ISO/IEC 27701是一個重要的隱私信息管理體系標(biāo)準(zhǔn),為組織機(jī)構(gòu)提供了一個保護(hù)和管理個人隱私信息的框架。通過實施該標(biāo)準(zhǔn),組織機(jī)構(gòu)可以增強(qiáng)其隱私保護(hù)能力,提高透明度、合規(guī)性和責(zé)任制,從而建立信任并促進(jìn)業(yè)務(wù)發(fā)展。
ISO/IEC27701該標(biāo)準(zhǔn)為企業(yè)和其他組織提供了一個國際通用的隱私信息管理工具,對于降低企業(yè)隱私合規(guī)難度,便利企業(yè)提供合規(guī)證明,增強(qiáng)社會各方對企業(yè)的信任程度具有重要意義。
ISO/IEC27701隱私信息管理體系標(biāo)準(zhǔn)認(rèn)證實施步驟
要求供應(yīng)商代表他們處理和維護(hù)PII的客戶應(yīng)考慮合同規(guī)定這些供應(yīng)商不僅要遵守ISO27001.而且要符合IS027701,或者在適用于數(shù)據(jù)敏感性的情況下獲得ISO27701標(biāo)準(zhǔn)的認(rèn)證。即使客戶不要求供應(yīng)商通過獨立的第三方認(rèn)證也符合新標(biāo)準(zhǔn)ISO27701認(rèn)證,他們?nèi)钥赡芟M潞贤源_保供應(yīng)商可以符合ISO27701認(rèn)證的要求。由于ISO27701認(rèn)證仍然非常對于新合同,賣方應(yīng)遵守本新標(biāo)準(zhǔn)的規(guī)定合理的時間延遲,以便將其包括在這些合同中。
已通過ISO27001認(rèn)證并希望實施ISO27701要求的組織應(yīng)考慮采取以下步驟:
1)對現(xiàn)有ISMS進(jìn)行符合ISO27701認(rèn)證要求的差距評估,并就如何解決這些差距制定行動計劃。
2)對組織收集的PII進(jìn)行數(shù)據(jù)映射,以了解收集的II的范圍以及如何使用和與處理器共享。
3)根據(jù)與組織環(huán)境相關(guān)的內(nèi)部或外部因素(例如適用的隱私法規(guī),法規(guī),司法決定或合同要求)確定組織作為控制者和/或處理者的角色。
4)查看并更新隱私策略,以確保它們包含必需的信息。
5)制定適用于組織角色的政策和程序。
6)通過設(shè)計和默認(rèn)原則開始規(guī)劃和實施隱私。