پرش به محتوای اصلی
OpenAI

Updated: ۱۳ شهریور ۱۴۰۵

اقدامات امنیتی تأمین کننده

این تدابیر امنیتی تأمین کننده در مواردی که تأمین کننده کالا، خدمات یا نرم افزار را به OpenAI ارائه می‌کند، در مورد تأمین کننده اعمال می‌شوند و در توافقنامه مربوطه بین تأمین کننده و OpenAI («توافقنامه») گنجانده شده‌اند. اصطلاحات بکار رفته در اینجا که در همین‌جا تعریف نشده‌اند، در توافقنامه تعریف شده‌اند.

تأمین کننده یک برنامه امنیت اطلاعات را نگهداری و اجراء خواهد کرد که دستکم سالی یکبار، یا در صورت اعلان حادثه امنیتی یا تغییر اساسی در قانون لازم الاجراء زودتر، بازبینی خواهد شد. نظارت بر برنامه امنیت اطلاعات به کارکنان ارشد واجد صلاحیت مناسب واگذار خواهد شد. 

به منظور ایفای تعهدات امنیتی و حریم خصوصی خود طبق قرارداد، برنامه امنیت اطلاعات تأمین کننده شامل موارد زیر خواهد بود:

۱. سیاست‌ها و آیین‌نامه‌های رفتاری

  • سیاست‌های مکتوب امنیت اطلاعات و حریم خصوصی را که با برنامه امنیت اطلاعات و تمامی قوانین لازم الاجرای حفاظت از داده‌ها همسو هستند، حفظ کنید. 
  • این سیاست‌ها و آیین نامه رفتار تأمین کنندگان را به تمام کارکنان ذی ربط اطلاع رسانی کرده و اخذ تأیید رسمی آن‌ها را الزامی کنید.
  • انطباق را پایش کرده و عدم انطباق را از طریق فرآیندهای مستند برطرف کنید؛ نقض خط مشی‌ها با اقدام انضباطی مناسب رسیدگی خواهد شد.

۲. مدیریت ریسک

  • یک برنامه مدیریت ریسک را حفظ و اجراء کنید که شامل ارزیابی‌های منظم ریسک و کنترل‌هایی برای شناسایی، تحلیل، پایش، گزارش دهی و اقدام اصلاحی در خصوص ریسک باشد.
  • حداقل سالی یکبار، ارزیابی‌های ریسک (چه به صورت داخلی و چه با استفاده از منابع مستقلِ قراردادی) انجام دهید تا ریسک‌های مربوط به داده‌های OpenAI، ریسک‌های مربوط به دارایی‌های تجاری تأمین کننده (برای مثال، زیرساخت فنی)، تهدیدهای علیه این عناصر (اعم از داخلی و خارجی)، احتمال وقوع آن تهدیدها و تأثیر آن‌ها بر سازمان شناسایی شوند.
  • ریسک‌های امنیتی برای داده‌های OpenAI را ارزیابی و رفع آن‌ها را اولویت بندی کنید.

