Măsuri de securitate pentru furnizori
Prezentele Măsuri de securitate pentru furnizori i se aplică Furnizorului atunci când acesta îi pune la dispoziție companiei OpenAI bunuri, servicii sau programe informatice și sunt incluse în acordul aplicabil încheiat între Furnizor și OpenAI („Acordul”). Termenii utilizați, dar nedefiniți în prezentul document, sunt definiți în Acord.
Furnizorul va menține și va gestiona un Program de securitate a informațiilor, care va fi revizuit cel puțin anual sau mai devreme dacă acest lucru este impus de un Incident de securitate sau de o modificare semnificativă a legislației aplicabile. Supravegherea Programului de securitate a informațiilor va fi atribuită unor membri ai personalului de conducere, calificați corespunzător.
Pentru a-și îndeplini obligațiile de securitate și de confidențialitate în baza Acordului, Programul de securitate a informațiilor al Furnizorului va include următoarele:
1. Politici și coduri de conduită
- Menținerea unor politici scrise privind securitatea informațiilor și confidențialitatea acestora, aliniate cu Programul de securitate a informațiilor și cu toate Legile aplicabile privind protecția datelor.
- Comunicarea acestor politici și a Codului de conduită al furnizorilor către întregul personal relevant, precum și solicitarea luării la cunoștință a acestora.
- Monitorizarea conformității și remedierea neconformităților prin procese documentate. Încălcările politicilor vor fi abordate prin măsuri disciplinare corespunzătoare.
2. Gestionarea riscurilor
- Menținerea și aplicarea unui program de gestionare a riscurilor, care include evaluări regulate ale riscurilor și controale pentru identificarea, analiza, monitorizarea, raportarea riscurilor și acțiunile corective în ceea ce le privește.
- Cel puțin anual, efectuarea unor evaluări ale riscurilor (fie intern, fie cu ajutorul unor resurse independente, contractate) pentru a identifica riscurile la adresa Datelor OpenAI, riscurile la adresa activelor comerciale ale Furnizorului (de exemplu, infrastructura tehnică), amenințările la adresa acestor elemente (atât interne, cât și externe), probabilitatea apariției acestor amenințări și impactul asupra organizației.
- Trierea riscurilor de securitate pentru Datele OpenAI și remedierea acestora cu prioritate.
3. Personal
- Menținerea și aplicarea unor practici standard din industrie pentru verificarea, instruirea și gestionarea personalului.
- Efectuarea, în măsura permisă de lege în jurisdicția fiecărui lucrător, a verificărilor antecedentelor penale prealabile angajării pentru întregul personal care va accesa Datele OpenAI sau va sprijini îndeplinirea îndatoririlor Furnizorului.
- Oferirea unei instruiri anuale privind securitatea și confidențialitatea pentru Personalul Furnizorului și a unei instruiri suplimentare privind securitatea, după caz.
- Solicitarea ca Personalul Furnizorului să semneze un acord de confidențialitate sau asigurarea faptului că Personalul Furnizorului este supus unor obligații de confidențialitate în concordanță cu cele la care este supus Furnizorul în legătură cu îndeplinirea îndatoririlor sale față de OpenAI, ca o condiție a angajării sau a angajamentului și că respectă politicile privind protecția datelor clienților și ale altor terți.
- Verificarea identității angajaților și a lucrătorilor temporari.
- Îndatorirea de a nu angaja sau de a nu apela la Personalul Furnizorului situat într-o țară sau într-un teritoriu: (a) desemnat(ă) ca fiind sancționat(ă) în mod cuprinzător de către Oficiul pentru Controlul Activelor Străine (OFAC) al S.U.A.; (b) supus(ă) unui avertisment de Nivel 4/„Nu călătoriți” din partea Departamentului de Stat al S.U.A.; sau (c) în regiuni afectate de un conflict armat activ.
- Permiterea ca OpenAI să efectueze verificări de securitate ad-hoc asupra Personalului Furnizorului și transmiterea promptă a oricăror informații pe care OpenAI le solicită în mod rezonabil în sprijinul acestor verificări.
- OpenAI poate efectua verificări de securitate suplimentare în rândul Personalului Furnizorului care lucrează de la distanță, cu condiția ca acest lucru să nu limiteze sau să excludă obligația Furnizorului de a efectua propriile verificări ale antecedentelor penale și ale identității în temeiul acestor Măsuri de securitate sau al Acordului.
