ISO 27001 in GDPR

ISO 27001 in GDPR
19. 08. 2022 objavil/a Administrator

Gre za nedavni incident kršitve podatkov v iPay88 (M) Sdn Bhd, podjetju, ki bankam in trgovcem ponuja storitve plačilnega prehoda 

GDPR in ISO 27001 sta dva pomembna standarda skladnosti, ki imata veliko skupnega. Oba ciljata na krepitev varnosti podatkov in zmanjšanje tveganja kršitev podatkov, obe pa zahtevata, da organizacije zagotovijo zaupnost, celovitost in razpoložljivost občutljivih podatkov.

ISO 27001 je eden najbolj podrobnih standardov najboljše prakse in dejansko 24. člen GDPR določa, da se spoštovanje kodeksov ravnanja in odobrenih certifikatov, kot je ISO 27001, lahko uporabi kot element dokazovanja skladnosti. Vendar ima GPDR veliko širši obseg in bolj temeljno razumevanje varnosti in zasebnosti podatkov.

Preslikava ISO 27001 v GDPR: Kakšne so podobnosti?

Obstaja veliko področij, kjer se ISO 27001 in GDPR prekrivata. Večina jih je povezanih z varnostjo informacij. ISO 27001 določa podobna pravila za varstvo podatkov, kot so opisana v členih 5, 24, 25, 28, 30 in 32 GDPR.

Tukaj je le nekaj točk, ki se ujemajo v obeh standardih:

  • Zaupnost, razpoložljivost in celovitost podatkov;

  • Ocena tveganja;

  • Upravljanje prodajalcev;

  • Obvestilo o kršitvi;

  • Vgrajeno in privzeto varstvo podatkov; in

  • Vodenje evidence.

Kot lahko vidimo, se GDPR osredotoča na zasebnost podatkov in varstvo osebnih podatkov, ki od organizacij zahteva, da vložijo več truda v pridobitev izrecnega soglasja za zbiranje podatkov in zagotovijo, da so vsi podatki obdelani zakonito. Manjkajo pa mu tehnične podrobnosti o tem, kako ohraniti ustrezno raven varnosti podatkov ali ublažiti notranje in zunanje grožnje.

V zvezi s tem pride ISO 27001 prav, ki ponuja praktično, kako razviti jasne, celovite politike za zmanjšanje varnostnih tveganj, ki bi lahko povzročila varnostne incidente. Čeprav delovanje s smernicami ali skladnost z ISO 27001 ne zagotavlja skladnosti z GDPR, je to dragocen kamenček v mozaiku zagotavljanja primernega varstva osebnih podatkov.

Za celostno gledanje pa ni dovolj samo izpolnjevanje pogojev iz GDPR in ISO 27001 (certificirano ali ne) "na papirju", ampak je potrebno gledati tudi, kako se zahteve Uredbe in standarda realno udejanijo v vsaki organizaciji. To pa obsega tako postavljanje primernih formaliziranih pogojev, kakor tudi delovanje zaposlenih in informacijsko-komunikacijskih sistemov. Svetovalec za ISO 27001 in GDPR, ki ima izkušnje tudi z izvedbenega področja, je vsekakor lahko prednost, saj razume tako možnosti kot ovire.


Dostop do dokumenta tukaj

Naslovna fotografija: RawPixel