Жеткізушінің қауіпсіздік шаралары
Осы Жеткізушінің қауіпсіздік шаралары Жеткізуші OpenAI-ға тауарлар, қызметтер немесе бағдарламалық жасақтама ұсынған кезде оған қолданылады және Жеткізуші мен OpenAI арасындағы тиісті келісімге («Келісім») енгізіледі. Осында қолданылған, бірақ осында анықталмаған терминдер Келісімде айқындалған.
Жеткізуші Ақпараттық қауіпсіздік бағдарламасын қолдайды және жүзеге асырады; ол кемінде жылына бір рет немесе Қауіпсіздік оқиғасы көмексөз болған жағдайда не қолданылатын заңнамадағы елеулі өзгеріске байланысты қажет болса, одан ертерек қайта қаралады. Ақпараттық қауіпсіздік бағдарламасын қадағалау тиісті біліктілігі бар жоғары деңгейдегі қызметкерлерге жүктеледі.
Келісім бойынша қауіпсіздік және құпиялылық жөніндегі міндеттемелерін орындау үшін Жеткізушінің Ақпараттық қауіпсіздік бағдарламасы мыналарды қамтиды:
Бір. Саясат және мінез-құлық кодекстері
- Ақпараттық қауіпсіздік бағдарламасына және қолданыстағы барлық Деректерді қорғау туралы заңдарға сәйкес келетін жазбаша ақпараттық қауіпсіздік пен жекелік саясаттарды жүргізу қажет.
- Осы саясаттар мен жеткізушінің мінез-құлық кодексін барлық тиісті персоналға жеткізіңіз және ресми түрде растауды талап етіңіз.
- Құжатталған процестер арқылы талаптарға сәйкестікті бақылаңыз және сәйкессіздіктерді жойыңыз; саясат талаптары бұзылған жағдайда тиісті тәртіптік шаралар қолданылады.
2. Тәуекелдерді басқару
- Тәуекелдерді анықтау, талдау, мониторингтеу, есеп беру және түзету шараларын қабылдау үшін тұрақты тәуекелдерді бағалауды және бақылау құралдарын қамтитын тәуекелдерді басқару бағдарламасын жүргізіп, іске асырыңыз.
- Кемінде жылына бір рет OpenAI деректеріне төнетін тәуекелдерді, Жеткізушінің іскерлік активтеріне (мысалы, техникалық инфрақұрылымына) төнетін тәуекелдерді, сол элементтерге қарсы ішкі және сыртқы қатерлерді, осы қатерлердің орын алу ықтималдығын және ұйымға тигізетін әсерін анықтау үшін (ішкі ресурстарды немесе шарт бойынша тартылған тәуелсіз ресурстарды пайдалана отырып) тәуекелдерді бағалауды жүргізіңіз.
- OpenAI деректеріне төнетін қауіпсіздік тәуекелдерін сұрыптап, оларды түзетуге басымдық беріңіз.
3. Қызметкерлер
- Персоналды тексеру, оқыту және басқару бойынша салалық стандарттарға сай тәжірибелерді ұстану және іске асыру.
- OpenAI деректеріне қол жеткізетін немесе Жеткізушінің міндеттемелерін орындауына қолдау көрсететін барлық персоналға қатысты әрбір қызметкердің юрисдикциясында заңды түрде рұқсат етілген шектерде жұмысқа қабылдауға дейін тексеріс жүргізу.
- Жеткізуші қызметкерлеріне жыл сайынғы қауіпсіздік және құпиялылық бойынша оқытуды, сондай-ақ қажет болған жағдайда қосымша қауіпсіздік бойынша оқытуды қамтамасыз етіңіз.
- Жеткізуші персоналынан жұмысқа қабылдау немесе жұмысқа тарту шарты ретінде құпиялылық туралы келісімге қол қоюды не Жеткізушінің OpenAI үшін атқаратын жұмысына байланысты өзіне жүктелген міндеттемелерге сәйкес құпиялылық міндеттемелеріне бағынуын және тапсырыс беруші мен басқа да үшінші тараптардың деректерін қорғау жөніндегі саясаттарды сақтауын талап ету.
