Անցնել հիմնական բովանդակությանը
OpenAI

Updated: 4 սեպտեմբերի, 2026 թ.

Մատակարարի անվտանգության միջոցներ

Սույն Մատակարարի անվտանգության միջոցները կիրառվում են Մատակարարի նկատմամբ, երբ վերջինս OpenAI-ին տրամադրում է ապրանքներ, ծառայություններ կամ ծրագրային ապահովում, և համարվում են Մատակարարի ու OpenAI-ի միջև կնքված համապատասխան համաձայնագրի («Համաձայնագիր») բաղկացուցիչ մասը։ Այստեղ օգտագործված, բայց այստեղ չսահմանված տերմինները սահմանված են Պայմանագրում։

Մատակարարը պարտավոր է մշակել, պահպանել և կիրառել Տեղեկատվական անվտանգության ծրագիր, որը կվերանայվի առնվազն տարին մեկ անգամ կամ ավելի վաղ, եթե դրա անհրաժեշտությունն առաջանա Անվտանգության միջադեպի կամ կիրառելի օրենսդրության էական փոփոխության հետևանքով։ Տեղեկատվական անվտանգության ծրագրի վերահսկողությունը պետք է վերապահվի համապատասխան որակավորում ունեցող ավագ անձնակազմին։ 

Պայմանագրով նախատեսված՝ անվտանգության և գաղտնիության հետ կապված պարտավորությունները կատարելու նպատակով Մատակարարի Տեղեկատվական անվտանգության ծրագիրը կներառի հետևյալը.

1. Քաղաքականություններ և վարքագծի կանոններ

  • Պահպանել տեղեկատվության անվտանգության և գաղտնիության գրավոր քաղաքականություններ՝ դրանք համապատասխանեցնելով Տեղեկատվական անվտանգության ծրագրին և Տվյալների պաշտպանության մասին բոլոր կիրառելի օրենքներին։ 
  • Այս քաղաքականությունները և Մատակարարների վարքականոնը ներկայացնել բոլոր համապատասխան աշխատակիցներին և պահանջել, որ նրանք պաշտոնապես հաստատեն դրանց ծանոթանալու փաստը։
  • Հետևել կանոնների պահպանմանը և շտկել անհամապատասխանությունները փաստաթղթավորված գործընթացների միջոցով։ Քաղաքականության խախտումների դեպքում անհրաժեշտ է կիրառել համապատասխան կարգապահական միջոցներ։

2. Ռիսկերի կառավարում

  • Պահպանել և գործարկել ռիսկերի կառավարման ծրագիր, որը ներառում է ռիսկերի պարբերական գնահատումներ և վերահսկողության միջոցներ՝ ռիսկերի նույնականացման, վերլուծության, մոնիթորինգի, հաշվետվության և շտկող գործողությունների համար։
  • Առնվազն տարեկան մեկ անգամ իրականացնել ռիսկերի գնահատում (ներքին ռեսուրսներով կամ պայմանագրային, անկախ ռեսուրսների միջոցով)՝ OpenAI տվյալներին վերաբերող, Մատակարարի բիզնես ակտիվներին (օրինակ՝ տեխնիկական ենթակառուցվածքներին) վերաբերող ռիսկերը, այդ տարրերին սպառնացող վտանգները (ինչպես ներքին, այնպես էլ արտաքին), այդ սպառնալիքների առաջացման հավանականությունը և կազմակերպության վրա դրանց ազդեցությունը բացահայտելու համար։
  • Տեսակավորել OpenAI-ի տվյալներին սպառնացող անվտանգության ռիսկերը և առաջնահերթություն տալ դրանց շտկմանը։

