- Főoldal
- ISO 27701
ISO 27701 · Adatvédelem
ISO/IEC 27701 tanúsítás
ISO/IEC 27701 tanúsítás – Adatvédelmi információirányítási rendszer (PIMS)
A személyes adatok védelme ma már nemcsak jogszabályi kötelezettség, hanem üzleti elvárás is. Az ügyfelek, partnerek és hatóságok egyaránt elvárják, hogy a szervezetek biztonságosan, átláthatóan és a vonatkozó adatvédelmi előírásoknak megfelelően kezeljék a személyes adatokat.
Az ISO/IEC 27701:2019 a világ első nemzetközi szabványa, amely az adatvédelmi információirányítási rendszerre (Privacy Information Management System – PIMS) határoz meg követelményeket. A szabvány az ISO/IEC 27001 és az ISO/IEC 27002 kiegészítéseként segíti a szervezeteket a személyes adatok kezelésével kapcsolatos folyamatok szabályozásában és folyamatos fejlesztésében.
Az ISO/IEC 27701 tanúsítás bizonyítja, hogy szervezete nemcsak az információbiztonságra fordít kiemelt figyelmet, hanem a személyes adatok kezelését is nemzetközileg elismert irányítási rendszer szerint végzi.
Mi az ISO/IEC 27701 szabvány?
Az ISO/IEC 27701 az ISO/IEC 27001 adatvédelmi kiterjesztése.
A szabvány célja, hogy a szervezetek:
-
megfelelően kezeljék a személyes adatokat
-
támogassák a GDPR és más adatvédelmi jogszabályoknak való megfelelést
-
egyértelmű felelősségi köröket alakítsanak ki
-
csökkentsék az adatvédelmi incidensek kockázatát
-
növeljék ügyfeleik és partnereik bizalmát
-
folyamatosan fejlesszék adatvédelmi folyamataikat.
Fontos hangsúlyozni, hogy az ISO/IEC 27701 nem helyettesíti a GDPR-t, hanem egy olyan irányítási rendszert biztosít, amely segíti annak gyakorlati alkalmazását és a megfelelőség fenntartását.
Mi a PIMS (Privacy Information Management System)?
A Privacy Information Management System (PIMS) egy olyan irányítási rendszer, amely szabályozza, hogyan kezeli a szervezet a személyes adatokat azok teljes életciklusa során.
Ez magában foglalja többek között:
-
a személyes adatok gyűjtését
-
tárolását
-
felhasználását
-
továbbítását
-
megőrzését
-
törlését
-
valamint az adatkezeléssel kapcsolatos kockázatok kezelését.
A PIMS biztosítja, hogy a szervezet adatkezelési gyakorlata következetes, dokumentált és folyamatosan fejlesztett legyen.
Kinek ajánlott az ISO/IEC 27701 tanúsítás?
Az ISO/IEC 27701 minden olyan szervezet számára ajánlott, amely személyes adatokat kezel.
Különösen ajánlott:
Miért fontos az adatvédelmi irányítási rendszer?
A személyes adatok kezelésével kapcsolatos hibák jelentős következményekkel járhatnak.
Ezek közé tartozhat:
Az ISO/IEC 27701 tanúsítás előnyei
Az ügyfelek és üzleti partnerek számára egyértelmű jelzés, hogy a szervezet kiemelt figyelmet fordít a személyes adatok védelmére.
A szabvány strukturált keretet biztosít a GDPR-ban előírt számos követelmény gyakorlati megvalósításához.
A szervezet rendszeresen értékeli az adatkezeléssel kapcsolatos kockázatokat, és megfelelő védelmi intézkedéseket vezet be.
Az adatkezelés minden lépése dokumentált és ellenőrizhető.
Egyre több ügyfél és nemzetközi partner várja el az adatvédelmi megfelelőség igazolását.
Az adatvédelmi folyamatok egységesebbé, átláthatóbbá és könnyebben ellenőrizhetővé válnak.
Az ISO/IEC 27701 egyik legnagyobb előnye, hogy támogatja a GDPR követelményeinek gyakorlati megvalósítását.
