Essai gratuit
Menu

ISO/IEC 27018

ISO 27018 : données personnelles dans le cloud

Les organisations qui traitent des données personnelles dans le cloud, et les fournisseurs qui les accompagnent.

ISO 27018 étend l'ISO 27001 à la protection des données personnelles dans les clouds publics. ComplyTrain vous fournit le cadre pour piloter ces contrôles et en apporter la preuve.

Ce que c'est

Ce qu'est la norme ISO 27018

ISO 27018 est un code de bonnes pratiques pour la protection des données à caractère personnel (PII) dans l'informatique en nuage public. Elle reprend les mesures générales des normes ISO 27001 et ISO 27002 et y ajoute un ensemble de mesures propres aux fournisseurs de services en nuage qui traitent des données personnelles pour le compte de leurs clients. Ces mesures couvrent le consentement, la transparence, le traitement des données et les droits des personnes dont les données sont conservées.

Il ne s'agit pas d'un système de management autonome. ISO 27018 s'applique à l'intérieur d'un SMSI conforme à ISO 27001 : le système de management fournit la structure et la rigueur du management du risque, et ISO 27018 apporte les mesures propres au nuage et à la vie privée qui viennent s'y intégrer.

Pourquoi la norme ISO 27018 existe

Lorsqu'une organisation transfère des données personnelles vers un nuage public, elle confie au fournisseur le contrôle quotidien de ces données, mais pas la responsabilité de leur protection. ISO 27018 existe pour donner aux deux parties une base commune et auditable sur la façon de traiter ces données : ce que le fournisseur peut ou ne peut pas en faire, comment elles sont restituées ou supprimées, et comment le fournisseur en apporte la preuve. Pour une organisation européenne, elle correspond étroitement aux attentes du RGPD envers les sous-traitants, ce qui explique pourquoi on la retrouve si souvent aux côtés d'un programme de protection des données.

Qui a besoin de la norme ISO 27018

Deux publics : les fournisseurs de services en nuage qui traitent des données personnelles et veulent prouver qu'ils le font de façon responsable, et les organisations qui achètent leurs services et doivent démontrer à leurs propres autorités de contrôle que leur sous-traitant est fiable. Si vous traitez des données personnelles dans le nuage, en tant que fournisseur ou en tant que client qui s'appuie sur un fournisseur, ISO 27018 est l'ensemble de mesures qui rend démontrable l'affirmation « nous les protégeons ».

Comment elle s'articule avec la norme ISO 27001

ISO 27001 constitue le cadre ; ISO 27018 est un ensemble de mesures supplémentaires, axées sur la vie privée, qui s'y greffent. Vous faites fonctionner le SMSI (domaine d'application, appréciation des risques, mesures de l'Annexe A, déclaration d'applicabilité) et vous l'étendez avec les mesures d'ISO 27018 partout où vous traitez des PII dans le nuage. En pratique, les organisations se certifient selon ISO 27001 en y intégrant les mesures d'ISO 27018, plutôt que de se certifier selon la seule norme ISO 27018.

La norme ISO 27018 et le RGPD

ISO 27018 n'est pas le RGPD et ne suffit pas à elle seule à vous rendre conforme : le règlement impose des obligations légales qu'un code de bonnes pratiques ne peut pas remplir. Mais les deux se recoupent étroitement. La transparence envers les personnes concernées, les restrictions à l'usage secondaire, le soutien aux droits des personnes concernées et le contrôle des sous-traitants ultérieurs leur sont communs. Mettre en œuvre ISO 27018 au sein de votre SMSI est un moyen concret de prouver le volet sécurité et traitement de vos obligations de sous-traitant au titre du RGPD.

Placez ISO/IEC 27018 dans un système qui conserve les preuves

Documents, formations, risques et preuves au même endroit, avec la piste d'audit qu'un auditeur demande.

