Un marcaj de certificare arată că o organizație a instituit procese de management al confidențialității; nu înseamnă că utilizarea datelor este automat conformă. Află relația dintre ISO/IEC 27701 și 27001, domeniul unui PIMS și cum să interpretezi acest semnal când alegi un instrument.
Când alegi un instrument, în subsolul site-ului apar adesea mai multe marcaje: ISO 27001, ISO 27701, SOC 2. Majoritatea oamenilor le privesc rapid și trec mai departe, fiindcă nu este clar ce înseamnă sau cât sunt de utile. Dar dacă intenționezi să pui pe o platformă date de cont, informații despre clienți și configurații operaționale, aceste marcaje se numără printre puținele lucruri pe care le poți verifica înainte de plată.
ISO/IEC 27701 merită analizat separat. Face parte din aceeași familie cu mai cunoscutul 27001, dar nu reglementează același lucru. Multe interpretări greșite pornesc de aici.

27701 extinde 27001 către confidențialitate
27001 se ocupă de securitatea informațiilor: prevenirea pierderii datelor și a accesului persoanelor neautorizate, iar controalele concrete sunt descrise în 27002. 27701 nu este un standard complet separat, ci adaugă un strat acestui cadru pentru informațiile cu caracter personal: ce câmpuri sunt colectate, în ce scop, cât timp sunt păstrate, cine poate avea acces și cum sunt gestionate cererile persoanelor vizate.
Standardul stabilește cerințe pentru organizațiile care acționează ca operatori și persoane împuternicite pentru prelucrarea informațiilor personale și oferă și îndrumări complementare. La nivel de management, aceasta devine un PIMS, adică Privacy Information Management System: există responsabili, definiții scrise și procese care funcționează efectiv.
Relația cu reglementări precum GDPR este adesea prezentată invers. Un standard nu este o lege, iar certificarea nu scutește organizația de răspundere în fața autorităților. Totuși, cerințele din 27701 sunt apropiate de principiul responsabilității din GDPR. Evidențele privind legalitatea, răspunsul la drepturile persoanelor vizate, restricțiile asupra transferurilor transfrontaliere și traseele de notificare a incidentelor au cerințe de management corespondente în standard. Prin urmare, certificarea înseamnă de regulă că anumite obligații pe care organizația trebuie să le poată demonstra au fost transformate în procese cotidiene auditabile.
27701 nu poate fi obținut separat. Este necesar mai întâi un sistem 27001, care apoi este extins. De aceea, când vezi 27701, în general poți presupune că 27001 este deja implementat.
În spatele certificării funcționează un mecanism real
Certificarea nu înseamnă doar emiterea unui document, ci auditarea unui mecanism care funcționează efectiv.
Printre elementele concrete se numără limite scrise pentru prelucrarea informațiilor personale: ce se colectează, în ce scop, cât timp se păstrează și cine poate accesa, iar practica trebuie să respecte ceea ce este documentat; evaluări periodice ale riscurilor de confidențialitate și un traseu clar de răspuns la incidente; precum și transparență pentru ca utilizatorii să știe cum le sunt folosite datele și să aibă canale prin care să exercite drepturi precum accesul, rectificarea și ștergerea. Certificarea are și o perioadă de valabilitate și necesită reevaluări periodice. O aprobare obținută o singură dată nu oferă un marcaj permanent.
În utilizarea de zi cu zi, aceste mecanisme înseamnă aproximativ trei lucruri: datele conturilor nu sunt corelate sau distribuite extern în mod arbitrar, permisiunile de acces sunt controlate, iar accesul anormal lasă o evidență.
Certificarea nu înseamnă că modul tău de utilizare este conform
Acest punct este mai important decât cele anterioare și este și cel mai ușor de interpretat greșit.
Certificarea dovedește că organizația a creat un sistem de management. Nu dovedește că produsul nu va avea niciodată un incident. Orice sistem poate fi compromis, iar certificarea nu schimbă acest lucru. Nici nu dovedește că funcțiile sunt bune; un instrument certificat 27701 poate avea în continuare funcționalități mediocre.
O neînțelegere și mai frecventă privește domeniul de aplicare. Certificatul precizează ce activități, entități și regiuni ale centrelor de date sunt acoperite. Poate fi vorba doar despre o linie de produse, nu despre toate serviciile. Dacă partea pe care o folosești efectiv este în afara domeniului, certificatul nu are relevanță practică pentru cazul tău.
Responsabilitatea rămasă este a ta. Un instrument conform nu face automat conform și modul în care îl folosești. Unde păstrezi informațiile personale, în ce scop le folosești și dacă ai obținut autorizarea necesară rămân responsabilități de partea ta; ele nu se transferă furnizorului doar pentru că deține o certificare.
Cum interpretezi această informație la alegerea unui instrument
Trateaz-o ca pe unul dintre filtrele de selecție, nu ca pe motivul decisiv. În esență, sunt patru lucruri de verificat:
- Domeniul: ce produs și ce regiune acoperă certificatul și dacă acestea corespund părții pe care o vei folosi efectiv;
- Valabilitatea: dacă certificarea este încă valabilă sau a fost obținută cu ani în urmă și a expirat fără reînnoire;
- Verificabilitatea: multe certificări pot fi verificate în directoare publice ale organismului de certificare sau ale organizației de standardizare, nu doar pe baza afirmațiilor de pe site-ul furnizorului;
- Ponderea în business: dacă gestionezi doar datele propriilor conturi operaționale, certificarea de confidențialitate poate avea o pondere mai mică; dacă gestionezi date de identitate în numele clienților, importanța ei crește clar.
Dacă compari mai multe instrumente similare, poți adăuga o coloană separată pentru certificări independente de confidențialitate și securitate. Este una dintre puținele capacități pe care o platformă nu le poate declara pur și simplu singură și care trebuie evaluate de o terță parte.
În scenarii precum administrarea conturilor în mai multe medii, izolarea datelor între medii și limitele clare ale permisiunilor urmează aceeași idee de necesitate minimă susținută de sistemele de management al confidențialității. PurpleMark tratează izolarea mediilor și izolarea datelor drept capacități de bază și urmează această direcție.
Domeniul și valabilitatea certificării trebuie verificate pe baza informațiilor publice ale organismului de certificare.


