ISO/IEC 27701嵌套在ISO/IEC 27000系列中,并要求符合ISO/IEC 27001標(biāo)準(zhǔn)。ISO/IEC 27701擴(kuò)展了ISO/IEC 27001的要求,在原有管理、實(shí)施、操作、監(jiān)控、審查和不斷改進(jìn)ISMS的流程基礎(chǔ)上,著重考慮了對(duì)于企業(yè)所持有PII的隱私保護(hù)。同時(shí)ISO/IEC 27701對(duì)ISO/IEC 27002實(shí)施指南中的隱私性進(jìn)行了解釋和擴(kuò)展,除業(yè)務(wù)連續(xù)性以外的所有控制域均增加了關(guān)于PII隱私的實(shí)施指南。ISO/IEC 27701分別從PII控制者和PII處理者的角度,補(bǔ)充說明了收集和處理PII的條件、對(duì)PII主體的隱私保護(hù)義務(wù)、Privacy by design and privacy by default以及PII共享、轉(zhuǎn)移和披露的相關(guān)要求。
ISO/IEC 27701在對(duì)ISO/IEC 27001/27002的擴(kuò)展要求中,除將“信息安全”替換為“信息安全和隱私”外,同時(shí)擴(kuò)展了相關(guān)控制域中的控制項(xiàng)。
ISO/IEC 27701 5.4規(guī)劃中指出,組織應(yīng)在PIMS范圍內(nèi)應(yīng)用信息安全風(fēng)險(xiǎn)評(píng)估流程來識(shí)別有可能會(huì)造成機(jī)密性、完整性和可用性喪失的相關(guān)風(fēng)險(xiǎn);組織應(yīng)在PIMS范圍內(nèi)應(yīng)用隱私風(fēng)險(xiǎn)評(píng)估流程來識(shí)別與PII處理相關(guān)的風(fēng)險(xiǎn);組織應(yīng)在整個(gè)風(fēng)險(xiǎn)評(píng)估過程中確保信息安全與PII保護(hù)之間的關(guān)系得到適當(dāng)管理。組織可以根據(jù)自身PIMS情況,對(duì)信息安全和隱私保護(hù)進(jìn)行統(tǒng)一流程的綜合評(píng)估,也可以根據(jù)實(shí)際需要采用獨(dú)立的流程進(jìn)行分別評(píng)估。
ISO/IEC 27002 6.3信息安全組織中指出,組織應(yīng)指定一個(gè)聯(lián)系人處理客戶的相關(guān)PII事務(wù);當(dāng)組織是PII控制者時(shí),需為PII主體指定PII聯(lián)系人負(fù)責(zé)相關(guān)流程;同時(shí)組織應(yīng)指定一名或多名負(fù)責(zé)制定、實(shí)施、維護(hù)和監(jiān)督組織范圍內(nèi)治理以及隱私計(jì)劃的人員,以確保處理PII相關(guān)事務(wù)時(shí)的合規(guī)性。負(fù)責(zé)人應(yīng)酌情考慮
a) 獨(dú)立并直接向組織的適當(dāng)管理層報(bào)告,以確保有效管理隱私風(fēng)險(xiǎn)
b) 參與管理與處理PII有關(guān)的所有問題
c) 成為數(shù)據(jù)保護(hù)立法,監(jiān)管和實(shí)踐方面的專家
d) 充當(dāng)監(jiān)管機(jī)構(gòu)的聯(lián)絡(luò)點(diǎn)
e) 告知頂級(jí)管理層和組織員工在處理PII方面的義務(wù)
f) 就組織進(jìn)行的隱私影響評(píng)估提供建議。要求組織需要根據(jù)自身角色配置響應(yīng)的PII管理專職人員。
ISO/IEC 27701中第7章和第8章分別對(duì)PII控制者和處理者的評(píng)估增加了額外指導(dǎo),包括收集和處理PII的條件等控制域。增加該章節(jié)可以明確標(biāo)準(zhǔn)對(duì)于PII控制者和處理者收集和處理PII的條件的限定范圍,目的是使組織可以根據(jù)適用的司法管轄區(qū)的法律依據(jù),以明確定義的、合法目的,確定并記錄PII處理是合法的,且具有法律依據(jù)。標(biāo)準(zhǔn)明確需要通過識(shí)別和記錄PII處理目的、確定合法依據(jù)、確定何時(shí)以及如何獲得許可、獲取并記錄許可、隱私影響評(píng)估、與PII處理者簽署合同、明確聯(lián)合PII控制者、維護(hù)與處理PII有關(guān)的記錄8個(gè)方面對(duì)PII控制者進(jìn)行管理和評(píng)估,通過客戶協(xié)議、組織目的、營(yíng)銷和廣告使用、侵權(quán)指令、客戶義務(wù)、與處理PII有關(guān)的記錄6個(gè)方面對(duì)PII處理者進(jìn)行管理和評(píng)估。該額外指導(dǎo)內(nèi)容要求組織在明確自身身份的基礎(chǔ)上,開展對(duì)收集與處理PII的條件相關(guān)的管理建設(shè)。
