Miżuri tas-Sigurtà tal-Fornituri
Dawn il-Miżuri tas-Sigurtà tal-Fornituri japplikaw għall-Fornitur meta jipprovdi prodotti, servizzi jew software lil OpenAI u huma inkorporati fil-ftehim applikabbli bejn il-Fornitur u OpenAI (“Ftehim”). It-termini użati hawnhekk iżda li mhumiex definiti hawnhekk huma definiti fil-Ftehim.
Il-Fornitur għandu jżomm u jħaddem Programm tas-Sigurtà tal-Informazzjoni, li għandu jiġi rivedut mill-inqas darba fis-sena jew qabel jekk dan ikun meħtieġ minħabba Inċident tas-Sigurtà jew bidla materjali fil-liġi applikabbli. Is-sorveljanza tal-Programm tas-Sigurtà tal-Informazzjoni għandha tiġi assenjata lil persunal f'pożizzjoni ogħla bi kwalifiki xierqa.
Sabiex jissodisfa l-obbligi tiegħu ta’ sigurtà u privatezza skont il-Ftehim, il-Programm tas-Sigurtà tal-Informazzjoni tal-Fornitur għandu jinkludi dan li ġej:
1. Il-Politiki u r-Regoli tal-Imġiba
- Żamma ta' politiki tas-sigurtà tal-informazzjoni u l-politiki tal-privatezza bil-miktub allinjati mal-Programm tas-Sigurtà tal-Informazzjoni u mal-Liġijiet kollha applikabbli dwar il-Protezzjoni tad-Dejta.
- Kominikazzjoni mal-persunal rilevanti kollu ta' dawn il-politiki u tal-Kodiċi tal-Kondotta tal-Fornitur u rekwiżit għal konferma formali.
- Monitoraġġ tal-konformità u rimedju tan-nuqqas ta’ konformità permezz ta’ proċessi dokumentati; il-ksur tal-politiki se jiġi indirizzat b’azzjoni dixxiplinarja xierqa.
2. Ġestjoni tar-Riskju
- Żomm u opera programm ta’ ġestjoni tar-riskju li jinkludi valutazzjonijiet regolari tar-riskju u kontrolli għall-identifikazzjoni, l-analiżi, il-monitoraġġ, ir-rappurtar u l-azzjoni korrettiva tar-riskju.
- Mill-inqas darba fis-sena, wettaq valutazzjonijiet tar-riskju (jew internament jew bl-użu ta’ riżorsi indipendenti b'kuntratt) biex jiġu identifikati r-riskji għad-Dejta ta’ OpenAI, ir-riskji għall-assi kummerċjali tal-Fornitur (eż., l-infrastruttura teknika), it-theddid kontra dawk l-elementi (kemm intern kif ukoll estern), il-probabbiltà li dak it-theddid iseħħ u l-impatt fuq l-organizzazzjoni.
- Ivvaluta u kklassifika r-riskji għas-sigurtà tad-Dejta ta’ OpenAI u agħti prijorità lir-rimedju tagħhom.
3. Il-persunal
- Żomm u ħaddem prattiki konformi mal-istandards tal-industrija għall-verifika, it-taħriġ u l-ġestjoni tal-persunal.
- Wettaq, sa fejn ikun legalment permissibbli fil-ġurisdizzjoni ta’ kull ħaddiem, verifiki tal-kondotta qabel l-impjieg għall-persunal kollu li se jkollu aċċess għad-Dejta ta’ OpenAI jew li se jappoġġja l-prestazzjoni tal-Fornitur.
- Ipprovdi taħriġ annwali dwar is-sigurtà u l-privatezza għall-Persunal tal-Fornitur u taħriġ supplimentari dwar is-sigurtà kif ikun xieraq.
- Irrikjedi li l-Persunal tal-Fornitur li jiffirma ftehim ta’ kunfidenzjalità jew jiżgura li l-Persunal tal-Fornitur ikun soġġett għal obbligi ta’ kunfidenzjalità konsistenti ma’ dawk li għalihom huwa soġġett il-Fornitur b’rabta mal-prestazzjoni tiegħu għal OpenAI, bħala kundizzjoni tal-impjieg jew tal-ingaġġ u li jimxi mal-politiki dwar il-protezzjoni tad-dejta tal-klijenti u ta’ partijiet terzi oħrajn.
