Centrum zabezpečení: zabezpečení, ochrana osobních údajů a dodržování předpisů pro služby Microsoft Online Services.

Zabezpečení, audity a certifikace

Podstupujeme audity a certifikace třetími stranami, a vy se tak můžete s důvěrou spolehnout na to, že naše služby jsou navrženy a provozovány se zajištěním nejpřísnější ochrany.

Naším cílem je provozovat služby s takovou úrovní zabezpečení a ochrany osobních údajů, jakou očekáváte, a přesně vás o těchto skutečnostech informovat. Zavedli jsme a budeme nadále uplatňovat vhodná technická a organizační opatření, interní kontrolní mechanismy a postupy zabezpečení informací, jejichž cílem je zajistit ochranu dat zákaznicků před náhodnou ztrátou, zničením nebo poškozením, před nepovoleným sdílením nebo přístupem a před nezákonným zničením. Každý rok zadáváme třetím stranám – mezinárodně uznávaným auditorům – audit, abychom získali nezávislé potvrzení o dodržování zásad a postupů v oblasti zabezpečení, ochrany osobních údajů, kontinuity a dodržování předpisů.

 

Vyhledávání certifikace a dodržování předpisů služeb MS Online
Office 365
Microsoft Dynamics CRM Online
Datová centra a fyzická infrastruktura služeb Office 365 a aplikace Microsoft Dynamics CRM Online (poskytováno službami Microsoft Global Foundation Services)

Rozšířené podrobnosti

Certifikace a akreditace

Tyto informace slouží pouze k obecným informačním účelům. Tyto informace mohou být kdykoli změněny a neměly by být vykládány jako závazek či záruka ze strany společnosti Microsoft.

SAS 70/SSAE 16

ISO 27001 –

EU Safe Harbor

Nejčastější dotazy

Dotaz: Kterou nejdůležitější věc mám udělat, abych zajistil bezpečnost svých dat?

Vyhodnotit naše postupy zabezpečení a porovnat je s vašimi potřebami.

Zabezpečení služeb Microsoft Online Services patří k nejlepším na světě. Je však na vás, abyste vyhodnotili, zda jsou vaše data obzvláště citlivá, nebo zda na základě předpisů upravujících vaše odvětví vyžadují určitou úroveň zabezpečení. Taková data mohou vyžadovat zvláštní požadavky zabezpečení, které neposkytujeme.

V některých odvětvích například standardní hesla obsahují 10 znaků – naše hesla mají obvykle 8 znaků.

Za rozhodnutí, zda naše zabezpečení splňuje požadavky vaší společnosti, zodpovídáte vy.

Máte-li nějaké dotazy týkající se toho, zda služby Microsoft Online Services splňují určitý standard či požadavek zabezpečení, který zde není zmíněn, seznamte se s částí Zdroje nebo se obraťte na Podporu, a my vám dáme vědět.

Dotaz: Budou služby Microsoft Online Services v souladu s mými podnikovými zásadami zabezpečení?

Ne. Služby Microsoft Online Services vycházejí z rámce ISO 27001, a to s cílem trvale vyhodnocovat a zlepšovat naši nabídku služeb. Zásady zabezpečení informací služeb Microsoft Online Services rovněž zahrnují další požadavky odvozené z postupů zabezpečení patřících k nejlepším ve své třídě a z mapování relevantních mezinárodních, národních a státních/místních požadavků.

Organizace může získat certifikaci ISO 27001 pro svůj systém řízení zabezpečení informací (ISMS), který obvykle vychází ze standardu zabezpečení informací ISO 27002. Certifikaci lze získat od několika akreditovaných agentur. Společnost Microsoft získala certifikát od Britského institutu pro standardizaci (BSI). Audity ISO 27001 poskytují záruku v oblasti systémů řízení zabezpečení informací. Společnost Microsoft věří, že zajištěním transparentnosti umožňujeme zákazníkům vyhodnotit naše služby v porovnání s jejich požadavky a činit informovaná rozhodnutí.

Následující služby Office 365 jsou certifikovány podle standardu ISO: SharePoint Online, Lync Online, Exchange Online. Aplikace Microsoft Dynamics CRM Online je certifikována podle standardu ISO. Služby Global Foundation Services, infrastrukturní vrstva služeb (síť a datová centra), jsou také certifikovány podle standardu ISO 27001. Zákazníci využívající služeb Microsoft Online Services by se měli seznámit se standardem ISO (veřejně dostupné), aby mohli určit, zda jsou jejich požadavky na zabezpečení splněny.

