Безбедносне мере за добављаче
Ове Безбедносне мере за добављаче примењују се на Добављача када пружа робу, услуге или софтвер компанији OpenAI и чине саставни део одговарајућег уговора између Добављача и компаније OpenAI (у даљем тексту „Уговор“). Дефиниције термина који су овде употребљени, али нису дефинисани, налазе се у Уговору.
Добављач одржава и води Програм информационе безбедности, који ће бити прегледан најмање једном годишње или раније ако то буде захтевано због Безбедносног инцидента или битне промене применљивог права. Надзор над Програмом информационе безбедности биће поверен одговарајуће квалификованом вишем руководећем особљу.
Да би испунио обавезе у погледу безбедности и приватности у складу са Уговором, Програм информационе безбедности Добављача мора да обухвата следеће:
1. Смернице и правила понашања
- Одржавајте писане Политике заштите приватности које су у складу са Програмом информационе безбедности и свим важећим Законима о заштити података.
- Пренесите ове смернице и правила понашања добављача свом релевантном особљу и захтевајте формалну потврду.
- Пратите усклађеност и отклоните неусклађеност путем документованих процеса; на кршења политика биће реаговано одговарајућом дисциплинском мером.
2. Управљање ризицима
- Одржавајте и примењујте програм управљања ризицима који обухвата редовне процене ризика и контроле за идентификацију, анализу, надгледање и пријављивање ризика и корективне мере.
- Најмање једном годишње обавите процене ризика (интерно или преко уговорених независних ресурса) како бисте идентификовали ризике по Податке компаније OpenAI, ризике по пословна средства Добављача (нпр. техничку инфраструктуру), претње по те елементе (унутрашње и спољашње), вероватноћу да дође до тих претњи и утицај на организацију.
- Разврстајте безбедносне ризике по Подацима компаније OpenAI и одредите приоритете за њихово отклањање.
3. Особље
- Одржавајте и примењујте стандардне праксе у делатности за проверу и обуку особља и управљање њиме.
- У мери у којој је то законски дозвољено у јурисдикцији сваког радника, обавите проверу прошлости пре запослења за све особље које ће имати приступ Подацима компаније OpenAI или подржавати рад Добављача.
- Сваке године обезбедите обуку о безбедности и приватности за Особље добављача, као и додатну обуку о безбедности, по потреби.
- Захтевајте да Особље добављача потпише уговор о поверљивости или да се постарате да Особље добављача подлеже обавезама поверљивости једнаким онима којима подлеже Добављач у вези са својим радом за OpenAI, као услов запослења или ангажовања, као и да поштује правила о заштити података клијената и других трећих страна.
- Потврдите идентитет њихових запослених и ангажованих радника.
- Не запошљавати нити ангажовати Особље Добављача које се налази у било којој земљи или територији: (a) коју је Канцеларија за контролу стране имовине САД (OFAC) означила као подложну свеобухватним санкцијама; (б) за коју је Стејт департмент САД издао упозорење Нивоа 4 / „Не путовати”; или (в) у регионима у којима је у току активни оружани сукоб.
- Омогућите компанији OpenAI да спроводи ад хок безбедносне провере Особља добављача и одмах поделите све информације које OpenAI разумно затражи за потребе тих провера.
- OpenAI може да спроводи допунске безбедносне провере Особља добављача које ради на даљину, под условом да тиме компанија OpenAI не ограничава нити искључује обавезу Добављача да спроведе сопствене провере прошлости и потврде идентитета у складу са овим Безбедносним мерама или Уговором.
4. Контролa система и радне станице
Добављач ће заштитити све корпоративне лаптопове, мобилне уређаје, локалне сервере и други хардвер који обрађује Податке компаније OpenAI:
- Централно управљање сваком крајњом тачком и сервером – укључујући локалну инфраструктуру – путем одобрене платформе за управљање крајњим тачкама.
- Аутоматском применом основних безбедносних конфигурација и благовременом применом закрпа за оперативне системе, апликације и фирмвер на радним станицама и серверима.
- Захтевање шифровања података у мировању: шифровање целог диска на лаптоповима и радним станицама и шифровање на нивоу волумена или складишта на серверима и уређајима за складиштење.
- Онемогућавање или строга контрола преносивих и уклоњивих медија на свим средствима.
5. Контроле идентитета, потврде идентитета и овлашћивања
- Одржавајте и спроводите стандардне праксе у индустрији за контролу идентитета, аутентификације и управљања приступом.
