01什么是ISO27018認(rèn)證
要申請(qǐng)這項(xiàng)認(rèn)證,要先知道基本的情況,這對(duì)以后的現(xiàn)場(chǎng)審核也有幫助。ISO/IEC27018標(biāo)準(zhǔn)是一個(gè)主要針對(duì)保護(hù)云計(jì)算中個(gè)人數(shù)據(jù)的標(biāo)準(zhǔn)。而且,ISO/IEC27018管理體系(以下簡(jiǎn)稱:CPIISMS)是基于ISO27001信息管理體系(以下簡(jiǎn)稱:ISMS)擴(kuò)展管理體系。
CPIISMS對(duì)ISMS附錄A擴(kuò)展要求兩個(gè)方面:
(1)在原有的ISMS 標(biāo)準(zhǔn)的附錄A中114控制條款延展了15%的要求,主要對(duì)在公有云中PII的處理者保護(hù)PII提出了額外的控制要求,并將控制要求更具體化
(2)在ISMS標(biāo)準(zhǔn)附錄A中的114個(gè)控制條款基礎(chǔ)上,根據(jù)ISO/IEC29100的11個(gè)隱私原則增加了11個(gè)CPIISMS特定的PII保護(hù)附加控制條款。
02申請(qǐng)ISO27018認(rèn)證的前提條件
公有云中個(gè)人可識(shí)別信息保護(hù)管理體系(CPIISMS)是在ISO/IEC27001:2013信息管理體系的基礎(chǔ)上建立、實(shí)施和擴(kuò)展的,ISMS是CPIISMS的基礎(chǔ)和前提條件。申請(qǐng)CPIISMS的組織應(yīng)已經(jīng)建立信息管理體系,且通過了ISMS認(rèn)證或準(zhǔn)備同時(shí)申請(qǐng)ISMS認(rèn)證。
申請(qǐng)的CPIISMS認(rèn)證范圍需不大于組織的ISMS的認(rèn)證范圍,超出的認(rèn)證范圍必須先安排對(duì)其ISMS實(shí)施專項(xiàng)擴(kuò)大審核后,再安排CPIISMS 的審核。
03申請(qǐng)ISO27018認(rèn)證需提供的資料
基本資料(營(yíng)業(yè)執(zhí)照、行政許可(如有)、臨時(shí)場(chǎng)所清單等)
有效的ISMS認(rèn)證證書或ISMS認(rèn)證申請(qǐng)
支持公有云中個(gè)人可識(shí)別信息保護(hù)管理體系的規(guī)程和控制措施
隱私影響評(píng)估報(bào)告(含隱私影響評(píng)估方法的描述)
適用性聲明
適用的法律法規(guī)的標(biāo)準(zhǔn)的清單
04申請(qǐng)ISO27018認(rèn)證的其他注意事項(xiàng)
1、通常情況下認(rèn)證的證書有效期為三年
2、若ISMS的認(rèn)證證書暫?;虺蜂N時(shí),CPIISMS認(rèn)證證書會(huì)同時(shí)進(jìn)行暫?;虺蜂N
ISO27018的目的是為了給那些希望保護(hù)他們的數(shù)據(jù)的服務(wù)提供者提供信任,并減少云服務(wù)企業(yè)固有的風(fēng)險(xiǎn)和潛在的破壞成本。