سازمان ممکن است کنترلهای امنیتی خوبی داشته باشد، اما هنوز نداند چه داده شخصی جمعآوری میکند، چرا آن را نگه میدارد، با چه اشخاص ثالثی به اشتراک میگذارد و چه کسی مالک تصمیم درباره آن است. امنیت اطلاعات و حریم خصوصی همپوشانی دارند، اما یکسان نیستند.
ISO/IEC 27701 توسعهای برای مدیریت اطلاعات حریم خصوصی است و میتواند در کنار ISO 27001 به یک مدل GRC متصل شود.
از Security به Privacy
کنترل دسترسی از داده شخصی محافظت میکند، اما پرسش Privacy فقط این نیست که «چه کسی دسترسی دارد؟» سؤالهای دیگری هم مطرحاند: آیا جمعآوری داده ضروری است؟ مبنای نگهداری چیست؟ مدت نگهداری چقدر است؟ آیا انتقال به Vendor کنترل شده است؟
چه اطلاعاتی باید در مدل Privacy دیده شود؟
- نوع داده شخصی
- هدف پردازش
- مالک یا مسئول کسبوکار
- سامانه و محل نگهداری
- اشخاص ثالث دریافتکننده
- دوره نگهداری
- ریسکها و کنترلهای مرتبط
- Evidence و Review
سناریو: اطلاعات مشتری در CRM
CRM شامل نام، شماره تماس، سوابق تعامل و شاید اطلاعات حساستری باشد. از نگاه امنیت باید دسترسی و Logging کنترل شوند. از نگاه Privacy باید مشخص شود چه دادهای لازم است، تا چه زمانی نگهداری میشود و چه Vendorهایی آن را پردازش میکنند.
ریسک حریم خصوصی با ریسک امنیتی یکی نیست
ممکن است داده بدون Incident امنیتی، بیش از نیاز جمعآوری شود یا بیش از مدت لازم نگه داشته شود. این موارد میتوانند Privacy Risk ایجاد کنند حتی اگر Confidentiality نقض نشده باشد.
کنترلها را دوباره نسازید
بخش زیادی از Controlهای امنیتی مثل Access Control، Encryption، Logging و Incident Management میتوانند برای Privacy نیز ارزش داشته باشند. با کتابخانه کنترل و Mapping مناسب، لازم نیست برای هر Framework نسخه دیگری از همان Control ایجاد شود.
Evidence در PIMS
| موضوع | نمونه Evidence |
|---|---|
| دوره نگهداری | Policy و گزارش حذف داده |
| دسترسی | Access Review |
| Vendor | ارزیابی و قرارداد پردازش داده |
| Incident | گزارش رخداد و Action Plan |
ISO 27701 در کنار ISO 27001
سازمانی که ISMS دارد، بخشی از زیرساخت مدیریتی لازم را از قبل ساخته است: Scope، Risk، Control، Audit و Improvement. ISO 27701 این مدل را به Privacy توسعه میدهد. صفحه نرمافزار ISMS نحوه اتصال این اجزا را توضیح میدهد.
نقش GRC
GRC کمک میکند Privacy به پروژه جداگانهای از امنیت تبدیل نشود. Requirement، Risk، Control، Evidence، Third Party و Finding میتوانند در یک مدل مشترک اما با Context متفاوت مدیریت شوند.
سخن پایانی
حریم خصوصی فقط مسئله Legal یا Security نیست؛ مسئله Governance داده است. وقتی سازمان بداند چه دادهای دارد، چرا آن را پردازش میکند و چه Controlهایی برای آن اجرا میشوند، ISO 27701 از چکلیست به سیستم مدیریتی تبدیل میشود.

MedaGRC