მიმწოდებლის უსაფრთხოების ზომები
მიმწოდებლის უსაფრთხოების ეს ზომები ვრცელდება მიმწოდებელზე, როდესაც იგი ახორციელებს საქონლის, სერვისების ან პროგრამული უზრუნველყოფის მოწოდებას OpenAI-სთვის და თუ ისინი გათვალისწინებულია შესაბამის ხელშეკრულებაში მიმწოდებელსა და OpenAI-ს შორის („ხელშეკრულება“). აქ გამოყენებული ტერმინები, რომლებიც აქ არ არის განსაზღვრული, განსაზღვრულია ხელშეკრულებაში.
მიმწოდებელი შეინარჩუნებს და მართავს ინფორმაციული უსაფრთხოების პროგრამას, რომელიც გადაიხედება მინიმუმ ყოველწლიურად ან უფრო ადრე, თუ ამას უსაფრთხოების ინციდენტის ან მოქმედი კანონმდებლობის არსებითი ცვლილების მოთხოვნა იწვევს. ინფორმაციული უსაფრთხოების პროგრამის ზედამხედველობა დაეკისრება სათანადო კვალიფიკაციის მქონე უფროს პერსონალს.
ხელშეკრულებით გათვალისწინებული უსაფრთხოებისა და კონფიდენციალურობის ვალდებულებების შესასრულებლად მიმწოდებლის ინფორმაციული უსაფრთხოების პროგრამა მოიცავს შემდეგს:
1. წესები და ქცევის კოდექსი
- შეინარჩუნეთ ინფორმაციული უსაფრთხოებისა და კონფიდენციალურობის წესები, რომელიც შეესაბამება ინფორმაციული უსაფრთხოების პროგრამასა და მონაცემთა დაცვის შესახებ ყველა მოქმედ კანონს.
- აცნობეთ ეს წესები და მიმწოდებლის ქცევის კოდექსი ყველა შესაბამის პერსონალს და მოითხოვეთ ოფიციალური დადასტურება.
- აწარმოეთ შესაბამისობის მონიტორინგი და მოახდინეთ შეუსაბამობის გამოსწორება დოკუმენტირებული პროცესების მეშვეობით; პოლიტიკის დარღვევების შემთხვევაში გამოყენებული იქნება შესაბამისი დისციპლინური ზომები.
2. რისკების მართვა
- აწარმოეთ და უზრუნველყავით რისკების მართვის პროგრამის ფუნქციონირება, რომელიც მოიცავს რისკების რეგულარულ შეფასებებს და რისკების იდენტიფიცირების, ანალიზის, მონიტორინგის, ანგარიშგებისა და მაკორექტირებელი ღონისძიებების განსახორციელებლად საჭირო კონტროლს.
- წელიწადში ერთხელ მაინც ჩაატარეთ რისკების შეფასება (შიდა ან კონტრაქტით დაქირავებული დამოუკიდებელი რესურსების მეშვეობით), რათა გამოავლინოთ OpenAI-ის მონაცემების რისკები, მიმწოდებლის ბიზნეს აქტივების (მაგ., ტექნიკური ინფრასტრუქტურის) რისკები, ამ ელემენტების მიმართ არსებული საფრთხეები (როგორც შიდა, ასევე გარე), ამ საფრთხეების დადგომის ალბათობა და ორგანიზაციაზე მათი გავლენა.
- OpenAI-ის მონაცემთა უსაფრთხოების რისკების ტრიაჟი და მათი აღმოფხვრის პრიორიტეტულობა.
3. პერსონალი
- პერსონალის შემოწმების, ტრენინგისა და მართვის ინდუსტრიის სტანდარტული პრაქტიკის შენარჩუნება და განხორციელება.
- თითოეული თანამშრომლის იურისდიქციის კანონით დაშვებულ ფარგლებში, დასაქმებამდე ჩატარდება წარსულის შემოწმება ყველა იმ პერსონალის შემთხვევაში, რომელსაც ექნება წვდომა OpenAI-ის მონაცემებზე ან რომელიც მხარს უჭერს მიმწოდებლის ვალდებულებების შესრულებას.
- უზრუნველყავით უსაფრთხოებისა და კონფიდენციალურობის სფეროში ყოველწლიური ტრენინგი მიმწოდებლის პერსონალისთვის და საჭიროებისამებრ, უსაფრთხოების დამატებითი ტრენინგი.
- მოითხოვეთ მიმწოდებლის პერსონალისგან კონფიდენციალურობის შესახებ შეთანხმების შსრულება ან მიმწოდებლის პერსონალის მიერ კონფიდენციალურობის ვალდებულებების დაცვა, რომლებიც შეესაბამება იმ ვალდებულებებს, რომლებსაც მიმწოდებელი ექვემდებარება OpenAI-სთვის სამუშაოს შესრულებასთან დაკავშირებით, როგორც დასაქმების ან ჩართულობის პირობა, და დაიცავით მომხმარებლისა და სხვა მესამე მხარის მონაცემების დაცვის პოლიტიკის მოთხოვნები.
- დაადასტურეთ მისი თანამშრომლებისა და დროებით დასაქმებულების ვინაობა.
