મુખ્ય વિષય-સામગ્રી પર જાવો
OpenAI

Updated: 4 સપ્ટેમ્બર, 2026

સપ્લાયરના સુરક્ષાલક્ષી પગલાં

સપ્લાયર જ્યારે OpenAIને સામાન, સેવાઓ અથવા સૉફ્ટવેર પ્રદાન કરે છે ત્યારે આ સપ્લાયર સુરક્ષા પગલાં સપ્લાયરને લાગુ પડે છે અને સપ્લાયર તથા OpenAI વચ્ચેના લાગુ પડતા કરાર (“કરાર”)માં સામેલ કરવામાં આવ્યા છે. અહીં ઉપયોગમાં લેવાયેલા પરંતુ અહીં વ્યાખ્યાયિત ન કરાયેલા શબ્દોની કરારમાં વ્યાખ્યા કરવામાં આવી છે.

સપ્લાયર માહિતી સુરક્ષા કાર્યક્રમ જાળવશે અને તેનું સંચાલન કરશે, જેની ઓછામાં ઓછી વાર્ષિક ધોરણે અથવા સુરક્ષા ઘટનાથી પ્રોમ્પ્ટ કરવામાં આવે તો અથવા લાગુ કાયદામાં મહત્ત્વપૂર્ણ ફેરફાર થાય તો તે પહેલાં સમીક્ષા કરવામાં આવશે. માહિતી સુરક્ષા કાર્યક્રમ પર નજર રાખવાની જવાબદારી યોગ્ય રીતે લાયકાત ધરાવતા વરિષ્ઠ કર્મચારીઓને સોંપવામાં આવશે. 

કરાર હેઠળની તેની સુરક્ષા અને પ્રાઇવસીની જવાબદારીઓ પૂર્ણ કરવા માટે સપ્લાયરના માહિતી સુરક્ષા કાર્યક્રમમાં નીચેનાનો સમાવેશ થશે:

1. નીતિઓ અને આચાર સંહિતા

  • લેખિત માહિતી-સુરક્ષા અને પ્રાઇવસી પોલિસીને માહિતી સુરક્ષા કાર્યક્રમ તથા તમામ લાગુ પડતા ડેટા સંરક્ષણ કાયદાઓને અનુરૂપ જાળવવી. 
  • આ પોલિસીઓ અને સપ્લાયરની આચાર સંહિતા તમામ સંબંધિત કર્મચારીઓને જણાવો અને ઔપચારિક સ્વીકૃતિ લેવી જરૂરી છે.
  • દસ્તાવેજીકૃત પ્રક્રિયાઓ મારફતે અનુપાલન પર દેખરેખ રાખો અને બિન-અનુપાલનનું નિવારણ કરો; યોગ્ય શિસ્તાત્મક પગલાં વડે પોલિસીઓના ઉલ્લંઘનો પર ધ્યાન આપવામાં આવશે.

2. જોખમ સંચાલન

  • એવો જોખમ વ્યવસ્થાપન કાર્યક્રમ જાળવો અને તેનું સંચાલન કરો કે જેમાં નિયમિત જોખમ આકલનો અને જોખમની ઓળખ, વિશ્લેષણ, દેખરેખ, જાણ તથા સુધારાત્મક પગલાં માટેના નિયંત્રણોનો સમાવેશ થતો હોય.
  • OpenAIના ડેટાને રહેલા જોખમો, સપ્લાયરની વ્યવસાયની મિલકતો (દા.ત. તકનીકી માળખા)ને રહેલા જોખમો, તે તત્વોની વિરુદ્ધ રહેલા ભયો (આંતરિક અને બાહ્ય બંને), આવા ભય થવાની સંભાવના અને સંસ્થા પર થનારી અસરોની ઓળખ કરવા માટે વર્ષમાં ઓછામાં ઓછા એક વખત જોખમ આકલન (આંતરિક અથવા કરાર આધારિત સ્વતંત્ર રિસોર્સ દ્વારા) હાથ ધરવું.
  • OpenAIના ડેટાને રહેલા સુરક્ષાલક્ષી જોખમો નોંધીને તેના સુધારાઓને પ્રાથમિક્તા આપવી.

