ត្រឡប់ទៅប្លុក

វិញ្ញាបនបត្រឯកជនភាព ISO 27701៖ បញ្ជាក់ដំណើរការ មិនមែនបញ្ជាក់ការអនុលោមតាមច្បាប់

សញ្ញាវិញ្ញាបនបត្របង្ហាញថា អង្គការមានដំណើរការគ្រប់គ្រងឯកជនភាព ប៉ុន្តែមិនមានន័យថាការប្រើទិន្នន័យរបស់អ្នកអនុលោមដោយស្វ័យប្រវត្តិទេ។ ស្វែងយល់ពីទំនាក់ទំនងរវាង ISO/IEC 27701 និង 27001 វិសាលភាព PIMS និងរបៀបវាយតម្លៃសញ្ញានេះពេលជ្រើសរើសឧបករណ៍។

នៅពេលជ្រើសរើសឧបករណ៍ អ្នកជាញឹកញាប់ឃើញសញ្ញាជាច្រើននៅផ្នែកខាងក្រោមគេហទំព័រ៖ ISO 27001, ISO 27701 និង SOC 2។ មនុស្សភាគច្រើនមើលតែបន្តិចហើយរំលង ព្រោះពិបាកយល់ថាវាមានន័យអ្វី និងមានប្រយោជន៍ប៉ុណ្ណា។ ប៉ុន្តែបើអ្នកគ្រោងដាក់ព័ត៍មានគណនី ទិន្នន័យអតិថិជន និងការកំណត់ប្រតិបត្តិការ លើវេទិកាមួយ សញ្ញាទាំងនេះជារឿងតិចតួចមួយចំនួនដែលអ្នកអាចពិនិត្យបានមុនពេលបង់ប្រាក់។

ISO/IEC 27701 គួរត្រូវបានពិនិត្យដាច់ដោយឡែក។ វាស្ថិតក្នុងគ្រួសារស្តង់ដារដូចគ្នានឹង 27001 ដែលគេស្គាល់ច្រើន ប៉ុន្តែមិនគ្រប់គ្រងរឿងដូចគ្នាទេ។ ការយល់ច្រឡំជាច្រើនចាប់ផ្តើមពីចំណុចនេះ។

ISO 27701 隐私认证:它证明流程,不证明合规的关键步骤与判断维度示意图

27701 ពង្រីក 27001 ទៅកាន់ការគ្រប់គ្រងឯកជនភាព

27001 ផ្តោតលើសុវត្ថិភាពព័ត៌មាន៖ កុំឱ្យទិន្នន័យបាត់បង់ និងកុំឱ្យអ្នកគ្មានសិទ្ធិចូលប្រើ ខណៈវិធានការគ្រប់គ្រងលម្អិតមាននៅក្នុង 27002។ 27701 មិនមែនជាស្តង់ដារថ្មីដែលដាច់ដោយឡែកទាំងស្រុងទេ។ វាបន្ថែមស្រទាប់មួយលើក្របខណ្ឌដដែល សម្រាប់ព័ត៌មានផ្ទាល់ខ្លួន៖ ប្រមូលវាលអ្វីខ្លះ ប្រើសម្រាប់អ្វី រក្សាទុករយៈពេលប៉ុន្មាន អ្នកណាអាចចូលប្រើ និងឆ្លើយតបសំណើរបស់ម្ចាស់ទិន្នន័យយ៉ាងដូចម្តេច។

ស្តង់ដារកំណត់តម្រូវការសម្រាប់អង្គការដែលដើរតួជាអ្នកគ្រប់គ្រង និងអ្នកដំណើរការព័ត៌មានផ្ទាល់ខ្លួន ហើយផ្តល់សេចក្តីណែនាំបន្ថែមផងដែរ។ នៅកម្រិតគ្រប់គ្រង វាប្រែក្លាយជា PIMS ឬ Privacy Information Management System៖ មានអ្នកទទួលខុសត្រូវ មាននិយមន័យជាលាយលក្ខណ៍អក្សរ និងមានដំណើរការដែលកំពុងដំណើរការពិតប្រាកដ។