- არ დაასაქმოთ ან არ მოიძიოთ მიმწოდებლის პერსონალი, რომელიც მდებარეობს რომელიმე ქვეყანაში ან ტერიტორიაზე: (ა) რომელზეც ვრცელდება აშშ-ის უცხოური აქტივების კონტროლის ოფისის (OFAC) მიერ დაწესებული ყოვლისმომცველი სანქციები; (ბ) რომელზეც ვრცელდება აშშ-ის სახელმწიფო დეპარტამენტის მე-4 დონის/„არ იმოგზაუროთ“ რეკომენდაცია; ან (გ) რომელიც მდებარეობს რეგიონში, სადაც მიმდინარეობს აქტიური შეიარაღებული კონფლიქტი.
- მიეცით საშუალება OpenAI-ს განახორციელოს მიმწოდებლის პერსონალის უსაფრთხოების სპეციალური შემოწმებები და OpenAI-ს დროულად გაუზიარეთ გონივრულ ფარგლებში მოთხოვნილი ნებისმიერი ინფორმაცია ამ შემოწმებების მხარდასაჭერად.
- OpenAI-მ შესაძლოა, განახორციელოს დისტანციურად მომუშავე მიმწოდებლის პერსონალის უსაფრთხოების დამატებითი შემოწმებები, იმ პირობით, რომ OpenAI-ს მიერ ამის გაკეთება არ ზღუდავს ან გამორიცხავს მიმწოდებლის ვალდებულებას, ჩაატაროს საკუთარი შემოწმება და იდენტიფიკაციის ვერიფიკაცია ამ უსაფრთხოების ზომების ან ხელშეკრულების შესაბამისად.
4. სისტემისა და სამუშაო სადგურის კონტროლი
მიმწოდებელი უზრუნველყოფს ყველა კორპორაციული ლეპტოპის, მობილური მოწყობილობის, ლოკალური სერვერის და სხვა აპარატურის უსაფრთხოებას, რომელიც ამუშავებს OpenAI-ს მონაცემებს, შემდეგნაირად:
- ყველა საბოლოო წერტილისა და სერვერის ცენტრალური მართვა — მათ შორის, ლოკალური ინფრასტრუქტურის — საბოლოო წერტილების მართვის დამტკიცებული პლატფორმის მეშვეობით.
- უსაფრთხოების საბაზისო კონფიგურაციებისა და დროული შესწორებების ავტომატურად გატარება ოპერაციულ სისტემებზე, აპლიკაციებსა და ჩაშენებულ პროგრამულ უზრუნველყოფაზე, სამუშაო სადგურებსა და სერვერებზე.
- მოსვენების მდგომარეობაში დაშიფვრის მოთხოვნა: მთლიანი დისკის დაშიფვრა ლეპტოპებსა და სამუშაო სადგურებზე და დაშიფვრა მოცულობის ან შენახვის დონეზე სერვერებსა და მონაცემების შენახვის მოწყობილობებზე.
- პორტატული და მოსახსნელი მედიის გათიშვა ან მკაცრი კონტროლი ყველა აქტივზე.
5. ვინაობის, ავთენტიფიკაციისა და ავტორიზაციის მართვის საშუალებები
- ვინაობის, ავთენტიფიკაციისა და წვდომის მართვის კონტროლისთვის ინდუსტრიის სტანდარტული პრაქტიკების შენარჩუნება და გამოყენება.
- წესებისა და პროცედურების დოკუმენტირება, რომლებიც არეგულირებენ წვდომის მართვას მიმწოდებლის პერსონალისთვის და სერვისული ანგარიშებისთვის.
- აწარმოეთ სისტემებზე წვდომის მქონე მიმწოდებლის მთელი პერსონალის ზუსტი და განახლებული სია.
- ავტორიზაციის მონაცემების გათიშვა ან გაუქმება გადაცემიდან ან შეწყვეტიდან ერთი სამუშაო დღის განმავლობაში.
- გამოიყენეთ ერთიანი ავთენტიფიკაციით შესვლა (SSO) ყველა ინტერაქტიული შესვლისთვის შიდა სისტემებსა და იმ მესამე მხარის სერვისებში, რომლებიც მხარს უჭერენ სერვისების მიწოდებას.
- მრავალფაქტორიანი ავთენტიფიკაციის აღსრულება იდენტობის პროვაიდერის მიერ SSO-ით შესვლის პროცესის ფარგლებში.
- როლებზე დაფუძნებული წვდომის კონტროლის (RBAC) დანერგვა მინიმალური პრივილეგიებისა და მოვალეობების გამიჯვნის პრინციპებით.
- პრივილეგირებული („root“/„ადმინისტრატორის“) ანგარიშები გამოიყენეთ მხოლოდ მაშინ, როდესაც ეს ტექნიკურად აუცილებელია დამტკიცებული ცვლილებების კონტროლის პროცედურების შესაბამისად; აუკრძალეთ არაპრივილეგირებულ მომხმარებლებს პრივილეგირებული ფუნქციების შესრულება.