- Ivverifika l-identità tal-impjegati u tal-ħaddiema kontinġenti tiegħu.
- Timpjegax jew tirreklutax Persunal tal-Fornitur li jinsab fi kwalunkwe pajjiż jew territorju: (a) deżinjat bħala suġġett għal sanzjonijiet komprensivi mill-Uffiċċju tal-Kontroll tal-Assi Barranin tal-Istati Uniti (OFAC); (b) suġġett għal avviż ta’ Livell 4/ Tivvjaġġax mid-Dipartiment tal-Istat tal-Istati Uniti; jew (c) f’reġjuni li qed jesperjenzaw kunflitt armat attiv.
- Ħalli lil OpenAI twettaq kontrolli tas-sigurtà ad hoc fuq il-Persunal tal-Fornitur u aqsam minnufih kwalunkwe informazzjoni li OpenAI titlob b’mod raġonevoli b’appoġġ għal dawn il-kontrolli.
- OpenAI tista’ twettaq spezzjonijiet tas-sigurtà supplimentari għall-Persunal tal-Fornitur li jaħdem mill-bogħod, sakemm dan li jagħmel OpenAI ma jillimitax jew jeskludix l-obbligu tal-Fornitur li jwettaq il-verifiki tiegħu stess tal-kondotta u tal-identità skont dawn il-Miżuri tas-Sigurtà jew il-Ftehim.
4. Kontroll tas-sistema u tal-istazzjon tax-xogħol
Il-Fornitur għandu jiżgura s-sigurtà tal-laptops korporattivi, l-apparati mobbli, is-servers fl-istabbilimenti tal-kumpanija u l-hardware l-ieħor kollu li jipproċessa d-Dejta ta’ OpenAI permezz ta':
- Immaniġġjar ċentralizzat ta’ kull punt ta' tmiem u server—inkluża l-infrastruttura fuq il-post—permezz ta’ pjattaforma approvata għall-ġestjoni tal-punti ta' tmiem.
- Infurzar awtomatiku tal-konfigurazzjonijiet bażiċi tas-sigurtà u ta' patches f'waqthom fuq is-sistemi operattivi, l-applikazzjonijiet u l-firmware fuq l-istazzjonijiet tax-xogħol u s-servers kollha.
- Rekwiżit ta' kriptaġġ tad-dejta waqt li tkun maħżuna: kriptaġġ sħiħ tad-diska fuq il-laptops u l-istazzjonijiet tax-xogħol u kriptaġġ fil-livell tal-volum jew tal-ħażna fuq is-servers u l-apparati tal-ħażna.
- Id-diżattivazzjoni jew il-kontroll strett tal-midja portabbli u li tista’ titneħħa fuq l-assi kollha.
5. Kontrolli tal-identità, tal-Awtentikazzjoni u tal-Awtorizzazzjoni
- Żomm u opera prattiki standard tal-industrija għall-kontroll tal-identità, tal-awtentikazzjoni u tal-ġestjoni tal-aċċess.
- Iddokumenta l-politiki u l-proċeduri li jirregolaw il-ġestjoni tal-aċċess għall-Persunal tal-Fornitur u għall-kontijiet tas-servizz.
- Żomm lista preċiża u aġġornata tal-Persunal kollu tal-Fornitur li għandu aċċess għas-Sistemi.
- Iddiżattiva jew irrevoka l-kredenzjali fi żmien jum tax-xogħol mit-trasferiment jew mit-tmiem l-impjieg.
- Uża single sign-on (SSO) għal-logins interattivi kollha fis-sistemi interni u fis-servizzi ta’ partijiet terzi li jappoġġjaw it-twassil tas-Servizzi.
- Inforza l-awtentikazzjoni b’diversi fatturi mill-fornitur tal-identità bħala parti mill-fluss tal-aċċess permezz tal-SSO.
- Implimenta l-kontroll tal-aċċess ibbażat fuq ir-rwoli (RBAC) bil-prinċipji tal-inqas privileġġ u tas-separazzjoni tad-dmirijiet.
- Uża kontijiet privileġġjati (“root”/“amministratur”) biss meta jkun teknikament meħtieġ skont proċeduri approvati ta’ kontroll tal-bidliet; ipprojbixxi lill-utenti mhux privileġġjati milli jwettqu funzjonijiet privileġġjati.
