Gå direkt till huvudinnehåll
OpenAI

Updated: 4 september 2026

Säkerhetsåtgärder för leverantörer

Dessa Säkerhetsåtgärder för leverantörer gäller när Leverantören tillhandahåller varor, tjänster eller programvara till OpenAI och har införlivats i tillämpligt avtal mellan Leverantören och OpenAI (”Avtalet”). Termer som används här utan att definieras här har definierats i avtalet.

Leverantören ska upprätthålla och driva ett Program för informationssäkerhet, som ska granskas minst en gång om året, eller tidigare om så krävs på grund av en Säkerhetsincident eller väsentliga ändringar av tillämplig lagstiftning. Tillsyn av Programmet för informationssäkerhet tilldelas seniora medarbetare med lämpliga kvalifikationer. 

För att uppfylla åtaganden gällande säkerhet och integritet enligt Avtalet kommer Leverantörens Program för informationssäkerhet att omfatta följande:

1. Policyer och uppförandekoder

  • Upprätta skriftliga informationssäkerhets- och integritetspolicyer som är i linje med Programmet för informationssäkerhet och alla tillämpliga Dataskyddslagar. 
  • Skicka dessa policyer och Uppförandekoden för leverantörer till alla relevanta medarbetare och kräva en formell bekräftelse.
  • Övervaka att policyerna efterlevs och åtgärda överträdelser via dokumenterade förfaranden. Policyöverträdelser kommer att leda till lämpliga disciplinära åtgärder.

2. Riskhantering

  • Upprätta och driva ett program för riskhantering som omfattar regelbundna riskbedömningar och kontroller för identifiering, analys, övervakning, rapportering av risker samt korrigerande åtgärder.
  • Minst en gång per år utföra riskbedömningar (antingen internt eller med hjälp av inhyrda, oberoende resurser) för att identifiera risker kopplade till OpenAI-data, risker kopplade till Leverantörens företagstillgångar (t.ex. teknisk infrastruktur), hot mot dessa element (både interna och externa), sannolikheten för att dessa hot ska bli verklighet samt effekten på organisationen.
  • Utvärdera säkerhetsrisker kopplade till OpenAI-data och prioritera åtgärdande av dessa.

3. Personal

  • Upprätta och följa rutiner för granskning, utbildning och hantering av medarbetare enligt branschstandard.
  • Genomföra bakgrundskontroller före anställning för alla medarbetare som kommer att ha åtkomst till OpenAI-data eller arbeta med Leverantörens fullgörande (i den utsträckning detta är lagligt i varje medarbetares jurisdiktion).
  • Tillhandahålla utbildning om säkerhet och integritet för Leverantörsmedarbetare en gång per år, och ytterligare säkerhetsrelaterad utbildning vid behov.
  • Kräva att Leverantörsmedarbetare ingår ett sekretessavtal, eller se till att Leverantörsmedarbetare omfattas av sekretessåtaganden i linje med de som gäller för Leverantören i relation till samarbetet med OpenAI. Detta ska vara ett av villkoren för anställning eller anlitande av uppdragstagare, utöver efterlevnad av policyer för att skydda kunddata och data från andra tredje parter.
  • Verifiera medarbetares och projektanställdas identitet.
  • Inte anställa eller använda Leverantörsmedarbetare som befinner sig i något land eller territorium som: (a) är föremål för omfattande sanktioner av U.S. Office of Foreign Assets Control (OFAC); (b) omfattas av Level 4/Do Not Travel-avrådan från USA:s utrikesdepartement; eller (c) befinner sig i regioner som upplever aktiv väpnad konflikt.
  • Tillåta att OpenAI utför ad hoc-säkerhetskontroller av Leverantörsmedarbetare och utan dröjsmål tillhandahålla sådan information som OpenAI rimligen kan begära som stöd för dessa kontroller.
  • OpenAI kan utföra ytterligare säkerhetskontroller av Leverantörsmedarbetare som arbetar på distans, förutsatt att OpenAI:s kontroller inte begränsar eller utesluter Leverantörens skyldighet att utföra egna bakgrundskontroller och identitetsverifieringar i enlighet med dessa Säkerhetsåtgärder eller Avtalet.

