Forstå ISO 27701: Privacy Information Management System (PIMS)

Bestill en demonstrasjon

data,senter,programmerer,bruker,digital,bærbar,datamaskin,vedlikehold,it,spesialist.

Hva er ISO 27701?

ISO 27701 er en utvidelse til ISO/IEC 27001 og ISO/IEC 27002 for håndtering av personverninformasjon. Vi skal forklare hva det betyr.

ISO/IEC 27701 vil hjelpe deg med å administrere personlig identifiserbar informasjon (PII) i din organisasjon. Det er en ny standard, designet for bruk av alle ansvarlig for PII i enhver form for organisasjon.

Standarden viser deg hvordan du designer, setter opp, administrerer og kontinuerlig forbedrer et Privacy Information Management System (PIMS). Det gir deg mye fleksibilitet i hvordan du lager og driver din PIMS. ISO 27701s fleksibilitet vil hjelpe deg å følge alle relevante lokale PII-forskrifter også.

ISO 27701 bygger på ISO/IEC 27001. Det betyr at du kan enten:

  • Oppnå ISO 27001 samsvar eller sertifisering før du går for ISO
  • Implementer ISO 27001 og 27701 sammen som et enkelt prosjekt

ISO 27701 ble til 6. august 2019. Fordi standarden er så ny, har svært få organisasjoner tatt den i bruk. Hvis du velger å gå for ISO 27701-sertifisering, vil du finne deg selv foran infosec-pakken.

Betrodd av selskaper overalt
  • Enkel og lett å bruke
  • Designet for ISO 27001 suksess
  • Sparer deg for tid og penger
Bestill demoen din
img

Hva er historien til ISO/IEC 27701?

ISO 27001 er den mest populære sikkerhetsstandarden i verden, men den har noen hull. Spesielt forteller den deg ikke hvordan du konfigurerer Personlig identifiserbar informasjon (PII) sikkerhetstiltak. EUs generelle databeskyttelsesforordning (GDPR) satte ISO 27001s mangel på tydelig PII-veiledning i fokus. GDPR ber om PII-sikkerhetstiltak, men det gir ingen implementeringsveiledning eller krav.

Så arbeidet begynte med standarden som skulle bli ISO 27701. Den nye PII-styringsstandarden ble først utviklet som ISO/IEC 27522. Teknisk arbeid med ISO 27522 ble avsluttet i 2019, og førte til publisering av den nye standarden 6. august 2019. Det er en utvidelse til ISO/IEC 27001. Før publisering ble ISO/IEC 27522 ISO/IEC 27701. Det er fordi enhver standard som beskriver hvordan man oppretter et styringssystem, skal ende med 01.

interiør,av,moderne,flere etasjer,bedriftssenter,med,store,vinduer,og

Hva er personlig identifiserbar informasjon?

Personlig identifiserbar informasjon (PII) er informasjon som gir bort noens identitet. PII avslører identiteter enten alene eller i kombinasjon med andre data. Noen kategorier av PII er svært sensitive. For eksempel kan du bare holde og behandle data om straffedommer og lovbrudd i svært begrensede omstendigheter.

Hva er fordelene med ISO 27701?

Nesten hver organisasjon har detaljert personlig identifiserbar informasjon (PII) om enkeltpersoner. Hvis PII lekker, kan det være svært skadelig. Et ISO/IEC 27701-kompatibelt Privacy Information Management System (PIMS) vil beskytte din IIP.

Det vil hjelpe deg å unngå de negative resultatene av PII-brudd, som kan omfatte:

  • Bøter på opptil €20 millioner (i henhold til EUs GDPR-forskrifter)
  • Betydelig merke- og omdømmeskade
  • Personvernproblemer for alle kompromitterte personer

Å oppnå ISO 22701-sertifisering kan også ha mange positive effekter, inkludert:

  • Gjør det enkelt å bevise at du mener alvor med informasjonssikkerhet
  • Fremskynde salgsprosessen og åpne opp nye markedsplasser
  • Styrke relasjoner med eksisterende kunder og interessenter
virksomhet, markedsføring, team, diskusjon, bedrift, konsept

Se hvem vi allerede har hjulpet

Vi introduserer håndtering av personverninformasjon

De fleste organisasjoner trenger å holde og behandle informasjon om noen av eller alle sine:

  • Kunder
  • Ansatte
  • Leverandører
  • Andre interessenter

Disse menneskene er avhengige av datainnsamlingsorganisasjoner for å holde denne informasjonen privat. Risikoen for og potensiell skade fra en personverninformasjon, eller personlig identifiserbar informasjon (PII), brudd øker raskt. Problemer kan omfatte:

  • Bøter på opptil €20 millioner (i henhold til EUs GDPR-forskrifter)
  • Betydelig merke- og omdømmeskade
  • Personvernproblemer for alle kompromitterte personer

Så flere og flere organisasjoner lager systemer for personverninformasjon (eller PIMS). En effektiv, ISO 27701-kompatibel eller sertifisert PIMS har mange potensielle fordeler. Det kan:

  • Lett etterlevelsesbyrden ved å gjøre personverninformasjonssikkerhet enkel å administrere og muligens møte flere regulatoriske behov samtidig
  • Øk tilliten til ledelsen, regulatorer og andre interessenter ved å lage transparente sikkerhetstiltak som er enkle å demonstrere
  • Rask, enkelt møte og til og med overgå personvernbehovene til dine kunder og andre kommersielle partnere
  • Sett klare betingelser for å dele og tjene penger på de verdifulle dataene organisasjonen din har bygget opp
  • Send et sterkt, merkevarebyggende signal om at organisasjonen din tar sikkerhet veldig alvorlig

For å øke sikkerheten kan du pseudonymisere eller anonymisere din PII. GDPR-definisjonene av disse to måtene å administrere dine personopplysninger på er:

  • For å pseudonymisere personopplysninger må du behandle dem "på en slik måte at dataene ikke lenger kan tilskrives et spesifikt registrert individ uten bruk av tilleggsinformasjon" (GDPR artikkel 3)
  • For å anonymisere personopplysninger må du sørge for at du behandler dem "på en slik måte at den registrerte ikke er eller ikke lenger kan identifiseres" (GDPR Recital 26) under noen omstendigheter

Pseudonymiserte data kan fortsatt være underlagt IIP forskrifter og krav. De fleste reguleringsregimer vil sannsynligvis ikke gjelde for anonymiserte data.

Forskjellen mellom pseudonymiserte og anonymiserte data kan være ganske subtil og kompleks. Det kan variere i forskjellige jurisdiksjoner. Du må sjekke nøye for å sikre at du bruker alle relevante forskrifter på PII.

Å, og hvis du har informasjon om noen som (veldig trist) har dødd, så vil det sannsynligvis ikke være PII. Informasjon om den avdøde er vanligvis ikke klassifisert som personlig. Detaljer om selskaper, offentlige myndigheter eller andre organisasjoner er sannsynligvis heller ikke PII.

ISMS.online vil spare deg for tid og penger mot ISO 27001-sertifisering og gjøre det enkelt å vedlikeholde.

Daniel Clements

Informasjonssikkerhetssjef, Honeysuckle Health

Bestill en demonstrasjon

Hva er en PIMS?

En PIMS er et styringssystem for personlig informasjon. Den kombinerer:

  • klart definerte og allment forståtte retningslinjer og prosedyrer
  • effektiv personvernstyringsteknologi
  • godt trente folk

for å beskytte personlig identifiserbar informasjon (PII) din organisasjon har og bruker. Et effektivt PIMS vil forsikre din organisasjons:

Din PIMS vil hjelpe deg med å lagre og dele PII, både internt og eksternt. Riktig PIMS vil også gjøre det enkelt for folk å oppdatere og korrigere data du har på dem.

Se plattformfunksjonene våre i aksjon

En skreddersydd praktisk økt basert på dine behov og mål

Bestill demoen din

100 % ISO 27001 suksess

Din enkle, praktiske og tidsbesparende vei til første gangs ISO 27001-overholdelse eller sertifisering

Bestill demoen din
Metode for sikrede resultater

Bli ISO 27701-sertifisert

Hvem kan implementere ISO 27701?

For å implementere ISO 27701, organisasjonens behov til:

1.   Prosess og/eller administrere personlig identifiserbar informasjon (PII)

2.   Ha en ISO 27001-sertifisert styringssystem for informasjonssikkerhet (ISMS)

Det spiller ingen rolle hvilken type eller størrelse organisasjon du er. ISO 27701s krav fleks til å dekke alle typer og størrelser av organisasjoner. Dette inkluderer (men er ikke begrenset til):

1.   Offentlige og private selskaper

2.   Statlige enheter

3.   Ikke-for-profit organisasjoner

Hvordan kommer du i gang med ISO 27701?