3. કર્મચારીઓ

  • કર્મચારીઓની ચકાસણી, તાલીમ અને વ્યવસ્થાપન માટે ઉદ્યોગની માનક પદ્ધતિઓ જાળવવી અને તેનો અમલ કરવો.
  • દરેક કામદારના ન્યાયક્ષેત્રમાં કાયદેસર રીતે માન્ય હદ સુધી, OpenAI ડેટાને ઍક્સેસ કરનારા અથવા સપ્લાયરની કામગીરીને સમર્થન આપનારા તમામ કર્મચારીઓ માટે રોજગાર પહેલાંની પૃષ્ઠભૂમિ તપાસો હાથ ધરો.
  • સપ્લાયરના કર્મચારીઓને વાર્ષિક સુરક્ષા અને ગોપનીયતા તાલીમ પૂરી પાડો અને યોગ્ય જણાય તે મુજબ પૂરક સુરક્ષા તાલીમ પૂરી પાડો.
  • સપ્લાયરના કર્મચારીઓએ ગોપનીયતાનો કરાર સહી કરવો જરૂરી છે અથવા એ સુનિશ્ચિત કરવું જરૂરી છે કે સપ્લાયરના કર્મચારીઓ રોજગારી કે સામેલગીરીની શરત તરીકે ગોપનીયતાની એ જવાબદારીઓને આધીન છે કે જે OpenAI સાથેની કામગીરીના સંદર્ભમાં સપ્લાયરને લાગુ પડે છે અને ગ્રાહક તથા અન્ય તૃતીય પક્ષના ડેટાની સુરક્ષાને લગતી પોલિસીઓનું પાલન કરે છે.
  • તેના કર્મચારીઓ અને પ્રાસંગિક કામદારોની ઓળખની ચકાસણી કરો.
  • નીચેના કોઈપણ દેશ અથવા પ્રદેશમાં સ્થિત સપ્લાયર કર્મચારીઓને નિયુક્ત ન કરવા અથવા ત્યાંથી મેળવવા નહીં: (a) યુ.એસ. ઓફિસ ઑફ ફોરેન એસેટ્સ કંટ્રોલ (OFAC) દ્વારા વ્યાપક રીતે પ્રતિબંધિત તરીકે નિર્ધારિત; (b) યુ.એસ. સ્ટેટ ડિપાર્ટમેન્ટ દ્વારા સ્તર 4/પ્રવાસ ન કરવાની સલાહને આધીન; અથવા (c) સક્રિય સશસ્ત્ર સંઘર્ષ ચાલી રહ્યો હોય તેવા તેવા પ્રદેશો.
  • OpenAIને સપ્લાયરના કર્મચારીઓની જરૂરિયાત મુજબની સુરક્ષા ચકાસણીઓ કરવાની પરવાનગી આપવી અને આ ચકાસણીઓને સમર્થન આપવા માટે OpenAI વાજબી રીતે માંગે તેવી કોઈપણ માહિતી તરત જ શેર કરવી.
  • OpenAI સપ્લાયરના રીમોટ કર્મચારીઓની પૂરક સુરક્ષા તપાસ કરી શકે છે, જો કે OpenAI દ્વારા આમ કરવાથી આ સુરક્ષાલક્ષી પગલાં અથવા કરાર હેઠળ સપ્લાયરની પોતાની પૃષ્ઠભૂમિ-તપાસ અને ઓળખ ચકાસણીઓ કરવાની જવાબદારી મર્યાદિત કે બાકાત થતી નથી.

4. સિસ્ટમ અને વર્કસ્ટેશન નિયંત્રણ

સપ્લાયર બધા જ કોર્પોરેટ લેપટોપ, મોબાઇલ, ઉપકરણો, પરિસરમાં રહેલા સર્વર તથા OpenAIના ડેટા પર પ્રક્રિયા કરતા અન્ય હાર્ડવેરને નીચેના દ્વારા સુરક્ષિત કરશે:

  • પરિસરમાં રહેલા ઇન્ફ્રાસ્ટ્રક્ચર સહિત દરેક એન્ડપોઇન્ટ અને સર્વરનું મંજૂર એન્ડપોઇન્ટ-મેનેજમેન્ટ પ્લેટફોર્મ મારફતે કેન્દ્રિય રીતે વ્યવસ્થાપન કરવું.
  • બધા વર્કસ્ટેશન અને સર્વર પર ઓપરેટિંગ સિસ્ટમો, એપ્લિકેશનો અને ફર્મવેર માટે બેઝલાઇન સુરક્ષા કન્ફિગરેશનો અને સમયસર પેચ આપમેળે લાગુ કરવા.
  • સંગ્રહિત ડેટા માટે એન્ક્રિપ્શન જરૂરી બનાવવું: લેપટોપ અને વર્કસ્ટેશન પર ફુલ-ડિસ્ક એન્ક્રિપ્શન અને સર્વર તથા સ્ટોરેજ ઉપકરણો પર વોલ્યુમ અથવા સ્ટોરેજ-સ્તરનું એન્ક્રિપ્શન.
  • તમામ સંપત્તિઓ પર પોર્ટેબલ અને રીમુવેબલ મીડિયાને અક્ષમ કરવા અથવા કડક રીતે નિયંત્રિત કરવા.

5. ઓળખ, પ્રમાણીકરણ તથા અધિકૃતતાને લગતા નિયંત્રણો

  • ઓળખ, પ્રમાણીકરણ અને ઍક્સેસ-વ્યવસ્થાપન નિયંત્રણ માટેની ઔદ્યોગિક ધોરણની રીતો જાળવવી અને અમલમાં મૂકવી.
  • સપ્લાયરના કર્મચારીઓ અને સેવા ખાતાઓના ઍક્સેસ વ્યવસ્થાપનનું સંચાલન કરતી પોલિસીઓ અને પ્રક્રિયાઓનું દસ્તાવેજીકરણ કરવું.
  • સિસ્ટમ ઍક્સેસ ધરાવતા સપ્લાયરના તમામ કર્મચારીઓની સચોટ અને વર્તમાન યાદી જાળવવી. 
  • ટ્રાન્સફર અથવા સમાપ્તિ પછી એક કામકાજી દિવસની અંદર ક્રિડેન્શિયલને નિષ્ક્રિય અથવા રદ કરો.
  • આંતરિક સિસ્ટમો અને સેવાઓ પૂરી પાડવાની કામગીરીને સમર્થન આપતી તૃતીય-પક્ષ સેવાઓમાં થતા તમામ ઇન્ટરેક્ટિવ લૉગિન માટે સિંગલ સાઇન-ઑન (SSO)નો ઉપયોગ કરો.
  • SSO લૉગિન ફ્લોના ભાગરૂપે ઓળખ પ્રદાતા દ્વારા બહુ-પરિબળ પ્રમાણીકરણ લાગુ કરો. 
  • ન્યૂનતમ વિશેષાધિકાર અને ફરજોના વિભાજનના સિદ્ધાંતો સાથે રોલ-બેસ્ડ એક્સેસ કન્ટ્રોલ (RBAC) (RBAC) લાગુ કરો.
  • જ્યારે મંજૂર ફેરફાર-નિયંત્રણ પ્રક્રિયાઓ હેઠળ તકનીકી રીતે જરૂરી હોય ત્યારે ફક્ત વિશેષાધિકૃત (“રૂટ”/“એડમિનિસ્ટ્રેટર”) એકાઉન્ટનો ઉપયોગ કરો; વિશેષાધિકાર ન ધરાવતા વપરાશકર્તાઓને વિશેષાધિકૃત કાર્યો ચલાવવાથી પ્રતિબંધિત કરો.
  • OpenAIના ડેટા સ્ટોર કરતી સિસ્ટમોમાં ઍક્સેસ માટેની કોઈપણ વિનંતી માટે ઔપચારિક સમીક્ષા અને મંજૂરી જરૂરી છે, તેમજ વિશેષાધિકારોની યોગ્યતાની પુષ્ટિ કરવા માટે સમયાંતરે (ઓછામાં ઓછું ત્રણ મહિને એક વખત) ઍક્સેસ ઑડિટ પણ જરૂરી છે.
  • બાંધછોડ થયેલા ક્રિડેન્શિયલ (દા.ત. પાસવર્ડ, API કી)ની જાણ કરવા અને તેને રદ કરવા માટેની તેમજ રીસેટ અથવા હંગામી ક્રિડેન્શિયલ જારી કરતા પહેલાં વપરાશકર્તાની ઓળખ ચકાસવા માટેની પ્રક્રિયાઓ સ્થાપિત કરો.
  • OpenAIના અંતિમ વપરાશકર્તાઓ માટે, તૃતીય-પક્ષ ઓળખ-ઍક્સેસ-વ્યવસ્થાપન સેવા પર નિર્ભરતા; સપ્લાયર વપરાશકર્તા દ્વારા આપવામાં આવેલા પાસવર્ડ સ્ટોર કરતો નથી.

