വിതരണക്കാരന്റെ സുരക്ഷാ മുൻകരുതലുകൾ
വിതരണക്കാരൻ OpenAI-യ്ക്ക് ഉൽപ്പന്നങ്ങളോ സോഫ്റ്റ്വെയറോ നൽകുമ്പോൾ ഈ 'സപ്ലയർ സെക്യൂരിറ്റി മെഷേഴ്സ്' ബാധകമാകുന്നതാണ്; കൂടാതെ ഇവ വിതരണക്കാരനും OpenAI-യും തമ്മിലുള്ള പ്രസക്തമായ (“കരാർ”)-ന്റെ ഭാഗമായി ഉൾപ്പെടുത്തിയിട്ടുള്ളതുമാണ്. ഇവിടെ ഉപയോഗിച്ചിട്ടുള്ളതും എന്നാൽ ഇവിടെ നിർവചിച്ചിട്ടില്ലാത്തതുമായ പദങ്ങൾ കരാറിൽ നിർവചിച്ചിട്ടുള്ളതാണ്.
വിതരണക്കാരൻ ഒരു വിവര സുരക്ഷാ പരിപാടി നടപ്പിലാക്കണം. ഈ പരിപാടി കുറഞ്ഞത് വർഷത്തിൽ ഒരിക്കലെങ്കിലും അല്ലെങ്കിൽ ഒരു സുരക്ഷാ വീഴ്ച പ്രോംപ്റ്റ് ചെയ്താലോ ബാധകമായ നിയമത്തിൽ കാര്യമായ മാറ്റം വന്നാലോ അതിന് മുമ്പുതന്നെ അവലോകനം ചെയ്യണം. വിവര സുരക്ഷാ പരിപാടിയുടെ മേൽനോട്ടം യോഗ്യതയുള്ള മുതിർന്ന ജോലിക്കാരെ ചുമതലപ്പെടുത്തേണ്ടതാണ്.
കരാർ പ്രകാരമുള്ള സുരക്ഷാ, സ്വകാര്യതാ ബാധ്യതകൾ നിറവേറ്റുന്നതിനായി, വിതരണക്കാരന്റെ വിവര സുരക്ഷാ പരിപാടിയിൽ ഇനിപറയുന്നവ ഉൾപ്പെടുത്തേണ്ടതുണ്ട്:
1. നയങ്ങളും പെരുമാറ്റച്ചട്ടങ്ങളും
- ഇൻഫർമേഷൻ സെക്യൂരിറ്റി പ്രോഗ്രാമിനും ബാധകമായ എല്ലാ ഡാറ്റാ സംരക്ഷണ നിയമങ്ങൾക്കും അനുസൃതമായി, രേഖപ്പെടുത്തപ്പെട്ട വിവര സുരക്ഷാ-പ്രൈവസി പോളിസി നിലനിർത്തുക.
- ഈ നയങ്ങളും വിതരണക്കാരുടെ പെരുമാറ്റച്ചട്ടവും ബന്ധപ്പെട്ട എല്ലാ ജീവനക്കാരെയും അറിയിക്കുകയും അവരിൽ നിന്നും ഔദ്യോഗികമായ അംഗീകാരം വാങ്ങുകയും ചെയ്യുക.
- രേഖപ്പെടുത്തപ്പെട്ട പ്രക്രിയകളിലൂടെ നയങ്ങളുടെ പാലനം നിരീക്ഷിക്കുകയും, ലംഘനങ്ങൾ പരിഹരിക്കുകയും ചെയ്യുക; നയങ്ങൾ ലംഘിക്കുന്നവർക്കെതിരെ ഉചിതമായ അച്ചടക്ക നടപടികൾ സ്വീകരിക്കുന്നതാണ്.
2. റിസ്ക് മാനേജ്മെന്റ്
- കൃത്യമായ ഇടവേളകളിലുള്ള റിസ്ക് അസസ്മെന്റുകളും ഒപ്പം അപകടസാധ്യത തിരിച്ചറിയൽ, വിശകലനം ചെയ്യൽ, നിരീക്ഷിക്കൽ, റിപ്പോർട്ട് ചെയ്യൽ, പരിഹാര നടപടികൾ സ്വീകരിക്കൽ എന്നിവയ്ക്കുള്ള നിയന്ത്രണങ്ങളും ഉൾക്കൊള്ളുന്ന ഒരു റിസ്ക് മാനേജ്മെന്റ് പ്രോഗ്രാം നിലനിർത്തുകയും പ്രവർത്തിപ്പിക്കുകയും ചെയ്യുക.
- വർഷത്തിൽ ഒരിക്കലെങ്കിലും, OpenAI ഡാറ്റ നേരിടുന്ന റിസ്കുകളും വിതരണക്കാരന്റെ ബിസിനസ്സ് അസറ്റുകൾക്ക് (ഉദാ., സാങ്കേതിക ഇൻഫ്രാസ്ട്രക്ചർ) ഉണ്ടാകാനിടയുള്ള റിസ്കുകളും കണ്ടെത്തുന്നതിനായി റിസ്ക് അസസ്മെന്റുകൾ (ആഭ്യന്തരമായി അല്ലെങ്കിൽ കരാർ അടിസ്ഥാനമാക്കിയുള്ള ഒരു സ്വതന്ത്ര ഏജൻസി വഴി) നടത്തുക; കൂടാതെ ഈ ഘടകങ്ങൾക്ക് നേരെയുള്ള ഭീഷണികൾ (ആഭ്യന്തരവും ബാഹ്യവുമായവ), അത്തരം ഭീഷണികൾ ഉണ്ടാകാനുള്ള സാധ്യത, അവ സംഘടനയിൽ ഉണ്ടാക്കുന്ന ആഘാതം എന്നിവയും ഇതിലൂടെ വിലയിരുത്തേണ്ടതാണ്.
- OpenAI ഡാറ്റയെ ബാധിക്കുന്ന സുരക്ഷാ റിസ്കുകൾ വർഗ്ഗീകരിച്ച് മുൻഗണനാക്രമത്തിലാക്കുകയും, അവ പരിഹരിക്കുന്നതിന് മുൻഗണന നൽകുകയും ചെയ്യുക.
മൂന്ന്. ജീവനക്കാർ
- ജീവനക്കാരെ പരിശോധിക്കുന്നതിനും അവർക്ക് പരിശീലനം നൽകുന്നതിനും അവരെ നിയന്ത്രിക്കുന്നതിനുമായി വ്യവസായ മാനദണ്ഡങ്ങൾക്ക് അനുസൃതമായ മികച്ച രീതികൾ നിലനിർത്തുകയും പ്രവർത്തിപ്പിക്കുകയും ചെയ്യുക.
- OpenAI ഡാറ്റ ആക്സസ് ചെയ്യുകയോ വിതരണക്കാരന്റെ പ്രവർത്തനങ്ങളെ പിന്തുണയ്ക്കുകയോ ചെയ്യുന്ന എല്ലാ ജീവനക്കാർക്കുമായി ഓരോരുത്തരുടെയും പരിധിയിൽ വരുന്ന പ്രാദേശിക നിയമങ്ങൾ അനുവദിക്കുന്ന പശ്ചാത്തലത്തിൽ ജോലിക്കെടുക്കുന്നതിന് മുമ്പുള്ള പശ്ചാത്തല പരിശോധനകൾ നടത്തുക.
- വിതരണക്കാർക്ക് വർഷത്തിൽ ഒരിക്കൽ സുരക്ഷാ സ്വകാര്യതാ പരിശീലനങ്ങളും ഒപ്പം സന്ദർഭോചിതമായി ആവശ്യാനുസരണം അനുബന്ധ സുരക്ഷാ പരിശീലനങ്ങളും നൽകുക.
- ജോലിക്ക് എടുക്കുന്നതിനോ പങ്കാളികളാക്കുന്നതിനോ ഉള്ള ഒരു നിബന്ധന എന്ന നിലയിൽ വിതരണ ജീവനക്കാർ കോൺഫിഡൻഷ്യാലിറ്റി എഗ്രിമെന്റിൽ ഒപ്പുവെക്കണമെന്ന് നിർബന്ധമാക്കുക; അല്ലെങ്കിൽ OpenAI-യ്ക്ക് വേണ്ടിയുള്ള പ്രവർത്തനങ്ങളുമായി ബന്ധപ്പെട്ട് വിതരണക്കാരൻ പാലിക്കാൻ ബാധ്യസ്ഥനായ അതേ കോൺഫിഡൻഷ്യാലിറ്റി മാനദണ്ഡങ്ങൾ ജീവനക്കാരും പാലിക്കുന്നുണ്ടെന്ന് ഉറപ്പുവരുത്തുകയും ഉപഭോക്താക്കളുടെയും മറ്റ് മൂന്നാംകക്ഷികളുടെയും വിവര സംരക്ഷണ നയങ്ങൾ അവർ കൃത്യമായി പിന്തുടരുന്നുണ്ടെന്ന് ഉറപ്പാക്കുകയും ചെയ്യുക.
