ਸਪਲਾਇਰ ਸੁਰੱਖਿਆ ਉਪਾਅ
ਇਹ ਸਪਲਾਇਰ ਸੁਰੱਖਿਆ ਉਪਾਅ ਸਪਲਾਇਰ 'ਤੇ ਲਾਗੂ ਹੁੰਦੇ ਹਨ ਜਦੋਂ ਉਹ OpenAI ਨੂੰ ਵਸਤੂਆਂ, ਸੇਵਾਵਾਂ ਜਾਂ ਸੌਫਟਵੇਅਰ ਪ੍ਰਦਾਨ ਕਰਦਾ ਹੈ ਅਤੇ ਸਪਲਾਇਰ ਅਤੇ OpenAI ਵਿਚਕਾਰ ਲਾਗੂ ਇਕਰਾਰਨਾਮੇ (“ਇਕਰਾਰਨਾਮਾ”) ਵਿੱਚ ਸ਼ਾਮਲ ਕੀਤੇ ਗਏ ਹਨ. ਇੱਥੇ ਵਰਤੇ ਗਏ ਪਰ ਇੱਥੇ ਪਰਿਭਾਸ਼ਿਤ ਨਾ ਕੀਤੇ ਗਏ ਸ਼ਬਦ ਇਕਰਾਰਨਾਮੇ ਵਿੱਚ ਪਰਿਭਾਸ਼ਿਤ ਹਨ.
ਸਪਲਾਇਰ ਇੱਕ ਸੂਚਨਾ ਸੁਰੱਖਿਆ ਪ੍ਰੋਗਰਾਮ ਬਣਾਈ ਰੱਖੇਗਾ ਅਤੇ ਚਲਾਏਗਾ, ਜਿਸਦੀ ਘੱਟੋ-ਘੱਟ ਸਾਲਾਨਾ ਸਮੀਖਿਆ ਕੀਤੀ ਜਾਵੇਗੀ, ਜਾਂ ਜੇਕਰ ਕਿਸੇ ਸੁਰੱਖਿਆ ਘਟਨਾ ਜਾਂ ਲਾਗੂ ਕਾਨੂੰਨ ਵਿੱਚ ਕਿਸੇ ਮਹੱਤਵਪੂਰਨ ਤਬਦੀਲੀ ਦੁਆਰਾ ਪ੍ਰੌਂਪਟ ਕੀਤੇ ਜਾਣ 'ਤੇ ਇਸ ਤੋਂ ਪਹਿਲਾਂ ਕੀਤੀ ਜਾਵੇਗੀ. ਜਾਣਕਾਰੀ ਸੁਰੱਖਿਆ ਪ੍ਰੋਗਰਾਮ ਦੀ ਨਿਗਰਾਨੀ ਉਚਿਤ ਤੌਰ 'ਤੇ ਯੋਗ ਸੀਨੀਅਰ ਕਰਮਚਾਰੀਆਂ ਨੂੰ ਸੌਂਪੀ ਜਾਵੇਗੀ.
ਇਕਰਾਰਨਾਮੇ ਦੇ ਅਧੀਨ ਆਪਣੀਆਂ ਸੁਰੱਖਿਆ ਅਤੇ ਪ੍ਰਾਈਵੇਸੀ ਸੰਬੰਧੀ ਜ਼ਿੰਮੇਵਾਰੀਆਂ ਨੂੰ ਪੂਰਾ ਕਰਨ ਲਈ, ਸਪਲਾਇਰ ਦੇ ਜਾਣਕਾਰੀ ਸੁਰੱਖਿਆ ਪ੍ਰੋਗਰਾਮ ਵਿੱਚ ਹੇਠ ਲਿਖਿਆ ਸ਼ਾਮਲ ਹੋਵੇਗਾ:
1. ਨੀਤੀਆਂ ਅਤੇ ਆਚਾਰ ਸੰਹਿਤਾਵਾਂ
- ਸੂਚਨਾ ਸੁਰੱਖਿਆ ਪ੍ਰੋਗਰਾਮ ਅਤੇ ਲਾਗੂ ਹੋਣ ਵਾਲੇ ਸਾਰੇ ਡਾਟਾ ਸੁਰੱਖਿਆ ਕਾਨੂੰਨਾਂ ਦੇ ਅਨੁਕੂਲ ਲਿਖਤੀ ਸੂਚਨਾ-ਸੁਰੱਖਿਆ ਅਤੇ ਪ੍ਰਾਈਵੇਸੀ ਪਾਲਿਸੀਆਂ ਬਣਾਈ ਰੱਖੋ.
- ਇਹਨਾਂ ਨੀਤੀਆਂ ਅਤੇ ਸਪਲਾਇਰ ਆਚਾਰ ਸੰਹਿਤਾ ਬਾਰੇ ਸਾਰੇ ਸੰਬੰਧਿਤ ਕਰਮਚਾਰੀਆਂ ਨੂੰ ਜਾਣਕਾਰੀ ਦਿਓ ਅਤੇ ਰਸਮੀ ਸਵੀਕ੍ਰਿਤੀ ਲਾਜ਼ਮੀ ਕਰੋ.
- ਦਸਤਾਵੇਜ਼ਬੱਧ ਪ੍ਰਕਿਰਿਆਵਾਂ ਰਾਹੀਂ ਅਨੁਪਾਲਨਾ ਦੀ ਨਿਗਰਾਨੀ ਕਰੋ ਅਤੇ ਗੈਰ-ਅਨੁਪਾਲਨਾ ਦਾ ਨਿਵਾਰਨ ਕਰੋ; ਨੀਤੀ ਦੀਆਂ ਉਲੰਘਣਾਵਾਂ ਨਾਲ ਉਚਿਤ ਅਨੁਸ਼ਾਸਨਾਤਮਕ ਕਾਰਵਾਈ ਰਾਹੀਂ ਨਜਿੱਠਿਆ ਜਾਵੇਗਾ.
2. ਜੋਖਮ ਪ੍ਰਬੰਧਨ
- ਇੱਕ ਜੋਖਮ ਪ੍ਰਬੰਧਨ ਪ੍ਰੋਗਰਾਮ ਕਾਇਮ ਰੱਖੋ ਅਤੇ ਸੰਚਾਲਿਤ ਕਰੋ, ਜਿਸ ਵਿੱਚ ਜੋਖਮ ਦੀ ਪਛਾਣ, ਵਿਸ਼ਲੇਸ਼ਣ, ਨਿਗਰਾਨੀ, ਰਿਪੋਰਟਿੰਗ ਅਤੇ ਸੁਧਾਰਾਤਮਕ ਕਾਰਵਾਈ ਲਈ ਨਿਯਮਿਤ ਜੋਖਮ ਮੁਲਾਂਕਣ ਅਤੇ ਨਿਯੰਤਰਨ ਸ਼ਾਮਲ ਹੋਣ.
- ਘੱਟੋ-ਘੱਟ ਸਾਲ ਵਿੱਚ ਇੱਕ ਵਾਰ, OpenAI ਡਾਟਾ ਲਈ ਜੋਖਮਾਂ, ਸਪਲਾਇਰ ਦੀਆਂ ਕਾਰੋਬਾਰੀ ਸੰਪਤੀਆਂ (ਉਦਾਹਰਨ ਲਈ, ਤਕਨੀਕੀ ਬੁਨਿਆਦੀ ਢਾਂਚਾ) ਲਈ ਜੋਖਮਾਂ, ਉਹਨਾਂ ਤੱਤਾਂ ਵਿਰੁੱਧ ਖਤਰਿਆਂ (ਦੋਵੇਂ ਅੰਦਰੂਨੀ ਅਤੇ ਬਾਹਰੀ), ਉਹਨਾਂ ਖਤਰਿਆਂ ਦੇ ਵਾਪਰਨ ਦੀ ਸੰਭਾਵਨਾ ਅਤੇ ਸੰਗਠਨ ਉੱਤੇ ਉਹਨਾਂ ਦੇ ਪ੍ਰਭਾਵ ਦੀ ਪਛਾਣ ਕਰਨ ਲਈ ਜੋਖਮ ਮੁਲਾਂਕਣ ਕਰੋ (ਜਾਂ ਤਾਂ ਅੰਦਰੂਨੀ ਤੌਰ 'ਤੇ ਜਾਂ ਇਕਰਾਰਨਾਮੇ ਅਧੀਨ ਨਿਯੁਕਤ ਸੁਤੰਤਰ ਸੰਸਾਧਨਾਂ ਨਾਲ).
- OpenAI ਡਾਟਾ ਲਈ ਸੁਰੱਖਿਆ ਜੋਖਮਾਂ ਦਾ ਮੁਲਾਂਕਣ ਕਰੋ ਅਤੇ ਉਹਨਾਂ ਦੇ ਹੱਲ ਨੂੰ ਤਰਜੀਹ ਦਿਓ.
3. ਕਰਮਚਾਰੀ
- ਕਰਮਚਾਰੀਆਂ ਦੀ ਜਾਂਚ, ਸਿਖਲਾਈ ਅਤੇ ਪ੍ਰਬੰਧਨ ਲਈ ਉਦਯੋਗ-ਮਿਆਰੀ ਅਭਿਆਸਾਂ ਨੂੰ ਬਣਾਈ ਰੱਖੋ ਅਤੇ ਲਾਗੂ ਕਰੋ.
- ਹਰੇਕ ਕਰਮਚਾਰੀ ਦੇ ਅਧਿਕਾਰ ਖੇਤਰ ਵਿੱਚ ਕਾਨੂੰਨੀ ਤੌਰ 'ਤੇ ਮਨਜ਼ੂਰ ਹੱਦ ਤੱਕ, ਉਹਨਾਂ ਸਾਰੇ ਕਰਮਚਾਰੀਆਂ ਲਈ ਨੌਕਰੀ-ਪੂਰਵ ਪਿਛੋਕੜ ਜਾਂਚ ਪੜਤਾਲ ਕਰੋ ਜੋ OpenAI ਡਾਟਾ ਤੱਕ ਪਹੁੰਚ ਕਰਨਗੇ ਜਾਂ ਸਪਲਾਇਰ ਦੀ ਕਾਰਗੁਜ਼ਾਰੀ ਵਿੱਚ ਸਹਾਇਤਾ ਕਰਨਗੇ.
- ਸਪਲਾਇਰ ਕਰਮਚਾਰੀਆਂ ਲਈ ਸਾਲਾਨਾ ਸੁਰੱਖਿਆ ਅਤੇ ਪ੍ਰਾਈਵੇਸੀ ਸਿਖਲਾਈ, ਅਤੇ ਲੋੜ ਅਨੁਸਾਰ ਪੂਰਕ ਸੁਰੱਖਿਆ ਸਿਖਲਾਈ ਪ੍ਰਦਾਨ ਕਰੋ.
- ਸਪਲਾਇਰ ਲਈ ਇਹ ਲਾਜ਼ਮੀ ਹੋਵੇਗਾ ਕਿ ਉਹ ਸਪਲਾਇਰ ਦੇ ਕਰਮਚਾਰੀਆਂ ਤੋਂ ਗੁਪਤਤਾ ਇਕਰਾਰਨਾਮਾ ਕਰਵਾਏ, ਜਾਂ ਇਹ ਯਕੀਨੀ ਬਣਾਏ ਕਿ ਸਪਲਾਇਰ ਦੇ ਕਰਮਚਾਰੀ ਉਹਨਾਂ ਗੁਪਤਤਾ ਸੰਬੰਧੀ ਜ਼ਿੰਮੇਵਾਰੀਆਂ ਦੇ ਅਧੀਨ ਹੋਣ ਜੋ OpenAI ਲਈ ਆਪਣੀਆਂ ਸੇਵਾਵਾਂ ਨਿਭਾਉਣ ਦੇ ਸੰਬੰਧ ਵਿੱਚ ਸਪਲਾਇਰ ਉੱਤੇ ਲਾਗੂ ਹੁੰਦੀਆਂ ਹਨ, ਰੁਜ਼ਗਾਰ ਜਾਂ ਨਿਯੁਕਤੀ ਦੀ ਸ਼ਰਤ ਵਜੋਂ, ਅਤੇ ਗਾਹਕ ਅਤੇ ਹੋਰ ਤੀਜੀ ਧਿਰ ਦੇ ਡਾਟੇ ਦੀ ਸੁਰੱਖਿਆ ਸੰਬੰਧੀ ਨੀਤੀਆਂ ਦੀ ਪਾਲਣਾ ਕਰਨ.