6. સુરક્ષા ઘટનાઓ

  • સપ્લાયરની કામગીરી અથવા OpenAIના ડેટાની ગોપનીયતા, ઉપલબ્ધતા અથવા અખંડિતતા સાથે બાંધછોડ કરતી ઘટનાઓને પ્રતિભાવ આપવા અને ઉકેલવા માટેની સુરક્ષા ઘટના પ્રતિભાવ યોજના જાળવવી અને તેનો અમલ કરવો.
  • વાસ્તવિક અથવા શંકાસ્પદ સુરક્ષા ઘટનાની જાણ થવા પર, કોઈપણ જાતના બિનજરૂરી વિલંબ વિના security@openai.com પર OpenAIને કોઈપણ કિસ્સામાં સુરક્ષા ઘટનાની જાણ થયાના 48 કલાકમાં લેખિત નોટિસ આપવી. જ્યાં પણ સંભવ હોય ત્યાં આવી નોટિસમાં ડેટા સુરક્ષા કાયદા હેઠળ જરૂરી તમામ ઉપલબ્ધ વિગતો સામેલ હશે, જેથી OpenAI નિયમનકારી સત્તાધિકારીઓને અથવા સુરક્ષા ઘટનાથી અસર પામેલા લોકોને સૂચિત કરવાની પોતાની જવાબદારીઓનું પાલન કરી શકે.
  • વધુ સુરક્ષા ઘટનાઓનાં જોખમોને ઘટાડવા માટે યોગ્ય પગલાં લો. જ્યાં સપ્લાયર દ્વારા સપ્લાયરના આ સુરક્ષાલક્ષી પગલાંઓનું ઉલ્લંઘન કરવાના કારણે સુરક્ષા ઘટના બની હોય ત્યાં સપ્લાયર OpenAIને વાસ્તવિક અથવા તેમના દ્વારા કરવામાં આવેલો ખર્ચ તથા તેના પરિણામે ડેટાની સુરક્ષાને લગતા કાયદા હેઠળ થનારા ખર્ચની અથવા જ્યાં લાગુ પડે ત્યાં અહીં દર્શાવ્યા સહિતની સુરક્ષાલક્ષી બનાવોના પક્ષો વચ્ચે સંમત થયેલી રકમની ભરપાઈ કરશે (કરારમાં સામેલ જવાબદારીની મર્યાદાઓને અધીન): (i) કાનૂની રીતે આવશ્યક નોટિસ બનાવવા અને અસરગ્રસ્ત લોકોને આપવા; (ii) પુછપરછનો જવાબ આપવા માટે કૉલ સેન્ટર સપોર્ટ; અને (iii) અસરગ્રસ્ત લોકો માટે કાનૂની રીતે આવશ્યક ક્રેડિટ મોનિટરિંગની સેવાઓ. આ ફકરા હેઠળ આપવામાં આવેલી કોઈપણ નોટિસના સમય, કન્ટેન્ટ અને રીતને OpenAI પોતાની સંપૂર્ણ વિવેકબુદ્ધિથી નિયંત્રિત કરી શકશે.

7. લૉગિંગ, ઑડિટ અને જવાબદેહી

  • બધી જ સિસ્ટમ, નેટવર્ક અને સેવાઓ પૂરી પાડવા માટે ઉપયોગમાં લેવાતા સહાયક માળખા માટે ઑડિટ રેકોર્ડ બનાવવા અને જાળવવા, જેથી ગેરકાયદેસર અથવા અનઅધિકૃત પ્રવૃત્તિ પર દેખરેખ રાખી શકાય, તેનું વિશ્લેષણ કરી શકાય, તપાસ કરી શકાય અને જાણ કરી શકાય.
  • દરેક ઘટનાને નામ ધરાવતી વ્યક્તિ સાથે જોડે તે રીતે તમામ વિશેષાધિકૃત ક્રિયાઓ લૉગ કરો.
  • અનઅધિકૃત ફેરફારો અથવા પોલિસી ઉલ્લંઘનોની ઓળખ કરવા માટે વિશેષાધિકાર પ્રવૃત્તિને એન્ડપોઇન્ટ, સર્વર અને સહાયક માળખા પર રેકોર્ડ કરો અને તેના પર સતત દેખરેખ રાખો.
  • નેટવર્ક ટ્રાફિક અને સેવાના લૉગ સહિત સતત સુરક્ષા અને ઉપલબ્ધતા પર દેખરેખ રાખો અને કોઈપણ ચેતવણીઓ પર તરત જ પગલાં ભરો. 
  • શંકાસ્પદ પ્રવૃત્તિ, પોલિસી ઉલ્લંઘનો અથવા OpenAI ડેટાની ગોપનીયતા, પ્રામાણિકતા અથવા ઉપલબ્ધતાને અસર કરી શકે તેવી ઘટનાઓને શોધવા માટે નિયમિતપણે સુરક્ષા અને સંચાલન લૉગ્સની સમીક્ષા કરો અને તેનું વિશ્લેષણ કરો.
  • OpenAIને વિનંતી કરવા પર ઑડિટ લૉગ પૂરા પાડો.