4. Controlul sistemului și al stației de lucru
Furnizorul va securiza toate laptopurile, dispozitivele mobile, serverele locale și alte componente și echipamente fizice care prelucrează Date OpenAI prin:
- Gestionarea centralizată a fiecărui punct final și server, inclusiv a infrastructurii locale, prin intermediul unei platforme aprobate de gestionare a punctelor finale.
- Aplicarea automată a configurațiilor de securitate de bază și a corecțiilor de securitate în timp util pentru sistemele de operare, aplicații și firmware pe toate stațiile de lucru și pe toate serverele.
- Obligativitatea criptării în repaus: criptare completă a discului pe laptopuri și stații de lucru și criptare la nivel de volum sau de stocare pe servere și dispozitive de stocare.
- Dezactivarea sau controlul strict al suporturilor media portabile și amovibile pentru toate activele.
5. Controale legate de identitate, autentificare și autorizare
- Mențineți și aplicați practici standard din industrie pentru controlul identității, autentificării și gestionării accesului.
- Documentați politicile și procedurile care reglementează gestionarea accesului pentru Personalul Furnizorului și conturile de serviciu.
- Menținerea unei liste precise și actualizate a întregului Personal al Furnizorului cu acces la Sisteme.
- Dezactivarea sau revocarea datelor de acces în termen de o zi lucrătoare de la transfer sau încetare.
- Utilizarea autentificării unice (SSO) pentru toate conectările interactive la sistemele interne și la serviciile terțe care sprijină furnizarea Serviciilor.
- Aplicarea autentificării cu mai mulți factori de către furnizorul de identitate ca parte a fluxului de conectare SSO.
- Implementarea controlului accesului în funcție de rol (RBAC) pe baza principiilor privind privilegiul minim și separarea sarcinilor.
- Utilizarea conturilor privilegiate („rădăcină”/„administrator”) doar atunci când este necesar din punct de vedere tehnic, conform procedurilor aprobate de control al modificărilor; interzicerea executării funcțiilor privilegiate de către utilizatori neprivilegiați.
- Solicitarea unei revizuiri și a unei aprobări formale pentru orice solicitare de acces la sistemele care stochează Date OpenAI, plus audituri periodice (cel puțin trimestriale) privind accesul, pentru a confirma caracterul adecvat al privilegiilor.
- Stabilirea unor proceduri pentru raportarea și revocarea datelor de acces compromise (de exemplu, parole, chei API) și pentru verificarea identității utilizatorului înainte de a efectua resetări sau de a emite date de acces temporare.
- În cazul utilizatorilor finali OpenAI, dependența de un serviciu terț de gestionare a identității și a accesului; Furnizorul nu stochează parolele furnizate de utilizator.
6. Incidente de securitate
- Menținerea și aplicarea unui plan de răspuns la Incidentele de securitate pentru a reacționa la și a soluționa evenimentele care compromit confidențialitatea, disponibilitatea sau integritatea îndatoririlor Furnizorului ori a Datelor OpenAI.
- Furnizarea către OpenAI la security@openai.com a unei notificări scrise fără întârzieri nejustificate după luarea la cunoștință a unui Incident de securitate real sau suspectat și, în orice caz, în termen de 48 de ore de la data luării la cunoștință a Incidentului de securitate. Dacă este posibil, o astfel de notificare va include toate detaliile disponibile impuse în temeiul Legilor privind protecția datelor, pentru ca OpenAI să își respecte propriile obligații de notificare către autoritățile de reglementare sau persoanele afectate de Incidentul de securitate.
- Luarea unor măsuri rezonabile pentru atenuarea riscurilor unor Incidente de securitate ulterioare. În cazul în care Incidentul de securitate s-a produs din cauza încălcării de către Furnizor a acestor Măsuri de securitate ale furnizorului, Furnizorul va rambursa (sub rezerva limitărilor de răspundere incluse în Acord) OpenAI costurile și cheltuielile de remediere reale, suportate din buzunar, suportate ca urmare a acțiunilor care trebuie întreprinse în temeiul Legilor privind protecția datelor sau convenite între părți cu privire la un Incident de securitate, inclusiv, acolo unde este cazul: (i) crearea și transmiterea notificărilor obligatorii din punct de vedere legal către persoanele afectate; (ii) asistență prin centru de apeluri pentru a răspunde la solicitări; și (iii) servicii de monitorizare a creditului obligatorii din punct de vedere legal pentru persoanele afectate. OpenAI va avea, la discreția sa exclusivă, libertatea de a controla momentul transmiterii, conținutul și modalitatea de transmitere a oricăror notificări furnizate în temeiul prezentului paragraf.
