Passer au contenu principal
OpenAI

Updated: 4 septembre 2026

Exigences de sécurité à l’intention des fournisseurs

Les présentes Exigences de sécurité à l’intention des fournisseurs s’appliquent à tout Fournisseur lorsqu’il fournit des biens, des services ou des logiciels à OpenAI et sont intégrées à l’accord applicable entre le Fournisseur et OpenAI ( ci-après le « Contrat »). Les termes utilisés mais non définis ici ont le sens qui leur est attribué dans le Contrat.

Le Fournisseur tiendra à jour et appliquera un Programme de sécurité de l’information, qui sera revu au moins une fois par an, ou plus tôt si un Incident de sécurité ou une modification importante de la législation applicable l’exige. La supervision du Programme de sécurité de l’information sera confiée à des collaborateurs expérimentés dûment qualifiés. 

Pour satisfaire aux obligations en matière de sécurité et de protection de la vie privée au titre de l’Accord, le Programme de sécurité de l’information du Fournisseur comprendra les éléments suivants :

1. Politiques et codes de conduite

  • Rédaction et actualisation de politiques relatives à la sécurité de l’information et au respect de la vie privée, conformes au Programme de sécurité de l’information et à toutes les Lois applicables en matière de protection des données. 
  • Communication de ces politiques et du Code de conduite du fournisseur à l’ensemble du personnel concerné, avec obligation d’approbation formelle.
  • Contrôle de la conformité et mesures correctives en cas de non-respect, par le biais de processus documentés ; les violations de la politique seront traitées par des mesures disciplinaires appropriées.

2. Gestion des risques

  • Élaboration, actualisation et application d’un programme de gestion des risques comprenant des évaluations régulières et des contrôles pour l’identification des risques, l’analyse, la surveillance, l’établissement de rapports et la mise en œuvre de mesures correctives.
  • Au moins une fois par an, réalisation d’une évaluation des risques (soit en interne, soit en faisant appel à des ressources indépendantes dans le cadre d’un contrat) afin d’identifier les risques pour les Données OpenAI et les actifs du Fournisseur (l’infrastructure technique par exemple), les menaces internes et externes pouvant les toucher, la probabilité que ces menaces se concrétisent et l’impact potentiel sur l’organisation.
  • Classement des risques de sécurité pour les Données OpenAI et priorisation des mesures correctives les concernant.

3. Personnel

  • Tenue à jour et application de pratiques standard du secteur en matière de sélection, de formation et de gestion du personnel.
  • Vérifications d’antécédents préalables à l’embauche pour l’ensemble des collaborateurs qui auront accès aux Données OpenAI ou contribueront à l’exécution des tâches confiées au Fournisseur, dans la mesure permise par la loi dans le pays de chaque collaborateur.
  • Fourniture d’une formation annuelle en matière de sécurité et de protection de la vie privée pour le Personnel du Fournisseur, et d’une formation complémentaire sur la sécurité, le cas échéant.
  • Signature obligatoire par le Personnel du Fournisseur d’un Accord de confidentialité ou respect requis d’obligations de confidentialité en cohérence avec celles que le Fournisseur doit respecter dans le cadre de ses prestations pour OpenAI, en tant que termes du contrat de travail ou d’engagement, et respect des politiques relatives à la protection des données des clients et d’autres tiers.
  • Vérification de l’identité des employés et des collaborateurs occasionnels.
  • Ne pas employer ni recruter de Personnel du Fournisseur situé dans un pays ou territoire : (a) désigné comme faisant l’objet de sanctions globales par l’Office of Foreign Assets Control (OFAC) des États-Unis ; (b) faisant l’objet d’un avis de niveau 4 (« ne pas voyager ») émis par le Département d’État des États-Unis ; ou (c) situé dans des régions connaissant un conflit armé actif.
  • Possibilité pour OpenAI de mener des contrôles de sécurité ponctuels auprès du Personnel du Fournisseur et partage rapide de toute information raisonnablement demandée par OpenAI dans le cadre de ces contrôles.
  • OpenAI est susceptible de procéder à des enquêtes de sécurité supplémentaires concernant le Personnel du Fournisseur à distance, ces investigations ne limitant ni n’excluant l’obligation du Fournisseur de procéder à ses propres vérifications d’antécédents et d’identification en vertu des présentes Exigences de Sécurité ou de l’Accord.

