ודא תאימות עם Copilot Studio

בעידן הדיגיטלי של היום, עמידה בדרישות היא קריטית מתמיד. ארגונים חייבים לעמוד בתקנות ותקנים שונים כדי להגן על נתונים רגישים, לשמור על אמון הלקוחות ולהימנע מהשלכות משפטיות. היבט מרכזי של תאימות הוא להבטיח את מיקום הנתונים, הכולל אחסון ועיבוד נתונים בתוך גבולות גאוגרפיים מסוימים. Microsoft Copilot Studio מציע תכונות חזקות המסייעות לארגונים לעמוד בדרישות תאימות קריטיות, במיוחד בכל הנוגע למיקום גיאוגרפי של נתונים.

מדוע תאימות חשובה

  • דרישות חוקיות: במדינות רבות קיימים חוקי הגנת מידע מחמירים שמכתיבים היכן ניתן לאחסן ולעבד נתונים. אי עמידה בדרישות עשויה להוביל לקנסות כבדים ולהליכים משפטיים.
  • אמון הלקוחות: עמידה בתקני תאימות מעידה על מחויבות לאבטחת מידע, מה שיכול לחזק את אמון הלקוחות ואת נאמנותם.
  • ניהול סיכונים: תאימות מסייעת בזיהוי ובהפחתת סיכונים הנובעים מדליפות מידע וגישה לא מורשית.
  • יעילות תפעולית: שמירה על הנחיות תאימות יכולה לייעל תהליכים ולשפר את היעילות התפעולית הכוללת.

Copilot Studio תוכנן עם תאימות במרכז, והוא שירות מקוון כפי שמוגדר בתנאי השירותים המקוונים (OST). הוא עומד בדרישות או מכוסה על ידי:

  • חוק ניידות ואחריות של ביטוח בריאות (HIPAA)
  • Health Information Trust Alliance (HITRUST) Common Security Framework (CSF)
  • Federal Risk and Authorization Management Program (FedRAMP)‎
  • בקרות מערכת וארגון (SOC)
  • אישורים שונים של ארגון התקינה הבינלאומי (ISO)
  • תקן אבטחת נתונים של תעשיית כרטיסי התשלום (PCI) (DSS)
  • The Cloud Security Alliance (CSA) Security Trust Assurance and Risk (STAR)‎
  • הענן הממשלתי של בריטניה (G-Cloud)
  • דוח ביקורת של ספק שירות במיקור חוץ (OSPAR)
  • מערכת ניהול אבטחת המידע של קוריאה (K-ISMS)
  • רמת 3 אבטחת ענן רב-שכבתית (MTCS) בסינגפור
  • אמצעי ביטחון ברמה גבוהה בספרד Esquema Nacional de Seguridad (ENS)‎

חוק ניידות ואחריות של ביטוח בריאות (HIPAA)

HIPAA הוא חוק בריאות בארצות הברית שקובע דרישות לשימוש, גילוי והגנה על מידע בריאותי שניתן לזהות באופן אישי. הוא חל על גופים מכוסים – משרדי רופאים, בתי חולים, מבטחי בריאות וחברות בריאות אחרות – שיש להם גישה למידע הבריאותי המוגן (PHI) של המטופלים, בנוסף לשותפים עסקיים – כגון ספקי שירותי ענן וטכנולוגיית מידע – שמעבדים את ה-PHI בשמם.

Microsoft Copilot Studio מכוסה תחת הסכם השותפים העסקי (BAA) לפי חוק ניידות ואחריות ביטוח בריאות (HIPAA).

ניתן ליצור סוכנים שמטפלים במידע בריאותי מוגן כאשר הארגון שלך כפוף ל-HIPAA, כמו בתרחישים הבאים שבהם הסוכן יכול:

  • לבקש מאנשים לספק מידע בריאותי (לחץ דם, משקל וכדומה).
  • ללכוד מידע בריאותי ומידע מזהה אישי, כגון כתובת ה-IP או כתובת הדואר האלקטרוני של הלקוח.

הערה

למרות ש-Copilot Studio מכוסה תחת HIPAA, הוא עדיין לא מיועד לשימוש כמכשיר רפואי. ראה את ההבהרה לגבי השימוש המתוכנן ב-Copilot Studio ובמכשירים רפואיים.

מידע נוסף אודות HIPAA.

Health Information Trust Alliance (HITRUST)‎

HITRUST הוא ארגון המנוהל על ידי נציגים מתעשיית הבריאות.

