威脅重重,數(shù)據(jù)濫用、數(shù)據(jù)竊取、隱私泄露以及“大數(shù)據(jù)殺熟”等數(shù)據(jù)安全問題呈現(xiàn)爆發(fā)趨勢。在此背景下,全球各個(gè)國家紛紛頒布相關(guān)法律法規(guī),對數(shù)據(jù)安全與隱私保護(hù)相關(guān)問題進(jìn)行嚴(yán)格的規(guī)范與引導(dǎo)。
我國于2017年6月1日正式實(shí)施《中華人民共和國網(wǎng)絡(luò)安全法》(通常簡稱《網(wǎng)安法》)?!毒W(wǎng)安法》是我國首部全面規(guī)范網(wǎng)絡(luò)空間安全管理方面問題的基礎(chǔ)性法律,包含的內(nèi)容十分豐富,一共包括7章79條,包含網(wǎng)絡(luò)運(yùn)行安全、關(guān)鍵信息基礎(chǔ)設(shè)施的運(yùn)行安全、網(wǎng)絡(luò)信息安全等內(nèi)容。值得關(guān)注的是,《網(wǎng)安法》在數(shù)據(jù)(包括個(gè)人信息)安全與保護(hù)上也有諸多規(guī)定,例如第四十至四十五條。
ISO標(biāo)準(zhǔn)委員會(huì)以ISO 27001為基準(zhǔn),以ISO 27552為藍(lán)本,建立了ISO 27701標(biāo)準(zhǔn)。
ISO/IEC 27701標(biāo)準(zhǔn)重點(diǎn)解讀
ISO 27701嵌套在ISO 27000系列中,并要求符合ISO 27001標(biāo)準(zhǔn)。ISO 27701擴(kuò)展了ISO 27001的要求,在原有管理、實(shí)施、操作、監(jiān)控、審查和不斷改進(jìn)ISMS的流程基礎(chǔ)上,著重考慮了對于企業(yè)所持有PII的隱私保護(hù)。同時(shí)ISO 27701對ISO 27002實(shí)施指南中的隱私性進(jìn)行了解釋和擴(kuò)展,除業(yè)務(wù)連續(xù)性以外的所有控制域均增加了關(guān)于PII隱私的實(shí)施指南。ISO 27701分別從PII控制者和PII處理者的角度,補(bǔ)充說明了收集和處理PII的條件、對PII主體的隱私保護(hù)義務(wù)、Privacy by design and privacy by default以及PII共享、轉(zhuǎn)移和披露的相關(guān)要求。
ISO 27701在對ISO 27001/27002的擴(kuò)展要求中,除將“信息安全”替換為“信息安全和隱私”外,同時(shí)擴(kuò)展了相關(guān)控制域中的控制項(xiàng)。ISO 27701的目標(biāo)是通過對于隱私保護(hù)的控制實(shí)現(xiàn)對ISMS進(jìn)行補(bǔ)充,使企業(yè)建立PIMS,實(shí)現(xiàn)有效的隱私管理,從而使企業(yè)獲益。