ISO 27018:2020 -standardin ymmärtäminen

Varaa demo

data,keskus,ohjelmoija,käyttäen,digitaalista,kannettavaa,tietokonetta,,huolto,it,asiantuntija.

ISO 27018 on käytännesäännöt henkilökohtaisten tunnistetietojen (PII) suojaamiseksi julkisissa pilvissä. Aiomme selvittää, mitä se tarkoittaa sekä palveluntarjoajille että asiakkaille.

Mikä on ISO 27018?

ISO/IEC 27018 on kansainvälinen standardi henkilökohtaisten tietojen suojaamiseksi pilvitallennustilassa. Sen kattamien henkilötietojen termi on Henkilökohtaisesti tunnistettavat tiedot tai PII. ISO 27018 on käytännesäännöt julkisille pilvipalveluntarjoajille.

ISO 27018 tekee kaksi asiaa:

  • Antaa lisää hyödyllisiä käyttöönotto-ohjeita (lisäämällä ISO 27002) vuonna julkaistuille säätimille ISO / IEC 27001
  • Sisältää lisäohjeita julkisen pilven henkilökohtaisten tunnistetietojen suojausvaatimuksista

Nämä lisäsäätimet eivät kuulu ISO 27002:n piiriin.

Mitkä ovat ISO 27018 -standardin tavoitteet?

ISO 27018 antaa yleiset sovitut ohjeet tietoturvaluokista. Standardi on suunnattu julkisille pilvipalveluntarjoajille, jotka toimivat henkilötietojen käsittelijöinä.

Sen tärkeimmät tavoitteet ovat:

Miksi henkilötietojen suojaaminen on tärkeää?

IBM Securityn 2020 Data Breach Reportin mukaan 80 % kaikista tietomurroista liittyy henkilökohtaisiin tietoihin. Henkilökohtaisten tunnistetietojen suojaaminen kattaa joukon toimenpiteitä, joista jotkin ovat sinulle jo tuttuja. Nämä sisältävät:

  • Tiedon keräämisen ja säilyttämisen minimoiminen
  • Turvallisen tietojen tuhoamisaikataulun hyväksyminen
  • Tietojen salaus sekä tallennusta että siirtoa varten
  • Tietoihin pääsyn rajoittaminen
  • Työntekijän koulutus
  • Asianmukaisten määräysten noudattaminen
  • Tietohallintostrategian toteuttaminen

Ison-Britannian tietokomissaarin toimisto (ICO) antaa täydelliset ohjeet siitä, mikä lasketaan henkilökohtaisiksi tiedoksi. Voit lukea sen tätä.
Henkilötietojen käsittelijä on mikä tahansa julkinen pilvipalvelun tarjoaja, joka käsittelee henkilötietoja asiakkailleen. Muista, että alkuperäinen asiakas voi olla henkilötietojen rekisterinpitäjä, mikä luo hänelle erilliset lakisääteiset velvoitteet. ISO/IEC 27018 ei kata mitään näistä lisävaatimuksista.

ISMS.online tekee ISMS:n määrittämisestä ja hallinnasta niin helppoa kuin mahdollista.

Peter Risdon
CISO, Viital

Varaa esittelysi

Emme voi ajatella yhtäkään yritystä, jonka palvelu voisi pitää kynttilän ISMS.onlinelle.
Vivian Kroner
ISO 27001, 27701 ja GDPR johtava toteuttaja Aperian Global
100 % käyttäjistämme läpäisee sertifioinnin ensimmäistä kertaa
Varaa esittelysi

Mitä ovat henkilökohtaiset tunnistetiedot?

Pystytkö tunnistamaan, kuka joku on sinulle antamista tiedoista? Jos voit, ne ovat henkilökohtaisia ​​tunnistetietoja. Määritelmän mukaan henkilökohtainen tunnistetiedot ovat tietoja, jotka voivat linkittää takaisin yksilön tunnistamiseksi. Henkilökohtaiset tunnistetiedot voivat sisältää:

  • Henkilön nimi
  • Heidän syntymäaikansa
  • Missä he asuvat
  • Heidän IP-osoitteensa
  • pankkitiedot
  • Potilastiedot
  • Ja paljon muuta

Miksi sinun pitäisi käsitellä henkilökohtaisia ​​tunnistetietoja pilven kautta?

