2019 年 8 月 6 日,國際標(biāo)準(zhǔn)化組織 ISO 和國際電工委員會 IEC 正式對外發(fā)布 ISO/IEC 27701 隱私信息管理體系標(biāo)準(zhǔn)。這標(biāo)志著信息安全、隱私與個人信息保護,在國際間法律與法規(guī)的合規(guī)展現(xiàn)有了一致性的標(biāo)準(zhǔn)。
- ISO/IEC 27701 以 ISO/IEC 27001 和 ISO/IEC 27002 認(rèn)證為基礎(chǔ),結(jié)合組織環(huán)境和風(fēng)險管理選擇涵蓋法律法規(guī)、符合性、文件管理、風(fēng)險管理、設(shè)備安全、人力資源、信息安全、運行管理、發(fā)布管理、連續(xù)性、安全架構(gòu)等 16 個控制區(qū)域及 133 個控制措施,結(jié)合符合性進行結(jié)果評價。
- ISO/IEC 27701 目標(biāo)是通過新增的要求來增強現(xiàn)有信息安全管理體系(ISMS),以便建立、實施、維護和不斷改進隱私信息管理體系(PIMS),標(biāo)準(zhǔn)概述了適用于個人身份信息(PII)控制者和PII處理者的框架,用于隱私控制管理,以降低對個人隱私的各種風(fēng)險。ISO/IEC 27701 是國際公認(rèn)的權(quán)威的隱私信息管理體系建設(shè)指導(dǎo)標(biāo)準(zhǔn),被視為目前全球隱私保護領(lǐng)域最權(quán)威的認(rèn)證之一。
- 完善隱私安全合規(guī)能力:ISO/IEC 27701 是首個真正意義上構(gòu)建出具有 PDCA 完整運行閉環(huán)的隱私信息管理體系標(biāo)準(zhǔn)。其詳細規(guī)定了建立、實施、維護和不斷改進隱私信息管理系統(tǒng)的各項要求,在信息安全保護的基礎(chǔ)上將處理個人可識別信息 (PII)所需的隱私保護措施納入考量。
通過明確對 PII 處理者的隱私保護要求,可以明確隱私保護管理合規(guī)目標(biāo),進一步完善隱私安全合規(guī)能力,并降低合規(guī)的風(fēng)險,ISO/IEC 27701 標(biāo)準(zhǔn)對隱私保護的嚴(yán)格要求,也更全面地覆蓋了 GDPR 的要求。
- 完善數(shù)據(jù)安全能力和風(fēng)險管理:實現(xiàn)持續(xù)的完善產(chǎn)品的非功能性要求,進而展示出產(chǎn)品在處理個人隱私安全、安全治理的績效,通過流程分析,在流程的輸入、輸出、控制過程中,識別、分析、驗證隱私保護需求、傳遞隱私保護價值,減少甚至消除隱私泄露的風(fēng)險,如:體現(xiàn)為采用隱私控制技術(shù)(如日志脫敏、數(shù)據(jù)庫加密)、產(chǎn)品架構(gòu)(如加密芯片)、技術(shù)路徑(如完整性校驗)等。
- 為客戶帶來更堅實的信息安全保障:客戶或合作伙伴,尤其是政府組織、金融機構(gòu)作為承擔(dān)隱私風(fēng)險的機構(gòu),通常會要求 PII 處理者提供相關(guān)證據(jù),從而證明 PII 處理者的產(chǎn)品能符合適用的隱私管理體系要求。獲得第三方權(quán)威機構(gòu)頒發(fā)的 ISO/IEC 27701 認(rèn)證證書,一方面可以為客戶帶來更堅實的信息安全保障,另一方面也可以極大地降低合規(guī)溝通成本,提升客戶與公眾對聲網(wǎng)隱私安全合規(guī)的可信度。
隨著歐盟的 GDPR 和更多類似隱私數(shù)據(jù)保護法律法規(guī)的發(fā)布,全球范圍內(nèi)對隱私要求的合規(guī)需求正在增加。這對于很多出海企業(yè)而言將面臨更嚴(yán)格的隱私合規(guī)挑戰(zhàn),當(dāng)?shù)乇O(jiān)管會嚴(yán)格審核企業(yè)本身的安全性以及所使用的云服務(wù)商是否合規(guī)等,所以云服務(wù)商是否具備安全合規(guī)的保障,成為了當(dāng)下出海企業(yè)選擇的重要考量因素,尤其是擁有客觀、獨立的第三方安全認(rèn)證資質(zhì)的。
聲網(wǎng)此次獲得 ISO/IEC 27701 認(rèn)證是建立、完善隱私信息管理體系(PIMS)的關(guān)鍵成果,ISO/IEC 27701 加入了隱私保護的額外要求,基本滿足了 GDPR 的要求,而 GDPR 目前在眾多隱私保護法規(guī)中最為嚴(yán)格。對于很多出海企業(yè)而言,滿足 GDPR 的要求,也意味著大幅降低了企業(yè)隱私安全合規(guī)的風(fēng)險,在海外展開業(yè)務(wù)無后顧之憂。
目前聲網(wǎng)已經(jīng)通過 ISO/IEC 27001、ISO/IEC ISO27017、ISO/IEC 27018、ISO/IEC 27701 體系認(rèn)證,并獲得了 SOC2 Type 2 服務(wù)鑒證報告,進一步完善了自身的隱私保護和安全能力。聲網(wǎng)也與 Trustwave、Ernst & Young 等信息安全機構(gòu)、會計師事務(wù)所保持長期合作,以保障平臺產(chǎn)品遵從包括歐盟《通用數(shù)據(jù)保護條例》(GDPR);美國《加州消費者隱私法》(CCPA)、《健康保險攜帶和責(zé)任法案》(HIPAA)、《兒童在線隱私保護法》(COPPA)等國外的法律法規(guī)要求,為企業(yè)出海提供更全面的安全合規(guī)保障。
聲網(wǎng)Agora 官網(wǎng)現(xiàn)已上線安全合規(guī)的專題頁面,如果您想進一步了解聲網(wǎng)在安全合規(guī)方面的信息,可查看官網(wǎng)頁面https://www.agora.io/cn/compliance
來源:聲網(wǎng)Agora
來源:聲網(wǎng)Agora