הבנת ISO 27701: מערכת ניהול מידע פרטיות (PIMS)

הזמן הדגמה

נתונים, מרכז, מתכנת, באמצעות, דיגיטלי, מחשב נייד, מחשב, תחזוקה, זה, מומחה.

מה זה ISO 27701?

ISO 27701 הוא הרחבה ל-ISO/IEC 27001 ו-ISO/IEC 27002 לניהול מידע פרטיות. אנחנו הולכים להסביר מה זה אומר.

ISO/IEC 27701 יעזור לך לנהל מידע אישי מזהה (PII) בתוך הארגון שלך. זהו תקן חדש, המיועד לשימוש על ידי כל אחד אחראי על PII בכל סוג של ארגון.

התקן מראה לך כיצד לעצב, להגדיר, לנהל ולשפר ללא הרף מערכת ניהול מידע פרטיות (PIMS). זה נותן לך גמישות רבה באופן שבו אתה יוצר ומפעיל את שלך PIMS. הגמישות של תקן ISO 27701 תעזור לך גם לעקוב אחר תקנות PII מקומיות רלוונטיות.

ISO 27701 מבוסס על ISO/IEC 27001. זה אומר שאתה יכול:

  • השג ISO 27001 תאימות או הסמכה לפני שאתה הולך ל-ISO
  • יישם את ISO 27001 ו-27701 יחד כפרויקט יחיד

ISO 27701 נוצר ב-6 באוגוסט 2019. מכיוון שהתקן כל כך חדש, מעט מאוד ארגונים אימצו אותו. אם תבחר ללכת על אישור ISO 27701, תמצא את עצמך לפני חבילת infosec.

מהימן על ידי חברות בכל מקום
  • פשוט וקל לשימוש
  • תוכנן להצלחת ISO 27001
  • חוסך לך זמן וכסף
הזמן את ההדגמה שלך
img

מה ההיסטוריה של ISO/IEC 27701?

ISO 27001 הוא תקן האבטחה הפופולרי ביותר בעולם, אך יש בו כמה פערים. במיוחד, זה לא אומר לך איך להגדיר מידע אישי מזהה (PII) אמצעי ביטחון. תקנת הגנת הנתונים הכללית של האיחוד האירופי (GDPR) הביאה את היעדר הנחיות PII ברורות של ISO 27001 למוקד. GDPR מבקש אמצעי אבטחה של PII, אך הוא אינו נותן הנחיות או דרישות ליישום.

אז החלה העבודה על התקן שיהפוך ל-ISO 27701. התקן החדש לניהול PII פותח לראשונה כ-ISO/IEC 27522. העבודה הטכנית על ISO 27522 הסתיימה בשנת 2019, והובילה לפרסום התקן החדש ב-6 באוגוסט 2019. זהו הרחבה ל-ISO/IEC 27001. לפני הפרסום, ISO/IEC 27522 הפך ל-ISO/IEC 27701. הסיבה לכך היא שכל תקן שמתאר כיצד ליצור מערכת ניהול צריך להסתיים ב-01.

פנים, של, עכשווי, רב קומות, עסקים, מרכז, עם, גדולים, חלונות, ו

מהו מידע אישי מזהה?

מידע זיהוי אישי (PII) הוא מידע המסגיר את זהותו של מישהו. PII חושף זהויות לבד או בשילוב עם נתונים אחרים. חלק מהקטגוריות של PII הן מאוד רגישות. לדוגמה, אתה יכול להחזיק רק ו עיבוד נתונים על הרשעות פליליות ועבירות בנסיבות מוגבלות מאוד.

מהם היתרונות של ISO 27701?

כמעט כל ארגון מחזיק במידע אישי מפורט (PII) על אנשים בודדים. אם PII דולף, זה יכול להזיק מאוד. מערכת ניהול מידע פרטיות (PIMS) תואמת ISO/IEC 27701 תגן על שלך IIP.