Henkilötietojen käsittelyssä pilven kautta on monia etuja. Pilvitallennustilan käyttö henkilökohtaisia ​​tunnistetietoja varten vähentää toimintakustannuksia verrattuna tietojen tallentamiseen paikan päällä. Se tekee myös tiedoista helpommin saatavilla ollessasi etätyö. Mutta pilvitietojen tallennus voi olla riskialtista. Sinun täytyy olla varma, että pilvipalveluntarjoajalla on paras hallintalaitteet, jotka pitävät tietosi turvassa. Jos olet pilvipalveluntarjoaja, sinun on näytettävä asiakkaillesi, että sinulla on erinomaiset suojaustoiminnot käytössä.

ISO 27018 luokittelee pilvipalveluntarjoajat käsittelijöiksi, kun he käsittelevät organisaatiosi henkilötietoja. Organisaatiosi pysyy luokiteltuna rekisterinpitäjä vaikka pilvipalveluntarjoaja käsittelee tietojasi puolestasi. Sekä käsittelijöillä että rekisterinpitäjillä on laillinen vastuu henkilötietojen suojasta.

Mikä on ISO/IEC 27018:2020:n historia?

- tietoturvan hallintaympäristö kehittyy nopeasti. Tekninen standardi ISO/IEC 27001 ei koske henkilökohtaisia ​​tunnistetietoja. Niinpä ISO loi vuonna 2014 uuden, täydentävän standardin, ISO 27018. Uusi standardi käsittelee huolenaiheita yrityksistä, jotka käsittelevät henkilötietoja pilvipalveluntarjoajissa. ISO/IEC 27018:2020 on vuoden 2014 asiakirjan kolmas versio.

Mikä muuttui standardista ISO/IEC 27018:2019 standardiin 27018:2020?

ISO/IEC 27018:2020 on ISO 27018:n uusin versio. Erot ISO 27018:2019 ja ISO 27018:2020 välillä ovat olennaisesti teknisiä. Käytännön syistä voit pitää ISO 2019 -standardin 2020 ja 27018 versioita identtisinä.

Mikä muuttui standardista ISO/IEC 27018:2014 standardiin 27018:2019?

ISO 2019:n vuoden 27018 versio sisälsi vain pieniä muutoksia vuoden 2014 versiosta. ISO 27018:n uusi versio:

  • Lisätty yleinen taustaosa
  • Määritteli sen asiakirjaksi, ei kansainväliseksi standardiksi

ISO 27018:n määrittäminen asiakirjaksi, ei standardiksi, on teknisesti tarkempaa, koska sovittu standardi Tietoturvan hallintajärjestelmä (ISMS) on ISO 27001.

ISO on peruuttanut standardin ISO/IEC 27018:2014.

Suosittelisin ehdottomasti ISMS.onlinea, sillä se tekee ISMS:n määrittämisestä ja hallinnasta niin helppoa kuin mahdollista.

Peter Risdon
CISO, Viital

Varaa esittelysi

Katso kuinka helppoa se on ISMS.onlinen avulla

Varaa esittelysi

cta-kuva

Mikä on ISO 27018:n suhde muihin standardeihin?

ISO 27018 on yksi ISO 27000 -perheen tietoturvan hallintastandardeista. ISO 27000 -standardit tarjoavat kansainvälisesti tunnustetun infosec-kehyksen.

Miten ISO 27018 liittyy ISO 27001:een?

ISO 27001 määrittelee tekniset vaatimukset ISMS:n perustamiselle. ISO 27001 -standardin noudattaminen on tietoturvan perusstandardi. ISO 27018 lisää ohjeita pilvipalvelun tietosuojasta ISO 27001:een.

Sen sijaan, että valitset ISO 27001:n tai 27018:n välillä, harkitse niiden toteuttamista yhdessä. ISO 27001 on paras viitekehys riskienhallintaan keskittyvän ISMS:n luomiseen. ISO 27018 lisää ohjeita vankan tietoturvan saavuttamiseen pilvessä.

Miten ISO 27018 liittyy ISO 27701:een?

