基于ISO/IEC 27701的隐私信息管理体系(PIMS) 实施探讨

来源 :中国质量与标准导报 | 被引量 : 0次 | 上传用户:alsbzxx
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  摘要:分析ISO/IEC 27701:2019及其相关标准,探讨PIMS与信息安全管理体系(ISMS)如何从管理体系层次进行整合以及在安全控制层次进行结合。
  关键词:隐私信息管理体系 信息安全管理体系 ISO/IEC 27701
  1 引言
  ISO/IEC 27701:2019《安全技术 ISO/IEC 27001与ISO/IEC 27002在隐私信息管理的扩展 要求与指南》(Security techniques — Extension to ISO/IEC 27001 and ISO/IEC 27002 for privacy information management — Requirements and guidelines)由ISO/IEC JTC 1/SC 27的WG 51)开发,于2019年8月6日正式发布。美国OneTrust公司在2019年8月19日获得了全球第一张ISO/IEC 27701:2019认证。
  ISO/IEC 27701开发的初衷在引言0.1中被描述为:几乎每个组织都处理个人可识别信息(personally identifiable information,PII)。此外,PII处理的数量和类型正在增加,组织需要与其他组织合作处理PII的情况也在增加。在PII处理情境中的隐私保护是一种社会需求,也是全世界专门立法和/或监管的主题。
  2 相关标准的组合应用
  ISO/IEC 27701:2019并不是一个可以独立应用的标准,在规范性引用文件中就已经指明,其部署的基础至少要包括ISO/IEC 27001、ISO/IEC 27002以及ISO/IEC 29100。与其他ISO/IEC 27000标准族之间的关系虽然没有如此紧密,但是也多有引用。
  在ISO/IEC 29151:2017 《信息技术 安全技术 个人可识别信息保护实用规则》(Information technology—Security techniques—Code of practice for personally identifiable information protection)的“引言”部分对其中几个标准给出了梳理,限于标准发布的时间先后顺序,所列标准不够全面,图1标识了ISO/IEC 27701:2019及其相关标准之间的关系。
  可以认为,ISO/IEC 27701:2019是ISO/IEC 27001:2013和ISO/IEC 27002:2013的扩展版本,但是并没有明确的标识依据ISO/IEC 27009,在这点上与ISO/
  IEC 27151:2017还是不同的。因此,如上文所述,ISO/IEC 27701:2019既包括了要求,也包括了指南(实际是控制)。在基于ISO/IEC 27701:2019的PIMS部署过程中,并不能单独应用,而是建立在已有的ISMS(基于ISO/IEC 27001)基础上整合应用。
  就控制集而言,ISO/IEC 27701:2019和ISO/IEC 27151:
  2017主要存在以下区别:
  (1)ISO/IEC 27701:2019针对隐私保护的控制,按照PII控制者和PII处理者的不同的角色分开,分别对应第7章和第8章,同时对应至附录A和附录B。ISO/IEC 27151:2017并没有试图分开这两种角色,而是直接在附录A中给出了针对PII保护的附加控制。
  (2)ISO/IEC 27151:2017中的控制按照ISO/
  IEC 29100:2011的11项原则分类,ISO/IEC 27701:2019虽然也以此为基础,但是重新进行了分类,一共有4项,分别为:收集和处理的条件、对PII主体的义务、设计隐私和默认隐私、PII分享、转移与披露。这样分类的好处是更有利于部署。
