Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Información general sobre C5
En el año 2016, la Oficina Federal Alemana para la Seguridad de la Información (Bundesamt für Sicherheit in der Informationstechnik, o BSI) creó Catálogo de controles de cumplimiento de informática en la nube (C5). La BSI revisó las instrucciones como el Catálogo de criterios de cumplimiento de informática en la nube (C5:2020) en 2020. El C5 es un estándar de auditoría que establece una línea base mínima obligatoria para la seguridad en la nube y la adopción de soluciones en la nube pública por parte de organismos gubernamentales alemanes y organizaciones que trabajan con el gobierno. El sector privado también está adoptando cada vez más el C5.
El propósito del catálogo de requisitos de C5 es proporcionar un marco de seguridad coherente para certificar proveedores de servicios en la nube y brindar a los clientes la garantía de que sus datos se administran de forma segura.
El C5 se basa en los estándares de seguridad de TI reconocidos internacionalmente, como la norma ISO/IEC 27001:2013, la Cloud Security Alliance Cloud Controls Matrix 3.0.1 y los catálogos de TI Grundschutz de BSI. El catálogo consta de 114 requisitos en 17 dominios, por ejemplo, la organización de la seguridad de la información y la seguridad física, con requisitos de seguridad básicos para todos los proveedores de servicios en la nube, y otros requisitos para el procesamiento de datos altamente confidenciales y situaciones que requieren una alta disponibilidad.
La BSI también hace hincapié en la transparencia. Como parte de una auditoría, el proveedor de la nube debe incluir una descripción detallada del sistema e informar a las autoridades públicas acerca de los parámetros del entorno, como la jurisdicción y la ubicación del procesamiento de datos, la prestación de servicios y otras certificaciones otorgadas a los servicios en la nube, así como información sobre las obligaciones que proveedor de la nube tiene de informar a las autoridades públicas. Este sistema ayuda a los clientes potenciales de la nube a decidir si los servicios en la nube cumplen con sus requisitos esenciales, como el cumplimiento de requisitos legales como la protección de datos, las políticas de la empresa o la capacidad de abordar la amenaza del espionaje industrial.
Microsoft y C5
Los servicios en la nube de Microsoft son auditados al menos una vez al año según los estándares de SOC 2 (AT Sección 101). Según la BSI, una auditoría C5 puede combinarse con una auditoría SOC 2 para reutilizar partes de la descripción del sistema y resultados de auditoría para controles superpuestos. Microsoft Azure, Azure Government y Azure Alemania mantienen un informe combinado (C5, SOC 2 Type 2, CSA Atestación STAR) basado en la evaluación de auditoria realizada por un auditor independiente, que demuestre que se ha cumplido con el estándar C5.
Servicios y plataformas en la nube incluidos en el ámbito de Microsoft
- Azure, Azure Government y Azure Alemania
- Microsoft 365 Alemania
Azure, Microsoft Dynamics 365 y C5
Para obtener más información sobre el cumplimiento normativo de Azure, Dynamics 365 y otros servicios en línea, consulte la oferta de Alemania C5:2020.
Preguntas frecuentes
¿Puedo usar el cumplimiento de Microsoft con C5 para ayudar a mi organización a obtener su propia certificación C5?
Sí. Puede usar la atestación de los servicios en la nube de Microsoft como base para cualquier programa o iniciativa que requiera C5. Sin embargo, usted necesita conseguir su propio certificado C5 para componentes externos o generados en estos servicios.
¿Cuál es la diferencia entre el C5 y los catálogos de la tecnología de la información (IT) - Grundschutz
La tecnología de la información (IT) - Grundschutz proporciona la metodología específica para ayudar a las organizaciones a identificar e implementar medidas de seguridad para los sistemas de IT y es uno de los elementos sobre los que se basan los estándares del C5. El C5 proporciona un conjunto de estándares de auditoría para los proveedores de los Servicios en la Nube, pero deja los detalles de implementación en manos del proveedor de servicios en la Nube.
¿Qué es la nube de Microsoft Alemania?
Microsoft Cloud Alemania tiene su sede física en Alemania, cumpliendo los requisitos de la ley de privacidad alemana, que limita la transferencia de datos personales a otros países y ofrece protección contra el acceso de autoridades de otras jurisdicciones que podrían infringir la legislación nacional. Azure Alemania ofrece los servicios de Azure desde los centros de datos alemanes con residencia de datos en Alemania, y ofrece estrictas medidas de control y acceso a los datos a través de un modelo único de administración de datos regido por la ley alemana.
Usar el Administrador de cumplimiento de Microsoft Purview para evaluar el riesgo
El Administrador de cumplimiento de Microsoft Purview es una característica del portal de Microsoft Purview que te ayuda a comprender la postura de cumplimiento de tu organización y a tomar medidas que ayuden a reducir los riesgos. El Administrador de cumplimiento ofrece una plantilla premium para crear una evaluación de esta normativa. Busque la plantilla en la página plantillas de evaluación en el Administrador de cumplimiento. Obtenga información sobre cómo crear evaluaciones en el Administrador de cumplimiento.
Recursos
- Catálogo de criterios de cumplimiento de Cloud Computing (C5:2020) (inglés) (alemán)
- Recomendaciones de seguridad para proveedores de informática en la nube (inglés) (alemán)
- Azure + Dynamics 365 + Online Services - Public & Government - SOC 2 Type II + C5 + CSA Star Report
- Microsoft 365 - C5 mundial - C5 informe de tipo 2
- IT-Grundschutz Workbook for Microsoft Azure Alemania
- IT-Grundschutz Workbook (English) for Office 365 Germany
- IT-Grundschutz Workbook (alemán) para Office 365 Germany
- Cumplimiento normativo en el Centro de confianza de Microsoft