Mesures de sécurité du fournisseur
Les présentes Mesures de sécurité du Fournisseur s’appliquent au Fournisseur lorsqu’il fournit des biens, des services ou des logiciels à OpenAI et sont incorporées dans l’accord applicable entre le Fournisseur et OpenAI (l’« Accord »). Les termes utilisés aux présentes, mais qui n’y sont pas définis, sont définis dans l’Accord.
Le Fournisseur maintiendra et exploitera un Programme de sécurité de l’information, qui sera revu au moins une fois par an, ou plus tôt si un Incident de sécurité ou une modification importante de la loi applicable l’invite. Le contrôle du Programme de sécurité de l’information sera confié à des cadres supérieurs dûment qualifiés.
Pour satisfaire à ses obligations en matière de sécurité et de protection de la confidentialité au titre de l’Accord, le Programme de sécurité de l’information du Fournisseur comprendra les éléments suivants :
1. Politiques et codes de conduite
- Maintenir des politiques écrites en matière de sécurité de l’information et des politiques de confidentialité conformes au programme de sécurité de l’information et à toutes les Lois sur la protection des données applicables.
- Communiquer les présentes politiques et le Code de conduite du fournisseur à l’ensemble du personnel concerné et exiger une reconnaissance formelle.
- Surveiller la conformité et remédier à la non-conformité au moyen de processus documentés; les violations des politiques feront l’objet de mesures disciplinaires appropriées.
2. Gestion des risques
- Maintenir et gérer un programme de gestion des risques qui comprend des évaluations régulières des risques et des contrôles pour l’identification des risques, l’analyse, la surveillance, l’établissement de rapports et la mise en œuvre d’actions correctives.
- Au moins une fois par année, effectuer des évaluations des risques (soit à l’interne, soit avec des ressources indépendantes sous contrat) afin d’identifier les risques pour les Données d’OpenAI, les risques pour les actifs commerciaux du Fournisseur (par exemple, l’infrastructure technique), les menaces contre ces éléments (internes et externes), la probabilité que ces menaces se produisent, ainsi que leur impact sur l’organisation.
- Évaluer les risques de sécurité pour les Données d’OpenAI et classer leur correction par ordre de priorité.
3. Personnel
- Maintenir et appliquer des pratiques conformes aux normes du secteur en matière de sélection, de formation et de gestion du personnel.
- Effectuer, dans la mesure où cela est légalement autorisé dans la juridiction de chaque travailleur, des vérifications d’antécédents préalables à l’emploi pour tout le personnel qui accédera aux Données d’OpenAI ou qui soutiendra la prestation du Fournisseur.
- Fournir au Personnel du fournisseur une formation annuelle en matière de sécurité et de protection de la vie privée, ainsi qu’une formation supplémentaire en matière de sécurité, le cas échéant.
- Exiger du personnel du Fournisseur qu’il signe un accord de confidentialité ou s’assurer que le personnel du Fournisseur est soumis à des obligations de confidentialité conformes à celles auxquelles le Fournisseur est soumis dans le cadre de la prestation de ses services pour OpenAI, comme condition d’emploi ou d’engagement, et qu’il suive les politiques de protection des données des clients et d’autres tiers.
- Vérifier l’identité de ses employés et travailleurs occasionnels.
- Ne pas employer ni recruter de Personnel du fournisseur situé dans un pays ou territoire : (a) désigné comme faisant l’objet de sanctions globales par l’Office of Foreign Assets Control des États-Unis (OFAC); (b) faisant l’objet d’un avis de niveau 4/Ne pas voyager du département d’État des États-Unis; ou (c) dans des régions aux prises avec un conflit armé actif.
- Permettre à OpenAI d’effectuer des contrôles de sécurité ponctuels sur le Personnel du fournisseur et partager rapidement toute information qu’OpenAI demande raisonnablement à l’appui de ces contrôles.
- OpenAI peut effectuer des vérifications de sécurité supplémentaires pour le personnel du Fournisseur travaillant à distance, à condition que le fait pour OpenAI de le faire ne limite ni n’exclue l’obligation du Fournisseur d’effectuer ses propres vérifications des antécédents et de l’identité en vertu des présentes Mesures de sécurité ou de l’Accord.