- ਇਸਦੇ ਕਰਮਚਾਰੀਆਂ ਅਤੇ ਠੇਕੇ/ਅਸਥਾਈ ਕਰਮਚਾਰੀਆਂ ਦੀ ਪਛਾਣ ਦੀ ਤਸਦੀਕ ਕਰੋ.
- ਕਿਸੇ ਵੀ ਅਜਿਹੇ ਦੇਸ਼ ਜਾਂ ਖੇਤਰ ਵਿੱਚ ਸਥਿਤ ਸਪਲਾਇਰ ਕਰਮਚਾਰੀਆਂ ਨੂੰ ਨੌਕਰੀ 'ਤੇ ਨਾ ਰੱਖਣਾ ਜਾਂ ਉਨ੍ਹਾਂ ਦੀਆਂ ਸੇਵਾਵਾਂ ਨਾ ਲੈਣਾ: (a) ਜਿਸ ਨੂੰ U.S. ਆਫਿਸ ਆਫ਼ ਫ਼ੌਰਨ ਐਸੈਟਸ ਕੰਟਰੋਲ (OFAC) ਦੁਆਰਾ ਵਿਆਪਕ ਤੌਰ 'ਤੇ ਪਾਬੰਦੀਸ਼ੁਦਾ ਵਜੋਂ ਨਾਮਜ਼ਦ ਕੀਤਾ ਗਿਆ ਹੋਵੇ; (b) ਜੋ ਅਮਰੀਕੀ ਵਿਦੇਸ਼ ਵਿਭਾਗ ਦੁਆਰਾ ਲੈਵਲ 4/ਯਾਤਰਾ ਨਾ ਕਰੋ ਸਲਾਹ ਦੇ ਅਧੀਨ ਹੋਵੇ; ਜਾਂ (c) ਜੋ ਸਰਗਰਮ ਹਥਿਆਰਬੰਦ ਸੰਘਰਸ਼ ਵਾਲੇ ਖੇਤਰਾਂ ਵਿੱਚ ਸਥਿਤ ਹੋਵੇ.
- ਸਪਲਾਇਰ ਦੇ ਕਰਮਚਾਰੀਆਂ 'ਤੇ ਐਡ-ਹਾਕ ਸੁਰੱਖਿਆ ਜਾਂਚਾਂ ਕਰਨ ਲਈ OpenAI ਨੂੰ ਇਜਾਜ਼ਤ ਦਿਓ ਅਤੇ ਇਹਨਾਂ ਜਾਂਚਾਂ ਦੇ ਸਮਰਥਨ ਵਿੱਚ OpenAI ਦੁਆਰਾ ਉਚਿਤ ਤੌਰ 'ਤੇ ਬੇਨਤੀ ਕੀਤੀ ਗਈ ਕੋਈ ਵੀ ਜਾਣਕਾਰੀ ਤੁਰੰਤ ਸਾਂਝੀ ਕਰੋ.
- OpenAI ਰਿਮੋਟ ਤੌਰ 'ਤੇ ਕੰਮ ਕਰਨ ਵਾਲੇ ਸਪਲਾਇਰ ਦੇ ਕਰਮਚਾਰੀਆਂ ਲਈ ਪੂਰਕ ਸੁਰੱਖਿਆ ਜਾਂਚਾਂ ਕਰ ਸਕਦਾ ਹੈ, ਬਸ਼ਰਤੇ ਕਿ OpenAI ਵੱਲੋਂ ਅਜਿਹਾ ਕਰਨ ਨਾਲ ਇਹਨਾਂ ਸੁਰੱਖਿਆ ਉਪਾਵਾਂ ਜਾਂ ਇਕਰਾਰਨਾਮੇ ਅਧੀਨ ਆਪਣੀ ਖੁਦ ਦੀ ਪਿਛੋਕੜ-ਜਾਂਚ ਅਤੇ ਪਛਾਣ ਤਸਦੀਕ ਕਰਨ ਦੀ ਸਪਲਾਇਰ ਦੀ ਜ਼ਿੰਮੇਵਾਰੀ ਸੀਮਿਤ ਜਾਂ ਖਤਮ ਨਾ ਹੋਵੇ.
4. ਸਿਸਟਮ ਅਤੇ ਵਰਕਸਟੇਸ਼ਨ ਕੰਟਰੋਲ
ਸਪਲਾਇਰ ਸਾਰੇ ਕਾਰਪੋਰੇਟ ਲੈਪਟੌਪਾਂ, ਮੋਬਾਈਲ ਡਿਵਾਈਸਾਂ, ਔਨ-ਪ੍ਰੀਮਾਈਸ ਸਰਵਰਾਂ ਅਤੇ ਹੋਰ ਹਾਰਡਵੇਅਰ ਨੂੰ ਸੁਰੱਖਿਅਤ ਕਰੇਗਾ ਜੋ OpenAI ਡੇਟਾ ਨੂੰ ਪ੍ਰੋਸੈਸ ਕਰਦੇ ਹਨ, ਇਸ ਤਰ੍ਹਾਂ:
- ਇੱਕ ਮਨਜ਼ੂਰਸ਼ੁਦਾ ਐਂਡਪੌਇੰਟ-ਪ੍ਰਬੰਧਨ ਪਲੇਟਫਾਰਮ ਰਾਹੀਂ, ਔਨ-ਪ੍ਰੀਮਾਈਸ ਇੰਫ੍ਰਾਸਟ੍ਰਕਚਰ ਸਮੇਤ, ਹਰੇਕ ਐਂਡਪੌਇੰਟ ਅਤੇ ਸਰਵਰ ਦਾ ਕੇਂਦਰੀ ਤੌਰ 'ਤੇ ਪ੍ਰਬੰਧਨ ਕਰਨਾ.
- ਵਰਕਸਟੇਸ਼ਨਾਂ ਅਤੇ ਸਰਵਰਾਂ ਵਿੱਚ ਓਪਰੇਟਿੰਗ ਸਿਸਟਮਾਂ, ਐਪਲੀਕੇਸ਼ਨਾਂ ਅਤੇ ਫਰਮਵੇਅਰ 'ਤੇ ਬੇਸਲਾਈਨ ਸੁਰੱਖਿਆ ਕੌਂਫਿਗ੍ਰੇਸ਼ਨਾਂ ਅਤੇ ਸਮੇਂ-ਸਿਰ ਪੈਚਾਂ ਨੂੰ ਆਟੋਮੈਟਿਕ ਤੌਰ 'ਤੇ ਲਾਗੂ ਕਰਨਾ.
- ਸਥਿਰ ਅਵਸਥਾ ਵਿੱਚ ਡਾਟਾ ਇਨਕ੍ਰਿਪਸ਼ਨ ਲਾਜ਼ਮੀ ਕਰਨਾ: ਲੈਪਟੌਪਾਂ ਅਤੇ ਵਰਕਸਟੇਸ਼ਨਾਂ 'ਤੇ ਪੂਰੀ-ਡਿਸਕ ਇਨਕ੍ਰਿਪਸ਼ਨ, ਅਤੇ ਸਰਵਰਾਂ ਅਤੇ ਸਟੋਰੇਜ ਡਿਵਾਈਸਾਂ 'ਤੇ ਵੌਲਿਊਮ ਜਾਂ ਸਟੋਰੇਜ-ਪੱਧਰ ਦੀ ਇਨਕ੍ਰਿਪਸ਼ਨ.
- ਸਾਰੇ ਐਸੈੱਟਾਂ 'ਤੇ ਪੋਰਟੇਬਲ ਅਤੇ ਰਿਮੂਵੇਬਲ ਮੀਡੀਆ ਨੂੰ ਅਯੋਗ ਕਰਨਾ ਜਾਂ ਸਖ਼ਤੀ ਨਾਲ ਨਿਯੰਤਰਿਤ ਕਰਨਾ.
7. ਪਛਾਣ, ਪ੍ਰਮਾਣੀਕਰਨ ਅਤੇ ਔਥਰਾਈਜੇਸ਼ਨ ਕੰਟਰੋਲ
- ਪਛਾਣ, ਪ੍ਰਮਾਣੀਕਰਨ ਅਤੇ ਪਹੁੰਚ-ਪ੍ਰਬੰਧਨ ਕੰਟਰੋਲ ਲਈ ਉਦਯੋਗ-ਮਿਆਰੀ ਅਭਿਆਸਾਂ ਨੂੰ ਕਾਇਮ ਰੱਖੋ ਅਤੇ ਸੰਚਾਲਿਤ ਕਰੋ.
- ਸਪਲਾਇਰ ਕਰਮਚਾਰੀਆਂ ਅਤੇ ਸੇਵਾ ਖਾਤਿਆਂ ਲਈ ਪਹੁੰਚ ਪ੍ਰਬੰਧਨ ਨੂੰ ਨਿਯੰਤਰਿਤ ਕਰਨ ਵਾਲੀਆਂ ਨੀਤੀਆਂ ਅਤੇ ਪ੍ਰਕਿਰਿਆਵਾਂ ਦਾ ਦਸਤਾਵੇਜ਼ੀਕਰਨ ਕਰੋ.
- ਸਿਸਟਮਾਂ ਤੱਕ ਪਹੁੰਚ ਵਾਲੇ ਸਾਰੇ ਸਪਲਾਇਰ ਕਰਮਚਾਰੀਆਂ ਦੀ ਸਹੀ ਅਤੇ ਮੌਜੂਦਾ ਸੂਚੀ ਬਣਾਈ ਰੱਖੋ.
- ਤਬਾਦਲੇ ਜਾਂ ਸੇਵਾ ਸਮਾਪਤੀ ਦੇ ਇੱਕ ਕਾਰੋਬਾਰੀ ਦਿਨ ਦੇ ਅੰਦਰ ਕ੍ਰੈਡੈਂਸ਼ੀਅਲਾਂ ਨੂੰ ਅਸਮਰੱਥ ਜਾਂ ਰੱਦ ਕਰੋ.
- ਅੰਦਰੂਨੀ ਸਿਸਟਮਾਂ ਅਤੇ ਸੇਵਾਵਾਂ ਦੀ ਪ੍ਰਦਾਨਗੀ ਦਾ ਸਮਰਥਨ ਕਰਨ ਵਾਲੀਆਂ ਤੀਜੀ-ਧਿਰ ਦੀਆਂ ਸੇਵਾਵਾਂ ਲਈ ਸਾਰੇ ਇੰਟਰਐਕਟਿਵ ਲੌਗਇਨਾਂ ਵਾਸਤੇ ਸਿੰਗਲ ਸਾਈਨ-ਔਨ (SSO) ਦੀ ਵਰਤੋਂ ਕਰੋ.
- SSO ਲੌਗਇਨ ਫਲੋ ਦੇ ਹਿੱਸੇ ਵਜੋਂ ਪਛਾਣ ਪ੍ਰਦਾਤਾ ਦੁਆਰਾ ਮਲਟੀ-ਫੈਕਟਰ ਪ੍ਰਮਾਣੀਕਰਨ ਲਾਗੂ ਕਰੋ.
- ਰੋਲ-ਬੇਸਡ ਐਕਸੈਸ ਕੰਟਰੋਲ (RBAC) ਨੂੰ ਘੱਟੋ-ਘੱਟ ਵਿਸ਼ੇਸ਼ ਅਧਿਕਾਰ ਅਤੇ ਕਰਤੱਵਾਂ ਦੇ ਵੱਖਰੇਕਰਨ ਦੇ ਸਿਧਾਂਤਾਂ ਨਾਲ ਲਾਗੂ ਕਰੋ.
- ਕੇਵਲ ਮਨਜ਼ੂਰਸ਼ੁਦਾ ਬਦਲਾਅ-ਕੰਟਰੋਲ ਪ੍ਰਕਿਰਿਆਵਾਂ ਅਧੀਨ ਤਕਨੀਕੀ ਤੌਰ 'ਤੇ ਲੋੜ ਹੋਵੇ ਤਾਂ ਹੀ ਵਿਸ਼ੇਸ਼ ਅਧਿਕਾਰਾਂ ਵਾਲੇ (“root”/“administrator”) ਖਾਤਿਆਂ ਦੀ ਵਰਤੋਂ ਕਰੋ; ਗੈਰ-ਵਿਸ਼ੇਸ਼ ਅਧਿਕਾਰ ਪ੍ਰਾਪਤ ਵਰਤੋਂਕਾਰਾਂ ਨੂੰ ਵਿਸ਼ੇਸ਼ ਅਧਿਕਾਰ ਵਾਲੇ ਫੰਕਸ਼ਨ ਚਲਾਉਣ ਤੋਂ ਰੋਕੋ.
