Прескокни до главната содржина
OpenAI

Updated: 4 септември 2026 г.

Безбедносни мерки за снабдувачи

Овие Безбедносни мерки за снабдувачи се однесуваат на снабдувачот кога тој му обезбедува стоки, услуги или софтвер на OpenAI и се вклучени во важечкиот договор меѓу снабдувачот и OpenAI („Договорот“). Термините што се користат овде, но не се дефинирани овде, се дефинирани во Договорот.

Снабдувачот ќе одржува и ќе управува со Програма за безбедност на информациите, која ќе се прегледува најмалку еднаш годишно или порано ако тоа е потребно поради безбедносен инцидент или суштинска промена во важечкиот закон. Надзорот над Програмата за безбедност на информациите ќе го врши соодветно квалификуван виш персонал. 

За да ги исполни своите обврски за безбедност и приватност според Договорот, Програмата за информациска безбедност на снабдувачот ќе го вклучува следново:

1. Политики и кодекси на однесување

  • Одржувајте ги писмените политики за безбедност на информациите и политики на приватност усогласени со Програмата за безбедност на информациите и со сите важечки закони за заштита на податоците. 
  • Соопштете му ги овие политики и Кодексот на однесување на снабдувачите на целиот релевантен персонал и побарајте формално потврдување.
  • Следете ја усогласеноста и преземајте корективни мерки за неусогласеноста преку документирани процеси; за прекршувањата на политиките ќе се постапува со соодветни дисциплински мерки.

2. Управување со ризици

  • Одржувајте и управувајте со програма за управување со ризици што вклучува редовни проценки на ризици и контроли за идентификација на ризици, анализа, следење, известување и корективни мерки.
  • Најмалку еднаш годишно, вршете проценки на ризици (внатрешно или со договорни, независни ресурси) за да ги идентификувате ризиците за податоците на OpenAI, ризиците за деловните средства на снабдувачот (на пр., техничка инфраструктура), заканите против тие елементи (внатрешни и надворешни), веројатноста за појава на тие закани и влијанието врз организацијата.
  • Класифицирајте ги ризиците за безбедност на податоците на OpenAI и дадете приоритет на нивното санирање.

3. Персонал

  • Одржувајте и спроведувајте стандардни практики во индустријата за проверка, обука и управување со персоналот.
  • До оној степен до кој е законски дозволено во јурисдикцијата на секој работник, вршете проверки на биографијата пред вработувањето за целиот персонал кој ќе има пристап до податоците на OpenAI или ќе ја поддржува работата на снабдувачот.
  • Обезбедете годишна обука за безбедност и приватност за персоналот на снабдувачот како и дополнителна обука за безбедност по потреба.
  • Барајте од персоналот на снабдувачот да потпише договор за доверливост или да обезбеди дека за персоналот на снабдувачот важат обврски за доверливост во согласност со оние кои важат за снабдувачот во врска со неговото работење за OpenAI, како услов за вработување или ангажман, и да ги следи политиките за заштита на податоците на клиентите и на други трети лица.
  • Потврдете го идентитетот на своите вработени и на хонорарните работници.
  • Не вработувајте или ангажирајте персонал на добавувачот лоциран во: (а) која било земја или територија на која се применуваат сеопфатни санкции од Канцеларијата за контрола на странски средства на САД (OFAC); (б) која било земја или територија за која е издадено предупредување од Ниво 4/„да не се патува“ од Стејт департментот на САД; или (в) региони во кои има активен вооружен конфликт.
  • Дозволете му на OpenAI да врши ад хок безбедносни проверки на персоналот на снабдувачот и веднаш споделете ги сите информации што OpenAI разумно ќе ги побара за поддршка на овие проверки.
  • OpenAI може да спроведе дополнителни безбедносни проверки за персоналот на снабдувачот кој работи од далечина, под услов OpenAI со тоа да не ја ограничува или исклучува обврската на снабдувачот да спроведе сопствена проверка на биографијата и потврда на идентитетот согласно овие Безбедносни мерки или Договорот.

