轻松掌握,企业申请ISO 27018的那些细节!
发布时间:2021-05-20|
作者:信息安全|
文章来源:新世纪认证家园
近期,针对人民群众反映强烈的App非法获取、超范围收集、过度索权等侵害个人信息的现象,国家互联网信息办公室依据《中华人民共和国网络安全法》等法律和有关规定,组织对安全管理、网络借贷等App检测。发现包括腾讯手机管家、360手机卫士、滴滴金融等84款App在列存在问题。
由此看出,在信息网络、大数据时代下,针对个人隐私的保护比以往任何时候都重要。鉴于最近发生的多起破坏用户数据的违规行为,对于云提供商来说,确保消费者信息的安全性成了发展第一要务。作为目前国际公认的云个人信息保护的最佳实践,ISO27018已得到诸多跨国云服务提供商和使用者的认可和采纳。今天就让我们来了解一下!
01、什么是ISO 27018认证?
要申请这项认证,要先知道最基本的情况,这对以后的现场审核也有帮助。
ISO/IEC27018标准是一个主要针对保护云计算中个人数据安全的国际标准。而且,ISO/IEC 27018管理体系(以下简称:CPIISMS)是基于ISO27001信息安全管理体系(以下简称:ISMS)扩展的管理体系。
CPIISMS 对ISMS 附录A 扩展的要求有两个方面:
一是在原有的ISMS 标准的附录A 中114 控制条款延展了15%的要求,主要对在公有云中PII 的处理者保护PII 提出了额外的控制要求,并将控制要求更具体化;
二是在ISMS 标准附录A 中的114 个控制条款基础上,根据ISO/IEC 29100 的11 个隐私原则增加了11 个CPIISMS 特定的PII 保护附加控制条款。
02、ISO27018认证的适用范围
ISO27018认证适用于各个行业类别,只要从事信息领域服务的任何大型或小型组织都可以申请认证。
不一定非要从事互联网,其他行业也可以适用。下表就是关于ISO27018认证的分类:
03、申请ISO27018认证的前提条件
申请ISO27018认证当然有条件。请看:
1、公有云中个人可识别信息保护管理体系(CPIISMS)是在ISO/IEC 27001:2013 信息安全管理体系的基础上建立、实施和扩展的,ISMS 是CPIISMS 的基础和前提条件。申请CPIISMS 的组织应已经建立信息安全管理体系,且通过了ISMS 认证或准备同时申请ISMS 认证。
2、申请的CPIISMS认证范围需不大于组织的ISMS的认证范围,超出的认证范围必须先安排对其ISMS实施专项扩大审核后,再安排CPIISMS 的审核。
04、申请ISO27018认证需提供的资料
申请认证提供的资料如下:
1) 基本资料(营业执照、行政许可(如有)、临时场所清单等)
2) 有效的ISMS 认证证书或ISMS 认证申请
3) 支持公有云中个人可识别信息保护管理体系的规程和控制措施;
4) 隐私影响评估报告(含隐私影响评估方法的描述);
5) 适用性声明;
6) 适用的法律法规的标准的清单;
7) 《管理体系认证申请书》中的具体事项;
注意:如申请过程中还需要其他材料,请与我司的业务同事沟通清楚,提前准备。
05、申请ISO27018认证的其他注意事项
申请ISO27018还要知道:
1、通常情况下认证的证书有效期为三年;
2、若贵司的ISMS 的认证证书暂停或撤销时,CPIISMS 认证证书会同时进行暂停或撤销。
06、新世纪拥有多个信息领域相关认证
作为一家大型国际认证机构,新世纪检验认证有限责任公司(简称 BCC)在信息安全领域拥有完善的服务体系和丰富的服务经验。
BCC可以提供包括:
ISO/IEC 20000 IT服务管理体系
ISO/IEC 27001 信息安全管理体系
ISO/IEC 27701 隐私信息管理体系
ISO/IEC 27017 云服务信息安全管理体系
ISO/IEC 27018 公有云个人信息保护管理体系
ISO 22301 业务连续性管理体系
由此看出,在信息网络、大数据时代下,针对个人隐私的保护比以往任何时候都重要。鉴于最近发生的多起破坏用户数据的违规行为,对于云提供商来说,确保消费者信息的安全性成了发展第一要务。作为目前国际公认的云个人信息保护的最佳实践,ISO27018已得到诸多跨国云服务提供商和使用者的认可和采纳。今天就让我们来了解一下!
