ISO/IEC 27701:2019
ISO/IEC 27701:2019 дополняет ISMS требованиями по защите персональных данных, ролям контролера/процессора и управлению рисками приватности.
Для кого подходит
- Организации, обрабатывающие персональные данные клиентов и сотрудников
- Поставщики услуг в роли обработчика данных
- Компании, которым нужна доказуемая зрелость в privacy governance
Ключевые требования
- Связь управления PII с ISMS и риск-оценкой
- Документирование целей обработки и ролей ответственности
- Процедуры обработки запросов субъектов и инцидентов приватности
Практический фокус стандарта
ISO/IEC 27701:2019 расширяет ISMS в сторону управляемой приватности и ответственности controller/processor. Ключевой результат — доказуемая подотчетность на всем жизненном цикле персональных данных.
Этапы внедрения
- Оценка текущих практик защиты данных
- Интеграция privacy-контролей в систему менеджмента
- Внутренняя проверка результативности
Этапы аудита и сертификации
- Стартовая техническая оценка области, целей и применимых требований.
- Подготовка документации и проверка фактического внедрения в процессах.
- Внутренний аудит и закрытие корректирующих действий на основе доказательств.
- Внешний аудит (этап 1/2), последующий надзор и регулярное поддержание системы.
Преимущества для бизнеса
- Повышение зрелости управления приватностью
- Прозрачные роли и ответственность по обработке данных
- Укрепление доверия клиентов и партнеров
Типичный срок внедрения: 8-14 недель.
Типовые документы и подтверждающие записи
- Реестры операций обработки и распределение ролей ответственности.
- Процедуры по правам субъектов, срокам хранения/удаления и privacy incident response.
- Оценка privacy-рисков и подтверждение эффективности мер снижения.
Типичные пробелы перед внешним аудитом
- Нечеткое разграничение ролей контролера и обработчика.
- Privacy-контроли не интегрированы с механизмами ISO 27001.
- Неполные записи по правовым основаниям и уведомлению субъектов данных.
Частые вопросы
Можно внедрять без ISO 27001?
Стандарт разработан как расширение ISO 27001, поэтому базовая ISMS-структура необходима.
Это сертификация GDPR?
Нет. Это стандарт системы управления приватностью, который помогает подтверждать зрелость и управляемость процессов.