跳至主要內容
OpenAI

Updated: 2026年9月4日

供應商安全措施

當供應商向 OpenAI 提供商品、服務或軟體時,《供應商安全措施》應適用,並已納入供應商與 OpenAI 之間的適用協議 (以下簡稱《協議》)。此處使用但未在此處定義的術語,均在《協議》中定義。

供應商將維護並運行資訊安全計畫,此計畫每年至少經過一次審查,但若發生安全事件或適用法律發生重大變更時,則應提前審查。應指派具有適當資格的資深人員負責監督資訊安全計畫工作。

為了履行《協議》中的安全性和隱私義務,供應商的資訊安全計畫將包含以下內容:

1. 政策與行為守則

  • 維護符合資訊安全計劃和所有適用的資料保護法律的書面資訊安全和隱私權政策。
  • 將這些政策和《供應商行為守則》傳達給所有相關人員並要求對方正式確認。
  • 透過有文件記錄的流程監控法規遵循,並糾正不遵守法規的行為;若有違反政策之舉,將依情節輕重採取適當懲戒措施。

2. 風險管理

  • 維護並運行風險管理計劃,其中包括定期風險評估以及風險識別、分析、監控、報告與糾正行動的控制措施。
  • 每年至少在內部或與簽約的獨立資源進行一次風險評估,以識別 OpenAI 資料的風險、供應商業務資產 (如技術基礎架構) 的風險、針對上述要素的內部和外部威脅、這些威脅發生的可能性以及對組織的潛在影響。
  • 對 OpenAI 資料的安全風險進行分類,並決定補救措施的優先順序。

3. 人員

  • 維護並運行符合業界標準的人員審查、訓練與管理措施。
  • 在每位工作人員所在司法管轄區的法律允許的情況之下,針對將要存取 OpenAI 資料或支援供應商績效的所有人員進行入職前背景篩查。
  • 為供應商人員提供年度安全和隱私意識訓練,並視情況需要提供補充安全意識訓練。
  • 要求供應商人員簽署保密協議,或確保供應商人員承擔與供應商為 OpenAI 履行職責時所承擔的保密義務一致的保密義務,作為僱用或合作的條件,並須遵守客戶和其他第三方資料的保護政策。
  • 驗證員工和臨時工作人員的身分。
  • 不得僱用或尋聘位於任何符合以下情形之國家或地區的供應商人員:(a) 經美國財政部海外資產控制辦公室 (OFAC) 指定為受全面制裁者;(b) 受美國國務院第 4 級/請勿前往旅遊警示所涵蓋者;或 (c) 位於正在發生武裝衝突的區域。
  • 允許 OpenAI 針對供應商人員執行臨時安全檢查程序,並且應 OpenAI 的合理要求及時分享任何相關資訊以配合檢查。
  • OpenAI 可以對駐遠端之供應商人員進行補充安全篩查,但此舉不得限制或免除供應商根據《安全措施》或《協議》自行展開背景調查與身分驗證的義務。

4. 系統與工作站控制

供應商應透過以下方式保護處理 OpenAI 資料的所有公司筆記型電腦、行動裝置、本機伺服器以及其他硬體:

  • 透過經核准的端點管理平台集中管理包括內部基礎架構在內的每個端點和伺服器。
  • 在工作站伺服器上自動強制執行作業系統、應用程式及韌體的基準安全性組態與及時修補程式。
  • 要求靜態資料加密:在筆記型電腦和工作站上採用全碟加密,以及在伺服器和儲存裝置上採用磁碟區或儲存層級加密。
  • 停用或嚴格控制所有資產上的可攜式和可拆式媒體。

5. 身分識別、身分驗證與授權控制

  • 維護並運行符合業界標準的身分識別、驗證與存取管理控制措施。
  • 記錄供應商人員和服務帳戶存取權管理的治理政策和程序。
  • 維護最新且準確的具有系統存取權的所有供應商人員名單。
  • 在人員調職或離職的一個工作天以內停用或撤銷其憑證。
  • 內部系統和支援服務交付的第三方服務的所有互動式登入都採用單一登入 (SSO) 程序。
  • 在單一登入 (SSO) 流程中,由身分驗證提供者強制執行多重要素驗證。
  • 遵循最低權限和職責分離原則以實施角色型存取控制 (RBAC)。
  • 只有當經核准的變更控制程序有技術上的需求時,才使用特權 (「root」/「管理員」) 帳戶;禁止非特權使用者執行特權功能。
  • 要求正式審查與核准針對儲存 OpenAI 資料的任何系統存取要求,並定期 (至少每季一次) 進行存取權稽核以確認權限的適當性。
  • 建立程序以通報與撤銷遭到洩漏或盜用的憑證 (如:密碼、API 金鑰),並在發放重設或臨時憑證之前驗證使用者身分。
  • 對於 OpenAI 終端使用者,依賴第三方身分與存取管理服務;供應商不會儲存使用者提供的密碼。

