पुरवठादार सुरक्षा उपाययोजना
या पुरवठादार सुरक्षा उपाययोजना पुरवठादाराला ते वस्तू, सेवा किंवा सॉफ्टवेअर OpenAI ला प्रदान करतो तेव्हा लागू होतात आणि पुरवठादार आणि OpenAI यांच्यातील लागू करारात (“करार”) समाविष्ट केल्या जातात. येथे वापरले गेलेले पण येथे परिभाषित न केलेले शब्द करारात परिभाषित केले आहेत.
पुरवठादार माहिती सुरक्षा कार्यक्रमाची देखभाल आणि संचालन करेल, ज्याचा आढावा किमान दरवर्षी किंवा सुरक्षा-संबंधी घटनेमुळे किंवा लागू कायद्यातील महत्त्वपूर्ण बदलामुळे प्रॉम्प्ट झाल्यास त्यापूर्वी घेतला जाईल. माहिती सुरक्षा कार्यक्रमाच्या देखरेखीची जबाबदारी योग्यरीत्या पात्र असलेल्या वरिष्ठ कर्मचाऱ्यांकडे सोपवली जाईल.
कराराअंतर्गत त्याच्या सुरक्षा आणि गोपनीयतेच्या जबाबदाऱ्या पूर्ण करण्यासाठी, पुरवठादाराच्या माहिती सुरक्षा कार्यक्रमात खालील गोष्टी असतील:
1. धोरणे आणि आचारसंहिता
- माहिती सुरक्षा कार्यक्रम आणि सर्व लागू डेटा संरक्षण कायद्यांशी सुसंगत लेखी माहिती सुरक्षा आणि प्रायव्हसी पॉलिसी राखणे.
- ही धोरणे आणि पुरवठादार आचारसंहिता सर्व संबंधित कर्मचाऱ्यांना कळवणे आणि औपचारिक पोचपावती देणे बंधनकारक करणे.
- अनुपालनाचे निरीक्षण करणे आणि दस्तऐवजीकरण केलेल्या प्रक्रियेद्वारे गैर-अनुपालन दुरुस्त करणे; धोरणाच्या उल्लंघनांवर योग्य शिस्तभंगाची कारवाई केली जाईल.
2. जोखीम व्यवस्थापन
- जोखीम ओळख, विश्लेषण, देखरेख, अहवाल देणे आणि सुधारात्मक कृती यांसाठी नियमित जोखीम मूल्यांकन आणि नियंत्रणे असलेला जोखीम व्यवस्थापन कार्यक्रम कायम ठेवणे आणि चालवणे.
- कमीत कमी दरवर्षी, OpenAI च्या डेटाला असलेले धोके, पुरवठादाराच्या व्यावसायिक मालमत्तेला असलेले धोके (उदा. तांत्रिक पायाभूत सुविधा), त्या घटकांविरुद्ध असलेले धोके (अंतर्गत आणि बाह्य दोन्ही), त्या धोक्यांच्या उद्भवण्याची शक्यता आणि संस्थेवर होणारा परिणाम ओळखण्यासाठी जोखीम मूल्यांकन (अंतर्गत किंवा करारबद्ध, स्वतंत्र संसाधनांसह) करणे.
- OpenAI डेटाशी संबंधित सुरक्षा धोक्यांचे मूल्यांकन करा आणि त्यांच्या निराकरणाला प्राधान्य द्या.
3. कर्मचारी
- कर्मचाऱ्यांची तपासणी, प्रशिक्षण आणि व्यवस्थापन करण्यासाठी उद्योगमानक पद्धती राखणे आणि अंमलात आणणे.
- प्रत्येक कामगाराच्या न्यायाधिकारक्षेत्रातील कायदेशीररित्या परवानगी असलेल्या मर्यादेपर्यंत, OpenAI च्या डेटामध्ये प्रवेश करणाऱ्या किंवा पुरवठादाराच्या कामगिरीमध्ये मदत करणाऱ्या सर्व कर्मचाऱ्यांसाठी रोजगारपूर्व पार्श्वभूमी तपासणी करणे.
- पुरवठादारांच्या कर्मचाऱ्यांसाठी वार्षिक सुरक्षा आणि गोपनीयता प्रशिक्षण आणि योग्य असेल तिथे पूरक सुरक्षा प्रशिक्षण देणे.
- नोकरी करण्याची किंवा काम करण्याची अट म्हणून पुरवठादारांच्या कर्मचाऱ्यांनी गोपनीयता करार केला पाहिजे अशी अट ठेवली पाहिजे किंवा पुरवठादारांच्या कर्मचाऱ्यांवर त्याच प्रकारच्या गोपनीयतेसंबंधी अटी लागू केल्याची खात्री केली पाहिजे ज्या अटी OpenAI साठी कामे करताना स्वतः पुरवठादारांवर लागू होतात, तसेच त्यांनी ग्राहकांच्या आणि इतर तृतीय पक्षांच्या डेटाचे संरक्षण करणाऱ्या धोरणांचे पालन केले पाहिजे.
