ISO/IEC27018標(biāo)準(zhǔn)是一個(gè)旨在保護(hù)云計(jì)算中個(gè)人數(shù)據(jù)安全的國(guó)際標(biāo)準(zhǔn)。又稱(chēng)‘公有云個(gè)人可識(shí)別信息(PII)信息安全管理體系’,‘公共云中個(gè)人身份信息安全體系’,‘公有云個(gè)人隱私保護(hù)體系’,‘云中個(gè)人數(shù)據(jù)安全管理體系’,‘云隱私保護(hù)管理體系’等。同時(shí),ISO/IEC 27018是基于ISO27001信息安全管理體系擴(kuò)展的管理體系,它基于ISO/IEC 27002標(biāo)準(zhǔn),提供了適用于公共云個(gè)人身份信息 (PII) 的 ISO/IEC 27002 控制措施實(shí)施指導(dǎo)。ISO/IEC 27018對(duì)ISO/IEC27001擴(kuò)展的體現(xiàn)有兩個(gè)方面:
一是在原有的ISMS標(biāo)準(zhǔn)的附錄A中114個(gè)控制條款延展了15%的要求,主要對(duì)在公有云中PII 的處理者保護(hù)PII 提出了額外的控制要求,并將控制要求更具體化;
二是根據(jù)ISO/IEC29100的11個(gè)隱私原則增加了11個(gè)ISO/IEC27018特定的PII保護(hù)附加控制條款。
在信息網(wǎng)絡(luò)、大數(shù)據(jù)時(shí)代下,針對(duì)個(gè)人隱私的保護(hù)比以往任何時(shí)候都重要。鑒于最近發(fā)生的多起破壞用戶數(shù)據(jù)的違規(guī)行為,對(duì)于云提供商來(lái)說(shuō),確保消費(fèi)者信息的安全性成了發(fā)展第一要?jiǎng)?wù)。作為目前國(guó)際公認(rèn)的云個(gè)人信息保護(hù)的最佳實(shí)踐,ISO27018已得到諸多跨國(guó)云服務(wù)提供商和使用者的認(rèn)可和采納。
ISO/IEC 27018又稱(chēng)“云隱私保護(hù)認(rèn)證”,主要針對(duì)云服務(wù)商對(duì)云中個(gè)人數(shù)據(jù)的安全防護(hù)的國(guó)際標(biāo)準(zhǔn)認(rèn)證,旨在為云個(gè)人身份信息處理者提供一套實(shí)務(wù)守則,以保護(hù)公共云中的個(gè)人身份信息(PII)不受侵犯,是目前國(guó)際上最權(quán)威、最嚴(yán)格、也是最被廣泛接受和應(yīng)用的信息安全體系認(rèn)證。
作為最嚴(yán)格的安全防護(hù)認(rèn)證之一,ISO/IEC 27018要求公有云服務(wù)必須保證清晰的透明度,用戶享有對(duì)其儲(chǔ)存數(shù)據(jù)完整的控制權(quán),服務(wù)商必須將對(duì)數(shù)據(jù)的操作告知用戶并得到認(rèn)同。
ISO/IEC 27018能夠確保云服務(wù)供應(yīng)商在處理PII方面有著適當(dāng)?shù)某绦颉K€可以幫助制定更強(qiáng)的云服務(wù)協(xié)議。該標(biāo)準(zhǔn)就PII的問(wèn)題,規(guī)定了CSPS如何培訓(xùn)員工,需要什么文件程序,并提供了相應(yīng)的指導(dǎo)方針。ISO /IEC 27018旨在為云服務(wù)客戶提供真正的透明度,以便客戶能夠清楚了解云服務(wù)供應(yīng)商商在保護(hù)和保護(hù)個(gè)人數(shù)據(jù)方面所做的事情。
ISO27018認(rèn)證適用于各個(gè)行業(yè)類(lèi)別,只要從事信息領(lǐng)域服務(wù)的能接觸公有云中個(gè)人信息任何大型或小型組織都可以申請(qǐng)認(rèn)證。
該標(biāo)準(zhǔn)特別適用于在云端環(huán)境中存儲(chǔ)個(gè)人資料(例如工資單,人員資料或客戶付款明細(xì))的保護(hù)?,F(xiàn)在,GDPR現(xiàn)已生效,對(duì)于組織而言,證明合規(guī)性并顯示其如何保護(hù)數(shù)據(jù)(尤其是存儲(chǔ)在不同位置的數(shù)據(jù))至關(guān)重要。目前申報(bào)企業(yè)的分類(lèi)為:
大類(lèi) | 中類(lèi) | 類(lèi)別說(shuō)明 |
01政務(wù) | 01.01 | 其他類(lèi)型組織 |
01.02 | 國(guó)家機(jī)關(guān)/稅務(wù)機(jī)關(guān)/海關(guān) | |
02公共 | 02.01 | 低科研/社會(huì)保障/醫(yī)療服務(wù)/教育/其他 |
02.02 | 通信、廣播電視/新聞出版 | |
03商務(wù) | 03.01 | 咨詢中介/旅游、賓館、飯店/其他 |
03.02 | 金融/電子商務(wù)/物流 | |
04產(chǎn)品的生產(chǎn) | 04.01 | 交通運(yùn)輸/信息與通信技術(shù)/冶金/采礦/食品、藥品、煙草/農(nóng)、林、牧、副、漁業(yè)/其他 |
04.02 | 電力/鐵路/民航/化工/航空航天/水利 |
1、申報(bào)企業(yè)主體需具有合法的法律地位,能提供如營(yíng)業(yè)執(zhí)照等有效的法律地位證明文件;申報(bào)企業(yè)沒(méi)有受到工商行政處罰,或所受行政處罰已全部執(zhí)行完畢并提供有效證據(jù)。
2、申報(bào)企業(yè)有固定的辦公場(chǎng)地和與申報(bào)類(lèi)別匹配的業(yè)務(wù),能接受認(rèn)證機(jī)構(gòu)現(xiàn)場(chǎng)評(píng)審。
3、ISO27018認(rèn)證是在ISO27001信息安全管理體系的基礎(chǔ)上建立、實(shí)施和擴(kuò)展的,ISO27001是ISO27018認(rèn)證的基礎(chǔ)和前提條件。申請(qǐng)ISO27018認(rèn)證的組織應(yīng)已經(jīng)建立信息安全管理體系,且通過(guò)了ISO27001認(rèn)證或準(zhǔn)備同時(shí)申請(qǐng)ISO27001認(rèn)證。
4、申請(qǐng)的ISO27018認(rèn)證范圍不能大于組織的ISO27001覆蓋范圍,超出的認(rèn)證范圍必須先安排對(duì)其ISO27001實(shí)施專(zhuān)項(xiàng)擴(kuò)大審核后,再安排ISO27018的審核。
5、企業(yè)已經(jīng)建立ISO27018體系并至少運(yùn)行三個(gè)月,并進(jìn)行了有效的內(nèi)部評(píng)審和管理評(píng)審;企業(yè)能提供適應(yīng)的管理體系管理手冊(cè)、程序文件、適用性聲明、敏感信息聲明等。