Знак сертификации показывает, что организация внедрила процессы управления конфиденциальностью; это не означает, что ваше использование данных автоматически соответствует требованиям. Разбираем связь ISO/IEC 27701 с 27001, охват PIMS и то, как оценивать этот сигнал при выборе инструмента.
При выборе инструмента в подвале сайта часто можно увидеть ряд значков: ISO 27001, ISO 27701, SOC 2. Большинство людей лишь бегло смотрит на них и идет дальше, потому что неясно, что они означают и насколько полезны. Но если вы собираетесь хранить на платформе данные учетных записей, сведения о клиентах и операционные настройки, такие значки относятся к немногим вещам, которые можно проверить еще до оплаты.
ISO/IEC 27701 стоит рассмотреть отдельно. Он относится к той же системе стандартов, что и более известный 27001, но регулирует не то же самое. Многие ошибки в трактовке возникают именно здесь.

27701 расширяет 27001 в сторону конфиденциальности
27001 посвящен информационной безопасности: защите от потери данных и доступа неавторизованных лиц, а конкретные меры контроля описаны в 27002. 27701 — не отдельная система с нуля, а дополнительный слой поверх этой структуры, ориентированный на персональную информацию: какие поля собираются, зачем они используются, как долго хранятся, кто имеет доступ и как обрабатываются запросы субъектов данных.
Стандарт устанавливает требования для организаций, выступающих контролерами и обработчиками персональной информации, а также дает сопутствующие рекомендации. На уровне управления это превращается в PIMS, то есть Privacy Information Management System: назначены ответственные, правила зафиксированы письменно, а процессы реально работают.
Связь с такими нормами, как GDPR, часто объясняют наоборот. Стандарт не является законом, а сертификация не освобождает организацию от ответственности перед регуляторами. Однако требования 27701 действительно близки к подходу GDPR к подотчетности. Документирование правовых оснований, обработка прав субъектов данных, ограничения трансграничной передачи и маршруты уведомления об инцидентах имеют соответствующие управленческие требования в стандарте. Поэтому сертификация обычно означает, что те части нормативной ответственности, которые организация должна уметь подтверждать, превращены в аудируемые повседневные процессы.
27701 нельзя получить отдельно. Сначала должна существовать система 27001, которая затем расширяется. Поэтому наличие 27701 обычно позволяет предположить, что 27001 уже внедрен.
За сертификацией стоит реально работающий механизм
Сертификация — это не просто выдача документа, а аудит механизма, который действительно функционирует.
К практическим элементам относятся письменные границы обработки персональной информации: что собирается, с какой целью, как долго хранится и кто может получить доступ, причем реальная практика должна соответствовать описанию; регулярная оценка рисков конфиденциальности и четкий путь реагирования при инциденте; а также прозрачность для пользователей, чтобы они знали, как используются их данные, и могли реализовать права на доступ, исправление и удаление. Сертификация имеет срок действия и требует регулярного пересмотра. Однократное прохождение проверки не дает право использовать знак вечно.
В повседневной работе эти механизмы примерно сводятся к трем вещам: данные учетных записей не связываются и не передаются наружу произвольно, права доступа контролируются, а аномальный доступ фиксируется.
Наличие сертификата не делает ваш способ использования соответствующим требованиям
Этот пункт важнее предыдущих и чаще всего понимается неправильно.
Сертификация подтверждает, что организация создала систему управления. Она не доказывает, что с продуктом никогда не произойдет инцидент. Любая система может быть скомпрометирована, и сертификат этого не меняет. Он также ничего не говорит о качестве функций: инструмент с сертификацией 27701 все равно может быть весьма посредственным.
Еще более распространенная ошибка касается области действия. В сертификате указывается, какие направления бизнеса, юридические лица и регионы дата-центров он охватывает. Это может быть одна линейка продукта, а не все услуги. Если та часть, которой вы реально пользуетесь, не входит в область действия, сертификат не имеет практического значения для вашего сценария.
Оставшаяся ответственность лежит на вас. Соответствующий требованиям инструмент не делает автоматически соответствующим ваш способ его использования. Где вы храните персональную информацию, для чего ее применяете и получили ли необходимые разрешения — это по-прежнему ваша ответственность; она не переходит к поставщику только потому, что у него есть сертификат.
Как читать эту информацию при выборе инструмента
Используйте ее как один из фильтров, а не как решающий аргумент. По сути, нужно проверить четыре вещи:
- Область действия: какой продукт и какой регион охватывает сертификат и соответствует ли это тому, чем вы действительно будете пользоваться;
- Срок действия: действителен ли сертификат сейчас или был получен несколько лет назад и уже истек без продления;
- Проверяемость: многие сертификаты можно найти в открытом реестре сертификационного органа или организации по стандартизации, а не полагаться только на заявления на сайте поставщика;
- Вес для бизнеса: если вы управляете только данными собственных операционных учетных записей, сертификация конфиденциальности может иметь меньший вес; если вы управляете идентификационными данными от имени клиентов, ее значение заметно выше.
Если вы сравниваете несколько похожих инструментов, можно добавить отдельную колонку для независимых сертификатов конфиденциальности и безопасности. Это одна из немногих характеристик, которые платформа не может просто подтвердить сама и которые должны быть проверены третьей стороной.
В сценариях управления учетными записями в нескольких средах изоляция данных между средами и четкие границы прав доступа следуют тому же принципу минимальной необходимости, который лежит в основе систем управления конфиденциальностью. PurpleMark считает изоляцию сред и данных базовыми возможностями и движется в этом направлении.
Область действия и срок действия сертификата следует проверять по открытой информации сертификационного органа.


