Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Обзор SOC 1 (тип 2)
Системный и организационный контроль (SOC) для обслуживающих организаций — это отчеты о внутреннем контроле, созданные Американским институтом дипломированных общественных бухгалтеров (AICPA). Они предназначены для проверки служб, предоставляемых служебной организацией, чтобы пользователи могли оценивать и устранять риски, связанные с аутсорсинговой службой.
Аудит SOC 1 (тип 2) выполняется при следующих условиях.
- SSAE No. 18, Стандарты аттестации: уточнение и перекодификация, которая включает в себя раздел 320 AT-C, Отчетность о проверке средств контроля в организации обслуживания, имеющих отношение к внутреннему контролю за финансовой отчетностью субъектов-пользователей (AICPA, профессиональные стандарты).
- Представление отчетов SOC 1 об анализе средств контроля в обслуживающей организации, актуальных для внутреннего контроля финансовой отчетности организаций-пользователей (руководство AICPA).
Помимо заявления AICPA о стандартах аттестации 18 (SSAE 18), аудит MICROSOFT 365 SOC 1 типа 2 проводится в соответствии с Международным Standard по обязательствам по обеспечению гарантий No 3402 (ISAE 3402). Аттестация SOC 1 заменяет SAS 70, и она подходит для отчетности об элементах управления в служебной организации, относящихся к внутреннему контролю за финансовой отчетностью сущностей пользователей. Отчет типа 2 включает мнение аудитора об эффективности средства контроля в достижении соответствующих целей контроля в течение указанного периода мониторинга.
Microsoft in-область облачные платформы и службы
В отчете об аттестации AZURE SOC 1 типа 2 отображаются веб-службы Майкрософт в область:
- Azure (подробные сведения см. в разделе Предложения microsoft Azure compliance).
- Azure DevOps (см. отдельный отчет об аттестации Azure DevOps SOC 1 типа 2)
- Microsoft Dynamics 365 (подробные сведения см. в Azure отчет об аттестации SOC 1 типа 2)
- Microsoft Defender XDR
- Microsoft Defender for Cloud Apps
- Microsoft Defender для конечной точки
- Microsoft Defender для удостоверений
- Microsoft Intune
- Компьютеры, управляемые Майкрософт
- Microsoft Stream
- Эксперты Майкрософт по угрозам
- Портал назначения
- Power Apps
- Power Automate
- Power BI
- Power Virtual Agents
- Поддержка обновлений
Следующие веб-службы Майкрософт находятся в область для отчета об аттестации MICROSOFT 365 SOC 1 type 2.
Azure, Dynamics 365 и SOC 1
Дополнительные сведения о соответствии Azure, Dynamics 365 и других веб-служб требованиям см. в разделе Предложение Azure SOC 1.
Microsoft 365 и SOC 1
Среды Microsoft 365
Microsoft Office 365 — это рассчитанная на множество клиентов гипермасштабируемая облачная платформа с интегрированным интерфейсом приложений и служб, доступная клиентам в нескольких регионах по всему миру. Большинство служб Office 365 позволяют клиентам указывать регион, в котором находятся их данные клиентов. Корпорация Майкрософт может реплицировать данные клиентов в другие регионы в той же географической области (например, в США) для обеспечения устойчивости данных, но корпорация Майкрософт не будет реплицировать данные клиентов за пределами выбранной географической области.
В этом разделе рассматриваются следующие Office 365 среды:
- Клиентское программное обеспечение (клиент). Коммерческое клиентское программное обеспечение, работающее на устройствах пользователей.
- Office 365 (коммерческая). Глобальная общедоступная коммерческая облачная служба Office 365.
- Облако сообщества Office 365 для государственных организаций (GCC). Облачная служба Office 365 GCC доступна для государственных организаций США федерального уровня, уровня штатов, местного и племенного уровня, а также для подрядчиков, хранящих или обрабатывающих данные от имени правительства США.