4. Contrôle des systèmes et des postes de travail
Le Fournisseur sécurisera tous les ordinateurs portables, appareils mobiles, serveurs sur site et autres équipements de l’entreprise qui traitent les Données d’OpenAI en prenant les mesures suivantes :
- Gestion centralisée de chaque point de terminaison et de chaque serveur, y compris l’infrastructure locale, par l’entremise d’une plateforme de gestion des points de terminaison approuvée.
- Application automatique des configurations de sécurité de base et des correctifs en temps opportun aux systèmes d’exploitation, aux applications et aux micrologiciels sur l’ensemble des postes de travail et des serveurs.
- Imposition du chiffrement des données au repos : chiffrement complet du disque sur les ordinateurs portables et les stations de travail, et chiffrement au niveau du volume ou du stockage sur les serveurs et les appareils de stockage.
- Désactivation ou contrôle strict des supports portables et amovibles sur tous les actifs.
5. Contrôles de l’identité, de l’authentification et de l’autorisation
- Maintenir et appliquer les pratiques conformes aux normes du secteur en matière de contrôle de l’identité, de l’authentification et de la gestion des accès.
- Documenter les politiques et les procédures régissant la gestion de l’accès du Personnel du fournisseur et des comptes de service.
- Maintenir une liste précise et à jour de tous les membres du Personnel du fournisseur ayant accès aux Systèmes.
- Désactiver ou révoquer les authentifiants dans un délai d’un jour ouvrable à compter du transfert ou de la résiliation.
- Utiliser l’authentification unique (SSO) pour toutes les connexions interactives aux systèmes internes et aux services tiers qui soutiennent la prestation des Services.
- Appliquer l’authentification multifacteur par le fournisseur d’identité dans le cadre du flux de connexion par authentification unique (SSO).
- Mettre en œuvre un contrôle d’accès basé sur les rôles (RBAC) avec les principes du moindre privilège et de séparation des tâches.
- N’utiliser les comptes privilégiés (« root »/« administrateur ») que lorsque cela est nécessaire d’un point de vue technique dans le cadre de procédures de contrôle des modifications approuvées; interdire aux utilisateurs non privilégiés d’exécuter des fonctions privilégiées.
- Exiger un examen et une approbation formels pour toute demande d’accès aux systèmes qui stockent les Données d’OpenAI, ainsi que des audits d’accès périodiques (au moins trimestriels) pour confirmer l’adéquation des privilèges.
- Établir des procédures pour signaler et révoquer les identifiants compromis (par exemple, les mots de passe, les clés d’API) et pour vérifier l’identité de l’utilisateur avant d’effectuer des réinitialisations ou d’émettre des identifiants temporaires.
- Pour les utilisateurs finaux d’OpenAI, le recours à un service tiers de gestion des identités et des accès; le Fournisseur ne stocke pas les mots de passe fournis par les utilisateurs.
6. Incidents de sécurité
- Maintenir et appliquer un plan de réponse aux incidents de sécurité afin de gérer et résoudre les événements qui compromettent la confidentialité, la disponibilité ou l’intégrité de la prestation du Fournisseur ou des Données d’OpenAI.
- Après avoir pris connaissance d’un Incident de sécurité avéré ou suspecté, fournir un avis écrit à OpenAI à l’adresse security@openai.com sans retard indu et, dans tous les cas, dans un délai de 48 heures suivant la prise de connaissance de l’Incident de sécurité. Dans la mesure du possible, cette notification comprendra toutes les informations disponibles requises par les Lois sur la protection des données pour que OpenAI puisse se conformer à ses propres obligations de notification aux autorités réglementaires ou aux personnes affectées par l’Incident de sécurité.
- Prendre des mesures raisonnables pour atténuer les risques de nouveaux Incidents de sécurité. Lorsque l’Incident de sécurité est dû à la violation par le Fournisseur des présentes Mesures de sécurité du fournisseur, le Fournisseur remboursera (sous réserve des limitations de responsabilité incluses dans l’Accord) OpenAI pour les dépenses et coûts réels de remédiation engagés à la suite des mesures devant être prises en vertu des Lois sur la protection des données ou convenues entre les parties en ce qui concerne un Incident de sécurité, y compris, le cas échéant : (i) la création et la transmission d’avis légalement requis aux personnes affectées; (ii) le soutien du centre d’appel pour répondre aux demandes; et (iii) les services de surveillance du crédit légalement requis pour les personnes affectées. OpenAI aura toute latitude pour contrôler le moment, le contenu et la manière de tout avis fourni en vertu de ce paragraphe, à sa seule discrétion.