4. Kontroll av system och arbetsstationer

Leverantören ska skydda alla företagets bärbara datorer, mobila enheter, servrar på plats och annan maskinvara som behandlar OpenAI-data genom att:

  • Centralt hantera varje slutpunkt och server – inklusive infrastruktur på plats – med hjälp av en godkänd plattform för slutpunktshantering.
  • Automatiskt verkställa grundläggande säkerhetskonfigurationer och tidsnära patchar för operativsystem, applikationer och inbyggda program på alla arbetsstationer och servrar.
  • Kräva kryptering av vilande data: FDE-kryptering (Full Disk Encryption) på bärbara datorer och arbetsstationer, samt kryptering på volym- och lagringsnivå på servrar och lagringsenheter.
  • Inaktivera eller strikt begränsa portabla och flyttbara media på alla tillgångar.

5. Kontroller av identitet, autentisering och auktorisering

  • Upprätta och följa branschens standardrutiner för kontroll av identitet, autentisering och åtkomsthantering.
  • Dokumentera policyer och förfaranden som styr åtkomsthantering för Leverantörsmedarbetare och tjänstekonton.
  • Upprätta en korrekt och aktuell lista över alla Leverantörsmedarbetare som har Systemåtkomst. 
  • Inaktivera eller återkalla inloggningsuppgifter inom en arbetsdag efter förflyttning eller anställningens upphörande.
  • Använda enkel inloggning (SSO) för alla interaktiva inloggningar på interna system och tredjepartstjänster som stöder leverans av Tjänsterna.
  • Verkställa flerfaktorsautentisering från identitetsleverantören som en del av flödet för inloggning via SSO. 
  • Implementera rollbaserad åtkomstkontroll (RBAC) med principerna för lägsta behörighet och uppdelning av ansvarsområden.
  • Endast använda konton med särskilda behörigheter (”root”/”administratör”) när så krävs av tekniska skäl och i enlighet med godkända förfaranden för förändringsstyrning. Förbjuda användare utan särskild behörighet att utföra åtgärder som kräver särskild behörighet.
  • Kräva formella granskningar och godkännanden av alla förfrågningar om åtkomst till system där OpenAI-data lagras, samt genomföra regelbundna (minst en gång i kvartalet) åtkomstgranskningar för att bekräfta att lämpliga behörighetsnivåer används.
  • Upprätta förfaranden för att rapportera och återkalla komprometterade inloggningsuppgifter (t.ex. lösenord, API-nycklar) och för verifiering av användaridentitet före utfärdande av återställningar eller tillfälliga inloggningsuppgifter.
  • OpenAI:s slutanvändare ska använda en tredjepartstjänst för hantering av identitet och åtkomst; Leverantören lagrar inga lösenord som tillhandahålls av användaren.

6. Säkerhetsincidenter

  • Upprätta och följa en responsplan vid Säkerhetsincidenter i syfte att reagera på och åtgärda händelser som äventyrar konfidentialiteten, tillgängligheten eller integriteten av Leverantörens tjänst eller OpenAI-data.
  • Vid upptäckt av en faktisk eller misstänkt Säkerhetsincident ska ett skriftligt meddelande lämnas till OpenAI på security@openai.com utan onödigt dröjsmål och i alla händelser inom 48 timmar från det att kännedom om säkerhetsincidenten erhölls. Om möjligt ska detta meddelande innehålla all tillgänglig information som krävs enligt Dataskyddslagar för att OpenAI ska kunna uppfylla sina egna anmälningsskyldigheter gentemot tillsynsmyndigheter eller enskilda personer som påverkas av Säkerhetsincidenten.
  • Vidta rimliga åtgärder för att begränsa riskerna för ytterligare Säkerhetsincidenter. Om Säkerhetsincidenten beror på att Leverantören inte har följt dessa Säkerhetsåtgärder för leverantörer ska Leverantören ersätta (i enlighet med ansvarsbegränsningarna i Avtalet) OpenAI för faktiska kostnader och utgifter som uppstått på grund av de åtgärder som måste vidtas enligt Dataskyddslagar eller som överenskommits mellan parterna med avseende på en Säkerhetsincident, inbegripet, om tillämpligt: (i) att skapa och överföra lagstadgade meddelanden till enskilda personer som berörs; (ii) telefonsupport för att besvara frågor; och (iii) lagstadgade tjänster för kreditövervakning för enskilda personer som berörs. OpenAI ska efter eget gottfinnande styra när och hur eventuella meddelanden och anmälningar relaterade till denna paragraf ska tillhandahållas samt vad de ska innehålla.

