供應商安全措施
本《供應商安全措施》適用於供應商向 OpenAI 提供商品、服務或軟件的情況,並已納入供應商與 OpenAI 之間簽訂的適用協議(下稱「協議」)。此處使用但未定義的術語,均按協議中的定義解釋。
供應商應維護並運行資訊安全計劃,此計劃至少每年審核一次,若發生安全性事件或適用法律發生重大更改,則應提前審核。資訊安全計劃的監督工作應分配給具備適當資格的高階人員負責。
為履行協議中規定的安全與私隱義務,供應商的資訊安全計劃應包含以下內容:
1. 政策與行為準則
維護符合資訊安全計劃和所有適用資料保護法律的書面資訊安全和私隱政策。
將這些政策和《供應商行為準則》傳達給所有相關人員,並要求其正式確認知悉。
透過文件化流程監控合規性並糾正不合規行為;違反政策者將受到適當的紀律處分。
2. 風險管理
維持並執行風險管理計劃,包括定期風險評估以及風險識別、分析、監控、報告與糾正行動的控制措施。
至少每年執行一次風險評估(可透過內部資源或簽約獨立資源),以識別 OpenAI 資料的風險、供應商業務資產(如技術基礎設施)的風險、針對上述元素(包括內部與外部)的威脅、威脅發生的可能性,以及對組織的影響。
對 OpenAI 資料的安全風險進行分級,並確定補救工作的優先順序。
3. 人員
維持並執行符合行業標準的人員審查、培訓與管理做法。
在每位工作人員所在司法管轄區法律允許的範圍內,針對所有將存取 OpenAI 資料或支援供應商履約的人員進行入職前背景審查。
為供應商人員提供年度安全與私隱培訓,並視情況需要提供補充安全培訓。
要求供應商人員簽署保密協議,或確保供應商人員承擔的保密義務與供應商為 OpenAI 履行職責時所承擔的保密義務相一致,並將其作為僱用或聘用的條件,同時要求其遵循客戶及其他第三方資料保護政策。
驗證其員工和臨時工作人員的身分。
不得僱用或招募位於以下國家或地區的供應商人員:(a) 被美國海外資產控制辦公室 (OFAC) 列為全面制裁的國家或地區;(b) 美國國務院 4 級/禁止旅行警告的國家或地區;或者 (c) 正在經歷武裝衝突的地區。
允許 OpenAI 對供應商人員進行臨時安全檢查,並應 OpenAI 合理要求及時提供相關資訊以配合檢查。
OpenAI 可對遠距工作的供應商人員進行補充安全審查,但此舉不得限制或免除供應商根據本安全措施或協議自行進行的背景調查和身分驗證義務。
4. 系統及工作站控制
供應商應透過以下方式,保護所有企業筆記型電腦、流動裝置、內部伺服器及其他處理 OpenAI 資料的硬件:
透過核准的端點管理平台集中管理每個端點和伺服器(包括內部基礎設施)。
自動強制執行工作站和伺服器的作業系統、應用程式及韌體的基準安全配置,並及時套用修補程式。
靜態資料加密要求:筆記型電腦與工作站採用全碟加密,伺服器與儲存裝置採用磁碟區或儲存級加密。
停用或嚴格控制所有資產上的可攜式與可移除媒體。
5. 身份、身份驗證和授權控制
維護並執行行業標準的身份識別、身份驗證和存取管理控制措施。
記錄供應商人員和服務帳戶存取管理的政策和程序。
維護所有擁有系統存取權的供應商人員的準確且最新的清單。
在人員調職或離職後一個工作日內停用或撤銷其憑證。
對所有互動式登入內部系統和支援服務交付的第三方服務使用單一登入 (SSO)。
在 SSO 的登入流程中,由身分提供者強制執行多重身分驗證。
實施基於角色的存取控制 (RBAC),並遵循最小特權與職責分離原則。
僅在技術上需要且符合核准更改控制程序時,才使用特權(「root」/「管理員」)帳戶;禁止非特權用戶執行特權功能。
要求對任何儲存 OpenAI 資料的系統存取要求進行正式審核與核准,並定期(至少每季一次)進行存取權限審核,以確認權限是否適當。
