ISO/IEC 27017:2015 표준은 ISO/IEC 27002에 지정된 클라우드별 정보 보안 통제 구현과 관련이 있습니다.
인증은 매년 독립적인 감사를 통해 획득하며, ServiceNow는 2018년부터 ISO/IEC 27017:2015 인증 조직이 되었습니다.
ISO/IEC 27001:2022 인증은 보안 관리 베스트 프랙티스를 지정하고 ISO/IEC 27002 모범 사례 가이드를 기반으로 통제합니다. 이로써 ServiceNow의 ISMS(정보보호 관리 시스템)는 빠르게 변하는 IT 보안 세계에 반드시 필요한 보안 위협 변화에 대응할 수 있도록 세부 조정될 수 있습니다.
ServiceNow가 다음과 같은 사항을 수행했음을 증명하기 위해 연간 감시 감사 명령을 포함하여 3년마다 감사를 실시하여 재인증을 취득합니다.
- 포괄적인 ISMS 설계 및 구현
- 발전하는 위협 환경과 위험에 대응하기 위해 적합한 정보 보안 통제가 이루어지도록 지속적인 위험 관리 프로세스 채택
- 기업 위협 및 취약점으로 인한 영향을 포함하여 다양한 요소들을 고려하면서 정보 보안 위험을 체계적으로 평가
ServiceNow는 2012년부터이래로 ISO/IEC 27001 인증 조직이 되었으며, 인증서는 여기에서 확인할 수 있습니다.
ISO/IEC 27018:2019는 ISO/IEC 27002를 기반으로 하는 실행 지침이고 ISO/IEC 29100의 개인정보 보호 원칙에 따라 퍼블릭 클라우드에서 PII(개인 식별 정보)를 보호하는 것과 관련이 있습니다.
인증은 매년 독립적인 감사를 통해 획득하며, ServiceNow는 2016년부터 ISO/IEC 27018:2019 인증 조직이 되었습니다.
SOC(Service Organizational Control) 프레임워크는 ServiceNow가 클라우드에서 고객 데이터의 기밀성, 무결성 및 가용성을 보호하기 위한 통제 기능을 적용하는 데 필요한 표준 준수를 증명합니다.
- SOC 1은 고객의 재무 보고서에 영향을 미치는 내부 통제의 효과에 초점을 맞춥니다.
- SOC 2는 가용성, 무결성, 보안, 기밀성 또는 개인정보 보호와 관련된 통제를 평가합니다.
ServiceNow는 외부 공급업체를 통한 감사를 받고 있으며 2011년부터 SSAE 18 SOC 1 Type 2 증명을 유지하고 있습니다(2017년 SSAE 18이 SSAE 16을 대체). SSAE 18은 국제 표준 ISAE3402와 일치하며 이제는 사용되지 않는 SAS70을 대체합니다.
ServiceNow의 SOC 1 보고서는 지난해 10월 1일부터 그해 9월 30일까지를 대상으로 하며 매해 연말(12월)에 ServiceNow CORE에서 확인할 수 있습니다.
SOC 1 보고서는 지난해 4월 1일부터 그해 3월 31일까지를 대상으로 하며 매해 2분기 말에 ServiceNow CORE에서 확인할 수 있습니다.
또한 ServiceNow는 2013년부터 AICPA TSC(Trust Services Criteria) 목록에 있는 보안, 가용성 및 기밀성 통제와 관련하여 매년 SOC 2 Type 2 증명을 수행하고 있습니다.
ServiceNow의 SOC 2 보고서는 지난해 10월 1일부터 그해 9월 30일까지를 대상으로 하며 매해 연말(12월)에 ServiceNow CORE에서 확인할 수 있습니다.
감사 기간 동안 브리지 레터가 제공되므로 회사에 대한 증명은 1년 내내 보장됩니다.