Dotaz: Jaké další zdroje služby Microsoft Online Services poskytují, aby mi pomohly dostatečně porozumět jejich postupům zabezpečení a ochrany osobních údajů a určit, zda zásady služeb Microsoft Online Services splňují mé požadavky?

Služby Microsoft Online Services poskytují řadu zdrojů, které zákazníkům pomáhají dostatečně porozumět zásadám společnosti Microsoft a činit rozhodnutí. Patří sem například následující dokumenty:

Dotaz: Jak se standardy SAS 70 / SSAE 16 liší od normy ISO 27001?

Standard SAS 70 se používá převážně ve Spojených státech pro audity systémů a účinnosti řídicích prvků. Standard SSAE 16 se bude používat podobným způsobem. Norma ISO 27001 je mezinárodní standard zaměřený na postupy zabezpečení organizací. Norma ISO 27001 se běžně používá v Evropě, Japonsku a některých dalších asijských zemích a stále častěji také ve Spojených státech. Norma ISO 27001 stanovuje soubor řídicích prvků zabezpečení a tyto prvky používá jako podmínku pro certifikaci. Je výrazně komplexnější než standardy SAS 70 a SSAE 16. Norma ISO 27001 se týká všech tří aspektů zabezpečení, které se obecně označují jako „CIA“: důvěrnost (Confidentiality), integrita (Integrity) a dostupnost (Availability). Certifikaci podle normy ISO 27001 mohou organizace získat prostřednictvím řady akreditovaných registrátorů po celém světě.

Dotaz: Chtěl bych jazykovou verzi auditní zprávy SAS 70 společnosti Microsoft v jiném než anglickém jazyce. Může mi ji společnost Microsoft poskytnout?

Služby Microsoft Online Services obvykle neobdrží auditní zprávy SAS 70 v jiných jazycích než v angličtině. Auditorská firma SAS 70 služeb Microsoft Online Services však může auditní zprávu na požádání přeložit do většiny cizích jazyků. Cena se liší v závislosti na požadovaném jazyce a hradí ji žadatel. Ne všechny jazyky jsou k dispozici. Potřebujete-li překlad, obraťte se na zákaznickou podporu služeb Microsoft Online Services.

Dotaz: Kdo má oprávnění správce ke službám Microsoft Online Services? Jsou to zaměstnanci na plný úvazek, nebo dodavatelé? Jak společnost Microsoft brání správcům v přístupu k zákaznickým údajům?

Podrobnosti o tom, jak společnost Microsoft omezuje přístup k datům, naleznete v Centru zabezpečení v části s informacemi o přístupu pro správu.

Dotaz: Umožňuje společnost Microsoft zákazníkům provádět audit služeb Microsoft Online Services nebo infrastruktury?

Ne. Zákazníkům poskytujeme své nezávislé audity a certifikace, které nahrazují jednotlivé zákaznické audity. Tyto certifikace a atesty věrně reprezentují způsob, jímž odvozujeme a plníme své cíle v oblasti zabezpečení a dodržování předpisů, a slouží jako praktický mechanismus k ověření našich slibů vůči všem zákazníkům. Umožnit potenciálně tisícům zákazníků provádět audit našich služeb by nebylo v praxi proveditelné a mohlo by to ohrozit bezpečnost.

Interní sledování služeb Microsoft Online Services zahrnuje automatické sledování dodržování předpisů u infrastruktury (např. kontroly zranitelnosti, testování průniku a testování řídících prvků procesů a osob). Program ověření služeb Microsoft Online Services třetí stranou zahrnuje nezávislé audity, které jsou prováděny jednou za rok a poskytují ověření pozice služeb Microsoft Online Services v oblasti zabezpečení.

Dotaz: Může společnost Microsoft přizpůsobit audit dle mých požadavků?

Ne. Společnost Microsoft nemůže u jednotlivého zákazníka sjednat přizpůsobené povinnosti auditu. Přizpůsobení auditů není proveditelné z důvodu nákladů a potenciálních konfliktů mezi různými povinnostmi.

Dotaz: Upozorní mě společnost Microsoft, pokud dojde k narušení dat?

Informace týkající se způsobu, jímž společnost Microsoft reaguje na narušení dat, naleznete ve znění své servisní smlouvy.

Další materiály