ప్రధాన కంటెంట్‌కి దాటండి
OpenAI

Updated: 4 సెప్టెంబర్, 2026

సప్లయర్‌ భద్రతా చర్యలు

ఈ సప్లయర్‌ భద్రతా చర్యలు OpenAIకి వస్తువులు, సర్వీస్‌లు లేదా సాఫ్ట్‌వేర్‌ను అందించినప్పుడు సప్లయర్‌కు వర్తిస్తాయి, అలాగే సప్లయర్‌ మరియు OpenAI మధ్య వర్తించే ఒప్పందంలో చేర్చబడతాయి (“ఒప్పందం”). ఇక్కడ ఉపయోగించినప్పటికీ ఇక్కడ నిర్వచించని నిబంధనలు ఒప్పందంలో నిర్వచించబడ్డాయి.

సరఫరాదారు సమాచార భద్రతా కార్యక్రమాన్ని నిర్వహించి అమలు చేస్తారు, దీనిని కనీసం సంవత్సరానికి ఒకసారి సమీక్షించడం జరుగుతుంది లేదా భద్రతా సంఘటన ద్వారా ప్రాంప్ట్ అయితే లేదా వర్తించే చట్టంలో గణనీయమైన మార్పు కారణంగా అవసరమైతే ముందుగా సమీక్షిస్తారు. సమాచార భద్రతా కార్యక్రమం పర్యవేక్షణను తగిన అర్హత గల సీనియర్ సిబ్బందికి అప్పగిస్తారు. 

ఒప్పందం ప్రకారం దాని భద్రత మరియు గోప్యతా బాధ్యతలను నెరవేర్చడానికి, సప్లయర్‌ సమాచార భద్రతా కార్యక్రమంలో ఈ కిందివి ఉంటాయి:

1. విధానాలు మరియు ప్రవర్తనా నియమావళి

  • సమాచార భద్రతా కార్యక్రమం మరియు వర్తించే అన్ని డేటా రక్షణ చట్టాలకు అనుగుణంగా రాతపూర్వక సమాచార-భద్రత మరియు ప్రైవసీ పాలసీలను నిర్వహించండి. 
  • ఈ పాలసీలను మరియు సప్లయర్‌ ప్రవర్తనా నియమావళిని అన్ని సంబంధిత సిబ్బందికి తెలియజేయండి, అలాగే అధికారిక అంగీకారాన్ని కోరండి.
  • డాక్యుమెంట్ చేసిన ప్రక్రియల ద్వారా సమ్మతి పర్యవేక్షించండి మరియు సమ్మతి లోపాలను సరిదిద్దండి; విధాన ఉల్లంఘనలను తగిన క్రమశిక్షణా చర్యలు తీసుకోబడతాయి.

2. రిస్క్ నిర్వహణ

  • రిస్క్ గుర్తింపు, విశ్లేషణ, పర్యవేక్షణ, నివేదించడం మరియు దిద్దుబాటు చర్య కోసం క్రమం తప్పకుండా రిస్క్ అంచనాలు మరియు నియంత్రణలు ఉన్న రిస్క్ నిర్వహణ కార్యక్రమాన్ని నిర్వహించి ఆపరేట్ చేయండి.
  • కనీసం ఏటా, OpenAI డేటాకు ప్రమాదాలు, సప్లయర్‌ వ్యాపార ఆస్తులకు ప్రమాదాలు (ఉదా., సాంకేతిక మౌలిక సదుపాయాలు), ఆ అంశాలకు వ్యతిరేకంగా ముప్పులు (అంతర్గతంగా మరియు బాహ్యంగా రెండూ), ఆ ముప్పులు సంభవించే సంభావ్యత మరియు సంస్థపై ప్రభావాన్ని గుర్తించడానికి (అంతర్గతంగా లేదా ఒప్పందం కుదుర్చుకున్న, స్వతంత్ర వనరులతో) ప్రమాద అంచనాలను నిర్వహించండి.
  • OpenAI డేటాకు భద్రతా ప్రమాదాలను వర్గీకరించండి, అలాగే వాటి పరిష్కారానికి ప్రాధాన్యత ఇవ్వండి.