זה יעזור לך להימנע מהתוצאות השליליות של הפרות PII, שיכולות לכלול:

  • קנסות של עד 20 מיליון אירו (תחת תקנות ה-GDPR של האיחוד האירופי)
  • נזק משמעותי למותג ולמוניטין
  • בעיות פרטיות אישיות לכל אדם שנפגע

להשגת הסמכת ISO 22701 יכולה להיות גם השפעות חיוביות רבות, כולל:

  • קל להוכיח שאתה רציני לגבי אבטחת מידע
  • האצת תהליך המכירה שלך ופתיחת שווקים חדשים
  • חיזוק הקשר עם לקוחות קיימים ובעלי עניין
עסקים, שיווק, צוות, דיון, תאגיד, קונספט

ראה למי כבר עזרנו

הצגת ניהול מידע פרטיות

רוב הארגונים צריכים להחזיק ולעבד מידע על חלק או על כולם:

  • לקוחות
  • עובדים
  • ספקים
  • בעלי עניין אחרים

האנשים האלה מסתמכים על ארגונים לאיסוף נתונים כדי לשמור על פרטיות המידע הזה. הסיכון לנזק פוטנציאלי מפריצת מידע פרטיות, או מידע מזהה אישי (PII), הולך וגדל במהירות. בעיות יכולות לכלול:

  • קנסות של עד 20 מיליון אירו (תחת תקנות ה-GDPR של האיחוד האירופי)
  • נזק משמעותי למותג ולמוניטין
  • בעיות פרטיות אישיות לכל אדם שנפגע

אז, יותר ויותר ארגונים יוצרים מערכות לניהול מידע פרטיות (או PIMS). ל-PIMS יעיל תואם ISO 27701 או מוסמך יש יתרונות פוטנציאליים רבים. זה יכול:

  • הקל על נטל התאימות על ידי הפיכת אבטחת מידע פרטיות לקלה לניהול ואולי עונה על מספר צרכים רגולטוריים בו זמנית
  • להגביר את אמון הניהול, הרגולטור ושאר בעלי העניין על ידי יצירת אמצעי אבטחה שקופים שקל להפגין
  • ענה במהירות ובקלות על צורכי הפרטיות של הלקוחות שלך ושל שותפים מסחריים אחרים ואף יעלה עליהם
  • הגדר תנאים ברורים לשיתוף וייצור רווחים של הנתונים החשובים שהארגון שלך בנה
  • שלח אות חזק, בונה מותג, שהארגון שלך מתייחס לאבטחה ברצינות רבה

כדי להגביר את האבטחה, אתה יכול להפוך את ה-PII שלך בדוי או לאנונימי. הגדרות ה-GDPR של שתי הדרכים הללו לניהול הנתונים האישיים שלך הן:

  • כדי לעשות שם בדוי לנתונים אישיים, עליך לעבד אותם "בצורה כזו שלא ניתן עוד לייחס את הנתונים לנושא מידע מסוים ללא שימוש במידע נוסף" (סעיף 3 של GDPR)
  • כדי להפוך נתונים אישיים לאנונימיים, עליך לוודא שאתה מעבד אותם "בצורה כזו שנושא הנתונים אינו ניתן או לא ניתן עוד לזהות אותו" (GDPR ציון 26) בשום פנים ואופן

נתונים בדויים עדיין יכולים להיות כפופים IIP תקנות ודרישות. רוב משטרי הרגולציה כנראה לא יחולו על נתונים אנונימיים.

ההבדל בין נתונים בדויים לאנונימיים יכול להיות די עדין ומורכב. זה יכול להשתנות בתחומי שיפוט שונים. תצטרך לבדוק היטב כדי לוודא שאתה מיישם את כל התקנות הרלוונטיות על ה-PII שלך.

אה, ואם אתה מחזיק במידע על מישהו שמת (בצער רב), כנראה שזה לא יהיה PII. מידע על הנפטר אינו מסווג בדרך כלל כאישי. פרטים של חברות, רשויות ציבוריות או ארגונים אחרים כנראה גם אינם PII.

ISMS.online יחסוך לך זמן וכסף לקראת הסמכת ISO 27001 ויהפוך אותו לפשוט לתחזוקה.

