
ISO27701認(rèn)證機(jī)構(gòu)
ISO/IEC27701標(biāo)準(zhǔn)的發(fā)布,填補(bǔ)了目前隱私信息管理體系的空白,將隱私保護(hù)的原則、理念和方法,融入到信息安全保護(hù)體系中,并且對(duì)PII控制者和PII處理者進(jìn)行了較為詳細(xì)且落地性強(qiáng)的規(guī)定,給企業(yè)在隱私保護(hù)和信息安全方面給出了指導(dǎo)建議。
一、隱私保護(hù)的重要性被不斷強(qiáng)調(diào),ISO/IEC27701標(biāo)準(zhǔn)也隨之出臺(tái)威脅重重,數(shù)據(jù)濫用、數(shù)據(jù)竊取、隱私泄露以及“大數(shù)據(jù)殺熟”等數(shù)據(jù)安全問題呈現(xiàn)爆發(fā)趨勢(shì)。在此背景下,全球各個(gè)國家紛紛頒布相關(guān)法律法規(guī),對(duì)數(shù)據(jù)安全與隱私保護(hù)相關(guān)問題進(jìn)行嚴(yán)格的規(guī)范與引導(dǎo)。
二、IS027701認(rèn)證的主要目標(biāo)是什么?
通過PIMS的擴(kuò)展以及與隱私相關(guān)的控制來增強(qiáng)現(xiàn)有的信息安全管理體系(ISMS),簡(jiǎn)化復(fù)雜的重疊隱私法的管理,創(chuàng)建一個(gè)以證據(jù)為基礎(chǔ)的隱私計(jì)劃,并通過公認(rèn)的認(rèn)證形式表明該計(jì)劃的合規(guī)性,并作為潛在的GDPR合規(guī)性的基礎(chǔ)?,F(xiàn)在發(fā)布的ISO27701認(rèn)證標(biāo)準(zhǔn)還實(shí)現(xiàn)了其他一些目的。一方面,它充當(dāng)PIMS與ISMS或ISO27001之間關(guān)系和連接的概述。它還詳述了所需的功能,并列出了PIMS數(shù)據(jù)處理器和控制器的隱私控制。在更大范圍內(nèi),ISO27701認(rèn)證將信息隱私要求映射到相關(guān)的ISO標(biāo)準(zhǔn)和GDPR。
三、ISO27701認(rèn)證的好處?
ISO/IEC27701該標(biāo)準(zhǔn)為企業(yè)和其他組織提供了一個(gè)國際通用的隱私信息管理工具,對(duì)于降低企業(yè)隱私合規(guī)難度,便利企業(yè)提供合規(guī)證明,增強(qiáng)社會(huì)各方對(duì)企業(yè)的信任程度具有重要意義。實(shí)施隱私信息管理,至少獲得如下收益:
1)合規(guī)。通過明確對(duì)PII處理者的隱私保護(hù)要求,可以明確隱私保護(hù)管理合規(guī)目標(biāo),減輕組織合規(guī)負(fù)擔(dān)的同時(shí)降低組織合規(guī)風(fēng)險(xiǎn),ISO27701標(biāo)準(zhǔn)附錄D中明確表示,單個(gè)隱私控制點(diǎn)可以滿足GDPR中的多項(xiàng)要求。滿足了ISO27701標(biāo)準(zhǔn)也就意味著基本滿足GDPR的要求,而GDPR是眾多隱私保護(hù)法規(guī)中最為嚴(yán)格的,也就意味著滿足了即將頒布的《隱私保護(hù)法》的系列要求。
2)完善數(shù)據(jù)安全能力和風(fēng)險(xiǎn)管理。實(shí)現(xiàn)持續(xù)的完善產(chǎn)品的非功能性要求,進(jìn)而展示出產(chǎn)品在處理個(gè)人隱私安全、安全治理的績(jī)效,通過流程分析,在流程的輸入、輸出、控制過程中,識(shí)別、分析、驗(yàn)證隱私保護(hù)需求、傳遞隱私保護(hù)價(jià)值,減少甚至消除隱私泄露的風(fēng)險(xiǎn),如:體現(xiàn)為采用隱私控制技術(shù)(如日志脫敏、數(shù)據(jù)庫加密)、產(chǎn)品架構(gòu)(如加密芯片)、技術(shù)路徑(如完整性校驗(yàn))等。
3)PIMS認(rèn)證可以傳遞信任。客戶或合作伙伴,尤其是政府組織、金融機(jī)構(gòu)作為承擔(dān)隱私風(fēng)險(xiǎn)的機(jī)構(gòu),通常會(huì)要求PII處理者提供相關(guān)證據(jù)(如PIA分析報(bào)告),從而證明PII處理者的產(chǎn)品能符合適用的隱私管理體系要求。通過得到授權(quán)的第三方機(jī)構(gòu)對(duì)PII處理者進(jìn)行基于國際標(biāo)準(zhǔn)的審核,可以極大地降低合規(guī)溝通成本,這種合規(guī)透明度的提高對(duì)于組織戰(zhàn)略和業(yè)務(wù)決策至關(guān)重要,同時(shí)PIMS認(rèn)證也有助于向公眾傳達(dá)組織的可信度。
四、如何實(shí)施ISO27701認(rèn)證?