Bli kjent med ISO 27701-standarden. Det vil hjelpe deg med å definere strategien for personvernadministrasjon og planlegge PIMS. Bygg deretter PIMS-en din, lag dens systemer og taktiske kontroller. Deretter implementerer du PIMS, og pass på at du følger alle ISO 27701-kravene.

Du vil være klar for revisjonen din når full ISO 27701-sertifisering blir mulig. For øyeblikket er standarden så ny at ingen er akkreditert til å sertifisere deg for den.

Å, og for å oppnå ISO 27001 må du enten være ISO 27001-kompatibel eller sertifisert. Hvis du ikke har ISO 27001, må du planlegge hvordan du implementerer det også.

Hva trenger du for å få ISO/IEC 27701:2019 sertifisert?

ISO/IEC 27701:2019 er så ny at den ikke har noen akkrediterte sertifiseringsorganer. Så i skrivende stund kan du faktisk ikke få ISO 27701-sertifisert.<.p>

Vi anbefaler oppnå ISO 27001-samsvar, så du er klar når sertifisering blir mulig. Det ser ut til at du vil kunne få ISO 27701-sertifisert fra midten av 2021 og utover.

For å oppnå samsvar med ISO/IEC 27701:2019, må du designe, bygge og implementere et personlig informasjonsstyringssystem (PIMS) for organisasjonen din.

Din nye PIMS bør følge:

1.   ISO 27701-standarden på alle relevante måter

2.   Alle nasjonale eller internasjonale forskrifter som gjelder for din organisasjon

ISO 27701 forutsetter at du allerede har oppnådd ISO 27001-samsvar eller sertifisering. Det betyr lage et styringssystem for informasjonssikkerhet (ISMS). Du kan sette opp ISMS-en din før eller ved siden av ISO 27701-implementeringen.

Hvordan viser du god praksis for ISO 27701?

Når du går for ISO 27701-sertifisering, vil revisorene dine vurdere PIMS-en din ved å:

1.   Leser gjennom PIMS-dokumentasjonen

2.   Intervjuer folket ditt for å sikre at de forstår det og bruker det

3.   Gjennomføre tester for å se hvor godt det fungerer i praksis

For å vise god ISO 27701-praksis, trenger du:

1.   Omfattende PIMS-dokumentasjon

2.   Godt utdannet personale

3.   Allment forstått og fulgt retningslinjer og prosedyrer

Hvordan blir du ISO 27701-sertifisert?

ISO/IEC 27701:2019 er så ny at den ikke har noen akkrediterte sertifiseringsorganer. Så i skrivende stund kan du faktisk ikke få ISO 27701-sertifisert. Når ISO 27701-sertifisering blir mulig, vil den følge en lignende prosess som ISO 27001-sertifisering.

Først må du designe, bygge og implementere ditt Personal Information Management System (PIMS). Sørg for at du følger kravene gitt i ISO 27701-standarden. Registrer deg deretter hos et anerkjent uavhengig sertifiseringsorgan, som vil revidere PIMS-ene dine.

Sertifiseringsorganets revisorer vil vurdere PIMS-dokumentasjonen din. Deretter vil de teste PIMS-ene dine, vanligvis gjennom intervjuer og prøvetaking på stedet. Hvis du består tilsynet, er du sertifisert. Du vil da ha to årlige overvåkingsrevisjoner. Etter tre år må du bli re-sertifisert.

Hvordan ISO 27701 forholder seg til andre standarder

Hvordan forholder ISO 27701 seg til ISO 27001?

ISO 27701 fyller ut noen personlig identifiserbar informasjonshull i ISO 27001. Så du kan implementere den enten sammen med eller etter ISO 27001.

Hvilke andre standarder kartlegger ISO 27701?

I tillegg til ISO 27001, ISO 27701 kartlegges på:

  • Personvernrammeverket og prinsippene definert i ISO/IEC 29100
  • ISO / IEC 27018
  • ISO / IEC 29151
  • GDPR

Husk at du også må følge lokale forskrifter hvis du tilordner ISO 27701 til en annen standard.

Hvordan forholder ISO 27701 seg til GDPR?