- त्यांच्या कर्मचाऱ्यांची आणि कंत्राटी कामगारांची ओळख सत्यापित करणे.
- खालील कोणत्याही देशात किंवा प्रदेशात असलेल्या पुरवठादार कर्मचाऱ्यांना नियुक्त करू नये किंवा त्यांची सेवा घेऊ नये: (a) यू.एस. ऑफिस ऑफ फॉरेन अॅसेट्स कंट्रोल (OFAC) द्वारे सर्वसमावेशक निर्बंध लागू केलेले म्हणून नामनिर्दिष्ट; (b) यू.एस. स्टेट डिपार्टमेंटच्या लेव्हल 4/ “प्रवास करू नका” सल्ल्याच्या अधीन; किंवा (c) सक्रिय सशस्त्र संघर्ष सुरू असलेल्या प्रदेशांमध्ये.
- OpenAI ला पुरवठादाराच्या कर्मचाऱ्यांची अधून-मधून सुरक्षा तपासणी करण्याची परवानगी द्या आणि या तपासणीच्या अनुषंगाने OpenAI ने वाजवीपणे विनंती केलेली कोणतीही माहिती त्वरित शेअर करा.
- OpenAI पुरवठादारांच्या दूरस्थपणे काम करणाऱ्या कर्मचाऱ्यांसाठी पूरक सुरक्षा तपासणी आयोजित करू शकते, पण OpenAI ने असे केल्याने या सुरक्षा उपाययोजनांअंतर्गत किंवा करारांतर्गत स्वतःची पार्श्वभूमी तपासणी आणि ओळख पडताळणी करण्याचे पुरवठादाराचे बंधन मर्यादित किंवा वगळले जात नाही.
4. सिस्टम आणि वर्कस्टेशन नियंत्रण
पुरवठादार सर्व कॉर्पोरेट लॅपटॉप, मोबाइल डिव्हाइस, ऑन-प्रिमाइसेस सर्व्हर आणि OpenAI डेटावर प्रक्रिया करणारे इतर हार्डवेअर अशाप्रकारे सुरक्षित करेल:
- मान्यताप्राप्त एंडपॉइंट मॅनेजमेंट प्लॅटफॉर्मद्वारे प्रत्येक एंडपॉइंट आणि सर्व्हरचे केंद्रीय व्यवस्थापन - ऑन-प्रिमाइसेस इन्फ्रास्ट्रक्चरसह.
- वर्कस्टेशन्स आणि सर्व्हर्सवरील ऑपरेटिंग सिस्टम, ॲप्लिकेशन्स आणि फर्मवेअरवर बेसलाइन सुरक्षा कॉन्फिगरेशन आणि वेळेवर पॅचेस आपोआप लागू करणे.
- ॲट-रेस्ट एन्क्रिप्शनची अट: लॅपटॉप आणि वर्कस्टेशन्सवर फुल-डिस्क एन्क्रिप्शन आणि सर्व्हर आणि स्टोरेज डिव्हाइसेसवर व्हॉल्यूम किंवा स्टोरेज-स्तरीय एन्क्रिप्शन.
- सर्व मालमत्तांवरील पोर्टेबल आणि काढता येण्याजोग्या माध्यमांना अक्षम करणे किंवा काटेकोरपणे नियंत्रित करणे.
5. ओळख, प्रमाणीकरण आणि अधिकृतता नियंत्रणे
- ओळख, प्रमाणीकरण आणि प्रवेश-व्यवस्थापन नियंत्रणासाठी उद्योग-मानक पद्धती कायम ठेवणे आणि अंमलात आणणे.
- पुरवठादारांचे कर्मचारी आणि सेवा खात्यांसाठी प्रवेश व्यवस्थापन नियंत्रित करणारी धोरणे आणि प्रक्रियांचे दस्तऐवजीकरण करणे.
- सिस्टममध्ये प्रवेश असलेल्या सर्व पुरवठादार कर्मचाऱ्यांची अचूक आणि अद्ययावत यादी ठेवणे.
- हस्तांतरण किंवा समाप्तीनंतर एक कामकाजाच्या दिवसाच्या आत क्रेडेन्शियल्स अक्षम करणे किंवा रद्द करणे.
- सेवांच्या वितरणास समर्थन देणाऱ्या सर्व अंतर्गत प्रणाली आणि तृतीय-पक्ष सेवांमध्ये परस्परसंवादी लॉगिनसाठी सिंगल साइन-ऑन (SSO) वापरा.
- SSO लॉग इन फ्लोचा भाग म्हणून ओळख प्रदात्याद्वारे बहु-घटक प्रमाणीकरण लागू करणे.
- किमान विशेषाधिकार आणि कर्तव्यांचे पृथक्करण या तत्त्वांसह रोल-बेस्ड ॲक्सेस कंट्रोल (RBAC) लागू करणे.
