Središče zaupanja: informacije o varnosti, zasebnosti in skladnosti za Microsoft Online Services.

Varnost, pregledi in certifikati

Naročamo preglede in revizije pri tretjih osebah ter pridobivamo certifikate, zato nam lahko zaupate, da storitve načrtujemo in zagotavljamo ob upoštevanju strogih varnostnih ukrepov.

Naš cilj je zagotavljati storitve z varnostjo in zasebnostjo, ki jo pričakujete, in vam dati čim boljša zagotovila glede varnosti in zasebnosti. Uvedli smo ustrezne tehnične in organizacijske ukrepe, notranje kontrole in postopke za varnost informacij, namenjene zaščiti podatkov stranke pred naključno izgubo, uničenjem ali spreminjanjem, nepooblaščenim razkritjem ali dostopom ali nezakonitim uničenjem. Vsako leto naročimo preglede pri mednarodno priznanih revizorjih, da bi potrdili, da imamo neodvisno spričevalo o spoštovanju pravilnikov in postopkov za varnost, zasebnost, neokrnjenost in skladnost.

 

Spletni iskalnik certifikatov in potrdil o skladnosti MS
Office 365
Microsoft Dynamics CRM Online
Podatkovni centri in fizična infrastruktura storitev Office 365 in Microsoft Dynamics CRM Online (zagotovlja Microsoft Global Foundation Services)

Podrobnosti

Certifikati/potrdila

Te informacije dajemo samo v splošne namene obveščanja. Lahko se kadar koli spremenijo in si jih ni mogoče razlagati kot obveznost ali jamstvo Microsofta.

SAS 70/SSAE 16 -

ISO 27001

Varen pristan EU -

Pogosta vprašanja

Vprašanje: Kaj je najpomembnejša stvar, ki jo moram narediti, da bi zagotovil varnost svojih podatkov?

Oceniti, ali vaši varnostni postopki ustrezajo vašim potrebam.

Varnost storitev Microsoft Online Services je vrhunska. Kljub temu morate sami oceniti, ali so vaši podatki posebej občutljivi ali pa morate zanje zagotoviti določeno raven varnosti v skladu s predpisi, ki veljajo za vašo industrijsko panogo. Za te podatke so morda potrebni posebni varnostni postopki, ki jih ne izvajamo.

Morda vaše podjetje pripada sektorju, kjer standardi zahtevajo gesla z 10 znaki – naša gesla ponavadi vsebujejo najmanj osem znakov.

Za ugotavljanje, ali naši varnostni ukrepi ustrezajo zahtevam vaše organizacije, ste odgovorni vi.

Če vas zanima, ali storitve Microsoft Online Services izpolnjujejo določen varnostni standard ali zahtevo, ki tu nista omenjena, si oglejte razdelek z viri ali se obrnite na podporo, ki vam bo posredovala odgovor.

Vprašanje: Ali so storitve Microsoft Online Services skladne z varnostnim pravilnikom mojega podjetja?

Ne. Storitve Microsoft Online Services temeljijo na okviru ISO 27001, da lahko ponujene storitve nenehno ocenjujemo in izboljšujemo. Pravilnik za informacijsko varnost storitev Microsoft Online Services vsebuje tudi dodatne zahteve, ki izhajajo iz vrhunskih varnostnih praks ter preučevanja zadevnih mednarodnih, nacionalnih in državnih/pokrajinskih zahtev.

Organizacija lahko pridobi certifikat ISO 27001 za sisteme za upravljanje informacijske varnosti (ISMS), ki ponavadi temelji na standardu informacijske varnosti ISO 27002. Certifikat lahko pridobi pri eni od številnih pooblaščenih agencij. Microsoft je svojega pridobil pri Britanskem uradu za standarde (BSI). Revizije ISO 27001 so zagotovilo za delovanje sistemov za upravljanje informacijske varnosti. Microsoft je prepričan, da z zagotavljanjem preglednosti strankam omogoča, da ocenijo ustreznost njegovih storitev glede na njihove potrebe in sprejemejo odločitve na podlagi informacij.

Certifikat ISO imajo naslednje storitve Office 365: SharePoint Online, Lync Online in Exchange Online. Storitev Microsoft Dynamics CRM Online ima certifikat ISO. Global Foundation Services, ki zagotavlja infrastrukturo za te storitve (omrežja in podatkovne centre), ima prav tako certifikat ISO 27001. Strankam storitev Microsoft Online Services svetujemo, naj si ogledajo ta standard ISO (ki je javno dostopen) in se prepričajo, ali je zadoščeno njihovim varnostnim potrebam.

