เครื่องหมายรับรองบอกว่าองค์กรได้จัดทำกระบวนการบริหารความเป็นส่วนตัว แต่ไม่ได้หมายความว่าการใช้ข้อมูลของคุณจะสอดคล้องกับข้อกำหนดโดยอัตโนมัติ บทความนี้อธิบายความสัมพันธ์ระหว่าง ISO/IEC 27701 กับ 27001 ขอบเขตของ PIMS และวิธีอ่านสัญญาณนี้เมื่อต้องเลือกเครื่องมือ
เวลาเลือกเครื่องมือ คุณมักเห็นเครื่องหมายเรียงอยู่ที่ส่วนท้ายของเว็บไซต์ เช่น ISO 27001, ISO 27701 และ SOC 2 คนส่วนใหญ่มองผ่านแล้วไปต่อ เพราะไม่รู้แน่ชัดว่าแต่ละอย่างหมายถึงอะไรหรือมีประโยชน์แค่ไหน แต่ถ้าคุณกำลังจะนำข้อมูลบัญชี ข้อมูลลูกค้า และการตั้งค่าการดำเนินงานไปไว้บนแพลตฟอร์ม เครื่องหมายเหล่านี้เป็นหนึ่งในไม่กี่สิ่งที่ตรวจสอบได้ก่อนจ่ายเงิน
ISO/IEC 27701 ควรแยกมาดูเป็นพิเศษ มันอยู่ในตระกูลมาตรฐานเดียวกับ 27001 ที่คุ้นเคยกว่า แต่ไม่ได้ดูแลเรื่องเดียวกัน ความเข้าใจผิดจำนวนมากเริ่มจากจุดนี้

27701 คือการต่อยอด 27001 ไปสู่ด้านความเป็นส่วนตัว
27001 ดูแลเรื่องความมั่นคงปลอดภัยของข้อมูล เช่น ป้องกันข้อมูลสูญหายหรือถูกเข้าถึงโดยผู้ไม่มีสิทธิ์ ส่วนมาตรการควบคุมที่ละเอียดกว่าจะระบุไว้ใน 27002 ขณะที่ 27701 ไม่ได้สร้างกรอบใหม่ขึ้นมาอีกชุด แต่เพิ่มชั้นการจัดการข้อมูลส่วนบุคคลเข้าไปในกรอบเดิม เช่น เก็บข้อมูลช่องใดบ้าง ใช้เพื่ออะไร เก็บไว้นานเท่าใด ใครเข้าถึงได้ และจะตอบสนองคำขอของเจ้าของข้อมูลอย่างไร
มาตรฐานกำหนดข้อกำหนดสำหรับองค์กรที่ทำหน้าที่เป็นผู้ควบคุมและผู้ประมวลผลข้อมูลส่วนบุคคล พร้อมให้แนวทางประกอบ ในเชิงการบริหาร สิ่งนี้กลายเป็น PIMS หรือ Privacy Information Management System คือมีผู้รับผิดชอบ มีการกำหนดเป็นลายลักษณ์อักษร และมีกระบวนการที่ทำงานจริง
ความสัมพันธ์กับกฎหมายอย่าง GDPR มักถูกอธิบายกลับด้าน มาตรฐานไม่ใช่กฎหมาย และการได้รับการรับรองไม่ได้ทำให้องค์กรพ้นจากความรับผิดชอบต่อหน่วยงานกำกับ แต่ข้อกำหนดของ 27701 สอดคล้องกับแนวคิดเรื่อง accountability ของ GDPR อยู่มาก ทั้งบันทึกฐานความชอบด้วยกฎหมาย การตอบสนองสิทธิของเจ้าของข้อมูล ข้อจำกัดการโอนข้อมูลข้ามพรมแดน และเส้นทางแจ้งเหตุ ล้วนมีข้อกำหนดด้านการบริหารที่สอดคล้องกันในมาตรฐาน ดังนั้นการได้รับการรับรองจึงมักหมายถึงว่า องค์กรได้เปลี่ยนส่วนที่กฎหมายต้องการให้พิสูจน์ได้ ให้กลายเป็นกระบวนการประจำวันซึ่งตรวจสอบได้
27701 ไม่สามารถรับแยกเดี่ยวได้ ต้องมีระบบ 27001 อยู่ก่อนแล้วจึงขยายต่อ ดังนั้นเมื่อเห็น 27701 โดยทั่วไปก็พออนุมานได้ว่า 27001 ถูกนำมาใช้แล้วด้วย
เบื้องหลังการรับรองคือกลไกที่ทำงานอยู่จริง
การรับรองไม่ใช่แค่การออกเอกสารหนึ่งใบ แต่เป็นการตรวจประเมินกลไกที่กำลังทำงานจริง
องค์ประกอบที่จับต้องได้ ได้แก่ การกำหนดขอบเขตการประมวลผลข้อมูลส่วนบุคคลเป็นลายลักษณ์อักษร ว่าเก็บอะไร ใช้เพื่อวัตถุประสงค์ใด เก็บนานเท่าใด และใครเข้าถึงได้ โดยการปฏิบัติจริงต้องตรงกับที่กำหนดไว้ มีการประเมินความเสี่ยงด้านความเป็นส่วนตัวเป็นระยะและมีเส้นทางตอบสนองที่ชัดเจนเมื่อเกิดเหตุ ผู้ใช้รู้ว่าข้อมูลของตนถูกใช้อย่างไร และมีช่องทางใช้สิทธิ เช่น ขอเข้าถึง แก้ไข หรือลบข้อมูล การรับรองยังมีอายุและต้องทบทวนเป็นระยะ ไม่ใช่ผ่านครั้งเดียวแล้วใช้เครื่องหมายได้ตลอดไป
