Start en gratis prøveperiode
Menu

ISO/IEC 27018

ISO 27018 persondata i skyen

Organisationer, der behandler persondata i skyen, og de leverandører, der betjener dem.

ISO 27018 udvider ISO 27001 til at omfatte beskyttelse af persondata i offentlige cloud-miljøer. ComplyTrain giver dig rammen til at styre og dokumentere disse kontroller.

Hvad det er

Hvad ISO 27018 er

ISO 27018 er en praksisstandard for beskyttelse af personhenførbare oplysninger (PII) i offentlig cloud computing. Den tager de generelle kontroller fra ISO 27001 og ISO 27002 og føjer et sæt til, der er målrettet en cloududbyder, som behandler personoplysninger på vegne af sine kunder. Den dækker samtykke, gennemsigtighed, datahåndtering og rettighederne for de personer, hvis data opbevares.

Det er ikke et selvstændigt ledelsessystem. ISO 27018 anvendes inden for et ISO 27001-ISMS. Ledelsessystemet leverer strukturen og risikodisciplinen, og ISO 27018 leverer de kontroller til cloud og privatliv, der ligger inde i det.

Hvorfor ISO 27018 findes

Når en organisation flytter personoplysninger over i en offentlig cloud, overdrager den den daglige kontrol med de data til en udbyder, men ikke ansvaret for dem. ISO 27018 findes for at give begge parter et fælles og auditerbart udgangspunkt for, hvordan de data håndteres: hvad udbyderen må og ikke må bruge dem til, hvordan de returneres eller slettes, og hvordan udbyderen dokumenterer det. For en europæisk organisation flugter den tæt med GDPR's forventninger til databehandlere, og derfor følges den så ofte med et databeskyttelsesprogram.

Hvem har brug for ISO 27018

To målgrupper: cloududbydere, der behandler personoplysninger og vil bevise, at de håndterer dem ansvarligt, og de organisationer, der køber hos dem og skal overbevise deres egne myndigheder om, at deres databehandler er til at stole på. Behandler du personoplysninger i skyen - som udbyder eller som kunde, der læner sig op ad en - så er ISO 27018 det sæt kontroller, der gør "vi beskytter dem" muligt at dokumentere.

Hvordan den passer sammen med ISO 27001

ISO 27001 er rammen. ISO 27018 er et sæt yderligere, privatlivsorienterede kontroller, der hænges på den. Du driver dit ISMS - afgrænsning, risikovurdering, Annex A-kontroller, Statement of Applicability - og udvider det med ISO 27018-kontrollerne, hvor du behandler PII i skyen. I praksis certificerer organisationer sig efter ISO 27001 med ISO 27018-kontrollerne indarbejdet frem for at certificere sig efter ISO 27018 alene.

ISO 27018 og GDPR

ISO 27018 er ikke GDPR og gør dig ikke i sig selv compliant med den. Forordningen medfører juridiske forpligtelser, som en praksisstandard ikke kan indfri. Men de to flugter tæt: gennemsigtighed over for de registrerede, begrænsninger på sekundær brug, understøttelse af de registreredes rettigheder og kontrol med underdatabehandlere findes i begge. At implementere ISO 27018 i dit ISMS er en praktisk måde at dokumentere sikkerheds- og håndteringsdelen af dine forpligtelser som databehandler efter GDPR.

Læg ISO/IEC 27018 på et system, der holder dokumentationen

Dokumenter, uddannelse, risici og dokumentation på ét sted, med det spor en auditor beder om.

Sådan hjælper vi

Sådan hjælper ComplyTrain dig med at leve op til den

Med ComplyTrain samler du styringen og dokumentationen af de ekstra kontroller, ISO 27018 kræver, ét sted. Det sker i det samme ISMS, som du bruger til ISO 27001:

  • Politikker og procedurer for håndtering af PII under versionsstyring - Document Control
  • ISO 27018-kontroller registreret og sporet til dokumentation - Requirements Management
  • Risiko ved cloud og underdatabehandlere vurderet og registreret - Risk Management og Vendor Management
  • Registreringer af træning i forpligtelser til datahåndtering - Training Management

ComplyTrain er ikke selv ISO 27018-certificeret og behøver ikke være det. Det er systemet, du bygger og driver dit eget ISO 27018-program i. Certifikatet skal du selv opnå. ComplyTrain er der, hvor dokumentationen til det ligger.

Anmod om adgang til denne standard

Fortæl os, hvordan du vil arbejde med ISO/IEC 27018, og hvad du har brug for fra det. Så vender vi tilbage med, hvad ComplyTrain kan.

Spørgsmål

Skal vi have ISO 27001 før ISO 27018?

I praksis, ja. ISO 27018 er et sæt kontroller til cloud og persondata, som anvendes inden for et ISO 27001-ledelsessystem for informationssikkerhed. Med ComplyTrain styrer du begge dele ét sted og sporer de ekstra ISO 27018-kontroller sammen med dine Annex A-kontroller.

Kan en organisation blive certificeret efter ISO 27018?

ISO 27018 certificeres normalt som en del af en ISO 27001-certificering og ikke alene. Kontrollerne fra ISO 27018 indarbejdes i ISMS'et og dets Statement of Applicability, og certificeringsorganet auditerer dem sammen med kontrollerne i Annex A. Udbydere oplyser ofte, at deres ISO 27001-certifikat omfatter ISO 27018-adfærdskodekset.

Er ISO 27018 det samme som GDPR-compliance?

