Certificações On-Premise e de Segurança do Dynamics CRM 2011 (ISO 27001, SAS70, etc)

1

Não estou certo de como pronunciar corretamente nosso status de segurança. O datacenter em que a nossa instância do IFD CRM hospedada está sendo executada não pagou por essas auditorias. No entanto, a literatura da Microsoft sugere que o CRM Online (que está hospedado em servidores MS) tem essas certificações e as certificações estão crescendo com cada atualização de serviço.

Se o nosso software CRM on-premise estiver atualizado, é seguro dizer que o próprio software CRM on-premise atende aos padrões descritos em aqui , mas o data center não foi "certificado" por um auditor?

  • ISO 27001
  • SAS70 tipo II
  • Sarbanes-Oxley
  • Safe Harbor do Serviço do Microsoft Dynamics CRM Online
  • ISO 27001
  • SSAE 16 SOC1 (tipo II)
  • Contrato de processamento de dados (DPA)
  • Cláusulas do modelo da UE
  • Contrato de associados de negócios - permite que uma empresa seja compatível com a Lei de portabilidade e responsabilidade de seguro de saúde (HIPAA)
por Eric 16.05.2012 / 01:16

1 resposta

2

Essa é uma pergunta complicada que nem sempre é aceita por muitos fornecedores (às vezes por sua própria conta e risco).

Muitas das auditorias listadas são de validação contra práticas e controles de gerenciamento. Especificamente, a ISO 27001, a SAS70 / SSAE16, a SOX 404 e a HIPAA são mais baseadas em controles do que as baseadas em tecnologia (ou seja, FIPS 140-2, CC EAL, ICSA Labs). Fundamentalmente, quando você pega um software e o transfere para outro ambiente, você precisa ter todo o ambiente re-auditado para poder afirmar que você tem controles em vigor e que você pratica o gerenciamento de acordo com práticas aceitáveis.

Com isso dito, sugiro que você consulte um advogado / auditor credenciado para determinar qual reivindicação pode ser feita em relação aos padrões. Digo "auditor credenciado" porque muitos dos programas de conformidade exigem que os auditores mantenham qualificações específicas (ou seja, os auditores da ISO têm que ser "Registradores Credenciados", os auditores da SOX geralmente são empresas de contabilidade).

    
por 17.05.2012 / 02:15