- OpenAI-ის მონაცემების შესანახ სისტემებზე წვდომის ნებისმიერი მოთხოვნის ფორმალური განხილვისა და დამტკიცების მოთხოვნა, ასევე პერიოდული (მინიმუმ კვარტლური) წვდომის აუდიტის ჩატარება პრივილეგიების შესაბამისობის დასადასტურებლად.
- დაადგინეთ პროცედურები კომპრომენტირებული ავტორიზაციის მონაცემების (მაგ., პაროლების, API გასაღებების) შესახებ შეტყობინებისა და მათი გაუქმების მიზნით, ასევე მომხმარებლის ვინაობის გადასამოწმებლად, სანამ გასცემთ გადაყენების საშუალებებს ან დროებით ავტორიზაციის მონაცემებს.
- OpenAI-ის საბოლოო მომხმარებლებისთვის, მესამე მხარის ვინაობისა და წვდომის მართვის სერვისზე დამოკიდებულება; მიმწოდებელი არ ინახავს მომხმარებლის მიერ მოწოდებულ პაროლებს.
6. უსაფრთხოების ინციდენტები
- შეინარჩუნეთ და გამოიყენეთ უსაფრთხოების ინციდენტებზე რეაგირების გეგმა იმ მოვლენებზე რეაგირებისა და მათი გადაჭრისთვის, რომლებიც საფრთხეს უქმნიან მიმწოდებლის საქმიანობის ან OpenAI მონაცემების კონფიდენციალურობას, ხელმისაწვდომობას ან მთლიანობას.
- ფაქტობრივი ან სავარაუდო უსაფრთხოების ინციდენტის შესახებ ინფორმაციის მიღებისთანავე, გაუმართლებელი დაყოვნების გარეშე და ნებისმიერ შემთხვევაში, უსაფრთხოების ინციდენტის შესახებ ინფორმაციის მიღებიდან 48 საათის განმავლობაში, OpenAI-ს ელფოსტის მისამართზე security@openai.com გამოაგზავნეთ წერილობითი შეტყობინება. შესაძლებლობის შემთხვევაში, ასეთი შეტყობინება მოიცავს ყველა არსებულ დეტალს, რომელიც საჭიროა მონაცემთა დაცვის კანონმდებლობით OpenAI-სთვის, რათა შეასრულოს საკუთარი შეტყობინების ვალდებულებები მარეგულირებელი ორგანოების ან უსაფრთხოების ინციდენტით დაზარალებული პირებისთვის.
- მიიღეთ გონივრული ზომები შემდგომი უსაფრთხოების ინციდენტების რისკების შესამცირებლად. იმ შემთხვევაში, თუ უსაფრთხოების ინციდენტი გამოწვეულია მიმწოდებლის მიერ ამ მიმწოდებლის უსაფრთხოების ზომების დარღვევით, მიმწოდებელი აანაზღაურებს (ხელშეკრულებაში მოცემული პასუხისმგებლობის შეზღუდვების გათვალისწინებით) OpenAI-ს ფაქტობრივ, ჯიბიდან გაწეულ გამოსწორების ხარჯებს, რომლებიც წარმოიშვა მონაცემთა დაცვის შესახებ კანონმდებლობით გათვალისწინებული ან მხარეებს შორის უსაფრთხოების ინციდენტთან დაკავშირებით შეთანხმებული ქმედებების შედეგად, მათ შორის, შესაბამის შემთხვევაში: (i) დაზარალებული პირებისთვის კანონით გათვალისწინებული შეტყობინებების შექმნა და გადაცემა; (ii) ქოლ-ცენტრის მხარდაჭერა მოთხოვნებზე პასუხის გასაცემად; და (iii) დაზარალებული პირებისთვის კანონით გათვალისწინებული კრედიტების მონიტორინგის მომსახურება. OpenAI-ს ექნება უფლება, საკუთარი ერთპიროვნული შეხედულებისამებრ აკონტროლოს ამ პუნქტით გათვალისწინებული ნებისმიერი შეტყობინების დრო, შიგთავსი და გაგზავნის წესი.
7. აღრიცხვა, აუდიტი და ანგარიშვალდებულება
- შექმენით და შეინახეთ აუდიტის ჩანაწერები ყველა სისტემისთვის, ქსელისთვის და დამხმარე ინფრასტრუქტურისთვის, რომელიც გამოიყენება სერვისების მიწოდებისთვის, რაც უზრუნველყოფს უკანონო ან არაავტორიზებული საქმიანობის მონიტორინგს, ანალიზს, გამოძიებას და ანგარიშგებას.
- ჩაწერეთ ყველა პრივილეგირებული მოქმედება ისე, რომ თითოეული მოვლენა იდენტიფიცირებულ პირს დაუკავშიროთ.
- ჩაწერეთ და უწყვეტად აკონტროლეთ პრივილეგირებული აქტივობა საბოლოო წერტილებზე, სერვერებსა და დამხმარე ინფრასტრუქტურაზე, რათა აღმოაჩინოთ არაავტორიზებული ცვლილებები ან პოლიტიკის დარღვევები.
- უწყვეტად აკონტროლეთ უსაფრთხოება და ხელმისაწვდომობა — მათ შორის, ქსელის ტრაფიკი და სერვისების ჟურნალები — და დროულად იმოქმედეთ ნებისმიერ გაფრთხილებაზე.
