ISO/IEC27018标准是一个旨在保护云计算中个人数据安全的国际标准。又称‘公有云个人可识别信息(PII)信息安全管理体系’,‘公共云中个人身份信息安全体系’,‘公有云个人隐私保护体系’,‘云中个人数据安全管理体系’,‘云隐私保护管理体系’等。同时,ISO/IEC 27018是基于ISO27001信息安全管理体系扩展的管理体系,它基于ISO/IEC 27002标准,提供了适用于公共云个人身份信息 (PII) 的 ISO/IEC 27002 控制措施实施指导。ISO/IEC 27018对ISO/IEC27001扩展的体现有两个方面:
一是在原有的ISMS标准的附录A中114个控制条款延展了15%的要求,主要对在公有云中PII 的处理者保护PII 提出了额外的控制要求,并将控制要求更具体化;
二是根据ISO/IEC29100的11个隐私原则增加了11个ISO/IEC27018特定的PII保护附加控制条款。
在信息网络、大数据时代下,针对个人隐私的保护比以往任何时候都重要。鉴于最近发生的多起破坏用户数据的违规行为,对于云提供商来说,确保消费者信息的安全性成了发展第一要务。作为目前国际公认的云个人信息保护的最佳实践,ISO27018已得到诸多跨国云服务提供商和使用者的认可和采纳。
ISO/IEC 27018又称“云隐私保护认证”,主要针对云服务商对云中个人数据的安全防护的国际标准认证,旨在为云个人身份信息处理者提供一套实务守则,以保护公共云中的个人身份信息(PII)不受侵犯,是目前国际上最权威、最严格、也是最被广泛接受和应用的信息安全体系认证。
作为最严格的安全防护认证之一,ISO/IEC 27018要求公有云服务必须保证清晰的透明度,用户享有对其储存数据完整的控制权,服务商必须将对数据的操作告知用户并得到认同。
ISO/IEC 27018能够确保云服务供应商在处理PII方面有着适当的程序。它还可以帮助制定更强的云服务协议。该标准就PII的问题,规定了CSPS如何培训员工,需要什么文件程序,并提供了相应的指导方针。ISO /IEC 27018旨在为云服务客户提供真正的透明度,以便客户能够清楚了解云服务供应商商在保护和保护个人数据方面所做的事情。
ISO27018认证适用于各个行业类别,只要从事信息领域服务的能接触公有云中个人信息任何大型或小型组织都可以申请认证。
该标准特別适用于在云端环境中存储个人资料(例如工资单,人员资料或客户付款明细)的保护。现在,GDPR现已生效,对于组织而言,证明合规性并显示其如何保护数据(尤其是存储在不同位置的数据)至关重要。目前申报企业的分类为:
大类 | 中类 | 类别说明 |
01政务 | 01.01 | 其他类型组织 |
01.02 | 国家机关/税务机关/海关 | |
02公共 | 02.01 | 低科研/社会保障/医疗服务/教育/其他 |
02.02 | 通信、广播电视/新闻出版 | |
03商务 | 03.01 | 咨询中介/旅游、宾馆、饭店/其他 |
03.02 | 金融/电子商务/物流 | |
04产品的生产 | 04.01 | 交通运输/信息与通信技术/冶金/采矿/食品、药品、烟草/农、林、牧、副、渔业/其他 |
04.02 | 电力/铁路/民航/化工/航空航天/水利 |
1、申报企业主体需具有合法的法律地位,能提供如营业执照等有效的法律地位证明文件;申报企业没有受到工商行政处罚,或所受行政处罚已全部执行完毕并提供有效证据。
2、申报企业有固定的办公场地和与申报类别匹配的业务,能接受认证机构现场评审。
3、ISO27018认证是在ISO27001信息安全管理体系的基础上建立、实施和扩展的,ISO27001是ISO27018认证的基础和前提条件。申请ISO27018认证的组织应已经建立信息安全管理体系,且通过了ISO27001认证或准备同时申请ISO27001认证。
4、申请的ISO27018认证范围不能大于组织的ISO27001覆盖范围,超出的认证范围必须先安排对其ISO27001实施专项扩大审核后,再安排ISO27018的审核。
5、企业已经建立ISO27018体系并至少运行三个月,并进行了有效的内部评审和管理评审;企业能提供适应的管理体系管理手册、程序文件、适用性声明、敏感信息声明等。