Меры безопасности Поставщика
Настоящие Меры безопасности Поставщика применяются к Поставщику при предоставлении им OpenAI товаров, услуг или программного обеспечения и включаются в соответствующее соглашение между Поставщиком и OpenAI («Соглашение»). Термины, используемые, но не определенные в настоящем документе, имеют значения, установленные в Соглашении.
Поставщик поддерживает и обеспечивает функционирование Программы информационной безопасности, которая пересматривается не реже одного раза в год, а также раньше, если это потребуется в связи с Инцидентом безопасности или существенным изменением применимого законодательства. Надзор за Программой информационной безопасности возлагается на руководящих сотрудников, обладающих надлежащей квалификацией.
Для выполнения предусмотренных Соглашением обязательств в области безопасности и конфиденциальности Программа информационной безопасности Поставщика включает следующее:
1. Политика и кодекс поведения
- Поддерживать в письменной форме политики информационной безопасности и политики конфиденциальности, соответствующие Программе информационной безопасности и всем применимым Законам о защите данных.
- Доводить эти политики и Кодекс поведения Поставщика до сведения всего соответствующего персонала и требовать официального подтверждения ознакомления с ними.
- Контролировать соблюдение требований и устранять случаи их несоблюдения в соответствии с документированными процедурами; за нарушения политик будут применяться соответствующие дисциплинарные меры.
2. Управление рисками
- Поддерживать и обеспечивать функционирование программы управления рисками, включающей регулярную оценку рисков и меры контроля для выявления, анализа и мониторинга рисков, представления отчетности о них и принятия корректирующих мер.
- Не реже одного раза в год проводить оценку рисков (собственными силами или с привлечением независимых подрядчиков) для выявления рисков для Данных OpenAI и активов Поставщика (например, технической инфраструктуры), внутренних и внешних угроз для этих данных и активов, вероятности возникновения таких угроз и их воздействия на организацию.
- Распределять риски безопасности для Данных OpenAI по степени критичности и определять приоритетность их устранения.
3. Персонал
- Поддерживать и применять соответствующие отраслевым стандартам методы проверки, обучения и управления персоналом.
- В той мере, в какой это допускается законодательством юрисдикции каждого работника, до приема на работу проводить проверку биографических данных всего персонала, который будет иметь доступ к Данным OpenAI или содействовать исполнению обязательств Поставщиком.
- Ежегодно проводить для Персонала Поставщика обучение по вопросам безопасности и конфиденциальности, а при необходимости — дополнительное обучение по вопросам безопасности.
- В качестве условия трудоустройства или привлечения к работе требовать, чтобы Персонал Поставщика заключил соглашение о конфиденциальности либо был связан обязательствами по обеспечению конфиденциальности, соответствующими обязательствам Поставщика в связи с исполнением им обязательств перед OpenAI, а также соблюдал политики защиты данных клиентов и иных третьих лиц.
- Проверять личность сотрудников и временного персонала Поставщика.
- Не нанимать и не привлекать Персонал Поставщика, находящийся в стране или на территории: (a) в отношении которой Управлением по контролю за иностранными активами США (OFAC) введены всеобъемлющие санкции; (b) в отношении которой Государственным департаментом США выпущена рекомендация для поездок уровня 4 («Не путешествовать»); или (c) расположенной в регионе, где идет вооруженный конфликт.
- Предоставлять OpenAI возможность проводить внеплановые проверки безопасности Персонала Поставщика и оперативно предоставлять любую информацию, которую OpenAI обоснованно запрашивает для проведения таких проверок.
- OpenAI вправе проводить дополнительные проверки безопасности Персонала Поставщика, работающего удаленно, при условии, что проведение таких проверок OpenAI не ограничивает и не исключает обязанность Поставщика самостоятельно проводить проверки биографических данных и личности в соответствии с настоящими Мерами безопасности или Соглашением.