۳. کارکنان

  • رویه‌های استاندارد صنعت را برای ارزیابی صلاحیت، آموزش و مدیریت کارکنان حفظ کرده و به کار بگیرید.
  • تا حدی که در حوزه قضایی هر کارگر از نظر قانونی مجاز باشد، برای تمامی کارکنانی که به داده‌های OpenAI دسترسی خواهند داشت یا از اجرای تعهدات تأمین کننده پشتیبانی خواهند کرد، بررسی‌های پیشینه پیش از استخدام انجام دهد.
  • آموزش سالانه امنیت و حریم خصوصی را برای کارکنان تأمین کننده ارائه دهید، و همچنین آموزش امنیت تکمیلی را در صورت لزوم انجام دهید.
  • پرسنل تأمین کننده را ملزم کنید که توافقنامه محرمانگی امضاء کنند یا اطمینان حاصل کنید که پرسنل تأمین کننده، به عنوان شرط استخدام یا بکارگیری، مشمول تعهدات محرمانگی سازگار با تعهداتی باشند که تأمین کننده در ارتباط با ارائه خدمات خود برای OpenAI مشمول آن‌ها است، و از سیاست‌های مربوط به حفاظت از داده‌های مشتری و سایر اشخاص ثالث پیروی کنند.
  • هویت کارکنان و نیروهای قراردادی آن را احراز کنید.
  • کارکنان تأمین کننده‌ای را که در هر کشور یا سرزمینی مستقر هستند که: (الف) از سوی دفتر کنترل دارایی‌های خارجی ایالات متحده (OFAC) به‌عنوان مشمول تحریم‌های جامع تعیین شده است؛ (ب) مشمول هشدار سطح ۴/عدم سفر از سوی وزارت امور خارجه ایالات متحده است؛ یا (ج) در مناطقی قرار دارد که درگیر درگیری مسلحانه فعال هستند، به کار نگیرد یا تأمین نکند.
  • به OpenAI اجازه دهید بررسی‌های امنیتی موردی را درباره کارکنان تأمین کننده انجام دهد و هرگونه اطلاعاتی را که OpenAI به طور معقول برای پشتیبانی از این بررسی‌ها درخواست می‌کند، بی درنگ ارائه کنید.
  • OpenAI ممکن است برای کارکنان تأمین کننده که به صورت دورکار فعالیت می‌کنند، بررسی‌های امنیتی تکمیلی انجام دهد، مشروط بر اینکه انجام این کار توسط OpenAI تعهد تأمین کننده به انجام بررسی سوابق و تأیید هویت خود تحت این تدابیر امنیتی یا توافق نامه را محدود یا منتفی نکند.

۴. کنترل سیستم و ایستگاه کاری

تأمین کننده تمامی لپ تاپ‌های شرکتی، دستگاه‌های همراه، سرورهای مستقر در محل و سایر سخت افزارهایی را که داده‌های OpenAI را پردازش می‌کنند، به روش‌های زیر ایمن خواهد کرد:

  • مدیریت متمرکز تمامی نقاط پایانی و سرورها—از جمله زیر ساخت‌های درون سازمانی—از طریق یک پلتفرم تأیید شده مدیریت نقاط پایانی.
  • اعمال خودکار پیکر بندی‌های امنیتی پایه و وصله‌های به موقع بر سیستم عامل‌ها، برنامه‌ها و میان افزارها در سراسر ایستگاه‌های کاری و سرورها.
  • الزام به رمزگذاری داده‌ها در حالت سکون: رمز گذاری کامل دیسک روی لپ تاپ‌ها و ایستگاه‌های کاری، و رمز گذاری در سطح حجم یا ذخیره سازی روی سرورها و دستگاه‌های ذخیره سازی.
  • غیر فعال سازی یا کنترل سخت گیرانه رسانه‌های قابل حمل و جدا شدنی در همه دارایی‌ها.

۵. کنترل‌های هویت، احراز هویت و مجوز دهی

  • رویه‌های استاندارد صنعت را برای کنترل هویت، احراز هویت و مدیریت دسترسی حفظ و اجراء کنید.
  • سیاست‌ها و رویه‌های حاکم بر مدیریت دسترسی برای پرسنل تأمین کننده و حساب‌های سرویس را مستند سازی کنید.
  • فهرستی دقیق و بروز از تمام کارکنان تأمین کننده که به سامانه‌ها دسترسی دارند، نگهداری کنید. 
  • اعتبار نامه‌ها را حداکثر ظرف یک روز کاری پس از جابجایی یا خاتمه همکاری، غیر فعال یا لغو کنید.
  • برای همه ورودهای تعاملی به سامانه‌های داخلی و خدمات شخص ثالثی که از ارائه خدمات پشتیبانی می‌کنند، از ورود یکپارچه (سیستم تک نشانه ای (SSO)) استفاده کنید.
  • احراز هویت چند عاملی را توسط ارائه دهنده هویت، به عنوان بخشی از جریان ورود به سیستم تک نشانه‌ای (SSO)، اعمال کنید. 
  • کنترل دسترسی مبتنی بر نقش (RBAC) را با رعایت اصول حداقل سطح دسترسی و تفکیک وظایف پیاده سازی کنید.
  • از حساب‌های دارای امتیاز («root»/«administrator») فقط زمانی استفاده کنید که از نظر فنی و طبق رویه‌های مصوب کنترل تغییر لازم باشد؛ کاربران فاقد امتیاز را از اجرای کارکردهای دارای امتیاز منع کنید.
  • الزام به بازبینی و تأیید رسمی هرگونه درخواست دسترسی به سامانه‌های ذخیره کننده داده‌های OpenAI، به علاوه ممیزی‌های دوره‌ای دسترسی (حداقل هر سه ماه یکبار) برای تأیید مناسب بودن امتیازات دسترسی.
  • رویه‌هایی را برای گزارش و ابطال اعتبار نامه‌های به خطر افتاده (مانند گذر واژه‌ها، کلیدهای API) و برای تأیید هویت کاربر پیش از بازنشانی اعتبار نامه‌ها یا صدور اعتبار نامه‌های موقت تدوین کنید.
  • برای کاربران نهایی OpenAI، اتکا به یک سرویس شخص ثالث مدیریت هویت و دسترسی؛ تأمین کننده رمزهای عبور ارائه شده توسط کاربران را ذخیره نمی‌کند.