- OpenAI ਡਾਟਾ ਸਟੋਰ ਕਰਨ ਵਾਲੇ ਸਿਸਟਮਾਂ ਤੱਕ ਪਹੁੰਚ ਲਈ ਕਿਸੇ ਵੀ ਬੇਨਤੀ ਦੀ ਰਸਮੀ ਸਮੀਖਿਆ ਅਤੇ ਪ੍ਰਵਾਨਗੀ ਲਾਜ਼ਮੀ ਕਰੋ, ਅਤੇ ਵਿਸ਼ੇਸ਼ ਅਧਿਕਾਰਾਂ ਦੀ ਉਚਿਤਤਾ ਦੀ ਪੁਸ਼ਟੀ ਕਰਨ ਲਈ ਸਮੇਂ-ਸਮੇਂ 'ਤੇ (ਘੱਟੋ-ਘੱਟ ਤਿਮਾਹੀ) ਪਹੁੰਚ ਔਡਿਟ ਕਰੋ.
- ਖਤਰੇ ਵਿੱਚ ਪਏ ਕ੍ਰੈਡੈਂਸ਼ੀਅਲਾਂ (ਉਦਾਹਰਨ ਲਈ, ਪਾਸਵਰਡ, API ਕੀਜ਼) ਦੀ ਰਿਪੋਰਟ ਕਰਨ ਅਤੇ ਉਹਨਾਂ ਨੂੰ ਰੱਦ ਕਰਨ ਲਈ, ਅਤੇ ਰੀਸੈੱਟ ਜਾਂ ਅਸਥਾਈ ਕ੍ਰੈਡੈਂਸ਼ੀਅਲ ਜਾਰੀ ਕਰਨ ਤੋਂ ਪਹਿਲਾਂ ਵਰਤੋਂਕਾਰ ਦੀ ਪਛਾਣ ਦੀ ਪੁਸ਼ਟੀ ਕਰਨ ਲਈ ਪ੍ਰਕਿਰਿਆਵਾਂ ਸਥਾਪਤ ਕਰੋ.
- OpenAI ਦੇ ਅੰਤਮ ਵਰਤੋਂਕਾਰਾਂ ਲਈ, ਤੀਜੀ ਧਿਰ ਦੀ ਪਛਾਣ-ਪਹੁੰਚ-ਪ੍ਰਬੰਧਨ ਸੇਵਾ 'ਤੇ ਨਿਰਭਰਤਾ; ਸਪਲਾਇਰ ਵਰਤੋਂਕਾਰ ਦੁਆਰਾ ਦਿੱਤੇ ਗਏ ਪਾਸਵਰਡ ਸਟੋਰ ਨਹੀਂ ਕਰਦਾ.
6. ਸੁਰੱਖਿਆ ਘਟਨਾਵਾਂ
- ਸਪਲਾਇਰ ਦੀ ਕਾਰਗੁਜ਼ਾਰੀ ਜਾਂ OpenAI ਡਾਟਾ ਦੀ ਗੁਪਤਤਾ, ਉਪਲਬਧਤਾ ਜਾਂ ਅਖੰਡਤਾ ਨਾਲ ਸਮਝੌਤਾ ਕਰਨ ਵਾਲੀਆਂ ਘਟਨਾਵਾਂ ਦਾ ਜਵਾਬ ਦੇਣ ਅਤੇ ਉਹਨਾਂ ਨੂੰ ਹੱਲ ਕਰਨ ਲਈ ਇੱਕ ਸੁਰੱਖਿਆ ਘਟਨਾ ਪ੍ਰਤੀਕਿਰਿਆ ਯੋਜਨਾ ਬਣਾਈ ਰੱਖੋ ਅਤੇ ਚਲਾਓ.
- ਕਿਸੇ ਅਸਲ ਜਾਂ ਸ਼ੱਕੀ ਸੁਰੱਖਿਆ ਘਟਨਾ ਬਾਰੇ ਪਤਾ ਲੱਗਣ 'ਤੇ, ਬਿਨਾਂ ਬੇਲੋੜੀ ਦੇਰੀ ਦੇ ਅਤੇ, ਹਰ ਹਾਲਤ ਵਿੱਚ, ਸੁਰੱਖਿਆ ਘਟਨਾ ਬਾਰੇ ਪਤਾ ਲੱਗਣ ਦੇ 48 ਘੰਟਿਆਂ ਦੇ ਅੰਦਰ, security@openai.com 'ਤੇ OpenAI ਨੂੰ ਲਿਖਤੀ ਨੋਟਿਸ ਦਿਓ. ਜਿੱਥੇ ਸੰਭਵ ਹੋਵੇ, ਅਜਿਹੇ ਨੋਟਿਸ ਵਿੱਚ ਡਾਟਾ ਸੁਰੱਖਿਆ ਕਾਨੂੰਨਾਂ ਦੇ ਅਧੀਨ ਲੋੜੀਂਦੇ ਸਾਰੇ ਉਪਲਬਧ ਵੇਰਵੇ ਸ਼ਾਮਲ ਹੋਣਗੇ, ਤਾਂ ਜੋ OpenAI ਰੈਗੂਲੇਟਰੀ ਅਥਾਰਟੀਆਂ ਜਾਂ ਸੁਰੱਖਿਆ ਘਟਨਾ ਤੋਂ ਪ੍ਰਭਾਵਿਤ ਵਿਅਕਤੀਆਂ ਨੂੰ ਸੂਚਿਤ ਕਰਨ ਦੀਆਂ ਆਪਣੀਆਂ ਜ਼ਿੰਮੇਵਾਰੀਆਂ ਦੀ ਪਾਲਣਾ ਕਰ ਸਕੇ.
- ਹੋਰ ਸੁਰੱਖਿਆ ਘਟਨਾਵਾਂ ਦੇ ਜੋਖਮਾਂ ਨੂੰ ਘਟਾਉਣ ਲਈ ਵਾਜਬ ਉਪਾਅ ਕਰੋ. ਜਿੱਥੇ ਸੁਰੱਖਿਆ ਘਟਨਾ ਇਹਨਾਂ ਸਪਲਾਇਰ ਸੁਰੱਖਿਆ ਉਪਾਵਾਂ ਦੀ ਸਪਲਾਇਰ ਵੱਲੋਂ ਉਲੰਘਣਾ ਕਾਰਨ ਵਾਪਰਦੀ ਹੈ, ਸਪਲਾਇਰ (ਇਕਰਾਰਨਾਮੇ ਵਿੱਚ ਸ਼ਾਮਲ ਦੇਣਦਾਰੀ ਦੀਆਂ ਸੀਮਾਵਾਂ ਦੇ ਅਧੀਨ) ਡਾਟਾ ਸੁਰੱਖਿਆ ਕਾਨੂੰਨਾਂ ਅਧੀਨ ਕੀਤੀਆਂ ਜਾਣ ਵਾਲੀਆਂ ਲੋੜੀਂਦੀਆਂ ਕਾਰਵਾਈਆਂ ਜਾਂ ਸੁਰੱਖਿਆ ਘਟਨਾ ਦੇ ਸੰਬੰਧ ਵਿੱਚ ਧਿਰਾਂ ਵਿਚਕਾਰ ਸਹਿਮਤ ਕਾਰਵਾਈਆਂ ਦੇ ਨਤੀਜੇ ਵਜੋਂ OpenAI ਵੱਲੋਂ ਕੀਤੇ ਗਏ ਅਸਲ, ਆਪਣੀ ਜੇਬ ਵਿੱਚੋਂ ਕੀਤੇ ਗਏ ਸੁਧਾਰਾਤਮਕ ਖਰਚਿਆਂ ਅਤੇ ਲਾਗਤਾਂ ਦੀ ਭਰਪਾਈ ਕਰੇਗਾ, ਜਿਸ ਵਿੱਚ, ਜਿੱਥੇ ਲਾਗੂ ਹੋਵੇ: (i) ਪ੍ਰਭਾਵਿਤ ਵਿਅਕਤੀਆਂ ਲਈ ਕਾਨੂੰਨੀ ਤੌਰ 'ਤੇ ਲੋੜੀਂਦੇ ਨੋਟਿਸ ਤਿਆਰ ਕਰਨਾ ਅਤੇ ਭੇਜਣਾ; (ii) ਪੁੱਛਗਿੱਛਾਂ ਦੇ ਜਵਾਬ ਲਈ ਕਾਲ ਸੈਂਟਰ ਸਹਾਇਤਾ; ਅਤੇ (iii) ਪ੍ਰਭਾਵਿਤ ਵਿਅਕਤੀਆਂ ਲਈ ਕਾਨੂੰਨੀ ਤੌਰ 'ਤੇ ਲੋੜੀਂਦੀਆਂ ਕ੍ਰੈਡਿਟ ਨਿਗਰਾਨੀ ਸੇਵਾਵਾਂ ਸ਼ਾਮਲ ਹਨ. OpenAI ਕੋਲ ਇਸ ਪੈਰਾਗ੍ਰਾਫ ਦੇ ਤਹਿਤ ਪ੍ਰਦਾਨ ਕੀਤੇ ਜਾਣ ਵਾਲੇ ਕਿਸੇ ਵੀ ਨੋਟਿਸ ਦੇ ਸਮੇਂ, ਸਮੱਗਰੀ ਅਤੇ ਤਰੀਕੇ ਨੂੰ ਨਿਰਧਾਰਤ ਕਰਨ ਦਾ ਪੂਰਾ ਅਧਿਕਾਰ ਹੋਵੇਗਾ.
7. ਲੌਗਿੰਗ, ਔਡਿਟ ਅਤੇ ਜਵਾਬਦੇਹੀ
- ਸੇਵਾਵਾਂ ਪ੍ਰਦਾਨ ਕਰਨ ਲਈ ਵਰਤੇ ਜਾਣ ਵਾਲੇ ਸਾਰੇ ਸਿਸਟਮਾਂ, ਨੈੱਟਵਰਕਾਂ ਅਤੇ ਸਹਾਇਕ ਆਧਾਰਭੂਤ ਢਾਂਚੇ ਲਈ ਔਡਿਟ ਰਿਕਾਰਡ ਬਣਾਓ ਅਤੇ ਸੰਭਾਲ ਕੇ ਰੱਖੋ, ਜਿਸ ਨਾਲ ਗੈਰ-ਕਾਨੂੰਨੀ ਜਾਂ ਅਣਅਧਿਕਾਰਤ ਗਤੀਵਿਧੀ ਦੀ ਨਿਗਰਾਨੀ, ਵਿਸ਼ਲੇਸ਼ਣ, ਜਾਂਚ ਅਤੇ ਰਿਪੋਰਟਿੰਗ ਸੰਭਵ ਹੋ ਸਕੇ.
- ਸਾਰੀਆਂ ਵਿਸ਼ੇਸ਼ ਅਧਿਕਾਰ ਵਾਲੀਆਂ ਕਾਰਵਾਈਆਂ ਨੂੰ ਇਸ ਤਰੀਕੇ ਨਾਲ ਲੌਗ ਕਰੋ ਕਿ ਹਰ ਘਟਨਾ ਕਿਸੇ ਨਾਮਿਤ ਵਿਅਕਤੀ ਨਾਲ ਜੁੜੀ ਹੋਵੇ.
- ਅਣਅਧਿਕਾਰਤ ਤਬਦੀਲੀਆਂ ਜਾਂ ਨੀਤੀ ਦੀਆਂ ਉਲੰਘਣਾਵਾਂ ਦਾ ਪਤਾ ਲਗਾਉਣ ਲਈ ਐਂਡਪੌਇੰਟਾਂ, ਸਰਵਰਾਂ ਅਤੇ ਸਹਾਇਕ ਬੁਨਿਆਦੀ ਢਾਂਚੇ 'ਤੇ ਵਿਸ਼ੇਸ਼ ਅਧਿਕਾਰ ਪ੍ਰਾਪਤ ਗਤੀਵਿਧੀਆਂ ਨੂੰ ਰਿਕਾਰਡ ਕਰੋ ਅਤੇ ਲਗਾਤਾਰ ਨਿਗਰਾਨੀ ਕਰੋ.
