Перейти до основного вмісту
OpenAI

Updated: 4 вересня 2026 р.

Заходи безпеки постачальника

Ці Заходи безпеки постачальника застосовуються до Постачальника, який надає компанії OpenAI товари, послуги чи програмне забезпечення, і є частиною чинної угоди між Постачальником та компанією OpenAI («Угода»). Терміни, які використовуються в цьому документі, але не визначені в ньому, тлумачаться відповідно до Угоди.

Постачальник створить і реалізуватиме Програму інформаційної безпеки, а також перевірятиме її принаймні один раз на рік або частіше в разі порушення безпеки чи суттєвої зміни чинного законодавства. Нагляд за Програмою інформаційної безпеки здійснюватиметься кваліфікованими співробітниками вищої ланки.

Для дотримання зобов’язань Постачальника щодо безпеки й конфіденційності відповідно до Угоди, до Програми інформаційної безпеки повинні входити такі елементи:

1. Політики та кодекси поведінки

  • Формулювання письмових правил інформаційної безпеки та конфіденційності, які відповідають Програмі інформаційної безпеки й усім вимогам чинних законів про захист даних. 
  • Доведення цих правил і Кодексу поведінки постачальника до відома відповідного персоналу з обов’язковим формальним підтвердженням.
  • Контроль дотримання правил та виправлення порушень за допомогою задокументованих процедур. Ужиття належних дисциплінарних заходів до порушників.

2. Управління ризиками

  • Створення й реалізація програми керування ризиками, яка передбачає регулярну оцінку ризиків і заходи для виявлення, аналізу, моніторингу, сповіщення й усунення ризиків.
  • Принаймні раз на рік проведення оцінки (власними силами або із залученням незалежних підрядників) із метою виявлення ризиків для даних OpenAI, ризиків для виробничих активів Постачальника (наприклад, технічної інфраструктури), загроз цим елементам (внутрішніх і зовнішніх), імовірності виникнення таких загроз та їхнього впливу на організацію.
  • Класифікація ризиків для даних OpenAI та визначення пріоритету їхнього усунення.

3. Персонал

  • Упровадження й застосовування стандартних галузевих методів перевірки, навчання й керування персоналом.
  • Попередня перевірка біографічних даних усіх кандидатів, які після працевлаштування матимуть доступ до даних OpenAI або підтримуватимуть діяльність Постачальника (у межах, дозволених законодавством у юрисдикції відповідного кандидата).
  • Щорічне навчання з питань безпеки й конфіденційності для персоналу постачальника й, за потреби, додаткове навчання з питань безпеки.
  • Підписання угоди про конфіденційність із персоналом Постачальника чи забезпечення дотримання персоналом Постачальника зобов’язань щодо конфіденційності, які є не менш суворими, ніж ті, що застосовуються до самого Постачальника у зв’язку з виконанням зобов’язань перед компанією OpenAI, як умова працевлаштування або залучення до роботи, а також для дотримання правил захисту даних клієнтів та інших третіх сторін.
  • Перевірка особи співробітників і тимчасових працівників.
  • Заборона наймати та залучати Персонал Постачальника, який перебуває: (a) у будь-якій країні чи на будь-якій території, яку Управління з контролю за іноземними активами США (OFAC) визначило як таку, що перебуває під всеосяжними санкціями; (b) у будь-якій країні чи на будь-якій території, щодо якої Державний департамент США видав рекомендацію рівня 4 / «Не подорожувати»; або (c) у регіонах, де триває активний збройний конфлікт.
  • Надання компанії OpenAI можливості проводити спеціальні перевірки безпеки персоналу Постачальника й оперативна передача будь-яких даних, які компанія OpenAI обґрунтовано запитує для проведення таких перевірок.
  • Компанія OpenAI може проводити додаткові перевірки безпеки персоналу Постачальника, який працює віддалено, за умови, що це не звільняє Постачальника від обов’язку самостійно здійснювати ідентифікацію особи та перевірку біографічних даних відповідно до цих Заходів безпеки і положень Угоди.

4. Контроль систем і робочих станцій

Для захисту всіх корпоративних ноутбуків, мобільних пристроїв, локальних серверів та іншого обладнання, яке обробляє дані OpenAI, Постачальник:

  • Централізовано керуватиме всіма кінцевими точками й серверами, включно з локальною інфраструктурою, через схвалену платформу для керування кінцевими пристроями.
  • Автоматично застосовуватиме базові налаштування безпеки та своєчасно встановлюватиме оновлення для операційних систем, програм і мікропрограм на робочих станціях і серверах.
  • Вимагатиме шифрування даних під час зберігання: повне шифрування дисків на ноутбуках і робочих станціях, а також шифрування на рівні томів або сховищ для серверів і накопичувачів.
  • Заборонятиме або суворе обмежуватиме використання портативних і знімних носіїв інформації на всіх пристроях.