- അതിന്റെ ജീവനക്കാരുടെയും കരാർ തൊഴിലാളികളുടെയും ഐഡന്റിറ്റി കൃത്യമായി സ്ഥിരീകരിക്കുക.
- ഇനിപറയുന്ന രാജ്യങ്ങളിലോ പ്രദേശങ്ങളിലോ ഉള്ള വിതരണ ജീവനക്കാരെ ജോലിക്ക് വെക്കുകയോ അവിടുന്ന് ആളുകളെ കണ്ടെത്തുകയോ ചെയ്യരുത്: (എ) യു.എസ്. ഓഫീസ് ഓഫ് ഫോറിൻ അസറ്റ്സ് കൺട്രോൾ (OFAC) പൂർണ്ണമായ ഉപരോധം ഏർപ്പെടുത്തിയിട്ടുള്ള രാജ്യങ്ങൾ; (ബി) യു.എസ്. സ്റ്റേറ്റ് ഡിപ്പാർട്ട്മെന്റിന്റെ ലെവൽ 4 / യാത്രാ വിലക്ക് ഉള്ള സ്ഥലങ്ങൾ; അല്ലെങ്കിൽ (സി) സായുധ പോരാട്ടങ്ങൾ നിലനിൽക്കുന്ന പ്രദേശങ്ങൾ.
- വിതരണക്കാരൻ ജീവനക്കാരുടെ മേൽ പ്രത്യേക സുരക്ഷാ പരിശോധനകൾ നടത്താൻ OpenAI-യെ അനുവദിക്കുക; ഒപ്പം ഈ പരിശോധനകളെ പിന്തുണയ്ക്കുന്നതിനായി OpenAI ന്യായമായി ആവശ്യപ്പെടുന്ന ഏത് വിവരവും ഉടനടി പങ്കുവെക്കുകയും ചെയ്യുക.
- റിമോട്ട് ആയി ജോലി ചെയ്യുന്ന വിതരണക്കാർക്കായി OpenAI-യ്ക്ക് വേണമെങ്കിൽ അധിക സുരക്ഷാ പരിശോധനകൾ നടത്താവുന്നതാണ്; എന്നാൽ OpenAI അങ്ങനെ ചെയ്യുന്നത് ഈ സുരക്ഷാ മുൻകരുതലുകൾ പ്രകാരമോ പശ്ചാത്തല പരിശോധനകളും ഐഡന്റിറ്റി സ്ഥിരീകരണങ്ങളും സ്വന്തം നിലയിൽ നടത്താനുള്ള വിതരണക്കാരന്റെ ബാധ്യതയെ യാതൊരു തരത്തിലും കുറയ്ക്കുകയോ ഒഴിവാക്കുകയോ ചെയ്യുന്നില്ല.
4. സിസ്റ്റം, വർക്ക്സ്റ്റേഷൻ നിയന്ത്രണങ്ങൾ
OpenAI ഡാറ്റ പ്രോസസ് ചെയ്യുന്ന എല്ലാ കോർപ്പറേറ്റ് ലാപ്ടോപ്പുകൾ, മൊബൈൽ ഉപകരണങ്ങൾ, ഓൺ-പ്രെമിസസ് സെർവറുകൾ, മറ്റ് ഹാർഡ്വെയറുകൾ എന്നിവ താഴെ പറയുന്ന മാർഗ്ഗങ്ങളിലൂടെ വിതരണക്കാരൻ സുരക്ഷിതമാക്കേണ്ടതുണ്ട്:
- ഒരു അംഗീകൃത എൻഡ്പോയിന്റ്-മാനേജ്മെന്റ് പ്ലാറ്റ്ഫോം വഴി—ഓൺ-പ്രെമിസസ് ഇൻഫ്രാസ്ട്രക്ചർ ഉൾപ്പെടെയുള്ള—എല്ലാ എൻഡ്പോയിന്റുകളും സെർവറുകളും കേന്ദ്രീകൃതമായി നിയന്ത്രിക്കുക.
- വർക്ക്സ്റ്റേഷനുകളിലും കൂടാതെസെർവറുകളിലും ഉള്ള ഓപ്പറേറ്റിംഗ് സിസ്റ്റങ്ങൾ, ആപ്ലിക്കേഷനുകൾ, ഫേംവെയർ എന്നിവയിൽ അടിസ്ഥാന സുരക്ഷാ ക്രമീകരണങ്ങളും കൃത്യസമയത്തുള്ള പാച്ചുകളും സ്വയമേവ നടപ്പിലാക്കുക.
- ഡാറ്റ സൂക്ഷിച്ചുവെക്കുന്ന ഘട്ടത്തിൽ നിർബന്ധമായും എൻക്രിപ്ഷൻ ചെയ്യുക: ലാപ്ടോപ്പുകളിലും വർക്ക്സ്റ്റേഷനുകളിലും ഫുൾ-ഡിസ്ക് എൻക്രിപ്ഷനും സെർവറുകളിലും സ്റ്റോറേജ് ഡിവൈസുകളിലും വോളിയം അല്ലെങ്കിൽ സ്റ്റോറേജ് ലെവൽ എൻക്രിപ്ഷനും നടപ്പിലാക്കുക.
- എല്ലാ ആസ്തികളിലും കൊണ്ടുനടക്കാവുന്നതും മാറ്റം വരുത്താവുന്നതുമായ മീഡിയകളുടെ ഉപയോഗം പൂർണ്ണമായി പ്രവർത്തനരഹിതമാക്കുകയോ അല്ലെങ്കിൽ കർശനമായി നിയന്ത്രിക്കുകയോ ചെയ്യുക.
5. തിരിച്ചറിയൽ, ഓതന്റിക്കേഷൻ, നിയന്ത്രണങ്ങൾ
- ഐഡന്റിറ്റി, ഓതന്റിക്കേഷൻ, ആക്സസ്- മാനേജ്മെന്റ് നിയന്ത്രങ്ങൾ എന്നിവയ്ക്കായി വ്യവസായ-മാനദണ്ഡങ്ങൾക്ക് അനുസൃതമായ മികച്ച രീതികൾ നിലനിർത്തുകയും പ്രവർത്തിപ്പിക്കുകയും ചെയ്യുക.
- വിതരണക്കാരുടെയും സേവന അക്കൗണ്ടുകളുടെയും ആക്സസ് മാനേജ്മെന്റ് നിയന്ത്രിക്കുന്ന നയങ്ങളും നടപടിക്രമങ്ങളും രേഖപ്പെടുത്തി സൂക്ഷിക്കുക.
- സിസ്റ്റം ആക്സസുള്ള എല്ലാ വിതരണക്കാരുടെയും കൃത്യവും കാലികവുമായ ഒരു പട്ടിക ഉണ്ടാക്കുക.
- സ്ഥലംമാറ്റമോ ജോലി അവസാനിപ്പിക്കലോ നടന്ന് ഒരു പ്രവൃത്തിദിനത്തിനുള്ളിൽ അവരുടെ ലോഗിൻ വിവരങ്ങൾ പ്രവർത്തനരഹിതമാക്കുകയോ റദ്ദാക്കുകയോ ചെയ്യുക.
- സേവനങ്ങൾ ലഭ്യമാക്കാൻ സഹായിക്കുന്ന ആഭ്യന്തര സിസ്റ്റങ്ങളിലേക്കും മൂന്നാംകക്ഷി സേവനങ്ങളിലേക്കുമുള്ള എല്ലാ ഇന്ററാക്ടീവ് ലോഗിനുകൾക്കും നിർബന്ധമായും സിംഗിൾ സൈൻ-ഓൺ (SSO) ഉപയോഗിക്കുക.
- SSO ലോഗിൻ ഫ്ലോയുടെ ഭാഗമായി ഐഡന്റിറ്റി പ്രൊവൈഡർ വഴി മൾട്ടി-ഫാക്ടർ ഓതന്റിക്കേഷൻ നിർബന്ധമാക്കുക.
- ഏറ്റവും കുറഞ്ഞ ആക്സസ് അനുമതി, ചുമതലകളുടെ വിഭജനം എന്നീ തത്വങ്ങൾ അടിസ്ഥാനമാക്കി റോൾ-ബേസ്ഡ് ആക്സസ് കൺട്രോൾ (RBAC) നടപ്പിലാക്കുക.
- അംഗീകൃത മാറ്റ-നിയന്ത്രണ നടപടിക്രമങ്ങൾ പ്രകാരം സാങ്കേതികമായി ആവശ്യമുള്ള സാഹചര്യങ്ങളിൽ മാത്രം സവിശേഷാധികാരമുള്ള (“റൂട്ട്”/“അഡ്മിനിസ്ട്രേറ്റർ”) അക്കൗണ്ടുകൾ ഉപയോഗിക്കുക; സവിശേഷാധികാരമില്ലാത്ത ഉപയോക്താക്കൾ സവിശേഷാധികാര ക്രമീകരണങ്ങൾ പ്രവർത്തിപ്പിക്കുന്നത് പൂർണ്ണമായി തടയുക.
