Открыть сервис

ISO/IEC 27701

ISO/IEC 27701 — это международный стандарт, разработанный Международной организацией по стандартизации (ISO) и Международной электротехнической комиссией (IEC), который устанавливает требования и руководящие указания для систем управления информацией о конфиденциальности (Privacy Information Management System, PIMS). Стандарт является расширением к ISO/IEC 27001 (система менеджмента информационной безопасности) и ISO/IEC 27002 (практические правила управления информационной безопасностью), предназначенным для организаций, обрабатывающих персональные данные.

История и разработка

Стандарт ISO/IEC 27701 был опубликован в августе 2019 года. Его разработка велась подкомитетом SC 27 (информационная безопасность, кибербезопасность и защита конфиденциальности) объединённого технического комитета ISO/IEC JTC 1. Целью создания стандарта стало предоставление организациям единой методологии для управления рисками, связанными с обработкой персональных данных, в соответствии с требованиями различных национальных регуляторов, включая Общий регламент по защите данных (GDPR) Европейского союза и Федеральный закон «О персональных данных» № 152-ФЗ в России.

Структура и содержание

Стандарт состоит из двух основных частей: требований и руководящих указаний.

Требования (раздел 5)

Раздел 5 содержит обязательные требования для организаций, стремящихся к сертификации на соответствие ISO/IEC 27701. Они включают:

Руководящие указания (разделы 6 и 7)

Раздел 6 предоставляет дополнительные рекомендации для контролёров данных (организаций, определяющих цели и средства обработки), а раздел 7 — для обработчиков данных (организаций, обрабатывающих данные по поручению контролёра). Эти указания детализируют, как применять требования ISO/IEC 27002 к контексту конфиденциальности, включая:

  • Идентификация и классификация персональных данных: определение типов данных (например, биометрические, медицинские, финансовые) и их категорий.
  • Управление рисками конфиденциальности: оценка вероятности и последствий нарушений, разработка мер по снижению рисков.
  • Обработка запросов субъектов данных: процедуры реализации прав субъектов (доступ, исправление, удаление, ограничение обработки, переносимость).
  • Безопасность обработки: технические и организационные меры, такие как шифрование, анонимизация, контроль доступа, резервное копирование.
  • Уведомление о нарушениях: порядок информирования регуляторов и субъектов данных в случае утечки информации.

Применение и сертификация

Сертификация на соответствие ISO/IEC 27701 проводится аккредитованными органами по сертификации. Организация должна сначала внедрить систему менеджмента информационной безопасности по ISO/IEC 27001, так как ISO/IEC 27701 является его расширением. Сертификация подтверждает, что организация способна управлять рисками конфиденциальности и соблюдать требования законодательства о защите персональных данных.

Преимущества внедрения

  • Юридическое соответствие: помогает соблюдать требования GDPR, 152-ФЗ и других законов, снижая риски штрафов и санкций.
  • Доверие клиентов: демонстрирует ответственное отношение к обработке персональных данных.
  • Конкурентное преимущество: сертификация может быть обязательным условием для участия в тендерах или сотрудничества с крупными компаниями.
  • Улучшение процессов: стандартизация процедур обработки данных и управления инцидентами.

Ограничения

Стандарт не заменяет национальное законодательство, а лишь предоставляет методологию для его выполнения. Он не гарантирует полного отсутствия нарушений, так как эффективность PIMS зависит от конкретной реализации. Кроме того, сертификация может быть дорогостоящей и трудоёмкой, особенно для малых и средних предприятий.

Критика

Некоторые эксперты отмечают, что ISO/IEC 27701 является слишком общим и не учитывает специфику отдельных отраслей, таких как здравоохранение или финансы. Также высказываются опасения, что стандарт может быть использован для формального соблюдения требований без реального улучшения защиты данных. Однако в целом он признаётся полезным инструментом для систематизации управления конфиденциальностью.

Взаимосвязь с другими стандартами

ISO/IEC 27701 тесно связан с рядом других стандартов:

  • ISO/IEC 27001: базовая система менеджмента информационной безопасности.
  • ISO/IEC 27002: практические правила для мер безопасности.
  • ISO/IEC 27018: кодекс практики для защиты персональных данных в облачных средах.
  • ISO/IEC 29151: руководство по защите персональных данных в общедоступных сетях.
  • GDPR: европейский регламент, на который стандарт ссылается как на пример регуляторных требований.

Примеры внедрения

Стандарт применяется в различных отраслях:

  • IT-компании: обработка данных пользователей, хранение в облаке.
  • Финансовый сектор: управление банковской тайной и кредитными историями.
  • Здравоохранение: защита медицинских записей и генетических данных.
  • Государственные учреждения: обработка данных граждан в электронных сервисах.

Интересные факты

  • ISO/IEC 27701 стал первым международным стандартом, специально посвящённым управлению конфиденциальностью.
  • Он был разработан с участием экспертов из более чем 30 стран, включая Россию, Китай, США и страны ЕС.
  • В 2020 году вышло дополнение к стандарту, уточняющее требования к обработке данных в контексте искусственного интеллекта.

Источники

  • ISO/IEC 27701:2019 — Security techniques — Extension to ISO/IEC 27001 and ISO/IEC 27002 for privacy information management — Requirements and guidelines.
  • ISO/IEC 27001:2013 — Information technology — Security techniques — Information security management systems — Requirements.
  • ISO/IEC 27002:2013 — Information technology — Security techniques — Code of practice for information security controls.
  • Федеральный закон «О персональных данных» от 27.07.2006 № 152-ФЗ.
  • Регламент Европейского парламента и Совета Европейского союза 2016/679 (GDPR).

BFOmetr — база данных и аналитика по компаниям России.

На главную BFOmetr →