- Документујте правила и процедуре којима се уређује управљање приступом особљу добављача и сервисним налозима.
- Одржавајте тачну и ажурну листу целокупног Особља добављача које има приступ Системима.
- Онемогућите или повуците акредитиве у року од једног радног дана од премештаја или отказа.
- Користите једнократно пријављивање (SSO) за све интерактивне пријаве на интерне системе и услуге трећих страна које подржавају пружање Услуга.
- Захтевајте вишефакторску аутентификацију код пружаоца идентитета као део тока једнократне пријаве (SSO).
- Примењујте контролу приступа засновану на улогама (RBAC) у складу са принципима најмањих привилегија и раздвајања дужности.
- Користите привилеговане („root“/„administrator“) налоге само када је то технички неопходно у складу са одобреним процедурама контроле промена; забраните непривилегованим корисницима да извршавају привилеговане функције.
- Захтевајте формални преглед и одобрење за сваки захтев за приступ системима на којима се чувају Подаци компаније OpenAI, уз периодичне (најмање тромесечне) ревизије приступа ради потврде примерености привилегија.
- Успоставите процедуре за пријављивање и укидање компромитованих акредитива (нпр. лозинки, API кључева) и проверу идентитета корисника пре ресетовања или издавања привремених акредитива.
- За крајње кориснике услуга компаније OpenAI, ослањање на услугу управљања идентитетом и приступом треће стране; Добављач не чува лозинке које су пружили корисници.
6. Безбедносни инциденти
- Одржавајте и спроводите план реаговања на безбедносне инциденте ради реаговања на догађаје који угрожавају поверљивост, доступност или интегритет рада Добављача или Података компаније OpenAI и решавања тих догађаја.
- Када сазнате за стварни или сумњиви Безбедносни инцидент, без непотребног одлагања, а у сваком случају у року од 48 сати од сазнања за Безбедносни инцидент, доставите писано обавештење компанији OpenAI на адресу security@openai.com. Када је то могуће, такво обавештење ће садржати све доступне податке који су према Законима о заштити података потребни компанији OpenAI да би испунила сопствене обавезе обавештавања регулаторних органа или лица погођених Безбедносним инцидентом.
- Предузмите разумне мере за ублажавање ризика од даљих безбедносних инцидената. Ако је до безбедносног инцидента дошло због тога што је Добављач прекршио ове Безбедносне мере за Добављаче, Добављач рефундира (у складу са ограничењима одговорности наведеним у Уговору) компанији OpenAI стварне трошкове и издатке за отклањање последица, плаћене из сопствених средстава и настале као резултат радњи које је потребно предузети у складу са законима о заштити података или о којима су се стране договориле у вези са безбедносним инцидентом, укључујући, када је применљиво: (i) састављање и слање законом обавезних обавештења погођеним појединцима; (ii) подршку позивног центра за одговарање на упите; и (iii) законом обавезне услуге праћења кредита погођених појединаца. OpenAI по сопственом нахођењу одређује време, садржај и начин достављања свих обавештења предвиђених овим ставом.
7. Евидентирање, ревизија и одговорност
- Правите и чувајте ревизорске записе за све системе, мреже и пратећу инфраструктуру који се користе за пружање Услуга, што омогућава надгледање, анализу, истрагу и пријављивање незаконитих или неовлашћених активности.
- Евидентирајте све привилеговане радње на начин који повезује сваки догађај са именованим лицем.
- Бележите и стално надгледајте привилеговане активности на крајњим тачкама, серверима и основној инфраструктури ради откривања неовлашћених промена или кршења правила.
- Стално надгледајте безбедност и доступност – укључујући мрежни саобраћај и евиденције услуга – и благовремено реагујте на сва упозорења.
- Редовно прегледајте и анализирајте безбедносне и оперативне евиденције како бисте открили сумњиве активности, кршења смерница или догађаје који би могли да утичу на поверљивост, интегритет или доступност Података компаније OpenAI.
- Предајте евиденцију о ревизији компанији OpenAI на захтев.
8. Циклус безбедног развоја (SDLC)
- Одржавајте и спроводите документовани процес безбедног развоја / безбедности по дизајну који обухвата планирање, кодирање, тестирање, примену и одржавање софтвера или услуга које пружа компанији OpenAI.
