Почати безкоштовну пробну версію
Меню

ISO 27018

Програмне забезпечення для дотримання вимог ISO 27018

Організації, які обробляють персональні дані у хмарі, і постачальники, які їх обслуговують.

ISO 27018 розширює ISO 27001 у частині захисту персональних даних у публічних хмарах. ComplyTrain надає вам структуру для управління цими контролями та їх документального підтвердження.

ComplyTrain повністю підтримує цей стандарт

Що таке ISO 27018

ISO 27018 - це звід практик захисту персональних даних (PII) у публічних хмарних обчисленнях. Він бере загальні заходи контролю з ISO 27001 та ISO 27002 і додає набір, специфічний для хмарного провайдера, який обробляє персональні дані від імені своїх клієнтів - охоплюючи згоду, прозорість, поводження з даними та права осіб, чиї дані зберігаються.

Це не самостійна система управління. ISO 27018 застосовується в межах ISMS за ISO 27001: система управління забезпечує структуру та дисципліну щодо ризиків, а ISO 27018 постачає специфічні для хмари та приватності заходи контролю, що працюють усередині неї.

Навіщо існує ISO 27018

Коли організація переносить персональні дані у публічну хмару, вона передає провайдеру щоденний контроль над цими даними, але не відповідальність за них. ISO 27018 існує для того, щоб дати обом сторонам спільну, придатну для аудиту базову основу того, як ці дані обробляються: що провайдер може і чого не може з ними робити, як вони повертаються чи видаляються і як провайдер це підтверджує. Для європейської організації він тісно відповідає вимогам GDPR до обробників, тому так часто йде поруч із програмою захисту даних.

Кому потрібен ISO 27018

Дві аудиторії: хмарні провайдери, які обробляють персональні дані й хочуть довести, що поводяться з ними відповідально, та організації, які купують у них послуги і мають переконати власних регуляторів, що їхній обробник заслуговує на довіру. Якщо ви обробляєте персональні дані у хмарі - як провайдер або як клієнт, що покладається на провайдера, - ISO 27018 є тим набором заходів контролю, який робить твердження «ми їх захищаємо» доказовим.

Як це поєднується з ISO 27001

ISO 27001 - це каркас; ISO 27018 - набір додаткових заходів контролю, орієнтованих на приватність, який на нього спирається. Ви ведете ISMS - сфера застосування, оцінка ризиків, заходи контролю з Annex A, Statement of Applicability - і розширюєте її заходами контролю ISO 27018 скрізь, де обробляєте PII у хмарі. На практиці організації сертифікуються за ISO 27001 з інтегрованими заходами контролю ISO 27018, а не сертифікуються за самим ISO 27018.

ISO 27018 і GDPR

ISO 27018 - це не GDPR і сам собою не робить вас відповідним його вимогам: регламент несе юридичні зобов’язання, які звід практик виконати не може. Але ці два тісно узгоджені: прозорість для суб’єктів даних, обмеження вторинного використання, підтримка прав суб’єктів даних і контроль над субобробниками спільні для обох. Впровадження ISO 27018 у межах вашої ISMS - це практичний спосіб підтвердити безпекову складову й складову поводження з даними у ваших зобов’язаннях обробника за GDPR.

Як ComplyTrain допомагає цього досягти

ComplyTrain дає єдине місце для керування додатковими заходами контролю, яких вимагає ISO 27018, і для їх документального підтвердження - у межах тієї ж СУІБ, яку ви ведете для ISO 27001:

  • Політики та процедури поводження з персональними даними під контролем версій - Document Control
  • Заходи контролю ISO 27018, зафіксовані та пов'язані з доказами - Requirements Management
  • Ризики хмари та субпідрядників оцінені й зафіксовані - Risk Management і Vendor Management
  • Записи про навчання щодо обов'язків з поводження з даними - Training Management

Сам ComplyTrain не сертифікований за ISO 27018, і це йому не потрібно: це система, в якій ви будуєте та ведете власну програму ISO 27018. Сертифікат маєте отримати ви, а ComplyTrain - це місце, де зберігаються докази для нього.

Запитання

Чи потрібен нам ISO 27001 перед ISO 27018?

На практиці так. ISO 27018 - це набір засобів контролю, специфічних для хмари та персональних даних, які застосовуються в межах системи управління інформаційною безпекою за ISO 27001. ComplyTrain дає змогу керувати обома в одному місці, відстежуючи додаткові засоби контролю ISO 27018 разом із засобами контролю за Додатком A.

Чи може організація отримати сертифікацію за ISO 27018?

ISO 27018 зазвичай сертифікують у складі сертифікації ISO 27001, а не окремо: засоби контролю ISO 27018 вносяться до ISMS та її Декларації про застосовність, і орган із сертифікації перевіряє їх разом із засобами контролю Додатка A. Постачальники часто зазначають, що їхній сертифікат ISO 27001 охоплює кодекс усталеної практики ISO 27018.

Чи є ISO 27018 тим самим, що й відповідність GDPR?

Ні. GDPR - це закон, і він накладає зобов'язання (правова підстава, права суб'єктів даних, повідомлення про порушення), які кодекс практики сам по собі виконати не може. ISO 27018 стосується безпеки та обробки персональних даних у хмарі, а це значна частина обов'язків обробника за GDPR, тож ці два документи доповнюють один одного: ISO 27018 допомагає задокументувати аспект безпеки, а не замінити правову програму.

Впровадження

Як впровадити ISO 27018 у вашій ISMS

ISO 27018 впроваджується всередині системи ISO 27001, а не паралельно з нею. Додатковий обсяг роботи є цілеспрямованим.

  1. Мапування хмарних персональних даних

    Визначте, де в хмарі обробляються персональні дані, для кого і на підставі яких угод - це та сфера, до якої застосовуються заходи контролю ISO 27018.

  2. Розширте Декларацію про застосовність

    Додайте заходи контролю ISO 27018 до вашої Декларації про застосовність (Statement of Applicability) за ISO 27001 - згода, прозорість, повернення та видалення даних, контроль субобробників - і призначте відповідальних.

  3. Докази й аудит

    Керуйте засобами контролю, зберігайте записи, що їх підтверджують, і включіть ISO 27018 до вашого внутрішнього аудиту та аудиту ISMS з боку органу сертифікації.

Керуйте відповідністю вимогам ISO 27018 в одній системі

Побачте, як ComplyTrain відповідає вашій системі, на 30-хвилинній демонстрації, проведеній на ваших власних процесах. Або почніть пробний період, і ми налаштуємо робочий простір відповідно до того, над чим ви працюєте.