ISO 27018
ISO 27018-compliancesoftware
Organisationer, der behandler persondata i skyen, og de leverandører, der betjener dem.
ISO 27018 udvider ISO 27001 til beskyttelse af personoplysninger i offentlige cloud-miljøer. ComplyTrain giver dig rammen til at administrere og dokumentere disse kontroller.
ComplyTrain understøtter denne standard fuldt ud
Hvad ISO 27018 er
ISO 27018 er en norm for beskyttelse af personhenførbare oplysninger (PII) i offentlige cloudmiljøer. Den tager de generelle kontroller fra ISO 27001 og ISO 27002 og tilføjer et sæt, der er specifikt for en cloududbyder, som behandler personoplysninger på vegne af sine kunder - og dækker samtykke, gennemsigtighed, datahåndtering og rettighederne for de personer, hvis data opbevares.
Den er ikke et selvstændigt ledelsessystem. ISO 27018 anvendes inden for et ISO 27001-ISMS: ledelsessystemet leverer strukturen og risikodisciplinen, og ISO 27018 leverer de cloud- og privatlivsspecifikke kontroller, der ligger inden i det.
Hvorfor ISO 27018 findes
Når en organisation flytter personoplysninger over i en offentlig cloud, overdrager den den daglige kontrol over disse data til en udbyder - men ikke ansvaret for dem. ISO 27018 findes for at give begge parter et fælles, auditerbart udgangspunkt for, hvordan disse data håndteres: hvad udbyderen må og ikke må gøre med dem, hvordan de returneres eller slettes, og hvordan udbyderen dokumenterer det. For en europæisk organisation flugter den tæt med GDPR's forventninger til databehandlere, og derfor følges den så ofte med et databeskyttelsesprogram.
Hvem har brug for ISO 27018
To målgrupper: cloududbydere, der behandler personoplysninger og vil dokumentere, at de håndterer dem ansvarligt, og de organisationer, der køber hos dem og skal overbevise deres egne tilsynsmyndigheder om, at deres databehandler er til at stole på. Hvis du behandler personoplysninger i cloud - som udbyder eller som kunde, der er afhængig af en - er ISO 27018 det kontrolsæt, der gør "vi beskytter det" dokumenterbart.
Hvordan den passer sammen med ISO 27001
ISO 27001 er rammen; ISO 27018 er et sæt yderligere, privatlivsfokuserede kontroller hængt op på den. Du driver dit ISMS - afgrænsning, risikovurdering, Annex A-kontroller, Statement of Applicability - og udvider det med ISO 27018-kontrollerne, hvor du behandler PII i cloud. I praksis certificerer organisationer sig efter ISO 27001 med ISO 27018-kontrollerne indarbejdet frem for at certificere sig efter ISO 27018 alene.
ISO 27018 og GDPR
ISO 27018 er ikke GDPR og gør dig ikke i sig selv compliant med den - forordningen indebærer juridiske forpligtelser, som en norm ikke kan indfri. Men de to flugter tæt: gennemsigtighed over for de registrerede, begrænsninger på sekundær anvendelse, understøttelse af de registreredes rettigheder og kontrol med underdatabehandlere er fælles for begge. At implementere ISO 27018 inden for dit ISMS er en praktisk måde at dokumentere sikkerheds- og håndteringssiden af dine GDPR-forpligtelser som databehandler.
Sådan hjælper ComplyTrain dig med at opfylde kravene
ComplyTrain giver dig ét sted til at håndtere og dokumentere de yderligere kontroller, som ISO 27018 kræver, inden for det samme ISMS, som du driver til ISO 27001:
- Politikker og procedurer for håndtering af PII under versionsstyring - Document Control
- ISO 27018-kontroller registreret og sporet til dokumentation - Requirements Management
- Cloud- og underdatabehandlerrisiko vurderet og registreret - Risk Management og Vendor Management
- Registreringer af uddannelse i forpligtelserne ved datahåndtering - Training Management
ComplyTrain er ikke selv ISO 27018-certificeret og behøver ikke at være det: det er systemet, du opbygger og driver dit eget ISO 27018-program i. Certifikatet skal du selv optjene - ComplyTrain er der, hvor dokumentationen til det ligger.
Spørgsmål
Skal vi have ISO 27001, før vi går i gang med ISO 27018?
I praksis, ja. ISO 27018 er et sæt cloud- og PII-specifikke kontroller, der anvendes inden for et ISO 27001-ledelsessystem for informationssikkerhed. ComplyTrain lader dig håndtere begge dele ét sted og spore de yderligere ISO 27018-kontroller sammen med dine Annex A-kontroller.
Kan en organisation blive certificeret efter ISO 27018?
ISO 27018 certificeres normalt som en del af en ISO 27001-certificering frem for alene - kontrollerne i ISO 27018 indarbejdes i ledelsessystemet for informationssikkerhed (ISMS) og dets Statement of Applicability, og certificeringsorganet auditerer dem sammen med kontrollerne i Annex A. Udbydere angiver ofte, at deres ISO 27001-certifikat omfatter praksiskodekset i ISO 27018.
Er ISO 27018 det samme som GDPR-overholdelse?
Nej. GDPR er lovgivning og medfører forpligtelser - lovligt behandlingsgrundlag, registreredes rettigheder, anmeldelse af brud - som en adfærdskodeks ikke kan opfylde alene. ISO 27018 dækker sikkerhed og behandling af persondata i skyen, hvilket udgør en stor del af en databehandlers GDPR-forpligtelser, så de to supplerer hinanden: ISO 27018 hjælper dig med at dokumentere sikkerhedssiden, ikke med at erstatte det juridiske program.
Implementering
Sådan indfører du ISO 27018 i dit ISMS
ISO 27018 indføres inden i et ISO 27001-system, ikke ved siden af det. Det ekstra arbejde er afgrænset.
Kortlæg dine cloud-PII
Kortlæg, hvor persondata behandles i skyen, for hvem og under hvilke aftaler - det er det anvendelsesområde, ISO 27018-kontrollerne gælder for.
Udvid Statement of Applicability
Føj ISO 27018-kontrollerne til dit ISO 27001 Statement of Applicability - samtykke, gennemsigtighed, returnering og sletning af data, kontrol med underdatabehandlere - og tildel ansvarlige.
Dokumentation og audit
Kør kontrollerne i praksis, hold de registreringer, der dokumenterer dem, og medtag ISO 27018 i din interne audit og i certificeringsorganets audit af ISMS'et.
