ISO/IEC 27701嵌套在ISO/IEC 27000系列中,并要求符合ISO/IEC 27001標準。ISO/IEC 27701擴展了ISO/IEC 27001的要求,在原有管理、實施、操作、監控、審查和不斷改進ISMS的流程基礎上,著重考慮了對于企業所持有PII的隱私保護。同時ISO/IEC 27701對ISO/IEC 27002實施指南中的隱私性進行了解釋和擴展,除業務連續性以外的所有控制域均增加了關于PII隱私的實施指南。ISO/IEC 27701分別從PII控制者和PII處理者的角度,補充說明了收集和處理PII的條件、對PII主體的隱私保護義務、Privacy by design and privacy by default以及PII共享、轉移和披露的相關要求。
ISO/IEC 27701在對ISO/IEC 27001/27002的擴展要求中,除將“信息安全”替換為“信息安全和隱私”外,同時擴展了相關控制域中的控制項。
ISO/IEC 27701 5.4規劃中指出,組織應在PIMS范圍內應用信息安全風險評估流程來識別有可能會造成機密性、完整性和可用性喪失的相關風險;組織應在PIMS范圍內應用隱私風險評估流程來識別與PII處理相關的風險;組織應在整個風險評估過程中確保信息安全與PII保護之間的關系得到適當管理。組織可以根據自身PIMS情況,對信息安全和隱私保護進行統一流程的綜合評估,也可以根據實際需要采用獨立的流程進行分別評估。
ISO/IEC 27002 6.3信息安全組織中指出,組織應指定一個聯系人處理客戶的相關PII事務;當組織是PII控制者時,需為PII主體指定PII聯系人負責相關流程;同時組織應指定一名或多名負責制定、實施、維護和監督組織范圍內治理以及隱私計劃的人員,以確保處理PII相關事務時的合規性。負責人應酌情考慮
a) 獨立并直接向組織的適當管理層報告,以確保有效管理隱私風險
b) 參與管理與處理PII有關的所有問題
c) 成為數據保護立法,監管和實踐方面的專家
d) 充當監管機構的聯絡點
e) 告知頂級管理層和組織員工在處理PII方面的義務
f) 就組織進行的隱私影響評估提供建議。要求組織需要根據自身角色配置響應的PII管理專職人員。
ISO/IEC 27701中第7章和第8章分別對PII控制者和處理者的評估增加了額外指導,包括收集和處理PII的條件等控制域。增加該章節可以明確標準對于PII控制者和處理者收集和處理PII的條件的限定范圍,目的是使組織可以根據適用的司法管轄區的法律依據,以明確定義的、合法目的,確定并記錄PII處理是合法的,且具有法律依據。標準明確需要通過識別和記錄PII處理目的、確定合法依據、確定何時以及如何獲得許可、獲取并記錄許可、隱私影響評估、與PII處理者簽署合同、明確聯合PII控制者、維護與處理PII有關的記錄8個方面對PII控制者進行管理和評估,通過客戶協議、組織目的、營銷和廣告使用、侵權指令、客戶義務、與處理PII有關的記錄6個方面對PII處理者進行管理和評估。該額外指導內容要求組織在明確自身身份的基礎上,開展對收集與處理PII的條件相關的管理建設。
ISO/IEC 27701的目標是通過對于隱私保護的控制實現對ISMS進行補充,使企業建立PIMS,實現有效的隱私管理,從而使企業獲益。
1.通過明確對PII控制者和處理者的隱私保護要求,可以使企業明確隱私保護管理合規目標,減輕企業合規負擔的同時降低企業合規風險,ISO/IEC 27701標準附件D中明確表示,單個隱私控制點可以滿足GDPR中的多項要求。
2.實現持續的個人隱私安全合規對于任何企業都是一個安全治理的課題,ISO/IEC 27701通過建立PIMS,可以確保組織高級管理層、企業所有者以及關鍵相關方的利益滿足隱私保護要求,從而使組織實現長期、持久的個人隱私安全合規。
3.PIMS認證可以向企業客戶或合作伙伴傳達隱私合規價值。PII控制者通常會要求PII處理者提供相關證據,從而證明PII處理者的隱私管理體系符合適用的隱私管理要求。通過得到授權的第三方機構對PII處理者進行審計驗證,基于國際標準的統一證據框架可以極大地降低合規溝通成本,這種合規透明度的提高對于企業戰略和業務決策至關重要,同時PIMS認證也有助于向公眾傳達企業的可信度。
中企檢測認證網提供iso體系認證機構查詢,檢驗檢測、認證認可、資質資格、計量校準、知識產權貫標一站式行業企業服務平臺。中企檢測認證網為檢測行業相關檢驗、檢測、認證、計量、校準機構,儀器設備、耗材、配件、試劑、標準品供應商,法規咨詢、標準服務、實驗室軟件提供商提供包括品牌宣傳、產品展示、技術交流、新品推薦等全方位推廣服務。這個問題就給大家解答到這里了,如還需要了解更多專業性問題可以撥打中企檢測認證網在線客服13550333441。為您提供全面檢測、認證、商標、專利、知識產權、版權法律法規知識資訊,包括商標注冊、食品檢測、第三方檢測機構、網絡信息技術檢測、環境檢測、管理體系認證、服務體系認證、產品認證、版權登記、專利申請、知識產權、檢測法、認證標準等信息,中企檢測認證網為檢測認證商標專利從業者提供多種檢測、認證、知識產權、版權、商標、專利的轉讓代理查詢法律法規,咨詢輔導等知識。
本文內容整合網站:百度百科、搜狗百科、360百科、知乎、市場監督總局 、國家認證認可監督管理委員會、質量認證中心
免責聲明:本文部分內容根據網絡信息整理,文章版權歸原作者所有。向原作者致敬!發布旨在積善利他,如涉及作品內容、版權和其它問題,請跟我們聯系刪除并致歉!