- Оның қызметкерлері мен келісімшарт бойынша жұмыс істейтін қызметкерлерінің жеке басын растаңыз.
- Мынадай кез келген елде, аумақта немесе өңірде орналасқан Жеткізуші персоналын жұмысқа қабылдамау немесе тартпау: (a) АҚШ Қаржы министрлігінің Шетелдік активтерді бақылау басқармасы (OFAC) оған қатысты жан-жақты санкциялар қолданылатыны белгіленген; (b) АҚШ Мемлекеттік департаментінің 4-деңгейлі / «Сапарға шықпаңыз» ұсынымы қолданылатын; немесе (c) белсенді қарулы қақтығыс жүріп жатқан өңірлерде орналасқан.
- OpenAI-ға Жеткізуші персоналына қатысты арнайы қауіпсіздік тексерулерін жүргізуге рұқсат беріңіз және осы тексерулерге байланысты OpenAI орынды түрде сұрататын кез келген ақпаратты дереу бөлісіңіз.
- OpenAI қашықтан жұмыс істейтін Жеткізуші персоналына қатысты қосымша қауіпсіздік тексерулерін жүргізе алады, егер мұндай әрекет Жеткізушінің осы Қауіпсіздік шаралары немесе Келісім бойынша өзінің мәліметтерді тексеру және жеке басын растау рәсімдерін жүргізу міндетін шектемесе немесе жоймаса.
4. Жүйе және жұмыс станциясын басқару
Жеткізуші OpenAI деректерін өңдейтін барлық корпоративтік ноутбуктерді, мобильді құрылғыларды, жергілікті серверлерді және басқа да аппараттық құралдарды төмендегідей қорғайды:
- Бекітілген соңғы нүктелерді басқару платформасы арқылы әрбір соңғы нүкте мен серверді, соның ішінде жергілікті инфрақұрылымды, орталықтандырылған түрде басқару.
- Жұмыс станциялары және серверлердегі операциялық жүйелерге, қолданбаларға және микробағдарламаларға базалық қауіпсіздік конфигурациялары мен уақтылы патчтарды автоматты түрде міндетті қолдану.
- Сақтау кезінде шифрлауды талап ету: ноутбуктер мен жұмыс станцияларында толық дискілік шифрлау, ал серверлер мен сақтау құрылғыларында том немесе сақтау деңгейіндегі шифрлау.
- Барлық активтерде портативті және алынбалы ақпарат тасымалдағыштарды пайдалануды өшіру немесе қатаң бақылау.
5. Сәйкестендіру, аутентификация және авторизацияны бақылау шаралары
- Сәйкестендіру, аутентификация және қолжетімділікті басқару салаларында салалық стандарттарға сай тәжірибелерді қолдаңыз және қолданыңыз.
- Жеткізуші персоналы мен қызметтік тіркелгілер үшін қол жеткізуді басқаруды реттейтін саясаттар мен рәсімдерді құжаттаңыз.
- Жүйелерге кіру рұқсаты бар Жеткізуші персоналының барлығының дәл әрі өзекті тізімін жүргізіңіз.
- Ауысқан немесе еңбек қатынастары тоқтатылғаннан кейін бір жұмыс күні ішінде тіркелгі деректерін өшіріңіз немесе қайтарып алыңыз.
- Қызметтерді жеткізуді қолдайтын ішкі жүйелер мен үшінші тарап қызметтеріне барлық интерактивті кіру кезінде SSO (бірыңғай кіру) пайдаланыңыз.
- SSO (бірыңғай кіру) арқылы кіру процесінің бөлігі ретінде сәйкестендіру провайдерінің көп факторлы аутентификацияны міндетті түрде қолдануын қамтамасыз етіңіз.
- Ең аз артықшылық және міндеттерді бөлу қағидаттарын сақтай отырып, рөлдерге негізделген қолжетімділікті басқару (RBAC) іске асырыңыз.
- Артықшылықты («root»/«administrator») есептік жазбаларды тек бекітілген өзгерістерді басқару рәсімдері шеңберінде техникалық тұрғыдан қажет болған жағдайда ғана пайдаланыңыз; артықшылықтары жоқ пайдаланушылардың артықшылықты функцияларды орындауына тыйым салыңыз.