HITRUST יצר ומתחזק את מסגרת האבטחה המשותפת (CSF), מסגרת מוסמכת המסייעת לארגוני בריאות ולספקיהם להדגים את האבטחה והתאימות שלהם באופן עקבי.

ה-CSF בונה על HIPAA וחוק HITECH, שהם חוקי בריאות אמריקאיים שקבעו דרישות לשימוש, גילוי והגנה על מידע בריאותי מזוהה באופן אישי ואוכפים תאימות.

HITRUST מספק נקודת ייחוס – מסגרת תאימות סטנדרטית, הערכה ותהליך הסמכה – שבאמצעותו ספקי שירותי ענן וגופים בריאותיים מכוסים יכולים למדוד עמידה בדרישות.

מידע נוסף על HITRUST.

Federal Risk and Authorization Management Program (FedRAMP)‎

FedRAMP הוקמה כדי לספק גישה סטנדרטית להערכה, ניטור ואישור מוצרים ושירותים למחשוב ענן תחת חוק ניהול אבטחת המידע הפדרלי (FISMA) ולהאיץ את אימוץ פתרונות ענן מאובטחים על ידי סוכנויות פדרליות.

שירותי הענן הממשלתיים של Microsoft עומדים בדרישות FedRAMP.

על ידי פריסת שירותים מוגנים כולל Azure Government,‏ Office 365 US Government ו-Dynamics 365 Government, סוכנויות פדרליות וביטחוניות יכולות להשתמש במגוון רחב של שירותים תואמים.

מידע נוסף על FedRAMP.

תאימות SOC

SOC הוא שיטה להבטחת רגולציה של בקרה בתוך שירות. Microsoft Copilot Studio עבר ביקורת כדי לעמוד בדרישות SOC.

דוחות ביקורת SOC זמינים בפורטל שירות של Microsoft Trust.

מידע נוסף על SOC.

תאימות ISO

Microsoft Copilot Studio תואם לתקני ISO המפורטים בטבלה הבאה. דוחות ביקורת לכל אפשרות זמינים בפורטל שירות של Microsoft Trust.

סטנדרטי שם הדוח והאישור קישור לתקן (www.iso.org)
ISO 9001:2015 Microsoft Azure, ‏Dynamics 365, ושירותים מקוונים אחרים - דוח תעודה והערכה ISO9001 ISO 9001:2015
ISO 20000-1:2011 Microsoft Azure, ‏Dynamics 365, ושירותים מקוונים אחרים - דוח תעודה והערכה ISO20000-1 ISO/IEC 20000-1:2011
ISO 22301:2012 Microsoft Azure, ‏Dynamics 365, ושירותים מקוונים אחרים - דוח תעודה והערכה ISO20000-1 ISO/IEC 22301:2012
ISO 27001:2013 Microsoft Azure, Dynamics 365, ושירותים מקוונים אחרים - תעודות ISO27001 ו-27701 ו-Microsoft Azure, Dynamics 365 ושירות מקוון אחר - דוח הערכה ISO27001, 27018, 27017, 27701 ISO/IEC 27001:2013
ISO 27017:2015 Microsoft Azure, Dynamics 365, and Other Online Service - אישור ISO27017 וגם Microsoft Azure, Dynamics 365, and Other Online Service - דוח הערכה ISO27001, 27018, 27017, 27701 ISO/IEC 27017:2015
ISO 27018:2019 Microsoft Azure, Dynamics 365, and Other Online Service - אישור ISO27018 וגם Microsoft Azure, Dynamics 365, and Other Online Service - דוח הערכה ISO27001, 27018, 27017, 27701 ISO/IEC 27018:2019
ISO 27701:2019 Microsoft Azure, Dynamics 365, and Other Online Service - אישור ISO27701 וגם Microsoft Azure, Dynamics 365, and Other Online Service - דוח הערכה ISO27001, 27018, 27017, 27701 ISO/IEC 27701:2019

תקן אבטחת נתונים של תעשיית כרטיסי התשלום (PCI) (DSS)

תקני אבטחת הנתונים (DSS) של תעשיית כרטיסי התשלום (PCI) מהווים תקן עולמי לאבטחת מידע שנועד למנוע הונאה באמצעות שליטה מוגברת על נתוני כרטיסי אשראי.

ארגונים בכל הגדלים חייבים לעמוד בתקני PCI DSS אם הם מקבלים כרטיסי תשלום מחמשת מותגי כרטיסי האשראי המרכזיים:

  • Visa
  • MasterCard
  • American Express
  • לגלות
  • Japan Credit Bureau (JCB).