5. Засоби контролю ідентичності, автентифікації й авторизації

  • Упровадження й застосовування стандартних галузевих методів ідентифікації, автентифікації та контролю доступу.
  • Документування правил і процедур, які регулюють керування доступом для персоналу Постачальника та службових облікових записів.
  • Ведення точного й актуального списку персоналу Постачальника, який має доступ до систем. 
  • Деактивація чи скасування облікових даних упродовж одного робочого дня після звільнення або внутрішнього переведення співробітника.
  • Використання механізму єдиного входу під час інтерактивного входу до внутрішніх систем і сторонніх служб, які підтримують надання Сервісів.
  • Обов’язкове впровадження багатофакторної автентифікації на рівні постачальника ідентифікаційних даних у процесі єдиного входу. 
  • Упровадження контролю доступу на основі ролей із дотриманням принципів найменших привілеїв і розподілу обов’язків.
  • Використання привілейованих облікових записів (root/administrator) лише тоді, коли це технічно необхідно відповідно до затверджених процедур контролю змін. Користувачам без привілейованого доступу забороняється використовувати функції, які вимагають підвищених прав.
  • Обов’язковий формалізований розгляд і схвалення всіх запитів на доступ до систем, у яких зберігаються дані OpenAI, а також аудит доступу принаймні раз на квартал для перевірки доцільності й обґрунтованості наданих привілеїв.
  • Упровадження процедур для повідомлення про компрометацію облікових даних (наприклад, паролів, ключів API) та їх негайного відкликання, а також для перевірки особи користувача перед скиданням облікових даних або наданням тимчасового доступу.
  • Використання стороннього сервісу керування ідентифікацією та доступом для автентифікації кінцевих користувачів OpenAI. Постачальник не зберігає паролі користувачів.

6. Порушення безпеки

  • Упровадження і застосовування плану реагування й усунення порушень безпеки, які ставлять під загрозу конфіденційність, цілісність або доступність даних OpenAI чи послуг Постачальника.
  • Надсилання письмового сповіщення про фактичне або потенційне порушення безпеки до OpenAI на адресу security@openai.com без необґрунтованої затримки, але в будь-якому разі не пізніше ніж через 48 годин із моменту виявлення. За можливості таке сповіщення має містити всі відомості відповідно до закону про захист даних, щоб гарантувати виконання компанією OpenAI своїх зобов’язань щодо повідомлення регуляторних органів та осіб, яких торкнулося порушення безпеки.
  • Ужиття розумних заходів для мінімізації ризику виникнення подальших порушень безпеки. Якщо порушення безпеки сталося через порушення Постачальником цих Заходів безпеки, Постачальник зобов’язується відшкодувати компанії OpenAI (з урахуванням передбачених Угодою обмежень відповідальності) фактичні витрати на усунення наслідків, понесені в результаті дій, які потрібно було вжити відповідно до закону про захист даних або за домовленістю сторін щодо порушення безпеки, зокрема витрати на (i) підготовку та передачу передбачених законом повідомлень постраждалим особам; (ii) підтримку контакт-центру, який відповідає на запити постраждалих осіб; (iii) передбачені законом послуги з моніторингу кредитної історії для постраждалих осіб. Компанія OpenAI має виключне право на власний розсуд визначати час, зміст і спосіб надання будь-яких повідомлень, передбачених цим пунктом.

7. Ведення журналу, аудит і підзвітність

  • Створення і зберігання записів про аудит усіх систем, мереж і допоміжної інфраструктури, що використовуються для надання Сервісів, для моніторингу, аналізу, розслідування та сповіщення про незаконну або несанкціоновану діяльність.
  • Реєстрація всіх привілейованих дій таким чином, щоб кожна подія була однозначно пов’язана з ідентифікованою особою.
  • Запис і постійний моніторинг привілейованих дій на кінцевих пристроях, серверах і допоміжній інфраструктурі з метою виявлення несанкціонованих змін або порушення правил.
  • Постійний моніторинг стану безпеки та доступності систем (мережевий трафік та журнали сервісів) і негайне реагування на всі сигнали тривоги. 
  • Регулярна перевірка й аналіз журналів безпеки та експлуатації для виявлення підозрілої активності, порушення правил і подій, які можуть вплинути на конфіденційність, цілісність або доступність даних OpenAI.
  • Надання журналів аудиту на запит компанії OpenAI.