- OpenAI деректерін сақтайтын жүйелерге қол жеткізуге қатысты кез келген сұраныс үшін ресми шолу мен мақұлдауды, сондай-ақ артықшылықтардың орындылығын растау үшін мерзімді (кемінде тоқсан сайынғы) қолжетімділік аудиттерін жүргізуді талап ету.
- Қауіпке ұшыраған тіркелгі деректері (мысалы, құпиясөздер, API кілттері) туралы хабарлау және оларды кері қайтарып алу, сондай-ақ қалпына келтіруді немесе уақытша тіркелгі деректерін берер алдында пайдаланушының жеке басын растау рәсімдерін белгілеңіз.
- OpenAI соңғы пайдаланушылары үшін үшінші тараптың сәйкестендіруді және қолжетімділікті басқару қызметіне сүйену; Жеткізуші пайдаланушы ұсынған құпиясөздерді сақтамайды.
6. Қауіпсіздік оқиғалары
- Жеткізушінің қызмет көрсетуінің немесе OpenAI деректерінің құпиялылығын, қолжетімділігін не тұтастығын бұзатын оқиғаларға жауап беру және оларды шешу үшін Қауіпсіздік инциденттеріне әрекет ету жоспарын қолданыста ұстауы және іске асыруы тиіс.
- Нақты немесе болжамды Қауіпсіздік инциденті туралы білгеннен кейін, OpenAI-ға security@openai.com мекенжайына негізсіз кідіріссіз және кез келген жағдайда Қауіпсіздік инциденті туралы білген сәттен бастап 48 сағат ішінде жазбаша хабарлама жіберіңіз. Мүмкін болған жағдайда, мұндай хабарламада OpenAI өзінің реттеуші органдарға немесе Қауіпсіздік инцидентінен зардап шеккен тұлғаларға хабарлау жөніндегі міндеттемелерін орындауы үшін Деректерді қорғау заңдарында талап етілетін барлық қолжетімді мәліметтер қамтылады.
- Одан әрі Қауіпсіздік оқиғаларының туындау тәуекелдерін азайту үшін ақылға қонымды шаралар қабылдаңыз. Қауіпсіздік оқиғасы Жеткізушінің осы Жеткізушінің қауіпсіздік шараларын бұзуынан туындаған жағдайда, Жеткізуші Келісімде көзделген жауапкершілік шектеулерін ескере отырып, Деректерді қорғау заңдарына сәйкес қабылдануы тиіс әрекеттердің немесе Тараптар Қауіпсіздік оқиғасына қатысты келіскен әрекеттердің нәтижесінде OpenAI шеккен залалды жоюға байланысты нақты, өз қалтасынан төленген шығындар мен шығыстарды, соның ішінде, қолданылатын болса: (i) зардап шеккен тұлғаларға заңмен талап етілетін хабарламаларды дайындау және жіберу; (ii) сұрауларға жауап беру үшін байланыс орталығының қолдауын; және (iii) зардап шеккен тұлғаларға заңмен талап етілетін кредиттік мониторинг қызметтерін өтеуге міндетті. OpenAI осы тармаққа сәйкес берілетін кез келген хабарламалардың уақытын, мазмұнын және беру тәсілін айқындауға айрықша құқылы.
7. Журнал жүргізу, аудит және есептілік
- Қызметтерді ұсыну үшін пайдаланылатын барлық жүйелер, желілер және қолдаушы инфрақұрылым бойынша аудит жазбаларын жасаңыз және сақтаңыз, бұл заңсыз немесе рұқсат етілмеген әрекеттерді бақылауға, талдауға, тергеуге және олар туралы есеп беруге мүмкіндік береді.
- Барлық артықшылықты әрекеттерді әрбір оқиғаны аты-жөні көрсетілген жеке тұлғамен байланыстыратындай етіп журналға тіркеңіз.
- Рұқсатсыз өзгерістерді немесе саясат бұзушылықтарын анықтау үшін соңғы нүктелерде, серверлерде және қолдаушы инфрақұрылымда арнайы құқықтармен орындалатын әрекеттерді тіркеп, үздіксіз бақылау қажет.
