服务热线
157-1882-9113
ISO27701是什么企业为什么要申请
为更好地理解新标准,需要弄清两个关键术语:控制者和处理者。这两个术语在很多隐私法律和规定中都能见到,包括 GDPR。通常,“控制者” 是指示为什么要收集和处理 PII 的实体,“处理者” 是代表该控制者负责处理此数据的另一个法律实体(非员工)。
新发布的标准适用于 PII 控制者(及联合控制者)和处理者(包括下级处理者),无论其运营的行业和司法辖区,也包括到 GDPR 和 SO/IEC 29100、ISO/IEC 27018 及 ISO/IEC 29151 安全框架的映射。预计 ISO 27701 要求还将映射到其他隐私法律,如《2018 加州消费者隐私法案》(CCPA)、《金融服务现代化法案》(GLBA) 和《健康保险流通与责任法案》(HIPAA) 等,通过提供通用的合规标准帮助组织机构更好地符合这些监管要求。
下面我们就就来看看适用于控制者和处理者的关键 ISO 27701 要求。
适用于控制者和处理者的要求
保密性:经授权访问 PII 的个人必须履行保密协议。
分析风险:必须进行隐私风险评估以识别 PII 处理风险。
监管:组织机构必须指定负责开发、实现、维护和监视其治理及隐私项目的个人。
培训:可以访问 PII 的人员需经过隐私意识培训。
内部过程:组织机构必须为应对 PII 泄露事件而采纳各种策略和规程,比如事件响应计划。
记录保存:ISO 27701 要求组织机构保留所有 PII 处理活动的记录,包括 PII 在司法辖区间转移和向第三方披露等。
特定于控制者的要求
隐私通告:组织机构必须提供包含 PII 收集、使用和处理相关具体信息的隐私政策。
处理者合同要求:组织机构必须与其处理者签订书面合同,约定具体事项,比如保护 PII、限制处理操作仅可在 PII 特定用途范围内,以及提供 PII 泄露通报。
个人权益:ISO 27701 要求组织机构实现各种机制,赋予个人访问、修改和删除其 PII,以及反对或限制 PII 处理等权益。
设计隐私与默认隐私:组织机构必须采取措施实现设计隐私和默认隐私原则。
特定于处理者的要求
处理限制:组织机构必须仅按控制者或处理者(取决于客户的角色)的说明处理 PII。
辅助个人权益:ISO 27701 要求处理者实现帮助客户遵从个人权益的种种措施。
转移与披露:处理者必须于 PII 在司法辖区间转移或任何预期变化发生前通告客户。
分包商:ISO 27701 要求处理者仅可雇佣一家分包商按照客户合同的条款处理 PII。
ISO 27701的好处
ISO 27701 合规首先要求 ISO 27001 合规。二者互为补充。遵从 ISO 27701 要求的组织机构会留下其 PII 处理方式的书面证据,可用于推动与商业合作伙伴就 PII 处理问题签订协议,明确该组织机构与其他利益相关者间的 PII 处理方式。尽管 GDPR 尚未确立官方认证方法,近期报告表明,ISO 27701 或可在近期改变这一现状。
ISO9001质量管理体系认证审核常见问题解答汇总 问题一:什么是质量管理体系 看到这个问题很多人会觉得很简单,作...
ISO9001质量管理体系认证如何办理 一、ISO9001质量管理体系认证基本要求 1、营业执照(满足申请认证的范围),且满足...
ISO9001质量管理体系认证咨询 ISO9001质量管理体系认证咨询 一、ISO9001是什么? ISO9001是国际标准化组织(ISO)颁布的关于...
ISO9001质量管理体系认证--千万企业的必备资质!认证条件有什么? 导语: ISO9001质量管理体系认证--千万企业的必备资...
ISO9001证书快到期了,换证的话需要准备什么呢 首先要知道,ISO是三年换一次证书的概念。它是每年都需要监督审核的...
ISO9001证书含金量高吗?(质量管理体系认证) ISO9001证书含金量高吗?(质量管理体系认证),是本篇文章的重点。...
ISO9001认证费用 首先是审核费用,大家知道ISO9001证书的有效期是3年,每年都必须进行一次年审,那么审核的费用就包...
ISO9001认证一般要多久 现在ISO9001认证证书在市场上占有的比重越来越重,很多企业得知招标ISO9001能为企业加分时,才...
电话:157-1882-9113