4. Контрола на системите и работните станици

Снабдувачот ќе ги заштити сите корпоративни лаптопи, мобилни уреди, локални сервери и друг хардвер што ги обработува податоците на OpenAI со:

  • Централно управување со секоја крајна точка и сервер - вклучувајќи ја и локалната инфраструктура - преку одобрена платформа за управување со крајни точки.
  • Автоматско спроведување на основни безбедносни конфигурации и навремени закрпи на оперативните системи, апликации и фирмвер на работните станици и на серверите.
  • Барање за шифрирање во мирување: шифрирање на целиот диск на лаптопите и работните станици и шифрирање на ниво на волумен или складирање на серверите и уредите за складирање.
  • Оневозможување или строго контролирање на преносливите и отстранливите медиуми на сите средства.

5. Контроли за идентитетот, автентикацијата и авторизацијата

  • Одржувајте и управувајте со стандардни индустриски практики за контрола на идентитетот, автентикацијата и управувањето со пристапот.
  • Документирајте ги политиките и процедурите што го регулираат управувањето со пристапот за персоналот на снабдувачот и за сервисните сметки.
  • Одржувајте точен и тековен список на целиот персонал на снабдувачот со пристап до системите. 
  • Оневозможете ги или отповикајте ги акредитивите во рок од еден работен ден од преносот или престанокот.
  • Користете единствена најава (SSO) за сите интерактивни најавувања во внатрешните системи и во услугите од трети лица кои ја поддржуваат испораката на услугите.
  • Спроведувајте повеќефакторска автентикација од страна на давателот на идентитет како дел од процесот на најавување со единствена најава (SSO). 
  • Имплементирајте контрола на пристап базирана на улоги (RBAC) со принципите на најмали привилегии и поделба на должностите.
  • Користете привилегирани сметки („root“/„администратор“) само кога тоа е технички потребно според одобрените процедури за контрола на промените; забранете им на корисниците кои немаат привилегии да извршуваат привилегирани функции.
  • Барајте формален преглед и одобрување за секое барање за пристап до системите што складираат податоци на OpenAI, како и периодични (најмалку квартални) ревизии на пристапот за да се потврди соодветноста на привилегиите.
  • Воспоставете процедури за пријавување и поништување на компромитирани акредитиви (на пр., лозинки, клучеви за API) и за проверка на идентитетот на корисникот пред издавањето ресетирања или привремени акредитиви.
  • За крајните корисници на OpenAI, потпирање на услуга за управување со идентитет и пристап од трето лице; снабдувачот не ги чува лозинките обезбедени од корисниците.

6. Безбедносни инциденти

  • Одржувајте и спроведувајте план за одговор при безбедносни инциденти за реагирање и решавање на настани што ја загрозуваат доверливоста, достапноста или интегритетот на извршувањето на обврските на снабдувачот или на податоците на OpenAI.
  • Откако ќе дознаете за реален или сомнителен безбедносен инцидент, доставете писмено известување до OpenAI на security@openai.com без непотребно одложување и, во секој случај, во рок од 48 часа од дознавањето за безбедносниот инцидент. Ако е можно, таквото известување ќе ги содржи сите достапни детали потребни според законите за заштита на податоците за OpenAI да ги исполни своите обврски за известување до регулаторните органи или лицата погодени од безбедносниот инцидент.
  • Преземете разумни мерки за ублажување на ризиците од понатамошни безбедносни инциденти. Онаму каде што безбедносниот инцидент се должи на прекршување на овие безбедносни мерки за снабдувачи од страна на снабдувачот, снабдувачот ќе му ги надомести на OpenAI (во согласност со ограничувањата на одговорност вклучени во Договорот) реалните трошоци и расходи за санација платени од сопствен џеб, настанати како резултат на дејства што треба да се преземат согласно законите за заштита на податоци или договорени меѓу страните во врска со безбедносен инцидент, вклучувајќи, каде што е применливо: (i) креирање и испраќање законски задолжителни известувања до засегнатите лица; (ii) поддршка од центар за повици за одговор на прашања; и (iii) законски задолжителни услуги за следење на кредитниот статус за засегнатите лица. OpenAI има исклучиво дискреционо право да го контролира времето, содржината и начинот на доставување на известувањата согласно овој став.

