Нийлүүлэгчийн аюулгүй байдлын арга хэмжээ
Нийлүүлэгчийн аюулгүй байдлын эдгээр арга хэмжээ нь Нийлүүлэгч OpenAI-д бараа, үйлчилгээ эсвэл программ хангамж нийлүүлэх үед Нийлүүлэгчид хамаарах бөгөөд Нийлүүлэгч болон OpenAI-ийн хооронд байгуулсан холбогдох гэрээнд («Гэрээ») тусгагдана. Энд ашигласан боловч энд тодорхойлоогүй нэр томьёог Гэрээнд тодорхойлсон болно.
Нийлүүлэгч нь Мэдээллийн аюулгүй байдлын хөтөлбөрийг баримталж, ажиллуулах бөгөөд үүнийг жил бүр, эсвэл Аюулгүй байдлын зөрчил гарсан, эсвэл холбогдох хууль тогтоомжид материаллаг өөрчлөлт орсон тохиолдолд түүнээс өмнө хянана. Мэдээллийн аюулгүй байдлын хөтөлбөрийн хяналтыг зохих ёсоор мэргэшсэн ахлах боловсон хүчинд даалгана.
Гэрээнд заасан аюулгүй байдал, нууцлалын үүргээ биелүүлэхийн тулд Нийлүүлэгчийн мэдээллийн аюулгүй байдлын хөтөлбөр нь дараах зүйлсийг багтаана:
1. Бодлого ба ёс зүйн дүрэм
- Мэдээллийн аюулгүй байдлын хөтөлбөр болон холбогдох бүх Өгөгдөл хамгаалалтын хууль тогтоомжтой нийцүүлэн бичгээр боловсруулсан мэдээллийн аюулгүй байдал, нууцлалын бодлогыг мөрдөнө.
- Эдгээр бодлого болон Нийлүүлэгчийн ёс зүйн дүрмийг холбогдох бүх ажилтанд мэдээлж, албан ёсоор хүлээн зөвшөөрүүлэхийг шаардана.
- Баримтжуулсан үйл явцаар нийцлийг хянаж, үл нийцлийг арилгана; бодлогын зөрчлийг зохих сахилгын арга хэмжээгээр шийдвэрлэнэ.
2. Эрсдэлийн удирдлага
- Эрсдэлийг тодорхойлох, дүн шинжилгээ хийх, хяналт тавих, тайлагнах, залруулах арга хэмжээ авах зэрэгт тогтмол эрсдэлийн үнэлгээ, хяналтыг багтаасан эрсдэлийн удирдлагын хөтөлбөрийг хэрэгжүүлж, ажиллуулна.
- Хамгийн багадаа жил бүр OpenAI өгөгдөлд учирч болох эрсдэл, Нийлүүлэгчийн бизнесийн хөрөнгөд учирч болох эрсдэл (жишээлбэл, техникийн дэд бүтэц), тэдгээр элементүүдийн эсрэг аюул занал (дотоод болон гадаад аль аль нь), тэдгээр аюулын магадлал, байгууллагад үзүүлэх нөлөөллийг тодорхойлохын тулд эрсдэлийн үнэлгээг (дотооддоо эсвэл гэрээт, бие даасан нөөцөөр) хийнэ.
- OpenAI өгөгдлийн аюулгүй байдлын эрсдэлийг ангилж, тэдгээрийг арилгах ажлыг эрэмбэлэх.
3. Боловсон хүчин
- Боловсон хүчнийг шалгах, сургах, удирдахад зориулсан салбарын стандарт туршлагыг баримталж, хэрэгжүүлнэ.
- Ажилтан бүрийн харьяалалд хуулиар зөвшөөрөгдсөн хэмжээнд OpenAI өгөгдөлд хандах эсвэл Нийлүүлэгчийн гүйцэтгэлийг дэмжих бүх ажилтанд ажилд орохын өмнөх суурь шалгалтыг явуулна.
- Нийлүүлэгчийн ажилтнуудад аюулгүй байдал, нууцлалын талаарх сургалтыг жил бүр зохион байгуулж, шаардлагатай бол аюулгүй байдлын нэмэлт сургалт явуулна.
- Нийлүүлэгчийн боловсон хүчнээс нууцлалын гэрээ байгуулахыг шаардах, эсхүл Нийлүүлэгчийн боловсон хүчин нь OpenAI-д зориулан гүйцэтгэл үзүүлэхтэй холбогдуулан Нийлүүлэгчийн хүлээдэг үүрэгтэй нийцсэн нууцлалын үүрэг хүлээсэн байхыг ажил эрхлэлт эсхүл ажилд оролцуулах нөхцөл болгон хангах, мөн үйлчлүүлэгч болон бусад гуравдагч этгээдийн өгөгдлийг хамгаалах бодлогыг дагаж мөрдөх.