۶. رخدادهای امنیتی

  • یک طرح پاسخ به رخداد امنیتی را برای پاسخگویی به رویدادهایی که محرمانگی، دسترس پذیری یا یکپارچگی عملکرد تأمین کننده یا داده‌های OpenAI را به خطر می‌اندازند و حل و فصل آن‌ها، نگهداری و اجراء کنید.
  • پس از آگاهی از وقوع یک رخداد امنیتی واقعی یا مشکوک، بدون تأخیر غیر موجه و در هر حال حداکثر ظرف ۴۸ ساعت پس از آگاهی از رخداد امنیتی، مراتب را به صورت کتبی از طریق نشانی security@openai.com به OpenAI اطلاع دهید. در صورت امکان، چنین اطلاع رسانی‌ای شامل تمام جزئیات موجود موردنیاز تحت قوانین حفاظت از داده‌ها خواهد بود تا OpenAI بتواند به تعهدات اطلاع رسانی خود به مراجع نظارتی یا افرادی که تحت تأثیر رخداد امنیتی قرار گرفته‌اند عمل کند.
  • اقدامات معقولی برای کاهش ریسک بروز رخدادهای امنیتی بعدی انجام دهید. در صورتی که رخداد امنیتی ناشی از نقض این تدابیر امنیتی توسط تأمین کننده باشد، تأمین کننده موظف است (با رعایت محدودیت‌های مسئولیت مقرر در توافقنامه) هزینه‌ها و مخارج واقعی و پرداخت شده از جیب OpenAI برای رفع آثار را که در نتیجه اقداماتی که انجام آن‌ها طبق قوانین حفاظت از داده‌ها الزامی است یا طرفین در رابطه با یک رخداد امنیتی بر آن توافق کرده‌اند، متحمل شده است، به OpenAI بازپرداخت کند؛ از جمله، در صورت اقتضا: (یک) تهیه و ارسال اطلاعیه‌های الزام شده به موجب قانون به افراد متأثر؛ (دو) پشتیبانی مرکز تماس برای پاسخگویی به پرسش‌ها؛ و (سه) خدمات پایش اعتباری الزام شده به موجب قانون برای افراد متأثر. OpenAI اختیار انحصاری کنترل زمان بندی، محتوا و شیوه ارائه هرگونه اطلاعیه ارائه شده تحت این بند را خواهد داشت.

۷. ثبت رویدادها، ممیزی و پاسخگویی

  • سوابق ممیزی را برای همه سامانه‌ها، شبکه‌ها و زیر ساخت‌های پشتیبانی که برای ارائه خدمات استفاده می‌شوند ایجاد و نگهداری کنید، به گونه‌ای که پایش، تحلیل، بررسی و گزارش دهی فعالیت‌های غیر قانونی یا غیر مجاز امکان پذیر شود.
  • همهٔ اقدامات دارای امتیاز ویژه را به گونه‌ای ثبت کنید که هر رویداد به فردی با نام مشخص مرتبط شود.
  • فعالیت‌های دارای دسترسی ممتاز را در نقاط پایان، سرورها و زیر ساخت‌های پشتیبان ثبت و به طور مستمر پایش کنید تا تغییرات غیر مجاز یا نقض خط مشی‌ها شناسایی شوند.
  • به طور مستمر امنیت و دسترس پذیری را—از جمله ترافیک شبکه و لاگ‌های سرویس—پایش کنید و به هرگونه هشدار فوراً رسیدگی کنید. 
  • لاگ‌های امنیتی و عملیاتی را به طور منظم بازبینی و تحلیل کنید تا فعالیت‌های مشکوک، نقض سیاست‌ها یا رویدادهایی را که ممکن است بر محرمانگی، یکپارچگی یا دسترس پذیری داده‌های OpenAI تأثیر بگذارند، شناسایی کنید.
  • در صورت درخواست، لاگ‌های حسابرسی را در اختیار OpenAI قرار دهید.

