Management review that actually improves the business
Learn how to run an ISO 9001 Clause 9.3 management review that turns evidence into decisions, with the right inputs, actionable outputs, and a cadence that fits your risks.
ISO/IEC 27018
Organisationer, der behandler persondata i skyen, og de leverandører, der betjener dem.
ISO 27018 udvider ISO 27001 til at omfatte beskyttelse af persondata i offentlige cloud-miljøer. ComplyTrain giver dig rammen til at styre og dokumentere disse kontroller.
ISO 27018 er en praksisstandard for beskyttelse af personhenførbare oplysninger (PII) i offentlig cloud computing. Den tager de generelle kontroller fra ISO 27001 og ISO 27002 og føjer et sæt til, der er målrettet en cloududbyder, som behandler personoplysninger på vegne af sine kunder. Den dækker samtykke, gennemsigtighed, datahåndtering og rettighederne for de personer, hvis data opbevares.
Det er ikke et selvstændigt ledelsessystem. ISO 27018 anvendes inden for et ISO 27001-ISMS. Ledelsessystemet leverer strukturen og risikodisciplinen, og ISO 27018 leverer de kontroller til cloud og privatliv, der ligger inde i det.
Når en organisation flytter personoplysninger over i en offentlig cloud, overdrager den den daglige kontrol med de data til en udbyder, men ikke ansvaret for dem. ISO 27018 findes for at give begge parter et fælles og auditerbart udgangspunkt for, hvordan de data håndteres: hvad udbyderen må og ikke må bruge dem til, hvordan de returneres eller slettes, og hvordan udbyderen dokumenterer det. For en europæisk organisation flugter den tæt med GDPR's forventninger til databehandlere, og derfor følges den så ofte med et databeskyttelsesprogram.
To målgrupper: cloududbydere, der behandler personoplysninger og vil bevise, at de håndterer dem ansvarligt, og de organisationer, der køber hos dem og skal overbevise deres egne myndigheder om, at deres databehandler er til at stole på. Behandler du personoplysninger i skyen - som udbyder eller som kunde, der læner sig op ad en - så er ISO 27018 det sæt kontroller, der gør "vi beskytter dem" muligt at dokumentere.
ISO 27001 er rammen. ISO 27018 er et sæt yderligere, privatlivsorienterede kontroller, der hænges på den. Du driver dit ISMS - afgrænsning, risikovurdering, Annex A-kontroller, Statement of Applicability - og udvider det med ISO 27018-kontrollerne, hvor du behandler PII i skyen. I praksis certificerer organisationer sig efter ISO 27001 med ISO 27018-kontrollerne indarbejdet frem for at certificere sig efter ISO 27018 alene.
ISO 27018 er ikke GDPR og gør dig ikke i sig selv compliant med den. Forordningen medfører juridiske forpligtelser, som en praksisstandard ikke kan indfri. Men de to flugter tæt: gennemsigtighed over for de registrerede, begrænsninger på sekundær brug, understøttelse af de registreredes rettigheder og kontrol med underdatabehandlere findes i begge. At implementere ISO 27018 i dit ISMS er en praktisk måde at dokumentere sikkerheds- og håndteringsdelen af dine forpligtelser som databehandler efter GDPR.
Med ComplyTrain samler du styringen og dokumentationen af de ekstra kontroller, ISO 27018 kræver, ét sted. Det sker i det samme ISMS, som du bruger til ISO 27001:
ComplyTrain er ikke selv ISO 27018-certificeret og behøver ikke være det. Det er systemet, du bygger og driver dit eget ISO 27018-program i. Certifikatet skal du selv opnå. ComplyTrain er der, hvor dokumentationen til det ligger.
Fortæl os, hvordan du vil arbejde med ISO/IEC 27018, og hvad du har brug for fra det. Så vender vi tilbage med, hvad ComplyTrain kan.
Tak. Din liste er på vej til din indbakke, og vi vender tilbage om, hvad det indebærer at arbejde med disse standarder i ComplyTrain, normalt inden for én arbejdsdag.
I praksis, ja. ISO 27018 er et sæt kontroller til cloud og persondata, som anvendes inden for et ISO 27001-ledelsessystem for informationssikkerhed. Med ComplyTrain styrer du begge dele ét sted og sporer de ekstra ISO 27018-kontroller sammen med dine Annex A-kontroller.
ISO 27018 certificeres normalt som en del af en ISO 27001-certificering og ikke alene. Kontrollerne fra ISO 27018 indarbejdes i ISMS'et og dets Statement of Applicability, og certificeringsorganet auditerer dem sammen med kontrollerne i Annex A. Udbydere oplyser ofte, at deres ISO 27001-certifikat omfatter ISO 27018-adfærdskodekset.