- Түүний ажилтнууд болон түр ажилчдын хэн болохыг баталгаажуулна.
- Дараах аливаа улс орон эсвэл нутаг дэвсгэрт байрлах Нийлүүлэгчийн ажилтнуудыг ажиллуулахгүй эсвэл ажилд авахгүй байх: (а) АНУ-ын Гадаад хөрөнгийн хяналтын албанаас (OFAC) иж бүрэн хориг арга хэмжээнд оруулсан; (б) АНУ-ын Төрийн департаментын 4-р түвшин/Аялж болохгүй гэсэн зөвлөмжид хамрагдсан; эсвэл (в) идэвхтэй зэвсэгт мөргөлдөөнтэй бүс нутагт байрлах.
- Нийлүүлэгчийн ажилтнуудад аюулгүй байдлын тухай бүрийн шалгалт хийхийг OpenAI-д зөвшөөрч, эдгээр шалгалтыг дэмжих үүднээс OpenAI-ийн үндэслэлтэй хүссэн аливаа мэдээллийг шуурхай хуваалцах.
- OpenAI нь эдгээр Аюулгүй байдлын арга хэмжээ эсвэл Гэрээний дагуу Нийлүүлэгч өөрөө суурь мэдээлэл шалгах болон таних баталгаажуулалт хийх үүргийг хязгаарлахгүй эсвэл үгүйсгэхгүй байх нөхцөлтэйгөөр алсаас ажилладаг Нийлүүлэгчийн ажилтнуудад нэмэлт аюулгүй байдлын шалгалт хийж болно.
4. Систем болон ажлын станцын хяналт
Нийлүүлэгч нь OpenAI өгөгдлийг боловсруулдаг байгууллагын бүх зөөврийн компьютер, хөдөлгөөнт төхөөрөмж, дотоод сервер болон бусад техник хангамжийн аюулгүй байдлыг дараах байдлаар хангана:
- Зөвшөөрөгдсөн эцсийн цэгийн удирдлагын платформоор дамжуулан дотоод дэд бүтцийг оролцуулан эцсийн цэг, сервер бүрийг төвлөрсөн байдлаар удирдах.
- Ажлын станц болон серверүүд дээрх үйлдлийн систем, аппликэйшн, микропрограммын аюулгүй байдлын үндсэн тохиргоог автоматаар мөрдүүлж, засваруудыг цаг тухайд нь хийх.
- Хадгалсан өгөгдлийг шифрлэхийг шаардах: зөөврийн компьютер болон ажлын станцууд дээр бүрэн дискний шифрлэлт, сервер болон хадгалах төхөөрөмж дээр эзлэхүүн эсвэл хадгалалтын түвшний шифрлэлт.
- Бүх хөрөнгө дээрх зөөврийн болон салгадаг медиа хэрэгслийг идэвхгүй болгох эсвэл хатуу хянах.
5. Таних тэмдэг, баталгаажуулалт, зөвшөөрлийн хяналт
- Танилт, баталгаажуулалт, хандалтын удирдлагын хяналтын салбарын стандарт туршлагыг баримталж, хэрэгжүүлэх.
- Нийлүүлэгчийн ажилтнууд болон үйлчилгээний дансны хандалтын удирдлагыг зохицуулах бодлого, журмыг баримтжуулах.
- Системүүдэд хандах эрхтэй Нийлүүлэгчийн бүх ажилтны үнэн зөв бөгөөд одоогийн жагсаалтыг хөтлөх.
- Шилжүүлэлт эсвэл дуусгавар болсноос хойш ажлын нэг өдрийн дотор итгэмжлэлийг идэвхгүй болгох эсвэл хүчингүй болгох.
- Үйлчилгээг хүргэхийг дэмждэг дотоод систем болон гуравдагч талын үйлчилгээнд хийх бүх интерактив нэвтрэлтэд нэг удаагийн нэвтрэлт (SSO) ашиглах.
- SSO нэвтрэх урсгалын нэг хэсэг болгон таниулах үйлчилгээ үзүүлэгчийн олон шатлалт баталгаажуулалтыг хэрэгжүүлэх.
- Хамгийн бага давуу эрх болон үүргийг тусгаарлах зарчмыг баримталсан үүрэгт суурилсан хандалтын хяналтыг (RBAC) хэрэгжүүлэх.
- Батлагдсан өөрчлөлтийн хяналтын журмын дагуу техникийн шаардлагатай тохиолдолд л давуу эрхтэй («root»/«administrator») бүртгэлийг ашиглах; давуу эрхгүй хэрэглэгчдэд давуу эрх бүхий функцүүдийг гүйцэтгэхийг хориглох.
