Centro protezione: informazioni su protezione, privacy e conformità per i Microsoft Online Services.

Protezione, controlli e certificazioni

Microsoft ottiene controlli e certificazioni di terze parti per garantire che i servizi Microsoft vengano progettati e utilizzati in base a rigidi criteri.

Gli obiettivi Microsoft consistono nel garantire il funzionamento dei servizi con il livello di protezione e privacy atteso dall'utente, nonché fornirgli garanzie precise su protezione e privacy. Microsoft ha implementato e manterrà misure tecniche e organizzative, controlli interni e procedure di protezione delle informazioni appropriati per proteggere i Dati del cliente da perdita, distruzione o alterazioni accidentali, divulgazione o accessi non autorizzati o distruzione illecita. Ogni anno, Microsoft si sottopone a controlli di terzi effettuati da revisori riconosciuti a livello internazionale per convalidare la disponibilità di un'attestazione indipendente di conformità ai criteri e alle procedure Microsoft in relazione a protezione, privacy, continuità e conformità.

 

Ricerca certificazione e conformità online MS
Office 365
Microsoft Dynamics CRM Online
Data center e infrastruttura fisica di Office 365 e Microsoft Dynamics CRM Online (forniti da Microsoft Global Foundation Services)

Dettagli estesi

Certificazioni/Accreditamenti

Queste informazioni solo a solo scopo informativo, sono soggette a modifica senza preavviso e non devono essere interpretate come impegno o garanzia da parte di Microsoft.

SAS 70/SSAE 16 -

ISO 27001 -

EU Safe Harbor -

Domande frequenti

Domanda: Qual è la cosa più importante da fare per garantire la protezione dei propri dati?

Valutare le procedure di protezione Microsoft in relazione alle proprie esigenze.

La protezione dei Microsoft Online Services è di prim'ordine. Tuttavia, è responsabilità dell'utente valutare se dispone di dati particolarmente riservati o dati che devono essere mantenuti a un certo livello di protezione in relazione alle normative applicabili al proprio settore industriale. Questi dati potrebbero richiedere un requisito di protezione specifico che Microsoft non è in grado di fornire.

Ad esempio, è possibile che lo standard del proprio settore industriale richieda password di 10 caratteri, mentre quelle Microsoft sono in genere di 8 caratteri.

È responsabilità dell'utente determinare se la protezione Microsoft soddisfa i requisiti dell'organizzazione.

Per eventuali domande sulla capacità dei Microsoft Online Services di soddisfare standard di protezione particolari o requisiti non trattati in questo argomento, è possibile controllare la sezione Risorse o contattare il Supporto per ulteriori informazioni.

Domanda: I Microsoft Online Services sono conformi con il criterio di protezione di Microsoft?

No. I Microsoft Online Services sono basati su un framework ISO 27001 per valutare e migliorare continuamente le offerte di servizi. I Criteri di protezione delle informazioni dei Microsoft Online Services incorporano anche requisiti aggiuntivi derivati da procedure di protezione di prim'ordine e mappatura di requisiti internazionali, nazionali, statali/provinciali rilevanti.

Un'organizzazione potrebbe ottenere una certificazione ISO 27001 sugli ISMS (Information Security Management Systems), in genere basata su standard di protezione delle informazioni ISO 27002. La certificazione può essere richiesta da diversi agenzie accreditate. Microsoft ha ottenuto il certificato da BSI (British Standards Institution). I controlli ISO 27001 forniscono la garanzie riguardo ISMS (Information Security Management Systems). Microsoft ritiene che la trasparenza consenta ai clienti di valutare i servizi rispetto ai requisiti e a prendere decisioni informate.

I servizi Office 365 seguenti sono certificati ISO: SharePoint Online, Lync Online, Exchange Online. Il servizio Microsoft Dynamics CRM Online dispone della certificazione ISO. Anche Global Foundation Services, il livello infrastruttura dei servizi (rete e data center), è certificato ISO 27001. I clienti dei Microsoft Online Services devono rivedere lo standard ISO (pubblicamente disponibile) per determinare se i loro requisiti di protezione sono soddisfatti.