7. Евидентирање, ревизија и отчетност

  • Креирајте и чувајте ревизорски записи за сите системи, мрежи и поддржувачка инфраструктура што се користат за испорака на услугите, овозможувајќи следење, анализа, истрага и известување за незаконски или неовластени активности.
  • Евидентирајте ги сите привилегирани дејства на начин што го поврзува секој настан со конкретно именувано лице.
  • Евидентирајте и континуирано следете ја привилегираната активност на крајните точки, серверите и придружната инфраструктура за да откриете неовластени промени или прекршувања на политиките.
  • Континуирано следете ја безбедноста и достапноста - вклучувајќи ги мрежниот сообраќај и евиденциите на услугите - и реагирајте навремено на сите предупредувања. 
  • Редовно прегледувајте и анализирајте безбедносни и оперативни дневници за да откриете сомнителни активности, прекршувања на политиките или настани што би можеле да влијаат врз доверливоста, интегритетот или достапноста на податоците на OpenAI.
  • Доставете ги ревизорските дневници до OpenAI на барање.

8. Животен циклус на безбеден развој (SDLC)

  • Одржувајте и управувајте со документиран процес на безбеден развој/безбедност по дизајн што опфаќа планирање, кодирање, тестирање, распоредување и одржување на софтвер или услуги што ги обезбедува на OpenAI.
  • SDLC мора да вклучува моделирање закани, преглед на кодови, автоматско скенирање ранливости на зависности и тестирање на безбедноста (статичко, динамичко и скенирање на контејнери или IaC) пред кодот да се промовира во продукција. 
  • Резултатите од овие активности, заедно со доказите за санација на наодите со висок ризик, ќе се чуваат најмалку 12 месеци и ќе му бидат достапни на OpenAI на барање.

9. Инфраструктура во облак и мрежна безбедност

  • Одделете ги околините - држете ги одвоени продукциските и непродукциските околини и осигурете дека податоците на OpenAI се наоѓаат само во продукциските околини.
  • Логички одвојте ги податоците на OpenAI од сите други податоци за клиентите и наметнете одделни граници на ниво на корисник во рамките на секоја организација на клиент на OpenAI.
  • Осигурете дека ресурсите на примарниот бекенд се распоредени зад контроли на приватната мрежа (виртуелна приватна мрежа (VPN), приватна врска или еквивалентна архитектура со нулта доверба).
  • Политиките за безбедност на мрежата и заштитните ѕидови се конфигурирани за пристап со најмали привилегии според однапред утврден збир дозволени сообраќајни текови. 
  • Недозволените сообраќајни текови се блокираат.

10. Управување со ранливости

  • Одржувајте и управувајте со програма за управување со ранливости според индустриски стандард, дизајнирана да обезбеди промпт отстранување на ранливостите што влијаат врз услугите што ги нуди снабдувачот.
  • Одржувајте и спроведувајте програма за управување со ранливости која врши редовни скенирања за ранливости, се претплатува на услуга за известување за ранливости, дава приоритет на санацијата врз основа на ризикот и воспоставува временски рамки за санација врз основа на оценката на ризикот.
  • Откако ќе се објави закрпата и ќе се изврши преглед и оцена на применливоста и важноста на поврзаната безбедносна ранливост, закрпата се применува и проверува во временска рамка што е соодветна на ризикот со кој се соочуваат системите.
  • Распоредете решение за управување со записи и чувајте ги записите генерирани од системите за откривање упади најмалку една година.