建立程序以報告及撤銷遭洩露的憑證(如密碼、API 金鑰),並在發放重設憑證或臨時憑證前驗證用戶身分。
對於 OpenAI 終端用戶,依賴第三方身分識別與存取管理服務;供應商不會儲存用戶提供的密碼。
6. 安全事件
維護並執行安全性事件應變計劃,以應對及解決可能損害供應商履約或 OpenAI 資料的機密性、可用性或完整性的事件。
在發現實際或疑似安全性事件後,應立即透過 security@openai.com 向 OpenAI 發出書面通知,且無論如何應在發現安全性事件後 48 小時內發出通知。在可能的情況下,此類通知應包含資料保護法律要求的所有可用詳細資料,以便 OpenAI 履行其對監管機構或受影響個人發出通知的義務。
採取合理措施,緩解進一步發生安全性事件的風險。如果安全事件是由於供應商違反本《供應商安全措施》而造成的,供應商應(在協議所載的責任限制規限下)賠償 OpenAI 因根據資料保護法律須採取的行動,或雙方就安全事件議定的行動而產生的實際自付補救成本和費用,包括(如適用):(i) 編製及傳送法律規定的通知予受影響個人;(ii) 電話中心支援以回應查詢;以及 (iii) 為受影響個人提供法律規定的信貸監察服務。OpenAI 對本段所述任何通知的時間、內容及方式擁有全權酌情決定權。
7. 日誌記錄、審計與問責
為用於提供服務的所有系統、網絡及支援基礎設施建立並保留審計記錄,以便監控、分析、調查和報告違法或未經授權的活動。
記錄所有特權行動,並將每個事件與具名人士相關聯。
記錄並持續監控端點、伺服器及支援基礎設施的特權活動,以偵測未經授權的更改或政策違規行為。
持續監控安全性和可用性(包括網絡流量與服務日誌),並對任何警示即時採取行動。
定期審核與分析安全性及運作日誌,以偵測可疑活動、政策違規行為或可能影響 OpenAI 資料機密性、完整性或可用性的事件。
根據 OpenAI 的要求提供審核日誌。
8. 安全開發生命週期 (SDLC)
維護和運作有文件記錄的安全開發/安全設計流程,涵蓋其向 OpenAI 提供的軟件或服務的規劃、編碼、測試、部署和維護。
在程式碼投入生產之前,SDLC 必須包含威脅建模、程式碼審查、自動化依賴項漏洞掃描以及安全性測試(靜態、動態以及容器或 IaC 掃描)。
這些活動的結果連同高風險發現的補救證據,應至少保留 12 個月,並應 OpenAI 要求提供。
9. 雲端基礎設施和網絡安全
隔離環境,保持生產與非生產環境分離,並確保 OpenAI 資料僅駐留在生產環境中。
以邏輯方式將 OpenAI 資料與所有其他客戶資料分離,並在每個 OpenAI 客戶組織內強制執行不同的用戶層級邊界。
確保主要後端資源部署在私人網絡控制措施(VPN、私人連結或等同零信任架構)後方。
網絡安全政策與防火牆均已配置,以根據預先確立的一組允許的流量流向實施最低權限存取。
不允許的流量會被封鎖。
10. 漏洞管理
維護及營運一項符合行業標準的漏洞管理計劃,旨在確保及時修復影響供應商所提供服務的漏洞。
維護和實施漏洞管理計劃,包括定期掃描漏洞、訂閱漏洞通知服務、根據風險確定補救優先順序,並根據風險評級設定補救時程。
修補程式發佈後,經審查評估相關安全漏洞的適用性與重要性後,修補程式將在與系統風險相符的時間範圍內套用和驗證。
部署日誌管理解決方案,並保留入侵偵測系統產生的日誌至少一年。
11. 實體及環境安全
在可能儲存或存取 OpenAI 資料的所有場所維持實體保安。
透過門禁卡、生物識別或等效身分驗證控制辦公室與資料中心的進出。
記錄並全程陪同所有訪客。
運行 24×7 全天候視訊監控與實體入侵偵測系統。
使用上鎖的儲存空間、可追蹤的轉移和經認證的銷毀方式,安全處理和處置實體媒體。