3. సిబ్బంది

  • సిబ్బంది తనిఖీ, శిక్షణ మరియు నిర్వహణ కోసం ఇండస్ట్రీ ప్రామాణిక పద్ధతులను నిర్వహించి అమలు చేయండి.
  • ప్రతి కార్మికుడి అధికార పరిధిలో చట్టబద్ధంగా అనుమతించిన మేరకు, OpenAI డేటా యాక్సెస్ చేసే లేదా సప్లయర్‌ పనితీరుకు మద్దతు ఇచ్చే అందరు సిబ్బందికి ఉద్యోగానికి ముందు బ్యాక్‌గ్రౌండ్ స్క్రీనింగ్‌లను నిర్వహించండి.
  • సప్లయర్‌ సిబ్బందికి వార్షిక భద్రత మరియు గోప్యతా శిక్షణను అందించండి, అలాగే తగిన విధంగా అనుబంధ భద్రతా శిక్షణను అందించండి.
  • సప్లయర్‌ సిబ్బంది గోప్యతా ఒప్పందం కుదుర్చుకోవాలని, లేదా OpenAI కోసం తన పనితీరుకు సంబంధించి సప్లయర్‌ లోబడి ఉండే గోప్యతా బాధ్యతలకు అనుగుణమైన గోప్యతా బాధ్యతలకు సప్లయర్‌ సిబ్బంది లోబడి ఉన్నారని నిర్ధారించుకోవాలని, ఉపాధి లేదా నియామకానికి షరతుగా, అలాగే కస్టమర్ మరియు ఇతర తృతీయపక్ష డేటా రక్షణకు సంబంధించిన పాలసీలను అనుసరించాలని కోరాలి.
  • దాని ఉద్యోగులు మరియు తాత్కాలిక కార్మికుల గుర్తింపును ధృవీకరించండి.
  • కింది దేశాలలో లేదా భూభాగాలలో ఉన్న సరఫరాదారు సిబ్బందిని నియమించుకోవద్దు లేదా వారి నుండి సిబ్బందిని తీసుకోవద్దు: (ఎ) యు.ఎస్. ఆఫీస్ ఆఫ్ ఫారిన్ అసెట్స్ కంట్రోల్ (OFAC) చేత సమగ్రంగా ఆంక్షలు విధించబడినవిగా గుర్తించబడినవి; (బి) యు.ఎస్. స్టేట్ డిపార్ట్‌మెంట్ ద్వారా లెవెల్ 4/ ప్రయాణించవద్దు అనే సలహాకు లోబడి ఉన్నవి; లేదా (సి) క్రియాశీల సాయుధ సంఘర్షణ జరుగుతున్న ప్రాంతాలలో ఉన్నవి.
  • సరఫరాదారు సిబ్బందిపై అడ్-హాక్ భద్రతా తనిఖీలను నిర్వహించడానికి OpenAIని అనుమతించండి మరియు ఈ తనిఖీలకు మద్దతుగా OpenAI సహేతుకంగా అభ్యర్థించే ఏదైనా సమాచారాన్ని వెంటనే పంచుకోండి.
  • ఈ భద్రతా చర్యలు లేదా ఒప్పందం ప్రకారం సప్లయర్‌ తన స్వంత బ్యాక్‌గ్రౌండ్‌ తనిఖీ మరియు గుర్తింపు ధృవీకరణలను నిర్వహించాల్సిన బాధ్యతను OpenAI పరిమితం చేయనట్లయితే లేదా మినహాయించనట్లయితే, రిమోట్‌గా ఉన్న సప్లయర్‌ సిబ్బంది కోసం OpenAI అనుబంధ భద్రతా స్క్రీన్‌లను నిర్వహించవచ్చు.

4. సిస్టమ్ మరియు వర్క్‌స్టేషన్ నియంత్రణ

సప్లయర్ అన్ని కార్పొరేట్ ల్యాప్‌టాప్‌లు, మొబైల్ పరికరాలు, ఆన్-ప్రిమిసిస్ సర్వర్‌లు మరియు OpenAI డేటాను ప్రాసెస్ చేసే ఇతర హార్డ్‌వేర్‌లను ఈ కింది విధంగా భద్రపరుస్తారు:

  • ఆమోదించిన ఎండ్‌పాయింట్-మేనేజ్‌మెంట్ ప్లాట్‌ఫామ్ ద్వారా ప్రతి ఎండ్‌పాయింట్ మరియు సర్వర్‌ను—ఆన్-ప్రేమ్ ఇన్‌ఫ్రాస్ట్రక్చర్‌తో సహా—కేంద్రంగా నిర్వహించడం.
  • వర్క్‌స్టేషన్‌లు మరియు సర్వర్‌ల్లో ఆపరేటింగ్ సిస్టమ్‌లు, అప్లికేషన్‌లు మరియు ఫర్మ్‌వేర్‌లపై బేస్‌లైన్ భద్రతా కాన్ఫిగరేషన్‌లు మరియు సకాలంలో ప్యాచ్‌లను ఆటోమేటిక్‌గా అమలు చేయడం.
  • నిల్వలో ఉన్నప్పుడు ఎన్‌క్రిప్షన్ అవసరం: ల్యాప్‌టాప్‌లు మరియు వర్క్‌స్టేషన్‌ల్లో పూర్తి-డిస్క్ ఎన్‌క్రిప్షన్, సర్వర్‌లు మరియు స్టోరేజ్ పరికరాల్లో వాల్యూమ్ లేదా స్టోరేజ్-లెవల్ ఎన్‌క్రిప్షన్.
  • అన్ని ఆస్తులపై పోర్టబుల్ మరియు తొలగించగల మీడియాను నిలిపివేయడం లేదా కఠినంగా నియంత్రించడం.

5. గుర్తింపు, ప్రామాణీకరణ మరియు అధీకరణ నియంత్రణలు

  • గుర్తింపు, ప్రామాణీకరణ మరియు యాక్సెస్ నిర్వహణ నియంత్రణకు సంబంధించిన ఇండస్ట్రీ ప్రమాణ పద్ధతులను నిర్వహించి అమలు చేయడం.
  • సప్లయర్‌ సిబ్బంది మరియు సర్వీస్ ఖాతాల కోసం యాక్సెస్ నిర్వహణను నియంత్రించే పాలసీలు మరియు ప్రక్రియలను డాక్యుమెంట్ చేయండి.
  • సిస్టమ్స్ ప్రాప్యత ఉన్న అన్ని సప్లయర్‌ సిబ్బంది యొక్క ఖచ్చితమైన మరియు ప్రస్తుత జాబితాను నిర్వహించండి. 
  • బదిలీ లేదా రద్దు జరిగిన ఒక పని దినంలోపు ఆధారాలను నిలిపివేయండి లేదా ఉపసంహరించండి.
  • సర్వీస్‌ల డెలివరీకి మద్దతు ఇచ్చే అంతర్గత సిస్టమ్‌లు మరియు తృతీయ పక్ష సర్వీస్‌లకు అన్ని ఇంటరాక్టివ్ లాగిన్‌ల కోసం సింగిల్ సైన్-ఆన్ (SSO)ని ఉపయోగించండి.
  • SSO లాగిన్ ఫ్లోలో భాగంగా గుర్తింపు ప్రొవైడర్ ద్వారా మల్టీ ఫ్యాక్టర్ అథంటికేషన్‌ను అమలు చేయండి. 
  • కనీస హక్కు మరియు విధుల విభజన సూత్రాలతో రోల్-బేస్డ్ యాక్సెస్ కంట్రోల్ (RBAC)ను అమలు చేయండి.
  • ఆమోదించిన మార్పు-నియంత్రణ పాలసీల ప్రకారం సాంకేతికంగా అవసరమైనప్పుడు మాత్రమే ప్రివిలేజ్డ్ (“రూట్”/“అడ్మినిస్ట్రేటర్”) ఖాతాలు ఉపయోగించండి; ప్రివిలేజ్డ్ కాని యూజర్‌లు ప్రివిలేజ్డ్ ఫంక్షన్‌లను అమలు చేయకుండా నిషేధించండి.
  • OpenAI డేటాను నిల్వ చేసే సిస్టమ్‌లకు ఏదైనా యాక్సెస్ అభ్యర్థనకు అధికారిక సమీక్ష మరియు ఆమోదం అవసరం, అలాగే ప్రత్యేకాధికారాల సముచిత నిర్ధారించడానికి ఆవర్తన (కనీసం త్రైమాసిక) యాక్సెస్ ఆడిట్‌లు అవసరం.
  • రాజీపడిన క్రెడెన్షియల్స్‌ను (ఉదా., పాస్‌వర్డ్‌లు, API కీలు) నివేదించడానికి మరియు రద్దు చేయడానికి మరియు రీసెట్‌లు లేదా తాత్కాలిక క్రెడెన్షియల్స్‌ను జారీ చేసే ముందు యూజర్‌ గుర్తింపును ధృవీకరించడానికి పాలసీలను ఏర్పాటు చేయండి.
  • OpenAI తుది యూజర్‌ల కోసం, తృతీయపక్ష గుర్తింపు మరియు యాక్సెస్ నిర్వహణ సేవపై ఆధారపడటం; సప్లయర్‌ యూజర్‌ అందించిన పాస్‌వర్డ్‌లను నిల్వ చేయదు.

