ISO29151个人身份信息保护指南

ISO29151个人身份信息保护指南
ISO29151个人身份信息保护指南

ISO29151个人身份信息保护指南

ISO/IEC29151:2017认证是国际通行的个人身份信息保护指南,涵盖26个控制域,181条控制措施,充分控制个人身份信息(PII)相关的风险,适用于任何对隐私保护有需求的组织,对开展个人身份信息保护提供了一个广泛的指南。ISO/IEC 29151是国际标准化组织和国际电工委员会共同发布的关于处理个人可识别信息(Personally Identifiable Information,PII)的控制措施和指南,以满足与保护 PII 有关的风险评估和隐私影响评估所确定的要求。该标准基于ISO/IEC 27002的基本结构,将ISO/IEC 29100中的隐私原则予以对应,形成实用且针对性强的PII保护措施,供组织使用。ISO 29151是个人信息保护的行为准则、是个人身份信息保护的实践指南,侧重于隐私技术。它主要是基于ISO 27002的各个域中加入了PII的实施指南,并引入了ISO 29100十一个隐私保护原则。

结合ISO29151标准要求,当组织或项目涉及以下情景时,需要PIA(隐私影响评估)的执行:1开发或处理PII的信息系统进行重大改变时,应该进行PIA;2任何新项目的启动都应触发阈值分析,以确定是否需要进行PIA;3进行涉及PII资产和处理PII的所有系统的资产清单的建立、维护和更新时,需要参考PIA报告;4开发和维护库存时,需要从PIAS中提取关于信息系统处理PII的信息元素;5当组织正在处理PII,组织应该建立进行PIA所需的程序;6为确保与PII处理相关的计划和服务符合隐私保护要求,组织应该执行PIA并实施所产生的隐私处理计划。

认证收益

1
获取客户关于组织对个人可识别信息保护管理方面的信任,以获得潜在业务;

2
证实组织对其产品和服务目标市场所在地隐私法规的遵从,获得所在地的市场准入;
3
组织自身为证实其在个人可识别信息保护管理方面的能力和符合性;
4
向相关方证实其在个人可识别信息保护管理方面的能力和符合性。

申报流程

  • 2022050702204210
    资料准备阶段
    进行企业现状差距分析
    收集认证所需基础材料
    编制证书申报全套文件
  • 2022050702204927
    咨询辅导贯标
    专业咨询团队全程辅导
    体系运行过程持续跟踪
    审核要点难点讲解分析
  • 2022050702205890
    认证申请受理
    全程协助企业申请证书
    协助企业选择合适机构
    协调认证机构审核档期
  • 2022050702210680
    现场审核发证
    资深专家全程陪同审核
    不符合项及时改进关闭
    持续跟进证书申报寄送
  • 2022050702211183
    证书年审维持
    合理规划年度审核时间
    全程跟进咨询审核过程
    免费提供专业认证建议

与ISO27701差异

  • 结构不同

    IS0/IEC 27701是IS0/IEC 27001和IS0/IEC 27002在隐私方面的扩展,并为隐私保护提供了除IS0/IEC 27001和IS0/IEC 27002之外的额外指导。标准通过第5章和第6章将IS0/IEC 27002与附加的PIMS控制项通过IS0/IEC 27001中PDCA的方式导入体系,形成完整的信息安全和隐私管理体系。第7章和第8章从数据生命周期的角度新增分别针对PII控制者和处理者的控制要求。

  • 侧重点不同

    IS0/IEC 27701是IS0/IEC 27001和IS0/IEC 27002的延伸,侧重于隐私信息安全管理。IS0/IEC 27701分别对个人可识别信息控制者和个人可识别信息处理者进行规范和指导并基于IS0/IEC 27001和IS0/IEC 27002的各个领域,从管理体系的角度并遵循PDCA的理念。

  • 适用对象不同

    IS0/IEC 27701是基于IS0/IEC 27001信息安全管理体系标准族,适用于所有类型和规模的组织,包括公共和私营公司、政府机构和非盈利组织,他们是在ISMS中处理PII的控制者或处理者。IS0/IEC 29151:2017是基于IS0/IEC 29100信息技术-安全技术-保密框架标准族,适用于所有类型和规模的作为PII控制者的组织,包括处理PII的公共和私营公司、政府机构和非盈利组织。

申请条件

1、申报企业主体需具有合法的法律地位,能提供如营业执照等有效的法律地位证明文件;申报企业没有受到工商行政处罚,或所受行政处罚已全部执行完毕并提供有效证据。

2、申报企业有固定的办公场地和与申报类别匹配的业务,能接受认证机构现场评审。

3、企业已经建立ISO29151体系并至少运行三个月,并进行了有效的内部评审和管理评审;企业能提供适应的管理体系管理手册、程序文件、适用性声明、敏感信息声明等。