12. 可用性、業務連續性與災難恢復
供應商應透過以下方式保障服務和 OpenAI 資料的機密性、完整性和可用性:
可用性管理
持續監控、分析與評估系統表現和可用性。
及時偵測和報告故障,並在服務中斷後迅速恢復服務。
追蹤、自我證明並記錄服務正常運作時間、事件及對約定服務等級目標的遵循情況。
應 OpenAI 要求,向 OpenAI 提供相關的表現指標,以證明其符合服務等級要求。
業務持續性與災難恢復 (BC/DR)
維持文件化 BC/DR 計劃,以應對緊急情況或其他可能中斷服務或損害 OpenAI 資料的事件。
按照與 BC/DR 計劃一致的定期時間表,備份關鍵系統和資料。
至少每年測試一次 BC/DR 計劃,並修正測試中發現的任何重大不足。
在進行任何會實質降低這些計劃所提供保障的更改之前,應事先取得 OpenAI 的書面同意(OpenAI 不得無理拒絕給予該同意)。
13. 第三方和技術供應鏈風險管理
為所有有權存取 OpenAI 資料或支援軟件或服務的子處理者、分包商與關鍵次供應商維護並運行行業標準的風險管理程序
與每個第三方簽訂書面協議,要求其安全措施至少與本《供應商安全措施》中的措施同樣嚴格。
所有第三方均須在加入前及其後定期接受供應商的正式安全評估流程,並保留由此產生的文件。
根據 OpenAI 的要求,提供每個關鍵次供應商的名稱、來源國及與供應商表現相關的關鍵依賴項。
維護評估 ICT 和產品供應鏈風險的流程,並及時將任何可能危及軟件、服務、供應商表現或 OpenAI 資料的機密性、完整性或可用性的中斷、漏洞或新威脅通知 OpenAI。
14. 資料加密
在任何公開或私人網絡傳輸 OpenAI 資料時,使用業界認可的強加密協定(TLS 1.2 或更高版本、SSH 2、IPsec 或同等協定)加以保護。舊版或不安全協定(如 SSL v3、TLS 1.0/1.1)必須停用。
使用業界認可的強加密演算法(例如 AES-256 或同等演算法)以及經 FIPS 140-2/3、ISO/IEC 19790 或同等標準驗證的加密模組,加密儲存在任何持久性媒體(包括資料庫、物件儲存、檔案系統、端點裝置和備份)上的所有 OpenAI 資料。
使用專用金鑰管理系統管理加密金鑰;金鑰存取限於授權人員,並至少每年輪換或於疑似外洩時更換。供應商應確保快照、複本與離線備份受相同控制措施保護。
15. 資料保留
協議到期或終止時,供應商將根據 OpenAI 的選擇,刪除或歸還所有 OpenAI 資料(不包括任何備份或存檔副本,這些副本應根據供應商的資料保留排程刪除)。除非適用法律要求供應商保留副本,在這種情況下,供應商應隔離並保護該 OpenAI 資料,使其免遭任何進一步處理,但適用法律要求的範圍除外。如果適用於供應商提供的服務,供應商應允許 OpenAI 在產品內配置資料保留期。
16. 安全銷毀
實施各項控制措施,旨在按照適用法律並顧及現有技術,確保 OpenAI 數據獲安全處置,使其無法被讀取或重建。
在處置前,使用 NIST SP 800-88 標準或等效方法,透過覆寫或消磁的方式安全清除電子媒體,或在處置或重新分配至其他系統前予以實體銷毀。
17. 內部安全評估及更改通知
定期評估其安全控制措施的有效性(透過自動掃描、人工審查和政策合規性檢查),以符合行業標準框架及其自身政策。
若供應商的基礎設施、架構、第三方依賴項、資料流或安全狀態發生可能合理影響 OpenAI 資料機密性、完整性或可用性的重大更改,則應事先通知 OpenAI。
18. 獨立審核與認證
供應商應至少每年:
委聘合資格的獨立核數師,根據業界認可標準(如 SOC 2 Type 2 或 ISO 27001 監督審核/重新認證)審核其安全控制措施。