A szabvány segítséget nyújt többek között:
Nagyobb bizalom
Az ügyfelek és üzleti partnerek számára egyértelmű jelzés, hogy a szervezet kiemelt figyelmet fordít a személyes adatok védelmére.
A GDPR követelményeinek támogatása
A szabvány strukturált keretet biztosít a GDPR-ban előírt számos követelmény gyakorlati megvalósításához.
Csökkentett adatvédelmi kockázatok
A szervezet rendszeresen értékeli az adatkezeléssel kapcsolatos kockázatokat, és megfelelő védelmi intézkedéseket vezet be.
Átlátható folyamatok
Az adatkezelés minden lépése dokumentált és ellenőrizhető.
Versenyelőny
Egyre több ügyfél és nemzetközi partner várja el az adatvédelmi megfelelőség igazolását.
Hatékonyabb irányítás
Az adatvédelmi folyamatok egységesebbé, átláthatóbbá és könnyebben ellenőrizhetővé válnak.
ISO/IEC 27701 és GDPR
Az ISO/IEC 27701 egyik legnagyobb előnye, hogy támogatja a GDPR követelményeinek gyakorlati megvalósítását. A szabvány segítséget nyújt többek között: Fontos azonban, hogy az ISO/IEC 27701 nem jelenti automatikusan a GDPR-nak való teljes megfelelést, hanem egy olyan irányítási rendszert biztosít, amely jelentősen megkönnyíti annak fenntartását.
Érdekli a részletes ajánlat?
Ajánlatkérés →Az ISO/IEC 27701 kapcsolata az ISO/IEC 27001 szabvánnyal
Az ISO/IEC 27701 önállóan nem alkalmazható.
A szabvány az ISO/IEC 27001 információbiztonsági irányítási rendszerére épül, ezért a PIMS bevezetésének alapfeltétele egy működő ISMS.
A két szabvány együtt biztosítja:
-
az információk védelmét
-
a személyes adatok megfelelő kezelését
-
a kockázatok szisztematikus kezelését
-
a folyamatos fejlesztést
-
a nemzetközi elvárásoknak megfelelő irányítási rendszert.
Az ISO/IEC 27701 legfontosabb követelményei
Az ISO/IEC 27701 egy olyan irányítási rendszert ír elő, amely biztosítja, hogy a személyes adatok kezelése átlátható, szabályozott és folyamatosan fejlesztett módon történjen.
A szabvány az ISO/IEC 27001 követelményeire épül, és azokat egészíti ki adatvédelmi szempontokkal.
A szervezetnek többek között:
-
meg kell határoznia az adatkezelési folyamatokat
-
fel kell mérnie az adatvédelmi kockázatokat
-
szabályoznia kell a személyes adatok kezelését
-
biztosítania kell az érintettek jogainak érvényesítését
-
rendszeresen felül kell vizsgálnia az adatvédelmi irányítási rendszer működését.
Adatkezelő (PII Controller) és adatfeldolgozó (PII Processor)
Az ISO/IEC 27701 külön kezeli a két legfontosabb szerepkört.
PII Controller (Adatkezelő)
Az adatkezelő határozza meg:
-
milyen személyes adatokat kezel
-
milyen célból történik az adatkezelés
-
milyen jogalapon történik az adatkezelés
-
mennyi ideig őrzik meg az adatokat
-
kik férhetnek hozzá az adatokhoz.
Az adatkezelő felelős azért, hogy az adatkezelés megfeleljen a vonatkozó jogszabályoknak.
PII Processor (Adatfeldolgozó)
Az adatfeldolgozó az adatkezelő megbízásából kezeli a személyes adatokat.
Például:
-
felhőszolgáltatók
-
könyvelőcégek
-
HR szolgáltatók
-
bérszámfejtő cégek
-
adatközpontok
-
IT üzemeltetők.
A szabvány külön követelményeket fogalmaz meg az adatfeldolgozók számára is, többek között a szerződéses kötelezettségek, az információbiztonsági intézkedések és az incidenskezelés területén.
Adatvédelmi kockázatkezelés
Az ISO/IEC 27701 egyik alapkövetelménye az adatvédelmi kockázatok rendszeres értékelése.
