Säkerhetscenter: Säkerhets-, sekretess- och efterlevnadsinformation för Microsoft Online Services.

Säkerhet, granskning och certifieringar

Vi erhåller granskningar och certifiering av tredje part så du kan lita på att våra tjänster är utformade och används med strikt säkerhetsskydd.

Våra mål är att driva våra tjänster med den säkerhet och sekretess som du förväntar dig och ge dig korrekt försäkran om vår säkerhet och sekretess. Vi har implementerat såväl tekniska som organisatoriska åtgärder, interna kontroller samt säkerhetsrutiner för information för att skydda kunddata mot oavsiktlig förlust, destruktion eller ändring, obehörig röjning eller åtkomst, eller olaglig destruktion. Varje år går vi igenom en granskning av tredje part av internationellt erkända revisorer för att validera att vi har ett oberoende intyg på efterlevnad av våra policier och procedurer för säkerhet, kontinuitet och efterlevnad.

 

MS Online-certifiering och Compliance Finder
Office 365
Microsoft Dynamics CRM Online
Datacentra och den fysiska infrastrukturen för Office 365 och Microsoft Dynamics CRM Online (tillhandahålls av Microsoft Global Foundation Services)

Utökad detaljinformation

Certifieringar/Ackrediteringar

Innehållet är endast avsett som allmän information. Denna information kan komma ändras när som helst och ska inte ses som ett ansvar eller en garanti från Microsoft.

SAS 70/SSAE 16 -

ISO 27001 -

EU Safe Harbor -

Vanliga frågor och svar

Fråga: Vad är det viktigast som jag kan göra för att garantera säkerhet för mina data?

Utvärdera våra säkerhetsrutiner mot dina behov.

Säkerheten hos Microsoft Online Services är i världsklass. Men det är upp till dig att utvärdera om du har särskilt känsliga data eller data som måste lagras enligt en särskild säkerhetsnivå enligt regleringar som stämmer för din bransch. Dessa data kanske kräver ett särskilt säkerhetskrav som vi inte tillhandahåller.

Till exempel kanske du är verksam i en bransch där branschstandarden innefattar lösenord på 10 tecken - våra är normalt på åtta tecken.

Det är upp till dig att bestämma om vår säkerhet motsvarar din organisations krav.

Om du har frågor om huruvida Microsoft Online Services följer en särskild säkerhetsstandard eller krav tas detta inte upp här. Du kan titta i avsnittet Resurser eller kontakta Support för information.

Fråga: Följer Microsoft Online Services mitt företags säkerhetspolicy?

Nej. Microsoft Online Services är baserat på ett ISO 27001-ramverk för att fortlöpande utvärdera och förbättra de tjänster vi erbjuder. Microsoft Online Services informationssäkerhetspolicy innehåller också ytterligare krav som härrör från de bästa säkerhetsrutinerna och kartläggning av relevant internationella, nationella och regionala krav.

En organisation kan erhålla en ISO 27001-certifiering i sitt informationssäkerhetshanteringssystem (ISMS), vilket vanligtvis är baserat på ISO 27002 informationssäkerhetsstandarden. Certifiering kan sökas från ett antal ackrediterade organ. Microsoft har erhållit certifikatet från British Standards Institution (BSI). ISO 27001- granskningar ger försäkran angående hanteringssystem för informationssäkerhet. Microsoft anser att genom att tillhandahålla transparens låter vi kunderna utvärdera våra tjänster mot sina egna behov och fattar välgrundade beslut.

Följande Office 365-tjänster är ISO-certifierade: SharePoint Online, Lync Online, Exchange Online. Microsoft Dynamics CRM Online-tjänsten är ISO-certifierad. Global Foundation Services, infrastrukturlagret på tjänsterna (nätverk och datacentran) är också ISO 27001-certifierade. Microsoft Online Services kunder bör läsa ISO-standarden (allmänt tillgänglig) för att avgöra om säkerhetskraven är tillfredsställande.

