为什么选择ISO27701体系认证

如今越来越多企业开始关注ISO27701,是因为隐私问题层出不穷,国家政策、监管方向更加重视隐私保护,企业为了满足合规要求,顺利开展业务,正当合理使用、存储用户个人数据,减少隐私信息外泄的事件发生,开始正规的、系统的开展隐私管理工作,ISO27701逐步进入越来越多企业的视野。那么今天擎标就带大家了解一下ISO27701。
一、什么是ISO27701
● 较为官方介绍:ISO/IEC 27701是对ISO/IEC 27001信息安全管理和ISO/IEC 27002安全控制的隐私扩展。是一项国际管理系统标准体系,为保护个人隐私提供指导,包括组织应如何管理个人信息,并协助证明遵守了世界各地的隐私法规。
● 为更好地理解新标准,需要弄清两个关键术语:控制者和处理者。这两个术语在很多隐私法律和规定中都能见到,包括 GDPR。通常,“控制者” 是指示为什么要收集和处理 PII 的实体,“处理者” 是代表该控制者负责处理此数据的另一个法律实体(非员工)。
● 新发布的标准适用于 PII 控制者(及联合控制者)和处理者(包括下级处理者),无论其运营的行业和司法辖区,也包括到 GDPR 和 SO/IEC 29100、ISO/IEC 27018 及 ISO/IEC 29151 安全框架的映射。预计 ISO27701 要求还将映射到其他隐私法律,如《2018 加州消费者隐私法案》(CCPA)、《金融服务现代化法案》(GLBA) 和《健康保险流通与责任法案》(HIPAA) 等,通过提供通用的合规标准帮助组织机构更好地符合这些监管要求。
二、为什么选择ISO27701体系认证
首先,其适用于所有规模和类型的企业,能够系统的指导企业建立起隐私管理体系,符合其作为数据控制者或处理者处理隐私信息的合规要求;其次,通过此认证可以展现出对隐私保护的可信度与承诺,利于用户的选择与支持;最后,ISO27701与国内海外陆续出台的隐私标准相辅相成,提供了与BS10012,ISO27018、ISO29100这些标准的条款对应关系以及如何应用的说明。且ISO27701是最新发布,目前来看也是比较权威的隐私保护标准,已成为各企业的首选。
● 其他隐私标准的简单介绍:
● BS10012 :第一个隐私管理国际标准,是GDPR的一个落地指导。
● ISO/IEC 29100:隐私框架。

● ISO/IEC 29151:是隐私保护的实践指南,未深入研究。

● ISO27701侧重隐私管理,其侧重于隐私技术。

● ISO/IEC 27018 :又称"云隐保护认证",针对保护云中个人数据安全的行为准则。
三、ISO27701体系认证的好处

1.合规。通过明确对PII处理者的隐私保护要求,可以明确隐私保护管理合规目标,减轻组织合规负担的同时降低了组织合规风险,ISO27701标准附录D中明确表示,单个隐私控制点可以满足GDPR中的多项要求。满足了ISO27701标准也就意味着基本满足GDPR的要求,而GDPR是众多隐私保护法规中最为严格的,也就意味着满足了即将颁布的《隐私保护法》的系列要求。

2.完善自身数据安全能力和风险管理。实现持续完善产品的非功能性要求,进而展示出产品在处理个人隐私安全、安全治理的绩效,通过流程分析,在流程的输入、输出、控制过程中,识别、分析、验证隐私保护需求、传递隐私保护价值,减少甚至消除隐私泄露的风险,如:体现为采用隐私控制技术(如日志脱敏、数据库加密)、产品架构(如加密芯片)、技术路径(如完整性校验)等。

3.PIMS认证可以传递信任。客户或合作伙伴,尤其是政府组织、金融机构作为承担隐私风险的机构,通常为要求PII处理者提供相关证据(如PIA分析报告),从而证明PII处理者的产品能符合使用的隐私管理体系要求。通过得到授权的第三方机构对PII处理者进行基于国际标准的审核,可以极大的降低合规沟通成本,这种合规透明度的提高对于组织战略和业务决策至关重要,同时PIMS认证也有助于向公众传达组织的可信度。

四、该做些什么
客户若想让供应商代表自己处理和维护PII,应考虑以合同的形式要求这些供应商不仅遵从 ISO27001,还要遵从ISO27701,或者在数据敏感度适用的情况下取得符合该标准的认证。即使客户不要求供应商经过独立第三方的新标准合规认证,可能也想要更新合同,确保供应商能够符合 ISO27701 的要求。鉴于 ISO27701才刚发布,合同中也可写入供应商符合新标准要求的合理时延。
已经通过 ISO27001 认证,希望实现 ISO27701 要求的组织机构,可以考虑采取下列步骤:
● 按照 ISO27701 的要求对现有 ISMS 执行漏洞评估,生成如何解决这些漏洞的行动计划。
● 对组织机构收集的 PII 执行数据映射,了解所收集 PII 的范围,弄清处理者共享和使用 PII 的方式。
● 依据上下文相关的内部或外部因素,比如适用的隐私立法、规定、司法判决或合同要求等,确定组织机构作为控制者和/或处理者的角色。
● 审核并更新隐私政策,确保含有所要求的信息。
● 制定适用于该组织机构角色的策略和规程。
● 开始规划和实现设计隐私与默认隐私原则。
以上是关于为什么选择ISO27701体系认证相关的介绍,想要了解更多,请联系在线客服。