Bahasa Indonesia

Panduan konfigurasi HIPAA untuk Codex

Konfigurasikan Codex untuk alur kerja yang mungkin menangani informasi kesehatan yang dilindungi

Untuk siapa panduan ini

Panduan ini ditujukan bagi administrator TI dan profesional kepatuhan agar memahami tanggung jawab bersama dalam mengelola Protected Health Information (PHI) di Codex. Codex mencakup aplikasi desktop ChatGPT, ekstensi Codex IDE, dan Codex CLI, yang berjalan pada komputer pengguna Anda. Panduan ini tidak mencakup penggunaan Codex di cloud.

Jika Anda menggunakan ChatGPT for Healthcare, ChatGPT for Clinicians, atau ruang kerja Regulated, memiliki OpenAI Business Associate Agreement (BAA) yang berlaku, dan memiliki akses Codex yang diperlukan, OpenAI menangani PHI yang diterimanya dari Codex sesuai dengan BAA. OpenAI menangani secara aman prompt, file, dan input lain yang diterimanya melalui penggunaan Codex oleh Anda serta mengembalikan output kepada Anda secara aman.

OpenAI dan organisasi Anda berbagi tanggung jawab untuk mengamankan layanan OpenAI. Anda bertanggung jawab mengonfigurasi secara aman stasiun kerja lokal, repositori sumber, retensi lokal, server MCP lokal, aktivitas Browser Use dan Computer Use, aplikasi desktop, serta layanan pihak ketiga seperti plugin dan aplikasi.

OpenAI menyediakan sumber daya untuk membantu Anda mengonfigurasi Codex, termasuk halaman web kami, dokumentasi, dan Whitepaper Keamanan Codex di Trust Portal. Tinjau materi ini sebelum mengizinkan penggunaan Codex dengan PHI. Panduan ini memberikan contoh cara menggunakan beberapa alat tersebut.

Tanggung jawab bersama

Seperti pada sebagian besar solusi cloud, penyedia layanan cloud dan pelanggan berbagi tanggung jawab kepatuhan. ChatGPT Enterprise menyimpan input dan output di cloud OpenAI. Stasiun kerja pengguna Anda menyimpan input dan output dari Codex. Codex mengirimkan input, seperti prompt dan file, ke OpenAI untuk inferensi, lalu OpenAI mengembalikan outputnya. Untuk penggunaan yang diautentikasi melalui ChatGPT, OpenAI menyimpan catatan audit hingga 30 hari agar Anda dapat mengambilnya melalui Compliance API. OpenAI tidak melatih model menggunakan data ChatGPT Enterprise atau data Codex.

Konfigurasi stasiun kerja lokal Anda, khususnya file kebijakan TOML, mengatur tindakan yang dapat dilakukan Codex pada komputer pengguna. Konfigurasi ini menentukan apakah Codex dapat membaca dan menulis file, menjalankan perintah, menggunakan akses jaringan, memanggil plugin atau konektor, memanggil alat MCP, membuka antarmuka browser, dan menyimpan transkrip lokal.

Pengaturan ini tidak mengubah kewajiban BAA OpenAI, tetapi merupakan bagian penting dari perlindungan HIPAA Anda. Anda bertanggung jawab mengonfigurasi pengaturan ini sesuai dengan kebijakan penanganan PHI Anda.

Program keamanan OpenAI

OpenAI menjalankan program keamanan perusahaan yang dirancang untuk melindungi data yang diproses oleh layanan OpenAI dan mendukung organisasi teregulasi dalam memenuhi kewajiban kepatuhan mereka. Informasi lebih lanjut mengenai program keamanan OpenAI tersedia di Trust Portal.

