సప్లయర్ భద్రతా చర్యలు
ఈ సప్లయర్ భద్రతా చర్యలు OpenAIకి వస్తువులు, సర్వీస్లు లేదా సాఫ్ట్వేర్ను అందించినప్పుడు సప్లయర్కు వర్తిస్తాయి, అలాగే సప్లయర్ మరియు OpenAI మధ్య వర్తించే ఒప్పందంలో చేర్చబడతాయి (“ఒప్పందం”). ఇక్కడ ఉపయోగించినప్పటికీ ఇక్కడ నిర్వచించని నిబంధనలు ఒప్పందంలో నిర్వచించబడ్డాయి.
సరఫరాదారు సమాచార భద్రతా కార్యక్రమాన్ని నిర్వహించి అమలు చేస్తారు, దీనిని కనీసం సంవత్సరానికి ఒకసారి సమీక్షించడం జరుగుతుంది లేదా భద్రతా సంఘటన ద్వారా ప్రాంప్ట్ అయితే లేదా వర్తించే చట్టంలో గణనీయమైన మార్పు కారణంగా అవసరమైతే ముందుగా సమీక్షిస్తారు. సమాచార భద్రతా కార్యక్రమం పర్యవేక్షణను తగిన అర్హత గల సీనియర్ సిబ్బందికి అప్పగిస్తారు.
ఒప్పందం ప్రకారం దాని భద్రత మరియు గోప్యతా బాధ్యతలను నెరవేర్చడానికి, సప్లయర్ సమాచార భద్రతా కార్యక్రమంలో ఈ కిందివి ఉంటాయి:
1. విధానాలు మరియు ప్రవర్తనా నియమావళి
- సమాచార భద్రతా కార్యక్రమం మరియు వర్తించే అన్ని డేటా రక్షణ చట్టాలకు అనుగుణంగా రాతపూర్వక సమాచార-భద్రత మరియు ప్రైవసీ పాలసీలను నిర్వహించండి.
- ఈ పాలసీలను మరియు సప్లయర్ ప్రవర్తనా నియమావళిని అన్ని సంబంధిత సిబ్బందికి తెలియజేయండి, అలాగే అధికారిక అంగీకారాన్ని కోరండి.
- డాక్యుమెంట్ చేసిన ప్రక్రియల ద్వారా సమ్మతి పర్యవేక్షించండి మరియు సమ్మతి లోపాలను సరిదిద్దండి; విధాన ఉల్లంఘనలను తగిన క్రమశిక్షణా చర్యలు తీసుకోబడతాయి.
2. రిస్క్ నిర్వహణ
- రిస్క్ గుర్తింపు, విశ్లేషణ, పర్యవేక్షణ, నివేదించడం మరియు దిద్దుబాటు చర్య కోసం క్రమం తప్పకుండా రిస్క్ అంచనాలు మరియు నియంత్రణలు ఉన్న రిస్క్ నిర్వహణ కార్యక్రమాన్ని నిర్వహించి ఆపరేట్ చేయండి.
- కనీసం ఏటా, OpenAI డేటాకు ప్రమాదాలు, సప్లయర్ వ్యాపార ఆస్తులకు ప్రమాదాలు (ఉదా., సాంకేతిక మౌలిక సదుపాయాలు), ఆ అంశాలకు వ్యతిరేకంగా ముప్పులు (అంతర్గతంగా మరియు బాహ్యంగా రెండూ), ఆ ముప్పులు సంభవించే సంభావ్యత మరియు సంస్థపై ప్రభావాన్ని గుర్తించడానికి (అంతర్గతంగా లేదా ఒప్పందం కుదుర్చుకున్న, స్వతంత్ర వనరులతో) ప్రమాద అంచనాలను నిర్వహించండి.
- OpenAI డేటాకు భద్రతా ప్రమాదాలను వర్గీకరించండి, అలాగే వాటి పరిష్కారానికి ప్రాధాన్యత ఇవ్వండి.
3. సిబ్బంది
- సిబ్బంది తనిఖీ, శిక్షణ మరియు నిర్వహణ కోసం ఇండస్ట్రీ ప్రామాణిక పద్ధతులను నిర్వహించి అమలు చేయండి.
- ప్రతి కార్మికుడి అధికార పరిధిలో చట్టబద్ధంగా అనుమతించిన మేరకు, OpenAI డేటా యాక్సెస్ చేసే లేదా సప్లయర్ పనితీరుకు మద్దతు ఇచ్చే అందరు సిబ్బందికి ఉద్యోగానికి ముందు బ్యాక్గ్రౌండ్ స్క్రీనింగ్లను నిర్వహించండి.
- సప్లయర్ సిబ్బందికి వార్షిక భద్రత మరియు గోప్యతా శిక్షణను అందించండి, అలాగే తగిన విధంగా అనుబంధ భద్రతా శిక్షణను అందించండి.
- సప్లయర్ సిబ్బంది గోప్యతా ఒప్పందం కుదుర్చుకోవాలని, లేదా OpenAI కోసం తన పనితీరుకు సంబంధించి సప్లయర్ లోబడి ఉండే గోప్యతా బాధ్యతలకు అనుగుణమైన గోప్యతా బాధ్యతలకు సప్లయర్ సిబ్బంది లోబడి ఉన్నారని నిర్ధారించుకోవాలని, ఉపాధి లేదా నియామకానికి షరతుగా, అలాగే కస్టమర్ మరియు ఇతర తృతీయపక్ష డేటా రక్షణకు సంబంధించిన పాలసీలను అనుసరించాలని కోరాలి.
- దాని ఉద్యోగులు మరియు తాత్కాలిక కార్మికుల గుర్తింపును ధృవీకరించండి.