6. 資安事件

  • 維護並運行安全性事件應變方案,以應對與解決可能損害供應商績效或 OpenAI 資料的機密性、可用性或完整性的事件。
  • 一旦知悉實際或疑似安全性事件,應立即透過 security@openai.com 向 OpenAI 發出書面通知,且無論如何都應在知悉安全性事件後的 48 小時以內發出通知。如有可能,此類通知内容應包含《資料保護法》所規定的所有可用詳細資訊,以便 OpenAI 履行其對監管機關或受安全性事件影響人士的通知義務。
  • 採取合理措施以緩解發生進一步安全性事件的風險。若安全性事件是由於供應商違反《供應商安全措施》造成的,供應商應(受《協議》中規定的責任限制)賠償 OpenAI 因《資料保護法》規定採取的行動或雙方針對安全性事件達成一致的行動而產生的實際自付補救成本和費用,在適用的情況下包括但不限於:(i) 建立與傳送法定通知予受影響人士;(ii) 呼叫中心支援以回應查詢;以及 (iii) 為受影響人士提供法定信用監控服務。OpenAI 有權自行決定應如何控制本節所述任何通知的提供時機、內容及方式。

7. 記錄、稽核與責任歸屬

  • 為用於提供服務的所有系統、網路及支援基礎設施建立並保留稽核記錄,以便監控、分析、調查與檢舉非法或未經授權的活動。
  • 以可將每項事件與具名人士關聯的方式記錄所有特權行動。
  • 記錄並持續監控端點、伺服器及支援基礎設施上的特權活動,以偵測未經授權的變更或違反政策。
  • 持續監控包括網路流量和服務記錄檔在內的安全性和可用性,並對任何警示即時採取行動。
  • 定期審查與分析安全性和營運記錄檔,以偵測可疑活動、違反政策或可能影響 OpenAI 資料機密性、完整性或可用性的事件。
  • 應 OpenAI 的要求提供稽核記錄檔。

8. 安全開發生命週期 (SDLC)

  • 維護並運行有文件記錄的安全開發/安全設計流程,涵蓋提供給 OpenAI 的軟體或服務規劃、編碼、測試、部署與維護。
  • SDLC 必須包括威脅建模、程式碼審查、自動化依賴項漏洞掃描,以及將程式碼部署至生產環境之前的安全性測試 (靜態、動態、容器或 IaC 掃描)。
  • 這些活動的結果連同高風險發現的補救證據,應保留至少 12 個月,並應 OpenAI 的要求提供。

9. 雲端基礎架構和網路安全性

  • 隔離環境 - 將生產環境和非生產環境分開,並確保 OpenAI 資料僅駐留在生產環境中。
  • 以邏輯方式將 OpenAI 資料與所有其他客戶資料分開,並在每個 OpenAI 客戶組織內強制執行不同的使用者層級邊界。
  • 確保主要後端資源部署在私有網路控制 (VPN、私有連結或等效的零信任架構) 後方。
  • 將網路安全政策和防火牆設定為對預先建立的一組允許的流量流進行最低權限存取。
  • 未經允許的流量會遭到封鎖。

10. 漏洞管理

  • 維護並運行符合旨在確保及時補救影響供應商所提供服務漏洞的業界標準的漏洞管理計劃。
  • 維護並實施漏洞管理計劃,包括定期掃描漏洞、訂閱漏洞通知服務、根據風險決定補救措施的優先順序,並依風險評級制定補救時間表。
  • 修補程式一經發佈,在審查評估相關安全性漏洞的適用性與重要性之後,將會在與系統面臨的風險相稱的時間範圍內套用與驗證修補程式。
  • 部署記錄檔管理解決方案,並將入侵偵測系統產生的記錄檔保留至少一年。

