古风君子以泽,天蚕土豆,欢乐颂小说结局是什么 http://znojukyf.cn 安信達(dá)咨詢|安信達(dá)企業(yè)管理咨詢機(jī)構(gòu) Mon, 31 May 2021 04:21:08 +0000 zh-Hans hourly 1 https://wordpress.org/?v=6.6.4 ISO 27701標(biāo)準(zhǔn)認(rèn)證最重要的好處是什么? http://znojukyf.cn/isos/iso27701/17721.html Thu, 10 Jun 2021 03:45:09 +0000 http://znojukyf.cn/?p=17721 ISO 27701標(biāo)準(zhǔn)認(rèn)證最重要的好處是什么? 從ISO/IEC 27701到信息安全管理的ISO/IEC 2...

Read More →

The post ISO 27701標(biāo)準(zhǔn)認(rèn)證最重要的好處是什么? first appeared on 深圳市安信達(dá)咨詢有限公司.

]]>
ISO 27701標(biāo)準(zhǔn)認(rèn)證最重要的好處是什么?

從ISO/IEC 27701到信息安全管理的ISO/IEC 27001和為安全控制的ISO/IEC的隱私擴(kuò)展提供了國際管理系統(tǒng)標(biāo)準(zhǔn)。它附帶了有關(guān)保護(hù)隱私的指南。包括組織應(yīng)管理個(gè)人數(shù)據(jù)并協(xié)助證明其符合全世界隱私法規(guī)的方式。

ISO/IEC 27701的優(yōu)點(diǎn)繼續(xù)存在,包括以下內(nèi)容:

促進(jìn)效的業(yè)務(wù)協(xié)議。

在管理個(gè)人信息方面建立信任和信心。

定義并闡明角色和職責(zé)。

為客戶和利益相關(guān)者提供透明度。

支持并證明符合各種隱私法規(guī)。

集成了最新的信息安全標(biāo)準(zhǔn)ISO/IEC 27001,從而降低了復(fù)雜性。

The post ISO 27701標(biāo)準(zhǔn)認(rèn)證最重要的好處是什么? first appeared on 深圳市安信達(dá)咨詢有限公司.

]]>
ISO發(fā)布最新國際標(biāo)準(zhǔn) ISO/IEC 27701 個(gè)人信息安全管理體系 http://znojukyf.cn/isos/iso27701/17722.html Wed, 09 Jun 2021 03:45:13 +0000 http://znojukyf.cn/?p=17722 ISO發(fā)布最新國際標(biāo)準(zhǔn) ISO/IEC 27701 個(gè)人信息安全管理體系 近日,國際標(biāo)準(zhǔn)化組織ISO和國際電工...

Read More →

The post ISO發(fā)布最新國際標(biāo)準(zhǔn) ISO/IEC 27701 個(gè)人信息安全管理體系 first appeared on 深圳市安信達(dá)咨詢有限公司.

]]>
ISO發(fā)布最新國際標(biāo)準(zhǔn) ISO/IEC 27701 個(gè)人信息安全管理體系
近日,國際標(biāo)準(zhǔn)化組織ISO和國際電工委員會(huì)IEC聯(lián)合發(fā)布了全新個(gè)人信息管理體系(PIMS)國際標(biāo)準(zhǔn)ISO/IEC 27701。該標(biāo)準(zhǔn)是在隱私保護(hù)方面對(duì) ISO/IEC 27001 和ISO/IEC 27002 的擴(kuò)展,針對(duì)保護(hù)可能受到個(gè)人信息收集和處理影響的隱私提供了更多相關(guān)指南。
現(xiàn)如今,從預(yù)約掛號(hào)到網(wǎng)上銀行業(yè)務(wù) — 服務(wù)的數(shù)字化、全球化以及個(gè)性化導(dǎo)致個(gè)人信息比以往更多地被收集和處理。隨著新的服務(wù)機(jī)會(huì)涌現(xiàn)以及新市場(chǎng)參與者的出現(xiàn),這一趨勢(shì)在持續(xù)不斷的增長。
有如此多不同的平臺(tái)被人們作為日常工作和生活的一部分加以使用,在這些平臺(tái)中個(gè)人信息被廣泛收集。例如,移動(dòng)應(yīng)用程序、忠誠度計(jì)劃、接聯(lián)的設(shè)備以及基于位置的廣告的激增。
這意味著我們經(jīng)常在未經(jīng)深思熟慮的情況下提供我們的數(shù)據(jù),從而導(dǎo)致與以往相比,有更多數(shù)據(jù)被隨意傳播。無論是約會(huì)網(wǎng)站、電信服務(wù)提供商還是公共服務(wù)組織,我們幾乎每天都看到有關(guān)個(gè)人信息被泄露的新聞事件。這使得對(duì)個(gè)人信息濫用問題的關(guān)注不斷增強(qiáng),也意味著組織對(duì)此決不能掉以輕心。
鑒于我們運(yùn)營所處的環(huán)境在不斷變化,針對(duì)組織應(yīng)當(dāng)如何管理和處理數(shù)據(jù),以減少個(gè)人信息風(fēng)險(xiǎn)的相關(guān)指南變得愈發(fā)重要。因此,以新國際標(biāo)準(zhǔn)的形式提供的有關(guān)組織應(yīng)當(dāng)如何管理個(gè)人信息,并幫助其證明對(duì)全球最新隱私法規(guī)的遵從的指南具有非常強(qiáng)大的影響力。這是面向信息管理的 ISO/IEC 27701 應(yīng)運(yùn)而生的原因所在。
ISO/IEC 27701標(biāo)準(zhǔn)建立在ISO/IEC 27001要求的基礎(chǔ)之上,在隱私方面提供了必要的額外要求。規(guī)定了建立、實(shí)施、維護(hù)和持續(xù)改進(jìn)隱私相關(guān)所特定的信息安全管理體系的要求。換句話說,就是保護(hù)個(gè)人信息的管理體系(以下簡稱PIMS)。
ISO/IEC 27701標(biāo)準(zhǔn)的正文由8個(gè)條款組成,其中:
條款1-4,給出了標(biāo)準(zhǔn)范圍、術(shù)語、定義等
條款5給出了ISO 27001相關(guān)的PIMS要求
條款6給出了ISO 27002相關(guān)的PIMS指南
條款7給出了針對(duì)PII控制者的ISO 27002擴(kuò)展指南
條款8給出了針對(duì)PII處理者的ISO 27002擴(kuò)展指南
附錄A,針對(duì)PII控制者的PIMS特定的控制目標(biāo)和控制措施
附錄B,針對(duì)PII處理者的PIMS特定的控制目標(biāo)和控制措施
附錄C,與ISO/IEC 29100的對(duì)應(yīng)
附錄D,與GDPR的對(duì)應(yīng)
附錄E,與ISO/IEC 27018和ISO/IEC 29151的對(duì)應(yīng)
附錄F,如何在ISO/IEC 27001和ISO/IEC 27002的基礎(chǔ)上實(shí)施ISO/IEC 27701
ISO 27701的前身為ISO/IEC 27552,由ISO/IEC技術(shù)委員會(huì)ISO/IEC JTC1/SC 27, Information security, cybersecurity and privacy protection第五工作組開發(fā),該工作組由來自世界各地的數(shù)據(jù)保護(hù)機(jī)構(gòu)、安全機(jī)構(gòu)、學(xué)術(shù)界和工業(yè)界的專家組成。
幾乎每個(gè)組織都處理個(gè)人身份信息(PII),保護(hù)PII不僅是法律要求,也是社會(huì)需要。隨著與隱私和數(shù)據(jù)保護(hù)相關(guān)的投訴和罰款數(shù)量的增加,對(duì)這一標(biāo)準(zhǔn)的需求現(xiàn)在是顯而易見的。法國保護(hù)個(gè)人資料獨(dú)立監(jiān)察機(jī)構(gòu)國家資訊及自由委員會(huì)的Matthieu Grall是SC 27的積極參與者,并對(duì)該標(biāo)準(zhǔn)的發(fā)展作出了貢獻(xiàn)。他說,隨著越來越嚴(yán)格的數(shù)據(jù)保護(hù)要求和法律,我們看到了對(duì)這一標(biāo)準(zhǔn)的強(qiáng)烈需求。此外,組織需要給他們的監(jiān)管機(jī)構(gòu)、合作伙伴、客戶和雇員帶來信任。這樣的標(biāo)準(zhǔn)將有力地促進(jìn)這種信任。

The post ISO發(fā)布最新國際標(biāo)準(zhǔn) ISO/IEC 27701 個(gè)人信息安全管理體系 first appeared on 深圳市安信達(dá)咨詢有限公司.

