ISO 27001 / Суміжні стандарти

Впровадження ISO 27018 — захист персональних даних у хмарах для провайдерів-обробників

Впроваджуємо ISO/IEC 27018:2019 — стандарт захисту персонально-ідентифікованої інформації (PII) у публічних хмарах для провайдерів, що діють як обробники від імені клієнтів-контролерів. 25 додаткових контролів, прив'язка до вимог GDPR.

payments від 55 000 грн
calendar_today 2-3 місяці
check_circle Фіксована ціна

ISO/IEC 27018:2019 — це міжнародний стандарт, який розширює ISO 27001 для специфічної ситуації: коли хмарний провайдер обробляє персональні дані від імені своїх клієнтів. У ролях за GDPR — це позиція обробника (processor).

Цей стандарт обов'язковий де-факто для SaaS-провайдерів: CRM-платформ, маркетингових сервісів, HR-систем, аналітичних платформ. Корпоративні замовники в ЄС, США, Великобританії все частіше вимагають ISO 27018 у договорах як доказ зрілості захисту персональних даних.

ISO 27018 — лише для провайдерів, які обробляють PII. Якщо ваша компанія — користувач хмар, не провайдер — стандарт вам не потрібен.

Ключові принципи захисту PII

11 категорій контролів за ISO/IEC 29100

1
Згода, вибір та легітимність мети
expand_more

Провайдер підтримує механізми отримання згоди та не використовує PII для маркетингу без явної вказівки замовника.

2
Мінімізація даних та обмеження збору
expand_more

Збір лише необхідного мінімуму даних та обмеження періоду їх зберігання в хмарі.

3
Відкритість, прозорість та повідомлення
expand_more

Надання інформації про те, де знаходяться дані, хто має доступ та які субпідрядники залучені.

4
Участь і доступ суб'єктів
expand_more

Технічні засоби для виконання запитів суб'єктів даних: експорт, виправлення, видалення PII.

5
Підзвітність та інформаційна безпека
expand_more

Журнали доступу, шифрування PII при зберіганні та передачі, регулярний перегляд відповідності.

Для кого потрібен ISO 27018

01

CRM та маркетингові платформи

Системи, що зберігають дані клієнтів замовника: контактна інформація, історія взаємодій.

02

HR-платформи та Recruitment

Сервіси, що обробляють дані співробітників і кандидатів: HRM, ATS.

03

E-commerce та платіжні шлюзи

SaaS-рішення з даними покупців, реквізитами та логістичною інформацією.

04

SaaS-провайдери для ринку ЄС

Компанії, яким потрібен формальний доказ відповідності вимогам GDPR щодо обробників (Art. 28).

Результати впровадження

account_tree

Мапа потоків PII

Детальна інвентаризація всіх точок входу, зберігання та передачі персональних даних.

history_edu

Адаптовані DPA

Data Processing Agreements, що відповідають вимогам ISO 27018 та GDPR Article 28.

description

Оновлена SoA (27018)

Заява про застосовність, розширена 25 спеціалізованими контролями захисту приватності.

manage_accounts

Процедури запитів суб'єктів

Налаштовані технічні засоби для виконання прав на забуття, портативність та доступ.

workspace_premium

Сертифікат ISO 27001 + ISO 27018

Міжнародне підтвердження статусу надійного обробника персональних даних.

1

Глибоке розуміння технічних аспектів GDPR та специфіки хмарної обробки PII.

2

Можливість впровадження «Хмарного пакету» 27001+27017+27018 в один цикл.

3

Допомагаємо не тільки з паперами, а й з налаштуванням шифрування та логування доступу до PII.

4

Готуємо вашу команду до складних перевірок (Data Processor Audits) з боку великих замовників.

Вартість та пакети

Формат впровадження Термін Ціна
Базовий (Розширення)
Наявний ISO 27001
2-3 місяці від 55 000 грн
Хмарний пакет
27001 + 27017 + 27018
5-6 місяців від 230 000 грн
Подвійна роль
ISO 27018 + 27701
4-5 місяців від 160 000 грн

Станьте надійним партнером для своїх клієнтів

verified_user Certified Consultants

Натискаючи кнопку, ви погоджуєтесь з Політикою конфіденційності та обробкою персональних даних.

Етапи впровадження

01
Класифікація ролі (Processor/Controller)

Визначаємо, чи є ви виключно обробником, чи також контролером власних даних.

02
Інвентаризація потоків PII

Будуємо мапу всіх місць, де PII потрапляє в систему: API, форми, бекапи.

03
Аналіз договорів (DPA)

Перевірка договорів з замовниками на відповідність ISO 27018 та GDPR Art. 28.

04
Розширення SoA

Додавання 25 нових контролів до Заяви про застосовність.

05
Впровадження технічних контролів

Реалізація заходів: згода, мінімізація, прозорість, права суб'єктів.

06
Адаптація політики приватності

Оновлення публічних документів та інформації для суб'єктів даних.

07
Налаштування запитів суб'єктів

Технічні засоби для виконання прав на експорт та видалення PII.

08
Внутрішній аудит

Перевірка готовності інтегрованої системи до сертифікації.

09
Сертифікація

Отримання сертифіката ISO 27001 + ISO 27018 за один візит аудитора.

Часті запитання

Чим ISO 27018 відрізняється від ISO 27017? expand_more
ISO 27017 — про хмарну безпеку загалом (технічні аспекти). ISO 27018 — про захист приватності PII (права суб'єктів, мінімізація).
Чи замінює ISO 27018 GDPR-compliance? expand_more
Ні, але закриває більшість технічних та організаційних вимог GDPR до обробників (Art. 28).
Хто має сертифікуватися за ISO 27018? expand_more
SaaS-провайдери, що обробляють персональні дані клієнтів: CRM, HR, маркетингові сервіси.
ISO 27018 vs ISO 27701 — що обрати? expand_more
27018 — для хмарних обробників (швидше). 27701 — повна система управління приватністю для контролерів (складніше).