8. Безпечний життєвий цикл розробки (SDLC)

  • Упровадження й застосовування задокументованого процесу безпечної розробки/розробки конструктивно безпечних систем, який охоплює планування, кодування, тестування, розгортання й обслуговування програмного забезпечення та сервісів, які воно надає компанії OpenAI.
  • Безпечний життєвий цикл розробки повинен передбачати моделювання загроз, перевірку коду, автоматичну перевірку залежностей на наявність вразливостей і тестування безпеки (статичне, динамічне, сканування контейнерів або інфраструктури як коду) перед перенесенням коду в робоче середовище.
  • Результати вжитих заходів, а також докази усунення виявлених небезпечних вразливостей мають зберігатися принаймні 12 місяців і надаватися компанії OpenAI за запитом.

9. Безпека хмарної інфраструктури й мережі

  • Розділення робочих і неробочих середовищ та зберігання даних OpenAI лише в робочих середовищах.
  • Логічне відокремлення даних OpenAI від усіх інших даних клієнтів і чітке розмежування на рівні користувачів усередині кожної клієнтської організації OpenAI.
  • Розгортання основних серверних ресурсів під захистом засобів керування приватною мережею (VPN, приватне з’єднання або еквівалентна архітектура з нульовою довірою).
  • налаштування брандмауерів і правил захисту мережі за принципом найменших привілеїв із попереднім визначенням дозволених потоків трафіку. 
  • Недозволені потоки трафіку блокуються.

10. Управління вразливостями

  • Упровадження й застосовування програми контролю вразливостей, що відповідає галузевим стандартам, для оперативного усунення вразливостей, які можуть вплинути на сервіси Постачальника.
  • Упровадження й застосовування програми контролю вразливостей, яка передбачає регулярну перевірку на наявність уразливостей, передплату сповіщень про вразливості, визначення пріоритетності та термінів усунення вразливостей відповідно до рівня ризику.
  • Оцінка релевантності та критичності вразливості, застосування випущеного оновлення безпеки й перевірка результату в терміни, що відповідають рівню ризику, який уразливість становить для Систем.
  • Упровадження рішення для керування журналами й зберігання журналів, створених системами виявлення комп’ютерних атак, протягом принаймні одного року.

11. Фізична безпека та безпека середовища

  • Підтримання належного рівня фізичної безпеки в кожній локації, яка використовується для зберігання даних OpenAI або доступ до них.
  • Контроль доступу до офісів і центрів обробки даних за допомогою ідентифікаційних карток, біометричної автентифікації чи еквівалентних методів.
  • Облік і супровід усіх відвідувачів.
  • Застосування систем цілодобового відеоспостереження і виявлення фізичного проникнення.
  • Безпечне використання й утилізація фізичних носіїв (замкнуте сховище, відстеження передачі, сертифіковані способи знищення).

12. Доступність, безперервність бізнесу та аварійне відновлення

Для забезпечення конфіденційності, цілісності й доступності Сервісів і будь-яких даних OpenAI Постачальник вживатиме таких заходів:

  • Керування доступністю
    • Постійний контроль, аналіз та оцінка продуктивності й доступності систем.
    • Своєчасне виявлення і сповіщення про несправності, а також швидке відновлення сервісів після перерви.
    • Відстеження, самостійне підтвердження й документування часу безвідмовної роботи сервісів, порушень і дотримання узгоджених цільових рівнів обслуговування.
    • Надання компанії OpenAI відповідних показників ефективності, які демонструють дотримання рівнів обслуговування (за запитом).
  • Безперервність бізнесу й аварійне відновлення (BC/DR)
    • Упровадження задокументованих планів забезпечення безперервності бізнесу й аварійного відновлення на випадок надзвичайних ситуацій чи інших подій, які здатні порушити роботу Сервісів або поставити під загрозу дані OpenAI.
    • Регулярне створення резервних копій критично важливих систем і даних відповідно до планів забезпечення безперервності бізнесу й аварійного відновлення.
    • Тестування планів забезпечення безперервності бізнесу й аварійного відновлення принаймні раз на рік та усунення виявлених суттєвих недоліків.
    • Отримання попередньої письмової згоди компанії OpenAI перед внесенням будь-яких змін, які суттєво зменшують рівень захисту, передбачений цими планами. Інша сторона не має права відмовити в згоді без вагомої причини.