7. Înregistrare, audit și responsabilitate
- Crearea și păstrarea înregistrărilor de audit pentru toate sistemele, rețelele și infrastructura de suport utilizate pentru furnizarea Serviciilor, cu permiterea monitorizării, a analizei, a investigării și a raportării activităților ilegale sau neautorizate.
- Înregistrarea tuturor acțiunilor privilegiate într-un mod care să lege fiecare eveniment de o persoană numită.
- Înregistrarea și monitorizarea continue ale activității privilegiate pe puncte finale, servere și infrastructura de suport în vederea detectării modificărilor neautorizate sau a încălcărilor politicilor.
- Monitorizarea continuă a securității și disponibilității, inclusiv a traficului de rețea și a jurnalelor de servicii, și luarea de măsuri prompte în urma oricăror alerte.
- Revizuirea și analiza periodice ale jurnalelor de securitate și operaționale, pentru a detecta activități suspecte, încălcări ale politicilor sau evenimente care ar putea afecta confidențialitatea, integritatea sau disponibilitatea Datelor OpenAI.
- Furnizarea unor jurnale de audit către OpenAI, la cerere.
8. Ciclul de viață al dezvoltării securizate (SDLC)
- Menținerea și gestionarea unui proces documentat de Dezvoltare securizată/Securitate prin proiectare, care acoperă planificarea, codarea, testarea, implementarea și întreținerea programelor software sau ale serviciilor furnizate către OpenAI.
- SDLC trebuie să includă modelarea amenințărilor, revizuirea codului, scanarea automată a vulnerabilităților dependențelor și testarea securității (scanare statică, dinamică și a containerelor sau IaC) înainte de promovarea codului în producție.
- Rezultatele acestor activități, împreună cu dovezile de remediere în cazul constatărilor cu risc ridicat, vor fi păstrate timp de cel puțin 12 luni și puse la dispoziția OpenAI la cerere.
9. Infrastructură cloud și securitatea rețelei
- Izolarea mediilor: păstrarea separată a mediilor de producție și a celor neasociate producției și asigurarea păstrării datelor OpenAI doar în mediile de producție.
- Separarea logică a Datelor OpenAI de datele tuturor celorlalți clienți și impunerea unor limite specifice la nivel de utilizator în cadrul fiecărei organizații client a OpenAI.
- Asigurarea implementării resurselor principale la nivel de server în urma introducerii unor controale ale rețelelor private (VPN, legătură privată sau o arhitectură echivalentă tip zero încredere).
- Politicile de securitate a rețelei și paravanele de protecție sunt configurate pentru acces cu privilegii minime, pe baza unui set prestabilit de fluxuri de trafic permise.
- Fluxurile de trafic nepermise sunt blocate.
10. Gestionarea vulnerabilităților
- Menținerea și aplicarea unui program de gestionare a vulnerabilităților standard în industrie, conceput pentru a asigura remedierea promptă a vulnerabilităților care afectează serviciile asigurate de Furnizor.
- Menținerea și implementarea unui program de gestionare a vulnerabilităților care scanează periodic vulnerabilitățile, se abonează la un serviciu de notificare a vulnerabilităților, remediază cu prioritate în funcție de risc și stabilește termene de remediere pe baza gradului de risc.
- Odată ce este lansată o corecție de securitate și vulnerabilitatea de securitate asociată a fost revizuită și evaluată pentru a i se stabili aplicabilitatea și importanța, corecția de securitate este aplicată și verificată într-un interval de timp proporțional cu riscul reprezentat pentru Sisteme.
- Implementarea unei soluții de gestionare a jurnalelor și păstrarea jurnalelor produse de sistemele de detectare a intruziunilor pentru o perioadă minimă de un an.
11. Securitate fizică și de mediu
- Menținerea securității fizice în fiecare locație în care pot fi stocate sau accesate Date OpenAI.