ទំនាក់ទំនងរបស់វាជាមួយបទប្បញ្ញត្តិដូចជា GDPR ត្រូវបានពន្យល់ខុសជាញឹកញាប់។ ស្តង់ដារមិនមែនជាច្បាប់ទេ ហើយការមានវិញ្ញាបនបត្រមិនធ្វើឱ្យរួចផុតពីការទទួលខុសត្រូវចំពោះអាជ្ញាធរទេ។ ទោះយ៉ាងណា តម្រូវការរបស់ 27701 ស្របជិតស្និទ្ធនឹងគំនិត accountability របស់ GDPR។ កំណត់ត្រាភាពស្របច្បាប់ ការឆ្លើយតបសិទ្ធិរបស់ម្ចាស់ទិន្នន័យ ការគ្រប់គ្រងការផ្ទេរឆ្លងដែន និងផ្លូវជូនដំណឹងពេលមានហេតុការណ៍ សុទ្ធតែមានតម្រូវការគ្រប់គ្រងដែលត្រូវគ្នានៅក្នុងស្តង់ដារ។ ដូច្នេះ ការទទួលវិញ្ញាបនបត្រជាទូទៅមានន័យថា អង្គការបានបម្លែងផ្នែកដែលត្រូវបង្ហាញភស្តុតាងតាមបទប្បញ្ញត្តិ ទៅជាដំណើរការប្រចាំថ្ងៃដែលអាចធ្វើសវនកម្មបាន។

27701 មិនអាចទទួលបានដោយឯករាជ្យទេ។ ត្រូវមានប្រព័ន្ធ 27001 ជាមុនសិន ហើយបន្ទាប់មកពង្រីកវា។ ដូច្នេះ ពេលឃើញ 27701 ជាទូទៅអាចសន្និដ្ឋានបានថា 27001 ក៏ត្រូវបានអនុវត្តរួចហើយ។

វិញ្ញាបនបត្រស្ថិតលើមូលដ្ឋាននៃយន្តការដែលកំពុងដំណើរការ

វិញ្ញាបនបត្រមិនមែនគ្រាន់តែចេញក្រដាសមួយសន្លឹកទេ ប៉ុន្តែជាការធ្វើសវនកម្មលើយន្តការដែលកំពុងដំណើរការពិតប្រាកដ។

ចំណុចជាក់ស្តែងរួមមាន ការកំណត់ព្រំដែននៃការដំណើរការព័ត៌មានផ្ទាល់ខ្លួនជាលាយលក្ខណ៍អក្សរ៖ ប្រមូលអ្វី សម្រាប់គោលបំណងអ្វី រក្សាទុករយៈពេលប៉ុន្មាន និងអ្នកណាអាចចូលប្រើ ហើយការអនុវត្តពិតត្រូវតែស្របតាមការកំណត់នោះ។ ក៏ត្រូវមានការវាយតម្លៃហានិភ័យឯកជនភាពជាប្រចាំ និងផ្លូវឆ្លើយតបច្បាស់លាស់ពេលមានហេតុការណ៍។ អ្នកប្រើត្រូវដឹងថាទិន្នន័យរបស់ពួកគេត្រូវបានប្រើយ៉ាងដូចម្តេច និងមានមធ្យោបាយអនុវត្តសិទ្ធិដូចជា ការចូលមើល កែតម្រូវ និងលុប។ វិញ្ញាបនបត្រក៏មានរយៈពេលសុពលភាព និងត្រូវពិនិត្យឡើងវិញជាប្រចាំ មិនមែនឆ្លងកាត់ម្តងហើយប្រើសញ្ញារហូតទេ។

ក្នុងការប្រើប្រាស់ប្រចាំថ្ងៃ យន្តការទាំងនេះអាចសង្ខេបជាបីរឿង៖ ទិន្នន័យគណនីមិនត្រូវបានភ្ជាប់ឬចែករំលែកទៅខាងក្រៅដោយចៃដន្យ សិទ្ធិចូលប្រើត្រូវបានគ្រប់គ្រង ហើយការចូលប្រើមិនប្រក្រតីមានកំណត់ត្រា។

មានវិញ្ញាបនបត្រ មិនមានន័យថាការប្រើរបស់អ្នកអនុលោមតាមច្បាប់ទេ

ចំណុចនេះសំខាន់ជាងចំណុចមុនៗ ហើយក៏ងាយត្រូវយល់ច្រឡំបំផុត។

វិញ្ញាបនបត្របញ្ជាក់ថា អង្គការបានបង្កើតប្រព័ន្ធគ្រប់គ្រង។ វាមិនបញ្ជាក់ថាផលិតផលនឹងមិនដែលមានបញ្ហាទេ។ ប្រព័ន្ធណាមួយក៏អាចត្រូវបានវាយប្រហារ ហើយវិញ្ញាបនបត្រមិនអាចបំបាត់លទ្ធភាពនេះបានទេ។ វាក៏មិនបញ្ជាក់ថាមុខងារល្អផងដែរ; ឧបករណ៍ដែលមាន 27701 ក៏អាចមានមុខងារធម្មតា។

