
ISO/IEC 27018 це звід правил захисту персональних даних у публічних хмарах, де постачальник обробляє дані за дорученням клієнтів, тобто діє як обробник. Третя редакція, ISO/IEC 27018:2025, узгоджена з ISO 27002:2022, містить розширений набір контролів на основі принципів приватності ISO/IEC 29100:2024 і таблицю відповідності попередній редакції 2019 року.
Основні зобов’язання постачальника
- Обробка лише за інструкціями клієнта. Персональні дані використовуються тільки для цілей, визначених клієнтом, і не використовуються для власного маркетингу без явної згоди.
- Підтримка прав суб’єктів даних. Клієнт отримує інструменти, щоб відповідати на запити про доступ, виправлення і видалення.
- Прозорість щодо субобробників. Клієнт знає, які субобробники залучені, і отримує повідомлення про зміни.
- Місце обробки. Клієнт знає, у яких країнах можуть зберігатися і оброблятися його дані.
- Повідомлення про витоки. Постачальник своєчасно повідомляє клієнта про інциденти з його персональними даними.
- Запити органів влади. Юридично обов’язкові запити розглядаються за задокументованою процедурою, клієнта повідомляють, якщо закон цього не забороняє.
- Повернення і видалення. Після завершення договору дані повертаються або безпечно видаляються, тимчасові файли знищуються у визначені строки.
- Конфіденційність персоналу. Працівники з доступом до персональних даних мають зобов’язання щодо конфіденційності, дії з даними журналюються.
Як перевіряють відповідність
Як і ISO 27017, стандарт ISO 27018 не має власних вимог до системи керування. Його контролі додають у систему ISO 27001, і орган із сертифікації перевіряє їх під час аудиту ISO 27001.
Кому він потрібен
Постачальникам хмарних і програмних сервісів, які зберігають персональні дані клієнтів: системи обліку клієнтів, кадрові і бухгалтерські сервіси, платформи навчання, медичні сервіси, сервіси розсилок. Для них ISO 27018 є зрозумілою відповіддю на питання європейських замовників про обробку даних і допомагає виконувати обов’язки обробника за GDPR. Сам по собі сертифікат не підтверджує відповідність закону, але перетворює вимоги закону на контролі, які можна перевірити.
Підготовка
- Підтвердити, що ви обробляєте персональні дані клієнтів у власному хмарному сервісі.
- Додати контролі ISO 27018 в оцінку ризиків і положення про застосовність.
- Привести у відповідність договори з клієнтами, договір про обробку даних і перелік субобробників.
- Підготувати докази: процедуру видалення, порядок повідомлення про витоки, журнал запитів органів влади, опис місць зберігання даних.
Ми допомагаємо постачальникам сервісів підготуватися до аудиту ISO 27001 разом з ISO 27017 і ISO 27018.
Детальніше про послугу: сертифікація ISO/IEC 27018.
