1、隐私保护的重要性被不断强调,我国有与此相关的法律法规吗?
《中国人民共和国刑法》第二百五十三条之一:违反国家有关规定,向他人出售或者提供公民个人信息,情节严重的,处三年以下有期徒刑或者拘役,并处或者单处罚金;情节特别严重的,处三年以上七年以下有期徒刑,并处罚金。违反国家有关规定,将在履行职责或者提供服务过程中获得的公民个人信息,出售或者提供给他人的,依照前款的规定从重处罚。
2017年6月1日起正式实施的《中华人民共和国网络安全法》(通常简称《网安法》),是我国首部全面规范网络空间安全管理方面问题的基础性法律,一共有7章79条,包含了网络运行安全、关键信息基础设施的运行安全、网络信息安全等内容。《网安法》的第四十至四十五条中,明确了在数据(包括个人信息)安全与保护上的诸多规定。
此外,我国还先后出台了《信息安全技术个人信息安全规范》、《App违法违规收集使用个人信息自评估指南》、《互联网个人信息安全保护指南》等规范和指南,明确规定了个人信息收集、存储和使用等方面的诸多要求。《个人信息和重要数据出境安全评估办法(征求意见稿)》《信息安全技术数据出境安全评估指南(草案)》《个人信息保护法(草案)》也在意见收集过程中,并将陆续颁布。
2、隐私保护有哪些相关的主体角色?
ISO29100中定义了以下角色:
PII主体:与个人身份信息(PII)相关的自然人
PII控制者:有权决定个人信息处理目的、方式等的组织或个人。
PII处理者:按照PII控制者的要求处理个人身份信息等的组织或个人。
3、ISO组织有哪些关于隐私保护的标准?
ISO27001 信息安全管理体系要求
ISO27002 信息安全控制实用规则
ISO27018 公有云中PII处理者的PII保护实用规则
ISO29100 隐私框架
ISO29134 隐私影响评估指南
ISO29151 PII保护实用规则
ISO27701 扩展的ISO/IEC27001和ISO/IEC27002-隐私信息管理要求和指南
4、ISO27701认证标准的结构
ISO27701认证是ISO27001和ISO27002在隐私信息管理方面的扩展,并在隐私保护方面提供了必要的额外要求。ISO/IEC27701认证标准的正文由8个条款组成,其中:
条款1-4,给出了标准的范围,术语、定义等。条款5介绍了ISO27001中延伸出的关于PIMS的扩展要求以及本标准对PIMS的附加要求。条款6介绍了ISO27002中对PIMS的扩展及附加要求。上述条款对PII的控制者和处理者均适用。条款7给出了针对PII控制者的ISO27002扩展指南。条款8给出了针对PII处理者的ISO27002扩展指南。这两章从PII的收集和处理,对PII主体的义务,Privacy by design & Privacy by default,PII的共享、传输和披露四个方面做出了相应规定。
ISO27701认证标准附录A是针对PII控制者的PIMS特定的控制目标和控制措施。附录B是针对PII处理者的PIMS特定的控制目标和控制措施。附录C给出了标准与ISO/IEC29100的映射。附录D是与GDPR的映射。附录E是与ISO/IEC27018和ISO/IEC29151的映射。附录F则是如何在处理PII时将ISO/IEC27001和ISO/IEC27002扩展到隐私保护。
总体而言,ISO27701认证标准通过第5章和第6章将ISO27002与附加的PIMS控制项构成了完整的信息安全和隐私管理体系。第7章和第8章从数据生命周期的角度新增分别针对PII控制者和处理者的控制要求。
5、ISO27701的适用范围
ISO27701认证可供PII控制者(包括联合PII控制者)和PII处理者(包括使用分包的PII处理者和作为分包商处理PII的PII处理者)使用。
6、ISO27701 与ISO27001
ISO27001中的条款 | 标题 | ISO27701中的子条款 | 备注 |
4 | 组织环境 | 5.2 | 补充要求 |
5 | 领导 | 5.3 | 没有特定于PIMS的要求 |
6 | 规划 | 5.4 | 补充要求 |
