ISO/IEC 27018包含什么?
這一標準包含若干指南,根據ISO定義,這些指南旨在:
1、幫助公有云服務供應商在作為PII處理者開展業務時承擔必要的責任
2、使公有云PII處理者在相關事務中保持透明,從而讓客戶可以選擇經過良好治理的,基于云的PII處理服務
3、協助客戶和公有云PII處理者達成合同協議
4、為云服務客戶提供行使審核和合規權利及責任的機制。單獨的—個人云服務客戶審核托管在多方虛擬化服務器(云)環境中的數據可能在技術上不切實際,同時可能增大物理及邏輯的網絡安全風險
盡管這些只是一些尚待完善的原則,但如果審視這些原則的含義以及它們能夠如何為客戶提供幫助,我們就可看到,第一次有了針對個人數據處理的真正框架。
ISO/IEC 27018將ISO/IEC 27002中描述的一系列安全控制作為基礎,然后以兩種方式擴展。首先,在許多領域中擴展了現有的安全控制,以處理云服務客戶和云服務供應商之間的責任。其次,添加了一組新的安全控制,以反映ISO/IEC29100隱私框架標準中定義的隱私原則。
擴展的安全控制包括如下:
1、在存儲和任何可移動的物理介質中,對PII進行加密的要求
2、一旦數據不再需要,在指定的時間內刪除PII
3、符合云服務協議中明文規定的目的時,才進行PII處理
4、如法規所明文規定,在處理PII原則的權利問題上,可檢查和糾正PII
ISO/IEC 27018能夠確保云服務供應商在處理PII方面有著適當的程序。它還可以幫助制定更強的云服務協議。該標準就PII的問題,規定了CSPs如何培訓員工,需要什么文件程序,并提供了相應的指導方針。
ISO/IEC 27018旨在為云服務客戶提供真正的透明度,以便客戶能夠清楚了解云服務供應商商在保護和保護個人數據方面所做的事情。
在實施這一標準時,企業須考慮到下列三個方面:
1、是否有企業必須遵守的現有法律和法規要求,包括任何行業特定規則和法規
2、遵守ISO/IEC 27018是否會為企業招致更多風險
3、采用此標準是否會與企業的政策和企業文化背道而馳
對于云計算行業需要標準化來提供充分而有效的信息安全是毫無疑問的。根據TrustE在2015年的一項調查,92%的英國網絡用戶擔心其個人隱私。最大的問題是用戶不知道他們在網上收集的個人信息是如何被使用的,以及公司分享個人信息的可能性。越來越多的消費者要求企業在采集、使用和保護其線上數據方面能夠變得更加透明。
ISO/IEC 27018有助于將行業的關注焦點集中于提供更大的安全性,從而有效保護PII。這一標準已經獲得一些主要的云服務供應商的支持:MicrosoftAzure,IBMSoftlayer,GoogleAppsforWork,亞馬遜網絡服務以及Dropbox均已獲得ISO/IEC27018認證。預計更多云服務供應商將緊隨其后,越來越多的企業將把更多的信息移至云端,以獲得更大的技術靈活性和資源需求降低所帶來的優勢。不過,隨著云技術被更廣泛應用,安全(尤其是隱私)問題不容忽視。
歐洲法規的實施將確保隱私保護所采用的新方式成為當今的新秩序。
ISO/IEC 27018為客戶和云服務供應商等提供了一套針對PII適當保護的指導方針。
它不是國家和國際法規的替代,廣泛采用這一標準也不意味著服務供應商自動遵循了相關法規要求,但是,它將成為發展道路中的重要一步。
【PSM】如何設計HAZOP分析?CCC強制認證證書的申請流程是什么3a信用企業等級認證有啥用?高新企業認定需要準備什么資料大全dcmm認證是什么證書申請誠信管理體系認證有什么好處辦理fsc認證費用是多少錢?fsc認證辦理價格推行ISO9000的一般步驟