- ਸੁਰੱਖਿਆ ਅਤੇ ਉਪਲਬਧਤਾ ਦੀ ਲਗਾਤਾਰ ਨਿਗਰਾਨੀ ਕਰੋ—ਜਿਸ ਵਿੱਚ ਨੈੱਟਵਰਕ ਟ੍ਰੈਫਿਕ ਅਤੇ ਸੇਵਾ ਲੌਗ ਸ਼ਾਮਲ ਹਨ—ਅਤੇ ਕਿਸੇ ਵੀ ਚੇਤਾਵਨੀ 'ਤੇ ਤੁਰੰਤ ਕਾਰਵਾਈ ਕਰੋ.
- ਸ਼ੱਕੀ ਗਤੀਵਿਧੀ, ਨੀਤੀ ਉਲੰਘਣਾਵਾਂ ਜਾਂ ਅਜਿਹੀਆਂ ਘਟਨਾਵਾਂ ਦਾ ਪਤਾ ਲਗਾਉਣ ਲਈ ਨਿਯਮਤ ਆਧਾਰ 'ਤੇ ਸੁਰੱਖਿਆ ਅਤੇ ਸੰਚਾਲਨ ਲੌਗਾਂ ਦੀ ਸਮੀਖਿਆ ਅਤੇ ਵਿਸ਼ਲੇਸ਼ਣ ਕਰੋ ਜੋ OpenAI ਡਾਟਾ ਦੀ ਗੁਪਤਤਾ, ਅਖੰਡਤਾ ਜਾਂ ਉਪਲਬਧਤਾ ਨੂੰ ਪ੍ਰਭਾਵਿਤ ਕਰ ਸਕਦੀਆਂ ਹਨ.
- ਬੇਨਤੀ ਕੀਤੇ ਜਾਣ 'ਤੇ OpenAI ਨੂੰ ਔਡਿਟ ਲੌਗ ਪ੍ਰਦਾਨ ਕਰੋ.
8. ਸੁਰੱਖਿਅਤ ਵਿਕਾਸ ਜੀਵਨ ਚੱਕਰ (SDLC)
- OpenAI ਨੂੰ ਪ੍ਰਦਾਨ ਕੀਤੇ ਜਾਣ ਵਾਲੇ ਸੌਫਟਵੇਅਰ ਜਾਂ ਸੇਵਾਵਾਂ ਦੀ ਪਲਾਨਿੰਗ, ਕੋਡਿੰਗ, ਟੈਸਟਿੰਗ, ਡਿਪਲੌਇਮੈਂਟ ਅਤੇ ਰੱਖ-ਰਖਾਅ ਨੂੰ ਕਵਰ ਕਰਨ ਵਾਲੀ ਇੱਕ ਦਸਤਾਵੇਜ਼ੀ ਸੁਰੱਖਿਅਤ ਵਿਕਾਸ / ਸੁਰੱਖਿਆ-ਬਾਈ-ਡਿਜ਼ਾਈਨ ਪ੍ਰਕਿਰਿਆ ਨੂੰ ਬਣਾਈ ਰੱਖੋ ਅਤੇ ਚਲਾਓ.
- ਕੋਡ ਨੂੰ ਪ੍ਰੋਡਕਸ਼ਨ ਵਿੱਚ ਪ੍ਰਮੋਟ ਕੀਤੇ ਜਾਣ ਤੋਂ ਪਹਿਲਾਂ, SDLC ਵਿੱਚ ਲਾਜ਼ਮੀ ਤੌਰ 'ਤੇ ਥ੍ਰੈਟ ਮਾਡਲਿੰਗ, ਕੋਡ ਸਮੀਖਿਆ, ਆਟੋਮੈਟਿਕ ਨਿਰਭਰਤਾ-ਕਮਜ਼ੋਰੀ ਸਕੈਨਿੰਗ, ਅਤੇ ਸੁਰੱਖਿਆ ਟੈਸਟਿੰਗ (ਸਟੈਟਿਕ, ਡਾਇਨੈਮਿਕ, ਅਤੇ ਕੰਟੇਨਰ ਜਾਂ IaC ਸਕੈਨਿੰਗ) ਸ਼ਾਮਲ ਹੋਣੀ ਚਾਹੀਦੀ ਹੈ.
- ਇਹਨਾਂ ਗਤੀਵਿਧੀਆਂ ਦੇ ਨਤੀਜੇ, ਉੱਚ-ਜੋਖਮ ਵਾਲੀਆਂ ਖੋਜਾਂ ਲਈ ਨਿਪਟਾਰੇ ਦੇ ਸਬੂਤ ਸਮੇਤ, ਘੱਟੋ-ਘੱਟ 12 ਮਹੀਨਿਆਂ ਲਈ ਸੁਰੱਖਿਅਤ ਰੱਖੇ ਜਾਣੇ ਚਾਹੀਦੇ ਹਨ ਅਤੇ ਬੇਨਤੀ ਕਰਨ 'ਤੇ OpenAI ਨੂੰ ਉਪਲਬਧ ਕਰਵਾਏ ਜਾਣੇ ਚਾਹੀਦੇ ਹਨ.
9. ਕਲਾਊਡ ਬੁਨਿਆਦੀ ਢਾਂਚਾ ਅਤੇ ਨੈੱਟਵਰਕ ਸੁਰੱਖਿਆ
- ਵਾਤਾਵਰਨਾਂ ਨੂੰ ਵੱਖਰਾ ਰੱਖੋ—ਪ੍ਰੋਡਕਸ਼ਨ ਅਤੇ ਗੈਰ-ਪ੍ਰੋਡਕਸ਼ਨ ਵਾਤਾਵਰਨਾਂ ਨੂੰ ਵੱਖਰਾ ਰੱਖਦੇ ਹੋਏ ਅਤੇ ਇਹ ਯਕੀਨੀ ਬਣਾਉਂਦੇ ਹੋਏ ਕਿ OpenAI ਡਾਟਾ ਸਿਰਫ਼ ਪ੍ਰੋਡਕਸ਼ਨ ਵਾਤਾਵਰਨਾਂ ਵਿੱਚ ਹੀ ਮੌਜੂਦ ਰਹੇ.
- OpenAI ਡਾਟਾ ਨੂੰ ਹੋਰ ਸਾਰੇ ਗਾਹਕਾਂ ਦੇ ਡਾਟਾ ਤੋਂ ਤਰਕਪੂਰਨ ਤੌਰ 'ਤੇ ਵੱਖ ਰੱਖੋ ਅਤੇ ਹਰੇਕ OpenAI ਗਾਹਕ ਸੰਗਠਨ ਦੇ ਅੰਦਰ ਵੱਖਰੀਆਂ ਉਪਭੋਗਤਾ-ਪੱਧਰ ਦੀਆਂ ਸੀਮਾਵਾਂ ਲਾਗੂ ਕਰੋ.
- ਯਕੀਨੀ ਬਣਾਓ ਕਿ ਪ੍ਰਾਈਮਰੀ ਬੈਕਐਂਡ ਸੰਸਾਧਨ ਪ੍ਰਾਈਵੇਟ ਨੈੱਟਵਰਕ ਕੰਟਰੋਲਾਂ ਦੇ ਪਿੱਛੇ ਡਿਪਲੌਇ ਕੀਤੇ ਗਏ ਹਨ (VPN, ਪ੍ਰਾਈਵੇਟ ਲਿੰਕ, ਜਾਂ ਇਸਦੇ ਬਰਾਬਰ ਦਾ ਜ਼ੀਰੋ-ਟਰੱਸਟ ਆਰਕੀਟੈਕਚਰ).
- ਨੈੱਟਵਰਕ ਸੁਰੱਖਿਆ ਨੀਤੀਆਂ ਅਤੇ ਫਾਇਰਵਾਲਾਂ ਨੂੰ ਮਨਜ਼ੂਰਸ਼ੁਦਾ ਟ੍ਰੈਫਿਕ ਫਲੋਜ਼ ਦੇ ਪਹਿਲਾਂ ਤੋਂ ਨਿਰਧਾਰਤ ਸੈੱਟ ਦੇ ਅਨੁਸਾਰ ਘੱਟੋ-ਘੱਟ ਵਿਸ਼ੇਸ਼ ਅਧਿਕਾਰ ਵਾਲੀ ਪਹੁੰਚ ਲਈ ਕੌਂਫਿਗਰ ਕੀਤਾ ਗਿਆ ਹੈ.
- ਗੈਰ-ਅਨੁਮਤ ਟ੍ਰੈਫਿਕ ਫਲੋਜ਼ ਬਲੌਕ ਕੀਤੇ ਜਾਂਦੇ ਹਨ.
10. ਕਮਜ਼ੋਰੀ ਪ੍ਰਬੰਧਨ
- ਸਪਲਾਇਰ ਵੱਲੋਂ ਪ੍ਰਦਾਨ ਕੀਤੀਆਂ ਸੇਵਾਵਾਂ ਨੂੰ ਪ੍ਰਭਾਵਿਤ ਕਰਨ ਵਾਲੀਆਂ ਕਮਜ਼ੋਰੀਆਂ ਦਾ ਪ੍ਰੌਂਪਟ ਹੱਲ ਯਕੀਨੀ ਬਣਾਉਣ ਲਈ ਤਿਆਰ ਕੀਤਾ ਗਿਆ ਉਦਯੋਗ-ਮਿਆਰੀ ਕਮਜ਼ੋਰੀ ਪ੍ਰਬੰਧਨ ਪ੍ਰੋਗਰਾਮ ਬਣਾਈ ਰੱਖੋ ਅਤੇ ਚਲਾਓ.
- ਇੱਕ ਕਮਜ਼ੋਰੀ ਪ੍ਰਬੰਧਨ ਪ੍ਰੋਗਰਾਮ ਕਾਇਮ ਰੱਖੋ ਅਤੇ ਲਾਗੂ ਕਰੋ ਜੋ ਕਮਜ਼ੋਰੀਆਂ ਲਈ ਨਿਯਮਿਤ ਤੌਰ 'ਤੇ ਸਕੈਨ ਕਰਦਾ ਹੈ, ਕਮਜ਼ੋਰੀ ਸੂਚਨਾ ਸੇਵਾ ਨੂੰ ਸਬਸਕ੍ਰਾਈਬ ਕਰਦਾ ਹੈ, ਜੋਖਮ ਦੇ ਆਧਾਰ 'ਤੇ ਸੁਧਾਰਾਤਮਕ ਕਾਰਵਾਈ ਨੂੰ ਤਰਜੀਹ ਦਿੰਦਾ ਹੈ, ਅਤੇ ਜੋਖਮ ਰੇਟਿੰਗ ਦੇ ਆਧਾਰ 'ਤੇ ਸੁਧਾਰ ਲਈ ਸਮਾਂ-ਸੀਮਾਵਾਂ ਸਥਾਪਤ ਕਰਦਾ ਹੈ.
- ਇੱਕ ਵਾਰ ਜਦੋਂ ਇੱਕ ਪੈਚ ਜਾਰੀ ਕੀਤਾ ਜਾਂਦਾ ਹੈ, ਅਤੇ ਸੰਬੰਧਿਤ ਸੁਰੱਖਿਆ ਕਮਜ਼ੋਰੀ ਦੀ ਸਮੀਖਿਆ ਕੀਤੀ ਜਾਂਦੀ ਹੈ ਅਤੇ ਇਸਦੀ ਲਾਗੂਯੋਗਤਾ ਤੇ ਮਹੱਤਤਾ ਲਈ ਮੁਲਾਂਕਣ ਕੀਤਾ ਜਾਂਦਾ ਹੈ, ਤਾਂ ਪੈਚ ਨੂੰ ਇੱਕ ਸਮਾਂ-ਸੀਮਾ ਵਿੱਚ ਲਾਗੂ ਕੀਤਾ ਜਾਂਦਾ ਹੈ ਅਤੇ ਪ੍ਰਮਾਣਿਤ ਕੀਤਾ ਜਾਂਦਾ ਹੈ ਜੋ ਸਿਸਟਮਾਂ ਨੂੰ ਹੋਣ ਵਾਲੇ ਜੋਖਮ ਦੇ ਅਨੁਕੂਲ ਹੁੰਦਾ ਹੈ.
- ਇੱਕ ਲੌਗ ਪ੍ਰਬੰਧਨ ਹੱਲ ਡਿਪਲੌਇ ਕਰੋ ਅਤੇ ਘੁਸਪੈਠ ਪਛਾਣ ਪ੍ਰਣਾਲੀਆਂ ਦੁਆਰਾ ਤਿਆਰ ਕੀਤੇ ਲੌਗ ਘੱਟੋ-ਘੱਟ ਇੱਕ ਸਾਲ ਦੀ ਮਿਆਦ ਲਈ ਸੰਭਾਲ ਕੇ ਰੱਖੋ.