דניאל קלמנטס

מנהל אבטחת מידע, בריאות יערה

הזמן הדגמה

מה זה PIMS?

PIMS היא מערכת לניהול מידע אישי. הוא משלב:

  • מדיניות ונהלים מוגדרים בבירור ומובנים היטב
  • טכנולוגיית ניהול פרטיות יעילה
  • אנשים מאומנים היטב

כדי להגן על המידע המאפשר זיהוי אישי (PII) שהארגון שלך מחזיק בו ומשתמש בו. PIMS יעיל ירגיע את הארגון שלך:

PIMS שלך יעזור לך לאחסן ולשתף PII, הן פנימית והן חיצונית. ה-PIMS הנכון גם יקל על אנשים לעדכן ולתקן כל מידע שאתה מחזיק עליהם.

ראה את תכונות הפלטפורמה שלנו בפעולה

פגישה מעשית מותאמת לפי הצרכים והמטרות שלך

הזמן את ההדגמה שלך

100% הצלחה של ISO 27001

הדרך הפשוטה, המעשית והחוסכת בזמן שלך לתאימות או הסמכה של ISO 27001 בפעם הראשונה

הזמן את ההדגמה שלך
שיטת תוצאות מובטחות

קבלת אישור ISO 27701

מי יכול ליישם את ISO 27701?

כדי ליישם את ISO 27701, הארגון שלך צריך ל:

1.   תהליך ו/או ניהול מידע אישי מזהה (PII)

2.   יש מערכת ניהול אבטחת מידע עם אישור ISO 27001 (ISMS)

זה לא משנה איזה סוג או גודל של ארגון אתה. הדרישות של ISO 27701 מתגמשות כדי לכסות את כל הסוגים והגדלים של ארגונים. זה כולל (אך לא מוגבל ל):

1.   חברות ציבוריות ופרטיות

2.   גופים ממשלתיים

3.   ארגונים ללא מטרות רווח

איך מתחילים עם ISO 27701?

הכירו את תקן ISO 27701. זה יעזור לך להגדיר את אסטרטגיית ניהול הפרטיות שלך ולתכנן את ה-PIMS שלך. בשלב הבא בנה את ה-PIMS שלך, צור את המערכות והבקרות הטקטיות שלו. לאחר מכן יישם את ה-PIMS שלך, וודא שאתה עומד בכל דרישות ISO 27701.

אתה תהיה מוכן לביקורת שלך ברגע שתתאפשר הסמכה מלאה של ISO 27701. כרגע התקן כל כך חדש שאף אחד לא מוסמך לאשר אותך עליו.

אה, וכדי להשיג את תקן ISO 27001 תצטרך להיות תואם לתקן ISO 27001 או מוסמך. אם אין לך ISO 27001, תצטרך לתכנן גם איך ליישם אותו.

מה אתה צריך כדי לקבל אישור ISO/IEC 27701:2019?

ISO/IEC 27701:2019 הוא כל כך חדש שאין לו גופי הסמכה מוסמכים. לכן, בזמן כתיבת שורות אלה, אתה לא באמת יכול לקבל אישור ISO 27701.<.p>

אנו ממליצים השגת תאימות לתקן ISO 27001, אז אתה מוכן כשההסמכה תתאפשר. נראה שתוכל לקבל אישור ISO 27701 מאמצע 2021 ואילך.

כדי להשיג תאימות ל-ISO/IEC 27701:2019, עליך לתכנן, לבנות ולהטמיע מערכת ניהול מידע אישי (PIMS) עבור הארגון שלך.

ה-PIMS החדש שלך אמור לעקוב:

1.   תקן ISO 27701 בכל הדרכים הרלוונטיות

2.   כל תקנות לאומיות או בינלאומיות החלות על הארגון שלך

ISO 27701 מניח שכבר השגת תאימות או הסמכה ל-ISO 27001. זה אומר יצירת מערכת ניהול אבטחת מידע (ISMS). אתה יכול להגדיר את ה-ISMS שלך לפני או לצד יישום ISO 27701 שלך.

איך אתה מציג שיטות עבודה טובות עבור ISO 27701?