- OpenAI өгөгдөл хадгалдаг системд хандах хандалтын хүсэлтийг албан ёсоор хянаж, зөвшөөрөл авах, мөн давуу эрх тохирох эсэхийг баталгаажуулахын тулд үе үе (дор хаяж улирал тутам) хандалтын аудит хийх шаардлагатай.
- Алдагдсан итгэмжлэлүүдийг (жишээ нь, нууц үг, API түлхүүр) мэдээлэх, хүчингүй болгох, дахин тохируулах эсвэл түр зуурын итгэмжлэл олгохоос өмнө хэрэглэгчийн хэн болохыг баталгаажуулах журмыг бий болгох.
- OpenAI-ийн эцсийн хэрэглэгчдийн хувьд гуравдагч этгээдийн таних болон хандалтын удирдлагын үйлчилгээнд найдах; Нийлүүлэгч нь хэрэглэгчийн өгсөн нууц үгийг хадгалдаггүй.
6. Аюулгүй байдлын ослууд
- Нийлүүлэгчийн гүйцэтгэл эсвэл OpenAI өгөгдлийн нууцлал, хүртээмж, бүрэн бүтэн байдлыг алдагдуулсан ослуудад хариу арга хэмжээ авах, шийдвэрлэхэд зориулсан аюулгүй байдлын ослын хариу арга хэмжээний төлөвлөгөөг хөтөлж, хэрэгжүүлэх.
- Аюулгүй байдлын бодит эсвэл сэжигтэй ослын талаар мэдсэн даруйдаа OpenAI-д security@openai.com хаягаар цаг алдалгүй бичгээр мэдэгдэх бөгөөд ямар ч тохиолдолд Аюулгүй байдлын ослын талаар мэдсэнээс хойш 48 цагийн дотор мэдэгдэнэ. Боломжтой бол ийм мэдэгдэлд OpenAI нь зохицуулах байгууллагад эсвэл Аюулгүй байдлын осолд өртсөн хувь хүмүүст мэдэгдэх өөрийн үүргээ биелүүлэхэд шаардлагатай, Мэдээлэл хамгаалах тухай хуулийн дагуу шаардагдах бүх боломжит мэдээллийг багтаана.
- Цаашид гарах аюулгүй байдлын ослын эрсдэлийг бууруулахын тулд зохих арга хэмжээ авах. Аюулгүй байдлын осол нь Нийлүүлэгч аюулгүй байдлын эдгээр арга хэмжээг зөрчсөний улмаас үүссэн тохиолдолд Нийлүүлэгч нь Өгөгдөл хамгаалах хуулийн дагуу авах шаардлагатай арга хэмжээний үр дүнд гарсан эсвэл Аюулгүй байдлын ослын талаар талууд тохиролцсоны үр дүнд гарсан бодитоор гарсан залруулах арга хэмжээний зардал, төлбөрийг OpenAI-д нөхөн төлнө (гэрээнд тусгагдсан хариуцлагын хязгаарлалтыг харгалзан), үүнд шаардлагатай тохиолдолд: (i) өртсөн хүмүүст хуулийн дагуу шаардлагатай мэдэгдлийг бий болгож, дамжуулах; (ii) асуулгад хариу өгөх дуудлагын төвийн дэмжлэг үзүүлэх; болон (iii) өртсөн хүмүүст зориулан хуулиар шаарддаг кредит хяналтын үйлчилгээ үзүүлэх. OpenAI нь энэ хэсэгт заасан аливаа мэдэгдлийн цаг хугацаа, агуулга, арга хэлбэрийг өөрийн үзэмжээр хянана.
7. Бүртгэл, аудит, хариуцлага
- Үйлчилгээг үзүүлэхэд ашиглагдаж буй бүх систем, сүлжээ, туслах дэд бүтцийн аудитын бүртгэлийг үүсгэж, хадгалах, ингэснээр хууль бус эсвэл зөвшөөрөлгүй үйл ажиллагаанд хяналт тавих, дүн шинжилгээ хийх, мөрдөн шалгах, тайлагнах боломжийг олгоно.
- Үйл явдал бүрийг нэр бүхий хувь хүнтэй холбох байдлаар бүх давуу эрхтэй үйлдлийг бүртгэх.
- Зөвшөөрөгдөөгүй өөрчлөлт, бодлогын зөрчлийг илрүүлэхийн тулд эцсийн цэг, сервер болон туслах дэд бүтэц дээрх давуу эрхтэй үйл ажиллагааг бүртгэж, тасралтгүй хянах.
- Сүлжээний урсгал болон үйлчилгээний бүртгэлийг оруулаад аюулгүй байдал, хүртээмжийг тасралтгүй хянаж, аливаа сэрэмжлүүлгийн дагуу шуурхай ажиллах.
