Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
CJIS-Übersicht
Die Criminal Justice Information Services (CJIS) Division des US Federal Bureau of Investigation (FBI) ermöglicht staatlichen, lokalen und bundesstaatlichen Strafverfolgungs- und Strafverfolgungsbehörden Zugang zu Informationen über die Strafjustiz (CJI). CJI umfasst beispielsweise Fingerabdruckaufzeichnungen und Vorstrafen. Strafverfolgungsbehörden und andere Regierungsbehörden in den Vereinigten Staaten müssen sicherstellen, dass ihre Verwendung von Clouddiensten für die Übertragung, Speicherung oder Verarbeitung von CJI der CJIS-Sicherheitsrichtlinie entspricht, die Mindestsicherheitsanforderungen und -kontrollen zum Schutz von CJI festlegt.
Die CJIS-Sicherheitsrichtlinie integriert die Richtlinien des Präsidenten und des FBI, Bundesgesetze und die Entscheidungen des Advisory Policy Board (APB) der Strafjustiz sowie Leitlinien des National Institute of Standards and Technology (NIST). Die Richtlinie wird regelmäßig aktualisiert, um sich entwickelnden Sicherheitsanforderungen Rechnung zu tragen. Die aktuelle Version ist die CJIS-Sicherheitsrichtlinie v6.1, die am 25. Juni 2026 in Kraft tritt.
Ab Version 6.0 ist die CJIS-Sicherheitsrichtlinie um die in NIST SP 800-53 Revision 5 definierten Sicherheitskontrollfamilien herum strukturiert, anstatt um die in Version 5.x verwendeten 13 Richtlinienbereiche. Abschnitt 5 der Richtlinie besteht nun aus Policy Area 1 (Information Exchange Agreements), gefolgt von Anforderungen, die unter den NIST SP 800-53 Rev. 5 Control Families organisiert sind, einschließlich Access Control (AC), Awareness and Training (AT), Audit and Accountability (AU), Assessment, Authorization, and Monitoring (CA), Configuration Management (CM), Contingency Planning (CP), Identification and Authentication (IA), Incident Response (IR), Wartung (MA), Medienschutz (MP), physischer und Umweltschutz (PE), Planung (PL), Programmmanagement (PM), Personalsicherheit (PS), Risikobewertung (RA), System- und Dienstbeschaffung (SA), System- und Kommunikationsschutz (SC), System- und Informationsintegrität (SI) und Risikomanagement in der Lieferkette (SR).
Diese Angleichung an NIST SP 800-53 bedeutet, dass die Anforderungen der CJIS-Sicherheitsrichtlinie genau den Kontrollbaselines entsprechen, die vom Federal Risk and Authorization Management Program (FedRAMP) verwendet werden, einem Programm, in dessen Rahmen Microsoft für seine Government Cloud-Angebote autorisiert wurde. Private Auftragnehmer wie Cloud Service Provider (CSPs) bewerten diese Kontrollfamilien, um festzustellen, ob ihre Dienste konsistent mit den CJIS-Anforderungen genutzt werden können.
Darüber hinaus müssen alle privaten Auftragnehmer, die CJI verarbeiten, den CJIS-Sicherheitsnachtrag (Anhang H der Richtlinie) unterzeichnen, eine einheitliche Vereinbarung, die vom US-Generalstaatsanwalt genehmigt wurde und dazu beiträgt, die Sicherheit und Vertraulichkeit von CJI zu gewährleisten, die von der Sicherheitsrichtlinie gefordert wird. Es verpflichtet den Auftragnehmer auch, ein Sicherheitsprogramm im Einklang mit den Gesetzen, Vorschriften und Standards des Bundes und der Länder aufrechtzuerhalten, und beschränkt die Verwendung von CJI auf die Zwecke, für die eine Regierungsbehörde es bereitgestellt hat. Anhang G.3 der Richtlinie enthält zusätzliche Leitlinien speziell für Cloud-Computing-Umgebungen, einschließlich Überlegungen zur Personalüberprüfung für CSP-Personal.
