雲端服務的資料保護標準

ISO/IEC 27018 包含公認的雲端運算中個人資料保護控制目標和指南。在內容方面,該標準以現有的安全標準(特別是 ISO/IEC 27002)為基礎。然而,其要求專門針對雲端環境中個人資料的處理規範。

此國際標準適用於所有類型和規模的組織,包括公共和私人公司、政府機構以及非營利組織,這些組織透過雲端運算代表其他組織提供個人識別資訊 (PII) 處理服務。本文檔中的指南也可能與作為 PII 控制者的組織有關。但是,PII 控制者可能需要遵守 PII 處理者無需遵守的額外 PII 保護法律、法規和義務。本文檔並非旨在涵蓋此類額外義務。


ISO/IEC 27018:2020 適用於所有類型和規模的組織,包括私人和公共公司、政府機構和非營利組織,這些組織透過雲端運算提供資訊處理服務,屬於 PII 處理者。

基於 ISO 27001 標準的雲端運算資訊安全管理體系,實施普遍認可的個人識別資訊 (PII) 保護控制措施,並與經合組織 (OECD) 隱私原則相銜接,獲得國際認可的合規性,從而帶來競爭優勢。

Beschreibung Standard/Regelwerk
Loading...

有關 ISO 27018 標準的信息

ISO 27018 的要求專門針對個人識別資訊 (PII) 的保護。它們與 ISO 27002:2013《資訊安全控制指南》中的實施建議相一致,因此可以無縫地融入… ISO 27001:2013資訊安全管理體系。這兩項標準均於2022年進行了修訂,尤其對附件A控制的內容和結構產生了影響。然而,ISO/IEC 27018仍沿用2013年版的標準。

ISO/IEC 27018 規定了雲端服務供應商的資料保護要求,並制定了監控機制和實施控制措施的指南,以確保在雲端環境中保護個人資料。該標準在製定過程中考慮了其他領域已有的資料保護要求,並針對雲端運算領域的資訊安全風險進行了專門調整。

現行標準由G於2020年8月發布。

ISO/IEC 27018:2019
資訊科技-安全科技-公有雲作為個人識別資訊 (PII) 處理者時保護個人識別資訊 (PII) 的實務準則可從下列機構取得: ISO網站

該標準遵循ISO/IEC 27017 (雲端服務資訊安全控制),它涵蓋了雲端運算除資料隱私之外的其他資訊安全方面。

Loading...

國際認證的雲端標準有哪些優勢?

在實務中,採用公認的安全程序是選擇雲端服務提供者的決定性標準。這一點在客戶根據國家法律(例如德國聯邦資料保護法 (BDSG) 第 11 條第 2 款第 7 項)委託進行資料處理時尤其重要,因為客戶需要行使控制權。隨著 ISO 27018 標準的引入,雲端服務供應商有機會使其本身符合相關標準。管理系統具體來說,要符合這些資料保護要求並進行評估。

Wer darf zertifizieren
Loading...

誰有資格根據 ISO 27018 標準進行認證?

為了對資訊安全管理系統進行認證,相應的認證機構本身必須獲得 ISO/IEC 17021 和 ISO/IEC 27006 的認可。 DQS 已獲得德國認可機構的認可。 DAkkS (Deutsche Akkreditierungsstelle GmbH),因此獲授權根據 ISO/IEC 標準進行審核和認證。 27001以及 ISO/IEC 27018。

Business28.png
Loading...

獲得 ISO 27018 認證需要哪些步驟?

貴公司將根據國際標準獲得認證。 ISO/IEC 27001適用於依照 SO/IEC 27018:2019 標準實施的資訊安全管理系統。一旦所有標準要求均已實施,即可申請管理系統認證。您將在 DQS 經歷多階段認證流程。

第一步,您將與我們討論貴公司的情況、目前的資訊安全狀況以及ISO 27018認證的目標。基於這些討論,我們將為您提供一份根據貴公司需求量身訂製的方案。

認證審核首先進行系統分析(審核階段 1),評估您的文件、目標、管理評估結果、審核範圍、內部審核情況。在此過程中,我們將確定您的管理體係是否已充分完善並具備認證條件。

在下一步(系統審核第二階段),您的DQS審核員將評估現場所有管理流程的有效性,以確定您是否符合標準的所有要求。審核團隊中將增加一名法律專家,以評估管理系統在適用資料隱私法律方面的有效性。審核結果將在最終會議上進行匯報,如有必要,雙方將共同商定具體的改進措施。

認證審核結束後,審核結果將由DQS的獨立認證委員會進行評估。您將收到一份審核報告,其中記錄了審核結果。如果所有標準要求均已滿足,您將收到相應的合格證書。此證書的有效期限與相關標準的有效期限相同。 ISO 27001證書。

為確保貴公司在審核後繼續滿足所有重要要求,我們每年都會進行監督審核。這為貴公司資訊安全管理系統和業務流程的持續改進提供專業的支援。

合格證書有效期限最長為三年。為確保持續符合資訊科技安全目錄的適用標準要求,應在證書到期前及時進行重新認證。重新認證通過後,將頒發新的合格證書。

Banking13.png
Loading...

ISO 27018認證費用是多少?

由於每家公司對管理系統的前提條件和具體要求各不相同,因此,根據 ISO 27018 標準進行審核和認證的費用也會有所不同。 ISO 27001不能一次性支付。請聯絡我們:我們將根據客觀評估和您的需求,為您提供客製化報價。

Business2.png
Loading...

您可從我們這裡獲得什麼

  • 在管理系統和流程認證方面擁有超過35年的經驗
  • 經驗豐富的審計師和專家,具備高水準的行業專業知識和技能。
  • 為您的公司提供增值見解
  • 國際認可的證書
  • 具備所有相關標準的專業知識和認證
  • 我們的專家提供個人化、流暢的支援—涵蓋區域、國家和國際層面。
  • 個人化優惠,合約條款靈活,無任何隱性費用

索取報價

您當地的聯絡人

我們將很樂意為您提供客製化的 ISO 27018 認證方案。