- რეგულარულად გადახედეთ და გააანალიზეთ უსაფრთხოებისა და ოპერაციული ჩანაწერები, რათა აღმოაჩინოთ საეჭვო აქტივობა, პოლიტიკის დარღვევები ან მოვლენები, რომლებმაც შეიძლება გავლენა მოახდინონ OpenAI-ის მონაცემების კონფიდენციალურობაზე, მთლიანობაზე ან ხელმისაწვდომობაზე.
- მოთხოვნის შემთხვევაში, მიაწოდეთ OpenAI-ს აუდიტის ჩანაწერები.
8. უსაფრთხო განვითარების მოქმედების ციკლი (SDLC)
- დოკუმენტირებული უსაფრთხო შემუშავების/დიზაინის მიხედვით უსაფრთხოების პროცესის შენარჩუნება და წარმართვა, რომელიც მოიცავს OpenAI-სთვის მოწოდებული პროგრამული უზრუნველყოფის ან სერვისების დაგეგმვას, კოდირებას, ტესტირებას, განლაგებას და ტექმომსახურებას.
- კოდის წარმოებაში განთავსებამდე, SDLC უნდა მოიცავდეს საფრთხეების მოდელირებას, კოდის მიმოხილვას, დამოკიდებულებების მოწყვლადობის ავტომატიზებულ სკანირებას და უსაფრთხოების ტესტირებას (სტატიკური, დინამიური და კონტეინერის ან IaC სკანირება).
- ამ აქტივობების შედეგები, მაღალი რისკის მქონე ხარვეზების აღმოფხვრის მტკიცებულებებთან ერთად, უნდა იყოს შენახული მინიმუმ 12 თვის განმავლობაში და მოთხოვნის შემთხვევაში ხელმისაწვდომი იყოს OpenAI-სთვის.
9. ღრუბლოვანი ინფრასტრუქტურა და ქსელის უსაფრთხოება
- გამოყავით გარემო — შეინარჩუნეთ საწარმოო და არასაწარმოო გარემოები ცალ-ცალკე და უზრუნველყავით, რომ OpenAI მონაცემები მხოლოდ საწარმოო გარემოში იყოს.
- ლოგიკურად გამოყავით OpenAI-ის მონაცემები მომხმარებლის ყველა სხვა მონაცემისგან და დააწესეთ ცალკე საზღვრები მომხმარებლის დონეზე OpenAI-ის თითოეულ მომხმარებელ ორგანიზაციაში.
- დარწმუნდით, რომ ძირითადი ბექენდის რესურსები განთავსებულია კერძო ქსელის კონტროლის მიღმა (VPN, კერძო ბმული ან ეკვივალენტური ნულოვანი ნდობის არქიტექტურა).
- ქსელის უსაფრთხოების პოლიტიკები და ქსელური ეკრანები კონფიგურირებულია მინიმალური პრივილეგიების პრინციპის შესაბამისად, წინასწარ განსაზღვრული დასაშვები ტრაფიკის ნაკადების ნაკრების საფუძველზე.
- ტრაფიკის დაუშვებელი ნაკადები დაბლოკილია.
10. მოწყვლადობის მართვა
- შეინარჩუნეთ და გამოიყენეთ ინდუსტრიის სტანდარტის შესაბამისი მოწყვლადობების მართვის პროგრამა, რომელიც შექმნილია მიმწოდებლის მიერ მოწოდებულ სერვისებზე მოქმედი მოწყვლადობების სწრაფი აღმოფხვრის უზრუნველსაყოფად.
- შეინარჩუნეთ და დანერგეთ მოწყვლადობების მართვის პროგრამა, რომელიც რეგულარულად ამოწმებს მოწყვლადობებს, იწერს მოწყვლადობების შესახებ შეტყობინებების სერვისს, რისკის საფუძველზე ანიჭებს პრიორიტეტს აღმოფხვრას და რისკის რეიტინგის საფუძველზე განსაზღვრავს აღმოფხვრის ვადებს.
- მას შემდეგ, რაც პაჩი გამოქვეყნდება და მასთან დაკავშირებული უსაფრთხოების მოწყვლადობა შემოწმდება და შეფასდება მისი გამოყენებადობისა და მნიშვნელობის მიხედვით, პაჩი გამოიყენება და მოწმდება სისტემებისთვის წარმოქმნილი რისკის შესაბამის ვადაში.
- დანერგეთ ჟურნალების მართვის გადაწყვეტა და შეჭრის აღმოჩენის სისტემების მიერ გენერირებული ჟურნალები შეინახეთ მინიმუმ ერთი წლის განმავლობაში.
11. ფიზიკური და ეკოლოგიური უსაფრთხოება
- ფიზიკური უსაფრთხოება უზრუნველყავით ყველა იმ ადგილას, სადაც შეიძლება OpenAI-ის მონაცემების შენახვა ან მათზე წვდომა.
- უზრუნველყავით ოფისებსა და მონაცემთა ცენტრებზე წვდომის კონტროლი საშვის, ბიომეტრიული ან ექვივალენტური ავთენტიფიკაციის მეშვეობით.
