Каким нормам и стандартам соответствуют аккаунты Dropbox Business и Dropbox Education

ISO

CSA STAR

SOC

FERPA и COPPA

Британская цифровая торговая площадка G-Cloud (UK Digital Marketplace G-Cloud)

HIPAA / HITECH

PCI DSS

Программа Privacy Shield по защите конфиденциальности, соглашения между ЕС и США и между Швейцарией и США

Генеральный регламент о защите данных ЕС (EU General Data Protection Regulation)

Международная организация по стандартизации (International Organization for Standardization или ISO) выработала ряд мировых стандартов в области информации и общественной безопасности, чтобы помочь организациям создавать надежную и инновационную продукцию и обеспечивать услуги. Dropbox получил сертификаты для своих центров обработки и хранения данных, систем, приложений, сотрудников и процессов, пройдя проверку голландской независимой сторонней организации EY CertifyPoint.

  • Обратите внимание: Dropbox Paper не входит в сферу действия сертификатов ISO.

ISO 27001 (управление информационной безопасностью)

ISO 27001 — это признанный во всем мире ведущий стандарт в области систем по управлению информационной безопасностью (ISMS), использующий рекомендации, прописанные в ISO 27002. Чтобы оправдать ваше доверие, мы в Dropbox постоянно и в полном объеме занимаемся своими физическими, техническими и юридическими средствами и их улучшением. Компания EY CertifyPoint получила аккредитацию ISO 27001 от Голландского совета по аккредитации (Raad voor Accreditatie) .

Просмотреть сертификат ISO 27001 для Dropbox Business и Dropbox Education.

ISO 27017 (облачная безопасность)

ISO 27017 — это новый международный стандарт в сфере облачной безопасности, который формулирует правила и рекомендации для инструментов безопасности, используемых при развертывании и функционировании облачных служб. В нашем Руководстве по общей ответственности описаны несколько требований о безопасности, конфиденциальности и соответствии, о которых должны вместе заботиться Dropbox со своими клиентами.

Просмотреть сертификат ISO 27017 для Dropbox Business и Dropbox Education.

ISO 27018 (конфиденциальность в облаке и защита данных)

ISO 27018 — получающий все более широкое распространение международный сертификат в области конфиденциальности и защиты данных. Он применяется для облачных служб наподобие Dropbox, которые в интересах своих клиентов обрабатывают их личную информацию. В нем наши клиенты найдут основные принципы, обуславливающие вопросы и требования, касающиеся общих проблем урегулирования в данной сфере и контрактных условий.

Просмотреть сертификат ISO 27018 для Dropbox Business и Dropbox Education.

ISO 22301 (управление устойчивостью бизнеса)

ISO 22301 — это международный стандарт в области устойчивости бизнеса, который помогает организациям минимизировать влияние разрушительных событий и, если такие события все же случаются, реагировать на них соответствующим образом и ограничивать возможный ущерб. Система устойчивости бизнеса Dropbox (BCMS) является частью нашей общей стратегии по управлению рисками, предназначенной для защиты людей и бизнеса в кризисных ситуациях.

Просмотреть сертификат ISO 22301 для Dropbox Business и Dropbox Education.

CSA STAR (Альянс облачной информационной безопасности: безопасность, надежность и гарантии)

Реестр по безопасности, доверию и предоставлению гарантий Федерации информационной облачной безопасности (Security, Trust, and Assurance Registry, CSA STAR) — это бесплатный, общедоступный реестр, осуществляющий программу гарантий для облачных служб. Он помогает пользователям оценить силы и средства обеспечения безопасности облачных служб, которыми они пользуются или собираются воспользоваться.

Dropbox Business и Dropbox Education получили сертификат CSA STAR Level 2 Certification. Независимую оценку наших систем безопасности осуществляла сторонняя организация EY CertifyPoint в соответствии с требованиями ISO 27001 и CSA Cloud Controls Matrix (CCM) v.3.0.1 (набор критериев, измеряющих возможности облачных служб). Dropbox Business также прошел проверку CSA STAR Level 1 Self-Assessment — это весьма строгая проверка, основывающаяся на опроснике CSA под названием Consensus Assessments Initiative Questionnaire или CAIQ (он соответствует системе CCM и включает почти 300 вопросов, которые могли бы быть интересны клиенту облачных служб или контролеру в сфере облачной безопасности).

Просмотреть наш сертификат CSA STAR Level 1 Self-Assessment и Level 2 можно на сайте CSA .

