Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Visão geral do CJIS
A Divisão de Serviços de Informação de Justiça Criminal (CJIS) do FBI (Federal Bureau of Investigation) dos EUA fornece às agências estaduais, locais e federais de aplicação da lei e de justiça criminal acesso a informações de justiça criminal (CJI). O CJI inclui, por exemplo, registros de impressões digitais e históricos criminais. As autoridades policiais e outras agências governamentais nos Estados Unidos devem garantir que o uso de serviços em nuvem para transmissão, armazenamento ou processamento de CJI esteja em conformidade com a Política de Segurança CJIS, que estabelece requisitos e controles mínimos de segurança para proteger a CJI.
A Política de Segurança CJIS integra as diretrizes presidenciais e do FBI, as leis federais e as decisões do Conselho Consultivo de Políticas da comunidade de justiça criminal, juntamente com as orientações do NIST (Instituto Nacional de Padrões e Tecnologia). A Política é atualizada periodicamente para refletir a evolução dos requisitos de segurança.
A Política de Segurança do CJIS define 13 áreas que os contratados privados, como provedores de serviços em nuvem, devem avaliar para determinar se o uso de serviços em nuvem pode ser consistente com os requisitos do CJIS. Essas áreas correspondem de perto ao NIST 800-53, que também é a base para o Federal Risk and Authorization Management Program (FedRAMP), um programa sob o qual a Microsoft foi certificada para suas ofertas de Nuvem Governamental.
Além disso, todos os contratados privados que processam a CJI devem assinar o Adendo de Segurança CJIS, um acordo uniforme aprovado pelo Procurador-Geral dos EUA que ajuda a garantir a segurança e a confidencialidade da CJI exigidas pela Política de Segurança. Ele também compromete o contratado a manter um programa de segurança consistente com as leis, regulamentos e padrões federais e estaduais e limita o uso do CJI aos fins para os quais uma agência governamental o forneceu.
Política de Segurança da Microsoft e CJIS
A Microsoft assina o Adendo de Segurança do CJIS em estados com Contratos de Informações do CJIS. Esses contratos informam às autoridades policiais estaduais responsáveis pela conformidade com a Política de Segurança CJIS como os controles de segurança em nuvem da Microsoft ajudam a proteger todo o ciclo de vida dos dados e garantem a triagem adequada do pessoal operacional com acesso à CJI. A Microsoft continua a trabalhar com governos estaduais para celebrar Contratos de Informações CJIS.
A Microsoft avaliou as políticas operacionais e os procedimentos do Microsoft Azure Governamental, do Microsoft Office 365 U.S. Government e do Microsoft Dynamics 365 U.S. Government e atestará sua capacidade nos contratos de serviços aplicáveis para atender aos requisitos do FBI para o uso de serviços no escopo.
Plataformas e serviços de nuvem no escopo da Microsoft
- Azure Governamental
- Dynamics 365 Governo dos EUA
- Office 365 Governo dos EUA
- Serviço de nuvem do Power BI como parte de um plano ou pacote da Nuvem da Comunidade do Office 365 Government
Azure, Dynamics 365 e CJIS
Para obter mais informações sobre a conformidade do Azure, do Dynamics 365 e de outros serviços online, consulte a oferta do CJIS do Azure.
Office 365 e CJIS
Ambientes do Office 365
O Microsoft Office 365 é uma plataforma em nuvem de hiperescala de vários locatários e uma experiência integrada de aplicativos e serviços disponíveis para clientes em várias regiões no mundo todo. A maioria dos serviços do Office 365 permite que os clientes especifiquem a região onde os dados do cliente estão localizados. A Microsoft pode replicar dados do cliente para outras regiões dentro da mesma área geográfica (por exemplo, os Estados Unidos) para resiliência de dados, mas a Microsoft não replicará dados do cliente fora da área geográfica escolhida.
Essa seção aborda os seguintes ambientes do Office 365:
- Software cliente (Cliente): software cliente comercial em execução em dispositivos do cliente.
- Office 365 (Comercial): o serviço público comercial em nuvem do Office 365 disponível globalmente.
- Nuvem da Comunidade do Office 365 Government (GCC): o serviço em nuvem do Office 365 GCC está disponível para governos federais, estaduais, locais e tribais dos Estados Unidos, assim como prestadores de serviços que armazenam ou processam dados em nome do governo dos EUA.
- Nuvem da Comunidade do Office 365 Government – Alto (GCC High): o serviço em nuvem do Office 365 GCC High foi projetado de acordo com as Diretrizes de Segurança de Nível 4 do Departamento de Defesa (DoD) e suporta informações federais e de defesa rigorosamente regulamentadas. Esse ambiente é usado por agências federais, pela Base Industrial de Defesa (DIBs), e por empreiteiras governamentais.