เมื่อมองในชีวิตประจำวัน กลไกเหล่านี้สรุปได้ประมาณสามเรื่อง คือ ข้อมูลบัญชีไม่ถูกเชื่อมโยงหรือแชร์ออกไปตามอำเภอใจ สิทธิ์การเข้าถึงถูกควบคุม และการเข้าถึงที่ผิดปกติมีบันทึกไว้
มีการรับรอง ไม่ได้แปลว่าวิธีใช้งานของคุณสอดคล้องกับกฎ
ประเด็นนี้สำคัญกว่าส่วนก่อนหน้า และเป็นจุดที่ถูกเข้าใจผิดได้ง่ายที่สุด
การรับรองพิสูจน์ว่าองค์กรได้สร้างระบบการบริหารขึ้นมา ไม่ได้พิสูจน์ว่าผลิตภัณฑ์จะไม่เกิดเหตุการณ์เลย ระบบใดก็มีโอกาสถูกเจาะได้ และการรับรองไม่ได้เปลี่ยนข้อเท็จจริงนี้ นอกจากนี้ยังไม่ได้พิสูจน์ว่าฟีเจอร์ดี เครื่องมือที่ผ่าน 27701 ก็ยังอาจมีความสามารถธรรมดาได้
ความเข้าใจผิดที่พบบ่อยยิ่งกว่าคือเรื่องขอบเขต ใบรับรองจะระบุว่าครอบคลุมธุรกิจ นิติบุคคล และภูมิภาคของศูนย์ข้อมูลใดบ้าง อาจครอบคลุมเพียงสายผลิตภัณฑ์หนึ่ง ไม่ใช่ทุกบริการ หากส่วนที่คุณใช้จริงอยู่นอกขอบเขต ใบรับรองนั้นก็ไม่มีความหมายเชิงปฏิบัติสำหรับกรณีของคุณ
ความรับผิดชอบที่เหลือยังเป็นของคุณ เครื่องมือที่สอดคล้องกับข้อกำหนดไม่ได้ทำให้วิธีใช้งานของคุณสอดคล้องไปด้วยโดยอัตโนมัติ คุณเก็บข้อมูลส่วนบุคคลไว้ที่ไหน ใช้ทำอะไร และได้รับการอนุญาตที่จำเป็นหรือยัง ยังคงเป็นความรับผิดชอบของคุณ ไม่ได้ย้ายไปยังผู้ให้บริการเพียงเพราะเขามีการรับรอง
ควรอ่านข้อมูลนี้อย่างไรตอนเลือกเครื่องมือ
ใช้เป็นหนึ่งในเกณฑ์คัดกรอง ไม่ใช่เหตุผลตัดสินเพียงข้อเดียว หลัก ๆ มีสี่เรื่องที่ควรตรวจสอบ:
- ขอบเขต: ใบรับรองครอบคลุมผลิตภัณฑ์และภูมิภาคใด และตรงกับส่วนที่คุณจะใช้จริงหรือไม่;
- อายุการใช้งาน: ยังมีผลอยู่ในปัจจุบัน หรือเคยผ่านเมื่อหลายปีก่อนและหมดอายุโดยไม่ได้ต่อ;
- ความสามารถในการตรวจสอบ: การรับรองจำนวนมากตรวจสอบได้จากไดเรกทอรีสาธารณะของหน่วยรับรองหรือองค์กรด้านมาตรฐาน ไม่ควรดูเฉพาะคำกล่าวบนเว็บไซต์ของผู้ให้บริการ;
- น้ำหนักต่อธุรกิจ: หากคุณดูแลเพียงข้อมูลบัญชีดำเนินงานของตนเอง น้ำหนักของการรับรองความเป็นส่วนตัวอาจต่ำลง แต่ถ้าคุณจัดการข้อมูลระบุตัวตนแทนลูกค้า ความสำคัญจะเพิ่มขึ้นอย่างชัดเจน
หากคุณกำลังเปรียบเทียบเครื่องมือประเภทเดียวกันหลายตัว สามารถเพิ่มคอลัมน์แยกสำหรับการรับรองด้านความเป็นส่วนตัวและความปลอดภัยโดยอิสระได้ นี่เป็นหนึ่งในไม่กี่ความสามารถที่แพลตฟอร์มไม่สามารถยืนยันเองได้ง่าย ๆ และต้องผ่านการตรวจจากบุคคลที่สาม
ในกรณีอย่างการจัดการบัญชีหลายสภาพแวดล้อม การแยกข้อมูลระหว่างแต่ละสภาพแวดล้อมและการกำหนดขอบเขตสิทธิ์ให้ชัดเจน มีทิศทางเดียวกับหลักการใช้เท่าที่จำเป็นของระบบบริหารความเป็นส่วนตัว PurpleMark วางการแยกสภาพแวดล้อมและการแยกข้อมูลเป็นความสามารถพื้นฐาน ซึ่งเดินไปในทิศทางนี้
ควรตรวจสอบขอบเขตและอายุของการรับรองจากข้อมูลสาธารณะของหน่วยรับรอง