7. Loggning, revision och ansvarsskyldighet

  • Skapa och upprätthålla granskningsinformation för alla system, nätverk och stödjande infrastruktur som används för att leverera Tjänsterna, i syfte att möjliggöra övervakning, analys, utredning och rapportering av olaglig och obehörig aktivitet.
  • Logga alla åtgärder som gjorts av användare med särskild behörighet på ett sätt som kopplar samman varje händelse med en namngiven person.
  • Registrera och kontinuerligt övervaka aktivitet från slutpunkter med särskild behörighet, servrar och stödjande infrastruktur, i syfte att upptäcka oauktoriserade ändringar eller policyöverträdelser.
  • Kontinuerligt övervaka säkerhet och tillgänglighet – inklusive nätverkstrafik och tjänstloggar – samt omedelbart agera på eventuella varningar. 
  • Regelbundet granska och analysera säkerhetsloggar och driftsrelaterade loggar för att identifiera misstänkt aktivitet, policyöverträdelser eller händelser som kan påverka konfidentialiteten, integriteten eller tillgängligheten av OpenAI-data.
  • Tillhandahålla granskningsloggar till OpenAI på begäran.

8. Säker systemutvecklingslivscykel (SDLC)

  • Upprätta och följa ett dokumenterat förfarande för säker utveckling/inbyggd säkerhet (security by design) som täcker planering, kodning, testning, distribuering och underhåll av programvara eller tjänster som tillhandahålls OpenAI.
  • SDLC måste omfatta hotmodellering, kodgranskning, automatiserad genomsökning efter beroenderelaterade sårbarheter samt säkerhetstestning (statisk, dynamisk och genomsökning av behållare eller IaC) innan koden går vidare till produktionsmiljö. 
  • Resultaten av dessa aktiviteter, samt bevis på åtgärdande av högriskresultat, ska bevaras i minst 12 månader och tillhandahållas OpenAI på begäran.

9. Molninfrastruktur och nätverkssäkerhet

  • Segregera miljöer – miljöer för produktion och icke-produktion ska hållas åtskilda och OpenAI-data får endast förekomma i produktionsmiljöer.
  • OpenAI-data ska hållas logiskt avskilda från alla andra kunddata och tydliga gränser på användarnivå ska tillämpas inom varje OpenAI-kundorganisation.
  • Säkerställ att backend-resurser driftsätts bakom privata nätverkskontroller (VPN, privat länk eller liknande nolltillitsarkitektur).
  • Policyer för nätverkssäkerhet och brandväggar ställs in på lägsta möjliga behörighetsnivå i förhållande till en förinställd uppsättning tillåtna trafikflöden. 
  • Otillåtna trafikflöden blockeras.

10. Sårbarhetshantering

  • Upprätta och följa ett program för sårbarhetshantering enligt branschstandard som utformats för att säkerställa omedelbart åtgärdande av sårbarheter som påverkar de tjänster Leverantören tillhandahåller.
  • Upprätta och implementera ett program för sårbarhetshantering som regelbundet söker efter sårbarheter, använder en tjänst för sårbarhetsaviseringar, prioriterar åtgärder baserade på risk samt fastställer tidsfrister för åtgärdande baserat på risknivå.
  • När en patch görs tillgänglig och den relaterade säkerhetssårbarheten har granskats och utvärderats utifrån tillämplighet och väsentlighet, ska patchen tillämpas och verifieras inom en tidsfrist som står i proportion till den risk som Systemen utsätts för.
  • Driftsätta en lösning för logghantering och bevara loggar från system för intrångsidentifiering i minst ett år.

