
個(gè)人數(shù)據(jù)泄漏的潛在風(fēng)險(xiǎn)已成為國際首要議題,大量重大信息安全事件已將人們的注意力引向如何保護(hù)自己的個(gè)人詳細(xì)信息?,F(xiàn)如今,越來越多的個(gè)人和消費(fèi)層面的應(yīng)用均為云端應(yīng)用。云為組織和消費(fèi)者帶來了諸多好處:節(jié)省成本,增加對信息的移動(dòng)訪問的靈活性。它同時(shí)也引起了對數(shù)據(jù)保護(hù)和隱私的擔(dān)憂,特別是個(gè)人身份信息 (PII),PII被定義為可用于識(shí)別與此類信息相關(guān)的PII當(dāng)事人以及可直接或間接與PII當(dāng)事人關(guān)聯(lián)的任何信息。
對用戶而言,如果一個(gè)云服務(wù)提供商 (GSP) 能提供安心和信心給到其用戶,證明其云服務(wù)是可靠的、符合適用法規(guī)和合同要求的,并對其能采用最好的行業(yè)實(shí)踐,那么該云服務(wù)提供商將成為用戶的最佳選擇。在這種實(shí)際需求存在的背景下,ISO/IEC 27018應(yīng)運(yùn)而生。
ISO/IEC 27018是公有云服務(wù)中個(gè)人可識(shí)別信息保護(hù)的一種行為準(zhǔn)則,以允許基礎(chǔ)結(jié)構(gòu)已通過標(biāo)準(zhǔn)認(rèn)證的GSP告知其現(xiàn)有客戶和潛在客戶其數(shù)據(jù)受到保護(hù),不會(huì)被用于未經(jīng)他們明確同意的任何目的。ISO/IEC 27018提供了普遍接受的控制目標(biāo)、實(shí)施措施保護(hù)個(gè)人可識(shí)別信息 (PII) 的控制和指導(dǎo),使其與ISO/IEC 29100的隱私原則和世界各地的個(gè)人數(shù)據(jù)隱私法規(guī)一致。ISO/IEC 27018能夠確保云服務(wù)供應(yīng)商在處理PII方面有著適當(dāng)?shù)某绦颍€可以幫助制定更強(qiáng)的云服務(wù)協(xié)議,旨在為云服務(wù)客戶提供真正的價(jià)值與透明度。

ISO/IEC 27018通過兩個(gè)途徑提供了針對PII的額外控制:
1. 提供如何在PII保護(hù)背景下實(shí)施特定的ISO/IEC 27001控制的指導(dǎo);
2. 提供在現(xiàn)有的ISO/IEC 27001下沒有提到的,但針對云環(huán)境下PII的控制。
此外,ISO/IEC 27018為個(gè)人信息的返回,轉(zhuǎn)移和安全處理建立清晰透明的參數(shù);并要求GSP在客戶簽訂合同之前公開其從事數(shù)據(jù)處理的任何子處理器的身份;如果GSP更改了自處理器,則要求GSP及時(shí)通知客戶,使他們有機(jī)會(huì)反對并終止其協(xié)議。
ISO/IEC 27018適用于任何大型或小型組織,對于組織而言,證明合規(guī)性并顯示其如何保護(hù)數(shù)據(jù)(尤其是未存儲(chǔ)在一個(gè)位置的數(shù)據(jù))至關(guān)重要。
○ ISO/IEC 27001-2013 信息技術(shù)-安全技術(shù)-信息安全管理體系-要求
○ ISO/IEC 29100-2018 信息技術(shù)-安全技術(shù)-隱私架構(gòu)框架
○ ISO/IEC 27002-2022 信息安全、網(wǎng)絡(luò)安全和隱私保護(hù) 信息安全控制
○ GB/T 35273-2020 信息安全技術(shù) 個(gè)人信息安全規(guī)范
提升顧客信心與信任
如果云服務(wù)提供商符合該標(biāo)準(zhǔn),則意味著它對如何安全地處理PII已具有深刻的理解,并致力于保護(hù)其客戶數(shù)據(jù),這有助于提升客戶對企業(yè)的信任感。
減少客戶審核
許多客戶通過頻繁的審核將他們的管理權(quán)分配給供應(yīng)商。ISO/IEC 27018是國際通用標(biāo)準(zhǔn)且能提供一個(gè)獨(dú)立的第三方的證據(jù),證明該組織的云操作不僅受控,而且是按照國際最佳實(shí)踐基準(zhǔn)標(biāo)準(zhǔn)進(jìn)行控制的。