כאשר אתה הולך לקבל הסמכה ISO 27701, המבקרים שלך יעריכו את ה-PIMS שלך על ידי:

1.   קריאת תיעוד ה-PIMS שלך

2.   לראיין את האנשים שלך כדי לוודא שהם מבינים את זה ומשתמשים בזה

3.   ביצוע בדיקות כדי לראות עד כמה זה עובד בפועל

כדי להראות תרגול טוב של ISO 27701, תצטרך:

1.   תיעוד PIMS מקיף

2.   צוות מיומן היטב

3.   מדיניות ונהלים מובנים ונעשים לפיהם

איך מקבלים אישור ISO 27701?

ISO/IEC 27701:2019 הוא כל כך חדש שאין לו גופי הסמכה מוסמכים. אז, בזמן כתיבת שורות אלה, אתה לא באמת יכול לקבל אישור ISO 27701. כאשר הסמכת ISO 27701 אכן תתאפשר, היא תבצע תהליך דומה להסמכת ISO 27001.

ראשית תצטרך לעצב, לבנות וליישם את מערכת ניהול המידע האישי שלך (PIMS). ודא שאתה עומד בדרישות המפורטות בתקן ISO 27701. לאחר מכן הירשם לגוף הסמכה בלתי תלוי מוכר, שיבדוק את ה-PIMS שלך.

המבקרים של גוף ההסמכה שלך יעריכו את תיעוד ה-PIMS שלך. לאחר מכן הם יבדקו את ה-PIMS שלך, בדרך כלל באמצעות ראיונות ודגימה באתר. אם תעבור את הביקורת שלך, אתה מוסמך. לאחר מכן יהיו לך שתי ביקורות מעקב שנתיות. לאחר שלוש שנים, תצטרך לקבל הסמכה מחדש.

כיצד ISO 27701 מתייחס לתקנים אחרים

איך ISO 27701 קשור ל-ISO 27001?

ISO 27701 ממלא כמה פערים במידע הניתן לזיהוי אישי ב-ISO 27001. כך שתוכל ליישם אותו לצד או אחרי ISO 27001.

לאילו תקנים נוספים ממפה ISO 27701?

כמו גם ISO 27001, ISO 27701 ממפות על:

  • מסגרת הפרטיות והעקרונות המוגדרים ב-ISO/IEC 29100
  • ISO / IEC 27018
  • ISO / IEC 29151
  • GDPR

זכור כי תצטרך גם לציית לכל התקנות המקומיות אם אתה ממפה את ISO 27701 לכל תקן אחר.

איך ISO 27701 קשור ל-GDPR?

ISO 27701 נפרד מ-GDPR. אבל אם אתה תואם או מוסמך ISO 27701, מערכת ניהול המידע האישי שלך תהיה תואמת GDPR.

איך ISO 27701 קשור ל-ISO 27552?

ISO 27701 פותח לראשונה כ-ISO/IEC 27522. שמו של התקן השתנה ל-ISO 27701 לפני השקתו ב-2019. ISO 27522 הפך ל-ISO 27701 מכיוון שכל תקן שאומר לך כיצד להקים מערכת ניהול חייב להסתיים ב-01.

מהי משפחת התקנים ISO 27000?

השמיים משפחת התקנים ISO 27000 מתמקד באבטחת מידע. לכל תקן ISO 27000 יש דגש ודרישות שונות של infosec. ארגונים מכל גודל או סוג יכולים להשתמש בהם.

בני משפחה מרכזיים כוללים:

  • ISO 27000 מציג את המשפחה ומסביר מונחים והגדרות בסיסיים
  • ISO 27001 אומר לך כיצד ליצור מערכת ניהול אבטחת מידע
  • ISO 27017 ו-27018 מראים לך כיצד להגן על נתונים רגישים המוחזקים בענן
  • ISO 27031 מתמקד בתחזוקה רציפות עסקית כאשר אתגרים או משברים מכים
  • ISO 27701 מראה לך כיצד ליצור מערכת ניהול מידע אישי

 

פרטים מרכזיים של נספחי ISO 27701

מה מכסה נספח ד'?

