط به دادههای OpenAI، ریسکهای مربوط به داراییهای تجاری تأمین کننده (برای مثال، زیرساخت فنی)، تهدیدهای علیه این عناصر (اعم از داخلی و خارجی)، احتمال وقوع آن تهدیدها و تأثیر آنها بر سازمان شناسایی شوند.
- ریسکهای امنیتی برای دادههای OpenAI را ارزیابی و رفع آنها را اولویت بندی کنید.
۳. کارکنان
- رویههای استاندارد صنعت را برای ارزیابی صلاحیت، آموزش و مدیریت کارکنان حفظ کرده و به کار بگیرید.
- تا حدی که در حوزه قضایی هر کارگر از نظر قانونی مجاز باشد، برای تمامی کارکنانی که به دادههای OpenAI دسترسی خواهند داشت یا از اجرای تعهدات تأمین کننده پشتیبانی خواهند کرد، بررسیهای پیشینه پیش از استخدام انجام دهد.
- آموزش سالانه امنیت و حریم خصوصی را برای کارکنان تأمین کننده ارائه دهید، و همچنین آموزش امنیت تکمیلی را در صورت لزوم انجام دهید.
- پرسنل تأمین کننده را ملزم کنید که توافقنامه محرمانگی امضاء کنند یا اطمینان حاصل کنید که پرسنل تأمین کننده، به عنوان شرط استخدام یا بکارگیری، مشمول تعهدات محرمانگی سازگار با تعهداتی باشند که تأمین کننده در ارتباط با ارائه خدمات خود برای OpenAI مشمول آنها است، و از سیاستهای مربوط به حفاظت از دادههای مشتری و سایر اشخاص ثالث پیروی کنند.
- هویت کارکنان و نیروهای قراردادی آن را احراز کنید.
- کارکنان تأمین کنندهای را که در هر کشور یا سرزمینی مستقر هستند که: (الف) از سوی دفتر کنترل داراییهای خارجی ایالات متحده (OFAC) بهعنوان مشمول تحریمهای جامع تعیین شده است؛ (ب) مشمول هشدار سطح ۴/عدم سفر از سوی وزارت امور خارجه ایالات متحده است؛ یا (ج) در مناطقی قرار دارد که درگیر درگیری مسلحانه فعال هستند، به کار نگیرد یا تأمین نکند.
- به OpenAI اجازه دهید بررسیهای امنیتی موردی را درباره کارکنان تأمین کننده انجام دهد و هرگونه اطلاعاتی را که OpenAI به طور معقول برای پشتیبانی از این بررسیها درخواست میکند، بی درنگ ارائه کنید.
- OpenAI ممکن است برای کارکنان تأمین کننده که به صورت دورکار فعالیت میکنند، بررسیهای امنیتی تکمیلی انجام دهد، مشروط بر اینکه انجام این کار توسط OpenAI تعهد تأمین کننده به انجام بررسی سوابق و تأیید هویت خود تحت این تدابیر امنیتی یا توافق نامه را محدود یا منتفی نکند.
۴. کنترل سیستم و ایستگاه کاری
تأمین کننده تمامی لپ تاپهای شرکتی، دستگاههای همراه، سرورهای مستقر در محل و سایر سخت افزارهایی را که دادههای OpenAI را پردازش میکنند، به روشهای زیر ایمن خواهد کرد:
- مدیریت متمرکز تمامی نقاط پایانی و سرورها—از جمله زیر ساختهای درون سازمانی—از طریق یک پلتفرم تأیید شده مدیریت نقاط پایانی.
- اعمال خودکار پیکر بندیهای امنیتی پایه و وصلههای به موقع بر سیستم عاملها، برنامهها و میان افزارها در سراسر ایستگاههای کاری و سرورها.
- الزام به رمزگذاری دادهها در حالت سکون: رمز گذاری کامل دیسک روی لپ تاپها و ایستگاههای کاری، و رمز گذاری در سطح حجم یا ذخیره سازی روی سرورها و دستگاههای ذخیره سازی.
- غیر فعال سازی یا کنترل سخت گیرانه رسانههای قابل حمل و جدا شدنی در همه داراییها.
۵. کنترلهای هویت، احراز هویت و مجوز دهی
- رویههای استاندارد صنعت را برای کنترل هویت، احراز هویت و مدیریت دسترسی حفظ و اجراء کنید.
