大数跨境
0
0

关于隐私保护的十问十答——您想了解的ISO 27701都在这里

关于隐私保护的十问十答——您想了解的ISO 27701都在这里 DNV认证及供应链管理
2019-09-02
0
导读:关于ISO 27701的十问十答
01

隐私保护的重要性被不断强调,我国有与此相关的法律法规吗?


中国人民共和国刑法》第二百五十三条之一:违反国家有关规定,向他人出售或提供公民个人信息,情节严重的,处三年以下有期徒刑或者拘役,并处或者单处罚金;情节特别严重的,处三年以上七年以下有期徒刑,并处罚金。违反国家有关规定,将在履行职责或者提供服务过程中获得的公民个人信息,出售或者提供给他人的,依照前款的规定从重处罚。

2017年6月1日起正式实施的《中华人民共和国网络安全法》(通常简称《网安法》),是我国首部全面规范网络空间安全管理方面问题的基础性法律,一共有7章79条,包含了网络运行安全、关键信息基础设施的运行安全、网络信息安全等内容。《网安法》的第四十至四十五条中,明确了在数据(包括个人信息)安全与保护上的诸多规定。

此外,我国还先后出台了《信息安全技术个人信息安全规范》、《App违法违规收集使用个人信息自评估指南》、《互联网个人信息安全保护指南》等规范和指南,明确规定了个人信息收集、存储和使用等方面的诸多要求。《个人信息和重要数据出境安全评估办法(征求意见稿)》《信息安全技术数据出境安全评估指南(草案)》《个人信息保护法(草案)》也在意见收集过程中,并将陆续颁布。


02

隐私保护有哪些相关的主体角色?


ISO 29100中定义了以下角色:

  • PII主体:与个人身份信息(PII)相关的自然人

  • PII控制者:有权决定个人信息处理目的、方式等的组织或个人。

  • PII处理者:按照PII控制者的要求处理个人身份信息等的组织或个人。


03

ISO组织有哪些关于隐私保护的标准?


  • ISO 27001 信息安全管理体系要求

  • ISO 27002 信息安全控制实用规则

  • ISO 27018 公有云中PII处理者的PII保护实用规则

  • ISO 29100 隐私框架

  • ISO 29134 隐私影响评估指南

  • ISO29151 PII保护实用规则

  • ISO 27701 扩展的ISO/IEC 27001和ISO/IEC 27002-隐私信息管理要求和指南


04

ISO 27701标准的结构


ISO 27701是ISO 27001和ISO 27002在隐私信息管理方面的扩展,并在隐私保护方面提供了必要的额外要求。ISO/IEC 27701标准的正文由8个条款组成,其中:
条款1-4,给出了标准的范围,术语、定义等。条款5介绍了ISO 27001中延伸出的关于PIMS的扩展要求以及本标准对PIMS的附加要求。条款6介绍了ISO 27002中对PIMS的扩展及附加要求。上述条款对PII的控制者和处理者均适用。条款7给出了针对PII控制者的ISO 27002扩展指南。条款8给出了针对PII处理者的ISO 27002扩展指南。这两章从PII的收集和处理,对PII主体的义务,Privacy by design & Privacy by default,PII的共享、传输和披露四个方面做出了相应规定。
附录A是针对PII控制者的PIMS特定的控制目标和控制措施。附录B是针对PII处理者的PIMS特定的控制目标和控制措施。附录C给出了标准与ISO/IEC 29100的映射。附录D是与GDPR的映射。附录E是与ISO/IEC 27018和ISO/IEC 29151的映射。附录F则是如何在处理PII时将ISO/IEC 27001和ISO/IEC 27002扩展到隐私保护。
总体而言,标准通过第5章和第6章将ISO 27002与附加的PIMS控制项构成了完整的信息安全和隐私管理体系。第7章和第8章从数据生命周期的角度新增分别针对PII控制者和处理者的控制要求。

