ข้ามไปยังเนื้อหาหลัก
OpenAI

Updated: 4 กันยายน 2569

มาตรการรักษาความปลอดภัยสำหรับซัพพลายเออร์

มาตรการรักษาความปลอดภัยสำหรับซัพพลายเออร์เหล่านี้มีผลบังคับใช้กับซัพพลายเออร์เมื่อซัพพลายเออร์จัดหาสินค้า บริการ หรือซอฟต์แวร์ให้กับ OpenAI และรวมเป็นส่วนหนึ่งของข้อตกลงที่ใช้บังคับระหว่างซัพพลายเออร์และ OpenAI (“ข้อตกลง”) ข้อกำหนดที่ใช้ในที่นี้แต่ไม่ได้ให้คำจำกัดความไว้ในที่นี้ให้มีความหมายตามที่กำหนดไว้ในข้อตกลง

ซัพพลายเออร์จะต้องดูแลและดำเนินงานโปรแกรมการรักษาความปลอดภัยข้อมูล ซึ่งจะต้องมีการทบทวนอย่างน้อยปีละครั้ง หรือเร็วกว่านั้นหากเกิดเหตุการณ์ด้านความปลอดภัยหรือเมื่อกฎหมายที่เกี่ยวข้องมีการเปลี่ยนแปลงอย่างมีนัยสำคัญ ทั้งนี้จะต้องมีการมอบหมายหน้าที่ด้านการกำกับดูแลโปรแกรมการรักษาความปลอดภัยข้อมูลให้กับบุคลากรระดับสูงที่มีคุณสมบัติเหมาะสม 

เพื่อปฏิบัติตามภาระผูกพันด้านความปลอดภัยและความเป็นส่วนตัวภายใต้ข้อตกลงนี้ โปรแกรมการรักษาความมั่นคงปลอดภัยสารสนเทศของซัพพลายเออร์จะต้องมีองค์ประกอบดังต่อไปนี้:

1. นโยบายและหลักจรรยาบรรณ

  • รักษานโยบายการรักษาความปลอดภัยข้อมูลและนโยบายความเป็นส่วนตัวที่เป็นลายลักษณ์อักษรให้สอดคล้องกับโปรแกรมการรักษาความปลอดภัยข้อมูลและกฎหมายคุ้มครองข้อมูลที่เกี่ยวข้องทั้งหมด 
  • แจ้งนโยบายเหล่านี้และหลักจรรยาบรรณสำหรับซัพพลายเออร์ให้บุคลากรที่เกี่ยวข้องทั้งหมดทราบ และให้บุคคลเหล่านั้นรับทราบอย่างเป็นทางการ
  • ตรวจสอบการปฏิบัติตามข้อกำหนดและแก้ไขการไม่ปฏิบัติตามข้อกำหนดผ่านกระบวนการที่จัดทำเป็นเอกสาร โดยจะดำเนินการทางวินัยอย่างเหมาะสมกับการละเมิดนโยบาย

2. การจัดการความเสี่ยง

  • จัดให้มีและดำเนินโปรแกรมการจัดการความเสี่ยง ซึ่งรวมถึงการประเมินความเสี่ยงและการควบคุมเป็นประจำเพื่อระบุความเสี่ยง วิเคราะห์ ติดตาม รายงาน และดำเนินการแก้ไข
  • ดำเนินการประเมินความเสี่ยงอย่างน้อยปีละครั้ง (ไม่ว่าจะดำเนินการภายในหรือโดยใช้ทรัพยากรอิสระภายใต้สัญญาจ้าง) เพื่อระบุความเสี่ยงต่อข้อมูล OpenAI ความเสี่ยงต่อสินทรัพย์ทางธุรกิจของซัพพลายเออร์ (เช่น โครงสร้างพื้นฐานทางเทคนิค) ภัยคุกคามต่อองค์ประกอบเหล่านั้น (ทั้งภายในและภายนอก) ความเป็นไปได้ที่ภัยคุกคามเหล่านั้นจะเกิดขึ้น และผลกระทบต่อองค์กร
  • จำแนกความเสี่ยงด้านความปลอดภัยที่มีต่อข้อมูล OpenAI และจัดลำดับความสำคัญในการแก้ไขความเสี่ยงเหล่านั้น

