הבנת ISO 27018:2020

הזמן הדגמה

נתונים, מרכז, מתכנת, באמצעות, דיגיטלי, מחשב נייד, מחשב, תחזוקה, זה, מומחה.

ISO 27018 הוא קוד הנוהג להגנה על מידע אישי מזהה (PII) בעננים ציבוריים. אנחנו הולכים לחקור מה זה אומר הן עבור הספקים והן עבור הלקוחות.

מהו ISO 27018?

ISO/IEC 27018 הוא התקן הבינלאומי להגנה על מידע אישי באחסון ענן. המונח לנתונים האישיים שהוא מכסה הוא מידע המאפשר זיהוי אישי או PII. ISO 27018 הוא קוד נוהג לספקי שירותי ענן ציבוריים.

ISO 27018 עושה שני דברים:

  • נותן הנחיות יישום מועילות נוספות (מוסיף ל ISO 27002) עבור הפקדים שפורסמו ב ISO / IEC 27001
  • מפרט הנחיות נוספות לגבי דרישות הגנת PII עבור הענן הציבורי

בקרות נוספות אלה אינן מכוסות ב-ISO 27002.

מהן היעדים של ISO 27018?

תקן ISO 27018 נותן הנחיה כללית מוסכמת לגבי קטגוריות אבטחת מידע. התקן מכוון לספקי שירותי ענן ציבוריים הפועלים כמעבדי PII.

מטרותיה העיקריות הן:

מדוע חשוב לאבטח מידע אישי מזהה?

על פי דוח הפרת הנתונים של IBM Security לשנת 2020, 80% מכל הפרצות הנתונים כוללות PII. אבטחת PII מכסה מגוון של אמצעים, שחלקם כבר תכירו. אלו כוללים:

  • מזעור איסוף ושימור נתונים
  • אימוץ לוח זמנים להרס נתונים מאובטח
  • הצפנת נתונים הן לאחסון והן לשידור
  • הגבלת גישה לנתונים
  • הכשרת עובדים
  • עמידה בתקנות הרלוונטיות
  • יישום אסטרטגיית ממשל מידע

משרד נציב המידע של בריטניה (ICO) נותן הנחיות מלאות לגבי מה שנחשב כ-PII. אתה יכול לקרוא את זה כאן.
מעבד PII הוא כל ספק שירותי ענן ציבורי שמעבד נתונים אישיים עבור הלקוחות שלהם. זכור שהלקוח המקורי עשוי להיות הבקר PII, מה שיוצר עבורו התחייבויות משפטיות נפרדות. ISO/IEC 27018 אינו מכסה אף אחת מהדרישות הנוספות הללו.

ISMS.online מקל על ההגדרה והניהול של ה-ISMS שלך.

פיטר ריסדון
CISO, ויטל

הזמן את ההדגמה שלך

אנחנו לא יכולים לחשוב על אף חברה שהשירות שלה יכול להחזיק נר ל-ISMS.online.
ויויאן קרונר
מיישם מוביל של ISO 27001, 27701 ו-GDPR אפריאן העולמית
100% מהמשתמשים שלנו עוברים הסמכה בפעם הראשונה
הזמן את ההדגמה שלך

מהו מידע אישי מזהה?

האם אתה יכול לזהות מי מישהו לפי הנתונים שהוא נותן לך? אם אתה יכול, זה מידע אישי מזהה. בהגדרה, PII הוא מידע שיכול לקשר חזרה לזיהוי אדם. PII יכול לכלול:

  • שם של אדם
  • תאריך הלידה שלהם
  • היכן שהם גרים
  • כתובת ה-IP שלהם
  • פרטי הבנק
  • מסמכים רפואיים
  • ועוד הרבה יותר

מדוע כדאי לעבד PII דרך הענן?