עמידה בתקן PCI DSS נדרשת מכל ארגון שמאחסן, מעבד או מעביר נתוני תשלום ונתוני מחזיקי כרטיסים.

מידע נוסף על PCI DSS.

The Cloud Security Alliance (CSA) Security Trust Assurance and Risk (STAR)‎

מתוך האתר של CSA STAR:

  • תוכנית הבטחת אמון אבטחה וסיכון (STAR) כוללת עקרונות מרכזיים של שקיפות, ביקורת קפדנית והתאמת תקנים. חברות שמשתמשות ב-STAR מציינות שיטות עבודה מומלצות ומאמתות את מצב האבטחה של הצעות הענן שלהן.

    המאגר STAR מתעד את אמצעי האבטחה והפרטיות שמספקים שירותי מחשוב ענן פופולריים. רישום ציבורי זה מאפשר ללקוחות ענן להעריך את ספקי האבטחה שלהם כדי לקבל את החלטות הרכש הטובות ביותר.

Microsoft Copilot Studio עבר ביקורת כדי לעמוד בדרישות CSA STAR.

מידע נוסף על CSA STAR.

הענן הממשלתי של בריטניה (G-Cloud)

ענן ממשלתי (G-Cloud) הוא יוזמה ממשלתית בריטית להקל על רכישת שירותי ענן על ידי משרדי ממשלה ולקדם אימוץ מחשוב ענן ברחבי הממשלה.

G-Cloud כולל סדרת הסכמי מסגרת עם ספקי שירותי ענן (כגון Microsoft), ורשימה של שירותיהם בחנות מקוונת, Digital Marketplace. אלה מאפשרים לגופים במגזר הציבורי להשוות ולרכוש את השירותים הללו מבלי לבצע תהליך סקירה מלא בעצמם.

הכללה בשוק הדיגיטלי דורשת אישור עצמי של תאימות, ולאחר מכן אימות המתבצע על ידי סניף שירות הדיגיטל הממשלתי (GDS) לפי שיקול דעתו.

מידע נוסף על G-Cloud.

דוח ביקורת של ספק שירות במיקור חוץ (OSPAR)

מסגרת OSPAR הוקמה על ידי איגוד הבנקים בסינגפור (ABS), שגיבש הנחיות אבטחת IT לספקי שירותים חיצוניים (OSPs) השואפים לספק שירותים למוסדות הפיננסיים של סינגפור. הנחיות ABS נועדו לסייע למוסדות פיננסיים להבין גישות לבדיקת נאותות, ניהול ספקים ובקרות טכניות וארגוניות מרכזיות שיש ליישם בהסדרי מיקור חוץ בענן, במיוחד עבור עומסי עבודה מהותיים.

ל-Microsoft Copilot Studio יש אישור OSPAR.

מידע נוסף על ABS OSPR.

מערכת ניהול אבטחת המידע של קוריאה (K-ISMS)

K-ISMS היא מסגרת ISMS ספציפית למדינה/אזור המגדירה סט דרישות בקרה מחמירות שנועדו לסייע להבטיח שארגונים בקוריאה יגנו באופן עקבי ובטוח על נכסי המידע שלהם.

מידע נוסף על ISMS (קוריאה).

רמת 3 אבטחת ענן רב-שכבתית (MTCS) בסינגפור

תקן MTCS לסינגפור הוכן בהנחיית ועדת תקני טכנולוגיית המידע (ITSC) של רשות פיתוח המידע של סינגפור (IDA).

ה-ITSC מקדם ומקל על תוכניות לאומיות לסטנדרטיזציה של IT ותקשורת, וכן את השתתפות סינגפור בפעילויות תקינה בינלאומיות.

מידע נוסף על MTCS.

אמצעי ביטחון ברמה גבוהה בספרד Esquema Nacional de Seguridad (ENS)‎

בשנת 2007, ממשלת ספרד חוקקה את חוק 11/2007, שקבע מסגרת חוקית להעניק לאזרחים גישה אלקטרונית לממשלה ולשירותים ציבוריים. חוק זה מהווה בסיס ל-Esquema Nacional de Seguridad (מסגרת הביטחון הלאומי), הנשלטת על ידי צו מלכותי (RD) 3/2010.

מטרת המסגרת היא לבנות אמון במתן שירותים אלקטרוניים, ולהבטיח גישה, שלמות, זמינות, אותנטיות, סודיות, יכולת מעקב ושימור של נתונים, מידע ושירותים.

מידע נוסף על ENS.