ISO/IEC 27701¶
ISO/IEC 27701 — это международный стандарт, разработанный Международной организацией по стандартизации (ISO) и Международной электротехнической комиссией (IEC), который устанавливает требования и руководящие указания для систем управления информацией о конфиденциальности (Privacy Information Management System, PIMS). Стандарт является расширением к ISO/IEC 27001 (система менеджмента информационной безопасности) и ISO/IEC 27002 (практические правила управления информационной безопасностью), предназначенным для организаций, обрабатывающих персональные данные.
¶История и разработка
Стандарт ISO/IEC 27701 был опубликован в августе 2019 года. Его разработка велась подкомитетом SC 27 (информационная безопасность, кибербезопасность и защита конфиденциальности) объединённого технического комитета ISO/IEC JTC 1. Целью создания стандарта стало предоставление организациям единой методологии для управления рисками, связанными с обработкой персональных данных, в соответствии с требованиями различных национальных регуляторов, включая Общий регламент по защите данных (GDPR) Европейского союза и Федеральный закон «О персональных данных» № 152-ФЗ в России.
¶Структура и содержание
Стандарт состоит из двух основных частей: требований и руководящих указаний.
¶Требования (раздел 5)
Раздел 5 содержит обязательные требования для организаций, стремящихся к сертификации на соответствие ISO/IEC 27701. Они включают:
- Контекст организации: определение внешних и внутренних факторов, влияющих на обработку персональных данных, а также заинтересованных сторон.
- Лидерство: демонстрация приверженности высшего руководства внедрению PIMS, распределение ответственности и полномочий.
- Планирование: идентификация рисков и возможностей, связанных с конфиденциальностью, установление целей PIMS.
- Поддержка: обеспечение ресурсами, компетентностью персонала, осведомлённостью и документацией.
- Операционная деятельность: планирование, внедрение и контроль процессов обработки персональных данных, включая согласие субъектов, уведомления о нарушениях, передачу данных третьим сторонам.
- Оценка эффективности: мониторинг, измерение, анализ и внутренний аудит PIMS.
- Улучшение: корректирующие действия и постоянное улучшение системы.
¶Руководящие указания (разделы 6 и 7)
Раздел 6 предоставляет дополнительные рекомендации для контролёров данных (организаций, определяющих цели и средства обработки), а раздел 7 — для обработчиков данных (организаций, обрабатывающих данные по поручению контролёра). Эти указания детализируют, как применять требования ISO/IEC 27002 к контексту конфиденциальности, включая:
- Идентификация и классификация персональных данных: определение типов данных (например, биометрические, медицинские, финансовые) и их категорий.
- Управление рисками конфиденциальности: оценка вероятности и последствий нарушений, разработка мер по снижению рисков.
- Обработка запросов субъектов данных: процедуры реализации прав субъектов (доступ, исправление, удаление, ограничение обработки, переносимость).
- Безопасность обработки: технические и организационные меры, такие как шифрование, анонимизация, контроль доступа, резервное копирование.
- Уведомление о нарушениях: порядок информирования регуляторов и субъектов данных в случае утечки информации.
¶Применение и сертификация
Сертификация на соответствие ISO/IEC 27701 проводится аккредитованными органами по сертификации. Организация должна сначала внедрить систему менеджмента информационной безопасности по ISO/IEC 27001, так как ISO/IEC 27701 является его расширением. Сертификация подтверждает, что организация способна управлять рисками конфиденциальности и соблюдать требования законодательства о защите персональных данных.
¶Преимущества внедрения
- Юридическое соответствие: помогает соблюдать требования GDPR, 152-ФЗ и других законов, снижая риски штрафов и санкций.
- Доверие клиентов: демонстрирует ответственное отношение к обработке персональных данных.
- Конкурентное преимущество: сертификация может быть обязательным условием для участия в тендерах или сотрудничества с крупными компаниями.
- Улучшение процессов: стандартизация процедур обработки данных и управления инцидентами.
¶Ограничения
Стандарт не заменяет национальное законодательство, а лишь предоставляет методологию для его выполнения. Он не гарантирует полного отсутствия нарушений, так как эффективность PIMS зависит от конкретной реализации. Кроме того, сертификация может быть дорогостоящей и трудоёмкой, особенно для малых и средних предприятий.
¶Критика
Некоторые эксперты отмечают, что ISO/IEC 27701 является слишком общим и не учитывает специфику отдельных отраслей, таких как здравоохранение или финансы. Также высказываются опасения, что стандарт может быть использован для формального соблюдения требований без реального улучшения защиты данных. Однако в целом он признаётся полезным инструментом для систематизации управления конфиденциальностью.
¶Взаимосвязь с другими стандартами
ISO/IEC 27701 тесно связан с рядом других стандартов:
- ISO/IEC 27001: базовая система менеджмента информационной безопасности.
- ISO/IEC 27002: практические правила для мер безопасности.
- ISO/IEC 27018: кодекс практики для защиты персональных данных в облачных средах.
- ISO/IEC 29151: руководство по защите персональных данных в общедоступных сетях.
- GDPR: европейский регламент, на который стандарт ссылается как на пример регуляторных требований.
¶Примеры внедрения
Стандарт применяется в различных отраслях:
- IT-компании: обработка данных пользователей, хранение в облаке.
- Финансовый сектор: управление банковской тайной и кредитными историями.
- Здравоохранение: защита медицинских записей и генетических данных.
- Государственные учреждения: обработка данных граждан в электронных сервисах.
¶Интересные факты
- ISO/IEC 27701 стал первым международным стандартом, специально посвящённым управлению конфиденциальностью.
- Он был разработан с участием экспертов из более чем 30 стран, включая Россию, Китай, США и страны ЕС.
- В 2020 году вышло дополнение к стандарту, уточняющее требования к обработке данных в контексте искусственного интеллекта.
¶Источники
- ISO/IEC 27701:2019 — Security techniques — Extension to ISO/IEC 27001 and ISO/IEC 27002 for privacy information management — Requirements and guidelines.
- ISO/IEC 27001:2013 — Information technology — Security techniques — Information security management systems — Requirements.
- ISO/IEC 27002:2013 — Information technology — Security techniques — Code of practice for information security controls.
- Федеральный закон «О персональных данных» от 27.07.2006 № 152-ФЗ.
- Регламент Европейского парламента и Совета Европейского союза 2016/679 (GDPR).
BFOmetr — база данных и аналитика по компаниям России.
На главную BFOmetr →