Domanda: Quali altre risorse vengono fornite dai Microsoft Online Services per consentire all'utente di comprendere in maniera adeguata le procedure relative a protezione e privacy da adottare per determinare se i criteri Microsoft Online Services soddisfano i requisiti?

I Microsoft Online Services forniscono diverse risorse per consentire ai clienti di determinare e ottenere una comprensione adeguata dei criteri Microsoft, inclusi i documenti seguenti:

Domanda: In che modo SAS 70/SSAE 16 si differenziano da ISO 27001?

SAS 70 è stato utilizzato principalmente negli Stati Uniti per fornire un controllo sul design e l'efficacia dei controlli e SSAE 16 verrà utilizzato in modo simile. ISO 27001 è uno standard internazionale finalizzato alle procedure di protezione di un'organizzazione. ISO 27001 è comune in Europa, Giappone e alcuni altri paesi asiatici, ma sta guadagnando popolarità negli Stati Uniti. ISO 27001 stabilisce un insieme di controlli di protezione e certifica rispetto a tali controlli; la sua copertura è molto più completa rispetto a quella di SAS 70/SSAE 16. ISO 27001 si rivolge a tutti e tre gli aspetti della protezione a cui si fa normalmente riferimento come CIA: riservatezza, integrità e disponibilità. Le organizzazioni possono essere certificate come conformi a ISO 27001 da un numero di registrar accreditati in tutto il mondo.

Domanda: Microsoft è in grado di fornire una versione non in lingua inglese del rapporto di controllo Microsoft?

Microsoft Online Services non riceve in genere rapporti di controllo SAS 70 in lingue diverse dall'inglese. Tuttavia, la società di revisione SAS 70 Microsoft Online Services ha la capacità di tradurre, su richiesta, il rapporto di controllo nelle maggior parte delle lingue straniere. I costi variano in base alla lingua e vengono pagati dal cliente che ne fa richiesta. Non tutte le lingue sono disponibili. In caso di necessità, contattare il supporto clienti dei Microsoft Online Services.

Domanda: Chi dispone di diritti amministrativi ai Microsoft Online Services? Si tratta di impiegati a tempo pieno o di collaboratori? In che modo Microsoft impedisce agli amministratori di accedere ai dati del cliente?

Per comprendere in che modo Microsoft limita l'accesso ai dati, vedere la sezione Accesso amministrativo del Centro protezione.

Domanda: Microsoft consente ai clienti di eseguire il controllo dei Microsoft Online Services o dell'infrastruttura?

No. I controlli e le certificazioni indipendenti Microsoft sono condivisi con i clienti in luogo di controlli cliente singoli. Queste certificazioni e attestati rappresentano in maniera accurata in che modo Microsoft ha ottenuto e soddisfatto gli obiettivi di protezione e conformità. Inoltre servono come meccanismo pratico per convalidare le promesse per tutti i clienti. Consentire a migliaia di clienti potenziali di controllare i servizi Microsoft non è una procedura scalabile e potrebbe compromettere la protezione.

Il monitoraggio interno dei Microsoft Online Services include il monitoraggio di conformità automatico dell'infrastruttura (ad esempio, scansioni di vulnerabilità, test di penetrazione e test di controlli di processo e persone). Il programma di convalida di terze parti dei Microsoft Online Services include controlli indipendenti che vengono eseguiti su base annuale per fornire la verifica dello stato di protezione dei Microsoft Online Services.

Domanda: Microsoft è in grado di personalizzare i suoi controlli per l'utente?

No. Microsoft non è in grado di accordarsi su obblighi di controllo personalizzati per un singolo cliente. I costi e i potenziali conflitti tra i vari obblighi rendono impossibile la personalizzazione dei controlli.

Domanda: Se si verifica una violazione dei dati, Microsoft invia una segnalazione all'utente?

Per informazioni su come Microsoft risponde alle violazioni di dati, vedere il proprio contratto di assistenza.

Risorse aggiuntive