  ISO/IEC 27701:2019在建立过程中用到的风险管理,主要是基于ISO/IEC 29134:2017《信息技术 安全技术 隐私影响评估指南》( Information technology—Security techniques—Guidelines for privacy impact assessment)。
  ISO/IEC 29134:2017描述了一个隐私影响评估(privacy impact assessment,PIA)的过程,其中主要步骤和ISO/IEC 27005等标准一样,与ISO 31000均保持了一致性。但所谓的PIA实际包括了风险评估及风险处置的过程,可以认为是隐私风险管理。
  3 管理体系层面的整合
  PIMS在ISO/IEC 27701:2019的3.2中定义为“解决可能受PII处理影响的隐私保护问题的信息安全管理体系”。也即是说,PIMS是ISMS的一种,主要致力于解决隐私保护问题。虽然在之前,“管理体系”已经成了一类标准,例如,质量管理体系
  (ISO 9001)、IT服务管理体系(ISO/IEC 20000-1)和环境管理体系(ISO 14001)等,但是相互之间都是强调體系整合,并没有相互之间包含的关系。
  ISO/IEC 27701:2019第5章规定了与ISO/IEC 27001相关的PIMS具体要求,其中主要描述了建立管理体系的过程,由于管理体系标准一般都要遵循《ISO/IEC导则》第1部分附录SL中所定义的结构,因此所有的该类标准在架构上都是一致的,只是细节略有区别。大致如图2 所示。
  在实践中,ISO/IEC 27001:2013中使用“信息安全”词汇的地方,则相应的修改为“信息安全和隐私”。
  在图2中的步骤中,PIMS与ISMS相比较,区别最大的是“组织环境”和“计划”,而“领导”和“支持”基本是一致的,“运行”就是运行、绩效评价和改进,由于“绩效评价”和“改进”也不太涉及具体的控制,因此在描述上几乎一致,但是在实际操作中可能还是存在区别。   部署PIMS过程中,组织环境需要考虑PII的利益相关者,且更注重法律和/或法规的要求。在ISMS情境中,组织是事件的受害者,同时也是信息安全的行动者。但是在PIMS中,组织是行动者,无论是作为“控制者”还是“处理者”,但是一旦发生隐私事件,受害者却是“隐私主体”。其作为责任者,往往是因为行政当局的监管。
  区别最大的是“计划”阶段,期间主要是进行风险评估,然后在风险处置过程中选择附录A和附录B中的“控制”。在本章节中,并没有指出可以参考ISO/IEC 29134,而是在7.2.5中将PIA作为一个具体的控制提供,并给出了该标准的索引。
  4 安全控制层面的结合
  在ISO/IEC 27701:2019中,第6章给出了与ISO/IEC 27002相关的PIMS具体指南,第7章和第8章,分别对PII控制者和PII处理者规定了附加的ISO/IEC 27002指南。
  本文中不再讨论具体某项控制的结合,一般而言,信息安全控制与业务流程的结合[1]途径有三种:校准(align)、整合(integrate)以及嵌入(embed)。隐私控制与信息安全控制的结合也不外乎上述途径。
  校准是指隐私控制也以流程的形式呈现,且无法通过其他途径精简,需要与其最相关的信息安全流程进行校准,以确保该流程尽量少影响或不会影响已有流程的运转。整合也是指隐私控制以流程的形式呈现,这个流程与已有的信息安全流程各有重点,但是存在程序上或逻辑上的共同之处,可以考虑将两者或者更多整合成一个流程,从而减少了流程的总体数量,同时降低了执行者的负担。实际上,更多的信息安全控制和隐私控制都是以控制点的形式呈现,并不能作为单独的流程。嵌入主要针对隐私控制点,是将这些控制点嵌入到现有的信息安全流程上。
  无论是流程的校准、整合还是嵌入,最主要的目的之一是要降低对已有流程的干扰,以更节约的方式促进隐私保护制度的落地。
  5 小结
  基于ISO/IEC 27701的隐私信息管理体系是关注个人可识别信息(PII)保护的信息安全管理体系,其本身并不倾向于单獨部署,而是建议在已有的管理体系基础上重新整合。因此,本文从管理体系层次探讨了整合问题,在安全控制层次探讨了流程结合问题。
  参考文献
  [1] 赵秀堃, 谢宗晓. 信息安全与组织业务流程结合探讨[J]. 中
   国标准导报, 2016(7):36-38.
