ISO/IEC27018標(biāo)準(zhǔn)是一個(gè)旨在保護(hù)云計(jì)算中個(gè)人數(shù)據(jù)安全的國際標(biāo)準(zhǔn)。又稱‘公有云個(gè)人可識別信息(PII)信息安全管理體系’,‘公共云中個(gè)人身份信息安全體系’,‘公有云個(gè)人隱私保護(hù)體系’,‘云中個(gè)人數(shù)據(jù)安全管理體系’,‘云隱私保護(hù)管理體系’等。同時(shí),ISO/IEC 27018是基于ISO27001信息安全管理體系擴(kuò)展的管理體系,它基于ISO/IEC 27002標(biāo)準(zhǔn),提供了適用于公共云個(gè)人身份信息 (PII) 的 ISO/IEC 27002 控制措施實(shí)施指導(dǎo)。ISO/IEC 27018對ISO/IEC27001擴(kuò)展的體現(xiàn)有兩個(gè)方面:
一是在原有的ISMS標(biāo)準(zhǔn)的附錄A中114個(gè)控制條款延展了15%的要求,主要對在公有云中PII 的處理者保護(hù)PII 提出了額外的控制要求,并將控制要求更具體化;
二是根據(jù)ISO/IEC29100的11個(gè)隱私原則增加了11個(gè)ISO/IEC27018特定的PII保護(hù)附加控制條款。
在信息網(wǎng)絡(luò)、大數(shù)據(jù)時(shí)代下,針對個(gè)人隱私的保護(hù)比以往任何時(shí)候都重要。鑒于最近發(fā)生的多起破壞用戶數(shù)據(jù)的違規(guī)行為,對于云提供商來說,確保消費(fèi)者信息的安全性成了發(fā)展第一要?jiǎng)?wù)。作為目前國際公認(rèn)的云個(gè)人信息保護(hù)的最佳實(shí)踐,ISO27018已得到諸多跨國云服務(wù)提供商和使用者的認(rèn)可和采納。
ISO/IEC 27018又稱“云隱私保護(hù)認(rèn)證”,主要針對云服務(wù)商對云中個(gè)人數(shù)據(jù)的安全防護(hù)的國際標(biāo)準(zhǔn)認(rèn)證,旨在為云個(gè)人身份信息處理者提供一套實(shí)務(wù)守則,以保護(hù)公共云中的個(gè)人身份信息(PII)不受侵犯,是目前國際上最權(quán)威、最嚴(yán)格、也是最被廣泛接受和應(yīng)用的信息安全體系認(rèn)證。
作為最嚴(yán)格的安全防護(hù)認(rèn)證之一,ISO/IEC 27018要求公有云服務(wù)必須保證清晰的透明度,用戶享有對其儲存數(shù)據(jù)完整的控制權(quán),服務(wù)商必須將對數(shù)據(jù)的操作告知用戶并得到認(rèn)同。
ISO/IEC 27018能夠確保云服務(wù)供應(yīng)商在處理PII方面有著適當(dāng)?shù)某绦颉K€可以幫助制定更強(qiáng)的云服務(wù)協(xié)議。該標(biāo)準(zhǔn)就PII的問題,規(guī)定了CSPS如何培訓(xùn)員工,需要什么文件程序,并提供了相應(yīng)的指導(dǎo)方針。ISO /IEC 27018旨在為云服務(wù)客戶提供真正的透明度,以便客戶能夠清楚了解云服務(wù)供應(yīng)商商在保護(hù)和保護(hù)個(gè)人數(shù)據(jù)方面所做的事情。
ISO27018認(rèn)證適用于各個(gè)行業(yè)類別,只要從事信息領(lǐng)域服務(wù)的能接觸公有云中個(gè)人信息任何大型或小型組織都可以申請認(rèn)證。
該標(biāo)準(zhǔn)特別適用于在云端環(huán)境中存儲個(gè)人資料(例如工資單,人員資料或客戶付款明細(xì))的保護(hù)?,F(xiàn)在,GDPR現(xiàn)已生效,對于組織而言,證明合規(guī)性并顯示其如何保護(hù)數(shù)據(jù)(尤其是存儲在不同位置的數(shù)據(jù))至關(guān)重要。目前申報(bào)企業(yè)的分類為:
大類 | 中類 | 類別說明 |
01政務(wù) | 01.01 | 其他類型組織 |
01.02 | 國家機(jī)關(guān)/稅務(wù)機(jī)關(guān)/海關(guān) | |
02公共 | 02.01 | 低科研/社會保障/醫(yī)療服務(wù)/教育/其他 |
02.02 | 通信、廣播電視/新聞出版 | |
03商務(wù) | 03.01 | 咨詢中介/旅游、賓館、飯店/其他 |
03.02 | 金融/電子商務(wù)/物流 | |
04產(chǎn)品的生產(chǎn) | 04.01 | 交通運(yùn)輸/信息與通信技術(shù)/冶金/采礦/食品、藥品、煙草/農(nóng)、林、牧、副、漁業(yè)/其他 |
04.02 | 電力/鐵路/民航/化工/航空航天/水利 |
1、申報(bào)企業(yè)主體需具有合法的法律地位,能提供如營業(yè)執(zhí)照等有效的法律地位證明文件;申報(bào)企業(yè)沒有受到工商行政處罰,或所受行政處罰已全部執(zhí)行完畢并提供有效證據(jù)。
2、申報(bào)企業(yè)有固定的辦公場地和與申報(bào)類別匹配的業(yè)務(wù),能接受認(rèn)證機(jī)構(gòu)現(xiàn)場評審。
3、ISO27018認(rèn)證是在ISO27001信息安全管理體系的基礎(chǔ)上建立、實(shí)施和擴(kuò)展的,ISO27001是ISO27018認(rèn)證的基礎(chǔ)和前提條件。申請ISO27018認(rèn)證的組織應(yīng)已經(jīng)建立信息安全管理體系,且通過了ISO27001認(rèn)證或準(zhǔn)備同時(shí)申請ISO27001認(rèn)證。
4、申請的ISO27018認(rèn)證范圍不能大于組織的ISO27001覆蓋范圍,超出的認(rèn)證范圍必須先安排對其ISO27001實(shí)施專項(xiàng)擴(kuò)大審核后,再安排ISO27018的審核。
5、企業(yè)已經(jīng)建立ISO27018體系并至少運(yùn)行三個(gè)月,并進(jìn)行了有效的內(nèi)部評審和管理評審;企業(yè)能提供適應(yīng)的管理體系管理手冊、程序文件、適用性聲明、敏感信息聲明等。