ISO/IEC 27001 и GDPR: основы и требования.
Попробуем разобраться вместе:
Международный стандарт ISO/IEC 27001 - это серия стандартов, обеспечивающая IT-безопасность. Другими словами, ISO/IEC 27001 – это набор требований для системы менеджмента информационной безопасности. Основная выгода от внедрения - признание Вашей компании на международном уровне, в частности в странах Евросоюза.
Сертификация ISO/IEC 27001 является добровольной, но прекрасно показывает и Вашему руководству, и конкурентам, и заказчикам, что, внедрив стандарт, вы защищаете активы и предотвращаете риски распространения персональных данных. К тому же ИСО 27001 открывает большие возможности работы с зарубежными партнерами и многочисленные перспективы развития Вашей компании, исключая репутационные риски.
Следует сказать, что персональные данные (ПД) – это та информация, по которой можно безошибочно идентифицировать физическое лицо или субъект данных.
С внедрением ISO/IEC 27001 Вам могут помочь наши специалисты, а здесь мы хотим вкратце разобрать европейский регламент GDPR.
Регламент GDPR, вступивший в силу 25 мая 2018 года, является общим для европейских компаний, и компаний, работающих удаленно с ПД резидентов или граждан Евросоюза (вне зависимости от того, требуется оплата или нет). Компания должна соблюдать правила обработки и хранения персональных сведений, результаты мониторинга и анализа поведения граждан Евросоюза в сети. GDPR следит за соблюдением этих требований и стимулирует Вас уделять внимание сбору, обработке и хранению ПД, использовать всё более технологичные средства защиты информации.
При утечке персональной информации (религиозные убеждения, своеобразные предпочтения, e-mail, IP-адрес и т.д.) штрафы велики. Об их размерах можно узнать из другой нашей статьи.
Регламент GDPR ввел два новых понятия: "контролер данных" и "процессор данных". Здесь всё предельно просто. Контролеры участвуют в сборе сведений и соблюдении всех условий договора, собирают только необходимую и законную информацию, которая должна быть достоверной и актуальной, а также несут ответственность за хранение и обработку ПД с соблюдением всех норм и правил согласно регламенту GDPR. Процессоры же только обрабатывают и систематизируют полученную от контролеров информацию согласно задокументированной инструкции. Пример контролера и процессора можно увидеть здесь.
Обработка ПД является законной лишь при согласии субъекта данных. Обработка сведений о субъектах до 16-ти лет (возраст может быть снижен до 13 лет) законна только при наличии согласия родителей или законных представителей.
Субъект данных имеет право на получение сведений в простой и понятной форме; на доступ, исправление и (или) удаление личных сведений; на индивидуальное принятие решений, а также право на ограничение обработки ПД.
Международный стандарт ISO/IEC 27001 может учесть и выполнить все требования нового регламента и не только. Он выступит помощником в работе с зарубежными (европейскими) партнерами, улучшит Вашу репутацию, откроет новые перспективы в развитии и многое другое. Подробнее со стандартом ИСО 27001 и нашими услугами в области информационной безопасности можно ознакомиться здесь.