]]>
ISO27701隱私信息管理標(biāo)準(zhǔn)全面解讀 http://znojukyf.cn/isos/iso27701/17723.html Tue, 08 Jun 2021 03:45:15 +0000 http://znojukyf.cn/?p=17723 ISO27701隱私信息管理標(biāo)準(zhǔn)全面解讀 ISO/IEC 27701標(biāo)準(zhǔn)的發(fā)布,填補(bǔ)了目前隱私信息管理體系的空...

Read More →

The post ISO27701隱私信息管理標(biāo)準(zhǔn)全面解讀 first appeared on 深圳市安信達(dá)咨詢有限公司.

]]>
ISO27701隱私信息管理標(biāo)準(zhǔn)全面解讀
ISO/IEC 27701標(biāo)準(zhǔn)的發(fā)布,填補(bǔ)了目前隱私信息管理體系的空白,將隱私保護(hù)的原則、理念和方法,融入到信息安全保護(hù)體系中,并且對(duì)PII控制者和PII處理者進(jìn)行了較為詳細(xì)且落地性強(qiáng)的規(guī)定,給企業(yè)在隱私保護(hù)和信息安全方面給出了指導(dǎo)建議。
一、 隱私保護(hù)的重要性被不斷強(qiáng)調(diào),ISO/IEC 27701標(biāo)準(zhǔn)也隨之出臺(tái)
威脅重重,數(shù)據(jù)濫用、數(shù)據(jù)竊取、隱私泄露以及“大數(shù)據(jù)殺熟”等數(shù)據(jù)安全問題呈現(xiàn)爆發(fā)趨勢(shì)。在此背景下,全球各個(gè)國家紛紛頒布相關(guān)法律法規(guī),對(duì)數(shù)據(jù)安全與隱私保護(hù)相關(guān)問題進(jìn)行嚴(yán)格的規(guī)范與引導(dǎo)。
如歐盟保護(hù)個(gè)人數(shù)據(jù)的《General Data Protection Regulation》 (GDPR);美國的 《California Consumer Privacy Act》(CCPA)等。
為了應(yīng)對(duì)越來越多的個(gè)人數(shù)據(jù)泄露或?yàn)E用的情況,國際范圍迎來了隱私保護(hù)立法和建立標(biāo)準(zhǔn)熱潮。

1. GDPR
歐盟于2018年5月25日正式實(shí)施了《通用數(shù)據(jù)保護(hù)條例》 (《General Data Protection Regulation》,簡稱《GDPR》),是一項(xiàng)保護(hù)歐盟公民個(gè)人隱私和數(shù)據(jù)的法律,其適用范圍包括歐盟成員國境內(nèi)企業(yè)的個(gè)人數(shù)據(jù)、也包括歐盟境外企業(yè)處理歐盟公民的個(gè)人數(shù)據(jù)。
2. CCPA
美國已有多個(gè)州先在數(shù)據(jù)安全與隱私保護(hù)進(jìn)行了立法,其中最著名的要數(shù)2018年6月加州通過《加州消費(fèi)者隱私法案》( 《California Consumer Privacy Act》, 簡稱《CCPA》)。該法案被稱為美國“最嚴(yán)厲和最全面的個(gè)人隱私保護(hù)法案”,將于2020年1月1日生效。
3. 網(wǎng)絡(luò)安全法
我國于2017年6月1日正式實(shí)施《中華人民共和國網(wǎng)絡(luò)安全法》(通常簡稱《網(wǎng)安法》)。《網(wǎng)安法》是我國首部全面規(guī)范網(wǎng)絡(luò)空間安全管理方面問題的基礎(chǔ)性法律,包含的內(nèi)容十分豐富,一共包括7章79條,包含網(wǎng)絡(luò)運(yùn)行安全、關(guān)鍵信息基礎(chǔ)設(shè)施的運(yùn)行安全、網(wǎng)絡(luò)信息安全等內(nèi)容。值得關(guān)注的是,《網(wǎng)安法》在數(shù)據(jù)(包括個(gè)人信息)安全與保護(hù)上也有諸多規(guī)定,例如第四十至四十五條。
ISO標(biāo)準(zhǔn)委員會(huì)以ISO 27001為基準(zhǔn),以ISO 27552為藍(lán)本,建立了ISO 27701標(biāo)準(zhǔn)。
二、ISO/IEC 27701標(biāo)準(zhǔn)介紹
1. 關(guān)鍵術(shù)語解釋
PII:個(gè)人可識(shí)別身份信息,指 a) 任何可以識(shí)別PII主體的信息或 b) 直接或間接與PII主體相關(guān)的信息PIMS:Privacy Information Management System,隱私信息管理體系Customer:PII控制者的customer:與PII控制者有合約關(guān)系的組織,可以是共同控制者PII處理者的customer:與PII處理者有合約關(guān)系的PII控制者與PII處理的分包商有合約關(guān)系的PII處理者2. ISO 27701結(jié)構(gòu)組成
ISO 27701是ISO 27001和ISO 27002在隱私信息管理方面的擴(kuò)展,并在隱私保護(hù)方面提供了必要的額外要求。ISO/IEC 27701標(biāo)準(zhǔn)的正文由8個(gè)條款組成,其中:
條款1-4,給出了標(biāo)準(zhǔn)的范圍,術(shù)語、定義等。
條款5介紹了ISO 27001中延伸出的關(guān)于PIMS的擴(kuò)展要求以及本標(biāo)準(zhǔn)對(duì)PIMS的附加要求。
條款6介紹了ISO 27002中對(duì)PIMS的擴(kuò)展及附加要求。上述條款對(duì)PII的控制者和處理者均適用。
條款7給出了針對(duì)PII控制者的ISO 27002擴(kuò)展指南。
條款8給出了針對(duì)PII處理者的ISO 27002擴(kuò)展指南。這兩章從PII的收集和處理,對(duì)PII主體的義務(wù),Privacy by design & Privacy by default,PII的共享、傳輸和披露四個(gè)方面做出了相應(yīng)規(guī)定。
附錄A是針對(duì)PII控制者的PIMS特定的控制目標(biāo)和控制措施。
附錄B是針對(duì)PII處理者的PIMS特定的控制目標(biāo)和控制措施。
附錄C給出了標(biāo)準(zhǔn)與ISO/IEC 29100的映射。
附錄D是與GDPR的映射。
附錄E是與ISO/IEC 27018和ISO/IEC 29151的映射。
附錄F則是如何在處理PII時(shí)將ISO/IEC 27001和ISO/IEC 27002擴(kuò)展到隱私保護(hù)。
總體而言,標(biāo)準(zhǔn)通過第5章和第6章將ISO 27002與附加的PIMS控制項(xiàng)構(gòu)成了完整的信息安全和隱私管理體系。第7章和第8章從數(shù)據(jù)生命周期的角度新增分別針對(duì)PII控制者和處理者的控制要求。
3. ISO 27701與各標(biāo)準(zhǔn)之間的關(guān)系

a) ISO 27701是ISO 27001和ISO 27002在隱私方面的擴(kuò)展。
b) ISO 27002為ISO 27001提供風(fēng)險(xiǎn)處置具體的控制目標(biāo)和控制措施。
c) ISO 29100、ISO 27018、ISO 29151均為隱私方面的標(biāo)準(zhǔn),有不同的側(cè)重點(diǎn),與ISO 27701互為補(bǔ)充。
d) ISO 27001幫助企業(yè)建立ISMS,通過有效的風(fēng)險(xiǎn)管理來保護(hù)和管理組織的所有信息,從數(shù)據(jù)安全方面滿足GDPR的部分要求。
e) ISO 27701加入了隱私保護(hù)的額外要求,更全面地覆蓋了GDPR的要求。
4. ISO 27701 VS ISO 27001 & 27002
本標(biāo)準(zhǔn)基于ISO 27001和ISO 27002,在應(yīng)用本標(biāo)準(zhǔn)時(shí),應(yīng)將原ISO 27001及ISO 27002中的“信息安全”替換為“信息安全和隱私”。本標(biāo)準(zhǔn)中僅列出替換后仍需說明的額外PIMS相關(guān)要求。

ISO 27002 中共14個(gè)控制域,每個(gè)控制項(xiàng)中包含控制措施、實(shí)施指南和其他信息。將所有“信息安全”替換為“信息安全和隱私”后,除了“業(yè)務(wù)連續(xù)性管理的信息安全方面”的控制域,ISO 27701對(duì)ISO 27002中控制域中的實(shí)施指南和其他信息均有額外的補(bǔ)充,但控制措施均延續(xù)ISO 27002的控制措施(僅將“信息安全”替換為“信息安全和隱私”)

