ISO27701隐私信息管理
国际通用的PII保护工具,满足GDPR要求,传递隐私安全信任- 专业服务保障
- 一对一全程指导
- 高效快捷体验
ISO27701分别对个人可识别信息控制者和个人可识别信息处理者进行规范和指导,从管理体系的角度并遵循PDCA的理念。ISO27701该标准提供了一个国际通用的隐私信息管理工具,对于降低企业隐私合规难度,便利企业提供合规证明,增强社会各方对企业的信任程度具有重要意义。
ISO27701分别对个人可识别信息控制者和个人可识别信息处理者进行规范和指导,从管理体系的角度并遵循PDCA的理念。ISO27701该标准提供了一个国际通用的隐私信息管理工具,对于降低企业隐私合规难度,便利企业提供合规证明,增强社会各方对企业的信任程度具有重要意义。
数据滥用、数据窃取、隐私泄露等数据安全问题呈现爆发趋势,在此背景下,全球各个国家纷纷颁布相关法律法规,如欧盟的GDPR和美国的CCPA对数据安全与隐私保护相关问题进行严格的规范与引导。
ISO27701标准的发布,填补了隐私信息管理体系的空白,将隐私保护的原则、理念和方法,融入到信息安全保护体系中,并目对PII控制者和PII处理者进行了较为详细且落地性强的规定,在隐私保护和信息安全方面向企业给出了指导建议。
ISO27701通过对隐私保护的控制对ISO27001进行补充,有效协助组织对隐私风险进行识别、分析、采取措施,确保符合高级别的隐私保护合规要求,将风险降到可接受水平并维持该水平,最终帮助组织建立完善的隐私信息管理体系,实现有效的隐私管理。
ISO27701认证适用于各个行业类别,涉及信息领域服务的任何大型或小型组织都可以申请认证。
包括公有和私营公司、政府实体和非营利组织,通过实施ISO27701标准,能够使组织给他们的监管机构、合作伙伴、客户和雇员等带来更加有力的信任,为组织赢得更多的机遇。
包括以下方面:
组织需要审查和监控与个人信息处理相关的外部供应商,确保其符合隐私要求,并签订合适的合同和协议以保护个人信息的安全。
ISO27701是ISO27001信息安全管理的隐私扩展,由于许多组织已经建立了基于ISO27001的信息安全管理体系(ISMS) ,并以ISO27002为指导,为保护隐私奠定了基础。
ISO27701通过附加要求来增强现有的信息安全管理体系,以便建立、实施、维护和持续改进隐私信息管理系统(PIMS)。
对比项 |
ISO27001/信息安全 |
ISO27701/隐私安全 |
标准内容 |
信息安全管理体系,简称:ISMS 《ISO/IEC27001 信息安全管理体系》 |
隐私信息管理体系,简称PIMS 《ISO/IEC27701 隐私信息管理体系》 |
保护对象 |
信息资产 |
信息资产+个人可识别信息 PII |
适用范围 |
所有企业、政府、非盈利机构 |
所有企业、政府、非盈利机构 |
标准结构 |
ISO高阶架构+规范性附录A |
ISO27001+ISO27002+规范性附录A+规范性附录B |
措施依据 |
ISO/IEC27002 信息安全控制实用规则 |
ISO/IEC27002 信息安全控制实用规则 ISO/IEC29100:2011 隐私框架 ISO/IEC29151:2017 个人身份信息保护实践 |
方法论 |
信息安全风险评估 ISO/IEC27005 信息安全风险管理 |
信息安全风险评估+隐私风险评估PIA ISO/IEC27005 信息安全风险管理 ISO/IEC29134 隐私影响评估 |
角色 |
管理者代表 |
DPO 数据保护官/PII控制者/PII处理者/联合控制者 |
体系文件 |
1级文件:手册、适用性声明及删减说明 2级文件:风险评估程序文件 3级文件:作业指导书 4级文件:风险评估报告 |
1级文件:手册、适用性声明及删减说明 2级文件:隐私声明、隐私风险评估等必要的程序文件 3级文件:作业指导书 4级文件:隐私风险评估报告 |
融合后的术语对应 |
信息安全管理体系 (ISMS) 信息安全 信息安全方针 信息安全管理 信息安全管理目标 信息安全绩效 信息安全要求 信息安全风险 信息安全风险评估 信息安全风险处置 |
隐私信息管理体系(PIMS) 信息安全和隐私 信息安全和隐私方针 信息安全和隐私信息管理 信息安全和隐私目标 信息安全和隐私绩效 信息安全和隐私要求 信息安全和隐私风险 信息安全和隐私风险评估 信息安全和隐私风险处置 |
a)参与部门
实施ISO27701至少需要组织的业务部门、法律团队、合规团队、网络安全技术部门、数据管理部门配合参与。
b)实施周期
正常从项目开始启动,通过差距分析、辅以培训、建立隐私信息安全保护体系并推广实施,经第三方机构认证审核,整个周期在3-5个月。
c)所需材料
包括但不限于公司执照及相关资质,PII信息流涉及的信息系统、存储介质等基础资料,现有业务流程体系文件,隐私安全管理制度,隐私保护风评材料(至少有风险评估计划、风险处置计划和残余风险报告),隐私适用性声明,隐私信息影响评估报告,适用PIMS要求的法律法规清单等。
擎标是国内隐私安全合规咨询领域的早期参与者,拥有丰富的隐私安全领域的服务案例,在ISO27701实施上占据优势,如果您有相关需求,欢迎联系我们。
1.公司简介
2.公司营业执照
3.其他相关资质
4.公司的组织架构图(部门架构和目前公司的主要人员姓名、归属部门、岗位)
5.公司现有的业务流程
6.公司现有的IT方面的管理制度
7.特定利益相关方的期望和要求
8.隐私信息数据的类型
ISO27701与各标准之间是什么样的关系?
a) ISO27701是ISO27001和ISO27002在隐私方面的扩展。 b) ISO27002为ISO27001提供风险处置具体的控制目标和控制措施。 c)ISO29100、ISO27018、ISO29151均为隐私方面的标准,有不同的侧重点,与ISO27701互为补充。 d)ISO27001帮助企业建立ISMS,通过有效的风险管理来保护和管理组织的所有信息,从数据安全方面满足GDPR的部分要求。 e)ISO27701加入了隐私保护的额外要求,更全面地覆盖了GDPR的要求。