8. સુરક્ષિત વિકાસ લાઇફસાયકલ (SDLC)

  • OpenAIને પ્રદાન કરવામાં આવતા સૉફ્ટવેર અથવા સેવાઓના આયોજન, કોડિંગ, ટેસ્ટિંગ, ડિપ્લોયમેન્ટ અને જાળવણીને આવરી લેતી દસ્તાવેજીકૃત સુરક્ષિત ડેવલપમેન્ટ / ડિઝાઇન-દ્વારા-સુરક્ષા પ્રક્રિયા જાળવો અને તેનું સંચાલન કરો.
  • કોડ પ્રોડક્શનમાં પ્રમોટ થાય તે પહેલાં SDLCમાં થ્રેટ મોડેલિંગ, કોડ સમીક્ષા, ઓટોમેટેડ નિર્ભરતા-નબળાઈ સ્કૅનિંગ અને સુરક્ષા પરીક્ષણ (સ્ટેટિક, ડાયનામિક તથા કન્ટેનર કે IaC સ્કૅનિંગ) સામેલ હોવા જરૂરી છે. 
  • ઊંચા જોખમના તથ્યો માટેના સુધારાત્મક પુરાવા સાથે આ પ્રવૃતિઓના પરિણામો ઓછામાં ઓછા 12 મહિના જાળવવા જોઈએ અને OpenAI દ્વારા વિનંતી કરવા પર તેને ઉપલબ્ધ કરવા જોઈએ.

9. ક્લાઉડ ઇન્ફ્રાસ્ટ્રક્ચર અને નેટવર્ક સુરક્ષા

  • પર્યાવરણ અલગ કરવા—ઉત્પાદન અને ઉત્પાદન વિનાના પર્યાવરણને અલગ રાખવા અને સુનિશ્ચિત કરવું કે OpenAIના ડેટા ફક્ત ઉત્પાદનના પર્યાવરણમાં જ રહે છે.
  • ગ્રાહકોના અન્ય બધા ડેટાથી OpenAIના ડેટાના તાર્કિક રીતે અલગ કરવા અને OpenAIના ગ્રાહકની દરેક સંસ્થામાં વપરાશકર્તા-કક્ષાની અલગ સીમાઓ લાગુ કરવી.
  • સુનિશ્ચિત કરો કે પ્રાથમિક બૅકએન્ડ સંસાધનો ખાનગી નેટવર્ક નિયંત્રણો (VPN, ખાનગી લિંક અથવા સમકક્ષ ઝીરો-ટ્રસ્ટ આર્કિટેક્ચર) પાછળ ડિપ્લોય કરેલા છે.
  • નેટવર્ક સુરક્ષા પોલિસીઓ અને ફાયરવૉલને મંજૂર ટ્રાફિક ફ્લોના અગાઉથી નિર્ધારિત સેટ અનુસાર ન્યૂનતમ વિશેષાધિકારવાળી ઍક્સેસ માટે કન્ફિગર કરવામાં આવ્યા છે. 
  • પરવાનગી વિનાના ટ્રાફિક પ્રવાહોને અવરોધિત કરવામાં આવે છે.

10. નબળાઈ સંચાલન

  • સપ્લાયર પૂરી પાડે છે તેવી સેવાઓને અસર કરતી નબળાઈઓના પ્રોમ્પ્ટ નિવારણને સુનિશ્ચિત કરવા માટે રચાયેલ ઉદ્યોગ-માનક નબળાઈ વ્યવસ્થાપન કાર્યક્રમ જાળવો અને ચલાવો.
  • નિયમિતપણે નબળાઈઓ માટે સ્કૅન કરે, નબળાઈ અંગેની સૂચના સેવામાં સબ્સ્ક્રાઇબ કરે, જોખમના આધારે નિવારણને પ્રાથમિકતા આપે અને જોખમ રેટિંગના આધારે નિવારણની સમયમર્યાદા નક્કી કરે તેવો નબળાઈ વ્યવસ્થાપન કાર્યક્રમ જાળવો અને અમલમાં મૂકો.
  • એકવાર પેચ રિલીઝ થઈ જાય અને તેની સાથે સંકળાયેલી સુરક્ષા નબળાઈની તેના લાગુ પડતા હોવા અને મહત્ત્વના આધારે સમીક્ષા અને મૂલ્યાંકન થઈ જાય, પછી સિસ્ટમો સામે ઊભા થતા જોખમને અનુરૂપ સમયમર્યાદામાં પેચ લાગુ કરવામાં આવે છે અને તેની ચકાસણી કરવામાં આવે છે.
  • લૉગ વ્યવસ્થાન ઉકેલ લાગુ કરો અને ઓછામાં ઓછા એક વર્ષ માટે અતિક્રમણની ઓળખ કરતી સિસ્ટમો દ્વારા બનાવેલા લૉગ જાળવો.