5. ISO 27701 VS GDPR
ISO 27701的認(rèn)證能在極大程度上表明組織符合GDPR的要求。根據(jù)附錄D ISO 27701與GDPR適用條款(Article 4-42, 44-49)之間的映射關(guān)系,通過對(duì)比GDPR的原條款,發(fā)現(xiàn)ISO 27701覆蓋了絕大部分GDPR的要求,僅個(gè)別GDPR的條款未被ISO 27701覆蓋,條款涉及的主要內(nèi)容如下:
Article 14個(gè)人數(shù)據(jù)還未從數(shù)據(jù)主體處獲得時(shí)(數(shù)據(jù)控制者)應(yīng)提供的信息 (5)(a):數(shù)據(jù)控制者應(yīng)當(dāng)向數(shù)據(jù)主體提供所規(guī)定提供給數(shù)據(jù)主體的信息,除非數(shù)據(jù)主體已獲知相關(guān)信息
Article 23限制:歐盟或成員國法律可以通過立法手段限制本法第12條至第22條和第34條規(guī)定的權(quán)利義務(wù)范圍
Article 35數(shù)據(jù)保護(hù)影響評(píng)估 (6):此段針對(duì)監(jiān)管機(jī)構(gòu),規(guī)定了在給出數(shù)據(jù)保護(hù)影響評(píng)估相關(guān)清單時(shí)需應(yīng)用一致性機(jī)制的場(chǎng)景
Article 36事先咨詢 (4):數(shù)據(jù)保護(hù)影響評(píng)估表明在數(shù)據(jù)控制者缺乏減輕風(fēng)險(xiǎn)的措施會(huì)導(dǎo)致高風(fēng)險(xiǎn)時(shí),數(shù)據(jù)控制者應(yīng)當(dāng)在處理前向監(jiān)管機(jī)構(gòu)咨詢

盡管根據(jù)ISO 27701和GDPR的映射來看,GDPR的內(nèi)容基本均在ISO 27701中有所體現(xiàn),但仍不能認(rèn)為ISO 27701可以作為表明完全符合GDPR的全球性認(rèn)證。主要是由于通用性的國際標(biāo)準(zhǔn)無法完全符合某個(gè)國家或地區(qū)具體的法律法規(guī)。由于ISO 27701為國際通用地標(biāo)準(zhǔn),某些要求僅通用性地指出應(yīng)遵守某些適用地法律法規(guī),未包含具體地規(guī)定,而GDPR則明確指出具體地要求
例1:對(duì)于兒童個(gè)人數(shù)據(jù)收集方面的規(guī)定
GDPR:明確指出對(duì)于不滿16周歲的兒童,處理行為只有或至少在獲得了該兒童的監(jiān)護(hù)人的同意或授權(quán)時(shí)才是合法的,年齡界限可依據(jù)特定目的調(diào)整,但不得低于13周歲。
ISO 27701:對(duì)某些類型的數(shù)據(jù)收集(例如用于科學(xué)研究)和某些類型的PII主體(例如兒童)可能有額外的要求。組織應(yīng)考慮此類要求并記錄同意的機(jī)制如何滿足這些要求。
例2:向監(jiān)管機(jī)構(gòu)報(bào)告?zhèn)€人數(shù)據(jù)泄露
GDPR:數(shù)據(jù)控制者應(yīng)當(dāng)自發(fā)現(xiàn)之時(shí)起72小時(shí)內(nèi),按照第55條的規(guī)定將個(gè)人數(shù)據(jù)泄露的情況報(bào)告監(jiān)管機(jī)構(gòu)。
ISO 27701:一些司法管轄區(qū)對(duì)違規(guī)響應(yīng)實(shí)施了具體規(guī)定,包括通知。在這些司法管轄區(qū)運(yùn)營的組織應(yīng)確保他們能夠證明遵守這些法規(guī)。
此外,個(gè)別術(shù)語的定義和具體要求的顆粒度也有所不同。
6. ISO 27701 VS ISO 29151

ISO 27701分別對(duì)個(gè)人可識(shí)別信息控制者和個(gè)人可識(shí)別信息處理者進(jìn)行規(guī)范和指導(dǎo)并基于ISO 27001和ISO 27002的各個(gè)領(lǐng)域,從管理體系的角度并遵循PDCA的理念,而ISO 29151則是個(gè)人身份信息保護(hù)的實(shí)踐指南,它主要是基于ISO 27002的各個(gè)域中加入了PII的事實(shí)指南,并引入了ISO 29100十一大隱私保護(hù)原則,可以說ISO 27701和ISO 29151都是ISO 29100的細(xì)化體現(xiàn),ISO 27701滿足了ISO 29151的要求,并且從體系角度給予了充分的展示與要求。
三、ISO/IEC 27701標(biāo)準(zhǔn)重點(diǎn)解讀
ISO 27701嵌套在ISO 27000系列中,并要求符合ISO 27001標(biāo)準(zhǔn)。ISO 27701擴(kuò)展了ISO 27001的要求,在原有管理、實(shí)施、操作、監(jiān)控、審查和不斷改進(jìn)ISMS的流程基礎(chǔ)上,著重考慮了對(duì)于企業(yè)所持有PII的隱私保護(hù)。同時(shí)ISO 27701對(duì)ISO 27002實(shí)施指南中的隱私性進(jìn)行了解釋和擴(kuò)展,除業(yè)務(wù)連續(xù)性以外的所有控制域均增加了關(guān)于PII隱私的實(shí)施指南。ISO 27701分別從PII控制者和PII處理者的角度,補(bǔ)充說明了收集和處理PII的條件、對(duì)PII主體的隱私保護(hù)義務(wù)、Privacy by design and privacy by default以及PII共享、轉(zhuǎn)移和披露的相關(guān)要求。