3. บุคลากร

  • รักษาและดำเนินการตามแนวทางปฏิบัติตามมาตรฐานอุตสาหกรรมสำหรับการตรวจสอบ การฝึกอบรม และการจัดการบุคลากร
  • ดำเนินการตรวจสอบประวัติก่อนการจ้างงานบุคลากรทุกคนที่จะเข้าถึงข้อมูล OpenAI หรือสนับสนุนการปฏิบัติงานของซัพพลายเออร์ ตามขอบเขตที่กฎหมายอนุญาตในเขตอำนาจศาลของบุคลากรแต่ละคน
  • จัดให้มีการฝึกอบรมด้านความปลอดภัยและความเป็นส่วนตัวประจำปีให้กับบุคลากรของซัพพลายเออร์ และการฝึกอบรมด้านความปลอดภัยเพิ่มเติมตามความเหมาะสม
  • กำหนดให้บุคลากรของซัพพลายเออร์ลงนามในข้อตกลงการรักษาความลับ หรือดำเนินการให้แน่ใจว่าบุคลากรของซัพพลายเออร์อยู่ภายใต้ข้อผูกพันด้านการรักษาความลับที่สอดคล้องกับข้อผูกพันที่ซัพพลายเออร์อยู่ภายใต้ในการปฏิบัติงานให้กับ OpenAI โดยเป็นเงื่อนไขของการจ้างงานหรือการว่าจ้าง และปฏิบัติตามนโยบายเกี่ยวกับการปกป้องข้อมูลของลูกค้าและบุคคลที่สามอื่นๆ
  • ยืนยันตัวตนพนักงานและลูกจ้างชั่วคราวของตน
  • ไม่ว่าจ้างหรือจัดหาบุคลากรของซัพพลายเออร์ที่อยู่ในประเทศหรือดินแดนใดๆ ที่: (ก) ได้รับการกำหนดให้เป็นประเทศหรือดินแดนที่ถูกคว่ำบาตรอย่างครอบคลุมโดยสำนักงานควบคุมทรัพย์สินต่างประเทศของสหรัฐฯ (OFAC) (ข) อยู่ภายใต้คำแนะนำการเดินทางระดับ 4/ห้ามเดินทางโดยกระทรวงการต่างประเทศสหรัฐฯ หรือ (ค) อยู่ในภูมิภาคที่กำลังประสบกับความขัดแย้งทางอาวุธที่ยังดำเนินอยู่
  • อนุญาตให้ OpenAI ดำเนินการตรวจสอบความปลอดภัยเฉพาะกิจกับบุคลากรของซัพพลายเออร์ และแบ่งปันข้อมูลใดๆ ที่ OpenAI ร้องขออย่างสมเหตุสมผลเพื่อสนับสนุนการตรวจสอบเหล่านี้โดยทันที
  • OpenAI อาจดำเนินการตรวจสอบความปลอดภัยเพิ่มเติมกับบุคลากรของซัพพลายเออร์ที่ทำงานจากระยะไกล ทั้งนี้การดำเนินการดังกล่าวของ OpenAI ไม่ถือเป็นการจำกัดหรือยกเว้นภาระผูกพันของซัพพลายเออร์ในการดำเนินการตรวจสอบประวัติและการยืนยันตัวตนด้วยตนเองภายใต้มาตรการรักษาความปลอดภัยเหล่านี้หรือข้อตกลงนี้

4. การควบคุมระบบและเวิร์กสเตชัน

ซัพพลายเออร์จะต้องรักษาความปลอดภัยให้กับแล็ปท็อปขององค์กร อุปกรณ์เคลื่อนที่ เซิร์ฟเวอร์ภายในองค์กร และฮาร์ดแวร์อื่นๆ ทั้งหมดที่ประมวลผลข้อมูล OpenAI โดย:

  • จัดการ endpoint และเซิร์ฟเวอร์ทั้งหมดแบบรวมศูนย์ รวมถึงโครงสร้างพื้นฐานภายในองค์กร โดยใช้แพลตฟอร์มการจัดการ endpoint ที่ได้รับอนุมัติ
  • บังคับใช้การกำหนดค่าความปลอดภัยพื้นฐานและอัปเดตแพตช์สำหรับระบบปฏิบัติการ แอปพลิเคชัน และเฟิร์มแวร์บนเวิร์กสเตชัน และเซิร์ฟเวอร์โดยอัตโนมัติและในเวลาที่เหมาะสม
  • ต้องมีการเข้ารหัสขณะจัดเก็บ ได้แก่ การเข้ารหัสดิสก์เต็มรูปแบบบนแล็ปท็อปและเวิร์กสเตชัน และการเข้ารหัสระดับโวลุ่มหรือหน่วยเก็บข้อมูลบนเซิร์ฟเวอร์และอุปกรณ์จัดเก็บข้อมูล
  • ปิดการใช้งานหรือการควบคุมสื่อพกพาและแบบถอดออกได้บนทรัพย์สินทั้งหมดอย่างเคร่งครัด

5. การควบคุมการระบุตัวตน การรับรองความถูกต้อง และการอนุญาต

  • จัดให้มีและดำเนินการตามแนวทางปฏิบัติมาตรฐานอุตสาหกรรมด้านการระบุตัวตน การรับรองความถูกต้อง และการควบคุมการจัดการการเข้าถึง
  • จัดทำเอกสารนโยบายและขั้นตอนที่กำกับดูแลการจัดการการเข้าถึงสำหรับบุคลากรของซัพพลายเออร์และบัญชีบริการ
  • ดูแลรายชื่อบุคลากรทั้งหมดของซัพพลายเออร์ที่มีสิทธิ์เข้าถึงระบบให้ถูกต้องและเป็นปัจจุบัน 
  • ปิดการใช้งานหรือเพิกถอนข้อมูลประจำตัวภายในหนึ่งวันทำการนับจากการโอนย้ายหรือการยุติการว่าจ้าง
  • ใช้การลงชื่อเข้าใช้ครั้งเดียว (SSO) สำหรับการเข้าสู่ระบบแบบโต้ตอบทั้งหมดไปยังระบบภายในและบริการของบุคคลที่สามที่รองรับการส่งมอบบริการ
  • บังคับใช้การพิสูจน์ตัวตนหลายปัจจัยโดยผู้ให้บริการข้อมูลประจำตัวให้เป็นส่วนหนึ่งของขั้นตอนการเข้าสู่ระบบแบบ SSO 
  • นำการควบคุมการเข้าถึงตามบทบาท (RBAC) มาใช้โดยยึดหลักการสิทธิ์ขั้นต่ำและการแบ่งแยกหน้าที่
  • ใช้บัญชีที่มีสิทธิพิเศษ (“root”/“administrator”) เมื่อมีความจำเป็นทางเทคนิคภายใต้ขั้นตอนการควบคุมการเปลี่ยนแปลงที่ได้รับอนุญาตเท่านั้น โดยห้ามผู้ใช้ที่ไม่มีสิทธิพิเศษใช้ฟังก์ชันที่ต้องใช้สิทธิพิเศษ
  • ต้องมีการตรวจสอบและอนุมัติอย่างเป็นทางการสำหรับคำขอเข้าถึงระบบที่จัดเก็บข้อมูล OpenAI รวมถึงมีการตรวจสอบสิทธิ์การเข้าถึงเป็นระยะ (อย่างน้อยทุกไตรมาส) เพื่อยืนยันความเหมาะสมของสิทธิ์
  • กำหนดขั้นตอนการรายงานและเพิกถอนข้อมูลประจำตัวที่ถูกบุกรุก (เช่น รหัสผ่าน หรือคีย์ API) และยืนยันตัวตนของผู้ใช้ก่อนรีเซ็ตข้อมูลประจำตัวหรือออกข้อมูลประจำตัวชั่วคราว
  • สำหรับผู้ใช้ปลายทางของ OpenAI มีการใช้บริการจัดการข้อมูลประจำตัวและการเข้าถึงของบุคคลที่สาม โดยซัพพลายเออร์จะไม่จัดเก็บรหัสผ่านที่ผู้ใช้ให้ไว้