6. భద్రతా ఘటనలు

  • సప్లయర్‌ పనితీరు లేదా OpenAI డేటా గోప్యత, లభ్యత లేదా సమగ్రతను రాజీ చేసే ఘటనలకు స్పందించడానికి మరియు పరిష్కరించడానికి భద్రతా ఘటన ప్రతిస్పందన ప్లాన్‌ను నిర్వహించి అమలు చేయండి.
  • నిజమైన లేదా అనుమానిత భద్రతా ఘటన గురించి తెలుసుకున్న వెంటనే, అనవసరమైన ఆలస్యం చేయకుండా మరియు ఏ సందర్భంలోనైనా, భద్రతా ఘటన గురించి తెలుసుకున్న 48 గంటల్లోపు security@openai.comకు OpenAIకి రాతపూర్వక నోటీసును అందించవలెను. సాధ్యమైన చోట, అటువంటి నోటీసులో OpenAI కోసం డేటా రక్షణ చట్టాల ప్రకారం అవసరమైన అందుబాటులో ఉన్న వివరాలు అన్నీ ఉంటాయి, ఇవి భద్రతా ఘటన ద్వారా ప్రభావితమైన నియంత్రణ అధికారులకు లేదా వ్యక్తులకు దాని స్వంత నోటిఫికేషన్ బాధ్యతలను పాటించడానికి సహాయపడతాయి.
  • మరిన్ని భద్రతా ఘటనల ప్రమాదాలను తగ్గించడానికి సహేతుకమైన చర్యలు తీసుకోండి. సప్లయర్‌ భద్రతా చర్యలను సప్లయర్‌ ఉల్లంఘించడం వల్ల భద్రతా ఘటన జరిగినప్పుడు, డేటా రక్షణ చట్టాల ప్రకారం తీసుకోవలసిన చర్యల ఫలితంగా లేదా వర్తించే చోట భద్రతా ఘటనకు సంబంధించి పార్టీల మధ్య అంగీకారం జరిగిన చర్యల ఫలితంగా జరిగిన వాస్తవ, జేబు నుండి చెల్లించిన పరిష్కార ఖర్చులు మరియు వ్యయాలను సప్లయర్‌ OpenAIకి తిరిగి చెల్లిస్తారు (ఒప్పందంలో చేర్చిన బాధ్యత పరిమితులకు లోబడి): (i) ప్రభావిత వ్యక్తులకు చట్టబద్ధంగా అవసరమైన నోటీసులను సృష్టించడం మరియు పంపించడం; (ii) విచారణలకు ప్రతిస్పందించడానికి కాల్ సెంటర్ మద్దతు; మరియు (iii) ప్రభావిత వ్యక్తులకు చట్టబద్ధంగా అవసరమైన క్రెడిట్ పర్యవేక్షణ సర్వీస్‌లు. ఈ పేరా కింద అందించిన ఏవైనా నోటీసుల సమయం, కంటెంట్ మరియు విధానాన్ని నియంత్రించడానికి OpenAI కి పూర్తి విచక్షణ ఉంటుంది.

7. లాగింగ్, ఆడిట్ మరియు జవాబుదారీతనం

  • సర్వీస్‌లను అందించడానికి ఉపయోగించే అన్ని సిస్టమ్‌లు, నెట్‌వర్క్‌లు మరియు మద్దతు మౌలిక సదుపాయాలకు సంబంధించిన ఆడిట్ రికార్డులను రూపొందించి భద్రపరచండి. ఈ రికార్డులు చట్టవిరుద్ధమైన లేదా అనధికార కార్యకలాపాల పర్యవేక్షణ, విశ్లేషణ, దర్యాప్తు మరియు నివేదిక ఇవ్వడానికి వీలుగా ఉండాలి.
  • ప్రతి ఈవెంట్‌ను పేరున్న వ్యక్తికి లింక్ చేసే విధంగా అన్ని ప్రత్యేకాధికార చర్యలను లాగ్ చేయండి.
  • అనధికార మార్పులు లేదా విధాన ఉల్లంఘనలను గుర్తించడానికి ఎండ్‌పాయింట్‌లు, సర్వర్‌లు మరియు సహాయక మౌలిక సదుపాయాలపై ప్రత్యేకాధికార కార్యకలాపాలను రికార్డ్ చేయండి మరియు నిరంతరం పర్యవేక్షించాలి.
  • నెట్‌వర్క్ ట్రాఫిక్ మరియు సర్వీస్ లాగ్‌లతో సహా భద్రత మరియు లభ్యతను నిరంతరం పర్యవేక్షించండి మరియు ఏవైనా హెచ్చరికలపై వెంటనే చర్య తీసుకోవాలి. 
  • అనుమానాస్పద కార్యాచరణ, విధాన ఉల్లంఘనలు లేదా OpenAI డేటా గోప్యత, సమగ్రత లేదా లభ్యతను ప్రభావితం చేసే ఘటనలను గుర్తించడానికి భద్రతా మరియు కార్యాచరణ లాగ్‌లను క్రమం తప్పకుండా సమీక్షించండి మరియు విశ్లేషించండి.
  • అభ్యర్థన మేరకు OpenAI కు ఆడిట్ లాగ్‌లు అందించండి.

