Adatvédelmi központ: a Microsoft Online Services biztonsági, adatvédelmi és megfelelési információi.

Biztonság, ellenőrzések és tanúsítások

Külső ellenőrzéseket és tanúsításokat igénylünk, hogy megbízzon szolgáltatásainkban, melyeket a legszigorúbb védelemre terveztünk, és a szerint működtetünk.

Célunk, hogy szolgáltatásainkat a vásárlóink által várt biztonsági és adatvédelmi keretek és szabályok között üzemeltessük, és egyértelmű biztosítékokat szolgáltassunk vásárlóink adataik védelméről és biztonságáról. Megfelelő műszaki és szervezeti intézkedéseket, belső ellenőrzéseket és információbiztonsági gyakorlatokat vezettünk be és fogunk fenntartani, hogy megakadályozzuk az ügyféladatok véletlenszerű elvesztését, megsemmisülését vagy módosítását; azok jogosulatlan közzétételét, vagy az ügyféladatokhoz történő jogosulatlan hozzáférést; vagy azok törvénytelen megsemmisítését. Minden évben külső fél általi ellenőrzéseken veszünk részt, melyeket nemzetközi szinten elismert auditorok végeznek, akik független tanúsítványukkal hitelesítik, hogy a biztonsági, adatvédelmi, üzemfolytonossági és megfelelőségi előírásaink és eljárásaink megfelelőek.

 

MS Online Tanúsítvány- és megfelelési kereső
Office 365
Microsoft Dynamics CRM Online
Office 365 és Microsoft Dynamics CRM Online Adatközpontok és fizikai infrastruktúra (szolgáltató: Microsoft Global Foundation Services)

Kiterjesztett részletek

Tanúsítások/akkreditációk

Az itt található információk csak általános tájékoztatási célokat szolgálnak. Az információk bármikor változhatnak, és a Microsoft részéről nem tekinthetők kötelezettségvállalásnak, illetve garanciának.

SAS 70/SSAE 16 -

ISO 27001 –

EU Safe Harbor egyezmény

GYIK

Kérdés: Mi a legfontosabb dolog, amit az adataim biztonsága érdekében kell tennem?

Értékelje biztonsági eljárásainkat szükségletei szerint.

A Microsoft Online Services biztonsága világszínvonalú. Azonban az Ön értékelésétől függ, hogy kifejezetten érzékeny adatokkal rendelkezik-e, vagy olyan adatokkal, melyeket az iparágában alkalmazandó jogszabályok szerint bizonyos biztonsági szint szerint kell tárolni. Az ilyen adatok esetében olyan sajátos biztonsági követelményre lehet szükség, melyet mi nem szolgáltatunk.

Például elképzelhető, hogy az Ön iparágában a 10 karaktert tartalmazó jelszavak képviselik az iparági szabványt, azonban a mi jelszavaink rendszerint nyolc karakteresek.

Ön felelős annak megállapításáért, hogy az általunk nyújtott biztonság a szervezete által támasztott követelményeknek megfelel-e.

Ha kérdése merül fel azzal kapcsolatban, hogy a Microsoft Online Services megfelel-e bizonyos – itt nem tárgyalt – biztonsági szabványnak vagy elvárásnak, ellenőrizheti az Erőforrások szakaszban, illetve felveheti a kapcsolatot a Támogatási szolgálattal, és tájékoztatjuk Önt.

Kérdés: A Microsoft Online Services megfelel a vállalatom biztonsági előírásainak?

Nem. Annak érdekében, hogy folyamatosan értékelni és fejleszteni tudjuk szolgáltatáskínálatunkat, a Microsoft Online Services az ISO 27001 keretrendszeren alapul. A Microsoft Online Services információbiztonsági házirendje további, a fellelhető legjobb biztonsági gyakorlatok követelményeit és a megfelelő nemzetközi, nemzeti, állami/tartományi követelmények leképezését is magában foglalja.

Egy szervezet az Információbiztonsági Irányítási Rendszereiről (IBIR) ISO 27001 tanúsítványt szerezhet, amely jellemzően az ISO 27002 Információbiztonsági szabványokon alapul. A tanúsítást számos akkreditált szervtől lehet igényelni. A Microsoft tanúsítványát a British Standards Institution (BSI) állította ki. Az ISO 27001 auditok biztosítékot nyújtanak az Információbiztonsági Irányítási Rendszerek körül. A Microsoft úgy véli, hogy az átláthatóság biztosításával lehetővé teszi ügyfelei számára szolgáltatásainak az adott ügyfél követelményei szerinti értékelését és a megalapozott döntéseket meghozatalát.

Az alábbi Office 365 szolgáltatások ISO-tanúsítással rendelkeznek: SharePoint Online, Lync Online, Exchange Online. A Microsoft Dynamics CRM online szolgáltatása ugyancsak ISO-tanúsítást szerzett. A Global Foundation Services, a szolgáltatások infrastrukturális háttere (hálózat és adatközpont) szintén ISO 27001 tanúsítással rendelkezik. A Microsoft Online Services ügyfelei számára javasoljuk, hogy a biztonsági követelményeik teljesülésének meghatározása érdekében ellenőrizzék az ISO-szabványt (nyilvánosan elérhető).

