ISO27701体系认证是什么?如何办理隐私信息管理体系认证

ISO体系针对各行各业都有相应的规范,以保障产品质量以及保护消费者的权益。互联网发展速度很快,但随之而来也产生了一些安全隐患,用户的隐私信息可能正在受到威胁。为了解决此项问题,ISO制定了ISO27701隐私信息管理体系认证。接下来,企常青为您整理介绍ISO27701体系认证是什么?如何办理隐私信息管理体系认证?  一、ISO27701体系认证是什么?

ISO/IEC27701隐私信息管理体系PrivacyInformationManagementSystem(PIMS)是ISO国际标准化组织和IEC国际电工委员会联合发布的隐私信息管理体系国际标准,它是对ISO27001信息安全管理体系的扩展,在全球普遍受到认可,且具国际权威性。

ISO/IEC27701通过对隐私保护的控制对ISO/IEC27001进行补充,有效协助组织对隐私风险进行识别、分析、采取措施,确保符合高级别的隐私保护合规要求,将风险降到可接受水平并维持该水平,最终帮助组织建立完善的隐私信息管理体系,实现有效的隐私管理。

适用行业范围:

ISO/IEC27701认证适用于各个行业类别,涉及信息领域服务的任何大型或小型组织都可以申请认证。

二、ISO27701认证体系规定

1、收集和处理鉴别解决目地和处理的法律规定;确立获得允许的形式、时长,并留存相对应记录;开展个人隐私危害评定。

2、广告推广在没有事前征求个人信息行为主体允许前提下,不容易将个人信息用以广告推广。

3、解决责任明确并记录对个人信息行为主体所履行的法律义务和商业伦理责任,同时提供执行这种义务的方式;大力支持客户的修改权、撤销同意权、回绝权、删掉权、浏览权等个人信息支配权并留存相对应记录。

4、默认个人隐私保护保证流程及系统软件设计可以使个人信息的收集正确处理(包含应用、公布、储存、传送和删掉)仅限最少必需范畴,并留存有关记录。

5、共享迁移鉴别存不存在共享、迁移、公布、跨境电商传送个人信息的情况,并记录实际个人行为。

6、合同规定签订的书面协议应承诺个人信息维护的有关对策,比如操作权限操纵、个人信息泄漏汇报等。

7、员工技能培训可浏览个人信息的职工应签订保密协议书,并参加个人隐私保护与网络信息安全学习培训。

8、总体规划鉴别利益相关方的需要及希望,进一步明确体系管理的范畴;明确的内部工作人员义务及相关的目标与规划;确立实际的运转规划和控制方法,评定并处理风险性;内部结构按时审查并继续完善管理体系。

三、如何办理ISO27701隐私信息管理体系认证?

1、按照ISO27701管理体系标准要求建立体系框架;

2、体系建立后,需要运行一段时间,至少3个月,产生3个月的运行记录;

3、向认证机构递交审核申请;

4、认证机构评估费用和正式审核时间;

5、认证机构将进行预审,在正式审核前排除一些重大损失,同时让客户熟悉审核的方法进行评估,审查方针,范围和采用的程序。检查体系中遗漏和繁琐需要修改的地方;

6、认证机构进行实施审核;

7、如果顺利完成审核,在确定清楚认证范围后,发放证书。

四、ISO27701体系认证需要哪些材料?

1、公司执照及相关资质(需要时)

2、依据ISO27701标准建立的体系文件(一级和二级文件,至少包含SOA文件和程序文件)

3、体系建立后至少运行3个月以上

4、至少进行一次内部审核、一次管理评审

5、包含PIMS要求的隐私信息安全风险评估资料(至少有风险评估计划、风险处置计划和残余风险报告)