- Irrikjedi reviżjoni formali u approvazzjoni għal kwalunkwe talba għall-aċċess għas-sistemi li jaħżnu d-Dejta ta’ OpenAI, kif ukoll awditi perjodiċi tal-aċċess (mill-inqas kull tliet xhur) biex tiġi kkonfermata l-adegwatezza tal-privileġġi.
- Stabbilixxi proċeduri biex jiġu rrappurtati u rrevoka kredenzjali kompromessi (eż., passwords, kodiċi tal-API) u biex tiġi vverifikata l-identità tal-utent qabel ma jinħarġu resets jew kredenzjali temporanji.
- Għall-utenti finali ta’ OpenAI, dipendenza fuq servizz ta’ parti terza għall-ġestjoni tal-identità u tal-aċċess; il-Fornitur ma jaħżinx passwords ipprovduti mill-utenti.
6. Inċidenti tas-Sigurtà
- Iżomm u jħaddem pjan ta’ rispons għall-Inċidenti tas-Sigurtà biex jirrispondi għal u jsolvi avvenimenti li jikkompromettu l-kunfidenzjalità, id-disponibbiltà jew l-integrità tal-prestazzjoni tal-Fornitur jew tad-Dejta ta’ OpenAI.
- Malli jsir jaf b’Inċident tas-Sigurtà attwali jew issuspettat, għandu jagħti notifika bil-miktub lil OpenAI fuq security@openai.com mingħajr dewmien żejjed u, fi kwalunkwe każ, fi żmien 48 siegħa minn meta jsir jaf bl-Inċident tas-Sigurtà. Fejn ikun possibbli, din in-notifika għandha tinkludi d-dettalji kollha disponibbli meħtieġa skont il-Liġijiet dwar il-Protezzjoni tad-Dejta sabiex OpenAI tkun tista’ tissodisfa l-obbligi tagħha ta’ notifika lill-awtoritajiet regolatorji jew lill-individwi affettwati mill-Inċident tas-Sigurtà.
- Ħu miżuri raġonevoli biex tnaqqas ir-riskji ta’ aktar Inċidenti tas-Sigurtà. Jekk l-Inċident tas-Sigurtà jkun dovut għall-ksur minn naħa tal-Fornitur ta’ dawn il-Miżuri tas-Sigurtà tal-Fornitur, il-Fornitur għandu jirrimborża lil OpenAI (soġġett għal-limitazzjonijiet tar-responsabbiltà inklużi fil-Ftehim) għall-ispejjeż reali ta’ rimedju mħallsa minn butha u l-ispejjeż l-oħra mġarrba bħala riżultat tal-azzjonijiet li kellhom jittieħdu skont il-Liġijiet dwar il-Protezzjoni tad-Dejta jew li dwarhom ikun intlaħaq qbil bejn il-partijiet fir-rigward ta’ Inċident tas-Sigurtà, inkluż, fejn applikabbli: (i) il-ħolqien u t-trażmissjoni ta’ avviżi meħtieġa bil-liġi lill-individwi affettwati; (ii) appoġġ miċ-ċentru tat-telefonati biex iwieġeb għall-mistoqsijiet; u (iii) servizzi ta’ monitoraġġ tal-kreditu meħtieġa bil-liġi għall-individwi affettwati. OpenAI biss se tagħżel meta tibgħat u kif tibgħat dat-tagħrif imsemmi f’dal-paragrafu u l-kontenut li jkun fih.
7. Żamma, Awditjar u Akkontabbiltà
- Oħloq u żomm rekords tal-awditjar għas-sistemi, in-networks u l-infrastruttura ta’ appoġġ kollha li jintużaw biex jingħataw is-Servizzi, biex jiffaċilitaw l-monitoraġġ, l-analiżi, l-investigazzjoni u r-rappurtar ta’ attività illegali jew mhux awtorizzata.
- Irreġistra l-azzjonijiet privileġġati kollha b’mod li jorbot kull avveniment ma’ individwu identifikat b’ismu.
- Irreġistra u sorvelja kontinwament l-attività privileġġata fuq il-punti ta' tmiem, is-servers u l-infrastruttura ta' appoġġ biex jinstabu bidliet mhux awtorizzati jew ksur tal-politiki.