- OpenAI өгөгдлийн нууцлал, бүрэн бүтэн байдал, хүртээмжид нөлөөлж болзошгүй сэжигтэй үйл ажиллагаа, бодлогын зөрчил, үйл явдлыг илрүүлэхийн тулд аюулгүй байдлын болон үйл ажиллагааны бүртгэлийг тогтмол хянаж, дүн шинжилгээ хийх.
- Хүсэлтийн дагуу OpenAI-д аудитын бүртгэлийг өгөх.
8. Аюулгүй хөгжүүлэлтийн амьдралын мөчлөг (SDLC)
- OpenAI-д үзүүлж буй программ хангамж, үйлчилгээг төлөвлөх, кодлох, турших, байршуулах, засвар үйлчилгээ хийхийг хамарсан баримтжуулсан аюулгүй хөгжүүлэлт / аюулгүй байдлыг дизайнаар хангах үйл явцыг хадгалж, хэрэгжүүлэх.
- SDLC нь кодыг үйлдвэрлэлд нэвтрүүлэхээс өмнө аюулын загварчлал, кодыг шалгах, хараат эмзэг байдлын автомат скан хийх, аюулгүй байдлын туршилт (статик, динамик, контейнер эсвэл IaC скан)-ыг багтаасан байх ёстой.
- Эдгээр үйл ажиллагааны үр дүнг өндөр эрсдэлтэй зөрчлүүдийг арилгасан нотлох баримтын хамт дор хаяж 12 сарын турш хадгалж, хүсэлтийн дагуу OpenAI-д гаргаж өгнө.
9. Үүлэн дэд бүтэц болон сүлжээний аюулгүй байдал
- Орчныг тусгаарлах—үйлдвэрлэлийн болон үйлдвэрлэлийн бус орчныг тусад нь байлгаж, OpenAI өгөгдлийг зөвхөн үйлдвэрлэлийн орчинд хадгалах.
- OpenAI өгөгдлийг бусад бүх хэрэглэгчийн өгөгдлөөс логик байдлаар салгаж, OpenAI-ийн хэрэглэгч байгууллага бүрд хэрэглэгчийн түвшний ялгаатай хил хязгаарыг мөрдүүлэх.
- Хувийн сүлжээний хяналт (VPN, хувийн холбоос эсвэл түүнтэй дүйцэх тэг итгэлцлийн архитектур)-ын ард үндсэн арын нөөцийг байршуулсан эсэхийг баталгаажуулах.
- Сүлжээний аюулгүй байдлын бодлого болон галт ханыг урьдчилан тогтоосон зөвшөөрөгдөх траффикийн урсгалын багцад үндэслэн хамгийн бага эрхийн зарчмаар хандахаар тохируулсан.
- Зөвшөөрөгдөөгүй урсгалыг хаадаг.
10. Эмзэг байдлын удирдлага
- Нийлүүлэгчийн үзүүлж буй үйлчилгээнд нөлөөлж буй эмзэг байдлыг цаг алдалгүй арилгахад чиглэсэн салбарын стандартын эмзэг байдлын удирдлагын хөтөлбөрийг баримталж, ажиллуулах.
- Эмзэг байдлыг тогтмол шалгах, эмзэг байдлын мэдэгдлийн үйлчилгээнд бүртгүүлэх, эрсдэлд тулгуурлан залруулах ажлыг эрэмбэлэх, эрсдэлийн зэрэглэлд тулгуурлан залруулах хугацааг тогтоох эмзэг байдлын удирдлагын хөтөлбөрийг баримталж, хэрэгжүүлэх.
- Засварыг гаргасны дараа, холбогдох аюулгүй байдлын эмзэг байдлыг хянаж, хэрэгжих боломж болон ач холбогдлыг нь үнэлсний дараа уг засварыг системүүдэд учруулах эрсдэлтэй дүйцэхүйц хугацаанд хэрэгжүүлж, баталгаажуулна.
- Бүртгэлийн удирдлагын шийдлийг хэрэгжүүлж, халдлагыг илрүүлэх системийн үүсгэсэн бүртгэлийг дор хаяж нэг жилийн хугацаанд хадгалах.
11. Биет болон хүрээлэн буй орчны аюулгүй байдал
- OpenAI өгөгдлийг хадгалах эсвэл хандах боломжтой бүх байршилд биет аюулгүй байдлыг хангах.
- Оффис болон дата төвүүдэд нэвтрэх эрхийг таних тэмдэг, биометр эсвэл түүнтэй адилтгах баталгаажуулалтаар хянах.
- Бүх зочдыг бүртгэж, дагалдан яваарай.