- Controlarea accesului în birouri și centre de date prin autentificare pe bază de ecuson, date biometrice sau măsuri echivalente.
- Înregistrarea și însoțirea tuturor vizitatorilor.
- Gestionarea sistemelor de supraveghere video și de detectare a intruziunilor fizice 24/7.
- Manipularea și eliminarea în siguranță a suporturilor multimedia, prin utilizarea de depozite încuiate, transferuri urmărite și mijloace de distrugere certificate.
12. Disponibilitate, continuitatea activității și recuperare în caz de dezastru
Furnizorul va proteja confidențialitatea, integritatea și disponibilitatea Serviciilor și a oricăror Date OpenAI prin:
- Gestionarea disponibilității
- Monitorizarea, analiza și evaluarea continue ale performanței și disponibilității sistemului.
- Detectarea și raportarea defecțiunilor în timp util, precum și restabilirea promptă a serviciilor după o întrerupere.
- Urmărirea, confirmarea și documentarea timpului de funcționare a serviciilor, a incidentelor și a respectării obiectivelor convenite la nivel de servicii.
- Furnizarea către OpenAI, la cerere, a indicatorilor de performanță relevanți care demonstrează conformitatea cu nivelurile de servicii.
- Continuitatea activității și recuperarea în caz de dezastru (BC/DR)
- Menținerea unor planuri documentate de BC/DR care să abordeze situații de urgență sau alte evenimente de natură să perturbe Serviciile sau să compromită Datele OpenAI.
- Realizarea unor copii de rezervă ale sistemelor și datelor critice la intervale regulate, în conformitate cu planurile privind BC/DR.
- Testarea planurilor privind BC/DR cel puțin anual și remedierea oricăror discrepanțe semnificative identificate în timpul testării.
- Obținerea consimțământului scris al OpenAI înainte de realizarea oricărei modificări care ar reduce semnificativ protecția oferită de aceste planuri, consimțământ care nu va fi refuzat în mod nejustificat.
13. Gestionarea riscurilor legate de terți și de lanțul tehnologic de aprovizionare
- Menținerea și aplicarea unui program de gestionare a riscurilor standard din industrie pentru toate persoanele împuternicite de operator subcontractate, toți subcontractanții și subfurnizorii critici cu acces la Datele OpenAI sau care oferă suport pentru programe informatice ori servicii
- Încheierea unor acorduri scrise cu fiecare terț, care să impună garanții de securitate cel puțin la fel de stricte precum cele din prezentele Măsuri de securitate pentru furnizori.
- Obligativitatea ca toți terții să parcurgă procesul oficial al Furnizorului de evaluare a securității înainte de aderare și ulterior la intervale regulate, păstrând documentația derivată.
- Identificarea, la cererea OpenAI, a fiecărui subfurnizor critic, a țării sale de origine și a oricărei dependențe-cheie relevante pentru îndeplinirea îndatoririlor Furnizorului.
- Menținerea unor procese care să evalueze riscurile legate de TIC și de lanțul de aprovizionare cu produse și notificarea promptă a companiei OpenAI cu privire la orice întrerupere, vulnerabilitate sau amenințare în curs de apariție care ar putea compromite confidențialitatea, integritatea sau disponibilitatea programului software, a serviciilor, îndeplinirea îndatoririlor Furnizorului sau Datele OpenAI.
14. Criptarea datelor
- Protejarea Datelor OpenAI în tranzit în orice rețea publică sau privată, utilizând protocoale criptografice puternice, recunoscute în industrie (TLS 1.2 sau o versiune ulterioară, SSH 2, IPsec sau un protocol echivalent). Protocoale vechi sau nesigure (de exemplu, SSL v3, TLS 1.0/1.1) trebuie să fie dezactivate.
- Criptarea tuturor Datelor OpenAI stocate pe orice suport durabil, inclusiv în baze de date, depozite de obiecte, sisteme de fișiere, dispozitive de punct final și copii de rezervă, utilizând algoritmi puternici, recunoscuți în industrie (de exemplu, AES-256 sau un algoritm echivalent) și module criptografice validate conform standardelor FIPS 140-2/3, ISO/IEC 19790 sau standardelor comparabile.
