Centrum zaufania: informacje dotyczące zabezpieczeń, zachowania poufności informacji i zgodności związane z witryną Microsoft Online Services.

Zabezpieczenia, audyty i certyfikaty

Firma Microsoft zamawia audyty i certyfikaty stron trzecich, dlatego można być pewnym, że nasze usługi są oferowane i świadczone z zastosowaniem bardzo skutecznych zabezpieczeń.

Celem firmy Microsoft jest świadczenie usług z zachowaniem bezpieczeństwa i poufności danych oraz zapewnienie klientów o skuteczności tych działań. Firma Microsoft wdrożyła i będzie utrzymywać odpowiednie zabezpieczenia techniczne i organizacyjne, wewnętrzne mechanizmy kontrolne oraz procedury ochrony informacji ukierunkowane na ochronę danych klienta przed przypadkową utratą, zniszczeniem lub modyfikacją, nieautoryzowanym ujawnieniem lub dostępem albo nielegalnym zniszczeniem. Co rok uznawani na całym świecie niezależni audytorzy przeprowadzają audyty w celu potwierdzenia, że firma Microsoft uzyskała od niezależnych firm certyfikaty zgodności z przepisami i procedurami związanymi z zabezpieczeniami, zachowaniem poufności informacji, ciągłości działalności oraz zgodności z przepisami.

 

Narzędzie do wyszukiwania certyfikatów i dowodów zgodności usług MS Online
Usługa Office 365
Microsoft Dynamics CRM Online
Centra danych i fizyczna infrastruktura usług Office 365 i Microsoft Dynamics CRM Online (zapewniane przez usługi Microsoft Global Foundation Services)

Szczegółowe informacje

Certyfikaty/akredytacje

Niniejsze informacje mają wyłącznie zastosowanie informacyjne. Mogą zostać zmienione w dowolnej chwili bez powiadomienia i nie należy ich interpretować jako zobowiązania lub gwarancji ze strony firmy Microsoft.

Standard SAS 70/SSAE 16

Norma ISO 27001

Przepisy Safe Harbor Unii Europejskiej

Często zadawane pytania

Pytanie: Jakie działania należy podjąć w pierwszej kolejności, aby zapewnić bezpieczeństwo swoich danych?

Ocena zgodności procedur ochrony stosowanych przez firmę Microsoft z wymaganiami klienta.

Zabezpieczenia witryny Microsoft Online Services są najwyższej jakości. Ostatecznie jednak to klient decyduje, czy jego dane są szczególnie ważne lub powinny być chronione na określonym poziomie zabezpieczeń zgodnie z przepisami obowiązującymi w danym sektorze gospodarki. W przypadku tych danych mogą obowiązywać określone wymagania dotyczące zabezpieczeń, których firma Microsoft nie zapewnia.

Na przykład w danej branży może obowiązywać standard haseł składających się z 10 znaków, podczas gdy firma Microsoft wymaga zazwyczaj haseł składających się z ośmiu znaków.

Klient jest zobowiązany do ustalenia, czy zabezpieczenia firmy Microsoft są zgodne z wymaganiami jego organizacji.

W przypadku wątpliwości dotyczących zgodności witryny Microsoft Online Services z określonym standardem zabezpieczeń lub wymaganiem, które nie zostały omówione w niniejszym dokumencie, można zapoznać się z punktem „Zasoby” lub skontaktować z Pomocą techniczną, aby uzyskać więcej informacji.

Pytanie: Czy witryna Microsoft Online Services jest zgodna z zasadami zabezpieczeń obowiązującymi w mojej firmie?

Nie. Witryna Microsoft Online Services jest oparta na strukturze ISO 27001 umożliwiającej nieustanną ocenę i ulepszanie usług oferowanych przez firmę Microsoft. Zasady ochrony informacji w witrynie Microsoft Online Services uwzględniają również dodatkowe wymagania sformułowane na podstawie najlepszych zasad ochrony i odwzorowania odpowiednich wymagań międzynarodowych, krajowych i regionalnych.

Organizacja może uzyskać certyfikat ISO 27001 dla systemów zarządzania zabezpieczeniami informacji (ISMS, Information Security Management Systems), który jest zazwyczaj oparty na standardzie zabezpieczeń informacji (ISS, Information Security Standards) ISO 27002. Certyfikaty można uzyskać od akredytowanych agencji. Firma Microsoft uzyskała certyfikat od Brytyjskiej Organizacji Normalizacyjnej (BSI, British Standards Institution). Audyty ISO 27001 zapewniają gwarancje związane z systemami ISMS. Firma Microsoft jest przekonana, że zapewniając przejrzystość, umożliwia klientom ocenę zgodności jej usług z ich wymaganiami i podejmowanie optymalnych decyzji.

