Patikimumo centras: „Microsoft Online Services“ saugos, privatumo ir atitikties informacija.

Sauga, auditas ir sertifikavimas

Mes gauname trečiųjų šalių audito ir sertifikavimo paslaugas, todėl užtikriname, kad mūsų paslaugų struktūra ir naudojimas yra ypač saugus.

Siekiame teikti savo paslaugas taip saugiai, kaip iš mūsų tikitės, ir visiškai užtikrinti jūsų saugą ir privatumą. Mes įdiegėme atitinkamų techninių ir organizacinių priemonių, vidinės kontrolės elementų ir informacijos saugos procedūrų ir jų laikysimės, kad apsaugotume kliento duomenis ir jie nebūtų netyčia prarasti, sunaikinti ar pakeisti, neteisėtai atskleisti ar pasiekti arba neteisėtai sunaikinti. Pasaulyje pripažinti auditoriai kasmet atliks auditą ir kaip nepriklausoma trečioji šalis patikrins, ar mūsų veikla atitinka mūsų saugos, privatumo, tęstinumo ir atitikties strategijas ir procedūras.

 

MS internetinis sertifikavimo ir atitikties ieškiklis
„Office 365“
„Microsoft Dynamics CRM Online“
„Office 365“ ir „Microsoft Dynamics CRM Online“ duomenų centrai ir fizinė infrastruktūra (teikia „Microsoft Global Foundation Services“)

Išplėstinė informacija

Sertifikavimas / akreditacija

Ši informacija yra tik bendroji informacija. Ji gali būti bet kada pakeista ir negali būti laikoma „Microsoft“ įsipareigojimu arba garantija.

SAS 70 / SSAE 16 -

ISO 27001 -

ES „Safe Harbor“ –

DUK

Klausimas: koks svarbiausias dalykas, kurį turėčiau atlikti norėdamas užtikrinti duomenų saugą?

Įvertinkite, ar saugos procedūros atitinka jūsų poreikius.

„Microsoft Online Services“ sauga yra pasaulinio lygio. Tačiau jūs turite nustatyti, ar turite ypač slaptų duomenų arba duomenų, kuriems turi būti taikomas atitinkamas saugos lygis pagal jūsų pramonės šakai taikomus įstatymus. Šiems duomenims gali būti taikomi konkretūs saugos reikalavimai, kurių mes negalime įvykdyti.

Pvz., gali būti, kad jūsų pramonės šakoje taikomas 10 simbolių slaptažodžio pramonės standartas, o mūsų slaptažodžiai paprastai būna aštuonių simbolių.

Ar mūsų teikiama sauga atitinka jūsų organizacijos reikalavimus, turite nustatyti patys.

Jei norite sužinoti, ar „Microsoft Online Services“ atitinka čia neįvardytą konkretų saugos standartą arba reikalavimą, skaitykite išteklių skyrių arba susisiekite su palaikymo tarnyba, kuri atsakys į jūsų klausimus.

Klausimas: ar „Microsoft Online Services“ laikysis mano įmonės saugos strategijos?

Ne. „Microsoft Online Services“ pagrįstos ISO 27001 sistema, leidžiančia nuolat vertinti ir tobulinti siūlomas paslaugas. „Microsoft Online Services“ informacijos saugos strategija taip pat apima papildomus reikalavimus, kilusius iš geriausios saugos praktikos ir atitinkamų tarptautinių, nacionalinių ir valstijos / regiono reikalavimų susiejimo.

Organizacija gali sertifikuoti savo informacijos saugos valdymo sistemas (ISMS) pagal ISO 27001 standartą, kuris pagrįstas ISO 27002 informacijos saugos standartu. Sertifikavimą gali atlikti akredituotos agentūros. „Microsoft“ gavo sertifikatą iš „British Standards Institution“ (BSI). ISO 27001 auditas patikrina informacijos saugos valdymo sistemų tinkamumą. „Microsoft“ įsitikinusi, kad skaidrumas leidžia klientams įvertinti, ar įmonės teikiamos paslaugos atitinka jų reikalavimus, ir priimti pagrįstus sprendimus.

Šios „Office 365“ paslaugos turi ISO sertifikatus: „SharePoint Online“, „Lync Online“, „Exchange Online“. „Microsoft Dynamics CRM Online“ paslauga turi ISO sertifikatą. „Global Foundation Services“, paslaugų infrastruktūros lygmuo (tinklas ir duomenų centrai), taip pat sertifikuotos pagal ISO 27001. „Microsoft Online Services“ klientai turėtų susipažinti su ISO standartu (prieinamas viešai), kad galėtų nustatyti, ar įvykdomi jų saugos reikalavimai.