Kérdés: Milyen további erőforrásokat biztosít a Microsoft Online Services, hogy támogatást nyújtson számomra a biztonsági és adatvédelmi gyakorlatainak megfelelő megismerése és annak meghatározása érdekében, hogy megállapíthassam, a Microsoft Online Services előírásai megfelelnek-e a követelményeimnek?

A Microsoft Online Services számos erőforrást biztosít az ügyfelek segítésére, hogy meghatározhassák, és kellő mértékben megérthessék a Microsoft előírásait. Többek között az alábbi dokumentumokat:

Kérdés: Miben különbözik a SAS 70/SSAE 16 az ISO 27001-től?

Az SAS 70 tanúsítványt túlnyomórészt az Amerikai Egyesült Államokban, az ellenőrzések tervezésének és hatékonyságának auditálására használják. Az SSAE 16 használata ehhez hasonló. Az ISO 27001 egy nemzetközi standard, amely a szervezet biztonsági gyakorlatához igazodik. Az ISO 27001 Európában, Japánban és bizonyos ázsiai országokban terjedt el, azonban az Amerikai Egyesült Államokban is növekvő népszerűségnek örvend. Az ISO 27001 a biztonsági ellenőrzések összességét határozza meg, és a tanúsítást azok szerint végzi. Terjedelmében sokkal átfogóbb, mint az SAS 70/SSAE 16. Az ISO 27001 a biztonság három területével foglalkozik, melyeket közösen CIA-nak neveznek (Confidentiality, Integrity, Availability – bizalmasság, sértetlenség, rendelkezésre állás). A szervezeteket világszerte számos akkreditált regisztrátor tanúsítja az ISO 27001 szerint.

Kérdés: Szeretnék a Microsoft SAS 70 auditjelentéséből egy nem angol nyelvű változatot. Tud a Microsoft ilyet biztosítani?

A Microsoft Online Services jellemzően nem kapja meg a SAS 70 auditjelentést az angoltól eltérő nyelven. Azonban a Microsoft Online Services SAS 70 auditáló vállalata kérésre a legtöbb idegen nyelvre le tudja fordíttatni az auditjelentést. Ennek költsége a kért nyelvtől függ, és azt az igénylő ügyfél viseli. Nem érhető el minden nyelven. Ha szüksége van rá, kérjük, lépjen kapcsolatba a Microsoft Online Services ügyfélszolgálatával.

Kérdés: Ki rendelkezik rendszergazdai jogokkal a Microsoft Online Services szolgáltatásban? Teljes munkaidőben foglalkoztatott alkalmazottak vagy alvállalkozók? Mit tesz a Microsoft annak érdekében, hogy a rendszergazdák ne érhessék el az ügyfelek adatait?

Kérjük, tekintse meg a Felügyeleti hozzáférés szakaszt az Adatvédelmi központban, hogy megértse, a Microsoft miként korlátozza az adatokhoz való hozzáférést.

Kérdés: A Microsoft lehetővé teszi az ügyfelek számára a Microsoft Online Services, illetve az infrastruktúra auditálását?

Nem. Az egyéni ügyfélauditok helyett független auditálásainkat és tanúsítványainkat osztjuk meg ügyfeleinkkel. Ezek a tanúsítványok és hitelesítések pontosan mutatják, hogyan hozzuk létre és teljesítjük a biztonsági és megfelelőségi céljainkat, továbbá valamennyi ügyfelünknek tett ígéretünk érvényesítéséhez gyakorlati mechanizmusként szolgálnak. Szolgáltatásaink auditálását potenciálisan több ezer ügyfél számára lehetővé tenni nem lenne skálázható, és veszélyeztethetné a biztonságot is.

A Microsoft Online Services belső ellenőrzése kiterjed az infrastruktúra automatizált megfelelőségi ellenőrzésére (pl. biztonsági rések vizsgálata, behatolásipont-vizsgálat, valamint folyamat- és dolgozói ellenőrzések). A Microsoft Online Services külső fél által történő ellenőrzési programja független auditokat tartalmaz, melyeket a Microsoft Online Services biztonsági helyzetének felülvizsgálata érdekében éves szinten végeznek.

Kérdés: A Microsoft testre szabja számomra az ellenőrzését?

Nem. A Microsoft nem járulhat hozzá egyéni ügyfelek egyedi auditkötelezettségeihez. Az eltérő kötelezettségekből eredő költségek és lehetséges konfliktusok a gyakorlatban nem teszik lehetővé az auditok testre szabását.

Kérdés: Az adatszivárgást követően értesít engem a Microsoft?

A Microsoft adatszivárgásra adott reakciójáról szóló bővebb tájékoztatásért, kérjük, tekintse meg a szolgáltatói szerződést.

További források