ISO 27701 kattaa tietosuojatietojen hallinnan, jossa asetetaan vaatimukset ja ohjeet tietosuojatietojen hallintajärjestelmän (PIMS) käyttöönotolle. Standardi antaa myös ohjeita henkilökohtaisten tunnistetietojen ohjaajille ja prosessoreille, mukaan lukien käyttöönotto-ohjeet riippuen:

  • Sijaintisi
  • Kaikki kansalliset lait tai määräykset

ISO 27701 vastaa ISO 27018 -standardia ja EU:n GDPR-lainsäädäntöä. Se on laajennus ISO 27001 -standardille, joka on tietoturvallisuuden perusstandardi.

Miten ISO 27018 liittyy GDPR:ään?

Jos organisaatiosi toimii Euroopan unionin alueella, sinun on noudatettava vaatimuksia ja se on oltava tietoinen GDPR (yleinen tietosuoja-asetus). Se on EU-laki (ja Yhdistyneen kuningaskunnan Brexitin jälkeinen laki), joka säätelee henkilötietojen käsittelyä. GDPR ei koske vain EU-maita. Laki koskee myös kaikkia organisaatioita, jotka tarjoavat tavaroita tai palveluita EU:hun.

GDPR ja ISO 27018 palvelevat hieman eri tehtäviä. GDPR määrittelee tietosuoja- ja tietosuojasäännökset. ISO 27018 antaa sinulle käytännön puitteet tietosuoja- ja tietoturvariskien hallintaan. ISO 27001:n käyttöönotto yhdessä 27018:n kanssa antaa vankan perustan GDPR:n noudattamiselle.

Mitkä muut ohjeet täydentävät ISO 27018:aa?

ISO 27018 linkittyy standardiin ISO/IEC 29100. ISO 29100 tarjoaa:

  • Julkisen pilviympäristön tietosuojaperiaatteet
  • Yleiset puitteet henkilökohtaisten tunnistetietojen suojaamiseksi ICT-järjestelmässä

ISO 29100 linkit ISO 27018:aan:

  • Auttaa sinua määrittelemään henkilökohtaisten tunnistetietojen tietosuojavaatimukset
  • Selitetään eri rooleja henkilökohtaisten tunnistetietojen käsittelyssä

ISO 29100 määrittää myös keskeiset tietosuojaperiaatteet ja terminologian.

Varaa esittelysi

Katso kuinka yksinkertaista
se on
ISMS.online

Varaa räätälöity käytännönläheinen istunto tarpeidesi ja tavoitteidesi mukaan.

Varaa esittelysi

Lue ilmainen opas ISO 27001 -standardin saavuttamiseksi ensimmäistä kertaa

Mitkä ovat ISO 27018: n edut?

Kyberturvallisuus on valtava kysymys yritysten luottamukselle. Nykypäivän globaaleilla markkinoilla asiakastietojen suojaaminen ei ole koskaan ollut kriittistä. ISO 27018 luo vankan maailmanlaajuisen vaatimustenmukaisuuskehyksen.

ISO 27018 on erityisen hyödyllinen pilvipalveluasiakkaille. Se tukee auditointia sisäisten vastuiden noudattamiseksi. Tämä on erityisen hyödyllistä, kun tietojen käsittelijä on kolmannen osapuolen pilvipalveluntarjoaja.

Muita ISO 27018:n etuja ovat, että se:

  • Vähentää tietomurtojen riskiä pilvessä ja niihin liittyviä viranomaissakkoja
  • Herättää luottamusta organisaatioosi
  • Suojaa brändisi mainetta

Kuka voi ottaa käyttöön ISO 27018:n?

Tämä standardi koskee monenlaisia ​​organisaatioita. Oletko:

  • yksityinen, julkinen tai voittoa tavoittelematon sektori
  • suuri, keskikokoinen tai pieni yritys

Jos käsitellä henkilökohtaisia ​​tunnistetietoja pilvipalvelun kautta ISO 27018 on sinua varten.

Jos tilaat henkilökohtaisia ​​tunnistetietoja toiselle yritykselle, due diligence osoittaa, toimivatko ne ISO/IEC 27018:n kanssa. Kaikkien pilvipalveluita tai henkilökohtaisia ​​tunnistetietoja käyttävien palveluntarjoajien tulee harkita ISO 27018:aa.

Tunnetuimmat pilvipalveluntarjoajat ovat kehittänyt tai kehittänyt turvallisuutta toimenpiteet henkilötietojen suojaamiseksi. Tärkeimpiä alan toimijoita, joilla on jo ISO/IEC 27018 -yhteensopivat käytännöt, ovat mm.