11. Fysisk och miljörelaterad säkerhet

  • Upprätta fysisk säkerhet på alla platser där OpenAI-data kan lagras eller kommas åt.
  • Kontrollera tillträde till kontor och datacenter med hjälp av säkerhetsbrickor, biometriska identifierare eller liknande form av autentisering.
  • Registrera och ledsaga alla besökare.
  • Använda videoövervakning och system för upptäckt av fysiska intrång under hela dygnet, alla dagar.
  • Hantera och bortskaffa fysiska media på ett säkert sätt med hjälp av låsta lagerutrymmen, spårade försändelser och certifierad destruktion.

12. Tillgänglighet, verksamhetskontinuitet och katastrofberedskap

Leverantören skyddar konfidentialiteten, integriteten och tillgängligheten av Tjänsterna och OpenAI-data med hjälp av:

  • Tillgänglighetshantering
    • Övervaka, analysera och utvärdera systemens prestanda och tillgänglighet kontinuerligt.
    • Identifiera och anmäla problem utan dröjsmål och återställa tjänsterna omedelbart efter ett avbrott.
    • Spåra, intyga och dokumentera tjänstens upptid, incidenter och efterlevnad av de mål för tjänstenivåer som avtalats.
    • På begäran tillhandahålla OpenAI relevanta resultatindikatorer som påvisar uppfyllande av tjänstenivåer.
  • Verksamhetskontinuitet och katastrofberedskap (BC/DR)
    • Underhålla dokumenterade planer för BC/DR med avhjälpande åtgärder för nödsituationer eller andra händelser som kan störa Tjänsterna eller äventyra OpenAI-data.
    • Säkerhetskopiera kritiska system och data enligt ett regelbundet schema och i enlighet med BC/DR-planerna.
    • Testa BC/DR-planerna minst en gång om året och åtgärda alla betydande luckor som identifieras under testningen.
    • På förhand erhålla skriftligt medgivande från OpenAI innan några ändringar genomförs som på ett väsentligt sätt minskar det skydd som planerna tillhandahåller. Medgivandet ska inte nekas utan rimlig anledning.

13. Riskhantering för tredje part och teknisk leveranskedja

  • Upprätta och följa ett program för riskhantering enligt branschstandard för alla underbiträden, underentreprenörer och kritiska underleverantörer med åtkomst till OpenAI-data eller som stöder programvaran eller tjänsterna
  • Ingå skriftliga avtal med alla tredje parter som ställer krav på säkerhetsmekanismer som är minst lika strikta som de som anges i dessa Säkerhetsåtgärder för leverantörer.
  • Utföra en formell säkerhetsbedömning av alla tredje parter före onboarding och med jämna mellanrum därefter, och bevara resultaten av dessa.
  • Identifiera, på begäran från OpenAI, varje kritisk underleverantör, dess ursprungsland och eventuella viktiga beroendeförhållanden som är relevanta för Leverantörens tjänst.
  • Upprätta förfaranden som utvärderar risker i ICT- och produktleveranskedjan och omedelbart meddela OpenAI om någon störning, sårbarhet eller nya hot uppstår som skulle kunna äventyra konfidentialiteten, integriteten eller tillgängligheten av programvara, tjänster, Leverantörens fullgörande eller OpenAI-data.

14. Datakryptering

  • Skydda OpenAI-data under överföring på alla offentliga och privata nätverk med kraftfulla, branschgodkända kryptografiska protokoll (TLS 1.2 eller högre, SSH 2, IPsec eller liknande). Föråldrade eller osäkra protokoll (t.ex. SSL v3, TLS 1.0/1.1) måste inaktiveras. 
  • Kryptera alla OpenAI-data som lagras på något beständigt medium – såsom databaser, objektlager, filsystem, slutpunktsenheter och säkerhetskopior – med kraftfulla, branschgodkända algoritmer (t.ex. AES-256 eller liknande) och kryptografiska moduler som validerats enligt FIPS 140-2/3, ISO/IEC 19790 eller jämförbara standarder.
  • Hantera krypteringsnycklar med ett särskilt system för nyckelhantering; åtkomst till nycklar ska vara begränsad till behöriga medarbetare, och nycklarna ska roteras minst en gång om året eller vid misstankar om intrång. Leverantören ska se till att ögonblicksbilder, synkroniserade kopior och säkerhetskopior offline skyddas av samma säkerhetsåtgärder.

