Pusat Kepercayaan: Keamanan, Privasi, dan Informasi Tentang Kepatuhan untuk Microsoft Online Services.

Keamanan, Audit, dan Sertifikasi

Kami memperoleh audit dan sertifikasi pihak ketiga sehingga Anda dapat mempercayai layanan kami yang dirancang dan dioperasikan dengan pengamanan ketat.

Tujuan kami adalah melaksanakan layanan dengan keamanan dan privasi yang Anda harapkan dan memberi jaminan yang akurat tentang keamanan dan privasi kami. Kami telah menerapkan dan akan tetap melakukan tindakan teknis dan organisasi, kontrol internal, serta langkah-langkah pengamanan informasi untuk melindungi data pelanggan dari kehilangan, kerusakan, atau perubahan tanpa disengaja; pengungkapan atau akses tidak sah; maupun pemusnahan yang melanggar hukum. Setiap tahun, kami menjalani audit pihak ketiga oleh auditor yang diakui secara internasional untuk memvalidasi bahwa kami memiliki pengesahan independen atas kepatuhan terkait kebijakan dan prosedur kami untuk keamanan, privasi, kontinuitas, dan kepatuhan.

 

Pencari Sertifikasi dan Kepatuhan Online MS
Office 365
Microsoft Dynamics CRM Online
Pusat Data dan Infrastruktur Fisik Office 365 dan Microsoft Dynamics CRM Online (Disediakan oleh Microsoft Global Foundation Services)

Rincian Lengkap

Sertifikasi/Akreditasi

Informasi ini ditujukan hanya untuk tujuan informasi umum. Informasi ini dapat berubah setiap saat dan tidak boleh diinterpretasikan sebagai komitmen atau jaminan dari Microsoft.

SAS 70/SSAE 16 -

ISO 27001 -

Safe Harbor UE -

Tanya Jawab

Pertanyaan: Apakah hal paling penting yang harus saya lakukan untuk memastikan keamanan data saya?

Evaluasi prosedur keamanan kami terhadap kebutuhan Anda.

Keamanan Microsoft Online Services berkelas dunia. Namun, terserah kepada Anda untuk mengevaluasi apakah Anda memiliki data yang sangat sensitif, atau data yang harus disimpan pada tingkat keamanan tertentu sesuai peraturan yang berlaku untuk industri Anda. Data ini mungkin memerlukan persyaratan keamanan khusus yang tidak kami sediakan.

Misalnya, Anda mungkin berada di industri yang memiliki standar sandi berjumlah 10 karakter sedangkan standar sandi kami biasanya berjumlah delapan karakter.

Anda bertanggung jawab untuk menentukan apakah keamanan kami memenuhi kebutuhan organisasi Anda.

Jika Anda memiliki pertanyaan tentang apakah Microsoft Online Services memenuhi standar atau persyaratan keamanan tertentu yang tidak dibahas di sini, Anda dapat melihat bagian Sumber Info atau menghubungi bagian Dukungan dan kami akan menjawabnya.

Pertanyaan: Apakah Microsoft Online Services akan sesuai dengan kebijakan keamanan perusahaan saya?

Tidak. Microsoft Online Services didasarkan pada kerangka kerja ISO 27001 untuk terus menilai dan meningkatkan penawaran layanan kami. Kebijakan Keamanan Informasi Microsoft Online Services juga menerapkan persyaratan tambahan yang berasal dari praktik pengamanan terbaik di kelasnya dan pemetaan untuk persyaratan internasional, nasional, dan negara bagian/provinsi yang terkait.

Suatu organisasi dapat memperoleh sertifikasi ISO 27001 untuk Sistem Manajemen Keamanan Informasi (SMKI) miliknya, yang biasanya didasarkan pada Standar Keamanan Informasi ISO 27002. Sertifikasi dapat diperoleh dari sejumlah lembaga yang terakreditasi. Microsoft telah memperoleh sertifikat dari British Standards Institution (BSI). Audit ISO 27001 memberikan jaminan seputar Sistem Manajemen Keamanan Informasi. Microsoft percaya bahwa dengan memberikan transparansi kami memungkinkan pelanggan untuk mengevaluasi layanan kami terhadap kebutuhan mereka dan membuat keputusan yang andal.

Layanan Office 365 berikut ini memiliki sertifikasi ISO: SharePoint Online, Lync Online, Exchange Online. Layanan Microsoft Dynamics CRM online bersertifikasi ISO. Global Foundation Services, lapisan infrastruktur layanan (jaringan dan pusat data) juga memiliki sertifikasi ISO 27001. Pelanggan Microsoft Online Services harus membaca Standar ISO (tersedia untuk umum) untuk menentukan apakah kebutuhan keamanan mereka dapat dipenuhi.