- Животни циклус развоја софтвера мора да обухвата моделовање претњи, ревизију кода, аутоматско скенирање рањивости зависности и безбедносно тестирање (статичко, динамичко и скенирање контејнера или IaC-а) пре пуштања кода у продукцију..
- Резултати тих активности, заједно са доказима о отклањању налаза високог ризика, чувају се најмање 12 месеци и на захтев се стављају на располагање компанији OpenAI.
9. Инфраструктура у облаку и мрежна безбедност
- Раздвојите окружења – држећи производна и непроизводна окружења одвојено и обезбеђујући да се подаци компаније OpenAI налазе само у производним окружењима.
- Логички одвојте Податке компаније OpenAI од свих осталих података клијената и примените одвојене границе на нивоу корисника у оквиру сваке организације клијента компаније OpenAI.
- Обезбедите да се примарни backend ресурси имплементирају иза контрола приватне мреже (VPN, приватни линк или еквивалентна архитектура са нултим поверењем).
- Правила мрежне безбедности и заштитни зидови конфигурисани су за приступ по принципу најмањих привилегија, у складу с унапред утврђеним скупом дозвољених токова саобраћаја.
- Недозвољени токови саобраћаја су блокирани.
10. Управљање рањивостима
- Добављач одржава и спроводи стандардни програм управљања рањивостима сектора, осмишљен тако да обезбеди отклањање рањивости по инструкцији које утичу на услуге које Добављач пружа.
- Уведите и одржавајте програм за управљање рањивостима који редовно скенира у потрази за рањивостима, подразумева претплату на услугу обавештавања о рањивостима, приоритизује отклањање на основу ризика и утврђује временске оквире за отклањање на основу степена ризика.
- Када се закрпа објави, а повезана безбедносна рањивост се прегледа и процени у погледу применљивости и важности, закрпа се примењује и верификује у временском оквиру који одговара ризику по системе.
- Примените решење за управљање евиденцијама и чувајте евиденције које генеришу системи за детекцију упада најмање годину дана.
11. Физичка безбедност и безбедност околине
- Одржавајте физичку безбедност на свакој локацији на којој се Подаци компаније OpenAI могу чувати или на којој им се може приступити.
- Контролишите приступ канцеларијама и центрима података путем аутентификације значком, биометријом или на еквивалентан начин.
- Забележите и пратите све посетиоце.
- Управљајте даноноћним видео-надзором и системима за детекцију физичког упада.
- Сигурно рукујте физичким медијима и одлажите их, користећи закључано складиштење, праћене преносе и сертификовано уништавање.
12. Доступност, континуитет пословања и опоравак од катастрофе
Добављач ће штитити поверљивост, интегритет и доступност Услуга и свих Података компаније OpenAI на следеће начине:
- Управљање доступношћу
- Непрекидно надгледајте, анализирајте и процењујте перформансе и доступност система.
- Благовремено детектујте и пријављујте кварове и одмах поново успостављајте услуге након прекида.
- Пратите, сами потврђујте и документујте време непрекидног рада услуге, инциденте и придржавање уговорених циљева нивоа услуге.
- На захтев пружите компанији OpenAI релевантне показатеље учинка који показују усаглашеност са нивоима услуге.
- Континуитет пословања и опоравак након катастрофе (BC/DR)
- Одржавајте документоване планове за континуитет пословања и опоравак након катастрофе ради реаговања на хитне случајеве или друге догађаје који могу да прекину Услуге или угрозе Податке компаније OpenAI.
- Правите резервне копије кључних система и података по редовном распореду усклађеном са плановима за континуитет пословања и опоравак након катастрофе.
- Тестирајте планове за континуитет пословања и опоравак након катастрофе најмање једном годишње и отклоните све материјалне пропусте који се открију током тестирања.
- Прибавите писану сагласност компаније OpenAI пре уношења било какве промене која би материјално умањила заштиту коју пружају такви планови, а та сагласност неће бити неоправдано ускраћена.
13. Управљање ризицима трећих страна и технолошког ланца снабдевања
- Одржавајте и спроводите програм управљања ризицима у складу са индустријским стандардима за све подобрађиваче, подуговараче и кључне поддобављаче који имају приступ Подацима компаније OpenAI или који подржавају софтвер или услуге.
- Склопите писане уговоре са сваком трећом страном којима се захтевају безбедносне мере заштите најмање једнако строге као оне у овим Безбедносним мерама за добављаче.