11. Физичка и еколошка безбедност

  • Одржувајте физичка безбедност на секое место каде што податоците на OpenAI може да се складираат или да им се пристапи.
  • Контролирајте го пристапот до канцелариите и центрите за податоци со автентикација со значка, биометрија или еквивалентен метод.
  • Евидентирајте ги и придружувајте ги сите посетители.
  • Управувајте со системи за видеонадзор и откривање физички упади 24/7.
  • Безбедно ракувајте со физичките медиуми и отстранувајте ги, користејќи заклучен простор за складирање, следени трансфери и сертифицирано уништување.

12. Достапност, континуитет на деловното работење и обновување по катастрофи

Снабдувачот ќе ја заштити доверливоста, интегритетот и достапноста на услугите и на сите податоци на OpenAI преку:

  • Управување со достапноста
    • Континуирано следете ги, анализирајте ги и оценувајте ги перформансите и достапноста на системот.
    • Навремено откривајте и пријавувајте дефекти и брзо обновувајте ги услугите по прекин.
    • Следете го, самопотврдувајте го и документирајте го времето на работа на услугата, инцидентите и почитувањето на договорените цели за нивото на услугата.
    • На барање, обезбедете му на OpenAI релевантни метрики за перформансите што покажуваат усогласеност со нивоата на услуги.
  • Континуитет на работењето и обновување по катастрофа (BC/DR)
    • Одржувајте документирани планови за континуитет на работењето и опоравување од катастрофи (BC/DR) кои се однесуваат на итни случаи или други настани што можат да ги нарушат услугите или да ги загрозат податоците на OpenAI.
    • Правете резервна копија на критичните системи и податоци по редовен распоред во согласност со плановите за BC/DR.
    • Тестирајте ги плановите за BC/DR најмалку еднаш годишно и поправете ги сите материјални недостатоци откриени за време на тестирањето.
    • Добијте претходна писмена согласност од OpenAI пред да направите некаква промена што материјално би ја намалила заштитата што ја обезбедуваат тие планови, а која согласност нема да биде неразумно одбиена.

13. Управување со ризици од трети лица и од синџирот на снабдување со технологија

  • Одржувајте и управувајте со индустриски стандардна програма за управување со ризици за сите подобработувачи, подизведувачи и критични потснабдувачи што имаат пристап до податоците на OpenAI или го поддржуваат софтверот или услугите
  • Склучувајте писмени договори со секое трето лице со кои се бараат безбедносни мерки најмалку еднакво строги како оние во овие Безбедносни мерки за снабдувачи.
  • Подложете ги сите трети лица на формалниот процес на проценка на безбедноста на снабдувачот пред вклучување и во редовни интервали потоа, задржувајќи ја произлезената документација.
  • Идентификувајте го, на барање на OpenAI, секој критичен потснабдувач, неговата земја на потекло и секоја клучна зависност релевантна за работењето на снабдувачот.
  • Одржувајте процеси што ги проценуваат ризиците во ИКТ и синџирот на снабдување со производи и веднаш известете го OpenAI за секое нарушување, ранливост или нова закана што би можеле да ја загрозат доверливоста, интегритетот или достапноста на софтверот, услугите, перформансите на снабдувачот или податоците на OpenAI.

14. Шифрирање податоци

  • Заштитете ги податоците на OpenAI при пренос низ која било јавна или приватна мрежа користејќи силни, индустриски признати криптографски протоколи (TLS 1.2 или повисок, SSH 2, IPsec или еквивалент). Застарените или небезбедните протоколи (на пр., SSL v3, TLS 1.0/1.1) мора да се оневозможат. 
  • Шифрирајте ги сите податоци на OpenAI складирани на кој било постојан медиум - вклучувајќи бази на податоци, складишта на објекти, системи на датотеки, уреди на крајни точки и резервни копии - користејќи силни, индустриски признати алгоритми (на пр., AES-256 или еквивалентни) и криптографски модули валидирани според FIPS 140-2/3, ISO/IEC 19790 или споредливи стандарди. 
  • Управувајте со клучевите за шифрирање користејќи наменски систем за управување со клучеви; пристапот до клучевите треба да биде ограничен на овластен персонал, а клучевите треба да се ротираат најмалку еднаш годишно или при сомневање дека се компромитирани. Снабдувачот треба да обезбеди дека снимките, репликите и офлајн резервните копии се заштитени со истите контроли.