OpenAI menerapkan program Manajemen Risiko Perusahaan dan struktur tata kelola risiko formal yang mencakup pelaporan kepada komite dewan. Aktivitas penjaminan produk membantu memastikan peluncuran produk tetap mempertahankan pengamanan seperti enkripsi, akses dengan hak istimewa paling rendah, dan pencatatan terperinci guna mendukung kepatuhan HIPAA. Penilaian risiko produk, pemantauan kontrol, dan tinjauan kepatuhan membantu mengidentifikasi risiko yang dapat diperkirakan secara wajar terhadap data Anda, mengevaluasi efektivitas pengamanan, serta mendukung peningkatan berkelanjutan atas kontrol yang digunakan oleh ChatGPT Enterprise, platform API, dan layanan terkait Codex.

Pengembangan aman dan pengamanan CI/CD membantu mengurangi risiko bahwa perubahan pada layanan terkait Codex menimbulkan akses tanpa izin, kebocoran data, atau masalah integritas. Pengamanan ini mencakup akses sumber yang dikendalikan, tinjauan sejawat, pengujian otomatis, pemeriksaan keamanan dalam alur kerja build dan penerapan, kontrol penanganan rahasia, serta proses penerapan yang dipantau. Proses pengiriman perangkat lunak yang terkendali mendukung lapisan layanan OpenAI, sementara Anda tetap bertanggung jawab atas kebersihan repositori lokal, keamanan stasiun kerja, dan perilaku yang diizinkan oleh konfigurasi file kebijakan lokal.

Program pengelolaan kerentanan OpenAI mencakup pemindaian berkelanjutan, tinjauan dependensi dan infrastruktur, triase berdasarkan tingkat keparahan, pelacakan remediasi, serta validasi perbaikan. OpenAI juga menggunakan tim merah internal dan eksternal, pengujian keamanan independen, serta saluran pengungkapan yang bertanggung jawab untuk mengidentifikasi dan mengatasi kelemahan keamanan sebelum kelemahan tersebut dapat memengaruhi data Anda.

Kontrol perlindungan data mencakup enkripsi data Anda saat transit dan saat tersimpan, kontrol identitas dan akses, administrasi berbasis peran, pencatatan, serta kontrol retensi yang mengikuti pengaturan organisasi ChatGPT Enterprise atau API yang berlaku.

Proses masuk Codex

Codex mendukung dua metode masuk OpenAI saat menggunakan model OpenAI: masuk dengan ChatGPT untuk akses langganan dan masuk dengan API key untuk akses berbasis penggunaan. Masuk dengan ChatGPT memerlukan akun yang memenuhi syarat HIPAA, OpenAI BAA yang berlaku, serta akses Codex dan izin ruang kerja yang diperlukan. Untuk proses masuk dengan API key, BAA hanya mencakup data yang diproses oleh OpenAI jika BAA tersebut menyertakan API Services with Modified Retention sebagai Eligible Service. OpenAI juga harus mengaktifkan Modified Retention untuk organisasi API tersebut, kecuali jika BAA menetapkan ketentuan lain. Lihat Produk dan Fungsionalitas yang Memenuhi Syarat HIPAA untuk informasi selengkapnya. Anda bertanggung jawab menyelesaikan BAA dengan setiap pihak ketiga yang mungkin mengakses PHI melalui plugin atau aplikasi yang terinstal.

Dengan masuk melalui ChatGPT, penggunaan Codex mengikuti izin ruang kerja ChatGPT pengguna, kontrol akses berbasis peran (RBAC), serta pengaturan retensi dan residensi ChatGPT Enterprise. Dengan masuk melalui API key, penggunaan Codex mengikuti pengaturan retensi, berbagi data, dan administratif organisasi OpenAI API, bukan pengaturan ruang kerja ChatGPT. Masuk dengan API key umumnya digunakan untuk alur kerja Codex CLI terprogram, seperti pekerjaan CI/CD tepercaya, tetapi Anda tidak boleh mengekspos API key di lingkungan eksekusi publik atau tidak tepercaya.