3. Անձնակազմ

  • Կիրառել և պահպանել ոլորտում ընդունված ստանդարտ գործելակերպեր՝ անձնակազմի ստուգման, վերապատրաստման և կառավարման համար։
  • Աշխատանքի ընդունվելուց առաջ՝ յուրաքանչյուր աշխատողի իրավազորության շրջանակներում օրենքով թույլատրելի չափով, անցկացնել նախապատմության ստուգումներ անձնակազմի բոլոր այն անդամների համար, որոնք հասանելիություն կունենան OpenAI-ի տվյալներին կամ կաջակցեն Մատակարարի պարտավորությունների կատարմանը։
  • Մատակարարի աշխատակիցների համար ամեն տարի անցկացնել անվտանգության և գաղտնիության վերաբերյալ ուսուցում, իսկ անհրաժեշտության դեպքում նաև անվտանգության վերաբերյալ լրացուցիչ ուսուցում։
  • Պահանջել, որ Մատակարարի անձնակազմը կնքի գաղտնիության համաձայնագիր կամ ապահովել, որ Մատակարարի անձնակազմը, որպես աշխատանքի կամ ներգրավման պայման, ենթակա լինի գաղտնիության այն պարտավորություններին, որոնք համահունչ են Մատակարարի՝ OpenAI-ի համար իր գործունեության իրականացման առնչությամբ ունեցած պարտավորություններին, ինչպես նաև հետևի հաճախորդների և այլ երրորդ անձանց տվյալների պաշտպանության քաղաքականություններին։
  • Ստուգել իր աշխատակիցների և պայմանագրային աշխատողների ինքնությունը։
  • Չներգրավել կամ չվարձել Մատակարարի այնպիսի անձնակազմ, որը գտնվում է որևէ երկրում կամ տարածքում, որը՝ (ա) ԱՄՆ Գանձապետարանի Օտարերկրյա ակտիվների վերահսկման գրասենյակի (OFAC) կողմից համապարփակ պատժամիջոցների տակ է, (բ) ԱՄՆ Պետդեպարտամենտի կողմից դասակարգված է որպես 4-րդ մակարդակի՝ «Չճանապարհորդել» նախազգուշացում ունեցող երկիր կամ տարածք, կամ (գ) գտնվում է ակտիվ զինված հակամարտության գոտում։
  • Թույլատրել OpenAI-ին Մատակարարի աշխատակիցների նկատմամբ ըստ անհրաժեշտության անցկացնել անվտանգության ստուգումներ և անհապաղ տրամադրել այդ ստուգումներին աջակցելու համար OpenAI-ի կողմից ողջամտորեն պահանջվող ցանկացած տեղեկատվություն։
  • OpenAI-ը կարող է անվտանգության լրացուցիչ ստուգումներ անցկացնել Մատակարարի հեռավար աշխատող անձնակազմի համար՝ պայմանով, որ OpenAI-ի կողմից այդ գործողության իրականացումը չի սահմանափակի կամ չի բացառի Մատակարարի՝ սույն Անվտանգության միջոցների կամ Համաձայնագրի համաձայն իր սեփական նախապատմության և նույնականացման ստուգումներն իրականացնելու պարտավորությունը։

4. Համակարգերի և աշխատակայանների վերահսկում

Մատակարարը պետք է հետևյալ միջոցներով ապահովի բոլոր այն կորպորատիվ նոթբուքների, բջջային սարքերի, տեղային սերվերների և այլ սարքավորումների անվտանգությունը, որոնք մշակում են OpenAI տվյալները․

  • Բոլոր վերջնակետերի և սերվերների, այդ թվում՝ տեղում տեղակայված ենթակառուցվածքների կենտրոնացված կառավարում՝ վերջնակետերի կառավարման հաստատված հարթակի միջոցով։
  • Անվտանգության հիմնական կարգավորումների և ժամանակին կիրառվող պատչերի ավտոմատ կիրառում՝ բոլոր աշխատակայանների և սերվերների օպերացիոն համակարգերի, ծրագրերի և ներկառուցված ծրագրային ապահովման համար։
  • Պահանջվում է գաղտնագրում պահպանման ժամանակ. նոթբուքների և աշխատակայանների դեպքում՝ ամբողջական սկավառակի գաղտնագրում, իսկ սերվերների և պահեստավորման սարքերի դեպքում՝ ծավալի կամ պահեստավորման մակարդակի գաղտնագրում։
  • Բոլոր սարքերում դյուրակիր և շարժական կրիչների անջատում կամ խիստ վերահսկում։

5. Ինքնության նույնականացման, իսկորոշման և թույլտվությունների վերահսկման միջոցներ

  • Կիրառել և պահպանել ոլորտում ընդունված ստանդարտ գործելակերպեր՝ ինքնության նույնականացման, իսկորոշման և հասանելիության կառավարման վերահսկման համար։
  • Փաստաթղթավորել Մատակարարի անձնակազմի և ծառայողական հաշիվների հասանելիության կառավարումը կարգավորող քաղաքականություններն ու ընթացակարգերը։
  • Պահպանել Համակարգերին հասանելիություն ունեցող Մատակարարի անձնակազմի բոլոր անդամների ճշգրիտ և արդիական ցանկը։ 
  • Աշխատակցի տեղափոխման կամ աշխատանքային հարաբերությունների դադարեցման դեպքում մեկ աշխատանքային օրվա ընթացքում անջատել կամ չեղարկել նրա մուտքի տվյալները։
  • Ծառայությունների մատուցումն ապահովող ներքին համակարգեր և երրորդ կողմի ծառայություններ ինտերակտիվ մուտք գործելու բոլոր դեպքերում օգտագործել միասնական մուտքի համակարգ (SSO)։
  • SSO-ի միջոցով մուտք գործելիս ապահովել, որ ինքնության մատակարարը պարտադիր կիրառի բազմագործոն նույնականացում։ 
  • Կիրառել մուտքի վերահսկողության դերային մոդել (RBAC)՝ առաջնորդվելով նվազագույն անհրաժեշտ արտոնությունների և պարտականությունների տարանջատման սկզբունքներով։
  • Արտոնյալ («root»/«administrator») հաշիվներն օգտագործել միայն տեխնիկական անհրաժեշտության դեպքում և հաստատված փոփոխությունների կառավարման ընթացակարգերին համապատասխան, իսկ սովորական օգտատերերին արգելել արտոնյալ գործառույթների կատարումը։
  • Պաշտոնական ստուգում և հաստատում պահանջել OpenAI-ի տվյալները պահպանող համակարգերին մուտք գործելու ցանկացած հարցման համար, ինչպես նաև անցկացնել մուտքի իրավունքի պարբերական (առնվազն եռամսյակը մեկ) աուդիտներ՝ արտոնությունների համապատասխանությունը հաստատելու համար։
  • Սահմանել ընթացակարգեր՝ վտանգված մուտքային տվյալների (օրինակ՝ գաղտնաբառերի, API բանալիների) մասին հաղորդելու և դրանք չեղարկելու, ինչպես նաև ստուգումներ կատարելու կամ մուտքի ժամանակավոր տվյալներ տրամադրելուց առաջ օգտատիրոջ ինքնությունը ստուգելու համար։
  • OpenAI-ի վերջնական օգտատերերի դեպքում անհրաժեշտ է հիմնվել երրորդ կողմի ինքնության և մուտքի կառավարման ծառայության վրա։ Մատակարարը չի պահպանում օգտատիրոջ կողմից տրամադրված գաղտնաբառերը։