6. เหตุการณ์ด้านความปลอดภัย

  • จัดให้มีและดำเนินการตามแผนการตอบสนองต่อเหตุการณ์ด้านความปลอดภัยเพื่อรับมือและแก้ไขเหตุการณ์ที่ส่งผลกระทบต่อการรักษาความลับ ความพร้อมใช้งาน หรือความถูกต้องสมบูรณ์ของการปฏิบัติงานของซัพพลายเออร์หรือข้อมูล OpenAI
  • เมื่อทราบถึงเหตุการณ์ด้านความปลอดภัยที่เกิดขึ้นจริงหรือที่สงสัยว่าเกิดขึ้น ให้แจ้งเป็นลายลักษณ์อักษรแก่ OpenAI ที่ security@openai.com โดยไม่ล่าช้าเกินสมควร และไม่ว่าในกรณีใด ให้แจ้งภายใน 48 ชั่วโมงนับตั้งแต่ทราบถึงเหตุการณ์ด้านความปลอดภัยดังกล่าว ในกรณีที่ทำได้ การแจ้งดังกล่าวจะระบุรายละเอียดทั้งหมดที่มีตามที่กฎหมายคุ้มครองข้อมูลกำหนดไว้ เพื่อให้ OpenAI สามารถปฏิบัติตามภาระผูกพันในการแจ้งให้หน่วยงานกำกับดูแลหรือบุคคลที่ได้รับผลกระทบจากเหตุการณ์ด้านความปลอดภัยทราบ
  • ดำเนินมาตรการที่เหมาะสมเพื่อบรรเทาความเสี่ยงที่จะเกิดเหตุการณ์ด้านความปลอดภัยเพิ่มเติม ในกรณีที่เหตุการณ์ด้านความปลอดภัยเกิดจากการละเมิดมาตรการรักษาความปลอดภัยสำหรับซัพพลายเออร์ ซัพพลายเออร์จะชดใช้ค่าใช้จ่ายและรายจ่ายในการเยียวยาที่เกิดขึ้นจริงและ OpenAI ต้องจ่ายเอง อันเป็นผลจากการดำเนินการที่ต้องทำตามกฎหมายคุ้มครองข้อมูลหรือตามที่คู่กรณีได้ตกลงกันไว้เกี่ยวกับเหตุการณ์ด้านความปลอดภัย (ขึ้นอยู่กับข้อจำกัดความรับผิดในข้อตกลงนี้) ให้กับ OpenAI ซึ่งรวมถึง (ถ้ามี): (1) การจัดทำและส่งหนังสือแจ้งตามที่กฎหมายกำหนดให้กับบุคคลที่ได้รับผลกระทบ (2) การสนับสนุนผ่านศูนย์บริการทางโทรศัพท์เพื่อตอบคำถาม และ (3) บริการตรวจสอบเครดิตให้กับบุคคลที่ได้รับผลกระทบตามที่กฎหมายกำหนด OpenAI มีดุลยพินิจแต่เพียงผู้เดียวในการควบคุมระยะเวลา เนื้อหา และวิธีการแจ้งให้ทราบใดๆ ที่จัดทำขึ้นภายใต้ย่อหน้านี้