- Gestionarea cheilor de criptare utilizând un sistem dedicat de gestionare a cheilor. Accesul la chei va fi restricționat la personalul autorizat și se va face o rotație cel puțin anual sau în cazul unei suspiciuni de compromitere. Furnizorul se va asigura că instantaneele, replicile și copiile de rezervă offline sunt protejate prin aceleași controale.
15. Păstrarea datelor
La expirarea sau la încetarea Acordului, Furnizorul va șterge sau returna, la alegerea OpenAI, toate Datele OpenAI (cu excepția oricăror copii de rezervă sau arhivate care vor fi șterse în conformitate cu programul Furnizorului de păstrare a datelor), cu excepția cazului în care Furnizorul este obligat să păstreze copii în baza legislației aplicabile, caz în care Furnizorul va izola și va proteja respectivele Date OpenAI de orice Prelucrare ulterioară, cu excepția cazurilor în care acest lucru este impus de legislația aplicabilă. Furnizorul îi va oferi companiei OpenAI posibilitatea de a configura perioadele de păstrare a datelor în cadrul produsului, dacă este cazul pentru serviciile furnizate de Furnizor.
16. Eliminare în siguranță
- Implementarea controalelor concepute pentru a asigura eliminarea în siguranță a Datelor OpenAI în conformitate cu legislația aplicabilă, luând în considerare tehnologia disponibilă, astfel încât Datele OpenAI să nu poată fi citite sau restabilite.
- Asigurarea ștergerii în siguranță a suporturilor multimedia electronice înainte de eliminare, utilizând metodele descrise în standardul NIST SP 800-88 sau într-un standard echivalent, prin suprascriere sau demagnetizare ori prin distrugerea fizică a suporturilor înainte de eliminare sau reatribuirea către un alt sistem.
17. Evaluări privind securitatea internă și notificarea modificărilor
- Evaluarea periodică a eficacității controalelor de securitate, prin scanare automată, analize manuale și verificări ale conformității cu politicile, în raport cu cadrele standard din industrie și cu propriile politici.
- Notificarea OpenAI în avans cu privire la orice modificare semnificativă a infrastructurii, a arhitecturii, a dependențelor de terți, a fluxurilor de date sau a stării de securitate care ar putea afecta în mod rezonabil confidențialitatea, integritatea ori disponibilitatea Datelor OpenAI.
18. Audituri și certificări independente
Cel puțin anual, Furnizorul va:
- Angaja un auditor independent calificat pentru a-i revizui controalele de securitate în raport cu un standard recunoscut în industrie (de exemplu, SOC 2 Tip 2 sau supravegherea/recertificarea ISO 27001);
- Furniza OpenAI un rezumat sau rapoarte complete (după caz), la cerere.
19. Testarea penetrării
Dacă Furnizorul asigură Servicii găzduite sau servicii online, Furnizorul va:
- Organiza anual teste de penetrare efectuate de terți, care să acopere: (i) Serviciile găzduite sau serviciile; (ii) întregul perimetru expus la internet; și (iii) rețeaua corporativă internă a Furnizorului.
- Oferi dovezi că testele au avut loc, precum și rezumate executive ale constatărilor, în baza unui acord de confidențialitate.
- Remedia vulnerabilitățile critice și de severitate ridicată care afectează Datele OpenAI în termen de 60 de zile de la descoperirea acestora sau va informa prompt OpenAI cu privire la controalele compensatorii și riscul rezidual.
20. Drepturile de verificare ale OpenAI
- Pe toată durata Acordului și timp de un an de la încheierea acestuia, OpenAI (sau auditorul său desemnat) poate să verifice, cu o notificare rezonabilă, registrele, înregistrările și spațiile relevante pentru a confirma respectarea prezentelor Măsuri de securitate pentru furnizori. Verificările se vor limita la informațiile necesare în mod rezonabil în acest scop și se vor desfășura în conformitate cu obligațiile de confidențialitate.
- Furnizorul va depune, de asemenea, eforturi rezonabile din punct de vedere comercial pentru a completa chestionarele de securitate pe care OpenAI i le poate trimite periodic.
21. Acces la date din afara SUA
Furnizorul recunoaște că Hotărârea finală de punere în aplicare a Ordinului executiv 14117, emisă de Departamentul de Justiție al SUA, interzice sau restricționează Accesul Țărilor care ridică motive de îngrijorare sau al Persoanelor vizate la volume mari de Date vizate (astfel cum sunt definiți acești termeni și alți termeni scriși cu majusculă utilizați în acest paragraf în Hotărârea finală).