  • Обратите внимание: Dropbox Paper не входит в сферу действия реестра по безопасности, доверию и предоставлению гарантий (Security, Trust, and Assurance Registry, CSA STAR).

Отчеты SOC

Отчеты о контроле сервисных организаций (Service Organization Controls или SOC), которые называются SOC 1, SOC 2 и SOC 3, разработаны Американским институтом дипломированных общественных бухгалтеров (American Institute of Certified Public Accountants или AICPA) и касаются внутренних систем контроля в организациях. Деятельность, процессы и технологии Dropbox сертифицирует независимая сторонняя организация-контролер Ernst & Young LLP.

  • Обратите внимание: Dropbox Paper не входит в сферу действия отчетов SOC.

SOC 3 — безопасность, конфиденциальность, целостность, доступность и приватность

Отчет о гарантии SOC 3 охватывает все пять принципов безопасности, конфиденциальности, обработки, целостности и доступности (Trust Service Principles of Security, Confidentiality, Integrity, Availability, and Privacy или TSP Section 100). Отчет Dropbox представляет собой краткую сводку нашего отчета SOC 2 и содержит заключение о структуре и работе системы управления, вынесенное независимым аудитором.

Просмотреть проверку SOC 3 для для Dropbox Business и Dropbox Education.

SOC 2 — безопасность, конфиденциальность, целостность, доступность и приватность

Отчет SOC 2 предоставляет клиентам подробные гарантии, охватывающие все пять принципов безопасности, конфиденциальности, обработки, целостности и доступности (Trust Service Principles of Security, Confidentiality, Integrity, Availability, and Privacy или TSP Section 100). В отчете SOC 2 вы найдете подробные описания наших процессов и более 100 инструментов контроля, с помощью которых мы защищаем ваши данные. Помимо оценки независимых сторонних аудиторов, касающейся эффективности функциональности и структуры наших средств управления, в этом отчете также содержатся описания методов проверки аудиторов и результаты проверок для каждого инструмента. Оценка SOC 2 для аккаунтов Dropbox Business и Dropbox Education предоставляется по запросу отделом продаж или командой поддержки аккаунтов.

SOC 1 / SSAE 16 / ISAE 3402 (ранее SAS 70)

В нашем отчете SOC 1 содержатся подробные гарантии для клиентов, которые используют Dropbox Business или Dropbox Education в качестве ключевого элемента своей программы внутреннего контроля финансовой отчетности (ICFR). Эти гарантии в основном обеспечивают соответствие закону Сарбейнса-Оксли (Sarbanes-Oxley или SOX). Независимый сторонний аудит осуществляется в соответствии с положениями о стандартах соответствия аудиту No. 16 (Statement on Standards for Attestation Engagements No. 16 или SSAE 16) и международными стандартами по аудиторским заданиям No. 3402 (International Standard on Assurance Engagements No. 3402 или ISAE 3402). Эти стандарты теперь используются вместо устаревших положений по стандартам аудита No. 70 (Statement on Auditing Standards No. 70 или SAS 70). Оценку SOC 1 для аккаунтов Dropbox Business и Dropbox Education предоставляет по запросу отдел продаж или команда поддержки аккаунтов.

Законы, касающиеся учащихся и детей (FERPA и COPPA)

Аккаунты Dropbox Business и Dropbox Education предоставляют в пользование клиентам свои службы в соответствии с обязательствами разработчика, обусловленными американским законом о семейных правах на образование и неприкосновенность личной жизни (US Family Education Rights and Privacy Act (FERPA)). Образовательные учреждения, в которых обучаются дети младше 13 лет, также могут использовать Dropbox Business и Dropbox Education в соответствии с законом о защите личных сведений детей в Интернете (Children's Online Privacy Protection Act (COPPA)), при условии, что они соглашаются с определенными пунктами договора, обязывающими образовательное учреждение получить родительское разрешение на использование наших услуг.

Британская цифровая торговая площадка G-Cloud (UK Digital Marketplace G-Cloud)

Теперь Dropbox Business внесен в списки британской цифровой торговой площадки правительственных закупок облачных услуг (United Kingdom Digital Marketplace for government cloud services procurement).

Нас можно найти в списке на сайте UK Digital Marketplace.

  • Обратите внимание: Dropbox Paper не входит в Британскую цифровую торговую площадку G-Cloud (UK Digital Marketplace G-Cloud).

