Консультація
ISO/IEC 27018:2019 · PII in Public Clouds

Впровадження ISO 27018 — захист персональних даних у хмарах для провайдерів-обробників

Впроваджуємо ISO/IEC 27018:2019 — стандарт захисту персонально-ідентифікованої інформації (PII) у публічних хмарах для провайдерів, що діють як обробники від імені клієнтів-контролерів. 25 додаткових контролів, прив'язка до вимог GDPR.

від 55 000 грн 2-3 місяці Фіксована ціна
0+
додаткових контролів захисту персональних даних (PII)
0
стаття GDPR — пряма прив'язка вимог стандарту
0
рік актуальної редакції стандарту
0-3 міс.
типовий термін впровадження

Ключові принципи захисту PII

11 категорій контролів за ISO/IEC 29100

01 Згода, вибір та легітимність мети +
Провайдер підтримує механізми отримання згоди та не використовує PII для маркетингу без явної вказівки замовника.
02 Мінімізація даних та обмеження збору +
Збір лише необхідного мінімуму даних та обмеження періоду їх зберігання в хмарі.
03 Відкритість, прозорість та повідомлення +
Надання інформації про те, де знаходяться дані, хто має доступ та які субпідрядники залучені.
04 Участь і доступ суб'єктів +
Технічні засоби для виконання запитів суб'єктів даних: експорт, виправлення, видалення PII.
05 Підзвітність та інформаційна безпека +
Журнали доступу, шифрування PII при зберіганні та передачі, регулярний перегляд відповідності.

Для кого потрібен ISO 27018

01

CRM та маркетингові платформи

Системи, що зберігають дані клієнтів замовника: контактна інформація, історія взаємодій.

02

HR-платформи та Recruitment

Сервіси, що обробляють дані співробітників і кандидатів: HRM, ATS.

03

E-commerce та платіжні шлюзи

SaaS-рішення з даними покупців, реквізитами та логістичною інформацією.

04

SaaS-провайдери для ринку ЄС

Компанії, яким потрібен формальний доказ відповідності вимогам GDPR щодо обробників (Art. 28).

Результати впровадження

01
Мапа потоків PII

Детальна інвентаризація всіх точок входу, зберігання та передачі персональних даних.

02
Адаптовані DPA

Data Processing Agreements, що відповідають вимогам ISO 27018 та GDPR Article 28.

03
Оновлена SoA (27018)

Заява про застосовність, розширена 25 спеціалізованими контролями захисту приватності.

04
Процедури запитів суб'єктів

Налаштовані технічні засоби для виконання прав на забуття, портативність та доступ.

05
Сертифікат ISO 27001 + ISO 27018

Міжнародне підтвердження статусу надійного обробника персональних даних.

Наші переваги

01
Експертиза в Privacy

Глибоке розуміння технічних аспектів GDPR та специфіки хмарної обробки PII.

02
Інтегровані пакети

Можливість впровадження «Хмарного пакету» 27001+27017+27018 в один цикл.

03
Технічна підтримка

Допомагаємо не тільки з паперами, а й з налаштуванням шифрування та логування доступу до PII.

04
Підготовка до аудитів

Готуємо вашу команду до складних перевірок (Data Processor Audits) з боку великих замовників.

Вартість та пакети

Фіксована ціна. Термін і суму фіксуємо в договорі після discovery-дзвінка.

Базовий (Розширення)
Наявний ISO 27001
від 55 000 грн
2-3 місяці
Обговорити пакет
Хмарний пакет
Частіше за все
27001 + 27017 + 27018
від 230 000 грн
5-6 місяців
Обговорити пакет
Подвійна роль
ISO 27018 + 27701
від 160 000 грн
4-5 місяців
Обговорити пакет

Етапи впровадження

01
Класифікація ролі (Processor/Controller)

Визначаємо, чи є ви виключно обробником, чи також контролером власних даних.

02
Інвентаризація потоків PII

Будуємо мапу всіх місць, де PII потрапляє в систему: API, форми, бекапи.

03
Аналіз договорів (DPA)

Перевірка договорів з замовниками на відповідність ISO 27018 та GDPR Art. 28.

04
Розширення SoA

Додавання 25 нових контролів до Заяви про застосовність.

05
Впровадження технічних контролів

Реалізація заходів: згода, мінімізація, прозорість, права суб'єктів.

06
Адаптація політики приватності

Оновлення публічних документів та інформації для суб'єктів даних.

07
Налаштування запитів суб'єктів

Технічні засоби для виконання прав на експорт та видалення PII.

08
Внутрішній аудит

Перевірка готовності інтегрованої системи до сертифікації.

09
Сертифікація

Отримання сертифіката ISO 27001 + ISO 27018 за один візит аудитора.

Часті запитання

Чим ISO 27018 відрізняється від ISO 27017? +
ISO 27017 — про хмарну безпеку загалом (технічні аспекти). ISO 27018 — про захист приватності PII (права суб'єктів, мінімізація).
Чи замінює ISO 27018 GDPR-compliance? +
Ні, але закриває більшість технічних та організаційних вимог GDPR до обробників (Art. 28).
Хто має сертифікуватися за ISO 27018? +
SaaS-провайдери, що обробляють персональні дані клієнтів: CRM, HR, маркетингові сервіси.
ISO 27018 vs ISO 27701 — що обрати? +
27018 — для хмарних обробників (швидше). 27701 — повна система управління приватністю для контролерів (складніше).

Станьте надійним партнером для своїх клієнтів

NDA підписуємо до першого дзвінка
Доступ до продакшн-систем не потрібен
Ціна не змінюється в процесі реалізації

Discovery-дзвінок — 30 хвилин, безкоштовно

NDA підписуємо до першого дзвінка. Scope, термін і фіксовану ціну надсилаємо протягом 2 годин після розмови.