Memastikan kepatuhan dengan Copilot Studio

Dalam lanskap digital saat ini, kepatuhan lebih penting dari sebelumnya. Organisasi harus mematuhi berbagai peraturan dan standar untuk melindungi data sensitif, menjaga kepercayaan pelanggan, dan menghindari konsekuensi hukum. Salah satu aspek utama kepatuhan adalah memastikan residensi data, yang melibatkan penyimpanan dan pemrosesan data dalam batas geografis tertentu. Microsoft Copilot Studio menawarkan fitur canggih untuk membantu organisasi memenuhi persyaratan kepatuhan penting, terutama dalam hal residensi data geografis.

Mengapa kepatuhan penting

  • Persyaratan hukum: Banyak negara memiliki undang-undang perlindungan data yang ketat yang mewajibkan penyimpanan dan pemrosesan data di lokasi tertentu. Ketidakpatuhan dapat mengakibatkan denda yang besar dan tindakan hukum.
  • Kepercayaan pelanggan: Mematuhi standar kepatuhan menunjukkan komitmen terhadap keamanan data, yang dapat meningkatkan kepercayaan dan loyalitas pelanggan.
  • Manajemen risiko: Kepatuhan membantu dalam mengidentifikasi dan mengurangi risiko yang terkait dengan pelanggaran data dan akses tidak sah.
  • Efisiensi operasional: Mengikuti pedoman kepatuhan dapat merampingkan proses dan meningkatkan efisiensi operasional secara keseluruhan.

Copilot Studio dirancang dengan kepatuhan sebagai inti dan merupakan Layanan Online sebagaimana didefinisikan dalam Ketentuan Layanan Online (OST). Sesuai dengan atau tercakup oleh:

  • Cakupan HIPAA (Health Insurance Portability and Accountability Act)
  • Kerangka Kerja Keamanan Umum (CSF) Health Information Trust Alliance (HITRUST)
  • Program Manajemen Risiko dan Otorisasi Federal (FedRAMP)
  • SOC (Kontrol Sistem dan Organisasi)
  • Berbagai sertifikasi Organisasi Internasional untuk Standardisasi (ISO)
  • DSS (Standar Keamanan Data) Industri Kartu Pembayaran (PCI)
  • Jaminan dan Risiko Kepercayaan Keamanan (STAR) Aliansi Keamanan Cloud (CSA)
  • Cloud Pemerintah Inggris (G-Cloud)
  • Laporan Audit Penyedia Layanan Alihdaya (OSPAR)
  • Sistem Manajemen Keamanan Informasi Korea (K-ISMS)
  • Keamanan Cloud Multi-Tingkat (MTCS) Singapura Tingkat 3
  • Langkah Keamanan Tingkat Tinggi Spanyol Esquema Nacional de Seguridad (ENS)

Cakupan HIPAA (Health Insurance Portability and Accountability Act)

HIPAA adalah undang-undang kesehatan Amerika Serikat yang menetapkan persyaratan untuk penggunaan, pengungkapan, dan pengamanan informasi kesehatan yang dapat diidentifikasi secara individual. Ini berlaku untuk entitas yang tercakup—praktik dokter, rumah sakit, asuransi kesehatan, dan perusahaan kesehatan lain yang memiliki akses ke informasi kesehatan pasien yang dilindungi (PHI), selain rekan bisnis seperti layanan cloud dan penyedia TI yang memproses PHI atas nama mereka.

Microsoft Copilot Studio tercakup dalam BAA (Perjanjian Rekanan Bisnis) Undang-undang Akuntabilitas dan Portabilitas Asuransi Kesehatan (HIPAA).

Anda dapat membuat agen yang menangani informasi kesehatan terlindungi saat organisasi Anda terikat HIPAA, seperti dalam skenario berikut ini yang dapat digunakan oleh agen:

  • Meminta individu untuk memberikan informasi kesehatan (tekanan darah, berat badan, dan sebagainya).
  • Mencatat informasi kesehatan dan informasi identitas pribadi, seperti alamat IP atau alamat email pelanggan.

Catatan

Meskipun Copilot Studio tercakup dalam HIPAA, namun tetap tidak ditujukan untuk digunakan sebagai perangkat medis. Lihat penafian tentang tujuan penggunaan Copilot Studio dan perangkat medis.

Pelajari selengkapnya tentang HIPAA.

HITRUST (Aliansi kepercayaan Informasi Kesehatan)

HITRUST adalah organisasi yang diatur oleh perwakilan dari industri perawatan kesehatan.