ISO 27701 er atskilt fra GDPR. Men hvis du er ISO 27701-kompatibel eller sertifisert, vil administrasjonssystemet for personopplysninger være GDPR-kompatibelt.

Hvordan forholder ISO 27701 seg til ISO 27552?

ISO 27701 ble først utviklet som ISO/IEC 27522. Standardens navn ble endret til ISO 27701 før lanseringen i 2019. ISO 27522 ble ISO 27701 fordi enhver standard som forteller deg hvordan du setter opp et styringssystem må ende med 01.

Hva er ISO 27000-familien av standarder?

De ISO 27000 familie av standarder fokuserer på informasjonssikkerhet. Hver ISO 27000-standard har forskjellige infosec-vekter og krav. Organisasjoner av enhver størrelse eller type kan bruke dem.

Viktige familiemedlemmer inkluderer:

  • ISO 27000 introduserer familien og forklarer grunnleggende termer og definisjoner
  • ISO 27001 forteller deg hvordan du oppretter et styringssystem for informasjonssikkerhet
  • ISO 27017 og 27018 viser deg hvordan du beskytter sensitive data som holdes i skyen
  • ISO 27031 fokuserer på vedlikehold Forretnings kontinuitet når utfordringer eller kriser rammer
  • ISO 27701 viser deg hvordan du lager et styringssystem for personlig informasjon

 

Nøkkeldetaljer i ISO 27701 vedlegg

Hva dekker vedlegg D?

Vedlegg D til ISO 27701-standarden forteller deg hvordan du kan kartlegge kontrollene til EUs generelle databeskyttelsesforordning (GDPR).

Hva dekker vedlegg F?

Vedlegg F til ISO 27701-standarden forklarer hvordan man kan utvide ISO IEC 27001 og ISO / IEC 27002 for å beskytte personlig identifiserbar informasjon (PII).

Enkel. Sikre. Bærekraftig.

Se vår plattform i aksjon med en skreddersydd praktisk økt basert på dine behov og mål.

Bestill demoen din
img

Ofte Stilte Spørsmål

Hva er ISO 27701?

ISO 27701 gjelder håndtering av personlig identifiserbar informasjon (PII) i din organisasjon. Dette er en ny standard, designet for å brukes av alle i din organisasjon som er ansvarlige for denne typen informasjon. Standarden demonstrerer hvordan du designer ditt eget Privacy Information Management System (PIMS) og gir deg nok fleksibilitet til hvordan du effektivt administrerer det. ISO 27701 er fleksibel til et punkt hvor den kan hjelpe deg med å følge alle lokale PII-forskrifter.

Hva er fordelene med ISO 27701?

ISO 27701 kan hjelpe deg med å unngå den negative effekten av PII-brudd som:

  • Bøter på opptil 20 millioner euro (i henhold til EUs GDPR-forskrifter)
  • Betydelig skade på merkevare og omdømme
  • Personvernproblemer for kompromitterte personer

Den positive effekten av å ha ISO 27701-sertifisering inkluderer:

  • Å kunne bevise at du mener alvor med informasjonssikkerhet
  • Øke hastigheten på salgsprosesser og åpne opp nye markedsplasser
  • Bygge sterkere relasjoner med eksisterende kunder og interessenter

Hva er personlig identifiserbar informasjon?

PII er det som gir bort noens identitet, og avslører identifiserbar informasjon alene eller i kombinasjon med andre data. Noen kategorier av personlig identifiserbar informasjon kan være svært sensitive. For eksempel kan du bare holde og behandle personopplysninger om straffedommer og lovbrudd i svært begrensede omstendigheter.

Hva er et Privacy Information Management System (PIMS)?

Et styringssystem for personverninformasjon kombinerer:

  • Klart definerte og allment forstått retningslinjer og prosedyrer for personlig informasjon
  • Teknologi for effektiv personvernstyring
  • Godt trente folk

For å beskytte personlig identifiserbar informasjon, vil en effektiv PIMS forsikre organisasjonene dine:

  • Ansatte
  • Kunder
  • Kontakter
  • Andre interessenter
  • At du administrerer deres personopplysninger på en sikker og ansvarlig måte

Systemet ditt vil hjelpe deg med å lagre og dele PII, både internt og eksternt. Riktig PIMS vil også gjøre det enkelt for folk å oppdatere og korrigere data du har på dem.