ישנם יתרונות רבים לעיבוד PII דרך הענן. שימוש באחסון בענן עבור PII מפחית עלויות תפעול בהשוואה לאחסון נתונים באתר. זה גם הופך את המידע לנגיש יותר כשאתה נמצא עבודה מרחוק. אבל אחסון נתונים בענן יכול להיות מסוכן. אתה צריך להיות בטוח שלספק ענן יש את הטוב ביותר בקרות במקום כדי לשמור על אבטחת המידע שלך. אם אתה ספק ענן, תצטרך להראות ללקוחות שלך שיש לך בקרות אבטחה מצוינות במקום.

תקן ISO 27018 מחלק את ספקי שירותי הענן כמעבדים כאשר הם מעבדים את הנתונים האישיים של הארגון שלך. הארגון שלך נשאר מסווג כ- בקר נתונים גם כאשר ספק שירותי ענן מעבד את הנתונים שלך עבורך. גם למעבדים וגם לבקרי הנתונים יש אחריות משפטית להגנת PII.

מה ההיסטוריה של ISO/IEC 27018:2020?

השמיים סביבת ניהול אבטחת מידע מתפתחת במהירות. התקן הטכני ISO/IEC 27001 אינו מתייחס ל-PII. אז ISO יצרה תקן חדש ומשלים בשנת 2014, ISO 27018. התקן החדש מתייחס לחששות לגבי חברות המעבדות נתונים אישיים אצל ספקי שירותי ענן. ISO/IEC 27018:2020 היא הגרסה השלישית של מסמך 2014.

מה השתנה מ-ISO/IEC 27018:2019 ל-27018:2020?

ISO/IEC 27018:2020 היא הגרסה העדכנית ביותר של ISO 27018. ההבדלים בין ISO 27018:2019 ל-ISO 27018:2020 הם טכניים בעיקרם. לכל המטרות המעשיות, אתה יכול להתייחס לגרסאות 2019 ו-2020 של ISO 27018 כאל זהות.

מה השתנה מ-ISO/IEC 27018:2014 ל-27018:2019?

גרסת 2019 של ISO 27018 הכילה רק תיקונים קלים מגרסת 2014. הגרסה החדשה של ISO 27018:

  • נוסף קטע רקע כללי
  • הגדיר את זה כמסמך לא תקן בינלאומי

הגדרת ISO 27018 כמסמך ולא כתקן מדויקת יותר מבחינה טכנית, מכיוון שהתקן המוסכם עבור מערכת ניהול אבטחת מידע (ISMS) הוא ISO 27001.

ISO ביטלה את ISO/IEC 27018:2014.

אני בהחלט ממליץ על ISMS.online, זה מקל על ההגדרה והניהול של ה-ISMS שלך.

פיטר ריסדון
CISO, ויטל

הזמן את ההדגמה שלך

ראה כמה זה פשוט עם ISMS.online

הזמן את ההדגמה שלך

תמונת cta

מה הקשר של ISO 27018 עם תקנים אחרים?

ISO 27018 הוא אחד ממשפחת תקני ניהול אבטחת המידע ISO 27000. תקני ISO 27000 מספקים מסגרת infosec מוכרת בינלאומית.

איך ISO 27018 קשור ל-ISO 27001?

ISO 27001 מגדיר את הדרישות הטכניות להקמת ISMS. עמידה בתקן ISO 27001 הוא התקן הבסיסי לאבטחת מידע. ISO 27018 מוסיף הנחיות לגבי הגנת נתונים של שירותי ענן ל-ISO 27001.

במקום לבחור בין ISO 27001 או 27018, חשוב ליישם אותם יחד. ISO 27001 הוא המסגרת הטובה ביותר ליצירת ISMS המתמקד בניהול סיכונים. ISO 27018 מוסיף הנחיות להשגת אבטחה חזקה בענן.

איך ISO 27018 קשור ל-ISO 27701?