- కింది దేశాలలో లేదా భూభాగాలలో ఉన్న సరఫరాదారు సిబ్బందిని నియమించుకోవద్దు లేదా వారి నుండి సిబ్బందిని తీసుకోవద్దు: (ఎ) యు.ఎస్. ఆఫీస్ ఆఫ్ ఫారిన్ అసెట్స్ కంట్రోల్ (OFAC) చేత సమగ్రంగా ఆంక్షలు విధించబడినవిగా గుర్తించబడినవి; (బి) యు.ఎస్. స్టేట్ డిపార్ట్మెంట్ ద్వారా లెవెల్ 4/ ప్రయాణించవద్దు అనే సలహాకు లోబడి ఉన్నవి; లేదా (సి) క్రియాశీల సాయుధ సంఘర్షణ జరుగుతున్న ప్రాంతాలలో ఉన్నవి.
- సరఫరాదారు సిబ్బందిపై అడ్-హాక్ భద్రతా తనిఖీలను నిర్వహించడానికి OpenAIని అనుమతించండి మరియు ఈ తనిఖీలకు మద్దతుగా OpenAI సహేతుకంగా అభ్యర్థించే ఏదైనా సమాచారాన్ని వెంటనే పంచుకోండి.
- ఈ భద్రతా చర్యలు లేదా ఒప్పందం ప్రకారం సప్లయర్ తన స్వంత బ్యాక్గ్రౌండ్ తనిఖీ మరియు గుర్తింపు ధృవీకరణలను నిర్వహించాల్సిన బాధ్యతను OpenAI పరిమితం చేయనట్లయితే లేదా మినహాయించనట్లయితే, రిమోట్గా ఉన్న సప్లయర్ సిబ్బంది కోసం OpenAI అనుబంధ భద్రతా స్క్రీన్లను నిర్వహించవచ్చు.
4. సిస్టమ్ మరియు వర్క్స్టేషన్ నియంత్రణ
సప్లయర్ అన్ని కార్పొరేట్ ల్యాప్టాప్లు, మొబైల్ పరికరాలు, ఆన్-ప్రిమిసిస్ సర్వర్లు మరియు OpenAI డేటాను ప్రాసెస్ చేసే ఇతర హార్డ్వేర్లను ఈ కింది విధంగా భద్రపరుస్తారు:
- ఆమోదించిన ఎండ్పాయింట్-మేనేజ్మెంట్ ప్లాట్ఫామ్ ద్వారా ప్రతి ఎండ్పాయింట్ మరియు సర్వర్ను—ఆన్-ప్రేమ్ ఇన్ఫ్రాస్ట్రక్చర్తో సహా—కేంద్రంగా నిర్వహించడం.
- వర్క్స్టేషన్లు మరియు సర్వర్ల్లో ఆపరేటింగ్ సిస్టమ్లు, అప్లికేషన్లు మరియు ఫర్మ్వేర్లపై బేస్లైన్ భద్రతా కాన్ఫిగరేషన్లు మరియు సకాలంలో ప్యాచ్లను ఆటోమేటిక్గా అమలు చేయడం.
- నిల్వలో ఉన్నప్పుడు ఎన్క్రిప్షన్ అవసరం: ల్యాప్టాప్లు మరియు వర్క్స్టేషన్ల్లో పూర్తి-డిస్క్ ఎన్క్రిప్షన్, సర్వర్లు మరియు స్టోరేజ్ పరికరాల్లో వాల్యూమ్ లేదా స్టోరేజ్-లెవల్ ఎన్క్రిప్షన్.
- అన్ని ఆస్తులపై పోర్టబుల్ మరియు తొలగించగల మీడియాను నిలిపివేయడం లేదా కఠినంగా నియంత్రించడం.
5. గుర్తింపు, ప్రామాణీకరణ మరియు అధీకరణ నియంత్రణలు
- గుర్తింపు, ప్రామాణీకరణ మరియు యాక్సెస్ నిర్వహణ నియంత్రణకు సంబంధించిన ఇండస్ట్రీ ప్రమాణ పద్ధతులను నిర్వహించి అమలు చేయడం.
- సప్లయర్ సిబ్బంది మరియు సర్వీస్ ఖాతాల కోసం యాక్సెస్ నిర్వహణను నియంత్రించే పాలసీలు మరియు ప్రక్రియలను డాక్యుమెంట్ చేయండి.
- సిస్టమ్స్ ప్రాప్యత ఉన్న అన్ని సప్లయర్ సిబ్బంది యొక్క ఖచ్చితమైన మరియు ప్రస్తుత జాబితాను నిర్వహించండి.
- బదిలీ లేదా రద్దు జరిగిన ఒక పని దినంలోపు ఆధారాలను నిలిపివేయండి లేదా ఉపసంహరించండి.
- సర్వీస్ల డెలివరీకి మద్దతు ఇచ్చే అంతర్గత సిస్టమ్లు మరియు తృతీయ పక్ష సర్వీస్లకు అన్ని ఇంటరాక్టివ్ లాగిన్ల కోసం సింగిల్ సైన్-ఆన్ (SSO)ని ఉపయోగించండి.
- SSO లాగిన్ ఫ్లోలో భాగంగా గుర్తింపు ప్రొవైడర్ ద్వారా మల్టీ ఫ్యాక్టర్ అథంటికేషన్ను అమలు చేయండి.
- కనీస హక్కు మరియు విధుల విభజన సూత్రాలతో రోల్-బేస్డ్ యాక్సెస్ కంట్రోల్ (RBAC)ను అమలు చేయండి.
- ఆమోదించిన మార్పు-నియంత్రణ పాలసీల ప్రకారం సాంకేతికంగా అవసరమైనప్పుడు మాత్రమే ప్రివిలేజ్డ్ (“రూట్”/“అడ్మినిస్ట్రేటర్”) ఖాతాలు ఉపయోగించండి; ప్రివిలేజ్డ్ కాని యూజర్లు ప్రివిలేజ్డ్ ఫంక్షన్లను అమలు చేయకుండా నిషేధించండి.