Hvordan får du ISO 27701-sertifisering?

Denne standarden er så ny at den ikke har noen akkrediterte sertifiseringsorganer. Anbefalingen er å oppnå samsvar med standarden slik at du er klar for sertifisering når det blir mulig. Sertifisering kan være tilgjengelig fra midten av 2021 og utover. For å oppnå samsvar, må du designe, bygge og implementere et personlig informasjonsstyringssystem (PIMS) for din organisasjon. Ditt nye system bør følge:

  • ISO 27701-standarden på alle relevante måter
  • Eventuelle nasjonale eller internasjonale forskrifter som gjelder for din organisasjon.

ISO 27701 forutsetter at du allerede har oppnådd ISO 27001-samsvar eller sertifisering. Dette betyr at du vil ha opprettet et Information Security Management System (ISMS). Det er mulig å sette opp et ISMS før eller ved siden av implementeringen av ISO 27701.

Hvordan ISMS.online kan gjøre implementering av ISO 27701 enkelt

For å gjøre ting enkelt for deg, ISMS.online har bygget en skybasert plattform. Denne plattformen overholder ISO-standardenes kriterier og tilfredsstiller også kravene i ISO 27701. Dette gjør at du kan opprette og demonstrere samsvar med ISO 27701-standarden, og dermed forenkle sertifiseringen.

Vår skybaserte plattform lar deg få tilgang til alle ISMS-ressursene dine på ett sted. Vi har et internt team med informasjonssikkerhetseksperter som kan gi veiledning og svare på spørsmål for å hjelpe deg på vei til ISO 27701-implementering, slik at du kan demonstrere din dedikasjon til beste praksis for informasjonssikkerhetsstyring. Ring ISMS.online på + 44 (0) 1273 041140 for å finne ut mer om hvordan vi kan hjelpe deg med å bli sertifisert etter ISO 27701.

Den velprøvde veien til ISO 27001 suksess

Bygget med alt du trenger for å lykkes med letthet, og klar til bruk rett ut av esken – ingen opplæring kreves!
Policy

Perfekte retningslinjer og kontroller

Samarbeid, lag og vis at du er på toppen av dokumentasjonen til enhver tid

Finn ut mer
risikostyring

Enkel risikostyring

Håndter trusler og muligheter uanstrengt og rapporter dynamisk om ytelse

Finn ut mer
Rapportering

Måling og automatisert rapportering

Ta bedre beslutninger og vis at du har kontroll med dashboards, KPIer og relatert rapportering

Finn ut mer
Revisjoner

Revisjoner, handlinger og anmeldelser

Gjør lett arbeid med korrigerende handlinger, forbedringer, revisjoner og ledelsesgjennomganger

Finn ut mer
Linking

Kart- og koblingsarbeid

Skyn et lys på kritiske relasjoner og koble elegant sammen områder som eiendeler, risiko, kontroller og leverandører

Finn ut mer
Eiendeler

Enkel Asset Management

Velg eiendeler fra Asset Bank og lag din Asset Inventory med letthet

Finn ut mer
Sømløs integrering

Rask, sømløs integrasjon

Ut av esken integrasjoner med dine andre viktige forretningssystemer for å forenkle overholdelse

Finn ut mer
Standarder-Forskrifter

Andre standarder og forskrifter

Legg til andre områder av samsvar som påvirker organisasjonen din for å oppnå enda mer

Finn ut mer
Samsvar

Overholdelsesforsikring for ansatte

Engasjer ansatte, leverandører og andre med dynamisk ende-til-ende-overholdelse til enhver tid

Finn ut mer
Forsyningskjede

Supply Chain Management

Administrer due diligence, kontrakter, kontakter og relasjoner over deres livssyklus

Finn ut mer
Interesserte parter

Interessentledelse

Kartlegg og administrer interesserte parter visuelt for å sikre at deres behov blir klart adressert

Finn ut mer
Privatliv

Sterkt personvern og sikkerhet

Sterkt design av personvern og sikkerhetskontroller for å matche dine behov og forventninger

Finn ut mer
 

100 % av brukerne våre oppnår ISO 27001-sertifisering første gang

Start reisen din i dag
Se hvordan vi kan hjelpe deg

ISMS.online støtter nå ISO 42001 – verdens første AI Management System. Klikk for å finne ut mer