Implementacija ISO 27018

ISO 27018: zaštita osobnih podataka u javnom cloudu

Kad osobni podaci vaših klijenata završe u javnom cloudu, GDPR odgovornost ne seli se s njima: ona ostaje vaša. ISO/IEC 27018 je standard koji propisuje kako se osobni podaci u javnim cloud okruženjima štite, i najjači je dokaz klijentima da s njihovim podacima postupate odgovorno.

Što je ISO 27018?

ISO/IEC 27018 je kodeks prakse za zaštitu osobnih podataka (PII) u javnom cloudu, namijenjen prvenstveno pružateljima cloud usluga koji obrađuju osobne podatke u ime svojih klijenata. Pokriva transparentnost obrade, ograničenje korištenja podataka, postupke vraćanja i brisanja te obavještavanje o incidentima. Prirodno se veže uz cloud sigurnost (ISO 27017) i naše DPO usluge.

Klijent koji vam povjeri osobne podatke u cloudu ne kupuje prostor na disku nego povjerenje.

Zašto implementirati ISO 27018?

  • Dokaz GDPR usklađenosti u cloudu. Standardizirane kontrole pokazuju regulatoru i klijentima da osobne podatke u cloudu obrađujete po pravilima.
  • Prednost kod B2B klijenata. Tvrtke koje biraju cloud ili hosting pružatelja sve češće traže upravo 27018 kao uvjet suradnje.
  • Jasni postupci s podacima. Definirani su postupci vraćanja, brisanja i prijenosa podataka, pa nema improvizacije kod prestanka ugovora.
  • Nadogradnja na postojeće standarde. Kontrole se dodaju na ISO 27001 i 27017 bez dvostruke dokumentacije.
  • Iskustvo s privatnošću i cloudom. Spajamo znanje o zaštiti podataka (DPO) s praktičnim vođenjem cloud infrastruktura.

Što usluga obuhvaća

  • Analiza obrade osobnih podataka u cloud okruženju
  • Mapiranje uloga voditelja i izvršitelja obrade
  • Uvođenje kontrola za zaštitu osobnih podataka (PII)
  • Postupci vraćanja, brisanja i prijenosa podataka
  • Transparentnost obrade i ugovorne obveze prema klijentima
  • Edukacija tima i priprema za certifikaciju

Kako započeti?

01Korak

Analiza obrade

Utvrdimo koje osobne podatke obrađujete u cloudu, u kojoj ulozi i po kojoj pravnoj osnovi.
02Korak

Kontrole i dokumentacija

Uvedemo PII kontrole, postupke i ugovorne obveze te ih uskladimo s postojećim sustavom.
03Korak

Audit i certifikacija

Internim auditom provjerimo sustav i pripremimo vas za vanjsku certifikaciju.

Obrađujete osobne podatke klijenata u cloudu? Javite nam se na info@zadar-ict.hr ili +385 1 6700 563, a možete i putem kontakt stranice. Prva procjena stanja je besplatna i bez obveze.

Često postavljana pitanja

Što je ISO 27018?

ISO/IEC 27018 je standard za zaštitu osobnih podataka u javnom cloudu: kodeks prakse s kontrolama koje cloud pružatelj primjenjuje kad u ime svojih klijenata obrađuje osobne podatke. Fokus je na transparentnosti: čiji su podaci, gdje su i što se s njima smije.

Kome je namijenjen ISO 27018: pružateljima ili korisnicima clouda?

Primarno pružateljima javnih cloud usluga koji obrađuju osobne podatke u ime klijenata (izvršiteljima obrade). Korisnicima clouda služi kao mjerilo kod odabira pružatelja: certificiran pružatelj je dokaziv, a ne deklarativan izbor.

Kada je tvrtki potreban ISO 27018?

Ako pružate SaaS ili hosting uslugu u kojoj klijenti pohranjuju osobne podatke, ISO 27018 vam daje konkurentsku prednost i skraćuje sigurnosne upitnike klijenata. Kao korisniku clouda, pomaže vam postaviti prave zahtjeve prema dobavljačima.