Comment nous aidons

Comment ComplyTrain vous aide à y répondre

ComplyTrain vous offre un espace unique pour gérer et documenter les contrôles supplémentaires exigés par l'ISO 27018, au sein du même SMSI que celui utilisé pour l'ISO 27001 :

  • Les politiques et procédures de traitement des DCP placées sous gestion de versions - Maîtrise documentaire
  • Les contrôles de l'ISO 27018 recensés et reliés à leurs preuves - Gestion des exigences
  • Le risque lié au cloud et aux sous-traitants évalué et consigné - Management du risque et gestion des fournisseurs
  • Les enregistrements de formation aux obligations de traitement des données - Gestion des formations

ComplyTrain n'est pas lui-même certifié ISO 27018, et n'a pas à l'être. C'est le système dans lequel vous construisez et pilotez votre propre programme ISO 27018. Le certificat, c'est à vous de l'obtenir. ComplyTrain est l'endroit où en résident les preuves.

Request access to this standard

Tell us how you need to work with ISO/IEC 27018 and what you need from it. We will come back to you about what ComplyTrain can do.

Questions

Faut-il obtenir la certification ISO 27001 avant l'ISO 27018 ?

En pratique, oui. ISO 27018 est un ensemble de mesures spécifiques au cloud et aux données à caractère personnel, appliquées au sein d'un système de management de la sécurité de l'information ISO 27001. ComplyTrain vous permet de gérer les deux au même endroit et d'assurer la traçabilité des mesures ISO 27018 supplémentaires en parallèle de vos mesures de l'Annexe A.

Une organisation peut-elle être certifiée ISO 27018 ?

La norme ISO 27018 fait généralement l'objet d'une certification dans le cadre d'une certification ISO 27001, plutôt qu'à part. Les mesures ISO 27018 sont intégrées au SMSI et à sa déclaration d'applicabilité, et l'organisme de certification les audite en même temps que les mesures de l'Annexe A. Les fournisseurs indiquent souvent que leur certificat ISO 27001 inclut le code de bonnes pratiques ISO 27018.

La norme ISO 27018 équivaut-elle à la conformité au RGPD ?

Non. Le RGPD est un texte de loi. Il impose des obligations - base légale, droits des personnes concernées, notification des violations - qu'un code de bonnes pratiques ne peut pas remplir à lui seul. La norme ISO 27018 porte sur la sécurité et le traitement des données personnelles dans le cloud, ce qui recouvre une grande partie des obligations d'un sous-traitant au titre du RGPD. Les deux sont donc complémentaires : ISO 27018 vous aide à démontrer le volet sécurité, mais ne remplace pas le dispositif juridique.

Mise en œuvre

Comment adopter la norme ISO 27018 dans votre SMSI

ISO 27018 s'adopte au sein d'un système ISO 27001, et non en parallèle. Le travail supplémentaire reste ciblé.

  1. Cartographiez les données personnelles dans votre cloud

    Identifiez où les données personnelles sont traitées dans le cloud, pour qui et dans le cadre de quels accords. C'est le domaine d'application auquel s'appliquent les mesures ISO 27018.

  2. Étendre la déclaration d'applicabilité

    Ajoutez les mesures de l'ISO 27018 à votre déclaration d'applicabilité ISO 27001 : consentement, transparence, restitution et suppression des données, contrôle des sous-traitants. Désignez ensuite un responsable pour chacune.

  3. Preuves et audit

    Appliquez les contrôles et conservez les preuves qui les justifient. Intégrez ISO 27018 à votre audit interne ainsi qu'à l'audit du SMSI mené par l'organisme de certification.

Si vous devez y arriver sans fonction qualité

Une norme arrive le plus souvent comme une condition contractuelle, pas comme un projet que quelqu'un avait prévu, et souvent dans une entreprise sans responsable qualité. Le logiciel est la moitié de la réponse. Les consultants de Skylen sont l'autre moitié, et parce qu'ils construisent sur ComplyTrain dès le premier jour, il vous reste un système vivant que votre équipe possède, plutôt qu'un classeur et un consultant reparti.

  • Analyse d'écart

    Une lecture article par article de votre position face à la norme citée par votre contrat, traduite en un plan priorisé que vous pouvez suivre avec nous ou seul.

    Ce que couvre l'analyse
  • Mise en œuvre accompagnée

    Nos consultants construisent le système avec votre équipe - procédures, maîtrise des informations documentées, les enregistrements à tenir et le rythme de la revue de direction - et vous préparent à l'audit de certification.

