金融市场监管局(瑞士) - FINMA
Atlassian 外包指南
免责声明
以下指导仅用于帮助公共部门的瑞士云客户以及被金融市场监管局(Eidgenössische Finanzmarktaufsicht,FINMA)视为"受监管实体"的企业组织,这些组织在评估 Atlassian 的云产品和相关服务时考虑将业务功能外包给云。
本报告仅供 Atlassian 向其云客户提供有关我们如何遵守 FINMA 的信息和指导。与此同时,我们还有一份专门的责任共担白皮书,其中讨论了像 Atlassian 这样的 CSP(云服务提供商)及其客户在确保遵守 FINMA 时需要牢记的共同责任。此共同责任模式并不能消除使用 Atlassian Cloud 产品的客户所承担的责任和风险,但它确实通过多种方式帮助减轻了我们客户的负担,这些方式包括:管理和控制系统组件以及对设施实施物理控制,以及将部分安全与合规成本从我们的客户转移到 Atlassian。
有关我们在客户数据保护方面的承诺,请访问我们的“安全实践”页面。
| FINMA 指导 | Atlassian 回应 | Atlassian 资源 |
简介 |
| FINMA 主要负责应对金融机构的运营和外包风险 — 确保 (i) 金融机构在与外包服务提供商合作时保持适当的安全治理控制,以保护自己、债权人和个人;(ii) 瑞士金融市场有效运作。 |
|
德国联邦金融监管局 (BaFin) 外包指南 |
| 我们的 FINMA 外包指导白皮书针对每项要求以及 Atlassian Cloud Enterprise 如何帮助您履行义务提供了相对应的信息,其中包括有关审计权利、发布指令的权利、数据安全、终止以及供应链外包的信息。有关我们在客户数据保护方面的承诺,请访问我们的“安全实践”页面。 | |
EBA 指导 |
| 我们的 FINMA 外包指导白皮书针对每项要求以及 Atlassian Cloud Enterprise 如何帮助您履行义务提供了相对应的信息,其中包括有关审计权利、发布指令的权利、数据安全、终止以及供应链外包的信息。有关我们在客户数据保护方面的承诺,请访问我们的“安全实践”页面。 | |
外包职能清单 | 4.1. (14) 客户必须保留最新的外包职能清单,其中包括外包职能的描述、服务提供商(包括分包商)、外包接受者以及负责外包的客户内部单位 | 我们认为,这是我们对客户,即受监管机构的义务。但是,在某些情况下,Atlassian 可能会根据 GDPR 将某些关键或重要职能分包给高质量服务提供商(例如数据托管提供商)。 | |
服务提供商的选择、指导和监控 | 5.1. (16) 在协议签署之前,服务规范必须根据外包的目的予以商定和记录。这包括执行风险分析,分析中要考虑主要的经济和运营因素以及相关的风险和机会 | 此义务不适用于云服务提供商。不过,Atlassian 确实会提供几种资源来帮助其客户执行必要的风险评估和尽职调查。有关 Atlassian 安全和运营实践的更多信息,请访问 Atlassian 的 Trust Center (https://www.atlassian.com/trust),在那里您会找到: | |
5.2. (17) 在选择服务提供商时,必须适当地考虑其专业能力以及财务和人力资源,并对这些方面进行检查。如果将多项职能外包给同一个服务提供商,则必须考虑风险集中情况。 | 请参阅我们对第 4.1 节和第 5.1 节的回应中的相关指导。 |
| |
5.3. (18) 在决定外包和选择服务提供商时,必须考虑更换服务提供商的可能性以及这种变更可能产生的后果。服务提供商必须提供永久服务提供保障。我们必须预先采取措施来应对外包职能的内包或转移。 | 在您购买了适用的所涉云产品的订阅期内,我们将尽商业上合理的努力为您提供每月正常运行时间百分比,定义如下(“服务级别承诺”):
有关所涉云产品的相应服务级别条款以及不符合服务级别的补救措施,请参阅我们的服务级别协议和相应的产品特定条款。 | Atlassian 服务级别协议 | |
5.4. (19) 双方的职责必须以合同的形式加以约定和界定,特别是接口和责任方面。 | 查看 Atlassian 客户协议 -> https://www.atlassian.com/legal/atlassian-customer-agreement | ||
5.5. (20 - 21) 客户必须持续监控和评估外包提供商的服务,因此,必须订立合同条款来规定必要的指导和控制权利。 | 为了帮助您履行合规性和生成报告,我们会共享信息和最佳实践并允许您轻松访问有关我们产品功能的文档。我们的产品会定期进行安全性、隐私和合规性控制方面的独立验证,从而获得符合全球标准的认证以赢得您的信任。 | ||
