Management review that actually improves the business
Learn how to run an ISO 9001 Clause 9.3 management review that turns evidence into decisions, with the right inputs, actionable outputs, and a cadence that fits your risks.
ISO/IEC 27018
Organisationen, die personenbezogene Daten in der Cloud verarbeiten, und die Lieferanten, die sie betreuen.
ISO 27018 erweitert ISO 27001 um den Schutz personenbezogener Daten in Public Clouds. Mit ComplyTrain steuern Sie die zugehörigen Maßnahmen und weisen sie nach.
ISO 27018 ist ein Leitfaden zum Schutz personenbezogener Daten (PII) in der Public Cloud. Der Standard übernimmt die allgemeinen Maßnahmen von ISO 27001 und ISO 27002 und ergänzt sie um Maßnahmen für Cloud-Anbieter, die personenbezogene Daten im Auftrag ihrer Kunden verarbeiten. Er deckt Einwilligung, Transparenz, den Umgang mit Daten und die Rechte der betroffenen Personen ab.
ISO 27018 ist kein eigenständiges Managementsystem. Der Standard wird innerhalb eines ISMS nach ISO 27001 angewendet. Das Managementsystem liefert die Struktur und die Risikodisziplin, ISO 27018 steuert die spezifischen Maßnahmen für Cloud und Datenschutz bei, die darin verortet sind.
Wenn eine Organisation personenbezogene Daten in eine Public Cloud verlagert, übergibt sie die tägliche Kontrolle über diese Daten an einen Anbieter. Die Verantwortung dafür bleibt aber bei ihr. ISO 27018 gibt beiden Seiten eine gemeinsame, auditierbare Grundlage für den Umgang mit diesen Daten: was der Anbieter damit tun darf und was nicht, wie die Daten zurückgegeben oder gelöscht werden und wie der Anbieter dies nachweist. Für eine europäische Organisation deckt sich der Standard eng mit den Anforderungen der DSGVO an Auftragsverarbeiter. Deshalb geht er so oft mit einem Datenschutzprogramm einher.
Zwei Zielgruppen: Cloud-Anbieter, die personenbezogene Daten verarbeiten und einen verantwortungsvollen Umgang belegen wollen, und die Organisationen, die bei ihnen einkaufen und ihren eigenen Aufsichtsbehörden nachweisen müssen, dass ihr Auftragsverarbeiter vertrauenswürdig ist. Wenn Sie personenbezogene Daten in der Cloud verarbeiten, als Anbieter oder als Kunde eines Anbieters, dann macht ISO 27018 die Aussage „wir schützen sie“ nachweisbar.
ISO 27001 ist der Rahmen, ISO 27018 ist ein Satz zusätzlicher, datenschutzorientierter Maßnahmen darin. Sie betreiben das ISMS mit Anwendungsbereich, Risikobewertung, den Maßnahmen aus Anhang A und der Anwendbarkeitserklärung. Wo Sie personenbezogene Daten in der Cloud verarbeiten, erweitern Sie es um die Maßnahmen aus ISO 27018. In der Praxis zertifizieren sich Organisationen nach ISO 27001 und beziehen die Maßnahmen aus ISO 27018 mit ein, statt sich allein nach ISO 27018 zertifizieren zu lassen.
ISO 27018 ist nicht die DSGVO und macht Sie für sich genommen nicht DSGVO-konform. Die Verordnung bringt rechtliche Pflichten mit sich, die ein Leitfaden nicht erfüllen kann. Beide sind aber eng aufeinander abgestimmt: Transparenz gegenüber betroffenen Personen, Beschränkungen für die Weiterverarbeitung, Unterstützung der Betroffenenrechte und die Kontrolle über Unterauftragsverarbeiter finden sich in beiden. ISO 27018 innerhalb Ihres ISMS umzusetzen ist ein praktischer Weg, die Sicherheits- und Verarbeitungsseite Ihrer DSGVO-Pflichten als Auftragsverarbeiter nachzuweisen.