- უნდა ხდებოდეს ყველა ვიზიტორის რეგისტრაცია და ესკორტირება.
- 24 × 7 ვიდეომეთვალყურეობისა და ფიზიკური შეჭრის აღმოჩენის სისტემების მართვა.
- ფიზიკურ მედიას უსაფრთხოდ მოეპყარით და განკარგეთ ჩაკეტილი საცავის, მიკვლევადი გადაცემისა და სერტიფიცირებული განადგურების გამოყენებით.
12. ხელმისაწვდომობა, საქმიანობის უწყვეტობა და ავარიული აღდგენა
მიმწოდებელი შემდეგი გზებით დაიცავს სერვისებისა და ნებისმიერი OpenAI მონაცემის კონფიდენციალურობას, მთლიანობასა და ხელმისაწვდომობას:
- ხელმისაწვდომობის მართვა
- აწარმოეთ სისტემის მუშაობისა და ხელმისაწვდომობის მუდმივი მონიტორინგი, ანალიზი და შეფასება.
- დროულად აღმოაჩინეთ გაუმართაობა, შეატყობინეთ მის შესახებ და შეფერხების შემდეგ დაუყოვნებლივ აღადგინეთ მომსახურება.
- თვალყური ადევნეთ სერვისის უწყვეტი მუშაობის დროს, ინციდენტების და შეთანხმებული მომსახურების დონის მიზნების მიღწევას, აწარმოეთ თვითდადასტურება და დოკუმენტირება.
- მოთხოვნის შემთხვევაში, მიაწოდეთ OpenAI-ს შესაბამისი შესრულების მეტრიკები, რომლებიც აჩვენებენ მომსახურების დონეებთან შესაბამისობას.
- ბიზნესის უწყვეტობა და კატასტროფისგან აღდგენა (BC/DR)
- შეინარჩუნეთ დოკუმენტირებული BC/DR გეგმები, რომლებიც მოიცავს საგანგებო სიტუაციებს ან სხვა მოვლენებს, რომლებსაც შეუძლიათ სერვისების მუშაობის შეფერხება ან OpenAI მონაცემების საფრთხეში ჩაგდება.
- რეგულარულად შექმენით კრიტიკული სისტემებისა და მონაცემების სარეზერვო ასლები BC/DR გეგმების შესაბამისად.
- BC/DR გეგმების შემოწმება ჩაატარეთ წელიწადში ერთხელ მაინც და გამოასწორეთ ტესტირების დროს გამოვლენილი ნებისმიერი მატერიალური ხარვეზი.
- ნებისმიერი ცვლილების შეტანამდე, რომელიც მნიშვნელოვნად შეამცირებს ამ გეგმების მიერ გაწეულ დაცვას, მიიღეთ OpenAI-ს წინასწარი წერილობითი თანხმობა, რომლის გაცემაზე უარი უსაფუძვლო არ იქნება.
13. მესამე მხარისა და ტექნოლოგიების მიწოდების ჯაჭვის რისკების მართვა
- გქონდეთ რისკების მართვის სტანდარტული პროგრამა ყველა იმ პარტნიორისთვის ან მიმწოდებლისთვის, ვინც დახმარებას უწევს მომსახურებასთან დაკავშირებით ან აქვს წვდომა OpenAI მონაცემებზე
- თითოეულ მესამე მხარესთან დადეთ წერილობითი შეთანხმებები, რომლებიც მოითხოვს უსაფრთხოების არანაკლებ მკაცრ ზომებს, ვიდრე ამ მიმწოდებლის უსაფრთხოების ზომებით არის გათვალისწინებული.
- ყველა მესამე მხარე დაექვემდებაროს მიმწოდებლის უსაფრთხოების ფორმალური შეფასების პროცესს ჩართვამდე და შემდგომში რეგულარული ინტერვალებით, შედეგად მიღებული დოკუმენტაციის შენახვით.
- OpenAI-ს მოთხოვნის შემთხვევაში, დაასახელეთ თითოეული კრიტიკული ქვე-მიმწოდებელი, მისი წარმოშობის ქვეყანა და ნებისმიერი ძირითადი დამოკიდებულება, რომელიც მნიშვნელოვანია მიმწოდებლის მიერ ვალდებულებების შესრულებისთვის.
- შეინარჩუნეთ პროცესები, რომლებიც აფასებენ ICT-სა და პროდუქტის მიწოდების ჯაჭვთან დაკავშირებულ რისკებს, და დაუყოვნებლივ აცნობეთ OpenAI-ს ნებისმიერი შეფერხების, მოწყვლადობის ან წარმოშობადი საფრთხის შესახებ, რომელმაც შეიძლება საფრთხე შეუქმნას პროგრამული უზრუნველყოფის, სერვისების, მიმწოდებლის საქმიანობის ან OpenAI მონაცემების კონფიდენციალურობას, მთლიანობას ან ხელმისაწვდომობას.