HIPAA / HITECH

Dropbox подписывает соглашения о деловом партнерстве (Business Associate Agreements или BAA) с клиентами Dropbox Business, Dropbox Enterprise и Dropbox Education, которым они необходимы для соответствия требованиям Закона об ответственности и переносе данных о страховании здоровья граждан США (Health Insurance Portability and Accountability Act, HIPAA) и Закона о применении медицинских информационных технологий в экономической деятельности и клинической практике США (Health Information Technology for Economic and Clinical Health Act, HITECH).

Более подробную информацию можно найти в нашем руководстве Закон об ответственности и переносе данных о страховании здоровья граждан (HIPAA): с чего начать, а также в этой справочной статье.

Dropbox предоставляет доступ к сторонним отчетам, в которых проводится оценка нашего контроля правил HIPAA/HITECH в отношении безопасности, конфиденциальности и уведомления в случае нарушений, а также к схемам внутренних методик и рекомендаций клиентам, которые желают соответствовать требованиям правил конфиденциальности и безопасности HIPAA/HITECH с помощью Dropbox Business, Dropbox Enterprise и Dropbox Education.

Клиенты, заинтересованные в получении этих документов, могут связаться с нашим отделом продаж или обратиться к специалистам по управлению аккаунтом. Администраторы аккаунтов Dropbox Business, Dropbox Enterprise и Dropbox Education могут подписать соглашение о деловом партнерстве на странице Аккаунт в Консоли администрирования.

Если на вас распространяется действие актов «HIPAA» и «HITECH», помните: перед тем как помещать защищенные данные о здоровье в свой аккаунт Dropbox, необходимо подписать соглашение о деловом партнерстве. Подробнее о процессе приобретения аккаунта Dropbox Business можно узнать, связавшись с нашим отделом по продажам. Или же, если вы уже являетесь администратором аккаунта Dropbox Business, Dropbox Enterprise и Dropbox Education, вы можете подписать соглашение о деловом партнерстве на странице Аккаунт в Консоли администрирования.

Примечание: Подписать электронную версию соглашения BAA через Консоль администрирования могут только клиенты, находящиеся в США и не использующие Dropbox Paper. HIPAA/HITECH не поддерживается в Dropbox Paper.

PCI DSS

Dropbox соответствует стандартам безопасности данных в сфере платежных карт (PCI DSS). Однако аккаунты Dropbox Business, Dropbox Education и Dropbox Paper не предназначены для обработки и хранения информации о транзакциях по платежным картам. Свидетельства соответствия (Attestation of Compliance, AoC) PCI о статусе продавца предоставляет по запросу отдел продаж или команда поддержки аккаунтов.

Программа Privacy Shield по защите конфиденциальности, соглашения между ЕС и США и между Швейцарией и США

Dropbox соответствует требованиям соглашений Privacy Shield (программ по защите конфиденциальности), заключенных между ЕС и США и между США и Швейцарией, в порядке, предусмотренном Министерством торговли США относительно сбора, использования и хранения персональных данных, передаваемых в США из стран Евросоюза, Европейской экономической зоны, а также из Швейцарии. Если организация работает в соответствии с принципами Privacy Shield, это значит, что она обеспечивает адекватную защиту личной информации в соответствии с директивой ЕС о защите данных.

Можно просмотреть сертификат Dropbox программы Privacy Shield или подробнее узнать о программе на сайте Privacy Shield.

Генеральный регламент о защите данных ЕС (EU General Data Protection Regulation)

Генеральный регламент о защите данных ЕС (EU General Data Protection Regulation) 2016/679 — это регламент ЕС, свидетельствующий о значительном изменении в существующей системе обработки личных данных пользователей в ЕС. В этом регламенте представлен ряд новых доработанных требований, которые будут применяться в отношении компаний, обрабатывающих личные данные (в том числе и Dropbox). Генеральный регламент о защите данных вступает в силу 25 мая 2018 года. Он заменит ныне действующую Директиву ЕС 95/46 EC, более известную как Директива ЕС о защите данных. Как и все ответственные компании, Dropbox продолжает разрабатывать и воплощать в жизнь детальные планы по выполнению требований Генерального регламента и будет полностью соответствовать этим требованиям еще до 25 мая 2018 года. Подробнее о Dropbox и Генеральном регламенте о защите данных ЕС…

Вы нашли в этой статье ответ на свой вопрос?

Мы очень сожалеем. Пожалуйста, напишите, как мы можем улучшить ситуацию:

Благодарим за отзыв!

Ответы сообщества
    Ответы сообщества

      Other ways to get help

      Сообщество

      Поддержка в Twitter

      Интерактивная справка