Mit ComplyTrain verwalten und belegen Sie die zusätzlichen Maßnahmen aus ISO 27018 an einer Stelle - innerhalb desselben ISMS, das Sie für ISO 27001 betreiben:
ComplyTrain selbst ist nicht nach ISO 27018 zertifiziert und muss es auch nicht sein. Es ist das System, in dem Sie Ihr eigenes ISO-27018-Programm aufbauen und betreiben. Das Zertifikat müssen Sie sich selbst erarbeiten. In ComplyTrain liegen die zugehörigen Nachweise.
Tell us how you need to work with ISO/IEC 27018 and what you need from it. We will come back to you about what ComplyTrain can do.
Thank you. Your list is on its way to your inbox, and we will come back to you on what working with these standards in ComplyTrain involves, usually within one business day.
In der Praxis ja. ISO 27018 umfasst spezifische Maßnahmen für Cloud-Dienste und personenbezogene Daten, die innerhalb eines Informationssicherheits-Managementsystems nach ISO 27001 angewendet werden. Mit ComplyTrain verwalten Sie beides an einem Ort und verfolgen die zusätzlichen Maßnahmen nach ISO 27018 zusammen mit Ihren Maßnahmen aus Anhang A.
ISO 27018 wird in der Regel nicht eigenständig zertifiziert, sondern im Rahmen einer ISO 27001-Zertifizierung. Die Controls aus ISO 27018 werden in das ISMS und dessen Erklärung zur Anwendbarkeit aufgenommen, und die Zertifizierungsstelle auditiert sie gemeinsam mit den Controls aus Anhang A. Anbieter geben häufig an, dass ihr ISO 27001-Zertifikat den Verhaltenskodex nach ISO 27018 einschließt.
Nein. Die DSGVO ist geltendes Recht und begründet Pflichten - Rechtsgrundlage, Betroffenenrechte, Meldung von Datenschutzverletzungen -, die ein Verhaltenskodex allein nicht erfüllen kann. ISO 27018 betrifft die Sicherheit und den Umgang mit personenbezogenen Daten in der Cloud und deckt damit einen großen Teil der DSGVO-Pflichten eines Auftragsverarbeiters ab. Beide ergänzen sich also: ISO 27018 hilft Ihnen, die Sicherheitsseite nachzuweisen, ersetzt aber nicht das rechtliche Programm.
Einführung
ISO 27018 wird innerhalb eines ISO-27001-Systems umgesetzt, nicht daneben. Der zusätzliche Aufwand bleibt überschaubar.
Ermitteln Sie, wo personenbezogene Daten in der Cloud verarbeitet werden, für wen und auf welcher vertraglichen Grundlage. So bestimmen Sie den Anwendungsbereich für die Kontrollen nach ISO 27018.
Ergänzen Sie Ihre Anwendbarkeitserklärung nach ISO 27001 um die Controls der ISO 27018: Einwilligung, Transparenz, Rückgabe und Löschung von Daten sowie Kontrolle der Unterauftragsverarbeiter. Weisen Sie jedem Control einen Verantwortlichen zu.
Betreiben Sie die Maßnahmen und führen Sie die dokumentierte Information, die sie belegt. Beziehen Sie ISO 27018 in Ihr internes Audit und in das Audit des ISMS durch die Zertifizierungsstelle ein.
Eine Norm kommt meist als Vertragsbedingung und nicht als geplantes Projekt - oft in ein Unternehmen ohne Qualitätsmanager. Software ist die halbe Antwort. Die Berater von Skylen sind die andere Hälfte, und weil sie von Tag eins auf ComplyTrain aufbauen, bleibt Ihnen ein lebendes System, das Ihr Team selbst besitzt, statt eines Ordners und eines Beraters, der wieder weg ist.
Eine Betrachtung Kapitel für Kapitel, wo Sie gegenüber der in Ihrem Vertrag genannten Norm stehen, überführt in einen priorisierten Plan, den Sie mit uns oder allein umsetzen können.