14. მონაცემების დაშიფვრა
- დაიცავით OpenAI-ის მონაცემები ნებისმიერ საჯარო თუ კერძო ქსელში გადატანისას ძლიერი, ინდუსტრიის მიერ აღიარებული კრიპტოგრაფიული პროტოკოლების გამოყენებით (TLS 1.2 ან უფრო მაღალი, SSH 2, IPsec ან ექვივალენტი). მემკვიდრეობით მიღებული ან დაუცველი პროტოკოლები (მაგ., SSL v3, TLS 1.0/1.1) უნდა იყოს გამორთული.
- დაშიფრეთ ნებისმიერ მუდმივ მედიაზე შენახული ყველა OpenAI მონაცემი — მათ შორის მონაცემთა ბაზები, ობიექტების საცავები, ფაილის სისტემები, საბოლოო წერტილების მოწყობილობები და სარეზერვო ასლები — ძლიერი, ინდუსტრიის მიერ აღიარებული ალგორითმების (მაგ., AES-256 ან ეკვივალენტი) და FIPS 140-2/3, ISO/IEC 19790 ან მსგავსი სტანდარტების შესაბამისად დამტკიცებული კრიპტოგრაფიული მოდულების გამოყენებით.
- დაშიფვრის გასაღებები მართეთ გასაღებების მართვის სპეციალური სისტემის მეშვეობით; გასაღებებზე წვდომა უნდა შეიზღუდოს მხოლოდ უფლებამოსილი პერსონალისთვის, ხოლო გასაღებების როტაცია უნდა განხორციელდეს სულ მცირე წელიწადში ერთხელ ან კომპრომენტირების ეჭვის შემთხვევაში. მიმწოდებელი უზრუნველყოფს ეკრანის ანაბეჭდების, რეპლიკებისა და ხაზგარეშე სარეზერვო ასლების დაცვას იმავე კონტროლის ზომებით.
15. მონაცემების შენახვა
შეთანხმების ვადის გასვლის ან შეწყვეტისას, მიმწოდებელი OpenAI-ის არჩევით, წაშლის ან დააბრუნებს OpenAI-ის ყველა მონაცემს (გარდა ნებისმიერი სარეზერვო ან საარქივო ასლისა, რომელიც წაიშლება მიმწოდებლის მონაცემთა შენახვის გრაფიკის შესაბამისად), გარდა იმ შემთხვევისა, როდესაც მოქმედი კანონმდებლობა მიმწოდებელს ასლების შენახვას ავალდებულებს; ასეთ შემთხვევაში, მიმწოდებელი ამ OpenAI-ის მონაცემებს გააცალკევებს და დაიცავს ნებისმიერი შემდგომი დამუშავებისგან, გარდა მოქმედი კანონმდებლობით მოთხოვნილი მოცულობისა. მიმწოდებელი OpenAI-ს მისცემს შესაძლებლობას, პროდუქტში დააკონფიგურიროს მონაცემთა შენახვის პერიოდები, თუ ეს ვრცელდება მიმწოდებლის მიერ მოწოდებულ სერვისებზე.
16. უსაფრთხო განადგურება
- ახორციელებს კონტროლს, რომელიც მიზნად ისახავს ხელმისაწვდომი ტექნოლოგიების გათვალისწინებით, მოქმედი კანონმდებლობის შესაბამისად OpenAI მონაცემების უსაფრთხო განადგურების უზრუნველყოფას, რათა OpenAI მონაცემების წაკითხვა ან აღდგენა შეუძლებელი იყოს.
- უტილიზაციამდე უსაფრთხოდ წაშალეთ ელექტრონული მედიის მონაცემები NIST SP 800-88 სტანდარტში ან მის ექვივალენტში აღწერილი მეთოდების გამოყენებით, გადაწერით ან განმაგნიტების გზით, ან ფიზიკურად გაანადგურეთ ისინი უტილიზაციამდე ან სხვა სისტემაში ხელახლა განთავსებამდე.
17. შიდა უსაფრთხოების შეფასებები და ცვლილებების შესახებ შეტყობინება
- რეგულარულად შეაფასეთ მისი უსაფრთხოების კონტროლების ეფექტურობა — ავტომატური სკანირების, ხელით ჩატარებული მიმოხილვებისა და პოლიტიკის შესაბამისობის შემოწმების გზით — ინდუსტრიის სტანდარტულ ჩარჩოებთან და საკუთარ პოლიტიკებთან მიმართებით.
- წინასწარ აცნობეთ OpenAI-ს მისი ინფრასტრუქტურის, არქიტექტურის, მესამე მხარის დამოკიდებულებების, მონაცემთა ნაკადების ან უსაფრთხოების მდგომარეობის ნებისმიერი არსებითი ცვლილების შესახებ, რამაც შეიძლება გონივრულად იმოქმედოს OpenAI მონაცემების კონფიდენციალურობაზე, მთლიანობაზე ან ხელმისაწვდომობაზე.
18. დამოუკიდებელი აუდიტები და სერტიფიკატები
სულ მცირე წელიწადში ერთხელ, მიმწოდებელი:
- ჩართავს კვალიფიციურ, დამოუკიდებელ აუდიტორს, რათა მან შეაფასოს მისი უსაფრთხოების კონტროლის საშუალებები აღიარებულ ინდუსტრიულ სტანდარტთან შესაბამისობის მიხედვით (მაგ., SOC 2 ტიპი 2 ან ISO 27001-ის სათვალთვალო აუდიტი/ხელახალი სერტიფიცირება).