6. Անվտանգության միջադեպեր

  • Մշակել, պահպանել և կիրառել Անվտանգության միջադեպերին արձագանքման պլան՝ այն դեպքերին արձագանքելու և դրանք վերացնելու համար, որոնք վտանգում են Մատակարարի գործունեության կամ OpenAI-ի տվյալների գաղտնիությունը, հասանելիությունը կամ ամբողջականությունը։
  • Անվտանգության փաստացի կամ ենթադրվող միջադեպի մասին տեղեկանալուց հետո առանց անհարկի ուշացման, իսկ ամեն դեպքում՝ դրա մասին տեղեկանալուց ոչ ուշ, քան 48 ժամվա ընթացքում, գրավոր ծանուցել OpenAI-ին՝ security@openai.com հասցեով։ Հնարավորության դեպքում այդ ծանուցումը պետք է ներառի Տվյալների պաշտպանության օրենսդրությամբ պահանջվող բոլոր հասանելի մանրամասները, որպեսզի OpenAI-ը կարողանա կատարել կարգավորող մարմիններին կամ Անվտանգության միջադեպից տուժած անձանց ծանուցելու իր պարտավորությունները։
  • Ձեռնարկել ողջամիտ միջոցներ՝ հետագա Անվտանգության միջադեպերի առաջացման ռիսկը նվազեցնելու համար։ Եթե Անվտանգության միջադեպը պայմանավորված է Մատակարարի կողմից սույն Մատակարարի անվտանգության միջոցների խախտմամբ, ապա Մատակարարը (Համաձայնագրով նախատեսված պատասխանատվության սահմանափակումների շրջանակում) OpenAI-ին կհատուցի Անվտանգության միջադեպի կապակցությամբ Տվյալների պաշտպանության օրենսդրությամբ պահանջվող կամ կողմերի միջև համաձայնեցված գործողությունների հետևանքով փաստացի կատարված և գրպանից վճարված վերականգնման ծախսերն ու այլ ծախսերը, ներառյալ, կիրառելիության դեպքում՝ (i) տուժած անձանց օրենքով պահանջվող ծանուցումների պատրաստումն ու ուղարկումը, (ii) հարցումներին պատասխանելու համար զանգերի կենտրոնի աջակցությունը, և (iii) տուժած անձանց համար օրենքով պահանջվող վարկային մոնիթորինգի ծառայությունները։ Սույն կետի համաձայն տրամադրվող ցանկացած ծանուցման ժամկետը, բովանդակությունը և ձևը որոշելու բացառիկ իրավունքը պատկանում է OpenAI-ին։

7. Գրանցամատյաններ, աուդիտ և հաշվետվողականություն

  • Ծառայությունների մատուցման համար օգտագործվող բոլոր համակարգերի, ցանցերի և օժանդակ ենթակառուցվածքների վերաբերյալ ստեղծել և պահպանել աուդիտային գրառումներ, որոնք հնարավորություն կտան վերահսկել, վերլուծել, հետաքննել և արձանագրել անօրինական կամ չարտոնված գործողությունները։
  • Գրանցել արտոնյալ հասանելիությամբ կատարված բոլոր գործողությունները այնպես, որ յուրաքանչյուր գործողություն հնարավոր լինի կապել կոնկրետ անձի հետ։
  • Գրանցել և շարունակաբար վերահսկել վերջնակետային սարքերում, սերվերներում և օժանդակ ենթակառուցվածքներում արտոնյալ հասանելիությամբ կատարվող գործողությունները՝ չարտոնված փոփոխությունները կամ քաղաքականությունների խախտումները հայտնաբերելու համար։
  • Շարունակաբար վերահսկել անվտանգությունն ու հասանելիությունը՝ ներառյալ ցանցային թրաֆիկը և ծառայությունների գրանցամատյանները, և ցանկացած ահազանգի դեպքում անհապաղ համապատասխան միջոցներ ձեռնարկել։ 
  • Կանոնավոր կերպով ուսումնասիրել և վերլուծել անվտանգության ու գործառնական գրանցամատյանները՝ կասկածելի գործողություններ, քաղաքականությունների խախտումներ կամ այնպիսի դեպքեր հայտնաբերելու համար, որոնք կարող են ազդել OpenAI-ի տվյալների գաղտնիության, ամբողջականության կամ հասանելիության վրա։
  • OpenAI-ի պահանջով տրամադրել աուդիտի գրանցամատյանները։