- मंजूर केलेल्या बदल नियंत्रण प्रक्रियेअंतर्गत तांत्रिकदृष्ट्या आवश्यक असेल तेव्हाच विशेषाधिकारित (“रूट”/“प्रशासक”) खाती वापरणे; विशेषाधिकार नसलेल्या वापरकर्त्यांना विशेषाधिकारित कार्ये करण्यापासून प्रतिबंधित करणे.
- OpenAI डेटा साठवणाऱ्या सिस्टममध्ये प्रवेशाच्या कोणत्याही विनंतीसाठी औपचारिक पुनरावलोकन आणि मंजुरीची अट ठेवणे, तसेच विशेषाधिकारांच्या योग्यतेची पुष्टी करण्यासाठी नियमित (किमान तिमाही) प्रवेश ऑडिट करणे.
- धोक्यात आलेल्या क्रेडेन्शियल्सची माहिती देण्यासाठी आणि त्यांना रद्द करण्यासाठी (उदा. पासवर्ड, API की), तसेच रीसेट किंवा तात्पुरती क्रेडेन्शियल्स जारी करण्यापूर्वी वापरकर्त्याची ओळख सत्यापित करण्यासाठी प्रक्रिया स्थापित करणे.
- OpenAI च्या अंतिम वापरकर्त्यांसाठी, तृतीय-पक्ष ओळख आणि प्रवेश व्यवस्थापन सेवेवर अवलंबून राहणे; पुरवठादार वापरकर्त्यांनी दिलेले पासवर्ड संग्रहित करत नाही.
6. सुरक्षा घटना
- पुरवठादाराच्या कामगिरीची किंवा OpenAI डेटाची गोपनीयता, उपलब्धता किंवा अखंडतेशी तडजोड करणाऱ्या घटनांना प्रतिसाद देण्यासाठी आणि त्यांचे निराकरण करण्यासाठी सुरक्षा घटनांची प्रतिसाद योजना राखणे आणि चालवणे.
- प्रत्यक्ष किंवा संशयित सुरक्षा घटनेची माहिती झाल्यानंतर, OpenAI ला security@openai.com येथे अनावश्यक विलंब न करता आणि कोणत्याही परिस्थितीत सुरक्षा घटनेची माहिती झाल्यानंतर 48 तासांच्या आत लेखी सूचना द्यावी. शक्य असल्यास, अशा सूचनेत नियामक प्राधिकरणांना किंवा सुरक्षा घटनेमुळे प्रभावित व्यक्तींना तुमच्या स्वतःच्या सूचना देण्याच्या दायित्वांचे पालन करण्यासाठी OpenAI ला डेटा संरक्षण कायद्यांनुसार आवश्यक असलेले सर्व उपलब्ध तपशील समाविष्ट असतील.
- पुढील सुरक्षा घटनांचा धोका कमी करण्यासाठी वाजवी उपाययोजना करणे. जर सुरक्षा घटना पुरवठादाराने या पुरवठादाराच्या सुरक्षा उपाययोजनांचे उल्लंघन केल्यामुळे घडली असेल, तर पुरवठादार OpenAI ला (करारात समाविष्ट असलेल्या दायित्वाच्या मर्यादांच्या अधीन राहून) डेटा संरक्षण कायद्यांनुसार करावयाच्या किंवा सुरक्षा घटनेच्या संदर्भात पक्षांमध्ये मान्य केलेल्या कृतींच्या परिणामी झालेल्या प्रत्यक्ष, स्वतःच्या खिशातून केलेल्या निराकरणाच्या खर्चाची परतफेड करेल, ज्यामध्ये लागू असेल तेथे पुढील गोष्टी समाविष्ट आहेत: (i) प्रभावित व्यक्तींसाठी कायदेशीररित्या आवश्यक असलेल्या सूचना तयार करणे आणि पाठवणे; (ii) चौकशींना प्रतिसाद देण्यासाठी कॉल सेंटर सपोर्ट; आणि (iii) प्रभावित व्यक्तींसाठी कायदेशीररित्या आवश्यक असलेल्या क्रेडिट मॉनिटरिंग सेवा. या परिच्छेदांतर्गत दिल्या जाणाऱ्या कोणत्याही सूचनांचा वेळ, मजकूर आणि पद्धत नियंत्रित करण्याचा स्वतःच्या पूर्ण विवेकाधिकाराचा अधिकार OpenAI कडे असेल.
7. लॉगिंग, लेखापरीक्षण आणि उत्तरदायित्व
- सेवा वितरीत करण्यासाठी वापरल्या जाणाऱ्या सर्व सिस्टम, नेटवर्क आणि सहाय्यक पायाभूत सुविधांसाठी ऑडिट रेकॉर्ड तयार करणे आणि कायम ठेवणे, ज्यामुळे बेकायदेशीर किंवा अनधिकृत क्रियाकलापांचे निरीक्षण, विश्लेषण, चौकशी आणि अहवाल देणे शक्य होईल.
- सर्व विशेषाधिकारित कृती अशा प्रकारे लॉग करणे की प्रत्येक घटना एका नामित व्यक्तीशी जोडली जाईल.