7. การบันทึก การตรวจสอบ และความรับผิดชอบ

  • จัดทำและเก็บรักษาบันทึกการตรวจสอบของทุกระบบ เครือข่าย และโครงสร้างพื้นฐานสนับสนุนทั้งหมดที่ใช้ในการส่งมอบบริการ เพื่อให้สามารถตรวจสอบ วิเคราะห์ สืบสวน และรายงานกิจกรรมที่ผิดกฎหมายหรือไม่ได้รับอนุญาต
  • บันทึกการกระทำที่ต้องใช้สิทธิพิเศษทั้งหมดในลักษณะที่เชื่อมโยงทุกเหตุการณ์กับบุคคลที่ระบุชื่อได้
  • บันทึกและตรวจสอบกิจกรรมที่มีสิทธิ์ระดับสูงอย่างต่อเนื่องที่ endpoint เซิร์ฟเวอร์ และโครงสร้างพื้นฐานสนับสนุนเพื่อตรวจจับการเปลี่ยนแปลงที่ไม่ได้รับอนุญาตหรือการละเมิดนโยบาย
  • ตรวจสอบความปลอดภัยและความพร้อมให้บริการอย่างต่อเนื่อง รวมถึงปริมาณการใช้งานเครือข่ายและบันทึกการบริการ และดำเนินการทันทีเมื่อมีการแจ้งเตือน 
  • ตรวจสอบและวิเคราะห์บันทึกด้านความปลอดภัยและการดำเนินงานเป็นประจำเพื่อตรวจจับกิจกรรมที่น่าสงสัย การละเมิดนโยบาย หรือเหตุการณ์ที่อาจส่งผลต่อความลับ ความสมบูรณ์ หรือความพร้อมใช้งานของข้อมูล OpenAI
  • จัดเตรียมบันทึกการตรวจสอบให้กับ OpenAI เมื่อมีการร้องขอ

8. วงจรชีวิตการพัฒนาที่ปลอดภัย (SDLC)

  • คงไว้และดำเนินการตามกระบวนการพัฒนาที่ปลอดภัย/การออกแบบที่คำนึงถึงความปลอดภัยที่จัดทำเป็นเอกสาร ซึ่งครอบคลุมการวางแผน การเขียนโค้ด การทดสอบ การนำไปใช้งาน และการบำรุงรักษาซอฟต์แวร์หรือบริการที่มอบให้แก่ OpenAI
  • SDLC ต้องประกอบด้วยการสร้างแบบจำลองภัยคุกคาม การตรวจสอบโค้ด การสแกนช่องโหว่ของส่วนประกอบที่ระบบนำมาใช้งานแบบอัตโนมัติ และการทดสอบความปลอดภัย (การทดสอบแบบสแตติก แบบไดนามิก และการสแกนคอนเทนเนอร์หรือ IaC) ก่อนที่จะนำโค้ดไปสู่สภาพแวดล้อมใช้งานจริง 
  • โดยต้องมีการเก็บรักษาผลลัพธ์ของกิจกรรมเหล่านี้พร้อมกับหลักฐานการแก้ไขข้อค้นพบที่มีความเสี่ยง High ไว้อย่างน้อย 12 เดือน และเปิดให้ OpenAI เข้าถึงได้เมื่อมีการร้องขอ

9. โครงสร้างพื้นฐานคลาวด์และความปลอดภัยเครือข่าย

  • แยกสภาพแวดล้อม โดยแยกสภาพแวดล้อมการผลิตและสภาพแวดล้อมที่ไม่ใช่การผลิตออกจากกัน และตรวจสอบให้แน่ใจว่าข้อมูล OpenAI อยู่ในสภาพแวดล้อมการผลิตเท่านั้น
  • แยกข้อมูล OpenAI ออกจากข้อมูลลูกค้าอื่นๆ ทั้งหมดตามตรรกะ และบังคับใช้ขอบเขตระดับผู้ใช้ที่แยกจากกันภายในแต่ละองค์กรลูกค้าของ OpenAI
  • ตรวจสอบให้แน่ใจว่ามีการปรับใช้ทรัพยากรแบ็กเอนด์หลักไว้เบื้องหลังการควบคุมเครือข่ายส่วนตัว (VPN, ลิงก์ส่วนตัว หรือสถาปัตยกรรมแบบซีโรทรัสต์ที่เทียบเท่า)
  • มีการกำหนดนโยบายความปลอดภัยของเครือข่ายและไฟร์วอลล์เพื่อให้การเข้าถึงเป็นแบบสิทธิ์ต่ำสุดตามชุดโฟลว์การรับส่งข้อมูลที่อนุญาตซึ่งได้กำหนดไว้ล่วงหน้า 
  • ปิดกั้นการรับส่งข้อมูลที่ไม่ได้รับอนุญาต

10. การจัดการช่องโหว่

  • จัดทำและดำเนินโปรแกรมการจัดการช่องโหว่ตามมาตรฐานอุตสาหกรรมซึ่งออกแบบมาเพื่อให้มีการแก้ไขช่องโหว่ที่ส่งผลกระทบต่อบริการที่ซัพพลายเออร์จัดให้อย่างรวดเร็ว
  • รักษาและดำเนินการตามโปรแกรมการจัดการช่องโหว่ที่สแกนหาช่องโหว่เป็นประจำ สมัครรับบริการแจ้งเตือนช่องโหว่ กำหนดลำดับความสำคัญของการแก้ไขตามความเสี่ยง และกำหนดกรอบเวลาการแก้ไขตามระดับความเสี่ยง
  • เมื่อมีการเผยแพร่แพตช์ และช่องโหว่ด้านความปลอดภัยที่เกี่ยวข้องได้รับการทบทวนและประเมินถึงความสำคัญและความเหมาะสมในการนำแพตช์มาใช้แล้ว จะมีการใช้และตรวจสอบยืนยันแพตช์ในกรอบเวลาที่เหมาะสมกับความเสี่ยงที่มีต่อระบบ
  • นำโซลูชันการจัดการบันทึกมาใช้และเก็บรักษาบันทึกที่สร้างโดยระบบตรวจจับการบุกรุกเป็นระยะเวลาขั้นต่ำหนึ่งปี