- OpenAI-ს წარმოუდგენს სრული მოხსენებების შეჯამებას (შეძლებისდაგვარად) მოთხოვნის მიხედვით.
19. შეღწევადობის ტესტირება
თუ მიმწოდებელი უზრუნველყოფს ჰოსტინგის სერვისებს ან ონლაინ სერვისებს, მიმწოდებელი:
- ჩაატარებს მესამე მხარის მიერ ჩატარებული ყოველწლიური შეღწევადობის ტესტირებას, რომელიც მოიცავს: (i) ჰოსტირებულ სერვისებს ან სერვისებს; (ii) ინტერნეტთან დაკავშირებულ მთელ პერიმეტრს; და (iii) მიმწოდებლის შიდა კორპორაციულ ქსელს.
- გააზიარებს ტესტების ჩატარების მტკიცებულებას, ასევე აღმოჩენების აღმასრულებელ რეზიუმეებს, გაუმჟღავნებლობის შესახებ ხელშეკრულების პირობების შესაბამისად.
- აღმოფხვრის კრიტიკულ და მაღალი სიმძიმის მოწყვლადობებს, რომლებიც გავლენას ახდენენ OpenAI-ს მონაცემებზე, აღმოჩენიდან 60 დღის განმავლობაში, ან დაუყოვნებლივ აცნობებს OpenAI-ს კომპენსაციის კონტროლის ზომებისა და ნარჩენი რისკის შესახებ.
20. OpenAI-ს შემოწმების უფლებები
- შეთანხმების ვადის განმავლობაში და შემდგომი ერთი წლის განმავლობაში OpenAI-ს (ან მის მიერ დანიშნულ აუდიტორს) შეუძლია, გონივრული წინასწარი შეტყობინების საფუძველზე, შეამოწმოს შესაბამისი ჟურნალები, ჩანაწერები და ობიექტები, რათა დაადასტუროს წინამდებარე მიმწოდებლის უსაფრთხოების ზომებთან შესაბამისობა. შემოწმებები შემოიფარგლება მხოლოდ იმ ინფორმაციით, რომელიც ამ მიზნისთვის გონივრულად აუცილებელია, და ჩატარდება კონფიდენციალურობის ვალდებულებების დაცვით.
- მიმწოდებელი ასევე გასწევს კომერციულად გონივრულ ძალისხმევას უსაფრთხოების კითხვარების შესავსებად, რომლებსაც OpenAI-მ შესაძლოა დროდადრო წარმოადგინოს.
21. მონაცემებზე წვდომა აშშ-ის ფარგლებს გარეთ
მომწოდებელი აღიარებს, რომ აშშ-ის იუსტიციის დეპარტამენტის მიერ გამოცემული საბოლოო წესი, რომლითაც ხორციელდება აღმასრულებელი ბრძანებას 14117, კრძალავს ან ზღუდავს წვდომას მასობრივ დაცულ მონაცემებზე პრობლემატური ქვეყნებისთვის ან ბრძანებით გათვალისწინებული პირებისთვის (იმ მნიშვნელობით, რომელიც გააჩნიათ საბოლოო წესში მოცემულ ტერმინებს და ამ პარაგრაფში გამოყენებულ სხვა დიდი ასოთი დაწყებულ ტერმინებს).
- თუ მიმწოდებლის მიერ გაწეული მომსახურება გულისხმობს OpenAI-ს ან მისი აფილირებული პირების დაფარულ მონაცემებზე წვდომას, მიმწოდებელი აცხადებს და იძლევა გარანტიას, რომ: (i) არც მიმწოდებელი და არც მისი რომელიმე აფილირებული პირი არ არის და არ იქნება დაფუძნებული ან რეგისტრირებული პრობლემატურ ქვეყანაში, არ აქვს და არ ექნება საქმიანობის ძირითადი ადგილი პრობლემატურ ქვეყანაში და არც პირდაპირ ან ირიბად, ინდივიდუალურად ან ერთობლივად, მისი 50%-იანი ან მეტი წილი არ ეკუთვნის ან მომავალში არ ექნება ერთ ან მეტ პრობლემატურ ქვეყანას ან ბრძანებით გათვალისწინებულ პირს; და (ii) არც მიმწოდებელი, არც მისი რომელიმე აფილირებული პირი და არც მიმწოდებლის რომელიმე თანამშრომელი ან კონტრაქტორი, რომელსაც აქვს ასეთ დაფარულ მონაცემებზე წვდომა, არ იმყოფება და არ იქნება პრობლემატურ ქვეყანაში, აშშ-ის გენერალური პროკურორის მიერ არ არის განსაზღვრული ბრძანებით გათვალისწინებულ პირად და სხვამხრივ არ კვალიფიცირდება ასეთ გათვალისწინებულ პირად. თუ (ა) ან (ბ) პუნქტი შეიცვლება, მიმწოდებელი დაუყოვნებლივ აცნობებს OpenAI-ს.