11. ભૌતિક અને પર્યાવરણલક્ષી સુરક્ષા

  • OpenAIના ડેટા સ્ટોર કે ઍક્સેસ કરવામાં આવતા હોય તેવા દરેક સ્થાન પર ભૌતિક સુરક્ષા જાળવો.
  • બેજ, બાયોમેટ્રિક અથવા તેના જેવી પ્રમાણીકરણની વ્યવસ્થા મારફતે ઓફિસ અને ડેટા સેન્ટરના ઍક્સેસને નિયંત્રિત કરો.
  • બધા મુલાકાતીઓને લૉગ કરો અને તેમને એસ્કોર્ટ કરો.
  • 24 × 7 વીડિયો સર્વેલન્સ અને ભૌતિક ઘૂસણખોરી શોધવાની સિસ્ટમોનું સંચાલન કરો.
  • લૉક કરેલા સ્ટોરેજ, ટ્રૅક કરવામાં આવતા ટ્રાન્સફર અને પ્રમાણિત નાશનો ઉપયોગ કરીને ભૌતિક મીડિયાને સુરક્ષિત રીતે હેન્ડલ કરો અને તેનો નિકાલ કરો.

12. ઉપલબ્ધતા, વ્યવસાયિક સાતત્ય અને આપદા પુનઃપ્રાપ્તિ

સપ્લાયર આના મારફતે સેવાઓ અને OpenAIના ડેટાની ગોપનીયતા, અખંડિતતા અને ઉપલબ્ધતાને સુરક્ષિત કરશે:

  • ઉપલબ્ધતા વ્યવસ્થાપન
    • સિસ્ટમની કામગીરી અને ઉપલબ્ધતા પર સતત દેખરેખ રાખો, તેનું વિશ્લેષણ અને મૂલ્યાંકન કરો.
    • સમયસર ખામીઓ ઓળખો અને ખામીઓની જાણ કરો અને વિક્ષેપ પછી તરત જ સેવાઓ પુનઃસ્થાપિત કરો.
    • સેવાના અપટાઇમ, ઘટનાઓ અને સંમત સેવા-સ્તરના ઉદ્દેશ્યોના પાલનને ટ્રેક કરો, સ્વ-પ્રમાણિત કરો અને તેનું દસ્તાવેજીકરણ કરો.
    • વિનંતી કરવા પર OpenAIને સંબંધિત પર્ફોર્મન્સ મેટ્રિક્સ પૂરા પાડો કે જે સેવાની કક્ષાઓના અનુપાલનને દર્શાવે.
  • વ્યવસાય સાતત્ય અને આપદા પુનઃપ્રાપ્તિ (BC/DR)
    • દસ્તાવેજીકૃત BC/DR યોજનાઓ જાળવો, જે કટોકટી અથવા સેવાઓમાં વિક્ષેપ પાડી શકે તેવી અથવા OpenAI ડેટા સાથે બાંધછોડ કરી શકે તેવી અન્ય ઘટનાઓ પર ધ્યાન આપે.
    • મહત્ત્વપૂર્ણ સિસ્ટમો અને ડેટાનો BC/DR યોજનાઓને અનુરૂપ શેડ્યૂલ મુજબ નિયમિત બૅકઅપ લો.
    • ઓછામાં ઓછા વાર્ષિક ધોરણે BC/DR યોજનાઓનું પરીક્ષણ કરો અને પરીક્ષણ વખતે ઓળખવામાં આવેલી કોઈપણ મહત્ત્વપૂર્ણ ખામીઓ દૂર કરો.
    • આ યોજનાઓ જે સુરક્ષા પૂરી પાડે છે તેમાં નોંધપાત્ર ઘટાડો લાવી શકે તેવા કોઈપણ ફેરફાર કરતા પહેલાં OpenAIની આગોતરી લેખિત પરવાનગી મેળવો, જે પરવાનગી ગેરવાજબી રીતે રોકવામાં આવશે નહીં.

13. તૃતીય પક્ષ અને ટેક્નોલોજી-સપ્લાય-ચેઇન જોખમ વ્યવસ્થાપન

  • બધા પેટા-પ્રક્રિયકો, પેટા-કોન્ટ્રાક્ટર અને મહત્ત્વપૂર્ણ પેટા-સપ્લાયર કે જેમને OpenAIના ડેટાનું ઍક્સેસ છે અથવા કે જેઓ સૉફ્ટવેર કે સેવાઓને સપોર્ટ કરે છે તેમના માટે ઔદ્યોગિક ધોરણના જોખમ સંચાલન કાર્યક્રમ જાળવો અને તેનો અમલ કરો
  • દરેક તૃતીય પક્ષ સાથે એવા લેખિત કરારો કરો જેમાં આ સપ્લાયર સુરક્ષા પગલાંમાં દર્શાવેલા સુરક્ષા ઉપાયો જેટલા જ કડક અથવા વધુ કડક સુરક્ષા ઉપાયો જરૂરી હોય.
  • તમામ તૃતીય પક્ષોને ઑનબોર્ડિંગ પહેલાં અને ત્યારબાદ નિયમિત અંતરાલે, પરિણામરૂપ દસ્તાવેજો જાળવીને, સપ્લાયરની ઔપચારિક સુરક્ષા આકલન પ્રક્રિયાને આધીન કરો.
  • OpenAIની વિનંતી પર દરેક મહત્ત્વપૂર્ણ પેટા-સપ્લાયર, તેના મૂળ દેશ અને સપ્લાયરની કામગીરી માટેના મહત્ત્વપૂર્ણ પરાવલંબનની ઓળખ કરો.
  • ICT અને પ્રોડક્ટ સપ્લાય-ચેઇન જોખમોનું મૂલ્યાંકન કરનારી પ્રક્રિયાઓ જાળવો અને OpenAIને કોઈપણ વિક્ષેપ, નબળાઈ અથવા ઉદ્ભવતા એવા ભય વિશે તાત્કાલિક જાણ કરો જે સૉફ્ટવેર, સેવાઓ, સપ્લાયરની કામગીરી અથવા OpenAI ડેટાની ગુપ્તતા, અખંડિતતા અથવા ઉપલબ્ધતા સાથે બાંધછોડ કરી શકે.