- OpenAI డేటాను నిల్వ చేసే సిస్టమ్లకు ఏదైనా యాక్సెస్ అభ్యర్థనకు అధికారిక సమీక్ష మరియు ఆమోదం అవసరం, అలాగే ప్రత్యేకాధికారాల సముచిత నిర్ధారించడానికి ఆవర్తన (కనీసం త్రైమాసిక) యాక్సెస్ ఆడిట్లు అవసరం.
- రాజీపడిన క్రెడెన్షియల్స్ను (ఉదా., పాస్వర్డ్లు, API కీలు) నివేదించడానికి మరియు రద్దు చేయడానికి మరియు రీసెట్లు లేదా తాత్కాలిక క్రెడెన్షియల్స్ను జారీ చేసే ముందు యూజర్ గుర్తింపును ధృవీకరించడానికి పాలసీలను ఏర్పాటు చేయండి.
- OpenAI తుది యూజర్ల కోసం, తృతీయపక్ష గుర్తింపు మరియు యాక్సెస్ నిర్వహణ సేవపై ఆధారపడటం; సప్లయర్ యూజర్ అందించిన పాస్వర్డ్లను నిల్వ చేయదు.
6. భద్రతా ఘటనలు
- సప్లయర్ పనితీరు లేదా OpenAI డేటా గోప్యత, లభ్యత లేదా సమగ్రతను రాజీ చేసే ఘటనలకు స్పందించడానికి మరియు పరిష్కరించడానికి భద్రతా ఘటన ప్రతిస్పందన ప్లాన్ను నిర్వహించి అమలు చేయండి.
- నిజమైన లేదా అనుమానిత భద్రతా ఘటన గురించి తెలుసుకున్న వెంటనే, అనవసరమైన ఆలస్యం చేయకుండా మరియు ఏ సందర్భంలోనైనా, భద్రతా ఘటన గురించి తెలుసుకున్న 48 గంటల్లోపు security@openai.comకు OpenAIకి రాతపూర్వక నోటీసును అందించవలెను. సాధ్యమైన చోట, అటువంటి నోటీసులో OpenAI కోసం డేటా రక్షణ చట్టాల ప్రకారం అవసరమైన అందుబాటులో ఉన్న వివరాలు అన్నీ ఉంటాయి, ఇవి భద్రతా ఘటన ద్వారా ప్రభావితమైన నియంత్రణ అధికారులకు లేదా వ్యక్తులకు దాని స్వంత నోటిఫికేషన్ బాధ్యతలను పాటించడానికి సహాయపడతాయి.
- మరిన్ని భద్రతా ఘటనల ప్రమాదాలను తగ్గించడానికి సహేతుకమైన చర్యలు తీసుకోండి. సప్లయర్ భద్రతా చర్యలను సప్లయర్ ఉల్లంఘించడం వల్ల భద్రతా ఘటన జరిగినప్పుడు, డేటా రక్షణ చట్టాల ప్రకారం తీసుకోవలసిన చర్యల ఫలితంగా లేదా వర్తించే చోట భద్రతా ఘటనకు సంబంధించి పార్టీల మధ్య అంగీకారం జరిగిన చర్యల ఫలితంగా జరిగిన వాస్తవ, జేబు నుండి చెల్లించిన పరిష్కార ఖర్చులు మరియు వ్యయాలను సప్లయర్ OpenAIకి తిరిగి చెల్లిస్తారు (ఒప్పందంలో చేర్చిన బాధ్యత పరిమితులకు లోబడి): (i) ప్రభావిత వ్యక్తులకు చట్టబద్ధంగా అవసరమైన నోటీసులను సృష్టించడం మరియు పంపించడం; (ii) విచారణలకు ప్రతిస్పందించడానికి కాల్ సెంటర్ మద్దతు; మరియు (iii) ప్రభావిత వ్యక్తులకు చట్టబద్ధంగా అవసరమైన క్రెడిట్ పర్యవేక్షణ సర్వీస్లు. ఈ పేరా కింద అందించిన ఏవైనా నోటీసుల సమయం, కంటెంట్ మరియు విధానాన్ని నియంత్రించడానికి OpenAI కి పూర్తి విచక్షణ ఉంటుంది.
7. లాగింగ్, ఆడిట్ మరియు జవాబుదారీతనం
- సర్వీస్లను అందించడానికి ఉపయోగించే అన్ని సిస్టమ్లు, నెట్వర్క్లు మరియు మద్దతు మౌలిక సదుపాయాలకు సంబంధించిన ఆడిట్ రికార్డులను రూపొందించి భద్రపరచండి. ఈ రికార్డులు చట్టవిరుద్ధమైన లేదా అనధికార కార్యకలాపాల పర్యవేక్షణ, విశ్లేషణ, దర్యాప్తు మరియు నివేదిక ఇవ్వడానికి వీలుగా ఉండాలి.
- ప్రతి ఈవెంట్ను పేరున్న వ్యక్తికి లింక్ చేసే విధంగా అన్ని ప్రత్యేకాధికార చర్యలను లాగ్ చేయండి.
- అనధికార మార్పులు లేదా విధాన ఉల్లంఘనలను గుర్తించడానికి ఎండ్పాయింట్లు, సర్వర్లు మరియు సహాయక మౌలిక సదుపాయాలపై ప్రత్యేకాధికార కార్యకలాపాలను రికార్డ్ చేయండి మరియు నిరంతరం పర్యవేక్షించాలి.