- 24 × 7 видео хяналт болон халдлагыг илрүүлэх биет системийг ажиллуулах.
- Түгжээтэй хадгалах сан, хяналттай шилжүүлэлт, баталгаажсан устгалыг ашиглан биет медиа хэрэгсэлтэй аюулгүй харьцаж, устгах.
12. Хүртээмж, бизнесийн тасралтгүй байдал, гамшгийн дараах нөхөн сэргээлт
Нийлүүлэгч нь үйлчилгээ болон аливаа OpenAI өгөгдлийн нууцлал, бүрэн бүтэн байдал, хүртээмжийг дараах арга замаар хамгаална:
- Хүртээмжийн удирдлага
- Системийн гүйцэтгэл, хүртээмжийг тасралтгүй хянаж, дүн шинжилгээ хийж, үнэлэх.
- Алдаа дутагдлыг цаг тухайд нь илрүүлж мэдээлэх, тасалдсаны дараа үйлчилгээг шуурхай сэргээх.
- Үйлчилгээний ажиллах хугацаа, инцидентүүд болон тохиролцсон үйлчилгээний түвшний зорилтуудыг дагаж мөрдөж байгаа эсэхийг хянах, өөрөө баталгаажуулах, баримтжуулах.
- Хүсэлтийн дагуу OpenAI-д үйлчилгээний түвшинтэй нийцэж байгааг харуулсан холбогдох гүйцэтгэлийн хэмжүүрээр хангах.
- Бизнесийн тасралтгүй байдал болон гамшгаас хамгаалах (BC/DR)
- Үйлчилгээг тасалдуулах эсвэл OpenAI өгөгдлийн аюулгүй байдлыг алдагдуулж болзошгүй онцгой байдал эсвэл бусад үйл явдлыг шийдвэрлэх баримтжуулсан BC/DR төлөвлөгөөг баримтлах.
- BC/DR төлөвлөгөөнд нийцсэн чухал систем, өгөгдлийг тогтмол хуваарийн дагуу нөөцлөх.
- BC/DR төлөвлөгөөг жилд дор хаяж нэг удаа туршиж, туршилтын явцад илэрсэн ноцтой дутагдлыг арилгах.
- Тэдгээр төлөвлөгөөний олгож буй хамгаалалтыг мэдэгдэхүйц бууруулах аливаа өөрчлөлтийг хийхээс өмнө OpenAI-аас урьдчилан бичгээр зөвшөөрөл авах бөгөөд OpenAI ийм зөвшөөрөл олгохоос үндэслэлгүйгээр татгалзахгүй.
13. Гуравдагч этгээд ба технологи нийлүүлэлтийн хэлхээний эрсдэлийн удирдлага
- OpenAI өгөгдөлд хандах боломжтой, эсвэл программ хангамж, үйлчилгээг дэмждэг бүх дэд боловсруулагч, туслан гүйцэтгэгч, чухал дэд ханган нийлүүлэгчдэд зориулсан салбарын стандарт эрсдэлийн удирдлагын хөтөлбөрийг баримталж, ажиллуулах.
- Эдгээр Нийлүүлэгчийн аюулгүй байдлын арга хэмжээнд зааснаас наад зах нь дутахааргүй хатуу аюулгүй байдлын хамгаалалтыг шаардсан гуравдагч этгээд бүртэй бичгээр гэрээ байгуулах.
- Бүх гуравдагч этгээдийг хамтран ажиллаж эхлэхээс өмнө болон түүнээс хойш тогтмол хугацаанд Нийлүүлэгчийн аюулгүй байдлын албан ёсны үнэлгээний үйл явцад хамруулж, үүссэн баримт бичгийг хадгалах.
- OpenAI-ийн хүсэлтийн дагуу чухал дэд ханган нийлүүлэгч бүр, түүний гарал үүслийн улс болон Нийлүүлэгчийн гүйцэтгэлтэй холбоотой аливаа гол хамаарлыг тодорхойлох.
- ICT болон бүтээгдэхүүний нийлүүлэлтийн хэлхээний эрсдэлийг үнэлдэг үйл явцуудыг баримталж, программ хангамж, үйлчилгээ, Нийлүүлэгчийн гүйцэтгэл эсвэл OpenAI өгөгдлийн нууцлал, бүрэн бүтэн байдал, хүртээмжийг алдагдуулж болзошгүй аливаа тасалдал, эмзэг байдал, шинээр гарч ирж буй аюулын талаар OpenAI-д нэн даруй мэдэгдэх.