ការយល់ច្រឡំដែលជួបញឹកញាប់ជាងគេគឺអំពីវិសាលភាព។ វិញ្ញាបនបត្រនឹងបញ្ជាក់ថា អាជីវកម្ម អង្គភាព និងតំបន់មជ្ឈមណ្ឌលទិន្នន័យណាខ្លះត្រូវបានគ្របដណ្តប់។ អាចជាផលិតផលតែមួយខ្សែ មិនមែនសេវាទាំងអស់ទេ។ បើផ្នែកដែលអ្នកប្រើពិតប្រាកដមិនស្ថិតក្នុងវិសាលភាព វិញ្ញាបនបត្រនោះមិនមានន័យជាក់ស្តែងសម្រាប់អ្នកទេ។

ការទទួលខុសត្រូវដែលនៅសល់ជារបស់អ្នក។ ឧបករណ៍ដែលអនុលោម មិនធ្វើឱ្យរបៀបប្រើរបស់អ្នកអនុលោមដោយស្វ័យប្រវត្តិទេ។ កន្លែងដែលអ្នករក្សាព័ត៌មានផ្ទាល់ខ្លួន អ្នកប្រើវាសម្រាប់អ្វី និងបានទទួលការអនុញ្ញាតចាំបាច់ឬអត់ គឺនៅតែជាការទទួលខុសត្រូវរបស់អ្នក ហើយមិនផ្ទេរទៅអ្នកផ្តល់សេវា ព្រោះតែពួកគេមានវិញ្ញាបនបត្រទេ។

របៀបអានព័ត៌មាននេះពេលជ្រើសរើសឧបករណ៍

ចាត់ទុកវាជាលក្ខខណ្ឌត្រួតពិនិត្យមួយ មិនមែនជាមូលហេតុសម្រេចចិត្តតែមួយទេ។ មានបួនចំណុចសំខាន់ត្រូវពិនិត្យ៖

  • វិសាលភាព៖ វិញ្ញាបនបត្រគ្របដណ្តប់ផលិតផល និងតំបន់ណា ហើយត្រូវនឹងផ្នែកដែលអ្នកនឹងប្រើឬអត់;
  • សុពលភាព៖ តើនៅមានសុពលភាពបច្ចុប្បន្ន ឬទទួលបានកាលពីប៉ុន្មានឆ្នាំមុន ហើយផុតកំណត់ដោយមិនបានបន្ត;
  • ភាពអាចផ្ទៀងផ្ទាត់បាន៖ វិញ្ញាបនបត្រជាច្រើនអាចត្រូវបានពិនិត្យក្នុងបញ្ជីសាធារណៈរបស់ស្ថាប័នចេញវិញ្ញាបនបត្រ ឬអង្គការស្តង់ដារ មិនត្រូវពឹងតែលើអ្វីដែលគេហទំព័ររបស់អ្នកផ្តល់សេវានិយាយទេ;
  • ទម្ងន់អាជីវកម្ម៖ បើអ្នកគ្រប់គ្រងតែទិន្នន័យគណនីប្រតិបត្តិការរបស់ខ្លួន ទម្ងន់នៃវិញ្ញាបនបត្រឯកជនភាពអាចទាបជាង; បើអ្នកគ្រប់គ្រងព័ត៌មានអត្តសញ្ញាណជំនួសអតិថិជន សារៈសំខាន់របស់វានឹងខ្ពស់ជាងច្បាស់។

បើអ្នកកំពុងប្រៀបធៀបឧបករណ៍ប្រភេទដូចគ្នាច្រើន អ្នកអាចបន្ថែមជួរឈរដាច់ដោយឡែកសម្រាប់វិញ្ញាបនបត្រឯកជនភាព និងសុវត្ថិភាពដែលធ្វើដោយឯករាជ្យ។ នេះជាសមត្ថភាពមួយក្នុងចំណោមសមត្ថភាពតិចតួចដែលវេទិកាមិនអាចបញ្ជាក់ដោយខ្លួនឯងបាន ហើយត្រូវការការពិនិត្យពីភាគីទីបី។

ក្នុងសេណារីយ៉ូដូចជា ការគ្រប់គ្រងគណនីនៅបរិស្ថានច្រើន ការបំបែកទិន្នន័យរវាងបរិស្ថាន និងព្រំដែនសិទ្ធិច្បាស់លាស់ ស្របជាមួយគោលការណ៍ប្រើត្រឹមតែអ្វីដែលចាំបាច់ ដែលប្រព័ន្ធគ្រប់គ្រងឯកជនភាពផ្តោតលើ។ PurpleMark ចាត់ទុកការបំបែកបរិស្ថាន និងការបំបែកទិន្នន័យជាសមត្ថភាពមូលដ្ឋាន ហើយដើរតាមទិសដៅនេះ។

វិសាលភាព និងសុពលភាពនៃវិញ្ញាបនបត្រ គួរត្រូវបានផ្ទៀងផ្ទាត់តាមព័ត៌មានសាធារណៈរបស់ស្ថាប័នចេញវិញ្ញាបនបត្រ។