- سیاستها و رویههای حاکم بر مدیریت دسترسی برای پرسنل تأمین کننده و حسابهای سرویس را مستند سازی کنید.
- فهرستی دقیق و بروز از تمام کارکنان تأمین کننده که به سامانهها دسترسی دارند، نگهداری کنید.
- اعتبار نامهها را حداکثر ظرف یک روز کاری پس از جابجایی یا خاتمه همکاری، غیر فعال یا لغو کنید.
- برای همه ورودهای تعاملی به سامانههای داخلی و خدمات شخص ثالثی که از ارائه خدمات پشتیبانی میکنند، از ورود یکپارچه (سیستم تک نشانه ای (SSO)) استفاده کنید.
- احراز هویت چند عاملی را توسط ارائه دهنده هویت، به عنوان بخشی از جریان ورود به سیستم تک نشانهای (SSO)، اعمال کنید.
- کنترل دسترسی مبتنی بر نقش (RBAC) را با رعایت اصول حداقل سطح دسترسی و تفکیک وظایف پیاده سازی کنید.
- از حسابهای دارای امتیاز («root»/«administrator») فقط زمانی استفاده کنید که از نظر فنی و طبق رویههای مصوب کنترل تغییر لازم باشد؛ کاربران فاقد امتیاز را از اجرای کارکردهای دارای امتیاز منع کنید.
- الزام به بازبینی و تأیید رسمی هرگونه درخواست دسترسی به سامانههای ذخیره کننده دادههای OpenAI، به علاوه ممیزیهای دورهای دسترسی (حداقل هر سه ماه یکبار) برای تأیید مناسب بودن امتیازات دسترسی.
- رویههایی را برای گزارش و ابطال اعتبار نامههای به خطر افتاده (مانند گذر واژهها، کلیدهای API) و برای تأیید هویت کاربر پیش از بازنشانی اعتبار نامهها یا صدور اعتبار نامههای موقت تدوین کنید.
- برای کاربران نهایی OpenAI، اتکا به یک سرویس شخص ثالث مدیریت هویت و دسترسی؛ تأمین کننده رمزهای عبور ارائه شده توسط کاربران را ذخیره نمیکند.
۶. رخدادهای امنیتی
- یک طرح پاسخ به رخداد امنیتی را برای پاسخگویی به رویدادهایی که محرمانگی، دسترس پذیری یا یکپارچگی عملکرد تأمین کننده یا دادههای OpenAI را به خطر میاندازند و حل و فصل آنها، نگهداری و اجراء کنید.
- پس از آگاهی از وقوع یک رخداد امنیتی واقعی یا مشکوک، بدون تأخیر غیر موجه و در هر حال حداکثر ظرف ۴۸ ساعت پس از آگاهی از رخداد امنیتی، مراتب را به صورت کتبی از طریق نشانی security@openai.com به OpenAI اطلاع دهید. در صورت امکان، چنین اطلاع رسانیای شامل تمام جزئیات موجود موردنیاز تحت قوانین حفاظت از دادهها خواهد بود تا OpenAI بتواند به تعهدات اطلاع رسانی خود به مراجع نظارتی یا افرادی که تحت تأثیر رخداد امنیتی قرار گرفتهاند عمل کند.
- اقدامات معقولی برای کاهش ریسک بروز رخدادهای امنیتی بعدی انجام دهید. در صورتی که رخداد امنیتی ناشی از نقض این تدابیر امنیتی توسط تأمین کننده باشد، تأمین کننده موظف است (با رعایت محدودیتهای مسئولیت مقرر در توافقنامه) هزینهها و مخارج واقعی و پرداخت شده از جیب OpenAI برای رفع آثار را که در نتیجه اقداماتی که انجام آنها طبق قوانین حفاظت از دادهها الزامی است یا طرفین در رابطه با یک رخداد امنیتی بر آن توافق کردهاند، متحمل شده است، به OpenAI بازپرداخت کند؛ از جمله، در صورت اقتضا: (یک) تهیه و ارسال اطلاعیههای الزام شده به موجب قانون به افراد متأثر؛ (دو) پشتیبانی مرکز تماس برای پاسخگویی به پرسشها؛ و (سه) خدمات پایش اعتباری الزام شده به موجب قانون برای افراد متأثر. OpenAI اختیار انحصاری کنترل زمان بندی، محتوا و شیوه ارائه هرگونه اطلاعیه ارائه شده تحت این بند را خواهد داشت.