- నెట్వర్క్ ట్రాఫిక్ మరియు సర్వీస్ లాగ్లతో సహా భద్రత మరియు లభ్యతను నిరంతరం పర్యవేక్షించండి మరియు ఏవైనా హెచ్చరికలపై వెంటనే చర్య తీసుకోవాలి.
- అనుమానాస్పద కార్యాచరణ, విధాన ఉల్లంఘనలు లేదా OpenAI డేటా గోప్యత, సమగ్రత లేదా లభ్యతను ప్రభావితం చేసే ఘటనలను గుర్తించడానికి భద్రతా మరియు కార్యాచరణ లాగ్లను క్రమం తప్పకుండా సమీక్షించండి మరియు విశ్లేషించండి.
- అభ్యర్థన మేరకు OpenAI కు ఆడిట్ లాగ్లు అందించండి.
8. సెక్యూర్ డెవలప్మెంట్ లైఫ్సైకిల్ (SDLC)
- OpenAIకు అందించే సాఫ్ట్వేర్ లేదా సర్వీస్ల ప్లాన్, కోడింగ్, పరీక్ష, విస్తరణ మరియు నిర్వహణను కవర్ చేసే డాక్యుమెంట్ చేసిన సెక్యూర్ డెవలప్మెంట్ / సెక్యూరిటీ-బై-డిజైన్ ప్రక్రియను నిర్వహించడం మరియు అమలు చేయడం.
- కోడ్ను ప్రొడక్షన్కు పంపే ముందు, SDLCలో తప్పనిసరిగా థ్రెట్ మోడలింగ్, కోడ్ రివ్యూ, ఆటోమేటెడ్ డిపెండెన్సీ-వల్నరబిలిటీ స్కానింగ్, మరియు సెక్యూరిటీ టెస్టింగ్ (స్టాటిక్, డైనమిక్, మరియు కంటైనర్ లేదా IaC స్కానింగ్) ఉండాలి.
- ఈ కార్యకలాపాల ఫలితాలను, హై-ప్రమాదకర గుర్తింపుల పరిష్కార ఆధారాలతో పాటు, కనీసం 12 నెలల పాటు భద్రపరచాలి మరియు అభ్యర్థన మేరకు OpenAIకి అందుబాటులో ఉంచాలి.
9. క్లౌడ్ మౌలికసదుపాయాలు మరియు నెట్వర్క్ భద్రత
- వాతావరణాలను వేరు చేయండి—ఉత్పత్తి మరియు ఉత్పత్తియేతర వాతావరణాలను వేరుగా ఉంచడం మరియు OpenAI డేటా ఉత్పత్తి వాతావరణాల్లో మాత్రమే ఉండేలా చూసుకోవడం.
- OpenAI డేటాను అన్ని ఇతర కస్టమర్ డేటా నుండి తార్కికంగా వేరు చేయండి మరియు ప్రతి OpenAI కస్టమర్ సంస్థలో విభిన్న యూజర్-స్థాయి సరిహద్దులు అమలు చేయండి.
- ప్రాథమిక బ్యాకెండ్ వనరులు ప్రైవేట్ నెట్వర్క్ నియంత్రణల (VPN, ప్రైవేట్ లింక్ లేదా సమానమైన జీరో-ట్రస్ట్ ఆర్కిటెక్చర్) వెనుక అమర్చినట్లుగా నిర్ధారించుకోండి.
- నెట్వర్క్ భద్రతా పాలసీలు మరియు ఫైర్వాల్లు, ముందుగా ఏర్పాటు చేసిన అనుమతించదగిన ట్రాఫిక్ ప్రవాహాల సమితికి అనుగుణంగా కనీస ప్రత్యేకాధికారాల యాక్సెస్ కోసం కాన్ఫిగర్ చేయబడ్డాయి.
- అనుమతి లేని ట్రాఫిక్ ప్రవాహాలు నిరోధించబడ్డాయి.
10. దుర్బలత్వ నిర్వహణ
- సప్లయర్ అందించే సర్వీస్లను ప్రభావితం చేసే దుర్బలత్వాల ప్రాంప్ట్ పరిష్కారాన్ని నిర్ధారించడానికి రూపొందించిన ఇండస్ట్రీ ప్రామాణిక దుర్బలత్వ నిర్వహణ కార్యక్రమాన్ని నిర్వహించి ఆపరేట్ చేయండి.
- దుర్బలత్వాల కోసం క్రమం తప్పకుండా స్కాన్ చేసే, దుర్బలత్వ నోటిఫికేషన్ సేవకు సభ్యత్వాన్ని పొందే, ప్రమాదం ఆధారంగా పరిష్కారానికి ప్రాధాన్యతనిచ్చే మరియు ప్రమాద రేటింగ్ ఆధారంగా పరిష్కార సమయ ఫ్రేమ్లను ఏర్పాటు చేసే దుర్బలత్వ నిర్వహణ కార్యక్రమాన్ని నిర్వహించి అమలు చేయండి.
- ఒక ప్యాచ్ విడుదలైన తర్వాత, సంబంధిత భద్రతా దుర్బలత్వాన్ని సమీక్షించి, దాని వర్తింపు మరియు ప్రాముఖ్యత కోసం అంచనా వేసిన తర్వాత, ప్యాచ్ను సిస్టమ్లకు ఎదురయ్యే ప్రమాదానికి అనుగుణంగా నిర్ణీత సమయంలో వర్తింపజేసి, ధృవీకరిస్తారు.
- లాగ్ నిర్వహణ పరిష్కారాన్ని అమలు చేయండి మరియు చొరబాటు గుర్తింపు సిస్టమ్ల ద్వారా ఉత్పత్తి చేసిన లాగ్లను కనీసం ఒక సంవత్సరం పాటు భద్రపరచండి.
