L'Organizzazione internazionale per la normazione (ISO) è un organismo globale e non governativo di esperti che fornisce linee guida per il raggiungimento coerente di standard universalmente riconosciuti per l'approccio alla gestione dei processi. Esri mantiene la compatibilità con due certificazioni ISO riguardanti la garanzia di sicurezza e privacy:
- ISO/IEC 27001:2022: promuove un approccio olistico alla sicurezza delle informazioni riguardo al controllo di persone, politiche e tecnologia.
- ISO/IEC 20243:2023: gestisce le minacce correlate a prodotti e servizi corrotti e contraffatti con intento malevolo.
Servizi Esri in-campo
- Cloud ISO di ArcGIS
- Provider di servizi cloud (CPS)
Cloud ISO di ArcGIS
Ili sistema di gestione della sicurezza delle informazioni (ISMS) di Esri è stato riconosciuto conforme ai controlli di sicurezza ISO 27001:2022. Sono inclusi sia ArcGIS Online che ArcGIS Location Platform nella posizione di hosting regionale dell'Unione Europea (EU). Il cloud ISO di ArcGIS ISO è il sottoinsieme dei Servizi certificati Esri inclusi esplicitamente nell'ambito della certificazione di Esri. Ulteriori regioni e servizi saranno coperti dall'impegno futuro alla certificazione ISO 27001.
- Certificato del cloud ISO di ArcGIS (pubblico)
- Mappatura di controllo ISO 27001 - FedRAMP (pubblico)
Esri ha completato un'autocertificazione per la conformità a ISO/IEC 20243-1:2018 (O-TTPS) nell'aprile 2023. Si tratta di un set di linee guida, requisiti e raccomandazioni che vertono su specifiche minacce all'integrità di prodotti hardware e COTS (Commercial Off-The-Shelf) in tutto il ciclo di vita del prodotto. Lo standard ISO 20243 è stato successivamente aggiornato nel 2023 e, invece di ricertificare in base alla nuova versione, nel 2024, Esri ha integrato i nuovi requisiti NIST 800-53 Rev 5 Supply Chain, che affrontano in modo più olistico i problemi della catena di fornitura informatica. La certificazione ISO 27001 di Esri attesta che Esri attua un sistema di gestione della sicurezza delle informazioni (ISMS) conforme ai controlli ISO 27001:2022 per proteggere la riservatezza, l'integrità e la disponibilità di piattaforme/servizi/app in ambito utilizzati per elaborare, trasmettere e archiviare gli asset e le informazioni di identificazione personale per le offerte con base UE.
- ArcGIS Online ISO 20243:2018 (Autocertificazione)
Nota:
Mentre l'hosting regionale include APAC, la certificazione ISO 27001 di Esri per il cloud ISO di ArcGIS attualmente si applica ai servizi nell'ambito nella posizione di hosting regionale europea e non si estende all'APAC. Esri si impegna attivamente per espandere la copertura di certificazione ISO 27001 per includere APAC. AWS e Microsoft Azure detengono le certificazioni ISO 27001 per servizi cloud in ambito, con la garanzia di un'infrastruttura di supporto sottostante, ma non estendono l'ambito ISO di Esri.
Supporto alla Direttiva NIS2
NIS2 (Direttiva 2022/2555 dell'UE) richiede misure e governance per la gestione dei rischi correlati alla sicurezza informatica, e incoraggia l'uso di standard riconosciuti. La certificazione ISO 27001 per il cloud ISO di ArcGIS può supportare la due diligence NIS2 dei clienti fornendo evidenze indipendenti di un sistema ISMS certificato, controlli documentati sulla supervisione continua e allineamento a numerose aree di misure di cui all'art. 21.
I clienti rimangono responsabili della conferma dell'idoneità dell'ambito e della conformità ai requisiti nazionali e specifici del settore.
Provider di servizi cloud
Il cloud ISO di ArcGIS utilizza provider di servizi cloud sia di Amazon Web Service che di Microsoft Azure certificati ISO.
- Certificati ISO di Microsoft Azure (Libero/Protetto)
- Certificato ISO 27001 di Amazon Web Services (Pubblico)