Klausimas: kokius kitus išteklius teikia „Microsoft Online Services“, kad padėtų man tinkamai suprasti jų saugos ir privatumo praktikas ir nustatyti, ar „Microsoft Online Services“ strategija atitinka mano reikalavimus?

„Microsoft Online Services“ teikia įvairių išteklių, padedančių klientams apsispręsti ir gana gerai suprasti „Microsoft“ strategijas, įskaitant šiuos dokumentus:

Klausimas: kuo SAS 70 / SSAE 16 skiriasi nuo ISO 27001?

SAS 70 daugiausia buvo naudojamas JAV atliekant valdymo priemonių struktūros ir efektyvumo auditą, o SSAE 16 bus naudojamas panašiai. ISO 27001 yra tarptautinis standartas, skirtas organizacijų saugos praktikoms. ISO 27001 naudojamas Europoje, Japonijoje ir kai kuriose Azijos šalyse, tačiau populiarėja ir JAV. ISO 27001 nustato saugos valdymo priemonių rinkinį ir sertifikuoja pagal šių valdymo priemonių atitikimą. Šis standartas apima daugiau sričių negu SAS 70 / SSAE 16. ISO 27001 reglamentuoja tris saugos aspektus, bendrai vadinamus KVP: konfidencialumą, vientisumą ir prieinamumą. Pasaulyje yra akredituoti registratoriai, kurie gali sertifikuoti organizacijas kaip atitinkančias ISO 27001.

Klausimas: norėčiau gauti „Microsoft“ SAS 70 audito ataskaitą ne anglų kalba. Ar „Microsoft“ galėtų ją pateikti?

„Microsoft Online Services“ paprastai negauna SAS 70 audito ataskaitų ne anglų kalba. Tačiau „Microsoft Online Services“ SAS 70 audito įmonė prireikus gali išversti audito ataskaitą į daugumą užsienio kalbų. Kaina priklauso nuo kalbos, už vertimą moka klientas. Galimi vertimai ne į visas kalbas. Jei reikia vertimo, kreipkitės į „Microsoft Online Services“ klientų palaikymo tarnybą.

Klausimas: kas turi „Microsoft Online Services“ administravimo teises? Ar tai visą darbo dieną dirbantys darbuotojai, ar rangovai? Kaip „Microsoft“ kontroliuoja administratorių prieigą prie klientų duomenų?

Žr. patikimumo centro skyrių Administravimo prieiga, kad suprastumėte, kaip „Microsoft“ riboja prieigą prie duomenų.

Klausimas: ar „Microsoft“ leidžia klientams atlikti „Microsoft Online Services“ arba infrastruktūros auditą?

Ne. Mūsų nepriklausomo audito ir sertifikavimo ataskaitos pateikiamos klientams vietoj jų atliekamo audito. Šios sertifikavimo ir atestavimo procedūros tiksliai parodo, kaip mes nustatome saugos ir atitikties tikslus ir jų siekiame, tai praktiškas mechanizmas, leidžiantis įvertinti mūsų pažadus visiems klientams. Jei leistume tūkstančiams klientų atlikti mūsų paslaugų auditą, tokią praktiką būtų sunku įvertinti ir ji galėtų pažeisti saugą.

„Microsoft Online Services“ vidinis stebėjimas apima automatizuotą infrastruktūros atitikties stebėjimą (pvz., nuskaitymas dėl pažeidžiamumo, įsiskverbimo testavimas ir procesų bei žmonių valdymo priemonių testavimas). „Microsoft Online Services“ trečiųjų šalių tikrinimo programa apima kasmet atliekamą nepriklausomą auditą, kurio metu patikrinama „Microsoft Online Services“ saugos būsena.

Klausimas: ar gali „Microsoft“ tinkinti savo auditą pagal mano reikalavimus?

Ne. „Microsoft“ negali tinkinti audito pagal atskiro kliento reikalavimus. Išlaidos dėl skirtingų reikalavimų ir galimas jų nesuderinamumas neleidžia tinkinti audito.

Klausimas: ar pažeidus duomenų saugą, „Microsoft“ man praneš?

Informacija, kaip „Microsoft“ reaguoja į duomenų saugos pažeidimus, pateikta jūsų paslaugos teikimo sutartyje.

Papildomi ištekliai