Zoho Logo

关于 Zoho 的合规性

安全认证

GDPR 是一项泛欧法规,要求企业在处理其个人数据时保护欧盟公民的个人数据和隐私。

Zoho 始终通过不断超越行业标准来证明其对用户数据隐私的承诺。 Zoho 非常乐意将 GDPR 作为已有安全隐私政策的强力补充。

Zoho 的产品具有符合 GDPR 的隐私功能,并且 Zoho 对其客户数据的处理遵守 GDPR 的数据保护原则。

信息系统安全等级保护第三级

等保三级 是我国对非银机构的最高认证,属于监管级别,由国家信息监管安全部门进行监督、检查。要取得三级等保需要经历定级、备案、安全建设和整改、信息安全等级测评、信息安全检查共五个阶段。测评内容涵盖信息保护、安全审计、通信保密在内等近300项要求,要求较为严格,这也是客户认可等保三级的重要原因之一。

适用于- Zoho 全线产品

IS 642819

ISO/IEC 27001

有效期到:2028年8月21日

ISO/IEC 27001 是广泛认可的独立国际安全标准之一。 该证书颁发给符合 ISO 全球高标准的组织。 Zoho 已获得 ISO/IEC 27001:2013 应用程序、系统、人员、技术和流程认证

适用于- Zoho 全线产品,其中包含Zoho本地部署产品。

PM 732705

ISO/IEC 27701

有效期到:2028年8月21日

ISO/IEC 27701是 ISO/IEC 27001 和 ISO/IEC 27002 标准的扩展,用于组织范围内的隐私管理。 该认证标准旨在通过附加要求来增强现有的信息安全管理系统 (ISMS),以便建立、实施、维护和持续改进隐私信息管理体系(PIMS)。 该标准使组织能够证明其遵守世界各地适用于他们的各种隐私法规。

适用于- Zoho 全线产品

CLOUD 714132

ISO/IEC 27017

有效期到:2028年8月21日

ISO/IEC 27017 通过为 ISO/IEC 27002 中指定的相关控制提供额外的实施指南以及与云服务具体相关的实施指南提供额外的控制,从而为适用于云服务的提供和使用的信息安全控制提供指南。

Zoho 已通过 ISO/IEC 27017:2015 - 信息技术 - 安全技术 - 基于 ISO/IEC 27002 云服务的信息安全控制实践代码的认证。

适用于- Zoho 全线产品

PII 714133

ISO/IEC 27018

有效期到:2028年8月21日

ISO/IEC 27018 建立了普遍接受的控制目标、控制和指导方针,以实施保护在公共云中处理的 PII 的措施。 这些控制是 ISO/IEC 27001 和 ISO/IEC 27002、ISO/IEC 27018 的扩展,它们为关注其云提供商如何处理个人身份信息 (PII) 的组织提供指导。

适用于- Zoho 全线产品

FS 724104

ISO 9001

ISO 9001 被定义为规定质量管理体系 (QMS) 要求的国际标准。 组织使用该标准来证明能够始终如一地提供满足客户和法规要求的优质产品和服务。 Zoho Desk、Zoho HRMS 和 Finance 应用程序套件符合 ISO 9001 要求。

适用于- Zoho 全线产品

 

BCMS 689185

ISO 22301

有效期到:2026年11月20日

ISO 22301 BCMS(业务连续性管理体系)是一项国际标准, 为企业抵御各类潜在业务中断风险、保障业务持续运营提供规范指引。该标准可协助企业识别、评估各类与自身运营及核心业务职能相关的风险隐患,避免客户服务受到负面影响。企业可依据该标准制定应急恢复方案与应对策略,确保在当下及未来各类突发状况下,业务不会陷入停滞。

适用于 - Zoho 全线产品、全球网络运营中心(NOC)、全球数据中心运营、人力资源、IT支持、法律、物理安全和管理。

CCPA 是专门针对加州居民个人信息处理的数据隐私法,要求企业保护其个人信息并提供隐私。

Zoho 始终通过不断超越行业标准来证明其对用户数据隐私的承诺。Zoho 非常乐意将 CCPA 作为已有安全隐私政策的强力补充。

Zoho 的产品具有隐私功能,使其用户能够遵守 CCPA,并且 Zoho 对其加利福尼亚客户数据的处理符合 CCPA 的要求。

0116286

ISO/IEC 20000-1

ISO/IEC 20000-1 是重要的国际 IT 服务管理系统 (SMS) 标准,旨在使得 IT 服务的质量符合标准。 它规定了组织建立、实施、维护和持续改进服务管理体系的要求,并支持服务生命周期的管理,包括服务的规划、设计、过渡、交付和改进,以满足服务要求和交付价值。

