Впровадження ISO 27018 — захист персональних даних у хмарах для провайдерів-обробників
Впроваджуємо ISO/IEC 27018:2019 — стандарт захисту персонально-ідентифікованої інформації (PII) у публічних хмарах для провайдерів, що діють як обробники від імені клієнтів-контролерів. 25 додаткових контролів, прив'язка до вимог GDPR.
ISO/IEC 27018:2019 — це міжнародний стандарт, який розширює ISO 27001 для специфічної ситуації: коли хмарний провайдер обробляє персональні дані від імені своїх клієнтів. У ролях за GDPR — це позиція обробника (processor).
Цей стандарт обов'язковий де-факто для SaaS-провайдерів: CRM-платформ, маркетингових сервісів, HR-систем, аналітичних платформ. Корпоративні замовники в ЄС, США, Великобританії все частіше вимагають ISO 27018 у договорах як доказ зрілості захисту персональних даних.
ISO 27018 — лише для провайдерів, які обробляють PII. Якщо ваша компанія — користувач хмар, не провайдер — стандарт вам не потрібен.
Ключові принципи захисту PII
11 категорій контролів за ISO/IEC 29100
1
Згода, вибір та легітимність мети
expand_more
Провайдер підтримує механізми отримання згоди та не використовує PII для маркетингу без явної вказівки замовника.
2
Мінімізація даних та обмеження збору
expand_more
Збір лише необхідного мінімуму даних та обмеження періоду їх зберігання в хмарі.
3
Відкритість, прозорість та повідомлення
expand_more
Надання інформації про те, де знаходяться дані, хто має доступ та які субпідрядники залучені.
4
Участь і доступ суб'єктів
expand_more
Технічні засоби для виконання запитів суб'єктів даних: експорт, виправлення, видалення PII.
5
Підзвітність та інформаційна безпека
expand_more
Журнали доступу, шифрування PII при зберіганні та передачі, регулярний перегляд відповідності.
Для кого потрібен ISO 27018
CRM та маркетингові платформи
Системи, що зберігають дані клієнтів замовника: контактна інформація, історія взаємодій.
HR-платформи та Recruitment
Сервіси, що обробляють дані співробітників і кандидатів: HRM, ATS.
E-commerce та платіжні шлюзи
SaaS-рішення з даними покупців, реквізитами та логістичною інформацією.
SaaS-провайдери для ринку ЄС
Компанії, яким потрібен формальний доказ відповідності вимогам GDPR щодо обробників (Art. 28).
Результати впровадження
Мапа потоків PII
Детальна інвентаризація всіх точок входу, зберігання та передачі персональних даних.
Адаптовані DPA
Data Processing Agreements, що відповідають вимогам ISO 27018 та GDPR Article 28.
Оновлена SoA (27018)
Заява про застосовність, розширена 25 спеціалізованими контролями захисту приватності.
Процедури запитів суб'єктів
Налаштовані технічні засоби для виконання прав на забуття, портативність та доступ.
Сертифікат ISO 27001 + ISO 27018
Міжнародне підтвердження статусу надійного обробника персональних даних.
Глибоке розуміння технічних аспектів GDPR та специфіки хмарної обробки PII.
Можливість впровадження «Хмарного пакету» 27001+27017+27018 в один цикл.
Допомагаємо не тільки з паперами, а й з налаштуванням шифрування та логування доступу до PII.
Готуємо вашу команду до складних перевірок (Data Processor Audits) з боку великих замовників.
Вартість та пакети
| Формат впровадження | Термін | Ціна |
|---|---|---|
|
Базовий (Розширення)
Наявний ISO 27001
|
2-3 місяці | від 55 000 грн |
|
Хмарний пакет
27001 + 27017 + 27018
|
5-6 місяців | від 230 000 грн |
|
Подвійна роль
ISO 27018 + 27701
|
4-5 місяців | від 160 000 грн |
Станьте надійним партнером для своїх клієнтів
Етапи впровадження
Класифікація ролі (Processor/Controller)
Визначаємо, чи є ви виключно обробником, чи також контролером власних даних.
Інвентаризація потоків PII
Будуємо мапу всіх місць, де PII потрапляє в систему: API, форми, бекапи.
Аналіз договорів (DPA)
Перевірка договорів з замовниками на відповідність ISO 27018 та GDPR Art. 28.
Розширення SoA
Додавання 25 нових контролів до Заяви про застосовність.
Впровадження технічних контролів
Реалізація заходів: згода, мінімізація, прозорість, права суб'єктів.
Адаптація політики приватності
Оновлення публічних документів та інформації для суб'єктів даних.
Налаштування запитів суб'єктів
Технічні засоби для виконання прав на експорт та видалення PII.
Внутрішній аудит
Перевірка готовності інтегрованої системи до сертифікації.
Сертифікація
Отримання сертифіката ISO 27001 + ISO 27018 за один візит аудитора.