Впровадження ISO 27018 — захист персональних даних у хмарах для провайдерів-обробників
Впроваджуємо ISO/IEC 27018:2019 — стандарт захисту персонально-ідентифікованої інформації (PII) у публічних хмарах для провайдерів, що діють як обробники від імені клієнтів-контролерів. 25 додаткових контролів, прив'язка до вимог GDPR.
Ключові принципи захисту PII
11 категорій контролів за ISO/IEC 29100
01 Згода, вибір та легітимність мети +
02 Мінімізація даних та обмеження збору +
03 Відкритість, прозорість та повідомлення +
04 Участь і доступ суб'єктів +
05 Підзвітність та інформаційна безпека +
Для кого потрібен ISO 27018
CRM та маркетингові платформи
Системи, що зберігають дані клієнтів замовника: контактна інформація, історія взаємодій.
HR-платформи та Recruitment
Сервіси, що обробляють дані співробітників і кандидатів: HRM, ATS.
E-commerce та платіжні шлюзи
SaaS-рішення з даними покупців, реквізитами та логістичною інформацією.
SaaS-провайдери для ринку ЄС
Компанії, яким потрібен формальний доказ відповідності вимогам GDPR щодо обробників (Art. 28).
Результати впровадження
Детальна інвентаризація всіх точок входу, зберігання та передачі персональних даних.
Data Processing Agreements, що відповідають вимогам ISO 27018 та GDPR Article 28.
Заява про застосовність, розширена 25 спеціалізованими контролями захисту приватності.
Налаштовані технічні засоби для виконання прав на забуття, портативність та доступ.
Міжнародне підтвердження статусу надійного обробника персональних даних.
Наші переваги
Глибоке розуміння технічних аспектів GDPR та специфіки хмарної обробки PII.
Можливість впровадження «Хмарного пакету» 27001+27017+27018 в один цикл.
Допомагаємо не тільки з паперами, а й з налаштуванням шифрування та логування доступу до PII.
Готуємо вашу команду до складних перевірок (Data Processor Audits) з боку великих замовників.
Вартість та пакети
Фіксована ціна. Термін і суму фіксуємо в договорі після discovery-дзвінка.
Етапи впровадження
Визначаємо, чи є ви виключно обробником, чи також контролером власних даних.
Будуємо мапу всіх місць, де PII потрапляє в систему: API, форми, бекапи.
Перевірка договорів з замовниками на відповідність ISO 27018 та GDPR Art. 28.
Додавання 25 нових контролів до Заяви про застосовність.
Реалізація заходів: згода, мінімізація, прозорість, права суб'єктів.
Оновлення публічних документів та інформації для суб'єктів даних.
Технічні засоби для виконання прав на експорт та видалення PII.
Перевірка готовності інтегрованої системи до сертифікації.
Отримання сертифіката ISO 27001 + ISO 27018 за один візит аудитора.