個人數(shù)據(jù)泄漏的潛在風險已成為國際首要議題,大量重大信息安全事件已將人們的注意力引向如何保護自己的個人詳細信息?,F(xiàn)如今,越來越多的個人和消費層面的應用均為云端應用。云為組織和消費者帶來了諸多好處:節(jié)省成本,增加對信息的移動訪問的靈活性。它同時也引起了對數(shù)據(jù)保護和隱私的擔憂,特別是個人身份信息 (PII),PII被定義為可用于識別與此類信息相關的PII當事人以及可直接或間接與PII當事人關聯(lián)的任何信息。
對用戶而言,如果一個云服務提供商 (GSP) 能提供安心和信心給到其用戶,證明其云服務是可靠的、符合適用法規(guī)和合同要求的,并對其能采用行業(yè)實踐,那么該云服務提供商將成為用戶的。在這種實際需求存在的背景下,ISO/IEC 27018應運而生。
ISO/IEC 27018是公有云服務中個人可識別信息保護的一種行為準則,以允許基礎結(jié)構(gòu)已通過標準認證的GSP告知其現(xiàn)有客戶和潛在客戶其數(shù)據(jù)受到保護,不會被用于未經(jīng)他們明確同意的任何目的。ISO/IEC 27018提供了普遍接受的控制目標、實施措施保護個人可識別信息 (PII) 的控制和指導,使其與ISO/IEC 29100的隱私原則和世界各地的個人數(shù)據(jù)隱私法規(guī)一致。ISO/IEC 27018能夠確保云服務供應商在處理PII方面有著適當?shù)某绦?,它還可以幫助制定更強的云服務協(xié)議,旨在為云服務客戶提供真正的價值與透明度。
ISO/IEC 27018通過兩個途徑提供了針對PII的額外控制:
1. 提供如何在PII保護背景下實施特定的ISO/IEC 27001控制的指導;
2. 提供在現(xiàn)有的ISO/IEC 27001下沒有提到的,但針對云環(huán)境下PII的控制。
此外,ISO/IEC 27018為個人信息的返回,轉(zhuǎn)移和安全處理建立清晰透明的參數(shù);并要求GSP在客戶簽訂合同之前公開其從事數(shù)據(jù)處理的任何子處理器的身份;如果GSP更改了自處理器,則要求GSP及時通知客戶,使他們有機會反對并終止其協(xié)議。
ISO/IEC 27018適用于任何大型或小型組織,對于組織而言,證明合規(guī)性并顯示其如何保護數(shù)據(jù)(尤其是未存儲在一個位置的數(shù)據(jù))至關重要。
○ ISO/IEC 27001-2013 信息技術-安全技術-信息安全管理體系-要求
○ ISO/IEC 29100-2018 信息技術-安全技術-隱私架構(gòu)框架
○ ISO/IEC 27002-2022 信息安全、網(wǎng)絡安全和隱私保護 信息安全控制
○ GB/T 35273-2020 信息安全技術 個人信息安全規(guī)范
提升顧客信心與信任
如果云服務提供商符合該標準,則意味著它對如何安全地處理PII已具有深刻的理解,并致力于保護其客戶數(shù)據(jù),這有助于提升客戶對企業(yè)的信任感。
減少客戶審核
許多客戶通過頻繁的審核將他們的管理權(quán)分配給供應商。ISO/IEC 27018是國際通用標準且能提供一個獨立的第三方的證據(jù),證明該組織的云操作不僅受控,而且是按照國際實踐基準標準進行控制的。