Następujące usługi Office 365 uzyskały certyfikat ISO: SharePoint Online, Lync Online i Exchange Online. Usługa Microsoft Dynamics CRM Online ma certyfikat ISO. Warstwa infrastruktury Global Foundation Services (sieć i centra danych) dla tych usług również uzyskała certyfikat ISO 27001. Klienci korzystający z witryny Microsoft Online Services powinni zapoznać się z normą ISO (powszechnie dostępną) w celu ustalenia, czy ich wymagania dotyczące zabezpieczeń zostały spełnione.

Pytanie: Jakie inne zasoby, dostępne w witrynie Microsoft Online Services, ułatwiają zrozumienie jej zabezpieczeń i procedur związanych z zachowaniem poufności informacji oraz ustalenie, czy zasady obowiązujące w witrynie Microsoft Online Services są zgodne z moimi wymaganiami?

Witryna Microsoft Online Services oferuje zasoby ułatwiające klientom podjęcie decyzji i zrozumienie zasad firmy Microsoft, między innymi następujące dokumenty:

Pytanie: Jakie są różnice między standardem SAS 70/SSAE 16 a normą ISO 27001?

Standard SAS 70 jest stosowany przede wszystkim w Stanach Zjednoczonych i umożliwia audyt projektu i efektywności mechanizmów kontrolnych, a standard SSAE 16 będzie używany w podobny sposób. ISO 27001 jest międzynarodową normą dotyczącą zabezpieczeń w organizacji. Norma ISO 27001 jest stosowana powszechnie w Europie, Japonii i niektórych krajach Azji, jednak jest coraz bardziej popularna w Stanach Zjednoczonych. W normie ISO 27001 uwzględniono zestaw mechanizmów kontroli zabezpieczeń i certyfikaty dla tych mechanizmów. Jest ona znacznie bardziej wszechstronna niż standard SAS 70/SSAE 16. Norma ISO 27001 uwzględnia wszystkie trzy aspekty zabezpieczeń zazwyczaj określane jako poufność, integralność i dostępność (CIA, Confidentiality, Integrity, Availability). Organizacje mogą uzyskać certyfikat ISO 27001 od akredytowanych rejestratorów w różnych krajach.

Pytanie: Chcę otrzymać raport z audytu SAS 70 w firmie Microsoft w wersji językowej innej niż angielska. Czy firma Microsoft może udostępnić taki dokument?

Witryna Microsoft Online Services zazwyczaj nie otrzymuje raportów z audyt SAS 70 w wersjach językowych innych niż angielska. Firma dokonująca audytu SAS 70 w witrynie Microsoft Online Services może jednak na żądanie przetłumaczyć raport z inspekcji na większość innych języków. Koszt, zależny wersji językowej, ponosi klient zgłaszający żądanie. Niektóre wersje językowe są niedostępne. Aby otrzymać określoną wersję językową, należy skontaktować się z działem obsługi klientów w witrynie Microsoft Online Services.

Pytanie: Kto ma uprawnienia administracyjne w witrynie Microsoft Online Services? Czy są to pracownicy pełnoetatowi czy kontraktowi? Jak firma Microsoft zapobiega dostępowi administratorów do danych klientów?

Zobacz sekcję Dostęp administracyjny w Centrum zaufania, aby zapoznać się z metodami ograniczania dostępu do danych przez firmę Microsoft.

Pytanie: Czy firma Microsoft zezwala klientom na przeprowadzanie audytu witryny Microsoft Online Services lub infrastruktury?

Nie. Wyniki naszych niezależnych audytów i certyfikacji są udostępniane klientom oraz zastępują indywidualne audyty dokonywane przez klientów. Te certyfikaty i atesty dokładnie informują o tym, jak firma Microsoft realizuje cele związane z zabezpieczeniami i zgodnością, oraz stanowią praktyczny mechanizm umożliwiający weryfikację naszych zapewnień kierowanych do wszystkich klientów. Umożliwienie potencjalnym tysiącom klientów na audyt naszych usług nie byłoby rozważnym ani bezpiecznym rozwiązaniem.

Wewnętrzne monitorowanie usługi Microsoft Online Services obejmuje automatyczne sprawdzanie zgodności infrastruktury (np. skanowanie w poszukiwaniu luk w zabezpieczeniach, testowanie penetracji oraz mechanizmów kontroli procesów i osób). Program sprawdzania witryny Microsoft Online Services przez strony trzecie uwzględnia niezależne inspekcje przeprowadzane co rok w celu weryfikacji stanu zabezpieczeń witryny Microsoft Online Services.

Pytanie: Czy firma Microsoft może dostosować audyt zgodnie z moimi wymaganiami?

Nie. Firma Microsoft nie może zaakceptować niestandardowych audytów dla indywidualnego klienta. Koszty i potencjalne konflikty różnych zobowiązań powodują, że niestandardowe audyty są niewykonalne.

Pytanie: Czy firma Microsoft powiadomi mnie o ewentualnym naruszeniu zabezpieczeń danych?

Aby uzyskać informacje dotyczące reagowania firmy Microsoft na wypadki naruszenia zabezpieczeń danych, należy przeczytać zawartą umowę dotyczącą usługi.

Dodatkowe zasoby