Обеспечение соответствия нормативным требованиям

Каждая организация должна соблюдать правовые и нормативные стандарты отрасли и региона, в котором она осуществляет свою деятельность. У них также могут быть дополнительные договорные требования и корпоративные политики.

Региональные, общеотраслевые и организационные нормы становятся приоритетными в процессе продолжающейся гонки за внедрение ИИ. С Power Platform вы можете быть уверены, что бизнес-приложения и агенты вашей организации соответствуют всем требованиям соответствия , включая гарантированную прозрачность, детальную прослеживаемость и комплексные аудиты.

Microsoft несет ответственность за платформу, включая предлагаемые ею услуги. Мы предоставляем облачный сервис, который может удовлетворить или превзойти ваши требования к безопасности, конфиденциальности и соблюдению нормативных требований. Корпорация Майкрософт соответствует законам о защите данных и конфиденциальности облачных служб, и мы проверяем соответствие нашим отраслевым стандартам мирового класса. Вы можете найти подробные сведения о соответствии наших облачных услуг и решений, которые помогают соответствовать нормативным требованиям по безопасности данных, в Центре доверия Microsoft.

Как и в случае с безопасностью и конфиденциальностью, соблюдение законов и нормативных актов является общей ответственностью поставщиков облачных услуг и их клиентов. Центр управления безопасностью предлагает инструменты, которые помогут вам соблюдать национальные, региональные и отраслевые требования к сбору и использованию данных, а также аудиторские отчеты, которые помогут вам проверить техническое соответствие и требования контроля.

  • Compliance Manager: решение для облачных сервисов Microsoft, помогающее вам выполнять сложные обязательства по обеспечению соответствия. Он выполняет оценку рисков в режиме реального времени, показывающую степень вашего соответствия нормам защиты данных при использовании облачных сервисов Microsoft. Здесь также даны рекомендуемые действия и пошаговые инструкции.

  • Портал доверия служб: предоставляет сведения и документы, такие как официальные документы, отчеты ISO и другие ресурсы, объясняющие реализацию Microsoft элементов управления и процессов, которые защищают облачные службы и данные клиентов.

Подробнее: Управление соответствием требованиям в облаке в Microsoft Trust Center.

Личные данные

Общий регламент по защите данных (GDPR) Европейского союза (ЕС) предоставляет отдельным лицам важные права в отношении их данных. Ознакомьтесь с Кратким обзором общих правил по защите данных Microsoft , чтобы ознакомиться с обзором GDPR, включая терминологию, план действий и контрольные списки готовности, которые помогут вам выполнять свои обязательства в соответствии с GDPR при использовании продуктов и услуг Microsoft.

Узнайте больше о GDPR и о том, как Microsoft помогает поддерживать его и наших клиентов:

  • Центр управления безопасностью Microsoft предоставляет общую информацию, рекомендации по соблюдению требований и документацию, полезную для соблюдения требований GDPR, такую как оценки воздействия на защиту данных, запросы субъектов данных и уведомления об утечке данных.
  • Портал Service Trust Portal предоставляет информацию о том, как службы Microsoft помогают поддерживать соответствие требованиям GDPR. Используйте ссылки в следующей таблице, которые помогут вам ответить на запросы о предоставлении персональных данных.

Подробнее: Ресурсы для обеспечения соответствия требованиям GDPR

Ответственное применение ИИ

Рабочие нагрузки Power Platform, использующие ИИ, должны следовать ответственным принципам ИИ, чтобы обеспечить справедливость, подотчетность, прозрачность и этический поведение.

Проектируйте систему ИИ так, чтобы она относилась ко всем пользователям справедливо, привлекала разработчиков и пользователей к ответственности за ее производительность, обеспечивала прозрачность операций ИИ и придерживалась этических стандартов.

В Корпорации Майкрософт мы стремимся продвигать ИИ, руководствуясь принципами, которые ставят людей в первую очередь. Генеривные модели предлагают значительные потенциальные преимущества, но без тщательного проектирования и тщательного устранения рисков, они могут генерировать неправильное или даже вредное содержимое. Чтобы помочь защититься от злоупотреблений и непреднамеренного ущерба, корпорация Майкрософт внесла значительные инвестиции, включая включение принципов ответственного использования ИИ, принятие кодекса поведения, создание фильтров содержимого для поддержки клиентов, а также предоставление ответственной информации и рекомендаций , которые клиенты должны учитывать при использовании генерирующего ИИ.

В помощниках Power Platform и функциях генеративного ИИ реализован набор базовых методик обеспечения безопасности и конфиденциальности; кроме того, они соответствуют также стандарту ответственного применения ИИ Microsoft. Данные Power Platform защищены комплексом ведущих отраслевых средств контроля соответствия, безопасности и конфиденциальности.

