Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Cos'è un incidente della sicurezza?
Microsoft definisce un incidente di sicurezza nei propri Servizi online come una violazione della sicurezza confermata che porta alla distruzione, alla perdita, all'alterazione, alla divulgazione non autorizzata o all'accesso accidentale o illecito ai dati dei clienti o ai dati personali durante l'elaborazione. Ad esempio, l'accesso non autorizzato all'infrastruttura dei Servizi online Microsoft e l'esfiltrazione dei dati dei clienti costituiscono un incidente di sicurezza. Gli eventi di conformità che non influiscono sulla riservatezza, sull'integrità o sulla disponibilità dei servizi o dei dati dei clienti non sono considerati incidenti di sicurezza.
In che modo Microsoft risponde agli incidenti di sicurezza?
Ogni volta che si verifica un incidente di sicurezza, Microsoft si impegna a rispondere in modo rapido ed efficace per proteggere i servizi Microsoft e i dati dei clienti. Microsoft adotta una strategia di risposta agli incidenti progettata per indagare, contenere e rimuovere le minacce alla sicurezza in modo rapido ed efficiente.
I servizi cloud Microsoft vengono monitorati continuamente per rilevare eventuali segni di compromissione. Oltre al monitoraggio e agli avvisi di sicurezza automatizzati, tutti i dipendenti ricevono una formazione annuale per riconoscere e segnalare i segni di potenziali incidenti di sicurezza. I dipendenti, i clienti o gli strumenti di monitoraggio della sicurezza inoltrano qualsiasi attività sospetta ai team di risposta alla sicurezza specifici del servizio per l'indagine. Tutti i team operativi dei servizi, inclusi i team di risposta alla sicurezza specifici del servizio, mantengono una rotazione completa per garantire che le risorse siano disponibili per la risposta agli incidenti 24 ore su 24, 7 giorni su 7, 365 giorni all'anno. Le nostre rotazioni di reperibilità consentono a Microsoft di organizzare una risposta efficace agli incidenti in qualsiasi momento o scala, inclusi eventi diffusi o concomitanti.
Quando i team di risposta alla sicurezza specifici del servizio rilevano e inoltrano attività sospette, avviano un processo di analisi, contenimento, eliminazione e ripristino. Questi team coordinano l'analisi del potenziale incidente per determinarne l'ambito, incluso l'eventuale impatto sui clienti o sui dati dei clienti. Sulla base di questa analisi, i team di risposta alla sicurezza specifici del servizio collaborano con i team di assistenza interessati per sviluppare un piano per contenere la minaccia e ridurre al minimo l'impatto dell'incidente, eliminare la minaccia dall'ambiente e ripristinare completamente a uno stato di sicurezza noto. I team di assistenza competenti implementano il piano con il supporto dei team di risposta alla sicurezza specifici del servizio per garantire che la minaccia venga eliminata con successo e che i servizi interessati subiscano un ripristino completo.
Dopo che un incidente è stato risolto, i team di servizio implementano qualsiasi lezione appresa dall'incidente per prevenire, rilevare e rispondere meglio a incidenti simili in futuro. Alcuni eventi imprevisti di sicurezza, in particolare quelli che hanno un impatto sui clienti o che comportano una violazione dei dati, vengono sottoposti a un'autopsia completa dell'incidente. La valutazione finale è progettata per identificare errori tecnici, errori procedurali, errori manuali e altri difetti di processo che potrebbero aver contribuito all'incidente o che sono stati identificati durante il processo di risposta all'incidente. I miglioramenti identificati durante l'autopsia vengono implementati con il coordinamento dei team di risposta alla sicurezza specifici del servizio per aiutare a prevenire incidenti futuri e migliorare le capacità di rilevamento e risposta.
Come e quando i clienti vengono informati degli incidenti di sicurezza o privacy?