11. การรักษาความปลอดภัยทางกายภาพและสภาพแวดล้อม

  • รักษาความปลอดภัยทางกายภาพในทุกสถานที่ที่อาจมีการจัดเก็บหรือเข้าถึงข้อมูล OpenAI
  • ควบคุมการเข้าถึงสำนักงานและศูนย์ข้อมูลด้วยบัตรผ่าน การยืนยันตัวตนด้วยชีวมิติ หรือการยืนยันตัวตนที่เทียบเท่า
  • บันทึกและจัดให้มีผู้ติดตามผู้เยี่ยมชมทั้งหมด
  • ใช้งานระบบวิดีโอเฝ้าระวังและระบบตรวจจับการบุกรุกทางกายภาพตลอด 24 ชั่วโมง 7 วันต่อสัปดาห์
  • จัดการและกำจัดสื่อทางกายภาพอย่างปลอดภัยโดยใช้พื้นที่จัดเก็บที่ล็อกไว้ การถ่ายโอนที่มีการติดตาม และการทำลายที่ได้รับการรับรอง

12. ความพร้อมให้บริการ ความต่อเนื่องทางธุรกิจ และการกู้คืนจากภัยพิบัติ

ซัพพลายเออร์จะต้องปกป้องความลับ ความสมบูรณ์ และความพร้อมให้บริการของบริการและข้อมูล OpenAI ใดๆ ผ่าน:

  • การจัดการความพร้อมให้บริการ
    • ตรวจสอบ วิเคราะห์ และประเมินประสิทธิภาพและความพร้อมใช้งานของระบบอย่างต่อเนื่อง
    • ตรวจจับและรายงานข้อขัดข้องอย่างทันท่วงทีและกู้คืนบริการโดยเร็วหลังจากเกิดการหยุดชะงัก
    • ติดตาม รับรองด้วยตนเอง และบันทึกระยะเวลาที่บริการพร้อมใช้งาน เหตุการณ์ และการปฏิบัติตามวัตถุประสงค์ระดับบริการที่ตกลงกันไว้
    • จัดเตรียมตัวชี้วัดประสิทธิภาพที่เกี่ยวข้องซึ่งแสดงถึงการปฏิบัติตามระดับการให้บริการให้กับ OpenAI เมื่อมีการร้องขอ
  • ความต่อเนื่องทางธุรกิจและการกู้คืนจากภัยพิบัติ (BC/DR)
    • รักษาแผน BC/DR ที่จัดทำเป็นเอกสารเพื่อจัดการกับเหตุฉุกเฉินหรือเหตุการณ์อื่นๆ ที่อาจทำให้บริการหยุดชะงักหรือส่งผลกระทบต่อข้อมูล OpenAI
    • สำรองระบบและข้อมูลที่สำคัญตามเวลาที่กำหนดไว้อย่างสม่ำเสมอและสอดคล้องกับแผน BC/DR
    • ทดสอบแผน BC/DR. อย่างน้อยปีละครั้ง และแก้ไขช่องว่างที่มีนัยสำคัญใดๆ ที่พบระหว่างการทดสอบ
    • ขอความยินยอมเป็นลายลักษณ์อักษรล่วงหน้าจาก OpenAI ก่อนที่จะดำเนินการเปลี่ยนแปลงใดๆ ที่จะลดการคุ้มครองที่แผนดังกล่าวมีให้อย่างมีนัยสำคัญ โดยความยินยอมดังกล่าวจะไม่ถูกปฏิเสธโดยไม่มีเหตุผลอันสมควร

13. การจัดการความเสี่ยงจากบุคคลภายนอกและห่วงโซ่อุปทานด้านเทคโนโลยี

  • รักษาและดำเนินโปรแกรมการจัดการความเสี่ยงตามมาตรฐานอุตสาหกรรมสำหรับผู้ประมวลผลรายย่อย ผู้รับเหมาช่วง และซัพพลายเออร์รายย่อยที่สำคัญทั้งหมดที่มีสิทธิ์เข้าถึงข้อมูล OpenAI หรือผู้ที่สนับสนุนซอฟต์แวร์หรือบริการ
  • ทำข้อตกลงเป็นลายลักษณ์อักษรกับบุคคลที่สามแต่ละราย โดยกำหนดให้มีมาตรการรักษาความปลอดภัยที่เข้มงวดไม่น้อยกว่ามาตรการรักษาความปลอดภัยของซัพพลายเออร์เหล่านี้
  • กำหนดให้บุคคลที่สามทั้งหมดต้องปฏิบัติตามกระบวนการประเมินความปลอดภัยอย่างเป็นทางการของซัพพลายเออร์ก่อนการร่วมงานและเป็นระยะหลังจากนั้น โดยให้เก็บเอกสารผลการประเมินดังกล่าวไว้
  • ระบุซัพพลายเออร์รายย่อยที่สำคัญทุกราย ประเทศต้นทาง และการพึ่งพาที่สำคัญใดๆ ที่เกี่ยวข้องกับประสิทธิภาพการทำงานของซัพพลายเออร์ เมื่อได้รับคำขอจาก OpenAI
  • ดำรงไว้ซึ่งกระบวนการประเมินความเสี่ยงด้าน ICT. และห่วงโซ่อุปทานของผลิตภัณฑ์ และแจ้งให้ OpenAI ทราบโดยทันทีเกี่ยวกับการหยุดชะงัก ช่องโหว่ หรือภัยคุกคามที่เกิดขึ้นใหม่ที่อาจส่งผลกระทบต่อความลับ ความสมบูรณ์ หรือความพร้อมให้บริการของซอฟต์แวร์ บริการ ประสิทธิภาพการทำงานของซัพพลายเออร์ หรือข้อมูลของ OpenAI