4. Контроль систем и рабочих станций
Поставщик обеспечивает защиту всех корпоративных ноутбуков, мобильных устройств, локальных серверов и другого оборудования, на котором обрабатываются Данные OpenAI, посредством следующих мер:
- Централизованное управление каждой конечной точкой и сервером, включая локальную инфраструктуру, с помощью одобренной платформы управления конечными точками.
- Автоматическое применение базовых конфигураций безопасности и своевременная установка исправлений для операционных систем, приложений и встроенного программного обеспечения на всех рабочих станциях и серверах.
- Обязательное шифрование хранимых данных: полное шифрование дисков ноутбуков и рабочих станций, а также шифрование на уровне тома или хранилища для серверов и устройств хранения данных.
- Отключение переносных и съемных носителей на всех устройствах или установление строгого контроля за их использованием.
5. Меры контроля идентификации, аутентификации и авторизации
- Поддерживать и применять соответствующие отраслевым стандартам практики управления идентификацией, аутентификацией и доступом.
- Документировать политики и процедуры управления доступом Персонала Поставщика и сервисных учетных записей.
- Вести точный и актуальный список всех представителей Персонала Поставщика, имеющих доступ к Системам.
- Отключать или отзывать учетные данные в течение одного рабочего дня после перевода или прекращения сотрудничества.
- Использовать единую аутентификацию (SSO) при всех интерактивных входах во внутренние системы и сторонние сервисы, обеспечивающие предоставление Услуг.
- Обеспечивать обязательное применение многофакторной аутентификации на стороне поставщика удостоверений в рамках процедуры входа с использованием SSO.
- Внедрять управление доступом на основе ролей (RBAC) с соблюдением принципов минимальных привилегий и разделения обязанностей.
- Использовать привилегированные учетные записи («root»/«administrator») только при наличии технической необходимости и в соответствии с утвержденными процедурами управления изменениями; запрещать пользователям без привилегий выполнять привилегированные функции.
- Требовать официальной проверки и одобрения каждого запроса на доступ к системам, в которых хранятся Данные OpenAI, а также проводить периодические (не реже одного раза в квартал) проверки прав доступа для подтверждения обоснованности предоставленных привилегий.
- Установить процедуры сообщения о компрометации учетных данных (например, паролей или ключей API) и их отзыва, а также проверки личности пользователя перед сбросом учетных данных или выдачей временных учетных данных.
- Для управления идентификацией и доступом конечных пользователей OpenAI использовать сторонний сервис; Поставщик не хранит пароли, предоставленные пользователями.
6. Инциденты безопасности
- Поддерживать и обеспечивать выполнение плана реагирования на Инциденты безопасности, предусматривающего реагирование на события, которые ставят под угрозу конфиденциальность, доступность или целостность исполнения обязательств Поставщиком либо Данных OpenAI, и устранение последствий таких событий.
- После того как станет известно о фактическом или предполагаемом Инциденте безопасности, без неоправданной задержки и в любом случае не позднее 48 часов с этого момента направить OpenAI письменное уведомление по адресу security@openai.com. По возможности в таком уведомлении указываются все имеющиеся сведения, которые требуются согласно Законам о защите данных для выполнения OpenAI собственных обязательств по уведомлению регулирующих органов или лиц, затронутых Инцидентом безопасности.
- Принимать разумные меры для снижения риска дальнейших Инцидентов безопасности. Если Инцидент безопасности вызван нарушением Поставщиком настоящих Мер безопасности Поставщика, Поставщик возмещает OpenAI (с учетом ограничений ответственности, предусмотренных Соглашением) фактически понесенные ею за свой счет расходы и затраты на устранение последствий, возникшие в результате принятия мер, обязательных согласно Законам о защите данных или согласованных сторонами в связи с Инцидентом безопасности, включая, когда применимо: (i) подготовку и направление предусмотренных законом уведомлений затронутым лицам; (ii) поддержку посредством колл-центра для ответов на запросы; и (iii) предусмотренные законом услуги кредитного мониторинга для затронутых лиц. OpenAI по своему исключительному усмотрению определяет сроки, содержание и порядок направления любых уведомлений, предусмотренных настоящим пунктом.