Ogni volta che Microsoft viene a conoscenza di una violazione della sicurezza che comporta la perdita, la divulgazione o la modifica non autorizzata dei dati dei clienti, invia una notifica ai clienti interessati entro 72 ore, come descritto nell'Addendum sulla protezione dei dati (DPA). L'impegno relativo alla sequenza temporale delle notifiche inizia quando si verifica la dichiarazione ufficiale dell'incidente di sicurezza. Quando si dichiara un incidente di sicurezza, il processo di notifica viene eseguito il più rapidamente possibile, senza indebiti ritardi.
Le notifiche includono una descrizione della natura della violazione, l'impatto approssimativo sull'utente e i passaggi di prevenzione (se applicabili). Se l'indagine di Microsoft non è completa al momento della notifica iniziale, la notifica indica anche i passaggi successivi e le tempistiche per la comunicazione successiva.
Se un cliente viene a conoscenza di un incidente che potrebbe avere un impatto su Microsoft, incluso, a titolo esemplificativo, una violazione dei dati, il cliente è tenuto a notificare tempestivamente a Microsoft l'incidente come definito nella legge sulla protezione dei dati.
Normative esterne & certificazioni correlate
I Servizi online Microsoft vengono regolarmente controllati per verificare la conformità alle normative e alle certificazioni esterne. Fare riferimento alla tabella seguente per la convalida dei controlli correlati alla gestione degli eventi imprevisti.
Azure e Dynamics 365
| Audit esterni | Sezione | Data report più recente |
|---|---|---|
|
ISO 27001 Dichiarazione di applicabilità Certificato |
A.16.1: Gestione degli incidenti di sicurezza delle informazioni e miglioramenti | Giugno 9, 2026 |
|
ISO 27017 Dichiarazione di applicabilità Certificato |
A.16.1: Gestione degli incidenti di sicurezza delle informazioni e miglioramenti | Giugno 9, 2026 |
|
ISO 27018 Dichiarazione di applicabilità Certificato |
A.9.1: Notifica di una violazione dei dati che coinvolge PII | Giugno 9, 2026 |
| SOC 1 | IM-1: Framework di gestione degli eventi imprevisti IM-2: Meccanismi di rilevamento e allarmi IM-3: Esecuzione risposta agli eventi imprevisti IM-4: Incidenti post-mortem IM-6: Test di risposta agli incidenti OA-7: accesso del tecnico di guardia |
26 maggio 2026 |
|
SOC 2 SOC 3 |
CCM-9: Procedure forensi CUEC: Segnalazione di eventi imprevisti IM-1: Framework di gestione degli eventi imprevisti IM-2: Meccanismi di rilevamento e allarmi IM-3: Esecuzione risposta agli eventi imprevisti IM-4: Incidenti post-mortem IM-6: Test di risposta agli incidenti OA-7: accesso del tecnico di guardia SOC2-6: sito Web dell'assistenza clienti SOC2-9: Dashboard di servizio |
26 maggio 2026 |
Microsoft 365
| Audit esterni | Sezione | Data report più recente |
|---|---|---|
| FedRAMP | IR-4: Gestione degli eventi imprevisti IR-6: Segnalazione di eventi imprevisti IR-8: Piano di risposta agli incidenti |
Giugno 26, 2026 |
|
Certificazione ISO 27001/27017 Dichiarazione di applicabilità Certificazione (27001) Certificazione (27017) |
A.16.1: Gestione degli incidenti di sicurezza delle informazioni e miglioramenti | 17 febbraio 2026 |
|
ISO 27018 Dichiarazione di applicabilità Certificato |
A.10.1: Notifica di una violazione dei dati che coinvolge PII | 17 febbraio 2026 |
| SOC 1 | CA-26: Segnalazione degli eventi imprevisti di sicurezza CA-47: Risposta agli eventi imprevisti |
30 gennaio 2026 |
| SOC 2 | CA-12: Contratti di servizio CA-13: Guide alla risposta agli eventi imprevisti CA-15: Notifiche sull'integrità dei servizi CA-26: Segnalazione degli eventi imprevisti di sicurezza CA-29: Tecnici di guardia CA-47: Risposta agli eventi imprevisti |
30 gennaio 2026 |
| SOC 3 | CUEC-08: Segnalazione di eventi imprevisti | 30 gennaio 2026 |