Valvontakeskus: Microsoft Online Services -palveluiden suojaus-, tietoturva- ja vaatimustenmukaisuustiedot.

Suojaus sekä auditoinnit ja sertifioinnit

Teetämme ulkopuolisilla tahoilla auditointeja ja hankimme sertifiointeja, joten voit luottaa siihen, että palvelumme on suunniteltu erittäin turvallisiksi ja että niiden käyttö on erittäin turvallista.

Tavoitteemme on tarjota palveluita, joiden tietoturva ja tietosuoja vastaavat odotuksiasi. Käytämme ja ylläpidämme tarvittavia teknisiä ja organisatorisia suojausmenetelmiä, sisäisiä menetelmiä sekä tietosuoja- ja tietoturvakäytäntöjä, jotka suojaavat asiakkaiden tiedot vahingossa tapahtuvaa menettämistä, tuhoutumista tai muuttamista, luvatonta luovuttamista, paljastumista tai käyttöä tai laitonta tuhoamista vastaan. Ylläpidämme näitä vuosittain seuraavasti: suoritamme joka vuosi ulkopuolisen ja kansainvälisesti tunnetun auditointiyrityksen suorittaman auditoinnin, jolla varmistamme, että noudatamme suojauksen ja tietoturvan vaatimuksia johdonmukaisesti ja kaikkien vaatimusten mukaisesti.

 

MS Onlinen sertifioinnin ja vaatimustenmukaisuuden tiedot
Office 365
Microsoft Dynamics CRM Online
Office 365:n ja Microsoft Dynamics CRM Onlinen palvelinkeskukset ja fyysinen infrastruktuuri (nämä tarjoaa Microsoft Global Foundation Services)

Tarkemmat tiedot

Sertifioinnit ja akkreditoinnit

Nämä tiedot on tarkoitettu vain tiedoksi. Nämä tiedot voivat muuttua milloin tahansa. Näitä tietoja ei tule pitää Microsoftin antamana takuuna tai sitoumuksena.

SAS 70 / SSAE 16 -

ISO 27001

EU:N SAFE HARBOR -OHJELMA

Usein kysytyt kysymykset

Kysymys: mikä on tärkein toimenpide, jolla voin taata tietojeni turvallisuuden?

Arvioi, täyttävätkö suojausmenetelmämme ja -keinomme tarpeesi.

Microsoft Online Services -palveluiden tietosuoja on ensiluokkainen. Sinun omalla vastuullasi on arvioida, onko sinulla joitain erityisen arkaluonteisia tietoja tai tietoja, joilla on oltava tietty suojaustaso alaasi sovellettavien vaatimusten johdosta. Tällaiset tiedot saattavat edellyttää tiettyjä lisäsuojausmenetelmiä, joita emme tarjoa.

Saatat esimerkiksi toimia alalla, jonka vaatimusten mukaan salasanoissa on oltava vähintään 10 merkkiä. Meidän vaatimustemme mukaan salasanoissa on kuitenkin oltava yleensä vain kahdeksan merkkiä.

Sinun on itse määritettävä, täyttääkö suojauksemme organisaatiosi vaatimukset.

Jos sinulla on kysyttävää siitä, täyttävätkö Microsoft Online Services -palvelut tietyn suojausvaatimuksen tai standardin vaatimukset, tutustu Resurssit-osioon tai ota yhteyttä tukeen.

Kysymys: ovatko Microsoft Online Services -palvelut yritykseni tietosuojakäytännön mukaisia?

Eivät. Microsoft Online Services -palvelut perustuvat ISO 27001 -standardiin, jonka mukaisesti arvioimme ja parannamme palveluitamme jatkuvasti. Microsoft Online Services -palveluiden tietosuojakäytännöissä huomioidaan myös alan parhaiden suojauskäytäntöjen lisävaatimukset sekä soveltuvat kansainväliset, kansalliset ja paikalliset vaatimukset.

Organisaatiot voivat hankkia ISO 27001 -sertifioinnin tietojen suojaamisen hallintajärjestelmilleen (ISMS). Yleensä tämä perustuu ISO 27002 -tietosuojastandardeihin. Sertifiointia voi hakea useilta akkreditoiduilta tahoilta. Microsoft on hankkinut sertifioinnin British Standards Institutionilta (BSI). ISO 27001 -auditoinnit takaavat tietoturvahallintajärjestelmien vaatimustenmukaisuuden. Microsoft uskoo, että läpinäkyvyys antaa asiakkaille mahdollisuuden arvioida palveluita omien vaatimustensa suhteen sekä antaa asiakkaille mahdollisuuden tehdä hyviä päätöksiä tämän suhteen.

Seuraavilla Office 365 -palveluilla on ISO-sertifiointi: SharePoint Online, Lync Online ja Exchange Online. Myös Microsoft Dynamics CRM Online -verkkopalvelu on ISO-sertifioitu. Global Foundation Services ja palveluiden infrastruktuurikerros (verkko ja palvelinkeskukset) on myös ISO 27001 -sertifioitu. Microsoft Online Services -palveluiden asiakkaiden tulisi tutustua julkisesti saatavilla olevaan ISO-standardiin, jotta he voivat määrittää täyttyvätkö heidän omat suojausvaatimuksensa.