ServiceNow의 SOC 1 브리지 레터는 그해 10월 1일부터 그해 12월 31일까지를 대상으로 하며 다음 해 1분기 말에 ServiceNow CORE에서 확인할 수 있습니다.
SOC 1 브리지 레터는 지난해 4월 1일부터 그해 6월 30일까지를 대상으로 하며 매해 3분기 말에 ServiceNow CORE에서 확인할 수 있습니다.
ServiceNow의 SOC 2 브리지 레터는 그해 10월 1일부터 그해 12월 31일까지를 대상으로 하며 다음 해 1분기 말에 ServiceNow CORE에서 확인할 수 있습니다.
EU 클라우드 CoC(EU 클라우드 윤리 강령)은 유럽 클라우드 컴퓨팅 시장에서 신뢰와 투명성을 높이고 클라우드 고객을 위한 CSP(클라우드 서비스 공급자)의 위험 평가 프로세스를 간소화하기 위해 설계된 일련의 통제 요구 사항입니다. ServiceNow는 이 규정 준수를 입증하기 위해 80개 이상의 EU 클라우드 CoC 요구 사항에 대한 내부 감사를 수행했으며, 이러한 감사 작업에 대한 외부 평가를 받았습니다. ServiceNow가 EU 클라우드 CoC 준수 여부에 대해 외부 확인을 받았다는 사실은, 기존의 보안 및 개인정보 보호 인증과 함께 최고 수준의 개인정보 보호 및 보안 표준을 유지하려는 당사의 지속적인 노력을 잘 보여줍니다.
서비스는 EU 클라우드 CoC, 검증 ID 2022LVL02SCOPE3113을 준수하는 것으로 확인되었습니다. 자세한 내용은 https://eucoc.cloud/en/public-register에서 확인하시기 바랍니다.
ServiceNow의 GCC(정부 커뮤니티 클라우드) 제품은 현재 FedRAMP(Federal Risk and Authorization Management Program) High Baseline P-ATO(Provisional Authority to Operate)를 유지하고 있습니다. 이를 통해 ServiceNow는 미국 연방 기관 및 제공자의 보안 클라우드 솔루션 채택을 가속화하고 FISMA(Federal Information Security Management Act)에 따라 클라우드 컴퓨팅 제품 및 서비스를 평가, 모니터링 및 승인할 수 있는 표준화된 접근 방식을 구현합니다.
GCC는 GCC FedRAMP High P-ATO(Provisional Authority to Operate)를 2019년 8월에 처음 취득했습니다. GCC는 DoD(Department of Defense) IL4(Impact Level 4) 및 CNSSI 1253F Privacy Overlay High PII + PHI 통제 요구 사항도 충족합니다.
ServiceNow의 GCC(정부 커뮤니티 클라우드) 제품은 현재 DoD(Department of Defense) IL4(Impact Level 4) PA(Provisional Authorization)를 유지하고 있습니다. 이는 미국 DoD(Department of Defense) 및 IC(Intelligence Community)의 ServiceNow 제품 구매를 촉진하며, DISA(Defense Information Systems Agency)가 개발한 DoD CC(Cloud Computing) SRG(Security Requirements Guide)에서 정의한 기본 표준을 확립합니다.
ServiceNow는 2019년 10월에 처음 GCC DoD IL4 PA를 취득했습니다. DoD IL4 PA에는 FedRAMP High 및 DoD IL4 통제 요구 사항이 포함됩니다. ServiceNow의 GCC 제품은 CNSSI 1253F Privacy Overlay High PII + PHI 통제 요구 사항도 충족합니다.
Standard Offering 섹션 내 DISA Storefront에서 ServiceNow를 보려면 여기를 클릭하세요.