A szervezetnek meg kell vizsgálnia például:
-
milyen személyes adatokat kezel
-
kik férnek hozzá az adatokhoz
-
milyen rendszerekben történik az adatkezelés
-
milyen fenyegetések érhetik az adatokat
-
milyen következményekkel járna egy adatvédelmi incidens.
A kockázatok alapján megfelelő technikai és szervezési intézkedéseket kell bevezetni.
Az érintettek jogainak kezelése
A szabvány támogatja az érintetti jogok gyakorlati kezelését.
Ide tartozik többek között:
-
hozzáférési jog
-
helyesbítéshez való jog
-
törléshez való jog ("elfeledtetés")
-
adatkezelés korlátozása
-
adathordozhatóság
-
tiltakozási jog
-
automatizált döntéshozatallal kapcsolatos jogok.
A szervezetnek dokumentált eljárásokkal kell rendelkeznie ezen kérelmek kezelésére.
Adatvédelmi incidenskezelés
A személyes adatokat érintő incidensek gyors és megfelelő kezelése kiemelt követelmény.
A szervezetnek szabályoznia kell:
-
az incidensek felismerését
-
bejelentését
-
kivizsgálását
-
dokumentálását
-
helyesbítő intézkedéseit
-
szükség esetén a hatóságok és érintettek értesítését.
A tapasztalatokat fel kell használni az irányítási rendszer folyamatos fejlesztésére.
Beszállítók és adatfeldolgozók kezelése
Sok szervezet külső partnereket vesz igénybe személyes adatok kezeléséhez.
Ezért az ISO/IEC 27701 előírja többek között:
-
az adatfeldolgozók kiválasztásának szabályozását
-
szerződéses követelmények meghatározását
-
az adatvédelmi kötelezettségek rögzítését
-
a beszállítók rendszeres felülvizsgálatát.
Ez különösen fontos felhőszolgáltatások, outsourcing és SaaS szolgáltatások esetén.
Dokumentált információk
A szabvány megköveteli az adatvédelmi irányítási rendszer megfelelő dokumentálását.
Tipikus dokumentált információk:
-
adatvédelmi politika
-
adatkezelési célok
-
szerepkörök és felelősségek
-
adatkezelési nyilvántartások
-
adatvédelmi kockázatértékelések
-
incidenskezelési eljárások
-
adatfeldolgozói szerződések
-
oktatási nyilvántartások
-
belső auditok
-
vezetőségi átvizsgálások
-
helyesbítő intézkedések.
Oktatás és tudatosság
A személyes adatok védelme nem kizárólag technikai kérdés.
Az ISO/IEC 27701 elvárja, hogy a munkavállalók:
-
ismerjék az adatvédelmi szabályokat
-
tisztában legyenek saját felelősségükkel
-
felismerjék az adatvédelmi kockázatokat
-
megfelelően kezeljék a személyes adatokat.
A rendszeres oktatás jelentősen csökkentheti az emberi hibából eredő incidensek számát.
Belső audit és vezetőségi átvizsgálás
Az ISO/IEC 27701 – az ISO/IEC 27001-hez hasonlóan – megköveteli:
Belső audit
A szervezet rendszeresen ellenőrzi, hogy az adatvédelmi irányítási rendszer megfelel-e a szabvány követelményeinek, valamint saját szabályzatainak.
Vezetőségi átvizsgálás
A felső vezetés rendszeresen értékeli:
-
az adatvédelmi célok teljesülését
-
az incidenseket
-
a kockázatokat
-
a belső auditok eredményeit
-
a fejlesztési lehetőségeket.
Ez biztosítja a rendszer folyamatos fejlődését.
Az ISO/IEC 27701 tanúsítás folyamata
Ajánlatkérés
A szervezet mérete, tevékenysége és adatkezelési folyamatai alapján elkészítjük személyre szabott ajánlatunkat.
Dokumentáció felülvizsgálata
Áttekintjük a PIMS dokumentációját, és szükség esetén javaslatot teszünk a felkészülés támogatására.
Stage 1 audit
Az auditor megvizsgálja a dokumentált irányítási rendszer megfelelőségét és a szervezet felkészültségét.
