公有云隱私安全體系
編輯:admin | 發(fā)布時(shí)間:admin|閱讀量:357在當(dāng)今信息網(wǎng)絡(luò)、大數(shù)據(jù)時(shí)代下,針對(duì)個(gè)人隱私的保護(hù)真的非常重要,對(duì)于云提供商來說,確保消費(fèi)者信息的安全性也成了發(fā)展第一要?jiǎng)?wù),今天青島科大睿智小編就帶大家一起來學(xué)習(xí)一下ISO27018公有云隱私安全認(rèn)證!
一、什么是ISO27018認(rèn)證
要申請(qǐng)這項(xiàng)認(rèn)證,要先知道最基本的情況,這對(duì)以后的現(xiàn)場(chǎng)審核也有幫助。ISO/IEC27018標(biāo)準(zhǔn)是一個(gè)主要針對(duì)保護(hù)云計(jì)算中個(gè)人數(shù)據(jù)安全的國(guó)際標(biāo)準(zhǔn)。而且,ISO/IEC 27018管理體系(以下簡(jiǎn)稱:CPIISMS)是基于ISO27001信息安全管理體系(以下簡(jiǎn)稱:ISMS)擴(kuò)展的管理體系。
CPIISMS 對(duì)ISMS 附錄A 擴(kuò)展的要求有兩個(gè)方面:
(1)在原有的ISMS 標(biāo)準(zhǔn)的附錄A 中114 控制條款延展了15%的要求,主要對(duì)在公有云中PII 的處理者保護(hù)PII 提出了額外的控制要求,并將控制要求更具體化;
(2)在ISMS 標(biāo)準(zhǔn)附錄A 中的114 個(gè)控制條款基礎(chǔ)上,根據(jù)ISO/IEC 29100 的11個(gè)隱私原則增加了11個(gè)CPIISMS 特定的PII 保護(hù)附加控制條款。
二、ISO27018認(rèn)證的適用范圍
ISO27018認(rèn)證適用于各個(gè)行業(yè)類別,只要從事信息領(lǐng)域服務(wù)的任何大型或小型組織都可以申請(qǐng)認(rèn)證。不一定非要從事互聯(lián)網(wǎng),其他行業(yè)也可以適用。下表就是關(guān)于ISO27018認(rèn)證的分類:
由上表看出,ISO27018認(rèn)證適用于大多數(shù)行業(yè)。
三、申請(qǐng)ISO27018認(rèn)證的前提條件
1、公有云中個(gè)人可識(shí)別信息保護(hù)管理體系(CPIISMS)是在ISO/IEC 27001:2013 信息安全管理體系的基礎(chǔ)上建立、實(shí)施和擴(kuò)展的,ISMS 是CPIISMS 的基礎(chǔ)和前提條件。申請(qǐng)CPIISMS 的組織應(yīng)已經(jīng)建立信息安全管理體系,且通過了ISMS 認(rèn)證或準(zhǔn)備同時(shí)申請(qǐng)ISMS 認(rèn)證。
2、申請(qǐng)的CPIISMS認(rèn)證范圍需不大于組織的ISMS的認(rèn)證范圍,超出的認(rèn)證范圍必須先安排對(duì)其ISMS實(shí)施專項(xiàng)擴(kuò)大審核后,再安排CPIISMS 的審核。
四、申請(qǐng)ISO27018認(rèn)證需提供的資料
1) 基本資料(營(yíng)業(yè)執(zhí)照、行政許可(如有)、臨時(shí)場(chǎng)所清單等);
2) 有效的ISMS 認(rèn)證證書或ISMS 認(rèn)證申請(qǐng);
3) 支持公有云中個(gè)人可識(shí)別信息保護(hù)管理體系的規(guī)程和控制措施;
4) 隱私影響評(píng)估報(bào)告(含隱私影響評(píng)估方法的描述);
5) 適用性聲明;
6) 適用的法律法規(guī)的標(biāo)準(zhǔn)的清單;
7)《管理體系認(rèn)證申請(qǐng)書》中的具體事項(xiàng);
注意:如申請(qǐng)過程中還需要其他材料,請(qǐng)與我司的業(yè)務(wù)同事溝通清楚,提前準(zhǔn)備。