- OpenAI ഡാറ്റ സംഭരിക്കുന്ന സിസ്റ്റങ്ങളിലേക്കുള്ള ഏതൊരു ആക്സസ് അഭ്യർത്ഥനയ്ക്കും ഔദ്യോഗികമായ പരിശോധനയും അനുമതിയും നിർബന്ധമാക്കുക; കൂടാതെ നൽകിയിട്ടുള്ള അനുമതികൾ ശരിയാണെന്ന് ഉറപ്പുവരുത്താൻ കൃത്യമായ ഇടവേളകളിൽ (വർഷത്തിൽ നാല് തവണയെങ്കിലും) ആക്സസ് ഓഡിറ്റുകൾ നടത്തുകയും ചെയ്യുക.
- സുരക്ഷാ വീഴ്ച സംഭവിച്ചക ലോഗിൻ വിവരങ്ങൾ (ഉദാ., പാസ്വേഡുകൾ, API കീകൾ) റിപ്പോർട്ട് ചെയ്യാനും റദ്ദാക്കാനുമുള്ള നടപടിക്രമങ്ങൾ രൂപീകരിക്കുക; കൂടാതെ പാസ്വേഡ് റീസെറ്റുകളോ താൽക്കാലിക ലോഗിൻ വിവരങ്ങളോ നൽകുന്നതിന് മുമ്പായി ഉപയോക്താവിന്റെ ഐഡന്റിറ്റി കൃത്യമായി സ്ഥിരീകരിക്കുകയും ചെയ്യുക.
- OpenAI അന്തിമ ഉപയോക്താക്കൾക്കായി ഒരു മൂന്നാംകക്ഷി ഐഡന്റിറ്റി ആക്സസ് മാനേജ്മെന്റ് സേവനത്തെ ആശ്രയിക്കുക; ഉപയോക്താക്കൾ നൽകുന്ന പാസ്വേഡുകൾ വിതരണക്കാരൻ സൂക്ഷിച്ചുവെക്കുന്നതല്ല.
ആറ്. സുരക്ഷാ സംഭവങ്ങൾ
- വിതരണക്കാരന്റെ പ്രവർത്തനങ്ങളുടെയോ OpenAI ഡാറ്റയുടെയോ രഹസ്യാത്മകത, ലഭ്യത, അല്ലെങ്കിൽ സമഗ്രത എന്നിവയെ ബാധിക്കുന്ന സുരക്ഷാവീഴ്ചകൾ കൈകാര്യം ചെയ്യുന്നതിനും പരിഹരിക്കുന്നതിനുമായി രേഖപ്പെടുത്തപ്പെട്ട ഒരു 'സുരക്ഷാ സംഭവ പ്രതികരണ പദ്ധതി' നടപ്പിലാക്കുകയും പ്രവർത്തിപ്പിക്കുകയും ചെയ്യുക.
- യഥാർത്ഥമോ സംശയിക്കപ്പെടുന്നതോ ആയ ഒരു സുരക്ഷാ സംഭവത്തെക്കുറിച്ച് അറിഞ്ഞാൽ, ഒട്ടും വൈകാതെ തന്നെ, ഏത് സാഹചര്യത്തിലും സുരക്ഷാ സംഭവത്തെക്കുറിച്ച് അറിഞ്ഞ് 48 മണിക്കൂറിനുള്ളിൽ, OpenAI-യെ security@openai.com എന്ന വിലാസത്തിൽ രേഖാമൂലമുള്ള അറിയിപ്പ് നൽകണം. ലഭ്യമായ സാഹചര്യങ്ങളിലെല്ലാം ഈ സുരക്ഷാ പ്രശ്നം ബാധിച്ച വ്യക്തികളെയോ റെഗുലേറ്ററി അതോറിറ്റികളെയോ വിവരമറിയിക്കാനുള്ള ബാധ്യതകൾ OpenAI-ക്ക് നിറവേറ്റാൻ പാകത്തിൽ, ഡാറ്റാ സംരക്ഷണ നിയമങ്ങൾ ആവശ്യപ്പെടുന്ന എല്ലാ വിവരങ്ങളും ഈ അറിയിപ്പിൽ ഉൾപ്പെടുത്തേണ്ടതാണ്.
- തുടർന്നും സുരക്ഷാ വീഴ്ചകൾ ഉണ്ടാകാനുള്ള സാധ്യതകൾ ഒഴിവാക്കുന്നതിനായി ആവശ്യമായ മുൻകരുതലുകൾ സ്വീകരിക്കുക. ഈ വിതരണക്കാരന്റെ സുരക്ഷാ മുൻകരുതലുകൾ വിതരണക്കാരൻ ലംഘിച്ചതുകൊണ്ടാണ് സുരക്ഷാ വീഴ്ച ഉണ്ടായതെങ്കിൽ, ഡാറ്റാ സംരക്ഷണ നിയമങ്ങൾ പ്രകാരം ചെയ്യേണ്ടി വന്ന അല്ലെങ്കിൽ ഇരുപക്ഷവും സമ്മതിച്ചതുമായ പരിഹാര നടപടികൾക്കായി OpenAI-യ്ക്ക് നേരിട്ട് ചിലവായ തുക വിതരണക്കാരൻ തിരികെ നൽകേണ്ടതാണ് (ഇത് കരാറിലെ ബാധ്യതകളുടെ പരിധിക്കുള്ളിൽ നിന്നുകൊണ്ടായിരിക്കും). ഇതിൽ ഇനിപറയുന്നവ ഉൾപ്പെടുന്നു: (i) ബാധിക്കപ്പെട്ട വ്യക്തികൾക്ക് നിയമപരമായി നൽകേണ്ട അറിയിപ്പുകൾ തയ്യാറാക്കലും അയയ്ക്കലും; (ii) അവരുടെ സംശയങ്ങൾക്ക് മറുപടി നൽകാനുള്ള കോൾ സെന്റർ സംവിധാനം ഒരുക്കൽ; (iii) ബാധിക്കപ്പെട്ട വ്യക്തികൾക്ക് നിയമപരമായി നൽകേണ്ട ക്രെഡിറ്റ് മോണിറ്ററിംഗ് സേവനങ്ങൾ. ഈ ഖണ്ഡിക പ്രകാരം നൽകുന്ന ഏതൊരു അറിയിപ്പിന്റെയും സമയം, ഉള്ളടക്കം, രീതി എന്നിവ നിയന്ത്രിക്കാനുള്ള പൂർണ്ണമായ അധികാരം OpenAI-യ്ക്ക് മാത്രമായിരിക്കും.
ഏഴ്. ലോഗിംഗ്, ഓഡിറ്റ്, ഉത്തരവാദിത്തം
- നിയമവിരുദ്ധമോ അനധികൃതമോ ആയ പ്രവർത്തനങ്ങൾ നിരീക്ഷിക്കാനും വിശകലനം ചെയ്യാനും അന്വേഷിക്കാനും റിപ്പോർട്ട് ചെയ്യാനും സഹായിക്കുന്നതിനായി സേവനങ്ങൾ നൽകാൻ ഉപയോഗിക്കുന്ന എല്ലാ സിസ്റ്റങ്ങൾ, നെറ്റ്വർക്കുകൾ, അനുബന്ധ അടിസ്ഥാനസൗകര്യങ്ങൾ എന്നിവയുടെ ഓഡിറ്റ് റെക്കോർഡുകൾ നിർമ്മിക്കുകയും സൂക്ഷിച്ചുവെക്കുകയും ചെയ്യുക.
- എല്ലാ സവിശേഷാധികാരമുള്ള പ്രവർത്തനങ്ങളും ഓരോ വ്യക്തിയുടെയും പേരുമായി ബന്ധിപ്പിക്കാൻ സാധിക്കുന്ന രീതിയിൽ രേഖപ്പെടുത്തി വെക്കുക.
- അനധികൃത മാറ്റങ്ങളോ നയ ലംഘനങ്ങളോ കണ്ടെത്തുന്നതിനായി എൻഡ്പോയിന്റുകൾ, സെർവറുകൾ, അനുബന്ധ അടിസ്ഥാനസൗകര്യങ്ങൾ എന്നിവയിലെ സവിശേഷാധികാരമുള്ള പ്രവർത്തനങ്ങൾ രേഖപ്പെടുത്തുകയും തുടർച്ചയായി നിരീക്ഷിക്കുകയും വേണം.
- —നെറ്റ്വർക്ക് ട്രാഫിക്കും സർവീസ് ലോഗുകളും ഉൾപ്പെടയുള്ള—സുരക്ഷാ ക്രമീകരണങ്ങളും സിസ്റ്റം ലഭ്യതയും നിരന്തരമായി നിരീക്ഷിക്കുക, കൂടാതെ ലഭിക്കുന്ന സുരക്ഷാ മുന്നറിയിപ്പുകളിൽ ഉടനടി ആവശ്യമായ നടപടികൾ സ്വീകരിക്കുക.