Аудит Dataverse

Возможности аудита Dataverse в Центре администрирования Power Platform предоставляют комплексную регистрацию журналов действий администратора, создателя и пользователя. Эти журналы играют важную роль в выявлении потенциальных угроз безопасности. Отслеживая необычную активность, например, внезапный всплеск попыток входа в систему или изменения настроек безопасности, вы можете обнаружить атаки и отреагировать на них до их эскалации.

Microsoft Purview поддерживает подробный аудит Power Platform, включая Copilot Studio события, для соблюдения требований соответствия. Он позволяет настраивать журналы аудита и предоставляет подробные отчеты для сценариев на основе ИИ для повышения безопасности и соответствия требованиям.

Для более детального соответствия нормативным требованиям вашего предприятия Dataverse предлагаются надежные возможности регистрации данных в рамках управляемой безопасности. Эта функция необходима для расследования инцидентов безопасности и предназначена для соблюдения политик внешнего и внутреннего аудита, соответствия требованиям, безопасности и управления, общих для многих предприятий. Вы можете настроить свой Dataverse аудит различных субъектов и полей для получения прозрачной информации о взаимодействии данных, что помогает поддерживать безопасную и соответствующую требованиям среду. Дополнительные сведения см. в статье Управление аудитом Dataverse.

Скриншот аудита среды в Power Platform центре администрирования.

Понимание требований безопасности и соответствия

Как клиент Microsoft, вы должны определить, какие средства контроля применяются к вашему бизнесу, и понять, как их внедрить и настроить для управления безопасностью и соответствия правовым и нормативным требованиям вашей страны, региона и отрасли. Поймите основные требования к Power Platform рабочим нагрузкам, которые вы реализуете. Задайте себе следующие вопросы, чтобы определить меры безопасности, которые необходимо принять.

  • Какие требования к месту расположения данных применяются к данным, используемым в рабочей нагрузке интеллектуального приложения? Знаете ли вы, где находятся ваши данные и соответствует ли их местоположение вашим юридическим или нормативным обязательствам?
  • Какие нормативные требования и требования к соответствию должны быть соблюдены для рабочей нагрузки интеллектуальных приложений?
  • Каким образом этические соображения и ответственные практики ИИ включаются в рабочую нагрузку интеллектуальных приложений?
  • Как обеспечить безопасную и бесшовную аутентификацию пользователей?
  • Правильно ли вы обрабатываете персональные и конфиденциальные данные с помощью шифрования и ролевого доступа?
  • Каков характер и конфиденциальность данных, используемых в этом решении?

Подробнее: Стандарты соответствия нормативным требованиям и продукты Microsoft.

Узнайте, как нормативные требования влияют на ваш проект

Определите и соблюдайте нормативные требования и нормы, применимые к вашей отрасли, такие как GDPR (Общий регламент по защите данных), HIPAA (Закон о переносимости и подотчетности медицинского страхования) и CCPA (Закон Калифорнии о защите конфиденциальности потребителей). Внедрить необходимые меры контроля для обеспечения соответствия. Запланируйте регулярные аудиты соответствия для проверки соответствия нормативным стандартам и устранения любых пробелов. Оцените, существуют ли особые требования к расположению данных, например требование о хранении данных в определенной стране или регионе. Убедитесь, что ваша стратегия хранения данных соответствует этим требованиям.

Обеспечить защиту и управление данными в соответствии с нормативными требованиями. Защита данных, обрабатываемых рабочей нагрузкой интеллектуального приложения, имеет решающее значение для поддержания доверия и соблюдения законодательных и нормативных стандартов.

Проведение обучения сотрудников

Обучение сотрудников о лучших практиках защиты данных и важности соблюдения требований к размещению данных. Адаптируйте учебные материалы к конкретным ролям и обязанностям различных сотрудников. Законы и нормативные акты о защите данных постоянно развиваются. Обеспечьте регулярное обновление учебных программ с учетом последних законодательных требований и передовой практики. Используйте интерактивные методы, такие как семинары и практические решения, чтобы сделать обучение интересным и эффективным. Обеспечьте непрерывную поддержку и ресурсы, такие как доступ к специалистам по защите данных или юрисконсультам, чтобы помочь сотрудникам оставаться в курсе событий и соблюдать нормативные требования.

Следующие шаги

Ознакомьтесь с подробными статьями этой серии, чтобы еще больше повысить уровень своей безопасности:

После ознакомления со статьями просмотрите контрольный список безопасности, чтобы убедиться, что Power Platform развертывания надежны, устойчивы и соответствуют передовым практикам.