4. Contrôles des systèmes et des postes de travail

Le Fournisseur assurera la sécurité de tous les ordinateurs portables, appareils mobiles, serveurs locaux et autres matériels de l’entreprise qui traitent les Données OpenAI à l’aide des mesures suivantes :

  • Gestion centralisée de chaque point de terminaison et de chaque serveur, y compris l’infrastructure locale, avec une plateforme de gestion des points de terminaison approuvée.
  • Application systématique des configurations de sécurité de base et des correctifs dans les meilleurs délais sur les systèmes d’exploitation, les applications et les microprogrammes sur les postes de travail et les serveurs.
  • Exigence de chiffrement au repos : chiffrement de disque sur les ordinateurs portables et les postes de travail, et chiffrement du volume ou au niveau de stockage sur les serveurs et les dispositifs de stockage.
  • Désactivation ou contrôle rigoureux des supports portables et amovibles sur tous les actifs.

5. Contrôles de l’identité, de l’authentification et des autorisations

  • Tenue à jour et application de pratiques standard du secteur pour le contrôle de l’identité, de l’authentification et de la gestion des accès.
  • Documentation de politiques et de procédures régissant la gestion des accès du Personnel du Fournisseur et des comptes de service.
  • Tenue à jour d’une liste précise et actualisée de tous les membres du Personnel du Fournisseur ayant accès aux systèmes. 
  • Désactivation ou révocation des informations d’identification dans un délai d’un jour ouvrable à compter du transfert ou de la fin du contrat.
  • Utilisation de l’authentification unique (SSO) pour toutes les connexions interactives aux systèmes internes et aux services de tiers qui soutiennent la fourniture des Services.
  • Mise en place d’une authentification multifacteur par le fournisseur d’identité dans le flux de connexion SSO. 
  • Mise en œuvre d’un contrôle d’accès basé sur les rôles (RBAC) avec des principes de moindre privilège et de séparation des tâches.
  • Utilisation de comptes privilégiés (« root »/« administrateur ») strictement limitée aux cas de nécessité technique dans le cadre de procédures de contrôle des modifications approuvées ; exécution de fonctions privilégiées interdite aux utilisateurs ne disposant pas des privilèges requis.
  • Procédure obligatoire d’examen et de d’approbation formels pour toute demande d’accès aux systèmes stockant des Données OpenAI ; audits d’accès périodiques (au moins une fois par trimestre) pour confirmer la pertinence de l’attribution des privilèges.
  • Mise en place de procédures pour signaler et révoquer les informations d’identification compromises (mots de passe ou clés API par exemple) et pour vérifier l’identité de l’utilisateur avant de lancer des réinitialisations ou de fournir des informations d’identification temporaires.
  • Pour les utilisateurs OpenAI finaux, recours à un service de gestion de l’accès à l’identité tiers ; le Fournisseur ne stocke pas les mots de passe fournis par les utilisateurs.

6. Incidents de sécurité

  • Tenue à jour et application d’un plan d’intervention en cas d’Incident de sécurité pour répondre et traiter les événements qui compromettent la confidentialité, la disponibilité ou l’intégrité des activités du Fournisseur ou des Données OpenAI.
  • Notification par écrit à OpenAI à l’adresse security@openai.com des Incidents de sécurité avérés ou suspectés, dans les meilleurs délais, et dans les 48 heures au plus tard après leur détection. Dans la mesure du possible, cette notification comprendra tous les détails disponibles requis en vertu des Lois sur la protection des données, afin qu’OpenAI puisse respecter ses propres obligations de notification aux autorités réglementaires ou aux personnes concernées par l’Incident de sécurité.
  • Mise en place de mesures raisonnables pour atténuer les risques de nouveaux Incidents de sécurité. Lorsque l’Incident de sécurité est dû à la violation par le Fournisseur des présentes Exigences de sécurité, le Fournisseur remboursera (sous réserve des limites de responsabilité prévues dans l’Accord) à OpenAI ses coûts et dépenses de remédiation engagés en vertu des Lois sur la protection des données ou convenues entre les parties pour un Incident de sécurité, y compris, le cas échéant : (i) la création et la transmission des notifications légalement requises aux personnes touchées ; (ii) le recours à un centre d’appels pour répondre aux demandes de renseignements ; et (iii) les services de surveillance de crédit légalement requis pour les personnes touchées. OpenAI pourra, à sa seule discrétion, contrôler le moment, le contenu et la manière dont les notifications sont envoyées au titre du présent paragraphe.