ISO 27701在對(duì)ISO 27001/27002的擴(kuò)展要求中,除將“信息安全”替換為“信息安全和隱私”外,同時(shí)擴(kuò)展了相關(guān)控制域中的控制項(xiàng)。
ISO 27701 5.4規(guī)劃中指出,組織應(yīng)在PIMS范圍內(nèi)應(yīng)用信息安全風(fēng)險(xiǎn)評(píng)估流程來識(shí)別有可能會(huì)造成機(jī)密性、完整性和可用性喪失的相關(guān)風(fēng)險(xiǎn);組織應(yīng)在PIMS范圍內(nèi)應(yīng)用隱私風(fēng)險(xiǎn)評(píng)估流程來識(shí)別與PII處理相關(guān)的風(fēng)險(xiǎn);組織應(yīng)在整個(gè)風(fēng)險(xiǎn)評(píng)估過程中確保信息安全與PII保護(hù)之間的關(guān)系得到適當(dāng)管理。組織可以根據(jù)自身PIMS情況,對(duì)信息安全和隱私保護(hù)進(jìn)行統(tǒng)一流程的綜合評(píng)估,也可以根據(jù)實(shí)際需要采用獨(dú)立的流程進(jìn)行分別評(píng)估。
ISO 27002 6.3信息安全組織中指出,組織應(yīng)指定一個(gè)聯(lián)系人處理客戶的相關(guān)PII事務(wù);當(dāng)組織是PII控制者時(shí),需為PII主體指定PII聯(lián)系人負(fù)責(zé)相關(guān)流程;同時(shí)組織應(yīng)指定一名或多名負(fù)責(zé)制定、實(shí)施、維護(hù)和監(jiān)督組織范圍內(nèi)治理以及隱私計(jì)劃的人員,以確保處理PII相關(guān)事務(wù)時(shí)的合規(guī)性。負(fù)責(zé)人應(yīng)酌情考慮a) 獨(dú)立并直接向組織的適當(dāng)管理層報(bào)告,以確保有效管理隱私風(fēng)險(xiǎn);b) 參與管理與處理PII有關(guān)的所有問題;c) 成為數(shù)據(jù)保護(hù)立法,監(jiān)管和實(shí)踐方面的專家;d) 充當(dāng)監(jiān)管機(jī)構(gòu)的聯(lián)絡(luò)點(diǎn);e) 告知頂級(jí)管理層和組織員工在處理PII方面的義務(wù);f) 就組織進(jìn)行的隱私影響評(píng)估提供建議。要求組織需要根據(jù)自身角色配置響應(yīng)的PII管理專職人員。
ISO 27701中第7章和第8章分別對(duì)PII控制者和處理者的評(píng)估增加了額外指導(dǎo),包括收集和處理PII的條件等控制域。增加該章節(jié)可以明確標(biāo)準(zhǔn)對(duì)于PII控制者和處理者收集和處理PII的條件的限定范圍,目的是使組織可以根據(jù)適用的司法管轄區(qū)的法律依據(jù),以明確定義的、合法目的,確定并記錄PII處理是合法的,且具有法律依據(jù)。標(biāo)準(zhǔn)明確需要通過識(shí)別和記錄PII處理目的、確定合法依據(jù)、確定何時(shí)以及如何獲得許可、獲取并記錄許可、隱私影響評(píng)估、與PII處理者簽署合同、明確聯(lián)合PII控制者、維護(hù)與處理PII有關(guān)的記錄8個(gè)方面對(duì)PII控制者進(jìn)行管理和評(píng)估,通過客戶協(xié)議、組織目的、營銷和廣告使用、侵權(quán)指令、客戶義務(wù)、與處理PII有關(guān)的記錄6個(gè)方面對(duì)PII處理者進(jìn)行管理和評(píng)估。該額外指導(dǎo)內(nèi)容要求組織在明確自身身份的基礎(chǔ)上,開展對(duì)收集與處理PII的條件相關(guān)的管理建設(shè)。
ISO 27701的目標(biāo)是通過對(duì)于隱私保護(hù)的控制實(shí)現(xiàn)對(duì)ISMS進(jìn)行補(bǔ)充,使企業(yè)建立PIMS,實(shí)現(xiàn)有效的隱私管理,從而使企業(yè)獲益。
聲明:以上部分內(nèi)容來自ATLAS Academy
四、ISO/IEC 27701認(rèn)證收益
ISO/IEC 27701該標(biāo)準(zhǔn)為企業(yè)和其他組織提供了一個(gè)國際通用的隱私信息管理工具,對(duì)于降低企業(yè)隱私合規(guī)難度,便利企業(yè)提供合規(guī)證明,增強(qiáng)社會(huì)各方對(duì)企業(yè)的信任程度具有重要意義。實(shí)施隱私信息管理,至少獲得如下收益:
1)合規(guī)。通過明確對(duì)PII處理者的隱私保護(hù)要求,可以明確隱私保護(hù)管理合規(guī)目標(biāo),減輕組織合規(guī)負(fù)擔(dān)的同時(shí)降低組織合規(guī)風(fēng)險(xiǎn),ISO27701標(biāo)準(zhǔn)附錄D中明確表示,單個(gè)隱私控制點(diǎn)可以滿足GDPR中的多項(xiàng)要求。滿足了 ISO27701 標(biāo)準(zhǔn)也就意味著基本滿足 GDPR 的要求,而 GDPR 是眾多隱私保護(hù)法規(guī)中最為嚴(yán)格的,也就意味著滿足了即將頒布的《隱私保護(hù)法》的系列要求。
2)完善數(shù)據(jù)安全能力和風(fēng)險(xiǎn)管理。實(shí)現(xiàn)持續(xù)的完善產(chǎn)品的非功能性要求,進(jìn)而展示出產(chǎn)品在處理個(gè)人隱私安全、安全治理的績效,通過流程分析,在流程的輸入、輸出、控制過程中,識(shí)別、分析、驗(yàn)證隱私保護(hù)需求、傳遞隱私保護(hù)價(jià)值,減少甚至消除隱私泄露的風(fēng)險(xiǎn),如:體現(xiàn)為采用隱私控制技術(shù)(如日志脫敏、數(shù)據(jù)庫加密)、產(chǎn)品架構(gòu)(如加密芯片)、技術(shù)路徑(如完整性校驗(yàn))等。
3)PIMS認(rèn)證可以傳遞信任。客戶或合作伙伴,尤其是政府組織、金融機(jī)構(gòu)作為承擔(dān)隱私風(fēng)險(xiǎn)的機(jī)構(gòu),通常會(huì)要求PII處理者提供相關(guān)證據(jù)(如PIA分析報(bào)告),從而證明PII處理者的產(chǎn)品能符合適用的隱私管理體系要求。通過得到授權(quán)的第三方機(jī)構(gòu)對(duì)PII處理者進(jìn)行基于國際標(biāo)準(zhǔn)的審核,可以極大地降低合規(guī)溝通成本,這種合規(guī)透明度的提高對(duì)于組織戰(zhàn)略和業(yè)務(wù)決策至關(guān)重要,同時(shí)PIMS認(rèn)證也有助于向公眾傳達(dá)組織的可信度。

The post ISO27701隱私信息管理標(biāo)準(zhǔn)全面解讀 first appeared on 深圳市安信達(dá)咨詢有限公司.

]]>
ISO27701隱私信息管理(PIMS)標(biāo)準(zhǔn)解讀 http://znojukyf.cn/isos/iso27701/17724.html Mon, 07 Jun 2021 03:45:16 +0000 http://znojukyf.cn/?p=17724 ISO27701隱私信息管理(PIMS)標(biāo)準(zhǔn)解讀-了解組織及其背景 ISO/IEC 27001:2013,4,...

Read More →

The post ISO27701隱私信息管理(PIMS)標(biāo)準(zhǔn)解讀 first appeared on 深圳市安信達(dá)咨詢有限公司.

]]>
ISO27701隱私信息管理(PIMS)標(biāo)準(zhǔn)解讀-了解組織及其背景
ISO/IEC 27001:2013,4,1的附加要求是:
組織應(yīng)確定其作為個(gè)人身份信息控制者(包括作為聯(lián)合個(gè)人身份信息控制者)和/或個(gè)人身份信息處理者的
角色。
組織應(yīng)確定與其背景有關(guān)的外部和內(nèi)部因素,這些因素會(huì)影響其實(shí)現(xiàn)其個(gè)人信息管理體系預(yù)期結(jié)果的能力。
例如,這些可以包括:
-適用的隱私法規(guī);
-適用法規(guī);
-適用的司法裁決;
-適用的組織背景,治理,政策和程序;
-適用的行政決定;
-適用的合同要求。
如果組織同時(shí)扮演兩個(gè)角色(例如,信息安全管理體系控制者和個(gè)人身份信息處理者),則應(yīng)確定單獨(dú)的角
色,每個(gè)角色都是一組單獨(dú)的控件的主題。
注意:對(duì)于個(gè)人身份信息的每個(gè)處理實(shí)例,組織的角色可以有所不同,因?yàn)樗Q于誰來決定處理的目的和方式

The post ISO27701隱私信息管理(PIMS)標(biāo)準(zhǔn)解讀 first appeared on 深圳市安信達(dá)咨詢有限公司.

]]>
ISO27701隱私管理體系認(rèn)證對(duì)企業(yè)有什么意義 http://znojukyf.cn/isos/iso27701/17725.html Sat, 05 Jun 2021 03:45:17 +0000 http://znojukyf.cn/?p=17725 ISO27701隱私管理體系認(rèn)證對(duì)企業(yè)有什么意義   市場(chǎng)對(duì)ISO27701標(biāo)準(zhǔn)的發(fā)布有很大的期待。ISO27...

Read More →

The post ISO27701隱私管理體系認(rèn)證對(duì)企業(yè)有什么意義 first appeared on 深圳市安信達(dá)咨詢有限公司.

]]>
ISO27701隱私管理體系認(rèn)證對(duì)企業(yè)有什么意義
  市場(chǎng)對(duì)ISO27701標(biāo)準(zhǔn)的發(fā)布有很大的期待。ISO27701的標(biāo)題為“隱私信息管理的ISO/IEC 27001和ISO/IEC 27002的擴(kuò)展–要求和準(zhǔn)則” 。
  ISO27701認(rèn)證的目的是為組織提供針對(duì)ISO27001信息安全管理體系(ISMS)要素的附加要求和指南,以及附件A中提到的控制的附加控制指南和實(shí)施要求(以及對(duì)ISO/IEC 27018和ISO/IEC 27018的考慮) ISO/IEC 29100),它將支持有效的隱私信息管理體系(PIMS),作為組織ISMS的擴(kuò)展。ISO 27701的美妙之處在于,它旨在適用于在ISMS中被視為個(gè)人身份信息(PII)的控制者或處理者的任何組織。
  各種規(guī)模和位置的組織都可能爭相通過ISO 27701認(rèn)證,以實(shí)現(xiàn)并證明GDPR符合性。但是,他們將需要持有現(xiàn)有的ISO 27001認(rèn)證或?qū)SO 27001和ISO 27701結(jié)合起來進(jìn)行一次實(shí)施審核。再次, ISO 27701作為GDPR支持是有意義的,因?yàn)樗匀坏財(cái)U(kuò)展了ISO 27001中建立和規(guī)定的指南和要求。
  作為國際公認(rèn)的適用標(biāo)準(zhǔn),ISO 27701旨在在所有法律轄區(qū)和所有適用法規(guī)中工作。
  這使客戶和用戶的信任程度遠(yuǎn)遠(yuǎn)超出了本地標(biāo)準(zhǔn)。
  但是,從法律的角度來看,ISO/IEC 27701的有趣之處在于,它為您提供了遵循GDPR的清晰指南:如果您實(shí)施ISO/IEC 27701標(biāo)準(zhǔn),則可以確保所有重要您的組織已制定了《歐洲通用數(shù)據(jù)保護(hù)條例》的要求。
  因此,如果您正在考慮實(shí)施ISO/IEC 27001,并且還擔(dān)心如何確保符合GDPR的要求,并且需要實(shí)踐來了解如何實(shí)施控制,則ISO/IEC 27701是您的理想工具,此外,您還可以通過它進(jìn)行認(rèn)證!