נספח D של תקן ISO 27701 אומר לך כיצד למפות את הבקרות שלו בהתאם לתקנת הגנת הנתונים הכללית של האיחוד האירופי (GDPR).

מה מכסה נספח F?

נספח F של תקן ISO 27701 מסביר כיצד להרחיב את ISO IEC 27001 ו ISO / IEC 27002 כדי להגן על מידע אישי מזהה (PII).

פָּשׁוּט. לבטח. יציב.

ראה את הפלטפורמה שלנו בפעולה עם פגישה מעשית מותאמת המבוססת על הצרכים והמטרות שלך.

הזמן את ההדגמה שלך
img

שאלות נפוצות

מהו ISO 27701?

ISO 27701 מתייחס לניהול של מידע אישי מזהה (PII) בתוך הארגון שלך. זהו תקן חדש, שנועד לשמש כל מי בארגון שלך שאחראי למידע מסוג זה. התקן מדגים כיצד לעצב את מערכת ניהול המידע הפרטיות שלך (PIMS) ומציע לך מספיק גמישות כיצד לנהל אותה ביעילות. ISO 27701 גמיש עד לנקודה שבה הוא יכול לעזור לך לעקוב גם אחר תקנות PII מקומיות.

מהם היתרונות של ISO 27701?

ISO 27701 יכול לעזור לך להימנע מההשפעה השלילית של הפרות PII כגון:

  • קנסות של עד 20 מיליון יורו (על פי תקנות ה-GDPR של האיחוד האירופי)
  • פגיעה מהותית במותג ובמוניטין
  • בעיות פרטיות אישיות עבור אנשים שנפגעו

ההשפעה החיובית של הסמכת ISO 27701 כוללת:

  • היכולת להוכיח שאתה רציני לגבי אבטחת מידע
  • הגברת מהירות תהליכי המכירה ופתיחת שווקים חדשים
  • בניית קשרים חזקים יותר עם לקוחות קיימים ובעלי עניין

מהו מידע אישי מזהה?

PII הוא מה שמסגיר את זהותו של מישהו, חושף מידע מזוהה בפני עצמו או בשילוב עם נתונים אחרים. קטגוריות מסוימות של מידע אישי מזהה יכולות להיות רגישות מאוד. לדוגמה, אתה יכול להחזיק ולעבד מידע אישי על הרשעות ועבירות פליליות רק בנסיבות מוגבלות מאוד.

מהי מערכת ניהול מידע פרטיות (PIMS)?

מערכת ניהול מידע פרטיות משלבת:

  • מדיניות ונהלים מוגדרים בבירור ומובנים באופן נרחב עבור מידע אישי
  • טכנולוגיה לניהול פרטיות יעיל
  • אנשים מאומנים היטב

כדי להגן על מידע אישי מזהה, PIMS יעיל ירגיע את הארגונים שלך:

  • עובדים
  • לקוחות
  • אנשי קשר
  • בעלי עניין אחרים
  • שאתה מנהל את המידע האישי שלהם בצורה מאובטחת ואחראית

המערכת שלך תעזור לך לאחסן ולשתף PII, הן פנימית והן חיצונית. ה-PIMS הנכון גם יקל על אנשים לעדכן ולתקן כל מידע שאתה מחזיק עליהם.

איך מקבלים אישור ISO 27701?

תקן זה כל כך חדש שאין לו גופי הסמכה מוסמכים. ההמלצה היא להגיע לעמידה בתקן כדי שתהיה מוכן להסמכה כשזה יתאפשר. הסמכה עשויה להיות זמינה מאמצע 2021 ואילך. כדי להשיג תאימות, עליך לתכנן, לבנות ולהטמיע מערכת לניהול מידע אישי (PIMS) עבור הארגון שלך. המערכת החדשה שלך אמורה להופיע:

  • תקן ISO 27701 בכל הדרכים הרלוונטיות
  • כל תקנות לאומיות או בינלאומיות החלות על הארגון שלך.