8. సెక్యూర్ డెవలప్‌మెంట్ లైఫ్‌సైకిల్ (SDLC)

  • OpenAIకు అందించే సాఫ్ట్‌వేర్ లేదా సర్వీస్‌ల ప్లాన్‌, కోడింగ్, పరీక్ష, విస్తరణ మరియు నిర్వహణను కవర్ చేసే డాక్యుమెంట్ చేసిన సెక్యూర్ డెవలప్‌మెంట్ / సెక్యూరిటీ-బై-డిజైన్ ప్రక్రియను నిర్వహించడం మరియు అమలు చేయడం.
  • కోడ్‌ను ప్రొడక్షన్‌కు పంపే ముందు, SDLCలో తప్పనిసరిగా థ్రెట్ మోడలింగ్, కోడ్ రివ్యూ, ఆటోమేటెడ్ డిపెండెన్సీ-వల్నరబిలిటీ స్కానింగ్, మరియు సెక్యూరిటీ టెస్టింగ్ (స్టాటిక్, డైనమిక్, మరియు కంటైనర్ లేదా IaC స్కానింగ్) ఉండాలి. 
  • ఈ కార్యకలాపాల ఫలితాలను, హై-ప్రమాదకర గుర్తింపుల పరిష్కార ఆధారాలతో పాటు, కనీసం 12 నెలల పాటు భద్రపరచాలి మరియు అభ్యర్థన మేరకు OpenAIకి అందుబాటులో ఉంచాలి.

9. క్లౌడ్ మౌలికసదుపాయాలు మరియు నెట్‌వర్క్ భద్రత

  • వాతావరణాలను వేరు చేయండి—ఉత్పత్తి మరియు ఉత్పత్తియేతర వాతావరణాలను వేరుగా ఉంచడం మరియు OpenAI డేటా ఉత్పత్తి వాతావరణాల్లో మాత్రమే ఉండేలా చూసుకోవడం.
  • OpenAI డేటాను అన్ని ఇతర కస్టమర్ డేటా నుండి తార్కికంగా వేరు చేయండి మరియు ప్రతి OpenAI కస్టమర్ సంస్థలో విభిన్న యూజర్‌-స్థాయి సరిహద్దులు అమలు చేయండి.
  • ప్రాథమిక బ్యాకెండ్ వనరులు ప్రైవేట్ నెట్‌వర్క్ నియంత్రణల (VPN, ప్రైవేట్ లింక్ లేదా సమానమైన జీరో-ట్రస్ట్ ఆర్కిటెక్చర్) వెనుక అమర్చినట్లుగా నిర్ధారించుకోండి.
  • నెట్‌వర్క్ భద్రతా పాలసీలు మరియు ఫైర్‌వాల్‌లు, ముందుగా ఏర్పాటు చేసిన అనుమతించదగిన ట్రాఫిక్ ప్రవాహాల సమితికి అనుగుణంగా కనీస ప్రత్యేకాధికారాల యాక్సెస్ కోసం కాన్ఫిగర్ చేయబడ్డాయి. 
  • అనుమతి లేని ట్రాఫిక్ ప్రవాహాలు నిరోధించబడ్డాయి.

10. దుర్బలత్వ నిర్వహణ

  • సప్లయర్‌ అందించే సర్వీస్‌లను ప్రభావితం చేసే దుర్బలత్వాల ప్రాంప్ట్ పరిష్కారాన్ని నిర్ధారించడానికి రూపొందించిన ఇండస్ట్రీ ప్రామాణిక దుర్బలత్వ నిర్వహణ కార్యక్రమాన్ని నిర్వహించి ఆపరేట్ చేయండి.
  • దుర్బలత్వాల కోసం క్రమం తప్పకుండా స్కాన్ చేసే, దుర్బలత్వ నోటిఫికేషన్ సేవకు సభ్యత్వాన్ని పొందే, ప్రమాదం ఆధారంగా పరిష్కారానికి ప్రాధాన్యతనిచ్చే మరియు ప్రమాద రేటింగ్ ఆధారంగా పరిష్కార సమయ ఫ్రేమ్‌లను ఏర్పాటు చేసే దుర్బలత్వ నిర్వహణ కార్యక్రమాన్ని నిర్వహించి అమలు చేయండి.
  • ఒక ప్యాచ్ విడుదలైన తర్వాత, సంబంధిత భద్రతా దుర్బలత్వాన్ని సమీక్షించి, దాని వర్తింపు మరియు ప్రాముఖ్యత కోసం అంచనా వేసిన తర్వాత, ప్యాచ్‌ను సిస్టమ్‌లకు ఎదురయ్యే ప్రమాదానికి అనుగుణంగా నిర్ణీత సమయంలో వర్తింపజేసి, ధృవీకరిస్తారు.
  • లాగ్ నిర్వహణ పరిష్కారాన్ని అమలు చేయండి మరియు చొరబాటు గుర్తింపు సిస్టమ్‌ల ద్వారా ఉత్పత్తి చేసిన లాగ్‌లను కనీసం ఒక సంవత్సరం పాటు భద్రపరచండి.