Koja je razlika između ISO 27018 i ISO 27001?

ISO 27001 je opći sustav upravljanja informacijskom sigurnošću. ISO 27018 je specijalizirana nadogradnja za osobne podatke u javnom cloudu. Provodi se kao proširenje ISO 27001 sustava, ne samostalno.

Koja je razlika između ISO 27018 i ISO 27017?

ISO 27017 pokriva cloud sigurnost općenito (sve vrste podataka i odgovornosti), a ISO 27018 se fokusira isključivo na osobne podatke u javnom cloudu. Pružatelji ih često implementiraju zajedno: 27017 za sigurnost, 27018 za privatnost.

Kako ISO 27018 štiti osobne podatke u cloudu?

Kontrolama poput: podaci klijenata se ne koriste za marketing bez izričite privole, klijent uvijek zna u kojim se državama podaci nalaze, definirano je što se događa s podacima kod raskida, potpomognuto je ostvarivanje prava ispitanika te se svaki zahtjev tijela vlasti za podacima transparentno komunicira.

Koje kontrole ISO 27018 dodaje za zaštitu osobnih podataka?

Dodatak postojećim ISO kontrolama: evidencije obrada i lokacija podataka, šifriranje, ograničenja kopiranja na prijenosne medije, sigurno brisanje privremenih datoteka, obavještavanje klijenata o povredama i pomoć klijentima kod zahtjeva ispitanika.

Kako se ISO 27018 povezuje s GDPR-om?

GDPR je zakonska obveza, a ISO 27018 praktičan način da izvršitelj obrade dokaže da je provodi: mapira se izravno na obveze iz članka 28 (ugovori o obradi) i tehničke i organizacijske mjere. Certifikat bitno olakšava pregovore s klijentima koji moraju birati usklađene dobavljače. Za pravnu stranu tu su i naše DPO usluge.

Kako se definiraju odgovornosti za obradu osobnih podataka u cloudu?

Klijent je u pravilu voditelj obrade (određuje svrhu), a cloud pružatelj izvršitelj (obrađuje po uputama). ISO 27018 traži da se te uloge, dopuštene obrade, podizvršitelji i lokacije podataka jasno dokumentiraju, obično kroz ugovor o obradi podataka.

Što treba pripremiti prije implementacije ISO 27018?

Popis usluga u kojima se obrađuju osobni podaci, kategorije podataka i klijenata, ugovore o obradi te postojeću ISO 27001 dokumentaciju. Analizom razlika utvrdimo što od kontrola već imate, a što treba dograditi.

Može li se ISO 27018 implementirati zajedno s ISO 27001 i ISO 27017?

Može, i to je standardan paket za cloud pružatelje: jedan sustav upravljanja, jedna procjena rizika, jedan audit. Zajednička implementacija je osjetno jeftinija od tri odvojena projekta.

Koliko traje implementacija ISO 27018?

Uz postojeći ISO 27001 tipično 1 do 3 mjeseca. Bez te podloge ide zajedno s implementacijom 27001, što za male i srednje tvrtke znači 4 do 8 mjeseci ukupno.

Kako izgleda priprema za ISO 27018 certifikaciju?

Analiza razlika, dopuna politika i ugovora, implementacija kontrola, interni audit pa certifikacijski audit akreditirane kuće kao proširenje ISO 27001. Mi pripremamo sustav i vodimo vas kroz audit.

Koliko košta implementacija ISO 27018?

Satnica je 120 EUR kao i za ostale ISO standarde. Ukupan opseg ovisi o zrelosti postojećeg sustava i broju usluga s osobnim podacima. Detalji su u cjeniku, a prve konzultacije su besplatne.

Niste sigurni trebate li naše usluge?

Pošaljite nam kratki opis, ne naplaćujemo prve konzultacije

Vrati se na vrh
Sigurni sustavi za poslovanje bez zastoja. Vaš partner koji sagledava cijelu sliku i uvodi red u sigurnost, infrastrukturu i procese.
Kontakt podatci
Zapratite nas za najnovije vijesti i tehnologije