GDPR 和 ISO 27001 是两项重要的合规标准,它们有很多共同点。两者的目标都是加强 数据安全 ,并降低 数据泄露 的风险;同时,两者都要求组织确保敏感数据的机密性、完整性和可用性。 ISO 27001 是最为细致的最佳实践标准之一。事实上,GDPR 第 24 条明确指出,遵守行为准则以及已获批准的认证(例如 ISO 27001),可以作为证明合规的一项要素来使用。难怪我经常听到类似这样的问题:“如果我已经获得 ISO 27001 认证,我是否就能完全符合 GDPR?”
不过,GPDR 的适用范围更广,并且对数据安全与隐私的理解也更为基础。在这篇博客文章中,我将回答若干关于 ISO 27001 和 GDPR 的常见问题。这样你就能更好地理解这些标准之间的相似点与差异,并决定如何使用 ISO 27001 框架来通过 GDPR compliance 审计:
GDPR 是什么?
General Data Protection Regulation (GDPR) 是一项合规标准,旨在加强数据保护;它适用于所有组织——无论在欧盟境内还是境外——只要这些组织存储或处理欧盟居民的个人数据。该标准将于 2018 年 5 月 25 日生效,并且已经在改变公司处理数据保护的方式。GDPR 扩大了个人在其 相关方面 关于其 个人数据 方面的权利,要求采用新的方法(例如:通过设计与默认保护数据),并对违规行为规定了严厉的处罚。
GDPR 最关键的要求包括:
1. 需要受到保护的数据范围更广
GDPR 保护范围涵盖大量数据,包括不仅是姓名、ID 和 Social Security numbers 等个人信息,还包括医疗数据、生物特征数据、政治观点等(第 5–11 条)。
2. 使用数据需要明确同意
GDPR 第 6 条要求组织在收集和使用个人数据时取得明确同意。为满足这一要求,组织需要保留已取得同意的文档化证据,并证明所有同意请求清晰且简明。
3. 数据主体享有的扩展权利
第 3 章提供了一长串规则,帮助个人更好地掌控自己的数据。欧盟居民将拥有 获取信息的权利,即了解其个人数据是否正在被处理(第 15 条),可在不同服务提供商之间轻松传输其数据(第 20 条),并可反对对其数据的处理(第 21 条)。GDPR 最重要的要求之一是“被遗忘的权利” (第 17 条)。该权利赋予个人力量,要求公司从所有系统中删除其数据。GDPR或许是唯一一种把权力交到消费者手中,并将他们的利益置于组织利益之上的合规标准,而正在为GDPR做准备的公司已经看到了其中的差异:
不幸的是,美国的法律似乎不像欧洲法律那样,对公民的数据给予同等重视。这里的公民并没有选择权,能够在实质上说:“给我我的数据,并把它删掉。”GDPR的目标是保护公民,为他们提供充分的透明度:哪些组织会处理他们的敏感信息、这些组织如何处理,以及他们到底拥有哪些具体数据。GDPR既为公民提供“全面范围”的选项,也允许他们在特定准则下请求清除(purge)其数据。就目前而言,当涉及以“数据主体(data subjects)”的身份来保护公民时,美国的法律在很大程度上落后于时代。
Kyle Reyes, Infrastructure Systems Administrator, Midland Information Resources
Kyle Reyes, 基础设施系统管理员, Midland Information Resources
4. 不合规将面临巨额罚款
罚款 因合规失败而适用时,为公司上一年度全球营业额的2%—4%或1,000万—2,000万欧元(以较高者为准)。最严重的违规包括因意外导致个人数据的销毁、丢失、更改或传输,以及未能证明对数据处理取得了明确同意(第83—84条)。
5. 严格的数据泄露通报规则
根据第33条,数据控制者必须 报告数据泄露事件 并在发现后的72小时内向监管机构提交。如果公司未能做到这一点,则必须提供延迟的有效理由。与美国任何合规标准所要求的时间相比(例如 HIPAA 或 SOX),这要短得多。
精选相关内容:
什么是 ISO 27001?