适用于- Zoho Corporation 的网络运营中心 (NOC) 和数据中心 (DC) 运营。

Zoho 符合 SOC 2 Type 2 标准。 SOC 2 是对满足 AICPA 信托服务原则标准的控制的设计和运行有效性的评估。

适用于- Zoho 全线产品,其中包含Zoho本地部署产品。

Zoho 符合 AICPA的SSAE18标准和IAASB的ISAE 3402 - TYPE 2标准。SOC 1 报告的主要内容是检查与客户财务报告相关的控制措施。

适用于- Zoho Books, Zoho Invoice, Zoho Expense, Zoho Inventory, Zoho Billing, Zoho Checkout, Zoho Payroll, Zoho CRM, Zoho Mail, Zoho Projects and BugTracker, Zoho Creator, Zoho People, Zoho Campaigns, Zoho Bigin, Zoho Bookings, Zoho Commerce, Zoho Flow, Zoho Analytics, Zoho ZeptoMail, Zoho Calendar, Zoho Cliq, Zoho Sign, Zoho TeamInbox, Zoho POS, Zoho eProtect, Zoho Store.

SOC 2 + HIPAA Type 2

SOC 2 + HIPAA Type 2 - 一家独立的第三方审计公司基于《健康保险流通与责任法案》(“HIPAA”)行政简化中规定的安全, 隐私 和违规要求检查了 Zoho 离岸开发中心提供给客户的服务的应用程序开发、生产支持和相关通用信息技术控制系统的描述,Zoho 的责任仅限于其充当“业务伙伴”的范围。

适用于- Zoho CRM, Zoho Bookings, Zoho Survey, Zoho Forms, Zoho Desk, Zoho Expense, Zoho Checkout, Zoho Creator, Zoho Analytics, Zoho Mail, Zoho Sheet, Zoho Workdrive, Zoho Sign, Zoho SalesIQ, Zoho Meeting & Webinar, Zoho Pagesense, Zoho Books, Zoho Inventory, Zoho People, Zoho Vault, Zoho Notebook, Zoho Show, Zoho Sprints, Zoho Connect, ZohoOne Engineering, Zoho Bigin, Zoho Campaigns, Zoho Sites, Zoho Assist, Zoho Invoice, Zoho Billing, Zoho Recruit, Zoho Flow, Zoho Writer, Zoho Learn, Zoho Projects and BugTracker, Zoho Marketing Automation, Zoho Lens, Zoho TeamInbox, Zoho Commerce, Zoho Contracts, Zoho Voice, Zepto Mail, Zoho Catalyst, Zoho DataPrep, Zoho Office Integrator, Zoho Calendar, Zoho LandingPage, Zoho Backstage, Zoho Cliq.

 

SOC 1 (SSAE 18 & ISAE 3402 - Type 2) Audit Trail

Zoho 符合 SOC 1 (SSAE 18 & ISAE 3402 - Type 2) 审计追踪要求,符合 AICPA's SSAE18 标准和 IAASB's ISAE 3402 标准。SOC 1 审计追踪报告主要针对与财务报表相关的审计追踪管控及通用信息技术控制(GITC)开展核验,本合规范围适用于印度境内的数据中心。

适用于 - Zoho Books, Zoho Invoice, Zoho Billing, Zoho Inventory, Zoho Expense, Zoho Commerce, Zoho Payroll, Zoho Checkout, Zoho People.

 

GoBD

Grundsätze zur ordnungsmäßigen Führung und Aufbewahrung von Büchern, Aufzeichnungen und Unterlagen in elektronischer Form sowie zum Datenzugriff (GoBD) - Germany 由德国税务机关出台,规范电子账簿、业务记录、各类电子文件的合规编制、保管存档以及数据调取访问相关要求。

适用于 - Zoho Books, Zoho Invoice and Zoho Expense.

 

Cyber Essentials Plus

有效期到: 2026年9月19日

Cyber Essentials Plus 是由英国政府背书的认证体系,旨在保护企业自身及客户数据免受网络攻击侵害。我方系统已通过 IASME 授权审核机构的审计核验,确认企业内部及网络均已完整落地各项规定安全管控措施。

适用于 - Zoho 英国办事处及欧盟数据中心(EU1 数据中心 — 荷兰阿姆斯特丹;EU2 数据中心 — 爱尔兰都柏林)

 

Tx-Ramp

有效期到: 2027年6月20日

TX-RAMP(Texas Risk and Authorization Management Program) 是由德克萨斯州信息资源局(DIR)制定的一套认证流程,用于确保云产品与云服务符合严苛的安全及隐私标准。有意向与德克萨斯州政府机构开展合作的云服务提供商(CSP),均必须遵守 TX-RAMP 相关合规要求。

通过完成 TX-RAMP 认证并严格遵守其各项要求,云服务提供商能够满足保护敏感数据所需的安全标准,同时符合德克萨斯州的相关监管规定。

 