14. Өгөгдлийн шифрлэлт
- Хүчтэй, салбарт хүлээн зөвшөөрөгдсөн криптограф протоколуудыг (TLS 1.2 ба түүнээс дээш, SSH 2, IPsec эсвэл түүнтэй адилтгах) ашиглан нийтийн болон хувийн сүлжээгээр дамжин өнгөрөх OpenAI өгөгдлийг хамгаалах. Хуучин эсвэл найдваргүй протоколуудыг (жишээ нь, SSL v3, TLS 1.0/1.1) идэвхгүй болгох шаардлагатай.
- Өгөгдлийн сан, объектын дэлгүүр, файлын систем, эцсийн цэгийн төхөөрөмж, нөөцлөлт гэх мэт ямар ч байнгын орчинд хадгалагдсан бүх OpenAI өгөгдлийг хүчтэй, салбарт хүлээн зөвшөөрөгдсөн алгоритмууд (жишээ нь, AES-256 эсвэл түүнтэй адилтгах) болон FIPS 140-2/3, ISO/IEC 19790 эсвэл түүнтэй адилтгах стандартын дагуу баталгаажсан криптограф модулиудыг ашиглан шифрлэх.
- Тусгай түлхүүрийн удирдлагын систем ашиглан шифрлэлтийн түлхүүрүүдийг удирдана; түлхүүрүүдэд хандах эрхийг зөвхөн эрх бүхий ажилтнуудад олгож, жилд дор хаяж нэг удаа эсвэл аюулгүй байдал алдагдсан байж болзошгүй үед солино. Нийлүүлэгч нь снэпшот, хуулбар, офлайн нөөцлөлтийг ижил хяналт дор хамгаална.
15. Өгөгдөл хадгалах
Гэрээний хугацаа дуусах эсвэл дуусгавар болох үед Нийлүүлэгч нь OpenAI-н сонголтоор бүх OpenAI өгөгдлийг (Нийлүүлэгчийн өгөгдөл хадгалах хуваарийн дагуу устгах ёстой нөөц болон архивын хуулбараас бусад) устгах юм уу буцааж өгнө, гэхдээ Нийлүүлэгч нь холбогдох хууль тогтоомжийн дагуу хуулбарыг хадгалах шаардлагатай тохиолдолд, Нийлүүлэгч нь холбогдох хууль тогтоомжид шаардсанаас бусад тохиолдолд тухайн OpenAI өгөгдлийг цаашид боловсруулах ажиллагаанаас тусгаарлаж, хамгаална. Нийлүүлэгч нь үзүүлж буй үйлчилгээндээ хамааралтай бол бүтээгдэхүүн доторх өгөгдөл хадгалах хугацааг тохируулах боломжийг OpenAI-д олгоно.
16. Аюулгүй устгал
- OpenAI өгөгдлийг унших, дахин бүтээх боломжгүй байлгах үүднээс боломжтой технологийг харгалзан холбогдох хуулийн дагуу OpenAI өгөгдлийг аюулгүй устгахад чиглэсэн хяналтыг хэрэгжүүлдэг.
- NIST SP 800-88 стандартад заасан эсвэл түүнтэй дүйцэх аргуудыг ашиглан цахим зөөвөрлөгчийг устгахаас өмнө дарж бичих, соронзонгүй болгох замаар аюулгүй арилгах, эсвэл устгах эсвэл өөр системд дахин хуваарилахаас өмнө биет байдлаар устгана.
17. Дотоод аюулгүй байдлын үнэлгээ ба өөрчлөлтийн мэдэгдэл
- Аюулгүй байдлын хяналтын үр нөлөөг автоматаар сканнердах, гараар хянах, бодлогын хэрэгжилтийг шалгах зэргээр салбарын стандартын хүрээ болон өөрийн бодлоготой харьцуулан тогтмол үнэлэх.
- OpenAI өгөгдлийн нууцлал, бүрэн бүтэн байдал, хүртээмжид нөлөөлж болзошгүй өөрийн дэд бүтэц, архитектур, гуравдагч этгээдийн хамаарал, өгөгдлийн урсгал, аюулгүй байдлын төлөвт гарсан аливаа материаллаг өөрчлөлтийн талаар OpenAI-д урьдчилан мэдэгдэх.
18. Бие даасан аудит ба гэрчилгээ
Жил бүр дор хаяж Нийлүүлэгч нь:
- Аюулгүй байдлын хяналтаа салбарын хүлээн зөвшөөрөгдсөн стандарт (жишээ нь, SOC 2 Type 2 эсвэл ISO 27001 ажиглалт/дахин баталгаажуулалт)-д нийцүүлэн шалгахын тулд мэргэшсэн, хараат бус аудиторыг татан оролцуулах.
- Хүсэлтийн дагуу OpenAI-д хураангуй эсвэл бүрэн тайланг (тохиромжтой бол) өгөх.