ISO 27001(正式名称为 ISO/IEC 27001:2013)是一项国际信息安全标准,为实施、维护和改进信息安全管理体系(ISMS)提供要求。ISMS 是一套由政策和程序构成的框架,其中包括公司在 IT 风险管理 过程中所涉及的法律、技术和物理控制。影响 ISMS 落地实施的因素包括组织的目标、安全要求、规模和结构。
遵循 ISO 27001 的最佳实践有助于组织应对安全风险、保护敏感数据,并明确其安全计划的范围与限制。该标准适用于多种组织类型,例如企业、政府机构、学术机构以及非营利组织。
ISO 27001 中最关键的要求包括:
1. 资产管理
组织需要实现并维持对组织资产的适当保护;这意味着他们必须识别资产,并记录有关信息可接受使用的规则(Controls A.8)。此外,所有信息都必须根据其价值、法律要求、敏感性以及对组织的重要性进行分类。
2. 运营安全
这一大套控制措施概述了基本的运行程序和责任,例如开发、测试与运行环境的分离;变更管理;以及对运行程序进行文档化(A.12)。
3. 访问控制
这一类控制措施(A.9)为在组织内部控制数据的使用并防止对操作系统、联网服务、信息处理设施等的未经授权访问提供指南。其涉及用户访问管理规则、特权访问权限的管理、用户责任,以及系统与应用访问控制。
4. 信息安全事件管理
A.16 控制措施类别概述了报告 IT 安全事件与弱点、管理 IT 安全事件,以及改进这些流程的规则。组织必须确保以便于及时且有效响应的方式沟通安全事件。
5. 人力资源安全
A.7 控制项族要求组织确保员工和承包商了解并履行其信息安全职责。组织需要为员工提供安全意识培训,并对实施信息安全违规的员工采取正式的纪律处分措施。
6. 业务连续性
这一套控制项(A.17)概述了业务连续性管理中的信息安全方面。组织需要在不利情况下确定信息安全管理连续性的要求,记录并维护安全控制措施以确保达到所需的连续性水平,并定期验证这些控制措施。
将 ISO 27001 映射到 GDPR:有哪些相似之处?
ISO 27001 和 GDPR 有许多重叠之处,其中大多数都与信息安全相关。ISO 27001 为数据保护规定了与 GDPR 第 5、24、25、28、30 和 32 条中所述类似的规则。以下是两项标准中匹配的一些要点:
数据的保密性、可用性和完整性
GDPR 第 5 条规定了数据处理的一般原则,例如“防止未经授权或非法处理、意外丢失、销毁或损坏”。更详细的指南在第 32 条中给出:该条规定,组织必须实施、运行并维护适当的技术和组织措施,以确保数据安全,例如加密、处理系统与服务的韧性、在适当时间内恢复个人数据可用性的能力等。
同样,ISO 27001 中的多项控制措施旨在帮助组织确保数据的保密性、可用性和完整性。从第 4 条开始,ISO 27001 要求组织识别可能影响其安全计划的内部和外部问题。第 6 条要求组织确定其 IT 安全目标,并制定一个有助于实现这些目标的安全计划。第 8 条制定了对安全计划持续维护的标准,并要求组织对其安全计划进行文档化,以证明符合监管要求。
风险评估
ISO 27001 和 GDPR 都要求采用基于风险的方法来保障数据安全。GDPR 第 35 条要求企业开展数据保护影响评估,以评估并识别对个人数据的风险。此 GDPR risk assessment 在进行高风险处理之前是强制性的,例如对极其敏感的数据进行系统性监控。
ISO 27001 也建议组织开展全面的风险评估,以识别可能影响其资产的威胁和漏洞(第 6.1.2 条),并根据该风险评估的结果选择适当的信息安全措施(第 6.1.3 条)。
供应商管理
ISO 27001 第 8 条要求组织识别哪些处理活动是外包的,并确保能够将这些活动保持在受控状态之下。A.15 条提供了关于供应商关系的具体指导,并要求组织监控并审查供应商的服务交付情况。
GDPR 第 28 条也涵盖了类似问题,该条要求数据控制者从处理者处获得合同条款和保证,以形成一份“数据处理协议”。
漏洞(数据泄露)通知