11. భౌతిక మరియు పర్యావరణ భద్రత
- OpenAI డేటాను నిల్వ చేయగల లేదా యాక్సెస్ చేయగల ప్రతి ప్రదేశంలో భౌతిక భద్రత నిర్వహించండి.
- బ్యాడ్జ్, బయోమెట్రిక్ లేదా తత్సమాన ప్రామాణీకరణ ద్వారా కార్యాలయాలు మరియు డేటా సెంటర్లకు యాక్సెస్ను నియంత్రించండి.
- సందర్శకులందరినీ లాగ్ చేసి ఎస్కార్ట్ చేయండి.
- 24 × 7 వీడియో నిఘా మరియు భౌతిక చొరబాటు-గుర్తింపు సిస్టమ్లను నిర్వహించండి.
- లాక్ చేసిన నిల్వ, ట్రాక్ చేసిన బదిలీలు మరియు ధృవీకరించిన విధ్వంసాన్ని ఉపయోగించి భౌతిక మాధ్యమాన్ని సురక్షితంగా నిర్వహించి పారవేయండి.
12. లభ్యత, వ్యాపార కొనసాగింపు మరియు విపత్తు పునరుద్ధరణ
సప్లయర్ సర్వీస్లు మరియు ఏదైనా OpenAI డేటా గోప్యత, సమగ్రత మరియు లభ్యతను ఈ కింది చర్యల ద్వారా కాపాడుతారు:
- లభ్యత నిర్వహణ
- సిస్టమ్ పనితీరు మరియు లభ్యతను నిరంతరం పర్యవేక్షించండి, విశ్లేషించండి మరియు మూల్యాంకనం చేయండి.
- సకాలంలో లోపాలను గుర్తించి నివేదించండి మరియు అంతరాయం తర్వాత సర్వీస్లను వెంటనే పునరుద్ధరించండి.
- సేవా అందుబాటు సమయం, ఘటనలు మరియు అంగీకరించిన సేవా-స్థాయి లక్ష్యాలకు కట్టుబడి ఉండటాన్ని ట్రాక్ చేయండి, స్వీయ-ధృవీకరించండి మరియు డాక్యుమెంట్ చేయండి.
- అభ్యర్థనపై, సేవా స్థాయిలకు అనుగుణంగా ఉన్నట్లు ప్రదర్శించే సంబంధిత పనితీరు కొలమానాలను OpenAIకి అందించండి.
- వ్యాపార కొనసాగింపు మరియు విపత్తు పునరుద్ధరణ (BC/DR)
- సర్వీస్లకు అంతరాయం కలిగించే లేదా OpenAI డేటాకు నష్టం కలిగించే అత్యవసర పరిస్థితులు లేదా ఇతర ఘటనలు పరిష్కరించే డాక్యుమెంట్ చేసిన BC/DR ప్లాన్లను నిర్వహించండి.
- BC/DR ప్లాన్లకు అనుగుణంగా సాధారణ షెడ్యూల్లో క్లిష్టమైన సిస్టమ్లు మరియు డేటాను బ్యాకప్ చేయండి.
- BC/DR ప్లాన్లను కనీసం సంవత్సరానికి ఒకసారి పరీక్షించండి మరియు పరీక్షా సమయంలో గుర్తించిన ఏవైనా ముఖ్యమైన లోపాలను సరిచేయండి.
- ఆ ప్లాన్లు అందించే రక్షణను గణనీయంగా తగ్గించే ఏదైనా మార్పు చేసే ముందు OpenAI ముందస్తు రాతపూర్వక సమ్మతి పొందండి, ఆ సమ్మతి అకారణంగా నిరాకరించరాదు.
16. తృతీయ పక్షం మరియు టెక్నాలజీ సప్లై ఛైయిన్ రిస్క్ మేనేజ్మెంట్
- OpenAI డేటాకు యాక్సెస్ ఉన్న లేదా సాఫ్ట్వేర్ లేదా సర్వీస్లకు మద్దతు ఇస్తున్న అన్ని సబ్-ప్రాసెసర్లు, ఉపకాంట్రాక్టర్లు మరియు కీలకమైన సబ్సప్లయర్ల కోసం ఇండస్ట్రీ ప్రామాణిక రిస్క్-మేనేజ్మెంట్ కార్యక్రమాలను నిర్వహించి అమలు చేయాలి.
- ప్రతి తృతీయపక్షంతో రాతపూర్వక ఒప్పందాలను కుదుర్చుకోండి, ఆ ఒప్పందాల ప్రకారం ఈ సప్లయర్ భద్రతా చర్యల్లో ఉన్న వాటితో కనీసం సమానంగా కఠిన భద్రతా రక్షణలు అవసరం.
- తృతీయ పక్షాలందరినీ ఆన్బోర్డింగ్కు ముందు మరియు ఆ తర్వాత క్రమ వ్యవధుల్లో సరఫరాదారు అధికారిక భద్రతా మదింపు ప్రక్రియకు లోబడి ఉండేలా చేసి, తత్ఫలితంగా వచ్చిన డాక్యుమెంటేషన్ను భద్రపరచండి.
- OpenAI అభ్యర్థన మేరకు, ప్రతి కీలక సబ్సప్లయర్ని, వారి మూల దేశాన్ని మరియు సప్లయర్ పనితీరుకు సంబంధించిన ఏదైనా కీలక ఆధారపడటాన్ని గుర్తించాలి.
- ICT మరియు ఉత్పత్తి సప్లై-ఛైయిన్ ప్రమాదాలను అంచనా వేసే ప్రక్రియలను నిర్వహించండి మరియు సాఫ్ట్వేర్, సర్వీస్లు, సప్లయర్ పనితీరు లేదా OpenAI డేటా యొక్క గోప్యత, సమగ్రత లేదా లభ్యతను రాజీ చేసే ఏదైనా అంతరాయం, దుర్బలత్వం లేదా ఉద్భవిస్తున్న ముప్పు గురించి OpenAIకి వెంటనే తెలియజేయండి.
