Nossa equipe global de especialistas em segurança dedicados protege seus dados 24 por dia, 7 dias da semana, 365 dias por ano. Veja como protegemos a Now Platform®.
Todos os anos, a ServiceNow passa por uma auditoria rigorosa feita por empresas independentes e órgãos governamentais para provar que cumprimos vários padrões globais e regionais.
Como a segurança de dados é fundamental para nós, desenvolvemos nossos serviços em nuvem para garantir que seus dados estejam sempre protegidos. Cada nova versão da Now Platform contém novas propriedades de segurança.
Temos o compromisso de fornecer a você controle total sobre seus dados. Aderimos a um dos mais amplos portfólios de padrões do setor e cumpriremos os novos mandatos de privacidade e segurança digital à medida que evoluírem.
ISO/IEC 27001:2013
A certificação ISO/IEC 27001:2013 especifica as práticas recomendadas e os controles de gestão de segurança com base no guia de práticas recomendadas do ISO/IEC 27002. Ela garante que nosso sistema de gerenciamento de segurança da informação (ISMS) seja ajustado para acompanhar as mudanças nas ameaças à segurança, o que é essencial no mundo acelerado da segurança de TI.
A recertificação é obtida por auditoria a cada três anos, incluindo uma solicitação de auditoria de vigilância anual para provar que a ServiceNow:
1. Projetou e implementou um ISMS abrangente.
2. Adotou um processo contínuo de gerenciamento de riscos para garantir que os controles adequados de segurança da informação estejam em vigor para atender a cenários e riscos de ameaças em evolução.
3. Avalia sistematicamente os riscos à segurança da informação de maneira adequada, levando em consideração vários fatores, incluindo o impacto das ameaças e as vulnerabilidades da empresa.
A ServiceNow é uma organização com certificação ISO/IEC 27001 desde 2012. O certificado está disponível aqui.
ISO/IEC 27017:2015
O padrão ISO/IEC 27017:2015 está relacionado à implementação dos controles de segurança das informações específicos à nuvem presentes no ISO/IEC 27002.
A certificação é obtida por uma auditoria anual independente, e a ServiceNow é uma organização com certificação ISO/IEC 27017:2015 desde 2018.
ISO/IEC 27018:2014
O ISO/IEC 27018:2014 é um código de práticas baseado no ISO/IEC 27002 e relacionado à proteção de informações pessoalmente identificáveis (PII) em nuvens públicas, em conformidade com os princípios de privacidade do ISO/IEC 29100.
A certificação é obtida por uma auditoria anual independente e a ServiceNow é uma organização com certificação ISO/IEC 27018:2014 desde 2016.
Relatórios SSAE 18 SOC 1 e SOC 2
A estrutura Service Organizational Control (SOC) é uma certificação de que a ServiceNow cumpre o padrão exigido relacionado a ter controles em vigor para proteger a confidencialidade, a integridade e a disponibilidade dos dados de nossos clientes na nuvem.
- O foco da SOC 1 é a eficácia dos controles internos que afetam os relatórios financeiros dos clientes
- A SOC 2 avalia os controles relativos a disponibilidade, integridade, segurança, confidencialidade ou privacidade.
A ServiceNow é auditada anualmente por um terceiro e mantém sua certificação SSAE 18 SOC 1 Type 2 desde 2011 (o SSAE 18 substituiu o SSAE 16 em 2017). O SSAE 18 está alinhado ao padrão internacional ISAE3402 e substituiu o SAS70, agora obsoleto.
O relatório SOC 1 da ServiceNow cobre o período de 1º de outubro (do ano civil anterior) a 30 de setembro (ano civil atual) e está disponível por meio do ServiceNow CORE no final de cada ano civil (dezembro).
A ServiceNow também tem a certificação SOC 2 Type 2 desde 2013, relevante para controles de segurança, disponibilidade e confidencialidade listados nos TSC (Trust Services Criteria, critérios de serviços de confiança) da AICPA.
O relatório SOC 2 da ServiceNow cobre o período de 1º de outubro (do ano civil anterior) a 30 de setembro (ano civil atual) e está disponível por meio do ServiceNow CORE no final de cada ano civil (dezembro).
Uma certificação temporária é fornecida entre os períodos de auditoria para que a empresa permaneça coberta o ano inteiro.
A certificação temporária SOC 1 da ServiceNow cobre o período de 1º de outubro (ano civil atual) a 31 de dezembro (ano civil atual) e está disponível no ServiceNow CORE no final de cada primeiro trimestre do calendário do próximo ano
A certificação temporária SOC 2 da ServiceNow cobre o período de 1º de outubro (ano civil atual) a 31 de dezembro (ano civil atual) e está disponível no ServiceNow CORE no final de cada primeiro trimestre do calendário do próximo ano.
Padrão BSI Cloud Computing Compliance Controls Catalog (C5)
O C5 é um catálogo de controles de conformidade específico para nuvem desenvolvido pelo German Federal Office for Information Security (BSI) e utilizado nos setores público e privado. O relatório de certificação C5 segue processos e esquemas semelhantes aos dos relatórios AICPA SOC 2 e abrange boa parte dos requisitos dos Critérios de Serviços de Confiança do AICPA, com a adição de requisitos específicos focados em nuvem. A ServiceNow recebeu seu Relatório de certificação C5 em 2020.
Reconhecimento de Privacidade da APEC para Processadores (PRP)
O APEC PRP é uma certificação voluntária para processadores de dados específica para a região Ásia-Pacífico e desenvolvida por membros locais da região. As certificações são renovadas anualmente, mas os avaliadores são atualizados, possivelmente, com mais frequência sobre qualquer mudança que possa ter um impacto maior nos processos e/ou procedimentos de privacidade do processador.