- Қауіпсіздік пен қолжетімділікті — соның ішінде желі трафигі мен қызмет журналдарын — үздіксіз бақылаңыз және кез келген ескертулерге дереу әрекет етіңіз.
- Күдікті әрекетті, саясат бұзушылықтарын немесе OpenAI деректерінің құпиялылығына, тұтастығына не қолжетімділігіне әсер етуі мүмкін оқиғаларды анықтау үшін қауіпсіздік және операциялық журналдарды тұрақты негізде қарап, талдаңыз.
- Сұрау бойынша OpenAI-ға аудит журналдарын ұсыныңыз.
8. Қауіпсіз әзірлеу өмірлік циклі (SDLC)
- OpenAI-ға ұсынатын бағдарламалық жасақтаманы немесе қызметтерді жоспарлауды, кодтауды, тестілеуді, өрістетуді және сүйемелдеуді қамтитын құжатталған қауіпсіз әзірлеу / қауіпсіздікті бастапқыдан жобалау процесін жүргізуі және қолдануы тиіс.
- Бағдарламалық жасақтаманы әзірлеудің өмірлік циклі (SDLC) код өндірістік ортаға шығарылмас бұрын қауіптерді модельдеуді, кодты шолуды, тәуелділіктердің осалдықтарын автоматтандырылған сканерлеуді және қауіпсіздік тестілеуін (статикалық, динамикалық және контейнерлерді немесе IaC-ті сканерлеу) қамтуы тиіс.
- Осы әрекеттердің нәтижелері, сондай-ақ жоғары тәуекелді анықталған мәселелерді түзету дәлелдемелері кемінде 12 ай сақталуы және сұрау бойынша OpenAI-ға қолжетімді етілуі тиіс.
9. Бұлттық инфрақұрылым және желілік қауіпсіздік
- Орталарды оқшаулаңыз — өндірістік және өндірістік емес орталарды бөлек ұстаңыз әрі OpenAI деректерінің тек өндірістік орталарда сақталуын қамтамасыз етіңіз.
- OpenAI деректерін барлық басқа клиент деректерінен логикалық түрде бөліп, әрбір OpenAI клиент ұйымы ішінде пайдаланушы деңгейіндегі бөлек шекараларды қамтамасыз ету.
- Негізгі бэкенд ресурстарының жеке желілік бақылау тетіктерінің (VPN, жеке байланыс немесе соған балама нөлдік сенім архитектурасы) артында орналастырылғанына көз жеткізіңіз.
- Желілік қауіпсіздік саясаты мен брандмауэрлер алдын ала белгіленіп, рұқсат етілген трафик ағындарына қарсы ең аз артықшылықты қолжетімділікке конфигурацияланған.
- Рұқсат етілмеген трафик ағындары бұғатталады.
10. Осалдықтарды басқару
- Жеткізуші ұсынатын қызметтерге әсер ететін осалдықтарды көмексөз жоюды қамтамасыз етуге арналған салалық стандартқа сай осалдықтарды басқару бағдарламасын жүргізуге және пайдалануға міндетті.
- Осалдықтарды жүйелі түрде сканерлеуді, осалдықтар туралы хабарландыру қызметіне жазылуды, тәуекел негізінде түзету жұмыстарын басымдыққа қоюды және тәуекел рейтингіне сүйене отырып түзету мерзімдерін белгілеуді қамтитын осалдықтарды басқару бағдарламасын қолдап, іске асырыңыз.
- Патч шығарылып, оған байланысты қауіпсіздік осалдығының қолданылуы мен маңыздылығы қаралып, бағаланғаннан кейін, патч Жүйелерге төнетін тәуекел деңгейіне сәйкес мерзім ішінде қолданылады және тексеріледі.
- Журналдарды басқару шешімін енгізіп, рұқсатсыз кіруді анықтау жүйелері қалыптастыратын журналдарды кемінде бір жыл бойы сақтаңыз.
11. Физикалық және қоршаған орта қауіпсіздігі
- OpenAI деректері сақталуы немесе оларға қол жеткізілуі мүмкін әрбір жерде физикалық қауіпсіздікті қамтамасыз етіңіз.
- Кеңселер мен деректер орталықтарына кіруді бейдж, биометрия немесе баламалы аутентификация арқылы бақылаңыз.