The post ISO27701隱私管理體系認(rèn)證對(duì)企業(yè)有什么意義 first appeared on 深圳市安信達(dá)咨詢有限公司.

]]>
ISO27701認(rèn)證咨詢隱私信息管理體系認(rèn)證簡介標(biāo)準(zhǔn)概述及內(nèi)容條款 http://znojukyf.cn/isos/iso27701/17727.html Fri, 04 Jun 2021 03:45:19 +0000 http://znojukyf.cn/?p=17727 ISO27701認(rèn)證咨詢隱私信息管理體系認(rèn)證簡介標(biāo)準(zhǔn)概述及內(nèi)容條款 隱私信息管理體系認(rèn)證簡介: ISO/IEC...

Read More →

The post ISO27701認(rèn)證咨詢隱私信息管理體系認(rèn)證簡介標(biāo)準(zhǔn)概述及內(nèi)容條款 first appeared on 深圳市安信達(dá)咨詢有限公司.

]]>
ISO27701認(rèn)證咨詢隱私信息管理體系認(rèn)證簡介標(biāo)準(zhǔn)概述及內(nèi)容條款
隱私信息管理體系認(rèn)證簡介:
ISO/IEC 27701作為ISO/IEC 27001與ISO/IEC 27002在管理上的延伸標(biāo)準(zhǔn),其目標(biāo)是通過新增的要求來增強(qiáng)現(xiàn)有信息安全管理體系(ISMS),以便建立、實(shí)施、維護(hù)和不斷改進(jìn)隱私信息管理體系(PIMS),標(biāo)準(zhǔn)概述了適用于個(gè)人身份信息(PII)控制者和PII處理者的框架,用于隱私控制管理,以降低對(duì)個(gè)人隱私的各種風(fēng)險(xiǎn)。
標(biāo)準(zhǔn)概述
2019年8月6日,國際標(biāo)準(zhǔn)化組織ISO和國際電工委員會(huì)IEC正式對(duì)外發(fā)布ISO/IEC27701隱私信息管理體系標(biāo)準(zhǔn)。這標(biāo)志著信息安全、隱私與個(gè)人信息保護(hù),在國際間法律與法規(guī)的合規(guī)展現(xiàn)有了一致性的標(biāo)準(zhǔn)。
ISO/IEC 27701作為ISO/IEC 27001與ISO/IEC 27002在管理上的延伸標(biāo)準(zhǔn),其目標(biāo)是通過新增的要求來增強(qiáng)現(xiàn)有信息安全管理體(ISMS),以便建立、實(shí)施、維護(hù)和不斷改進(jìn)隱私信息管理體系(PIMS),標(biāo)準(zhǔn)概述了適用于個(gè)人身份信息(PII)控制者和PII處理者的框架,用于隱私控制管理,以降低對(duì)個(gè)人隱私的各種風(fēng)險(xiǎn)。
(PS:歐盟GDPR主責(zé)機(jī)構(gòu),前身為Article 29 Working Party的European Data Protection Board(EDPB),于ISO/IEC 27701的發(fā)展過程中積極參與,并提供歐盟個(gè)人信息保護(hù)的相關(guān)建議,如ISO/IEC 27701與GDPR的條文對(duì)應(yīng)。包含SC27眾會(huì)員國與EDPB,JTC1/SC27在各方達(dá)成合意后,公告了ISO/IEC 27701,這也是為什么國
際間認(rèn)為ISO/IEC 27701目前為GDPR合規(guī)展現(xiàn)的優(yōu)秀方案之一。)
這個(gè)新標(biāo)準(zhǔn)有什么條款?
ISO/IEC 27701主要的內(nèi)容分為8個(gè)章節(jié):
第一至第三章:
主要是適用范圍、參考標(biāo)準(zhǔn)和名詞定義的說明,ISO/IEC 27701適用于任何類型的組織,包括政府、事業(yè)單位、金融、教育機(jī)構(gòu)、企業(yè)及非營利組織。
第四章:
標(biāo)準(zhǔn)整體說明,包括PIMS的要求如何應(yīng)對(duì)ISO/IEC 27001的4~10章管理體系,以及PIMS增項(xiàng)的指引如何應(yīng)對(duì)ISO/IEC 27002的5~18章的控制措施。
第五章和第六章:
進(jìn)一步引述在第四章提到的PIMS應(yīng)ISO/IEC 27001管理體系要求和ISO/IEC 27002控制措施實(shí)施指引。
第七章和第八章:
分別從PII控制者和PII處理者的角度,說明包括搜集和處理個(gè)人信息的情況和條件、應(yīng)遵循的個(gè)人信息保護(hù)原則、設(shè)計(jì)以及預(yù)設(shè)的隱私規(guī)定,以及個(gè)人信息的分享、傳輸和揭露的增項(xiàng)要求。
在標(biāo)準(zhǔn)的附錄A~F中還補(bǔ)充了PII控制者和PII處理者可參考的控制目標(biāo)和控制措施,以及對(duì)應(yīng)到ISO/IEC 29100、GDPR、ISO/IEC 27018、ISO/IEC 29151的條款編號(hào),并且加上如何應(yīng)用此標(biāo)準(zhǔn)的說明,對(duì)于想要整合多項(xiàng)標(biāo)準(zhǔn)和遵循GDPR的組織而言有著非常好的參考意義。
認(rèn)證流程
步驟1 –根據(jù)組織的規(guī)模及業(yè)務(wù)類型提供定制化的建議,在您簽署建議書后,審核即可開始。
步驟2 –提供可選擇的針對(duì)準(zhǔn)備情況與薄弱環(huán)節(jié)的“預(yù)審”服務(wù)。
步驟3 –正式審核。第一階段——準(zhǔn)備情況評(píng)估:對(duì)組織建立的文件化體系及其他重要體系進(jìn)行評(píng)估,提出不符合項(xiàng)。
步驟4 –第二階段:包括與工作人員面談、文件記錄的檢查以及對(duì)工作實(shí)踐的現(xiàn)場(chǎng)考察,提出審核發(fā)現(xiàn)。審核合格后會(huì)簽發(fā)證書。
步驟5 –根據(jù)合同,每半年或一年對(duì)體系和整改計(jì)劃的實(shí)施進(jìn)行監(jiān)督審核。
步驟6 –證書簽發(fā)滿3年期后,實(shí)施再認(rèn)證審核。
認(rèn)證益處
一、可以使用一個(gè)體系來管理來自不同國家和地區(qū)的多項(xiàng)隱私法規(guī)和政策的合規(guī)性;
二、有助于組織向組織的最高管理層、合作伙伴、監(jiān)管機(jī)構(gòu)及其他相關(guān)方提供組織有關(guān)隱私法規(guī)工作的盡職管理證據(jù);
三、隱私信息管理體系認(rèn)證能向客戶和合作伙伴傳遞信任。
ISO/IEC 27701隱私信息管理體系標(biāo)準(zhǔn)作為隱私保護(hù)和個(gè)人信息管理的ISO國際標(biāo)準(zhǔn)。不僅帶來新增的特定隱私要求,以便有效整合現(xiàn)行ISO/IEC 27001信息安全管理體系,未來更是針對(duì)隱私保護(hù)之特定領(lǐng)域(PIMS-Specific),以ISO/IEC 27001延伸認(rèn)證的方式實(shí)施,信息安全管理將與隱私信息管理進(jìn)行密切整合。

The post ISO27701認(rèn)證咨詢隱私信息管理體系認(rèn)證簡介標(biāo)準(zhǔn)概述及內(nèi)容條款 first appeared on 深圳市安信達(dá)咨詢有限公司.

]]>
ISO27701認(rèn)證標(biāo)準(zhǔn)是什么 http://znojukyf.cn/isos/iso27701/17726.html Fri, 04 Jun 2021 03:45:18 +0000 http://znojukyf.cn/?p=17726 ISO27701認(rèn)證標(biāo)準(zhǔn)是什么 ISO 27701 源自ISO/IEC 27552,為建立、實(shí)現(xiàn)、維護(hù)和持續(xù)改...

Read More →

The post ISO27701認(rèn)證標(biāo)準(zhǔn)是什么 first appeared on 深圳市安信達(dá)咨詢有限公司.