15. Задржување на податоците

По истекот или раскинувањето на Договорот, снабдувачот, по избор на OpenAI, ќе ги избрише или врати сите податоци на OpenAI (со исклучок на сите резервни копии или архивски копии кои се бришат во согласност со распоредот за чување податоци на снабдувачот), освен кога снабдувачот е должен да задржи копии според важечките закони, во кој случај снабдувачот ќе ги изолира и заштити тие податоци на OpenAI од секаква понатамошна обработка, освен во обемот што го бараат важечките закони. Снабдувачот ќе му обезбеди на OpenAI можност за конфигурирање на периодите на задржување на податоци во рамките на производот, ако е применливо за услугите што ги обезбедува снабдувачот.

16. Безбедно отстранување

  • Спроведува контроли дизајнирани да обезбедат безбедно отстранување на податоците на OpenAI во согласност со важечкиот закон, земајќи ја предвид достапната технологија, така што податоците на OpenAI да не можат да се читаат или реконструираат. 
  • Безбедно избришете ги електронските медиуми пред отстранување користејќи ги методите опишани во стандардот NIST SP 800-88 или еквивалентни методи со запишување нови податоци врз нив или демагнетизирање, или физички уништете ги пред отстранување или прераспределба на друг систем.

17. Проценки на внатрешната безбедност и известување за промени

  • Редовно проценувајте ја ефикасноста на своите безбедносни контроли - преку автоматско скенирање, рачни прегледи и проверки за усогласеност со политиките - во однос на рамките засновани на индустриски стандарди и сопствените политики. 
  • Известете ги OpenAI однапред за секоја материјална промена во инфраструктурата, архитектурата, зависностите од трети лица, тековите на податоци или безбедносната состојба што би можела разумно да влијае врз доверливоста, интегритетот или достапноста на податоците на OpenAI.

18. Независни ревизии и сертификации

Најмалку еднаш годишно, снабдувачот ќе:

  • Ангажира квалификуван, независен ревизор за да ги прегледа неговите безбедносни контроли според признат индустриски стандард (на пр., SOC 2 Тип 2 или ISO 27001 надзор/ресертификација).  
  • Достави резиме или целосни извештаи (по потреба) до OpenAI на барање.

19. Тестирање за пенетрација

Ако снабдувачот обезбедува хостирани услуги или онлајн услуги, снабдувачот ќе:

  • Организирајте годишни тестирања за пенетрација од трети лица што ќе ги опфатат: (i) хостираните услуги или услугите; (ii) целиот периметар изложен на интернет; и (iii) внатрешната корпоративна мрежа на снабдувачот.
  • Ќе сподели докази дека тестовите се случиле, плус извршни резимеа на наодите, согласно NDA. 
  • Отстранете ги критичните и ранливостите со висока сериозност што влијаат врз податоците на OpenAI во рок од 60 дена од откривањето или без одлагање известете го OpenAI за компензациските контроли и преостанатиот ризик.

20. Права за проверка од OpenAI

  • За времетраењето на Договорот и една година потоа, OpenAI (или неговиот назначен ревизор) може, со разумно известување, да ги прегледа соодветните книги, записи и објекти за да потврди усогласеност со овие Безбедносни мерки за снабдувачи. Прегледите ќе бидат ограничени на информации што се разумно неопходни за таа цел и ќе се спроведуваат според обврските за доверливост. 
  • Снабдувачот, исто така, ќе вложи разумни комерцијални напори за пополнување на безбедносните прашалници што OpenAI може да ги доставува одвреме-навреме.