7 | 支持 | 5.5 | 没有特定于PIMS的要求 |
8 | 运行 | 5.6 | 没有特定于PIMS的要求 |
9 | 绩效评价 | 5.7 | 没有特定于PIMS的要求 |
10 | 改进 | 5.8 | 没有特定于PIMS的要求 |
注:5.1中“信息安全”的扩展解释,即使没有特定于PIMS的要求,也始终适用。
7、ISO27701与ISO27002
ISO27002中的条款 | 标题 | ISO27701中的子条款 | 备注 |
5 | 信息安全策略 | 6.2 | 补充指南 |
6 | 信息安全组织 | 6.3 | 补充指南 |
7 | 人力资源安全 | 6.4 | 补充指南 |
8 | 资产管理 | 6.5 | 补充指南 |
9 | 访问控制 | 6.6 | 补充指南 |
10 | 密码 | 6.7 | 补充指南 |
11 | 物理和环境安全 | 6.8 | 补充指南 |
12 | 运行安全 | 6.9 | 补充指南 |
13 | 通信安全 | 6.1 | 补充指南 |
14 | 系统的获取,开发和维护 | 6.11 | 补充指南 |
15 | 供应商关系 | 6.12 | 补充指南 |
16 | 信息安全事件管理 | 6.13 | 补充指南 |
17 | 业务连续性管理的信息安全方面 | 6.14 | 没有特定于PIMS的指南 |
18 | 符合性 | 6.15 | 补充指南 |
注:6.1中“信息安全”的扩展解释,即使没有特定于PIMS的要求,也始终适用。ISO 27701基于ISO 27001和ISO 27002并考虑了可能受PII处理影响的PII主体的隐私保护,所以在使用术语“信息安全”时,应替换为“信息安全和隐私”。
8、ISO27701与ISO29151
ISO27701与ISO27018
ISO/IEC29151为PII控制者处理PII提供了额外的控制和指导。ISO/IEC27018为充当PII处理者并提供公共云服务的组织提供了进一步的信息。
ISO27701在ISO27001和ISO27002的基础上,遵循PDCA的理念,从管理体系的角度分别对个人可识别信息控制者和个人可识别信息处理者进行规范和指导。另外,ISO27701更全面地覆盖了GDPR的要求。
ISO27701的附录E给出了ISO27701与ISO/IEC27018和ISO/IEC29151之间的指示性映射,用以说明ISO27701的要求和控制措施如何与ISO/IEC 27018和/或ISO/IEC29151的规定保持一致。
9、ISO27701与GDPR
作为国际通用的标准,ISO27701的认证能在极大程度上表明组织符合GDPR的要求,附录D中给出了ISO27701认证与GDPR第5条至第49条之间(43条除外)的映射关系。值得注意的是,ISO27701中使用的术语“PII”,在GDPR则使用的是“data”。此外,两者具体要求的颗粒度也有所不同。
10、实施ISO27701认证对组织来说有哪些必要性?
ISO27701认证的目标是通过对于隐私保护的控制实现对ISMS进行补充,有效的协助组织对隐私风险进行识别、分析、采取措施将风险降到可接受水平并维持该水平,帮助组织建立PIMS,实现有效的隐私管理,从而使组织获益。
通过明确对PII控制者和处理者的隐私保护要求,可以使组织明确隐私保护管理合规目标,减轻组织合规负担的同时降低组织合规风险,ISO27701认证标准附录D中明确表示,单个隐私控制点可以满足GDPR中的多项要求。
实现持续的个人隐私安全合规对于任何组织都是一个安全治理的课题,ISO27701通过建立PIMS,可以确保组织高级管理层、组织所有者以及关键相关方的利益满足隐私保护要求,从而使组织实现长期、有效的个人隐私安全合规。
PIMS认证可以向客户或合作伙伴传达隐私合规价值。PII控制者通常会要求PII处理者提供相关证据,从而证明PII处理者的隐私管理体系符合适用的隐私管理要求。通过得到授权的第三方机构对PII处理者进行基于国际标准的审核,可以极大地降低合规沟通成本,这种合规透明度的提高对于组织战略和业务决策至关重要,同时PIMS认证也有助于向公众传达组织的可信度。