- Immonitorja kontinwament is-sigurtà u d-disponibbiltà—inklużi t-traffiku tan-network u r-reġistri tas-servizz—u irrispondi minnufih għal kwalunkwe twissija.
- Irrevedi u analizza r-reġistri tas-sigurtà u r-reġistri operattivi fuq bażi regolari biex tiskopri attività suspettuża, ksur tal-politiki jew avvenimenti li jistgħu jaffettwaw il-kunfidenzjalità, l-integrità jew id-disponibbiltà tad-Dejta ta’ OpenAI.
- Ipprovdi r-reġistri tal-awditjar lil OpenAI fuq talba.
8. Ċiklu tal-Ħajja tal-Iżvilupp Sigur (SDLC)
- Żomm u opera proċess dokumentat ta’ Żvilupp Sikur / Sigurtà mid-Disinn li jkopri l-ippjanar, il-kodifikazzjoni, l-ittestjar, l-implimentazzjoni u l-manutenzjoni tas-software jew tas-servizzi li jipprovdi lil OpenAI.
- L-SDLC għandu jinkludi l-immudellar tat-theddid, ir-reviżjoni tal-kodiċi, l-iskennjar awtomatizzat tal-vulnerabbiltajiet fid-dipendenzi u l-ittestjar tas-sigurtà (skennjar statiku, dinamiku u skennjar tal-kontenituri jew tal-IaC) qabel ma l-kodiċi jiġi promoss għall-produzzjoni.
- Ir-riżultati ta’ dawn l-attivitajiet, flimkien mal-evidenza ta’ rimedju għas-sejbiet ta’ riskju għoli, għandhom jinżammu għal mill-inqas 12-il xahar u jkunu disponibbli għal OpenAI fuq talba.
9. L-Infrastruttura tal-Cloud u s-Sigurtà tan-Network
- Issepara s-sistemi—żomm l-ambjenti tal-produzzjoni u dawk mhux tal-produzzjoni separati u tiżgura li d-Dejta ta’ OpenAI tkun tinsab biss fl-ambjenti tal-produzzjoni.
- Issepara b’mod loġiku d-Dejta ta’ OpenAI mid-dejta l-oħra kollha tal-klijenti u inforza konfini distinti fil-livell tal-utent fi ħdan kull organizzazzjoni tal-klijent ta’ OpenAI.
- Żgura li r-riżorsi backend primarji jiġu skjerati wara kontrolli ta’ network privat (VPN, link privat jew arkitettura ekwivalenti ta’ fiduċja żero).
- Il-politiki tas-sigurtà tan-network u il-firewalls huma kkonfigurati għal aċċess bl-inqas privileġġ skont sett prestabbilit ta’ flussi tat-traffiku permissibbli.
- Il-flussi tat-traffiku li mhumiex permessi jiġu mblukkati.
10. Ġestjoni tal-Vulnerabbiltà
- Żamma u tħaddim ta' programm għall-ġestjoni tal-vulnerabbiltajiet konformi mal-istandards tall-industrija, imfassal biex jiżgura r-rimedju fil-pront tal-vulnerabbiltajiet li jaffettwaw is-servizzi pprovduti mill-Fornitur.
- Żamma u implimentazzjoni ta' programm għall-ġestjoni tal-vulnerabbiltajiet li jiskennja regolarment għal vulnerabbiltajiet, jabbona għal servizz ta’ notifiki dwar il-vulnerabbiltajiet, jagħti prijorità lir-rimedju abbażi tar-riskju u jistabbilixxi perjodi ta’ żmien għar-rimedju abbażi tal-klassifikazzjoni tar-riskju.
- Malli toħroġ patch u l-vulnerabbiltà tas-sigurtà marbuta magħha tkun ġiet riveduta u evalwata fir-rigward tal-applikabbiltà u l-importanza tagħha, it-patch tiġi applikata u vverifikata f'perjodu ta' żmien proporzjonat mar-riskju għas-Sistemi.
- Użu ta' soluzzjoni għall-ġestjoni tar-reġistri u żamma tar-reġistri iġġenerati minn sistemi ta’ detezzjoni ta’ intrużjonijiet għal perjodu minimu ta’ sena.
