Nota
O acesso a esta página requer autorização. Podes tentar iniciar sessão ou mudar de diretório.
O acesso a esta página requer autorização. Podes tentar mudar de diretório.
Descrição Geral do ISO/IEC 27017
O código de prática ISO/IEC 27017:2015 serve como referência para organizações que selecionam controlos de segurança de informações de serviços cloud ao implementar um sistema de gestão de segurança de informações de computação na cloud baseado em ISO/IEC 27002:2013. Os fornecedores de serviços cloud também podem utilizá-lo como um documento de orientação para implementar controlos de proteção geralmente aceites.
Esta norma internacional fornece orientações adicionais de implementação específicas da cloud com base no ISO/IEC 27002. Oferece controlos adicionais para lidar com ameaças e riscos de segurança de informações específicos da cloud, referindo-se às cláusulas 5-18 no ISO/IEC 27002:2013 para controlos, orientações de implementação e outras informações. Especificamente, esta norma fornece orientações sobre 37 controlos no ISO/IEC 27002 e também inclui sete novos controlos que não estão duplicados em ISO/IEC 27002. Esses novos controles abordam as seguintes áreas importantes:
- Funções e responsabilidades compartilhadas em um ambiente de computação em nuvem
- Remoção e devolução de ativos de clientes no serviço de nuvem ao término do contrato
- Proteção e separação do ambiente virtual de um cliente dos ambientes de outros clientes
- Requisitos para fortalecimento das máquinas virtuais para atender a necessidades comerciais
- Procedimentos para operações administrativas de um ambiente de computação em nuvem
- Capacitação dos clientes para monitorar atividades relevantes em um ambiente de computação em nuvem
- Alinhamento do gerenciamento da segurança para redes virtuais e físicas
Microsoft e ISO/IEC 27017
A ISO/IEC 27017 é única no que diz respeito a fornecer orientações para provedores e clientes de serviços de nuvem. Ele também fornece aos clientes de serviços de nuvem informações práticas sobre o que devem esperar dos provedores de serviços de nuvem. Os clientes podem se beneficiar diretamente da ISO/IEC 27017, garantindo que entendam as responsabilidades compartilhadas na nuvem.
Plataformas e serviços na cloud no âmbito da Microsoft
- Azure, Azure Governamental e Azure Alemanha
- Microsoft Defender for Cloud Apps
- Dynamics 365, Dynamics 365 e Dynamics 365 Germany
- Intune
- Microsoft Defender para Ponto de Extremidade
- Microsoft Graph
- Bot do Microsoft Healthcare
- Área de Trabalho Gerenciada da Microsoft
- Office 365, Office 365 U.S. Government e Office 365 U.S. Government Defense e Office 365 Germany
- Serviço de nuvem do Power Automate (anteriormente Microsoft Flow) como um serviço autônomo ou incluído em um plano ou pacote do Office 365 ou Dynamics 365
- Serviço de nuvem do PowerApps como um serviço autônomo ou incluído em um plano ou pacote do Office 365 ou Dynamics 365
- Serviço de nuvem do Power BI como um serviço autônomo ou incluído em um plano ou pacote do Office 365
- Power BI incorporado
- Windows 365
Azure, Dynamics 365 e ISO 27017:2015
Para obter mais informações sobre o Azure, o Dynamics 365 e outros serviços de conformidade do serviços online, consulte Oferta do ISO 27017 do Azure.
Office 365 e ISO 27017:2015
Ambientes do Office 365
O Microsoft Office 365 é uma plataforma em nuvem de hiperescala de vários locatários e uma experiência integrada de aplicativos e serviços disponíveis para clientes em várias regiões no mundo todo. A maioria dos serviços do Office 365 permite que os clientes especifiquem a região onde os dados do cliente estão localizados. A Microsoft pode replicar dados do cliente para outras regiões dentro da mesma área geográfica (por exemplo, os Estados Unidos) para resiliência de dados, mas a Microsoft não replicará dados do cliente fora da área geográfica escolhida.
Essa seção aborda os seguintes ambientes do Office 365:
- Software cliente (Cliente): software cliente comercial em execução em dispositivos do cliente.
- Office 365 (Comercial): o serviço público comercial em nuvem do Office 365 disponível globalmente.
- Nuvem da Comunidade do Office 365 Government (GCC): o serviço em nuvem do Office 365 GCC está disponível para governos federais, estaduais, locais e tribais dos Estados Unidos, assim como prestadores de serviços que armazenam ou processam dados em nome do governo dos EUA.
- Nuvem da Comunidade do Office 365 Government – Alto (GCC High): o serviço em nuvem do Office 365 GCC High foi projetado de acordo com as Diretrizes de Segurança de Nível 4 do Departamento de Defesa (DoD) e suporta informações federais e de defesa rigorosamente regulamentadas. Esse ambiente é usado por agências federais, pela Base Industrial de Defesa (DIBs), e por empreiteiras governamentais.
- Office 365 DoD (DoD): o serviço de nuvem do Office 365 DoD foi projetado de acordo com as Diretrizes de Segurança de Nível 5 das Exigências do DoD e apóia os rígidos regulamentos federais e de defesa. Esse ambiente se destina ao uso exclusivo do Departamento de Defesa dos EUA.