14. డేటా ఎన్క్రిప్షన్
- బలమైన, ఇండస్ట్రీ-గుర్తింపు పొందిన క్రిప్టోగ్రాఫిక్ ప్రోటోకాల్లను (TLS 1.2 లేదా అంతకంటే హై, SSH 2, IPsec లేదా సమానమైనది) ఉపయోగించి ఏదైనా పబ్లిక్ లేదా ప్రైవేట్ నెట్వర్క్లో రవాణాలో OpenAI డేటాను రక్షించండి. లెగసీ లేదా అసురక్షిత ప్రోటోకాల్లు (ఉదా., SSL v3, TLS 1.0/1.1) తప్పనిసరిగా నిలిపివేయాలి.
- బలమైన, ఇండస్ట్రీ-గుర్తింపు పొందిన అల్గారిథమ్లు (ఉదా., AES-256 లేదా సమానమైనవి) మరియు FIPS 140-2/3, ISO/IEC 19790 లేదా పోల్చదగిన ప్రమాణాలకు ధృవీకరించిన క్రిప్టోగ్రాఫిక్ మాడ్యూల్లను ఉపయోగించి డేటాబేస్లు, ఆబ్జెక్ట్ స్టోర్లు, ఫైల్ సిస్టమ్లు, ఎండ్పాయింట్ పరికరాలు మరియు బ్యాకప్లతో సహా ఏదైనా నిరంతర మీడియంలో నిల్వ చేసిన మొత్తం OpenAI డేటాను ఎన్క్రిప్ట్ చేయండి.
- ప్రత్యేక కీ-నిర్వహణ సిస్టమ్ను ఉపయోగించి ఎన్క్రిప్షన్ కీలను నిర్వహించండి; కీలకు యాక్సెస్ను అధీకృత సిబ్బందికి మాత్రమే పరిమితం చేయాలి మరియు కనీసం సంవత్సరానికి ఒకసారి లేదా రాజీ పడినట్లుగా అనుమానం తలెత్తినప్పుడు మార్చాలి. స్నాప్షాట్లు, ప్రతిరూపాలు మరియు ఆఫ్లైన్ బ్యాకప్లు ఒకే నియంత్రణల కింద రక్షించబడేలా సప్లయర్ నిర్ధారించుకోవాలి.
15. డేటా నిలుపుదల
ఒప్పందం గడువు ముగిసినప్పుడు లేదా రద్దు చేసినప్పుడు, సప్లయర్, OpenAI ఎంపిక ప్రకారం, అన్ని OpenAI డేటాను తొలగిస్తారు లేదా తిరిగి ఇస్తారు (సప్లయర్ డేటా నిలుపుదల షెడ్యూల్ ప్రకారం తొలగించబడే ఏదైనా బ్యాకప్ లేదా ఆర్కైవల్ కాపీలను మినహాయించి), వర్తించే చట్టాల ప్రకారం సప్లయర్ కాపీలను నిలుపుకోవాల్సిన సందర్భంలో తప్ప. అటువంటి సందర్భంలో, వర్తించే చట్టాల ప్రకారం అవసరమైన మేరకు తప్ప, సప్లయర్ ఆ OpenAI డేటాను తదుపరి ప్రాసెసింగ్ నుండి వేరుచేసి రక్షిస్తారు. సప్లయర్ అందించే సర్వీస్లకు వర్తిస్తే, ఉత్పత్తిలో డేటా నిలుపుదల కాలాలను కాన్ఫిగర్ చేసే సామర్థ్యాన్ని సప్లయర్ OpenAI కి అందిస్తారు.
16. సురక్షిత డిస్పోజ్ చేయడం
- అందుబాటులో ఉన్న సాంకేతికతను పరిగణనలోకి తీసుకుని వర్తించే చట్టానికి అనుగుణంగా OpenAI డేటాను సురక్షితంగా డిస్పోజ్ చేయడాన్ని నిర్ధారించడానికి రూపొందించిన నియంత్రణలను అమలు చేస్తుంది, తద్వారా OpenAI డేటాను చదవడం లేదా పునర్నిర్మించడం సాధ్యపడదు.
- NIST SP 800-88 ప్రమాణంలో వివరించిన పద్ధతులను లేదా దానికి సమానమైన పద్ధతులను ఉపయోగించి, ఓవర్రైట్ చేయడం లేదా డీగాసింగ్ చేయడం ద్వారా డిస్పోజ్ చేయడానికి ముందు ఎలక్ట్రానిక్ మీడియాను సురక్షితంగా చెరిపివేయండి, లేదా డిస్పోజ్ చేయడానికి లేదా మరొక సిస్టమ్కు తిరిగి కేటాయించడానికి ముందు భౌతికంగా నాశనం చేయండి.
17. అంతర్గత భద్రతా మూల్యాంకనాలు మరియు మార్పు నోటిఫికేషన్
- ఇండస్ట్రీ-స్టాండర్డ్ ఫ్రేమ్వర్క్లు మరియు దాని స్వంత పాలసీలతో పోల్చి, ఆటోమేటెడ్ స్కానింగ్, మాన్యువల్ సమీక్షలు మరియు విధాన అనుసరణ తనిఖీల ద్వారా దాని భద్రతా నియంత్రణల ప్రభావాన్ని క్రమం తప్పకుండా అంచనా వేయండి.
- OpenAI డేటా గోప్యత, సమగ్రత లేదా లభ్యతను సహేతుకంగా ప్రభావితం చేసే దాని మౌలిక సదుపాయాలు, నిర్మాణం, తృతీయపక్ష డిపెండెన్సీలు, డేటా ప్రవాహాలు లేదా భద్రతా స్థితిలో ఏదైనా ముఖ్యమైన మార్పు గురించి ముందుగానే OpenAI కి తెలియజేయండి.