7. Journalisation, audit et responsabilité

  • Création et conservation de journaux d’audit pour tous les systèmes, réseaux et infrastructures de soutien utilisés pour fournir les Services, afin de permettre le contrôle, l’analyse, l’investigation et le signalement d’activités illégales ou non autorisées.
  • Enregistrement de toutes les actions privilégiées de manière à relier chaque événement à une personne nommément désignée.
  • Enregistrement de toutes les activités privilégiées sur les points de terminaison, les serveurs et l’infrastructure de soutien afin de détecter les modifications non autorisées ou les violations de règles.
  • Surveillance permanente de la sécurité et de la disponibilité, y compris le trafic réseau et les journaux de service, et action rapide en cas d’alerte. 
  • Examen et analyse régulière des journaux relatifs à la sécurité et aux opérations afin de détecter toute activité suspecte, toute violation des politiques ou tout événement susceptible d’affecter la confidentialité, l’intégrité ou la disponibilité des Données OpenAI.
  • Fourniture à OpenAI des journaux d’audit, sur demande.

8. Cycle de développement logiciel sécurisé (SDLC)

  • Mise en place, actualisation et application d’un processus documenté de développement sécurisé/sécurité dès la conception (Security-by-Design) couvrant la planification, le codage, les essais, le déploiement et la maintenance des logiciels ou des services fournis à OpenAI.
  • Le SDLC doit inclure la modélisation des menaces, l’examen du code, l’analyse automatisée des dépendances et des vulnérabilités, et les tests de sécurité (statiques, dynamiques, et analyse IaC) avant que le code ne soit mis en production. 
  • Les résultats de ces actions, ainsi que les preuves de remédiation pour les constatations à haut risque, doivent être conservés pendant au moins 12 mois et mis à la disposition d’OpenAI sur demande.

9. Infrastructure cloud et sécurité réseau

  • Séparation des environnements : séparation des environnements de production et de non-production, et stockage des Données OpenAI uniquement dans les environnements de production.
  • Séparation logique des Données OpenAI de toutes les autres données clients et mise en place de barrières strictes au niveau de l’utilisateur au sein de chaque organisation cliente OpenAI.
  • Déploiement des principales ressources de back-end derrière un réseau privé (VPN, lien privé ou architecture zero trust équivalente).
  • Configuration des politiques de sécurité réseau et des pare-feux pour des accès selon le principe du moindre privilège par rapport à un ensemble préétabli de flux de trafic autorisés. 
  • Blocage des flux de trafic non autorisés.

10. Gestion des vulnérabilités

  • Élaboration et application d’un programme de gestion des vulnérabilités conforme aux normes du secteur, conçu pour garantir la correction rapide des vulnérabilités touchant les services mis à disposition par le Fournisseur.
  • Tenue à jour et déploiement d’un programme de gestion des vulnérabilités avec une recherche régulière des vulnérabilités, abonnement à un service de notification des vulnérabilités, priorisation des mesures correctives en fonction du risque et définition de délais de remédiation en fonction du niveau de risque.
  • Une fois le correctif publié et la vulnérabilité de sécurité examinée et évaluée en termes d’applicabilité et d’importance, application du correctif et vérification dans un délai proportionnel au risque sur les Systèmes.
  • Déploiement d’une solution de gestion des journaux et conservation des journaux générés par les systèmes de détection d’intrusion pendant au moins un an.