ISO/IEC 27701: PIMS (Privacy Information Management System, sistema de gerenciamento de informações de privacidade )
Esta extensão da ISO/IEC 27001 se concentra no estabelecimento e manutenção de um PIMS. Isso é relevante para a ServiceNow como um processador de dados do cliente que pode conter PII (Personally Identifiable Information, informação pessoalmente identificável). A ServiceNow recebeu esta certificação em 2020.
PinkVERIFY™
O PinkVERIFY™ garante que a ServiceNow seja capaz de demonstrar que seus produtos de Gerenciamento de Serviços de TI (ITSM) são compatíveis com as práticas recomendadas da Information Technology Infrastructure Library (ITIL).
A ServiceNow orgulha-se de ter sido a primeira fornecedora de SaaS a obter o status PinkVERIFY™ em 11 processos de ITIL em 2009 e tem aprimorado continuamente suas soluções de GSTI, mantendo a certificação nesse setor.
FedRAMP JAB High P-ATO (para entidades governamentais dos EUA)
A ServiceNow tem a honra de ter alcançado o nível High do Federal Risk and Authorization Management Program Joint Authorization Board P-ATO (FedRAMP JAB). Isso nos permite acelerar a adoção de nossas soluções em nuvem seguras por parte das agências federais dos EUA e oferece uma abordagem padronizada para avaliar, monitorar e autorizar produtos e serviços de computação em nuvem nos termos do Federal Information Security Management Act (FISMA).
A ServiceNow recebeu o JAB High Provisional Authority to Operate (P-ATO) em 2019. O FedRAMP JAB High P-ATO também atende aos requisitos de Nível 4 de impacto do Departamento de Defesa.
Autorização de Nível 4 de impacto do Departamento de Defesa (para entidades do Departamento de Defesa/Comunidade de Inteligência dos EUA)
A Autorização de nível 4 de impacto do Departamento de Defesa facilita a aquisição de produtos da ServiceNow pelo Departamento de Defesa (DoD) e pela Comunidade de Inteligência (IC) dos EUA. Ela estabelece um padrão básico definido pela Defense Information System Agency (DISA) no Guia de Requisitos de Segurança (SRG) para computação em nuvem.
Em 2019, a ServiceNow obteve a Autorização de nível 4 de impacto (IL-4) do Departamento de Defesa. A norma IL-4 tem como base os controles do FedRAMP High e controles adicionais definidos pela DISA.
Conformidade com o Privacy Shield
A ServiceNow está em conformidade com a EU U.S. Privacy Shield Framework e o Swiss – U.S. Privacy Shield Framework estabelecidos pelo Departamento de Comércio dos Estados Unidos com relação à coleta, uso e retenção de dados pessoais transferidos da União Europeia e Reino Unido, e da Suíça para os Estados Unidos, respectivamente. Para saber mais sobre a estrutura do escudo de proteção de privacidade, acesse o site do escudo de proteção de privacidade do departamento de comércio aqui.
Nível 3 da Norma de segurança em nuvem de várias camadas da Singapura (MTCS)
A MTCS Nível 3 é uma certificação que garante que a ServiceNow atenda aos padrões relacionados à confidencialidade e integridade dos dados dos clientes na nuvem para Cingapura. Ela se baseia no ISO/IEC 27001 e abrange a soberania, retenção e disponibilidade de dados, juntamente com o plano de continuidade dos negócios e recuperação de desastres.
A ServiceNow tem o orgulho de ter alcançado a MTCS Nível 3, o nível mais alto disponível da certificação.
Serviço em Nuvem Certificado para ASD IRAP
Ser um Serviço em Nuvem Certificado para ASD IRAP permite que a ServiceNow interaja de forma efetiva com as agências governamentais australianas para que elas usem a Now Platform®. Este padrão de certificação é definido pela Australian Signals Directorate (ASD), que é uma agência de inteligência no Departamento de Defesa do Governo australiano.
A ServiceNow tem o orgulho de ter obtido a Certificação da ASD em 2017 e foi emitida uma Carta de Certificação e um Relatório de Certificação da ASD de acordo.
Provedor de nuvem Protected-B do governo do Canadá
O Canadian Centre for Cyber Security (CCCS) estabeleceu um conjunto de requisitos físicos e lógicos que devem ser atendidos para ser um Provedor de nuvem Protected-B certificado. Os provedores de nuvem devem demonstrar conformidade com o pessoal do CCCS antes da aprovação como Provedor de nuvem Protected-B. Protected-B é o nível de classificação de dados definido pelo governo que foi aprovado para armazenamento na nuvem.
A ServiceNow se tornou um provedor de nuvem GC Protected-B em 2020. Mais informações podem ser encontradas aqui
Relatório SOC 2 + HITRUST
O HITRUST foi desenvolvido pelo setor de saúde para padronizar os objetivos de conformidade por meio de sua Estrutura de controles FCS, originalmente construída com base na ISO27001. Desde então, a empresa incorporou e mapeou muitos padrões de segurança comuns, incluindo o NIST 800-53 e o AICPA SOC 2 Trust Services Criteria. O relatório SOC 2 + HITRUST é uma colaboração entre a AICPA e a HITRUST Alliance. Ele fornece um mecanismo para que o auditor de serviço opine sobre o design e a eficácia dos Trust Services Criteria e do HITRUST CSF no mesmo relatório.