- Барлық келушілерді журналға тіркеп, ертіп жүріңіз.
- 24 × 7 режимінде бейнебақылау және рұқсатсыз физикалық кіруді анықтау жүйелерін пайдаланыңыз.
- Физикалық тасымалдағыштармен қауіпсіз жұмыс істеңіз және оларды құлыпталатын сақтау орындарын, қадағаланатын беруді және сертификатталған жоюды пайдалана отырып кәдеге жаратыңыз.
12. Қолжетімділік, бизнестің үздіксіздігі және апаттан кейін қалпына келтіру
Жеткізуші қызметтердің және кез келген OpenAI деректерінің құпиялылығын, тұтастығын және қолжетімділігін мыналар арқылы қорғайды:
- Қолжетімділікті басқару
- Жүйенің өнімділігі мен қолжетімділігін үздіксіз бақылаңыз, талдаңыз және бағалаңыз.
- Ақауларды уақтылы анықтап, олар туралы хабарлаңыз және үзілістен кейін қызметтерді жедел қалпына келтіріңіз.
- Қызметтің үздіксіз жұмыс істеу уақытын, инциденттерді және келісілген қызмет көрсету деңгейі мақсаттарының орындалуын қадағалаңыз, өз бетіңізше растаңыз және құжаттаңыз.
- Сұраныс бойынша OpenAI-ға қызмет көрсету деңгейлерінің талаптары сақталатынын растайтын тиісті өнімділік көрсеткіштерін ұсыныңыз.
- Бизнестің үздіксіздігі және апаттан кейінгі қалпына келтіру (BC/DR)
- Төтенше жағдайларды немесе Қызметтердің жұмысын бұзуы не OpenAI деректерінің қауіпсіздігіне нұқсан келтіруі мүмкін басқа да оқиғаларды қамтитын құжатталған бизнес үздіксіздігі және апаттан қалпына келтіру (BC/DR) жоспарларын қолданыста ұстаңыз.
- Аса маңызды жүйелер мен деректердің сақтық көшірмесін BC/DR жоспарларына сәйкес тұрақты кесте бойынша жасап отырыңыз.
- BC/DR жоспарларын кемінде жылына бір рет тестілеңіз және тестілеу барысында анықталған кез келген елеулі олқылықтарды жойыңыз.
- Осы жоспарлар қамтамасыз ететін қорғауды елеулі түрде төмендететін кез келген өзгерісті енгізбес бұрын OpenAI-дың алдын ала жазбаша келісімін алыңыз; бұл келісім беруден негізсіз бас тартылмайды.
13. Үшінші тарап және технологиялық жеткізу тізбегінің тәуекелдерін басқару.
- OpenAI деректеріне қол жеткізе алатын немесе бағдарламалық жасақтаманы не қызметтерді қолдайтын барлық қосалқы өңдеушілер, қосалқы мердігерлер және маңызды қосалқы жеткізушілер үшін салалық стандарттарға сай тәуекелдерді басқару бағдарламасын жүргізу және пайдалану
- Әрбір үшінші тараппен осы жеткізушінің қауіпсіздік шараларында көзделген шаралардан кемінде сондай қатаң қауіпсіздік шараларын талап ететін жазбаша келісімдер жасасыңыз.
- Барлық үшінші тараптарды қосудан бұрын және одан кейін тұрақты аралықпен жеткізушінің қауіпсіздікті ресми бағалау процесінен өткізіңіз және нәтижесінде алынған құжаттаманы сақтаңыз.
- OpenAI сұратқан жағдайда жеткізуші әрбір аса маңызды қосалқы жеткізушіні, оның шығу елін және Жеткізушінің орындауына қатысты кез келген негізгі тәуелділікті көрсетуге міндетті.
- Ақпараттық-коммуникациялық технологиялар (АКТ) мен өнімді жеткізу тізбегіндегі тәуекелдерді бағалайтын процестерді қолдап, бағдарламалық жасақтаманың, қызметтердің, Жеткізушінің жұмысының немесе OpenAI деректерінің құпиялылығына, тұтастығына не қолжетімділігіне нұқсан келтіруі мүмкін кез келген іркіліс, осалдық немесе туындап келе жатқан қауіп туралы OpenAI-ға дереу хабарлаңыз.
