ISO 27018: zaštita osobnih podataka u javnom cloudu
Kad osobni podaci vaših klijenata završe u javnom cloudu, GDPR odgovornost ne seli se s njima: ona ostaje vaša. ISO/IEC 27018 je standard koji propisuje kako se osobni podaci u javnim cloud okruženjima štite, i najjači je dokaz klijentima da s njihovim podacima postupate odgovorno.
Što je ISO 27018?
ISO/IEC 27018 je kodeks prakse za zaštitu osobnih podataka (PII) u javnom cloudu, namijenjen prvenstveno pružateljima cloud usluga koji obrađuju osobne podatke u ime svojih klijenata. Pokriva transparentnost obrade, ograničenje korištenja podataka, postupke vraćanja i brisanja te obavještavanje o incidentima. Prirodno se veže uz cloud sigurnost (ISO 27017) i naše DPO usluge.
Klijent koji vam povjeri osobne podatke u cloudu ne kupuje prostor na disku nego povjerenje.
Zašto implementirati ISO 27018?
Što usluga obuhvaća
Kako započeti?
Analiza obrade
Kontrole i dokumentacija
Audit i certifikacija
Obrađujete osobne podatke klijenata u cloudu? Javite nam se na info@zadar-ict.hr ili +385 1 6700 563, a možete i putem kontakt stranice. Prva procjena stanja je besplatna i bez obveze.
Često postavljana pitanja
Što je ISO 27018?
ISO/IEC 27018 je standard za zaštitu osobnih podataka u javnom cloudu: kodeks prakse s kontrolama koje cloud pružatelj primjenjuje kad u ime svojih klijenata obrađuje osobne podatke. Fokus je na transparentnosti: čiji su podaci, gdje su i što se s njima smije.
Kome je namijenjen ISO 27018: pružateljima ili korisnicima clouda?
Primarno pružateljima javnih cloud usluga koji obrađuju osobne podatke u ime klijenata (izvršiteljima obrade). Korisnicima clouda služi kao mjerilo kod odabira pružatelja: certificiran pružatelj je dokaziv, a ne deklarativan izbor.
Kada je tvrtki potreban ISO 27018?
Ako pružate SaaS ili hosting uslugu u kojoj klijenti pohranjuju osobne podatke, ISO 27018 vam daje konkurentsku prednost i skraćuje sigurnosne upitnike klijenata. Kao korisniku clouda, pomaže vam postaviti prave zahtjeve prema dobavljačima.
Koja je razlika između ISO 27018 i ISO 27001?
ISO 27001 je opći sustav upravljanja informacijskom sigurnošću. ISO 27018 je specijalizirana nadogradnja za osobne podatke u javnom cloudu. Provodi se kao proširenje ISO 27001 sustava, ne samostalno.
Koja je razlika između ISO 27018 i ISO 27017?
ISO 27017 pokriva cloud sigurnost općenito (sve vrste podataka i odgovornosti), a ISO 27018 se fokusira isključivo na osobne podatke u javnom cloudu. Pružatelji ih često implementiraju zajedno: 27017 za sigurnost, 27018 za privatnost.
Kako ISO 27018 štiti osobne podatke u cloudu?
Kontrolama poput: podaci klijenata se ne koriste za marketing bez izričite privole, klijent uvijek zna u kojim se državama podaci nalaze, definirano je što se događa s podacima kod raskida, potpomognuto je ostvarivanje prava ispitanika te se svaki zahtjev tijela vlasti za podacima transparentno komunicira.
Koje kontrole ISO 27018 dodaje za zaštitu osobnih podataka?
Dodatak postojećim ISO kontrolama: evidencije obrada i lokacija podataka, šifriranje, ograničenja kopiranja na prijenosne medije, sigurno brisanje privremenih datoteka, obavještavanje klijenata o povredama i pomoć klijentima kod zahtjeva ispitanika.
Kako se ISO 27018 povezuje s GDPR-om?
GDPR je zakonska obveza, a ISO 27018 praktičan način da izvršitelj obrade dokaže da je provodi: mapira se izravno na obveze iz članka 28 (ugovori o obradi) i tehničke i organizacijske mjere. Certifikat bitno olakšava pregovore s klijentima koji moraju birati usklađene dobavljače. Za pravnu stranu tu su i naše DPO usluge.
Kako se definiraju odgovornosti za obradu osobnih podataka u cloudu?
Klijent je u pravilu voditelj obrade (određuje svrhu), a cloud pružatelj izvršitelj (obrađuje po uputama). ISO 27018 traži da se te uloge, dopuštene obrade, podizvršitelji i lokacije podataka jasno dokumentiraju, obično kroz ugovor o obradi podataka.
Što treba pripremiti prije implementacije ISO 27018?
Popis usluga u kojima se obrađuju osobni podaci, kategorije podataka i klijenata, ugovore o obradi te postojeću ISO 27001 dokumentaciju. Analizom razlika utvrdimo što od kontrola već imate, a što treba dograditi.
Može li se ISO 27018 implementirati zajedno s ISO 27001 i ISO 27017?
Može, i to je standardan paket za cloud pružatelje: jedan sustav upravljanja, jedna procjena rizika, jedan audit. Zajednička implementacija je osjetno jeftinija od tri odvojena projekta.
Koliko traje implementacija ISO 27018?
Uz postojeći ISO 27001 tipično 1 do 3 mjeseca. Bez te podloge ide zajedno s implementacijom 27001, što za male i srednje tvrtke znači 4 do 8 mjeseci ukupno.
Kako izgleda priprema za ISO 27018 certifikaciju?
Analiza razlika, dopuna politika i ugovora, implementacija kontrola, interni audit pa certifikacijski audit akreditirane kuće kao proširenje ISO 27001. Mi pripremamo sustav i vodimo vas kroz audit.
Koliko košta implementacija ISO 27018?
Satnica je 120 EUR kao i za ostale ISO standarde. Ukupan opseg ovisi o zrelosti postojećeg sustava i broju usluga s osobnim podacima. Detalji su u cjeniku, a prve konzultacije su besplatne.
Niste sigurni trebate li naše usluge?
Pošaljite nam kratki opis, ne naplaćujemo prve konzultacije