7. Journalisation, audit et responsabilité
- Créer et conserver des enregistrements d’audit pour tous les systèmes, réseaux et infrastructures de soutien utilisés pour fournir les Services, afin de permettre la surveillance, l’analyse, l’enquête et la production de rapports sur les activités illégales ou non autorisées.
- Enregistrer toutes les actions privilégiées de manière à associer chaque événement à une personne nommément désignée.
- Enregistrer et surveiller en permanence les activités privilégiées sur les points de terminaison, les serveurs et l’infrastructure de soutien afin de détecter les modifications non autorisées ou les violations des politiques.
- Contrôler en permanence la sécurité et la disponibilité, y compris le trafic réseau et les journaux de service, et agir rapidement en cas d’alerte.
- Examiner et analyser régulièrement les journaux de sécurité et d’exploitation pour détecter les activités suspectes, les violations de politique ou les événements qui pourraient affecter la confidentialité, l’intégrité ou la disponibilité des Données d’OpenAI.
- Fournir les journaux d’audit à OpenAI sur demande.
8. Cycle de vie du développement sécurisé (SDLC)
- Maintenir et appliquer un processus documenté de développement sécurisé/sécurité dès la conception couvrant la planification, le codage, les tests, le déploiement et la maintenance du logiciel ou des services qu’il fournit à OpenAI.
- Le cycle de vie de développement sécurisé doit inclure la modélisation des menaces, la revue de code, l’analyse automatisée des vulnérabilités des dépendances et les tests de sécurité (statiques et dynamiques), ainsi que l’analyse des conteneurs ou de l’infrastructure sous forme de code, avant que le code ne soit mis en production.
- Les résultats de ces activités, ainsi que les preuves de remédiation pour les constatations à risque élevé, seront conservés pendant au moins 12 mois et mis à la disposition d’OpenAI sur demande.
9. Infrastructure infonuagique et sécurité des réseaux
- Séparer les environnements : maintenir les environnements de production et les environnements de non-production séparés et s’assurer que les données d’OpenAI ne résident que dans les environnements de production.
- Séparer logiquement les Données d’OpenAI de toutes les autres données des clients et imposer des limites distinctes au niveau de l’utilisateur au sein de chaque organisation cliente d’OpenAI.
- S'assurer que les ressources backend principales sont déployées derrière des contrôles de réseau privé (RPV, lien privé ou architecture Zero Trust équivalente).
- Les politiques de sécurité réseau et les pare-feu sont configurés pour un accès suivant le principe du moindre privilège, en fonction d’un ensemble préétabli de flux de trafic autorisés.
- Les flux de trafic non autorisés sont bloqués.
10. Gestion des vulnérabilités
- Maintenir et exploiter un programme de gestion des vulnérabilités conforme aux normes du secteur, conçu pour garantir la correction invite des vulnérabilités affectant les services fournis par le Fournisseur.
- Maintenir et mettre en œuvre un programme de gestion des vulnérabilités qui analyse régulièrement les vulnérabilités, qui s’abonne à un service de notification des vulnérabilités, qui hiérarchise les mesures correctives en fonction du risque et qui fixe des délais de correction en fonction du niveau de risque.
- Une fois qu’un correctif est publié et que la vulnérabilité de sécurité associée a été examinée et évaluée quant à son applicabilité et à son importance, le correctif est appliqué et vérifié dans un délai proportionnel au risque posé aux Systèmes.
- Déployer une solution de gestion des journaux et conserver les journaux produits par les systèmes de détection d’intrusion pendant une période minimale d’un an.
11. Sécurité physique et environnementale
- Maintenir la sécurité physique à chaque endroit où les Données d’OpenAI peuvent être stockées ou consultées.