01、什么是ISO 27018认证?
要申请这项认证,要先知道最基本的情况,这对以后的现场审核也有帮助。
ISO/IEC27018标准是一个主要针对保护云计算中个人数据安全的国际标准。而且,ISO/IEC 27018管理体系(以下简称:CPIISMS)是基于ISO27001信息安全管理体系(以下简称:ISMS)扩展的管理体系。
CPIISMS 对ISMS 附录A 扩展的要求有两个方面:
一是在原有的ISMS 标准的附录A 中114 控制条款延展了15%的要求,主要对在公有云中PII 的处理者保护PII 提出了额外的控制要求,并将控制要求更具体化;
二是在ISMS 标准附录A 中的114 个控制条款基础上,根据ISO/IEC 29100 的11 个隐私原则增加了11 个CPIISMS 特定的PII 保护附加控制条款。
02、ISO27018认证的适用范围
ISO27018认证适用于各个行业类别,只要从事信息领域服务的任何大型或小型组织都可以申请认证。
不一定非要从事互联网,其他行业也可以适用。下表就是关于ISO27018认证的分类:
大类 |
中类 |
类别说明 |
01政务 |
01.01 |
其他 |
01.02 |
国家机构/税务机关/海关 |
|
02公共 |
02.01 |
低科研/社会保障/医疗服务/教育/其他 |
02.02 |
通信、广播电视/新闻出版 |
|
03商务 |
03.01 |
咨询中介/旅游、宾馆、饭店/其他 |
03.02 |
金融/电子商务/物流 |
|
04产品的生产 |
04.01 |
交通运输/信息与通信技术/冶金/采矿/食品、 药品、烟草/农、林、牧、副、渔业/其他 |
04.02 |
电力/铁路/民航/化工/航空航天/水利 |
由上表看出,ISO27018认证适用于大多数行业。
03、申请ISO27018认证的前提条件
申请ISO27018认证当然有条件。请看:
1、公有云中个人可识别信息保护管理体系(CPIISMS)是在ISO/IEC 27001:2013 信息安全管理体系的基础上建立、实施和扩展的,ISMS 是CPIISMS 的基础和前提条件。申请CPIISMS 的组织应已经建立信息安全管理体系,且通过了ISMS 认证或准备同时申请ISMS 认证。
2、申请的CPIISMS认证范围需不大于组织的ISMS的认证范围,超出的认证范围必须先安排对其ISMS实施专项扩大审核后,再安排CPIISMS 的审核。
04、申请ISO27018认证需提供的资料
申请认证提供的资料如下:
1) 基本资料(营业执照、行政许可(如有)、临时场所清单等)
2) 有效的ISMS 认证证书或ISMS 认证申请
3) 支持公有云中个人可识别信息保护管理体系的规程和控制措施;
4) 隐私影响评估报告(含隐私影响评估方法的描述);
5) 适用性声明;
6) 适用的法律法规的标准的清单;
7) 《管理体系认证申请书》中的具体事项;
注意:如申请过程中还需要其他材料,请与我司的业务同事沟通清楚,提前准备。
05、申请ISO27018认证的其他注意事项
申请ISO27018还要知道:
1、通常情况下认证的证书有效期为三年;
2、若贵司的ISMS 的认证证书暂停或撤销时,CPIISMS 认证证书会同时进行暂停或撤销。
06、新世纪拥有多个信息领域相关认证
作为一家大型国际认证机构,新世纪检验认证有限责任公司(简称 BCC)在信息安全领域拥有完善的服务体系和丰富的服务经验。
BCC可以提供包括:
ISO/IEC 20000 IT服务管理体系
ISO/IEC 27001 信息安全管理体系
ISO/IEC 27701 隐私信息管理体系
ISO/IEC 27017 云服务信息安全管理体系
ISO/IEC 27018 公有云个人信息保护管理体系
ISO 22301 业务连续性管理体系
新世纪检验认证有限责任公司
电话:400-016-9000
邮箱:post@bcc.com.cn
电话:400-016-9000
邮箱:post@bcc.com.cn
联系地址:北京市东城区广渠门内大街45号D座5层
联系我们
想咨询更多认证服务,请您填写下面表格,我们将在工作时间内回电!