21. Пристап до податоци надвор од САД

Добавувачот потврдува дека конечното правило со кое се спроведува Извршната наредба 14117, издадено од Министерството за правда на САД, забранува или ограничува пристап до обемни опфатени податоци од страна на земји од посебен интерес или опфатени лица (како што се дефинирани во конечното правило, таквите термини и другите термини напишани со големи букви што се користат во овој став).

  • Ако услугите што ги нуди снабдувачот вклучуваат пристап до опфатени податоци на OpenAI или на неговите подружници, тогаш снабдувачот изјавува и гарантира дека: (i) ниту тој ниту некоја од неговите подружници не е и нема да биде организиран или основан во земја од посебен интерес, нема или нема да има главно место на работење во земја од посебен интерес, и не е или нема да биде 50 % или повеќе во сопственост, директно или индиректно, поединечно или вкупно, на една или повеќе земји на посебен интерес или опфатени лица; и (ii) ниту снабдувачот, ниту некоја од неговите подружници, ниту некој вработен или изведувач на снабдувачот кој има пристап до таквите опфатени податоци не е ниту ќе биде лоциран во земја од посебен интерес, не е утврден од главниот обвинител на САД како опфатено лице или на друг начин не се квалификува ниту ќе се квалификува како опфатено лице. Ако се промени (а) или (б), снабдувачот веднаш ќе го извести OpenAI.
  • Снабдувачот и неговите подружници нема да се вклучат во никаква трансакција со опфатени податоци што ги вклучува опфатените податоци на OpenAI со земја од посебен интерес или со опфатено лице. Ако снабдувачот се вклучи во ограничена трансакција поврзана со опфатените податоци на OpenAI, тогаш снабдувачот ќе им ги достави на OpenAI сите информации потребни за OpenAI да ги исполни барањата од конечното правило.

22. Дефиниции

  • Опфатени податоци значат обемни чувствителни податоци на САД или податоци поврзани со владата на САД, како што може дополнително да се дефинира според Конечното правило за спроведување на Извршната наредба 14117 издадена од Министерството за правда на САД.
  • Закони за заштита на податоци значи сите закони за заштита на податоци што се применуваат на извршувањето на обврските на снабдувачот согласно Договорот.
  • Хостирана услуга е софтвер како услуга, платформа како услуга или кои било други слични хостирани или онлајн услуги што снабдувачот им ги обезбедува на OpenAI.
  • Програма за безбедност на информациите е структурирана рамка на политики, процедури и контроли што вклучува административни, технички и физички контроли усогласени со индустриските стандарди, сите осмислени да ја заштитат доверливоста, интегритетот и достапноста на податоците на OpenAI.
  • Податоци на OpenAI се информации што снабдувачот ги примил или собрал од или во име на OpenAI во врска со работењето на снабдувачот за OpenAI. Податоците на OpenAI вклучуваат, но не се ограничени на лични податоци. 
  • Лични податоци има значење доделено на терминот „лични податоци“ или „лични информации“ според важечките закони за заштита на податоци.
  • Обработка е секоја операција извршена врз податоците, без разлика дали се врши со автоматизирани средства или не, вклучувајќи собирање, евидентирање, организирање, складирање, употреба, откривање или уништување.
  • Безбедносен инцидент означува секој реален или сомнителен настан што вклучува неовластен пристап, употреба, откривање, измена или уништување на податоците на OpenAI или нарушување на нивната достапност или интегритет, во рамките на системите на снабдувачот или подобработувачот.
  • Кодекс на однесување на снабдувачите е Кодексот на однесување на снабдувачите на OpenAI на: https://openai.com/policies/supplier-code/.
  • Персонал на снабдувачот е целиот персонал кој извршува кој било аспект од работењето на снабдувачот во рамките на неговиот ангажман со OpenAI и вклучува вработени, изведувачи, привремени работници и подизведувачи.
  • Системи значи информациски системи што ги користи снабдувачот или неговите подизведувачи за обработка, пренесување или складирање на податоците на OpenAI. Ова ги вклучува интегрираните хардвер, софтвер, персонал и процедури што ги поддржуваат тие функции.