Українська
Почати безкоштовну пробну версію
Меню
Українська

ISO/IEC 27018

ISO 27018: персональні дані у хмарі

Організації, які обробляють персональні дані у хмарі, і постачальники, які їх обслуговують.

ISO 27018 розширює ISO 27001 у частині захисту персональних даних у публічних хмарах. ComplyTrain надає вам структуру для управління цими контролями та їх документального підтвердження.

Що це таке

Що таке ISO 27018

ISO 27018 - це звід практик захисту персональних даних (PII) у публічних хмарних обчисленнях. Він бере загальні заходи контролю з ISO 27001 та ISO 27002 і додає набір, специфічний для хмарного провайдера, який обробляє персональні дані від імені своїх клієнтів - охоплюючи згоду, прозорість, поводження з даними та права осіб, чиї дані зберігаються.

Це не самостійна система управління. ISO 27018 застосовується в межах ISMS за ISO 27001: система управління забезпечує структуру та дисципліну щодо ризиків, а ISO 27018 постачає специфічні для хмари та приватності заходи контролю, що працюють усередині неї.

Навіщо існує ISO 27018

Коли організація переносить персональні дані у публічну хмару, вона передає провайдеру щоденний контроль над цими даними, але не відповідальність за них. ISO 27018 існує для того, щоб дати обом сторонам спільну, придатну для аудиту базову основу того, як ці дані обробляються: що провайдер може і чого не може з ними робити, як вони повертаються чи видаляються і як провайдер це підтверджує. Для європейської організації він тісно відповідає вимогам GDPR до обробників, тому так часто йде поруч із програмою захисту даних.

Кому потрібен ISO 27018

Дві аудиторії: хмарні провайдери, які обробляють персональні дані й хочуть довести, що поводяться з ними відповідально, та організації, які купують у них послуги і мають переконати власних регуляторів, що їхній обробник заслуговує на довіру. Якщо ви обробляєте персональні дані у хмарі - як провайдер або як клієнт, що покладається на провайдера, - ISO 27018 є тим набором заходів контролю, який робить твердження «ми їх захищаємо» доказовим.

Як це поєднується з ISO 27001

ISO 27001 - це каркас; ISO 27018 - набір додаткових заходів контролю, орієнтованих на приватність, який на нього спирається. Ви ведете ISMS - сфера застосування, оцінка ризиків, заходи контролю з Annex A, Statement of Applicability - і розширюєте її заходами контролю ISO 27018 скрізь, де обробляєте PII у хмарі. На практиці організації сертифікуються за ISO 27001 з інтегрованими заходами контролю ISO 27018, а не сертифікуються за самим ISO 27018.

ISO 27018 і GDPR

ISO 27018 - це не GDPR і сам собою не робить вас відповідним його вимогам: регламент несе юридичні зобов’язання, які звід практик виконати не може. Але ці два тісно узгоджені: прозорість для суб’єктів даних, обмеження вторинного використання, підтримка прав суб’єктів даних і контроль над субобробниками спільні для обох. Впровадження ISO 27018 у межах вашої ISMS - це практичний спосіб підтвердити безпекову складову й складову поводження з даними у ваших зобов’язаннях обробника за GDPR.

Покладіть ISO/IEC 27018 на систему, яка зберігає докази

Документи, навчання, ризики й докази в одному місці, зі слідом, який запитує аудитор.

Як ми допомагаємо

Як ComplyTrain допомагає цього досягти

ComplyTrain дає єдине місце для керування додатковими заходами контролю, яких вимагає ISO 27018, і для їх документального підтвердження - у межах тієї ж СУІБ, яку ви ведете для ISO 27001:

  • Політики та процедури поводження з персональними даними під контролем версій - Document Control
  • Заходи контролю ISO 27018, зафіксовані та пов'язані з доказами - Requirements Management
  • Ризики хмари та субпідрядників оцінені й зафіксовані - Risk Management і Vendor Management
  • Записи про навчання щодо обов'язків з поводження з даними - Training Management

Сам ComplyTrain не сертифікований за ISO 27018, і це йому не потрібно: це система, в якій ви будуєте та ведете власну програму ISO 27018. Сертифікат маєте отримати ви, а ComplyTrain - це місце, де зберігаються докази для нього.

Запросити доступ до цього стандарту

Розкажіть, як ви плануєте працювати з ISO/IEC 27018 і що вам від нього потрібно. Ми зв'яжемося з вами та повідомимо, чим тут може допомогти ComplyTrain.

Запитання

Чи потрібен нам ISO 27001 перед ISO 27018?

На практиці так. ISO 27018 - це набір засобів контролю, специфічних для хмари та персональних даних, які застосовуються в межах системи управління інформаційною безпекою за ISO 27001. ComplyTrain дає змогу керувати обома в одному місці, відстежуючи додаткові засоби контролю ISO 27018 разом із засобами контролю за Додатком A.

Чи може організація отримати сертифікацію за ISO 27018?

ISO 27018 зазвичай сертифікують у складі сертифікації ISO 27001, а не окремо: засоби контролю ISO 27018 вносяться до ISMS та її Декларації про застосовність, і орган із сертифікації перевіряє їх разом із засобами контролю Додатка A. Постачальники часто зазначають, що їхній сертифікат ISO 27001 охоплює кодекс усталеної практики ISO 27018.

Чи є ISO 27018 тим самим, що й відповідність GDPR?

Ні. GDPR - це закон, і він накладає зобов'язання (правова підстава, права суб'єктів даних, повідомлення про порушення), які кодекс практики сам по собі виконати не може. ISO 27018 стосується безпеки та обробки персональних даних у хмарі, а це значна частина обов'язків обробника за GDPR, тож ці два документи доповнюють один одного: ISO 27018 допомагає задокументувати аспект безпеки, а не замінити правову програму.

