Management review that actually improves the business
Learn how to run an ISO 9001 Clause 9.3 management review that turns evidence into decisions, with the right inputs, actionable outputs, and a cadence that fits your risks.
ISO/IEC 27018
Організації, які обробляють персональні дані у хмарі, і постачальники, які їх обслуговують.
ISO 27018 розширює ISO 27001 у частині захисту персональних даних у публічних хмарах. ComplyTrain надає вам структуру для управління цими контролями та їх документального підтвердження.
ISO 27018 - це звід практик захисту персональних даних (PII) у публічних хмарних обчисленнях. Він бере загальні заходи контролю з ISO 27001 та ISO 27002 і додає набір, специфічний для хмарного провайдера, який обробляє персональні дані від імені своїх клієнтів - охоплюючи згоду, прозорість, поводження з даними та права осіб, чиї дані зберігаються.
Це не самостійна система управління. ISO 27018 застосовується в межах ISMS за ISO 27001: система управління забезпечує структуру та дисципліну щодо ризиків, а ISO 27018 постачає специфічні для хмари та приватності заходи контролю, що працюють усередині неї.
Коли організація переносить персональні дані у публічну хмару, вона передає провайдеру щоденний контроль над цими даними, але не відповідальність за них. ISO 27018 існує для того, щоб дати обом сторонам спільну, придатну для аудиту базову основу того, як ці дані обробляються: що провайдер може і чого не може з ними робити, як вони повертаються чи видаляються і як провайдер це підтверджує. Для європейської організації він тісно відповідає вимогам GDPR до обробників, тому так часто йде поруч із програмою захисту даних.
Дві аудиторії: хмарні провайдери, які обробляють персональні дані й хочуть довести, що поводяться з ними відповідально, та організації, які купують у них послуги і мають переконати власних регуляторів, що їхній обробник заслуговує на довіру. Якщо ви обробляєте персональні дані у хмарі - як провайдер або як клієнт, що покладається на провайдера, - ISO 27018 є тим набором заходів контролю, який робить твердження «ми їх захищаємо» доказовим.
ISO 27001 - це каркас; ISO 27018 - набір додаткових заходів контролю, орієнтованих на приватність, який на нього спирається. Ви ведете ISMS - сфера застосування, оцінка ризиків, заходи контролю з Annex A, Statement of Applicability - і розширюєте її заходами контролю ISO 27018 скрізь, де обробляєте PII у хмарі. На практиці організації сертифікуються за ISO 27001 з інтегрованими заходами контролю ISO 27018, а не сертифікуються за самим ISO 27018.
ISO 27018 - це не GDPR і сам собою не робить вас відповідним його вимогам: регламент несе юридичні зобов’язання, які звід практик виконати не може. Але ці два тісно узгоджені: прозорість для суб’єктів даних, обмеження вторинного використання, підтримка прав суб’єктів даних і контроль над субобробниками спільні для обох. Впровадження ISO 27018 у межах вашої ISMS - це практичний спосіб підтвердити безпекову складову й складову поводження з даними у ваших зобов’язаннях обробника за GDPR.
ComplyTrain дає єдине місце для керування додатковими заходами контролю, яких вимагає ISO 27018, і для їх документального підтвердження - у межах тієї ж СУІБ, яку ви ведете для ISO 27001:
Сам ComplyTrain не сертифікований за ISO 27018, і це йому не потрібно: це система, в якій ви будуєте та ведете власну програму ISO 27018. Сертифікат маєте отримати ви, а ComplyTrain - це місце, де зберігаються докази для нього.
Розкажіть, як ви плануєте працювати з ISO/IEC 27018 і що вам від нього потрібно. Ми зв'яжемося з вами та повідомимо, чим тут може допомогти ComplyTrain.
Дякуємо. Ваш список уже прямує до вашої поштової скриньки, і ми повернемося до вас щодо того, що передбачає робота з цими стандартами в ComplyTrain, зазвичай протягом одного робочого дня.
На практиці так. ISO 27018 - це набір засобів контролю, специфічних для хмари та персональних даних, які застосовуються в межах системи управління інформаційною безпекою за ISO 27001. ComplyTrain дає змогу керувати обома в одному місці, відстежуючи додаткові засоби контролю ISO 27018 разом із засобами контролю за Додатком A.
ISO 27018 зазвичай сертифікують у складі сертифікації ISO 27001, а не окремо: засоби контролю ISO 27018 вносяться до ISMS та її Декларації про застосовність, і орган із сертифікації перевіряє їх разом із засобами контролю Додатка A. Постачальники часто зазначають, що їхній сертифікат ISO 27001 охоплює кодекс усталеної практики ISO 27018.