14. ડેટા એન્ક્રિપ્શન

  • કોઈપણ જાહેર અથવા ખાનગી નેટવર્કમાં ટ્રાન્ઝિટ દરમિયાન OpenAIના ડેટાને મજબૂત, ઉદ્યોગ દ્વારા પ્રમાણિત ક્રિપ્ટોગ્રાફિક પ્રોટોકોલ (TLS 1.2 કે તેથી ઉચ્ચ, SSH 2, IPsec અથવા સમકક્ષ)નો ઉપયોગ કરીને સુરક્ષિત કરો. લેગસી અથવા અસુરક્ષિત પ્રોટોકોલ (દા.ત., SSL v3, TLS 1.0/1.1) અક્ષમ કરેલો હોવો આવશ્યક છે. 
  • ડેટાબેઝ, ઑબ્જેક્ટ સ્ટોર, ફાઇલ સિસ્ટમ, એન્ડપોઇન્ટ ઉપકરણો અને બૅકઅપ સહિત કોઈપણ કાયમી માધ્યમ પર સ્ટોર થયેલા OpenAIના બધા ડેટાને મજબૂત, ઉદ્યોગ દ્વારા સ્વીકૃત અલ્ગોરિધમ્સ (દા.ત., AES-256 અથવા સમકક્ષ) અને FIPS 140-2/3, ISO/IEC 19790 અથવા તુલનાત્મક ધોરણો અનુસાર માન્ય કરાયેલા ક્રિપ્ટોગ્રાફિક મોડ્યુલોનો ઉપયોગ કરીને એન્ક્રિપ્ટ કરો. 
  • સમર્પિત કી-વ્યવસ્થાપન સિસ્ટમનો ઉપયોગ કરીને એન્ક્રિપ્શન કીનું વ્યવસ્થાપન કરો; કીની ઍક્સેસ ફક્ત અધિકૃત કર્મચારીઓ સુધી મર્યાદિત હોવી જોઈએ અને કીને ઓછામાં ઓછું વાર્ષિક ધોરણે અથવા શંકાસ્પદ બાંધછોડ થાય ત્યારે બદલવી આવશ્યક છે. સપ્લાયર સુનિશ્ચિત કરશે કે સ્નેપશૉટ, પ્રતિકૃતિઓ અને ઑફલાઇન બૅકઅપ સમાન નિયંત્રણો હેઠળ સુરક્ષિત છે.

15. ડેટાની જાળવણી

કરારની મુદત પૂરી થાય અથવા સમાપ્ત થાય, ત્યારે OpenAIના વિકલ્પ મુજબ, સપ્લાયર OpenAIનો તમામ ડેટા કાઢી નાખશે અથવા પરત કરશે (બૅકઅપ અથવા આર્કાઇવલ નકલોને બાકાત રાખીને, જે સપ્લાયરના ડેટા જાળવણી શેડ્યૂલ અનુસાર કાઢી નાખવામાં આવશે), સિવાય કે લાગુ કાયદા હેઠળ સપ્લાયર માટે નકલો જાળવી રાખવી જરૂરી હોય. તે કિસ્સામાં, લાગુ કાયદા દ્વારા જરૂરી હોય તેટલા પ્રમાણ સિવાય, સપ્લાયર તે OpenAI ડેટાને આગળની કોઈપણ પ્રક્રિયાથી અલગ રાખશે અને તેનું રક્ષણ કરશે. જો સપ્લાયર દ્વારા પૂરી પાડવામાં આવતી સેવાઓને લાગુ પડતું હોય, તો સપ્લાયર OpenAIને પ્રોડક્ટમાં ડેટા જાળવણીના સમયગાળા કન્ફિગર કરવાની ક્ષમતા આપશે.

16. સુરક્ષિત નિકાલ

  • ઉપલબ્ધ ટેક્નોલોજીને ધ્યાને લઈને અમલી કાયદા મુજબ OpenAIના ડેટાનો સુરક્ષિત નાશ કરવાનું સુનિશ્ચિત કરવા માટે તૈયાર કરેલા નિયંત્રણો લાગુ કરે છે, જેથી OpenAIના ડેટાને વાંચી કે ફરીથી બનાવી શકાય નહીં. 
  • ઇલેક્ટ્રોનિક મીડિયાનો નિકાલ કરતા પહેલાં, NIST SP 800-88 ધોરણમાં વર્ણવેલી અથવા સમકક્ષ પદ્ધતિઓનો ઉપયોગ કરીને, ઓવરરાઇટિંગ અથવા ડિગૌઝિંગ દ્વારા તેને સુરક્ષિત રીતે ભૂંસી નાખવામાં આવે છે અથવા નિકાલ કે અન્ય સિસ્ટમને ફરી સોંપણી કરતા પહેલાં તેનો ભૌતિક રીતે નાશ કરવામાં આવે છે.

17. આંતરિક સુરક્ષા મૂલ્યાંકનો અને ફેરફારની સૂચના

  • ઓટોમેટેડ સ્કૅનિંગ, મેન્યુઅલ સમીક્ષાઓ અને પોલિસી પાલનની તપાસ મારફતે તેના સુરક્ષાલક્ષી નિયંત્રણોની અસરકારકતાનું નિયમિતપણે ઔદ્યોગિક ધોરણોના ફ્રેમવર્ક તથા તેની પોતાની પોલિસીઓ સામે આકલન કરે. 
  • OpenAIને અગાઉથી તેમના માળખા, આર્કિટેક્ચર, તૃતીય પક્ષની નિર્ભરતાઓ, ડેટા ફ્લો અથવા OpenAIના ડેટાની ગોપનીયતા, અખંડિતતા કે ઉપલબ્ધતાને વાજબીપણે અસર કરી શકે તેવી સુરક્ષાલક્ષી પરિસ્થિતિમાં કોઈપણ ભૌતિક ફેરફારની જાણ કરે.