ISO 27701 מכסה ניהול מידע פרטיות, קביעת דרישות והדרכה להטמעת מערכת ניהול מידע פרטיות (PIMS). התקן גם נותן הנחיות לבקרי ומעבדי PII, כולל ייעוץ יישום בהתאם ל:

  • המיקום שלך
  • כל חקיקה או תקנות לאומיות

ISO 27701 ממפה ל-ISO 27018 ולחקיקת ה-GDPR של האיחוד האירופי. זוהי הרחבה של ISO 27001, תקן היסוד לאבטחת מידע.

איך ISO 27018 קשור ל-GDPR?

אם הארגון שלך עובד באיחוד האירופי, עליך לציית לכך וכך עליך להיות מודע GDPR (תקנה כללית להגנת נתונים). זהו חוק של האיחוד האירופי (ובריטניה, פוסט-ברקזיט) שקובע את עיבוד הנתונים האישיים. GDPR לא חל רק על מדינות האיחוד האירופי. החוק חל גם על כל ארגון המספק סחורות או שירותים לאיחוד האירופי.

GDPR ו-ISO 27018 משרתים פונקציות שונות במקצת. GDPR קובע תקנות פרטיות והגנה על נתונים. ISO 27018 נותן לך מסגרת מעשית לניהול סיכוני הגנת מידע ואבטחת מידע. יישום ISO 27001, בשילוב עם 27018, נותן לך בסיס איתן לעמידה ב-GDPR.

אילו הנחיות נוספות משלימות את ISO 27018?

ISO 27018 קישורים ל-ISO/IEC 29100. ISO 29100 מספק:

  • עקרונות פרטיות עבור סביבת הענן הציבורי
  • מסגרת כללית להגנה על PII בתוך מערכת ICT

ISO 29100 קישורים ל-ISO 27018 על ידי:

  • עוזר לך להגדיר דרישות פרטיות של PII
  • הסבר על התפקידים השונים בעיבוד PII

תקן ISO 29100 קובע גם עקרונות ומינוח מפתח פרטיות.

הזמן את ההדגמה שלך

תראה כמה פשוט
זה עם
ISMS.online

הזמינו פגישה מעשית מותאמת בהתאם לצרכים ולמטרות שלכם.

הזמן את ההדגמה שלך

קרא את המדריך החינמי שלנו להשגת ISO 27001 בפעם הראשונה

מהם היתרונות של ISO 27018?

אבטחת סייבר היא נושא עצום לביטחון עסקי. בשוק הגלובלי של היום, הגנה על נתוני לקוחות מעולם לא הייתה קריטית יותר. ISO 27018 יוצר מסגרת עמידה גלובלית חזקה.

ISO 27018 מועיל במיוחד עבור לקוחות שירותי ענן. הוא תומך בביקורת לעמידה באחריות פנימית. זה מועיל במיוחד כאשר מעבד הנתונים הוא ספק ענן של צד שלישי.

יתרונות נוספים של ISO 27018 הם שזה:

  • מפחית את הסיכונים של פרצות מידע בענן וקנסות רגולטוריים הקשורים
  • מעורר אמון בארגון שלך
  • מגן על המוניטין של המותג שלך

מי יכול ליישם את ISO 27018?

תקן זה רלוונטי עבור סוגים רבים של ארגונים. בין אם אתה:

  • מגזר פרטי, ציבורי או ללא מטרות רווח
  • חברה גדולה, בינונית או קטנה

אם אתה לעבד נתוני PII באמצעות מחשוב ענן, ISO 27018 הוא בשבילך.

אם אתה מחלק PII לחברה אחרת, בדיקת נאותות תראה אם ​​הם עובדים עם ISO/IEC 27018. כל ספק שירות שמשתמש בענן או PII צריך לשקול את ISO 27018.

