Dấu chứng nhận cho thấy tổ chức đã thiết lập quy trình quản lý quyền riêng tư; điều đó không có nghĩa cách bạn sử dụng dữ liệu tự động tuân thủ quy định. Bài viết giải thích quan hệ giữa ISO/IEC 27701 và 27001, phạm vi của PIMS và cách đọc tín hiệu này khi chọn công cụ.
Khi chọn một công cụ, bạn thường thấy một hàng biểu tượng ở chân trang web: ISO 27001, ISO 27701, SOC 2. Phần lớn mọi người chỉ liếc qua rồi bỏ qua vì khó hiểu chúng có nghĩa gì và hữu ích đến đâu. Nhưng nếu bạn định đưa dữ liệu tài khoản, thông tin khách hàng và cấu hình vận hành lên một nền tảng, các biểu tượng này là một trong số ít thứ bạn có thể tự kiểm tra trước khi thanh toán.
ISO/IEC 27701 đáng được xem riêng. Nó thuộc cùng hệ thống với 27001 quen thuộc hơn, nhưng không quản lý cùng một vấn đề. Nhiều cách hiểu sai bắt đầu từ đây.

27701 mở rộng 27001 theo hướng quyền riêng tư
27001 quản lý an toàn thông tin: tránh mất dữ liệu và tránh để người không có quyền truy cập, còn các biện pháp kiểm soát cụ thể được nêu trong 27002. 27701 không tạo ra một bộ tiêu chuẩn hoàn toàn riêng, mà bổ sung một lớp cho khuôn khổ này dành cho thông tin cá nhân: thu thập trường dữ liệu nào, dùng vào mục đích gì, lưu trong bao lâu, ai có thể truy cập và xử lý yêu cầu của chủ thể dữ liệu như thế nào.
Bản thân tiêu chuẩn đặt ra yêu cầu đối với tổ chức khi đóng vai trò bên kiểm soát và bên xử lý thông tin cá nhân, đồng thời cung cấp hướng dẫn đi kèm. Ở cấp quản trị, nó trở thành PIMS, hay Privacy Information Management System: có người chịu trách nhiệm, có định nghĩa bằng văn bản và có quy trình thực sự đang vận hành.
Mối quan hệ giữa tiêu chuẩn này với các quy định như GDPR thường bị giải thích ngược. Tiêu chuẩn không phải là luật, và có chứng nhận cũng không giúp tổ chức miễn trách nhiệm trước cơ quan quản lý. Tuy nhiên, các điều khoản của 27701 thực sự đi theo tư duy accountability của GDPR. Hồ sơ về tính hợp pháp, phản hồi quyền của chủ thể dữ liệu, hạn chế chuyển dữ liệu xuyên biên giới và đường dẫn thông báo sự cố đều có các yêu cầu quản trị tương ứng trong tiêu chuẩn. Vì vậy, có chứng nhận thường có nghĩa tổ chức đã biến những phần phải tự chứng minh theo quy định thành quy trình hằng ngày có thể kiểm toán.
27701 không thể đạt được độc lập. Điều kiện trước tiên là đã có hệ thống 27001 rồi mới mở rộng thêm. Vì thế khi thấy 27701, nhìn chung cũng có thể suy ra rằng 27001 đã được triển khai.
Đằng sau chứng nhận là một cơ chế thực sự đang vận hành
Chứng nhận không chỉ là cấp một tờ giấy, mà là kiểm toán một cơ chế đang hoạt động thực tế.
Các yếu tố thiết thực gồm có phạm vi xử lý thông tin cá nhân được xác định bằng văn bản: thu thập gì, vì mục đích nào, giữ trong bao lâu, ai được truy cập, và thực tế phải làm đúng như đã quy định; có đánh giá rủi ro quyền riêng tư định kỳ và đường phản ứng rõ ràng khi xảy ra sự cố; người dùng biết dữ liệu của mình được dùng thế nào và có kênh để thực hiện các quyền như truy cập, chỉnh sửa, xóa. Chứng nhận cũng có thời hạn hiệu lực và cần được đánh giá lại định kỳ. Vượt qua một lần không có nghĩa được treo dấu chứng nhận vĩnh viễn.