19. Нэвтрэлтийн тест
Хэрэв Нийлүүлэгч нь хост үйлчилгээ эсвэл онлайн үйлчилгээ үзүүлдэг бол Нийлүүлэгч нь:
- Гуравдагч этгээдийн нэвтрэлтийн туршилтыг жил бүр зохион байгуулах: (i) Байршуулсан үйлчилгээ эсвэл үйлчилгээ; (ii) интернэтэд холбогдсон бүх периметр; болон (iii) Нийлүүлэгчийн байгууллагын дотоод сүлжээ.
- NDA-ийн дагуу туршилтууд явагдсан тухай нотлох баримт, мөн үр дүнгийн хураангуй мэдээллийг хуваалцах.
- OpenAI өгөгдөлд нөлөөлж буй ноцтой болон өндөр эрсдэлтэй эмзэг байдлыг илрүүлснээс хойш 60 хоногийн дотор арилгах эсвэл OpenAI-д нөхөн хяналт болон үлдэгдэл эрсдэлийн талаар нэн даруй мэдэгдэх.
20. OpenAI-ийн баталгаажуулах эрх
- Гэрээний хугацаанд болон түүнээс хойш нэг жилийн хугацаанд OpenAI (эсвэл түүний томилогдсон аудитор) нь Нийлүүлэгчийн аюулгүй байдлын арга хэмжээг дагаж мөрдөж байгаа эсэхийг баталгаажуулах үүднээс холбогдох хөтлөлт, бүртгэл, байгууламжуудыг зохих мэдэгдлээр хянан үзэж болно. Шалгалт нь тухайн зорилгоор зайлшгүй шаардлагатай мэдээллээр хязгаарлагдах бөгөөд нууцлалын үүргийн дагуу явагдана.
- Нийлүүлэгч нь мөн OpenAI-ийн үе үе илгээж болох аюулгүй байдлын асуулгыг бөглөхийн тулд арилжааны хувьд боломжийн хүчин чармайлт гаргана.
21. АНУ-аас гадуурх өгөгдөлд хандах
Нийлүүлэгч нь АНУ-ын Хууль зүйн департаментаас гаргасан 14117 тоот Гүйцэтгэх захирамжийг хэрэгжүүлэх Эцсийн дүрэм нь Санаа зовоосон улсууд эсвэл Хамгаалагдсан хүмүүст их хэмжээний Хамгаалагдсан өгөгдөлд хандахыг хориглодог эсвэл хязгаарладгийг хүлээн зөвшөөрнө (энэ хэсэгт ашигласан уг нэр томьёо болон бусад том үсгээр бичсэн нэр томьёог Эцсийн дүрэмд тодорхойлсон болно).
- Хэрэв Нийлүүлэгчийн үзүүлж буй үйлчилгээ нь OpenAI эсвэл түүний харьяа байгууллагуудын Хамгаалагдсан өгөгдөлд хандах эрхийг хамардаг бол Нийлүүлэгч нь дараах зүйлийг мэдэгдэж, баталгаа гаргана: (i) Нийлүүлэгч болон түүний харьяа байгууллагуудын аль нь ч Санаа зовоосон улсад байгуулагдаагүй буюу үүсгэн байгуулагдаагүй, Санаа зовоосон улсад үндсэн бизнесийн газартай биш буюу болохгүй, эсвэл нэг буюу хэд хэдэн Санаа зовоосон улс эсвэл Хамрагдсан этгээдэд шууд буюу шууд бусаар, дангаараа эсвэл хамтад нь 50% буюу түүнээс дээш хувиар эзэмшигддэггүй буюу эзэмшигдэхгүй; мөн (ii) Нийлүүлэгч, түүний харьяа байгууллагуудын аль нэг, эсвэл ийм Хамгаалагдсан өгөгдөлд хандах эрхтэй Нийлүүлэгчийн аливаа ажилтан, гэрээт гүйцэтгэгчийн аль нь ч Санаа зовоосон улсад байрладаггүй буюу байрлахгүй, АНУ-ын Ерөнхий прокуророос Хамрагдсан этгээд гэж тогтоогдоогүй, эсвэл өөр байдлаар Хамрагдсан этгээдэд тооцогдох буюу тооцогдох болно. Хэрэв (а) эсвэл (б) өөрчлөгдвөл Нийлүүлэгч нь OpenAI-д нэн даруй мэдэгдэнэ.
- Нийлүүлэгч болон түүний харьяа байгууллагууд OpenAI-н Хамгаалагдсан өгөгдөлтэй холбоотой аливаа Хамгаалагдсан өгөгдлийн гүйлгээг Санаа зовоосон улс эсвэл Хамгаалагдсан этгээдтэй хийхгүй. Хэрэв Нийлүүлэгч нь OpenAI-н Хамгаалагдсан өгөгдөлтэй холбоотой Хязгаарлагдмал гүйлгээг хийвэл Нийлүүлэгч нь OpenAI-д Эцсийн дүрмийн шаардлагыг биелүүлэхэд шаардлагатай аливаа мэдээллийг өгнө.