- OpenAI ഡാറ്റയുടെ രഹസ്യസ്വഭാവം, സമഗ്രത, അല്ലെങ്കിൽ ലഭ്യത എന്നിവയെ ബാധിച്ചേക്കാവുന്ന സംശയാസ്പദമായ പ്രവർത്തനങ്ങൾ, നയലംഘനങ്ങൾ അല്ലെങ്കിൽ മറ്റ് സംഭവങ്ങൾ എന്നിവ കണ്ടെത്തുന്നതിനായി സുരക്ഷാ-പ്രവർത്തന ലോഗുകൾ കൃത്യമായ ഇടവേളകളിൽ പരിശോധിച്ച് വിശകലനം ചെയ്യുക.
- OpenAI ആവശ്യപ്പെടുന്ന പക്ഷം, ഓഡിറ്റ് ലോഗുകൾ ലഭ്യമാക്കുക.
എട്ട്. സുരക്ഷിത വികസന ജീവിതചക്രം (SDLC)
- OpenAI-യ്ക്ക് നൽകുന്ന സോഫ്റ്റ്വെയറുകളുടേയോ സേവനങ്ങളുടെയോ ആസൂത്രണം, കോഡിംഗ്, പരിശോധന, വിന്യാസം, പരിപാലനം എന്നിവ ഉൾപ്പെടുന്ന രേഖപ്പെടുത്തപ്പെട്ട ഒരു 'സുരക്ഷിത വികസന / രൂപകൽപ്പനയിലൂടെ സുരക്ഷ ഉറപ്പാക്കുന്ന' പ്രക്രിയ നിലനിർത്തുകയും പ്രവർത്തിപ്പിക്കുകയും ചെയ്യുക.
- കോഡ് പ്രൊഡക്ഷനിലേക്ക് മാറ്റുന്നതിന് മുമ്പായി SDLC-യിൽ ത്രെഡ് മോഡലിംഗ്, കോഡ് റിവ്യൂ, ഓട്ടോമേറ്റ് ചെയ്ത ഡിപെൻഡൻസി-വൾനറബിലിറ്റി സ്കാനിംഗ്, സുരക്ഷാ പരിശോധനകൾ (സ്റ്റാറ്റിക്, ഡൈനാമിക്, കണ്ടെയ്നർ അല്ലെങ്കിൽ IaC സ്കാനിംഗ്) എന്നിവ നിർബന്ധമായും ഉൾപ്പെടുത്തണം.
- ഈ പ്രവർത്തനങ്ങളുടെ ഫലങ്ങളും ഒപ്പം ഉയർന്ന അപകടസാധ്യതയുള്ള കണ്ടെത്തലുകൾ പരിഹരിച്ചതിന്റെ തെളിവുകളും കുറഞ്ഞത് 12 മാസത്തേക്ക് സൂക്ഷിച്ചുവെക്കേണ്ടതാണ്; കൂടാതെ OpenAI ആവശ്യപ്പെടുന്ന പക്ഷം ഇവ ലഭ്യമാക്കുകയും വേണം.
ഒമ്പത്. ക്ലൗഡ് ഇൻഫ്രാസ്ട്രക്ചറും നെറ്റ്വർക്ക് സുരക്ഷയും
- ഉൽപ്പാദന പരിതസ്ഥിതികളും ഉൽപ്പാദനേതര പരിതസ്ഥിതികളും വേർതിരിച്ച്, OpenAI ഡാറ്റ ഉൽപ്പാദന പരിതസ്ഥിതികളിൽ മാത്രം നിലനിൽക്കുന്നുവെന്ന് ഉറപ്പാക്കുക.
- OpenAI ഡാറ്റയെ മറ്റ് ഉപഭോക്തൃ ഡാറ്റകളിൽ നിന്ന് ലോജിക്കലായി വേർതിരിക്കുകയും ഓരോ OpenAI ഉപഭോക്തൃ സ്ഥാപനങ്ങൾക്കുള്ളിലും വ്യക്തമായ യൂസർ-ലെവൽ അതിരുകൾ നടപ്പിലാക്കുകയും ചെയ്യുക.
- സ്വകാര്യ നെറ്റ്വർക്ക് നിയന്ത്രണങ്ങൾ (VPN, പ്രൈവറ്റ് ലിങ്ക് അല്ലെങ്കിൽ അതിന് തുല്യമായ സീറോ-ട്രസ്റ്റ് ആർക്കിടെക്ചർ) ഉപയോഗിച്ച് മാത്രമാണ് പ്രധാന ബാക്കെൻഡ് റിസോഴ്സുകൾ വിന്യസിച്ചിട്ടുള്ളത് എന്ന് ഉറപ്പാക്കുക.
- നെറ്റ്വർക്ക് സുരക്ഷാ നയങ്ങളും ഫയർവാളുകളും മുൻകൂട്ടി നിശ്ചയിച്ച അനുവദനീയമായ ട്രാഫിക് ഫ്ലോകൾക്ക് വിധേയമായി, ഏറ്റവും കുറഞ്ഞ ആക്സസ് അനുമതി മാത്രം നൽകുന്ന രീതിയിലാണ് കോൺഫിഗർ ചെയ്തിരിക്കുന്നത്.
- അനുമതിയില്ലാത്ത ട്രാഫിക്ക് ഫ്ലോകൾ തടയപ്പെടുന്നതാണ്.
10. സുരക്ഷാ പിഴവുകൾ കൈകാര്യം ചെയ്യൽ
- വിതരണക്കാരൻ നൽകുന്ന സേവനങ്ങളെ ബാധിക്കുന്ന സുരക്ഷാ പിഴവുകൾ ഉടനടി പരിഹരിക്കുന്നു എന്ന് ഉറപ്പാക്കാൻ രൂപകൽപ്പന ചെയ്ത, പ്രോംപ്റ്റ് റെമഡിയേഷന് അനുസൃതമായ ഒരു 'സുരക്ഷാ പിഴവ് കൈകാര്യം ചെയ്യൽ പരിപാടി' രൂപീകരിക്കുകയും നടത്തുകയും ചെയ്യുക.
- സുരക്ഷാ പിഴവുകൾ കൃത്യമായി കണ്ടെത്താൻ സ്കാൻ ചെയ്യുക, സുരക്ഷാ മുന്നറിയിപ്പ് നൽകുന്ന സേവനങ്ങൾ ഉപയോഗിക്കുക, അപകടസാധ്യതയുടെ അടിസ്ഥാനത്തിൽ മുൻഗണന നൽകി പരിഹാരങ്ങൾ കണ്ടെത്തുക, റിസ്ക് റേറ്റിംഗിന് അനുസൃതമായി സമയപരിധി നിശ്ചയിക്കുക എന്നിവ ഉൾപ്പെടുന്ന ഒരു 'സുരക്ഷാ പിഴവ് കൈകാര്യം ചെയ്യൽ പരിപാടി' നടപ്പിലാക്കുകയും നിലനിർത്തുകയും ചെയ്യുക.
- ഒരു പാച്ച് റിലീസ് ചെയ്യുകയും അതുമായി ബന്ധപ്പെട്ട സുരക്ഷാ പിഴവുകളുടെ പ്രസക്തിയും പ്രാധാന്യവും പരിശോധിച്ചു വിലയിരുത്തുകയും ചെയ്തുകഴിഞ്ഞാൽ, സിസ്റ്റത്തിന് ഉണ്ടാകാനിടയുള്ള അപകടസാധ്യതയുടെ അടിസ്ഥാനത്തിൽ നിശ്ചയിച്ചിട്ടുള്ള സമയപരിധിക്കുള്ളിൽ ആ പാച്ച് ഇൻസ്റ്റാൾ ചെയ്യുകയും സ്ഥിരീകരിക്കുകയും ചെയ്യേണ്ടതാണ്.
- ഒരു ലോഗ് മാനേജ്മെന്റ് സിസ്റ്റം നടപ്പിലാക്കുകയും കടന്നു കയറ്റം കണ്ടെത്തൽ സംവിധാനങ്ങൾ നിർമ്മിക്കുന്ന ലോഗുകൾ കുറഞ്ഞത് ഒരു വർഷത്തെ കാലയളവിലേക്ക് സൂക്ഷിച്ചുവെക്കുകയും ചെയ്യുക.
11. ഭൗതികവും പരിതസ്ഥിതിപരവുമായ സുരക്ഷ
- OpenAI ഡാറ്റ സംഭരിക്കപ്പെടാനോ അല്ലെങ്കിൽ ആക്സസ് ചെയ്യപ്പെടാനോ സാധ്യതയുള്ള എല്ലാ സ്ഥലങ്ങളിലും കർശനമായ ഭൗതിക സുരക്ഷ ഉറപ്പാക്കുക.
- ഓഫീസുകളിലേക്കും ഡാറ്റാ സെന്ററുകളിലേക്കുമുള്ള ആക്സസ്, ബാഡ്ജ്, ബയോമെട്രിക് അല്ലെങ്കിൽ തുല്യമായ മറ്റ് മാർഗ്ഗങ്ങൾ ഉപയോഗിച്ച് നിയന്ത്രിക്കുക.