Впровадження

Як впровадити ISO 27018 у вашій ISMS

ISO 27018 впроваджується всередині системи ISO 27001, а не паралельно з нею. Додатковий обсяг роботи є цілеспрямованим.

  1. Мапування хмарних персональних даних

    Визначте, де в хмарі обробляються персональні дані, для кого і на підставі яких угод - це та сфера, до якої застосовуються заходи контролю ISO 27018.

  2. Розширте Декларацію про застосовність

    Додайте заходи контролю ISO 27018 до вашої Декларації про застосовність (Statement of Applicability) за ISO 27001 - згода, прозорість, повернення та видалення даних, контроль субобробників - і призначте відповідальних.

  3. Докази й аудит

    Керуйте засобами контролю, зберігайте записи, що їх підтверджують, і включіть ISO 27018 до вашого внутрішнього аудиту та аудиту ISMS з боку органу сертифікації.

Якщо вам потрібно цього досягти без служби якості

Стандарт зазвичай приходить як умова контракту, а не як запланований проєкт - і часто до компанії, де немає менеджера з якості. Програмне забезпечення це половина відповіді. Консультанти Skylen це друга половина, і оскільки вони від першого дня будують на ComplyTrain, у вас залишається жива система, якою володіє ваша команда, а не тека та консультант, який пішов.

  • Аналіз розривів

    Розгляд пункт за пунктом того, де ви перебуваєте щодо стандарту, на який посилається ваш контракт, перетворений на пріоритезований план, який можна виконувати з нами або самостійно.

    Що охоплює аналіз
  • Супроводжене впровадження

    Наші консультанти будують систему разом із вашою командою - процедури, керування документами, записи, які ви маєте вести, та періодичність аналізу з боку керівництва - і готують вас до сертифікаційного аудиту.

    Як проходить проєкт
  • Служба якості як послуга

    Ми керуємо системою управління якістю та підтримуємо її замість вас, щоб невелика команда могла досягти й утримувати стандарт без найму менеджера з якості.

    Що означає повний супровід

Керуйте відповідністю вимогам ISO 27018 в одній системі

Побачте, як ComplyTrain відповідає вашій системі, на 30-хвилинній демонстрації, проведеній на ваших власних процесах. Або почніть пробний період, і ми налаштуємо робочий простір відповідно до того, над чим ви працюєте.

Що робить ComplyTrain

Одна система для всієї програми відповідності. Почніть із модуля, який потрібен найбільше.

  • Форми та подальші дії

    Збирайте інформацію щоразу однаково та наперед визначте, що буде далі.

  • Контроль і гарантії

    Знайте, чи ваші контролі справді працюють, а не лише те, що вони існують на папері згідно з політикою.

  • Планувальник проєктів

    Перетворіть знайому вам роботу з відповідності на план із відповідальними, залежностями та датами.

  • Відповідність продукту вимогам

    Знайте, що можете запропонувати, і майте докази для кожної конфігурації, у якій це пропонуєте.

  • Звітність та аналітика

    Вісім готових звітів у всіх модулях. Формуються за розкладом, надсилаються і зберігаються там, де лежать докази.

  • Моніторинг медіа

    Галузеві новини, важливі для вашої організації. Штучний інтелект читає й оцінює їх, а потім надсилає вам добірку за розкладом вашою мовою.

  • Гранти й тендери

    Штучний інтелект зчитує тендерну документацію та виокремлює вимоги, терміни й правила. Далі він допомагає підготувати відповідь на основі ваших затверджених матеріалів, а кожен крок ви переглядаєте самостійно.

  • Управління стейкхолдерами та постачальниками

    Єдиний актуальний реєстр постачальників і партнерів, від яких залежить ваша робота. Для кожного з них проведено оцінку ризиків, повторна оцінка відбувається за графіком, і всі вони напряму пов'язані з вашим реєстром ризиків.

  • Керування вимогами

    Побачте кожну вимогу, з якою ви маєте справу - за всіма стандартами, а також за вашими договорами й політиками - пов'язану з документами, доказами та процесами, які її виконують.

  • Управління ризиками

    Виявляйте, оцінюйте, опрацьовуйте та переглядайте ризики в одному місці. Штучний інтелект допоможе кожному провести повноцінну оцінку, а за кожним рішенням залишиться доказова база.

  • Управління навчанням

    Призначайте навчання, підтверджуйте його засвоєння та зберігайте записи про компетентність, які запитує аудитор.

  • Керування документами

    Створюйте документи з відповідності за допомогою ШІ, контролюйте кожну версію та експортуйте їх у гарному фірмовому оформленні. Усе в одному місці.

  • Управління якістю

    Аудити, коригувальні дії, процеси та погодження - в одній системі управління якістю зі структурою за ISO 9001.

Нове в ComplyTrain

Інші стандарти в темі «Управління інформаційною безпекою (родина ISO/IEC 27000)»

  • ISO/IEC 27001ISO 27001 - управління інформаційною безпекою
  • ISO/IEC 27002засоби контролю інформаційної безпеки ISO 27002
  • ISO/IEC 27005ISO 27005 - управління ризиками інформаційної безпеки
  • ISO/IEC 27017Хмарні засоби контролю безпеки ISO 27017

Робота з відповідністю не мусить жити в документах і таблицях

Побачте ComplyTrain на прикладі ваших власних процесів під час 30-хвилинної демонстрації разом із вашим керівником з якості або відповідності.