18. స్వతంత్ర ఆడిట్లు మరియు సర్టిఫికేషన్లు
కనీసం సంవత్సరానికి ఒకసారి, సప్లయర్:
- గుర్తింపు పొందిన ఇండస్ట్రీ ప్రమాణానికి (ఉదా., SOC 2 టైప్ 2 లేదా ISO 27001 నిఘా / పునఃధృవీకరణ) అనుగుణంగా దాని భద్రతా నియంత్రణలు సమీక్షించడానికి అర్హత కలిగిన, స్వతంత్ర ఆడిటర్ను నియమించుకోండి.
- అభ్యర్థనపై OpenAIకి సారాంశం లేదా పూర్తి నివేదికలు (సముచితంగా) అందించండి.
19. చొచ్చుబాటు పరీక్ష
సప్లయర్ హోస్ట్ చేసిన సర్వీస్లు లేదా ఆన్లైన్ సర్వీస్లను అందిస్తే, సప్లయర్:
- వీటిని కవర్ చేస్తూ వార్షిక తృతీయ పక్ష పెనిట్రేషన్ టెస్టింగ్ను ఏర్పాటు చేయండి: (i) హోస్ట్ చేసిన సర్వీస్లు లేదా సర్వీస్లు; (ii) మొత్తం ఇంటర్నెట్కు అందుబాటులో ఉన్న పరిధి; మరియు (iii) సప్లయర్ అంతర్గత కార్పొరేట్ నెట్వర్క్.
- NDAకి లోబడి, పరీక్షలు జరిగాయని తెలిపే సాక్ష్యాలను, అలాగే కనుగొన్న విషయాల కార్యనిర్వాహక సారాంశాలను పంచుకోండి.
- OpenAI డేటాను ప్రభావితం చేసే క్లిష్టమైన మరియు హై-తీవ్రత దుర్బలత్వాలను కనుగొన్న 60 రోజుల్లోపు పరిష్కరించండి లేదా పరిహార నియంత్రణలు మరియు అవశేష ప్రమాదాన్ని OpenAIకి వెంటనే తెలియజేయండి.
20. OpenAI ధృవీకరణ హక్కులు
- ఒప్పంద వ్యవధిలో మరియు ఆ తర్వాత ఒక సంవత్సరం పాటు, OpenAI (లేదా దాని నియమించిన ఆడిటర్) ఈ సప్లయర్ భద్రతా చర్యలకు అనుగుణంగా ఉన్నట్లు నిర్ధారించడానికి సంబంధిత పుస్తకాలు, రికార్డులు మరియు సౌకర్యాలను సహేతుకమైన నోటీసుతో సమీక్షించవచ్చు. సమీక్షలు ఆ ప్రయోజనం కోసం సహేతుకంగా అవసరమైన సమాచారానికి పరిమితం చేయబడతాయి మరియు గోప్యతా బాధ్యతల కింద నిర్వహించబడతాయి.
- OpenAI ఎప్పటికప్పుడు సమర్పించవచ్చు భద్రతా ప్రశ్నాపత్రాలను పూర్తి చేయడానికి సప్లయర్ వాణిజ్యపరంగా సహేతుక ప్రయత్నాలను కూడా చేస్తారు.
21. U.S. వెలుపలి డేటా యాక్సెస్
సప్లయర్, U.S. న్యాయ శాఖ జారీ చేసిన ఎగ్జిక్యూటివ్ ఆర్డర్ 14117ను అమలు చేసే తుది నియమం, ఆందోళన కలిగించే దేశాలకు లేదా కవర్డ్ వ్యక్తులకు బల్క్ కవర్డ్ డేటాకు యాక్సెస్ను నిషేధిస్తుందని లేదా పరిమితం చేస్తుందని అంగీకరిస్తారు (ఈ పేరాలో ఉపయోగించిన అటువంటి పదాలు మరియు ఇతర పెద్ద అక్షరాలతో రాసిన పదాలు తుది నియమంలో నిర్వచించబడ్డాయి).
- సప్లయర్ అందించే సర్వీస్ల్లో OpenAI లేదా దాని అనుబంధ సంస్థల కవర్డ్ డేటాకు యాక్సెస్ ఉంటే, సప్లయర్ ఈ క్రింది వాటిని ప్రకటిస్తుంది మరియు హామీ ఇస్తుంది: (i) సప్లయర్ లేదా దాని అనుబంధ సంస్థల్లో ఏదీ ఆందోళన కలిగించే దేశంలో స్థాపించబడలేదు లేదా చార్టర్ చేయబడలేదు లేదా స్థాపించబడదు లేదా చార్టర్ చేయబడదు, ఆందోళన కలిగించే దేశంలో దాని ప్రధాన వ్యాపార స్థలాన్ని కలిగి లేదు లేదా కలిగి ఉండదు, లేదా ఒకటి లేదా అంతకంటే ఎక్కువ ఆందోళన కలిగించే దేశాలు లేదా కవర్డ్ వ్యక్తులచే ప్రత్యక్షంగా లేదా పరోక్షంగా, వ్యక్తిగతంగా లేదా సమిష్టిగా 50% లేదా అంతకంటే ఎక్కువ యాజమాన్యంలో లేదు లేదా ఉండదు; మరియు (ii) సప్లయర్, దాని అనుబంధ సంస్థల్లో ఏదీ, లేదా అటువంటి కవర్డ్ డేటాకు యాక్సెస్ ఉన్న సప్లయర్ యొక్క ఏ ఉద్యోగి లేదా కాంట్రాక్టర్ ఆందోళన కలిగించే దేశంలో లేరు లేదా ఉండరు, U.S. అటార్నీ జనరల్ ద్వారా కవర్డ్ వ్యక్తిగా నిర్ధారించబడలేదు లేదా నిర్ధారించబడరు, లేదా ఇతరత్రా కవర్డ్ వ్యక్తిగా అర్హత పొందరు లేదా పొందరు. (ఎ) లేదా (బి) మారితే, సప్లయర్ వెంటనే OpenAI కి తెలియజేస్తుంది.