安全性 | 6.1. (24) 双方必须以合同的形式约定适用的安全要求,且客户必须监控这些要求的遵守情况 | Atlassian 客户协议 (https://www.atlassian.com/legal/atlassian-customer-agreement) 第 4.2 节中提供了有关安全性的合同承诺,其中声明,Atlassian 已实施并将维护适当的物理、技术和组织措施,以保护您的客户数据免遭未经授权的访问、销毁、使用、修改或披露。该节还声明,Atlassian 将维护一项包含独立第三方审计和认证在内的合规计划。我们的 Trust Center (https://www.atlassian.com/trust) 会不时更新,提供有关我们的安全措施和认证的更多详细信息。 | |
6.2. (25) 双方必须制定安全框架,确保在紧急情况下能够继续履行外包职能 | 我们维护着业务连续性计划和灾难恢复计划,详见我们的 Trust Center (https://www.atlassian.com/trust/security/security-practices#business-continuity-and-disaster-recovery-management) 所述。我们会至少每年一次对这些计划进行审查和测试。 | ||
审计和监管 | 7.1. (26) 客户、其审计公司和 FINMA 必须能够验证服务提供商是否遵守监管规定。为此,他们必须拥有合同权利,可以随时不受限制地检查和审计与外包职能有关的所有信息。 | Atlassian 认识到,受 FINMA 监管的实体必须能够对我们的服务进行有效审计。Atlassian 根据适用法律,向此类受监管实体及其监管机构授予某些审计、访问和信息权利。受监管的实体可以随时访问其有关服务的数据,并可以向其监管机构提供访问权限。 |
|
7.2. (27) 如果服务提供商的审计师具备足够资格,则可以委托他们进行审计。如果这样做,客户的审计公司可以在其审计中使用服务提供商审计师的审计结果。 | 我们的云产品会定期对其安全性、隐私和合规性控制进行独立验证,获得符合全球标准的认证、合规性证明或审计报告。您可以在我们的合规资源中心 (https://www.atlassian.com/trust/compliance/resources) 查看 Atlassian 业界领先的安全性、第三方审计和认证、文档和法律承诺,以支持您的合规性。 | ||
7.3. (28) 一项职能的外包不得使 FINMA 的监管变得更加困难,尤其是在该职能外包给另一个国家的情况下。 | 根据 Atlassian 客户合同,Atlassian 仍对其整体绩效负责,包括针对所有分包的功能。此外,对于关键或重要的分包,Atlassian 承诺确保与此类分包商签订适当的合同,在必要时授予 Atlassian 审计权,并要求此类分包商遵守所有适用法律。 |
| |
7.4. (29) 如果服务提供商不受 FINMA 监管,则必须根据合同有义务向 FINMA 提供有关外包职能的所有信息和文档,这些信息和文件是 FINMA 监管活动所必需的。如果将审计委托给服务提供商的审计师,则必须根据要求将他们的报告提供给 FINMA 以及外包客户的内部审计师和审计公司。 | Atlassian 将应要求提供其第三方审计报告。 |
| |
海外外包 | 8.1. (30) 如果客户能够明确保证该国、其审计公司和 FINMA 可以维护和执行其检查和审计信息的权利,则可以外包给另一个国家。 | 我们的 FINMA 外包指导白皮书针对每项要求以及 Atlassian Cloud Enterprise 如何帮助您履行义务提供了相对应的信息,其中包括有关审计权利、发布指令的权利、数据安全、终止以及供应链外包的信息。有关我们在客户数据保护方面的承诺,请访问我们的“安全实践”页面。 | |
8.2. (31) 客户必须确保外包给外国服务提供商不会阻碍在瑞士的重组或决议,并且瑞士必须随时可获得为此目的所必需的信息。 | 如果控制权发生变化、撤资或其他组织重组,Atlassian 将与我们的客户进行合理的合作。 |
| |
协议 | 9.1. (32) 外包必须以书面协议为基础。除了列明各方并描述外包职能外,协议还必须满足注释 33–34 中的要求。 | 与客户的所有合作均受正式合同的约束。查看 Atlassian 客户协议 -> https://www.atlassian.com/legal/atlassian-customer-agreement | |
9.2. (33) 客户必须确保在早期阶段就被告知重要职能使用或更换分包商的情况,并有可能根据注释 18.1 有序地终止外包。如果使用分包商,他们还必须受服务提供商遵守本手册所必需的义务和保证的约束。 | EBA 指南第 13.4 节描述了客户的终止权利。其中指出,“为方便起见,我们为客户提供了广泛的终止权利,以便客户能够在 EBA 指南第 13.4 节中列出的任何情况下终止协议。”https://www.atlassian.com/trust/compliance/resources/eba/eba-guidance | ||
9.3. (34) 协议必须包括确保执行本手册中规定的要求的措施,特别是注释 21、24、26、29、30 和 31 中的要求。 | 参见问题 5.5、6.1、7.1、7.4、8.1 和 8.2 |
|