15. Datalagring

När Avtalet löper ut eller avslutas ska Leverantören, om OpenAI så önskar, radera eller återlämna alla OpenAI-data (förutom eventuella säkerhetskopior eller arkiverade kopior som ska raderas i enlighet med Leverantörens datalagringsschema), utom i fall där Leverantören måste behålla kopior enligt gällande lagstiftning. I sådant fall ska Leverantören isolera och skydda OpenAI-data från ytterligare Behandling utöver vad som krävs enligt gällande lagstiftning. Leverantören ska ge OpenAI möjligheten att konfigurera tidsperioder för datalagring i produkten, om detta är tillämpligt på de tjänster som Leverantören tillhandahåller.

16. Säkert bortskaffande

  • Implementerar kontroller som utformats för att säkerställa säker bortskaffning av OpenAI-data i enlighet med gällande lagstiftning och tillgänglig teknik, så att OpenAI-data inte kan läsas eller rekonstrueras. ra
  • På ett säkert sätt radera elektroniska media före bortskaffning, med hjälp av metoder som beskrivs i standarden NIST SP 800-88 eller liknande, genom att skriva över eller avmagnetisera, eller genom fysisk förstörelse före bortskaffning eller användning i ett annat system.

17. Interna säkerhetsbedömningar och ändringsmeddelanden

  • Regelbundet utvärdera säkerhetskontrollernas effektivitet – genom automatisk genomsökning, manuella granskningar och kontroller av policyefterlevnad – i förhållande till branschens standardramverk och egna policyer. 
  • I förväg meddela OpenAI om väsentliga ändringar av infrastrukturen, arkitekturen, tredjepartsberoenden, dataflöden eller säkerhetssituationer som rimligen kan tänkas påverka konfidentialiteten, integriteten eller tillgängligheten för OpenAI-data.

18. Oberoende granskningar och certifieringar

Minst en gång om året ska Leverantören:

  • Anlita ett kvalificerat, oberoende revisionsföretag för att granska säkerhetskontrollerna i förhållande till en godkänd branschstandard (t.ex. SOC 2 Type 2 eller ISO 27001 övervakning/omcertifiering).  
  • På begäran tillhandahålla en sammanfattning eller fullständiga rapporter (om lämpligt) till OpenAI.

19. Penetrationstestning

Om Leverantören erbjuder Värdtjänster eller onlinetjänster ska Leverantören:

  • Anordna årliga penetrationstester utförda av tredje part, som omfattar: (i) Värdtjänsterna eller tjänsterna; (ii) hela internetperimetern; och (iii) Leverantörens interna företagsnätverk.
  • Dela bevis på att testerna ägt rum, samt en sammanfattning av resultaten i enlighet med NDA. 
  • Åtgärda kritiska sårbarheter och sårbarheter av hög allvarlighetsgrad som påverkar OpenAI-data inom 60 dagar efter upptäckt, eller omedelbart meddela OpenAI om kompenserande kontroller och kvarvarande risk.

20. OpenAI:s verifieringsrättigheter

  • Under den tid Avtalet gäller och i ett år därefter kan OpenAI (eller ett revisionsföretag som de utsett) med rimlig förvarning komma att granska relevanta böcker, register och anläggningar i syfte att säkerställa efterlevnad av dessa Säkerhetsåtgärder för leverantörer. Granskningen ska begränsas till information som rimligen är nödvändig för ändamålet och ska utföras med sekretesskyldighet. 
  • Leverantören ska också göra kommersiellt rimliga insatser för att fylla i säkerhetsrelaterade frågeformulär som OpenAI från tid till annan skickar ut.

21. Åtkomst till data utanför USA

Leverantören bekräftar att den slutgiltiga regeln för genomförande av Executive Order 14117 utfärdad av det amerikanska justitiedepartementet förbjuder eller begränsar ”Access” (åtkomst) till ”bulk Covered Data” (avsedda data i bulk) för ”Countries of Concern” (länder som inger betänkligheter) eller ”Covered Persons” (avsedda personer) (som dessa och andra versaliserade termer i denna paragraf definieras i Final Rule).