Pertanyaan: Apakah sumber info lainnya yang Microsoft Online Services sediakan untuk membantu saya mendapatkan pemahaman yang memadai tentang praktik keamanan dan privasi untuk menentukan apakah kebijakan Microsoft Online Services memenuhi kebutuhan saya?

Microsoft Online Services menyediakan sejumlah sumber info untuk membantu pelanggan dalam membuat keputusan dan memperoleh pemahaman yang memadai tentang kebijakan Microsoft, termasuk dokumen-dokumen berikut:

Pertanyaan: Apakah yang berbeda antara SAS 70/SSAE 16 dengan ISO 27001?

SAS 70 banyak digunakan di Amerika Serikat untuk memberikan audit tentang desain dan efektivitas kontrol, dan SSAE 16 akan digunakan dengan cara yang sama. ISO 27001 adalah standar internasional yang diarahkan untuk praktik keamanan suatu organisasi. ISO 27001 umum digunakan di Eropa, Jepang, dan beberapa negara Asia, namun mulai populer di Amerika Serikat. ISO 27001 menetapkan satu set kontrol keamanan dan memberikan sertifikasi terhadap kontrol tersebut; ISO 27001 jauh lebih menyeluruh dalam cakupan dibandingkan SAS 70/SSAE 16. ISO 27001 menangani ketiga aspek keamanan yang biasa disebut sebagai CIA: Confidentiality (Kerahasiaan), Integrity (Integritas), dan Availability (Ketersediaan). Organisasi dapat disertifikasi sesuai dengan ISO 27001 oleh sejumlah Registrar Terakreditasi di seluruh dunia.

Pertanyaan: Saya menginginkan laporan audit SAS 70 Microsoft versi non-bahasa Inggris. Apakah Microsoft dapat menyediakannya?

Microsoft Online Services biasanya tidak menerima laporan audit SAS 70 dalam bahasa lain selain bahasa Inggris. Namun, perusahaan audit SAS 70 Microsoft Online Services memiliki kemampuan untuk menerjemahkan laporan audit ke dalam sebagian besar bahasa asing menurut permintaan. Biaya akan berbeda-beda tergantung pada bahasa yang diminta, dan akan dibayar oleh pelanggan yang meminta. Tidak semua bahasa tersedia. Hubungi dukungan pelanggan Microsoft Online Services jika Anda memerlukannya.

Pertanyaan: Siapa yang memiliki hak administratif pada Microsoft Online Services? Apakah pihak tersebut adalah karyawan purnawaktu Microsoft atau kontraktor? Bagaimana cara Microsoft mencegah administrator mengakses data pelanggan?

Lihat bagian Akses Administratif untuk memahami bagaimana Microsoft membatasi akses ke data.

Pertanyaan: Apakah Microsoft mengizinkan pelanggan untuk mengaudit Microsoft Online Services atau infrastruktur?

Tidak. Audit dan sertifikasi independen kami tersedia bagi pelanggan sebagai pengganti audit pelanggan individual. Sertifikasi dan pengesahan ini secara akurat mewakili bagaimana kami memperoleh dan memenuhi tujuan keamanan dan kepatuhan serta berfungsi sebagai mekanisme praktis untuk memvalidasi janji kami kepada semua pelanggan. Mengizinkan sekitar ribuan pelanggan untuk mengaudit layanan kami merupakan praktik berskala besar dan dapat membahayakan keamanan.

Pemantauan internal Microsoft Online Services mencakup pemantauan kepatuhan otomatis pada infrastruktur (misalnya, pemindaian kerentanan, pengujian penetrasi, dan pengujian terhadap proses dan kontrol manusia). Program validasi pihak ketiga Microsoft Online Services mencakup audit independen yang dilakukan secara tahunan untuk memberikan verifikasi kondisi keamanan Microsoft Online Services.

Pertanyaan: Apakah Microsoft dapat menyesuaikan auditnya untuk saya?

Tidak. Microsoft tidak dapat menyetujui kewajiban audit khusus untuk pelanggan individual. Biaya dan potensi konflik antara berbagai kewajiban membuatnya tidak praktis untuk menyesuaikan audit.

Pertanyaan: Jika terdapat pelanggaran data, apakah Microsoft akan memberi tahu saya?

Untuk informasi tentang bagaimana Microsoft menanggapi pelanggaran data, lihat pernyataan dalam perjanjian layanan Anda.

Sumber Info Tambahan