11. ਭੌਤਿਕ ਅਤੇ ਵਾਤਾਵਰਨ ਸੰਬੰਧੀ ਸੁਰੱਖਿਆ
- ਹਰ ਉਸ ਸਥਾਨ 'ਤੇ ਭੌਤਿਕ ਸੁਰੱਖਿਆ ਬਣਾਈ ਰੱਖੋ ਜਿੱਥੇ OpenAI ਡਾਟਾ ਸਟੋਰ ਕੀਤਾ ਜਾਂ ਐਕਸੈਸ ਕੀਤਾ ਜਾ ਸਕਦਾ ਹੈ.
- ਦਫ਼ਤਰਾਂ ਅਤੇ ਡਾਟਾ ਸੈਂਟਰਾਂ ਤੱਕ ਪਹੁੰਚ ਨੂੰ ਬੈਜ, ਬਾਇਓਮੈਟ੍ਰਿਕ ਜਾਂ ਬਰਾਬਰ ਦੇ ਪ੍ਰਮਾਣੀਕਰਨ ਰਾਹੀਂ ਨਿਯੰਤਰਿਤ ਕਰੋ.
- ਸਾਰੇ ਵਿਜ਼ਿਟਰਾਂ ਦਾ ਲੌਗ ਰੱਖੋ ਅਤੇ ਉਨ੍ਹਾਂ ਨੂੰ ਐਸਕਾਰਟ ਕਰੋ.
- 24 × 7 ਵੀਡੀਓ ਨਿਗਰਾਨੀ ਅਤੇ ਭੌਤਿਕ ਘੁਸਪੈਠ-ਪਛਾਣ ਪ੍ਰਣਾਲੀਆਂ ਦਾ ਸੰਚਾਲਨ ਕਰੋ.
- ਭੌਤਿਕ ਮੀਡੀਆ ਨੂੰ ਸੁਰੱਖਿਅਤ ਢੰਗ ਨਾਲ ਸੰਭਾਲੋ ਅਤੇ ਨਸ਼ਟ ਕਰੋ, ਜਿਸ ਲਈ ਲੌਕ ਕੀਤੀ ਸਟੋਰੇਜ, ਟ੍ਰੈਕ ਕੀਤੇ ਟ੍ਰਾਂਸਫਰ ਅਤੇ ਪ੍ਰਮਾਣਿਤ ਨਸ਼ਟਕਰਨ ਦੀ ਵਰਤੋਂ ਕੀਤੀ ਜਾਵੇ.
12. ਉਪਲਬਧਤਾ, ਕਾਰੋਬਾਰੀ ਨਿਰੰਤਰਤਾ, ਅਤੇ ਡਿਜਾਸਟਰ ਰਿਕਵਰੀ
ਸਪਲਾਇਰ ਹੇਠ ਲਿਖੇ ਤਰੀਕਿਆਂ ਰਾਹੀਂ ਸੇਵਾਵਾਂ ਅਤੇ ਕਿਸੇ ਵੀ OpenAI ਡਾਟਾ ਦੀ ਗੁਪਤਤਾ, ਅਖੰਡਤਾ ਅਤੇ ਉਪਲਬਧਤਾ ਦੀ ਸੁਰੱਖਿਆ ਕਰੇਗਾ:
- ਉਪਲਬਧਤਾ ਪ੍ਰਬੰਧਨ
- ਨਿਰੰਤਰ ਸਿਸਟਮ ਦੀ ਕਾਰਗੁਜ਼ਾਰੀ ਅਤੇ ਉਪਲਬਧਤਾ ਦੀ ਨਿਗਰਾਨੀ, ਵਿਸ਼ਲੇਸ਼ਣ ਅਤੇ ਮੁਲਾਂਕਣ ਕਰੋ.
- ਖਾਮੀਆਂ ਦਾ ਸਮੇਂ ਸਿਰ ਪਤਾ ਲਗਾਓ ਤੇ ਰਿਪੋਰਟ ਕਰੋ ਅਤੇ ਰੁਕਾਵਟ ਤੋਂ ਬਾਅਦ ਸੇਵਾਵਾਂ ਨੂੰ ਤੁਰੰਤ ਬਹਾਲ ਕਰੋ.
- ਸੇਵਾ ਦੇ ਅਪਟਾਈਮ, ਘਟਨਾਵਾਂ ਅਤੇ ਸਹਿਮਤ ਸੇਵਾ-ਪੱਧਰ ਉਦੇਸ਼ਾਂ ਦੀ ਪਾਲਣਾ ਨੂੰ ਟ੍ਰੈਕ ਕਰੋ, ਸਵੈ-ਪ੍ਰਮਾਣਿਤ ਕਰੋ ਅਤੇ ਦਸਤਾਵੇਜ਼ਬੱਧ ਕਰੋ.
- ਬੇਨਤੀ ਕਰਨ 'ਤੇ, OpenAI ਨੂੰ ਸੰਬੰਧਿਤ ਕਾਰਗੁਜ਼ਾਰੀ ਮੈਟ੍ਰਿਕਸ ਪ੍ਰਦਾਨ ਕਰੋ ਜੋ ਸੇਵਾ ਪੱਧਰਾਂ ਦੀ ਪਾਲਣਾ ਨੂੰ ਦਰਸਾਉਂਦੇ ਹਨ.
- ਕਾਰੋਬਾਰੀ ਨਿਰੰਤਰਤਾ ਅਤੇ ਡਿਜਾਸਟਰ ਰਿਕਵਰੀ (BC/DR)
- ਦਸਤਾਵੇਜ਼ੀ BC/DR ਯੋਜਨਾਵਾਂ ਕਾਇਮ ਰੱਖੋ ਜੋ ਐਮਰਜੈਂਸੀਆਂ ਜਾਂ ਹੋਰ ਅਜਿਹੀਆਂ ਘਟਨਾਵਾਂ ਨਾਲ ਨਜਿੱਠਦੀਆਂ ਹੋਣ, ਜੋ ਸੇਵਾਵਾਂ ਵਿੱਚ ਰੁਕਾਵਟ ਪਾ ਸਕਦੀਆਂ ਹੋਣ ਜਾਂ OpenAI ਡਾਟਾ ਨੂੰ ਖ਼ਤਰੇ ਵਿੱਚ ਪਾ ਸਕਦੀਆਂ ਹੋਣ.
- BC/DR ਯੋਜਨਾਵਾਂ ਦੇ ਅਨੁਕੂਲ ਨਿਯਮਿਤ ਸਮਾਂ-ਸਾਰਣੀ ਅਨੁਸਾਰ ਮਹੱਤਵਪੂਰਨ ਸਿਸਟਮਾਂ ਅਤੇ ਡਾਟਾ ਦਾ ਬੈਕਅੱਪ ਲਓ.
- BC/DR ਯੋਜਨਾਵਾਂ ਦੀ ਘੱਟੋ-ਘੱਟ ਸਾਲ ਵਿੱਚ ਇੱਕ ਵਾਰ ਜਾਂਚ ਕਰੋ ਅਤੇ ਜਾਂਚ ਦੌਰਾਨ ਪਛਾਣੀਆਂ ਗਈਆਂ ਕਿਸੇ ਵੀ ਮਹੱਤਵਪੂਰਨ ਖਾਮੀਆਂ ਨੂੰ ਦੂਰ ਕਰੋ.
- ਕੋਈ ਵੀ ਅਜਿਹਾ ਬਦਲਾਅ ਕਰਨ ਤੋਂ ਪਹਿਲਾਂ OpenAI ਦੀ ਪਹਿਲਾਂ ਤੋਂ ਲਿਖਤੀ ਸਹਿਮਤੀ ਪ੍ਰਾਪਤ ਕਰੋ, ਜੋ ਉਹਨਾਂ ਯੋਜਨਾਵਾਂ ਦੁਆਰਾ ਪ੍ਰਦਾਨ ਕੀਤੀ ਸੁਰੱਖਿਆ ਨੂੰ ਅਹਿਮ ਤੌਰ 'ਤੇ ਘਟਾ ਦੇਵੇ, ਅਤੇ ਇਸ ਸਹਿਮਤੀ ਨੂੰ ਗੈਰ-ਵਾਜਬ ਤੌਰ 'ਤੇ ਰੋਕਿਆ ਨਹੀਂ ਜਾਵੇਗਾ.
13. ਤੀਜੀ ਧਿਰ ਅਤੇ ਤਕਨਾਲੋਜੀ ਸਪਲਾਈ ਚੇਨ ਜੋਖਮ ਪ੍ਰਬੰਧਨ
- OpenAI ਡਾਟਾ ਤੱਕ ਪਹੁੰਚ ਵਾਲੇ ਜਾਂ ਸੌਫਟਵੇਅਰ ਜਾਂ ਸੇਵਾਵਾਂ ਦਾ ਸਮਰਥਨ ਕਰਨ ਵਾਲੇ ਸਾਰੇ ਉਪ-ਪ੍ਰੋਸੈਸਰਾਂ, ਉਪ-ਠੇਕੇਦਾਰਾਂ ਅਤੇ ਮਹੱਤਵਪੂਰਨ ਉਪ-ਸਪਲਾਇਰਾਂ ਲਈ ਉਦਯੋਗ-ਮਿਆਰੀ ਜੋਖਮ-ਪ੍ਰਬੰਧਨ ਪ੍ਰੋਗਰਾਮ ਨੂੰ ਬਣਾਈ ਰੱਖੋ ਅਤੇ ਚਲਾਓ
- ਹਰੇਕ ਤੀਜੀ ਧਿਰ ਨਾਲ ਲਿਖਤੀ ਇਕਰਾਰਨਾਮੇ ਕਰੋ, ਜਿਨ੍ਹਾਂ ਵਿੱਚ ਇਹਨਾਂ ਸਪਲਾਇਰ ਸੁਰੱਖਿਆ ਉਪਾਵਾਂ ਵਿੱਚ ਨਿਰਧਾਰਤ ਸੁਰੱਖਿਆ ਪ੍ਰਬੰਧਾਂ ਤੋਂ ਘੱਟੋ-ਘੱਟ ਓਨੇ ਹੀ ਸਖ਼ਤ ਸੁਰੱਖਿਆ ਪ੍ਰਬੰਧ ਲਾਜ਼ਮੀ ਕੀਤੇ ਗਏ ਹੋਣ.
- ਔਨਬੋਰਡਿੰਗ ਤੋਂ ਪਹਿਲਾਂ ਅਤੇ ਇਸ ਤੋਂ ਬਾਅਦ ਨਿਯਮਤ ਅੰਤਰਾਲਾਂ 'ਤੇ ਸਾਰੀਆਂ ਤੀਜੀਆਂ ਧਿਰਾਂ ਦਾ ਸਪਲਾਇਰ ਦੀ ਰਸਮੀ ਸੁਰੱਖਿਆ ਮੁਲਾਂਕਣ ਪ੍ਰਕਿਰਿਆ ਦੇ ਤਹਿਤ ਮੁਲਾਂਕਣ ਕੀਤਾ ਜਾਵੇ ਅਤੇ ਇਸ ਤੋਂ ਪ੍ਰਾਪਤ ਦਸਤਾਵੇਜ਼ਾਂ ਨੂੰ ਸੰਭਾਲ ਕੇ ਰੱਖਿਆ ਜਾਵੇ.
- OpenAI ਦੀ ਬੇਨਤੀ 'ਤੇ, ਹਰ ਮਹੱਤਵਪੂਰਨ ਉਪ-ਸਪਲਾਇਰ, ਉਸ ਦੇ ਮੂਲ ਦੇਸ਼, ਅਤੇ ਸਪਲਾਇਰ ਦੀ ਕਾਰਗੁਜ਼ਾਰੀ ਨਾਲ ਸੰਬੰਧਿਤ ਕਿਸੇ ਵੀ ਮੁੱਖ ਨਿਰਭਰਤਾ ਦੀ ਪਛਾਣ ਕਰੋ.