14. การเข้ารหัสข้อมูล

  • ปกป้องข้อมูล OpenAI ในระหว่างการส่งผ่านเครือข่ายสาธารณะหรือส่วนตัวโดยใช้โปรโตคอลการเข้ารหัสที่แข็งแกร่งที่เป็นที่ยอมรับในอุตสาหกรรม (TLS 1.2 ขึ้นไป, SSH 2, IPsec หรือเทียบเท่า) โปรโตคอลที่ล้าสมัยหรือไม่ปลอดภัย (เช่น SSL v3, TLS 1.0/1.1) ต้องปิดใช้งาน 
  • เข้ารหัสข้อมูล OpenAI ทั้งหมดที่จัดเก็บในสื่อถาวรใดๆ รวมถึงฐานข้อมูล ที่เก็บอ็อบเจ็กต์ ระบบไฟล์ อุปกรณ์ endpoint และการสำรองข้อมูล โดยใช้อัลกอริทึมที่มีความแข็งแกร่งและเป็นที่ยอมรับในอุตสาหกรรม (เช่น AES-256 หรือเทียบเท่า) และโมดูลการเข้ารหัสที่ผ่านการตรวจสอบรับรองตามมาตรฐาน FIPS 140-2/3, ISO/IEC 19790 หรือมาตรฐานที่เทียบเท่า 
  • จัดการคีย์การเข้ารหัสโดยใช้ระบบการจัดการคีย์ที่จัดไว้โดยเฉพาะ การเข้าถึงคีย์จะต้องจำกัดเฉพาะบุคลากรที่ได้รับอนุญาตเท่านั้นและต้องมีการหมุนเวียนอย่างน้อยปีละครั้งหรือเมื่อสงสัยว่าคีย์ถูกบุกรุก ซัพพลายเออร์จะต้องแน่ใจว่าสแนปช็อต สำเนา และการสำรองข้อมูลแบบออฟไลน์ได้รับการปกป้องภายใต้การควบคุมเดียวกัน

15. การเก็บรักษาข้อมูล

เมื่อข้อตกลงหมดอายุหรือสิ้นสุดลง ซัพพลายเออร์จะต้องลบหรือส่งคืนข้อมูล OpenAI ทั้งหมดตามที่ OpenAI เลือกดำเนินการ (ไม่รวมสำเนาสำรองหรือสำเนาเก็บถาวรซึ่งจะต้องถูกลบตามตารางการเก็บข้อมูลของซัพพลายเออร์) ยกเว้นในกรณีที่ซัพพลายเออร์จำเป็นต้องเก็บสำเนาไว้ภายใต้กฎหมายที่เกี่ยวข้อง ในกรณีนี้ ซัพพลายเออร์จะแยกและปกป้องข้อมูล OpenAI ดังกล่าวจากการนำไปประมวลผลเพิ่มเติมใดๆ ยกเว้นในขอบเขตที่กฎหมายที่เกี่ยวข้องกำหนดไว้ ซัพพลายเออร์จะต้องดำเนินการให้ OpenAI สามารถกำหนดระยะเวลาการเก็บข้อมูลภายในผลิตภัณฑ์ หากมีผลใช้บังคับกับบริการที่ซัพพลายเออร์จัดให้

16. การกำจัดอย่างปลอดภัย

  • ใช้การควบคุมที่ออกแบบมาเพื่อให้มีการกำจัดข้อมูล OpenAI อย่างปลอดภัยตามกฎหมายที่เกี่ยวข้องโดยพิจารณาใช้เทคโนโลยีที่มีอยู่เพื่อไม่ให้สามารถอ่านหรือสร้างข้อมูล OpenAI ขึ้นมาใหม่ได้ 
  • ลบสื่ออิเล็กทรอนิกส์อย่างปลอดภัยก่อนกำจัดโดยใช้วิธีการที่อธิบายไว้ในมาตรฐาน NIST SP 800-88 หรือเทียบเท่า โดยการเขียนทับหรือลบข้อมูลด้วยสนามแม่เหล็ก หรือทำลายทางกายภาพก่อนกำจัดหรือโอนไปยังระบบอื่น

17. การประเมินด้านความปลอดภัยภายในและการแจ้งการเปลี่ยนแปลง

  • ประเมินประสิทธิผลของการควบคุมความปลอดภัยเป็นประจำด้วยการสแกนอัตโนมัติ การตรวจสอบแบบแมนนวล และการตรวจสอบการปฏิบัติตามนโยบายโดยเปรียบเทียบกับกรอบมาตรฐานอุตสาหกรรมและนโยบายของตนเอง 
  • แจ้งให้ OpenAI ทราบล่วงหน้าถึงการเปลี่ยนแปลงสำคัญใดๆ ต่อโครงสร้างพื้นฐาน สถาปัตยกรรม การพึ่งพิงระบบของบุคคลที่สาม การไหลของข้อมูล หรือแนวทางการรักษาความปลอดภัย ซึ่งอาจส่งผลกระทบอย่างสมเหตุสมผลต่อความลับ ความสมบูรณ์ หรือความพร้อมให้บริการของข้อมูลของ OpenAI

18. การตรวจสอบและการรับรองโดยบุคคลอิสระ

ซัพพลายเออร์จะต้องดำเนินการต่อไปนี้อย่างน้อยปีละครั้ง:

  • ว่าจ้างผู้ตรวจสอบอิสระที่มีคุณสมบัติเหมาะสมให้ตรวจสอบมาตรการควบคุมด้านความปลอดภัยของตนตามมาตรฐานอุตสาหกรรมที่เป็นที่ยอมรับ (เช่น SOC 2 Type 2 หรือการตรวจติดตาม/การรับรองซ้ำตาม ISO 27001)  
  • จัดทำสรุปหรือรายงานฉบับเต็ม (ตามความเหมาะสม) ให้แก่ OpenAI เมื่อมีการร้องขอ

19. การทดสอบการเจาะระบบ

หากซัพพลายเออร์ให้บริการโฮสต์หรือบริการออนไลน์ ซัพพลายเออร์จะต้อง

  • จัดให้มีการทดสอบการเจาะระบบประจำปีโดยบุคคลที่สามซึ่งครอบคลุม: (1) บริการโฮสต์หรือบริการ (2) ขอบเขตทั้งหมดที่เปิดให้เข้าถึงจากอินเทอร์เน็ต และ (3) เครือข่ายภายในองค์กรของซัพพลายเออร์
  • ส่งหลักฐานว่าได้มีการทดสอบเกิดขึ้นจริง รวมถึงบทสรุปผู้บริหารเกี่ยวกับสิ่งที่พบภายใต้ NDA 
  • แก้ไขช่องโหว่ระดับวิกฤตและระดับสูงที่ส่งผลต่อข้อมูล OpenAI ภายใน 60 วันหลังจากค้นพบ หรือแจ้งให้ OpenAI ทราบถึงมาตรการควบคุมทดแทนและความเสี่ยงที่เหลืออยู่โดยทันที

20. สิทธิ์ในการตรวจสอบของ OpenAI

  • ในระหว่างระยะเวลาของข้อตกลงและอีกหนึ่งปีนับจากนั้น OpenAI (หรือผู้ตรวจสอบที่ได้รับมอบหมาย) อาจตรวจสอบสมุดบัญชี บันทึก และสถานที่ที่เกี่ยวข้อง โดยแจ้งให้ทราบล่วงหน้าตามสมควร เพื่อยืนยันการปฏิบัติตามมาตรการรักษาความปลอดภัยของซัพพลายเออร์ การตรวจสอบจะจำกัดอยู่เฉพาะข้อมูลที่จำเป็นตามสมควรเพื่อจุดประสงค์ดังกล่าว และดำเนินการภายใต้ข้อผูกพันด้านการรักษาความลับ 
  • ซัพพลายเออร์จะใช้ความพยายามตามสมควรในเชิงพาณิชย์เพื่อกรอกแบบสอบถามด้านความปลอดภัยที่ OpenAI อาจส่งมาเป็นครั้งคราวด้วย

21. การเข้าถึงข้อมูลนอกสหรัฐอเมริกา

ผู้จัดหารับทราบว่า กฎเกณฑ์ขั้นสุดท้ายที่บังคับใช้คำสั่งฝ่ายบริหาร 14117 ซึ่งออกโดยกระทรวงยุติธรรมของสหรัฐอเมริกา ได้ห้ามหรือจำกัดการเข้าถึงข้อมูลที่ได้รับความคุ้มครองจำนวนมากโดยประเทศที่เป็นข้อกังวลหรือบุคคลที่ได้รับความคุ้มครอง (โดยมีการนิยามคำศัพท์ดังกล่าวและคำศัพท์อื่นที่ขึ้นต้นด้วยตัวพิมพ์ใหญ่ซึ่งใช้ในย่อหน้านี้ไว้ในกฎเกณฑ์ขั้นสุดท้ายแล้ว)

  • หากบริการที่ซัพพลายเออร์ให้เกี่ยวข้องกับการเข้าถึงข้อมูลที่ได้รับความคุ้มครองของ OpenAI หรือบริษัทในเครือ ซัพพลายเออร์รับรองและรับประกันว่า (1) ทั้งซัพพลายเออร์และบริษัทในเครือของซัพพลายเออร์ไม่ได้จัดตั้งหรือจดทะเบียน และจะไม่จัดตั้งหรือจดทะเบียนในประเทศที่เป็นข้อกังวล ไม่มีหรือจะไม่มีสถานประกอบการหลักในประเทศที่เป็นข้อกังวล หรือไม่ได้และจะไม่ถูกถือครองไม่ว่าโดยตรงหรือโดยอ้อม เป็นรายบุคคลหรือโดยรวม ตั้งแต่ 50% ขึ้นไป โดยประเทศที่เป็นข้อกังวลหรือบุคคลภายใต้หลักเกณฑ์อย่างน้อย 1 ประเทศหรือ 1 ราย และ (2) ทั้งซัพพลายเออร์ บริษัทในเครือของซัพพลายเออร์ พนักงาน หรือผู้รับเหมาของซัพพลายเออร์ที่เข้าถึงข้อมูลที่ได้รับความคุ้มครองดังกล่าว ไม่มีหรือจะไม่มีที่ตั้งอยู่ในประเทศที่เป็นข้อกังวล ไม่ได้รับหรือจะไม่ได้รับการวินิจฉัยจากอัยการสูงสุดของสหรัฐอเมริกาว่าเป็นบุคคลภายใต้หลักเกณฑ์ หรือไม่มีหรือจะไม่มีคุณสมบัติเป็นบุคคลภายใต้หลักเกณฑ์ด้วยประการอื่น หากข้อ (ก) หรือ (ข) มีการเปลี่ยนแปลง ซัพพลายเออร์จะแจ้งให้ OpenAI ทราบทันที
  • ซัพพลายเออร์และบริษัทในเครือจะต้องไม่มีส่วนร่วมในธุรกรรมข้อมูลที่ได้รับความคุ้มครองใดๆ ที่เกี่ยวข้องกับข้อมูลที่ได้รับความคุ้มครองของ OpenAI กับประเทศที่เป็นข้อกังวลหรือบุคคลภายใต้กฎเกณฑ์ หากซัพพลายเออร์มีส่วนร่วมในธุรกรรมที่ถูกจำกัดซึ่งเกี่ยวข้องกับข้อมูลที่ได้รับความคุ้มครองของ OpenAI ซัพพลายเออร์จะต้องให้ข้อมูลใดก็ตามที่จำเป็นแก่ OpenAI เพื่อให้ OpenAI สามารถปฏิบัติตามข้อกำหนดของกฎเกณฑ์ข้อสุดท้าย