Ні. GDPR - це закон, і він накладає зобов'язання (правова підстава, права суб'єктів даних, повідомлення про порушення), які кодекс практики сам по собі виконати не може. ISO 27018 стосується безпеки та обробки персональних даних у хмарі, а це значна частина обов'язків обробника за GDPR, тож ці два документи доповнюють один одного: ISO 27018 допомагає задокументувати аспект безпеки, а не замінити правову програму.
Впровадження
ISO 27018 впроваджується всередині системи ISO 27001, а не паралельно з нею. Додатковий обсяг роботи є цілеспрямованим.
Визначте, де в хмарі обробляються персональні дані, для кого і на підставі яких угод - це та сфера, до якої застосовуються заходи контролю ISO 27018.
Додайте заходи контролю ISO 27018 до вашої Декларації про застосовність (Statement of Applicability) за ISO 27001 - згода, прозорість, повернення та видалення даних, контроль субобробників - і призначте відповідальних.
Керуйте засобами контролю, зберігайте записи, що їх підтверджують, і включіть ISO 27018 до вашого внутрішнього аудиту та аудиту ISMS з боку органу сертифікації.
Стандарт зазвичай приходить як умова контракту, а не як запланований проєкт - і часто до компанії, де немає менеджера з якості. Програмне забезпечення це половина відповіді. Консультанти Skylen це друга половина, і оскільки вони від першого дня будують на ComplyTrain, у вас залишається жива система, якою володіє ваша команда, а не тека та консультант, який пішов.
Розгляд пункт за пунктом того, де ви перебуваєте щодо стандарту, на який посилається ваш контракт, перетворений на пріоритезований план, який можна виконувати з нами або самостійно.
Що охоплює аналізНаші консультанти будують систему разом із вашою командою - процедури, керування документами, записи, які ви маєте вести, та періодичність аналізу з боку керівництва - і готують вас до сертифікаційного аудиту.
Як проходить проєктМи керуємо системою управління якістю та підтримуємо її замість вас, щоб невелика команда могла досягти й утримувати стандарт без найму менеджера з якості.
Що означає повний супровідОдна система для всієї програми відповідності. Почніть із модуля, який потрібен найбільше.
Збирайте інформацію щоразу однаково та наперед визначте, що буде далі.
Знайте, чи ваші контролі справді працюють, а не лише те, що вони існують на папері згідно з політикою.
Перетворіть знайому вам роботу з відповідності на план із відповідальними, залежностями та датами.
Знайте, що можете запропонувати, і майте докази для кожної конфігурації, у якій це пропонуєте.
Вісім готових звітів у всіх модулях. Формуються за розкладом, надсилаються і зберігаються там, де лежать докази.
Галузеві новини, важливі для вашої організації. Штучний інтелект читає й оцінює їх, а потім надсилає вам добірку за розкладом вашою мовою.
Штучний інтелект зчитує тендерну документацію та виокремлює вимоги, терміни й правила. Далі він допомагає підготувати відповідь на основі ваших затверджених матеріалів, а кожен крок ви переглядаєте самостійно.
Єдиний актуальний реєстр постачальників і партнерів, від яких залежить ваша робота. Для кожного з них проведено оцінку ризиків, повторна оцінка відбувається за графіком, і всі вони напряму пов'язані з вашим реєстром ризиків.
Побачте кожну вимогу, з якою ви маєте справу - за всіма стандартами, а також за вашими договорами й політиками - пов'язану з документами, доказами та процесами, які її виконують.
Виявляйте, оцінюйте, опрацьовуйте та переглядайте ризики в одному місці. Штучний інтелект допоможе кожному провести повноцінну оцінку, а за кожним рішенням залишиться доказова база.
Призначайте навчання, підтверджуйте його засвоєння та зберігайте записи про компетентність, які запитує аудитор.
Створюйте документи з відповідності за допомогою ШІ, контролюйте кожну версію та експортуйте їх у гарному фірмовому оформленні. Усе в одному місці.
Аудити, коригувальні дії, процеси та погодження - в одній системі управління якістю зі структурою за ISO 9001.
Learn how to run an ISO 9001 Clause 9.3 management review that turns evidence into decisions, with the right inputs, actionable outputs, and a cadence that fits your risks.
Види аудитів ISO 9001. Що перевіряють на етапах 1 і 2, як класифікують та усувають невідповідності і як підготуватися до першої сертифікації.
Правило про консорціум EDF зазвичай цитують так: три учасники з трьох держав-членів. Але за словом «незалежні» тихо ховається ще одна умова - про контроль. А ще є два винятки, які скасовують це правило повністю.