輕松掌握,企業(yè)申請(qǐng)ISO 27018的那些細(xì)節(jié)!
發(fā)布時(shí)間:2021-05-20|
作者:信息安全|
文章來(lái)源:新世紀(jì)認(rèn)證家園
近期,針對(duì)人民群眾反映強(qiáng)烈的App非法獲取、超范圍收集、過(guò)度索權(quán)等侵害個(gè)人信息的現(xiàn)象,國(guó)家互聯(lián)網(wǎng)信息辦公室依據(jù)《中華人民共和國(guó)網(wǎng)絡(luò)安全法》等法律和有關(guān)規(guī)定,組織對(duì)安全管理、網(wǎng)絡(luò)借貸等App檢測(cè)。發(fā)現(xiàn)包括騰訊手機(jī)管家、360手機(jī)衛(wèi)士、滴滴金融等84款A(yù)pp在列存在問(wèn)題。
由此看出,在信息網(wǎng)絡(luò)、大數(shù)據(jù)時(shí)代下,針對(duì)個(gè)人隱私的保護(hù)比以往任何時(shí)候都重要。鑒于最近發(fā)生的多起破壞用戶數(shù)據(jù)的違規(guī)行為,對(duì)于云提供商來(lái)說(shuō),確保消費(fèi)者信息的安全性成了發(fā)展第一要?jiǎng)?wù)。作為目前國(guó)際公認(rèn)的云個(gè)人信息保護(hù)的最佳實(shí)踐,ISO27018已得到諸多跨國(guó)云服務(wù)提供商和使用者的認(rèn)可和采納。今天就讓我們來(lái)了解一下!
01、什么是ISO 27018認(rèn)證?
要申請(qǐng)這項(xiàng)認(rèn)證,要先知道最基本的情況,這對(duì)以后的現(xiàn)場(chǎng)審核也有幫助。
ISO/IEC27018標(biāo)準(zhǔn)是一個(gè)主要針對(duì)保護(hù)云計(jì)算中個(gè)人數(shù)據(jù)安全的國(guó)際標(biāo)準(zhǔn)。而且,ISO/IEC 27018管理體系(以下簡(jiǎn)稱:CPIISMS)是基于ISO27001信息安全管理體系(以下簡(jiǎn)稱:ISMS)擴(kuò)展的管理體系。
CPIISMS 對(duì)ISMS 附錄A 擴(kuò)展的要求有兩個(gè)方面:
一是在原有的ISMS 標(biāo)準(zhǔn)的附錄A 中114 控制條款延展了15%的要求,主要對(duì)在公有云中PII 的處理者保護(hù)PII 提出了額外的控制要求,并將控制要求更具體化;
二是在ISMS 標(biāo)準(zhǔn)附錄A 中的114 個(gè)控制條款基礎(chǔ)上,根據(jù)ISO/IEC 29100 的11 個(gè)隱私原則增加了11 個(gè)CPIISMS 特定的PII 保護(hù)附加控制條款。
02、ISO27018認(rèn)證的適用范圍
ISO27018認(rèn)證適用于各個(gè)行業(yè)類別,只要從事信息領(lǐng)域服務(wù)的任何大型或小型組織都可以申請(qǐng)認(rèn)證。
不一定非要從事互聯(lián)網(wǎng),其他行業(yè)也可以適用。下表就是關(guān)于ISO27018認(rèn)證的分類:
03、申請(qǐng)ISO27018認(rèn)證的前提條件
申請(qǐng)ISO27018認(rèn)證當(dāng)然有條件。請(qǐng)看:
1、公有云中個(gè)人可識(shí)別信息保護(hù)管理體系(CPIISMS)是在ISO/IEC 27001:2013 信息安全管理體系的基礎(chǔ)上建立、實(shí)施和擴(kuò)展的,ISMS 是CPIISMS 的基礎(chǔ)和前提條件。申請(qǐng)CPIISMS 的組織應(yīng)已經(jīng)建立信息安全管理體系,且通過(guò)了ISMS 認(rèn)證或準(zhǔn)備同時(shí)申請(qǐng)ISMS 認(rèn)證。
2、申請(qǐng)的CPIISMS認(rèn)證范圍需不大于組織的ISMS的認(rèn)證范圍,超出的認(rèn)證范圍必須先安排對(duì)其ISMS實(shí)施專項(xiàng)擴(kuò)大審核后,再安排CPIISMS 的審核。
04、申請(qǐng)ISO27018認(rèn)證需提供的資料
申請(qǐng)認(rèn)證提供的資料如下:
1) 基本資料(營(yíng)業(yè)執(zhí)照、行政許可(如有)、臨時(shí)場(chǎng)所清單等)
