Wróć do bloga

Certyfikat prywatności ISO 27701: potwierdza procesy, nie zgodność

Znak certyfikacji pokazuje, że organizacja wdrożyła procesy zarządzania prywatnością; nie oznacza to, że sposób używania danych jest automatycznie zgodny z przepisami. Wyjaśniamy relację ISO/IEC 27701 z 27001, zakres PIMS i sposób oceny tej informacji przy wyborze narzędzia.

Przy wyborze narzędzia w stopce strony często widać rząd oznaczeń: ISO 27001, ISO 27701, SOC 2. Większość osób tylko na nie zerka i przechodzi dalej, bo trudno zrozumieć, co oznaczają i czy mają praktyczne znaczenie. Jeśli jednak zamierzasz umieścić na platformie dane kont, informacje klientów i konfiguracje operacyjne, takie oznaczenia należą do nielicznych rzeczy, które można sprawdzić jeszcze przed płatnością.

ISO/IEC 27701 warto przeanalizować osobno. Należy do tej samej rodziny co lepiej znana 27001, ale dotyczy innego obszaru. Wiele błędnych interpretacji zaczyna się właśnie tutaj.

ISO 27701 隐私认证:它证明流程,不证明合规的关键步骤与判断维度示意图

27701 rozszerza 27001 w kierunku prywatności

27001 dotyczy bezpieczeństwa informacji: zapobiegania utracie danych i dostępowi osób nieuprawnionych, a konkretne środki kontroli opisano w 27002. 27701 nie jest całkowicie odrębnym standardem. Dodaje do tego samego frameworka warstwę dotyczącą danych osobowych: jakie pola są zbierane, w jakim celu, jak długo są przechowywane, kto ma do nich dostęp i jak obsługuje się żądania osób, których dane dotyczą.

Standard określa wymagania dla organizacji działających jako administratorzy i podmioty przetwarzające dane osobowe, a także zawiera odpowiednie wytyczne. Na poziomie zarządzania tworzy to PIMS, czyli Privacy Information Management System: są wskazane osoby odpowiedzialne, zasady są spisane, a procesy faktycznie działają.

Relacja z przepisami takimi jak RODO bywa przedstawiana odwrotnie. Standard nie jest prawem, a certyfikacja nie zwalnia organizacji z odpowiedzialności wobec organów nadzorczych. Jednak wymagania 27701 wyraźnie nawiązują do zasady rozliczalności znanej z RODO. Rejestry podstawy legalności, obsługa praw osób, ograniczenia transferów transgranicznych i ścieżki zgłaszania incydentów mają w standardzie odpowiadające im wymagania zarządcze. Certyfikacja zwykle oznacza więc, że elementy obowiązków, które organizacja musi umieć wykazać, zostały przekształcone w audytowalne procesy codzienne.

27701 nie można uzyskać samodzielnie. Najpierw musi istnieć system 27001, a następnie jest on rozszerzany. Widząc 27701, zwykle można więc założyć, że 27001 również zostało już wdrożone.

Za certyfikacją stoi działający mechanizm

Certyfikacja nie polega tylko na wydaniu dokumentu; audytowi podlega mechanizm, który rzeczywiście działa.

Do konkretnych elementów należą pisemnie określone granice przetwarzania danych osobowych: co jest zbierane, w jakim celu, jak długo przechowywane i kto ma dostęp, przy czym praktyka musi odpowiadać dokumentacji; regularne oceny ryzyka prywatności i jasna ścieżka reakcji na incydenty; a także przejrzystość wobec użytkowników, którzy powinni wiedzieć, jak wykorzystywane są ich dane, oraz mieć możliwość korzystania z praw takich jak dostęp, sprostowanie i usunięcie. Certyfikat ma również okres ważności i wymaga okresowych przeglądów. Jednorazowe uzyskanie nie daje prawa do używania oznaczenia bezterminowo.

W codziennym użyciu mechanizmy te sprowadzają się mniej więcej do trzech rzeczy: dane kont nie są dowolnie łączone ani udostępniane na zewnątrz, uprawnienia dostępu są kontrolowane, a nietypowy dostęp pozostawia zapis.

Certyfikat nie oznacza, że twój sposób użycia jest zgodny

Ten punkt jest ważniejszy od wcześniejszych i jednocześnie najłatwiej go błędnie zrozumieć.

Certyfikacja potwierdza, że organizacja zbudowała system zarządzania. Nie dowodzi, że produkt nigdy nie ulegnie incydentowi. Każdy system może zostać naruszony, a certyfikat tego nie zmienia. Nie świadczy też o jakości funkcji; narzędzie z certyfikatem 27701 nadal może mieć przeciętne możliwości.

Jeszcze częstsze nieporozumienie dotyczy zakresu. Certyfikat wskazuje, jakie obszary działalności, podmioty i regiony centrów danych obejmuje. Może dotyczyć jednej linii produktowej, a nie wszystkich usług. Jeśli część, z której faktycznie korzystasz, jest poza zakresem, certyfikat nie ma praktycznego znaczenia dla twojego przypadku.

Pozostała odpowiedzialność należy do ciebie. Zgodne narzędzie nie sprawia automatycznie, że zgodny jest sposób jego używania. To, gdzie przechowujesz dane osobowe, do czego ich używasz i czy uzyskano wymagane upoważnienie, nadal pozostaje po twojej stronie; odpowiedzialność nie przechodzi na usługodawcę tylko dlatego, że posiada certyfikat.

Jak czytać tę informację przy wyborze narzędzia

Traktuj ją jako jedno z kryteriów wstępnej selekcji, a nie decydujący argument. W praktyce należy sprawdzić cztery rzeczy:

  • Zakres: jaki produkt i region obejmuje certyfikat oraz czy odpowiada to temu, czego rzeczywiście będziesz używać;
  • Ważność: czy certyfikat jest obecnie ważny, czy został uzyskany lata temu i wygasł bez odnowienia;
  • Weryfikowalność: wiele certyfikatów można sprawdzić w publicznym rejestrze jednostki certyfikującej lub organizacji normalizacyjnej, zamiast polegać wyłącznie na deklaracjach na stronie dostawcy;
  • Znaczenie biznesowe: jeśli zarządzasz tylko danymi własnych kont operacyjnych, certyfikacja prywatności może mieć mniejszą wagę; jeśli w imieniu klientów zarządzasz danymi tożsamości, jej znaczenie jest wyraźnie większe.

Jeśli porównujesz kilka podobnych narzędzi, możesz dodać osobną kolumnę dotyczącą niezależnych certyfikatów prywatności i bezpieczeństwa. To jedna z nielicznych cech, których platforma nie może po prostu zadeklarować sama i które muszą zostać ocenione przez stronę trzecią.

W scenariuszach takich jak zarządzanie kontami w wielu środowiskach izolacja danych między środowiskami i jasne granice uprawnień idą w tym samym kierunku co zasada minimalnej niezbędności podkreślana przez systemy zarządzania prywatnością. PurpleMark traktuje izolację środowisk i izolację danych jako podstawowe możliwości i realizuje właśnie to podejście.

Zakres i ważność certyfikatu należy weryfikować na podstawie publicznych informacji jednostki certyfikującej.