11. 實體與環境安全性

  • 維護可能儲存或存取 OpenAI 資料的所有位置的實體安全。
  • 透過門禁卡、生物特徵辨識或等效驗證來控制辦公室和資料中心的進出。
  • 記錄並全程陪同所有訪客。
  • 運作 24 小時全年無休視訊監控與實體入侵偵測系統。
  • 使用上鎖的儲存裝置、可追蹤傳輸和經認證銷毀方式,安全地處理與銷毀實體媒體。

12. 可用性、業務連續性及災難復原

供應商應透過以下方式保障服務和任何 OpenAI 資料的機密性、完整性及可用性:

  • 可用性管理
    • 持續監控、分析與評估系統效能和可用性。
    • 及時偵測並報告故障,並在服務中斷後迅速恢復。
    • 追蹤、自我證明並書面記錄服務正常運行時間、事件及對服務等級目標的遵循情況。
    • 應 OpenAI 的要求提供證明符合服務等級的相關效能指標。
  • 業務連續性和災難復原 (BC/DR)
    • 維護有文件記錄的 BC/DR 方案以應對緊急情況或可能中斷服務或損害 OpenAI 資料的其他事件。
    • 根據 BC/DR 方案定期備份關鍵系統和資料。
    • 每年至少測試一次 BC/DR 方案,並修復測試中發現的任何重大缺陷。
    • 在做出可能會實質降低 BC/DR 方案保護力的任何變更之前,必須事先取得 OpenAI 書面同意,並且 OpenAI 不得無理拒絕同意。

13. 第三方與技術供應鏈風險管理

  • 維護並運行符合業界標準的風險管理計劃,涵蓋有權存取 OpenAI 資料或支援軟體/服務的所有分處理商、分包商以及關鍵次供應商
  • 與每個第三方簽訂書面協議,規定其安全防護措施至少與本《供應商安全措施》同等嚴格。
  • 在所有第三方在加入之前以及之後,定期對其進行供應商的正式安全性評估流程,並保留評估結果文件。
  • 應 OpenAI 的要求,提供每個關鍵次供應商的名稱、其原產國以及與供應商績效相關的任何關鍵依賴關係。
  • 維護評估資訊科技 (ICT) 和產品供應鏈風險的流程,並及時通知 OpenAI 有關可能損害軟體、服務、供應商績效或 OpenAI 資料的機密性、完整性或可用性的任何中斷、漏洞或新出現的威脅。

14. 資料加密

  • 在任何公共或私有網路上傳輸 OpenAI 資料時,使用業界認可的強加密協定 (TLS 1.2 或更高版本、SSH 2、IPsec 或同等協定) 來保護資料。舊版或不安全的協定 (如:SSL v3、TLS 1.0/1.1)必須停用。 
  • 使用業界認可的強加密演算法 (如:AES-256 或同等演算法) 以及經 FIPS 140-2/3、ISO/IEC 19790 或同等標準驗證的加密模組,來加密儲存在任何持久性媒體 (包括資料庫、物件儲存、檔案系統、端點裝置及備份) 上的所有 OpenAI 資料。
  • 使用專用金鑰管理系統來管理加密金鑰;僅限於獲授權人員才能存取金鑰,並且每年至少輪換一次或於疑似發生洩漏時更換。供應商應確保快照、複本以及離線備份都受相同控制措施保護。

15. 資料保留

《協議》到期或終止時,供應商應依 OpenAI 選擇刪除或交還所有 OpenAI 資料(除了依照供應商資料保留時間表刪除的任何備份或歸檔副本之外),若適用法律規定供應商保留副本,則供應商應隔離資料並禁止進一步處理,除非適用法律另有規定。若供應商提供的服務適用,供應商應向 OpenAI 提供在產品內設定資料保留期限的功能。

16. 安全處置

  • 實施控制措施,確保依適用法律與現有技術安全地銷毀 OpenAI 資料,使 OpenAI 資料無法讀取或重建。
  • 在處置前,使用 NIST SP 800-88 標準或同等標準中所述的覆寫或消磁方法,安全地抹除電子媒體,或在處置或重新指派至另一個系統之前實體銷毀。

17. 內部安全性評估和變更通知

  • 透過自動掃描、人工審查和政策遵循檢查,定期評估其安全控制措施的有效性,並對照業界標準架構及其自身政策。
  • 若供應商的基礎設施、架構、第三方依賴項、資料流或安全狀態發生合理可能影響 OpenAI 資料機密性、完整性或可用性的任何重大變更,應事先通知 OpenAI。