]]>
ISO27701認(rèn)證標(biāo)準(zhǔn)是什么
ISO 27701 源自ISO/IEC 27552,為建立、實(shí)現(xiàn)、維護(hù)和持續(xù)改進(jìn)隱私信息管理系統(tǒng)(PIMS)提供具體要求和指南,令PIMS作為ISO 27001中定義的靈活信息安全管理系統(tǒng)(ISMS)的擴(kuò)展,在信息安全的基礎(chǔ)上將處理PII所需的隱私保護(hù)納入考慮。
與ISO 27001標(biāo)準(zhǔn)類似,ISO 27701不期望組織機(jī)構(gòu)在所有情況下采納每一條控制。相反,該標(biāo)準(zhǔn)要求組織機(jī)構(gòu)理解自身PII處理的具體上下文,以適合其處理活動(dòng)的方式調(diào)整特定控制集和與之相關(guān)的實(shí)現(xiàn)。
為更好地理解新標(biāo)準(zhǔn),需要弄清兩個(gè)關(guān)鍵術(shù)語:控制者和處理者。這兩個(gè)術(shù)語在很多隱私法律和規(guī)定中都能見到,包括GDPR。通常,“控制者”是指示為什么要收集和處理PII的實(shí)體,“處理者”是代表該控制者負(fù)責(zé)處理此數(shù)據(jù)的另一個(gè)法律實(shí)體(非員工)。新發(fā)布的標(biāo)準(zhǔn)適用于PII控制者(及聯(lián)合控制者)和處理者(包括下級(jí)處理者),無論其運(yùn)營的行業(yè)和司法轄區(qū),也包括到GDPR和SO/IEC 29100、ISO/IEC 27018及ISO/IEC 29151安全框架的映射。預(yù)計(jì)ISO 27701要求還將映射到其他隱私法律,如《2018加州消費(fèi)者隱私法案》(CCPA)、《金融服務(wù)現(xiàn)代化法案》(GLBA)和《健康保險(xiǎn)流通與責(zé)任法案》(HIPAA)等,通過提供通用的合規(guī)標(biāo)準(zhǔn)幫助組織機(jī)構(gòu)更好地符合這些監(jiān)管要求。
下面我們就就來看看適用于控制者和處理者的關(guān)鍵ISO 27701要求。
適用于控制者和處理者的要求
保密性:經(jīng)授權(quán)訪問PII的個(gè)人必須履行保密協(xié)議。
分析風(fēng)險(xiǎn):必須進(jìn)行隱私風(fēng)險(xiǎn)評(píng)估以識(shí)別 PII處理風(fēng)險(xiǎn)。
監(jiān)管:組織機(jī)構(gòu)必須指定負(fù)責(zé)開發(fā)、實(shí)現(xiàn)、維護(hù)和監(jiān)視其治理及隱私項(xiàng)目的個(gè)人。
培訓(xùn):可以訪問PII的人員需經(jīng)過隱私意識(shí)培訓(xùn)。
內(nèi)部過程:組織機(jī)構(gòu)必須為應(yīng)對(duì)PII泄露事件而采納各種策略和規(guī)程,比如事件響應(yīng)計(jì)劃。
記錄保存:ISO 27701要求組織機(jī)構(gòu)保留所有PII處理活動(dòng)的記錄,包括PII在司法轄區(qū)間轉(zhuǎn)移和向第三方披露等。
特定于控制者的要求
隱私通告:組織機(jī)構(gòu)必須提供包含PII收集、使用和處理相關(guān)具體信息的隱私政策。
處理者合同要求:組織機(jī)構(gòu)必須與其處理者簽訂書面合同,約定具體事項(xiàng),比如保護(hù)PII、限制處理操作僅可在PII特定用途范圍內(nèi),以及提供PII泄露通報(bào)。
個(gè)人權(quán)益:ISO 27701要求組織機(jī)構(gòu)實(shí)現(xiàn)各種機(jī)制,賦予個(gè)人訪問、修改和刪除其PII,以及反對(duì)或限制PII處理等權(quán)益。
設(shè)計(jì)隱私與默認(rèn)隱私:組織機(jī)構(gòu)必須采取措施實(shí)現(xiàn)設(shè)計(jì)隱私和默認(rèn)隱私原則。
特定于處理者的要求
處理限制:組織機(jī)構(gòu)必須僅按控制者或處理者(取決于客戶的角色)的說明處理PII。
輔助個(gè)人權(quán)益:ISO 27701 要求處理者實(shí)現(xiàn)幫助客戶遵從個(gè)人權(quán)益的種種措施。轉(zhuǎn)移與披露:處理者必須于PII在司法轄區(qū)間轉(zhuǎn)移或任何預(yù)期變化發(fā)生前通告客戶。
分包商:ISO 27701要求處理者僅可雇傭一家分包商按照客戶合同的條款處理PII。
ISO 27701的好處
ISO 27701 合規(guī)首先要求ISO 27001合規(guī)。二者互為補(bǔ)充。遵從ISO 27701要求的組織機(jī)構(gòu)會(huì)留下其PII處理方式的書面證據(jù),可用于推動(dòng)與商業(yè)合作伙伴就PII處理問題簽訂協(xié)議,明確該組織機(jī)構(gòu)與其他利益相關(guān)者間的 PII處理方式。盡管GDPR尚未確立官方認(rèn)證方法,近期報(bào)告表明,ISO 27701或可在近期改變這一現(xiàn)狀。
該做什么?
客戶若想雇傭供應(yīng)商代表自己處理和維護(hù)PII,應(yīng)考慮以合同的形式要求這些供應(yīng)商不僅遵從ISO 27001,還要遵從ISO 27701,或者在數(shù)據(jù)敏感度適用的情況下取得符合該標(biāo)準(zhǔn)的認(rèn)證。即使客戶不要求供應(yīng)商經(jīng)過獨(dú)立第三方的新標(biāo)準(zhǔn)合規(guī)認(rèn)證,可能也想要更新合同,確保供應(yīng)商能夠符合ISO 27701的要求。鑒于ISO 27701才剛發(fā)布,合同中也可寫入供應(yīng)商符合新標(biāo)準(zhǔn)要求的合理時(shí)延。
已經(jīng)通過ISO 27001認(rèn)證,希望實(shí)現(xiàn)ISO 27701 要求的組織機(jī)構(gòu),可以考慮采取下列步驟:
1.按照ISO 27701的要求對(duì)現(xiàn)有ISMS執(zhí)行漏洞評(píng)估,生成如何解決這些漏洞的行動(dòng)計(jì)劃。
2.對(duì)組織機(jī)構(gòu)收集的 PII執(zhí)行數(shù)據(jù)映射,了解所收集PII的范圍,弄清處理者共享和使用PII的方式。
3.依據(jù)上下文相關(guān)的內(nèi)部或外部因素,比如適用的隱私立法、規(guī)定、司法判決或合同要求等,確定組織機(jī)構(gòu)作為控制者和/或處理者的角色。
4.審核并更新隱私政策,確保含有所要求的信息。
5.制定適用于該組織機(jī)構(gòu)角色的策略和規(guī)程。
6.開始規(guī)劃和實(shí)現(xiàn)設(shè)計(jì)隱私與默認(rèn)隱私原則。

The post ISO27701認(rèn)證標(biāo)準(zhǔn)是什么 first appeared on 深圳市安信達(dá)咨詢有限公司.

]]>
ISO27701隱私信息安全管理體系詳細(xì)介紹 http://znojukyf.cn/isos/iso27701/17729.html Thu, 03 Jun 2021 03:45:20 +0000 http://znojukyf.cn/?p=17729 ISO27701認(rèn)證 隱私信息安全管理體系 2019年8月6日,國際標(biāo)準(zhǔn)化組織(ISO)和國際電工委員會(huì)(IE...

Read More →

The post ISO27701隱私信息安全管理體系詳細(xì)介紹 first appeared on 深圳市安信達(dá)咨詢有限公司.