11. Sécurité physique et environnementale

  • Maintien de la sécurité physique dans tous les lieux où les Données OpenAI peuvent être stockées ou consultées.
  • Contrôle des accès aux bureaux et aux centres de données au moyen d’un badge, d’une authentification biométrique ou d’un système d’authentification équivalent.
  • Enregistrement et accompagnement de tous les visiteurs.
  • Systèmes de vidéosurveillance et de détection d’intrusion physique opérationnels 24 heures sur 24 et 7 jours sur 7.
  • Manipulation et élimination des supports physiques en toute sécurité, en utilisant un espace de stockage verrouillé, des transferts suivis et une procédure de destruction certifiée.

12. Disponibilité, continuité des activités et reprise après sinistre

Le Fournisseur préservera la confidentialité, l’intégrité et la disponibilité des Services et de toutes les Données OpenAI avec les mesures suivantes :

  • Gestion de la disponibilité
    • Contrôle, analyse et évaluation en continu des performances et la disponibilité des systèmes.
    • Détection et signalement des dysfonctionnements dans les meilleurs délais, et rétablissement rapide des services après une interruption.
    • Suivi, auto-attestation et documentation de la disponibilité des services et des incidents ; respect des objectifs convenus en matière de niveau de service.
    • Fourniture à OpenAI, sur demande, des indicateurs de performance pertinents démontrant le respect des niveaux de service.
  • Continuité des activités et reprise après sinistre (BC/DR)
    • Tenue à jour de plans BC/DR documentés couvrant les urgences ou autres événements susceptibles de perturber les services ou de compromettre les Données OpenAI.
    • Sauvegarde régulière des systèmes et des données critiques, conformément aux plans BC/DR.
    • Test des plans BC/DR au moins une fois par an et traitement de toute lacune importante identifiée lors des tests.
    • Obtention du consentement écrit préalable d’OpenAI avant toute modification susceptible de réduire sensiblement la protection offerte par ces plans, ce consentement ne pouvant être refusé sans motif valable.

13. Gestion des risques liés aux tiers et à la chaîne d’approvisionnement technologique

  • Tenue à jour et application d’un programme de gestion des risques conforme aux normes du secteur pour tous les sous-traitants, prestataires et fournisseurs essentiels ayant accès aux Données OpenAI ou soutenant les logiciels ou les services
  • Conclusion d’accords écrits avec chaque tiers exigeant des garanties de sécurité au moins aussi strictes que celles prévues dans les présentes Exigences de sécurité à l’intention du fournisseur.
  • Soumission de tous les tiers au processus formel d’évaluation de la sécurité du Fournisseur avant le démarrage des activités et à intervalles réguliers par la suite, et conservation de la documentation qui en résulte.
  • Identification, à la demande d’OpenAI, de chaque sous-traitant essentiel, de son pays d’origine et de toute dépendance majeure ayant une incidence sur les performances du Fournisseur.
  • Déploiement de processus permettant d’évaluer les risques liés aux TIC et à la chaîne d’approvisionnement des produits ; notification rapide à OpenAI de toute perturbation, vulnérabilité ou menace émergente susceptible de compromettre la confidentialité, l’intégrité ou la disponibilité des logiciels, des services, des activités du Fournisseur ou des Données OpenAI.

14. Chiffrement des données

  • Protection des Données OpenAI en transit sur tout réseau public ou privé à l’aide de protocoles cryptographiques solides et reconnus par le secteur (TLS 1.2 ou supérieur, SSH 2, IPsec ou équivalent). Désactivation des protocoles anciens ou non sécurisés (par exemple SSL v3 ou TLS 1.0/1.1). 
  • Chiffrement de toutes les Données OpenAI stockées sur des support persistants (bases de données, magasins d’objets, systèmes de fichiers, dispositifs de points de terminaison, sauvegardes...) à l’aide d’algorithmes solides reconnus par le secteur (par exemple, AES-256 ou équivalent) et de modules cryptographiques validés selon les normes FIPS 140-2/3, ISO/IEC 19790 ou autres normes comparables. 
  • Gestion des clés de chiffrement à l’aide d’un système de gestion des clés dédié ; l’accès aux clés doit être limité au personnel autorisé et faire l’objet d’une rotation au moins une fois par an ou en cas de suspicion de compromission. Le Fournisseur doit s’assurer que les instantanés, les répliques et les sauvegardes hors ligne sont protégés par les mêmes contrôles.

