Centro de Fidedignidade: Informações de Segurança, Privacidade e Conformidade do Microsoft Online Services.

Segurança, Auditorias e Certificações

A Microsoft obtém auditorias e certificações de terceiros para que possa estar certo de que os serviços foram concebidos e são disponibilizados com protecções rigorosas.

Os objetivos da Microsoft são operar os serviços com a segurança e privacidade esperadas e fornecer garantias precisas sobre a respetiva segurança e privacidade. A Microsoft implementou e manterá medidas técnicas e organizacionais, controlos internos e rotinas de segurança das informações adequados para proteger os dados do cliente contra perda acidental, destruição ou alteração, divulgação ou acesso não autorizado, ou destruição ilegítima. Todos os anos, a Microsoft efetua auditorias de terceiros, através de auditores reconhecidos internacionalmente, para validar que dispõe de uma certificação de conformidade independente relativamente às políticas e aos procedimentos de segurança, privacidade, continuidade e conformidade.

 

Localizador de Certificação e Conformidade do MS Online Services
Office 365
Microsoft Dynamics CRM Online
Centros de Dados e Infraestrutura Física do Office 365 e Microsoft Dynamics CRM Online (Fornecidos pelo Microsoft Global Foundation Services)

Detalhes Expandidos

Certificações/Acreditações

Estas informações destinam-se apenas a fins de informação geral. Estas informações estão sujeitas a alteração a qualquer altura e não devem ser interpretadas como um compromisso ou uma garantia por parte da Microsoft.

SAS 70/SSAE 16 -

ISO 27001 -

Safe Harbor da UE -

FAQ

Pergunta: Qual a acção mais importante que devo fazer para assegurar a segurança dos meus dados?

Avalie os procedimentos de segurança da Microsoft em relação às suas necessidades.

A segurança do Microsoft Online Services tem qualidade de nível mundial. No entanto, cabe-lhe a si avaliar se tem dados particularmente confidenciais ou que tenham de ser colocados num determinado nível de segurança ao abrigo de regulamentos aplicáveis ao sector onde opera. Estes dados podem necessitar de um requisito de segurança específico não fornecido pela Microsoft.

Por exemplo, pode pertencer a um setor cuja norma preveja palavras-passe de 10 caracteres e as da Microsoft têm, normalmente, oito caracteres.

É responsável por determinar se os nossos níveis de segurança cumprem os requisitos da sua organização.

Se tiver dúvidas sobre se o Microsoft Online Services cumpre uma determinada norma ou requisito de segurança não abordado aqui, pode consultar a secção Recursos ou contactar o Suporte para obter informações.

Pergunta: O Microsoft Online Services cumprirá a política de segurança da minha empresa?

Não. O Microsoft Online Services baseia-se na norma ISO 27001 para avaliar e melhorar continuamente as nossas ofertas de serviços. A Política de Segurança das Informações do Microsoft Online Services também inclui requisitos adicionais decorrentes das melhores práticas de segurança e requisitos internacionais, nacionais e estatais/distritais relevantes.

Uma organização pode obter uma certificação ISO 27001 referente ao Sistema de Gestão da Segurança das Informações (ISMS), que se baseia normalmente na Norma de Segurança das Informações ISO 27002. A certificação pode ser obtida a partir de várias agências acreditadas. A Microsoft obteve o certificado através da Instituição Britânica de Normas (BSI). As auditorias ISO 27001 fornecem garantia relativamente aos Sistemas de Gestão da Segurança das Informações. A Microsoft acredita que, ao fornecer transparência, permitirá aos clientes avaliar os nossos serviços em relação aos respectivos requisitos e tomar decisões informadas.

Os seguintes serviços Office 365 têm certificação ISO: SharePoint Online, Lync Online e Exchange Online. O serviço Microsoft Dynamics CRM Online tem certificação ISO. Também o Global Foundation Services, a camada de infraestrutura de serviços (rede e centros de dados), tem certificação ISO 27001. Os Clientes do Microsoft Online Services deverão consultar a norma ISO (disponível publicamente) para determinar se os seus requisitos de segurança estão satisfeitos.