۷. ثبت رویدادها، ممیزی و پاسخگویی
- سوابق ممیزی را برای همه سامانهها، شبکهها و زیر ساختهای پشتیبانی که برای ارائه خدمات استفاده میشوند ایجاد و نگهداری کنید، به گونهای که پایش، تحلیل، بررسی و گزارش دهی فعالیتهای غیر قانونی یا غیر مجاز امکان پذیر شود.
- همهٔ اقدامات دارای امتیاز ویژه را به گونهای ثبت کنید که هر رویداد به فردی با نام مشخص مرتبط شود.
- فعالیتهای دارای دسترسی ممتاز را در نقاط پایان، سرورها و زیر ساختهای پشتیبان ثبت و به طور مستمر پایش کنید تا تغییرات غیر مجاز یا نقض خط مشیها شناسایی شوند.
- به طور مستمر امنیت و دسترس پذیری را—از جمله ترافیک شبکه و لاگهای سرویس—پایش کنید و به هرگونه هشدار فوراً رسیدگی کنید.
- لاگهای امنیتی و عملیاتی را به طور منظم بازبینی و تحلیل کنید تا فعالیتهای مشکوک، نقض سیاستها یا رویدادهایی را که ممکن است بر محرمانگی، یکپارچگی یا دسترس پذیری دادههای OpenAI تأثیر بگذارند، شناسایی کنید.
- در صورت درخواست، لاگهای حسابرسی را در اختیار OpenAI قرار دهید.
۸. چرخه عمر توسعه امن (SDLC)
- یک فرآیند مستند توسعه امن / امنیت در طراحی را که برنامه ریزی، کد نویسی، آزمون، استقرار و نگهداری نرم افزار یا خدماتی را که به OpenAI ارائه میدهد پوشش میدهد، برقرار و اجراء کند.
- چرخه عمر توسعه نرم افزار (SDLC) باید پیش از ارتقای کد به محیط عملیاتی، شامل مدلسازی تهدید، بازبینی کد، اسکن خودکار آسیب پذیریهای وابستگیها و آزمون امنیتی (اسکن ایستا، پویا و اسکن کانتینر یا زیرساخت به عنوان کد (IaC)) باشد.
- نتایج این فعالیتها، همراه با مستندات اقدامات اصلاحی مربوط به یافتههای پر خطر، باید دستکم به مدت ۱۲ ماه نگهداری شده و در صورت درخواست در اختیار OpenAI قرار گیرند.
۹. زیر ساخت ابری و امنیت شبکه
- محیطها را تفکیک کنید—به گونهای که محیطهای تولید و غیر تولید از یکدیگر جدا باشند و دادههای OpenAI فقط در محیطهای تولید نگهداری شوند.
- دادههای OpenAI را به صورت منطقی از تمام دادههای سایر مشتریان جدا کنید و در داخل هر سازمان مشتری OpenAI، مرزهای مجزای سطح کاربر را اعمال کنید.
- اطمینان حاصل کنید که منابع اصلی بک اند پشت کنترلهای شبکه خصوصی مستقر شدهاند (VPN، لینک خصوصی، یا معماری معادل اعتماد صفر).
- سیاستهای امنیت شبکه و فایروالها برای دسترسی با حداقل امتیاز در برابر مجموعهای از جریانهای ترافیکی مجاز از پیش تعیین شده پیکربندی شدهاند.
- جریانهای ترافیکی غیرمجاز مسدود میشوند.
۱۰. مدیریت آسیب پذیری
- یک برنامه مدیریت آسیب پذیری مطابق با استانداردهای صنعت را که برای تضمین رفع سریع آسیب پذیریهای مؤثر بر خدماتی که تأمین کننده ارائه میدهد طراحی شده است، حفظ و اجراء کنید.
- یک برنامه مدیریت آسیب پذیریها را حفظ و پیاده سازی کنید که به طور منظم برای شناسایی آسیب پذیریها اسکن انجام دهد، در یک سرویس اطلاع رسانی آسیب پذیریها مشترک شود، رفع آسیب پذیریها را بر اساس ریسک اولویت بندی کرده و بازههای زمانی رفع را بر اساس رتبه بندی ریسک تعیین کند.