13. Управління ризиками третіх сторін і технологічних ланцюгів постачання

  • Упровадження й застосовування програми управління ризиками відповідно до галузевих стандартів для всіх обробників даних, субпідрядників і критично важливих постачальників, які мають доступ до даних OpenAI або надають підтримку програмного забезпечення чи сервісів.
  • Укладання письмових угод з усіма третіми сторонами, які передбачають застосування заходів безпеки, не менш суворих, ніж ті, що визначені в цих Заходах безпеки постачальника.
  • Формальне оцінювання безпеки всіх третіх сторін до початку співпраці та періодично після цього, зі збереженням усієї отриманої документації.
  • Ідентифікація кожного критичного субпостачальника за запитом компанії OpenAI, країни його походження й усіх ключових залежностей, які стосуються діяльності Постачальника.
  • Упровадження процесів оцінки ризиків у сфері інформаційно-комунікаційних технологій і ланцюга постачання, а також негайне сповіщення компанії OpenAI про будь-які перебої, вразливості або нові загрози, які можуть вплинути на конфіденційність, цілісність і доступність програмного забезпечення, сервісів, діяльності Постачальника чи даних OpenAI.

14. Шифрування даних

  • Захист даних OpenAI під час передавання через будь-які загальнодоступні або приватні мережі шляхом використання надійних стандартизованих криптографічних протоколів (TLS 1.2 або новішої версії, SSH 2, IPsec або їх еквівалентів). Застарілі та небезпечні протоколи (наприклад, SSL v3, TLS 1.0/1.1) мають бути вимкнені. 
  • Шифрування всіх даних OpenAI на будь-яких постійних носіях (бази даних, сховища об’єктів, файлові системи, кінцеві пристрої, резервні копії тощо) із застосуванням надійних алгоритмів, які відповідають галузевим стандартам (наприклад, AES-256), і криптографічних модулів, які відповідають вимогам FIPS 140-2/3, ISO/IEC 19790 або еквівалентного стандарту. 
  • Керування ключами шифрування за допомогою спеціальної системи. Надання доступу до ключів лише вповноваженому персоналу. Ротація ключів не рідше одного разу на рік або в разі наявності підозри на злом. Постачальник забезпечуватиме захист миттєвих знімків, реплік та автономних резервних копій за допомогою однакових засобів контролю.

15. Зберігання даних

Після закінчення терміну дії або розірвання Угоди Постачальник, на розсуд компанії OpenAI, видалить або поверне всі дані OpenAI (крім резервних та архівних копій, які мають видалятися відповідно до розкладу зберігання даних Постачальника), за винятком випадків, коли Постачальник зобов’язаний зберігати копії згідно з чинним законодавством. У такому разі Постачальник ізолює й захистить ці дані OpenAI від подальшої обробки, крім обробки, передбаченої чинним законодавством. Постачальник надасть компанії OpenAI можливість налаштувати періоди зберігання даних у продукті, якщо це застосовно до сервісів Постачальника.

16. Безпечна утилізація

  • Упровадження засобів для безпечного видалення даних OpenAI відповідно до чинного законодавства та з урахуванням доступних технологій, щоб ці дані не можна було прочитати або відновити.
  • Безпечне стирання електронних носіїв перед утилізацією з використанням методів, описаних у NIST SP 800-88 або еквівалентному стандарті, шляхом перезаписування, розмагнічування або фізичного знищення перед утилізацією чи перенесенням в іншу систему.

17. Внутрішнє оцінювання рівня безпеки та сповіщення про зміни

  • Регулярне оцінювання ефективності заходів безпеки відповідно до галузевих стандартів і власних правил в автоматичному та ручному режимі.
  • Завчасне сповіщення компанії OpenAI про будь-які суттєві зміни інфраструктури, архітектури, сторонніх залежностей, потоків даних і конфігурації безпеки, які об’єктивно можуть вплинути на конфіденційність, цілісність або доступність даних OpenAI.

18. Незалежний аудит і сертифікація

Принаймні раз на рік Постачальник:

  • Залучатиме кваліфікованого незалежного аудитора для перевірки заходів безпеки на відповідність визнаному галузевому стандарту (наприклад, SOC 2 типу 2 або нагляд/повторна сертифікація за ISO 27001).  
  • За запитом надаватиме компанії OpenAI короткі або повні звіти (за потреби).

19. Тестування на проникнення

Якщо Постачальник надає хостингові сервіси або онлайн-сервіси, він:

  • Щорічно організовуватиме проведення сторонніх тестів на проникнення, які охоплюють (i) хостингові сервіси; (ii) увесь периметр із виходом в Інтернет; (iii) внутрішню корпоративну мережу Постачальника.
  • Надаватиме докази проведення тестування, а також короткий виклад результатів з урахуванням вимог Угоди про нерозголошення інформації. 
  • Усуватиме критичні та серйозні вразливості, які впливають на дані OpenAI, протягом 60 днів із моменту виявлення або негайно сповіщатиме компанію OpenAI про вжиті заходи та залишкові ризики.