- ICT ਅਤੇ ਉਤਪਾਦ ਸਪਲਾਈ-ਚੇਨ ਨਾਲ ਸੰਬੰਧਿਤ ਜੋਖਮਾਂ ਦਾ ਮੁਲਾਂਕਣ ਕਰਨ ਵਾਲੀਆਂ ਪ੍ਰਕਿਰਿਆਵਾਂ ਬਣਾਈ ਰੱਖੋ ਅਤੇ ਕਿਸੇ ਵੀ ਅਜਿਹੀ ਰੁਕਾਵਟ, ਕਮਜ਼ੋਰੀ ਜਾਂ ਉੱਭਰ ਰਹੇ ਖਤਰੇ ਬਾਰੇ OpenAI ਨੂੰ ਤੁਰੰਤ ਸੂਚਿਤ ਕਰੋ, ਜੋ ਸੌਫਟਵੇਅਰ, ਸੇਵਾਵਾਂ, ਸਪਲਾਇਰ ਦੀ ਕਾਰਗੁਜ਼ਾਰੀ ਜਾਂ OpenAI ਡਾਟਾ ਦੀ ਗੁਪਤਤਾ, ਅਖੰਡਤਾ ਜਾਂ ਉਪਲਬਧਤਾ ਨਾਲ ਸਮਝੌਤਾ ਕਰ ਸਕਦਾ ਹੋਵੇ.
14. ਡਾਟਾ ਇਨਕ੍ਰਿਪਸ਼ਨ
- ਮਜ਼ਬੂਤ, ਉਦਯੋਗ ਦੁਆਰਾ ਮਾਨਤਾ ਪ੍ਰਾਪਤ ਕ੍ਰਿਪਟੋਗ੍ਰਾਫਿਕ ਪ੍ਰੋਟੋਕੋਲਾਂ (TLS 1.2 ਜਾਂ ਇਸ ਤੋਂ ਉੱਪਰਲਾ ਵਰਜਨ, SSH 2, IPsec, ਜਾਂ ਬਰਾਬਰ) ਦੀ ਵਰਤੋਂ ਕਰਕੇ ਕਿਸੇ ਵੀ ਜਨਤਕ ਜਾਂ ਪ੍ਰਾਈਵੇਟ ਨੈੱਟਵਰਕ ਰਾਹੀਂ ਟ੍ਰਾਂਜ਼ਿਟ ਦੌਰਾਨ OpenAI ਡਾਟਾ ਦੀ ਸੁਰੱਖਿਆ ਕਰੋ. ਪੁਰਾਣੇ ਜਾਂ ਅਸੁਰੱਖਿਅਤ ਪ੍ਰੋਟੋਕੋਲ (ਉਦਾਹਰਨ ਲਈ, SSL v3, TLS 1.0/1.1) ਅਯੋਗ ਕੀਤਾ ਜਾਣਾ ਚਾਹੀਦਾ ਹੈ.
- ਕਿਸੇ ਵੀ ਪਰਸਿਸਟੈਂਟ ਮੀਡੀਆ—ਜਿਸ ਵਿੱਚ ਡੇਟਾਬੇਸ, ਔਬਜੈਕਟ ਸਟੋਰ, ਫਾਈਲ ਸਿਸਟਮ, ਐਂਡਪੌਇੰਟ ਡਿਵਾਈਸ ਅਤੇ ਬੈਕਅੱਪ ਸ਼ਾਮਲ ਹਨ—'ਤੇ ਸਟੋਰ ਕੀਤੇ ਸਾਰੇ OpenAI ਡਾਟਾ ਨੂੰ ਮਜ਼ਬੂਤ, ਉਦਯੋਗ ਦੁਆਰਾ ਮਾਨਤਾ ਪ੍ਰਾਪਤ ਐਲਗੋਰਿਦਮਾਂ (ਉਦਾਹਰਨ ਲਈ, AES-256 ਜਾਂ ਬਰਾਬਰ) ਅਤੇ FIPS 140-2/3, ISO/IEC 19790 ਜਾਂ ਤੁਲਨਾਤਮਕ ਮਿਆਰਾਂ ਅਨੁਸਾਰ ਪ੍ਰਮਾਣਿਤ ਕ੍ਰਿਪਟੋਗ੍ਰਾਫਿਕ ਮੌਡਿਊਲਾਂ ਦੀ ਵਰਤੋਂ ਕਰਕੇ ਐਨਕ੍ਰਿਪਟ ਕਰੋ.
- ਇੱਕ ਡੈਡੀਕੇਟਿਡ ਕੀ-ਮੈਨੇਜਮੈਂਟ ਸਿਸਟਮ ਦੀ ਵਰਤੋਂ ਕਰਕੇ ਇਨਕ੍ਰਿਪਸ਼ਨ ਕੀਜ਼ ਦਾ ਪ੍ਰਬੰਧਨ ਕਰੋ; ਕੀਜ਼ ਤੱਕ ਪਹੁੰਚ ਸਿਰਫ਼ ਅਧਿਕਾਰਤ ਕਰਮਚਾਰੀਆਂ ਤੱਕ ਸੀਮਤ ਹੋਣੀ ਚਾਹੀਦੀ ਹੈ ਅਤੇ ਕੀਜ਼ ਨੂੰ ਘੱਟੋ-ਘੱਟ ਸਾਲਾਨਾ ਜਾਂ ਸਮਝੌਤਾ ਹੋਣ ਦਾ ਸ਼ੱਕ ਹੋਣ 'ਤੇ ਬਦਲਿਆ ਜਾਣਾ ਚਾਹੀਦਾ ਹੈ. ਸਪਲਾਇਰ ਇਹ ਯਕੀਨੀ ਬਣਾਏਗਾ ਕਿ ਸਨੈਪਸ਼ੌਟਾਂ, ਰੈਪਲਿਕਾਵਾਂ ਅਤੇ ਔਫਲਾਈਨ ਬੈਕਅੱਪ ਉਹੀ ਨਿਯੰਤਰਨਾਂ ਦੇ ਤਹਿਤ ਸੁਰੱਖਿਅਤ ਕੀਤੇ ਜਾਣ.
15. ਡਾਟਾ ਰਿਟੈਂਸ਼ਨ
ਇਕਰਾਰਨਾਮੇ ਦੀ ਮਿਆਦ ਪੁੱਗਣ ਜਾਂ ਸਮਾਪਤੀ 'ਤੇ, ਸਪਲਾਇਰ OpenAI ਦੇ ਵਿਕਲਪ ਅਨੁਸਾਰ ਸਾਰਾ OpenAI ਡਾਟਾ ਮਿਟਾ ਦੇਵੇਗਾ ਜਾਂ ਵਾਪਸ ਕਰ ਦੇਵੇਗਾ (ਬੈਕ-ਅੱਪ ਜਾਂ ਆਰਕਾਈਵਲ ਕਾਪੀਆਂ ਨੂੰ ਛੱਡ ਕੇ, ਜੋ ਸਪਲਾਇਰ ਦੇ ਡਾਟਾ ਸੰਭਾਲ ਕੇ ਰੱਖਣ ਦੇ ਸ਼ੈਡਿਊਲ ਅਨੁਸਾਰ ਮਿਟਾਈਆਂ ਜਾਣਗੀਆਂ), ਸਿਵਾਏ ਜਿੱਥੇ ਲਾਗੂ ਕਾਨੂੰਨਾਂ ਅਧੀਨ ਸਪਲਾਇਰ ਲਈ ਕਾਪੀਆਂ ਸੰਭਾਲ ਕੇ ਰੱਖਣੀਆਂ ਲਾਜ਼ਮੀ ਹੋਣ; ਅਜਿਹੀ ਸਥਿਤੀ ਵਿੱਚ ਸਪਲਾਇਰ ਉਸ OpenAI ਡਾਟਾ ਨੂੰ ਵੱਖਰਾ ਕਰੇਗਾ ਅਤੇ ਲਾਗੂ ਕਾਨੂੰਨਾਂ ਦੁਆਰਾ ਲੋੜੀਂਦੀ ਹੱਦ ਤੋਂ ਇਲਾਵਾ ਕਿਸੇ ਵੀ ਹੋਰ ਪ੍ਰਕਿਰਿਆ ਤੋਂ ਸੁਰੱਖਿਅਤ ਰੱਖੇਗਾ. ਜੇ ਸਪਲਾਇਰ ਦੁਆਰਾ ਪ੍ਰਦਾਨ ਕੀਤੀਆਂ ਸੇਵਾਵਾਂ ਲਈ ਲਾਗੂ ਹੋਵੇ, ਤਾਂ ਸਪਲਾਇਰ OpenAI ਨੂੰ ਉਤਪਾਦ ਦੇ ਅੰਦਰ ਡਾਟਾ ਸੰਭਾਲ ਕੇ ਰੱਖਣ ਦੀਆਂ ਮਿਆਦਾਂ ਕੌਂਫਿਗਰ ਕਰਨ ਦੀ ਸਮਰੱਥਾ ਪ੍ਰਦਾਨ ਕਰੇਗਾ.
16. ਸੁਰੱਖਿਅਤ ਨਿਪਟਾਰਾ
- ਉਪਲਬਧ ਤਕਨਾਲੋਜੀ ਨੂੰ ਧਿਆਨ ਵਿੱਚ ਰੱਖਦੇ ਹੋਏ, ਲਾਗੂ ਕਾਨੂੰਨ ਦੇ ਅਨੁਸਾਰ OpenAI ਡਾਟਾ ਦੇ ਸੁਰੱਖਿਅਤ ਨਿਪਟਾਰੇ ਨੂੰ ਯਕੀਨੀ ਬਣਾਉਣ ਲਈ ਨਿਯੰਤਰਨ ਲਾਗੂ ਕਰਦਾ ਹੈ, ਤਾਂ ਜੋ OpenAI ਡਾਟਾ ਨੂੰ ਪੜ੍ਹਿਆ ਜਾਂ ਮੁੜ-ਨਿਰਮਿਤ ਨਾ ਕੀਤਾ ਜਾ ਸਕੇ.
- ਨਿਪਟਾਰੇ ਤੋਂ ਪਹਿਲਾਂ ਇਲੈਕਟ੍ਰੌਨਿਕ ਮੀਡੀਆ ਨੂੰ NIST SP 800-88 ਮਿਆਰ ਜਾਂ ਇਸਦੇ ਬਰਾਬਰ ਦੇ ਮਿਆਰ ਵਿੱਚ ਵਰਣਿਤ ਤਰੀਕਿਆਂ ਦੀ ਵਰਤੋਂ ਕਰਕੇ—ਓਵਰਰਾਈਟਿੰਗ ਜਾਂ ਡੀਗੌਸਿੰਗ ਰਾਹੀਂ—ਸੁਰੱਖਿਅਤ ਢੰਗ ਨਾਲ ਮਿਟਾਓ, ਜਾਂ ਨਿਪਟਾਰੇ ਜਾਂ ਕਿਸੇ ਹੋਰ ਸਿਸਟਮ ਨੂੰ ਮੁੜ ਸੌਂਪਣ ਤੋਂ ਪਹਿਲਾਂ ਇਸਨੂੰ ਭੌਤਿਕ ਤੌਰ 'ਤੇ ਨਸ਼ਟ ਕਰੋ.
17. ਅੰਦਰੂਨੀ ਸੁਰੱਖਿਆ ਮੁਲਾਂਕਣ ਅਤੇ ਤਬਦੀਲੀ ਦੀ ਸੂਚਨਾ
- ਉਦਯੋਗ-ਮਿਆਰੀ ਫਰੇਮਵਰਕਾਂ ਅਤੇ ਇਸ ਦੀਆਂ ਆਪਣੀਆਂ ਨੀਤੀਆਂ ਦੇ ਮੁਕਾਬਲੇ—ਸਵੈਚਾਲਿਤ ਸਕੈਨਿੰਗ, ਮੈਨੂਅਲ ਸਮੀਖਿਆਵਾਂ ਅਤੇ ਨੀਤੀ ਅਨੁਕੂਲਤਾ ਜਾਂਚਾਂ ਰਾਹੀਂ—ਇਸ ਦੇ ਸੁਰੱਖਿਆ ਕੰਟਰੋਲਾਂ ਦੀ ਪ੍ਰਭਾਵਸ਼ੀਲਤਾ ਦਾ ਨਿਯਮਿਤ ਤੌਰ 'ਤੇ ਮੁਲਾਂਕਣ ਕਰੋ.
