Entendendo a conformidade para Event Streams
IBM® Event Streams for IBM Cloud® é um barramento de mensagem seguro e altamente disponível que é construído com Apache Kafka. O serviço é construído com base nos seguintes melhores padrões de mercado.
IBM Cloud para Serviços Financeiros
Event Streams é IBM Cloud® para Serviços financeiros certificados. Para obter informações sobre como solicitar um relatório do IBM Cloud for Financial Services, consulte IBM Cloud programas de conformidade de mercado.
O plano Enterprise é certificado pelo IBM Cloud® Financial Services.
Regulamento Geral sobre a Proteção de Dados (GDPR)
O GDPR procura criar uma estrutura de lei de proteção de dados harmonizada em toda a UE. O objetivo é devolver aos cidadãos o controle de seus dados pessoais e, ao mesmo tempo, impor regras rígidas àqueles que hospedam e "processam" esses dados, em qualquer lugar do mundo. O regulamento também introduz regras que se relacionam com a livre circulação de dados pessoais dentro e fora da UE.
Com o Regulamento Geral de Proteção de Dados, os clientes do Event Streams podem confiar no entendimento e na conformidade da equipe do Event Streams com os padrões e a legislação emergentes de privacidade de dados. Os clientes também podem contar com a capacidade mais ampla da IBM de fornecer um conjunto abrangente de soluções para ajudar empresas de todos os portes com seus próprios requisitos internos de governança de dados.
Os planos Enterprise e Standard são certificados pelo GDPR.
Health Insurance Portability and Accountability Act (HIPAA)
O Event Streams atende aos controles IBM necessários que são proporcionais aos requisitos de Segurança e Regra de privacidade do Health Insurance Portability and Accountability Act (HIPAA) de 1996. Esses requisitos incluem proteções administrativas, físicas e técnicas apropriadas, requeridas pelas Associações de Negócios na 45 CFR Parte 160 e Subpartes A e C da Parte 164. O HIPAA deve ser solicitado no momento do fornecimento e requer um representante para assinar um contrato de Business Associate Addendum (BAA) com a IBM.
O plano Enterprise atende aos requisitos HIPAA.
ISO 27001/27017/27018 e ISO 27701
Event Streams é certificado ISO 27001, 27017, 27018 e ISO 27701. ISO 27001 (Organização Internacional de Normalização) é uma norma internacional para a segurança da informação. A ISO 27017/27018 é uma estrutura de segurança de informações para provedores de serviços em Nuvem A ISO 27701 é um complemento de privacidade e requer o desenvolvimento e gerenciamento de um sistema de gerenciamento de informações de privacidade (PIMS).
Os certificados e a listagem dos produtos em nuvem certificados podem ser localizados no IBM Trust Center na seção IBM Cloud Compliance Programs - Global.
Os planos Enterprise e Standard têm certificação ISO 27001, 27017, 27018 e ISO 27701.
Programa de Gestão e Avaliação de Segurança do Sistema de Informação (ISMAP)
Os planos Standard e Enteprise do Event Streams são certificados pelo ISMAP (Information System Security Management and Assessment Program), o programa do governo japonês para avaliar a segurança de serviços de nuvem pública.
Os planos Enterprise e Standard são certificados por ISMAP.
Catálogo de Controles de Conformidade de Computação em Nuvem (C5)
Event Streams Os planos Standard e Enterprise são certificados para C5 (Cloud Computing Compliance Controls Catalog) e atendem aos requisitos de segurança de nuvem e a adoção de soluções de nuvem pública por agências do governo alemão.
Os planos Enterprise e Standard são certificados C5.
Certificação SOC 1 Tipo 2, SOC 2 Tipo 2 e SOC 3
O IBM® fornece um relatório de Service Organization Controls (SOC) para Event Streams. Os relatórios avaliam os controles operacionais do IBM de acordo com os critérios estabelecidos pelos Princípios de Serviços de Confiança do Instituto Americano de Contadores Públicos Certificados (AICPA). Os Princípios de Serviços de Confiança definem sistemas de controle adequados e estabelecem padrões de mercado para provedores de serviços, como IBM Cloud, para proteger os dados e informações de seus clientes.
Você pode solicitar um relatório SOC no portal do cliente ou entrar em contato com seu representante de vendas. Como alternativa, você pode abrir um tíquete de suporte no site IBM Cloud support.
Os planos Enterprise e Standard são certificados SOC.
Payment Card Industry Data Security Standard (PCI DSS)
Event Streams o site IBM Cloud realiza avaliações anuais do PCI DSS usando um QSA (Qualified Security Assessor, avaliador de segurança qualificado) aprovado, e os guias AOCs (Attestations of Compliance, atestados de conformidade) e SRM (Service Responsibility Matrix, matriz de responsabilidade de serviço) resultantes estão disponíveis mediante solicitação do cliente. Auditores revisaram o Event Streams quanto à conformidade com o PCI DSS versão 3.2.1 no Provedor de Serviços Nível 1.
Se você pretende armazenar informações confidenciais em um banco de dados IBM Cloudant, deve-se usar a criptografia do lado do cliente para renderizar dados ilegíveis para operadores IBM Cloudant. Por exemplo, para conformidade com PCI DSS, você deve criptografar o Primary Account Number (PAN) antes de enviar um documento que o contém para o banco de dados.
Os clientes são responsáveis pelo armazenamento, processamento e transmissão de seus dados do dono do cartão e podem criar ambientes de dados do dono do cartão (CDEs) que podem armazenar, transmitir ou processar dados do dono do cartão usando o Event Streams. Os clientes podem solicitar e usar os guias do AOCs e da SRM da IBM Cloud quando buscam as suas próprias certificações do PCI DSS. É de responsabilidade do cliente documentar e operar CDEs e aplicativos que são construídos usando os serviços da IBM Cloud Platform de uma maneira compatível com o PCI DSS.
Event Streams a documentação sobre segurança de serviços e exclusão de dados abrange métodos para gerenciar os dados do titular do cartão no ambiente, de acordo com os requisitos da PCI. É de responsabilidade do cliente familiarizar-se com esses processos e gerenciar a retenção de dados e a remoção do serviço de acordo com as políticas do cliente. Para facilitar esse processo, nenhum dado do dono do cartão pode ser usado em um ID do documento do Event Streams. Se os dados do PAN precisarem ser armazenados no Event Streams, eles deverão ser tornados ilegíveis (de acordo com o requisito 3.4 do PCI) antes da transmissão para o serviço do Event Streams.
Uma lista completa de serviços da IBM Cloud Platform prontos para o PCI DSS, além de opções para solicitar os guias AOC e SRM do PCI DSS, podem ser localizadas na página de conformidade da IBM Cloud.
Os planos Enterprise e Standard são certificados PCI DSS.
Programa de Avaliadores Registrados (IRAP) do Information Security (InfoSec)
O Information Security (InfoSec) Registered Assessors Program (IRAP) descreve uma estrutura para avaliar a implementação e a eficácia do Event Streams e dos controles de segurança do IBM Cloud®com relação ao Information Security Manual (ISM) do governo australiano.. O plano Enterprise IBM® Event Streams for IBM Cloud® foi avaliado como compatível com o IRAP Protegido. Para obter relatórios, documentação e detalhes adicionais sobre IBM Cloud® Ofertas Protegidas pelo IRAP, consulte IBM Cloud compliance: IRAP(Austrália).
O plano Enterprise é protegido por IRAP.