7. Ведение журналов, аудит и подотчетность
- Создавать и хранить записи аудита для всех систем, сетей и вспомогательной инфраструктуры, используемых для предоставления Услуг, которые позволяют осуществлять мониторинг, анализ, расследование и составление отчетности о незаконной или несанкционированной деятельности.
- Регистрировать все привилегированные действия таким образом, чтобы каждое событие можно было соотнести с конкретным лицом.
- Фиксировать и непрерывно отслеживать привилегированную активность на конечных точках, серверах и во вспомогательной инфраструктуре для выявления несанкционированных изменений или нарушений политик.
- Непрерывно контролировать безопасность и доступность, включая сетевой трафик и журналы работы служб, и оперативно реагировать на любые оповещения.
- Регулярно проверять и анализировать журналы безопасности и операционные журналы для выявления подозрительной деятельности, нарушений политик или событий, которые могут повлиять на конфиденциальность, целостность или доступность Данных OpenAI.
- Предоставлять журналы аудита OpenAI по запросу.
8. Жизненный цикл безопасной разработки (SDLC)
- Поддерживать и обеспечивать функционирование документированного процесса безопасной разработки / обеспечения безопасности на этапе проектирования, охватывающего планирование, написание кода, тестирование, развертывание и сопровождение программного обеспечения или услуг, предоставляемых OpenAI.
- SDLC должен предусматривать моделирование угроз, проверку кода, автоматизированное сканирование зависимостей на наличие уязвимостей и тестирование безопасности (статическое и динамическое сканирование, а также сканирование контейнеров или IaC) до перевода кода в рабочую среду.
- Результаты этих мероприятий вместе с подтверждениями устранения выявленных проблем, связанных с высоким риском, должны храниться не менее 12 месяцев и предоставляться OpenAI по запросу.
9. Облачная инфраструктура и сетевая безопасность
- Разделять среды, обеспечивая обособление производственных и непроизводственных сред и хранение Данных OpenAI исключительно в производственных средах.
- Логически отделять Данные OpenAI от данных всех остальных клиентов и обеспечивать разграничение доступа между отдельными пользователями в каждой организации клиента OpenAI.
- Обеспечивать развертывание основных ресурсов серверной части в частной сети с контролируемым доступом через VPN, частное подключение или эквивалентную архитектуру нулевого доверия.
- Настраивать политики сетевой безопасности и межсетевые экраны по принципу минимальных привилегий на основе заранее установленного перечня разрешенных потоков трафика.
- Неразрешенные потоки трафика блокируются.
10. Управление уязвимостями
- Поддерживать и обеспечивать функционирование соответствующей отраслевым стандартам программы управления уязвимостями, предназначенной для оперативного устранения уязвимостей, затрагивающих услуги, предоставляемые Поставщиком.
- Поддерживать и реализовывать программу управления уязвимостями, предусматривающую регулярное сканирование на наличие уязвимостей, подписку на службу уведомлений об уязвимостях, определение приоритетности устранения с учетом риска и установление сроков устранения в зависимости от оценки риска.
- После выпуска исправления и проверки соответствующей уязвимости безопасности на предмет ее применимости и значимости, исправление применяется и проверяется в сроки, соизмеримые с риском, которому подвергаются Системы.
- Внедрить решение для управления журналами и хранить журналы, формируемые системами обнаружения вторжений, в течение как минимум одного года.
11. Физическая безопасность и защита от воздействий окружающей среды
- Обеспечивать физическую безопасность во всех местах, где могут храниться Данные OpenAI или осуществляться доступ к ним.
- Контролировать доступ в офисы и центры обработки данных с помощью пропусков, биометрической или эквивалентной аутентификации.
- Регистрировать всех посетителей и обеспечивать их сопровождение.
- Обеспечивать круглосуточную работу систем видеонаблюдения и обнаружения физического проникновения.