ISO 27701 מניח שכבר השגת תאימות או הסמכה ל-ISO 27001. המשמעות היא שתיצור מערכת ניהול אבטחת מידע (ISMS). אפשר להגדיר ISMS לפני או לצד היישום של ISO 27701.

כיצד ISMS.online יכול להקל על יישום ISO 27701

כדי לעשות לך דברים פשוטים, ISMS.online בנתה פלטפורמה מבוססת ענן. פלטפורמה זו עומדת בקריטריונים של תקני ISO וגם עומדת בדרישות של ISO 27701. זה מאפשר לך ליצור ולהוכיח עמידה בתקן ISO 27701, ובכך לפשט את ההסמכה.

הפלטפורמה מבוססת הענן שלנו מאפשרת לך לגשת לכל משאבי ה-ISMS שלך במקום אחד. יש לנו צוות פנימי של מומחי אבטחת מידע שיכולים לספק הדרכה ולענות על שאלות כדי לעזור לך בדרך להטמעת ISO 27701, כך שתוכל להפגין את מסירותך לשיטות עבודה מומלצות של ממשל אבטחת מידע. התקשר ל-ISMS.online + 44 (0) 1273 041140 למידע נוסף על איך אנחנו יכולים לעזור לך לקבל הסמכה ל-ISO 27701.

הדרך המוכחת להצלחה בתקן ISO 27001

בנוי עם כל מה שאתה צריך כדי להצליח בקלות, ומוכן לשימוש ישר מהקופסה - אין צורך בהכשרה!
מדיניות

מדיניות ובקרות מושלמים

שיתוף פעולה בקלות, צור והראה שאתה נמצא על התיעוד שלך בכל עת

למידע נוסף
ניהול סיכונים

ניהול סיכונים פשוט

התמודד ללא מאמץ עם איומים והזדמנויות ודווח באופן דינמי על ביצועים

למידע נוסף
דווח

מדידה ודיווח אוטומטי

קבל החלטות טובות יותר והראה שאתה בשליטה עם לוחות מחוונים, מדדי KPI ודיווח קשור

למידע נוסף
ביקורת

ביקורות, פעולות וסקירות

עשה עבודה קלה של פעולות מתקנות, שיפורים, ביקורות וסקירות ההנהלה

למידע נוסף
מקשר

עבודת מיפוי וקישור

האיר אור על מערכות יחסים קריטיות וקשר באלגנטיות בין תחומים כמו נכסים, סיכונים, בקרות וספקים

למידע נוסף
נכסים

ניהול נכסים קל

בחר נכסים מבנק הנכסים וצור את מלאי הנכסים שלך בקלות

למידע נוסף
אינטגרציה חלקה

שילוב מהיר וחלק

אינטגרציות מחוץ לקופסה עם מערכות עסקיות מפתח אחרות שלך כדי לפשט את התאימות שלך

למידע נוסף
תקנים-תקנות

תקנים ותקנות אחרים

הוסף בצורה מסודרת תחומים אחרים של תאימות המשפיעים על הארגון שלך כדי להשיג עוד יותר

למידע נוסף
מענה לארועים

אבטחת ציות לצוות

צור קשר עם צוות, ספקים ואחרים עם תאימות דינמית מקצה לקצה בכל עת

למידע נוסף
שרשרת אספקה

ניהול שרשרת אספקה

ניהול בדיקת נאותות, חוזים, קשרים ומערכות יחסים לאורך מחזור חייהם

למידע נוסף
בעלי עניין

הנהלת צד מעוניין

מיפוי וניהול חזותי של בעלי עניין כדי להבטיח מענה ברור לצרכיהם

למידע נוסף
פרטיות

פרטיות ואבטחה חזקים

פרטיות חזקה על ידי עיצוב ובקרות אבטחה כדי להתאים לצרכים ולציפיות שלך

למידע נוסף
 

100% מהמשתמשים שלנו משיגים אישור ISO 27001 בפעם הראשונה

התחל את המסע שלך עוד היום
ראה כיצד נוכל לעזור לך

ISMS.online תומך כעת ב-ISO 42001 - מערכת ניהול הבינה המלאכותית הראשונה בעולם. לחץ למידע נוסף