]]>
ISO27701認(rèn)證 隱私信息安全管理體系
2019年8月6日,國際標(biāo)準(zhǔn)化組織(ISO)和國際電工委員會(huì)(IEC)發(fā)布了ISO/IEC 27701(ISO27701)這是ISO/IEC 27001和ISO/IEC 27002的隱私擴(kuò)展,旨在幫助組織保護(hù)和控制他們處理的個(gè)人信息。類似于現(xiàn)有的ISO標(biāo)準(zhǔn)ISO27701補(bǔ)充,此新的ISO標(biāo)準(zhǔn)可能成為組織保護(hù)個(gè)人身份信息(PII)的事實(shí)上的護(hù)理標(biāo)準(zhǔn),并且可以用來證明其遵守全球隱私法規(guī),包括通用數(shù)據(jù)保護(hù)法規(guī)(EU)2016/679(GDPR)。
這一新標(biāo)準(zhǔn)是實(shí)現(xiàn)安全合規(guī)的“錦上添花”。眾所周知的ISO27001構(gòu)成了基礎(chǔ),而新的ISO27701認(rèn)證則在此基礎(chǔ)上進(jìn)行了構(gòu)建,以提供一套全面的信息安全和個(gè)人信息保護(hù)控制措施。
什么是ISO27701?
ISO27701認(rèn)證最初開發(fā)為ISO/IEC 27552,它為建立,實(shí)施,維護(hù)和持續(xù)改進(jìn)隱私信息安全管理體系(PIMS)提供了特定要求和指導(dǎo),作為對(duì)ISO27001中定義的靈活信息安全管理體系(ISMS)的擴(kuò)展。除了信息安全之外,還應(yīng)考慮到處理PII所需的隱私保護(hù)。像ISO27001認(rèn)證標(biāo)準(zhǔn)一樣,ISO27701認(rèn)證并不希望組織在所有情況下都采用每種控件。相反,它要求組織了解處理PII的特定上下文,并以適合其處理活動(dòng)的方式調(diào)整特定的控件集以及這些控件的相關(guān)實(shí)現(xiàn)。
為了更好地理解新標(biāo)準(zhǔn)ISO27701認(rèn)證,應(yīng)該理解兩個(gè)關(guān)鍵術(shù)語:控制器和處理器。這些術(shù)語可在包括GDPR在內(nèi)的許多隱私法律和法規(guī)中找到。通常,“控制者”是指示首先收集和處理PII的原因的實(shí)體,“處理者”是負(fù)責(zé)代表該個(gè)人處理此類數(shù)據(jù)的獨(dú)立法律實(shí)體(即,不是雇員)。
簡而言之,ISO27701認(rèn)證是ISO27001認(rèn)證的增強(qiáng)擴(kuò)展。該標(biāo)準(zhǔn)可以提供通用數(shù)據(jù)保護(hù)法規(guī)(GDPR)要求
的數(shù)據(jù)隱私和信息安全標(biāo)準(zhǔn)。為了有效地管理隱私,它包含用于個(gè)人身份信息(PII)處理器和控制器的結(jié)構(gòu)。
實(shí)施ISO27701將創(chuàng)建一個(gè)隱私信息安全管理體系,稱PIMS。
使用ISO27701認(rèn)證作為數(shù)據(jù)安全性標(biāo)準(zhǔn),可以向客戶和利益相關(guān)者展示您的公司支持GDPR合規(guī)性和隱私法規(guī)。此外,它還可以確保您擁有他們可以信任的有效系統(tǒng)。通過使用控件降低個(gè)人和公司的潛在信息安全和隱私風(fēng)險(xiǎn),您可以創(chuàng)建一個(gè)更值得信賴的品牌。
新發(fā)布的ISO27701認(rèn)證標(biāo)準(zhǔn)既適用于PII的控制器(以及聯(lián)合控制器),也適用于PII的處理器(包括子處理器),而不管其運(yùn)營所在的管轄區(qū)和部門如何,并且還包括對(duì)GDPR和ISO/IEC的映射29100,ISO/IEC 27018和ISO/IEC 29151安全框架。應(yīng)預(yù)料到將ISO27701要求映射到其他隱私法律,例如2018年《加利福尼亞消費(fèi)者隱私法案》(CCPA),GLBA和HIPAA,并將通過提供證明遵守這些監(jiān)管制度的通用標(biāo)準(zhǔn)來幫助組織。
ISO27701認(rèn)證的目的是什么?
由于ISO27701是一種PIMS,因此其目的主要與數(shù)據(jù)隱私和安全性有關(guān)。它專門包含隱私控制和實(shí)踐的框架和要求。ISO27701是ISO27001的擴(kuò)展,因此對(duì)于希望實(shí)施PIMS的公司而言,后者是必需的。
ISO27701認(rèn)證的主要目標(biāo)是:
通過PIMS的擴(kuò)展以及與隱私相關(guān)的控制來增強(qiáng)現(xiàn)有的信息安全管理體系(ISMS),簡化復(fù)雜的重疊隱私法的管理,創(chuàng)建一個(gè)以證據(jù)為基礎(chǔ)的隱私計(jì)劃,并通過公認(rèn)的認(rèn)證形式表明該計(jì)劃的合規(guī)性,并作為潛在的GDPR合規(guī)性的基礎(chǔ)。
現(xiàn)在發(fā)布的ISO27701認(rèn)證標(biāo)準(zhǔn)還實(shí)現(xiàn)了其他一些目的。一方面,它充當(dāng)PIMS與ISMS或ISO27001之間關(guān)系和連接的概述。它還詳述了所需的功能,并列出了PIMS數(shù)據(jù)處理器和控制器的隱私控制。在更大范圍內(nèi),ISO27701認(rèn)證將信息隱私要求映射到相關(guān)的ISO標(biāo)準(zhǔn)和GDPR。
下面提供了適用于控制器和處理器的某些關(guān)鍵ISO27701認(rèn)證關(guān)鍵要求的高級(jí)概述。
ISO27701認(rèn)證對(duì)適用于控制器和處理器的要求
1)機(jī)密性–被授權(quán)訪問PII的個(gè)人必須簽署保密協(xié)議。
2)分析風(fēng)險(xiǎn)–必須進(jìn)行隱私風(fēng)險(xiǎn)評(píng)估以識(shí)別PII處理風(fēng)險(xiǎn)。
3)監(jiān)督–組織必須任命一個(gè)負(fù)責(zé)制定,實(shí)施,維護(hù)和監(jiān)視其治理和隱私計(jì)劃的人員。
4)培訓(xùn)–需要對(duì)有權(quán)使用PII的人員進(jìn)行隱私意識(shí)培訓(xùn)。
5)內(nèi)部流程–組織必須采用各種政策和程序,例如針對(duì)違反PII的事件響應(yīng)計(jì)劃。
6)保持記錄–ISO27701要求組織保留所有PII處理活動(dòng)的記錄,包括管轄區(qū)之間的PII轉(zhuǎn)移和向第三方的披露。
ISO27701認(rèn)證對(duì)控制器特定要求
1)隱私權(quán)聲明–組織必須提供隱私政策,其中包含有關(guān)PII收集,使用和處理的特定信息。
2)處理器合同要求–組織必須與處理者簽訂書面合同,處理特定項(xiàng)目,例如保護(hù)PII,將處理限制為收集PII的特定目的,并提供違反PII的通知。
3)個(gè)人權(quán)利–ISO27701要求組織實(shí)施各種機(jī)制,以容納個(gè)人訪問,更正和刪除其PII的權(quán)利,以及反對(duì)或限制PII的處理等。
4)設(shè)計(jì)和默認(rèn)情況下的隱私–組織必須采取措施,通過設(shè)計(jì)使隱私原則和默認(rèn)情況下的隱私原則付諸實(shí)踐。
ISO27701認(rèn)證對(duì)處理器特定要求
1)加工限制-組織必須僅根據(jù)控制器或處理器的書面說明來處理PII(取決于客戶的角色)
2)協(xié)助個(gè)人權(quán)利–ISO27701要求加工商采取措施,協(xié)助客戶遵守個(gè)人權(quán)利。
3)轉(zhuǎn)讓和披露–加工商必須提前將司法管轄區(qū)之間的PII轉(zhuǎn)移或其任何預(yù)期變更告知客戶。
4)分包商–ISO27701要求加工商僅根據(jù)客戶合同的條款聘用分包商來處理PII。
ISO27701認(rèn)證的好處
符合ISO27701認(rèn)證首先要求符合ISO27001的要求。它們旨在相互補(bǔ)充。遵循ISO27701認(rèn)證要求的組織創(chuàng)建有關(guān)其如何處理PII的書面證據(jù),可用于促進(jìn)與PII的處理相關(guān)的業(yè)務(wù)伙伴的協(xié)議,并闡明組織與其他利益相關(guān)者的PII的處理。盡管GDPR尚無認(rèn)可的認(rèn)證方法,但根據(jù)最近的報(bào)道,ISO27701認(rèn)證可能會(huì)在不久的將來改變這一現(xiàn)狀。
如何實(shí)施ISO27001認(rèn)證?
要求供應(yīng)商代表他們處理和維護(hù)PII的客戶應(yīng)考慮合同規(guī)定這些供應(yīng)商不僅要遵守ISO27001,而且要符合ISO27701,或者在適用于數(shù)據(jù)敏感性的情況下獲得ISO27701標(biāo)準(zhǔn)的認(rèn)證。即使客戶不要求供應(yīng)商通過獨(dú)立的第三方認(rèn)證也符合新標(biāo)準(zhǔn)ISO27701認(rèn)證,他們?nèi)钥赡芟M潞贤源_保供應(yīng)商可以符合ISO27701認(rèn)證的要求。由于ISO27701認(rèn)證仍然非常對(duì)于新合同,賣方應(yīng)遵守本新標(biāo)準(zhǔn)的規(guī)定合理的時(shí)間延遲,以便將其包括在這些合同中。
已通過ISO27001認(rèn)證并希望實(shí)施ISO27701要求的組織應(yīng)考慮采取以下步驟:
1)對(duì)現(xiàn)有ISMS進(jìn)行符合ISO27701認(rèn)證要求的差距評(píng)估,并就如何解決這些差距制定行動(dòng)計(jì)劃。
2)對(duì)組織收集的PII進(jìn)行數(shù)據(jù)映射,以了解收集的PII的范圍以及如何使用和與處理器共享。
3)根據(jù)與組織環(huán)境相關(guān)的內(nèi)部或外部因素(例如適用的隱私法規(guī),法規(guī),司法決定或合同要求)確定組織
作為控制者和/或處理者的角色。
4)查看并更新隱私策略,以確保它們包含必需的信息。
5)制定適用工組織色色的政管和程
6)通過設(shè)計(jì)和默認(rèn)原則開始規(guī)劃和實(shí)施隱私。
在世界各地,立法者和監(jiān)管者都在引入新的法律來規(guī)范數(shù)據(jù)的使用,尤其是PII。最近,GDPR的出現(xiàn)使許多企業(yè)(包括客戶和供應(yīng)商)爭相達(dá)成合規(guī)性。不斷變化的法律環(huán)境給所有企業(yè)帶來了挑戰(zhàn),尤其是必須遵守多個(gè)司法管轄區(qū)法規(guī)的企業(yè)。新的ISO27701認(rèn)證標(biāo)準(zhǔn)不會(huì)嘗試單獨(dú)和本地處理每項(xiàng)新法律,而是提供-種統(tǒng)一的方式來決定,計(jì)劃,實(shí)施和記錄組織在全球范圍內(nèi)的數(shù)據(jù)隱私方法。
無論組織的規(guī)模大小,是PII的控制者還是處理者,企業(yè)都應(yīng)考慮為自己的組織或向供應(yīng)商要求獲得ISO27701認(rèn)證。對(duì)于處理敏感或大量PII的處理器,子處理器和聯(lián)合控制器尤其如此。