14. Деректерді шифрлау
- OpenAI деректерін кез келген жалпыға қолжетімді немесе жеке желі арқылы беру кезінде күшті, салада мойындалған криптографиялық хаттамаларды (TLS 1.2 немесе одан жоғары, SSH 2, IPsec немесе баламасын) пайдаланып қорғау қажет. Ескірген немесе қауіпсіз емес хаттамалар (мысалы, SSL v3, TLS 1.0/1.1) өшірілуі керек.
- Кез келген тұрақты сақтау тасымалдағышында, соның ішінде дерекқорларда, нысандар қоймаларында, файлдық жүйелерде, соңғы нүкте құрылғыларында және сақтық көшірмелерде сақталатын барлық OpenAI деректерін салалық деңгейде мойындалған сенімді алгоритмдерді (мысалы, AES-256 немесе баламасы) және FIPS 140-2/3, ISO/IEC 19790 немесе соған ұқсас стандарттарға сәйкес валидацияланған криптографиялық модульдерді пайдаланып шифрлаңыз.
- Шифрлау кілттерін арнайы кілттерді басқару жүйесі арқылы басқарыңыз; кілттерге қол жеткізу тек уәкілетті қызметкерлермен шектелуі тиіс және кілттер кемінде жылына бір рет немесе кілттердің қауіпсіздігі бұзылды деген күдік туындағанда ауыстырылуы тиіс. Жеткізуші снапшоттардың, репликалардың және офлайн резервтік көшірмелердің бірдей бақылау шараларымен қорғалуын қамтамасыз етуі тиіс.
15. Деректерді сақтау
Келісімнің мерзімі аяқталғанда немесе ол тоқтатылғанда, Жеткізуші OpenAI таңдауы бойынша барлық OpenAI деректерін жояды немесе қайтарады (Жеткізушінің деректерді сақтау кестесіне сәйкес жойылатын резервтік немесе мұрағаттық көшірмелерді қоспағанда), бұған Жеткізуші қолданыстағы заңдарға сәйкес көшірмелерін сақтауға міндетті болатын жағдайлар кірмейді. Мұндай жағдайда Жеткізуші сол OpenAI деректерін кез келген одан әрі Өңдеуден оқшаулап, қорғайды және оларды тек қолданыстағы заңдар талап ететін көлемде ғана өңдейді. Егер бұл Жеткізуші ұсынатын қызметтерге қолданылатын болса, Жеткізуші өнім ішінде деректерді сақтау мерзімдерін баптау мүмкіндігін OpenAI-ға ұсынады.
16. Қауіпсіз жою
- Қолжетімді технологияларды ескере отырып, OpenAI деректерін оқуға немесе қалпына келтіруге болмайтындай етіп, оларды қолданыстағы заңнамаға сәйкес қауіпсіз жоюды қамтамасыз етуге арналған бақылау шараларын енгізеді.
- Электрондық ақпарат тасымалдағыштарды кәдеге жаратпас немесе басқа жүйеге қайта тағайындамас бұрын, NIST SP 800-88 стандартында немесе баламасында сипатталған әдістерді пайдаланып, үстінен қайта жазу немесе магнитсіздендіру арқылы қауіпсіз түрде өшіріңіз не физикалық түрде жойыңыз.
17. Ішкі қауіпсіздікті бағалау және өзгерістер туралы хабарлама
- Оның қауіпсіздік бақылау тетіктерінің тиімділігін — автоматтандырылған сканерлеу, қолмен жүргізілетін тексерулер және саясаттарға сәйкестікті тексеру арқылы — салалық стандарттарға негізделген құрылымдар мен өзінің саясаттарына сәйкестігі тұрғысынан жүйелі түрде бағалаңыз.
- OpenAI деректерінің құпиялылығына, тұтастығына немесе қолжетімділігіне негізді түрде әсер етуі мүмкін өзінің инфрақұрылымына, архитектурасына, үшінші тараптарға тәуелділігіне, деректер ағындарына немесе қауіпсіздік жай-күйіне енгізілетін кез келген елеулі өзгеріс туралы OpenAI-ға алдын ала хабарлаңыз.
