Międzynarodowa Organizacja Normalizacyjna (ISO) jest globalnym, pozarządowym organem skupiającym ekspertów, którzy zapewniają wytyczne dotyczące konsekwentnego osiągania powszechnie uznawanych standardów w zakresie zarządzania procesami. Firma Esri utrzymuje zgodność z dwoma certyfikatami ISO, które potwierdzają zapewnienie bezpieczeństwa i prywatności:
- ISO/IEC 27001:2022 — promuje holistyczne podejście do bezpieczeństwa informacji w odniesieniu do weryfikacji osób, strategii i technologii.
- ISO/IEC 20243:2023 — dotyczy zagrożeń związanych z celowo skażonymi i podrobionymi produktami i usługami.
Usługi Esri objęte zakresem
- ArcGIS ISO Cloud
- Dostawcy usług w chmurze (CSP)
ArcGIS ISO Cloud
System Zarządzania Bezpieczeństwem Informacji (ISMS) firmy Esri został uznany za zgodny z mechanizmami kontrolnymi normy ISO 27001:2022. Obejmuje to zarówno usługę ArcGIS Online, jak i ArcGIS Location Platform w unijnej (EU) lokalizacji hostingu regionalnego. ArcGIS ISO Cloud to podzbiór Certyfikowanych Usług Esri, które jednoznacznie wchodzą w zakres certyfikacji Esri. Kolejne usługi i regiony zostaną objęte przyszłymi procesami certyfikacji ISO 27001.
- Certyfikat ArcGIS ISO Cloud (zasób dostępny publicznie)
- Odwzorowanie elementów kontrolnych ISO 27001 na FedRAMP (zasób dostępny publicznie)
Firma Esri zakończyła proces samooceny zgodności z normą ISO/IEC 20243-1:2018 (O-TTPS) w kwietniu 2023 roku. Jest to zestaw wytycznych, wymagań i zaleceń, które dotyczą konkretnych zagrożeń dla integralności sprzętu i komercyjnych rozwiązań gotowych do użycia w całym cyklu ich życia. Norma ISO 20243 została zaktualizowana w 2023 roku, ale zamiast przeprowadzać ponowną certyfikację w odniesieniu do nowej wersji, w 2024 roku firma Esri uwzględniła nowe wymogi NIST 800-53 Rev 5 dotyczące łańcucha dostaw, które w sposób bardziej ogólny ujmowały zagadnienie cyberbezpieczeństwa łańcucha dostaw. Certyfikat ISO 27001 firmy Esri poświadcza, że Esri prowadzi System Zarządzania Bezpieczeństwem Informacji (ISMS) zgodny z wymogami normy ISO 27001:2022 w celu zachowania poufności, integralności i dostępności platform, usług i aplikacji objętych zakresem certyfikacji, które są używane do przetwarzania, przesyłania i przechowywania zasobów klientów i/lub danych osobowych w ramach ofert zlokalizowanych w UE.
- Certyfikacja usługi ArcGIS Online pod kątem zgodności z normą ISO 20243:2018 (samocertyfikacja)
Notatka:
Choć hosting regionalny obejmuje również region APAC, certyfikacja ISO 27001 firmy Esri dla ArcGIS ISO Cloud dotyczy obecnie wyłącznie usług objętych zakresem w europejskiej lokalizacji hostingu regionalnego i nie rozciąga się na region APAC. Firma Esri aktywnie pracuje nad rozszerzeniem zakresu certyfikacji ISO 27001 o region APAC. Dostawcy AWS i Microsoft Azure utrzymują certyfikaty ISO 27001 dla swoich usług chmurowych objętych zakresem, co potwierdza bezpieczeństwo infrastruktury bazowej, ale nie rozszerza zakresu certyfikacji ISO samej firmy Esri.
Obsługa dyrektywy NIS2
Dyrektywa NIS2 (Dyrektywa (UE) 2022/2555) wymaga stosowania środków zarządzania ryzykiem w cyberbezpieczeństwie oraz ładu korporacyjnego, a także zachęca do korzystania z uznanych norm. Certyfikat ISO 27001 firmy Esri dla ArcGIS ISO Cloud może wspierać klientów w spełnianiu wymogów dochowania należytej staranności wynikających z dyrektywy NIS2, dostarczając niezależny dowód posiadania certyfikowanego systemu ISMS, udokumentowanych mechanizmów kontrolnych podlegających stałemu nadzorowi oraz zgodności z wieloma obszarami środków wymienionych w artykule 21.
Klienci pozostają odpowiedzialni za potwierdzenie adekwatności zakresu certyfikacji oraz spełnienie wszelkich wymogów sektorowych i krajowych.
Dostawcy usług w chmurze
Rozwiązanie ArcGIS ISO Cloud korzysta z usług dostawców chmurowych Amazon Web Services oraz Microsoft Azure, którzy posiadają certyfikaty ISO.
- Certyfikaty ISO Microsoft Azure (dostęp bezpłatny/chroniony)
- Certyfikat ISO 27001 Amazon Web Services (zasób dostępny publicznie)