- अनधिकृत बदल किंवा धोरण उल्लंघने शोधण्यासाठी एंडपॉइंट्स, सर्व्हर आणि सहाय्यक पायाभूत सुविधांवरील विशेषाधिकारित क्रियाकलाप रेकॉर्ड करणे आणि त्यांचे सतत निरीक्षण करणे.
- नेटवर्क ट्रॅफिक आणि सर्व्हिस लॉगसह सुरक्षितता आणि उपलब्धतेचे सतत निरीक्षण करणे आणि कोणत्याही अलर्टवर त्वरित कारवाई करणे.
- संशयास्पद क्रियाकलाप, धोरणांचे उल्लंघन किंवा OpenAI डेटाची गोपनीयता, अखंडता किंवा उपलब्धता प्रभावित करू शकणाऱ्या घटना शोधण्यासाठी सुरक्षा आणि ऑपरेशनल लॉगचे नियमितपणे पुनरावलोकन आणि विश्लेषण करणे.
- विनंतीनुसार OpenAI ला ऑडिट लॉग देणे.
8. सुरक्षित विकास जीवनचक्र (SDLC)
- OpenAI ला दिलेल्या सॉफ्टवेअर किंवा सेवांचे नियोजन, कोडिंग, चाचणी, डिप्लॉयमेंट आणि देखभाल समाविष्ट असलेल्या दस्तऐवजीकृत सुरक्षित विकास / सुरक्षा डिझाइन प्रक्रियेची देखभाल आणि संचालन करणे.
- SDLC मध्ये कोडला प्रोडक्शनमध्ये प्रमोट करण्यापूर्वी धोक्यांचे मॉडेलिंग, कोड पुनरावलोकन, ऑटोमेटेड निर्भरता-असुरक्षितता स्कॅनिंग आणि सुरक्षा चाचणी (स्टॅटिक, डायनॅमिक आणि कंटेनर किंवा IaC स्कॅनिंग) समाविष्ट असले पाहिजेत.
- या क्रियाकलापांचे निकाल, उच्च जोखमीच्या निष्कर्षांसाठी उपाययोजनेच्या पुराव्यांसह, किमान 12 महिन्यांसाठी राखून ठेवले जातील आणि विनंतीनुसार OpenAI ला उपलब्ध करून दिले जातील.
9. क्लाउड इन्फ्रास्ट्रक्चर आणि नेटवर्क सुरक्षा
- वातावरणे वेगवेगळी करणे—उत्पादन आणि गैर-उत्पादन वातावरणे वेगळी ठेवणे आणि OpenAI चा डेटा फक्त उत्पादन वातावरणांमध्येच राहील याची खात्री करणे.
- इतर सर्व ग्राहक डेटापासून OpenAI डेटा तार्किकदृष्ट्या वेगळा करणे आणि प्रत्येक OpenAI ग्राहक संस्थेमध्ये स्वतंत्र वापरकर्ता-स्तरीय सीमा लागू करणे.
- खाजगी नेटवर्क नियंत्रणांच्या मागे (VPN, खाजगी लिंक किंवा समतुल्य झीरो-ट्रस्ट आर्किटेक्चर) प्राथमिक बॅकएंड संसाधने डिप्लॉय केली आहेत याची खात्री करा.
- नेटवर्क सुरक्षा धोरणे आणि फायरवॉल पूर्वनिर्धारित परवानगीयोग्य ट्रॅफिक फ्लोच्या संचाच्या आधारे किमान विशेषाधिकार प्रवेशासाठी कॉन्फिगर केले जातात.
- परवानगी नसलेले ट्रॅफिक प्रवाह रोखले जातात.
10. असुरक्षितता व्यवस्थापन
- पुरवठादार देत असलेल्या सेवांवर परिणाम करणाऱ्या असुरक्षिततांच्या प्रॉम्प्ट निराकरणाची खात्री करण्यासाठी डिझाइन केलेला उद्योगजगतातील मानक असुरक्षितता व्यवस्थापन कार्यक्रम राखणे आणि चालवणे.
- भेद्यता व्यवस्थापन कार्यक्रमाची देखभाल आणि अंमलबजावणी करणे, ज्यामध्ये नियमितपणे भेद्यता स्कॅन केल्या जातात, भेद्यता सूचना सेवेची सदस्यता घेतली जाते, जोखमीवर आधारित निराकरणास प्राधान्य दिले जाते आणि जोखीम रेटिंगवर आधारित निराकरणासाठी कालमर्यादा निश्चित केली जाते.
- एकदा पॅच रिलीझ झाल्यावर आणि संबंधित सुरक्षा असुरक्षिततेचे तिच्या लागूत्वाच्या आणि महत्त्वाच्या दृष्टीने पुनरावलोकन व मूल्यांकन झाल्यावर, सिस्टम्सना निर्माण होणाऱ्या जोखमीशी सुसंगत कालावधीत पॅच लागू केला जातो आणि सत्यापित केला जातो.
- लॉग मॅनेजमेंट सोल्यूशन डिप्लॉय करणे आणि घुसखोरी शोध प्रणालींद्वारे तयार केलेले लॉग किमान एक वर्षासाठी कायम ठेवणे.