- Облако сообщества Office 365 для государственных организаций — высокий уровень (GCC High). Облачная служба Office 365 GCC High разработана в соответствии с элементами управления четвертого уровня, предусмотренными руководством по требованиям к безопасности Министерства обороны (DoD), и поддерживает строго регулируемую информацию федерального значения и данные, относящиеся к обороне. Эта среда используется федеральными учреждениями, предприятиями военно-промышленного комплекса и подрядчиками государственных организаций.
- Office 365 DoD (DoD). Облачная служба Office 365 DoD разработана в соответствии с элементами управления пятого уровня, предусмотренными руководством по требованиям к безопасности Министерства обороны (DoD), и поддерживает строгие нормы относительно информации федерального значения и данных, относящихся к обороне. Эта среда используется исключительно Министерством обороны США.
Используйте этот раздел для выполнения своих обязательств по обеспечению соответствия требованиям в регулируемых отраслях и на глобальных рынках. Чтобы узнать, какие службы доступны в тех или иных регионах, см. статьи Информация о доступности в международном масштабе и Где хранятся ваши данные как клиента Microsoft 365. Дополнительные сведения об облачной среде Office 365 для государственных организаций см. в статье Облако Office 365 для государственных организаций.
Ваша организация несет полную ответственность за обеспечение соответствия всем применимым законам и нормативным актам. Информация, представленная в этом разделе, не является юридической консультацией, поэтому по любым вопросам, относящимся к соблюдению нормативных требований в вашей организации, следует обращаться к юридическим консультантам.
Применимость и область службы Microsoft 365
Используйте следующую таблицу, чтобы определить применимость для служб и подписки Microsoft 365:
| Применимость | Затрагиваемые службы |
|---|---|
| Коммерческий сектор | Bing Teams (включая ObjectStore, Корпоративные новости — One Service и Semantic Fabric), Хранилище клиентов, образовательные службы (включая Аналитику, шлюз Microsoft LMS, OneDrive LTI, ход чтения и задания, синхронизацию данных в учебном заведении, распознаватель и решение математики и Обучение поиску), Exchange Online, Exchange Online Protection, служба среды выполнения персонализации IDEAs, Loki, отчеты об использовании M365, Microsoft Defender for Cloud Apps (управление приложениями), Microsoft Defender для Office 365 (включая расширенную охоту, моделирование и обучение атак и защиту одной киберконечной точки); Microsoft Forms, Планировщик (Майкрософт), Microsoft Priva, Microsoft Purview (включая аудит, соответствие данным, диспетчер соответствия требованиям, управление жизненным циклом данных, диспетчер записей, предотвращение потери данных, обнаружение электронных данных, Information Protection, Единая платформа обратной связи, управление внутренними рисками, службы классификации данных, точное соответствие данных и вывод машинного обучения), Microsoft Sway, Microsoft Teams, совместная работа Office, Office для Интернета (ранее — Office Online), службы OneNote, Outlook Web Application, служба документов PowerPoint Online, шифрование службы с помощью ключа клиента, служба заметок запросов, канал реального времени Удаленная помощь, служба поиска контента, SharePoint Online (включая OneDrive, Резервное копирование Microsoft 365, Project Online, Viva Темы и Viva Связи), Служба бизнес-сценариев задач, Viva Glint Viva Goals, Viva Аналитика (включая Личную аналитику, Аналитику руководителей и руководителей и Расширенную аналитику), Viva Обучение, Viva Пульс, Доска и Windows 365 |