11. Sigurtà Fiżika u Ambjentali
- Ħares is-sigurtà fiżika ta’ kull post fejn id-Dejta ta’ OpenAI taf tinħażen jew tiġi aċċessata.
- Ikkontrolla l-aċċess għall-uffiċċji u ċ-ċentri tad-dejta permezz ta’ badge, bijometrija jew sistemi tal-awtentikazzjoni ekwivalenti.
- Irreġistra u akkumpanja lill-viżitaturi kollha.
- Ħaddem sistemi ta’ sorveljanza bil-vidjow u sistemi ta’ detezzjoni ta’ intrużjoni fiżika 24 siegħa kuljum, 7 ijiem fil-ġimgħa.
- Immaniġġja u armi l-midja fiżika b’mod sigur, billi tuża ħażna msakkra, trasferimenti traċċati u qerda ċċertifikata.
12. Disponibbiltà, Kontinwità tan-Negozju u Rkupru minn Diżastri
Il-Fornitur għandu jħares il-kunfidenzjalità, l-integrità u d-disponibbiltà tas-Servizzi u kull Dejta ta’ OpenAI permezz ta':
- Ġestjoni tad-Disponibbiltà
- Monitoraġġ, analiżi u evalwazzjoni kontinwi tal-prestazzjoni u d-disponibbiltà tas-sistema.
- Detezzjoni u rappurtar l-ħsarat fil-ħin u restawr tas-servizzi minnufih wara interruzzjoni.
- Traċċar, ċertifikazzjoni propja u dokumentazzjoni l-ħin tal-uptime tas-servizz, tal-inċidenti u tal-konformità mal-objettivi miftiehma tal-livell tas-servizz.
- Għoti lil OpenAI, fuq talba, il-metrika tal-prestazzjoni li turi l-konformità mal-livelli tas-servizz.
- Kontinwità tan-negozju u rkupru minn diżastri (BC/DR)
- Żamma ta' pjanijiet ta’ BC/DR dokumentati li jindirizzaw emerġenzi jew avvenimenti oħra li jistgħu jfixklu s-Servizzi jew jikkompromettu d-Dejta ta’ OpenAI.
- Backup regolari tas-sistemi kritiċi u d-dejta skont skeda regolari konsistenti mal-pjanijiet ta’ BC/DR.
- Ittestjar tal-pjanijiet BC/DR mill-inqas darba fis-sena u rkupru ta' kwalunkwe nuqqas materjali identifikat waqt l-ittestjar.
- Ksib tal-kunsens bil-miktub minn qabel ta’ OpenAI qabel ma jsir xi tibdil li jnaqqas bil-kbir il-ħarsien mogħti minn dawk il-pjanijiet, liema kunsens ma għandux jiġi miċħud mingħajr raġuni valida.
13. Kontroll tar-Riskji ta' Partijiet Terzi u tar-Riskji tal-Katina tal-Provvista tat-Teknoloġija
- Żomm u ħaddem programm ta’ ġestjoni tar-riskju skont l-istandards tal-industrija għas-sottoproċessuri, is-sottokuntratturi u s-sottofornituri kritiċi kollha li jkollhom aċċess għad-Dejta ta’ OpenAI jew li jappoġġjaw is-software jew is-servizzi
- Iffirma ftehimiet bil-miktub ma’ kull parti terza li jirrikjedu salvagwardji tas-sigurtà mill-inqas rigorużi daqs dawk f’dawn il-Miżuri tas-Sigurtà għall-Fornituri.
- Issottometti lill-partijiet terzi kollha għall-proċess formali ta’ valutazzjoni tas-sigurtà tal-Fornitur qabel l-onboarding u f’intervalli regolari minn hemm ’il quddiem, filwaqt li tinżamm id-dokumentazzjoni li tirriżulta.
- Fuq talba ta’ OpenAI, identifika kull sottofornitur kritiku, il-pajjiż ta’ oriġini tiegħu u kull dipendenza ewlenija rilevanti għall-prestazzjoni tal-Fornitur.