ISO/IEC 27701的目標(biāo)是通過對(duì)于隱私保護(hù)的控制實(shí)現(xiàn)對(duì)ISMS進(jìn)行補(bǔ)充,使企業(yè)建立PIMS,實(shí)現(xiàn)有效的隱私管理,從而使企業(yè)獲益。
1.通過明確對(duì)PII控制者和處理者的隱私保護(hù)要求,可以使企業(yè)明確隱私保護(hù)管理合規(guī)目標(biāo),減輕企業(yè)合規(guī)負(fù)擔(dān)的同時(shí)降低企業(yè)合規(guī)風(fēng)險(xiǎn),ISO/IEC 27701標(biāo)準(zhǔn)附件D中明確表示,單個(gè)隱私控制點(diǎn)可以滿足GDPR中的多項(xiàng)要求。
2.實(shí)現(xiàn)持續(xù)的個(gè)人隱私安全合規(guī)對(duì)于任何企業(yè)都是一個(gè)安全治理的課題,ISO/IEC 27701通過建立PIMS,可以確保組織高級(jí)管理層、企業(yè)所有者以及關(guān)鍵相關(guān)方的利益滿足隱私保護(hù)要求,從而使組織實(shí)現(xiàn)長(zhǎng)期、持久的個(gè)人隱私安全合規(guī)。
3.PIMS認(rèn)證可以向企業(yè)客戶或合作伙伴傳達(dá)隱私合規(guī)價(jià)值。PII控制者通常會(huì)要求PII處理者提供相關(guān)證據(jù),從而證明PII處理者的隱私管理體系符合適用的隱私管理要求。通過得到授權(quán)的第三方機(jī)構(gòu)對(duì)PII處理者進(jìn)行審計(jì)驗(yàn)證,基于國(guó)際標(biāo)準(zhǔn)的統(tǒng)一證據(jù)框架可以極大地降低合規(guī)溝通成本,這種合規(guī)透明度的提高對(duì)于企業(yè)戰(zhàn)略和業(yè)務(wù)決策至關(guān)重要,同時(shí)PIMS認(rèn)證也有助于向公眾傳達(dá)企業(yè)的可信度。
中企檢測(cè)認(rèn)證網(wǎng)提供iso體系認(rèn)證機(jī)構(gòu)查詢,檢驗(yàn)檢測(cè)、認(rèn)證認(rèn)可、資質(zhì)資格、計(jì)量校準(zhǔn)、知識(shí)產(chǎn)權(quán)貫標(biāo)一站式行業(yè)企業(yè)服務(wù)平臺(tái)。中企檢測(cè)認(rèn)證網(wǎng)為檢測(cè)行業(yè)相關(guān)檢驗(yàn)、檢測(cè)、認(rèn)證、計(jì)量、校準(zhǔn)機(jī)構(gòu),儀器設(shè)備、耗材、配件、試劑、標(biāo)準(zhǔn)品供應(yīng)商,法規(guī)咨詢、標(biāo)準(zhǔn)服務(wù)、實(shí)驗(yàn)室軟件提供商提供包括品牌宣傳、產(chǎn)品展示、技術(shù)交流、新品推薦等全方位推廣服務(wù)。這個(gè)問題就給大家解答到這里了,如還需要了解更多專業(yè)性問題可以撥打中企檢測(cè)認(rèn)證網(wǎng)在線客服13550333441。為您提供全面檢測(cè)、認(rèn)證、商標(biāo)、專利、知識(shí)產(chǎn)權(quán)、版權(quán)法律法規(guī)知識(shí)資訊,包括商標(biāo)注冊(cè)、食品檢測(cè)、第三方檢測(cè)機(jī)構(gòu)、網(wǎng)絡(luò)信息技術(shù)檢測(cè)、環(huán)境檢測(cè)、管理體系認(rèn)證、服務(wù)體系認(rèn)證、產(chǎn)品認(rèn)證、版權(quán)登記、專利申請(qǐng)、知識(shí)產(chǎn)權(quán)、檢測(cè)法、認(rèn)證標(biāo)準(zhǔn)等信息,中企檢測(cè)認(rèn)證網(wǎng)為檢測(cè)認(rèn)證商標(biāo)專利從業(yè)者提供多種檢測(cè)、認(rèn)證、知識(shí)產(chǎn)權(quán)、版權(quán)、商標(biāo)、專利的轉(zhuǎn)讓代理查詢法律法規(guī),咨詢輔導(dǎo)等知識(shí)。
本文內(nèi)容整合網(wǎng)站:百度百科、搜狗百科、360百科、知乎、市場(chǎng)監(jiān)督總局 、國(guó)家認(rèn)證認(rèn)可監(jiān)督管理委員會(huì)、質(zhì)量認(rèn)證中心
免責(zé)聲明:本文部分內(nèi)容根據(jù)網(wǎng)絡(luò)信息整理,文章版權(quán)歸原作者所有。向原作者致敬!發(fā)布旨在積善利他,如涉及作品內(nèi)容、版權(quán)和其它問題,請(qǐng)跟我們聯(lián)系刪除并致歉!