Tanggung jawab Anda

Anda tetap bertanggung jawab atas stasiun kerja tempat Codex berjalan. Selesaikan analisis risiko Anda sendiri untuk penggunaan Codex lokal, termasuk kontrol seperti konfigurasi stasiun kerja, keamanan sistem operasi, enkripsi disk, perlindungan dari malware, pengelolaan perangkat, penerapan patch, akses pengguna, penyimpanan kredensial yang aman, dan retensi lokal.

Anda menentukan pengguna yang boleh menggunakan Codex, metode masuk yang dapat mereka gunakan, ruang kerja yang dapat mereka akses, apakah mereka dapat masuk dengan API key, repositori dan folder yang boleh berisi PHI, serta apakah Codex boleh menggunakan layanan eksternal.

Anda juga bertanggung jawab atas layanan pihak ketiga yang diaktifkan dan pengguna yang memiliki akses ke layanan tersebut. Jika organisasi Anda mengaktifkan tujuan browser, plugin, konektor, atau server MCP untuk Microsoft SharePoint, Google Drive, GitHub, atau layanan lain dalam lingkungan yang berisi PHI, pastikan organisasi Anda menyetujui layanan tersebut untuk PHI serta memiliki BAA yang sesuai atau adendum layanan kesehatan yang sebanding. BAA OpenAI tidak menjadikan vendor lain sebagai tujuan yang mematuhi HIPAA.

Bagian berikut menjelaskan cara menggunakan file konfigurasi kebijakan requirements.toml dan pengaturan terkait untuk mengendalikan cara Codex beroperasi. Tinjau dokumentasi OpenAI untuk pengaturan lainnya, dan ulangi peninjauan tersebut secara berkala seiring perubahan kemampuan Codex.

Aktifkan Codex

Ikuti petunjuk penyiapan admin Codex Enterprise untuk mengaktifkan Codex Local bagi ruang kerja Anda serta memastikan bahwa pengguna memiliki izin yang diperlukan dan Anda memiliki BAA dengan OpenAI.

BAA tidak mencakup Codex cloud. Jangan gunakan Codex cloud dengan PHI.

Konfigurasikan kontrol akses berbasis peran

Anda dapat menyesuaikan akses ke Codex dan konfigurasinya menggunakan RBAC. Misalnya, pengguna yang tidak berinteraksi dengan PHI dapat menerima konfigurasi yang lebih permisif, sedangkan pengguna yang berinteraksi dengan PHI dapat menerima konfigurasi dalam panduan ini. Kendalikan akses ke Codex di seluruh organisasi dari halaman izin dan peran admin ChatGPT. Untuk mengendalikan akses bagi pengguna tertentu, buat grup dan edit izin untuk grup tersebut.

Tinjau plugin dan konektor

Codex dalam aplikasi desktop ChatGPT dan Codex CLI mendukung plugin, yang dapat mencakup konektor dan keterampilan. Plugin tidak tersedia dalam ekstensi IDE. Konektor memungkinkan Anda bertukar data dengan sumber data pihak ketiga. Sebelum mengaktifkan plugin dengan konektor, tentukan apakah Anda memerlukan BAA dengan pihak ketiga yang menerima data melalui konektor tersebut. Keterampilan adalah petunjuk yang beroperasi dalam konfigurasi kebijakan. Tinjau keterampilan untuk memastikan kesesuaiannya dengan tujuan, seperti ketika Anda meninjau skrip lainnya.

Admin ruang kerja harus menyediakan plugin melalui kontrol plugin dan mengaktifkan konektornya secara terpisah sebelum pengguna dapat menggunakannya. Konfigurasikan akses konektor di pengaturan konektor.

Konfigurasikan persyaratan terkelola dan default

Persyaratan dan default terkelola dalam file konfigurasi TOML mengatur perilaku Codex. Untuk menetapkan batasan yang diberlakukan admin dan tidak dapat diganti oleh pengguna, gunakan persyaratan terkelola dalam requirements.toml. OpenAI merekomendasikan penggunaan konfigurasi terkelola untuk memberlakukan persyaratan penanganan data Anda bagi PHI.