۸. چرخه عمر توسعه امن (SDLC)

  • یک فرآیند مستند توسعه امن / امنیت در طراحی را که برنامه ریزی، کد نویسی، آزمون، استقرار و نگهداری نرم افزار یا خدماتی را که به OpenAI ارائه می‌دهد پوشش می‌دهد، برقرار و اجراء کند.
  • چرخه عمر توسعه نرم افزار (SDLC) باید پیش از ارتقای کد به محیط عملیاتی، شامل مدلسازی تهدید، بازبینی کد، اسکن خودکار آسیب پذیری‌های وابستگی‌ها و آزمون امنیتی (اسکن ایستا، پویا و اسکن کانتینر یا زیرساخت به عنوان کد (IaC)) باشد. 
  • نتایج این فعالیت‌ها، همراه با مستندات اقدامات اصلاحی مربوط به یافته‌های پر خطر، باید دستکم به مدت ۱۲ ماه نگهداری شده و در صورت درخواست در اختیار OpenAI قرار گیرند.

۹. زیر ساخت ابری و امنیت شبکه

  • محیط‌ها را تفکیک کنید—به گونه‌ای که محیط‌های تولید و غیر تولید از یکدیگر جدا باشند و داده‌های OpenAI فقط در محیط‌های تولید نگهداری شوند.
  • داده‌های OpenAI را به صورت منطقی از تمام داده‌های سایر مشتریان جدا کنید و در داخل هر سازمان مشتری OpenAI، مرزهای مجزای سطح کاربر را اعمال کنید.
  • اطمینان حاصل کنید که منابع اصلی بک اند پشت کنترل‌های شبکه خصوصی مستقر شده‌اند (VPN، لینک خصوصی، یا معماری معادل اعتماد صفر).
  • سیاست‌های امنیت شبکه و فایروال‌ها برای دسترسی با حداقل امتیاز در برابر مجموعه‌ای از جریان‌های ترافیکی مجاز از پیش تعیین شده پیکربندی شده‌اند. 
  • جریان‌های ترافیکی غیرمجاز مسدود می‌شوند.

۱۰. مدیریت آسیب پذیری

  • یک برنامه مدیریت آسیب پذیری مطابق با استانداردهای صنعت را که برای تضمین رفع سریع آسیب پذیری‌های مؤثر بر خدماتی که تأمین کننده ارائه می‌دهد طراحی شده است، حفظ و اجراء کنید.
  • یک برنامه مدیریت آسیب پذیری‌ها را حفظ و پیاده سازی کنید که به طور منظم برای شناسایی آسیب پذیری‌ها اسکن انجام دهد، در یک سرویس اطلاع رسانی آسیب پذیری‌ها مشترک شود، رفع آسیب پذیری‌ها را بر اساس ریسک اولویت بندی کرده و بازه‌های زمانی رفع را بر اساس رتبه بندی ریسک تعیین کند.
  • پس از انتشار یک وصله، و پس از آن‌که آسیب پذیری امنیتی مرتبط از نظر قابلیت اعمال و اهمیت بررسی و ارزیابی شد، وصله در بازه زمانی متناسب با ریسکِ متوجه سامانه‌ها اعمال و راستی آزمایی می‌شود.
  • یک راهکار مدیریت لاگ استقرار دهید و لاگ‌های تولید شده توسط سامانه‌های تشخیص نفوذ را به مدت حداقل یک سال نگهداری کنید.