11. भौतिक आणि पर्यावरणीय सुरक्षा
- OpenAI चा डेटा जिथे साठवला जाऊ शकतो किंवा त्यात प्रवेश केला जाऊ शकतो अशा प्रत्येक ठिकाणी भौतिक सुरक्षा राखणे.
- बॅज, बायोमेट्रिक किंवा समतुल्य प्रमाणीकरणाद्वारे कार्यालये आणि डेटा सेंटर्समध्ये प्रवेश नियंत्रित करणे.
- सर्व अभ्यागतांची नोंद करा आणि त्यांना सोबत घेऊन जा.
- 24×7 व्हिडिओ पाळत ठेवण्याच्या आणि भौतिक घुसखोरी शोधण्याच्या प्रणाली चालवणे.
- लॉक केलेले स्टोरेज, ट्रॅक केलेले ट्रान्सफर आणि प्रमाणित नाश वापरून भौतिक माध्यमे सुरक्षितपणे हाताळणे आणि त्यांची विल्हेवाट लावणे.
12. उपलब्धता, व्यवसाय सातत्य आणि आपत्ती पुनर्प्राप्ती
पुरवठादार सेवा आणि कोणत्याही OpenAI डेटाची गोपनीयता, अखंडता आणि उपलब्धता यांचे अशा प्रकारे रक्षण करेल:
- उपलब्धता व्यवस्थापन
- सिस्टमच्या कामगिरीचे आणि उपलब्धतेचे सतत निरीक्षण, विश्लेषण आणि मूल्यांकन करणे.
- वेळेवर दोष शोधून त्यांची तक्रार करणे आणि व्यत्यय आल्यानंतर सेवा त्वरित पूर्ववत करणे.
- सेवा अपटाइम, घटना आणि मान्य केलेल्या सेवास्तरीय उद्दिष्टांचे पालन यांना ट्रॅक करणे, त्यांचे स्व-प्रमाणीकरण करणे आणि दस्तऐवजीकरण करणे.
- विनंतीनुसार, सेवा पातळींचे अनुपालन दर्शविणारे संबंधित कामगिरी मेट्रिक्स OpenAI ला देणे.
- व्यवसाय सातत्य आणि आपत्ती पुनर्प्राप्ती (BC/DR)
- आपत्कालीन परिस्थिती किंवा सेवांमध्ये व्यत्यय आणू शकणाऱ्या किंवा OpenAI डेटाशी तडजोड करू शकणाऱ्या इतर घटना हाताळणाऱ्या दस्तऐवजीकृत BC/DR योजना राखणे.
- BC/DR योजनांशी सुसंगत नियमित वेळापत्रकानुसार महत्त्वाच्या प्रणाली आणि डेटाचा बॅकअप घ्या.
- किमान दरवर्षी BC/DR प्लॅन्सची चाचणी घेणे आणि चाचणी दरम्यान आढळलेल्या कोणत्याही महत्त्वपूर्ण उणिवा दूर करणे.
- त्या योजनांद्वारे दिलेले संरक्षण लक्षणीयरीत्या कमी करणारे कोणतेही बदल करण्यापूर्वी OpenAI ची पूर्व लेखी संमती मिळवणे, जी संमती अवास्तवपणे रोखली जाणार नाही.
13. तृतीय पक्ष आणि तंत्रज्ञान पुरवठा साखळी जोखीम व्यवस्थापन
- OpenAI च्या डेटामध्ये प्रवेश असलेल्या किंवा सॉफ्टवेअर किंवा सेवांना समर्थन देणाऱ्या सर्व सबप्रोसेसर, उपकंत्राटदार आणि महत्त्वाच्या उप-पुरवठादारांसाठी उद्योग-मानक जोखीम व्यवस्थापन कार्यक्रम राखणे आणि चालवणे
- प्रत्येक तृतीय पक्षासोबत या पुरवठादार सुरक्षा उपायांइतकेच कडक सुरक्षा उपाय गरजेचे असलेला लेखी करार करणे.
- ऑनबोर्डिंगपूर्वी आणि त्यानंतर नियमित अंतराने सर्व तृतीय पक्षांना पुरवठादाराच्या औपचारिक सुरक्षा मूल्यांकन प्रक्रियेच्या अधीन करणे, आणि परिणामी कागदपत्रे जतन करून ठेवणे.
- OpenAI च्या विनंतीनुसार, प्रत्येक महत्त्वाचा उपपुरवठादार, त्याचा मूळ देश आणि पुरवठादाराच्या कामगिरीशी संबंधित कोणतीही महत्त्वाची निर्भरता ओळखणे.
- ICT आणि उत्पादन पुरवठा साखळीतील जोखमींचे मूल्यांकन करणाऱ्या प्रक्रिया राखणे आणि सॉफ्टवेअर, सेवा, पुरवठादाराचे कार्यप्रदर्शन किंवा OpenAI च्या डेटाची गोपनीयता, अखंडता किंवा उपलब्धता धोक्यात आणू शकणाऱ्या कोणत्याही व्यत्यय, असुरक्षितता किंवा नवीन धोक्याबद्दल OpenAI ला त्वरित सूचित करणे.