In der CJIS-Sicherheitsrichtlinie definierte Rollen
Mit Version 6.x der CJIS-Sicherheitsrichtlinie wurden mehrere Rollendefinitionen in Abschnitt 3.2 aktualisiert, die Behörden und Auftragnehmer bei der Überprüfung von Vereinbarungen und Verantwortlichkeiten beachten sollten:
- Contracting Agency (CA) – ersetzt den Begriff "Contracting Government Agency" (CGA), der in Version 5.x verwendet wird.
- Organisationspersonal mit Sicherheitsverantwortung — ersetzt und erweitert die Rolle des lokalen Sicherheitsbeauftragten (LASO).
- IA Official — ersetzt die Rolle des Compact Officer.
- State Compact Officer (SCO) – eine Rolle, die in Version 6.x separat definiert ist.
Identifikation, Authentifizierung und Verschlüsselung
Die CJIS-Sicherheitsrichtlinie erfordert eine mehrstufige Authentifizierung (MFA) für Organisationsbenutzer auf Authenticator Assurance Level 2 (AAL2), wie in den Richtlinien für digitale Identitäten von NIST SP 800-63 beschrieben. Authentifikatoren und Verifizierer, die in AAL2 betrieben werden, müssen überprüft werden, um die Anforderungen des Federal Information Processing Standard (FIPS) 140 , Stufe 1, zu erfüllen.
Die Richtlinie betont auch den Schutz von CJI während seines gesamten Lebenszyklus – während der Übertragung, im Ruhezustand und bei der Verwendung – und verlangt, dass CJI in den Vereinigten Staaten gespeichert und verarbeitet wird. Behörden sind dafür verantwortlich, ihren Verschlüsselungs- und Schlüsselverwaltungsansatz, einschließlich kundenverwalteter Schlüssel (CMK), zu bewerten, wenn sie bestimmen, wie die CJIS-Anforderungen für ihre Nutzung von Clouddiensten gelten.
Microsoft- und CJIS-Sicherheitsrichtlinie
Microsoft unterzeichnet den CJIS-Sicherheitsnachtrag in Staaten mit CJIS-Informationsvereinbarungen. In diesen Vereinbarungen teilen sie den Strafverfolgungsbehörden der Bundesstaaten mit, die für die Einhaltung der CJIS-Sicherheitsrichtlinie verantwortlich sind, wie die Cloud-Sicherheitskontrollen von Microsoft dazu beitragen, den gesamten Lebenszyklus von Daten zu schützen und eine angemessene Hintergrundüberprüfung des Bedienpersonals mit Zugriff auf CJI sicherzustellen. Microsoft arbeitet weiterhin mit den Regierungen der Bundesstaaten zusammen, um CJIS-Informationsvereinbarungen abzuschließen.
Microsoft hat die Betriebsrichtlinien und -verfahren von Microsoft Azure Government, Microsoft Office 365 U.S. Government und Microsoft Dynamics 365 U.S. Government bewertet und wird ihnen in den entsprechenden Serviceverträgen bescheinigen, die FBI-Anforderungen für die Nutzung von in-Scope-Diensten zu erfüllen.
Microsoft im Umfang enthaltene Cloudplattformen und -dienste
- Azure Government
- Dynamics 365 U.S. Government
- Office 365 U.S. Government
- Power BI-Clouddienst als Bestandteil eines Office 365 Government Community Cloud-Plans oder einer Office 365 Government Community Cloud-Branding
Azure, Dynamics 365 und CJIS
Weitere Informationen zur Konformität von Azure, Dynamics 365 und anderen Onlinediensten finden Sie im Azure CJIS-Angebot.
Office 365 und CJIS
Office 365-Umgebungen
Microsoft Office 365 ist eine mehrinstanzenfähige Hyperscale-Cloudplattform und eine integrierte Oberfläche für Apps und Dienste, die Kunden in mehreren Regionen weltweit zur Verfügung steht. Die meisten Office 365-Dienste ermöglichen es Kunden, die Region anzugeben, in der sich ihre Kundendaten befinden. Microsoft kann Kundendaten aus Gründen der Datenresilienz in andere Regionen innerhalb desselben geografischen Gebiets (z. B. die USA) replizieren, Microsoft repliziert jedoch keine Kundendaten außerhalb des ausgewählten geografischen Bereichs.