- پس از انتشار یک وصله، و پس از آنکه آسیب پذیری امنیتی مرتبط از نظر قابلیت اعمال و اهمیت بررسی و ارزیابی شد، وصله در بازه زمانی متناسب با ریسکِ متوجه سامانهها اعمال و راستی آزمایی میشود.
- یک راهکار مدیریت لاگ استقرار دهید و لاگهای تولید شده توسط سامانههای تشخیص نفوذ را به مدت حداقل یک سال نگهداری کنید.
۱۱. امنیت فیزیکی و محیطی
- امنیت فیزیکی را در هر مکانی که دادههای OpenAI ممکن است در آن ذخیره شوند یا مورد دسترسی قرار گیرند، حفظ کنید.
- دسترسی به دفاتر و مراکز داده را از طریق کارت دسترسی، احراز هویت زیست سنجی یا روش احراز هویت معادل کنترل کنید.
- ورود همه بازدید کنندگان را ثبت کنید و آنها را همراهی کنید.
- سامانههای نظارت تصویری و تشخیص نفوذ فیزیکی را به صورت ۲۴×۷ به کار بگیرید.
- رسانههای فیزیکی را به صورت امن مدیریت و امحاء کرده؛ با استفاده از محل نگهداری قفل شده، انتقالهای رهگیری شده و امحای گواهی شده.
۱۲. دسترس پذیری، تداوم کسب و کار و بازیابی پس از فاجعه
تأمین کننده محرمانگی، یکپارچگی و دسترس پذیری خدمات و هرگونه داده OpenAI را از طریق موارد زیر تضمین خواهد کرد:
- مدیریت دسترس پذیری
- عملکرد و دسترس پذیری سامانه را به طور مداوم پایش، تحلیل و ارزیابی کنید.
- خطاها را به موقع شناسایی و گزارش کنید و پس از وقفه، خدمات را به سرعت بازیابی کنید.
- زمانِ در دسترس بودن سرویس، رخدادها و پایبندی به اهداف سطح خدمتِ توافق شده را پایش کرده، به صورت خود اظهاری آنها را تأیید و مستند سازی کنید.
- بنا به درخواست، معیارهای عملکرد مرتبطی را که نشاندهنده رعایت سطوح خدمات هستند، در اختیار OpenAI قرار دهید.
- تداوم کسب و کار و بازیابی پس از فاجعه (BC/DR)
- طرحهای مستند تداوم کسب و کار/بازیابی پس از بحران را که به شرایط اضطراری یا سایر رویدادهایی میپردازند که قادر به مختل کردن خدمات یا به خطر انداختن دادههای OpenAI هستند، تدوین و نگهداری کنید.
- از سامانهها و دادههای حیاتی، طبق یک زمان بندی منظم و منطبق با طرحهای تداوم کسب و کار/بازیابی پس از بحران (BC/DR)، نسخه پشتیبان تهیه کنید.
- طرحهای BC/DR (تداوم کسب و کار/بازیابی پس از بحران) را حداقل سالی یکبار آزمایش کنید و هرگونه شکاف مهم شناساییشده در طول آزمایش را رفع کنید.
- پیش از ایجاد هرگونه تغییری که به طور اساسی از میزان حفاظتی که آن طرحها فراهم میکنند بکاهد، رضایت کتبی قبلی OpenAI را اخذ کنید؛ از اعطای این رضایت به طور غیر منطقی خودداری نخواهد شد.
۱۳. مدیریت ریسک اشخاص ثالث و زنجیره تأمین فناوری
- برای تمامی پردازشگران فرعی، پیمانکاران فرعی و تأمین کنندگان فرعیِ حیاتی که به دادههای OpenAI دسترسی دارند یا از نرم افزار یا خدمات پشتیبانی میکنند، یک برنامه مدیریت ریسک مطابق با استانداردهای صنعت را حفظ و اجراء کنید
- با هر شخص ثالث قراردادهای کتبی منعقد کنید که رعایت تدابیر حفاظتی امنیتیای را الزامی کنند که حداقل به اندازه تدابیر مندرج در این تدابیر امنیتی تأمین کننده سخت گیرانه باشند.
- همه طرفهای ثالث را پیش از پذیرش و در فواصل منظم پس از آن، مشمول فرآیند رسمی ارزیابی امنیتی تأمین کننده قرار دهید و مستندات حاصل را نگهداری کنید.
