CSF (Estrutura de Segurança Comum) da HITRUST (Health Information Trust Alliance)

Visão geral do HITRUST CSF

A Health Information Trust Alliance (HITRUST) é uma organização governada por representantes do setor de saúde. A HITRUST criou e mantém o Common Security Framework (CSF), uma estrutura certificável que ajuda as organizações de saúde e seus provedores a demonstrar sua segurança e conformidade de maneira consistente e simplificada.

O CSF baseia-se na HIPAA e na Lei HITECH, que são leis de saúde dos EUA que estabelecem requisitos para o uso, divulgação e proteção de informações de saúde identificáveis individualmente e que impõem a não conformidade. A HITRUST fornece uma referência - uma estrutura de conformidade padronizada, avaliação e processo de certificação - em relação ao qual os provedores de serviços em nuvem e entidades de saúde cobertas podem medir a conformidade. O CSF também incorpora segurança, privacidade e outros requisitos regulatórios específicos de saúde de estruturas existentes, como o Payment Card Industry Data Security Standard (PCI-DSS), os padrões de gerenciamento de segurança da informação ISO/IEC 27001 e os Padrões de Risco Mínimo Aceitável para Exchanges (MARS-E).

O CSF é dividido em 19 domínios diferentes, incluindo proteção de endpoint, segurança de dispositivos móveis e controle de acesso. A HITRUST certifica as ofertas de TI em relação a esses controles. A HITRUST também adapta os requisitos de certificação aos riscos de uma organização com base em fatores organizacionais, de sistema e regulatórios.

CSF (Estrutura de Segurança Comum) da HITRUST (Health Information Trust Alliance)

A HITRUST oferece três graus de garantia ou níveis de avaliação: autoavaliação, validação do LCR e certificação do LCR. Cada nível é construído com rigor crescente no nível abaixo dele. Uma organização com o mais alto nível, certificada pelo CSF, atende a todos os requisitos de certificação do CSF. O Microsoft Azure e o Office 365 são os primeiros serviços de nuvem de hiperescala a receber a certificação para o HITRUST CSF. A Coalfire, uma empresa de avaliação HITRUST, realizou as avaliações com base em como o Azure e o Office 365 implementam requisitos de segurança, privacidade e regulamentação para proteger informações confidenciais. A Microsoft dá suporte ao Programa de Responsabilidade Compartilhada HITRUST.

Saiba como acelerar sua implantação HITRUST com nosso Blueprint de Segurança e Conformidade do Azure.

Baixe o plano da Matriz de Responsabilidade do Cliente (CRM) Microsoft Azure HITRUST v9.0d

Plataformas e serviços de nuvem no escopo da Microsoft

Azure, Microsoft Dynamics 365 e HITRUST

Para obter mais informações sobre a conformidade do Azure, do Dynamics 365 e de outros serviços online, consulte a oferta do Azure HITRUSTE.

Office 365 e HITRUST

Ambientes do Office 365

O Microsoft Office 365 é uma plataforma em nuvem de hiperescala de vários locatários e uma experiência integrada de aplicativos e serviços disponíveis para clientes em várias regiões no mundo todo. A maioria dos serviços do Office 365 permite que os clientes especifiquem a região onde os dados do cliente estão localizados. A Microsoft pode replicar dados do cliente para outras regiões dentro da mesma área geográfica (por exemplo, os Estados Unidos) para resiliência de dados, mas a Microsoft não replicará dados do cliente fora da área geográfica escolhida.

Essa seção aborda os seguintes ambientes do Office 365:

  • Software cliente (Cliente): software cliente comercial em execução em dispositivos do cliente.
  • Office 365 (Comercial): o serviço público comercial em nuvem do Office 365 disponível globalmente.
  • Nuvem da Comunidade do Office 365 Government (GCC): o serviço em nuvem do Office 365 GCC está disponível para governos federais, estaduais, locais e tribais dos Estados Unidos, assim como prestadores de serviços que armazenam ou processam dados em nome do governo dos EUA.
  • Nuvem da Comunidade do Office 365 Government – Alto (GCC High): o serviço em nuvem do Office 365 GCC High foi projetado de acordo com as Diretrizes de Segurança de Nível 4 do Departamento de Defesa (DoD) e suporta informações federais e de defesa rigorosamente regulamentadas. Esse ambiente é usado por agências federais, pela Base Industrial de Defesa (DIBs), e por empreiteiras governamentais.
  • Office 365 DoD (DoD): o serviço de nuvem do Office 365 DoD foi projetado de acordo com as Diretrizes de Segurança de Nível 5 das Exigências do DoD e apóia os rígidos regulamentos federais e de defesa. Esse ambiente se destina ao uso exclusivo do Departamento de Defesa dos EUA.