ServiceNow는 미국 DoD(Department of Defense) IL5(Impact Level 5) Provisional Authorization을 취득했습니다. 이를 통해 ServiceNow NSC(국가 보안 클라우드)는 엄격한 미국 Department of Defense Cloud Computing Security Requirements Guide Impact Level 5를 충족하도록 구축 및 승인된 몇 안 되는 SaaS(Software‑as‑a‑Service) 및 PaaS(Platform‑as‑a‑Service) 제품 중 하나가 되었습니다.
IL5 Provisional Authorization은 DoD, 임무 파트너 및 선별된 연방 기관이 Controlled Unclassified Information and Unclassified National Security Systems를 포함한 매우 민감한 데이터를 Microsoft Azure Government에서 호스팅되는 ServiceNow 클라우드 기반 솔루션으로 이전하게 하므로 DoD의 디지털 혁신을 가속화할 것입니다.
MTCS Level 3는 ServiceNow가 싱가포르 클라우드 고객 데이터의 기밀성 및 무결성에 관한 표준을 충족하도록 보장하는 인증입니다. ISO/IEC 27001을 기반으로 하며, 비즈니스 연속성 계획 수립 및 재해 복구와 함께 데이터의 주권, 보존, 가용성을 다룹니다.
ServiceNow는 가장 높은 인증 수준인 MTCS Level 3를 달성하게 된 것을 자랑스럽게 생각합니다.
ServiceNow의 호주 플랫폼은 OFFICIAL, PROTECTED 데이터에 대한 호주 ISM 통제 기준을 충족 여부에 관해 공인된 IRAP 평가자로부터 독립적으로 평가받았습니다. IRAP가 평가한 OFFICIAL, PROTECTED 클라우드 서비스는 호주 정부 고객에 Now Platform에 대한 신뢰와 확신을 제공하고 ServiceNow가 호주 정부 기관 및 중요 인프라 제공자와 효과적으로 협력할 수 있도록 지원합니다.
호주 규제 고객에 관한 세부 내용은 https://your.servicenow.com/microsoftregulatedindustries/australia에서 확인할 수 있습니다.
ServiceNow는 EU Digital Services Act(Regulation (EU) 2022/2065 of the European Parliament and of the Council of 19 October 2022 on a Single Market for Digital Services and amending Directive 2000/31/EC)를 준수합니다.
EU Digital Services Act에 따라 모든 커뮤니케이션은 DSACompliance@ServiceNow.com을 통하기 바랍니다.
ServiceNow는 DPF(Data Privacy Framework) 프로그램의 참여자입니다. EU-U.S. DPF, UK Extension to the EU-U.S. DPF, Swiss-U.S. DPF는 각각 미국 DoC(Department of Commerce)와 유럽연합 집행위원회, 영국 정부, 스위스 연방정부가 개발하였으며, 유럽연합, 영국, 스위스에서 미국으로 개인정보를 이전할 때 미국 조직에 신뢰할 수 있는 메커니즘을 제공하는 동시에 유럽연합, 영국, 스위스 법률을 준수하는 데이터 보호를 보장합니다.
데이터 개인정보 보호 프레임워크에 관한 자세한 내용은 여기(https://www.dataprivacyframework.gov/s/)에서 확인할 수 있습니다. ServiceNow의 DPF 정책은 여기(https://www.servicenow.com/data-privacy-framework.html)에서 확인할 수 있습니다.
ISO 9001:2015 인증은 QMS(품질 관리 시스템)에 대한 베스트 프랙티스와 통제 기준을 규정하여, 조직이 고객 및 규제 요구 사항을 충족하는 제품과 서비스를 지속적으로 제공할 수 있도록 합니다. 이는 운영 전반에 걸쳐 높은 품질 기준을 유지하는 동시에 지속적인 개선을 추진하려는 ServiceNow의 노력을 보여줍니다.
재인증은 3년마다 실시되는 감사로 이루어지며, 연간 감시 감사를 통해 조직이 다음 사항을 충족하는지 확인합니다.
- 모든 프로세스가 업계 베스트 프랙티스에 부합하도록 강력한 QMS를 설계하고 구현합니다.
