مركز التوثيق: معلومات الحماية والخصوصية والتوافق الخاصة بـ Microsoft Online Services.

الأمان وعمليات التدقيق والشهادات

نحصل على عمليات تدقيق وشهادات تجريها أطراف أخرى؛ حتى تثق في خدماتنا المصممة والمشغلة باستخدام ضوابط صارمة.

أهدافنا هي تشغيل خدماتنا بمعايير الأمان والخصوصية المتوقعة، ومنحك تأكيدًا دقيقًا بشأن الأمان والخصوصية لدينا. لقد طبقنا - وسنحافظ على - إجراءات فنية وتنظيمية سليمة، وضوابط داخلية وإجراءات أمان معلومات، بهدف حماية بيانات العميل من الفقد أو التلف أو التغيير بدون قصد، أو الإفشاء أو الوصول غير المصرح به، أو الإتلاف غير القانوني. ونقوم كل عام بإجراء عمليات تدقيق يجريها طرف ثالث من المدققين المعترف بهم دوليًا للتأكيد أن لدينا إثبات مستقل بالتوافق مع سياساتنا وإجراءات الأمان والخصوصية والاستمرارية والتوافق.

 

الباحث عن شهادة MS Online والتوافق
Office 365
Microsoft Dynamics CRM Online
مراكز البيانات والبنية الأساسية المادية لـ Office 365 وMicrosoft Dynamics CRM Online (متوفر بواسطة Microsoft Global Foundation Services)

التفاصيل الموسعة

الشهادات/الاعتمادات

لا يتم استخدام هذه المعلومات سوى للأغراض المعلوماتية فقط. وتخضع هذه المعلومات للتغيير في أي وقت وينبغي عدم تفسير ذلك على أنه التزام أو ضمان من جانب Microsoft.

SAS 70/SSAE 16 ‏-

معايير ISO 27001 -

إطار عمل Safe Harbor للاتحاد الأوروبي -

الأسئلة المتداولة

السؤال: ما هو أهم شيء يجب عليَّ فعله للتأكد من أمان بياناتي؟

عليك تقييم إجراءات الأمان الخاصة بنا مقابل احتياجاتك.

يتميز الأمان الخاص بـ Microsoft Online Services على مستوى العالم. ومع ذلك، فالأمر يرجع إليك في التقييم إذا كانت لديك بيانات حساسة محددة أو بيانات يجب تناولها على مستوى محدد من الأمان بموجب اللوائح المعمول بها في المجال الخاص بك. وقد تتطلب هذه البيانات متطلبات أمان محددة لا نوفرها.

على سبيل المثال، قد تكون في مجال يتطلب معياره كلمات مرور مكونة من 10 أحرف بينما نستخدم عادة كلمات مرور مكونة من ثمانية أحرف.

وإنك مسؤول عن تحديد ما إذا كان الأمان الخاص بنا يفي بمتطلبات مؤسستك.

إذا كانت لديك أية تساؤلات حول ما إذا كانت Microsoft Online Services تفي بأحد معايير أو متطلبات الأمان المحددة التي لم تتم مناقشتها هنا، فيمكنك التحقق من بند الموارد أو الاتصال بالدعم وسنجيبك عنها.

السؤال: هل ستتوافق Microsoft Online Services مع سياسة الأمان الخاصة بشركتي؟

لا، تعتمد Microsoft Online Services على إطار عمل ISO 27001 للتقييم المستمر وتحسين توفير خدماتنا. وتدمج سياسة أمان المعلومات الخاصة بـ Microsoft Online Services أيضًا بين متطلبات إضافية مشتقة من أفضل ممارسات الأمان وتعيين المتطلبات الدولية والوطنية والمتعلقة بالدولة/الإقليم ذات الصلة.

ويجوز لإحدى المؤسسات الحصول على شهادة ISO 27001 بشأن نظم إدارة أمن المعلومات (ISMS)، والتي تعتمد عادة على معيار أمان المعلومات ISO 27002. ويمكن أن تطلب الشهادة من خلال عدد من الوكلاء المعتمدين. وقد حصلت Microsoft على شهادة من المعهد البريطاني للمعايير (BSI). وتوفر عمليات تدقيق ISO 27001 تأكيدًا حول نظم إدارة أمان المعلومات. تؤمن Microsoft بأنه من خلال توفير الشفافية، فإننا نسمح لعملائنا بتقييم خدماتنا في مقابل المتطلبات الخاصة بهم واتخاذ قرارات مدروسة.

خدمات Office 365 التالية حاصلة على شهادة ISO: SharePoint Online وLync Online وExchange Online. خدمة Microsoft Dynamics CRM عبر الإنترنت أيضًا حاصلة على شهادة ISO. كما أن Global Foundation Services، وطبقة البنية الأساسية الخاصة بالخدمات (شبكات الاتصال ومراكز البيانات) حاصلة على شهادة ISO 27001. ويجب على عملاء Microsoft Online Services مراجعة معيار ISO (متوفر للجمهور) لتحديد ما إذا كانت متطلبات الأمان الخاصة بهم يتم الوفاء بها أم لا.