根据 GDPR 第 33–34 条规定,公司必须在发现个人数据泄露事件后的 72 小时内通知有关主管机构。信息主体也必须在不无故延迟的情况下获得通知,但前提是该数据对“信息主体的权利和自由构成高风险”。
ISO 27001 的 A.16 条款涉及信息安全事件管理控制,并未规定数据泄露通知的精确时限,但其明确要求组织必须迅速报告安全事件,并以能够“及时采取纠正措施”的方式通报这些事件。
从设计之初到默认设置的数据保护
GDPR 第 25 条表示,公司需要在所有项目的设计阶段实施技术和组织措施,以便从一开始就确保数据隐私(“从设计之初的数据保护”)。此外,组织应通过默认设置来保护数据隐私,并确保仅使用为处理的每个具体目的所必需的信息(“默认的数据保护”)。
在 ISO 27001 中,类似要求在第 4 条和第 6 条中有所说明。第 4 条要求组织理解其收集与处理的数据的范围及背景,而第 6 条建议组织定期开展安全风险评估,以确保其安全管理计划的有效性。
记录保存
GDPR 第 30 条要求组织维护其处理活动的记录,包括数据类别、处理目的,以及相关技术和组织安全措施的一般性描述。
同样,ISO 27001 指出组织必须记录其安全流程,以及其安全风险评估和风险处置(第 8 条)的结果。根据控制项 A.8,必须对信息资产进行清点和分类,必须指定资产所有者,并且必须制定可接受的数据使用程序。
符合 ISO 27001 是否就能保证符合 GDPR?
如您所见,通过 ISO 27001 认证可以简化实现 GDPR 合规的过程。不过,这些标准之间仍存在一些差异。GDPR 是一项全球性标准,提供了组织如何确保数据隐私的战略愿景。ISO 27001 则是一套聚焦于信息安全的最佳实践;它提供了有关如何保护信息以及降低网络威胁的实用建议。与 GDPR 不同,ISO 27001 并不直接涵盖与数据隐私相关、并在 GDPR 第 3 章中概述的以下问题(数据主体权利):
- 同意 — 数据控制者必须证明数据主体已同意对其个人数据的处理(第 7 条和第 8 条)。同意请求必须以易于获取的形式提出,并附上数据处理的目的。数据主体还拥有随时撤回同意的权利。
- 数据可携带性 — 个人有权为了自己的目的,在不同服务之间获取并重复使用其个人数据,并且可以在不妨碍数据可用性的情况下,将该数据传输给另一位数据控制者(第 20 条)。
- 被遗忘权 — 个人有权要求删除其个人数据或立即停止进一步传播该数据(第 17 条)。
- 限制处理的权利 — 如果个人数据已被非法处理,或个人对数据的准确性提出异议,个人有权限制组织使用其个人数据的方式(第 18 条)。
- 反对权 — 数据主体有权就为直接营销、履行法定义务或出于研究目的与统计目的而进行的数据处理提出反对(第 21 条)。
- 个人数据的跨境转移 — 组织必须确保跨境数据转移依据欧洲委员会批准的规则进行(第 46 条)。
简而言之
正如我们所见,GDPR 关注数据隐私以及个人信息的保护;它要求组织在获取数据收集的明确同意方面投入更多努力,并确保所有数据均以合法方式处理。然而,它缺少关于如何维持适当数据安全水平或减轻内部与外部威胁的技术细节。就这一点而言,ISO 27001 十分有用:它提供了关于如何制定清晰且全面的政策的实践指导,以尽量降低可能导致安全事件的安全风险。
尽管符合 ISO 27001 并不保证符合 GDPR,但这仍是一个有价值的步骤。组织应考虑获得 ISO 27001 认证,以确保其安全措施足够强,能够保护敏感数据。
分享到
了解更多
关于作者
Dirk Schrader
安全研究高级副总裁(VP)
Dirk Schrader 是 Netwrix 的常驻 CISO(EMEA)以及安全研究高级副总裁(VP)。他拥有 CISSP(ISC²)和 CISM(ISACA)等资质,是一位在 IT 安全领域拥有 25 年经验的老兵。Dirk 致力于以现代化的方式应对网络威胁,从而推动网络韧性的发展。Dirk 曾参与全球范围内的网络安全项目:职业初期从技术与支持岗位做起,随后在大型跨国公司和小型初创企业中分别担任销售、市场与产品管理等职务。他已发表大量文章,强调为实现网络韧性,需要重视变更管理与漏洞管理。