- Contrôler l’accès aux bureaux et aux centres de données au moyen d’une carte d’accès, d’une authentification biométrique ou d’une authentification équivalente.
- Enregistrer et accompagner tous les visiteurs.
- Faire fonctionner des systèmes de vidéosurveillance et de détection des intrusions physiques 24 heures sur 24, 7 jours sur 7.
- Gérer et éliminer les supports physiques en toute sécurité, au moyen d’un espace de stockage verrouillé, de transferts suivis et d’une destruction certifiée.
12. Disponibilité, continuité des activités et reprise après sinistre
Le Fournisseur préservera la confidentialité, l’intégrité et la disponibilité des Services et de toutes les Données d’OpenAI :
- Gestion de la disponibilité
- Contrôler, analyser et évaluer en permanence le rendement et la disponibilité du système.
- Détecter et signaler les défaillances en temps opportun et rétablir rapidement les services après une interruption.
- Suivre, attester soi-même et documenter la disponibilité des services, les incidents et le respect des objectifs de niveau de service convenus.
- Fournir à OpenAI, sur demande, des mesures de rendement pertinentes qui démontrent la conformité avec les niveaux de service.
- Continuité des activités et reprise après sinistre (PCA/PRS)
- Maintenir des plans de continuité des activités (PCA) et de reprise après sinistre (PRS) documentés qui tiennent compte des urgences ou d’autres événements susceptibles de perturber les Services ou de compromettre les Données d’OpenAI.
- Sauvegarder les systèmes et les données critiques à intervalles réguliers, conformément aux plans de continuité des activités (PCA) et de reprise après sinistre (PRS).
- Tester les plans de continuité des activités (PCA) et de reprise après sinistre (PRS) au moins une fois par an et remédier à toute lacune importante identifiée lors des tests.
- Obtenir le consentement écrit préalable d’OpenAI avant d’effectuer tout changement qui réduirait de manière importante la protection offerte par ces plans, consentement qui ne sera pas refusé sans motif valable.
13. Gestion des risques liés aux tiers et à la chaîne d’approvisionnement technologique
- Maintenir et mettre en œuvre un programme de gestion des risques conforme aux normes du secteur pour tous les sous-traitants ultérieurs, sous-traitants et sous-fournisseurs critiques qui ont accès aux Données d’OpenAI ou qui prennent en charge le logiciel ou les services
- Conclure des accords écrits avec chaque tiers qui exigent des mesures de sécurité au moins aussi strictes que celles prévues dans les présentes Mesures de sécurité du fournisseur.
- Soumettre tous les tiers au processus formel d’évaluation de la sécurité du Fournisseur avant leur intégration et à intervalles réguliers par la suite, et conserver la documentation qui en résulte.
- Identifier, à la demande d’OpenAI, chaque sous-fournisseur critique, son pays d’origine et toute dépendance clé pertinente pour le rendement du Fournisseur.
- Maintenir des processus qui évaluent les risques liés aux TIC et à la chaîne d’approvisionnement des produits et informer rapidement OpenAI de toute perturbation, vulnérabilité ou menace émergente qui pourrait compromettre la confidentialité, l’intégrité ou la disponibilité du logiciel, des services, de l’exécution du Fournisseur ou des Données d’OpenAI.
14. Chiffrement des données
- Protéger les données d’OpenAI transmises sur n’importe quel réseau public ou privé au moyen de protocoles cryptographiques robustes et reconnus par le secteur (TLS 1.2 ou une version plus élevée, SSH 2, IPsec ou l’équivalent). Les protocoles anciens ou non sécurisés (par exemple, SSL v3, TLS 1.0/1.1) doivent être désactivés.
- Chiffrer toutes les Données d’OpenAI stockées sur tout support persistant, y compris les bases de données, les magasins d’objets, les systèmes de fichiers, les appareils de points de terminaison et les sauvegardes, au moyen d’algorithmes robustes et reconnus par le secteur (par exemple, AES-256 ou l’équivalent) et de modules cryptographiques validés selon les normes FIPS 140-2/3, ISO/IEC 19790 ou des normes comparables.
