Publicação 1075 da Receita Federal dos EUA

Visão geral da Publicação 1075 da Receita Federal dos EUA

A Publicação 1075 da Receita Federal Service (IRS 1075) fornece diretrizes para agências governamentais dos EUA e seus agentes que acessam informações de impostos federais (FTI) para garantir que usem políticas, práticas e controles para proteger sua confidencialidade. O IRS 1075 visa minimizar o risco de perda, violação ou uso indevido do FTI mantido por agências governamentais externas. Por exemplo, um Departamento de Receita estadual que processa o FTI em declarações fiscais para seus residentes, ou agências de serviços de saúde que acessam o FTI, devem ter programas em vigor para proteger essas informações.

Para proteger o FTI, o IRS 1075 prescreve controles de segurança e privacidade para aplicativos, plataformas e serviços de datacenter. Por exemplo, ele prioriza a segurança das atividades do datacenter, como o manuseio adequado do FTI e a supervisão dos contratados do datacenter para limitar a entrada. Para garantir que as agências governamentais que recebem FTI apliquem esses controles, o IRS estabeleceu o Programa de Salvaguardas, que inclui revisões periódicas dessas agências e seus contratados.

Publicação 1075 da Microsoft e da Receita Federal dos EUA

Os serviços de nuvem do Microsoft Azure Governamental e do Microsoft 365 U.S. Government fornecem um compromisso contratual de que têm os controles apropriados em vigor e os recursos de segurança necessários para que os clientes de agências da Microsoft atendam aos requisitos substantivos do IRS 1075.

Esses serviços de nuvem da Microsoft para o governo fornecem uma plataforma na qual os clientes podem criar e operar suas soluções, mas os clientes devem determinar por si mesmos se essas soluções específicas são operadas de acordo com o IRS 1075 e, portanto, estão sujeitas à auditoria do IRS.

Para ajudar as agências governamentais em seus esforços de conformidade, a Microsoft:

  • Oferece orientações detalhadas para ajudar as agências a entenderem suas responsabilidades e como vários controles de IRS são mapeados para recursos no Azure Governamental e no Microsoft 365 U.S. Government. O Relatório de Segurança de Salvaguarda (SSR) do IRS 1075 documenta minuciosamente como os serviços da Microsoft implementam os controles de IRS aplicáveis e é baseado nos pacotes FedRAMP do Azure Governamental e do Microsoft 365 U.S. Government. Como o IRS 1075 e o FedRAMP são baseados no NIST 800-53, o limite de conformidade para o IRS 1075 é o mesmo que a autorização do FedRAMP.
  • O IRS deve aprovar explicitamente a liberação de qualquer documento de salvaguardas do IRS, para que apenas clientes governamentais sob NDA possam revisar o SSR.
  • Disponibiliza relatórios de auditoria e informações de monitoramento produzidas por avaliadores independentes para seus serviços em nuvem.
  • Fornece ao IRS Considerações de Conformidade do Azure Governamental e Considerações de Conformidade do Microsoft 365 U.S. Government, que descrevem como uma agência pode usar os serviços do Microsoft Cloud for Government de uma maneira que esteja em conformidade com o IRS 1075. Clientes governamentais sob NDA podem solicitar esses documentos.
  • Oferece aos clientes a oportunidade (às suas custas) de se comunicar com especialistas no assunto da Microsoft ou auditores externos, se necessário.

Plataformas e serviços de nuvem no escopo da Microsoft

As autorizações do FedRAMP são concedidas em três níveis de impacto com base nas diretrizes do NIST - baixo, médio e alto. Esses níveis classificam o impacto que a perda de confidencialidade, integridade ou disponibilidade pode ter em uma organização: baixo (efeito limitado), médio (efeito adverso grave) e alto (efeito grave ou catastrófico).

  • Azure e Azure Governamental
  • Microsoft Dynamics 365 Governo dos EUA
  • Office 365, Office 365 Governo dos EUA
  • Serviço de nuvem do Power BI como um serviço autônomo ou incluído em um plano ou pacote do Office 365
  • Windows 365 (Governo dos EUA)

Azure, Dynamics 365 e IRS 1075

Para obter mais informações sobre a conformidade do Azure, do Dynamics 365 e de outros serviços online, consulte a oferta do Azure IRS 1075.

Office 365 e IRS 1075

Ambientes do Office 365

O Microsoft Office 365 é uma plataforma em nuvem de hiperescala de vários locatários e uma experiência integrada de aplicativos e serviços disponíveis para clientes em várias regiões no mundo todo. A maioria dos serviços do Office 365 permite que os clientes especifiquem a região onde os dados do cliente estão localizados. A Microsoft pode replicar dados do cliente para outras regiões dentro da mesma área geográfica (por exemplo, os Estados Unidos) para resiliência de dados, mas a Microsoft não replicará dados do cliente fora da área geográfica escolhida.