- Обеспечивать безопасное обращение с физическими носителями и их утилизацию, используя запираемые хранилища, отслеживаемое перемещение и сертифицированное уничтожение.
12. Доступность, непрерывность деятельности и аварийное восстановление
Поставщик обеспечивает защиту конфиденциальности, целостности и доступности Услуг и любых Данных OpenAI посредством следующих мер:
- Управление доступностью
- Непрерывно отслеживать, анализировать и оценивать производительность и доступность систем.
- Своевременно выявлять неисправности и сообщать о них, а также оперативно восстанавливать предоставление услуг после его прерывания.
- Отслеживать, самостоятельно подтверждать и документировать время бесперебойной работы услуг, инциденты и соблюдение согласованных целевых показателей уровня обслуживания.
- По запросу предоставлять OpenAI соответствующие показатели производительности, подтверждающие соблюдение уровней обслуживания.
- Непрерывность деятельности и аварийное восстановление (BC/DR)
- Поддерживать документированные планы BC/DR, предусматривающие чрезвычайные ситуации или другие события, которые могут нарушить предоставление Услуг или поставить под угрозу Данные OpenAI.
- Регулярно выполнять резервное копирование критически важных систем и данных в соответствии с планами BC/DR.
- Проверять планы BC/DR не реже одного раза в год и устранять любые существенные недостатки, выявленные в ходе тестирования.
- До внесения любых изменений, которые существенно снизят обеспечиваемый этими планами уровень защиты, получать предварительное письменное согласие OpenAI, в предоставлении которого не может быть необоснованно отказано.
13. Управление рисками, связанными с третьими лицами и цепочкой поставок технологий
- Поддерживать и обеспечивать функционирование соответствующей отраслевым стандартам программы управления рисками в отношении всех субобработчиков, субподрядчиков и критически важных субпоставщиков, которые имеют доступ к Данным OpenAI или обеспечивают поддержку программного обеспечения либо услуг
- Заключать с каждым третьим лицом письменное соглашение, предусматривающее меры безопасности, не менее строгие, чем меры, установленные настоящими Мерами безопасности Поставщика.
- До привлечения каждого третьего лица, а затем через регулярные промежутки времени проводить его оценку в рамках официальной процедуры оценки безопасности Поставщика и сохранять полученную по результатам документацию.
- По запросу OpenAI сообщать сведения о каждом критически важном субпоставщике, стране его происхождения и любых ключевых зависимостях, имеющих значение для исполнения обязательств Поставщиком.
- Поддерживать процессы оценки рисков, связанных с цепочками поставок ИКТ и продукции, и незамедлительно уведомлять OpenAI о любых сбоях, уязвимостях или новых угрозах, которые могут поставить под угрозу конфиденциальность, целостность или доступность программного обеспечения, услуг, исполнения обязательств Поставщиком или Данных OpenAI.
14. Шифрование данных
- Защищать Данные OpenAI при передаче по любой общедоступной или частной сети с помощью надежных криптографических протоколов, признанных в отрасли (TLS 1.2 или более поздней версии, SSH 2, IPsec либо эквивалентных протоколов). Устаревшие или небезопасные протоколы (например, SSL v3, TLS 1.0/1.1) должны быть отключены.
- Шифровать все Данные OpenAI, хранящиеся на любых носителях постоянного хранения, включая базы данных, объектные хранилища, файловые системы, конечные устройства и резервные копии, с использованием надежных алгоритмов, признанных в отрасли (например, AES-256 или эквивалентных алгоритмов), и криптографических модулей, прошедших проверку на соответствие стандартам FIPS 140-2/3, ISO/IEC 19790 или сопоставимым стандартам.
- Управлять ключами шифрования с помощью специализированной системы управления ключами; ограничивать доступ к ключам только уполномоченным сотрудникам и выполнять их ротацию не реже одного раза в год или при подозрении на компрометацию. Поставщик обязан обеспечить защиту снимков экрана, реплик и резервных копий, хранящихся в автономном режиме, с применением тех же мер контроля.