HITRUST membuat dan mengelola CSF (Kerangka Keamanan Umum), kerangka kerja yang bersertifikasi untuk membantu organisasi perawatan kesehatan dan penyedia mereka menunjukkan keamanan dan kesesuaian mereka secara konsisten.

CSF ditindaklanjuti oleh HIPAA dan Undang-Undang HITECH, yakni undang-undang perawatan kesehatan AS yang telah menetapkan persyaratan untuk penggunaan, pengungkapan, dan perlindungan informasi kesehatan yang dapat diidentifikasi secara individual dan penindakan ketidakpatuhan.

HITRUST memberikan tolok ukur, yakni kerangka kerja kepatuhan, penilaian, dan proses sertifikasi standar dengan penyedia layanan cloud dan entitas kesehatan tercakup yang dapat mengukur kepatuhan.

Pelajari selengkapnya tentang HITRUST.

Program Manajemen Risiko dan Otorisasi Federal (FedRAMP)

FedRAMP dibentuk untuk menyediakan pendekatan standar untuk menilai, memantau, dan mengotorisasi produk dan layanan komputasi cloud berdasarkan FISMA (Undang-Undang Manajemen Keamanan Informasi Federal) dan untuk mempercepat penerapan solusi cloud aman oleh agensi federal.

Layanan cloud pemerintah Microsoft memenuhi persyaratan FedRAMP.

Dengan menyebarkan layanan terproteksi termasuk Azure Government, Office 365 US Government, dan Dynamics 365 Government, agen federal dan pertahanan dapat memanfaatkan berbagai layanan yang telah sesuai.

Pelajari selengkapnya tentang FedRAMP.

Kepatuhan SOC

SOC adalah metode untuk memastikan regulasi kontrol dalam layanan. Microsoft Copilot Studio telah diaudit dan dinyatakan sesuai dengan SOC.

Laporan Audit SOC tersedia dari Layanan Microsoft Trust portal.

Pelajari lebih lanjut tentang SOC.

Kepatuhan ISO

Microsoft Copilot Studio sesuai dengan standar ISO yang tercantum dalam tabel berikut. Laporan audit untuk masing-masingnya tersedia dari Layanan Microsoft Trust portal.

Standar Nama laporan dan sertifikat Tautan ke standar (www.iso.org)
ISO 9001:2015 Microsoft Azure, Dynamics 365, dan Layanan Online Lainnya - Laporan Penilaian dan Sertifikat ISO9001 ISO 9001:2015
ISO 20000-1:2011 Microsoft Azure, Dynamics 365, dan Layanan Online Lainnya - Laporan Penilaian dan Sertifikat ISO20000-1 ISO/IEC 20000-1:2011
ISO 22301:2012 Microsoft Azure, Dynamics 365, dan Layanan Online Lainnya - Laporan Penilaian dan Sertifikat ISO20000-1 ISO/IEC 22301:2012
ISO 27001:2013 Microsoft Azure, Dynamics 365, dan Layanan Online Lainnya - Sertifikat ISO27001 dan 27701 dan Microsoft Azure, Dynamics 365, dan Layanan Online Lainnya - Laporan Penilaian ISO27001, 27018, 27017, 27701 ISO/IEC 27001:2013
ISO 27017:2015 Microsoft Azure, Dynamics 365, dan Layanan Online Lainnya - Sertifikat ISO27017 dan Microsoft Azure, Dynamics 365, dan Layanan Online Lainnya - Laporan Penilaian ISO27001, 27018, 27017, 27701 ISO/IEC 27017:2015
ISO 27018:2019 Microsoft Azure, Dynamics 365, dan Layanan Online Lainnya - Sertifikat ISO27018 dan Microsoft Azure, Dynamics 365, dan Layanan Online Lainnya - Laporan Penilaian ISO27001, 27018, 27017, 27701 ISO/IEC 27018:2019
ISO 27701:2019 Microsoft Azure, Dynamics 365, dan Layanan Online Lainnya - Sertifikat ISO27701 dan Microsoft Azure, Dynamics 365, dan Layanan Online Lainnya - Laporan Penilaian ISO27001, 27018, 27017, 27701 ISO/IEC 27701:2019

DSS (Standar Keamanan Data) Industri Kartu Pembayaran (PCI)

DSS (Industri Kartu Pembayaran) membentuk standar keamanan informasi global yang dirancang untuk mencegah penipuan melalui peningkatan kontrol data kartu kredit.

Organisasi dari semua ukuran harus mengikuti standar PCI DSS jika mereka menerima kartu pembayaran dari lima merek kartu kredit utama:

  • Visa
  • MasterCard
  • American Express
  • Temukan
  • Japan Credit Bureau (JCB).