- Office 365 DoD (DoD): o serviço de nuvem do Office 365 DoD foi projetado de acordo com as Diretrizes de Segurança de Nível 5 das Exigências do DoD e apóia os rígidos regulamentos federais e de defesa. Esse ambiente se destina ao uso exclusivo do Departamento de Defesa dos EUA.
Use esta seção para ajudar a cumprir suas obrigações de conformidade em setores regulamentados e mercados globais. Para descobrir quais serviços estão disponíveis em quais regiões, consulte Informações de disponibilidade internacional e o artigo Onde os dados do seu cliente do Microsoft 365 são armazenados. Para obter mais informações sobre o ambiente de nuvem do Office 365 Government, consulte o artigo Nuvem do Office 365 Government.
Sua organização é totalmente responsável por garantir o cumprimento de todas as leis e regulamentos aplicáveis. As informações fornecidas nesta seção não constituem aconselhamento jurídico e você deve consultar os consultores jurídicos para quaisquer questões relativas à conformidade regulamentar da sua organização.
Aplicabilidade do Office 365 e serviços no escopo
Use a seguinte tabela para determinar a aplicabilidade para seus serviços e assinatura do Office 365:
| Aplicabilidade | Serviços no escopo |
|---|---|
| GCC | serviço de feed de atividades, serviços do bing, reservas, delve, Exchange Online, Proteção do Exchange Online, infraestrutura, serviços inteligentes, Microsoft 365 Copilot, Microsoft Teams, portal do cliente do Office 365, Office Online, serviço do Office, relatórios de uso do Office, OneDrive for Business, People Card, SharePoint Online, Windows Ink |
Auditorias Office 365, relatórios e certificados
O FBI não oferece certificação de conformidade da Microsoft com os requisitos do CJIS. Em vez disso, um atestado da Microsoft é incluído em contratos entre a Microsoft e a autoridade CJIS de um estado e entre a Microsoft e seus clientes.
Status do CJIS nos Estados Unidos (atual em 27 de setembro de 2024)
Existem Acordos de Gestão CJIS que cobrem agências de justiça criminal em 47 estados e no Distrito de Columbia:
Alabama, Alasca, Arizona, Arkansas, Califórnia, Colorado, Connecticut, Flórida, Geórgia, Havaí, Idaho, Illinois, Indiana, Iowa, Kansas, Kentucky, Louisiana, Maine, Maryland, Massachusetts, Michigan, Minnesota, Mississippi, Missouri, Montana, Nebraska, Nevada, New Hampshire, Nova Jersey, Novo México, Nova York, Carolina do Norte, Dakota do Norte, Ohio, Oklahoma, Oregon, Pensilvânia, Rhode Island, Carolina do Sul, Tennessee, Texas, Utah, Vermont, Virgínia, Washington, Virgínia Ocidental, Wisconsin, e o Distrito de Columbia.
O compromisso da Microsoft em atender aos controles regulatórios aplicáveis do CJIS permite que as organizações de Justiça Criminal implementem soluções baseadas em nuvem e estejam em conformidade com a Política de Segurança do CJIS v6.0.
Perguntas frequentes
Onde posso solicitar informações de conformidade?
Entre em contato com seu representante de conta Microsoft para obter informações sobre a jurisdição em que você está interessado. Entre em contato cjis@microsoft.com para obter informações sobre quais serviços estão disponíveis atualmente em quais estados.
Como a Microsoft demonstra que seus serviços de nuvem permitem a conformidade com os requisitos do meu estado?
A Microsoft assina um Contrato de Informações com uma CSA (Agência de Sistemas CJIS) estadual; você pode solicitar uma cópia do CSA do seu estado. Além disso, a Microsoft fornece aos clientes informações detalhadas de segurança, privacidade e conformidade. Os clientes também podem analisar os relatórios de segurança e conformidade preparados por auditores independentes para que possam validar se a Microsoft implementou controles de segurança (como a ISO 27001) adequados ao escopo de auditoria relevante.
Por onde começo com o esforço de conformidade da minha agência?
A Política de Segurança CJIS cobre as precauções que sua agência deve tomar para proteger a CJI. Além disso, seu representante de conta Microsoft pode colocá-lo em contato com pessoas familiarizadas com os requisitos de sua jurisdição.
Use o Gerenciador de Conformidade do Microsoft Purview para avaliar seu risco
O Gerenciador de Conformidade do Microsoft Purview é um recurso no portal do Microsoft Purview para ajudá-lo a entender a postura de conformidade da sua organização e tomar medidas para ajudar a reduzir os riscos. O Gerenciador de Conformidade oferece um modelo premium para criar uma avaliação para essa regulamentação. Encontre o modelo na página modelos de avaliação no Gerenciador de Conformidade. Saiba como criar avaliações no Compliance Manager.