Use esta seção para ajudar a cumprir suas obrigações de conformidade em setores regulamentados e mercados globais. Para descobrir quais serviços estão disponíveis em quais regiões, consulte Informações de disponibilidade internacional e o artigo Onde os dados do seu cliente do Microsoft 365 são armazenados. Para obter mais informações sobre o ambiente de nuvem do Office 365 Government, consulte o artigo Nuvem do Office 365 Government.

Sua organização é totalmente responsável por garantir o cumprimento de todas as leis e regulamentos aplicáveis. As informações fornecidas nesta seção não constituem aconselhamento jurídico e você deve consultar os consultores jurídicos para quaisquer questões relativas à conformidade regulamentar da sua organização.

Aplicabilidade do Office 365 e serviços no escopo

Use a seguinte tabela para determinar a aplicabilidade para seus serviços e assinatura do Office 365:

Aplicabilidade Serviços no escopo
Comercial Serviço de Feed de Atividades, Serviços do Bing, Delve, Proteção do Exchange Online, Exchange Online, Microsoft Teams, Portal do Cliente do Office 365, Office Online, Infraestrutura de Serviços do Office, Relatórios de Uso do Office, OneDrive for Business, People Cartão, SharePoint Online, Windows Ink

Auditorias Office 365, relatórios e certificados

A certificação HITRUST CSF do Office 365 é válida por dois anos.

Perguntas frequentes

Por que alguns serviços do Office 365 não estão no escopo desta certificação?

A Microsoft oferece as ofertas mais abrangentes em comparação com outros provedores de serviços de nuvem. Para acompanhar nossas amplas ofertas de conformidade em todas as regiões e setores, incluímos serviços no escopo de nossos esforços de garantia com base na demanda do mercado, feedback do cliente e ciclo de vida do produto. Se um serviço não estiver incluído no escopo atual de uma oferta de conformidade específica, sua organização será responsável por avaliar os riscos com base em suas obrigações de conformidade e determinar como você processa os dados nesse serviço. Coletamos continuamente feedback dos clientes e trabalhamos com reguladores e auditores para expandir nossa cobertura de conformidade para atender às suas necessidades de segurança e conformidade.

A certificação da Microsoft significa que, se minha organização usa o Office 365, ele está em conformidade com o HITRUST CSF?

Quando você armazena seus dados em um SaaS como o Office 365, é uma responsabilidade compartilhada entre a Microsoft e sua organização obter conformidade. A Microsoft gerencia a maioria dos controles de infraestrutura, incluindo segurança física, controles de rede e controles no nível do aplicativo. Sua organização é responsável por gerenciar os controles de acesso e proteger seus dados confidenciais. A certificação HITRUST do Office 365 demonstra a conformidade da estrutura de controle da Microsoft. Com base nessa estrutura, sua organização precisa implementar e manter seus próprios controles de proteção de dados para atender aos requisitos HITRUST CSF.

A Microsoft fornece orientação para minha organização implementar controles apropriados ao usar o Office 365?

Sim, você pode encontrar ações recomendadas do cliente no Gerenciador de Conformidade, soluções de nuvem entre a Microsoft que ajudam sua organização a atender a obrigações complexas de conformidade ao usar serviços de nuvem. Especificamente, para o HITRUST CSF, recomendamos que você execute avaliações de risco usando as avaliações NIST 800-53 e NIST CSF no Gerenciador de Conformidade. Nas avaliações, fornecemos orientações passo a passo e as soluções da Microsoft que você pode usar para implementar seus controles de proteção de dados. Você pode saber mais sobre o Gerenciador de Conformidade no Gerenciador de Conformidade do Microsoft Purview.

Use o Gerenciador de Conformidade do Microsoft Purview para avaliar seu risco

O Gerenciador de Conformidade do Microsoft Purview é um recurso no portal do Microsoft Purview para ajudá-lo a entender a postura de conformidade da sua organização e tomar medidas para ajudar a reduzir os riscos. O Gerenciador de Conformidade oferece um modelo premium para criar uma avaliação para essa regulamentação. Encontre o modelo na página modelos de avaliação no Gerenciador de Conformidade. Saiba como criar avaliações no Compliance Manager.

Recursos