ISO/IEC 27018
ISO 27018 persondata i skyen
Organisationer, der behandler persondata i skyen, og de leverandører, der betjener dem.
ISO 27018 udvider ISO 27001 til at omfatte beskyttelse af persondata i offentlige cloud-miljøer. ComplyTrain giver dig rammen til at styre og dokumentere disse kontroller.
Hvad det er
Hvad ISO 27018 er
ISO 27018 er en praksisstandard for beskyttelse af personhenførbare oplysninger (PII) i offentlig cloud computing. Den tager de generelle kontroller fra ISO 27001 og ISO 27002 og føjer et sæt til, der er målrettet en cloududbyder, som behandler personoplysninger på vegne af sine kunder. Den dækker samtykke, gennemsigtighed, datahåndtering og rettighederne for de personer, hvis data opbevares.
Det er ikke et selvstændigt ledelsessystem. ISO 27018 anvendes inden for et ISO 27001-ISMS. Ledelsessystemet leverer strukturen og risikodisciplinen, og ISO 27018 leverer de kontroller til cloud og privatliv, der ligger inde i det.
Hvorfor ISO 27018 findes
Når en organisation flytter personoplysninger over i en offentlig cloud, overdrager den den daglige kontrol med de data til en udbyder, men ikke ansvaret for dem. ISO 27018 findes for at give begge parter et fælles og auditerbart udgangspunkt for, hvordan de data håndteres: hvad udbyderen må og ikke må bruge dem til, hvordan de returneres eller slettes, og hvordan udbyderen dokumenterer det. For en europæisk organisation flugter den tæt med GDPR's forventninger til databehandlere, og derfor følges den så ofte med et databeskyttelsesprogram.
Hvem har brug for ISO 27018
To målgrupper: cloududbydere, der behandler personoplysninger og vil bevise, at de håndterer dem ansvarligt, og de organisationer, der køber hos dem og skal overbevise deres egne myndigheder om, at deres databehandler er til at stole på. Behandler du personoplysninger i skyen - som udbyder eller som kunde, der læner sig op ad en - så er ISO 27018 det sæt kontroller, der gør "vi beskytter dem" muligt at dokumentere.
Hvordan den passer sammen med ISO 27001
ISO 27001 er rammen. ISO 27018 er et sæt yderligere, privatlivsorienterede kontroller, der hænges på den. Du driver dit ISMS - afgrænsning, risikovurdering, Annex A-kontroller, Statement of Applicability - og udvider det med ISO 27018-kontrollerne, hvor du behandler PII i skyen. I praksis certificerer organisationer sig efter ISO 27001 med ISO 27018-kontrollerne indarbejdet frem for at certificere sig efter ISO 27018 alene.
ISO 27018 og GDPR
ISO 27018 er ikke GDPR og gør dig ikke i sig selv compliant med den. Forordningen medfører juridiske forpligtelser, som en praksisstandard ikke kan indfri. Men de to flugter tæt: gennemsigtighed over for de registrerede, begrænsninger på sekundær brug, understøttelse af de registreredes rettigheder og kontrol med underdatabehandlere findes i begge. At implementere ISO 27018 i dit ISMS er en praktisk måde at dokumentere sikkerheds- og håndteringsdelen af dine forpligtelser som databehandler efter GDPR.
Sådan hjælper vi
Sådan hjælper ComplyTrain dig med at leve op til den
Med ComplyTrain samler du styringen og dokumentationen af de ekstra kontroller, ISO 27018 kræver, ét sted. Det sker i det samme ISMS, som du bruger til ISO 27001:
- Politikker og procedurer for håndtering af PII under versionsstyring - Document Control
- ISO 27018-kontroller registreret og sporet til dokumentation - Requirements Management
- Risiko ved cloud og underdatabehandlere vurderet og registreret - Risk Management og Vendor Management
- Registreringer af træning i forpligtelser til datahåndtering - Training Management
ComplyTrain er ikke selv ISO 27018-certificeret og behøver ikke være det. Det er systemet, du bygger og driver dit eget ISO 27018-program i. Certifikatet skal du selv opnå. ComplyTrain er der, hvor dokumentationen til det ligger.
Spørgsmål
Skal vi have ISO 27001 før ISO 27018?
I praksis, ja. ISO 27018 er et sæt kontroller til cloud og persondata, som anvendes inden for et ISO 27001-ledelsessystem for informationssikkerhed. Med ComplyTrain styrer du begge dele ét sted og sporer de ekstra ISO 27018-kontroller sammen med dine Annex A-kontroller.
Kan en organisation blive certificeret efter ISO 27018?
ISO 27018 certificeres normalt som en del af en ISO 27001-certificering og ikke alene. Kontrollerne fra ISO 27018 indarbejdes i ISMS'et og dets Statement of Applicability, og certificeringsorganet auditerer dem sammen med kontrollerne i Annex A. Udbydere oplyser ofte, at deres ISO 27001-certifikat omfatter ISO 27018-adfærdskodekset.
Er ISO 27018 det samme som GDPR-compliance?
Nej. GDPR er lovgivning og medfører forpligtelser - retligt grundlag, de registreredes rettigheder, anmeldelse af brud - som en adfærdskodeks ikke kan opfylde alene. ISO 27018 handler om sikkerhed og behandling af persondata i skyen, og det udgør en stor del af en databehandlers pligter efter GDPR. De to supplerer altså hinanden: ISO 27018 hjælper dig med at dokumentere sikkerhedsdelen, men erstatter ikke det juridiske program.
Implementering
Sådan indfører du ISO 27018 i dit ISMS
ISO 27018 indføres som en del af et ISO 27001-system, ikke ved siden af det. Det ekstra arbejde er afgrænset.
Kortlæg persondata i skyen
Kortlæg, hvor personoplysninger behandles i skyen, for hvem og under hvilke aftaler.
Udvid dit Statement of Applicability
Føj ISO 27018-kontrollerne til din Statement of Applicability under ISO 27001: samtykke, transparens, tilbagelevering og sletning af data samt kontrol med underdatabehandlere. Udpeg en ansvarlig for hver enkelt.
Dokumentation og audit
Anvend kontrollerne, før de optegnelser, der dokumenterer dem, og medtag ISO 27018 i din interne audit og i certificeringsorganets audit af ISMS'et.
Hvis du skal derhen og ikke har en kvalitetsfunktion
En standard kommer som regel som et kontraktkrav og ikke som et projekt, nogen har planlagt - ofte i en virksomhed uden en kvalitetschef. Software er det halve svar. Skylens konsulenter er den anden halvdel, og fordi de bygger på ComplyTrain fra dag et, står du tilbage med et levende system, dit team selv ejer, i stedet for et ringbind og en konsulent, der er rejst.
Gap-analyse
En gennemgang punkt for punkt af, hvor du står i forhold til den standard, kontrakten henviser til, omsat til en prioriteret plan, du kan følge med os eller alene.
Hvad en analyse dækkerGuidet implementering
Vores konsulenter bygger systemet sammen med dit team - procedurer, dokumentstyring, de registreringer I skal føre og kadencen for ledelsens evaluering - og gør jer klar til certificeringsaudit.
Sådan foregår et samarbejdeKvalitetsfunktion som service
Vi driver og vedligeholder kvalitetsstyringssystemet for dig, så et lille team kan nå og fastholde en standard uden at ansætte en kvalitetschef.
Hvad full-service betyder