Vprašanje: Katere druge vire ponujajo storitve Microsoft Online Services, s katerimi bi se dovolj dobro poučil o njihovih postopkih glede varnosti in zasebnosti ter tako ocenil, ali pravilnik Microsoft Online Services izpolnjuje moje zahteve?

Storitve Microsoft Online Services ponujajo številne vire, ki so strankam v pomoč pri odločitvi in kjer se lahko dovolj dobro poučijo o Microsoftovih pravilnikih, med drugim naslednje dokumente:

Vprašanje: Kako se razlikujeta SAS 70/SSAE 16 in ISO 27001?

SAS 70 je bil uporabljen predvsem v Združenih državah za revizije načrtov in učinkovitosti kontrol, SSAE 16 pa se bo uporabljal na podoben način. ISO 27001 je mednarodni standard, namenjen predvsem varnostnim praksam organizacij. ISO 27001 se veliko uporablja v Evropi, na Japonskem in v nekaterih drugih azijskih državah, vendar je vse bolj priljubljen tudi v ZDA. ISO 27001 opredeljuje niz varnostnih kontrol in potrjuje obstoj teh kontrol; njegov obseg je precej večji kot obseg SAS 70/SSAE 16. ISO 27001 zadeva vse tri vidike varnosti, ki jim pravimo »CIA«: zaupnost, neokrnjenost in razpoložljivost. Organizacije lahko za certifikat ISO 27001 zaprosijo pri številnih pooblaščenih izdajateljih po svetu.

Vprašanje: Rad bi revizijsko poročilo SAS 70 o Microsoftu v drugem jeziku, ne v angleščini. Ali lahko Microsoft poskrbi za to?

Storitve Microsoft Online Services ponavadi ne prejemajo revizijskih poročil SAS 70 v drugih jezikih, vendar lahko naš revizor SAS 70 na zahtevo revizijsko poročilo prevede v tuje jezike. Stroški so odvisni od želenega jezika, pokriti pa jih mora stranka, ki prevod zahteva. Vsi jeziki niso na voljo. Če potrebujete prevod, se obrnite na podporo za stranke Microsoft Online Services.

Vprašanje: Kdo ima skrbniške pravice za storitve Microsoft Online Services? Ali so to redno zaposleni ali pogodbeni delavci? Kako Microsoft skrbnikom prepreči, da bi dostopali do podatkov strank?

Oglejte si razdelek Skrbniški dostop v središču zaupanja za informacije, kako Microsoft omejuje dostop do podatkov.

Vprašanje: Ali Microsoft dovoli strankam, da opravljajo preglede storitev Microsoft Online Services ali infrastrukture?

Ne. Strankam damo na voljo neodvisne revizije in certifikate, namesto da bi jim dovolili opravljati individualne preglede. Ti certifikati in potrdila jasno prikazujejo, kako določamo in dosegamo svoje cilje glede varnosti in skladnosti, in služijo kot praktični mehanizem za potrditev, da izpolnjujemo svoje obljube strankam. Če bi na tisoče strankam dovolili, da opravljajo individualne preglede naših storitev, to ne bi bilo obvladljivo in bi utegnilo ogroziti varnost.

Notranje spremljanje storitev Microsoft Online Services zajema avtomatizirano spremljanje skladnosti infrastrukture (npr. iskanje ranljivih točk, preizkušanje možnosti vdora ter preizkušanje kontrol za procese in ljudi). Program preverjanja storitev Microsoft Online Services, ki ga izvaja zunanji izvajalec, vsebuje neodvisne letne revizije, ki potrjujejo varnostni pristop storitev Microsoft Online Services.

Vprašanje: Ali lahko Microsoft revizijo prilagodi mojim željam?

Ne. Microsoft se ne more obvezati, da bo poskrbel za izvedbo individualnih revizij za stranke, saj to ni praktično zaradi stroškov in morebitnih navzkrižij med različnimi obveznostmi.

Vprašanje: Ali me bo Microsoft obvestil, če pride do posega v podatke?

Več o tem, kako se Microsoft odziva na posege v podatke, najdete v pogodbi o storitvi.

Dodatni viri