Nej. GDPR er lovgivning og medfører forpligtelser - retligt grundlag, de registreredes rettigheder, anmeldelse af brud - som en adfærdskodeks ikke kan opfylde alene. ISO 27018 handler om sikkerhed og behandling af persondata i skyen, og det udgør en stor del af en databehandlers pligter efter GDPR. De to supplerer altså hinanden: ISO 27018 hjælper dig med at dokumentere sikkerhedsdelen, men erstatter ikke det juridiske program.

Implementering

Sådan indfører du ISO 27018 i dit ISMS

ISO 27018 indføres som en del af et ISO 27001-system, ikke ved siden af det. Det ekstra arbejde er afgrænset.

  1. Kortlæg persondata i skyen

    Kortlæg, hvor personoplysninger behandles i skyen, for hvem og under hvilke aftaler.

  2. Udvid dit Statement of Applicability

    Føj ISO 27018-kontrollerne til din Statement of Applicability under ISO 27001: samtykke, transparens, tilbagelevering og sletning af data samt kontrol med underdatabehandlere. Udpeg en ansvarlig for hver enkelt.

  3. Dokumentation og audit

    Anvend kontrollerne, før de optegnelser, der dokumenterer dem, og medtag ISO 27018 i din interne audit og i certificeringsorganets audit af ISMS'et.

Hvis du skal derhen og ikke har en kvalitetsfunktion

En standard kommer som regel som et kontraktkrav og ikke som et projekt, nogen har planlagt - ofte i en virksomhed uden en kvalitetschef. Software er det halve svar. Skylens konsulenter er den anden halvdel, og fordi de bygger på ComplyTrain fra dag et, står du tilbage med et levende system, dit team selv ejer, i stedet for et ringbind og en konsulent, der er rejst.

  • Gap-analyse

    En gennemgang punkt for punkt af, hvor du står i forhold til den standard, kontrakten henviser til, omsat til en prioriteret plan, du kan følge med os eller alene.

    Hvad en analyse dækker
  • Guidet implementering

    Vores konsulenter bygger systemet sammen med dit team - procedurer, dokumentstyring, de registreringer I skal føre og kadencen for ledelsens evaluering - og gør jer klar til certificeringsaudit.

    Sådan foregår et samarbejde
  • Kvalitetsfunktion som service

    Vi driver og vedligeholder kvalitetsstyringssystemet for dig, så et lille team kan nå og fastholde en standard uden at ansætte en kvalitetschef.

    Hvad full-service betyder

Styr din ISO 27018-compliance i ét system

Se, hvordan ComplyTrain passer til dit framework på en demo på 30 minutter, hvor vi tager udgangspunkt i dine egne processer. Eller start en prøveperiode, så sætter vi et workspace op, der passer til det, du arbejder med.

Det gør ComplyTrain

Ét system til hele compliance-programmet. Start med det modul, du har mest brug for.

  • Skemaer og opfølgning

    Indsaml oplysninger på samme måde hver gang, og beslut på forhånd, hvad der så sker.

  • Kontroller og sikkerhed

    Vid, om jeres kontroller virker, ikke bare om en politik siger, de findes.

  • Projektplanlægger

    Lav en plan med ansvarlige, afhængigheder og datoer ud fra det compliance-arbejde, du allerede kender.

  • Produktcompliance

    Vid, hvad du kan tilbyde, og hav dokumentationen klar for hver eneste konfiguration, du tilbyder det i.

  • Rapportering og analyse

    Otte indbyggede rapporter på tværs af alle moduler. De køres efter tidsplan, leveres automatisk og arkiveres samme sted som dokumentationen.

  • Medieovervågning

    Branchenyhederne, der har betydning for din organisation. Læst og vurderet af AI og leveret som et planlagt sammendrag på dit eget sprog.

  • Tilskud og udbud

    AI'en læser udbudsmaterialet og trækker krav, frister og regler ud. Derefter hjælper den dig med at skrive svaret ud fra dit eget godkendte indhold, og du gennemgår hvert skridt.

  • Interessent-/leverandørstyring

    Ét samlet register over de leverandører og partnere, du er afhængig af. Hver enkelt er risikovurderet, vurderes automatisk igen efter en fast plan og er koblet direkte til dit risikoregister.

  • Kravstyring

    Få overblik over alle de krav, du skal leve op til - på tværs af standarder og i dine egne kontrakter og politikker. Hvert krav er sporbart til de dokumenter, den dokumentation og de processer, der opfylder det.

  • Risikostyring

    Identificér, vurdér, behandl og gennemgå dine risici ét sted. AI hjælper alle med at gennemføre en ordentlig vurdering, og bag hver beslutning ligger et dokumenteret spor, du kan stå inde for.

  • Uddannelsesstyring

    Tildel kurser, dokumentér at de er forstået, og opbevar de kompetenceregistreringer, en auditor beder om.

  • Dokumentstyring

    Udarbejd compliance-dokumenter med AI. Hold styr på alle versioner, og eksportér dem i dit eget design. Det hele ét sted.

  • Kvalitetsstyring

    Audits, korrigerende handlinger, processer og godkendelser i ét kvalitetsstyringssystem, opbygget efter ISO 9001.

Nyeste fra ComplyTrain

Andre standarder i Informationssikkerhedsledelse (ISO/IEC 27000-familien)

Compliancearbejde behøver ikke leve i dokumenter og regneark

Se ComplyTrain på jeres egne processer i en demo på 30 minutter, sammen med jeres kvalitets- eller compliance-ansvarlige.