一、簡介
2019年8月,ISO組織正式發(fā)布了ISO/IEC 27701,安全技術(shù)——擴(kuò)展的ISO/IEC 27001和ISO/IEC 27002 隱私信息管理要求和指南。
該標(biāo)準(zhǔn)建立在ISO/IEC 27001要求的基礎(chǔ)之上,在隱私方面提供了必要的額外要求。規(guī)定了建立、實施、維護(hù)和持續(xù)改進(jìn)隱私相關(guān)所特定的信息安全管理體系的要求。換句話說,就是保護(hù)個人信息的管理體系(以下簡稱PIMS)。
ISO/IEC 27701標(biāo)準(zhǔn)的正文由8個條款組成,其中:
條款1-4,給出了標(biāo)準(zhǔn)范圍、術(shù)語、定義等
條款5給出了ISO 27001相關(guān)的PIMS要求
條款6給出了ISO 27002相關(guān)的PIMS指南
條款7給出了針對PII控制者的ISO 27002擴(kuò)展指南
條款8給出了針對PII處理者的ISO 27002擴(kuò)展指南
附錄A,針對PII控制者的PIMS特定的控制目標(biāo)和控制措施
附錄B,針對PII處理者的PIMS特定的控制目標(biāo)和控制措施
附錄C,與ISO/IEC 29100的對應(yīng)
附錄D,與GDPR的對應(yīng)
附錄E,與ISO/IEC 27018和ISO/IEC 29151的對應(yīng)
附錄F,如何在ISO/IEC 27001和ISO/IEC 27002的基礎(chǔ)上實施ISO/IEC 27701
ISO 27701的前身為ISO/IEC 27552,由ISO/IEC技術(shù)委員會ISO/IEC JTC1/SC 27, Information security, cybersecurity and privacy protection第五工作組開發(fā),該工作組由來自世界各地的數(shù)據(jù)保護(hù)機(jī)構(gòu)、安全機(jī)構(gòu)、學(xué)術(shù)界和工業(yè)界的專家組成。
幾乎每個組織都處理個人身份信息(PII),保護(hù)PII不僅是法律要求,也是社會需要。隨著與隱私和數(shù)據(jù)保護(hù)相關(guān)的投訴和罰款數(shù)量的增加,對這一標(biāo)準(zhǔn)的需求現(xiàn)在是顯而易見的。法國保護(hù)個人資料獨立監(jiān)察機(jī)構(gòu)國家資訊及自由委員會的Matthieu Grall是SC 27的積極參與者,并對該標(biāo)準(zhǔn)的發(fā)展作出了貢獻(xiàn)。他說,隨著越來越嚴(yán)格的數(shù)據(jù)保護(hù)要求和法律,我們看到了對這一標(biāo)準(zhǔn)的強(qiáng)烈需求。此外,組織需要給他們的監(jiān)管機(jī)構(gòu)、合作伙伴、客戶和雇員帶來信任。這樣的標(biāo)準(zhǔn)將有力地促進(jìn)這種信任。
二、ISO27701認(rèn)證的主要目標(biāo)是什么
通過PIMS的擴(kuò)展以及與隱私相關(guān)的控制來增強(qiáng)現(xiàn)有的信息安全管理體系(1SMS),簡化復(fù)雜的重疊隱私法的管理,創(chuàng)建一個以證據(jù)為基礎(chǔ)的隱私計劃,并通過公認(rèn)的認(rèn)證形式表明該計劃的合規(guī)性,并作為潛在的GDPR合規(guī)性的基礎(chǔ)。
現(xiàn)在發(fā)布的ISO27701認(rèn)證標(biāo)準(zhǔn)還實現(xiàn)了其他一些目的。一方面,它充當(dāng)PIMS與ISMS或ISO27001之間關(guān)系和連接的概述。它還詳述了所需的功能,并列出了PIMS數(shù)據(jù)處理器和控制器的隱私控制。在更大范圍內(nèi),ISO27701認(rèn)證將信息隱私要求映射到相關(guān)的ISO標(biāo)準(zhǔn)和GDPR。
三、ISO27701認(rèn)證的好處
ISO/IEC27701該標(biāo)準(zhǔn)為企業(yè)和其他組織提供了一個國際通用的隱私信息管理工具,對于降低企業(yè)隱私合規(guī)難度,便利企業(yè)提供合規(guī)證明,增強(qiáng)社會各方對企業(yè)的信任程度具有重要意義。
實施隱私信息管理,至少獲得如下收益:
1)合規(guī)。通過明確對PII處理者的隱私保護(hù)要求,可以明確隱私保護(hù)管理合規(guī)目標(biāo),減輕組織合規(guī)負(fù)擔(dān)的同時降低組織合規(guī)風(fēng)險,ISO27701標(biāo)準(zhǔn)附錄D中明確表示,單個隱私控制點可以滿足GDPR中的多項要求,滿足了ISO27701 標(biāo)準(zhǔn)也就意味著基本滿足 GDPR 的要求,而GDPR 是眾多隱私保護(hù)法規(guī)中最為嚴(yán)格的,也就意味著滿足了即將頒布的《隱私保護(hù)法》的系列要求。
2)完善數(shù)據(jù)安全能力和風(fēng)險管理。實現(xiàn)持續(xù)的完善產(chǎn)品的非功能性要求,進(jìn)而展示出產(chǎn)品在處理個人隱私安全、安全治理的績效,通過流程分析,在流程的輸入、輸出、控制過程中,識別、分析、驗證隱私保護(hù)需求、傳遞隱私保護(hù)價值,減少甚至消除隱私泄露的風(fēng)險,如:體現(xiàn)為采用隱私控制技術(shù)(如日志脫敏、數(shù)據(jù)庫加密)、產(chǎn)品架構(gòu)(如加密芯片)、技術(shù)路徑(如完整性校驗)等。
3)PIMS認(rèn)證可以傳遞信任??蛻艋蚝献骰锇?,尤其是政府組織、金融機(jī)構(gòu)作為承擔(dān)隱私風(fēng)險的機(jī)構(gòu),通常會要求Pll處理者提供相關(guān)證據(jù)(如PIA分析報告)。從而證明P1處理者的產(chǎn)品能符合話用的隱私管理體系要求。通過得到授權(quán)的第三方機(jī)構(gòu)對P1外理者進(jìn)行甚干國際標(biāo)準(zhǔn)的宙核,可以極大地降低合規(guī)溝通成本,這種合規(guī)透明度的提高對干組織戰(zhàn)略和業(yè)務(wù)決策至關(guān)重要,同時PIMS認(rèn)證中有助于向公眾傳達(dá)組織的可信度。