Kesesuaian dengan PCI DSS diperlukan untuk organisasi apa pun yang menyimpan, memproses, atau mentransmisikan pembayaran dan data pemegang kartu.

Pelajari lebih lanjut tentang PCI DSS.

Jaminan dan Risiko Kepercayaan Keamanan (STAR) Aliansi Keamanan Cloud (CSA)

Dari situs web CSA Star :

  • Program jaminan kepercayaan dan risiko (STAR) mencakup prinsip utama transparansi, audit ketat, dan Harmonisasi Standar. Perusahaan yang menggunakan STAR menunjukkan praktik terbaik dan memvalidasi postur keamanan dari penawaran Cloud mereka.

    Registri STAR mendokumentasikan kontrol keamanan dan privasi yang disediakan oleh Penawaran komputasi Cloud yang populer. Registri yang dapat diakses publik ini memungkinkan pelanggan Cloud untuk menilai penyedia keamanan mereka agar dapat membuat keputusan pengadaan terbaik.

Microsoft Copilot Studio telah diaudit dan dinyatakan sesuai dengan CSA STAR.

Pelajari lebih lanjut tentang CSA STAR.

Cloud Pemerintah Inggris (G-Cloud)

Government Cloud (G-Cloud) adalah program pemerintah Inggris untuk memudahkan pembelian layanan cloud oleh departemen pemerintah dan mendukung penerapan komputasi cloud oleh pemerintah.

G-Cloud berisi rangkaian perjanjian kerangka kerja dengan pemasok layanan cloud (seperti Microsoft), dan daftar layanan mereka di toko online, Marketplace Digital. Hal ini memungkinkan organisasi sektor publik membandingkan dan mendapatkan layanan tersebut tanpa harus melakukan proses tinjauan lengkap mereka sendiri.

Penyertaan dalam Marketplace Digital memerlukan pengesahan kepatuhan mandiri, diikuti verifikasi yang dilakukan oleh cabang GDS (Layanan Digital Pemerintah) atas kebijakannya sendiri.

Pelajari selengkapnya tentang G-Cloud.

Laporan Audit Penyedia Layanan Alihdaya (OSPAR)

Kerangka kerja OSPAR ditetapkan oleh Association of Banks in Singapore (ABS), yang memformulasikan panduan keamanan TI untuk OSP (penyedia layanan alih daya) yang berupaya menyediakan layanan kepada instansi keuangan Singapura. Panduan ABS ditujukan untuk membantu instansi keuangan dalam memahami pendekatan terhadap uji tuntas, manajemen vendor, dan kontrol teknis dan organisasional utama yang harus diimplementasikan dalam pengaturan alihdaya cloud, khususnya untuk beban kerja materi.

Microsoft Copilot Studio memiliki pengesahan OSPAR.

Pelajari selengkapnya tentang ABS OSPR.

Sistem Manajemen Keamanan Informasi Korea (K-ISMS)

K-ISMS adalah kerangka kerja ISMS khusus negara yang menentukan rangkaian persyaratan kontrol yang ketat dan dirancang untuk membantu memastikan bahwa organisasi di Korea secara konsisten dan aman melindungi aset informasi mereka.

Selengkapnya tentang ISMS (Korea).

Keamanan Cloud Multi-Tingkat (MTCS) Singapura Tingkat 3

Standar MTCS untuk Singapura disiapkan di bawah arahan ITSC (Information Technology Standards Committee) dari Infocomm Development Authority of Singapore (IDA).

ITSC mempromosikan dan memudahkan program-program negara untuk menstandarkan IT dan komunikasi, serta partisipasi Singapura dalam aktivitas standardisasi internasional.

Pelajari lebih lanjut tentang MTCS.

Langkah Keamanan Tingkat Tinggi Spanyol Esquema Nacional de Seguridad (ENS)

Pada tahun 2007, pemerintah Spanyol memberlakukan Undang-Undang 11/2007, yang menetapkan kerangka hukum untuk memberikan akses elektronik ke pemerintah dan layanan publik. Hukum ini adalah dasar untuk Esquema Nacional de Seguridad (Kerangka Keamanan Negara), yang diatur dalam Keputusan Kerajaan (RD) 3/2010.

Tujuan kerangka kerja ini adalah membangun kepercayaan pada penyediaan layanan elektronik, dan memastikan akses, integritas, ketersediaan, otentikasi, rahasia, keterlacakan, dan pemeliharaan data, informasi, dan layanan.

Pelajari lebih lanjut tentang ENS.