隱私保護的重要性被不斷強調,ISO/IEC27701標準也隨之出臺威脅重重,數(shù)據(jù)濫用、數(shù)據(jù)竊取、隱私泄露以及“大數(shù)據(jù)殺熟”等數(shù)據(jù)安全問題呈現(xiàn)爆發(fā)趨勢。在此背景下,全球各個國家紛紛頒布相關法律法規(guī),對數(shù)據(jù)安全與隱私保護相關問題進行嚴格的規(guī)范與引導。
ISO/IEC27701隱私信息管理體系主要的內容分為8個章節(jié):
第一至第三章:
主要是適用范圍、參考標準和名詞定義的說明,ISO/IEC27701隱私信息管理體系適用于任何類型的組織,包括政府、事業(yè)單位、金融、教育機構、企業(yè)及非營利組織。
第四章:
標準整體說明,包括PIMS的要求如何應對ISO/IEC27001的4~10章管理體系,以及PIMS增項的指引如何應對ISO/IEC27002的5~18章的控制措施。
第五章和第六章:
進一步引述在第四章提到的PIMS對應ISO/IEC27001管理體系要求和ISO/IEC27002控制措施實施指引。
第七章和第八章:
分別從PII控制者和PII處理者的角度,說明包括搜集和處理個人信息的情況和條件、應遵循的個人信息保護原則、設計以及預設的隱私規(guī)定,以及個人信息的分享、傳輸和揭露的增項要求。
無論組織的規(guī)模大小,是PII的控制者還是處理者,企業(yè)都應考慮為自己的組織或向供應商要求獲得ISO27701認證。對于處理敏感或大量P1I的處理器,子處理器和聯(lián)合控制器尤其如此。