- Подвргните све треће стране формалном процесу процене безбедности добављача пре ангажовања и у редовним интервалима након тога, задржавајући документацију која настане при томе.
- На захтев компаније OpenAI идентификујте све кључне поддобављаче, земљу порекла сваког од њих и све кључне зависности које су релевантне за деловање добављача.
- Одржавајте процесе који процењују ИКТ ризике и ризике у ланцу снабдевања производа и одмах обавестите OpenAI о било каквом прекиду, рањивости или новонасталој претњи која би могла да угрози поверљивост, интегритет или доступност софтвера, услуга, учинка добављача или података компаније OpenAI.
14. Шифровање података
- Заштитите Податке компаније OpenAI током преноса преко било које јавне или приватне мреже коришћењем снажних криптографских протокола признатих у сектору (TLS 1.2 или новија верзија, SSH 2, IPsec или еквивалентни). Застарели или несигурни протоколи (npr. SSL v3 ili TLS 1.0/1.1) морају бити онемогућени.
- Шифрујте све Податке компаније OpenAI сачуване на било ком трајном медијуму – укључујући базе података, складишта објеката, системе датотека, уређаје крајњих тачака и резервне копије – коришћењем снажних алгоритама признатих у сектору (нпр. AES-256 или еквивалентних) и криптографских модула потврђених у складу са FIPS 140-2/3, ISO/IEC 19790 или упоредивим стандардима.
- Управљајте кључевима за шифровање помоћу наменског система за управљање кључевима; приступ кључевима мора бити ограничен на овлашћено особље, а кључеви се морају ротирати најмање једном годишње или у случају сумње на компромитовање. Добављач се стара да снимци, реплике и резервне копије ван мреже буду заштићени истим контролама.
15. Задржавање података
По истеку или раскиду Уговора, Добављач ће по жељи компаније OpenAI избрисати или вратити све податке компаније OpenAI (изузимајући резервне или архивске копије које ће бити избрисане у складу са распоредом задржавања података Добављача), осим када је Добављач обавезан да задржи копије у складу са важећим законима, у ком случају ће Добављач изоловати и заштитити те Податке компаније OpenAI од даље обраде, осим у мери у којој га обавезују важећи закони. Добављач ће пружити компанији OpenAI могућност конфигурисања периода задржавања података у оквиру производа ако је то применљиво на услуге које Добављач пружа.
16. Безбедно одлагање
- Примењује контроле осмишљене да обезбеде безбедно уништавање Података компаније OpenAI у складу са важећим законом, узимајући у обзир доступну технологију, тако да Подаци компаније OpenAI не могу да се прочитају или реконструишу.
- Сигурно избришите садржај са електронских медија пре одбацивања користећи методе описане у стандарду NIST SP 800-88 или еквивалентном стандарду, преписивањем или размагнетисавањем, или физичким уништавањем пре одбацивања или пренамене у други систем.
17. Интерне процене сигурности и обавештавање о променама
- Редовно процењујте делотворност његових безбедносних контрола – путем аутоматизованог скенирања, ручних прегледа и провера усклађености са политикама – у односу на оквире стандарда у делатности и сопствене политике.
- Обавестите OpenAI унапред о свим материјалним променама инфраструктуре, архитектуре, зависности од трећих страна, токова података или безбедносног стања које би разумно могле да утичу на поверљивост, интегритет или доступност Података компаније OpenAI.
18. Независне ревизије и сертификације
Добављач најмање једном годишње:
- Ангажовати квалификованог, независног ревизора ради прегледа својих безбедносних контрола у односу на признати стандард у сектору (нпр. SOC 2 Type 2 или ISO 27001 за надзор / поновну сертификацију).
- Пружити сажетак или комплетне извештаје (у зависности од потребе) компанији OpenAI на захтев.
19. Тестирање пробијања
Ако Добављач пружа Hостоване услуге или услуге на мрежи, Добављач ће:
- Организовати годишња тестирања продора која спроводе треће стране, а која обухватају: (i) Услуге хостовања или услуге; (ii) цео периметар изложен интернету; и (iii) интерну корпоративну мрежу Добављача.
- Поделити доказе да су тестови обављени, уз извршне сажетке налаза, у складу са уговором о забрани обелодањивања.
- Отклонити критичне рањивости и рањивости високе озбиљности које утичу на Податке компаније OpenAI у року од 60 дана од открића или без одлагања обавестити OpenAI о компензационим контролама и преосталом ризику.