  • Amazon Web Services
  • dropbox
  • Google Apps for Work
  • IBM Softlayer
  • Microsoft Azure

Kuinka pääsen alkuun ISO 27018:n kanssa?

Kun harkitset ISO 27018:n käyttöönottoa, sinun tulee ottaa huomioon kolme aluetta:

  • Selvitä, mitä olemassa olevia säädöksiä sovelletaan laillisesti organisaatioosi
  • Älä unohda sisällyttää vaatimuksia, jotka koskevat omaa alaasi
  • Katso, voiko ISO 27018 -standardin käyttöönotto aiheuttaa ylimääräisiä organisaatioriskejä
  • Ymmärrä, kuinka ISO 27018:n käyttöönotto voi muuttaa yrityksesi kulttuuria/käytäntöjä

Huomaa, että nämä alueet kuuluvat myös ISO 27001 -standardin piiriin. ISO 27018 keskittyy syvemmin henkilökohtaisiin tunnistetietoihin ja pilvipalveluihin.

Mikä on hyvä ISO 27018 -käytäntö?

ISO 27018 -standardin käyttöönoton yhteydessä on hyvä aloittaa ymmärtämällä lähtökohtasi. On tärkeää rakentaa sen pohjalle, mikä on jo olemassa. Sinun on myös tunnistettava mahdolliset aukot, jotka voivat lisätä tietomurron riskiä pilvessä. Tiukat itsearviointiprosessit saavuttavat nämä tavoitteet.

Kun olet määrittänyt lähtöpisteesi, panosta sisäiseen viestintään. Ilmoita kollegoillesi kaikista suunnitelluista muutoksista ja ota heidät mukaan keskusteluun siitä, miksi niitä tarvitaan. Se auttaa sinua:

  • Luo työvoiman omistajuus
  • Edistä tietosuojavalvontatoimenpiteiden ja ISO 27018 -toimien käyttöönottoa

Voitko saada ISO 27018 -sertifikaatin?

ISO 27018 on käytännesääntö, ei standardi. ISO 27018 -sertifiointi sisältyy yleensä ISO 27001 -auditointiprosessiin, jos se on sisällytetty ISMS:ään.

ISO-standardin sertifioinnin saamiseksi pätevä auditoija suorittaa auditoinnin. Tarkastaja tarkistaa, täyttääkö organisaatio ISO-kriteerit tai onko siinä puutteita. Tämä tunnetaan vaiheen 1 tarkastuksena.

Tarkastuksen jälkeen organisaatiolla on aikaa korjata mahdolliset puutteet:

  • prosessit
  • Menettelyt
  • Täytäntöönpano

Muutaman viikon kuluttua tilintarkastaja palaa vaiheen 2 auditointiin. Tämä on paljon pidempi ja perusteellisempi tarkastus kuin vaihe 1. Vaiheen 2 tarkastus varmistaa, että ISMS todella toimii suunnitellusti ja toteutetulla tavalla.

Tämän vierailun jälkeen myönnetään ISO-sertifikaatti edellyttäen, että ISMS täyttää kaikki kriteerit. Tarkastaja vierailee organisaatiossa määräajoin (yleensä vuosittain) vahvistaakseen noudattamisesi. ISO-sertifioidun aseman säilyttämiseksi sinun on läpäistävä vuosittaiset huoltotarkastukset.

Mitkä ovat standardin ISO/IEC 27018:2020 vaatimukset?

ISO/IEC 27018 laajentaa ISO/IEC 27002 -standardin turvakontrollien käyttöönottoa koskevia ohjeita. Nämä säädöt jakavat tietosuojavastuut seuraavasti:

Laajennetut turvatarkastukset sisältävät:

  • PII-salausvaatimukset tallennuksen ja lähetyksen aikana
  • Turvallinen poistoaikataulu kaikille ei enää vaadituille henkilökohtaisille tunnistetiedoille
  • Pilvipalvelusopimus, joka määrittelee, miksi henkilökohtaisia ​​tunnistetietoja käsitellään
  • Vahvat pilvipalveluntarjoajan takuut tiedon hallintaan

Tarvitset myös ylimääräisiä suojauslaitteita. Nämä ovat yhdenmukaisia ​​ISO/IEC 29100 -tietosuojakehyksessä asetettujen tietosuojaperiaatteiden kanssa. ISO/IEC 27018 antaa pilvipalveluntarjoajille mahdollisuuden todistaa, että he osaavat suojata asiakkaidensa henkilökohtaisia ​​tunnistetietoja.