22. Тодорхойлолтууд
- Хамрагдсан өгөгдөл гэдэг нь АНУ-ын Хууль зүйн яамнаас гаргасан 14117 тоот Гүйцэтгэх захирамжийг хэрэгжүүлэх Эцсийн дүрмийн дагуу цаашид тодорхойлогдож болох АНУ-ын их хэмжээний эмзэг өгөгдөл эсвэл АНУ-ын засгийн газартай холбоотой өгөгдлийг хэлнэ.
- Өгөгдөл хамгаалах хууль гэдэг нь Гэрээний дагуу Нийлүүлэгчийн гүйцэтгэлд хамаарах бүх өгөгдөл хамгаалах хуулийг хэлнэ.
- Хостинг үйлчилгээ гэдэг нь Нийлүүлэгчээс OpenAI-д үзүүлдэг үйлчилгээ хэлбэрийн программ хангамж, үйлчилгээ хэлбэрийн платформ эсвэл ижил төстэй хостингийн эсвэл онлайн үйлчилгээг хэлнэ.
- Мэдээллийн аюулгүй байдлын хөтөлбөр гэдэг нь OpenAI өгөгдлийн нууцлал, бүрэн бүтэн байдал, хүртээмжийг хамгаалахад чиглэгдсэн, салбарын стандартад нийцсэн захиргааны, техникийн болон биет хяналтуудыг багтаасан бодлого, журам, хяналтаас бүрдсэн бүтэцтэй тогтолцоог хэлнэ.
- OpenAI өгөгдөл гэдэг нь Нийлүүлэгчийн OpenAI-д үзүүлэх гүйцэтгэлтэй холбогдуулан Нийлүүлэгч OpenAI-ээс эсвэл түүний нэрийн өмнөөс хүлээн авсан эсвэл цуглуулсан мэдээллийг хэлнэ. OpenAI ᠥᠭᠭᠥᠭᠳᠡᠯ ᠳᠦ ᠬᠤᠪᠢ ᠶᠢᠨ ᠥᠭᠭᠥᠭᠳᠡᠯ ᠪᠠᠭᠲᠠᠬᠤ ᠪᠣᠯᠪᠠᠴᠤ ᠡᠭᠦᠪᠡᠷ ᠬᠢᠵᠠᠭᠠᠷᠯᠠᠭᠳᠠᠬᠤ ᠦᠭᠡᠢ.
- Хувийн өгөгдөл нь холбогдох Өгөгдөл хамгаалах хуулийн дагуу «хувийн өгөгдөл» эсвэл «хувийн мэдээлэл» гэсэн нэр томьёонд оноосон утгыг илэрхийлнэ.
- Боловсруулалт гэдэг нь цуглуулах, бүртгэх, зохион байгуулах, хадгалах, ашиглах, задруулах, устгах зэрэг автоматжуулсан хэрэгслээр хийгдсэн эсэхээс үл хамааран өгөгдөл дээр хийгдсэн аливаа үйлдлийг хэлнэ.
- Аюулгүй байдлын осол гэдэг нь Нийлүүлэгч эсвэл дэд боловсруулагчийн систем доторх OpenAI өгөгдөлд зөвшөөрөлгүй нэвтрэх, ашиглах, задруулах, өөрчлөх, устгах, түүний хүртээмж, бүрэн бүтэн байдлыг алдагдуулахтай холбоотой бодит болон сэжигтэй үйл явдлыг хэлнэ.
- Нийлүүлэгчийн ёс зүйн дүрэм гэж дараах хаягаар байх OpenAI Нийлүүлэгчийн ёс зүйн дүрмийг хэлнэ: https://openai.com/policies/supplier-code/.
- Нийлүүлэгчийн боловсон хүчин гэж OpenAI-тай харилцах хүрээнд Нийлүүлэгчийн гүйцэтгэлийн аливаа хэсгийг гүйцэтгэдэг бүх боловсон хүчнийг хэлэх бөгөөд үүнд ажилтнууд, гэрээт гүйцэтгэгчид, түр ажилтнууд болон туслан гүйцэтгэгчид орно.
- Систем гэдэг нь Нийлүүлэгч эсвэл түүний дэд боловсруулагчид OpenAI өгөгдлийг боловсруулах, дамжуулах, хадгалахад ашигладаг мэдээллийн системийг хэлнэ. Үүнд эдгээр функцийг дэмжих нэгдсэн техник хангамж, программ хангамж, боловсон хүчин, журам орно.