- Żomm fis-seħħ proċessi li jevalwaw ir-riskji tal-ICT u tal-katina tal-provvista tal-prodotti u nnotifika minnufih lil OpenAI bi kwalunkwe tfixkil, vulnerabbiltà jew theddida emerġenti li tista’ tikkomprometti l-kunfidenzjalità, l-integrità jew id-disponibbiltà tas-software, tas-servizzi, tal-prestazzjoni tal-Fornitur jew tad-Dejta ta’ OpenAI.
14. Kriptaġġ tad-dejta
- Protezzjoni tad-Dejta ta’ OpenAI fit-tranżitu fuq kwalunkwe network pubbliku jew privat bl-użu ta' protokolli kriptografiċi b’saħħithom u rikonoxxuti mill-industrija (TLS 1.2 jew ogħla, SSH 2, IPsec jew ekwivalenti). Protokolli qodma jew mhux siguri (eż.: SSL v3, TLS 1.0/1.1) għandhom jiġu diżattivati.
- Kriptaġġ tad-Dejta ta’ OpenAI kollha maħżuna fuq kwalunkwe Medium persistenti—inklużi databases, ħażniet ta’ oġġetti, sistemi tal-fajls, apparati ta’ punt ta’ tmiem u backups—bl-użu ta’ algoritmi b’saħħithom u rikonoxxuti mill-industrija (eż., AES-256 jew ekwivalenti) u moduli kriptografiċi validati skont FIPS 140-2/3, ISO/IEC 19790 jew standards komparabbli.
- Immaniġġja l-kodiċi tal-kriptaġġ permezz ta’ sistema ddedikata għall-immaniġġjar tal-kodiċi; l-aċċess għall-kodiċi għandu jkun ristrett għall-persunal awtorizzat u dawn għandhom jiġu mibdula mill-inqas darba fis-sena jew f’każ ta’ kompromess suspettat. Il-fornitur għandu jiżgura li s-snapshots, ir-repliki u l-backups offline jkunu protetti taħt l-istess kontrolli.
15. Żamma tad-Dejta
Malli jiskadi jew jintemm il-Ftehim, il-Fornitur għandu, skont kif tagħżel OpenAI, jew iħassar jew jagħti lura d-Dejta ta’ OpenAI kollha (ħlief il-kopji ta’ riżerva jew arkivjali li għandhom jitħassru skont l-iskeda taż-żamma tad-dejta tal-Fornitur), sakemm il-Fornitur ma jkunx obbligat iżomm kopji skont il-liġijiet applikabbli, f’liema każ il-Fornitur għandu jiżola u jipproteġi dik id-Dejta ta’ OpenAI minn kwalunkwe pproċessar ulterjuri, ħlief safejn ikun meħtieġ mil-liġijiet applikabbli. Il-Fornitur għandu jipprovdi lil OpenAI l-abbiltà li tikkonfigura l-perjodi taż-żamma tad-dejta fi ħdan il-prodott, jekk applikabbli għas-servizzi li jipprovdi l-Fornitur.
16. Rimi sigur
- Jimplimenta kontrolli mfassla biex jiżguraw ir-rimi sigur tad-Dejta ta’ OpenAI skont il-liġi applikabbli, b’kunsiderazzjoni għat-teknoloġiji disponibbli, sabiex id-Dejta ta’ OpenAI ma tkunx tista’ tinqara jew tiġi rikostitwita.
- Ħassar b’mod sigur il-midja elettronika qabel ir-rimi billi tuża l-metodi deskritti fl-istandard NIST SP 800-88 jew ekwivalenti, permezz ta’ kitba fuqha mill-ġdid jew demanjetizzazzjoni jew billi tinwered fiżikament qabel ir-rimi jew l-assenjazzjoni mill-ġdid lil sistema oħra.
17. Evalwazzjonijiet Interni tas-Sigurtà u Notifika tal-Bidliet
- Evalwa regolarment l-effettività tal-kontrolli tas-sigurtà tagħha—permezz ta’ skennjar awtomatizzat, reviżjonijiet manwali u kontrolli tal-konformità mal-politiki—meta mqabbla ma' oqfsa ta' standards tal-industrija u l-politiki tagħha stess.
- Għarraf lil OpenAI minn qabel bi kwalunkwe bidla materjali fl-infrastruttura, fl-arkitettura, fid-dipendenzi ta’ partijiet terzi, fil-flussi tad-dejta jew fil-qagħda tas-sigurtà tagħha li tista’ raġonevolment taffettwa l-kunfidenzjalità, l-integrità jew id-disponibbiltà tad-Dejta ta’ OpenAI.