- എല്ലാ സന്ദർശകരെയും ലോഗിൽ രേഖപ്പെടുത്തുകയും അനുഗമിക്കുകയും ചെയ്യുക.
- 24 × 7 വീഡിയോ നിരീക്ഷണ സംവിധാനങ്ങളും ഭൗതിക കടന്നു കയറ്റം കണ്ടെത്തൽ സംവിധാനങ്ങളും നടപ്പിലാക്കുക.
- ലോക്ക് ചെയ്ത സംഭരണ സംവിധാനങ്ങൾ, കൃത്യമായി ട്രാക്ക് ചെയ്യുന്ന കൈമാറ്റങ്ങൾ, സാക്ഷ്യപ്പെടുത്തിയ നശിപ്പിക്കൽ രീതികൾ എന്നിവ ഉപയോഗിച്ച് ഭൗതിക മാധ്യമങ്ങൾ സുരക്ഷിതമായി കൈകാര്യം ചെയ്യുകയും നിർമാർജനം ചെയ്യുകയും ചെയ്യുക.
12. ലഭ്യത, ബിസിനസ് തുടർച്ച, ദുരന്ത നിവാരണം
ഇനിപ്പറയുന്ന മാർഗ്ഗങ്ങളിലൂടെ സേവനങ്ങളുടെയും OpenAI ഡാറ്റയുടെയും രഹസ്യസ്വഭാവം, സമഗ്രത, ലഭ്യത എന്നിവ വിതരണക്കാരൻ സുരക്ഷിതമായി സംരക്ഷിക്കുന്നതാണ്:
- ലഭ്യതാ മാനേജ്മെന്റ്
- സിസ്റ്റത്തിന്റെ പ്രവർത്തനക്ഷമതയും ലഭ്യതയും നിരന്തരമായി നിരീക്ഷിക്കുകയും വിശകലനം ചെയ്യുകയും വിലയിരുത്തുകയും ചെയ്യുക.
- തകരാറുകൾ സമയബന്ധിതമായി കണ്ടെത്തുകയും റിപ്പോർട്ട് ചെയ്യുകയും ചെയ്യുക, കൂടാതെ തടസ്സങ്ങൾ ഉണ്ടായാൽ സേവനങ്ങൾ എത്രയും വേഗം പുനസ്ഥാപിക്കുക.
- സേവന പ്രവർത്തന സമയം, തകരാറുകൾ, നിശ്ചയിച്ചിട്ടുള്ള സേവന-തല ലക്ഷ്യങ്ങളുടെ പാലനം എന്നിവ ട്രാക്ക് ചെയ്യുകയും സ്വയം സാക്ഷ്യപ്പെടുത്തുകയും രേഖപ്പെടുത്തുകയും ചെയ്യുക.
- OpenAI ആവശ്യപ്പെടുന്ന പക്ഷം, നിശ്ചയിച്ചിട്ടുള്ള സേവന നിലവാരങ്ങൾ പാലിക്കുന്നുണ്ടെന്ന് തെളിയിക്കുന്ന പ്രസക്തമായ പ്രകടന അളവുകോലുകൾ ലഭ്യമാക്കുക.
- ബിസിനസ് തുടർച്ചയും ദുരന്ത നിവാരണവും (BC/DR)
- സേവനങ്ങളെ തടസ്സപ്പെടുത്താനോ OpenAI ഡാറ്റയുടെ സുരക്ഷയെ ബാധിക്കാനോ സാധ്യതയുള്ള അടിയന്തിര സാഹചര്യങ്ങളും മറ്റ് സംഭവങ്ങളും നേരിടുന്നതിനായി, രേഖപ്പെടുത്തപ്പെട്ട ബിസിനസ്സ് തുടർച്ചാ-ദുരന്ത നിവാരണ BC/DR പദ്ധതികൾ നിലനിർത്തുക.
- ബിസിനസ്സ് തുടർച്ചാ-ദുരന്ത നിവാരണ BC/DR പദ്ധതികൾക്ക് അനുസൃതമായി നിർണ്ണായക സിസ്റ്റങ്ങളുടെയും ഡാറ്റയുടെയും ബാക്കപ്പുകൾ കൃത്യമായ ഇടവേളകളിൽ എടുക്കുക.
- ബിസിനസ്സ് തുടർച്ചാ-ദുരന്ത നിവാരണ BC/DR പദ്ധതികൾ വർഷത്തിൽ ഒരിക്കലെങ്കിലും പരീക്ഷിച്ച് ഉറപ്പുവരുത്തുക, കൂടാതെ ഈ പരിശോധനയിൽ കണ്ടെത്തുന്ന സുപ്രധാനമായ പോരായ്മകൾ പരിഹരിക്കുകയും ചെയ്യുക.
- ആ പദ്ധതികൾ നൽകുന്ന സുരക്ഷയെ കാര്യമായി കുറയ്ക്കുന്ന ഏതൊരു മാറ്റവും വരുത്തുന്നതിന് മുമ്പായി OpenAI-യുടെ രേഖാമൂലമുള്ള മുൻകൂർ അനുമതി വാങ്ങേണ്ടതാണ്; എന്നാൽ ഈ അനുമതി ആകാരണമായി തടഞ്ഞുവെക്കുന്നതല്ല.
13. മൂന്നാം കക്ഷി, സാങ്കേതിക വിതരണ ശൃംഖല റിസ്ക് മാനേജ്മെന്റ്
- OpenAI ഡാറ്റ ആക്സസ് ചെയ്യാൻ അനുമതിയുള്ളതോ അല്ലെങ്കിൽ സോഫ്റ്റ്വെയറുകൾക്കും സേവനങ്ങൾക്കും പിന്തുണ നൽകുന്നതുമായ എല്ലാ സബ്-പ്രോസസറുകൾ, സബ്-കോൺട്രാക്ടർമാർ, നിർണ്ണായക ഉപവിതരണക്കാർ എന്നിവർക്കായി വ്യവസായ-മാനദണ്ഡങ്ങൾക്ക് അനുസൃതമായ റിസ്ക്-മാനേജ്മെന്റ് പ്രോഗ്രാം നിലനിർത്തുകയും പ്രവർത്തിപ്പിക്കുകയും ചെയ്യുക
- ഇത്തരം 'സപ്ലയർ സെക്യൂരിറ്റി മെഷേഴ്സിൽ' ഉള്ളതുപോലെ തന്നെ കർശനമായ സുരക്ഷാ മുൻകരുതലുകൾ പാലിക്കാൻ ബാധ്യസ്ഥരാക്കുന്ന രേഖാമൂലമുള്ള കരാറുകളിൽ ഓരോ മൂന്നാംകക്ഷി പാർട്ടിയുമായും ഏർപ്പെടുക.
- ഓൺബോർഡിംഗിന് മുമ്പും അതിനുശേഷവും കൃത്യമായ ഇടവേളകളിലും എല്ലാ മൂന്നാംകക്ഷികളെയും വിതരണക്കാരന്റെ ഔദ്യോഗിക സുരക്ഷാ വിലയിരുത്തൽ പ്രക്രിയയ്ക്ക് വിധേയമാക്കുക, കൂടാതെ ഇതിന്റെ ഫലമായി ലഭിക്കുന്ന രേഖകൾ സൂക്ഷിച്ചുവെക്കുകയും ചെയ്യുക.
- OpenAI ആവശ്യപ്പെടുന്ന പക്ഷം, ഓരോ നിർണ്ണായക ഉപ-വിതരണക്കാരനെയും അവരുടെ രാജ്യം ഏതാണെന്നും വിതരണക്കാരന്റെ പ്രവർത്തനത്തെ ബാധിക്കുന്ന പ്രധാനപ്പെട്ട മറ്റ് ഘടകങ്ങളെയും വ്യക്തമാക്കുക.
- ICT, ഉൽപ്പന്ന വിതരണ ശൃംഖല അപകട സാധ്യതകൾ എന്നിവ വിലയിരുത്തുന്നതിനുള്ള പ്രക്രിയകൾ നിലനിർത്തുക; കൂടാതെ സോഫ്റ്റ്വെയർ, സേവനങ്ങൾ, വിതരണക്കാരന്റെ പ്രവർത്തനം അല്ലെങ്കിൽ OpenAI Data എന്നിവയുടെ രഹസ്യ സ്വഭാവം, സമഗ്രത അല്ലെങ്കിൽ ലഭ്യത എന്നിവയെ ബാധിച്ചേക്കാവുന്ന ഏതൊരു തടസ്സത്തെയും സുരക്ഷാ പിഴവുകളെയും അല്ലെങ്കിൽ പുതിയ ഭീഷണികളെയും കുറിച്ച് ഉടനടി OpenAI-യെ അറിയിക്കുക.