۱۱. امنیت فیزیکی و محیطی

  • امنیت فیزیکی را در هر مکانی که داده‌های OpenAI ممکن است در آن ذخیره شوند یا مورد دسترسی قرار گیرند، حفظ کنید.
  • دسترسی به دفاتر و مراکز داده را از طریق کارت دسترسی، احراز هویت زیست سنجی یا روش احراز هویت معادل کنترل کنید.
  • ورود همه بازدید کنندگان را ثبت کنید و آن‌ها را همراهی کنید.
  • سامانه‌های نظارت تصویری و تشخیص نفوذ فیزیکی را به صورت ۲۴×۷ به کار بگیرید.
  • رسانه‌های فیزیکی را به صورت امن مدیریت و امحاء کرده؛ با استفاده از محل نگهداری قفل شده، انتقال‌های رهگیری شده و امحای گواهی شده.

۱۲. دسترس پذیری، تداوم کسب و کار و بازیابی پس از فاجعه

تأمین کننده محرمانگی، یکپارچگی و دسترس پذیری خدمات و هرگونه داده OpenAI را از طریق موارد زیر تضمین خواهد کرد:

  • مدیریت دسترس پذیری
    • عملکرد و دسترس پذیری سامانه را به طور مداوم پایش، تحلیل و ارزیابی کنید.
    • خطاها را به موقع شناسایی و گزارش کنید و پس از وقفه، خدمات را به سرعت بازیابی کنید.
    • زمانِ در دسترس بودن سرویس، رخدادها و پایبندی به اهداف سطح خدمتِ توافق شده را پایش کرده، به صورت خود اظهاری آن‌ها را تأیید و مستند سازی کنید.
    • بنا به درخواست، معیارهای عملکرد مرتبطی را که نشان‌دهنده رعایت سطوح خدمات هستند، در اختیار OpenAI قرار دهید.
  • تداوم کسب و کار و بازیابی پس از فاجعه (BC/DR)
    • طرح‌های مستند تداوم کسب و کار/بازیابی پس از بحران را که به شرایط اضطراری یا سایر رویدادهایی می‌پردازند که قادر به مختل کردن خدمات یا به خطر انداختن داده‌های OpenAI هستند، تدوین و نگهداری کنید.
    • از سامانه‌ها و داده‌های حیاتی، طبق یک زمان بندی منظم و منطبق با طرح‌های تداوم کسب و کار/بازیابی پس از بحران (BC/DR)، نسخه پشتیبان تهیه کنید.
    • طرح‌های BC/DR (تداوم کسب و کار/بازیابی پس از بحران) را حداقل سالی یک‌بار آزمایش کنید و هرگونه شکاف مهم شناسایی‌شده در طول آزمایش را رفع کنید.
    • پیش از ایجاد هرگونه تغییری که به طور اساسی از میزان حفاظتی که آن طرح‌ها فراهم می‌کنند بکاهد، رضایت کتبی قبلی OpenAI را اخذ کنید؛ از اعطای این رضایت به طور غیر منطقی خودداری نخواهد شد.

۱۳. مدیریت ریسک اشخاص ثالث و زنجیره تأمین فناوری

  • برای تمامی پردازشگران فرعی، پیمانکاران فرعی و تأمین کنندگان فرعیِ حیاتی که به داده‌های OpenAI دسترسی دارند یا از نرم افزار یا خدمات پشتیبانی می‌کنند، یک برنامه مدیریت ریسک مطابق با استانداردهای صنعت را حفظ و اجراء کنید
  • با هر شخص ثالث قراردادهای کتبی منعقد کنید که رعایت تدابیر حفاظتی امنیتی‌ای را الزامی کنند که حداقل به اندازه تدابیر مندرج در این تدابیر امنیتی تأمین کننده سخت گیرانه باشند.
  • همه طرف‌های ثالث را پیش از پذیرش و در فواصل منظم پس از آن، مشمول فرآیند رسمی ارزیابی امنیتی تأمین کننده قرار دهید و مستندات حاصل را نگهداری کنید.
  • تأمین کننده موظف است، در صورت درخواست OpenAI، هر تأمین کننده فرعی حیاتی، کشور مبدأ آن و هر وابستگی کلیدی مرتبط با عملکرد تأمین کننده را شناسایی کند.
  • فرآیندهایی را برای ارزیابی ریسک‌های فناوری اطلاعات و ارتباطات و زنجیره تأمین محصولات برقرار و حفظ کنید و OpenAI را بی درنگ از هرگونه اختلال، آسیب پذیری یا تهدید نو ظهوری که می‌تواند محرمانگی، یکپارچگی یا دسترس پذیری نرم افزار، خدمات، عملکرد تأمین کننده یا داده‌های OpenAI را به خطر بیندازد، مطلع کنید.