ESQUEMA NACIONAL DE SEGURIDAD (ENS) - Spain

有效期到: 2027年5月15日

ESQUEMA NACIONAL DE SEGURIDAD (ENS) - Spain 是西班牙出台的一项法规。ENS 即西班牙国家安全框架,由西班牙政府制定,包含一系列法规与指导规范,旨在保障公共行政部门信息通信系统安全。 该框架为信息资产的管理与防护搭建标准体系,推行风险管理机制,并制定配套安全管控措施以保护敏感信息。其适用范围覆盖西班牙所有公共机构,包括政府机关、地方行政单位及公立组织。Zoho 已取得 ENS 中级认证。

适用于 - Zoho 全线产品,其中包含Zoho本地部署产品。

 

National Cybersecurity Authority

有效期到: 2028年11月27日

The National Cybersecurity Authority (NCA) 是沙特阿拉伯政府机构,负责制定并推行全国网络安全政策与标准、核发网络安全服务商资质,同时承担关键数字基础设施防护工作。

Zoho Saudi Entity 已获得CST(通信,空间和技术委员会)的 B级 认证,使其能够根据NCA云网络安全控制为沙特阿拉伯王国的私人和政府实体处理公共和机密数据。

适用于 - Zoho 全线产品

 

Web Content Accessibility Guidelines(WCAG)

FS 787516

有效期到: 2029年3月22日

Web Content Accessibility Guidelines(WCAG) 2.2 AA level -是一套国际网页无障碍标准。该标准提供一系列规范,网站及网页产品开发人员可遵照执行,保障所有人群均可正常访问网页内容,不受自身身体机能差异限制,以此为全体用户打造更具包容性、无障碍的数字使用环境。

Zoho 高度重视客户使用体验,始终致力于为所有用户打造包容、公平的产品使用体验。落实并符合 WCAG 无障碍标准,正是我们朝着这一目标迈出的重要一步。

适用于 - Zoho CRM, Zoho Forms, Zoho Desk.

云安全联盟是一个非营利组织,旨在定义和提高对优秀实践的认知标准,从而帮助确云计算环境更加安全,并帮助潜在的云产品客户在将其 IT 运营迁移到云端时能够做出明智的决策。共识评估倡议问卷 (CAIQ) 由云提供商提交,用于记录云控制矩阵 (CCM) 的合规性,并帮助云服务客户评估云服务提供商的安全能力和实践能力。

适用于- Zoho 全线产品

Payment card industry (PCI) 合规性是指企业必须遵循的技术和运营标准,以使得持卡人提供的信用卡数据受到保护。 PCI 合规性由 PCI 标准委员会强制执行,以使得以电子方式存储、处理或传输信用卡数据的企业都以安全的方式进行,这有助于降低持卡人的敏感财务数据被盗的可能性。

Zoho 符合 PCI 标准,始终遵守信用卡发行公司制定的一系列准则。

适用于- Zoho Books, Zoho Invoice, Zoho Inventory, Zoho Billing, Zoho Expense, Zoho Checkout, Zoho Commerce.

认证发件人联盟 (CSA) 是针对 Zoho Campaigns 等邮箱服务提供商的质量认证,使他们进入可信发件人联盟。 Zoho Campaigns 是一项 CSA 认证服务,可为您提供更高的电子邮件打开率、提高白名单 IP 的可交付性以及防范任何法律风险。

适用于- Zoho Campaigns

Signal spam报告有助于提供来自 Orange.fr、SFR.fr 等主要 ISP 的 FBL 数据,主要是用于识别垃圾邮件发送者和营销滥用的技术信息。 它有许多针对第三方浏览器和电子邮件客户端的垃圾邮件报告插件,主要针对全球法语社区。 对于 Zoho 公司和我们的客户来说,了解那些将他们收到的电子邮件标记或报告为“垃圾邮件”的收件人非常重要,以便我们可以将其从列表中删除。 因此,该认证保护了我们在法国地区的网络声誉。

适用于- Zoho Corporation

21 CFR Part 11 and EudraLex Annex 11

美国FDA 执行21 CFR第11部分法规,以确保用于创建、修改、维护或传输电子记录的系统的设计能够保护这些电子记录的真实性和完整性,包括应用于它们的任何电子签名。

在欧洲联盟(EU), EudraLex是管理人用和兽用医药产品的规则和条例的集合。根据EudraLex规则,第4卷附件11规定了使用计算机化系统的公约。

Zoho Sign提供控制,帮助医疗保健和生命科学组织遵守21 CFR Part 11和附录11 (EU)等行业法规。

适用于 - Zoho Sign

 

NHS DSPT (UK)

NHS数据安全和保护工具包 (DSPT)是一款线上自评工具,供管理NHS患者数据的机构,对照英国卫生和社会保健部制定的数据安全与信息治理标准开展合规自查。Zoho已取得 标准达标认证资质

适用于 - Zoho Corporation Limited (英国办事处)