18. સ્વતંત્ર ઑડિટ અને પ્રમાણીકરણ

સપ્લાયર ઓછામાં ઓછું વાર્ષિક ધોરણે આ કરશે:

  • ઉદ્યોગ દ્વારા સ્વીકૃત ધોરણ (દા.ત., SOC 2 પ્રકાર 2 અથવા ISO 27001 સર્વેલન્સ / પુનઃપ્રમાણીકરણ) સામે તેના સુરક્ષાલક્ષી નિયંત્રણોની સમીક્ષા કરવા માટે લાયકાત ધરાવતા, સ્વતંત્ર ઑડિટરને સામેલ કરવા.  
  • વિનંતી કરવા પર OpenAIને સારાંશ અથવા સંપૂર્ણ અહેેવાલ (જે યોગ્ય હોય, તે) આપવો.

19. પેનિટ્રેશન પરીક્ષણ

જો સપ્લાયર હોસ્ટેડ સેવાઓ કે ઑનલાઇન સેવાઓ પૂરી પાડે, તો સપ્લાયર:

  • અહીં ઉલ્લેખિતને આવરી લેતી વાર્ષિક તૃતીય પક્ષની પેનિટ્રેશન પરીક્ષણની વ્યવસ્થા ગોઠવો: (i) હોસ્ટેડ સેવાઓ અથવા સેવાઓ; (ii) સંપૂર્ણ ઇન્ટરનેટ-ફેસિંગ પેરિમીટર; અને (iii) સપ્લાયરનું આંતરિક કોર્પોરેટ નેટવર્ક.
  • પરીક્ષણો થયા હોવાના પુરાવા, તેમજ તારણોના એક્ઝિક્યુટિવ સારાંશ, NDA હેઠળ શેર કરો. 
  • OpenAIના ડેટાને અસર કરતી નિર્ણાયક અને ઉચ્ચ-ગંભીરતાવાળી નબળાઈઓની ઓળખ થયા પછી 60 દિવસની અંદર નિવારણ કરવું અથવા OpenAIને વળતરરૂપ નિયંત્રણો અને અવશેષ જોખમ વિશે તરત જાણ કરવી.

20. OpenAIના ચકાસણી અધિકારો

  • કરારના સમયગાળા દરમિયાન અને ત્યાર પછી એક વર્ષ માટે, OpenAI (અથવા તેના દ્વારા નિયુક્ત ઑડિટર) વાજબી નોટિસ આપીને આ સપ્લાયર સુરક્ષા પગલાંના અનુપાલનની પુષ્ટિ કરવા માટે સંબંધિત પુસ્તકો, રેકોર્ડ અને સુવિધાઓની સમીક્ષા કરી શકે છે. સમીક્ષાઓ તે હેતુ માટે વાજબી રીતે જરૂરી માહિતી સુધી મર્યાદિત રહેશે અને ગોપનીયતાની જવાબદારીઓ હેઠળ હાથ ધરવામાં આવશે. 
  • OpenAI સમયાંતરે જે સુરક્ષા પ્રશ્નાવલિઓ મોકલે તેને ભરવા માટે સપ્લાયર પણ વ્યાપારી રીતે વાજબી પ્રયાસો કરશે.

21. બિન-યુ.એસ. ડેટા ઍક્સેસ

પુરવઠાકર્તા સ્વીકારે છે કે યુ.એસ. ડિપાર્ટમેન્ટ ઑફ જસ્ટિસ દ્વારા જારી કરાયેલ, કાર્યકારી આદેશ 14117નો અમલ કરતો અંતિમ નિયમ જથ્થામાં આવરી લેવાયેલા ડેટાની ચિંતાજનક દેશો અથવા કવર કરેલી વ્યક્તિઓ દ્વારા ઍક્સેસ પર પ્રતિબંધ મૂકે છે અથવા તેને મર્યાદિત કરે છે (આ ફકરામાં ઉપયોગમાં લેવાયેલા આવા શબ્દો અને અન્ય કેપિટલ અક્ષરમાં લખેલા શબ્દો અંતિમ નિયમમાં વ્યાખ્યાયિત કરવામાં આવ્યા છે).

  • જો સપ્લાયર દ્વારા પૂરી પાડવામાં આવતી સેવાઓમાં OpenAI કે તેના સહયોગીઓના આવરી લેવાયેલા ડેટાની ઍક્સેસ સામેલ હોય, તો સપ્લાયર રજૂ કરે છે અને ખાતરી આપે છે કે: (i) તે કે તેના કોઈપણ સહયોગીઓ ચિંતાજનક દેશમાં સંગઠિત અથવા ચાર્ટર્ડ નથી કે થશે નહીં, ચિંતાજનક દેશમાં તેમનું વ્યવસાયનું મુખ્ય સ્થળ નથી કે હશે નહીં અથવા એક કે વધુ ચિંતાજનક દેશો અથવા આવરી લેવાયેલી વ્યક્તિઓ દ્વારા પ્રત્યક્ષ કે પરોક્ષ રીતે, વ્યક્તિગત રીતે કે એકંદરે, 50% કે તેથી વધુ માલિકીની માલિકી ધરાવતા નથી કે હશે નહીં; અને (ii) સપ્લાયર, તેના કોઈપણ સહયોગીઓ અથવા સપ્લાયરના કોઈપણ કર્મચારી કે કોન્ટ્રાક્ટર, જેમને આવા આવરી લેવાયેલા ડેટાની ઍક્સેસ છે, ચિંતાજનક દેશમાં સ્થિત નથી કે થશે નહીં, યુ.એસ. એટર્ની જનરલ દ્વારા આવરી લેવાયેલી વ્યક્તિ તરીકે નિર્ધારિત કરવામાં આવ્યા નથી અથવા અન્યથા આવરી લેવાયેલી વ્યક્તિ તરીકે લાયક ઠરતા નથી કે ઠરશે નહીં. જો (a) અથવા (b)માં ફેરફાર થાય, તો સપ્લાયર તરત જ OpenAIને સૂચિત કરશે.
  • સપ્લાયર અને તેના સહયોગીઓ OpenAIના આવરી લેવાયેલા ડેટાને સંડોવતા અને ચિંતાજનક દેશ અથવા આવરી લીધેલી વ્યક્તિ સાથે સંકળાયેલા કોઈપણ આવરી લીધેલા ડેટા ટ્રાન્ઝેક્શન સામેલ થશે નહીં. જો સપ્લાયર OpenAIના આવરી લેવામાં આવેલા ડેટા સંબંધિત પ્રતિબંધિત ટ્રાન્ઝેક્શનમાં જોડાય, તો સપ્લાયર OpenAIને અંતિમ નિયમની આવશ્યકતાઓનું પાલન કરવા માટે જરૂરી કોઈપણ માહિતી પૂરી પાડશે.