- تأمین کننده موظف است، در صورت درخواست OpenAI، هر تأمین کننده فرعی حیاتی، کشور مبدأ آن و هر وابستگی کلیدی مرتبط با عملکرد تأمین کننده را شناسایی کند.
- فرآیندهایی را برای ارزیابی ریسکهای فناوری اطلاعات و ارتباطات و زنجیره تأمین محصولات برقرار و حفظ کنید و OpenAI را بی درنگ از هرگونه اختلال، آسیب پذیری یا تهدید نو ظهوری که میتواند محرمانگی، یکپارچگی یا دسترس پذیری نرم افزار، خدمات، عملکرد تأمین کننده یا دادههای OpenAI را به خطر بیندازد، مطلع کنید.
۱۴. رمزگذاری دادهها
- از دادههای OpenAI در حال انتقال از طریق هر شبکه عمومی یا خصوصی، با استفاده از پروتکلهای رمز نگاری قوی و مورد پذیرش صنعت (TLS ۱.۲ یا بالاتر، SSH ۲، IPsec یا معادل آنها) محافظت کنید. پروتکلهای قدیمی یا نا امن (مانند SSL v۳، TLS ۱.۰/۱.۱) باید غیر فعال شوند.
- تمام دادههای OpenAI ذخیره شده بر روی هرگونه متوسط پایدار—از جمله پایگاههای داده، مخازن اشیاء، سامانههای فایل، دستگاههای نقطه پایان و نسخههای پشتیبان—را با استفاده از الگوریتمهای قوی و شناخته شده در صنعت (برای مثال، AES-۲۵۶ یا معادل آن) و ماژولهای رمزنگاری تأیید شده مطابق با FIPS ۱۴۰-۲/۳، ISO/IEC ۱۹۷۹۰ یا استانداردهای قابل مقایسه، رمز گذاری کنید.
- کلیدهای رمز نگاری را با استفاده از یک سامانه اختصاصی مدیریت کلید مدیریت کنید؛ دسترسی به کلیدها باید به کارکنان مجاز محدود شود و کلیدها باید حداقل سالی یکبار یا در صورت احتمال به خطر افتادن آنها، تعویض شوند. تأمین کننده باید اطمینان حاصل کند که اسنپ شاتها، نسخههای تکثیر شده و نسخههای پشتیبان آفلاین تحت همان کنترلها محافظت میشوند.
15. نگهداری دادهها
در زمان انقضاء یا فسخ توافقنامه، تأمین کننده بناء به انتخاب OpenAI، تمام دادههای OpenAI را حذف یا بازمیگرداند (به استثنای هرگونه نسخه پشتیبان یا بایگانی که مطابق با برنامه نگهداری دادههای تأمین کننده حذف خواهند شد)، مگر در مواردی که تأمین کننده ملزم به نگهداری نسخههایی طبق قوانین قابل اجراء باشد که در این صورت، تأمین کننده آن دادههای OpenAI را از هرگونه پردازش بیشتر ایزوله کرده و محافظت خواهد کرد، مگر به میزانی که قوانین قابل اجراء ایجاب کند. تأمین کننده، در صورت اقتضای خدماتی که ارائه میدهد، امکان پیکر بندی دورههای نگهداری داده را در داخل محصول برای OpenAI فراهم خواهد کرد.
۱۶. امحای ایمن
- کنترلهایی را اجراء میکند که با در نظر گرفتن فناوریهای در دسترس، برای تضمین امحای امن دادههای OpenAI مطابق با قوانین قابل اجراء طراحی شدهاند، به گونهای که دادههای OpenAI قابل خواندن یا بازسازی نباشند.
- رسانههای الکترونیکی را پیش از دفع، با استفاده از روشهای توصیف شده در استاندارد NIST SP ۸۰۰-۸۸ یا معادل آن، از طریق باز نویسی یا مغناطیس زدایی، به طور ایمن پاکسازی کنید؛ یا پیش از دفع یا تخصیص مجدد به سامانهای دیگر، آنها را به صورت فیزیکی نابود کنید.
۱۷. ارزیابیهای امنیتی داخلی و اطلاع رسانی تغییرات
- به طور منظم اثر بخشی کنترلهای امنیتی خود را—از طریق اسکن خودکار، بازبینیهای دستی و بررسیهای انطباق با خط مشیها—در برابر چهار چوبهای استاندارد صنعت و خط مشیهای داخلی خود ارزیابی کنید.