۱۴. رمزگذاری داده‌ها

  • از داده‌های OpenAI در حال انتقال از طریق هر شبکه عمومی یا خصوصی، با استفاده از پروتکل‌های رمز نگاری قوی و مورد پذیرش صنعت (TLS ۱.۲ یا بالاتر، SSH ۲، IPsec یا معادل آن‌ها) محافظت کنید. پروتکل‌های قدیمی یا نا امن (مانند SSL v۳، TLS ۱.۰/۱.۱) باید غیر فعال شوند. 
  • تمام داده‌های OpenAI ذخیره شده بر روی هرگونه متوسط پایدار—از جمله پایگاه‌های داده، مخازن اشیاء، سامانه‌های فایل، دستگاه‌های نقطه پایان و نسخه‌های پشتیبان—را با استفاده از الگوریتم‌های قوی و شناخته شده در صنعت (برای مثال، AES-۲۵۶ یا معادل آن) و ماژول‌های رمزنگاری تأیید شده مطابق با FIPS ۱۴۰-۲/۳، ISO/IEC ۱۹۷۹۰ یا استانداردهای قابل مقایسه، رمز گذاری کنید. 
  • کلیدهای رمز نگاری را با استفاده از یک سامانه اختصاصی مدیریت کلید مدیریت کنید؛ دسترسی به کلیدها باید به کارکنان مجاز محدود شود و کلیدها باید حداقل سالی یکبار یا در صورت احتمال به خطر افتادن آن‌ها، تعویض شوند. تأمین کننده باید اطمینان حاصل کند که اسنپ شات‌ها، نسخه‌های تکثیر شده و نسخه‌های پشتیبان آفلاین تحت همان کنترل‌ها محافظت می‌شوند.

15. نگهداری داده‌ها

در زمان انقضاء یا فسخ توافقنامه، تأمین کننده بناء به انتخاب OpenAI، تمام داده‌های OpenAI را حذف یا بازمی‌گرداند (به استثنای هرگونه نسخه پشتیبان یا بایگانی که مطابق با برنامه نگهداری داده‌های تأمین کننده حذف خواهند شد)، مگر در مواردی که تأمین کننده ملزم به نگهداری نسخه‌هایی طبق قوانین قابل اجراء باشد که در این صورت، تأمین کننده آن داده‌های OpenAI را از هرگونه پردازش بیشتر ایزوله کرده و محافظت خواهد کرد، مگر به میزانی که قوانین قابل اجراء ایجاب کند. تأمین کننده، در صورت اقتضای خدماتی که ارائه می‌دهد، امکان پیکر بندی دوره‌های نگهداری داده را در داخل محصول برای OpenAI فراهم خواهد کرد.

۱۶. امحای ایمن

  • کنترل‌هایی را اجراء می‌کند که با در نظر گرفتن فناوری‌های در دسترس، برای تضمین امحای امن داده‌های OpenAI مطابق با قوانین قابل اجراء طراحی شده‌اند، به گونه‌ای که داده‌های OpenAI قابل خواندن یا بازسازی نباشند. 
  • رسانه‌های الکترونیکی را پیش از دفع، با استفاده از روش‌های توصیف شده در استاندارد NIST SP ۸۰۰-۸۸ یا معادل آن، از طریق باز نویسی یا مغناطیس زدایی، به طور ایمن پاکسازی کنید؛ یا پیش از دفع یا تخصیص مجدد به سامانه‌ای دیگر، آن‌ها را به صورت فیزیکی نابود کنید.

۱۷. ارزیابی‌های امنیتی داخلی و اطلاع رسانی تغییرات

  • به طور منظم اثر بخشی کنترل‌های امنیتی خود را—از طریق اسکن خودکار، بازبینی‌های دستی و بررسی‌های انطباق با خط مشی‌ها—در برابر چهار چوب‌های استاندارد صنعت و خط مشی‌های داخلی خود ارزیابی کنید. 
  • OpenAI را پیشاپیش از هرگونه تغییر اساسی در زیر ساخت، معماری، وابستگی‌های شخص ثالث، جریان‌های داده‌ای یا وضعیت امنیتی خود که به طور معقول ممکن است بر محرمانگی، یکپارچگی یا دسترس پذیری داده‌های OpenAI تأثیر بگذارد، مطلع کنید.