8. Անվտանգ մշակման կենսացիկլ (SDLC)

  • Ունենալ, փաստաթղթավորել և կիրառել անվտանգ մշակման / «անվտանգությունը՝ նախագծման փուլից» գործընթաց, որը ներառում է OpenAI-ին տրամադրվող ծրագրային ապահովման կամ ծառայությունների պլանավորումը, ծրագրավորումը, թեստավորումը, ներդրումը և սպասարկումը։
  • Ծրագրային ապահովման մշակման կենսափուլը (SDLC) պետք է ներառի սպառնալիքների մոդելավորում, կոդի վերանայում, կախվածությունների խոցելիությունների ավտոմատ սկանավորում և անվտանգության թեստավորում՝ ներառյալ ստատիկ, դինամիկ, ինչպես նաև կոնտեյներների կամ IaC-ի սկանավորում՝ նախքան կոդը արտադրական միջավայր տեղափոխելը։ 
  • Այս գործողությունների արդյունքները, բարձր ռիսկայնության բացահայտումների շտկման ապացույցների հետ մեկտեղ, պետք է պահպանվեն առնվազն 12 ամիս և պահանջի դեպքում հասանելի լինեն OpenAI-ին։

9. Ամպային ենթակառուցվածք և ցանցային անվտանգություն

  • Տարանջատել միջավայրերը՝ արտադրական և ոչ արտադրական միջավայրերը պահելով առանձին և ապահովելով, որ OpenAI-ի տվյալները պահվեն միայն արտադրական միջավայրերում։
  • OpenAI-ի տվյալները տրամաբանորեն տարանջատել մյուս բոլոր հաճախորդների տվյալներից և OpenAI-ի յուրաքանչյուր հաճախորդ կազմակերպության ներսում կիրառել օգտատերերի մակարդակով հստակ սահմանազատումներ։
  • Ապահովել, որ հիմնական հետին համակարգի ռեսուրսները տեղակայված լինեն մասնավոր ցանցային վերահսկման միջոցների հետևում (VPN, մասնավոր կապ կամ համարժեք «զրոյական վստահության» ճարտարապետություն)։
  • Ցանցային անվտանգության քաղաքականություններն ու հրապատերը կարգավորել նվազագույն անհրաժեշտ արտոնությունների սկզբունքով՝ նախապես սահմանված թույլատրելի ցանցային հոսքերին համապատասխան։ 
  • Չթույլատրված թրաֆիկի հոսքերն արգելափակվում են։

10. Խոցելիության կառավարում

  • Ոլորտում ընդունված ստանդարտներին համապատասխան՝ մշակել և իրականացնել խոցելիության կառավարման ծրագիր, որը կապահովի Մատակարարի մատուցած ծառայությունների վրա ազդող խոցելիությունների արագ վերացումը։
  • Պահպանել և ներդնել խոցելիությունների կառավարման ծրագիր, որը պարբերաբար ստուգումներ է իրականացնում՝ խոցելիությունները հայտնաբերելու համար, բաժանորդագրվում է խոցելիությունների վերաբերյալ ծանուցումներ ուղարկող ծառայությանը, առաջնահերթություն է տալիս շտկումներին՝ հաշվի առնելով ռիսկի գործոնը, և սահմանում է շտկման ժամկետները՝ հիմնվելով ռիսկի գնահատականի վրա։
  • Երբ պատչը թողարկվում է, և անվտանգության համապատասխան խոցելիությունը ուսումնասիրվում և գնահատվում է դրա կիրառելիության և կարևորության տեսանկյունից, պատչը կիրառվում և ստուգվում է համակարգերին սպառնացող ռիսկերին համարժեք ժամանակահատվածում։
  • Ներդնել գրանցամատյանների կառավարման համակարգ և ներխուժումների հայտնաբերման համակարգերի ստեղծած գրանցումները պահպանել առնվազն մեկ տարի։