    Comment se déroule une mission
  • Fonction qualité externalisée

    Nous exploitons et maintenons le système de management de la qualité pour vous, afin qu'une petite équipe atteigne et conserve une norme sans recruter un responsable qualité.

    Ce que couvre l'externalisation

Gérez votre conformité ISO 27018 dans un seul système

Découvrez comment ComplyTrain s'articule avec votre référentiel lors d'une démonstration de 30 minutes, à partir de vos propres processus. Vous pouvez aussi démarrer un essai : nous configurerons un espace de travail adapté à ce sur quoi vous travaillez.

Ce que fait ComplyTrain

Un seul système pour tout le programme de conformité. Commencez par le module dont vous avez le plus besoin.

  • Formulaires et suivi

    Recueillez les informations de la même manière à chaque fois et décidez à l'avance de la suite à donner.

  • Contrôles et assurance

    Sachez si vos contrôles fonctionnent réellement, et pas seulement si une politique affirme qu'ils existent.

  • Planification de projet

    Transformez les travaux de conformité que vous connaissez déjà en un plan assorti de responsables, de dépendances et d'échéances.

  • Conformité des produits

    Sachez ce que vous pouvez proposer, et conservez les preuves qui justifient chaque configuration dans laquelle vous le proposez.

  • Rapports et analyses

    Huit rapports intégrés, présents dans chaque module. Planifiez-les, diffusez-les et classez-les là où sont conservées vos preuves d'audit.

  • Veille média

    L'actualité de votre secteur qui compte pour votre organisation. Notre IA la lit, l'évalue et vous l'envoie sous forme de synthèse périodique, dans votre langue.

  • Subventions et appels d'offres

    L'IA lit le dossier d'appel d'offres et en extrait les exigences, les délais et les règles. Elle vous aide ensuite à rédiger la réponse à partir de vos contenus validés, chaque étape restant sous votre contrôle.

  • Gestion des parties prenantes et des fournisseurs

    Un registre unique et à jour des fournisseurs et partenaires dont vous dépendez. Chacun fait l'objet d'une évaluation du risque, se réévalue automatiquement aux échéances prévues et alimente directement votre registre des risques.

  • Gestion des exigences

    Visualisez chaque exigence qui vous concerne, quelle que soit la norme, y compris vos propres contrats et politiques, reliée aux informations documentées, aux preuves d'audit et aux processus qui la satisfont.

  • Management du risque

    Identifiez, évaluez, traitez et revoyez vos risques au même endroit. L'IA aide chacun à mener une évaluation dans les règles, et chaque décision laisse une trace défendable.

  • Gestion des formations

    Attribuez les formations, prouvez qu'elles ont été assimilées et conservez les preuves de compétence qu'un auditeur réclame.

  • Maîtrise des informations documentées

    Rédigez vos informations documentées avec l'IA, gardez chaque version sous contrôle et exportez-les à vos couleurs. Le tout au même endroit.

  • Système de management de la qualité

    Audits, actions correctives, processus et approbations dans un seul système de management de la qualité, organisé autour de la norme ISO 9001.

Les dernières publications

  • Trois partenaires, trois États membres, une seule base de preuves

    La règle de composition d'un consortium EDF est le plus souvent citée sous la forme de trois entités établies dans trois États membres. Elle comporte un second volet, relatif au contrôle, que le terme « indépendantes » occulte discrètement, et deux exceptions l'écartent entièrement.

Autres normes du domaine Management de la sécurité de l'information (famille ISO/IEC 27000)

  • ISO/IEC 27001management de la sécurité de l'information ISO 27001
  • ISO/IEC 27002contrôles de sécurité de l'information ISO 27002
  • ISO/IEC 27005management du risque en sécurité de l'information ISO 27005
  • ISO/IEC 27017Contrôles de sécurité du cloud ISO 27017

Le travail de conformité n'a pas à vivre dans des documents et des tableurs

Découvrez ComplyTrain sur vos propres processus lors d'une démo de 30 minutes, avec votre responsable qualité ou conformité.