The post ISO27701隱私信息安全管理體系詳細(xì)介紹 first appeared on 深圳市安信達(dá)咨詢有限公司.

]]>
ISO27701認(rèn)證概述 http://znojukyf.cn/isos/iso27701/17728.html Wed, 02 Jun 2021 03:45:20 +0000 http://znojukyf.cn/?p=17728 ISO27701認(rèn)證概述 體系概述 ISO/IEC 27701標(biāo)準(zhǔn)的發(fā)布,填補(bǔ)了目前隱私信息管理體系的空白, ...

Read More →

The post ISO27701認(rèn)證概述 first appeared on 深圳市安信達(dá)咨詢有限公司.

]]>
ISO27701認(rèn)證概述
體系概述
ISO/IEC 27701標(biāo)準(zhǔn)的發(fā)布,填補(bǔ)了目前隱私信息管理體系的空白, 將隱私保護(hù)的原則、理念和方法,融入到信息安全保護(hù)體系中,并且對(duì)I控制者和PI處理者進(jìn)行了較為詳細(xì)且落地性強(qiáng)的規(guī)定,給企業(yè)在隱私保護(hù)和信息安全方面給出了指導(dǎo)建議。
ISO/IEC 27701是對(duì)ISO/IEC 27001信息安全管理和ISO/IEC 27002安全控制的隱私擴(kuò)展。它是一項(xiàng)國際管理系統(tǒng)標(biāo)準(zhǔn)體系,為保護(hù)個(gè)人隱私提供指導(dǎo),包括組織應(yīng)如何管理個(gè)人信息,并協(xié)助證明遵守了世界各地的隱私法規(guī)。
體系作用
1、在管理個(gè)人信息方面建立信任;
2、在利益相關(guān)者之間提供透明度;
3、促成有效的商業(yè)協(xié)議;
4、明確角色和職責(zé);
5、支持遵守隱私規(guī)定;
6、通過集成領(lǐng)先的信息安全標(biāo)準(zhǔn)ISO/IEC 27001,降低復(fù)雜性。
認(rèn)證條件
1、具備獨(dú)立的法人資格或經(jīng)獨(dú)立的法人授權(quán)的組織;
2、組織處于正常運(yùn)營狀況。

適用行業(yè)
ISO/IEC 27701適用于所有類型和規(guī)模的組織,包括公共和私營公司、政府實(shí)體和非盈利組織。

The post ISO27701認(rèn)證概述 first appeared on 深圳市安信達(dá)咨詢有限公司.

]]>
ISO27701認(rèn)證涉及什么? http://znojukyf.cn/isos/iso27701/17730.html Tue, 01 Jun 2021 03:45:22 +0000 http://znojukyf.cn/?p=17730 ISO27701認(rèn)證涉及什么? 2019年8月,國際標(biāo)準(zhǔn)化組織(ISO)發(fā)布了新的ISO/IEC 27701:...

Read More →

The post ISO27701認(rèn)證涉及什么? first appeared on 深圳市安信達(dá)咨詢有限公司.

]]>
ISO27701認(rèn)證涉及什么?
2019年8月,國際標(biāo)準(zhǔn)化組織(ISO)發(fā)布了新的ISO/IEC 27701:2019或ISO27701。最新標(biāo)準(zhǔn)和第一個(gè)國際隱私標(biāo)準(zhǔn)提前了五個(gè)月到達(dá),并概述了實(shí)施的必要條件一個(gè)名為隱私信息管理系統(tǒng)(PIMS)的組織程序。PIMS的目的是管理個(gè)人身份信息(PII)的安全處理。
業(yè)內(nèi)人士將ISO 27701視為未來的GDPR認(rèn)證標(biāo)準(zhǔn)-有充分的理由
ISO 27701是一種特殊情況,此處的外部參考是歐盟的GDPR。仔細(xì)看一下數(shù)據(jù)泄露的最新歷史。數(shù)據(jù)隱私,全球隱私法規(guī),強(qiáng)制執(zhí)行以及當(dāng)前的最新發(fā)展和通過ISO 27701的持續(xù)不確定性狀??梢韵胂笠幌?,它可能成為GDPR邁向第二次全面認(rèn)證的認(rèn)證途徑執(zhí)行年。
自有關(guān)GDPR即將于2018年5月強(qiáng)制執(zhí)行的最后期限的消息傳出以來,企業(yè)一直擔(dān)心發(fā)生一次違規(guī)可能帶來的災(zāi)難性后果。擔(dān)心是有充分理由的。
隨著GDPR強(qiáng)制執(zhí)行期限的到來和過去,幾家跨國公司陷入了困境。萬豪,英國航空公司,谷歌和Facebook等企業(yè)的違規(guī)行為因每個(gè)組織對(duì)PII安全性的不當(dāng)處理和疏忽而受到罷工。在這些情況下,谷歌和Facebook收到警告,而萬豪和英國航空公司確實(shí)受到了嚴(yán)厲的罰款。公平地說,人們對(duì)早期大片索賠的有效性存在疑問。有人懷疑這些組織是否沒有針對(duì)性。也許他們被作為實(shí)例來展示為完全脫離GDPR的任何實(shí)體執(zhí)行標(biāo)準(zhǔn)的能力和意愿。
許多企業(yè)可以從認(rèn)證標(biāo)準(zhǔn)中受益,以幫助實(shí)現(xiàn),維持和證明GDPR合規(guī)性,并最終避免嚴(yán)重威脅其業(yè)務(wù)穩(wěn)定性的嚴(yán)重后果。此外,利用ISO 27701作為認(rèn)證機(jī)制可以大大降低個(gè)人和組織的隱私權(quán)風(fēng)險(xiǎn)。這是GDPR發(fā)展和全球部署的主要原因,因?yàn)樗荚谠鰪?qiáng)任何現(xiàn)有的信息安全管理系統(tǒng)。
新標(biāo)準(zhǔn)也是向所有相關(guān)人員(客戶,外部利益相關(guān)者和內(nèi)部利益相關(guān)者)展示有效系統(tǒng)的絕佳方法。這是準(zhǔn)備促進(jìn)和支持GDPR合規(guī)性以及其他相關(guān)隱私法規(guī)的強(qiáng)烈信號(hào)。

The post ISO27701認(rèn)證涉及什么? first appeared on 深圳市安信達(dá)咨詢有限公司.

]]>