Admin dapat mengonfigurasi persyaratan yang dikelola di cloud pada halaman konfigurasi terkelola Codex menggunakan sintaks yang kompatibel dengan requirements.toml. Admin juga dapat mendistribusikan persyaratan melalui pengelolaan perangkat seperti MDM macOS. Codex menerapkan persyaratan dari prioritas terendah hingga tertinggi: requirements.toml sistem, persyaratan yang dikelola di cloud, persyaratan managed_config.toml lama, dan persyaratan MDM macOS. Lapisan dengan prioritas lebih tinggi menggantikan nilai skalar dan daftar biasa; beberapa persyaratan memiliki perilaku penggabungan khusus per bidang.

Untuk membatasi alur kerja PHI ke ruang kerja ChatGPT yang disetujui, terapkan allowed_login_methods = ["chatgpt"] dan allowed_chatgpt_workspaces = ["<workspace-id>"] melalui requirements.toml sistem atau MDM. Persyaratan yang dikelola di cloud mengabaikan kedua pengaturan tersebut, dan pembatasan ruang kerja saja tidak memblokir masuk dengan API key. Alur kerja API key juga memerlukan persyaratan sistem atau MDM karena tidak menerima persyaratan ruang kerja yang dikelola di cloud.

Default terkelola terpisah dari persyaratan. Default tersebut menetapkan konfigurasi awal yang digunakan Codex saat dimulai, tetapi pengguna dapat mengubah pengaturan itu selama sesi. Codex menerapkan kembali default saat dimulai berikutnya. Gunakan default terkelola untuk standardisasi, bukan penegakan kepatuhan yang ketat. Misalnya, Anda dapat menetapkan model default, profil izin, atau perilaku lokal pilihan lainnya. Jika suatu pengaturan tidak boleh dapat dilewati untuk alur kerja PHI, masukkan pengaturan tersebut ke dalam persyaratan. Untuk default terkelola, preferensi terkelola macOS MDM memiliki prioritas tertinggi, diikuti oleh managed_config.toml sistem, lalu config.toml lokal milik pengguna.

Tabel berikut merangkum beberapa pengaturan yang tersedia untuk mengonfigurasi Codex. Tinjau pengaturan ini dan sumber daya dalam Referensi untuk mengonfigurasi Codex dengan cara yang selaras dengan kebutuhan kepatuhan Anda.

Alat konfigurasi Pengaturan yang tersedia Penjelasan
Metode masuk Masuk dengan ChatGPT; masuk dengan API key hanya untuk API Services yang tercakup BAA dengan Modified Retention. Menentukan apakah kontrol ruang kerja ChatGPT atau kontrol organisasi API yang berlaku.
Kebijakan persetujuan allowed_approval_policies: "on-request", "untrusted", "never", dan tabel inline granular1 Mengonfigurasi kapan Codex meminta persetujuan.
Peninjau persetujuan allowed_approvals_reviewers = ["user", "auto_review"] Mengonfigurasi cara Codex mengarahkan persetujuan batas sandbox.
Profil izin2 default_permissions = ":workspace"
Izinkan hanya :read-only dan :workspace.
Kebijakan ini mengizinkan akses hanya-baca dan workspace, tetapi tidak mengizinkan akses penuh.
Pencarian web allowed_web_search_modes = ["cached", "indexed", "live", "disabled"] Mengonfigurasi cara Codex menggunakan web.
Fitur browser dan computer-use true atau false Mengonfigurasi fitur khusus antarmuka.
Server MCP Biarkan [mcp_servers] kosong secara default; masukkan hanya server yang disetujui secara persis ke daftar yang diizinkan. Menonaktifkan layanan MCP lokal secara default. Tambahkan hanya server atau konektor yang disetujui.
  1. Nilai "granular" memungkinkan administrator mengizinkan kebijakan persetujuan terperinci. Dalam allowed_approval_policies, enkode nilai tersebut sebagai tabel inline yang mendefinisikan setiap kategori persetujuan:
   allowed_approval_policies = [
     "on-request",
     "untrusted",
     "never",
     { granular = { sandbox_approval = true, rules = true, mcp_elicitations = true, request_permissions = true, skill_approval = true } },
   ]