السؤال: ما هي الموارد الأخرى التي توفرها Microsoft Online Services لمساعدتي في الوصول إلى فهم كافٍ لسياسات الأمان والخصوصية الخاصة بها؛ لتحديد ما إذا كانت Microsoft Online Services تفي بمتطلباتي أم لا؟

توفر Microsoft Online Services عددًا من الموارد لمساعدة العملاء على اتخاذ قرار وإدراك سياسات Microsoft بشكل كافٍ، بما في ذلك المستندات التالية:

السؤال: ما مدى الاختلاف بين SAS 70/SSAE 16 وISO 27001؟

يُستخدم SAS 70 في الولايات المتحدة بشكل أكبر لتوفير تدقيق على تصميم الضوابط وفعاليتها، وسيتم استخدام SSAE 16 بطريقة مشابهة. ويُعد ISO 27001 معيارًا دوليًا تم إعداده ليلائم ممارسات الأمان الخاصة بإحدى المؤسسات. كما أنه منتشر في البلدان الأوروبية واليابان وبعض البلدان الآسيوية، ولكنه يحظى بانتشار أكبر في الولايات المتحدة. ويشترط المعيار ISO 27001 مجموعة من الضوابط والشهادات المتعلقة بالأمان في مقابل هذه الضوابط، فإنه أكثر شمولاً في التغطية عن SAS 70/SSAE 16. حيث تتناول ISO 27001 المجالات الثلاثة المتعلقة بالأمان جميعها، والتي يُشار إليها عادة بثلاثي: السرية والتكامل والتوفر. وقد تكون المؤسسات معتمدة على أنها متوافقة مع المعيار ISO 27001 من خلال عدد من المسجلين المعتمدين حول العالم.

السؤال: أريد الحصول على نسخة من تقرير تدقيق SAS 70 الخاص بـ Microsoft بلغة غير الإنجليزية. فهل توفر Microsoft مثل هذه النسخ؟

لا تتلقى Microsoft Online Services عادة تقارير تدقيق SAS 70 بلغات أخرى سوى الإنجليزية. ومع ذلك، فإن مؤسسة تدقيق SAS 70 الخاصة بـ Microsoft Online Services لديها القدرة على ترجمة تقرير التدقيق لمعظم اللغات الأجنبية حسب الطلب. وتختلف التكلفة باختلاف اللغة المطلوبة، ويدفعها العميل مقدم الطلب. ولا تتوفر جميع اللغات، الرجاء الاتصال بدعم عملاء Microsoft Online Services إذا أردت الحصول على نسخة.

السؤال: من لديه الحقوق الإدارية لـ Microsoft Online Services؟ هل هم موظفون بدوام كامل أم أنهم مقاولون؟ كيف تمنع Microsoft المسؤولين من الوصول إلى بيانات العميل؟

راجع مقطع الوصول الإداري في "مركز التوثيق" لإدراك كيفية تقييد Microsoft للوصول إلى البيانات.

السؤال: هل تسمح Microsoft للعملاء بتدقيق Microsoft Online Services أو البنية الأساسية لها؟

لا. يتم إطلاع العملاء على عمليات التدقيق والشهادات المستقلة الخاصة بنا بدلاً من إجراء عمليات تدقيق بواسطة كل عميل على حدة. وتوضح هذه الشهادات والأدلة بدقة كيفية تحقيق أهداف الأمان والتوافق واستيفائها وتكون بمثابة آلية عملية لتأكيد صحة تعهداتنا لجميع العملاء. حيث قد يؤدي السماح للآلاف من العملاء المحتملين بتدقيق خدماتنا إلى ممارسة قابلة للتوسع وقد يؤدي إلى تهديد الأمان.

تتضمن المراقبة الداخلية لـ Microsoft Online Services مراقبة توافق تلقائية للبنية الأساسية (مثل عمليات فحص الثغرات الأمنية واختبارات الاختراق واختبارات المعالجة واختبارات على الأشخاص). ويتضمن برنامج التأكيد الذي يجريه طرف ثالث على Microsoft Online Services عمليات تدقيق مستقلة يتم إجراؤها على أساس سنوي لتوفير تأكيد بشأن وضع أمان Microsoft Online Services.

السؤال: هل تستطيع Microsoft تخصيص التدقيق الخاص بها لي؟

لا. فليس بإمكان Microsoft الموافقة على تخصيص التزامات التدقيق لعميل فردي. حيث تجعل التكاليف والتعارضات المحتملة بين الالتزامات المختلفة من غير العملي إجراء عمليات التدقيق المخصصة.

السؤال: هل ستخطرني Microsoft بعد حدوث خرق للبيانات؟

للحصول على معلومات حول كيفية استجابة Microsoft إلى خروقات البيانات، الرجاء الاطلاع على اتفاقية الخدمة.

موارد إضافية