Kysymys: mitä muita resursseja Microsoft Online Services -palvelut tarjoavat palveluiden suojaus- ja tietosuojamenetelmien sekä -käytäntöjen ymmärtämisen tueksi, jotta osaan määrittää, täyttävätkö Microsoft Online Services -palvelut vaatimukseni?

Microsoft Online Services -palvelut tarjoavat lukuisia resursseja, joiden avulla asiakkaat voivat hankkia tarvittavat tiedot Microsoftin menetelmistä ja käytännöistä. Näitä ovat muun muassa seuraavat:

Kysymys: miten SAS 70 ja SSAE 16 eroavat ISO 27001 -standardista?

SAS 70:tä on käytetty pääasiassa Yhdysvalloissa. Sitä käytetään suojausmenetelmien rakenteen ja tehokkuuden varmistamiseen. SSAE 16:ta käytetään samankaltaisesti. ISO 27001 on kansainvälinen standardi, joka on tarkoitettu organisaatioiden suojaus- ja tietosuojakäytäntöjen arviointiin. ISO 27001 on yleinen Euroopassa, Japanissa ja joissain Aasian maissa, mutta sen suosio on kasvamassa myös Yhdysvalloissa. ISO 27001 määrittää tietyt suojausmenetelmät ja -käytännöt, joiden noudattamisen perusteella sertifiointi toteutetaan. ISO 27001 on paljon kattavampi kuin SAS 70 tai SSAE 16. ISO 27001 huomio kaikki suojauksen ja tietoturvan kolme eri pääaluetta, eli luottamuksellisuuden, rehellisyyden/eheyden sekä käytettävyyden. Organisaatiot voivat hankkia ISO 27001 -sertifioinnin useilta kansainvälisiltä akkreditoiduilta sertifiointiorganisaatioilta.

Kysymys: Haluan Microsoft SAS 70 -auditointiraportin jollain muulla kielellä kuin englanniksi. Voiko Microsoft toimittaa tällaisen raportin?

Microsoft Online Services -palvelut saavat SAS 70 -auditointiraportit yleensä vain englanniksi. Microsoft Online Services -palveluiden SAS 70 -auditointiyritys voi kuitenkin kääntää auditointiraportin useimmille muille kielille erillisestä pyynnöstä. Tämän kustannukset riippuvat pyydetystä kielestä. Kustannuksista vastaa pyynnön esittävä asiakas. Käännösten saatavuutta kaikille kielille ei voida taata. Jos tarvitset käännetyn version, ota yhteyttä Microsoft Online Services -palveluiden asiakastukeen.

Kysymys: Kenellä on järjestelmänvalvojaoikeudet Microsoft Online Services -palveluihin? Ovatko nämä käyttäjät täysipäiväisiä työntekijöitä vai alihankkijoita? Miten Microsoft estää järjestelmänvalvojia käyttämästä asiakkaiden tietoja?

Järjestelmänvalvojien oikeudet ja hallintakäyttö -osiosta valvontakeskuksessa saat lisätietoja siitä, miten Microsoft rajoittaa tietojen käyttöä.

Kysymys: salliiko Microsoft asiakkaiden auditoinnit Microsoft Online Services -palveluissa tai -infrastruktuurissa?

Ei. Riippumattomien auditointiemme ja sertifiointiemme tulokset jaetaan asiakkaiden kanssa, mutta emme salli yksittäisten asiakkaiden auditointeja. Nämä sertifioinnit ja auditointitulokset osoittavat, miten täytämme suojaus- ja vaatimustenmukaisuustavoitteet. Niillä voimme osoittaa asiakkaille pitävämme lupauksemme. Mahdollisesti jopa satojen tuhansien asiakkaiden omat auditoinnit eivät olisi käytännölliseltä kannalta mahdollisia. Lisäksi ne voisivat heikentää tietoturvaa.

Microsoft Online Services -palveluiden sisäinen valvonta käsittää muun muassa infrastruktuurin automaattisen vaatimustenmukaisuusvalvonnan (esimerkiksi haavoittuvuustarkistukset, valehyökkäykset sekä prosessien ja henkilöiden tietoturvamenetelmien testaukset). Microsoft Online Services -palveluiden ulkopuolinen tarkistusohjelma käsittää vuosittain suoritettavat itsenäiset auditoinnit, joilla Microsoft Online Services -palveluiden suojaus taataan ja varmistetaan.

Kysymys: voiko Microsoft mukauttaa auditointia tarpeideni mukaan.

Ei. Microsoft ei suostu mukautettuihin auditointeihin yksittäisten asiakkaiden tarpeiden vuoksi. Tämän aiheuttamat kustannukset ja mahdolliset ristiriidat tekevät tästä käytännössä mahdotonta.

Kysymys: jos palveluissa sattuu tietovuoto, ilmoittaako Microsoft siitä minulle?

Jos haluat lisätietoja siitä, miten Microsoft reagoi tietovuotoihin, tutustu palvelusopimukseesi.

Lisäresurssit