西班牙 Esquema Nacional de Seguridad (ENS) 高階安全性措施

西班牙 ENS 概觀

在 2007 年,西班牙政府頒佈了 11/2007 法令,建立法律架構,讓公民能夠以電子方式存取政府和公共服務。 此法律是 Esquema Nacional de Seguridad (國家安全架構) 的基礎,由 Royal Decree (RD) 3/2010 控管。 架構的目標是建立電子服務佈建的信任,並確保資料、資訊和服務的存取、完整性、可用性、真實性、機密性、可追溯性以及保留。

此架構適用於西班牙購買雲端服務的所有公共組織和政府機關,以及資訊和通訊技術 (ICT) 提供者。 它會引導這些機構和公司在部署雲端和內部部署中針對安全性實作有效控制,遵循西班牙和歐盟的安全性與隱私權標準。

架構會建立核心原則和強制性需求,政府機構及其服務提供者都必須遵守。 它定義一組特定的安全性控制 (其中許多項直接與 ISO/IEC 27001 保持一致),與可用性、真實性、完整性、機密性和可追溯性相關。 資訊敏感度 (低、中、高) 決定了必須套用以保護的安全性措施。

每個政府機關都需要採用安全性的風險管理方法,以便識別並評估風險,然後套用適合這些風險的安全性控制。 服務提供者也必須遵守嚴格的架構需求,以協助確保其程序、技術能力和營運是安全的,並且讓機構遵守法規。

這個架構規定認證程序,對於處理低敏感度資訊的系統是自主性的,但是對於處理中或高敏感度資訊資訊的系統則是必要的。 稽核是由經認證的獨立稽核員執行。 接著報告會在認證程序中進行檢閱,這個程序是在認證最終步驟接受的風險管理控制前面。

Microsoft 和西班牙 ENS 高階安全性措施

Microsoft Azure 和 Microsoft Office 365 已經過獨立稽核員 BDO 嚴格的評估,並對此發表了正式的聲明。 BDO 報告表示,這兩項服務中的安全措施以及其資訊系統和資料處理設施,均符合 RD 3/2010 的高層級要求而不需任何矯正措施。 Microsoft 是第一個在西班牙獲得認證的超大型雲端服務提供者。

Microsoft 範圍內雲端平台與服務

  • Azure
  • Office 365

Office 365 和 ENS High

Office 365環境

Microsoft Office 365 是一種多租用戶超大規模雲端平台,也是全球數個區域客戶可用的應用程式和服務整合式體驗。 大部分的 Office 365 服務可讓客戶指定客戶資料所在的地區。 Microsoft 可能會將客戶資料複製到相同地理區域內的其他區域 (例如,美國) 以復原資料,但 Microsoft 不會將客戶資料複製到所選的地理區域之外。

本節涵蓋下列 Office 365 環境:

  • 用戶端軟體 (用戶端):客戶裝置上執行的商業用戶端軟體。
  • Office 365 (商業):全球都可使用的商業公用 Office 365 雲端服務。
  • Office 365 政府社群雲端 (GCC)Office 365 GCC 雲端服務適用於美國聯邦、州、地方和部落政府以及代表美國政府持有或處理資料的承包商。
  • Office 365 政府社群雲端 - High (GCC High)Office 365 GCC High 雲端服務是根據美國國防部 (DoD) 安全規定指南層級 4 而設計,嚴格控制和支援 受監管的聯邦和國防資訊。 此環境由聯邦機構、國防工業基地 (DIB) 和政府承包商使用。
  • Office 365 DoD (DoD)Office 365 DoD 雲端服務是根據 DoD 安全規定指南層級 5 而設計,控制和支援嚴格的聯邦和國防法規。 此環境專供美國國防部使用。

使用本節內容可幫助您履行您在受監管行業和全球市場中的合規義務。 若要了解哪些地區提供哪些服務,請參閱全球服務提供狀態Microsoft 365 客戶資料的儲存位置文章。 如需 Office 365 政府版雲端環境的詳細資訊,請參閱 Office 365 政府版雲端文章。

您的組織全權負責確保遵守所有適用的法律和法規。 本節中提供的資訊不構成法律建議,如果您對組織的法規合規性有任何疑問,您應該諮詢法律顧問。

Office 365 適用性和範圍內服務

使用下表判斷 Office 365 服務和訂閱的適用性:

適用性 範圍內服務
商業 Exchange Online、Exchange Online Protection、Microsoft Teams、MyAnalytics、Office 365 客戶入口網站、Office Online、Office 服務基礎結構、Outlook Mobile、SharePoint Online、商務用 Skype

稽核、報告和認證

認證有效期限為兩年,並且有年度監控稽核。

Azure

Office 365

常見問題集

如何取得稽核報告和認證的複本?

服務信任入口網站提供西班牙文和英文版的稽核報告和認證。 您的稽核員可以使用它們來比較 Microsoft 的雲端服務結果與您自己的法律和法規需求。

我要從何處著手組織自身的合規性工作?

如果貴組織使用的是 Azure 或 Office 365,您可以在自己的認證程序中使用 ENS Microsoft 稽核報告和認證。 不過,您有責任確保稽核者有參與評估合規性的實作,以及確保貴組織內的控制和程序與架構一致。

資源