隱私保護(hù)的重要性被不斷強(qiáng)調(diào),ISO/IEC27701標(biāo)準(zhǔn)也隨之出臺威脅重重,數(shù)據(jù)濫用、數(shù)據(jù)竊取、隱私泄露以及“大數(shù)據(jù)殺熟”等數(shù)據(jù)安全問題呈現(xiàn)爆發(fā)趨勢。在此背景下,全球各個國家紛紛頒布相關(guān)法律法規(guī),對數(shù)據(jù)安全與隱私保護(hù)相關(guān)問題進(jìn)行嚴(yán)格的規(guī)范與引導(dǎo)。
ISO/IEC27701隱私信息管理體系主要的內(nèi)容分為8個章節(jié):
第一至第三章:
主要是適用范圍、參考標(biāo)準(zhǔn)和名詞定義的說明,ISO/IEC27701隱私信息管理體系適用于任何類型的組織,包括政府、事業(yè)單位、金融、教育機(jī)構(gòu)、企業(yè)及非營利組織。
第四章:
標(biāo)準(zhǔn)整體說明,包括PIMS的要求如何應(yīng)對ISO/IEC27001的4~10章管理體系,以及PIMS增項的指引如何應(yīng)對ISO/IEC27002的5~18章的控制措施。
第五章和第六章:
進(jìn)一步引述在第四章提到的PIMS對應(yīng)ISO/IEC27001管理體系要求和ISO/IEC27002控制措施實施指引。
第七章和第八章:
分別從PII控制者和PII處理者的角度,說明包括搜集和處理個人信息的情況和條件、應(yīng)遵循的個人信息保護(hù)原則、設(shè)計以及預(yù)設(shè)的隱私規(guī)定,以及個人信息的分享、傳輸和揭露的增項要求。
無論組織的規(guī)模大小,是PII的控制者還是處理者,企業(yè)都應(yīng)考慮為自己的組織或向供應(yīng)商要求獲得ISO27701認(rèn)證。對于處理敏感或大量P1I的處理器,子處理器和聯(lián)合控制器尤其如此。