Untuk memilih kebijakan terperinci dalam config.toml, konfigurasikan approval_policy dengan bentuk tabel inline yang sama. Jika suatu kategori bernilai false, Codex menolak permintaan tersebut alih-alih meminta persetujuan.

  1. Daftar profil izin yang diizinkan memerlukan Codex 0.138.0 atau yang lebih baru. Untuk memberlakukan pembatasan dalam tabel, sertakan daftar lengkap yang diizinkan dalam requirements.toml:
   default_permissions = ":workspace"

   [allowed_permission_profiles]
   ":read-only" = true
   ":workspace" = true

Jika [allowed_permission_profiles] tersedia, profil yang tidak dicantumkan akan ditolak. Oleh karena itu, tidak mencantumkan :danger-full-access mencegah pengguna memilih akses penuh.

Pertahankan untrusted dalam allowed_approval_policies untuk mempertahankan kebijakan persetujuan yang lebih ketat yang ditentukan Codex untuk proyek dengan trust_level = "untrusted". Jangan tetapkan approval_policy = "untrusted" secara langsung; Codex dan ChatGPT Work tidak lagi mendukung pengaturan tersebut. Lihat Migrasi dari kebijakan persetujuan untrusted yang sudah dihentikan.

Contoh 1: Aktifkan plugin Google Drive

Aktifkan Google Drive hanya untuk grup yang disetujui setelah memastikan aliran data, cakupan OAuth, kontrol akses, dan status BAA pihak ketiganya. BAA OpenAI mengatur penanganan PHI oleh OpenAI; BAA tersebut tidak otomatis mencakup Google sebagai penerima atau penyimpan PHI.

Konektor yang dikelola workspace ini mengharuskan pengguna masuk dengan ChatGPT dan tidak tersedia dengan autentikasi API key.

Codex menggunakan kunci konfigurasi apps untuk pengaturan konektor. Contoh ini menetapkan default lokal untuk konektor Google Drive. Ganti <approved-google-drive-app-id> dengan ID aplikasi yang persis dari instalasi yang telah Anda setujui; nama tampilan atau ID yang ditebak tidak akan menerapkan konfigurasi tersebut.

# Example config.toml change for a group approved to use
# the Google Drive connector with PHI, after legal and security review.
[features]
apps = true
[apps."<approved-google-drive-app-id>"]
enabled = true
destructive_enabled = false
default_tools_approval_mode = "prompt"

Default yang dapat dikonfigurasi pengguna ini memblokir alat konektor yang ditandai sebagai destruktif dan meminta persetujuan, kecuali jika pengaturan tingkat aplikasi atau per alat menimpanya. Default tersebut bukan kontrol admin yang tidak dapat dilewati. Gunakan kontrol ruang kerja dan RBAC untuk membatasi akses, serta gunakan persyaratan terkelola untuk menonaktifkan aplikasi atau mewajibkan persetujuan bagi alat tertentu yang disetujui. Tinjau log audit Google Workspace untuk aktivitas konektor jika tersedia.

Contoh 2: Gunakan GitHub secara lokal

Untuk pengembangan lokal, banyak tim menggunakan Git atau GitHub CLI dari stasiun kerja pengembang. Ini berbeda dari Codex cloud. Jika repositori, masalah, pull request, atau komentar dapat berisi PHI, pastikan organisasi Anda menyetujui lingkungan GitHub untuk data tersebut sebelum mengaktifkan jalur ini.