- მიმწოდებელი და მისი აფილირებული კომპანიები არ ჩაერთვებიან OpenAI-ს დაცულ მონაცემებთან დაკავშირებულ რაიმე სახის დაცულ მონაცემთა ტრანზაქციაში პრობლემატურ ქვეყანასთან ან ბრძანებით გათვალისწინებულ პირთან. თუ მიმწოდებელი ჩაერთვება შეზღუდულ ტრანზაქციაში, რომელიც დაკავშირებულია OpenAI-ს დაცულ მონაცემებთან, მაშინ მიმწოდებელი მიაწვდის OpenAI-ს ნებისმიერ ინფორმაციას, რომელიც აუცილებელია OpenAI-სთვის საბოლოო წესის მოთხოვნების შესასრულებლად.
22. განმარტებები
- რეგულირებას დაქვემდებარებული მონაცემები ნიშნავს აშშ-ის დიდი მოცულობის მგრძნობიარე მონაცემებს ან აშშ-ის მთავრობასთან დაკავშირებულ მონაცემებს, როგორც ეს შეიძლება შემდგომ განისაზღვროს აშშ-ის იუსტიციის დეპარტამენტის მიერ გამოცემული აღმასრულებელი ბრძანების 14117 განხორციელების საბოლოო წესით.
- მონაცემთა დაცვის კანონები ნიშნავს მონაცემთა დაცვის ყველა კანონს, რომელიც ვრცელდება მიმწოდებლის მიერ შეთანხმების შესაბამისად შესრულებაზე.
- ჰოსტირებული სერვისი ნიშნავს პროგრამულ უზრუნველყოფას, როგორც სერვისს, პლატფორმას, როგორც სერვისს, ან ნებისმიერ მსგავს ჰოსტირებულ ან ონლაინ სერვისს, რომელსაც მიმწოდებელი აწვდის OpenAI-ს.
- ინფორმაციული უსაფრთხოების პროგრამა ნიშნავს პოლიტიკის, პროცედურებისა და კონტროლის სტრუქტურირებულ ჩარჩოს, რომელიც მოიცავს ინდუსტრიის სტანდარტებთან შესაბამის ადმინისტრაციულ, ტექნიკურ და ფიზიკურ კონტროლის მექანიზმებს და რომლის მიზანია OpenAI-ს მონაცემების კონფიდენციალურობის, მთლიანობისა და ხელმისაწვდომობის დაცვა.
- OpenAI-ს მონაცემები ნიშნავს ინფორმაციას, რომელიც მიმწოდებელმა მიიღო ან შეაგროვა OpenAI-სგან ან მისი სახელით მიმწოდებლის მიერ OpenAI-სთვის საქმიანობის განხორციელებასთან დაკავშირებით. OpenAI-ს მონაცემები მოიცავს, მაგრამ არ შემოიფარგლება პერსონალური მონაცემებით.
- პერსონალურ მონაცემებს აქვს იგივე მნიშვნელობა, რაც გააჩნია ტერმინს „პერსონალური მონაცემები“ ან „პერსონალური ინფორმაცია“ მონაცემთა დაცვის მოქმედი კანონმდებლობის შესავბამისად.
- დამუშავება ნიშნავს ნებისმიერ ოპერაციას, რომელიც სრულდება მონაცემებზე, იქნება ეს ავტომატიზებული საშუალებებით შესრულებული თუ არა, მათ შორის, შეგროვება, ჩაწერა, ორგანიზება, შენახვა, გამოყენება, გამჟღავნება ან განადგურება.
- უსაფრთხოების ინციდენტი ნიშნავს ნებისმიერ ფაქტობრივ ან საეჭვო მოვლენას, რომელიც მოიცავს OpenAI-ის მონაცემებზე უნებართვო წვდომას, მათ გამოყენებას, გამჟღავნებას, შეცვლას ან განადგურებას, ან მათი ხელმისაწვდომობის ან მთლიანობის დარღვევას მიმწოდებლის ან ქვედამმუშავებლის სისტემებში.
- მიმწოდებლის ქცევის კოდექსი ნიშნავს OpenAI-ს მიმწოდებლის ქცევის კოდექსს, რომელიც შეგიძლიათ იხილოთ მისამართზე: https://openai.com/policies/supplier-code/.
- მიმწოდებლის პერსონალი ნიშნავს ყველა პერსონალს, რომელიც ასრულებს მიმწოდებლის მიერ OpenAI-სთან ურთიერთობის ფარგლებში მუშაობის ნებისმიერ ასპექტს და მოიცავს თანამშრომლებს, კონტრაქტორებს, დროებით თანამშრომლებს და ქვეკონტრაქტორებს.
- სისტემები ნიშნავს ინფორმაციულ სისტემებს, რომლებსაც მიმწოდებელი ან მისი ქვეპროცესორები იყენებენ OpenAI მონაცემების დასამუშავებლად, გადასაცემად ან შესანახად. ეს მოიცავს ინტეგრირებულ აპარატურას, პროგრამულ უზრუნველყოფას, პერსონალს და პროცედურებს, რომლებიც მხარს უჭერენ ამ ფუნქციებს.