ISO27018公有云隐私安全

ISO27018公有云隐私安全
ISO27018公有云隐私安全

ISO27018公有云隐私安全

ISO/IEC27018标准是一个旨在保护云计算中个人数据安全的国际标准。又称‘公有云个人可识别信息(PII)信息安全管理体系’,‘公共云中个人身份信息安全体系’,‘公有云个人隐私保护体系’,‘云中个人数据安全管理体系’,‘云隐私保护管理体系’等。同时,ISO/IEC 27018是基于ISO27001信息安全管理体系扩展的管理体系,它基于ISO/IEC 27002标准,提供了适用于公共云个人身份信息 (PII) 的 ISO/IEC 27002 控制措施实施指导。ISO/IEC 27018对ISO/IEC27001扩展的体现有两个方面:

一是在原有的ISMS标准的附录A中114个控制条款延展了15%的要求,主要对在公有云中PII 的处理者保护PII 提出了额外的控制要求,并将控制要求更具体化;
二是根据ISO/IEC29100的11个隐私原则增加了11个ISO/IEC27018特定的PII保护附加控制条款。

在信息网络、大数据时代下,针对个人隐私的保护比以往任何时候都重要。鉴于最近发生的多起破坏用户数据的违规行为,对于云提供商来说,确保消费者信息的安全性成了发展第一要务。作为目前国际公认的云个人信息保护的最佳实践,ISO27018已得到诸多跨国云服务提供商和使用者的认可和采纳。

ISO/IEC 27018又称“云隐私保护认证”,主要针对云服务商对云中个人数据的安全防护的国际标准认证,旨在为云个人身份信息处理者提供一套实务守则,以保护公共云中的个人身份信息(PII)不受侵犯,是目前国际上最权威、最严格、也是最被广泛接受和应用的信息安全体系认证。

作为最严格的安全防护认证之一,ISO/IEC 27018要求公有云服务必须保证清晰的透明度,用户享有对其储存数据完整的控制权,服务商必须将对数据的操作告知用户并得到认同。

ISO/IEC 27018能够确保云服务供应商在处理PII方面有着适当的程序。它还可以帮助制定更强的云服务协议。该标准就PII的问题,规定了CSPS如何培训员工,需要什么文件程序,并提供了相应的指导方针。ISO /IEC 27018旨在为云服务客户提供真正的透明度,以便客户能够清楚了解云服务供应商商在保护和保护个人数据方面所做的事情。

申报收益

满足市场准入需求
各类体系认证证书是IT行业招投标的敲门砖,不同证书在不同的投标标的会有不同的分数占比。部分项目标的甚至明确要求ISO27018公有云隐私安全体系证书作为准入门槛。
提高企业信息安全水平
按照PDCA模型建立公有云隐私安全管理自我约束机制,有助于企业识别公有云隐私安全风险并加改进规避,减少安全隐患,降低潜在安全事件发生给企业带来的损失,提升员工信息安全意识。
提升企业品牌形象
向公众和外部客户展示信息安全管理水平,尤其是公有云隐私安全方面的信息安全水平。能向外部证明自身管理能力符合相关信息安全标准及相关法律法规的要求体现企业较于同业企业的竞争优势。
获取政府财务支持
为响应国家相关行业政策,推进区域企业高质量发展鼓励企业提升自身信息安全管理能力,各地主管部门对本地区通过第三方认证的企业有不同的财务补贴政策。

申报流程

  • 2022050702204210
    资料准备阶段
    进行企业现状差距分析
    收集认证所需基础材料
    编制证书申报全套文件
  • 2022050702204927
    咨询辅导贯标
    专业咨询团队全程辅导
    体系运行过程持续跟踪
    审核要点难点讲解分析
  • 2022050702205890
    认证申请受理
    全程协助企业申请证书
    协助企业选择合适机构
    协调认证机构审核档期
  • 2022050702210680
    现场审核发证
    资深专家全程陪同审核
    不符合项及时改进关闭
    持续跟进证书申报寄送
  • 2022050702211183
    证书年审维持
    合理规划年度审核时间
    全程跟进咨询审核过程
    免费提供专业认证建议

适用对象

  • ISO27018认证适用于各个行业类别,只要从事信息领域服务的能接触公有云中个人信息任何大型或小型组织都可以申请认证。

    该标准特別适用于在云端环境中存储个人资料(例如工资单,人员资料或客户付款明细)的保护。现在,GDPR现已生效,对于组织而言,证明合规性并显示其如何保护数据(尤其是存储在不同位置的数据)至关重要。目前申报企业的分类为:

    大类 中类 类别说明
    01政务 01.01 其他类型组织
    01.02 国家机关/税务机关/海关
    02公共 02.01 低科研/社会保障/医疗服务/教育/其他
    02.02 通信、广播电视/新闻出版
    03商务 03.01 咨询中介/旅游、宾馆、饭店/其他
    03.02 金融/电子商务/物流
    04产品的生产 04.01 交通运输/信息与通信技术/冶金/采矿/食品、药品、烟草/农、林、牧、副、渔业/其他
    04.02 电力/铁路/民航/化工/航空航天/水利

申请条件

1、申报企业主体需具有合法的法律地位,能提供如营业执照等有效的法律地位证明文件;申报企业没有受到工商行政处罚,或所受行政处罚已全部执行完毕并提供有效证据。

2、申报企业有固定的办公场地和与申报类别匹配的业务,能接受认证机构现场评审。

3、ISO27018认证是在ISO27001信息安全管理体系的基础上建立、实施和扩展的,ISO27001是ISO27018认证的基础和前提条件。申请ISO27018认证的组织应已经建立信息安全管理体系,且通过了ISO27001认证或准备同时申请ISO27001认证。

4、申请的ISO27018认证范围不能大于组织的ISO27001覆盖范围,超出的认证范围必须先安排对其ISO27001实施专项扩大审核后,再安排ISO27018的审核。

5、企业已经建立ISO27018体系并至少运行三个月,并进行了有效的内部评审和管理评审;企业能提供适应的管理体系管理手册、程序文件、适用性声明、敏感信息声明等。