Fråga: Vilka andra resurser tillhandahåller Microsoft Online Services för att hjälpa mig få en tillräcklig förståelse för säkerhets- och sekretessrutinerna för att kunna avgöra om Microsoft Online Services policy uppfyller mina krav?

Microsoft Online Services tillhandahåller ett antal resurser för att stödja kunderna i sitt beslut och få tillräcklig förståelse för Microsofts policier, inklusive följande dokument:

Fråga: Hur skiljer sig SAS 70/SSAE 16 från ISO 27001?

SAS 70 har framförallt använts i U.S.A. för att tillhandahålla granskning av utformningen och effektivitetet i kontrollerna, och SSAE 16 kommer att användas på ett liknande sätt. ISO 27001 är en internationell standard inriktad på säkerhetsrutiner i en organisation. ISO 27001 är vanligt i Europa, Japan och några asiatiska länder, men blir alltmer populärt i U.S.A.. ISO 27001 föreskriver en uppsättning av säkerhetskontroller och certifierar mot dessa kontroller; det är mycket mer omfattande i vad det täcker än SAS 70/SSAE 16. ISO 27001 fokuserar på alla tre aspekter i säkerheten, vanligtvis benämnt CIA: Confidentiality (konfidentialitet), Integrity (integritet) och Availability (tillgänglighet). Organisationer kan cerifieras i enlighet med ISO 27001 av ett antal ackrediterade ombud över hela världen.

Fråga: Jag vill ha en icke-engelsk språkversion av Microsoft's SAS 70 granskningsrapport. Kan Microsoft tillhandahålla en sådan?

Microsoft Online Services får vanligtvis inte SAS 70 granskningsrapporter på något annat språk än engelska. Men granskningsfirman för Microsoft Online Services SAS 70 har möjlighet att översätta granskningsrapporten till de flesta främmande språk på begäran. Kostnaden kan variera beroende på vilket språk som efterfrågas och ska betalas av den kund som framför begäran. Alla språk är inte tillgängliga. Kontakta Microsoft Online Services support om du behöver en sådan.

Fråga: Vem har administratörsbehörigheter till Microsoft Online Services? Är det heltidsanställd personal eller konsulter? Hur förhindrar Microsoft administratörer från att komma åt kunddata?

Detta är en vanligt förekommande och förståelig fråga från kunder och Microsoft tar allvarligt på detta. Se avsnittet Administrativ åtkomst i säkerhetscentret om du vill förstå hur Microsoft begränsar åtkomsten till data.

Fråga: Tilllåter Microsoft kunder att granska Microsoft Online Services eller infrastrukturen?

Nej. Våra oberoende granskningar och certifieringar delas med kunderna i stället för individuella kundgranskningar. Dessa certifieringar och intyg visar på ett korrekt sätt hur vi erhåller och uppfyller våra säkerhets- och efterlevnadsmål och är en praktisk mekanism för att validera vårt löfte till alla kunder. Att tillåta kanske tusentals kunder att granska våra tjänster skulle inte vara en skalbar lösning och kan komma att äventyra säkerheten.

Microsoft Online Services interna övervakning omfattar automatiserad efterlevnad genom övervakning av infrastrukturen (t.ex., sårbarhetsskanningar, penetrationstester och tester av processer och människor). The Microsoft Online Services tredje parts valideringsprogram omfattar oberoende granskningar som utförs på en årlig basis för att tillhandahålla verifiering av Microsoft Online Services säkerhetstillstånd.

Fråga: Kan Microsoft kundanpassa sin granskning åt mig?

Nej. Microsoft har inte möjlighet att komma överens vad gäller kundgranskningsskyldigheter för en enskild kund. Kostnader och potentiella konflikter mellan olika skyldigheter gör det opraktiskt att tillåta kundgranskningar.

Fråga: När det har skett ett dataintrång, kommer Microsoft att meddela mig?

För information om hur Microsoft hanterar dataintrång, se ditt tjänsteavtal.

Ytterligare resurser