18. Тәуелсіз аудит және сертификаттау
Жеткізуші жылына кемінде бір рет:
- Қауіпсіздік бақылау шараларын танылған салалық стандартқа (мысалы, SOC 2 Type 2 немесе ISO 27001 бойынша қадағалау / қайта сертификаттау) сәйкестігі тұрғысынан тексеру үшін білікті, тәуелсіз аудиторды тартыңыз.
- Сұрау салынған жағдайда, OpenAI-ға қысқаша мазмұнын немесе толық есептерді (қажетіне қарай) ұсыныңыз.
19. Ену тестілеуі
Егер Жеткізуші хостинг қызметтерін немесе онлайн қызметтерді ұсынса, Жеткізуші:
- Мыналарды қамтитын үшінші тарап жүргізетін жыл сайынғы пенетрациялық тестілеуді ұйымдастырыңыз: (i) Хостингтік қызметтерді немесе қызметтерді; (ii) интернетке ашық бүкіл периметрді; және (iii) Жеткізушінің ішкі корпоративтік желісін.
- NDA шарттарына сәйкес сынақтардың өткізілгенін растайтын дәлелдерді, сондай-ақ анықталған нәтижелердің басшылыққа арналған қысқаша қорытындыларын бөлісіңіз.
- OpenAI деректеріне әсер ететін критикалық және жоғары маңыздылықтағы осалдықтарды анықталғаннан кейін 60 күн ішінде жойыңыз немесе өтемдік бақылау шаралары мен қалдық тәуекел туралы OpenAI-ға дереу хабарлаңыз.
20. OpenAI-дың тексеру құқықтары
- Келісімнің қолданылу мерзімі ішінде және одан кейінгі бір жыл ішінде OpenAI (немесе оның тағайындалған аудиторы) ақылға қонымды хабарлама бере отырып, осы Жеткізушінің қауіпсіздік шараларының сақталуын растау үшін тиісті бухгалтерлік кітаптарды, жазбаларды және нысандарды қарап шығуы мүмкін. Тексерулер сол мақсат үшін ақылға қонымды түрде қажет ақпаратпен шектеледі және құпиялылық міндеттемелері аясында жүргізіледі.
- Жеткізуші сондай-ақ OpenAI мезгіл-мезгіл ұсынуы мүмкін қауіпсіздік сауалнамаларын толтыруға коммерциялық тұрғыдан ақылға қонымды күш-жігерін салады.
21. АҚШ-тан тыс деректерге қол жеткізу
Жеткізуші АҚШ Әділет министрлігі шығарған, 14117 Атқарушы жарлығын іске асыратын Қорытынды қағиданың Алаңдаушылық тудыратын елдерге немесе Қамтылған тұлғаларға үлкен көлемдегі Қамтылған деректерге Қолжетімділікке тыйым салатынын немесе оны шектейтінін мойындайды (осы терминдер және осы тармақта пайдаланылған басқа да бас әріппен жазылатын терминдер Қорытынды қағидада айқындалғандай).
- Егер Жеткізуші ұсынатын қызметтер OpenAI-дың немесе оның үлестес тұлғаларының Қамтылған деректеріне Қолжетімділікті қамтыса, Жеткізуші: (i) өзі де, оның кез келген үлестес тұлғасы да Алаңдаушылық тудыратын елде ұйымдастырылмаған немесе тіркелмегенін және ұйымдастырылмайтынын немесе тіркелмейтінін, Алаңдаушылық тудыратын елде негізгі қызмет орны жоқ екенін немесе болмайтынын, не бір немесе бірнеше Алаңдаушылық тудыратын елдердің немесе Қамтылған тұлғалардың тікелей немесе жанама түрде, жеке-жеке не жиынтығында 50% немесе одан көп мөлшердегі меншігінде емес екенін немесе болмайтынын; және (ii) Жеткізуші де, оның кез келген үлестес тұлғасы да, осындай Қамтылған деректерге Қолжетімділігі бар Жеткізушінің ешбір қызметкері немесе мердігері де Алаңдаушылық тудыратын елде орналаспағанын немесе орналаспайтынын, АҚШ Бас прокуроры Қамтылған тұлға деп танымағанын немесе танымайтынын, не өзге де түрде Қамтылған тұлға санатына жатпайтынын немесе жатпайтынын мәлімдейді және кепілдік береді. Егер (a) немесе (b) өзгерсе, Жеткізуші бұл туралы OpenAI-ға дереу хабарлайды.