要求供應(yīng)商代表他們處理和維護(hù)PII的客戶應(yīng)考慮合同規(guī)定這些供應(yīng)商不僅要遵守ISO27001.而且要符合IS027701,或者在適用于數(shù)據(jù)敏感性的情況下獲得ISO27701標(biāo)準(zhǔn)的認(rèn)證。即使客戶不要求供應(yīng)商通過獨(dú)立的第三方認(rèn)證也符合新標(biāo)準(zhǔn)ISO27701認(rèn)證,他們?nèi)钥赡芟M潞贤源_保供應(yīng)商可以符合ISO27701認(rèn)證的要求。由于ISO27701認(rèn)證仍然非常對(duì)于新合同,賣方應(yīng)遵守本新標(biāo)準(zhǔn)的規(guī)定合理的時(shí)間延遲,以便將其包括在這些合同中。
已通過ISO27001認(rèn)證并希望實(shí)施ISO27701要求的組織應(yīng)考慮采取以下步驟:
1)對(duì)現(xiàn)有ISMS進(jìn)行符合ISO27701認(rèn)證要求的差距評(píng)估,并就如何解決這些差距制定行動(dòng)計(jì)劃。
2)對(duì)組織收集的PII進(jìn)行數(shù)據(jù)映射,以了解收集的II的范圍以及如何使用和與處理器共享。
3)根據(jù)與組織環(huán)境相關(guān)的內(nèi)部或外部因素(例如適用的隱私法規(guī),法規(guī),司法決定或合同要求)確定組織作為控制者和/或處理者的角色。
4)查看并更新隱私策略,以確保它們包含必需的信息。
5)制定適用于組織角色的政策和程序。
6)通過設(shè)計(jì)和默認(rèn)原則開始規(guī)劃和實(shí)施隱私。
在世界各地,立法者和監(jiān)管者都在引入新的法律來規(guī)范數(shù)據(jù)的使用,不斷變化的法律環(huán)境給所有企業(yè)帶來了挑戰(zhàn),尤其是必須遵守多個(gè)司法管轄區(qū)法規(guī)的企業(yè)。新的ISO27701認(rèn)證標(biāo)準(zhǔn)不會(huì)嘗試單獨(dú)和本地處理每項(xiàng)新法律,而是提供一種統(tǒng)一的方式來決定,計(jì)劃,實(shí)施和記錄組織在全球范圍內(nèi)的數(shù)據(jù)隱私方法。
ISO/IEC 27701標(biāo)準(zhǔn)介紹
1. 關(guān)鍵術(shù)語解釋:
PII:個(gè)人可識(shí)別身份信息,指 a) 任何可以識(shí)別PII主體的信息或 b) 直接或間接與PII主體相關(guān)的信息
PIMS:Privacy Information Management System,隱私信息管理體系
Customer:
PII控制者的customer:與PII控制者有合約關(guān)系的組織,可以是共同控制者
PII處理者的customer:與PII處理者有合約關(guān)系的PII控制者
與PII處理的分包商有合約關(guān)系的PII處理者
2. ISO 27701結(jié)構(gòu)組成
ISO 27701是ISO 27001和ISO 27002在隱私方面的擴(kuò)展,并為隱私保護(hù)提供了除ISO 27001和ISO 27002之外的額外的指導(dǎo)。全文共分為8個(gè)章節(jié)及6個(gè)附錄,主要的要求和指導(dǎo)內(nèi)容集中在第5-8章。
其中第5章介紹了ISO 27001中延伸出的關(guān)于PIMS的擴(kuò)展要求以及本標(biāo)準(zhǔn)對(duì)PIMS的附加要求,第6章則介紹了ISO 27002中對(duì)PIMS的擴(kuò)展及附加要求,這兩章的內(nèi)容對(duì)PII控制者和處理者均適用,行文結(jié)構(gòu)和控制域與原標(biāo)準(zhǔn)一致,包含ISO 27002共14個(gè)控制域、114個(gè)控制項(xiàng)。
第7章為專門針對(duì)PII控制者的額外指導(dǎo)內(nèi)容,共31個(gè)控制項(xiàng),第8章則為針對(duì)PII處理者的額外指導(dǎo)內(nèi)容,共18個(gè)控制項(xiàng),這兩章均從PII的收集和處理,對(duì)PII主體的義務(wù),Privacy by design & Privacy by default,PII的共享、傳輸和披露四個(gè)方面作出相應(yīng)規(guī)定。
總體而言,本標(biāo)準(zhǔn)通過第5章和第6章將ISO 27002與附加的PIMS控制項(xiàng)通過ISO 27001中PDCA的方式導(dǎo)入體系,形成完整的信息安全和隱私管理體系。此外,第7章和第8章從數(shù)據(jù)生命周期的角度新增分別針對(duì)PII控制者和處理者的控制要求。同時(shí),附錄中還將本標(biāo)準(zhǔn)與GDPR、ISO 29100、ISO 27018及ISO 29151進(jìn)行了映射。