18. Verifiki u ċertifikazzjonijiet indipendenti
Mill-inqas darba fis-sena, il-Fornitur għandu:
- Iqabbad awditur kwalifikat u indipendenti biex jirrevedi l-kontrolli tas-sigurtà tiegħu skont standard rikonoxxut tal-industrija (eż., SOC 2 Type 2 jew sorveljanza / ċertifikazzjoni mill-ġdid tal-ISO 27001).
- Ipprovdi rapporti fil-qosor jew sħaħ (kif xieraq) lil OpenAI fuq talba.
19. Ittestjar tal-penetrazzjoni
Jekk il-Fornitur jipprovdi Servizzi Ospitati jew servizzi fuq l-internet, il-Fornitur se:
- Jirranġa testijiet ta’ penetrazzjoni annwali minn parti terza li jkopru: (i) is-Servizzi Ospitati jew is-servizzi; (ii) il-perimetru kollu espost għall-internet; u (iii) in-network korporattiv intern tal-Fornitur.
- Jaqsam l-evidenza li t-testijiet saru, flimkien ma’ sommarji eżekuttivi tas-sejbiet, skont ftehim tal-nondivulgazzjoni.
- Jirrimedja l-vulnerabbiltajiet kritiċi u u ta' severità għolja li jolqtu d-Dejta ta’ OpenAI fi żmien 60 jum minn meta jinstabu jew jgħarraf minnufih lil OpenAI dwar il-kontrolli kumpensatorji u r-riskju residwu.
20. Drittijiet ta’ Verifika ta’ OpenAI
- Matul it-terminu tal-Ftehim u għal sena wara, OpenAI (jew l-awditur maħtur minnha) jista’, b’avviż raġonevoli, jirrevedi l-kotba, ir-rekords u l-faċilitajiet rilevanti biex jikkonferma l-konformità ma’ dawn il-Miżuri tas-Sigurtà tal-Fornitur. Ir-reviżjonijiet se jkunu limitati għall-informazzjoni raġonevolment meħtieġa għal dak l-għan u se jitwettqu skont obbligi ta’ kunfidenzjalità.
- Il-Fornitur għandu jagħmel sforzi kummerċjalment raġonevoli biex jimla l-kwestjonarji tas-sigurtà li OpenAI tista’ tissottometti minn żmien għal żmien.
21. Aċċess għad-Dejta mhux tal-Istati Uniti
Il-Fornitur jirrikonoxxi li r-Regola Finali li timplimenta l-Ordni Eżekuttiva 14117, maħruġa mid-Dipartiment tal-Ġustizzja tal-Istati Uniti tal-Amerika, tipprojbixxi jew tillimita l-Aċċess għal Dejta Koperta f'volumi kbar minn Pajjiżi ta’ Tħassib jew Persuni Koperti (dawn it-termini u termini oħra miktuba b’ittra kapitali u użati f’dan il-paragrafu huma definiti fir-Regola Final).
- Jekk is-servizzi li jipprovdi l-Fornitur jinvolvu Aċċess għad-Dejta Koperta ta’ OpenAI jew tal-affiljati tagħha, il-Fornitur jiddikjara u jiggarantixxi li: (i) la hu u lanqas xi waħda mill-affiljati tiegħu ma hija jew se tkun organizzata jew inkorporata f’Pajjiż ta’ Tħassib, ma għandhiex jew se jkollha l-post prinċipali tan-negozju tagħha f’Pajjiż ta’ Tħassib jew hija jew se tkun proprjetà, direttament jew indirettament, individwalment jew b’mod aggregat, ta’ 50% jew aktar ta’ Pajjiż wieħed jew aktar ta’ Tħassib jew ta’ Persuni Koperti; u (ii) la l-Fornitur,u lanqas xi waħda mill-Affiljati tiegħu u lanqas xi impjegat jew kuntrattur tal-Fornitur li għandu Aċċess għal tali Dejta Koperta ma jinsab jew se jkun jinsab f’Pajjiż ta’ Tħassib, ma ġiex iddeterminat mill-Avukat Ġenerali tal-Istati Uniti bħala Persuna Koperta jew inkella jikkwalifika jew se jikkwalifika bħala Persuna Koperta. Jekk ikun hemm xi bidla f’(a) jew (b), il-Fornitur għandu jinnotifika minnufih lil OpenAI.