- Жеткізуші және оның Үлестес тұлғалары OpenAI-дың Қамтылған деректеріне қатысты мәселелі елмен немесе Қамтылған тұлғамен ешқандай Қамтылған деректер мәмілесіне қатыспайды. Егер Жеткізуші OpenAI-дың Қамтылған деректеріне қатысты Шектеулі мәміле жасаса, Жеткізуші OpenAI Түпкілікті ереженің талаптарын орындауы үшін қажет кез келген ақпаратты OpenAI-ға ұсынады.
22. Анықтамалар
- Қамтылатын деректер — АҚШ-тың ауқымды сезімтал деректерін немесе АҚШ үкіметіне қатысты деректерді білдіреді; бұл ұғым АҚШ Әділет министрлігі шығарған 14117 Атқарушы жарлықты іске асыратын Қорытынды ережеде қосымша нақтылануы мүмкін.
- Деректерді қорғау туралы заңнама — Келісім бойынша Жеткізушінің өз міндеттерін орындауына қолданылатын деректерді қорғау туралы барлық заңдарды білдіреді.
- Хостталған қызмет — Жеткізуші OpenAI-ға ұсынатын қызмет ретіндегі бағдарламалық жасақтаманы (SaaS), қызмет ретіндегі платформаны (PaaS) немесе осыған ұқсас кез келген хостталған не онлайн қызметтерді білдіреді.
- Ақпараттық қауіпсіздік бағдарламасы — салалық стандарттарға сәйкес келетін әкімшілік, техникалық және физикалық бақылау шараларын қамтитын, OpenAI деректерінің құпиялылығын, тұтастығын және қолжетімділігін қорғауға арналған саясаттар, рәсімдер мен бақылау шараларының құрылымдалған жүйесін білдіреді.
- OpenAI деректері — Жеткізушінің OpenAI үшін өз міндеттерін орындауына байланысты OpenAI-дан немесе OpenAI атынан алған не жинаған ақпаратты білдіреді. OpenAI деректеріне Дербес деректер кіреді, бірақ олармен шектелмейді.
- Дербес деректер — қолданыстағы Деректерді қорғау туралы заңнамада «дербес деректер» немесе «жеке ақпарат» терминдеріне берілген мағынаны білдіреді.
- Өңдеу деректерге қатысты автоматтандырылған тәсілдермен немесе онсыз орындалатын кез келген операцияны, соның ішінде жинауды, тіркеуді, ұйымдастыруды, сақтауды, пайдалануды, жария етуді немесе жоюды білдіреді.
- Қауіпсіздік оқиғасы — Жеткізушінің немесе қосалқы өңдеушінің Жүйелерінде OpenAI деректеріне рұқсатсыз қол жеткізуге, оларды пайдалануға, жария етуге, өзгертуге немесе жоюға, не олардың қолжетімділігі немесе тұтастығының бұзылуына байланысты нақты немесе күдікті кез келген оқиғаны білдіреді.
- Жеткізушілердің мінез-құлық кодексі — мына мекенжайда орналасқан OpenAI Жеткізушілерінің мінез-құлық кодексін білдіреді: https://openai.com/policies/supplier-code/.
- Жеткізуші персоналы — Жеткізушінің OpenAI-мен өзара іс-қимылы шеңберінде оның міндеттерін орындаудың қандай да бір бөлігіне қатысатын барлық персоналды білдіреді және оған қызметкерлер, мердігерлер, уақытша қызметкерлер және қосалқы мердігерлер кіреді.
- Жүйелер — Жеткізуші немесе оның қосалқы өңдеушілері OpenAI деректерін өңдеу, беру немесе сақтау үшін пайдаланатын ақпараттық жүйелерді білдіреді. Бұған осы функцияларды қолдайтын біріктірілген аппараттық құралдар, бағдарламалық жасақтама, қызметкерлер және рәсімдер кіреді.