Nej. GDPR er lovgivning og medfører forpligtelser - retligt grundlag, de registreredes rettigheder, anmeldelse af brud - som en adfærdskodeks ikke kan opfylde alene. ISO 27018 handler om sikkerhed og behandling af persondata i skyen, og det udgør en stor del af en databehandlers pligter efter GDPR. De to supplerer altså hinanden: ISO 27018 hjælper dig med at dokumentere sikkerhedsdelen, men erstatter ikke det juridiske program.
Implementering
ISO 27018 indføres som en del af et ISO 27001-system, ikke ved siden af det. Det ekstra arbejde er afgrænset.
Kortlæg, hvor personoplysninger behandles i skyen, for hvem og under hvilke aftaler.
Føj ISO 27018-kontrollerne til din Statement of Applicability under ISO 27001: samtykke, transparens, tilbagelevering og sletning af data samt kontrol med underdatabehandlere. Udpeg en ansvarlig for hver enkelt.
Anvend kontrollerne, før de optegnelser, der dokumenterer dem, og medtag ISO 27018 i din interne audit og i certificeringsorganets audit af ISMS'et.
En standard kommer som regel som et kontraktkrav og ikke som et projekt, nogen har planlagt - ofte i en virksomhed uden en kvalitetschef. Software er det halve svar. Skylens konsulenter er den anden halvdel, og fordi de bygger på ComplyTrain fra dag et, står du tilbage med et levende system, dit team selv ejer, i stedet for et ringbind og en konsulent, der er rejst.
En gennemgang punkt for punkt af, hvor du står i forhold til den standard, kontrakten henviser til, omsat til en prioriteret plan, du kan følge med os eller alene.
Hvad en analyse dækkerVores konsulenter bygger systemet sammen med dit team - procedurer, dokumentstyring, de registreringer I skal føre og kadencen for ledelsens evaluering - og gør jer klar til certificeringsaudit.
Sådan foregår et samarbejdeVi driver og vedligeholder kvalitetsstyringssystemet for dig, så et lille team kan nå og fastholde en standard uden at ansætte en kvalitetschef.
Hvad full-service betyderÉt system til hele compliance-programmet. Start med det modul, du har mest brug for.
Indsaml oplysninger på samme måde hver gang, og beslut på forhånd, hvad der så sker.
Vid, om jeres kontroller virker, ikke bare om en politik siger, de findes.
Lav en plan med ansvarlige, afhængigheder og datoer ud fra det compliance-arbejde, du allerede kender.
Vid, hvad du kan tilbyde, og hav dokumentationen klar for hver eneste konfiguration, du tilbyder det i.
Otte indbyggede rapporter på tværs af alle moduler. De køres efter tidsplan, leveres automatisk og arkiveres samme sted som dokumentationen.
Branchenyhederne, der har betydning for din organisation. Læst og vurderet af AI og leveret som et planlagt sammendrag på dit eget sprog.
AI'en læser udbudsmaterialet og trækker krav, frister og regler ud. Derefter hjælper den dig med at skrive svaret ud fra dit eget godkendte indhold, og du gennemgår hvert skridt.
Ét samlet register over de leverandører og partnere, du er afhængig af. Hver enkelt er risikovurderet, vurderes automatisk igen efter en fast plan og er koblet direkte til dit risikoregister.
Få overblik over alle de krav, du skal leve op til - på tværs af standarder og i dine egne kontrakter og politikker. Hvert krav er sporbart til de dokumenter, den dokumentation og de processer, der opfylder det.
Identificér, vurdér, behandl og gennemgå dine risici ét sted. AI hjælper alle med at gennemføre en ordentlig vurdering, og bag hver beslutning ligger et dokumenteret spor, du kan stå inde for.
Tildel kurser, dokumentér at de er forstået, og opbevar de kompetenceregistreringer, en auditor beder om.
Udarbejd compliance-dokumenter med AI. Hold styr på alle versioner, og eksportér dem i dit eget design. Det hele ét sted.
Audits, korrigerende handlinger, processer og godkendelser i ét kvalitetsstyringssystem, opbygget efter ISO 9001.
Learn how to run an ISO 9001 Clause 9.3 management review that turns evidence into decisions, with the right inputs, actionable outputs, and a cadence that fits your risks.
Typerne af ISO 9001-audit, hvad Stage 1 og Stage 2 hver især kontrollerer, hvordan afvigelser graderes og lukkes, og hvordan du forbereder dig til din første certificering.
Reglen om EDF-konsortier citeres som regel som tre enheder fra tre medlemsstater. Men ordet uafhængige skjuler en anden del, som handler om kontrol, og to undtagelser sætter reglen helt ud af kraft.