In diesem Abschnitt werden die folgenden Office 365-Umgebungen behandelt:
- Clientsoftware (Client): Kommerzielle Clientsoftware, die auf Kundengeräten ausgeführt wird.
- Office 365 (Kommerziell): Der kommerzielle öffentliche Office 365-Clouddienst, der global verfügbar ist.
- Office 365 Government Community Cloud (GCC): Der Office 365 GCC-Clouddienst ist für Bundes-, Landes-, Kommunal- und Stammesregierungen der Vereinigten Staaten sowie für Auftragnehmer verfügbar, die Daten im Auftrag der US-Regierung speichern oder verarbeiten.
- Office 365 Government Community Cloud – High (GCC High): Der Office 365 GCC-High-Clouddienst wurde gemäß den Sicherheitsanforderungen der Richtlinien des Verteidigungsministeriums (DoD) Level 4 entwickelt und unterstützt streng regulierte Bundes- und Verteidigungsinformationen. Diese Umgebung wird von Bundesbehörden, der Defense Industrial Base (DIBs) und staatlichen Auftragnehmern verwendet.
- Office 365 DoD (DoD): Der Office 365 DoD-Clouddienst wurde gemäß den DoD-Sicherheitsanforderungen der Stufe 5 entwickelt und unterstützt strenge Bundes- und Verteidigungsvorschriften. Diese Umgebung ist für die ausschließliche Verwendung durch das US-Verteidigungsministerium bestimmt.
Verwenden Sie diesen Abschnitt, um Ihre Complianceverpflichtungen in regulierten Branchen und globalen Märkten zu erfüllen. Informationen dazu, welche Dienste in welchen Regionen verfügbar sind, finden Sie in den Informationen zur internationalen Verfügbarkeit und im Artikel Wo Ihre Microsoft 365 Kundendaten gespeichert werden. Weitere Informationen zur Office 365 Government-Cloudumgebung finden Sie im Artikel Office 365 Government-Cloud.
Ihre Organisation ist vollständig dafür verantwortlich, die Einhaltung aller geltenden Gesetze und Bestimmungen sicherzustellen. Die in diesem Abschnitt bereitgestellten Informationen stellen keine rechtliche Beratung dar und Sie sollten sich bei Fragen zur Einhaltung gesetzlicher Bestimmungen für Ihre Organisation an Rechtsberater wenden.
Office 365-Anwendbarkeit und im Leistungsumfang enthaltene Dienste
Verwenden Sie die folgende Tabelle, um die Anwendbarkeit für Ihre Office 365-Dienste und -Abonnements zu bestimmen:
| Anwendbarkeit | Im Leistungsumfang enthaltene Dienste |
|---|---|
| GCC | Aktivitätsfeeddienst, Bing-Dienste, Bookings, Delve, Exchange Online, Exchange Online Protection, Infrastruktur, Intelligent Services, Microsoft 365 Copilot, Microsoft Teams, Office 365-Kundenportal, Office Online, Office-Dienst, Office-Nutzungsberichte, OneDrive for Business, Personenkarte, SharePoint Online, Windows Ink |
Office 365-Audits, -Berichte und -Zertifikate
Das FBI bietet keine Zertifizierung der Einhaltung der CJIS-Anforderungen durch Microsoft an. Stattdessen ist ein Microsoft-Nachweis in Vereinbarungen zwischen Microsoft und der CJIS-Behörde eines Staates sowie zwischen Microsoft und seinen Kunden enthalten.