2) 有效的ISMS 認(rèn)證證書或ISMS 認(rèn)證申請(qǐng)
3) 支持公有云中個(gè)人可識(shí)別信息保護(hù)管理體系的規(guī)程和控制措施;
4) 隱私影響評(píng)估報(bào)告(含隱私影響評(píng)估方法的描述);
5) 適用性聲明;
6) 適用的法律法規(guī)的標(biāo)準(zhǔn)的清單;
7) 《管理體系認(rèn)證申請(qǐng)書》中的具體事項(xiàng);
注意:如申請(qǐng)過(guò)程中還需要其他材料,請(qǐng)與我司的業(yè)務(wù)同事溝通清楚,提前準(zhǔn)備。
05、申請(qǐng)ISO27018認(rèn)證的其他注意事項(xiàng)
申請(qǐng)ISO27018還要知道:
1、通常情況下認(rèn)證的證書有效期為三年;
2、若貴司的ISMS 的認(rèn)證證書暫?;虺蜂N時(shí),CPIISMS 認(rèn)證證書會(huì)同時(shí)進(jìn)行暫?;虺蜂N。
06、新世紀(jì)擁有多個(gè)信息領(lǐng)域相關(guān)認(rèn)證
作為一家大型國(guó)際認(rèn)證機(jī)構(gòu),新世紀(jì)檢驗(yàn)認(rèn)證有限責(zé)任公司(簡(jiǎn)稱 BCC)在信息安全領(lǐng)域擁有完善的服務(wù)體系和豐富的服務(wù)經(jīng)驗(yàn)。
BCC可以提供包括:
ISO/IEC 20000 IT服務(wù)管理體系
ISO/IEC 27001 信息安全管理體系
ISO/IEC 27701 隱私信息管理體系
ISO/IEC 27017 云服務(wù)信息安全管理體系
ISO/IEC 27018 公有云個(gè)人信息保護(hù)管理體系
ISO 22301 業(yè)務(wù)連續(xù)性管理體系
由此看出,在信息網(wǎng)絡(luò)、大數(shù)據(jù)時(shí)代下,針對(duì)個(gè)人隱私的保護(hù)比以往任何時(shí)候都重要。鑒于最近發(fā)生的多起破壞用戶數(shù)據(jù)的違規(guī)行為,對(duì)于云提供商來(lái)說(shuō),確保消費(fèi)者信息的安全性成了發(fā)展第一要?jiǎng)?wù)。作為目前國(guó)際公認(rèn)的云個(gè)人信息保護(hù)的最佳實(shí)踐,ISO27018已得到諸多跨國(guó)云服務(wù)提供商和使用者的認(rèn)可和采納。今天就讓我們來(lái)了解一下!
01、什么是ISO 27018認(rèn)證?
要申請(qǐng)這項(xiàng)認(rèn)證,要先知道最基本的情況,這對(duì)以后的現(xiàn)場(chǎng)審核也有幫助。
ISO/IEC27018標(biāo)準(zhǔn)是一個(gè)主要針對(duì)保護(hù)云計(jì)算中個(gè)人數(shù)據(jù)安全的國(guó)際標(biāo)準(zhǔn)。而且,ISO/IEC 27018管理體系(以下簡(jiǎn)稱:CPIISMS)是基于ISO27001信息安全管理體系(以下簡(jiǎn)稱:ISMS)擴(kuò)展的管理體系。
CPIISMS 對(duì)ISMS 附錄A 擴(kuò)展的要求有兩個(gè)方面:
一是在原有的ISMS 標(biāo)準(zhǔn)的附錄A 中114 控制條款延展了15%的要求,主要對(duì)在公有云中PII 的處理者保護(hù)PII 提出了額外的控制要求,并將控制要求更具體化;
二是在ISMS 標(biāo)準(zhǔn)附錄A 中的114 個(gè)控制條款基礎(chǔ)上,根據(jù)ISO/IEC 29100 的11 個(gè)隱私原則增加了11 個(gè)CPIISMS 特定的PII 保護(hù)附加控制條款。
02、ISO27018認(rèn)證的適用范圍
ISO27018認(rèn)證適用于各個(gè)行業(yè)類別,只要從事信息領(lǐng)域服務(wù)的任何大型或小型組織都可以申請(qǐng)認(rèn)證。
不一定非要從事互聯(lián)網(wǎng),其他行業(yè)也可以適用。下表就是關(guān)于ISO27018認(rèn)證的分類:
大類 |
中類 |
類別說(shuō)明 |
01政務(wù) |
01.01 |
其他 |
01.02 |