۱۸. ممیزی‌های مستقل و گواهی نامه‌ها

تأمین کننده، حداقل سالی یکبار، موارد زیر را انجام خواهد داد:

  • یک حسابرس مستقل و واجد شرایط را بکار گیرد تا کنترل‌های امنیتی آن را بر اساس یک استاندارد شناخته شده صنعتی بررسی کند (مثلاً SOC ۲ Type ۲ یا ممیزی مراقبتی / صدور مجدد گواهی ISO ۲۷۰۰۱).  
  • بنا به درخواست OpenAI، خلاصه یا گزارش های کامل (حسب مورد) را به OpenAI ارائه دهید.

۱۹. آزمون نفوذ

اگر تأمین کننده خدمات میزبانی شده یا خدمات آنلاین ارائه دهد، تأمین کننده موظف است:

  • آزمون‌های نفوذ سالانه توسط شخص ثالث را ترتیب دهید که موارد زیر را پوشش دهند: (یک) خدمات میزبانی شده یا خدمات؛ (دو) کل محیط پیرامونیِ در معرض اینترنت؛ و (سه) شبکه شرکتی داخلی تأمین کننده.
  • شواهدی مبنی بر انجام آزمون‌ها، به علاوه خلاصه‌های مدیریتیِ یافته‌ها را تحت توافق نامه عدم افشاء (NDA) به اشتراک بگذارید. 
  • آسیب پذیری‌های بحرانی و با شدت بالا که بر داده‌های OpenAI تأثیر می‌گذارند را ظرف ۶۰ روز از زمان کشف رفع کنید یا بی درنگ OpenAI را از کنترل‌های جبرانی و ریسک باقیمانده مطلع سازید.

۲۰. حقوق راستی آزمایی OpenAI

  • در طول مدت توافقنامه و تا یک سال پس از آن، OpenAI (یا حسابرس تعیین‌شده از سوی آن) ممکن است با اعلام قبلی معقول، دفاتر، سوابق و تأسیسات مرتبط را برای تأیید رعایت این تدابیر امنیتی تأمین کننده بررسی کند. بررسی‌ها به اطلاعاتی محدود خواهند بود که به طور معقول برای آن منظور ضروری بوده و تحت تعهدات محرمانگی انجام خواهند شد. 
  • تأمین کننده همچنین تلاش‌های معقول تجاری بکار خواهد گرفت تا پرسشنامه‌های امنیتی را که OpenAI ممکن است هر از گاهی ارسال کند، تکمیل کند.

۲۱. دسترسی به داده‌ها از خارج از ایالات متحده

تأمین کننده اذعان می‌کند که قاعده نهاییِ اجرای فرمان اجرایی ۱۴۱۷۱ که توسط وزارت دادگستری ایالات متحده صادر شده است، دسترسی به داده‌های مشمول به صورت انبوه را برای کشورهای مورد نگرانی یا اشخاص مشمول ممنوع یا محدود می‌کند (همانگونه که این اصطلاحات و سایر اصطلاحات با حروف بزرگِ بکار رفته در این بند در قاعده نهایی تعریف شده‌اند).

  • اگر خدماتی که تأمین کننده ارائه می‌دهد مستلزم دسترسی به داده‌های مشمولِ OpenAI یا شرکت‌های وابسته آن باشد، تأمین کننده اقرار و تضمین می‌کند که: (یک) نه خود تأمین کننده و نه هیچ یک از شرکت‌های وابسته آن، در یک کشور مورد نگرانی تشکیل یا ثبت نشده‌اند یا نخواهند شد، محل اصلی کسب و کار خود را در یک کشور مورد نگرانی ندارند یا نخواهند داشت، یا به طور مستقیم یا غیرمستقیم، به صورت انفرادی یا مجموعاً، ۵۰% یا بیشتر تحت مالکیت یک یا چند کشور مورد نگرانی یا شخص مشمول نیستند یا نخواهند بود؛ و (دو) نه تأمین کننده، نه هیچ یک از شرکت‌های وابسته آن و نه هیچ کارمند یا پیمانکار تأمین کننده که به چنین داده‌های مشمولی دسترسی دارد، در یک کشور مورد نگرانی مستقر نیست یا نخواهد بود، توسط دادستان کل ایالات متحده به عنوان شخص مشمول تعیین نشده است، یا به نحو دیگری واجد شرایط شخص مشمول نیست یا نخواهد بود. اگر مورد (الف) یا (ب) تغییر کند، تأمین کننده فوراً OpenAI را مطلع خواهد کرد.
  • تأمین کننده و شرکت‌های وابسته آن در هیچ تراکنش داده‌های مشمول که شامل داده‌های مشمول OpenAI و یک کشور مورد نگرانی یا شخص مشمول باشد، مشارکت نخواهند کرد. اگر تأمین کننده وارد یک تراکنش محدود شده مرتبط با داده‌های مشمول OpenAI شود، تأمین کننده هرگونه اطلاعات لازم برای رعایت الزامات قاعده نهایی توسط OpenAI را در اختیار OpenAI قرار خواهد داد.

