查看原文
其他

针对隐私信息管理的国际标准ISO 27701的简要解读(二)

孟洁律师团队 M姐 数据合规评论 2020-03-20
国际标准化组织(International Organization for StandardizationISO)于201985日发布了ISO/IEC 27701:2019(以下简称“ISO 27701”),作为用于隐私信息管理的ISO 27001和 ISO27002的扩展,旨在增强各组织保护隐私信息的力度。该标准保护对象为个人可识别信息(Personally Identifiable Information,详见针对隐私信息管理的国际标准ISO 27701的简要解读(一)),规制对象为个人可识别信息控制者与个人可识别信息处理者。
本标准由正文和附件共同组成,其中正文分为八个部分,附件分为七个部分。
(一)正文部分

第一部分为标准范围介绍。ISO 27701ISO 27001ISO 27002进行了扩展,并为建立、实施、维护和持续改进隐私信息管理系统(PIMS)提供了指引,以便在组织范围内进行隐私管理。ISO 27701规定了与PIMS相关的要求,并为个人可识别信息控制者和个人可识别信息处理者在处理个人可识别信息过程中应承担的责任和义务提供了指引。ISO 27701适用于作为在信息安全管理系统(ISMS)中处理个人可识别信息的个人可识别信息控制者和个人可识别信息处理者的所有类型和规模的组织,包括国有和私营公司、政府实体和非营利组织。

第二、三、四部分分别介绍了ISO 27701参考的国际标准文件,使用的术语、定义和缩略词,以及本标准的行文结构。

第五部分介绍了ISO 27001中关于PIMS的规定以及本标准对PIMS的附加规定。第五部分从以下七个方面对个人可识别信息控制者和个人可识别信息处理者进行规范和指导,包括:组织的背景、领导、风险处置的预先计划、支持手段、操作方法、绩效评估、改进措施。

第六部分介绍了ISO 27002中关于PIMS的规定以及ISO 27701PIMS的附加规定。该部分从以下十四个方面对个人可识别信息控制者和个人可识别信息处理者进行规范和指导,包括:信息安全政策、信息安全负责组织、人力资源安全、资产管理、访问控制、加密措施、物理与环境安全、操作安全、通信安全、系统获取、开发与维护、供应商关系、信息安全事故管理、信息安全方面业务的连续性管理和合规要求。

第七部分介绍了ISO 27002中对个人可识别信息控制者的相关规定以及本标准对个人可识别信息控制者的附加规定。本部分从以下四个方面对个人可识别信息控制者的权利义务进行进一步规范和指导,包括:个人可识别信息收集和处理条件、对个人可识别信息信息主体的义务、设计隐私和默认隐私、个人可识别信息的共享、传输和公开披露。

第八部分介绍了ISO 27002中对个人可识别信息处理者的相关规定以及ISO 27701对个人可识别信息处理者的附加规定。该部分从以下四个方面对个人可识别信息处理者的权利义务进行进一步规范和指导,包括:个人可识别信息收集和处理的条件、对个人可识别信息信息主体的义务、隐私设计和默认隐私、个人可识别信息的共享、传输和披露。

(二)附表部分
附件A列出了个人可识别信息控制者在实现PIMS时所需采取的控制目标和控制措施,包括个人可识别信息控制者委托个人可识别信息处理者,或与另一个个人可识别信息控制者共同控制个人可识别信息的情形。
附件B列出了个人可识别信息处理者在实现PIMS时所需采取的控制目标和控制措施,包括聘请分包商处理个人可识别信息的情形。
附件CISO 27701GDPR(第549条)进行比较和对应,以体现遵守ISO  27701的要求和控制措施与履行GDPR要求的义务的相关性。
附件DISO 27701ISO 29100进行比较和对应,以指示遵守本标准的要求和控制措施与ISO 29100中规定的隐私保护基本原则的相关性。
附件EISO 27701ISO 27018ISO 29151进行比较和对应,以体现本标准规定的要求和控制措施与ISO 27018ISO 29151的规定保持一致。
附件F列出了ISO 27701使用的术语,并指出其他司法管辖区所使用的具有相同或相似含义的替代术语。
附件G介绍了ISO 27701ISO 27001ISO 27002的规制范围的扩展,以及扩展条例的对应方法和应用样例。
从上述解读和与以往发布的国家标准的比较可以看出,ISO 27701ISO 27001ISO 27002的基础上对个人可识别信息控制者和个人可识别信息处理者进行了更高标准的安全管理,使得隐私信息管理系统的规范更加全面,能够实际应用于不同规模、不同文化环境的组织的个人可识别信息保护。
 
我们将持续关注ISO 27701并陆续发布相关解读,敬请期待。


Modified on

    您可能也对以下帖子感兴趣

    文章有问题?点此查看未经处理的缓存