- Dacă serviciile asigurate de Furnizor implică Accesul la Datele vizate ale OpenAI sau ale afiliaților săi, atunci Furnizorul declară și garantează faptul că: (i) nici Furnizorul, nici vreunul dintre afiliații acestuia nu este sau nu va fi constituit ori înregistrat într-o Țară care ridică motive de îngrijorare, nu are sau nu va avea sediul principal al afacerii într-o Țară care ridică motive de îngrijorare sau nu este ori nu va fi deținut în proporție de 50% sau mai mult, direct sau indirect, individual sau în mod colectiv, de una sau mai multe Țări care ridică motive de îngrijorare ori de Persoane vizate; și (ii) nici Furnizorul, nici vreunul dintre afiliații săi, nici vreun angajat ori contractant al Furnizorului care are Acces la respectivele Date vizate nu se află sau nu se va afla într-o Țară care ridică motive de îngrijorare, nu a fost stabilit de Procurorul General al SUA ca fiind o Persoană vizată și nu se califică ori nu se va califica în alt mod drept Persoană vizată. Dacă punctul (a) sau (b) se modifică, Furnizorul va informa imediat OpenAI în acest sens.
- Furnizorul și afiliații acestuia nu se vor angaja în nicio Tranzacție cu Date vizate care implică Datele vizate ale OpenAI cu o Țară care ridică motive de îngrijorare sau cu o Persoană vizată. Dacă Furnizorul se angajează într-o Tranzacție restricționată legată de Datele vizate ale OpenAI, atunci Furnizorul îi va transmite companiei OpenAI toate informațiile necesare pentru ca OpenAI să respecte cerințele Regulii finale.
22. Definiții
- Date vizate înseamnă volume mari de date sensibile din SUA sau date legate de guvernul SUA, astfel cum acestea pot fi definite în detaliu în temeiul Hotărârii finale de punere în aplicare a Ordinului executiv 14117, emisă de Departamentul de Justiție al SUA.
- Legile privind protecția datelor înseamnă toate legile privind protecția datelor aplicabile executării de către Furnizor a Acordului.
- Serviciu găzduit înseamnă „software ca serviciu”, „platformă ca serviciu” sau orice alte servicii găzduite sau online similare pe care Furnizorul le furnizează OpenAI.
- Programul de securitate a informațiilor înseamnă un cadru structurat de politici, proceduri și controale care include controale administrative, tehnice și fizice aliniate la standardele industriei, toate concepute pentru a proteja confidențialitatea, integritatea și disponibilitatea Datelor OpenAI.
- Date OpenAI înseamnă informații pe care Furnizorul le-a primit sau le-a colectat de la ori în numele OpenAI în legătură cu îndeplinirea sarcinilor Furnizorului pentru OpenAI. Datele OpenAI includ, fără a se limita la, Date cu caracter personal.
- Date cu caracter personal au sensul atribuit termenului „date cu caracter personal” sau „informații cu caracter personal” conform Legilor aplicabile privind protecția datelor.
- Prelucrare înseamnă orice operațiune efectuată asupra datelor, fie prin mijloace automatizate, fie altfel, inclusiv colectarea, înregistrarea, organizarea, stocarea, utilizarea, divulgarea sau distrugerea acestora.
- Incident de securitate înseamnă orice eveniment real sau suspectat care implică accesarea, utilizarea, divulgarea, modificarea sau distrugerea neautorizată a Datelor OpenAI ori perturbarea disponibilității sau a integrității acestora, în cadrul Sistemelor Furnizorului sau ale persoanei împuternicite de operator subcontractate.
- Codul de conduită al furnizorilor înseamnă Codul de conduită al furnizorilor OpenAI, disponibil la adresa: https://openai.com/policies/supplier-code/.
- Personalul Furnizorului înseamnă întregul personal care desfășoară orice aspect al activității Furnizorului în relația sa cu OpenAI și include angajați, contractanți, lucrători temporari și subcontractanți.
- Sisteme înseamnă sisteme informatice utilizate de Furnizor sau de subcontractanții acestuia pentru a prelucra, transmite sau stoca Date OpenAI. Acestea includ componentele și echipamentele fizice și programele informatice integrate, personalul și procedurile care susțin aceste funcții.