Use esta seção para ajudar a cumprir suas obrigações de conformidade em setores regulamentados e mercados globais. Para descobrir quais serviços estão disponíveis em quais regiões, consulte Informações de disponibilidade internacional e o artigo Onde os dados do seu cliente do Microsoft 365 são armazenados. Para obter mais informações sobre o ambiente de nuvem do Office 365 Government, consulte o artigo Nuvem do Office 365 Government.
Sua organização é totalmente responsável por garantir o cumprimento de todas as leis e regulamentos aplicáveis. As informações fornecidas nesta seção não constituem aconselhamento jurídico e você deve consultar os consultores jurídicos para quaisquer questões relativas à conformidade regulamentar da sua organização.
Aplicabilidade do Office 365 e serviços no escopo
Use a seguinte tabela para determinar a aplicabilidade para seus serviços e assinatura do Office 365:
| Aplicabilidade | Serviços no escopo |
|---|---|
| Comercial | Access Online, Microsoft Entra ID, Azure Communications Service, Compliance Manager, Customer Lockbox, Delve, Exchange Online, Proteção do Exchange Online, Forms, Griffin, Identity Manager, Lockbox (Torus), Microsoft Defender para Office 365, Microsoft Teams, MyAnalytics, suplemento Conformidade Avançada do Office 365 Office 365 Portal do Cliente, Office 365 Microsserviços (incluindo, mas não se limitando ao Kaizala, ObjectStore, Sway, Serviço de Documentos do PowerPoint Online, Serviço de Anotação de Consultas, Sincronização de Dados Escolares, Siphon, Voz, StaffHub, Programa de Aplicações eXtensible), Office 365 Centro de Conformidade & de Segurança, Office Online, Office Pro Plus, Infraestrutura de Serviços do Office, OneDrive, Planner, PowerApps, Power Automate, Power BI, Project Online, Encriptação de Serviço com a Chave de Cliente do Microsoft Purview, SharePoint Online, Skype for Business, Stream, Whiteboard |
| GCC | Microsoft Entra ID, Azure Communications Service, Gestor de Conformidade, Delve, Exchange Online, Formulários, Microsoft Defender para Office 365, Microsoft Teams, MyAnalytics, Conformidade Avançada do Office 365 suplemento Office 365 Centro de Conformidade & de Segurança, Office Online, Office Pro Plus, OneDrive, Planner, PowerApps, Power Automate, Power BI, SharePoint Online, Skype for Business, Stream, Whiteboard |
| GCC Alta | Microsoft Entra ID, Azure Communications Service, Exchange Online, Forms Microsoft Defender for Office 365, Microsoft Teams, Conformidade Avançada do Office 365 suplemento, Office 365 Centro de Conformidade & de Segurança, Office Online, Office Pro Plus, OneDrive, Planner, PowerApps, Power Automate, Power BI, SharePoint Online, Skype for Business, Whiteboard |
| DoD | Microsoft Entra ID, Azure Communications Service, Exchange Online, Forms Microsoft Defender for Office 365, Microsoft Teams, Conformidade Avançada do Office 365 suplemento Office 365 Centro de Conformidade & de Segurança, Office Online, Office Pro Plus, OneDrive, Planner, Power BI, SharePoint Online Skype for Business |
Auditorias, relatórios e certificados do Office 365
Os serviços de nuvem da Microsoft são auditados uma vez ao ano de acordo com o código de conduta da ISO/IEC 27017:2015 como parte do processo de certificação da ISO/IEC 27001:2013.
Perguntas frequentes
A quem esse padrão se aplica?
Este código de conduta fornece controles e orientações de implementação tanto para provedores quanto para clientes de serviços de nuvem. Está estruturado num formato semelhante a ISO/IEC 27002:2013.
Onde posso ver as informações de conformidade da Microsoft com a ISO/IEC 27017:2015?
Você pode baixar o certificado ISO/IEC 27017:2015 do Azure, Intune e Power BI.
Posso usar a conformidade dos serviços Microsoft com a ISO/IEC 27017 no processo de certificação da minha organização?
Sim. Se a sua empresa estiver buscando uma certificação para implementações realizadas em qualquer serviço de nuvem empresarial no escopo da Microsoft, você poderá usar as respectivas certificações da Microsoft em sua avaliação de conformidade. No entanto, é responsável por envolver um avaliador para avaliar a sua implementação quanto à conformidade e pelos controlos e processos na sua própria organização.
Como posso obter cópias dos relatórios de auditoria aplicáveis?
O Portal de Confiança do Serviço fornece relatórios de auditoria de terceiros independentes e outros documentos relacionadas. Você pode usar o portal para baixar e analisar essa documentação para obter assistência com seus próprios requisitos regulatórios.
Utilizar o Gestor de Conformidade do Microsoft Purview para avaliar o risco
O Gestor de Conformidade do Microsoft Purview é uma funcionalidade no portal do Microsoft Purview que o ajuda a compreender a postura de conformidade da sua organização e a tomar medidas para ajudar a reduzir os riscos. O Gerenciador de Conformidade oferece um modelo premium para criar uma avaliação para essa regulamentação. Encontre o modelo na página modelos de avaliação no Gerenciador de Conformidade. Saiba como criar avaliações no Compliance Manager.