14. ഡാറ്റ എൻക്രിപ്ഷൻ
- പബ്ലിക്ക് അല്ലെങ്കിൽ പ്രൈവറ്റ് നെറ്റ്വർക്കുകളിലൂടെ OpenAI ഡാറ്റ കൈമാറ്റം ചെയ്യുമ്പോൾ, ശക്തവും വ്യവസായ രംഗത്ത് അംഗീകരിക്കപ്പെട്ടതുമായ ക്രിപ്റ്റോഗ്രാഫിക് പ്രോട്ടോക്കോളുകൾ (TLS 1.2-ഓ അതിനേക്കാൾ ഉയർന്നതോ, SSH 2, IPsec അല്ലെങ്കിൽ അതിന് തുല്യമായവ) ഉപയോഗിച്ച് അത് സുരക്ഷിതമാക്കുക. പഴയതോ സുരക്ഷിതമല്ലാത്തതോ ആയ പ്രോട്ടോക്കോളുകൾ (ഉദാ., SSL v3, TLS 1.0/1.1) പ്രവർത്തനരഹിതമാക്കേണ്ടതാണ്.
- ഡാറ്റാബേസുകൾ, ഒബ്ജക്റ്റ് സ്റ്റോറുകൾ, ഫയൽ സിസ്റ്റങ്ങൾ, എൻഡ്പോയിന്റ് ഉപകരണങ്ങൾ, ബാക്കപ്പുകൾ എന്നിവയുൾപ്പെടെ ഏതൊരു സ്ഥിരമായ മാധ്യമത്തിലും സൂക്ഷിച്ചിരിക്കുന്ന എല്ലാ OpenAI ഡാറ്റയും ശക്തവും വ്യവസായ രംഗത്ത് അംഗീകരിക്കപ്പെട്ടതുമായ അൽഗോരിതങ്ങൾ (ഉദാ., AES-256 അല്ലെങ്കിൽ അതിന് തുല്യമായവ) ഉപയോഗിച്ച് എൻക്രിപ്റ്റ് ചെയ്യുക; കൂടാതെ ഇതിനായി FIPS 140-2/3, ISO/IEC 19790 അല്ലെങ്കിൽ അതിന് സമാനമായ മാനദണ്ഡങ്ങൾ പ്രകാരം സാക്ഷ്യപ്പെടുത്തിയ ക്രിപ്റ്റോഗ്രാഫിക് മോഡ്യൂളുകൾ ഉപയോഗിക്കേണ്ടതാണ്.
- ഒരു പ്രത്യേക കീ മാനേജ്മെന്റ് സിസ്റ്റം ഉപയോഗിച്ച് എൻക്രിപ്ഷൻ കീകൾ നിയന്ത്രിക്കുക; കീകൾ ആക്സസ് ചെയ്യാനുള്ള അനുമതി ചുമതലപ്പെടുത്തിയ ജീവനക്കാർക്ക് മാത്രമായി പരിമിതപ്പെടുത്തേണ്ടതാണ്, കൂടാതെ ഇവ വർഷത്തിൽ ഒരിക്കലെങ്കിലും അല്ലെങ്കിൽ സുരക്ഷാ വീഴ്ച സംശയിക്കുന്ന സാഹചര്യങ്ങളിൽ ഉടനടി മാറ്റേണ്ടതുമാണ്. സ്നാപ്പ്ഷോട്ടുകൾ, റെപ്ലിക്കകൾ, ഓഫ്ലൈൻ ബാക്കപ്പുകൾ എന്നിവയും ഇതേ സുരക്ഷാ നിയന്ത്രണങ്ങൾക്ക് കീഴിൽ സംരക്ഷിക്കപ്പെട്ടിട്ടുണ്ടെന്ന് വിതരണക്കാരൻ ഉറപ്പാക്കേണ്ടതാണ്.
15. ഡാറ്റാ റിറ്റെൻഷൻ
കരാറിന്റെ കാലാവധി അവസാനിക്കുമ്പോഴോ അല്ലെങ്കിൽ അത് റദ്ദാക്കുമ്പോഴോ OpenAI-യുടെ താൽപ്പര്യപ്രകാരം (വിതരണക്കാരന്റെ ഡാറ്റാ റിറ്റെൻഷൻ ഷെഡ്യൂൾ അനുസരിച്ച് പിന്നീട് നശിപ്പിക്കേണ്ട ബാക്കപ്പുകളോ ആർക്കൈവ് കോപ്പികളോ ഒഴികെ) എല്ലാ OpenAI ഡാറ്റയും വിതരണക്കാരൻ നശിപ്പിക്കുകയോ തിരികെ നൽകുകയോ ചെയ്യേണ്ടതാണ്; എന്നാൽ ബാധകമായ നിയമങ്ങൾ പ്രകാരം ഇത്തരം കോപ്പികൾ സൂക്ഷിച്ചുവെക്കാൻ വിതരണക്കാരൻ ബാധ്യസ്ഥനാണെങ്കിൽ, ആ നിയമങ്ങൾ അനുവദിക്കുന്ന പരിധിക്കപ്പുറം മറ്റ് യാതൊരുവിധ പ്രോസസ്സിംഗിനും വിധേയമാകാത്ത രീതിയിൽ ഈ OpenAI ഡാറ്റയെ വിതരണക്കാരൻ വേർതിരിച്ചു സംരക്ഷിക്കേണ്ടതുമാണ്. വിതരണക്കാരൻ നൽകുന്ന സേവനങ്ങൾക്ക് ബാധകമാണെങ്കിൽ, ഉൽപ്പന്നത്തിനുള്ളിൽ തന്നെ ഡാറ്റ റിറ്റെൻഷൻ കാലയളവ് കോൺഫിഗർ ചെയ്യാനുള്ള സൗകര്യം വിതരണക്കാരൻ OpenAI-യ്ക്ക് ലഭ്യമാക്കേണ്ടതാണ്.
16. സുരക്ഷിതമായ നിർമാർജനം
- ലഭ്യമായ സാങ്കേതികവിദ്യകൾ പ്രയോജനപ്പെടുത്തിക്കൊണ്ട്, നിലവിലുള്ള നിയമങ്ങൾക്ക് അനുസൃതമായി OpenAI ഡാറ്റ സുരക്ഷിതമായി നിർമാർജനം ചെയ്യുന്നു എന്ന് ഉറപ്പാക്കാനുള്ള നിയന്ത്രണങ്ങൾ നടപ്പിലാക്കുന്നു; ഇതിലൂടെ ഈ ഡാറ്റ വീണ്ടും വായിക്കാനോ പുനസൃഷ്ടിക്കാനോ കഴിയില്ലെന്ന് ഉറപ്പാക്കുന്നു.
- ഇലക്ട്രോണിക് മീഡിയകൾ ഒഴിവാക്കുന്നതിനോ മറ്റ് സിസ്റ്റങ്ങളിലേക്ക് മാറ്റുന്നതിനോ മുമ്പായി അതിലെ വിവരങ്ങൾ ആർക്കും വീണ്ടെടുക്കാൻ കഴിയാത്തവിധം സുരക്ഷിതമായി മായ്ച്ചു കളയേണ്ടതുണ്ട്. ഇതിനായി NIST SP 800-88 മാനദണ്ഡത്തിലോ അതിന് തുല്യമായ മറ്റ് രീതികളിലോ നിർദ്ദേശിച്ചിട്ടുള്ള ഓവർറൈറ്റിംഗ്, ഡിഗൗസിംഗ് എന്നീ മാർഗ്ഗങ്ങൾ ഉപയോഗിക്കുക; അല്ലെങ്കിൽ ഒഴിവാക്കുന്നതിന് മുമ്പായി അവ ഭൗതികമായി പൂർണ്ണമായും നശിപ്പിക്കുക.
17. ആഭ്യന്തര സുരക്ഷാ വിലയിരുത്തലുകളും മാറ്റങ്ങളെക്കുറിച്ചുള്ള അറിയിപ്പുകളും
- വ്യവസായ-മാനദണ്ഡ ചട്ടക്കൂടുകൾക്കും സ്വന്തം നയങ്ങൾക്കും അനുസൃതമായി—ഓട്ടോമേറ്റഡ് സ്കാനിംഗ്, മാനുവൽ അവലോകനങ്ങൾ, പോളിസി കംപ്ലയൻസ് ചെക്കുകൾ എന്നിവയിലൂടെ—തങ്ങളുടെ സുരക്ഷാ നിയന്ത്രണങ്ങളുടെ കാര്യക്ഷമത കൃത്യമായ ഇടവേളകളിൽ വിലയിരുത്തുക.
- OpenAI ഡാറ്റയുടെ രഹസ്യസ്വഭാവം, സമഗ്രത അല്ലെങ്കിൽ ലഭ്യത എന്നിവയെ ബാധിച്ചേക്കാവുന്ന രീതിയിൽ അടിസ്ഥാനസൗകര്യം, ഘടന, മൂന്നാം കക്ഷി ആശ്രിതത്വങ്ങൾ, ഡാറ്റാ ഫ്ലോകൾ അല്ലെങ്കിൽ സുരക്ഷാ ക്രമീകരണങ്ങൾ എന്നിവയിൽ വരുത്തുന്ന ഏതൊരു സുപ്രധാന മാറ്റത്തെക്കുറിച്ചും മുൻകൂട്ടി OpenAI-യെ അറിയിക്കേണ്ടതാണ്.