Essa seção aborda os seguintes ambientes do Office 365:

  • Software cliente (Cliente): software cliente comercial em execução em dispositivos do cliente.
  • Office 365 (Comercial): o serviço público comercial em nuvem do Office 365 disponível globalmente.
  • Nuvem da Comunidade do Office 365 Government (GCC): o serviço em nuvem do Office 365 GCC está disponível para governos federais, estaduais, locais e tribais dos Estados Unidos, assim como prestadores de serviços que armazenam ou processam dados em nome do governo dos EUA.
  • Nuvem da Comunidade do Office 365 Government – Alto (GCC High): o serviço em nuvem do Office 365 GCC High foi projetado de acordo com as Diretrizes de Segurança de Nível 4 do Departamento de Defesa (DoD) e suporta informações federais e de defesa rigorosamente regulamentadas. Esse ambiente é usado por agências federais, pela Base Industrial de Defesa (DIBs), e por empreiteiras governamentais.
  • Office 365 DoD (DoD): o serviço de nuvem do Office 365 DoD foi projetado de acordo com as Diretrizes de Segurança de Nível 5 das Exigências do DoD e apóia os rígidos regulamentos federais e de defesa. Esse ambiente se destina ao uso exclusivo do Departamento de Defesa dos EUA.

Use esta seção para ajudar a cumprir suas obrigações de conformidade em setores regulamentados e mercados globais. Para descobrir quais serviços estão disponíveis em quais regiões, consulte Informações de disponibilidade internacional e o artigo Onde os dados do seu cliente do Microsoft 365 são armazenados. Para obter mais informações sobre o ambiente de nuvem do Office 365 Government, consulte o artigo Nuvem do Office 365 Government.

Sua organização é totalmente responsável por garantir o cumprimento de todas as leis e regulamentos aplicáveis. As informações fornecidas nesta seção não constituem aconselhamento jurídico e você deve consultar os consultores jurídicos para quaisquer questões relativas à conformidade regulamentar da sua organização.

Aplicabilidade do Office 365 e serviços no escopo

Use a seguinte tabela para determinar a aplicabilidade para seus serviços e assinatura do Office 365:

Aplicabilidade Serviços no escopo
GCC serviço de feed de atividades, serviços do bing, reservas, delve, Exchange Online, Proteção do Exchange Online, infraestrutura, serviços inteligentes, Microsoft 365 Copilot, portal do cliente do Microsoft 365, Microsoft Teams, Office Online, serviço do Office, relatórios de uso do Office, OneDrive for Business, People Card, SharePoint Online, Windows Ink

Auditorias Office 365, relatórios e certificados

A conformidade com os requisitos substantivos do IRS 1075 é coberta pela auditoria do FedRAMP todos os anos.

Perguntas frequentes

Como a Microsoft lida com os requisitos do IRS 1075?

A Microsoft monitora regularmente seus controles de segurança, privacidade e operacionais e controles NIST 800-53 rev. 5 exigidos pela linha de base do FedRAMP para sistemas de informação de impacto moderado. Ele fornece acesso trimestral a essas informações por meio de relatórios de monitoramento contínuo. Os clientes do Azure Governamental e do Microsoft 365 U.S. Government podem acessar essas informações confidenciais de conformidade por meio do Portal de Confiança do Serviço.

Além disso, a Microsoft se compromete a incluir os controles do IRS 1075 em seu conjunto de controles master para o Azure Governamental e o Microsoft 365 U.S. Government e auditá-los anualmente.

Posso revisar os pacotes do FedRAMP ou o plano de segurança do sistema?

Sim, se sua organização atender aos requisitos de qualificação do Azure Governamental e do Microsoft 365 U.S. Government. Entre em contato diretamente com seu representante de conta Microsoft para analisar esses documentos. Você também pode consultar a lista do FedRAMP de provedores de serviços de nuvem compatíveis.

Posso usar os ambientes de nuvem pública do Azure ou do Microsoft 365 e ainda estar em conformidade com o IRS 1075?

Os clientes que atendem aos requisitos de qualificação podem armazenar e/ou processar Informações de Impostos Federais na Nuvem da Comunidade do Azure Governamental ou do Microsoft 365 Government. Esses clientes também poderão armazenar e/ou processar Informações de Impostos Federais no Azure Comercial se gerenciarem dois controles; restringir o armazenamento de dados aos Estados Unidos e implementar a criptografia CMK (Chave Gerenciada pelo Cliente) por meio de HSMs (módulos de segurança de hardware) validados pelo FIPS 140 sob seu controle.

Use o Gerenciador de Conformidade do Microsoft Purview para avaliar seu risco

O Gerenciador de Conformidade do Microsoft Purview é um recurso no portal do Microsoft Purview para ajudá-lo a entender a postura de conformidade da sua organização e tomar medidas para ajudar a reduzir os riscos. O Gerenciador de Conformidade oferece um modelo premium para criar uma avaliação para essa regulamentação. Encontre o modelo na página modelos de avaliação no Gerenciador de Conformidade. Saiba como criar avaliações no Compliance Manager.

Recursos