- Gérer les clés de chiffrement à l’aide d’un système de gestion des clés dédié. L’accès aux clés doit être limité au personnel autorisé, et les clés doivent faire l’objet d’une rotation au moins une fois par an ou en cas de suspicion de compromission. Le Fournisseur doit s’assurer que les instantanés, les répliques et les sauvegardes hors ligne sont protégés par les mêmes contrôles.
15. Conservation des données
À l’expiration ou à la résiliation de l’Accord, le Fournisseur supprimera ou retournera, au choix d’OpenAI, toutes les Données d’OpenAI (à l’exception des copies de sauvegarde ou d’archivage qui seront supprimées conformément au calendrier de conservation des données du Fournisseur), sauf si le Fournisseur est tenu de conserver des copies en vertu des lois applicables, auquel cas le Fournisseur isolera et protégera ces Données d’OpenAI de tout traitement ultérieur, sauf dans la mesure où les lois applicables l’exigent. Le Fournisseur donnera à OpenAI la possibilité de configurer les périodes de conservation des données dans le produit, si cela s’applique aux services fournis par le Fournisseur.
16. Élimination sécurisée
- Met en œuvre des contrôles conçus pour assurer l’effacement sécurisé des Données d’OpenAI conformément à la loi applicable, en tenant compte de la technologie disponible, de sorte que les Données d’OpenAI ne puissent pas être lues ou reconstruites.
- Effacer en toute sécurité les supports électroniques avant leur élimination à l’aide des méthodes décrites dans la norme NIST SP 800-88 ou l’équivalent, par écrasement ou démagnétisation, ou les détruire physiquement avant leur élimination ou leur réattribution à un autre système.
17. Évaluations internes de sécurité et notification des changements
- Évaluer régulièrement l’efficacité de ses contrôles de sécurité, au moyen d’analyses automatisées, d’examens manuels et de vérifications de la conformité aux politiques, par rapport aux cadres normalisés du secteur et à ses propres politiques.
- Notifier OpenAI à l’avance de tout changement important apporté à son infrastructure, à son architecture, aux dépendances de tiers, aux flux de données ou à la posture de sécurité qui pourrait raisonnablement affecter la confidentialité, l’intégrité ou la disponibilité des Données d’OpenAI.
18. Certifications et audits indépendants
Au moins une fois par an, le Fournisseur doit :
- Engager un auditeur qualifié et indépendant pour examiner ses contrôles de sécurité par rapport à une norme industrielle reconnue (par exemple, SOC 2 Type 2 ou surveillance / recertification ISO 27001).
- Fournir un résumé ou des rapports complets (selon le cas) à OpenAI sur demande.
19. Test de pénétration
Si le Fournisseur fournit des services hébergés ou des services en ligne, le Fournisseur s’engagera à :
- Organiser des tests de pénétration annuels par des tiers couvrant : (i) les Services hébergés ou les services; (ii) l’ensemble du périmètre exposé à Internet; et (iii) le réseau d’entreprise interne du Fournisseur.
- Partager les preuves que les tests ont eu lieu, ainsi que les sommaires exécutifs des résultats, dans le cadre de l’accord de confidentialité.
- Remédier aux vulnérabilités critiques et de gravité élevée qui affectent les Données d’OpenAI dans un délai de 60 jours suivant le moment où elles ont été décelées ou informer rapidement OpenAI des contrôles compensatoires et du risque résiduel.
20. Droits de vérification d’OpenAI
- Pendant la durée de l’Accord et au cours de l’année qui suit, OpenAI (ou son auditeur désigné) pourra, avec un préavis raisonnable, vérifier les livres, registres et installations pertinents afin de confirmer la conformité avec les présentes Mesures de sécurité du fournisseur. Les vérifications seront limitées aux informations raisonnablement nécessaires à cette fin et seront menées dans le respect des obligations de confidentialité.
- Le Fournisseur fera également des efforts commercialement raisonnables pour remplir les questionnaires de sécurité qu’OpenAI peut soumettre de temps à autre.
21. Accès aux données hors des États-Unis
Le Fournisseur reconnaît que la Règle finale mettant en œuvre le décret présidentiel 14117, publiée par le ministère de la Justice des États-Unis, interdit ou limite l’accès aux Données couvertes en masse aux Pays préoccupants ou aux Personnes couvertes (tels que ces termes et les autres termes en majuscules utilisés dans le présent paragraphe sont définis dans la Règle finale).