根據 OpenAI 要求,提供摘要或完整報告(視情況而定)。
19. 滲透測試
若供應商提供託管服務或線上服務,供應商應:
安排年度第三方滲透測試,範圍涵蓋:(i) 託管服務或服務;(ii) 全部對外網絡邊界;(iii) 供應商內部企業網絡。
在保密協議下提供測試已進行的證據與發現事項的執行摘要。
在發現影響 OpenAI 資料的嚴重及高風險漏洞後 60 天內修補,或及時通知 OpenAI 有關補償控制措施及殘餘風險。
20. OpenAI 核查權
在協議有效期內及其後一年,OpenAI(或其指定審計師)可在合理通知的情況下審查相關帳簿、記錄和設施,以確認遵守本《供應商安全措施》。審核範圍限於達成此目的之合理必要資訊,且須遵守保密義務。
供應商也將盡商業上合理的努力,完成 OpenAI 可能不時提交的安全問卷。
21. 非美國資料存取
供應商確認,美國司法部根據第 14117 號行政命令發佈的《最終規則》禁止或限制「受關注國家/地區」或「涵蓋人員」(本章節中使用的此類術語及其他大寫術語的定義見《最終規則》)存取大量「涵蓋資料」。
若供應商提供的服務涉及存取 OpenAI 或其關聯企業的「涵蓋資料」,則供應商聲明並保證:(i) 其本身及其關聯企業均未(且不會)於「受關注國家/地區」註冊或設立,亦未(且不會)將主要營業地設於該等國家/地區,或由一個以上「受關注國家/地區」或「涵蓋人員」直接或間接持有 50% 或以上股權(單獨或合計);(ii) 供應商、其關聯企業及任何可存取該「涵蓋資料」的員工或承包商,均未(且不會)位於「受關注國家」、未被美國司法部長認定為「涵蓋人員」,或不具備(且不會具備)成為「涵蓋人員」的資格。若 (a) 或 (b) 更改,供應商應立即通知 OpenAI。
供應商及其關聯企業不得與「受關注國家」或「涵蓋人員」進行涉及 OpenAI「涵蓋資料」的「涵蓋資料交易」。若供應商從事與 OpenAI「涵蓋資料」相關的「受限交易」,則應提供 OpenAI 遵守《最終規則》所需的一切資訊。
22. 定義
涵蓋資料指大量美國敏感資料或美國政府相關資料,並可按照美國司法部頒布、用以實施第 14117 號行政命令的《最終規則》進一步界定。
資料保護法律指適用於供應商在協議項下履約的所有資料保護法律。
託管服務指供應商提供予 OpenAI 的軟件即服務、平台即服務或任何類似託管或線上服務。
資訊安全計劃指一套結構化的政策、程序與控制措施架構,包含符合行業標準的管理性、技術性與實體性控制措施,旨在保障 OpenAI 資料的機密性、完整性與可用性。
OpenAI 資料指供應商從 OpenAI 或代表 OpenAI 接收或收集的與供應商為 OpenAI 履行職責相關的資訊。OpenAI 資料包含但不限於個人資料。
個人資料具有適用資料保護法賦予「個人資料」或「個人資訊」的含義。
處理指對資料執行的任何操作(無論是否採用自動化方式),包括收集、記錄、組織、儲存、使用、披露或銷毀。
安全事件指在供應商或子處理者系統中,涉及未經授權存取、使用、披露、更改或銷毀 OpenAI 資料,或中斷 OpenAI 資料的可用性或完整性的任何實際或疑似事件。
供應商行為準則指載於 https://openai.com/policies/supplier-code/ 的 OpenAI《供應商行為準則》。
供應商人員指在供應商與 OpenAI 的合作中履行供應商任何相關工作的所有人員,包括員工、承包商、臨時工和分包商。
系統指供應商或其子處理者用於處理、傳輸或儲存 OpenAI 資料的資訊系統。其中包括支援這些功能的整合硬件、軟件、人員與程序。