ISO 27001 in GDPR
Gre za nedavni incident kršitve podatkov v iPay88 (M) Sdn Bhd, podjetju, ki bankam in trgovcem ponuja storitve plačilnega prehoda
Tukaj je le nekaj točk, ki se ujemajo v obeh standardih:
Zaupnost, razpoložljivost in celovitost podatkov;
Ocena tveganja;
Upravljanje prodajalcev;
Obvestilo o kršitvi;
Vgrajeno in privzeto varstvo podatkov; in
Vodenje evidence.
Kot lahko vidimo, se GDPR osredotoča na zasebnost podatkov in varstvo osebnih podatkov, ki od organizacij zahteva, da vložijo več truda v pridobitev izrecnega soglasja za zbiranje podatkov in zagotovijo, da so vsi podatki obdelani zakonito. Manjkajo pa mu tehnične podrobnosti o tem, kako ohraniti ustrezno raven varnosti podatkov ali ublažiti notranje in zunanje grožnje.
V zvezi s tem pride ISO 27001 prav, ki ponuja praktično, kako razviti jasne, celovite politike za zmanjšanje varnostnih tveganj, ki bi lahko povzročila varnostne incidente. Čeprav delovanje s smernicami ali skladnost z ISO 27001 ne zagotavlja skladnosti z GDPR, je to dragocen kamenček v mozaiku zagotavljanja primernega varstva osebnih podatkov.
Za celostno gledanje pa ni dovolj samo izpolnjevanje pogojev iz GDPR in ISO 27001 (certificirano ali ne) "na papirju", ampak je potrebno gledati tudi, kako se zahteve Uredbe in standarda realno udejanijo v vsaki organizaciji. To pa obsega tako postavljanje primernih formaliziranih pogojev, kakor tudi delovanje zaposlenih in informacijsko-komunikacijskih sistemov. Svetovalec za ISO 27001 in GDPR, ki ima izkušnje tudi z izvedbenega področja, je vsekakor lahko prednost, saj razume tako možnosti kot ovire.