15. Conservation des données

À l’expiration ou à la résiliation de l’Accord, le Fournisseur, selon l’option choisie par OpenAI, supprimera ou retournera toutes les Données OpenAI (à l’exclusion de toute copie de sauvegarde ou d’archivage qui sera supprimée conformément au calendrier de conservation des données du Fournisseur), sauf si le Fournisseur est tenu de conserver des copies en vertu des lois applicables, auquel cas il isolera et protégera ces Données OpenAI de tout traitement ultérieur, sauf dans la mesure prévue par la législation en vigueur. Le Fournisseur donnera à OpenAI la possibilité de configurer les périodes de conservation des données dans le produit, si cette option est applicable aux services fournis par le Fournisseur.

16. Élimination sécurisée

  • Mise en œuvre de contrôles destinés à garantir l’élimination sécurisée des Données OpenAI conformément à la législation applicable, en tenant compte des technologies disponibles, de manière à empêcher toute consultation ou reconstitution desdites données. 
  • Effacement sécurisé de tous les supports électroniques avant leur élimination en utilisant les méthodes décrites dans la norme NIST SP 800-88 ou équivalent, par écrasement ou démagnétisation, destruction physique avant élimination ou réaffectation à un autre système.

17. Évaluations de la sécurité interne et notification des modifications

  • Évaluation régulière de l’efficacité des contrôles de sécurité du Fournisseur, au moyen d’analyses automatisées, d’examens manuels et de vérifications de la conformité aux politiques, par rapport aux cadres normalisés du secteur et à ses propres politiques. 
  • Notification préalable à OpenAI de toute modification importante de l’infrastructure, de l’architecture, des dépendances aux tiers, des flux de données ou de la posture de sécurité qui pourrait raisonnablement affecter la confidentialité, l’intégrité ou la disponibilité des données OpenAI.

18. Audits et certifications indépendants

Au moins une fois par an, le Fournisseur est tenu :

  • D’engager un auditeur qualifié et indépendant pour examiner ses contrôles de sécurité par rapport à des normes sectorielles reconnues (par exemple, SOC 2 Type 2 ou surveillance/recertification ISO 27001).
  • De fournir à OpenAI, sur demande, un résumé ou un rapport complet (selon le cas).

19. Tests de pénétration

Si le Fournisseur fournit des Services hébergés ou des services en ligne, il s’engage à :

  • Organiser chaque année des tests de pénétration par des tiers, couvrant : (i) les Services hébergés ou autres services ; (ii) l’ensemble du périmètre impliquant l’usage d’Internet ; et (iii) le réseau d’entreprise interne du Fournisseur.
  • Partager les preuves que les tests ont eu lieu, ainsi que les résumés des résultats, sous couverture de confidentialité. 
  • Remédier aux vulnérabilités critiques ou de gravité élevée affectant les Données OpenAI dans les 60 jours suivant leur découverte ou informer rapidement OpenAI des contrôles correctifs et du risque résiduel.

20. Droits de vérification d’OpenAI

  • Pendant la durée de l’Accord et pendant un an par la suite, OpenAI (ou son auditeur désigné) peut, avec un préavis raisonnable, examiner les livres, registres et installations pertinents afin de confirmer le respect des présentes Exigences de sécurité à l’intention des Fournisseurs. Ces examens seront limités aux informations raisonnablement nécessaires à cette fin et seront menés dans le respect des obligations de confidentialité. 
  • Le Fournisseur s’efforcera en outre, de manière commercialement raisonnable, de répondre aux questionnaires de sécurité qu’OpenAI pourra ponctuellement lui demander de remplir.

21. Accès aux données hors des États-Unis

Le Fournisseur reconnaît que le règlement définitif mettant en œuvre le décret présidentiel n° 14117, publié par le ministère américain de la Justice, interdit ou restreint l’accès aux données concernées en masse aux pays faisant l’objet de préoccupations ou aux personnes concernées (ces termes, ainsi que les autres termes en majuscules utilisés dans le présent paragraphe, étant définis dans le règlement définitif).