- OpenAI را پیشاپیش از هرگونه تغییر اساسی در زیر ساخت، معماری، وابستگیهای شخص ثالث، جریانهای دادهای یا وضعیت امنیتی خود که به طور معقول ممکن است بر محرمانگی، یکپارچگی یا دسترس پذیری دادههای OpenAI تأثیر بگذارد، مطلع کنید.
۱۸. ممیزیهای مستقل و گواهی نامهها
تأمین کننده، حداقل سالی یکبار، موارد زیر را انجام خواهد داد:
- یک حسابرس مستقل و واجد شرایط را بکار گیرد تا کنترلهای امنیتی آن را بر اساس یک استاندارد شناخته شده صنعتی بررسی کند (مثلاً SOC ۲ Type ۲ یا ممیزی مراقبتی / صدور مجدد گواهی ISO ۲۷۰۰۱).
- بنا به درخواست OpenAI، خلاصه یا گزارش های کامل (حسب مورد) را به OpenAI ارائه دهید.
۱۹. آزمون نفوذ
اگر تأمین کننده خدمات میزبانی شده یا خدمات آنلاین ارائه دهد، تأمین کننده موظف است:
- آزمونهای نفوذ سالانه توسط شخص ثالث را ترتیب دهید که موارد زیر را پوشش دهند: (یک) خدمات میزبانی شده یا خدمات؛ (دو) کل محیط پیرامونیِ در معرض اینترنت؛ و (سه) شبکه شرکتی داخلی تأمین کننده.
- شواهدی مبنی بر انجام آزمونها، به علاوه خلاصههای مدیریتیِ یافتهها را تحت توافق نامه عدم افشاء (NDA) به اشتراک بگذارید.
- آسیب پذیریهای بحرانی و با شدت بالا که بر دادههای OpenAI تأثیر میگذارند را ظرف ۶۰ روز از زمان کشف رفع کنید یا بی درنگ OpenAI را از کنترلهای جبرانی و ریسک باقیمانده مطلع سازید.
۲۰. حقوق راستی آزمایی OpenAI
- در طول مدت توافقنامه و تا یک سال پس از آن، OpenAI (یا حسابرس تعیینشده از سوی آن) ممکن است با اعلام قبلی معقول، دفاتر، سوابق و تأسیسات مرتبط را برای تأیید رعایت این تدابیر امنیتی تأمین کننده بررسی کند. بررسیها به اطلاعاتی محدود خواهند بود که به طور معقول برای آن منظور ضروری بوده و تحت تعهدات محرمانگی انجام خواهند شد.
- تأمین کننده همچنین تلاشهای معقول تجاری بکار خواهد گرفت تا پرسشنامههای امنیتی را که OpenAI ممکن است هر از گاهی ارسال کند، تکمیل کند.
۲۱. دسترسی به دادهها از خارج از ایالات متحده
تأمین کننده اذعان میکند که قاعده نهاییِ اجرای فرمان اجرایی ۱۴۱۷۱ که توسط وزارت دادگستری ایالات متحده صادر شده است، دسترسی به دادههای مشمول به صورت انبوه را برای کشورهای مورد نگرانی یا اشخاص مشمول ممنوع یا محدود میکند (همانگونه که این اصطلاحات و سایر اصطلاحات با حروف بزرگِ بکار رفته در این بند در قاعده نهایی تعریف شدهاند).
- اگر خدماتی که تأمین کننده ارائه میدهد مستلزم دسترسی به دادههای مشمولِ OpenAI یا شرکتهای وابسته آن باشد، تأمین کننده اقرار و تضمین میکند که: (یک) نه خود تأمین کننده و نه هیچ یک از شرکتهای وابسته آن، در یک کشور مورد نگرانی تشکیل یا ثبت نشدهاند یا نخواهند شد، محل اصلی کسب و کار خود را در یک کشور مورد نگرانی ندارند یا نخواهند داشت، یا به طور مستقیم یا غیرمستقیم، به صورت انفرادی یا مجموعاً، ۵۰% یا بیشتر تحت مالکیت یک یا چند کشور مورد نگرانی یا شخص مشمول نیستند یا نخواهند بود؛ و (دو) نه تأمین کننده، نه هیچ یک از شرکتهای وابسته آن و نه هیچ کارمند یا پیمانکار تأمین کننده که به چنین دادههای مشمولی دسترسی دارد، در یک کشور مورد نگرانی مستقر نیست یا نخواهد بود، توسط دادستان کل ایالات متحده به عنوان شخص مشمول تعیین نشده است، یا به نحو دیگری واجد شرایط شخص مشمول نیست یا نخواهد بود. اگر مورد (الف) یا (ب) تغییر کند، تأمین کننده فوراً OpenAI را مطلع خواهد کرد.