14. डेटा एन्क्रिप्शन
- मजबूत, उद्योग-मान्यताप्राप्त क्रिप्टोग्राफिक प्रोटोकॉल (TLS 1.2 किंवा त्यापेक्षा उच्च, SSH 2, IPsec, किंवा समतुल्य) वापरून कोणत्याही सार्वजनिक किंवा खाजगी नेटवर्कवर मार्गस्थ असलेल्या OpenAI च्या डेटाचे संरक्षण करणे. लेगसी किंवा असुरक्षित प्रोटोकॉल (उदा., SSL v3, TLS 1.0/1.1) अक्षम करणे आवश्यक आहे.
- मजबूत, उद्योग-मान्यताप्राप्त अल्गोरिदम (उदा., AES-256 किंवा समतुल्य) आणि FIPS 140-2/3, ISO/IEC 19790 किंवा तुलनात्मक मानकांनुसार प्रमाणित क्रिप्टोग्राफिक मॉड्यूल वापरून डेटाबेस, ऑब्जेक्ट स्टोअर्स, फाइल सिस्टम, एंडपॉइंट डिव्हाइसेस आणि बॅकअपसह कोणत्याही पर्सिस्टंट माध्यमावर संग्रहित OpenAI चा सर्व डेटा एन्क्रिप्ट करणे.
- समर्पित की व्यवस्थापन प्रणाली वापरून एन्क्रिप्शन की व्यवस्थापित करा; कींमध्ये प्रवेश फक्त अधिकृत कर्मचाऱ्यांपुरता मर्यादित असावा आणि की किमान दरवर्षी किंवा तडजोड झाल्याचा संशय आल्यास बदलल्या पाहिजेत. पुरवठादाराने स्नॅपशॉट्स, प्रतिकृती आणि ऑफलाइन बॅकअप समान नियंत्रणांखाली संरक्षित असल्याची खात्री करावी.
15. डेटा रिटेन्शन
कराराची मुदत संपल्यानंतर किंवा करार समाप्त झाल्यावर, पुरवठादार OpenAI च्या पर्यायानुसार सर्व OpenAI डेटा हटवेल किंवा परत करेल (पुरवठादाराच्या डेटा धारणा वेळापत्रकानुसार हटवल्या जाणाऱ्या कोणत्याही बॅकअप किंवा संग्रहित प्रती वगळता), तथापि लागू कायद्यांनुसार पुरवठादाराला प्रती ठेवणे आवश्यक असल्यास, पुरवठादार लागू कायद्यांनुसार आवश्यक असलेल्या मर्यादेपर्यंत त्या OpenAI डेटाला कोणत्याही पुढील प्रक्रियेपासून वेगळे करेल आणि संरक्षित करेल. पुरवठादार देत असलेल्या सेवांना लागू असल्यास, पुरवठादार उत्पादनात डेटा धारणा कालावधी कॉन्फिगर करण्याची क्षमता OpenAI ला प्रदान करेल.
16. सुरक्षित विल्हेवाट लावणे
- उपलब्ध तंत्रज्ञानाचा विचार करून, लागू कायद्यानुसार OpenAI डेटाची सुरक्षित विल्हेवाट सुनिश्चित करण्यासाठी डिझाइन केलेली नियंत्रणे लागू करणे जेणेकरून OpenAI डेटा वाचता येणार नाही किंवा त्याची पुनर्बांधणी करता येणार नाही.
- NIST SP 800-88 मानकात किंवा समतुल्य मानकात वर्णन केलेल्या पद्धतींचा वापर करून विल्हेवाट लावण्यापूर्वी इलेक्ट्रॉनिक मीडिया सुरक्षितपणे पुसून टाकणे, ओव्हरराइट करून किंवा डिगॉसिंग करून किंवा विल्हेवाट लावण्यापूर्वी किंवा दुसऱ्या सिस्टमला पुन्हा असाइन करण्यापूर्वी भौतिकरित्या नष्ट करणे.
17. अंतर्गत सुरक्षा मूल्यांकने आणि बदलाची सूचना
- स्वयंचलित स्कॅनिंग, मॅन्युअल पुनरावलोकने आणि धोरण अनुपालन तपासण्यांद्वारे—उद्योग-मानक फ्रेमवर्क आणि स्वतःच्या धोरणांच्या तुलनेत—त्याच्या सुरक्षा नियंत्रणांच्या प्रभावीतेचे नियमितपणे मूल्यांकन करा.
- OpenAI च्या डेटाच्या गोपनीयतेवर, अखंडतेवर किंवा उपलब्धतेवर वाजवी परिणाम करू शकणाऱ्या पायाभूत सुविधा, आर्किटेक्चर, तृतीय पक्ष निर्भरता, डेटा फ्लो किंवा सुरक्षा स्थितीत कोणताही महत्त्वाचा बदल झाल्यास, OpenAI ला आगाऊ सूचित करणे.