18. സ്വതന്ത്ര ഓഡിറ്റുകളും സർട്ടിഫിക്കേഷനുകളും
കുറഞ്ഞത് വർഷത്തിൽ ഒരിക്കലെങ്കിലും, വിതരണക്കാരൻ ഇനിപ്പറയുന്നവ ചെയ്യും:
- അംഗീകൃത വ്യവസായ മാനദണ്ഡങ്ങൾക്ക് (ഉദാ., SOC 2 Type 2 അല്ലെങ്കിൽ ISO 27001 സർവേയലൻസ് / റീസർട്ടിഫിക്കേഷൻ) അനുസൃതമായി തങ്ങളുടെ സുരക്ഷാ നിയന്ത്രണങ്ങൾ അവലോകനം ചെയ്യുന്നതിനായി യോഗ്യതയുള്ള ഒരു സ്വതന്ത്ര ഓഡിറ്ററുടെ സേവനം പ്രയോജനപ്പെടുത്തുക.
- OpenAI ആവശ്യപ്പെടുന്ന പക്ഷം, ഇതിന്റെ ഒരു ചുരുക്കവിവരമോ അല്ലെങ്കിൽ പൂർണ്ണമായ റിപ്പോർട്ടുകളോ (സന്ദർഭോചിതമായി) ലഭ്യമാക്കുക.
19. പെനെട്രേഷൻ ടെസ്റ്റിംഗ്
വിതരണക്കാരൻ ഹോസ്റ്റ് ചെയ്ത സേവനങ്ങളോ ഓൺലൈൻ സേവനങ്ങളോ നൽകുന്നുണ്ടെങ്കിൽ, വിതരണക്കാരൻ താഴെ പറയുന്നവ ചെയ്യേണ്ടതുണ്ട്:
- താഴെ പറയുന്ന മേഖലകളെ ഉൾപ്പെടുത്തിക്കൊണ്ട് വർഷത്തിൽ ഒരിക്കലെങ്കിലും ഒരു സ്വതന്ത്ര മൂന്നാം കക്ഷി പെനട്രേഷൻ ടെസ്റ്റ് സംഘടിപ്പിക്കുക: (i) ഹോസ്റ്റഡ് സേവനങ്ങൾ അല്ലെങ്കിൽ മറ്റ് സേവനങ്ങൾ; (ii) ഇന്റർനെറ്റുമായി ബന്ധിപ്പിച്ചിട്ടുള്ള ബാഹ്യ അതിരുകൾ മുഴുവൻ; കൂടാതെ (iii) വിതരണക്കാരന്റെ ആഭ്യന്തര കോർപ്പറേറ്റ് ശൃംഖല.
- NDA നിബന്ധനകൾക്ക് വിധേയമായി, ഈ പരിശോധനകൾ നടന്നു എന്നതിന്റെ തെളിവുകളും ഒപ്പം സുരക്ഷാ കണ്ടെത്തലുകളുടെ എക്സിക്യൂട്ടീവ് സമ്മറികളും പങ്കുവെയ്ക്കുക.
- OpenAI ഡാറ്റയെ ബാധിക്കുന്ന അതീവ ഗുരുതരമായതും ഉയർന്ന തീവ്രതയുള്ളതുമായ സുരക്ഷാ പിഴവുകൾ കണ്ടെത്തി 60 ദിവസത്തിനകം പരിഹരിക്കുക; അല്ലെങ്കിൽ അതിന് പകരമായി ഏർപ്പെടുത്തിയിട്ടുള്ള സുരക്ഷാ നിയന്ത്രണങ്ങളെക്കുറിച്ചും ബാക്കിനിൽക്കുന്ന അപകടസാധ്യതകളെക്കുറിച്ചും ഉടനടി OpenAI-യെ അറിയിക്കുക.
20. OpenAI-യുടെ പരിശോധനാ അധികാരങ്ങൾ
- കരാർ കാലയളവിലുടനീളവും അതിനുശേഷമുള്ള ഒരു വർഷത്തേക്കും, ഈ 'സപ്ലയർ സെക്യൂരിറ്റി മെഷേഴ്സ്' കൃത്യമായി പാലിക്കുന്നുണ്ടെന്ന് ഉറപ്പുവരുത്താൻ, മുൻ കൂട്ടി അറിയിച്ചുകൊണ്ട്, പ്രസക്തമായ പുസ്തകങ്ങളും രേഖകളും സ്ഥാപനങ്ങളും പരിശോധിക്കാൻ OpenAI-യ്ക്കോ (അല്ലെങ്കിൽ അവർ ചുമതലപ്പെടുത്തുന്ന ഒരു ഓഡിറ്റർക്കോ) അധികാരം ഉണ്ടായിരിക്കുന്നതാണ്. ഈ പരിശോധനകൾ നിർദ്ദിഷ്ട ആവശ്യത്തിന് അനിവാര്യമായ വിവരങ്ങളിൽ മാത്രമായി പരിമിതപ്പെടുത്തുന്നതും തികച്ചും രഹസ്യസ്വഭാവം സൂക്ഷിച്ചുകൊണ്ട് നടത്തുന്നതുമായിരിക്കും.
- OpenAI കാലാകാലങ്ങളിൽ നൽകുന്ന സുരക്ഷാ ചോദ്യാവലികൾ പൂരിപ്പിച്ചു നൽകുന്നതിനായി, സപ്ലയർ വാണിജ്യപരമായി സാധ്യമായ എല്ലാ ശ്രമങ്ങളും നടത്തുന്നതാണ്.
21. യു.എസിന് പുറത്തുള്ള ഡാറ്റ ആക്സസ്
U.S. നീതിന്യായ വകുപ്പ് പുറപ്പെടുവിച്ച എക്സിക്യൂട്ടീവ് ഓർഡർ 14117 നടപ്പിലാക്കുന്നതിനുള്ള അന്തിമ ചട്ടം, ആശങ്കാജനകമായ രാജ്യങ്ങൾക്കോ അല്ലെങ്കിൽ കവേർഡ് വ്യക്തികൾക്കോ വലിയ തോതിലുള്ള കവേർഡ് ഡാറ്റ ആക്സസ് ചെയ്യുന്നത് തടയുകയോ പരിമിതപ്പെടുത്തുകയോ ചെയ്യുന്നുണ്ടെന്ന കാര്യം വിതരണക്കാരൻ അംഗീകരിക്കുന്നു (ഈ ഖണ്ഡികയിൽ ഉപയോഗിച്ചിരിക്കുന്നതും വലിയ അക്ഷരങ്ങളിൽ നൽകിയിട്ടുള്ളതുമായ മറ്റ് പദങ്ങൾ അന്തിമ ചട്ടത്തിൽ നിർവചിച്ചിട്ടുള്ളതാണ്).
- വിതരണക്കാരൻ നൽകുന്ന സേവനങ്ങളിൽ, OpenAI-യുടെയോ അതിന്റെ അനുബന്ധ സ്ഥാപനങ്ങളുടെയോ കവേർഡ് ഡാറ്റ ആക്സസ് ചെയ്യുന്നത് ഉൾപ്പെടുന്നുണ്ടെങ്കിൽ, വിതരണക്കാരൻ ഇനിപറയുന്നവ നൽകുന്നു: (i) തങ്ങളോ തങ്ങളുടെ അനുബന്ധ സ്ഥാപനങ്ങളോ ഒരു ആശങ്കാജനകമായ രാജ്യത്ത് രൂപീകരിക്കപ്പെട്ടതോ രജിസ്റ്റർ ചെയ്യപ്പെട്ടതോ അല്ല, അത്തരം ഒരു രാജ്യത്ത് പ്രധാന ബിസിനസ്സ് കേന്ദ്രമുള്ളവരല്ല, കൂടാതെ ഒന്നോ അതിലധികമോ ആശങ്കാജനകമായ രാജ്യങ്ങൾക്കോ കവേർഡ് വ്യക്തികൾക്കോ നേരിട്ടോ അല്ലാതെയോ, വ്യക്തിഗതമായോ കൂട്ടയോ 50%-മോ അതിൽ കൂടുതലോ ഉടമസ്ഥാവകാശം ഉള്ളതോ അല്ലെങ്കിൽ ഉണ്ടാകാൻ പാടുള്ളതോ അല്ല; (ii) വിതരണക്കാരനോ, അദ്ദേഹത്തിന്റെ അനുബന്ധ സ്ഥാപനങ്ങളോ ഈ കവേർഡ് ഡാറ്റ ആക്സസ് ചെയ്യാൻ അനുമതിയുള്ള വിതരണക്കാരന്റെ ജീവനക്കാരോ കോൺട്രാക്ടർമാരോ ഒരു ആശങ്കാജനകമായ രാജ്യത്ത് ഉള്ളവരല്ല, യു.എസ്. അറ്റോർണി ജനറൽ ഒരു 'കവേർഡ് പേഴ്സൺ' ആയി പ്രഖ്യാപിച്ചവരല്ല അല്ലെങ്കിൽ മറ്റേതെങ്കിലും തരത്തിൽ ഒരു 'കവേർഡ് പേഴ്സൺ' ആയി മാറാൻ പാടുള്ളതുമല്ല. പ്രസ്താവിച്ചിട്ടുള്ള (എ) അല്ലെങ്കിൽ (ബി) നിബന്ധനകളിൽ എന്തെങ്കിലും മാറ്റമുണ്ടായാൽ, വിതരണക്കാരൻ ഉടനടി OpenAI-യെ വിവരമറിയിക്കേണ്ടതാണ്.