11. భౌతిక మరియు పర్యావరణ భద్రత

  • OpenAI డేటాను నిల్వ చేయగల లేదా యాక్సెస్ చేయగల ప్రతి ప్రదేశంలో భౌతిక భద్రత నిర్వహించండి.
  • బ్యాడ్జ్, బయోమెట్రిక్ లేదా తత్సమాన ప్రామాణీకరణ ద్వారా కార్యాలయాలు మరియు డేటా సెంటర్‌లకు యాక్సెస్‌ను నియంత్రించండి.
  • సందర్శకులందరినీ లాగ్ చేసి ఎస్కార్ట్ చేయండి.
  • 24 × 7 వీడియో నిఘా మరియు భౌతిక చొరబాటు-గుర్తింపు సిస్టమ్‌లను నిర్వహించండి.
  • లాక్ చేసిన నిల్వ, ట్రాక్ చేసిన బదిలీలు మరియు ధృవీకరించిన విధ్వంసాన్ని ఉపయోగించి భౌతిక మాధ్యమాన్ని సురక్షితంగా నిర్వహించి పారవేయండి.

12. లభ్యత, వ్యాపార కొనసాగింపు మరియు విపత్తు పునరుద్ధరణ

సప్లయర్‌ సర్వీస్‌లు మరియు ఏదైనా OpenAI డేటా గోప్యత, సమగ్రత మరియు లభ్యతను ఈ కింది చర్యల ద్వారా కాపాడుతారు:

  • లభ్యత నిర్వహణ
    • సిస్టమ్ పనితీరు మరియు లభ్యతను నిరంతరం పర్యవేక్షించండి, విశ్లేషించండి మరియు మూల్యాంకనం చేయండి.
    • సకాలంలో లోపాలను గుర్తించి నివేదించండి మరియు అంతరాయం తర్వాత సర్వీస్‌లను వెంటనే పునరుద్ధరించండి.
    • సేవా అందుబాటు సమయం, ఘటనలు మరియు అంగీకరించిన సేవా-స్థాయి లక్ష్యాలకు కట్టుబడి ఉండటాన్ని ట్రాక్ చేయండి, స్వీయ-ధృవీకరించండి మరియు డాక్యుమెంట్ చేయండి.
    • అభ్యర్థనపై, సేవా స్థాయిలకు అనుగుణంగా ఉన్నట్లు ప్రదర్శించే సంబంధిత పనితీరు కొలమానాలను OpenAIకి అందించండి.
  • వ్యాపార కొనసాగింపు మరియు విపత్తు పునరుద్ధరణ (BC/DR)
    • సర్వీస్‌లకు అంతరాయం కలిగించే లేదా OpenAI డేటాకు నష్టం కలిగించే అత్యవసర పరిస్థితులు లేదా ఇతర ఘటనలు పరిష్కరించే డాక్యుమెంట్ చేసిన BC/DR ప్లాన్‌లను నిర్వహించండి.
    • BC/DR ప్లాన్‌లకు అనుగుణంగా సాధారణ షెడ్యూల్‌లో క్లిష్టమైన సిస్టమ్‌లు మరియు డేటాను బ్యాకప్ చేయండి.
    • BC/DR ప్లాన్‌లను కనీసం సంవత్సరానికి ఒకసారి పరీక్షించండి మరియు పరీక్షా సమయంలో గుర్తించిన ఏవైనా ముఖ్యమైన లోపాలను సరిచేయండి.
    • ఆ ప్లాన్‌లు అందించే రక్షణను గణనీయంగా తగ్గించే ఏదైనా మార్పు చేసే ముందు OpenAI ముందస్తు రాతపూర్వక సమ్మతి పొందండి, ఆ సమ్మతి అకారణంగా నిరాకరించరాదు.

16. తృతీయ పక్షం మరియు టెక్నాలజీ సప్లై ఛైయిన్ రిస్క్ మేనేజ్‌మెంట్

  • OpenAI డేటాకు యాక్సెస్ ఉన్న లేదా సాఫ్ట్‌వేర్ లేదా సర్వీస్‌లకు మద్దతు ఇస్తున్న అన్ని సబ్-ప్రాసెసర్‌లు, ఉప‌కాంట్రాక్టర్‌లు మరియు కీలకమైన సబ్‌సప్లయర్‌ల కోసం ఇండస్ట్రీ ప్రామాణిక రిస్క్-మేనేజ్‌మెంట్ కార్యక్రమాలను నిర్వహించి అమలు చేయాలి.
  • ప్రతి తృతీయపక్షంతో రాతపూర్వక ఒప్పందాలను కుదుర్చుకోండి, ఆ ఒప్పందాల ప్రకారం ఈ సప్లయర్‌ భద్రతా చర్యల్లో ఉన్న వాటితో కనీసం సమానంగా కఠిన భద్రతా రక్షణలు అవసరం.
  • తృతీయ పక్షాలందరినీ ఆన్‌బోర్డింగ్‌కు ముందు మరియు ఆ తర్వాత క్రమ వ్యవధుల్లో సరఫరాదారు అధికారిక భద్రతా మదింపు ప్రక్రియకు లోబడి ఉండేలా చేసి, తత్ఫలితంగా వచ్చిన డాక్యుమెంటేషన్‌ను భద్రపరచండి.
  • OpenAI అభ్యర్థన మేరకు, ప్రతి కీలక సబ్‌సప్లయర్‌ని, వారి మూల దేశాన్ని మరియు సప్లయర్‌ పనితీరుకు సంబంధించిన ఏదైనా కీలక ఆధారపడటాన్ని గుర్తించాలి.
  • ICT మరియు ఉత్పత్తి సప్లై-ఛైయిన్ ప్రమాదాలను అంచనా వేసే ప్రక్రియలను నిర్వహించండి మరియు సాఫ్ట్‌వేర్, సర్వీస్‌లు, సప్లయర్‌ పనితీరు లేదా OpenAI డేటా యొక్క గోప్యత, సమగ్రత లేదా లభ్యతను రాజీ చేసే ఏదైనా అంతరాయం, దుర్బలత్వం లేదా ఉద్భవిస్తున్న ముప్పు గురించి OpenAIకి వెంటనే తెలియజేయండి.