18. स्वतंत्र ऑडिट आणि प्रमाणपत्रे
किमान वर्षातून एकदा, पुरवठादार हे करेल:
- मान्यताप्राप्त उद्योग मानकाच्या (उदा., SOC 2 Type 2 किंवा ISO 27001 देखरेख / पुनर्प्रमाणीकरण) अनुषंगाने त्याची सुरक्षा नियंत्रणे पुनरावलोकित करण्यासाठी पात्र, स्वतंत्र ऑडिटरची नियुक्ती करणे.
- विनंती केल्यावर OpenAI ला सारांश किंवा संपूर्ण अहवाल (योग्यतेनुसार) प्रदान करा.
19. घुसखोरीची चाचणी
जर पुरवठादार होस्टेड सेवा किंवा ऑनलाइन सेवा देत असतील, तर पुरवठादार हे करतील:
- वार्षिक तृतीय-पक्ष पेनेट्रेशन चाचण्या आयोजित करणे, ज्यामध्ये हे समाविष्ट असेल: (i) होस्ट केलेल्या सेवा किंवा सेवा; (ii) संपूर्ण इंटरनेटला सामोरे जाणारा परिघ; आणि (iii) पुरवठादाराचे अंतर्गत कॉर्पोरेट नेटवर्क.
- NDA अंतर्गत, चाचण्या झाल्याचे पुरावे, तसेच निष्कर्षांचे कार्यकारी सारांश शेअर करा.
- OpenAI च्या डेटावर परिणाम करणाऱ्या गंभीर आणि उच्च-तीव्रतेच्या असुरक्षितता शोधल्यापासून 60 दिवसांच्या आत दुरुस्त करणे किंवा OpenAI ला भरपाई नियंत्रणे आणि उर्वरित जोखीमबद्दल त्वरित कळवणे.
20. OpenAI चे सत्यापन करण्याचे अधिकार
- कराराच्या कालावधीत आणि त्यानंतर एक वर्षासाठी, OpenAI (किंवा त्यांनी नियुक्त केलेले ऑडिटर) वाजवी सूचना देऊन, या पुरवठादार सुरक्षा उपायांचे पालन करत असल्याची पुष्टी करण्यासाठी संबंधित पुस्तके, रेकॉर्ड आणि सुविधांचे पुनरावलोकन करू शकतात. पुनरावलोकने त्या उद्देशासाठी आवश्यक असलेल्या माहितीपुरती मर्यादित असतील आणि गोपनीयतेच्या बंधनांनुसार केली जातील.
- OpenAI वेळोवेळी सादर करू शकेल अशा सुरक्षा प्रश्नावली पूर्ण करण्यासाठी पुरवठादार व्यावसायिकदृष्ट्या वाजवी प्रयत्न देखील करेल.
21. U.S.-बाहेरील डेटामध्ये प्रवेश
पुरवठादार मान्य करतो की U.S. न्याय विभागाने जारी केलेला, कार्यकारी आदेश 14117 ची अंमलबजावणी करणारा अंतिम नियम, चिंतेच्या देशांना किंवा संरक्षित व्यक्तींना मोठ्या प्रमाणातील संरक्षित डेटामध्ये प्रवेश करण्यास प्रतिबंधित करतो किंवा त्यावर निर्बंध घालतो (या परिच्छेदात वापरलेल्या अशा संज्ञा आणि इतर मोठ्या अक्षरांनी सुरू होणाऱ्या संज्ञा अंतिम नियमात परिभाषित केल्याप्रमाणे).
- पुरवठादार प्रदान करत असलेल्या सेवांमध्ये OpenAI किंवा त्याच्या संलग्न संस्थांच्या संरक्षित डेटामध्ये प्रवेश समाविष्ट असल्यास, पुरवठादार असे निवेदन करतो आणि हमी देतो की: (i) तो किंवा त्याच्या कोणत्याही संलग्न संस्था चिंतेच्या देशात संघटित किंवा चार्टर्ड नाहीत किंवा असणार नाहीत, त्यांचे व्यवसायाचे मुख्य ठिकाण चिंतेच्या देशात नाही किंवा असणार नाही, किंवा त्यांची थेट किंवा अप्रत्यक्षपणे, वैयक्तिकरित्या किंवा एकत्रितपणे, एक किंवा अधिक चिंतेचे देश किंवा संरक्षित व्यक्ती यांच्याकडे 50% किंवा त्याहून अधिक मालकी नाही किंवा असणार नाही; आणि (ii) पुरवठादार, त्याच्या कोणत्याही संलग्न संस्था किंवा अशा संरक्षित डेटामध्ये प्रवेश असलेला पुरवठादाराचा कोणताही कर्मचारी किंवा कंत्राटदार चिंतेच्या देशात स्थित नाही किंवा असणार नाही, त्याला U.S. Attorney General यांनी संरक्षित व्यक्ती म्हणून निर्धारित केलेले नाही, किंवा तो अन्यथा संरक्षित व्यक्ती म्हणून पात्र ठरत नाही किंवा ठरणार नाही. जर (a) किंवा (b) मध्ये बदल झाल्यास, पुरवठादार तात्काळ OpenAI ला सूचित करेल.
