搭隱私信息安全保護(hù)傘,筑隱私信息安全防火墻
在互聯(lián)網(wǎng)和大數(shù)據(jù)時(shí)代,許多業(yè)務(wù)的開展都離不開個(gè)人隱私信息的處理,隱私保護(hù)問題已然成為當(dāng)前社會(huì)的一大關(guān)注焦點(diǎn)。2021年8月20日,十三屆會(huì)第三十次會(huì)議表決通過《中華人民共和國(guó)個(gè)人信息保護(hù)法》,并將于2021年11月1日起正式實(shí)行。
這意味著,保護(hù)個(gè)人身份信息 (PII) 不僅是社會(huì)共識(shí),更已成為法律的強(qiáng)制要求,組織面臨著來自客戶、最終用戶、投資者和政府監(jiān)管所交付的多重責(zé)任。組織應(yīng)如何管理個(gè)人可識(shí)別信息 (PII) 或個(gè)人數(shù)據(jù),如何確保隱私合規(guī),都成為擺在組織面前亟待解決的新問題和新挑戰(zhàn)。
ISO/IEC 27701正是基于此需求而開發(fā)的一項(xiàng)國(guó)際管理體系標(biāo)準(zhǔn),它是ISO 27001(信息安全管理體系)和ISO 27002(信息安全控制實(shí)踐指南)在隱私信息管理的一個(gè)擴(kuò)展標(biāo)準(zhǔn)。為組織在保護(hù)個(gè)人隱私信息方面提供指導(dǎo)。隨著歐盟的GDPR和更多類似隱私數(shù)據(jù)保護(hù)法律法規(guī)的發(fā)布,范圍內(nèi)對(duì)隱私要求的合規(guī)需求正在增加。幾乎每個(gè)組織都會(huì)處理個(gè)人可識(shí)別信息 (PII)。另外,處理的PII數(shù)量和類型也在不斷增加,組織間相互合作處理PII的情況也在增多。在PII處理的背景下保護(hù)隱私是一項(xiàng)社會(huì)需求,也是范圍內(nèi)專項(xiàng)法律法規(guī)的主要議題。
ISO 27701隱私信息管理體系讓組織能持續(xù)改善在數(shù)據(jù)保護(hù)方面的實(shí)踐,同時(shí)也是對(duì)信息安全管理體系在個(gè)人信息保護(hù)方面的進(jìn)一步深化,旨在個(gè)人數(shù)據(jù)利用與保護(hù)之間進(jìn)行合理的平衡,降低組織運(yùn)營(yíng)與合規(guī)方面的風(fēng)險(xiǎn)。
2019年8月6日,國(guó)際標(biāo)準(zhǔn)化組織ISO和國(guó)際電工委員會(huì)IEC正式對(duì)外發(fā)布ISO/IEC 27701隱私信息管理體系標(biāo)準(zhǔn)。這標(biāo)志著信息安全、隱私與個(gè)人信息保護(hù),在國(guó)際間法律與法規(guī)的合規(guī)展現(xiàn)中有了一致性的標(biāo)準(zhǔn)。
ISO/IEC 27701作為ISO/IEC 27001與ISO/IEC 27002在管理上的延伸標(biāo)準(zhǔn),其目標(biāo)是通過新增的要求來增強(qiáng)現(xiàn)有信息安全管理體系以便建立、實(shí)施、維護(hù)和不斷改進(jìn)隱私信息管理體系,標(biāo)準(zhǔn)概述了適用于個(gè)人身份信息 (PII) 控制者和PIl處理者的框架,用于隱私控制管理,以降低個(gè)人隱私的各種風(fēng)險(xiǎn)。
ISO/IEC 27701適用于所有類型和規(guī)模的組織,包括公共和私營(yíng)公司、政府實(shí)體以及非盈利組織。通過實(shí)施ISO/IEC 27701標(biāo)準(zhǔn),能夠使組織給他們的監(jiān)管機(jī)構(gòu)、合作伙伴、客戶和雇員等帶來更加有力的信任,為組織贏得更多的機(jī)遇。
○ 《ISO/IEC 27701安全技術(shù)ISO/IEC27001和ISO/IEC27002在隱私信息管理的擴(kuò)展要求和指南》
○ 《ISO/IEC 27001信息技術(shù)安全技術(shù)信息安全管理體系要求》
○ 《ISO/IEC 27002信息技術(shù)安全技術(shù)信息安全控制實(shí)踐指南》
○ 《ISO/IEC 27000信息技術(shù)安全技術(shù)信息安全管理體系總則和詞匯》
○ 《ISO/IEC 29100信息技術(shù)安全技術(shù)隱私框架》
○ 《GB/T 35273信息安全技術(shù)個(gè)人信息安全規(guī)范》
○ 明確對(duì)PII控制者和處理者隱私保護(hù)要求,協(xié)助組織和對(duì)隱私風(fēng)險(xiǎn)進(jìn)行識(shí)別、分析;
○ 明確隱私保護(hù)管理合規(guī)目標(biāo),減輕組織合規(guī)負(fù)擔(dān)的同時(shí)降低組織合規(guī)風(fēng)險(xiǎn);
○ 確保組織高級(jí)管理層、組織所有者以及關(guān)鍵相關(guān)方的利益,滿足隱私保護(hù)要求;
○ 向組織客戶或合作伙伴傳達(dá)隱私合規(guī)價(jià)值,從而使組織實(shí)現(xiàn)長(zhǎng)期、持久的個(gè)人隱私安全合規(guī)化發(fā)展;
○ 基于國(guó)際標(biāo)準(zhǔn)統(tǒng)一框架可以降低合規(guī)溝通成本,向公眾傳達(dá)組織的可信度;
○ 使組織向他的管控組織、合作方、顧客和員工產(chǎn)生傳達(dá)更強(qiáng)有力的信賴感,獲得大量的機(jī)會(huì)。