Stage 2 audit
A gyakorlati működés értékelése következik, beleértve az adatkezelési folyamatokat, a kockázatkezelést, az incidenskezelést és a jogszabályi megfelelőség támogatását.
Tanúsítvány kiállítása
Sikeres audit esetén akkreditált ISO/IEC 27701 tanúsítvány kerül kiállításra.
Éves felügyeleti auditok
A hároméves tanúsítási ciklus alatt évente felügyeleti audit igazolja az irányítási rendszer folyamatos megfelelőségét.
Mennyi ideig tart az ISO/IEC 27701 audit?
Az audit időtartamát minden esetben az akkreditációs szabályok alapján kell meghatározni. A szükséges auditnapok számát több tényező befolyásolja, többek között:
a munkavállalók száma
a telephelyek száma
a személyes adatok kezelésének mértéke
az adatkezelési és adatfeldolgozási folyamatok összetettsége
a kiszervezett folyamatok aránya
az informatikai infrastruktúra
a meglévő irányítási rendszerek (pl. ISO/IEC 27001)
valamint az integrált audit lehetősége.
Mennyibe kerül az ISO/IEC 27701 tanúsítás?
A tanúsítás díját minden esetben egyedi ajánlat alapján határozzuk meg.
Az árat befolyásolja:
Miért válassza a Clearlake Consulting Kft.-t?
Gyakran ismételt kérdések
Igen. Az ISO/IEC 27701 az ISO/IEC 27001 kiterjesztése, ezért önállóan nem tanúsítható. A szervezetnek működő információbiztonsági irányítási rendszerrel kell rendelkeznie.
Nem. A szabvány nem helyettesíti a GDPR-t, hanem egy nemzetközileg elismert irányítási rendszert biztosít, amely támogatja a GDPR követelményeinek gyakorlati megvalósítását és fenntartását.
Minden olyan szervezet számára, amely személyes adatokat kezel, különösen:
Igen. Az audit egy része vagy – amennyiben az akkreditációs szabályok ezt lehetővé teszik – akár a teljes audit is lebonyolítható online.
Igen. Az ISO/IEC 27701 kiválóan integrálható többek között:
Az integrált audit csökkentheti az auditidőt és a tanúsítás költségeit.
A tanúsítvány három évig érvényes. Ez idő alatt évente felügyeleti audit szükséges, majd a harmadik év végén megújító audit következik.
A szervezet felkészültségétől függően a tanúsítási folyamat akár néhány héten belül is lezárható.
A tanúsítás növeli az ügyfelek és üzleti partnerek bizalmát, támogatja az adatvédelmi megfelelőséget, csökkenti az adatvédelmi kockázatokat, és versenyelőnyt jelenthet pályázatok, tenderek és nemzetközi üzleti kapcsolatok során. Kérjen ajánlatot ISO/IEC 27701 tanúsításra!
A Clearlake Consulting Kft. segít megtalálni az Ön szervezetéhez leginkább megfelelő akkreditált tanúsító partnert, és végigkíséri a teljes tanúsítási folyamat során. Legyen szó első tanúsításról, meglévő ISO/IEC 27001 rendszer bővítéséről vagy integrált audit lefolytatásáról, szakértő csapatunk gyors, rugalmas és professzionális támogatást nyújt. Vegye fel velünk a kapcsolatot még ma, kérjen személyre szabott ajánlatot, és szerezze meg az ISO/IEC 27701 tanúsítványt, amely erősíti ügyfelei bizalmát, támogatja az adatvédelmi megfelelőséget és növeli szervezete versenyképességét!
Kérjen ajánlatot a ISO 27701 tanúsításra
Vegye fel velünk a kapcsolatot, és kérjen személyre szabott, kötelezettségmentes ajánlatot.
Kérjen részletes ajánlatot
Töltse ki részletes ajánlatkérő űrlapunkat — cégadatai, a kiválasztott szabványok és néhány folyamati kérdés alapján személyre szabott ajánlatot készítünk.
Tovább az ajánlatkéréshez →Kötelezettségmentes · válaszunk 1 munkanapon belül