已通过ISO/IEC27701认证组织实施要求标准步骤
发布日期: 2023/03/20

    通过PIMS的扩展以及与隐私相关的控制来增强现有的信息安全管理体系(ISMS),简化复杂的重叠隐私法的管理,创建一个以证据为基础的隐私计划,并通过公认的认证形式表明该计划的合规性,并作为潜在的GDPR合规性的基础。现在发布的ISO/IEC27701认证标准还实现了其他一些目的。一方面,它充当PIMS与ISMS或ISO27001之间关系和连接的概述。它还详述了所需的功能,并列出了PIMS数据处理器和控制器的隐私控制。在更大范围内,ISO27701认证将信息隐私要求映射到相关的ISO标准和GDPR。

 要求供应商代表他们处理和维护PII的客户应考虑合同规定这些供应商不仅要遵守ISO27001.而且要符合IS027701,或者在适用于数据敏感性的情况下获得ISO27701标准的认证。即使客户不要求供应商通过独立的第三方认证也符合新标准ISO27701认证,他们仍可能希望更新合同以确保供应商可以符合ISO27701认证的要求。由于ISO27701认证仍然非常对于新合同,卖方应遵守本新标准的规定合理的时间延迟,以便将其包括在这些合同中。

 已通过ISO/IEC27701认证并希望实施ISO27701要求的组织应考虑采取以下步骤:

 1)对现有ISMS进行符合ISO27701认证要求的差距评估,并就如何解决这些差距制定行动计划。

 2)对组织收集的PII进行数据映射,以了解收集的II的范围以及如何使用和与处理器共享。

 3)根据与组织环境相关的内部或外部因素(例如适用的隐私法规,法规,司法决定或合同要求)确定组织作为控制者和/或处理者的角色。

 4)查看并更新隐私策略,以确保它们包含必需的信息。

 5)制定适用于组织角色的政策和程序。

 6)通过设计和默认原则开始规划和实施隐私。

ISO/IEC27701认证辅导】【ISO/IEC27701认证咨询