Pergunta: Que outros recursos são fornecidos pelo Microsoft Online Services para ajudar o cliente a compreender as práticas de segurança e privacidade no sentido de determinar se a política do Microsoft Online Services cumpre os respectivos requisitos?

O Microsoft Online Services fornece vários recursos para ajudar os clientes a determinar e a obter uma compreensão suficiente das políticas da Microsoft, incluindo os seguintes documentos:

Pergunta: Em que diferem as normas SAS 70/SSAE 16 e ISO 27001?

A norma SAS 70 tem sido utilizada predominantemente nos Estados Unidos para realizar uma auditoria a nível de conceção e eficácia dos controlos e a norma SSAE 16 será utilizada de forma semelhante. A norma ISO 27001 é uma norma internacional destinada às práticas de segurança de uma organização. É comum na Europa, Japão e alguns países asiáticos, mas está a ganhar popularidade nos Estados Unidos. A norma ISO 27001 estabelece um conjunto de controlos de segurança e certifica esses mesmos controlos; é muito mais abrangente que a norma SAS 70/SSAE 16. A norma ISO 27001 abrange os três aspetos de segurança normalmente referidos como CID: Confidencialidade, Integridade e Disponibilidade. As organizações podem ser certificadas como estando em conformidade com a norma ISO 27001 por várias Entidades Certificadoras Acreditadas em todo o mundo.

Pergunta: Se o cliente pretender uma versão do relatório de auditoria SAS 70 da Microsoft num idioma sem ser o inglês, a Microsoft disponibiliza?

Normalmente, o Microsoft Online Services não recebe relatórios de auditoria SAS 70 em idiomas diferentes do inglês. No entanto, a empresa de auditoria SAS 70 do Microsoft Online Services tem a capacidade de traduzir o relatório de auditoria para a maioria dos idiomas estrangeiros mediante pedido. O custo varia consoante o idioma pedido, sendo pago pelo cliente que o solicitar. Nem todos os idiomas estão disponíveis. Contacte o suporte ao cliente do Microsoft Online Services se necessitar de uma versão traduzida.

Pergunta: Quem tem direitos administrativos sobre o Microsoft Online Services? São funcionários a tempo inteiro ou contratantes? De que forma a Microsoft impede os administradores de acederem aos dados do cliente?

Consulte a secção Acesso Administrativo do Centro de Fidedignidade para compreender como a Microsoft limita o acesso aos dados.

Pergunta: A Microsoft permite que os clientes realizem uma auditoria ao Microsoft Online Services ou à infra-estrutura?

Não. As auditorias e certificações independentes da Microsoft são partilhadas com os clientes em detrimento de auditorias de clientes individuais. Estas certificações reflectem de forma precisa como a Microsoft obtém e cumpre os objectivos de segurança e conformidade e funcionam como mecanismo prático para validar as promessas feitas a todos os clientes. Permitir a realização de uma auditoria aos nossos serviços por potencialmente milhares de clientes não seria uma prática viável e poderia comprometer a segurança.

A monitorização interna do Microsoft Online Services inclui a monitorização de conformidade automatizada da infra-estrutura (por exemplo, análises de vulnerabilidade, testes de penetração e testes de processos e controlos de pessoas). O programa de validação de terceiros do Microsoft Online Services inclui auditorias independentes realizadas anualmente para verificação da conduta de segurança do Microsoft Online Services.

Pergunta: A Microsoft pode personalizar as auditorias para o cliente?

Não. A Microsoft não pode aceitar personalizar obrigações relativamente a auditorias para um cliente individual. Os custos e os potenciais conflitos entre as várias obrigações tornariam impraticável a personalização de auditorias.

Pergunta: Perante uma violação de dados, a Microsoft notificará o cliente?

Para obter informações sobre a forma como a Microsoft responde a violações de dados, consulte o seu contrato de serviço.

Recursos Adicionais