CJIS-Status in den Vereinigten Staaten (aktuell ab dem 24. August 2026)
Es gibt CJIS-Managementvereinbarungen, die Strafverfolgungsbehörden in 47 Bundesstaaten und dem District of Columbia abdecken:
Alabama, Alaska, Arizona, Arkansas, Kalifornien, Colorado, Connecticut, Florida, Georgia, Hawaii, Idaho, Illinois, Indiana, Iowa, Kansas, Kentucky, Louisiana, Maine, Maryland, Massachusetts, Michigan, Minnesota, Mississippi, Missouri, Montana, Nebraska, Nevada, New Hampshire, New Jersey, New Mexico, New York, North Carolina, North Dakota, Ohio, Oklahoma, Oregon, Pennsylvania, Rhode Island, South Carolina, Tennessee, Texas, Utah, Vermont, Virginia, Washington, West Virginia, Wisconsin, und der District of Columbia.
Die Verpflichtung von Microsoft, die geltenden CJIS-Vorschriften zu erfüllen, ermöglicht es Strafjustizorganisationen, cloudbasierte Lösungen zu implementieren und mit der CJIS-Sicherheitsrichtlinie v6.1 konform zu sein.
Häufig gestellte Fragen
Wo kann ich Informationen zur Konformität anfordern?
Wenden Sie sich an Ihren Microsoft-Kundenbetreuer, um Informationen zu der Gerichtsbarkeit zu erhalten, an der Sie interessiert sind. Kontakt, cjis@microsoft.com um Informationen darüber zu erhalten, welche Dienste derzeit in welchen Staaten verfügbar sind.
Wie weist Microsoft nach, dass seine Clouddienste die Einhaltung der Anforderungen meines Staates ermöglichen?
Microsoft unterzeichnet eine Informationsvereinbarung mit einer staatlichen CJIS Systems Agency (CSA); Sie können eine Kopie bei der CSA Ihres Staates anfordern. Darüber hinaus bietet Microsoft seinen Kunden detaillierte Informationen zu Sicherheit, Datenschutz und Compliance. Kunden können auch Sicherheits- und Complianceberichte überprüfen, die von unabhängigen Prüfern erstellt wurden, um zu überprüfen, ob Microsoft Sicherheitskontrollen (z. B. ISO 27001) implementiert hat, die dem jeweiligen Überwachungsumfang entsprechen.
Wo fange ich mit den Compliancebemühungen meiner Behörde an?
Die CJIS-Sicherheitsrichtlinie deckt die Vorsichtsmaßnahmen ab, die Ihre Behörde zum Schutz von CJI treffen muss. Darüber hinaus kann Ihr Microsoft-Kundenbetreuer Sie mit Personen in Kontakt bringen, die mit den Anforderungen Ihrer Gerichtsbarkeit vertraut sind.
Wie ändert die CJIS-Sicherheitsrichtlinie v6.1 die Anforderungen meiner Behörde?
Version 6.x hat die Richtlinie um NIST SP 800-53 Rev. 5-Steuerfamilien neu organisiert und mehrere Rollendefinitionen aktualisiert. Version 6.1 ist am 25. Juni 2026 in Kraft getreten. Behörden sollten ihre bestehenden Vereinbarungen und Sicherheitsrichtlinien überprüfen und Artefakte anhand der aktuellen Kontrollfamilienstruktur überprüfen und bestätigen, dass MFA-, Verschlüsselungs- und Personalüberprüfungspraktiken mit den aktuellen Anforderungen übereinstimmen. Informationen zu den maßgeblichen Anforderungen und etwaigen Übergangszeiträumen finden Sie in der CSA Ihres Bundesstaates und im CJIS Security Policy Resource Center.
Verwenden des Microsoft Purview Compliance Managers zum Bewerten Ihres Risikos
Microsoft Purview Compliance Manager ist ein Feature im Microsoft Purview-Portal , das Ihnen hilft, den Compliancestatus Ihrer Organisation zu verstehen und Maßnahmen zur Risikoreduzierung zu ergreifen. Compliance Manager bietet eine Premiumvorlage für die Erstellung einer Bewertung für diese Verordnung. Suchen Sie die Vorlage auf der Seite Bewertungsvorlagen im Compliance Manager. Erfahren Sie, wie Sie Bewertungen im Compliance-Manager erstellen.