
Компанії, які надають хмарні сервіси, часто чують три номери стандартів поруч: ISO 27017, ISO 27018 і ISO 27701. Вони доповнюють ISO 27001, але відповідають на різні питання.
Коротко про кожен
- ISO 27017 стосується безпеки хмарних сервісів загалом: розподіл відповідальності між постачальником і клієнтом, ізоляція клієнтів, безпека адміністрування, моніторинг. Застосовується і до постачальників, і до клієнтів хмари.
- ISO 27018 стосується саме персональних даних у публічній хмарі, коли постачальник обробляє їх за дорученням клієнтів: обробка за інструкціями, субобробники, місце зберігання, повідомлення про витоки, видалення.
- ISO 27701 це повна система керування приватністю для контролерів і обробників будь-якого типу. З редакції 2025 року її можна сертифікувати окремо від ISO 27001.
Як їх перевіряють
ISO 27017 і ISO 27018 не мають власних вимог до системи керування. Їхні контролі додають до системи ISO 27001 і перевіряють під час того самого аудиту. ISO 27701 має власні вимоги і окремий сертифікат, але його зручно поєднувати з ISO 27001 в одній інтегрованій системі.
Що обрати
- Хмарний сервіс без суттєвої обробки персональних даних, наприклад інфраструктурні або аналітичні інструменти: ISO 27001 разом з ISO 27017.
- Хмарний сервіс, що зберігає персональні дані клієнтів: ISO 27001 разом з ISO 27017 і ISO 27018. Це найпоширеніший набір для постачальників, які працюють з європейськими замовниками.
- Компанія, яка сама вирішує, як обробляти персональні дані (контролер), або хоче керувати приватністю в усій організації: ISO 27701, окремо або разом з ISO 27001.
- Великі постачальники часто мають усе: ISO 27001 з ISO 27017 і ISO 27018 для платформи та ISO 27701 для організації.
Скільки це додає роботи
Якщо система ISO 27001 вже працює, додавання ISO 27017 і ISO 27018 зазвичай означає кілька нових процедур, оновлену оцінку ризиків і положення про застосовність, перегляд договорів з клієнтами і постачальниками та збір доказів. Основна частина роботи, тобто керування доступом, журнали, резервні копії, інциденти, вже зроблена для ISO 27001.
Ми допоможемо визначити оптимальний набір стандартів для вашого сервісу і підготуватися до спільного аудиту.
Детальніше про послугу: сертифікація ISO/IEC 27018.