- पुरवठादार आणि त्याचे सहयोगी OpenAI च्या कव्हर केलेल्या डेटाशी संबंधित कोणत्याही कव्हर केलेल्या डेटा व्यवहारात सहभागी होणार नाहीत ज्यामध्ये चिंतेचा देश किंवा कव्हर केलेली व्यक्ती समाविष्ट असेल. जर पुरवठादार OpenAI च्या कव्हर केलेल्या डेटाशी संबंधित प्रतिबंधित व्यवहारात गुंतला असेल, तर पुरवठादार OpenAI ला अंतिम नियमाच्या आवश्यकतांचे पालन करण्यासाठी आवश्यक असलेली कोणतीही माहिती देईल.
22. व्याख्या.
- कव्हर केलेला डेटा म्हणजे मोठ्या प्रमाणातील U.S. संवेदनशील डेटा किंवा U.S. सरकारशी संबंधित डेटा, ज्याची U.S. न्याय विभागाने जारी केलेल्या कार्यकारी आदेश 14117 ची अंमलबजावणी करणाऱ्या अंतिम नियमांतर्गत पुढे आणखी व्याख्या केली जाऊ शकते.
- डेटा संरक्षण कायदे म्हणजे कराराअंतर्गत पुरवठादाराच्या कामगिरीवर लागू होणारे सर्व डेटा संरक्षण कायदे.
- होस्टेड सेवा म्हणजे सॉफ्टवेअर-एज-अ-सर्व्हिस, प्लॅटफॉर्म-एज-अ-सर्व्हिस किंवा पुरवठादार OpenAI ला प्रदान करत असलेल्या तत्सम होस्ट केलेल्या किंवा ऑनलाइन सेवा.
- माहिती सुरक्षा कार्यक्रम म्हणजे धोरणे, कार्यपद्धती आणि नियंत्रणांची एक संरचित चौकट, ज्यामध्ये उद्योगजगताच्या मानकांशी जुळणारी प्रशासकीय, तांत्रिक आणि भौतिक नियंत्रणे समाविष्ट आहेत, हे सर्व OpenAI डेटाची गोपनीयता, अखंडता आणि उपलब्धता जपण्यासाठी डिझाइन केलेले आहेत.
- OpenAI डेटा म्हणजे पुरवठादाराने OpenAI साठी केलेल्या कामगिरीच्या संदर्भात OpenAI कडून किंवा त्यांच्या वतीने प्राप्त केलेली किंवा गोळा केलेली माहिती. OpenAI च्या डेटामध्ये वैयक्तिक डेटा समाविष्ट आहे परंतु तो त्यापुरताच मर्यादित नाही.
- वैयक्तिक डेटा म्हणजे लागू डेटा संरक्षण कायद्यांतर्गत “वैयक्तिक डेटा” किंवा “वैयक्तिक माहिती” या शब्दांना दिलेला अर्थ.
- प्रक्रिया म्हणजे डेटावर केलेले कोणतेही कार्य, मग ते ऑटोमेटेड पद्धतीने असो वा नसो, ज्यामध्ये गोळा करणे, रेकॉर्डिंग, व्यवस्था लावणे, साठवणूक, वापर, प्रकटीकरण किंवा नाश यांचा समावेश आहे.
- सुरक्षा घटना म्हणजे पुरवठादाराच्या किंवा सबप्रोसेसरच्या प्रणालींमध्ये OpenAI डेटामध्ये अनधिकृत प्रवेश, त्याचा वापर, प्रकटीकरण, बदल किंवा नाश, किंवा त्याची उपलब्धता किंवा अखंडता यांमध्ये व्यत्यय यांचा समावेश असलेली कोणतीही प्रत्यक्ष किंवा संशयित घटना.
- पुरवठादार आचारसंहिता म्हणजे येथे असलेली OpenAI पुरवठादार आचारसंहिता: https://openai.com/policies/supplier-code/.
- पुरवठादार कर्मचारी म्हणजे असे सर्व कर्मचारी जे पुरवठादाराच्या OpenAI सोबतच्या सहभागातील कामगिरीचा कोणताही पैलू पार पाडतात आणि त्यात कर्मचारी, कंत्राटदार, आकस्मिक कामगार आणि उपकंत्राटदार यांचा समावेश आहे.
- सिस्टम्स म्हणजे पुरवठादार किंवा त्याच्या सबप्रोसेसरद्वारे OpenAI डेटावर प्रक्रिया करण्यासाठी, त्याचे प्रसारण करण्यासाठी किंवा तो संग्रहित करण्यासाठी वापरल्या जाणाऱ्या माहिती प्रणाली. यामध्ये इंटीग्रेटेड हार्डवेअर, सॉफ्टवेअर, कर्मचारी आणि त्या कार्यांमध्ये मदत करणाऱ्या प्रक्रियांचा समावेश आहे.