רוב ספקי שירותי הענן הידועים הם מפתחים או פיתחו אבטחה אמצעים להגנה על PII. שחקנים מרכזיים בתעשייה שכבר יש להם מדיניות תואמת ISO/IEC 27018 כוללים:

  • אמזון שירותי אינטרנט
  • Dropbox
  • Google Apps for Work
  • IBM Softlayer
  • Microsoft Azure

איך אני מתחיל עם ISO 27018?

ישנם שלושה תחומים שאתה צריך להסתכל עליהם כאשר אתה חושב על יישום ISO 27018:

  • גלה אילו תקנות קיימות חלות באופן חוקי על הארגון שלך
  • אל תשכח לכלול דרישות החלות לענף הספציפי שלך
  • בדוק אם יישום תקן ISO 27018 עלול להוביל לסיכונים ארגוניים נוספים
  • הבן כיצד אימוץ ISO 27018 יכול לשנות את התרבות / מדיניות החברה שלך

שימו לב שתחומים אלה מכוסים גם על ידי ISO 27001. ISO 27018 מתמקד יותר בשירותי PII ומחשוב ענן.

מהו תרגול טוב של ISO 27018?

כאשר מאמצים את ISO 27018, מומלץ להתחיל בהבנת נקודת המוצא שלך. חשוב לבנות על מה שכבר קיים. תצטרך גם לזהות פערים שעלולים להגביר את הסיכון לפריצת נתונים בענן. תהליך הערכה עצמית קפדני ישיג את המטרות הללו.

לאחר שקבעתם את נקודת המוצא שלכם, השקיעו בתקשורת פנימית. תן לעמיתיך הודעה על כל שינוי מתוכנן וערב אותם בדיונים מדוע הם נחוצים. זה יעזור לך:

  • צור בעלות על כוח העבודה
  • עודד אימוץ של בקרות הגנת מידע ואמצעי ISO 27018

האם אתה יכול לקבל הסמכה ל-ISO 27018?

ISO 27018 קוד נוהג, לא תקן. הסמכת ISO 27018 נכללת בדרך כלל בתהליך הביקורת ISO 27001, אם היא נכללת כתוספת ל-ISMS.

כדי לקבל הסמכה לתקן ISO, מבקר מוסמך יבצע ביקורת. המבקר יבדוק אם הארגון עומד בקריטריונים של ISO או אם קיימים פערים. זה ידוע בתור ביקורת שלב 1.

לאחר הביקורת, לארגון יהיה זמן לטפל בכל הפערים ב:

  • תהליכים
  • נהלים
  • יישום

לאחר מספר שבועות המבקר יחזור לביקורת שלב 2. זוהי ביקורת ארוכה ומעמיקה בהרבה משלב 1. ביקורת שלב 2 שלך תוודא שה-ISMS אכן עובד כפי שתוכנן ויושם.

הענקת הסמכת ISO באה בעקבות ביקור זה בתנאי שה-ISMS עומד בכל הקריטריונים. המבקר יבקר בארגון מעת לעת (בדרך כלל מדי שנה) כדי לאשר את המשך הציות שלך. כדי לשמור על סטטוס מוסמך ISO תצטרך לעבור את ביקורת התחזוקה השנתית שלך.

מהן הדרישות של ISO/IEC 27018:2020?

ISO/IEC 27018 מרחיב את ההנחיות ליישום בקרות אבטחה ב-ISO/IEC 27002. בקרות אלה מחלקות את האחריות להגנה על נתונים ל:

בקרות האבטחה המורחבות כוללות:

  • דרישות הצפנת PII במהלך אחסון ושידור
  • תזמון מחיקה מאובטח עבור כל PII שאינו נדרש יותר
  • הסכם שירות ענן המגדיר מדוע מתבצע עיבוד PII
  • הבטחות איתנות של ספק שירותי ענן לניהול מידע

תזדקק גם לסט נוסף של בקרות אבטחה. אלה עולים בקנה אחד עם עקרונות הפרטיות המפורטים במסגרת הפרטיות ISO/IEC 29100. ISO/IEC 27018 מאפשר לספקי ענן להוכיח שהם יודעים להגן על PII של לקוחותיהם.