15. Хранение данных
По истечении срока действия или при прекращении Соглашения Поставщик по выбору OpenAI удаляет или возвращает все Данные OpenAI, за исключением резервных или архивных копий, которые подлежат удалению в соответствии с графиком хранения данных Поставщика. Исключение составляют случаи, когда Поставщик обязан хранить копии согласно применимому законодательству: в таком случае Поставщик изолирует и защищает соответствующие Данные OpenAI от любой дальнейшей Обработки, кроме Обработки в объеме, требуемом применимым законодательством. Поставщик предоставляет OpenAI возможность настраивать сроки хранения данных в продукте, если это применимо к предоставляемым им услугам.
16. Безопасное уничтожение
- Внедрять меры контроля, предназначенные для обеспечения безопасного уничтожения Данных OpenAI в соответствии с применимым законодательством и с учетом доступных технологий, чтобы Данные OpenAI невозможно было прочитать или восстановить.
- Перед утилизацией или передачей другой системе электронные носители подлежат безопасной очистке методами, описанными в стандарте NIST SP 800-88, или эквивалентными методами посредством перезаписи или размагничивания либо физическому уничтожению.
17. Внутренние оценки безопасности и уведомление об изменениях
- Регулярно оценивать эффективность мер безопасности посредством автоматизированного сканирования, ручных проверок и проверок соблюдения политик на соответствие общепринятым отраслевым стандартам и собственным политикам.
- Заранее уведомлять OpenAI о любых существенных изменениях в инфраструктуре, архитектуре, зависимостях от третьих лиц, потоках данных или состоянии защищенности, которые с разумной вероятностью могут повлиять на конфиденциальность, целостность или доступность Данных OpenAI.
18. Независимые аудиты и сертификации
Не реже одного раза в год Поставщик обязуется:
- Привлекать квалифицированного независимого аудитора для проверки соответствия своих мер безопасности признанному отраслевому стандарту (например, SOC 2 Type 2 либо требованиям надзорного аудита/повторной сертификации по ISO 27001).
- По запросу предоставлять OpenAI сводную информацию или полные отчеты (в зависимости от ситуации).
19. Тестирование на проникновение
Если Поставщик предоставляет услуги хостинга или онлайн-услуги, Поставщик обязуется:
- Ежегодно организовывать проводимое третьей стороной тестирование на проникновение, охватывающее: (i) услуги хостинга или иные услуги; (ii) весь периметр, доступный из интернета; и (iii) внутреннюю корпоративную сеть Поставщика.
- Предоставлять на условиях NDA подтверждение проведения тестирования, а также резюме его результатов для руководства.
- В течение 60 дней с момента обнаружения устранять уязвимости критического и высокого уровней опасности, затрагивающие Данные OpenAI, либо незамедлительно информировать OpenAI о компенсирующих мерах контроля и остаточном риске.
20. Права OpenAI на проведение проверок
- В течение срока действия Соглашения и одного года после его окончания OpenAI (или назначенный ею аудитор) вправе, направив предварительное уведомление в разумный срок, проверять соответствующие учетные документы, записи и объекты для подтверждения соблюдения настоящих Мер безопасности Поставщика. Проверки ограничиваются информацией, в разумной степени необходимой для этой цели, и проводятся с соблюдением обязательств по обеспечению конфиденциальности.
- Поставщик также прилагает разумные с коммерческой точки зрения усилия для заполнения анкет по вопросам безопасности, которые OpenAI может периодически направлять.
21. Доступ к данным за пределами США
Поставщик признает, что Окончательное правило Министерства юстиции США, принятое во исполнение Исполнительного указа № 14117, запрещает или ограничивает предоставление Странам, вызывающим озабоченность, или Лицам, на которых распространяется действие Правила, Доступа к большим объемам Данных, на которые распространяется действие Правила (эти и другие используемые в настоящем пункте термины с прописной буквы имеют значения, установленные Окончательным правилом).