- Il-Fornitur u l-affiljati tiegħu m'għandhomx iwettqu xi Tranżazzjoni ta' Dejta Koperta li tinvolvi d-Dejta Koperta ta’ OpenAI ma’ Pajjiż ma’ Pajjiż ta' Tħassib jew ma’ Persuna Koperta. Jekk il-Fornitur iwettaq xi Tranżazzjoni Ristretta relatata ma' Dejta Koperta ta’ OpenAI, il-Fornitur għandu jipprovdi kull informazzjoni meħtieġa lil OpenAI sabiex OpenAI tikkonforma mar-rekwiżiti tar-Regola Finali.
22. Definizzjonijiet
- Dejta Koperta tfisser ġabra kbira ta’ dejta sensittiva tal-Istati Uniti jew dejta relatata mal-gvern tal-Istati Uniti, kif din tista’ tiġi definita aktar skont ir-Regola Finali li timplimenta l-Ordni Eżekuttiva 14117 maħruġa mid-Dipartiment tal-Ġustizzja tal-Istati Uniti.
- Liġijiet dwar il-Protezzjoni tad-Dejta tfisser il-liġijiet dwar il-protezzjoni tad-dejta kollha applikabbli għall-prestazzjoni tal-Fornitur skont il-Ftehim.
- Servizz Ospitat tfisser software-bħala-servizz, pjattaforma-bħala-servizz jew xi servizzi ospitati jew online simili li l-Fornitur jipprovdi lil OpenAI.
- Programm ta’ Sigurtà tal-Informazzjoni tfisser qafas strutturat ta’ politiki, proċeduri u kontrolli li jinkludi kontrolli amministrattivi, tekniċi u fiżiċi allinjati mal-istandards tal-industrija, kollha mfassla biex jissalvagwardjaw il-kunfidenzjalità, l-integrità u d-disponibbiltà tad-Dejta ta’ OpenAI.
- Dejta ta’ OpenAI tfisser l-informazzjoni li l-Fornitur irċieva jew ġabar minn jew f’isem OpenAI b’rabta mal-prestazzjoni tal-Fornitur għal OpenAI. Id-Dejta ta’ OpenAI tinkludi, iżda mhijiex limitata għal, Dejta Personali.
- Dejta Personali għandha t-tifsira mogħtija lit-terminu “dejta personali” jew “informazzjoni personali” skont il-Liġijiet dwar il-Protezzjoni tad-Dejta applikabbli.
- Ipproċessar tfisser kull operazzjoni mwettqa fuq id-dejta, kemm jekk permezz ta’ mezzi awtomatizzati kif ukoll jekk le, fosthom il-ġbir, ir-rekording, l-organizzazzjoni, il-ħażna, l-użu, l-iżvelar jew il-qerda tad-dejta.
- Inċident tas-Sigurtà tfisser kwalunkwe ġrajja attwali jew suspettata li tinvolvi aċċess, użu, żvelar, alterazzjoni jew qerda mhux awtorizzati tad-Dejta ta’ OpenAI jew tfixkil fid-disponibbiltà jew fl-integrità tagħha, fis-Sistemi tal-Fornitur jew tas-sottoproċessuri.
- Regoli tal-Imġiba tal-Fornituri tfisser il-Kodiċi tal-Kondotta tal-Fornituri ta’ OpenAI disponibbli fuq: https://openai.com/policies/supplier-code/.
- Persunal tal-Fornitur tfisser il-persunal kollha li jwettaq kwalunkwe aspett tal-prestazzjoni tal-Fornitur fl-involviment tiegħu ma’ OpenAI u tinkludi l-impjegati, il-kuntratturi, il-ħaddiema kontinġenti u s-sottokuntratturi.
- Sistemi tfisser is-sistemi tal-informazzjoni użati mill-Fornitur jew is-sottoproċessuri tiegħu biex jipproċessaw, jittrażmettu jew jaħżnu d-Dejta ta’ OpenAI. Dan jinkludi l-hardware integrat, is-software, il-persunal u l-proċeduri li jappoġġaw dawk il-funzjonijiet.