6、适用PIMS要求的法律法规清单

7、运营场所物理平面图及网络拓扑图

8、PII识别处理PII信息流涉及的信息系统、存储介质等清单

9、PII影响评估报告。
3.建立组织

这里特别想强调一下体系融合,因为不管信息安全管理体系、隐私管理体系、应急管理体系等都要求建立一个相应组织与责任人,随着企业安全建设发展,大部分企业都已建立起相应的体系,构建起相应的组织,所以,开展新的体系时将新职责对应的岗位角色进行相应补充、调整融合即可,这样可以减少组织建设过于复杂以及有利于日常实际作用,具体组织架构也可参考本公众号《信息安全管理体系建设思路》。

4.PII分级

PII分级是落实,调整安全控制措施的重要前提与依据 。根据PII级别分别实施差异化防护策略,落实不同强度的管理及技术措施,实现资源配置效益最大化,管理张弛有度,防止缺少足够重视或过于保护造成的损失或浪费。

企业分类分级一般都会参考GDPR和《信息安全技术个人信息安全规范》,但,值得注意的是,有些特殊类型的个人数据一定是敏感数据,例如个人基因,生物特征等数据,但有些个人数据需根据具体场景来判断。例如个人上网记录中的“收藏列表”,如果教条的查看35273的附录A和B,很有可能直接判定为非个人敏感信息,但值得注意的是具体场景下分析,如果其反映或可以直接被利用分析出个人主体的隐私,那他的敏感性就值得再商榷了。另外不同PII信息的组合,敏感程度不同,企业可根据具体需要分为多个等级进行管理。

PII分级结果也是隐私影响评估的重要输入,所以在隐私影响评估的业务信息及数据流梳理时就要进行分析并标识。

5.制度建立

根据隐私影响评估以及PII分级情况,依据ISO27701 的标准要求,建立隐私制度管理体系,在已建立的信息安全管理体系中补充完善隐私保护相关内容,如用户主体权利响应的流程要求、个人信息对外提供管理要求,以及应用研发应遵守的隐私保护默认设计要求等。需要注意的是作为PII控制者和PII处理者需要建立的制度要求不同,应根据企业的角色分别进行补充。

其他一些比较容易出错的地方:

谁来提供隐私政策说明?如假设B采购使用了A企业的产品,同时A企业为B提供PII处理的服务,或者B租用A企业产品提供服务,A企业产品已经具有隐私政策说明,此时隐私政策应署名为谁。

这种情况,首先需根据场景分清楚谁决定数据的处理目的,谁是PII控制者,隐私政策应署名PII控制者。如果双方为联合控制者,则应在隐私政策中说明,并通过合同或协议等约束共同处理PII的角色和责任。

如何确保隐私影响评估有效性?可能造成PII识别没有达到完全穷尽或相互独立的原因:

隐私政策评估和PII处理生命周期过程的合规评估各做各的,这也多出现在已经运营维护的业务中,导致PII处理生命周期过程的合规评估中识别的应用功能及涉及信息与权限不能与隐私政策中相对应。

“隐藏”功能容易忽略,例如某应用的密码修改功能只识别到此功能,而关联的短信网关、邮件却被忽略。或与企业的关联公司的业务关系往往容易被忽略,未在对外传输的情况中识别出来。

如何在保护PII的同时保护企业自己?

通过隐私政策公开透明说明PII收集的情况并获取授权的同时,通过技术手段记录PII主体的授权操作,使授权过程有迹可寻,避免隐私保护道路上不必要的扯皮。

公共区域人工智能设备的隐私授权问题?

因唤醒类人工智能设备很难先获取用户明确的授权,所以能够在智能终端本地完成相应操作的,不要将个人信息传输到服务器。若需要传输到服务器才能进行相应功能,应最短时间内删除产生的临时数据并确保不可恢复。

以上是关于ISO27701想要分享的个人认识与观点,仅供参考。

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包

打赏作者

垄断的5心

你的鼓励将是我创作的最大动力

¥1 ¥2 ¥4 ¥6 ¥10 ¥20
扫码支付:¥1
获取中
扫码支付

您的余额不足,请更换扫码支付或充值

打赏作者

实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值