一、业务背景
各种业务服务的数字化、全球化以及个性化导致个人信息比以往更多地被收集和处理。随着新的服务机会涌现以及新市场参与者的出现,这一趋势在持续不断的增长。
如今,多种多样的平台已成为人们日常生活不可或缺的一部分,个人信息在这些平台中也被广泛的收集。例如,移动应用、会员计划、设备互联位置广告。这意味着我们经常在未经深思熟虑的情况下提供我们的数据,从而导致与以往相比,有更多数据被随意传播。无论是约会网站、电信服务提供商还是公共服务组织,我们几乎每天都看到有关个人信息被泄露的新闻事件。这使得对个人信息滥用问题的关注不断增强,也意味着组织对此决不能掉以轻心。
对这些问题充分的认识,已经引发了个人和政府部门在对个人数据收集、使用和保护方式上越来越多的关注;为此,一些政府部门拟定或者实施了新的法规,旨在提供与个人数据处理相关的指南和要求。
在欧洲,《通用数据保护条例》(GDPR)的推出协调了各类数据隐私法律,充分反映了我们现在所生活的数字世界的现实状况。
许多其他国家/地区(例如,韩国、澳大利亚和中国)也在制定数据保护法规。由于预期监管环境将日益加强,我们运营所处的环境在不断变化,针对组织应当如何管理和处理数据,以减少个人信息风险的相关指南重大意义。国际标准化组织(ISO)和国际电工委员会(IEC)发布的国际标准ISO/IEC27701:2019(Security techniques — Extension to ISO/IEC 27001 and ISO/IEC 27002 for privacy information management — Requirements and guidelines)来提供此类指南。
二、业务介绍
ISO/IEC27701是在隐私保护方面对ISO/IEC27001和ISO/IEC27002的扩展,针对保护可能受到个人信息收集和处理影响的隐私提供了更多相关指南。设计的目的在于借助更多的要求增强现有ISMS,以建立、实施、维护和持续改进隐私信息管理体系(PIMS)。ISO/IEC27701标准概述了适用于个人身份信息(PII)控制者和PII处理者的框架,以有效管理隐私控制,降低个人隐私权面临的风险。ISO/IEC27701标准的附加要求和指南对于任何规模和文化环境的组织都具有实用性和可用性。
ISO/IEC27701标准的正式发布,目的在于使组织能够获得针对ISO/IEC27701的认证,以此作为ISO/IEC27001管理体系的扩展。计划寻求通过ISO/IEC27701认证的组织还需要通过ISO/IEC27001认证,以证实对信息安全和隐私信息管理的承诺。
三、实施该业务的价值
ISO/IEC 27701 该标准为企业和其他组织提供了一个国际通用的隐私信息管理工具,对于降低企业隐私合规难度,便利企业提供合规证明,增强社会各方对企业的信任程度具有重要意义。实施隐私信息管理,至少获得如下收益:
1) 合规。通过明确对PII处理者的隐私保护要求,可以明确隐私保护管理合规目标,减轻组织合规负担的同时降低了组织合规风险,ISO27701标准附录D中明确表示,单个隐私控制点可以满足GDPR中的多项要求。满足了ISO27701标准也就意味着基本满足GDPR的要求,而GDPR是众多隐私保护法规中最为严格的。
2) 完善自身数据安全能力和风险管理。实现持续完善产品的非功能性要求,进而展示出产品在处理个人隐私安全、安全治理的绩效,通过流程分析,在流程的输入、输出、控制过程中,识别、分析、验证隐私保护需求、传递隐私保护价值,减少甚至消除隐私泄露的风险,如:体现为采用隐私控制技术(如日志脱敏、数据库加密)、产品架构(如加密芯片)、技术路径(如完整性校验)等。
3) PIMS认证可以传递信任。客户或合作伙伴,尤其是政府组织、金融机构作为承担隐私风险的机构,通常为要求PII处理者提供相关证据(如PIA分析报告),从而证明PII处理者的产品能符合使用的隐私管理体系要求。通过得到授权的第三方机构对PII处理者进行基于国际标准的审核,可以极大的降低合规沟通成本,这种合规透明度的提高对于组织战略和业务决策至关重要,同时PIMS认证也有助于向公众传达组织的可信度。
四、业务流程
申请认证的组织组织应已建立符合ISO/IEC 27001:2013和ISO/IEC 27701:2019标准要求的管理体系,在申请认证之前应完成内部审核和管理评审,并保证体系有效、充分运行三个月以上;
认证分两个阶段进行:第一阶段审核,主要进行文件审核并确认第二阶段审核准备的充分性;第二阶段审核,主要对体系的符合性和有效性进行评价,作出现场审核的推荐结论;
证书有效期3年,获得认证后每年进行一次监督。