- Si les services fournis par le Fournisseur impliquent l’Accès aux Données couvertes d’OpenAI ou de ses sociétés affiliées, le Fournisseur déclare et garantit que : (i) ni le Fournisseur ni aucune de ses sociétés affiliées ne sont ni ne seront constitués ou agréés dans un Pays préoccupant, n’ont ni n’auront leur principal lieu d’affaires dans un Pays préoccupant, ou ne sont ni ne seront détenus à 50 % ou plus, directement ou indirectement, individuellement ou globalement, par un ou plusieurs Pays préoccupants ou Personnes couvertes; et (ii) ni le Fournisseur, ni aucune de ses sociétés affiliées, ni aucun employé ou contractuel du Fournisseur ayant Accès à ces Données couvertes ne sont ni ne seront situés dans un Pays préoccupant, n’ont été désignés par le procureur général des États-Unis comme Personnes couvertes, ou ne répondent ni ne répondront par ailleurs à la définition de Personnes couvertes. Si (a) ou (b) change, le Fournisseur en informera immédiatement OpenAI.
- Le Fournisseur et ses sociétés affiliées ne s’engageront pas dans une Transaction de données couvertes impliquant des Données couvertes d’OpenAI avec un Pays préoccupant ou une Personne couverte. Si le Fournisseur s’engage dans une Transaction restreinte liée aux Données couvertes d’OpenAI, le Fournisseur fournira à OpenAI toutes les informations nécessaires pour qu’OpenAI puisse se conformer aux exigences de la Règle finale.
22. Définitions
- Données couvertes désignent les données sensibles américaines en masse ou les données liées au gouvernement américain, telles qu’elles pourraient être définies plus précisément dans la règle finale mettant en œuvre l’ordonnance exécutive 14117 publiée par le département de la Justice des États-Unis.
- Lois sur la protection des données désigne toutes les lois sur la protection des données applicables à l’exécution de l’Accord par le Fournisseur.
- Service hébergé désigne un logiciel-service, une plateforme-service ou tout autre service hébergé ou service en ligne similaire que le Fournisseur fournit à OpenAI.
- Programme de sécurité de l’information désigne un cadre structuré de politiques, de procédures et de contrôles qui comprend des contrôles administratifs, techniques et physiques alignés sur les normes du secteur, tous conçus pour protéger la confidentialité, l’intégrité et la disponibilité des Données d’OpenAI.
- Données d’OpenAI désignent les informations que le fournisseur a reçues ou collectées auprès d’OpenAI ou pour le compte d’OpenAI dans le cadre de sa prestation pour OpenAI. Les Données d’OpenAI comprennent, sans s’y limiter, les Données personnelles.
- Données personnelles a la signification attribuée au terme « données personnelles » ou « informations personnelles » en vertu des lois applicables sur la protection des données.
- Traitement désigne toute opération effectuée sur des données, que ce soit par des moyens automatisés ou non, y compris la collecte, l’enregistrement, l’organisation, le stockage, l’utilisation, la divulgation ou la destruction.
- Incident de sécurité désigne tout événement réel ou suspecté impliquant l’accès non autorisé, l’utilisation, la divulgation, l’altération ou la destruction de Données d’OpenAI, ou la perturbation de leur disponibilité ou de leur intégrité, dans les Systèmes du fournisseur ou des sous-traitants.
- Code de conduite des fournisseurs désigne le Code de conduite des fournisseurs d’OpenAI à l’adresse suivante : https://openai.com/policies/supplier-code/.
- Personnel du fournisseur désigne tout le personnel qui exécute un aspect quelconque de la prestation du fournisseur dans le cadre de son engagement auprès d’OpenAI, y compris les employés, les entrepreneurs, les travailleurs occasionnels et les sous-traitants.
- Systèmes désigne les systèmes d’information utilisés par le Fournisseur ou ses sous-traitants pour traiter, transmettre ou stocker les Données d’OpenAI. Cela comprend le matériel intégré, les logiciels, le personnel et les procédures qui soutiennent ces fonctions.