۲۲. تعاریف

  • داده‌های مشمول به معنای داده‌های حساس ایالات متحده به صورت انبوه یا داده‌های مرتبط با دولت ایالات متحده است، همان‌گونه که ممکن است در مقرره نهاییِ اجرای فرمان اجرایی ۱۴۱۱۷ که از سوی وزارت دادگستری ایالات متحده صادر شده است، به طور دقیق‌تر تعریف شود.
  • قوانین حفاظت از داده‌ها به تمامی قوانین حفاظت از داده‌ها اطلاق می‌شود که نسبت به اجرای تعهدات تأمین کننده ذیل توافقنامه قابل اجراء هستند.
  • خدمت میزبانی شده به معنای نرم افزار به عنوان خدمت، پلتفرم به عنوان خدمت یا هرگونه خدمات میزبانی شده یا آنلاین مشابهی است که تأمین کننده به OpenAI ارائه می‌دهد.
  • برنامه امنیت اطلاعات به چهار چوبی ساختاریافته از سیاست‌ها، رویه‌ها و کنترل‌ها گفته می‌شود که شامل کنترل‌های اداری، فنی و فیزیکی همسو با استانداردهای صنعت بوده و همگی برای حفاظت از محرمانگی، یکپارچگی و دسترس پذیری داده‌های OpenAI طراحی شده‌اند.
  • داده‌های OpenAI به معنای اطلاعاتی است که تأمین کننده در ارتباط با عملکرد خود برای OpenAI، از OpenAI یا از طرف آن دریافت یا جمع آوری کرده است. داده‌های OpenAI شامل داده‌های شخصی است، اما محدود به آن نمی‌شود. 
  • «داده‌های شخصی » به همان معنایی است که در قوانین حفاظت از داده‌های قابل اعمال برای اصطلاح «داده‌های شخصی» یا «اطلاعات شخصی» تعیین شده است.
  • پردازش به معنای هرگونه عملیاتی است که روی داده‌ها انجام می‌شود، چه با ابزارهای خودکار و چه غیر خودکار، از جمله جمع آوری، ثبت، سازمان دهی، ذخیره سازی، استفاده، افشاء یا امحاء.
  • رخداد امنیتی به هرگونه رویداد واقعی یا مشکوک مربوط به دسترسی، استفاده، افشاء، تغییر یا تخریب غیر مجاز داده‌های OpenAI، یا اختلال در دسترس پذیری یا یکپارچگی آن‌ها، در سامانه‌های تأمین کننده یا پردازشگر فرعی گفته می‌شود.
  • منظور از آیین نامه رفتاری تأمین کنندگان ، آیین نامه رفتاری تأمین کنندگان OpenAI در نشانی زیر است: https://openai.com/policies/supplier-code/.
  • منظور از کارکنان تأمین کننده ، تمام افرادی است که هر بخشی از تعهدات تأمین کننده در تعامل خود با OpenAI را انجام می‌دهند و شامل کارکنان، پیمانکاران، کارکنان موقت و پیمانکاران فرعی می‌شود.
  • سامانه‌ها به سامانه‌های اطلاعاتی مورد استفاده تأمین کننده یا زیر پردازندگان آن برای پردازش، انتقال یا ذخیره داده‌های OpenAI گفته می‌شود. این شامل سخت افزار، نرم افزار، نیروی انسانی و رویه‌های یکپارچه‌ای است که از آن کارکردها پشتیبانی می‌کنند.