11. Ֆիզիկական և շրջակա միջավայրի անվտանգություն

  • Ապահովել ֆիզիկական անվտանգությունը յուրաքանչյուր վայրում, որտեղ OpenAI-ի տվյալները կարող են պահվել կամ հասանելի լինել։
  • Վերահսկել մուտքը գրասենյակներ և տվյալների կենտրոններ՝ անցագրերի, կենսաչափական կամ համարժեք նույնականացման միջոցով։
  • Գրանցել և ուղեկցել բոլոր այցելուներին։
  • Ապահովել շուրջօրյա տեսահսկում և ֆիզիկական ներխուժումները հայտնաբերող համակարգերի անընդհատ աշխատանքը։
  • Ֆիզիկական կրիչների հետ աշխատել և դրանք ոչնչացնել անվտանգ կերպով՝ ապահովելով դրանց պահպանումը կողպվող տարածքներում, փոխանցումների վերահսկելի գրանցումը և հավաստագրված ոչնչացումը։

12. Հասանելիություն, բիզնեսի շարունակականություն և վերականգնում աղետներից հետո

Մատակարարը պետք է պաշտպանի ծառայությունների և OpenAI-ի ցանկացած տվյալի գաղտնիությունը, ամբողջականությունը և մատչելիությունը՝ հետևյալ միջոցներով:

  • Հասանելիության կառավարում
    • Համակարգի աշխատանքի և հասանելիության շարունակական վերահսկողություն, վերլուծություն և գնահատում։
    • Անսարքությունների ժամանակին հայտնաբերում և հաղորդում դրանց մասին, ինչպես նաև ծառայությունների վերականգնում անմիջապես խափանումից հետո։
    • Ծառայության անխափան աշխատանքի ժամանակի, միջադեպերի, ինչպես նաև ծառայության մակարդակի համաձայնեցված նպատակներին համապատասխանության գրանցում, ինքնուրույն հավաստում և փաստաթղթավորում։
    • Պահանջի դեպքում OpenAI-ին տրամադրել կատարողականի համապատասխան չափանիշները, որոնք ցույց են տալիս համապատասխանությունը ծառայության մակարդակներին։
  • Բիզնեսի շարունակականություն և վերականգնում աղետներից հետո (BC/DR)
    • Փաստաթղթավորված BC/DR պլանների պահպանում, որոնք վերաբերում են արտակարգ իրավիճակներին կամ այնպիսի իրադարձություններին, որոնք կարող են խաթարել Ծառայությունները կամ վտանգել OpenAI-ի տվյալները։
    • Կարևոր համակարգերի և տվյալների պահուստավորումը կատարեք կանոնավոր ժամանակացույցով՝ BC/DR պլաններին համապատասխան։
    • Առնվազն տարին մեկ անգամ փորձարկեք BC/DR պլանները և շտկեք թեստավորման ընթացքում հայտնաբերված ցանկացած էական բացթողում։
    • OpenAI-ի նախնական գրավոր համաձայնության ստացում՝ նախքան այնպիսի փոփոխություն կատարելը, որը կարող է էապես նվազեցնել այդ ծրագրերի կողմից տրամադրվող պաշտպանությունը, այն պայմանով, որ համաձայնություն տալն անհիմն կերպով չի մերժվի։

13. Երրորդ կողմի և տեխնոլոգիական մատակարարման շղթայի հետ կապված ռիսկերի կառավարում

  • Ոլորտում ընդունված ստանդարտներին համապատասխան՝ պահպանել և գործարկել ռիսկերի կառավարման ծրագիր բոլոր այն ենթամշակողների, ենթակապալառուների և կարևորագույն ենթամատակարարների համար, որոնք հասանելիություն ունեն OpenAI-ի տվյալներին կամ աջակցում են ծրագրային ապահովմանը կամ ծառայություններին
  • Կնքել գրավոր համաձայնագրեր յուրաքանչյուր երրորդ կողմի հետ՝ պահանջելով անվտանգության այնպիսի երաշխիքներ, որոնք առնվազն նույնքան խիստ են, որքան Մատակարարի անվտանգության տվյալ միջոցներում նշվածները։
  • Բոլոր երրորդ կողմերին ենթարկել Մատակարարի անվտանգության գնահատման պաշտոնական գործընթացին՝ նախքան նրանց ներգրավումը և դրանից հետո՝ կանոնավոր պարբերականությամբ, և պահպանել դրա արդյունքում կազմված փաստաթղթերը։
  • OpenAI-ի պահանջով նույնականացնել յուրաքանչյուր կարևորագույն ենթամատակարարի, նրա ծագման երկիրը և Մատակարարի գործունեությանն առնչվող ցանկացած կարևոր կախվածություն։
  • Պահպանել ICT և արտադրանքի մատակարարման շղթայի ռիսկերը գնահատող գործընթացներ և անհապաղ տեղեկացնել OpenAI-ին ցանկացած խափանման, խոցելիության կամ ի հայտ եկող սպառնալիքի մասին, որը կարող է վտանգել ծրագրային ապահովման, ծառայությունների, Մատակարարի աշխատանքի կամ OpenAI-ի տվյալների գաղտնիությունը, ամբողջականությունը կամ հասանելիությունը։