國(guó)家機(jī)構(gòu)/稅務(wù)機(jī)關(guān)/海關(guān) |
|
02公共 |
02.01 |
低科研/社會(huì)保障/醫(yī)療服務(wù)/教育/其他 |
02.02 |
通信、廣播電視/新聞出版 |
|
03商務(wù) |
03.01 |
咨詢中介/旅游、賓館、飯店/其他 |
03.02 |
金融/電子商務(wù)/物流 |
|
04產(chǎn)品的生產(chǎn) |
04.01 |
交通運(yùn)輸/信息與通信技術(shù)/冶金/采礦/食品、 藥品、煙草/農(nóng)、林、牧、副、漁業(yè)/其他 |
04.02 |
電力/鐵路/民航/化工/航空航天/水利 |
由上表看出,ISO27018認(rèn)證適用于大多數(shù)行業(yè)。
03、申請(qǐng)ISO27018認(rèn)證的前提條件
申請(qǐng)ISO27018認(rèn)證當(dāng)然有條件。請(qǐng)看:
1、公有云中個(gè)人可識(shí)別信息保護(hù)管理體系(CPIISMS)是在ISO/IEC 27001:2013 信息安全管理體系的基礎(chǔ)上建立、實(shí)施和擴(kuò)展的,ISMS 是CPIISMS 的基礎(chǔ)和前提條件。申請(qǐng)CPIISMS 的組織應(yīng)已經(jīng)建立信息安全管理體系,且通過(guò)了ISMS 認(rèn)證或準(zhǔn)備同時(shí)申請(qǐng)ISMS 認(rèn)證。
2、申請(qǐng)的CPIISMS認(rèn)證范圍需不大于組織的ISMS的認(rèn)證范圍,超出的認(rèn)證范圍必須先安排對(duì)其ISMS實(shí)施專項(xiàng)擴(kuò)大審核后,再安排CPIISMS 的審核。
04、申請(qǐng)ISO27018認(rèn)證需提供的資料
申請(qǐng)認(rèn)證提供的資料如下:
1) 基本資料(營(yíng)業(yè)執(zhí)照、行政許可(如有)、臨時(shí)場(chǎng)所清單等)
2) 有效的ISMS 認(rèn)證證書或ISMS 認(rèn)證申請(qǐng)
3) 支持公有云中個(gè)人可識(shí)別信息保護(hù)管理體系的規(guī)程和控制措施;
4) 隱私影響評(píng)估報(bào)告(含隱私影響評(píng)估方法的描述);
5) 適用性聲明;
6) 適用的法律法規(guī)的標(biāo)準(zhǔn)的清單;
7) 《管理體系認(rèn)證申請(qǐng)書》中的具體事項(xiàng);
注意:如申請(qǐng)過(guò)程中還需要其他材料,請(qǐng)與我司的業(yè)務(wù)同事溝通清楚,提前準(zhǔn)備。
05、申請(qǐng)ISO27018認(rèn)證的其他注意事項(xiàng)
申請(qǐng)ISO27018還要知道:
1、通常情況下認(rèn)證的證書有效期為三年;
2、若貴司的ISMS 的認(rèn)證證書暫?;虺蜂N時(shí),CPIISMS 認(rèn)證證書會(huì)同時(shí)進(jìn)行暫?;虺蜂N。
06、新世紀(jì)擁有多個(gè)信息領(lǐng)域相關(guān)認(rèn)證
作為一家大型國(guó)際認(rèn)證機(jī)構(gòu),新世紀(jì)檢驗(yàn)認(rèn)證有限責(zé)任公司(簡(jiǎn)稱 BCC)在信息安全領(lǐng)域擁有完善的服務(wù)體系和豐富的服務(wù)經(jīng)驗(yàn)。
BCC可以提供包括:
ISO/IEC 20000 IT服務(wù)管理體系
ISO/IEC 27001 信息安全管理體系
ISO/IEC 27701 隱私信息管理體系
ISO/IEC 27017 云服務(wù)信息安全管理體系
ISO/IEC 27018 公有云個(gè)人信息保護(hù)管理體系
ISO 22301 業(yè)務(wù)連續(xù)性管理體系
新世紀(jì)檢驗(yàn)認(rèn)證有限責(zé)任公司
電話:400-016-9000
郵箱:post@bcc.com.cn
電話:400-016-9000
郵箱:post@bcc.com.cn
聯(lián)系地址:北京市東城區(qū)廣渠門內(nèi)大街45號(hào)D座5層
聯(lián)系我們
想咨詢更多認(rèn)證服務(wù),請(qǐng)您填寫下面表格,我們將在工作時(shí)間內(nèi)回電!