אם הארגון שלך מעבד PII, שקול ליישם את ISO 27018 לצד ISO 27001 ISMS. אם אתה עדיין סקרן לגבי הפרטים של מה שנכלל בדוח, הנה הרשימה המלאה של הסעיפים של ISO 27018:

הורד את החוברת שלך

שנה את ה-ISMS הקיים שלך

הורד את המדריך בחינם
לייעל את ה- Infosec שלך

קבלו את המדריך בחינם

לא רואה מה אתה מחפש?
אנחנו יכולים לבנות את זה בקלות.

מהם סעיפי נספח A של ISO/IEC 27018:2020?

שים לב שהרשימה למטה היא נוספת ל בקרות המוגדרות ב-ISO 27001.

סעיף 1: היקף

סעיף 2: הפניות נורמטיביות

סעיף 3: מונחים והגדרות

סעיף 4: סקירה כללית

4.1: מבנה מסמך זה
4.2: קטגוריות בקרה

סעיף 5: מדיניות אבטחת מידע

5.1: כיוון ניהול לאבטחת מידע

סעיף 6: ארגון אבטחת מידע

6.1: ארגון פנימי
6.2: מכשירים ניידים ועבודה מרחוק

סעיף 7: אבטחת משאבי אנוש

7.1: לפני העבודה
7.2: במהלך העסקה
7.3: סיום ושינוי העסקה

סעיף 8: ניהול נכסים

סעיף 9: בקרת גישה

9.1: דרישות עסקיות של בקרת גישה
9.2: ניהול גישת משתמשים
9.3: אחריות המשתמש
9.4: בקרת גישה למערכת ואפליקציות

סעיף 10: קריפטוגרפיה
10.1: בקרות קריפטוגרפיות

סעיף 11: ביטחון פיזי וסביבתי

11.1: אזורים מאובטחים
11.2: ציוד

סעיף 12: אבטחת תפעול

12.1: נהלים ואחריות תפעוליים
12.2: הגנה מפני תוכנות זדוניות
12.3: גיבוי
12.4: רישום וניטור
12.5: שליטה בתוכנה תפעולית
12.6: ניהול פגיעות טכנית
12.7: שיקולי ביקורת מערכות מידע

סעיף 13: אבטחת תקשורת

13.1: ניהול אבטחת רשת
13.2: העברת מידע

סעיף 14: רכישת מערכות, פיתוח ותחזוקה
סעיף 15: יחסי ספקים
סעיף 16: ניהול אירועי אבטחת מידע

16.1: ניהול אירועי אבטחת מידע ושיפורים

סעיף 17: היבטי אבטחת מידע של ניהול המשכיות עסקית

סעיף 18: ציות

18.1: עמידה בדרישות משפטיות וחוזיות
18.2: סקירות אבטחת מידע

שים לב שהרשימה שלהלן מתווספת לפקדים המוגדרים ב-ISO 27001. נספח א' ערכת בקרה מורחבת של מעבד PII בענן ציבורי להגנת PII.

1. כללי

2: הסכמה ובחירה

3: לגיטימציה ומפרט מטרה

4: הגבלת גבייה

5: מזעור נתונים

6: הגבלת שימוש, שמירה וחשיפה

7: דיוק ואיכות

8: פתיחות, שקיפות ותשומת לב

9: השתתפות וגישה אישית

10: אחריות

11: אבטחת מידע

12: תאימות לפרטיות

100% מהמשתמשים שלנו משיגים אישור ISO 27001 בפעם הראשונה

התחל את המסע שלך עוד היום
ראה כיצד נוכל לעזור לך

SOC 2 כבר כאן! חזקו את האבטחה שלכם ובנו את אמון הלקוחות עם פתרון התאימות החזק שלנו היום!