  • Om tjänsterna som Leverantören tillhandahåller omfattar ”Access” till ”Covered Data” för OpenAI eller dess närstående bolag garanterar Leverantören att: (i) varken de själva eller något närstående bolag är eller kommer att bli organiserat eller registrerat i ett ”Country of Concern”, har eller kommer att ha sin huvudsakliga verksamhetsplats i ett ”Country of Concern”, eller är eller kommer att vara ägt, direkt eller indirekt, individuellt eller sammantaget, till 50 % eller mer av ett eller flera ”Countries of Concern” eller en eller flera ”Covered Persons”; och (ii) varken Leverantören eller något av dess närstående bolag, eller någon av Leverantörens medarbetare eller uppdragstagare, som har ”Access” till sådana ”Covered Data” är eller kommer att vara belägna i ett ”Country of Concern”, har av USA:s justitieminister förklarats vara en ”Covered Person”, eller på annat sätt räknas som eller kommer att räknas som en ”Covered Person”. Om (a) eller (b) ändras ska Leverantören omedelbart meddela OpenAI.
  • Leverantören och dess närstående bolag ska inte delta i någon ”Covered Data”-transaktion som omfattar OpenAI:s ”Covered Data” med ett ”Country of Concern” eller en ”Covered Person”. Om leverantören deltar i en ”Restricted Transaction” (transaktioner som är föremål för restriktioner) med koppling till OpenAI:s ”Covered Data” ska Leverantören tillhandahålla OpenAI all information som OpenAI behöver för att kunna följa kraven i Final Rule.

22. Definitioner

  • Covered Data åsyftar stora volymer av amerikanska känsliga data eller data med koppling till amerikanska myndigheter, enligt definitionen i Final Rule implementing Executive Order 14117 som utfärdats av USA:s justitiedepartement.
  • Dataskyddslagar åsyftar alla dataskyddslagar som gäller för Leverantörens tjänster enligt Avtalet.
  • Värdtjänst åsyftar software-as-a-service, platform-as-a-service eller liknande värdtjänster eller nättjänster som Leverantören tillhandahåller till OpenAI.
  • Program för informationssäkerhet åsyftar ett strukturerat ramverk av policyer, förfaranden och säkerhetskontroller som omfattar administrativa, tekniska och fysiska säkerhetskontroller i enlighet med branschstandarder, allt utformat för att skydda sekretessen, integriteten och tillgängligheten för OpenAI-data.
  • OpenAI-data åsyftar information som Leverantören har tagit emot eller samlat in från OpenAI, eller å OpenAI:s vägnar, i samband med Leverantörens tillhandahållande av tjänster till OpenAI. OpenAI-data omfattar, men är inte begränsade till, Personuppgifter.
  • Personuppgifter har samma betydelse som termerna ”personuppgifter” eller ”personlig information” i tillämpliga Dataskyddslagar.
  • Behandling åsyftar alla åtgärder som utförs på data, oavsett om den är automatiserad eller ej, inklusive insamling, registrering, organisering, lagring, användning, utlämnande eller förstörelse.
  • Säkerhetsincident åsyftar alla faktiska eller misstänkta händelser som omfattar obehörig åtkomst, användning, utlämnande, ändring eller förstörelse av OpenAI-data, eller störningar i tillgängligheten eller integriteten av dessa, inom Leverantörens eller underentreprenörens System.
  • Uppförandekod för leverantörer åsyftar OpenAI:s Uppförandekod för leverantörer som återfinns på: https://openai.com/policies/supplier-code/.
  • Leverantörsmedarbetare åsyftar all personal som utför någon del av Leverantörens tjänster i förhållande till OpenAI, och omfattar medarbetare, uppdragstagare, projektanställda och underleverantörer.
  • System åsyftar informationssystem som används av Leverantören eller dess underentreprenörer för att behandla, skicka eller lagra OpenAI-data. I detta ingår integrerad maskinvara, programvara, medarbetare och förfaranden som stöder dessa funktioner.