18. 獨立稽核與認證

供應商應至少每年:

  • 聘請合格的獨立稽核師,依公認的業界標準 (如:SOC 2 Type 2 或 ISO 27001 監督/重新認證) 審查其安全控制措施。
  • 應 OpenAI 的要求提供摘要或完整報告 (視情況而定)。

19. 滲透測試

若供應商提供託管服務或線上服務,則應:

  • 安排年度第三方滲透測試,範圍涵蓋:(i) 託管服務或線上服務;(ii) 整個對外網路邊界;(iii) 供應商內部公司網路。
  • 根據保密協議 (NDA) 分享測試執行證明和發現事項的執行摘要。 
  • 在發現影響 OpenAI 資料的關鍵和高嚴重性漏洞的 60 天以內修復漏洞,或立即告知 OpenAI 補償控制措施和剩餘風險。

20. OpenAI 驗證權

  • 在《協議》期限內及終止後一年以內,OpenAI(或其指定稽核師)可以在合理通知的前提下審查相關帳簿、記錄和設施,以確認切實遵守《供應商安全措施》。審查範圍應限於為了達成此目的合理必要的資訊,且須遵守保密義務。
  • 供應商亦應盡商業上合理的努力完成 OpenAI 不定期提交的安全性問卷。

21. 美國境外資料存取

供應商確認,美國司法部發布之實施第 14117 號行政命令的《最終規則》禁止或限制「受關注國家/地區」或「涵蓋人員」(本節中使用的此類術語和其他大寫術語的定義見《最終規則》)存取大量「涵蓋資料」)。

  • 若供應商提供的服務涉及 OpenAI 或其關係企業的「涵蓋資料」存取,則供應商聲明並保證: (i) 其本身或其任何關係企業皆未且不會於「受關注國家/地區」註冊或成立,亦未且不會將主要營業地點設在「受關注國家/地區」,或由一或多個「受關注國家/地區」或「涵蓋人員」直接或間接、單獨或合計持有 50% 或以上的股權;並且 (ii) 供應商、其任何關係企業,以及存取該等「涵蓋資料」的供應商任何員工或承包商,皆未且不會位於「受關注國家/地區」,未曾被美國司法部長認定為「涵蓋人員」,或以其他方式符合或將符合「涵蓋人員」資格。若 (a) 或 (b) 發生變更,供應商應立即通知 OpenAI。
  • 供應商及其關係企業不得與「受關注國家/地區」或「涵蓋人員」從事涉及 OpenAI「涵蓋資料」的任何「涵蓋資料交易」。若供應商從事與 OpenAI 的「涵蓋資料」相關「受限交易」,則應向 OpenAI 提供讓 OpenAI 遵守《最終規則》規定所需的任何資訊。

22. 定義

  • 涵蓋資料係指美國司法部根據第 14117 號行政命令發佈的《最終規則》中定義的大量美國敏感資料或美國政府相關資料。
  • 資料保護法係指適用於供應商履行《協議》的所有資料保護法。
  • 託管服務係指供應商提供給 OpenAI 的軟體即服務、平台即服務或任何類似託管或線上服務。
  • 資訊安全計畫係指一套政策、程序及控制措施的結構化架構,包含符合業界標準的行政、技術及實體控制,旨在保障 OpenAI 資料的機密性、完整性及可用性。
  • OpenAI 資料係指供應商從 OpenAI 或代表 OpenAI 接收或收集的與供應商為 OpenAI 履行職責相關的資訊。OpenAI 資料包含但不限於「個人資料」。 
  • 個人資料係指適用《資料保護法》定義的「個人資料」或「個人資訊」。
  • 處理係指無論是否利用自動化的方式對資料執行的任何操作,包括收集、記錄、組織、儲存、使用、揭露或銷毀。
  • 安全性事件係指涉及供應商或分處理商系統內未經授權存取、使用、揭露、變更或破壞 OpenAI 資料,或打破其可用性或完整性的任何實際或疑似事件。
  • 供應商行為守則係指 OpenAI 於 https://openai.com/policies/supplier-code/ 發佈的《供應商行為守則》。
  • 供應商人員是指為供應商履行 OpenAI 合約而執行任何工作內容的所有人員,包括員工、承包商、臨時工及分包商。
  • 系統係指供應商或其分處理商用於處理、傳輸或儲存 OpenAI 資料的資訊系統。其中包括支援這些功能的整合式硬體、軟體、人員及程序。