20. Право компанії OpenAI на перевірку

  • Протягом терміну дії Угоди та ще рік після цього компанія OpenAI (або призначений нею аудитор) може за умови належного попередження перевіряти відповідні книги, записи й об’єкти, щоб підтвердити дотримання цих Заходів безпеки постачальника. Перевірки обмежуватимуться інформацією, обґрунтовано необхідною для цієї мети, і проводитимуться з дотриманням зобов’язань щодо конфіденційності. 
  • Постачальник також докладатиме розумних із комерційної точки зору зусиль для заповнення опитувальників із питань безпеки, які компанія OpenAI може час від часу йому надсилати.

21. Доступ до даних за межами США

Постачальник визнає, що Остаточне правило, видане Міністерством юстиції США на виконання Виконавчого указу 14117, забороняє або обмежує доступ до масиву охоплених даних для країн, що викликають занепокоєння, або охоплених осіб (такі терміни та інші терміни, що використовуються в цьому абзаці з великої літери, визначено в Остаточному правилі).

  • Якщо послуги Постачальника передбачають доступ до охоплених даних компанії OpenAI або її афілійованих осіб, то Постачальник гарантує, що (i) ні він сам, ні будь-яка з його афілійованих осіб (на момент надання сервісів і в майбутньому) не створені й не зареєстровані у проблемній країні, не ведуть основної діяльності в такій країні та не належать на 50% або більше, прямо чи опосередковано, одній або кільком проблемним країнам або охопленим особам (індивідуально чи сукупно); (ii) ні Постачальник, ні будь-яка з його афілійованих осіб, ні жоден співробітник або підрядник Постачальника, який має доступ до таких охоплених даних, не розташовані в проблемній країні, не були визнані Генеральним прокурором США У разі зміни обставин, викладених у пункті (i) або (ii), Постачальник негайно сповістить компанію OpenAI.
  • Постачальник та його афілійовані особи не братимуть участі в транзакціях з охопленими даними OpenAI з проблемними країнами або охопленими особами. У разі здійснення Постачальником обмеженої транзакції, пов’язаної з охопленими даними OpenAI, Постачальник надасть компанії OpenAI всю інформацію, яка необхідна для відповідності вимогам Остаточного правила.

22. Визначення

  • Охоплені дані: масиви конфіденційних даних громадян США або даних, пов’язаних з урядом США, як додатково визначено в Остаточному правилі, прийнятому
  • Закони про захист даних: усі закони про захист даних, які застосовуються до виконання Постачальником своїх зобов’язань за цією Угодою.
  • Хостинговий сервіс означає «програмне забезпечення як сервіс», «платформа як сервіс» або будь-які подібні хостингові чи онлайн-сервіси, які Постачальник надає OpenAI.
  • Програма інформаційної безпеки: структурована система правил, процедур і адміністративних, технічних та фізичних засобів, які відповідають вимогам галузевих стандартів і спрямовані на захист конфіденційності, цілісності й доступності Даних OpenAI.
  • Дані OpenAI: інформація, яку Постачальник отримав від компанії OpenAI або від її імені у зв’язку з виконанням своїх зобов’язань перед компанією OpenAI. Зокрема, дані OpenAI охоплюють персональні дані. 
  • Персональні дані: термін використовується в значенні «персональні дані» або «персональна інформація» відповідно до чинного закону про захист даних.
  • Обробка: будь-яка операція з даними (не обов’язково автоматизована), зокрема збирання, записування, упорядкування, зберігання, використання, розголошення або знищення.
  • Порушення безпеки: будь-яка фактична або потенційна подія, пов’язана з несанкціонованим доступом, використанням, розголошенням, зміною або знищенням даних OpenAI, або порушенням їхньої доступності чи цілісності в системах Постачальника або обробників даних.
  • Кодекс поведінки постачальника: Кодекс поведінки постачальника OpenAI, опублікований на вебсторінці https://openai.com/policies/supplier-code/.
  • Персонал постачальника: увесь персонал, який докладається до виконання зобов’язань Постачальника перед компанією OpenAI, зокрема співробітники, підрядники, тимчасові працівники та субпідрядники.
  • Системи: інформаційні системи, які використовуються Постачальником або обробниками для обробки, передавання та зберігання даних OpenAI. Зокрема, це інтегроване апаратне забезпечення, програмне забезпечення, персонал і процедури, які забезпечують підтримку цих функцій.