- 일관된 만족과 참여를 보장하기 위해 고객 중심 접근 방식에 집중합니다.
- 데이터 기반 인사이트와 피드백을 활용하여 프로세스를 개선하고 성과를 촉진하는 지속적인 개선 문화를 유지합니다.
- 위험과 기회를 적극적으로 평가하여 QMS의 효과를 높이고 변화하는 시장 및 운영 조건에 대응합니다.
ISO/IEC 20000-1:2018 인증은 ITSM(IT Service Management)에 대한 베스트 프랙티스를 규정하여, 조직이 고객의 요구와 규제 요구 사항을 충족하는 고품질의 IT 서비스를 제공할 수 있도록 합니다. 이는 효율성과 고객 만족에 초점을 맞추면서 IT 서비스 제공의 품질을 관리하고 개선하려는 ServiceNow의 노력을 보여줍니다.
재인증은 3년마다 실시되는 감사로 이루어지며, 연간 감시 감사를 통해 조직이 다음 사항을 충족하는지 확인합니다.
- ISO/IEC 20000-1 표준에 부합하는 포괄적인 IT SMS(서비스 관리 시스템)를 설계하고 구현했습니다.
- IT 서비스의 성능과 제공 상태를 지속적으로 모니터링하고 개선하여 고객의 기대치와 업계 벤치마크를 충족합니다.
- 서비스 관련 위험과 기회를 체계적으로 관리하고, 변화하는 고객의 요구 사항 및 기술 추세에 맞춰 지속적으로 조정합니다.
- 피드백과 메트릭을 사용하여 IT 서비스 프로세스를 최적화하고, 일관되고 안정적인 서비스 제공을 보장하는 CSI(지속적 서비스 개선) 문화를 장려합니다.
ISO 22301:2019 인증은 BCMS(비즈니스 연속성 관리 시스템)에 대한 베스트 프랙티스를 규정하여, 조직이 중단 상황에 효과적으로 대응하고 핵심 비즈니스를 계속 운영할 수 있도록 합니다. 이는 잠재적인 위기나 비상 상황에서도 운영의 복원성과 연속성을 보호하려는 ServiceNow의 노력을 보여줍니다.
재인증은 3년마다 실시되는 감사로 이루어지며, 연간 감시 감사를 통해 조직이 다음 사항을 충족하는지 확인합니다.
- ISO 22301 표준에 부합하는 강력한 BCMS를 설계하고 구현했습니다.
- 비즈니스 연속성에 영향을 미칠 수 있는 잠재적 위협을 사전에 식별하고 완화하는 접근 방식을 유지하여 필수 서비스의 지속적인 가용성을 보장합니다.
- 복구 계획을 체계적으로 평가하고 테스트하여 운영 중단의 영향을 최소화하고 핵심 비즈니스 기능을 유지하는 데 효과적인지 확인합니다.
- 지속적인 개선을 촉진합니다.
ENS(국가 보안 제도)는 스페인의 인증 프레임워크로, 전자 행정 환경에서 전자 정보의 적절한 보호를 보장하기 위한 기준과 요구 사항을 규정합니다. 왕령에 의해 관리되는 ENS는 공공 행정 기관과 공공 데이터를 처리하는 민간 기업을 대상으로 적용되는 표준을 수립합니다. ENS는 데이터의 기밀성과 해당 데이터로 수행되는 작업을 기준으로 정보를 분류하고, 기본적인 수준에서 최고 수준까지 단계별 보안 조치를 정의하여 강력한 데이터 보호, 효과적인 인시던트 관리, 감사를 통한 정기적인 규정 준수 확인을 보장합니다. 이 인증은 스페인 정부에서 제공하는 전자 서비스에 대한 신뢰를 구축하는 데 필수적입니다.
ServiceNow는 ENS에서 정의한 "높음(High)" 수준의 요구 사항을 충족했습니다.