- ਇਸਦੇ ਬੁਨਿਆਦੀ ਢਾਂਚੇ, ਆਰਕੀਟੈਕਚਰ, ਤੀਜੀ-ਧਿਰ ਨਿਰਭਰਤਾਵਾਂ, ਡਾਟਾ ਫਲੋਜ਼ ਜਾਂ ਸੁਰੱਖਿਆ ਸਥਿਤੀ ਵਿੱਚ ਕਿਸੇ ਵੀ ਅਜਿਹੇ ਮਹੱਤਵਪੂਰਨ ਬਦਲਾਅ ਬਾਰੇ OpenAI ਨੂੰ ਪਹਿਲਾਂ ਤੋਂ ਸੂਚਿਤ ਕਰੋ, ਜੋ ਵਾਜਬ ਤੌਰ 'ਤੇ OpenAI ਡਾਟਾ ਦੀ ਗੁਪਤਤਾ, ਅਖੰਡਤਾ ਜਾਂ ਉਪਲਬਧਤਾ ਨੂੰ ਪ੍ਰਭਾਵਿਤ ਕਰ ਸਕਦਾ ਹੈ.
18. ਸੁਤੰਤਰ ਆਡਿਟ ਅਤੇ ਪ੍ਰਮਾਣੀਕਰਨ
ਘੱਟੋ-ਘੱਟ ਸਾਲਾਨਾ, ਸਪਲਾਇਰ:
- ਇੱਕ ਯੋਗਤਾ-ਪ੍ਰਾਪਤ, ਸੁਤੰਤਰ ਔਡੀਟਰ ਨੂੰ ਮਾਨਤਾ ਪ੍ਰਾਪਤ ਉਦਯੋਗ ਮਿਆਰ (ਉਦਾਹਰਨ ਲਈ, SOC 2 Type 2 ਜਾਂ ISO 27001 ਸਰਵੇਲੈਂਸ / ਰੀਸਰਟੀਫਿਕੇਸ਼ਨ) ਦੇ ਵਿਰੁੱਧ ਆਪਣੇ ਸੁਰੱਖਿਆ ਨਿਯੰਤਰਨਾਂ ਦੀ ਸਮੀਖਿਆ ਕਰਨ ਲਈ ਨਿਯੁਕਤ ਕਰੇਗਾ.
- ਬੇਨਤੀ ਕਰਨ 'ਤੇ, OpenAI ਨੂੰ ਸੰਖੇਪ ਜਾਂ ਪੂਰੀਆਂ ਰਿਪੋਰਟਾਂ (ਜਿਵੇਂ ਉਚਿਤ ਹੋਵੇ) ਪ੍ਰਦਾਨ ਕਰੇਗਾ.
19. ਪੈਨਿਟ੍ਰੇਸ਼ਨ ਟੈਸਟਿੰਗ
ਜੇ ਸਪਲਾਇਰ ਹੋਸਟ ਕੀਤੀਆਂ ਸੇਵਾਵਾਂ ਜਾਂ ਔਨਲਾਈਨ ਸੇਵਾਵਾਂ ਪ੍ਰਦਾਨ ਕਰਦਾ ਹੈ, ਤਾਂ ਸਪਲਾਇਰ:
- (i) ਹੋਸਟ ਕੀਤੀਆਂ ਸੇਵਾਵਾਂ ਜਾਂ ਸੇਵਾਵਾਂ; (ii) ਪੂਰੇ ਇੰਟਰਨੈੱਟ-ਫੇਸਿੰਗ ਪਰਿਮੀਟਰ; ਅਤੇ (iii) ਸਪਲਾਇਰ ਦੇ ਅੰਦਰੂਨੀ ਕਾਰਪੋਰੇਟ ਨੈੱਟਵਰਕ ਨੂੰ ਕਵਰ ਕਰਨ ਵਾਲੇ ਸਾਲਾਨਾ ਤੀਜੀ-ਧਿਰ ਪੈਨਿਟ੍ਰੇਸ਼ਨ ਟੈਸਟ ਕਰਵਾਏਗਾ.
- NDA ਦੇ ਤਹਿਤ, ਟੈਸਟ ਕਰਵਾਏ ਜਾਣ ਦਾ ਸਬੂਤ ਅਤੇ ਨਤੀਜਿਆਂ ਦੇ ਕਾਰਜਕਾਰੀ ਸਾਰਾਂਸ਼ ਸਾਂਝੇ ਕਰੇਗਾ.
- OpenAI ਡਾਟਾ ਨੂੰ ਪ੍ਰਭਾਵਿਤ ਕਰਨ ਵਾਲੀਆਂ ਗੰਭੀਰ ਅਤੇ ਉੱਚ-ਗੰਭੀਰਤਾ ਵਾਲੀਆਂ ਕਮਜ਼ੋਰੀਆਂ ਦੀ ਖੋਜ ਹੋਣ ਤੋਂ 60 ਦਿਨਾਂ ਦੇ ਅੰਦਰ ਉਹਨਾਂ ਦਾ ਨਿਪਟਾਰਾ ਕਰੇਗਾ ਜਾਂ ਮੁਆਵਜ਼ਾ ਦੇਣ ਵਾਲੇ ਨਿਯੰਤਰਨਾਂ ਅਤੇ ਬਾਕੀ ਰਹਿੰਦੇ ਜੋਖਮ ਬਾਰੇ OpenAI ਨੂੰ ਤੁਰੰਤ ਸੂਚਿਤ ਕਰੇਗਾ.
20. OpenAI ਦੇ ਤਸਦੀਕੀਕਰਨ ਅਧਿਕਾਰ
- ਇਕਰਾਰਨਾਮੇ ਦੀ ਮਿਆਦ ਦੌਰਾਨ ਅਤੇ ਉਸ ਤੋਂ ਬਾਅਦ ਇੱਕ ਸਾਲ ਤੱਕ, OpenAI (ਜਾਂ ਇਸਦਾ ਨਾਮਜ਼ਦ ਔਡੀਟਰ) ਵਾਜਬ ਨੋਟਿਸ ਦੇ ਕੇ, ਇਹਨਾਂ ਸਪਲਾਇਰ ਸੁਰੱਖਿਆ ਉਪਾਵਾਂ ਦੀ ਪਾਲਣਾ ਦੀ ਪੁਸ਼ਟੀ ਕਰਨ ਲਈ ਸੰਬੰਧਿਤ ਖਾਤਾ-ਬਹੀਆਂ, ਰਿਕਾਰਡਾਂ ਅਤੇ ਸਹੂਲਤਾਂ ਦੀ ਸਮੀਖਿਆ ਕਰ ਸਕਦਾ ਹੈ. ਸਮੀਖਿਆਵਾਂ ਉਸ ਉਦੇਸ਼ ਲਈ ਵਾਜਬ ਤੌਰ 'ਤੇ ਜ਼ਰੂਰੀ ਜਾਣਕਾਰੀ ਤੱਕ ਸੀਮਤ ਰਹਿਣਗੀਆਂ ਅਤੇ ਗੁਪਤਤਾ ਜ਼ਿੰਮੇਵਾਰੀਆਂ ਦੇ ਅਧੀਨ ਕੀਤੀਆਂ ਜਾਣਗੀਆਂ.
- ਸਪਲਾਇਰ ਉਹਨਾਂ ਸੁਰੱਖਿਆ ਪ੍ਰਸ਼ਨਾਵਲੀਆਂ ਨੂੰ ਪੂਰਾ ਕਰਨ ਲਈ ਵੀ ਵਪਾਰਕ ਤੌਰ 'ਤੇ ਵਾਜਬ ਯਤਨ ਕਰੇਗਾ ਜੋ OpenAI ਸਮੇਂ-ਸਮੇਂ 'ਤੇ ਸਬਮਿਟ ਕਰਵਾ ਸਕਦਾ ਹੈ.
21. ਗੈਰ-U.S. ਡਾਟਾ ਪਹੁੰਚ
ਸਪਲਾਇਰ ਸਵੀਕਾਰ ਕਰਦਾ ਹੈ ਕਿ ਅਮਰੀਕੀ ਨਿਆਂ ਵਿਭਾਗ ਦੁਆਰਾ ਜਾਰੀ ਕੀਤੇ ਕਾਰਜਕਾਰੀ ਆਦੇਸ਼ 14117 ਨੂੰ ਲਾਗੂ ਕਰਨ ਵਾਲਾ ਫਾਈਨਲ ਰੂਲ, ਕੰਟਰੀ ਆਫ਼ ਕਨਸਰਨ ਜਾਂ ਕਵਰਡ ਪਰਸਨ ਨੂੰ ਬਲਕ ਕਵਰਡ ਡਾਟਾ ਤੱਕ ਪਹੁੰਚ ਦੀ ਮਨਾਹੀ ਕਰਦਾ ਹੈ ਜਾਂ ਸੀਮਿਤ ਕਰਦਾ ਹੈ (ਜਿਵੇਂ ਕਿ ਇਸ ਪੈਰਾ ਵਿੱਚ ਵਰਤੇ ਗਏ ਇਹ ਸ਼ਬਦ ਅਤੇ ਹੋਰ ਕੈਪੀਟਲਾਈਜ਼ਡ ਸ਼ਬਦ ਫਾਈਨਲ ਰੂਲ ਵਿੱਚ ਪਰਿਭਾਸ਼ਿਤ ਕੀਤੇ ਗਏ ਹਨ).
- ਜੇਕਰ ਸਪਲਾਇਰ ਵੱਲੋਂ ਪ੍ਰਦਾਨ ਕੀਤੀਆਂ ਸੇਵਾਵਾਂ ਵਿੱਚ OpenAI ਜਾਂ ਇਸ ਦੀਆਂ ਸਹਿਯੋਗੀ ਕੰਪਨੀਆਂ ਦੇ ਕਵਰਡ ਡਾਟਾ ਤੱਕ ਪਹੁੰਚ ਸ਼ਾਮਲ ਹੈ, ਤਾਂ ਸਪਲਾਇਰ ਇਹ ਘੋਸ਼ਿਤ ਕਰਦਾ ਅਤੇ ਭਰੋਸਾ ਦਿੰਦਾ ਹੈ ਕਿ: (i) ਨਾ ਤਾਂ ਉਹ ਅਤੇ ਨਾ ਹੀ ਉਸ ਦੀ ਕੋਈ ਸਹਿਯੋਗੀ ਕੰਪਨੀ ਕਿਸੇ ਕੰਟਰੀ ਆਫ਼ ਕਨਸਰਨ ਵਿੱਚ ਸੰਗਠਿਤ ਜਾਂ ਚਾਰਟਰਡ ਹੈ ਜਾਂ ਹੋਵੇਗੀ, ਉਸ ਦਾ ਮੁੱਖ ਕਾਰੋਬਾਰੀ ਸਥਾਨ ਕਿਸੇ ਕੰਟਰੀ ਆਫ਼ ਕਨਸਰਨ ਵਿੱਚ ਹੈ ਜਾਂ ਹੋਵੇਗਾ, ਜਾਂ ਉਹ ਸਿੱਧੇ ਜਾਂ ਅਸਿੱਧੇ ਤੌਰ 'ਤੇ, ਵਿਅਕਤੀਗਤ ਰੂਪ ਵਿੱਚ ਜਾਂ ਸਮੂਹਕ ਤੌਰ 'ਤੇ, ਇੱਕ ਜਾਂ ਵੱਧ ਕੰਟਰੀਜ਼ ਆਫ਼ ਕਨਸਰਨ ਜਾਂ ਕਵਰਡ ਪਰਸਨਜ਼ ਦੀ 50% ਜਾਂ ਇਸ ਤੋਂ ਵੱਧ ਮਲਕੀਅਤ ਹੇਠ ਹੈ ਜਾਂ ਹੋਵੇਗੀ; ਅਤੇ (ii) ਨਾ ਤਾਂ ਸਪਲਾਇਰ, ਨਾ ਹੀ ਉਸ ਦੀ ਕੋਈ ਸਹਿਯੋਗੀ ਕੰਪਨੀ, ਅਤੇ ਨਾ ਹੀ ਸਪਲਾਇਰ ਦਾ ਕੋਈ ਕਰਮਚਾਰੀ ਜਾਂ ਠੇਕੇਦਾਰ ਜਿਸ ਕੋਲ ਅਜਿਹੇ ਕਵਰਡ ਡਾਟਾ ਤੱਕ ਪਹੁੰਚ ਹੈ, ਕਿਸੇ ਕੰਟਰੀ ਆਫ਼ ਕਨਸਰਨ ਵਿੱਚ ਸਥਿਤ ਹੈ ਜਾਂ ਹੋਵੇਗਾ, U.S. ਅਟਾਰਨੀ ਜਨਰਲ ਦੁਆਰਾ ਕਵਰਡ ਪਰਸਨ ਨਿਰਧਾਰਤ ਕੀਤਾ ਗਿਆ ਹੈ, ਜਾਂ ਕਿਸੇ ਹੋਰ ਤਰੀਕੇ ਨਾਲ ਕਵਰਡ ਪਰਸਨ ਵਜੋਂ ਯੋਗ ਹੈ ਜਾਂ ਹੋਵੇਗਾ. ਜੇਕਰ (a) ਜਾਂ (b) ਵਿੱਚ ਕੋਈ ਤਬਦੀਲੀ ਹੁੰਦੀ ਹੈ, ਤਾਂ ਸਪਲਾਇਰ ਤੁਰੰਤ OpenAI ਨੂੰ ਸੂਚਿਤ ਕਰੇਗਾ.
