Назад до блогу

Сертифікація приватності ISO 27701: підтверджує процеси, а не відповідність

Знак сертифікації показує, що організація запровадила процеси управління приватністю; це не означає, що ваше використання даних автоматично відповідає вимогам. Пояснюємо зв'язок ISO/IEC 27701 із 27001, охоплення PIMS і те, як читати цей сигнал під час вибору інструмента.

Під час вибору інструмента внизу сайту часто можна побачити низку позначок: ISO 27001, ISO 27701, SOC 2. Більшість людей лише кидає на них погляд і йде далі, бо не зовсім зрозуміло, що вони означають і наскільки корисні. Але якщо ви плануєте розміщувати на платформі дані облікових записів, інформацію про клієнтів і операційні налаштування, такі позначки належать до небагатьох речей, які можна перевірити ще до оплати.

ISO/IEC 27701 варто розглянути окремо. Він належить до тієї самої системи стандартів, що й більш відомий 27001, але стосується іншого предмета. Саме тут виникає багато неправильних трактувань.

ISO 27701 隐私认证:它证明流程,不证明合规的关键步骤与判断维度示意图

27701 розширює 27001 у напрямку приватності

27001 стосується інформаційної безпеки: захисту від втрати даних і доступу неавторизованих осіб, а конкретні засоби контролю описані в 27002. 27701 не є окремим стандартом, створеним з нуля. Він додає до цього самого каркаса рівень для персональної інформації: які поля збираються, з якою метою, як довго зберігаються, хто має доступ і як опрацьовуються запити суб'єктів даних.

Стандарт установлює вимоги для організацій, що діють як контролери й обробники персональної інформації, та надає супровідні рекомендації. На рівні управління це перетворюється на PIMS, тобто Privacy Information Management System: є відповідальні особи, письмові визначення та процеси, які реально працюють.

Зв'язок із такими нормами, як GDPR, часто описують навпаки. Стандарт не є законом, а сертифікація не звільняє організацію від відповідальності перед регуляторами. Водночас вимоги 27701 справді близькі до підходу GDPR щодо підзвітності. Документування правових підстав, реагування на права суб'єктів даних, обмеження транскордонної передачі та маршрути повідомлення про інциденти мають відповідні управлінські вимоги в стандарті. Тому сертифікація зазвичай означає, що частини нормативної відповідальності, які організація має вміти доводити, перетворені на щоденні процеси, придатні для аудиту.

27701 не можна отримати окремо. Спочатку має існувати система 27001, яку потім розширюють. Тому наявність 27701 зазвичай дозволяє зробити висновок, що 27001 уже впроваджено.

За сертифікацією стоїть механізм, який реально працює

Сертифікація — це не просто видача документа, а аудит механізму, який фактично діє.

До практичних елементів належать письмово визначені межі обробки персональної інформації: що збирається, з якою метою, як довго зберігається і хто має доступ, причому реальна практика повинна відповідати документації; регулярні оцінки ризиків приватності та чіткий шлях реагування на інцидент; а також прозорість для користувачів, щоб вони знали, як використовуються їхні дані, і мали канали для реалізації прав на доступ, виправлення та видалення. Сертифікація також має строк дії й потребує регулярного перегляду. Одноразове проходження не дає права використовувати позначку назавжди.

У щоденному використанні ці механізми приблизно зводяться до трьох речей: дані облікових записів не пов'язуються і не передаються назовні довільно, права доступу контролюються, а аномальний доступ фіксується.

Наявність сертифіката не означає, що ваш спосіб використання відповідає вимогам

Цей пункт важливіший за попередні й водночас найчастіше трактується неправильно.

Сертифікація підтверджує, що організація створила систему управління. Вона не доводить, що з продуктом ніколи не станеться інцидент. Будь-яку систему можуть скомпрометувати, і сертифікат цього не змінює. Він також не підтверджує якість функцій: інструмент із сертифікацією 27701 може мати цілком посередні можливості.

Ще поширеніше непорозуміння стосується сфери дії. У сертифікаті зазначається, які напрями бізнесу, юридичні особи та регіони дата-центрів охоплено. Це може бути одна продуктова лінійка, а не всі сервіси. Якщо частина, якою ви реально користуєтеся, не входить до сфери дії, сертифікат не має практичного значення для вашого сценарію.

Решта відповідальності лежить на вас. Інструмент, що відповідає вимогам, не робить автоматично відповідним ваш спосіб використання. Де ви зберігаєте персональну інформацію, для чого її використовуєте і чи отримали необхідні дозволи — це й надалі ваша відповідальність; вона не переходить до постачальника лише тому, що він має сертифікат.

Як читати цю інформацію під час вибору інструмента

Сприймайте її як один із фільтрів відбору, а не як вирішальний аргумент. По суті, потрібно перевірити чотири речі:

  • Сфера дії: який продукт і який регіон охоплює сертифікат та чи відповідає це тому, чим ви реально будете користуватися;
  • Чинність: чи сертифікат дійсний зараз, чи був отриманий кілька років тому і вже завершився без поновлення;
  • Перевірюваність: багато сертифікатів можна перевірити у відкритому реєстрі сертифікаційного органу або організації зі стандартизації, а не покладатися лише на заяви на сайті постачальника;
  • Вага для бізнесу: якщо ви керуєте лише даними власних операційних облікових записів, сертифікація приватності може мати меншу вагу; якщо керуєте ідентифікаційними даними від імені клієнтів, її значення помітно зростає.

Якщо ви порівнюєте кілька схожих інструментів, можна додати окрему колонку для незалежних сертифікатів приватності та безпеки. Це одна з небагатьох характеристик, які платформа не може просто підтвердити сама і які мають бути перевірені третьою стороною.

У сценаріях керування обліковими записами в кількох середовищах ізоляція даних між середовищами та чіткі межі прав доступу відповідають тому самому принципу мінімальної необхідності, який підкреслюють системи управління приватністю. PurpleMark вважає ізоляцію середовищ і даних базовими можливостями та рухається в цьому напрямку.

Сферу дії та чинність сертифікації слід перевіряти за відкритою інформацією сертифікаційного органу.