14. Տվյալների գաղտնագրում

  • Պաշտպանել OpenAI-ի տվյալները ցանկացած հանրային կամ մասնավոր ցանցի միջոցով փոխանցման ընթացքում՝ օգտագործելով ուժեղ, ոլորտում ընդունված կրիպտոգրաֆիկ հաղորդակարգեր (TLS 1.2 կամ ավելի բարձր, SSH 2, IPsec կամ համարժեք)։ Գործածությունից դուրս եկած կամ ոչ ապահով հաղորդակարգեր (օրինակ՝ SSL v3, TLS 1.0/1.1) պետք է անջատվեն։ 
  • Գաղտնագրել ցանկացած կայուն կրիչի վրա պահված OpenAI-ի բոլոր տվյալները՝ ներառյալ տվյալների բազաները, օբյեկտների պահեստները, ֆայլային համակարգերը, վերջնակետ սարքերը և պահուստային օրինակները՝ օգտագործելով ուժեղ, ոլորտում ընդունված ալգորիթմներ (օրինակ՝ AES-256 կամ համարժեք), ինչպես նաև FIPS 140-2/3, ISO/IEC 19790 կամ համարժեք ստանդարտներով վավերացված կրիպտոգրաֆիկ մոդուլներ։ 
  • Կառավարեք գաղտնագրման բանալիները՝ օգտագործելով բանալիների կառավարման հատուկ համակարգ․ բանալիներին հասանելիությունը պետք է սահմանափակվի միայն լիազորված անձնակազմով, իսկ բանալիները պետք է փոխվեն առնվազն տարեկան մեկ անգամ կամ բանալիները վտանգված լինելու կասկածի առկայության դեպքում։ Մատակարարը պետք է ապահովի, որ ճեպապատկերները, կրկնօրինակները և ցանցից դուրս պահվող պահուստային օրինակները պաշտպանվեն վերահսկողության նույն մեխանիզմներով։

15. Տվյալների պահպանում

Պայմանագրի ժամկետի ավարտի կամ դադարեցման դեպքում Մատակարարը (OpenAI-ի ընտրությամբ) պետք է ջնջի կամ վերադարձնի OpenAI-ի բոլոր տվյալները (բացի այն պահուստային կամ արխիվային օրինակներից, որոնք կջնջվեն Մատակարարի տվյալների պահման ժամանակացույցի համաձայն)՝ բացառությամբ այն դեպքերի, երբ Մատակարարը պարտավոր է պահպանել դրանց օրինակները գործող օրենքների համաձայն։ Այդ դեպքում Մատակարարը պետք է մեկուսացնի և պաշտպանի OpenAI-ի այդ տվյալները ցանկացած հետագա մշակումից՝ բացառությամբ գործող օրենքներով պահանջվող դեպքերի։ Մատակարարը պարտավոր է OpenAI-ին հնարավորություն տալ պրոդուկտի ներսում կարգավորելու տվյալների պահպանման ժամկետները, եթե դա կիրառելի է Մատակարարի մատուցած ծառայությունների համար։

16. Անվտանգ ոչնչացում

  • Կիրառում է վերահսկման միջոցներ, որոնք նախատեսված են ապահովելու OpenAI-ի տվյալների անվտանգ ոչնչացումը՝ կիրառելի օրենսդրությանը և հասանելի տեխնոլոգիաներին համապատասխան, այնպես, որ այդ տվյալները հնարավոր չլինի կարդալ կամ վերականգնե։ 
  • Նախքան էլեկտրոնային տեղեկատվական կրիչները հեռացնելը կամ դրանք այլ համակարգում օգտագործելը, անհրաժեշտ է դրանք անվտանգ կերպով ջնջել՝ օգտագործելով NIST SP 800-88 ստանդարտում կամ համարժեք ստանդարտում նկարագրված մեթոդները՝ տվյալների վերագրանցմամբ կամ ապամագնիսացմամբ, կամ էլ մինչև հեռացումը կամ վերանշանակումը դրանք ֆիզիկապես ոչնչացնել։

17. Անվտանգության ներքին գնահատումներ և փոփոխության մասին ծանուցում

  • Պարբերաբար գնահատել անվտանգության վերահսկողական մեխանիզմների արդյունավետությունը ավտոմատացված սկանավորման, ձեռքով իրականացվող ուսումնասիրությունների և քաղաքականությունների համապատասխանության ստուգումների միջոցով՝ այն համեմատելով ոլորտում ընդունված ստանդարտային շրջանակների և սեփական քաղաքականությունների հետ։ 
  • Նախապես տեղեկացնել OpenAI-ին իր ենթակառուցվածքներին, ճարտարապետությանը, երրորդ կողմի կախվածություններին, տվյալների հոսքերին կամ անվտանգության կարգավիճակին վերաբերող ցանկացած էական փոփոխության մասին, որը կարող է ողջամտորեն ազդել OpenAI-ի տվյալների գաղտնիության, ամբողջականության կամ հասանելիության վրա։