| GCC | Bing Teams (включая ObjectStore), защищенное хранилище клиентов, Exchange Online, Exchange Online Protection, службу среды выполнения персонализации IDE, Loki, отчеты об использовании M365, Microsoft Defender for Cloud Apps (управление приложениями), Microsoft Defender для Office 365 (включая расширенную охоту, моделирование и обучение атак и защиту одной киберконечной точки), Microsoft Forms, Планировщик (Майкрософт), Microsoft Priva, Microsoft Purview (включая аудит, соответствие данным, диспетчер соответствия требованиям, управление жизненным циклом данных, диспетчер записей, защиту от потери данных, обнаружение электронных данных, Information Protection, единую платформу обратной связи, управление внутренними рисками, службы классификации данных, точное сопоставление данных и вывод машинного обучения), Microsoft Teams, Совместная работа Office, Office для Интернета (ранее — Office Online), службы OneNote, Outlook Web Web Приложение, служба документов PowerPoint Online, шифрование служб с помощью ключа клиента, служба заметок запросов, канал в режиме реального времени, Удаленная помощь, служба поиска контента, SharePoint Online (включая OneDrive, Резервное копирование Microsoft 365, Project Online, Viva Темы и Viva Связи), Служба бизнес-сценариев задач, Viva Аналитика (включая Личную аналитику), Доска и Windows 365 |
| GCC High | Bing Teams (включая ObjectStore), хранилище для клиентов, Exchange Online, Exchange Online Protection, Loki, отчеты об использовании M365, Microsoft Defender for Cloud Apps (управление приложениями), Microsoft Defender для Office 365 (включая расширенную охоту, моделирование и обучение атак и защиту одной киберконечной точки), Microsoft Forms, Планировщик (Майкрософт), Microsoft Priva, Microsoft Purview (включая аудит, соответствие данным, диспетчер соответствия требованиям, управление жизненным циклом данных, диспетчер записей, предотвращение потери данных, обнаружение электронных данных). Information Protection, Единая платформа обратной связи, управление внутренними рисками, службы классификации данных, точное сопоставление данных и вывод машинного обучения), Microsoft Teams, Совместная работа Office, Office для Интернета (прежнее название — Office Online), Службы OneNote, Outlook Web Application, Служба документов PowerPoint Online, Шифрование службы с помощью ключа клиента, Служба заметок запросов, Канал реального времени, SharePoint Online (включая OneDrive, Резервное копирование Microsoft 365, Project Online, Viva Темы и Viva Связи), Служба бизнес-сценариев задач, Viva Аналитика (включая Личную аналитику), Доска и Windows 365 |
| DoD | Bing Teams (включая ObjectStore), хранилище для клиентов, Exchange Online, Exchange Online Protection, Loki, отчеты об использовании M365, Microsoft Defender for Cloud Apps (управление приложениями), Microsoft Defender для Office 365 (включая расширенную охоту, моделирование и обучение атак и защиту одной киберконечной точки), Microsoft Forms, Планировщик (Майкрософт), Microsoft Priva, Microsoft Purview (включая аудит, соответствие данным, диспетчер соответствия требованиям, управление жизненным циклом данных, диспетчер записей, предотвращение потери данных, обнаружение электронных данных). Information Protection, Единая платформа обратной связи, управление внутренними рисками, службы классификации данных, точное сопоставление данных и вывод машинного обучения), Microsoft Teams, Совместная работа Office, Office для Интернета (прежнее название — Office Online), Службы OneNote, Outlook Web Application, Служба документов PowerPoint Online, Шифрование службы с помощью ключа клиента, Служба заметок запросов, Канал реального времени, SharePoint Online (включая OneDrive, Резервное копирование Microsoft 365, Project Online, Viva Темы и Viva Связи), Служба бизнес-сценариев задач, Viva Аналитика (включая Личную аналитику) и Доска |
Отчеты об аудите Microsoft 365
- Клиенты могут скачать отчеты MICROSOFT 365 SOC 1 типа 2 для центральных и микрослужб на портале service Trust Portal.
- Портал service Trust Portal также предоставляет письма моста и дополнительные отчеты об аудите.
Чтобы скачать отчеты об аттестации SOC 1 и SOC 2 и любые письма моста, вам потребуется существующая подписка или бесплатная пробная учетная запись в Microsoft 365 или Microsoft 365 для государственных организаций США.
Вопросы и ответы
Как часто выпускаются отчеты SOC Microsoft 365?
Корпорация Майкрософт ежегодно проводит полное обследование SOC 1 типа 2 и SOC 2 типа 2 Office 365. Отчеты аудитора об этих экзаменах (также известные как аудиты) выдаются, как только они будут готовы после этого аудита. В то же время выдается отчет SOC 3, основанный на экспертизе SOC 2.
