ISO27701个人隐私信息安全

ISO27701个人隐私信息安全
ISO27701个人隐私信息安全

ISO27701个人隐私信息安全

ISO/IEC 27701是对ISO/IEC 27001信息安全管理和ISO/IEC 27002安全控制的隐私扩展,全称《安全技术—扩展ISO/IEC 27001和ISO/IEC 27002的隐私信息管理—要求与指南》。它是ISO标准委员会以ISO 27001为基准,以ISO 27552为蓝本,建立发布的隐私信息管理体系标准,为保护个人隐私提供指导。ISO/IEC 27701标准的发布,填补了隐私信息管理体系的空白,将隐私保护的原则、理念和方法,融入到信息安全保护体系中,并且对PII控制者和PII处理者进行了较为详细且落地性强的规定,给企业在隐私保护和信息安全方面给出了指导建议。

ISO/IEC 27701标准设计的目的在于借助更多的要求增强现有ISO27001信息安全管理体系( ISMS),以建立、实施、维护和持续改进ISO27701隐私信息管理体系 (PIMS)。标准概述了适用于个人身份信息 (PII) 控制者和 PII 处理者的框架, 以有效管理隐私控制,降低个人隐私权面临的风险。它适用于所有类型和规模的组织,包括公共和私营公司、政府实体以及非盈利组织。

 

认证收益

满足外部合规要求
通过明确对PII处理者生命周期的隐私保护要求,可以明确隐私保护管理合规目标,减轻组织合规负担的同时降低组织合规风险。
提高风险管理能力
通过流程分析,在流程的输入、输出、控制各个环节中,识别、分析、验证隐私保护需求,减少甚至消除隐私泄露的风险。
增强外部组织信任
通过得到授权的第三方机构对PII处理者进行审计验证,可以极大地降低合规沟通成本,有助于向公众传达组织的可信度。
保持业务竞争优势
建立个人隐私管理体系,表明企业能够对个人隐私数据做到有效的管理和保护。同时ISO27701证书也是投标时的一个重要指标。

申报流程

  • 2022050702204210
    资料准备阶段
    进行企业现状差距分析
    收集认证所需基础材料
    编制证书申报全套文件
  • 2022050702204927
    咨询辅导贯标
    专业咨询团队全程辅导
    体系运行过程持续跟踪
    审核要点难点讲解分析
  • 2022050702205890
    认证申请受理
    专业咨询团队全程辅导
    体系运行过程持续跟踪
    审核要点难点讲解分析
  • 2022050702210680
    现场审核发证
    资深专家全程陪同审核
    不符合项及时改进关闭
    持续跟进证书申报寄送
  • 2022050702211183
    证书年审维持
    合理规划年度审核时间
    全程跟进咨询审核过程
    免费提供专业认证建议

认证Q&A

  • 前提条件

    组织应已建立同时满足ISO/IEC27001标准的信息安全管理体系及ISO/IEC 27701标准的隐私信息管理体系,且体系运行时间需不少于三个月。

  • 参与部门

    实施ISO/IEC 27701个人隐私安全管理体系,至少需要组织业务部门、技术研发部门、客户服务部门、信息安全部门和法务部门。

  • 实施周期

    正常从项目开始启动,通过差距分析,辅以培训,建立隐私信息安全保护体系并推广实施,经第三方机构认证审核,整个周期在6-8周。

  • 所需材料

    公司营业执照,运营场所租赁或购买合同,现有业务流程文件,和个人隐私安全相关的管理制度,隐私保护风评材料,隐私适用性声明等。

术语解释

PII个人可识别信息 Personally identifiable information,也译作个人身份信息
PII控制者:确定处理PII的目的和手段隐私利益相关者,但不包括出于个人目的使用数据的自然人PII处理者:代表并按照 PII 控制者的说明处理PII的隐私利益相关者
PIMS:
隐私信息管理体系Customer:
PII控制者的customer:与PII控制者有合约关系的组织,可以是共同控制者
PII处理者的customer:与PII处理者有合约关系的PII控制者