- Если предоставляемые Поставщиком услуги предусматривают Доступ к Данным OpenAI или ее аффилированных лиц, на которые распространяется действие Правила, Поставщик заявляет и гарантирует, что: (i) ни Поставщик, ни какое-либо из его аффилированных лиц не учреждены и не зарегистрированы и не будут учреждены или зарегистрированы в Стране, вызывающей озабоченность, не имеют и не будут иметь основного места ведения деятельности в такой Стране и прямо или косвенно, по отдельности либо в совокупности, не принадлежат и не будут принадлежать на 50% или более одной или нескольким Странам, вызывающим озабоченность, либо Лицам, на которых распространяется действие Правила; и (ii) ни Поставщик, ни какое-либо из его аффилированных лиц, ни какой-либо сотрудник или подрядчик Поставщика, имеющий Доступ к таким Данным, не находятся и не будут находиться в Стране, вызывающей озабоченность, не были признаны Генеральным прокурором США Лицами, на которых распространяется действие Правила, и иным образом не соответствуют и не будут соответствовать критериям таких Лиц. В случае изменения обстоятельств, указанных в подпункте (a) или (b), Поставщик незамедлительно уведомляет OpenAI.
- Поставщик и его аффилированные лица не будут участвовать ни в какой Операции с данными, на которую распространяется действие Правила, если такая операция затрагивает Данные OpenAI, на которые распространяется действие Правила, и осуществляется со Страной, вызывающей озабоченность, или Лицом, на которое распространяется действие Правила. Если Поставщик участвует в Ограниченной операции, связанной с Данными OpenAI, на которые распространяется действие Правила, Поставщик предоставляет OpenAI любую информацию, необходимую для соблюдения требований Окончательного правила.
22. Определения
- Регулируемые данные означают конфиденциальные данные США в больших объёмах или данные, связанные с правительством США, согласно их возможному дальнейшему определению в Окончательном правиле Министерства юстиции США, принятом во исполнение Исполнительного указа № 14117.
- Законы о защите данных означают все законы о защите данных, применимые к исполнению Поставщиком Соглашения.
- Размещаемая услуга означает программное обеспечение как услугу, платформу как услугу или любую аналогичную размещаемую либо онлайн-услугу, предоставляемую Поставщиком OpenAI.
- Программа информационной безопасности означает структурированную систему политик, процедур и мер контроля, включающую административные, технические и физические меры контроля, соответствующие отраслевым стандартам и в совокупности предназначенные для защиты конфиденциальности, целостности и доступности Данных OpenAI.
- Данные OpenAI означают информацию, которую Поставщик получил или собрал от OpenAI либо от имени OpenAI в связи с исполнением Поставщиком обязательств перед OpenAI. Данные OpenAI включают, помимо прочего, Персональные данные.
- Персональные данные имеют значение, установленное для термина «персональные данные» или «персональная информация» применимыми Законами о защите данных.
- Обработка означает любую операцию, выполняемую с данными автоматизированными или иными средствами, включая сбор, запись, систематизацию, хранение, использование, раскрытие или уничтожение.
- Инцидент безопасности означает любое фактически произошедшее или предполагаемое событие в Системах Поставщика или субобработчика, связанное с несанкционированным доступом к Данным OpenAI, их использованием, раскрытием, изменением или уничтожением либо нарушением их доступности или целостности.
- «Кодекс поведения поставщика» означает Кодекс поведения поставщиков OpenAI, доступный по адресу: https://openai.com/policies/supplier-code/.
- Персонал Поставщика означает весь персонал, участвующий в исполнении Поставщиком любых обязательств в рамках сотрудничества с OpenAI, включая работников, подрядчиков, временный персонал и субподрядчиков.
- Системы означают информационные системы, используемые Поставщиком или его субобработчиками для обработки, передачи или хранения Данных OpenAI. К ним относятся интегрированные аппаратные средства, программное обеспечение, персонал и процедуры, обеспечивающие выполнение этих функций.