其他文献
摘要:论文阐述了泰宁县旅游标准化效益评价的现状,探讨了旅游标准化效益评价的方法,在评价泰宁县企业旅游标准化效益的基础上,提出了旅游企业、行业及地方政府开展旅游标准化效益评价的对策建议。  关键词:旅游标准化 效益评价 泰宁  Evaluation of Implementation Benefits of Tourism Standardization  ——a Case Study of Tai
期刊
11月22日,“不忘初心、牢记使命”主题教育专项整治食品安全问题联合行动工作组在京举办“慧眼观后厨 共治促食安”校园食品安全主题活动。活动通过线上检查和线下监管协同,采用融媒体直播方式,实景展现“互联网+明厨亮灶”智慧监管新模式在校园食品安全管理中的应用,直观呈现整治校园食品安全问题所取得的阶段性成果,让家长们足不出户就可以了解孩子们在学校的食品安全状况,参与到学校食堂的管理之中。整治食品安全问题
期刊
11月1日,市场监管总局在京召开加强儿童用品质量安全监管工作视频会议,就进一步落实各项监管措施提出明确要求。  近年来,市场监督管理部门认真贯彻落实党中央、国务院决策部署,始终把保障儿童用品质量安全作为工作重点,通过监督抽查发现并处置1000多家不合格企业,采集风险信息1万余条,查处质量违法案件1600多起,召回缺陷产品900多次。与此同时,先后制修订了玩具、文具、校服、校园跑道等产品国家标准,对
期刊
11月11日,中德智能制造/工业4.0标准化工作组第九次会议在德国柏林召开。工业和信息化部装备工业司、德国联邦经济和能源部数字化与创新政策司、德国电工电子与信息技术标准化委员会、中国电子技术标准化研究院有关负责人出席会议并致辞。来自中德双方标准化组织、研究机构以及相关企业的80余名代表参加了会议。  会上,中德两国专家围绕信息安全、功能安全、工业网络与边缘计算、预测性维护、数字孪生/管理壳、人工智
期刊
11月11日至12日,由中国标准化研究院与中国空间技术研究院、电磁环境效应国家级重点实验室、美国贸易开发署(USTDA)、美国国家标准协会(ANSI)和美国静电放电协会(ESDA)联合主办的第八届静电防护与标准化国际研讨会在成都召开,来自中国、美国等国家的近200位政府部门代表、行业主管部门代表、专家学者、科研人员、工程技术人员、高校师生参会。中国工程院院士刘尚合出席会议并致辞。  会议由来自中美
期刊
11月14日,由湖南省市场监督管理局和湖南大学主办、湖南省质量和标准化研究院、国家技术标准创新基地(长株潭)等有关单位共同承办的第四届“标准化与治理”国际学术研讨会(下称“研讨会”)在长沙举行。国家市场监督管理总局标准创新司副司长李玉冰、湖南省市场监督管理局总工程师李丁、湖南省质量和标准化研究院院长周琪出席开幕式并致辞。  来自海外高校、国际标准化组织、国内高校、国内标准化组织、省内社会组织、标准
期刊
为深入贯彻落实习近平总书记关于产业扶贫“要突出解决市场营销问题,在扶持贫困地区农产品产销对接上拿出管用措施,加快完善县乡村物流体系,推动特色产业持续稳定发展”的指示精神,近日,山西省市场监管局与山西省农业农村厅联合制定了农产品订单、农副产品、禽类产品、鲜蛋、瓜果、家畜家禽养殖、种畜禽、食用菌产品买卖等8个涉农合同示范文本,供全省涉农企业、经营者、农民参考使用,助推农村脱贫攻坚工作。  制定和推行涉
期刊
为发挥强制性产品认证“保底线”作用,保障强制性产品认证市场健康发展,江西省组织开展了两次强制性产品监督检查,一次全省范围强制性产品认证监督检查,一次彩色电视机产品获证有效性抽查,有效提升了认证认可的公信力和影响力,维护了公平竞争环境。  在强制性产品认证监督检查中,一是宣传引導,强化底线意识。利用“世界认可日”“质量月”“检验检测机构开放日”等,开展内容丰富、形式多样的质量宣传活动,引导生产者、销
期刊
摘要:改革开放40年来,全国各地、各时期、各行业、各领域深化改革、扩大开放,涌现出各种标志性首创案例。论文着眼于全国改革开放排头兵、创新发展先行者——上海,并选取了与改革开放历程最为紧密的市场监管领域进行挖掘,深刻剖析了标准促进市场监管融合建设这一标志性首创案例,分别从改革的背景、面临的问题、主要做法和成效,以及相关的经验启示等方面进行分析与展示,以期为全国的改革开放下一个40年探索新路、积累经验
期刊
摘要:本调研报告以统筹推进“五位一体”总体布局和协调推进“四个全面”战略布局为指导思想,初步探索形成了以标准化为着力点,助力解决基层质监痛点并支撑深化市场监管体制改革的经验模式,为进一步提升市场监管效能、强化执法力量保障、完善科学管理保障指明了一条良好的途径,能够有力推进我国质量治理体系和治理能力现代化。  关键词:市场监管 基层质监 标准化 调研报告  Based on CPC's Two Ov
期刊