- సప్లయర్ మరియు దాని అనుబంధ సంస్థలు కంట్రీ ఆఫ్ కన్సర్న్ లేదా కవర్డ్ పర్సన్తో OpenAI యొక్క కవర్డ్ డేటాను కలిగి ఉన్న ఏదైనా కవర్డ్ డేటా లావాదేవీలో పాల్గొనవు. సప్లయర్ OpenAI కవర్డ్ డేటాకు సంబంధించిన పరిమితం చేసిన లావాదేవీలో పాల్గొంటే, తుది నియమం అవసరాలకు అనుగుణంగా OpenAIకి అవసరమైన ఏదైనా సమాచారాన్ని సప్లయర్ OpenAIకి అందిస్తుంది.
22. నిర్వచనాలు.
- కవర్డ్ డేటా అంటే భారీ పరిమాణంలోని U.S. సున్నితమైన డేటా లేదా U.S. ప్రభుత్వానికి సంబంధించిన డేటా, దీనిని U.S. న్యాయ శాఖ జారీ చేసిన ఎగ్జిక్యూటివ్ ఆర్డర్ 14117ను అమలు చేసే తుది నియమం కింద మరింత నిర్వచించవచ్చు.
- డేటా రక్షణ చట్టాలు అంటే ఒప్పందం ప్రకారం సప్లయర్ పనితీరుకు వర్తించే అన్ని డేటా రక్షణ చట్టాలు.
- హోస్ట్ చేసిన సర్వీస్ అనేది సాఫ్ట్వేర్-యాజ్-ఎ-సర్వీస్, ప్లాట్ఫామ్-యాజ్-ఎ-సర్వీస్ లేదా సప్లయర్ OpenAI కి అందించే ఏవైనా సారూప్య హోస్ట్ చేసిన లేదా ఆన్లైన్ సర్వీస్లను సూచిస్తుంది.
- సమాచార భద్రతా కార్యక్రమం అంటే ఇండస్ట్రీ ప్రమాణాలకు అనుగుణంగా ఉండే పరిపాలనా, సాంకేతిక మరియు భౌతిక నియంత్రణలు ఉన్న పాలసీలు, ప్రక్రియలు మరియు నియంత్రణల నిర్మాణాత్మక చట్రం, ఇవన్నీ OpenAI డేటా గోప్యత, సమగ్రత మరియు లభ్యత కాపాడటానికి రూపొందించబడ్డాయి.
- OpenAI డేటా అంటే OpenAI కోసం సప్లయర్ పనితీరుకు సంబంధించి సప్లయర్ OpenAI నుండి లేదా దాని తరపున అందుకున్న లేదా సేకరించిన సమాచారం. OpenAI డేటాలో వ్యక్తిగత డేటా ఉంటుంది, అయితే అది వ్యక్తిగత డేటాకే పరిమితం కాదు.
- వ్యక్తిగత డేటా అంటే వర్తించే డేటా రక్షణ చట్టాల ప్రకారం “వ్యక్తిగత డేటా” లేదా “వ్యక్తిగత సమాచారం” అనే పదానికి కేటాయించిన అర్థం.
- ప్రాసెసింగ్ అంటే డేటాపై నిర్వహించే ఏదైనా చర్య, అది ఆటోమేటెడ్ మార్గాల ద్వారా అయినా కాకపోయినా, ఇందులో సేకరణ, నమోదు, వ్యవస్థీకరణ, నిల్వ, వినియోగం, బహిర్గతం చేయడం లేదా నాశనం చేయడం వంటివి చేరి ఉంటాయి.
- భద్రతా ఘటన అంటే సప్లయర్ లేదా సబ్ప్రాసెసర్ సిస్టమ్ల్లో OpenAI డేటాను అనధికారికంగా యాక్సెస్ చేయడం, ఉపయోగించడం, బహిర్గతం చేయడం, మార్పు చేయడం లేదా నాశనం చేయడం లేదా దాని లభ్యత లేదా సమగ్రతకు అంతరాయం కలిగించే ఏదైనా వాస్తవ లేదా అనుమానిత ఘటన.
- సప్లయర్ ప్రవర్తనా నియమావళి అంటే ఈ చిరునామాలో ఉన్న OpenAI సప్లయర్ ప్రవర్తనా నియమావళి: https://openai.com/policies/supplier-code/.
- సప్లయర్ సిబ్బంది అంటే OpenAI తో సప్లయర్ పనితీరులో ఏదైనా అంశాన్ని నిర్వహించే అందరు సిబ్బంది, వీరిలో ఉద్యోగులు, కాంట్రాక్టర్లు, తాత్కాలిక వర్కర్లు మరియు సబ్ కాంట్రాక్టర్లు ఉంటారు.
- సిస్టమ్లు అంటే OpenAI డేటాను ప్రాసెస్ చేయడానికి, ప్రసారం చేయడానికి లేదా నిల్వ చేయడానికి సప్లయర్ లేదా దాని సబ్ప్రాసెసర్లు ఉపయోగించే సమాచార సిస్టమ్లు. ఇందులో ఆ విధులకు మద్దతు ఇచ్చే ఇంటిగ్రేటెడ్ హార్డ్వేర్, సాఫ్ట్వేర్, సిబ్బంది మరియు పాలసీలు ఉంటాయి.