颐卓咨询
颐卓咨询总公司
  • 关注微信
  • 公司总机: 020-38860656
    业务咨询: 134 339 33194
    【颐卓咨询集团】020-38860656专业提供ISO认证咨询、管理咨询、培训辅导服务,集团经过超15年发展及管理沉甸,聚集100余名各行业专业精英咨询团队。颐卓咨询本着"专业诚信,一心为客户提升管理水平"的服务理念,发展成为华南地区规模最大的咨询机构之一!
    有目标、沉住气、踏实干。拒绝喧嚷、拒绝浮躁、拒绝摆秀、拒绝浮名、拒绝速成,慢慢地蓄深养厚,最终把事业搞辉煌,把自己搞平淡。
    真诚沟通,互动双赢
    ISO27701认证咨询

    关于ISO27701隐私保护认证——您想了解的都在这里

    来源: 网络
    日期: 2020-05-22
    浏览次数:


    1、隐私保护的重要性被不断强调,我国有与此相关的法律法规吗?


    《中国人民共和国刑法》第二百五十三条之一:违反国家有关规定,向他人出售或者提供公民个人信息,情节严重的,处三年以下有期徒刑或者拘役,并处或者单处罚金;情节特别严重的,处三年以上七年以下有期徒刑,并处罚金。违反国家有关规定,将在履行职责或者提供服务过程中获得的公民个人信息,出售或者提供给他人的,依照前款的规定从重处罚。

    2017年6月1日起正式实施的《中华人民共和国网络安全法》(通常简称《网安法》),是我国首部全面规范网络空间安全管理方面问题的基础性法律,一共有7章79条,包含了网络运行安全、关键信息基础设施的运行安全、网络信息安全等内容。《网安法》的第四十至四十五条中,明确了在数据(包括个人信息)安全与保护上的诸多规定。

    此外,我国还先后出台了《信息安全技术个人信息安全规范》、《App违法违规收集使用个人信息自评估指南》、《互联网个人信息安全保护指南》等规范和指南,明确规定了个人信息收集、存储和使用等方面的诸多要求。《个人信息和重要数据出境安全评估办法(征求意见稿)》《信息安全技术数据出境安全评估指南(草案)》《个人信息保护法(草案)》也在意见收集过程中,并将陆续颁布。


    2、隐私保护有哪些相关的主体角色?


    ISO29100中定义了以下角色:

    PII主体:与个人身份信息(PII)相关的自然人

    PII控制者:有权决定个人信息处理目的、方式等的组织或个人。

    PII处理者:按照PII控制者的要求处理个人身份信息等的组织或个人。


    3、ISO组织有哪些关于隐私保护的标准?


    ISO27001 信息安全管理体系要求

    ISO27002 信息安全控制实用规则

    ISO27018 公有云中PII处理者的PII保护实用规则

    ISO29100 隐私框架

    ISO29134 隐私影响评估指南

    ISO29151 PII保护实用规则

    ISO27701 扩展的ISO/IEC27001和ISO/IEC27002-隐私信息管理要求和指南


    4、ISO27701认证标准的结构


    ISO27701认证是ISO27001和ISO27002在隐私信息管理方面的扩展,并在隐私保护方面提供了必要的额外要求。ISO/IEC27701认证标准的正文由8个条款组成,其中:

    条款1-4,给出了标准的范围,术语、定义等。条款5介绍了ISO27001中延伸出的关于PIMS的扩展要求以及本标准对PIMS的附加要求。条款6介绍了ISO27002中对PIMS的扩展及附加要求。上述条款对PII的控制者和处理者均适用。条款7给出了针对PII控制者的ISO27002扩展指南。条款8给出了针对PII处理者的ISO27002扩展指南。这两章从PII的收集和处理,对PII主体的义务,Privacy by design & Privacy by default,PII的共享、传输和披露四个方面做出了相应规定。

    ISO27701认证标准附录A是针对PII控制者的PIMS特定的控制目标和控制措施。附录B是针对PII处理者的PIMS特定的控制目标和控制措施。附录C给出了标准与ISO/IEC29100的映射。附录D是与GDPR的映射。附录E是与ISO/IEC27018和ISO/IEC29151的映射。附录F则是如何在处理PII时将ISO/IEC27001和ISO/IEC27002扩展到隐私保护。

    总体而言,ISO27701认证标准通过第5章和第6章将ISO27002与附加的PIMS控制项构成了完整的信息安全和隐私管理体系。第7章和第8章从数据生命周期的角度新增分别针对PII控制者和处理者的控制要求。