22. વ્યાખ્યાઓ

  • આવરી લેવાયેલ ડેટા એટલે યુ.એસ.નો જથ્થાબંધ સંવેદનશીલ ડેટા અથવા યુ.એસ. સરકાર-સંબંધિત ડેટા થાય, જેને યુ.એસ.ના ન્યાય વિભાગ દ્વારા જારી કરાયેલા, એક્ઝિક્યુટિવ ઓર્ડર 14117નો અમલ કરતા અંતિમ નિયમ હેઠળ વધુ વ્યાખ્યાયિત કરવામાં આવી શકાય છે.
  • ડેટા સુરક્ષા કાયદા એટલે કરાર હેઠળ સપ્લાયરની કામગીરીને લાગુ પડતા તમામ ડેટા સુરક્ષા કાયદા.
  • હોસ્ટેડ સેવા એટલે સેવા તરીકે સૉફ્ટવેર, સેવા તરીકે પ્લેટફોર્મ અથવા તેના જેવી અન્ય હોસ્ટ કરેલી કે ઑનલાઇન સેવાઓ કે જે સપ્લાયર OpenAIને પૂરી પાડે છે.
  • માહિતી સુરક્ષા કાર્યક્રમ એટલે પોલિસીઓ, પ્રક્રિયાઓ અને નિયંત્રણોનું એક માળખાગત ફ્રેમવર્ક, જેમાં ઉદ્યોગના ધોરણો સાથે સુસંગત વહીવટી, તકનીકી અને ભૌતિક નિયંત્રણોનો સમાવેશ થાય છે, જે તમામ OpenAI ડેટાની ગોપનીયતા, અખંડિતતા અને ઉપલબ્ધતાનું રક્ષણ કરવા માટે રચાયેલા છે.
  • OpenAIના ડેટા એટલે OpenAI માટેની સપ્લાયરની કામગીરીના સંબંધમાં સપ્લાયરે મેળવેલી માહિતી અથવા OpenAI પાસેથી કે તેમના વતી એકત્રિત કરેલી માહિતી. OpenAIના ડેટામાં વ્યક્તિગત ડેટાનો સમાવેશ થાય છે, પરંતુ તે માત્ર તેના સુધી મર્યાદિત નથી. 
  • વ્યક્તિગત ડેટા એટલે લાગુ પડતા ડેટા સુરક્ષા કાયદા હેઠળ “વ્યક્તિગત ડેટા” અથવા “વ્યક્તિગત માહિતી” શબ્દને આપવામાં આવેલો અર્થ.
  • પ્રક્રિયા કરવી એટલે ડેટા પર કરવામાં આવતી કોઈપણ પ્રક્રિયા, પછી ભલે તે ઓટોમેટેડ સાધન દ્વારા હોય કે નહીં, જેમાં એકત્રિકરણ, રેકોર્ડિંગ, ગોઠવણી, સંગ્રહ, ઉપયોગ, પ્રગટીકરણ અથવા નાશ કરવાનો સમાવેશ થાય છે.
  • સુરક્ષાની ઘટના એટલે સપ્લાયર અથવા પેટા-પ્રક્રિયક સિસ્ટમની અંદર OpenAI ડેટાની અનધિકૃત ઍક્સેસ, ઉપયોગ, પ્રગટીકરણ, ફેરફાર અથવા વિનાશ અથવા તેની ઉપલબ્ધતા અથવા અખંડિતતામાં વિક્ષેપને સમાવતી કોઈપણ વાસ્તવિક અથવા શંકાસ્પદ ઘટના.
  • સપ્લાયરની આચાર સંહિતા એટલે આના પર ઉપલબ્ધ OpenAI સપ્લાયરની આચાર સંહિતા: https://openai.com/policies/supplier-code/.
  • સપ્લાયરના કર્મચારીઓ એટલે એવા તમામ કર્મચારીઓ જે OpenAI સાથેની સપ્લાયરની સામેલગીરીના સંદર્ભમાં સપ્લાયરની કોઈપણ કામગીરી કરે છે અને તેમાં કર્મચારીઓ, કોન્ટ્રાક્ટરો, પ્રાસંગિક કામદારો અને પેટા કોન્ટ્રાક્ટરોનો સમાવેશ થાય છે.
  • સિસ્ટમ એટલે સપ્લાયર અથવા તેના પેટા-પ્રક્રિયાકર્તાઓ દ્વારા OpenAI ડેટાની પ્રક્રિયા કરવા, પ્રસારિત કરવા અથવા સંગ્રહિત કરવા માટે ઉપયોગમાં લેવાતી માહિતી સિસ્ટમ. આમાં તે કાર્યોને સપોર્ટ કરતા સંકલિત હાર્ડવેર, સૉફ્ટવેર, કર્મચારીઓ અને પ્રક્રિયાઓનો સમાવેશ થાય છે.