18. Անկախ աուդիտներ և հավաստագրումներ

Առնվազն տարեկան մեկ անգամ մատակարարը պարտավոր է՝

  • Ներգրավել համապատասխան որակավորում ունեցող անկախ աուդիտոր՝ անվտանգության վերահսկման միջոցները ոլորտում ընդունված ստանդարտներից մեկի պահանջներին համապատասխան գնահատելու համար (օրինակ՝ SOC 2 Type 2 կամ ISO 27001-ի վերահսկողական / վերասերտիֆիկացման աուդիտ)։  
  • OpenAI-ի պահանջով տրամադրել համապատասխան ամփոփագիր կամ ամբողջական զեկույցներ (ըստ անհրաժեշտության)։

19. Ներթափանցման թեստավորում

Եթե Մատակարարը մատուցում է հոսթինգի կամ առցանց ծառայություններ, Մատակարարը պարտավոր է՝

  • Տարին մեկ անգամ կազմակերպել երրորդ կողմի ներթափանցման թեստեր, որոնք կներառեն՝ (i) Հոսթինգի ծառայությունները կամ ծառայությունները, (ii) ինտերնետին հասանելի ամբողջ պարագիծը և (iii) Մատակարարի ներքին կորպորատիվ ցանցը։
  • Գաղտնիության համաձայնագրի (NDA) պայմաններով տրամադրել թեստերի իրականացումը հաստատող ապացույցներ, ինչպես նաև դրանց արդյունքների համառոտ ամփոփագրերը։ 
  • Հայտնաբերումից հետո 60 օրվա ընթացքում շտկել OpenAI-ի տվյալների վրա ազդող կրիտիկական և Հզոր խոցելիությունները կամ անհապաղ տեղեկացնել OpenAI-ին փոխհատուցող վերահսկողության միջոցների և մնացորդային ռիսկի մասին։

20. OpenAI-ի ստուգման իրավունքները

  • Համաձայնագրի գործողության ընթացքում և դրա ավարտից հետո մեկ տարվա ընթացքում OpenAI-ը (կամ իր կողմից նշանակված աուդիտորը) կարող է, նախապես ողջամիտ ժամկետում ծանուցելով, ստուգել համապատասխան հաշվառման գրքերը, գրառումները և տարածքները՝ համոզվելու համար, որ սույն Մատակարարի անվտանգության միջոցների պահանջները պահպանվում են։ Ստուգումները կսահմանափակվեն միայն այդ նպատակի համար ողջամտորեն անհրաժեշտ տեղեկություններով և կիրականացվեն գաղտնիության պահպանման պարտավորությունների պայմաններում։ 
  • Մատակարարը նաև առևտրային տեսանկյունից ողջամիտ ջանքեր կգործադրի՝ ժամանակ առ ժամանակ OpenAI-ի կողմից ներկայացվող անվտանգության հարցաթերթիկները լրացնելու համար։

21. ԱՄՆ-ի սահմաններից դուրս տվյալների հասանելիություն

Մատակարարը ընդունում է, որ ԱՄՆ Արդարադատության նախարարության կողմից հրապարակված՝ Գործադիր հրաման 14117-ը կիրառող Վերջնական կանոնը արգելում կամ սահմանափակում է մեծածավալ Ընդգրկված տվյալների հասանելիությունը Մտահոգություն ներկայացնող երկրներին կամ Ընդգրկված անձանց (սույն կետում օգտագործվող այս և մյուս մեծատառով գրված եզրույթները սահմանված են Վերջնական կանոնում)։

  • Եթե Մատակարարի կողմից մատուցվող ծառայությունները ներառում են OpenAI-ի կամ նրա փոխկապակցված անձանց Ընդգրկված տվյալներին Հասանելիություն, ապա Մատակարարը հայտարարում և երաշխավորում է, որ՝ (i) ո՛չ ինքը, ո՛չ էլ իր որևէ փոխկապակցված անձ կազմակերպված կամ գրանցված չէ և չի լինի Մտահոգություն ներկայացնող երկրում, իր հիմնական գործունեության վայրը չունի և չի ունենա Մտահոգություն ներկայացնող երկրում, ինչպես նաև ուղղակիորեն կամ անուղղակիորեն, առանձին կամ ընդհանուր առմամբ, 50% կամ ավելի չափով չի պատկանում և չի պատկանելու մեկ կամ մի քանի Մտահոգություն ներկայացնող երկրների կամ Ընդգրկված անձանց, և (ii) ո՛չ Մատակարարը, ո՛չ նրա որևէ փոխկապակցված անձ, ո՛չ էլ Մատակարարի որևէ աշխատակից կամ կապալառու, որը Հասանելիություն ունի այդ Ընդգրկված տվյալներին, չի գտնվում և չի գտնվելու Մտահոգություն ներկայացնող երկրում, ԱՄՆ գլխավոր դատախազի կողմից չի ճանաչվել Ընդգրկված անձ և այլ կերպ չի համարվում ու չի համարվելու Ընդգրկված անձ։ Եթե (ա) կամ (բ) կետը փոխվի, Մատակարարը անմիջապես կտեղեկացնի OpenAI-ին։
  • Մատակարարը և նրա փոխկապակցված անձինք չպետք է OpenAI-ի Ընդգրկված տվյալների հետ կապված որևէ Ընդգրկված տվյալների գործարք իրականացնեն Մտահոգություն ներկայացնող երկրի կամ Կանոնով ընդգրկված անձի հետ։ Եթե Մատակարարը OpenAI-ի Ընդգրկված տվյալների հետ կապված որևէ Սահմանափակված գործարք է իրականացնում, ապա նա OpenAI-ին պետք է տրամադրի այն ամբողջ տեղեկատվությունը, որն անհրաժեշտ է OpenAI-ին՝ Վերջնական կանոնի պահանջները կատարելու համար։