Was eine Analyse umfasstUnsere Berater bauen das System gemeinsam mit Ihrem Team auf - Verfahren, Lenkung dokumentierter Information, die erforderlichen Nachweise und den Rhythmus der Managementbewertung - und bereiten Sie auf das Zertifizierungsaudit vor.
Wie ein Projekt abläuftWir betreiben und pflegen das Qualitätsmanagementsystem für Sie, damit ein kleines Team eine Norm erreichen und halten kann, ohne einen Qualitätsmanager einzustellen.
Was Full-Service bedeutetEin System für das gesamte Compliance-Programm. Beginnen Sie mit dem Modul, das Sie am dringendsten brauchen.
Erfassen Sie Informationen jedes Mal auf dieselbe Weise. Legen Sie im Voraus fest, was als Nächstes geschieht.
Wissen Sie, ob Ihre Kontrollen tatsächlich wirken - nicht nur, ob eine Richtlinie ihre Existenz behauptet.
Machen Sie aus der Compliance-Arbeit, die Sie ohnehin kennen, einen Plan mit Verantwortlichen, Abhängigkeiten und Terminen.
Wissen Sie, was Sie anbieten können, und halten Sie für jede Konfiguration, in der Sie es anbieten, den Nachweis bereit.
Acht integrierte Berichte über alle Module hinweg. Sie werden planmäßig erstellt, zugestellt und dort abgelegt, wo die Nachweise liegen.
Nachrichten aus Ihrer Branche, die für Ihre Organisation zählen. Eine KI liest und bewertet sie. Sie erhalten das Ergebnis als geplante Zusammenfassung in Ihrer Sprache.
Die KI liest die Ausschreibungsunterlagen und extrahiert die Anforderungen, Fristen und Regeln. Anschließend unterstützt sie Sie beim Entwurf der Antwort auf Basis Ihrer eigenen freigegebenen Inhalte. Jeden Schritt prüfen Sie selbst.
Ein aktuelles Verzeichnis aller Lieferanten und Partner, auf die Sie angewiesen sind. Jeder Eintrag ist risikobewertet, bewertet sich planmäßig selbst neu und ist direkt mit Ihrem Risikomanagement verbunden.
Sehen Sie jede Anforderung, die für Sie gilt: über alle Normen hinweg, dazu Ihre eigenen Verträge und Richtlinien. Jede ist mit den dokumentierten Informationen, Nachweisen und Prozessen verknüpft, die sie erfüllen.
Risiken identifizieren, bewerten, behandeln und überprüfen - alles an einem Ort. Eine KI unterstützt jeden Anwender dabei, eine fundierte Bewertung durchzuführen. Und hinter jeder Entscheidung steht ein belastbarer Nachweis.
Weisen Sie Schulungen zu, belegen Sie deren Verständnis und halten Sie die Kompetenznachweise bereit, nach denen ein Auditor fragt.
Erstellen Sie Compliance-Dokumente mit KI, behalten Sie jede Version unter Kontrolle und exportieren Sie sie sauber gestaltet im Corporate Design - alles an einem Ort.
Audits, Korrekturmaßnahmen, Prozesse und Freigaben in einem Qualitätsmanagementsystem, strukturiert nach ISO 9001.
Learn how to run an ISO 9001 Clause 9.3 management review that turns evidence into decisions, with the right inputs, actionable outputs, and a cadence that fits your risks.
Die Arten von ISO 9001-Audits, was Stufe 1 und Stufe 2 jeweils prüfen, wie Nichtkonformitäten eingestuft und geschlossen werden und wie Sie sich auf Ihre erste Zertifizierung vorbereiten.
Die Regel zum EDF-Konsortium wird meist verkürzt zitiert: drei Rechtsträger aus drei Mitgliedstaaten. Sie enthält aber eine zweite Bedingung zur Kontrolle, die im Wort "unabhängig" untergeht. Und es gibt zwei Ausnahmen, die die Regel vollständig außer Kraft setzen.