Trong sử dụng hằng ngày, các cơ chế này có thể hiểu thành ba việc: dữ liệu tài khoản không bị tùy tiện liên kết hoặc chia sẻ ra ngoài, quyền truy cập được kiểm soát và truy cập bất thường để lại nhật ký.
Có chứng nhận không đồng nghĩa cách bạn sử dụng là tuân thủ
Điểm này quan trọng hơn các phần trước và cũng dễ bị hiểu sai nhất.
Chứng nhận chứng minh tổ chức đã thiết lập một hệ thống quản trị. Nó không chứng minh sản phẩm sẽ không bao giờ gặp sự cố. Bất kỳ hệ thống nào cũng có thể bị xâm nhập và chứng nhận không thay đổi điều đó. Nó cũng không chứng minh tính năng tốt; một công cụ đạt 27701 vẫn có thể có chức năng khá bình thường.
Hiểu nhầm phổ biến hơn nằm ở phạm vi. Chứng chỉ sẽ ghi rõ bao phủ hoạt động kinh doanh nào, pháp nhân nào và khu vực trung tâm dữ liệu nào. Có thể chỉ một dòng sản phẩm được bao phủ chứ không phải toàn bộ dịch vụ. Nếu phần bạn thực sự sử dụng nằm ngoài phạm vi, chứng chỉ đó không có ý nghĩa thực tế với trường hợp của bạn.
Phần trách nhiệm còn lại vẫn thuộc về bạn. Công cụ tuân thủ không tự động khiến cách sử dụng của bạn tuân thủ. Bạn đặt thông tin cá nhân ở đâu, dùng vào việc gì và đã có quyền cần thiết hay chưa vẫn là trách nhiệm phía bạn; trách nhiệm đó không chuyển sang nhà cung cấp chỉ vì họ có chứng nhận.
Cách đọc thông tin này khi chọn công cụ
Hãy xem đây là một trong các ngưỡng sàng lọc, không phải lý do quyết định duy nhất. Về cơ bản có bốn việc cần kiểm tra:
- Phạm vi: chứng chỉ bao phủ sản phẩm nào, khu vực nào và có khớp với phần bạn thực sự sẽ dùng không;
- Hiệu lực: hiện còn hiệu lực hay đã đạt từ nhiều năm trước rồi hết hạn mà không gia hạn;
- Khả năng xác minh: nhiều chứng nhận có thể kiểm tra trong danh mục công khai của tổ chức chứng nhận hoặc tổ chức tiêu chuẩn, thay vì chỉ dựa vào lời tự giới thiệu trên trang web của nhà cung cấp;
- Trọng số với nghiệp vụ: nếu chỉ quản lý dữ liệu tài khoản vận hành của chính mình, chứng nhận quyền riêng tư có thể có trọng số thấp hơn; nếu quản lý thông tin định danh thay cho khách hàng, tầm quan trọng sẽ tăng rõ rệt.
Nếu đang so sánh vài công cụ cùng loại, bạn có thể thêm một cột riêng cho các chứng nhận độc lập về quyền riêng tư và bảo mật. Đây là một trong số ít năng lực mà nền tảng không thể tự chứng minh và phải được bên thứ ba đánh giá.
Trong các tình huống như quản lý tài khoản ở nhiều môi trường, việc cách ly dữ liệu giữa các môi trường và xác định rõ ranh giới quyền truy cập đi cùng hướng với nguyên tắc chỉ dùng ở mức cần thiết mà hệ thống quản lý quyền riêng tư nhấn mạnh. PurpleMark coi cách ly môi trường và cách ly dữ liệu là năng lực nền tảng và cũng đi theo hướng này.
Phạm vi và hiệu lực của chứng nhận cần được xác minh theo thông tin công khai từ tổ chức chứng nhận.