22. Սահմանումներ

  • Ընդգրկված տվյալներ նշանակում է ԱՄՆ-ի զգայուն տվյալների մեծածավալ հավաքածուներ կամ ԱՄՆ կառավարությանն առնչվող տվյալներ՝ ինչպես դրանք կարող են առավել մանրամասն սահմանվել ԱՄՆ Արդարադատության նախարարության կողմից հրապարակված՝ Գործադիր հրաման 14117-ը կիրառող վերջնական կանոնով։
  • Տվյալների պաշտպանության օրենքներ նշանակում է տվյալների պաշտպանության բոլոր օրենքները, որոնք կիրառելի են Պայմանագրով Մատակարարի պարտավորությունների կատարման նկատմամբ։
  • Հոսթինգի ծառայություն նշանակում է ծրագրային ապահովման ծառայություն, հարթակի տրամադրման ծառայություն կամ ցանկացած նմանատիպ հոսթինգի կամ առցանց ծառայություն, որը Մատակարարը տրամադրում է OpenAI-ին։
  • Տեղեկատվական անվտանգության ծրագիր նշանակում է ոլորտի ստանդարտներին համապատասխան վարչական, տեխնիկական և ֆիզիկական վերահսկողության միջոցներ ներառող քաղաքականությունների, ընթացակարգերի և վերահսկողության միջոցների կառուցվածքային շրջանակ, որը նախատեսված է OpenAI-ի տվյալների գաղտնիությունը, ամբողջականությունը և հասանելիությունը պաշտպանելու համար։
  • OpenAI-ի տվյալներ նշանակում է տեղեկություններ, որոնք Մատակարարը ստացել կամ հավաքագրել է OpenAI-ից կամ նրա անունից՝ կապված OpenAI-ի համար Մատակարարի աշխատանքի հետ։ OpenAI-ի տվյալները ներառում են անձնական տվյալներ, բայց չեն սահմանափակվում դրանցով։ 
  • Անձնական տվյալներ տերմինն ունի այն նշանակությունը, որը վերապահված է «անձնական տվյալներ» կամ «անձնական տեղեկություններ» տերմինին՝ համաձայն Տվյալների պաշտպանության կիրառելի օրենքների։
  • Մշակում նշանակում է տվյալների նկատմամբ իրականացվող ցանկացած գործողություն՝ անկախ նրանից՝ այն կատարվում է ավտոմատ եղանակով, թե ոչ, ներառյալ տվյալների հավաքումը, գրանցումը, համակարգումը, պահպանումը, օգտագործումը, բացահայտումը կամ ոչնչացումը։
  • Անվտանգության միջադեպ նշանակում է Մատակարարի կամ ենթամշակողի համակարգերում տեղի ունեցած կամ ենթադրվող ցանկացած դեպք, որը կապված է OpenAI-ի տվյալների չարտոնված հասանելիության, օգտագործման, բացահայտման, փոփոխման կամ ոչնչացման, ինչպես նաև դրանց հասանելիության կամ ամբողջականության խաթարման հետ։
  • Մատակարարի վարքագծի կանոնակարգ նշանակում է OpenAI-ի Մատակարարի վարքագծի կանոնակարգը՝ https://openai.com/policies/supplier-code/.
  • Մատակարարի անձնակազմ այն բոլոր անձինք են, որոնք որևէ ձևով մասնակցում են Մատակարարի կողմից OpenAI-ի հետ համագործակցության շրջանակում ստանձնած պարտավորությունների կատարմանը, ներառյալ աշխատակիցները, կապալառուները, ժամանակավոր աշխատողները և ենթակապալառուները։
  • Համակարգեր նշանակում է Մատակարարի կամ նրա ենթամշակողների կողմից OpenAI-ի տվյալները մշակելու, փոխանցելու կամ պահպանելու համար օգտագործվող տեղեկատվական համակարգերը։ Սա ներառում է ինտեգրված սարքավորումները, ծրագրային ապահովումը, անձնակազմը և այդ գործառույթները սատարող ընթացակարգերը։