  • Si les services fournis par le Fournisseur impliquent l’Accès à des Données Couvertes d’OpenAI ou de ses sociétés affiliées, le Fournisseur déclare et garantit que : (i) ni lui-même ni aucune de ses sociétés affiliées n’est ou ne sera constitué(e) ou agréé(e) dans un Pays Préoccupant, n’a ou n’aura son siège social dans un desdits Pays, et n’est ou ne sera détenu(e) au moins à hauteur de 50 %, directement ou indirectement, individuellement ou collectivement, par un ou plusieurs Pays Préoccupants ou Personnes Couvertes ; et (ii) ni le Fournisseur, ni aucune de ses sociétés affiliées, ni aucun employé ou sous-traitant du Fournisseur ayant accès auxdites Données Couvertes n’est ou ne sera situé dans un Pays Préoccupant, n’a été désigné par le Ministre américain de la Justice comme une Personne Couverte, et ne remplit ou ne remplira de toute autre manière les conditions requises pour être considéré comme une Personne Couverte. Si (a) ou (b) change, le Fournisseur en informera immédiatement OpenAI.
  • Le Fournisseur et ses sociétés affiliées ne s’engageront dans aucune transaction de Données Couvertes impliquant les Données Couvertes d’OpenAI avec un Pays Préoccupant ou une Personne Couverte. Si le Fournisseur s’engage dans une Transaction Restreinte liée à des Données Couvertes d’OpenAI, il fournira à OpenAI toutes les informations nécessaires pour qu’OpenAI se conforme aux exigences de la Règle Finale.

22. Définitions

  • On entend par Données Couvertes les données sensibles américaines en masse ou les données liées au gouvernement américain, telles que définies plus en détail dans la Règle Finale mettant en œuvre le Décret 14117 publié par le ministère de la Justice des États-Unis.
  • On entend par Lois sur la protection des données toutes les lois sur la protection des données applicables dans le cadre de l’exécution de l’Accord par le Fournisseur.
  • L’expression Service hébergé désigne les services de type software-as-a-service, platform-as-a-service ou tout autre service hébergé ou en ligne similaire fournis par le Fournisseur à OpenAI.
  • L’expression Programme de sécurité de l’information désigne un cadre structuré de politiques, de procédures et de contrôles comprenant des contrôles administratifs, techniques et physiques conformes aux normes du secteur, tous conçus pour protéger la confidentialité, l’intégrité et la disponibilité des Données OpenAI.
  • Le terme Données OpenAI désigne les informations que le Fournisseur a reçues ou collectées auprès d’OpenAI ou pour le compte d’OpenAI dans le cadre de l’exécution de ses prestations pour OpenAI. Les Données OpenAI, comprennent, sans s’y limiter, les Données personnelles. 
  • Données personnelles a la signification attribuée aux termes « données à caractère personnel » ou «  informations personnelles » dans les Lois applicables sur la protection des données.
  • On entend par Traitement toute opération effectuée sur des données, que ce soit par des moyens automatisés ou non, notamment la collecte, l’enregistrement, l’organisation, le stockage, l’utilisation, la divulgation ou la destruction.
  • On entend par Incident de sécurité tout événement avéré ou suspecté impliquant l’accès non autorisé, l’utilisation, la divulgation, la modification ou la destruction de Données OpenAI, ou la perturbation de leur disponibilité ou de leur intégrité, au sein des Systèmes du Fournisseur ou des sous-traitants.
  • Le Code de conduite du fournisseur désigne le Code de conduite à l’intention des fournisseurs d’OpenAI, disponible à l’adresse : https://openai.com/policies/supplier-code/.
  • L’expression Personnel du Fournisseur désigne l’ensemble des collaborateurs impliqués dans la réalisation de prestations dans le cadre de l’engagement du Fournisseur envers OpenAI, et inclut les employés, les sous-traitants, les travailleurs occasionnels et les prestataires.
  • On entend par Systèmes les systèmes d’information utilisés par le Fournisseur ou ses sous-traitants pour traiter, transmettre ou stocker les Données OpenAI. Ce terme couvre le matériel intégré, les logiciels, le personnel et les procédures qui soutiennent ces fonctions.