- ਸਪਲਾਇਰ ਅਤੇ ਇਸ ਦੀਆਂ ਸਹਿਯੋਗੀ ਕੰਪਨੀਆਂ ਕਿਸੇ ਕੰਟਰੀ ਆਫ਼ ਕਨਸਰਨ ਜਾਂ ਕਵਰਡ ਪਰਸਨ ਨਾਲ OpenAI ਦੇ ਕਵਰਡ ਡਾਟਾ ਨੂੰ ਸ਼ਾਮਲ ਕਰਨ ਵਾਲੇ ਕਿਸੇ ਵੀ ਕਵਰਡ ਡਾਟਾ ਟ੍ਰਾਂਜ਼ੈਕਸ਼ਨ ਵਿੱਚ ਸ਼ਾਮਲ ਨਹੀਂ ਹੋਣਗੀਆਂ. ਜੇਕਰ ਸਪਲਾਇਰ OpenAI ਦੇ ਕਵਰਡ ਡਾਟਾ ਨਾਲ ਸੰਬੰਧਿਤ ਕਿਸੇ ਰਿਸਟ੍ਰਿਕਟਿਡ ਟ੍ਰਾਂਜ਼ੈਕਸ਼ਨ ਵਿੱਚ ਸ਼ਾਮਲ ਹੁੰਦਾ ਹੈ, ਤਾਂ ਸਪਲਾਇਰ OpenAI ਨੂੰ ਫਾਈਨਲ ਰੂਲ ਦੀਆਂ ਲੋੜਾਂ ਦੀ ਪਾਲਣਾ ਕਰਨ ਲਈ OpenAI ਵਾਸਤੇ ਜ਼ਰੂਰੀ ਕੋਈ ਵੀ ਜਾਣਕਾਰੀ ਪ੍ਰਦਾਨ ਕਰੇਗਾ.
22. ਪਰਿਭਾਸ਼ਾਵਾਂ
- ਕਵਰ ਕੀਤਾ ਡਾਟਾ ਦਾ ਅਰਥ ਹੈ ਵੱਡੀ ਮਾਤਰਾ ਵਿੱਚ U.S. ਸੰਵੇਦਨਸ਼ੀਲ ਡਾਟਾ ਜਾਂ U.S. ਸਰਕਾਰ-ਸੰਬੰਧੀ ਡਾਟਾ, ਜਿਸ ਨੂੰ U.S. ਡਿਪਾਰਟਮੈਂਟ ਆਫ਼ ਜਸਟਿਸ ਦੁਆਰਾ ਜਾਰੀ ਕੀਤੇ ਗਏ ਕਾਰਜਕਾਰੀ ਆਦੇਸ਼ 14117 ਨੂੰ ਲਾਗੂ ਕਰਨ ਵਾਲੇ ਅੰਤਿਮ ਨਿਯਮ ਦੇ ਤਹਿਤ ਹੋਰ ਪਰਿਭਾਸ਼ਿਤ ਕੀਤਾ ਜਾ ਸਕਦਾ ਹੈ.
- ਡਾਟਾ ਸੁਰੱਖਿਆ ਕਾਨੂੰਨ ਦਾ ਅਰਥ ਹੈ ਉਹ ਸਾਰੇ ਡਾਟਾ ਸੁਰੱਖਿਆ ਕਾਨੂੰਨ ਜੋ ਇਕਰਾਰਨਾਮੇ ਅਧੀਨ ਸਪਲਾਇਰ ਦੀ ਕਾਰਗੁਜ਼ਾਰੀ 'ਤੇ ਲਾਗੂ ਹੁੰਦੇ ਹਨ.
- ਹੋਸਟ ਕੀਤੀ ਸੇਵਾ ਤੋਂ ਭਾਵ ਸੌਫਟਵੇਅਰ-ਐਜ਼-ਅ-ਸਰਵਿਸ, ਪਲੇਟਫਾਰਮ-ਐਜ਼-ਅ-ਸਰਵਿਸ, ਜਾਂ ਕੋਈ ਵੀ ਸਮਾਨ ਹੋਸਟ ਕੀਤੀਆਂ ਜਾਂ ਔਨਲਾਈਨ ਸੇਵਾਵਾਂ ਹਨ ਜੋ ਸਪਲਾਇਰ OpenAI ਨੂੰ ਪ੍ਰਦਾਨ ਕਰਦਾ ਹੈ.
- ਜਾਣਕਾਰੀ ਸੁਰੱਖਿਆ ਪ੍ਰੋਗਰਾਮ ਦਾ ਅਰਥ ਹੈ ਨੀਤੀਆਂ, ਪ੍ਰਕਿਰਿਆਵਾਂ ਅਤੇ ਕੰਟਰੋਲਾਂ ਦਾ ਇੱਕ ਸੰਰਚਿਤ ਫ੍ਰੇਮਵਰਕ, ਜਿਸ ਵਿੱਚ ਉਦਯੋਗ-ਮਿਆਰਾਂ ਦੇ ਅਨੁਕੂਲ ਪ੍ਰਬੰਧਕੀ, ਤਕਨੀਕੀ ਅਤੇ ਭੌਤਿਕ ਕੰਟਰੋਲ ਸ਼ਾਮਲ ਹਨ, ਜੋ ਸਾਰੇ OpenAI ਡਾਟਾ ਦੀ ਗੁਪਤਤਾ, ਅਖੰਡਤਾ ਅਤੇ ਉਪਲਬਧਤਾ ਦੀ ਰੱਖਿਆ ਕਰਨ ਲਈ ਤਿਆਰ ਕੀਤੇ ਗਏ ਹਨ.
- OpenAI ਡਾਟਾ ਦਾ ਅਰਥ ਹੈ ਉਹ ਜਾਣਕਾਰੀ ਜੋ ਸਪਲਾਇਰ ਨੇ OpenAI ਲਈ ਆਪਣੀ ਕਾਰਗੁਜ਼ਾਰੀ ਦੇ ਸੰਬੰਧ ਵਿੱਚ OpenAI ਤੋਂ ਜਾਂ ਉਸ ਦੀ ਵੱਲੋਂ ਪ੍ਰਾਪਤ ਕੀਤੀ ਜਾਂ ਇਕੱਠੀ ਕੀਤੀ ਹੈ. OpenAI ਡਾਟਾ ਵਿੱਚ ਨਿੱਜੀ ਡਾਟਾ ਸ਼ਾਮਲ ਹੈ, ਪਰ ਇਹ ਸਿਰਫ਼ ਇਸ ਤੱਕ ਸੀਮਤ ਨਹੀਂ ਹੈ.
- ਨਿੱਜੀ ਡਾਟਾ ਦਾ ਉਹੀ ਅਰਥ ਹੈ ਜੋ ਲਾਗੂ ਡਾਟਾ ਸੁਰੱਖਿਆ ਕਾਨੂੰਨਾਂ ਅਧੀਨ “ਨਿੱਜੀ ਡਾਟਾ” ਜਾਂ “ਨਿੱਜੀ ਜਾਣਕਾਰੀ” ਸ਼ਬਦ ਨੂੰ ਦਿੱਤਾ ਗਿਆ ਹੈ.
- ਪ੍ਰੋਸੈਸਿੰਗ ਦਾ ਅਰਥ ਹੈ ਡਾਟਾ 'ਤੇ ਕੀਤੀ ਜਾਣ ਵਾਲੀ ਕੋਈ ਵੀ ਕਾਰਵਾਈ, ਭਾਵੇਂ ਉਹ ਸਵੈਚਾਲਿਤ ਤਰੀਕਿਆਂ ਨਾਲ ਕੀਤੀ ਗਈ ਹੋਵੇ ਜਾਂ ਨਹੀਂ, ਜਿਸ ਵਿੱਚ ਸੰਗ੍ਰਹਿ, ਰਿਕਾਰਡਿੰਗ, ਸੰਗਠਨ, ਸਟੋਰੇਜ, ਵਰਤੋਂ, ਖੁਲਾਸਾ ਜਾਂ ਨਸ਼ਟ ਕਰਨਾ ਸ਼ਾਮਲ ਹੈ.
- ਸੁਰੱਖਿਆ ਘਟਨਾ ਤੋਂ ਭਾਵ ਸਪਲਾਇਰ ਜਾਂ ਸਬਪ੍ਰੋਸੈਸਰ ਸਿਸਟਮਾਂ ਦੇ ਅੰਦਰ OpenAI ਡਾਟਾ ਤੱਕ ਅਣਅਧਿਕਾਰਤ ਪਹੁੰਚ, ਇਸਦੀ ਵਰਤੋਂ, ਖੁਲਾਸੇ, ਤਬਦੀਲੀ ਜਾਂ ਨਸ਼ਟ ਹੋਣ ਨਾਲ ਸੰਬੰਧਿਤ ਕੋਈ ਵੀ ਅਸਲ ਜਾਂ ਸ਼ੱਕੀ ਘਟਨਾ, ਜਾਂ ਇਸਦੀ ਉਪਲਬਧਤਾ ਜਾਂ ਅਖੰਡਤਾ ਵਿੱਚ ਵਿਘਨ ਹੈ.
- ਸਪਲਾਇਰ ਆਚਾਰ ਸੰਹਿਤਾ ਦਾ ਅਰਥ OpenAI ਸਪਲਾਇਰ ਆਚਾਰ ਸੰਹਿਤਾ ਹੈ: https://openai.com/policies/supplier-code/.
- ਸਪਲਾਇਰ ਕਰਮਚਾਰੀ ਤੋਂ ਭਾਵ ਉਹ ਸਾਰੇ ਕਰਮਚਾਰੀ ਹਨ ਜੋ OpenAI ਨਾਲ ਆਪਣੇ ਜੁੜਾਅ ਵਿੱਚ ਸਪਲਾਇਰ ਦੀ ਕਾਰਗੁਜ਼ਾਰੀ ਦੇ ਕਿਸੇ ਵੀ ਪਹਿਲੂ ਨੂੰ ਨਿਭਾਉਂਦੇ ਹਨ, ਅਤੇ ਇਸ ਵਿੱਚ ਮੁਲਾਜ਼ਮ, ਕੰਟਰੈਕਟਰ, ਅਸਥਾਈ ਕਰਮਚਾਰੀ ਅਤੇ ਸਬ-ਕੰਟਰੈਕਟਰ ਸ਼ਾਮਲ ਹਨ.
- ਸਿਸਟਮਾਂ ਦਾ ਅਰਥ ਹੈ ਉਹ ਜਾਣਕਾਰੀ ਪ੍ਰਣਾਲੀਆਂ ਜੋ ਸਪਲਾਇਰ ਜਾਂ ਇਸਦੇ ਸਬ-ਪ੍ਰੋਸੈਸਰਾਂ ਦੁਆਰਾ OpenAI ਡਾਟਾ ਨੂੰ ਪ੍ਰੋਸੈਸ ਕਰਨ, ਟ੍ਰਾਂਸਮਿਟ ਕਰਨ ਜਾਂ ਸਟੋਰ ਕਰਨ ਲਈ ਵਰਤੀਆਂ ਜਾਂਦੀਆਂ ਹਨ. ਇਸ ਵਿੱਚ ਉਹਨਾਂ ਕਾਰਜਾਂ ਦਾ ਸਮਰਥਨ ਕਰਨ ਵਾਲਾ ਇੰਟੀਗ੍ਰੇਟ ਕੀਤਾ ਹਾਰਡਵੇਅਰ, ਸਾਫਟਵੇਅਰ, ਕਰਮਚਾਰੀ ਅਤੇ ਪ੍ਰਕਿਰਿਆਵਾਂ ਸ਼ਾਮਲ ਹਨ.