14. డేటా ఎన్‌క్రిప్షన్

  • బలమైన, ఇండస్ట్రీ-గుర్తింపు పొందిన క్రిప్టోగ్రాఫిక్ ప్రోటోకాల్‌లను (TLS 1.2 లేదా అంతకంటే హై, SSH 2, IPsec లేదా సమానమైనది) ఉపయోగించి ఏదైనా పబ్లిక్ లేదా ప్రైవేట్ నెట్‌వర్క్‌లో రవాణాలో OpenAI డేటాను రక్షించండి. లెగసీ లేదా అసురక్షిత ప్రోటోకాల్‌లు (ఉదా., SSL v3, TLS 1.0/1.1) తప్పనిసరిగా నిలిపివేయాలి. 
  • బలమైన, ఇండస్ట్రీ-గుర్తింపు పొందిన అల్గారిథమ్‌లు (ఉదా., AES-256 లేదా సమానమైనవి) మరియు FIPS 140-2/3, ISO/IEC 19790 లేదా పోల్చదగిన ప్రమాణాలకు ధృవీకరించిన క్రిప్టోగ్రాఫిక్ మాడ్యూల్‌లను ఉపయోగించి డేటాబేస్‌లు, ఆబ్జెక్ట్ స్టోర్‌లు, ఫైల్ సిస్టమ్‌లు, ఎండ్‌పాయింట్ పరికరాలు మరియు బ్యాకప్‌లతో సహా ఏదైనా నిరంతర మీడియంలో నిల్వ చేసిన మొత్తం OpenAI డేటాను ఎన్‌క్రిప్ట్ చేయండి. 
  • ప్రత్యేక కీ-నిర్వహణ సిస్టమ్‌ను ఉపయోగించి ఎన్‌క్రిప్షన్ కీలను నిర్వహించండి; కీలకు యాక్సెస్‌ను అధీకృత సిబ్బందికి మాత్రమే పరిమితం చేయాలి మరియు కనీసం సంవత్సరానికి ఒకసారి లేదా రాజీ పడినట్లుగా అనుమానం తలెత్తినప్పుడు మార్చాలి. స్నాప్‌షాట్‌లు, ప్రతిరూపాలు మరియు ఆఫ్‌లైన్ బ్యాకప్‌లు ఒకే నియంత్రణల కింద రక్షించబడేలా సప్లయర్‌ నిర్ధారించుకోవాలి.

15. డేటా నిలుపుదల

ఒప్పందం గడువు ముగిసినప్పుడు లేదా రద్దు చేసినప్పుడు, సప్లయర్‌, OpenAI ఎంపిక ప్రకారం, అన్ని OpenAI డేటాను తొలగిస్తారు లేదా తిరిగి ఇస్తారు (సప్లయర్‌ డేటా నిలుపుదల షెడ్యూల్ ప్రకారం తొలగించబడే ఏదైనా బ్యాకప్ లేదా ఆర్కైవల్ కాపీలను మినహాయించి), వర్తించే చట్టాల ప్రకారం సప్లయర్‌ కాపీలను నిలుపుకోవాల్సిన సందర్భంలో తప్ప. అటువంటి సందర్భంలో, వర్తించే చట్టాల ప్రకారం అవసరమైన మేరకు తప్ప, సప్లయర్‌ ఆ OpenAI డేటాను తదుపరి ప్రాసెసింగ్ నుండి వేరుచేసి రక్షిస్తారు. సప్లయర్‌ అందించే సర్వీస్‌లకు వర్తిస్తే, ఉత్పత్తిలో డేటా నిలుపుదల కాలాలను కాన్ఫిగర్ చేసే సామర్థ్యాన్ని సప్లయర్ OpenAI కి అందిస్తారు.

16. సురక్షిత డిస్పోజ్ చేయడం

  • అందుబాటులో ఉన్న సాంకేతికతను పరిగణనలోకి తీసుకుని వర్తించే చట్టానికి అనుగుణంగా OpenAI డేటాను సురక్షితంగా డిస్పోజ్ చేయడాన్ని నిర్ధారించడానికి రూపొందించిన నియంత్రణలను అమలు చేస్తుంది, తద్వారా OpenAI డేటాను చదవడం లేదా పునర్నిర్మించడం సాధ్యపడదు. 
  • NIST SP 800-88 ప్రమాణంలో వివరించిన పద్ధతులను లేదా దానికి సమానమైన పద్ధతులను ఉపయోగించి, ఓవర్‌రైట్ చేయడం లేదా డీగాసింగ్ చేయడం ద్వారా డిస్పోజ్ చేయడానికి ముందు ఎలక్ట్రానిక్ మీడియాను సురక్షితంగా చెరిపివేయండి, లేదా డిస్పోజ్ చేయడానికి లేదా మరొక సిస్టమ్‌కు తిరిగి కేటాయించడానికి ముందు భౌతికంగా నాశనం చేయండి.

17. అంతర్గత భద్రతా మూల్యాంకనాలు మరియు మార్పు నోటిఫికేషన్

  • ఇండస్ట్రీ-స్టాండర్డ్ ఫ్రేమ్‌వర్క్‌లు మరియు దాని స్వంత పాలసీలతో పోల్చి, ఆటోమేటెడ్ స్కానింగ్, మాన్యువల్ సమీక్షలు మరియు విధాన అనుసరణ తనిఖీల ద్వారా దాని భద్రతా నియంత్రణల ప్రభావాన్ని క్రమం తప్పకుండా అంచనా వేయండి. 
  • OpenAI డేటా గోప్యత, సమగ్రత లేదా లభ్యతను సహేతుకంగా ప్రభావితం చేసే దాని మౌలిక సదుపాయాలు, నిర్మాణం, తృతీయపక్ష డిపెండెన్సీలు, డేటా ప్రవాహాలు లేదా భద్రతా స్థితిలో ఏదైనా ముఖ్యమైన మార్పు గురించి ముందుగానే OpenAI కి తెలియజేయండి.