22. คำนิยาม

  • ข้อมูลที่ครอบคลุม หมายถึงข้อมูลละเอียดอ่อนของสหรัฐอเมริกาจำนวนมาก หรือข้อมูลที่เกี่ยวข้องกับรัฐบาลสหรัฐอเมริกา ซึ่งอาจมีการกำหนดเพิ่มเติมภายใต้กฎเกณฑ์ขั้นสุดท้ายที่บังคับใช้ตามคำสั่งฝ่ายบริหารหมายเลข 14117 ที่ออกโดยกระทรวงยุติธรรมสหรัฐอเมริกา
  • กฎหมายคุ้มครองข้อมูล หมายถึงกฎหมายคุ้มครองข้อมูลทั้งหมดที่บังคับใช้กับการดำเนินการของซัพพลายเออร์ภายใต้ข้อตกลง
  • บริการที่โฮสต์ หมายถึงซอฟต์แวร์ในรูปแบบบริการ แพลตฟอร์มในรูปแบบบริการ หรือบริการที่โฮสต์หรือออนไลน์ที่คล้ายคลึงกันซึ่งซัพพลายเออร์มอบให้กับ OpenAI
  • โปรแกรมการรักษาความปลอดภัยของข้อมูล หมายถึงกรอบการทำงานที่มีโครงสร้าง ซึ่งประกอบด้วยนโยบาย ขั้นตอน และการควบคุม โดยมีการควบคุมด้านการบริหาร ด้านเทคนิค และทางกายภาพที่สอดคล้องกับมาตรฐานอุตสาหกรรม ทั้งหมดนี้ได้รับการออกแบบมาเพื่อปกป้องความลับ ความครบถ้วนสมบูรณ์ และความพร้อมใช้งานของข้อมูล OpenAI
  • ข้อมูล OpenAI หมายถึงข้อมูลที่ซัพพลายเออร์ได้รับหรือรวบรวมจากหรือในนามของ OpenAI ที่เกี่ยวข้องกับการปฏิบัติงานให้กับ OpenAI ข้อมูล OpenAI รวมถึงแต่ไม่จำกัดเพียงข้อมูลส่วนบุคคล 
  • ข้อมูลส่วนบุคคล มีความหมายตามที่กำหนดให้กับคำว่า “ข้อมูลส่วนบุคคล” หรือ “ข้อมูลส่วนตัว” ภายใต้กฎหมายคุ้มครองข้อมูลที่ใช้บังคับ
  • การประมวลผล หมายถึงการดำเนินการใดๆ ที่ทำกับข้อมูล ไม่ว่าจะโดยวิธีการอัตโนมัติหรือไม่ก็ตาม รวมถึงการรวบรวม การบันทึก การจัดระเบียบ การจัดเก็บ การใช้ การเปิดเผย หรือการทำลาย
  • เหตุการณ์ด้านความปลอดภัย หมายถึงเหตุการณ์ที่เกิดขึ้นจริงหรือที่สงสัยว่าเกี่ยวข้องกับการเข้าถึง การใช้ การเปิดเผย การเปลี่ยนแปลง หรือการทำลายข้อมูล OpenAI โดยไม่ได้รับอนุญาต หรือการหยุดชะงักของความพร้อมใช้งานหรือความสมบูรณ์ของข้อมูลดังกล่าวภายในระบบของซัพพลายเออร์หรือผู้ประมวลผลย่อย
  • หลักจรรยาบรรณของซัพพลายเออร์ หมายถึงหลักจรรยาบรรณของซัพพลายเออร์ของ OpenAI ซึ่งอยู่ที่: https://openai.com/policies/supplier-code/.
  • บุคลากรของซัพพลายเออร์ หมายถึงบุคลากรทุกคนที่ปฏิบัติงานในส่วนใดส่วนหนึ่งของการดำเนินงานของซัพพลายเออร์ในความสัมพันธ์กับ OpenAI และรวมถึงพนักงาน ผู้รับเหมา คนงานชั่วคราว และผู้รับเหมาช่วง
  • ระบบ หมายถึงระบบสารสนเทศที่ใช้โดยซัพพลายเออร์หรือผู้ประมวลผลรายย่อยเพื่อประมวลผล ส่ง หรือจัดเก็บข้อมูล OpenAI ซึ่งรวมถึงฮาร์ดแวร์ ซอฟต์แวร์ บุคลากร และขั้นตอนแบบบูรณาการที่สนับสนุนฟังก์ชันเหล่านั้น