05

ISO 27701的适用范围


本标准可供PII控制者(包括联合PII控制者)和PII处理者(包括使用分包的PII处理者和作为分包商处理PII的PII处理者)使用。

06

ISO 27701 VS ISO 27001


注:5.1中“信息安全”的扩展解释,即使没有特定于PIMS的要求,也始终适用。

07

ISO 27701 VS ISO 27002



注:6.1中“信息安全”的扩展解释,即使没有特定于PIMS的要求,也始终适用。ISO 27701基于ISO 27001和ISO 27002并考虑了可能受PII处理影响的PII主体的隐私保护,所以在使用术语“信息安全”时,应替换为“信息安全和隐私”。

08

ISO 27701 VS ISO 29151

ISO 27701 VS ISO 27018


ISO/IEC 29151为PII控制者处理PII提供了额外的控制和指导。ISO/IEC 27018为充当PII处理者并提供公共云服务的组织提供了进一步的信息。

ISO 27701在ISO 27001和ISO 27002的基础上,遵循PDCA的理念,从管理体系的角度分别对个人可识别信息控制者和个人可识别信息处理者进行规范和指导。另外,ISO 27701更全面地覆盖了GDPR的要求。

ISO 27701的附录E给出了ISO 27701与ISO/IEC 27018和ISO/IEC 29151之间的指示性映射,用以说明ISO 27701的要求和控制措施如何与ISO/ IEC 27018和/或ISO/IEC 29151的规定保持一致。


09

ISO 27701 VS GDPR


作为国际通用的标准,ISO 27701的认证能在极大程度上表明组织符合GDPR的要求,附录D中给出了ISO 27701与GDPR第5条至第49条之间(43条除外)的映射关系。值得注意的是,ISO27701中使用的术语“PII”,在GDPR则使用的是“data”。此外,两者具体要求的颗粒度也有所不同。


10

实施ISO 27701对组织来说有哪些必要性?


ISO 27701的目标是通过对于隐私保护的控制实现对ISMS进行补充,有效的协助组织对隐私风险进行识别、分析、采取措施将风险降到可接受水平并维持该水平,帮助组织建立PIMS,实现有效的隐私管理,从而使组织获益。

  • 通过明确对PII控制者和处理者的隐私保护要求,可以使组织明确隐私保护管理合规目标,减轻组织合规负担的同时降低组织合规风险,ISO27701标准附录D中明确表示,单个隐私控制点可以满足GDPR中的多项要求。
  • 实现持续的个人隐私安全合规对于任何组织都是一个安全治理的课题,ISO27701通过建立PIMS,可以确保组织高级管理层、组织所有者以及关键相关方的利益满足隐私保护要求,从而使组织实现长期、有效的个人隐私安全合规。
  • PIMS认证可以向客户或合作伙伴传达隐私合规价值。PII控制者通常会要求PII处理者提供相关证据,从而证明PII处理者的隐私管理体系符合适用的隐私管理要求。通过得到授权的第三方机构对PII处理者进行基于国际标准的审核,可以极大地降低合规沟通成本,这种合规透明度的提高对于组织战略和业务决策至关重要,同时PIMS认证也有助于向公众传达组织的可信度。



*本文部分内容引用自公众号:ATLAS Academy


更多详情,欢迎关注我们的官方微信和网站,获取最新行业动态及相关资讯。

官方微信:DNV GL管理服务集团

官方网站:www.dnvgl.com/cn/assurance

业务咨询:cn.marketing@dnvgl.com

【声明】内容源于网络
0
0
DNV认证及供应链管理
DNV是质量认证和风险管理机构。无论是对企业管理体系或产品进行认证、提供培训,或是评估供应链和数字资产,我们帮助客户和利益相关方更有信心地做出重要决策。我们致力于助力客户提升并可持续地实现长期战略目标,共同为联合国可持续发展目标做出贡献。
内容 1031
粉丝 0
DNV认证及供应链管理 DNV是质量认证和风险管理机构。无论是对企业管理体系或产品进行认证、提供培训,或是评估供应链和数字资产,我们帮助客户和利益相关方更有信心地做出重要决策。我们致力于助力客户提升并可持续地实现长期战略目标,共同为联合国可持续发展目标做出贡献。
总阅读55
粉丝0
内容1.0k