18. స్వతంత్ర ఆడిట్‌లు మరియు సర్టిఫికేషన్‌లు

కనీసం సంవత్సరానికి ఒకసారి, సప్లయర్‌:

  • గుర్తింపు పొందిన ఇండస్ట్రీ ప్రమాణానికి (ఉదా., SOC 2 టైప్ 2 లేదా ISO 27001 నిఘా / పునఃధృవీకరణ) అనుగుణంగా దాని భద్రతా నియంత్రణలు సమీక్షించడానికి అర్హత కలిగిన, స్వతంత్ర ఆడిటర్‌ను నియమించుకోండి.  
  • అభ్యర్థనపై OpenAIకి సారాంశం లేదా పూర్తి నివేదికలు (సముచితంగా) అందించండి.

19. చొచ్చుబాటు పరీక్ష

సప్లయర్‌ హోస్ట్ చేసిన సర్వీస్‌లు లేదా ఆన్‌లైన్ సర్వీస్‌లను అందిస్తే, సప్లయర్‌:

  • వీటిని కవర్ చేస్తూ వార్షిక తృతీయ పక్ష పెనిట్రేషన్ టెస్టింగ్‌ను ఏర్పాటు చేయండి: (i) హోస్ట్ చేసిన సర్వీస్‌లు లేదా సర్వీస్‌లు; (ii) మొత్తం ఇంటర్నెట్‌కు అందుబాటులో ఉన్న పరిధి; మరియు (iii) సప్లయర్‌ అంతర్గత కార్పొరేట్ నెట్‌వర్క్.
  • NDAకి లోబడి, పరీక్షలు జరిగాయని తెలిపే సాక్ష్యాలను, అలాగే కనుగొన్న విషయాల కార్యనిర్వాహక సారాంశాలను పంచుకోండి. 
  • OpenAI డేటాను ప్రభావితం చేసే క్లిష్టమైన మరియు హై-తీవ్రత దుర్బలత్వాలను కనుగొన్న 60 రోజుల్లోపు పరిష్కరించండి లేదా పరిహార నియంత్రణలు మరియు అవశేష ప్రమాదాన్ని OpenAIకి వెంటనే తెలియజేయండి.

20. OpenAI ధృవీకరణ హక్కులు

  • ఒప్పంద వ్యవధిలో మరియు ఆ తర్వాత ఒక సంవత్సరం పాటు, OpenAI (లేదా దాని నియమించిన ఆడిటర్) ఈ సప్లయర్‌ భద్రతా చర్యలకు అనుగుణంగా ఉన్నట్లు నిర్ధారించడానికి సంబంధిత పుస్తకాలు, రికార్డులు మరియు సౌకర్యాలను సహేతుకమైన నోటీసుతో సమీక్షించవచ్చు. సమీక్షలు ఆ ప్రయోజనం కోసం సహేతుకంగా అవసరమైన సమాచారానికి పరిమితం చేయబడతాయి మరియు గోప్యతా బాధ్యతల కింద నిర్వహించబడతాయి. 
  • OpenAI ఎప్పటికప్పుడు సమర్పించవచ్చు భద్రతా ప్రశ్నాపత్రాలను పూర్తి చేయడానికి సప్లయర్‌ వాణిజ్యపరంగా సహేతుక ప్రయత్నాలను కూడా చేస్తారు.

21. U.S. వెలుపలి డేటా యాక్సెస్

సప్లయర్‌, U.S. న్యాయ శాఖ జారీ చేసిన ఎగ్జిక్యూటివ్ ఆర్డర్ 14117ను అమలు చేసే తుది నియమం, ఆందోళన కలిగించే దేశాలకు లేదా కవర్డ్ వ్యక్తులకు బల్క్ కవర్డ్ డేటాకు యాక్సెస్‌ను నిషేధిస్తుందని లేదా పరిమితం చేస్తుందని అంగీకరిస్తారు (ఈ పేరాలో ఉపయోగించిన అటువంటి పదాలు మరియు ఇతర పెద్ద అక్షరాలతో రాసిన పదాలు తుది నియమంలో నిర్వచించబడ్డాయి).

  • సప్లయర్‌ అందించే సర్వీస్‌ల్లో OpenAI లేదా దాని అనుబంధ సంస్థల కవర్డ్ డేటాకు యాక్సెస్ ఉంటే, సప్లయర్‌ ఈ క్రింది వాటిని ప్రకటిస్తుంది మరియు హామీ ఇస్తుంది: (i) సప్లయర్‌ లేదా దాని అనుబంధ సంస్థల్లో ఏదీ ఆందోళన కలిగించే దేశంలో స్థాపించబడలేదు లేదా చార్టర్ చేయబడలేదు లేదా స్థాపించబడదు లేదా చార్టర్ చేయబడదు, ఆందోళన కలిగించే దేశంలో దాని ప్రధాన వ్యాపార స్థలాన్ని కలిగి లేదు లేదా కలిగి ఉండదు, లేదా ఒకటి లేదా అంతకంటే ఎక్కువ ఆందోళన కలిగించే దేశాలు లేదా కవర్డ్ వ్యక్తులచే ప్రత్యక్షంగా లేదా పరోక్షంగా, వ్యక్తిగతంగా లేదా సమిష్టిగా 50% లేదా అంతకంటే ఎక్కువ యాజమాన్యంలో లేదు లేదా ఉండదు; మరియు (ii) సప్లయర్‌, దాని అనుబంధ సంస్థల్లో ఏదీ, లేదా అటువంటి కవర్డ్ డేటాకు యాక్సెస్ ఉన్న సప్లయర్‌ యొక్క ఏ ఉద్యోగి లేదా కాంట్రాక్టర్ ఆందోళన కలిగించే దేశంలో లేరు లేదా ఉండరు, U.S. అటార్నీ జనరల్ ద్వారా కవర్డ్ వ్యక్తిగా నిర్ధారించబడలేదు లేదా నిర్ధారించబడరు, లేదా ఇతరత్రా కవర్డ్ వ్యక్తిగా అర్హత పొందరు లేదా పొందరు. (ఎ) లేదా (బి) మారితే, సప్లయర్‌ వెంటనే OpenAI కి తెలియజేస్తుంది.
  • సప్లయర్‌ మరియు దాని అనుబంధ సంస్థలు కంట్రీ ఆఫ్ కన్సర్న్ లేదా కవర్డ్ పర్సన్‌తో OpenAI యొక్క కవర్డ్ డేటాను కలిగి ఉన్న ఏదైనా కవర్డ్ డేటా లావాదేవీలో పాల్గొనవు. సప్లయర్‌ OpenAI కవర్డ్ డేటాకు సంబంధించిన పరిమితం చేసిన లావాదేవీలో పాల్గొంటే, తుది నియమం అవసరాలకు అనుగుణంగా OpenAIకి అవసరమైన ఏదైనా సమాచారాన్ని సప్లయర్‌ OpenAIకి అందిస్తుంది.