Так как корпорация Майкрософт не контролирует следственные область экзамена и сроки завершения аудитором, сроки выдачи этих отчетов не установлены. Как правило, эти отчеты выдаются через несколько месяцев после окончания рассматриваемого периода. Корпорация Майкрософт не допускает никаких пробелов в последовательных периодах экзамена от одного экзамена к другому.
Корпорация Майкрософт также проводит в середине года проверку SOC 1 типа 1 и SOC 2 типа 1 Microsoft 365 на наличие новых служб Майкрософт, выпущенных с момента последнего аудита SOC type 2. Аудит типа 1 не оглядывается на период производительности.
Из-за сложной природы Office 365 область службы является большим, если рассматривать как единое целое. Это большое область может привести к задержкам в завершении экзамена. Корпорация Майкрософт объединяет все описанные ранее экзамены в две категории: основные службы и микрослужбы. Корпорация Майкрософт выдает отчет по каждому экзамену.
Аудиты SOC типа 2 проверяют последовательное 12-месячное окно выполнения (также известное как период аудита или более формальный период производительности) с экзаменами, проводимыми ежегодно в период с 1 октября по 30 сентября следующего календарного года. Экзамен начинается сразу после завершения периода выполнения.
Корпорация Майкрософт также выпускает буквы моста (также известные как пробелы). Эти самозаверения корпорацией Майкрософт не являются отчетами, основанными на экзаменах аудитора. Корпорация Майкрософт выдает письма моста в течение текущего периода производительности, который еще не завершен и готов к аудиту. Корпорация Майкрософт выпускает письма моста в конце каждого квартала, чтобы подтвердить производительность за предыдущий трехмесячный период. В связи с периодом выполнения аудита SOC типа 2 письма моста обычно выдаются в декабре, марте, июне и сентябре текущего операционного периода.
Как клиенты могут воспользоваться преимуществами аттестации SOC 1 типа 2 в Microsoft 365?
Клиенты могут использовать аттестацию MICROSOFT 365 SOC 1 типа 2 при выполнении своих собственных требований к соответствию требованиям для конкретной отрасли финансов, таких как Sarbanes-Oxley (SOX), Федеральный совет по проверке финансовых учреждений (FFIEC), Закон Грэмм-Лич-Блили (GLBA) и другие.
Где можно получить документацию по аудиту SOC Microsoft 365, включая письма от Корпорации Майкрософт?
Ссылки на документацию по аудиту см. в разделе отчет об аудите на портале Service Trust Portal. Для входа необходимо иметь существующую подписку или бесплатную пробную учетную запись в Microsoft 365 или Microsoft 365 для государственных организаций США. Затем вы можете скачать заключения аудиторов, отчеты о результатах аудита и другие соответствующие документы, которые помогут вам при обеспечении соответствия актуальным для вас нормативным требованиям.
Где можно ознакомиться с ответами руководства на замечания аудиторов?
В большинстве обследований имеются некоторые наблюдения за одним или несколькими конкретными проверенными элементами контроля. Следует ожидать определенного количества наблюдений. Ответы руководства на любые исключения находятся в конце отчета об аттестации SOC. Выполните поиск в документе по запросу "Ответ управления".
Где можно ознакомиться с обязанностями организации-пользователя?
Обязанности сущностей пользователя — это ваши обязанности по управлению, необходимые, если система в целом соответствует стандартам управления SOC 2. Эти обязанности находятся в самом конце отчета об аттестации SOC. Выполните поиск в документе по запросу "Обязанности сущностей пользователя".
Использование Диспетчер соответствия требованиям Microsoft Purview для оценки риска
Диспетчер соответствия требованиям Microsoft Purview — это функция на портале Microsoft Purview , которая поможет вам понять состояние соответствия требованиям вашей организации и принять меры для снижения рисков. Диспетчер соответствия требованиям предоставляет премиум-шаблон для оценки этих нормативных требований. Шаблон находится на странице шаблонов оценки в диспетчере соответствия требованиям. См. Создание оценки в диспетчере соответствия требованиям.