20. Права компаније OpenAI на проверу
- Током трајања уговора и годину дана након тога, компанија OpenAI (или њен именовани ревизор) може, уз разумно обавештење, извршити ревизију релевантних књига, евиденције и објеката ради потврде усклађености са овим безбедносним мерама за добављаче. Ревизије ће бити ограничене на информације које су у разумној мери неопходне за ту сврху и спроводиће се у оквиру обавеза поверљивости.
- Добављач ће такође уложити комерцијално разумне напоре да попуни безбедносне упитнике које OpenAI може повремено да пошаље.
21. Приступ подацима ван САД
Добављач потврђује да Коначно правило којим се спроводи Извршна уредба 14117, које је издало Министарство правде САД, забрањује или ограничава Приступ великим количинама Покривених података Земљама од значаја или Покривеним лицима (онако како су ти термини и други термини писани великим почетним словом који се користе у овом ставу дефинисани у Коначном правилу).
- Ако услуге које Добављач пружа укључују приступ Обухваћеним подацима компаније OpenAI или њених повезаних субјеката, Добављач изјављује и гарантује да: (i) ни он ни било који његов повезани субјект није нити ће бити организован или основан у Земљи која изазива забринутост, нема нити ће имати главно место пословања у Земљи која изазива забринутост, нити је или ће бити у власништву од 50% или више, директно или индиректно, појединачно или збирно, једне или више Земаља које изазивају забринутост или Обухваћених особа; и (ii) ни Добављач, ни било који његов повезани субјект, ни било који запослени или уговарач Добављача који има приступ таквим Обухваћеним подацима није нити ће бити лоциран у Земљи која изазива забринутост, није од стране главног тужиоца САД утврђен као Обухваћена особа, нити на други начин испуњава или ће испуњавати услове да буде Обухваћена особа. Ако се (а) или (б) промени, Добављач ће одмах обавестити OpenAI.
- Добављач и његова повезана друштва неће учествовати ни у једној Трансакцији са Покривеним подацима која укључује Покривене податке компаније OpenAI са Предметном земљом или Обухваћеном особом. Ако Добављач ступи у Ограничену трансакцију у вези са Покривеним подацима компаније OpenAI, Добављач ће пружити компанији OpenAI све информације неопходне да би OpenAI испунио захтеве Коначног правила.
22. Дефиниције
- Покривени подаци означавају велике количине осетљивих података САД или податке повезане са владом САД, како то може бити ближе дефинисано у складу са Коначним правилом којим се спроводи Извршна наредба 14117, а које је издало Министарство правде САД.
- Закони о заштити података означавају све законе о заштити података који се примењују на рад Добављача у складу са Уговором.
- Хостована услуга је софтвер као услуга, платформа као услуга или било које сличне хостоване или онлајн услуге које Добављач пружа компанији OpenAI.
- Програм информационе безбедности означава структурирани оквир политика, процедура и контрола који обухвата административне, техничке и физичке контроле усклађене са индустријским стандардима, а све су осмишљене тако да заштите поверљивост, интегритет и доступност Података компаније OpenAI.
- Подаци компаније OpenAI су информације које је Добављач примио или прикупио од или у име компаније OpenAI у вези са радом Добављача за OpenAI. Подаци компаније OpenAI укључују (између осталог) Податке о личности.
- Термин Подаци о личности има значење које је додељено изразу „подаци о личности” или „информације о личности” у складу са важећим Законима о заштити података.
- Обрада је свака радња која се обавља над подацима, било аутоматизованим средствима или не, укључујући прикупљање, бележење, организовање, чување, коришћење, откривање или уништавање.
- Сигурносни инцидент је сваки стварни или сумњиви догађај који обухвата неовлашћени приступ, коришћење, откривање, мењање или уништавање Података компаније OpenAI, или ометање њихове доступности или целовитости, у оквиру система Добављача или подобрађивача.
- Правила понашања добављача су Правила понашања добављача компаније OpenAI на адреси: https://openai.com/policies/supplier-code/.
- Особље добављача значи све особље које обавља било који аспект извршавања обавеза Добављача током свог ангажовања са компанијом OpenAI и обухвата запослене, уговараче, привремено ангажоване раднике и подуговараче.
- Системи су информациони системи које Добављач или његови подобрађивачи користе за обраду, пренос или чување Података компаније OpenAI. То обухвата интегрисани хардвер, софтвер, особље и процедуре који подржавају те функције.