Jos organisaatiosi käsittelee henkilökohtaisia ​​tunnistetietoja, harkitse ISO 27018:n käyttöönottoa ISO 27001 ISMS:n rinnalla. Jos olet edelleen kiinnostunut raportin sisällöstä, tässä on täydellinen luettelo ISO 27018 -lausekkeista:

Lataa esitteesi

Muuta olemassa oleva ISMS

Lataa ilmainen opas
tehostaaksesi Infoseciäsi

Hanki ilmainen opas

Etkö näe etsimääsi?
Voimme rakentaa sen helposti.

Mitä ovat ISO/IEC 27018:2020 liitteen A lausekkeet?

Huomaa, että alla oleva luettelo täydentää ISO 27001:ssä määritellyt säätimet.

Lauseke 1: Soveltamisala

Kohta 2: Normatiiviset viittaukset

Lauseke 3: Termit ja määritelmät

Lauseke 4: Yleiskatsaus

4.1: Tämän asiakirjan rakenne
4.2: Kontrolliluokat

Lauseke 5: Tietoturvakäytännöt

5.1: Tietoturvan johtamissuunta

Lauseke 6: Tietoturvan järjestäminen

6.1: Sisäinen organisaatio
6.2: Mobiililaitteet ja etätyö

Lause 7: Henkilöresurssien turvallisuus

7.1: Ennen työllistymistä
7.2: Työsuhteen aikana
7.3: Työsuhteen päättyminen ja muutos

Lauseke 8: Omaisuudenhoito

Lauseke 9: Kulunvalvonta

9.1: Kulunvalvonnan liiketoimintavaatimukset
9.2: Käyttäjien käyttöoikeuksien hallinta
9.3: Käyttäjän velvollisuudet
9.4: Järjestelmän ja sovellusten pääsynhallinta

Lauseke 10: Kryptografia
10.1: Salausohjaimet

Lause 11: Fyysinen ja ympäristöturvallisuus

11.1: Turvalliset alueet
11.2: Laitteet

Lause 12: Käyttöturvallisuus

12.1: Toimintamenettelyt ja vastuut
12.2: Suojaus haittaohjelmilta
12.3: Varmuuskopiointi
12.4: Kirjaaminen ja seuranta
12.5: Käyttöohjelmiston ohjaus
12.6: Teknisten haavoittuvuuksien hallinta
12.7: Tietojärjestelmien auditointia koskevat näkökohdat

Lause 13: Viestintäturva

13.1: Verkkoturvallisuuden hallinta
13.2: Tiedonsiirto

Kohta 14: Järjestelmän hankinta, kehittäminen ja ylläpito
Lauseke 15: Toimittajasuhteet
Kohta 16: Tietoturvaloukkausten hallinta

16.1: Tietoturvahäiriöiden hallinta ja parannukset

Lauseke 17: Liiketoiminnan jatkuvuuden hallinnan tietoturvanäkökohdat

Lauseke 18: Vaatimustenmukaisuus

18.1: Lakisääteisten ja sopimusehtojen noudattaminen
18.2: Tietoturvatarkastukset

Huomaa, että alla oleva luettelo täydentää standardissa ISO 27001 määriteltyjä ohjaimia. Liite A Julkisen pilven PII-prosessorin laajennettu ohjausjoukko henkilökohtaisten tunnistetietojen suojausta varten.

1: Kenraali

2: Suostumus ja valinta

3: Tarkoituksen legitiimiys ja määrittely

4: Keräysrajoitus

5: Tietojen minimointi

6: Käyttö-, säilytys- ja paljastamisrajoitukset

7: Tarkkuus ja laatu

8: Avoimuus, läpinäkyvyys ja huomio

9: Yksilöllinen osallistuminen ja pääsy

10: Vastuullisuus

11: Tietoturva

12: Yksityisyyden suoja

100 % käyttäjistämme saavuttaa ISO 27001 -sertifikaatin ensimmäistä kertaa

Aloita matka tänään
Katso, kuinka voimme auttaa sinua

ISMS.online tukee nyt ISO 42001 -standardia - maailman ensimmäistä tekoälyn hallintajärjestelmää. Napsauta saadaksesi lisätietoja