- വിതരണക്കാരനോ അദ്ദേഹത്തിന്റെ അനുബന്ധ സ്ഥാപനങ്ങളോ OpenAI-യുടെ കവേർഡ് ഡാറ്റ ഉൾപ്പെടുന്ന യാതൊരുവിധ കവേർഡ് ഡാറ്റാ ഇടപാടുകളിലും ഒരു ആശങ്കാജനകമായ രാജ്യവുമായോ കവേർഡ് വ്യക്തിയുമായോ ഏർപ്പെടാൻ പാടുള്ളതല്ല. OpenAI-യുടെ കവേർഡ് ഡാറ്റയുമായി ബന്ധപ്പെട്ട് വിതരണക്കാരൻ ഒരു നിയന്ത്രിത ഇടപാടിൽ ഏർപ്പെടുകയാണെങ്കിൽ, അന്തിമ ചട്ടത്തിലെ നിബന്ധനകൾ പാലിക്കാൻ OpenAI-യ്ക്ക് ആവശ്യമായ എല്ലാ വിവരങ്ങളും വിതരണക്കാരൻ ലഭ്യമാക്കേണ്ടതാണ്.
22. നിർവചനങ്ങൾ
- കവേർഡ് ഡാറ്റ എന്നത്, യു.എസ്. നീതിന്യായ വകുപ്പ് പുറപ്പെടുവിച്ച എക്സിക്യൂട്ടീവ് ഓർഡർ 14117 നടപ്പാക്കുന്ന അന്തിമ ചട്ടത്തിൽ വ്യക്തമായി നിർവചിച്ചിട്ടുള്ള, വലിയ തോതിലുള്ള യു.എസ്. സെൻസിറ്റീവ് ഡാറ്റയെയോ യു.എസ്. സർക്കാരുമായി ബന്ധപ്പെട്ട ഡാറ്റയെയോ അർത്ഥമാക്കുന്നു.
- ഡാറ്റ സംരക്ഷണ നിയമങ്ങൾ എന്നാൽ ഈ കരാറിന് കീഴിലുള്ള വിതരണക്കാരന്റെ പ്രവർത്തനങ്ങൾക്ക് ബാധകമാകുന്ന എല്ലാ ഡാറ്റാ സംരക്ഷണ നിയമങ്ങളും എന്നാണ് അർത്ഥമാക്കുന്നത്.
- ഹോസ്റ്റ് ചെയ്ത സേവനം എന്നാൽ സോഫ്റ്റ്വെയർ-ആസ്-എ-സർവീസ്, പ്ലാറ്റ്ഫോം-ആസ്-എ-സർവീസ്, അല്ലെങ്കിൽ വിതരണക്കാരൻ OpenAI-ക്ക് നൽകുന്ന സമാനമായ ഏതെങ്കിലും ഹോസ്റ്റുചെയ്തതോ ഓൺലൈൻ ആയതോ ആയ സേവനങ്ങൾ എന്നാണ് അർത്ഥമാക്കുന്നത്.
- വിവര സുരക്ഷാ പദ്ധതി എന്നാൽ വ്യവസായ മാനദണ്ഡങ്ങൾക്കനുസൃതമായ ഭരണപരവും സാങ്കേതികവും ഭൗതികവുമായ നിയന്ത്രണങ്ങൾ ഉൾപ്പെടുന്ന നയങ്ങളുടെയും നടപടിക്രമങ്ങളുടെയും നിയന്ത്രണങ്ങളുടെയും ഘടനാപരമായ ചട്ടക്കൂടാണ്; ഇവയെല്ലാം OpenAI ഡാറ്റയുടെ രഹസ്യാത്മകത, സമഗ്രത, ലഭ്യത എന്നിവ സംരക്ഷിക്കുന്നതിനായി രൂപകൽപ്പന ചെയ്തതാണ്.
- OpenAI ഡാറ്റ എന്നാൽ OpenAI-ക്കായി വിതരണക്കാരൻ നടത്തുന്ന പ്രവർത്തനവുമായി ബന്ധപ്പെട്ട് OpenAI-യിൽ നിന്നോ OpenAI-യുടെ പേരിലോ വിതരണക്കാരൻ സ്വീകരിക്കുകയോ ശേഖരിക്കുകയോ ചെയ്ത വിവരങ്ങളാണ്. OpenAI ഡാറ്റയിൽ വ്യക്തിഗത ഡാറ്റ ഉൾപ്പെടുന്നു, എന്നാൽ അതിൽ മാത്രം പരിമിതമല്ല.
- വ്യക്തിഗത ഡാറ്റ എന്നതിന് ബാധകമായ ഡാറ്റ സംരക്ഷണ നിയമങ്ങൾ പ്രകാരം “വ്യക്തിഗത ഡാറ്റ” അല്ലെങ്കിൽ “വ്യക്തിഗത വിവരങ്ങൾ” എന്ന പദത്തിന് നൽകിയ അർത്ഥമാണ് ഉള്ളത്.
- പ്രോസസ്സിംഗ് എന്നത്, സ്വയമേവയുള്ള മാർഗങ്ങളിലൂടെയായാലും അല്ലാതെയായാലും, ഡാറ്റയിൽ നടത്തുന്ന ഏതൊരു പ്രവർത്തനവും എന്നാണ് അർത്ഥമാക്കുന്നത്; ഇതിൽ ശേഖരണം, രേഖപ്പെടുത്തൽ, ക്രമീകരണം, സംഭരണം, ഉപയോഗം, വെളിപ്പെടുത്തൽ, അല്ലെങ്കിൽ നശിപ്പിക്കൽ എന്നിവ ഉൾപ്പെടുന്നു.
- സുരക്ഷാ സംഭവം എന്നാൽ വിതരണക്കാരുടെയോ ഉപ-പ്രോസസറുടെയോ സിസ്റ്റങ്ങൾക്കുള്ളിൽ, OpenAI ഡാറ്റ അനുമതിയില്ലാതെ ആക്സസ് ചെയ്യുക, ഉപയോഗിക്കുക, വെളിപ്പെടുത്തുക, മാറ്റം വരുത്തുക അല്ലെങ്കിൽ നശിപ്പിക്കുക എന്നിവയോ അല്ലെങ്കിൽ ആ ഡാറ്റയുടെ ലഭ്യതയോ സമഗ്രതയോ തടസ്സപ്പെടുത്തുന്നതോ ആയ യഥാർത്ഥത്തിൽ സംഭവിച്ചതോ അല്ലെങ്കിൽ സംശയിക്കപ്പെടുന്നതോ ആയ ഏതൊരു സംഭവവും എന്നാണ് അർത്ഥമാക്കുന്നത്.
- വിതരണക്കാരുടെ പെരുമാറ്റച്ചട്ടം എന്നത് ഇനിപ്പറയുന്ന ലിങ്കിലുള്ള OpenAI വിതരണക്കാരുടെ പെരുമാറ്റച്ചട്ടമാണ്: https://openai.com/policies/supplier-code/.
- വിതരണ ജീവനക്കാർ എന്നാൽ OpenAI-യുമായുള്ള ഇടപെടലിൽ വിതരണക്കാരന്റെ പ്രവർത്തനത്തിന്റെ ഏതെങ്കിലും ഭാഗം നിർവഹിക്കുന്ന എല്ലാ ജീവനക്കാരെയും അർത്ഥമാക്കുന്നു; ഇതിൽ ജീവനക്കാർ, കരാറുകാർ, താൽക്കാലിക തൊഴിലാളികൾ, ഉപകരാറുകാർ എന്നിവരും ഉൾപ്പെടുന്നു.
- സിസ്റ്റങ്ങൾ എന്നാൽ OpenAI ഡാറ്റ പ്രോസസ് ചെയ്യാനും കൈമാറാനും അല്ലെങ്കിൽ സംഭരിക്കാനും വിതരണക്കാരനോ അദ്ദേഹത്തിന്റെ ഉപ-പ്രോസസറോ ഉപയോഗിക്കുന്ന വിവര സാങ്കേതിക സംവിധാനങ്ങൾ എന്നാണ് അർത്ഥമാക്കുന്നത്. ഈ പ്രവർത്തനങ്ങളെ പിന്തുണയ്ക്കുന്ന സംയോജിത ഹാർഡ്വെയർ, സോഫ്റ്റ്വെയർ, ജീവനക്കാർ, ൻ നടപടിക്രമങ്ങൾ എന്നിവ ഇതിൽ ഉൾപ്പെടുന്നു.