    5、ISO27701的适用范围


    ISO27701认证可供PII控制者(包括联合PII控制者)和PII处理者(包括使用分包的PII处理者和作为分包商处理PII的PII处理者)使用。


    6、ISO27701 与ISO27001


    ISO27001中的条款标题ISO27701中的子条款备注
    4组织环境5.2补充要求
    5领导5.3没有特定于PIMS的要求
    6规划5.4补充要求
    7支持5.5没有特定于PIMS的要求
    8运行5.6没有特定于PIMS的要求
    9绩效评价5.7没有特定于PIMS的要求
    10改进5.8没有特定于PIMS的要求

    注:5.1中“信息安全”的扩展解释,即使没有特定于PIMS的要求,也始终适用。


    7、ISO27701与ISO27002


    ISO27002中的条款标题ISO27701中的子条款备注
    5信息安全策略6.2补充指南
    6信息安全组织6.3补充指南
    7人力资源安全6.4补充指南
    8资产管理6.5补充指南
    9访问控制6.6补充指南
    10密码6.7补充指南
    11物理和环境安全6.8补充指南
    12运行安全6.9补充指南
    13通信安全6.1补充指南
    14系统的获取,开发和维护6.11补充指南
    15供应商关系6.12补充指南
    16信息安全事件管理6.13补充指南
    17业务连续性管理的信息安全方面6.14没有特定于PIMS的指南
    18符合性6.15补充指南

     

    注:6.1中“信息安全”的扩展解释,即使没有特定于PIMS的要求,也始终适用。ISO 27701基于ISO 27001和ISO 27002并考虑了可能受PII处理影响的PII主体的隐私保护,所以在使用术语“信息安全”时,应替换为“信息安全和隐私”。


    8、ISO27701与ISO29151


    ISO27701与ISO27018

    ISO/IEC29151为PII控制者处理PII提供了额外的控制和指导。ISO/IEC27018为充当PII处理者并提供公共云服务的组织提供了进一步的信息。

    ISO27701在ISO27001和ISO27002的基础上,遵循PDCA的理念,从管理体系的角度分别对个人可识别信息控制者和个人可识别信息处理者进行规范和指导。另外,ISO27701更全面地覆盖了GDPR的要求。

    ISO27701的附录E给出了ISO27701与ISO/IEC27018和ISO/IEC29151之间的指示性映射,用以说明ISO27701的要求和控制措施如何与ISO/IEC 27018和/或ISO/IEC29151的规定保持一致。


    9、ISO27701与GDPR


    作为国际通用的标准,ISO27701的认证能在极大程度上表明组织符合GDPR的要求,附录D中给出了ISO27701认证与GDPR第5条至第49条之间(43条除外)的映射关系。值得注意的是,ISO27701中使用的术语“PII”,在GDPR则使用的是“data”。此外,两者具体要求的颗粒度也有所不同。


    10、实施ISO27701认证对组织来说有哪些必要性?


    ISO27701认证的目标是通过对于隐私保护的控制实现对ISMS进行补充,有效的协助组织对隐私风险进行识别、分析、采取措施将风险降到可接受水平并维持该水平,帮助组织建立PIMS,实现有效的隐私管理,从而使组织获益。

    通过明确对PII控制者和处理者的隐私保护要求,可以使组织明确隐私保护管理合规目标,减轻组织合规负担的同时降低组织合规风险,ISO27701认证标准附录D中明确表示,单个隐私控制点可以满足GDPR中的多项要求。

    实现持续的个人隐私安全合规对于任何组织都是一个安全治理的课题,ISO27701通过建立PIMS,可以确保组织高级管理层、组织所有者以及关键相关方的利益满足隐私保护要求,从而使组织实现长期、有效的个人隐私安全合规。

    PIMS认证可以向客户或合作伙伴传达隐私合规价值。PII控制者通常会要求PII处理者提供相关证据,从而证明PII处理者的隐私管理体系符合适用的隐私管理要求。通过得到授权的第三方机构对PII处理者进行基于国际标准的审核,可以极大地降低合规沟通成本,这种合规透明度的提高对于组织战略和业务决策至关重要,同时PIMS认证也有助于向公众传达组织的可信度。


    公司地址:中国 · 广州市番禺区兴南大道421号南村壹号大厦608室

    热线电话:020-38860656

    体系认证:13822209696

    课程培训:020-38860656

    公司邮箱:1197097228@qq.com

    版权所有:www.chinakec.com广州市颐卓企业管理咨询有限公司
    地址:广州市番禺区南村镇兴南大道421号南村壹号大厦608室
    X
    3

    SKYPE 设置

    4

    阿里旺旺设置

    5

    电话号码管理

    • 020-38860656
    6

    二维码管理

    展开