# Example requirements.toml addition for local GitHub use.
# This doesn't enable Codex cloud. It keeps repository actions reviewable.
[rules]
prefix_rules = [
  { pattern = [{ token = "git" }, { any_of = ["push", "commit"] }], decision = "prompt", justification = "Require review before changing repository history." },
  { pattern = [{ token = "gh" }], decision = "prompt", justification = "Require review before using GitHub CLI." },
]

Kebijakan ini tidak memblokir penggunaan GitHub. Kebijakan ini membuat titik tinjauan sebelum Codex mengubah riwayat repositori atau menggunakan perintah GitHub CLI.

Opsional: Gunakan server MCP GitHub yang telah diperiksa

Jika tim Anda menggunakan server MCP GitHub, bukan hanya perintah Git lokal, masukkan identitas persis server yang disetujui ke daftar yang diizinkan dan batasi alat ke set terkecil yang disetujui.

# Optional: allow a vetted GitHub MCP server.
# Use the exact approved server identity for your environment.
# requirements.toml
[mcp_servers.github]
identity = { url = "https://github-mcp.example.com/mcp" }
# config.toml
[mcp_servers.github]
url = "https://github-mcp.example.com/mcp"
enabled = true
default_tools_approval_mode = "prompt"
enabled_tools = ["<approved-read-tools>", "<approved-pr-tools>"]

Langkah peluncuran praktis

  1. Pilih jalur masuk yang disetujui. Tentukan apakah pengguna akan melakukan autentikasi ke Codex Local dengan ChatGPT, menggunakan API key, atau menggunakan keduanya untuk alur kerja terpisah.
  2. Konfirmasikan BAA dengan OpenAI. Pastikan BAA Anda mencakup jalur masuk yang disetujui. Untuk alur kerja API key, pastikan BAA tersebut menyertakan API Services with Modified Retention sebagai Eligible Service dan OpenAI telah menyediakan Modified Retention bagi organisasi API. Hubungi OpenAI Account Director Anda untuk mengaktifkan dukungan HIPAA Codex bagi ruang kerja ChatGPT.
  3. Aktifkan Codex Local dan tentukan grup RBAC. Gunakan penyiapan admin Codex Enterprise untuk mengaktifkan Codex Local, membuat grup Codex Admin berukuran kecil, dan memberikan akses Codex melalui grup RBAC seperti Codex Users dan Codex PHI Users.
  4. Terapkan requirements.toml yang diberlakukan admin dan default terkelola. Gunakan persyaratan yang dikelola di cloud, MDM, atau konfigurasi sistem untuk pengaturan kebijakan awal yang didukung. Gunakan konfigurasi sistem atau MDM untuk pembatasan masuk, penyematan ruang kerja, dan alur kerja API key. Konfigurasikan profil izin, kebijakan persetujuan, mode pencarian web, pin fitur, persyaratan jaringan, aturan perintah, dan daftar MCP yang diizinkan.
  5. Latih pengguna tentang persetujuan dan batas sandbox. Gunakan Persetujuan dan keamanan agen untuk menjelaskan kapan Codex dapat bertindak di dalam sandbox, kapan Codex meminta persetujuan, dan alasan pengguna harus meninjau tindakan jaringan, transfer file, penulisan repositori, serta konektor pihak ketiga.
  6. Tinjau plugin pihak ketiga sebelum penggunaan PHI. Sebelum mengaktifkan plugin dengan konektor seperti Google Drive dan GitHub, tujuan browser, atau server MCP, pastikan organisasi Anda menyetujui setiap pihak ketiga yang menerima PHI dan memiliki BAA yang sesuai dengan pihak tersebut.
  7. Lacak, tinjau, dan perbarui penerapan. Gunakan ekspor Compliance API, analitik ruang kerja, log titik akhir, log audit plugin dan layanan terhubung, serta log audit repositori untuk memastikan postur yang diterapkan tetap selaras dengan kebijakan internal Anda.

Referensi