22. నిర్వచనాలు.

  • కవర్డ్ డేటా అంటే భారీ పరిమాణంలోని U.S. సున్నితమైన డేటా లేదా U.S. ప్రభుత్వానికి సంబంధించిన డేటా, దీనిని U.S. న్యాయ శాఖ జారీ చేసిన ఎగ్జిక్యూటివ్ ఆర్డర్ 14117ను అమలు చేసే తుది నియమం కింద మరింత నిర్వచించవచ్చు.
  • డేటా రక్షణ చట్టాలు అంటే ఒప్పందం ప్రకారం సప్లయర్‌ పనితీరుకు వర్తించే అన్ని డేటా రక్షణ చట్టాలు.
  • హోస్ట్ చేసిన సర్వీస్ అనేది సాఫ్ట్‌వేర్-యాజ్-ఎ-సర్వీస్, ప్లాట్‌ఫామ్-యాజ్-ఎ-సర్వీస్ లేదా సప్లయర్‌ OpenAI కి అందించే ఏవైనా సారూప్య హోస్ట్ చేసిన లేదా ఆన్‌లైన్ సర్వీస్‌లను సూచిస్తుంది.
  • సమాచార భద్రతా కార్యక్రమం అంటే ఇండస్ట్రీ ప్రమాణాలకు అనుగుణంగా ఉండే పరిపాలనా, సాంకేతిక మరియు భౌతిక నియంత్రణలు ఉన్న పాలసీలు, ప్రక్రియలు మరియు నియంత్రణల నిర్మాణాత్మక చట్రం, ఇవన్నీ OpenAI డేటా గోప్యత, సమగ్రత మరియు లభ్యత కాపాడటానికి రూపొందించబడ్డాయి.
  • OpenAI డేటా అంటే OpenAI కోసం సప్లయర్‌ పనితీరుకు సంబంధించి సప్లయర్‌ OpenAI నుండి లేదా దాని తరపున అందుకున్న లేదా సేకరించిన సమాచారం. OpenAI డేటాలో వ్యక్తిగత డేటా ఉంటుంది, అయితే అది వ్యక్తిగత డేటాకే పరిమితం కాదు. 
  • వ్యక్తిగత డేటా అంటే వర్తించే డేటా రక్షణ చట్టాల ప్రకారం “వ్యక్తిగత డేటా” లేదా “వ్యక్తిగత సమాచారం” అనే పదానికి కేటాయించిన అర్థం.
  • ప్రాసెసింగ్ అంటే డేటాపై నిర్వహించే ఏదైనా చర్య, అది ఆటోమేటెడ్ మార్గాల ద్వారా అయినా కాకపోయినా, ఇందులో సేకరణ, నమోదు, వ్యవస్థీకరణ, నిల్వ, వినియోగం, బహిర్గతం చేయడం లేదా నాశనం చేయడం వంటివి చేరి ఉంటాయి.
  • భద్రతా ఘటన అంటే సప్లయర్‌ లేదా సబ్‌ప్రాసెసర్ సిస్టమ్‌ల్లో OpenAI డేటాను అనధికారికంగా యాక్సెస్ చేయడం, ఉపయోగించడం, బహిర్గతం చేయడం, మార్పు చేయడం లేదా నాశనం చేయడం లేదా దాని లభ్యత లేదా సమగ్రతకు అంతరాయం కలిగించే ఏదైనా వాస్తవ లేదా అనుమానిత ఘటన.
  • సప్లయర్‌ ప్రవర్తనా నియమావళి అంటే ఈ చిరునామాలో ఉన్న OpenAI సప్లయర్‌ ప్రవర్తనా నియమావళి: https://openai.com/policies/supplier-code/.
  • సప్లయర్‌ సిబ్బంది అంటే OpenAI తో సప్లయర్‌ పనితీరులో ఏదైనా అంశాన్ని నిర్వహించే అందరు సిబ్బంది, వీరిలో ఉద్యోగులు, కాంట్రాక్టర్లు, తాత్కాలిక వర్కర్‌లు మరియు సబ్ కాంట్రాక్టర్‌లు ఉంటారు.
  • సిస్టమ్‌లు అంటే OpenAI డేటాను ప్రాసెస్ చేయడానికి, ప్రసారం చేయడానికి లేదా నిల్వ చేయడానికి సప్లయర్‌ లేదా దాని సబ్‌ప్రాసెసర్‌లు ఉపయోగించే సమాచార సిస్టమ్‌లు. ఇందులో ఆ విధులకు మద్దతు ఇచ్చే ఇంటిగ్రేటెడ్ హార్డ్‌వేర్, సాఫ్ట్‌వేర్, సిబ్బంది మరియు పాలసీలు ఉంటాయి.