- تأمین کننده و شرکتهای وابسته آن در هیچ تراکنش دادههای مشمول که شامل دادههای مشمول OpenAI و یک کشور مورد نگرانی یا شخص مشمول باشد، مشارکت نخواهند کرد. اگر تأمین کننده وارد یک تراکنش محدود شده مرتبط با دادههای مشمول OpenAI شود، تأمین کننده هرگونه اطلاعات لازم برای رعایت الزامات قاعده نهایی توسط OpenAI را در اختیار OpenAI قرار خواهد داد.
۲۲. تعاریف
- دادههای مشمول به معنای دادههای حساس ایالات متحده به صورت انبوه یا دادههای مرتبط با دولت ایالات متحده است، همانگونه که ممکن است در مقرره نهاییِ اجرای فرمان اجرایی ۱۴۱۱۷ که از سوی وزارت دادگستری ایالات متحده صادر شده است، به طور دقیقتر تعریف شود.
- قوانین حفاظت از دادهها به تمامی قوانین حفاظت از دادهها اطلاق میشود که نسبت به اجرای تعهدات تأمین کننده ذیل توافقنامه قابل اجراء هستند.
- خدمت میزبانی شده به معنای نرم افزار به عنوان خدمت، پلتفرم به عنوان خدمت یا هرگونه خدمات میزبانی شده یا آنلاین مشابهی است که تأمین کننده به OpenAI ارائه میدهد.
- برنامه امنیت اطلاعات به چهار چوبی ساختاریافته از سیاستها، رویهها و کنترلها گفته میشود که شامل کنترلهای اداری، فنی و فیزیکی همسو با استانداردهای صنعت بوده و همگی برای حفاظت از محرمانگی، یکپارچگی و دسترس پذیری دادههای OpenAI طراحی شدهاند.
- دادههای OpenAI به معنای اطلاعاتی است که تأمین کننده در ارتباط با عملکرد خود برای OpenAI، از OpenAI یا از طرف آن دریافت یا جمع آوری کرده است. دادههای OpenAI شامل دادههای شخصی است، اما محدود به آن نمیشود.
- «دادههای شخصی » به همان معنایی است که در قوانین حفاظت از دادههای قابل اعمال برای اصطلاح «دادههای شخصی» یا «اطلاعات شخصی» تعیین شده است.
- پردازش به معنای هرگونه عملیاتی است که روی دادهها انجام میشود، چه با ابزارهای خودکار و چه غیر خودکار، از جمله جمع آوری، ثبت، سازمان دهی، ذخیره سازی، استفاده، افشاء یا امحاء.
- رخداد امنیتی به هرگونه رویداد واقعی یا مشکوک مربوط به دسترسی، استفاده، افشاء، تغییر یا تخریب غیر مجاز دادههای OpenAI، یا اختلال در دسترس پذیری یا یکپارچگی آنها، در سامانههای تأمین کننده یا پردازشگر فرعی گفته میشود.
- منظور از آیین نامه رفتاری تأمین کنندگان ، آیین نامه رفتاری تأمین کنندگان OpenAI در نشانی زیر است: https://openai.com/policies/supplier-code/.
- منظور از کارکنان تأمین کننده ، تمام افرادی است که هر بخشی از تعهدات تأمین کننده در تعامل خود با OpenAI را انجام میدهند و شامل کارکنان، پیمانکاران، کارکنان موقت و پیمانکاران فرعی میشود.
- سامانهها به سامانههای اطلاعاتی مورد استفاده تأمین کننده یا زیر پردازندگان آن برای پردازش، انتقال یا ذخیره دادههای OpenAI گفته میشود. این شامل سخت افزار، نرم افزار، نیروی انسانی و رویههای یکپارچهای است که از آن کارکردها پشتیبانی میکنند.