رفتن به محتوای اصلی
MedaNet
شرکت مدانت مجری تخصصی پیاده‌سازی، آموزش و پشتیبانی راهکارهای فناوری اطلاعات
راهنمای MedaGRC | دانش و تجربه اجرایی

ISO 27701 و GRC؛ مدیریت حریم خصوصی را چگونه به ریسک و کنترل وصل کنیم؟

شرکت مدانت

سازمان ممکن است کنترل‌های امنیتی خوبی داشته باشد، اما هنوز نداند چه داده شخصی جمع‌آوری می‌کند، چرا آن را نگه می‌دارد، با چه اشخاص ثالثی به اشتراک می‌گذارد و چه کسی مالک تصمیم درباره آن است. امنیت اطلاعات و حریم خصوصی هم‌پوشانی دارند، اما یکسان نیستند.

ISO/IEC 27701 توسعه‌ای برای مدیریت اطلاعات حریم خصوصی است و می‌تواند در کنار ISO 27001 به یک مدل GRC متصل شود.

از Security به Privacy

کنترل دسترسی از داده شخصی محافظت می‌کند، اما پرسش Privacy فقط این نیست که «چه کسی دسترسی دارد؟» سؤال‌های دیگری هم مطرح‌اند: آیا جمع‌آوری داده ضروری است؟ مبنای نگهداری چیست؟ مدت نگهداری چقدر است؟ آیا انتقال به Vendor کنترل شده است؟

چه اطلاعاتی باید در مدل Privacy دیده شود؟

  • نوع داده شخصی
  • هدف پردازش
  • مالک یا مسئول کسب‌وکار
  • سامانه و محل نگهداری
  • اشخاص ثالث دریافت‌کننده
  • دوره نگهداری
  • ریسک‌ها و کنترل‌های مرتبط
  • Evidence و Review

سناریو: اطلاعات مشتری در CRM

CRM شامل نام، شماره تماس، سوابق تعامل و شاید اطلاعات حساس‌تری باشد. از نگاه امنیت باید دسترسی و Logging کنترل شوند. از نگاه Privacy باید مشخص شود چه داده‌ای لازم است، تا چه زمانی نگهداری می‌شود و چه Vendorهایی آن را پردازش می‌کنند.

ریسک حریم خصوصی با ریسک امنیتی یکی نیست

ممکن است داده بدون Incident امنیتی، بیش از نیاز جمع‌آوری شود یا بیش از مدت لازم نگه داشته شود. این موارد می‌توانند Privacy Risk ایجاد کنند حتی اگر Confidentiality نقض نشده باشد.

کنترل‌ها را دوباره نسازید

بخش زیادی از Controlهای امنیتی مثل Access Control، Encryption، Logging و Incident Management می‌توانند برای Privacy نیز ارزش داشته باشند. با کتابخانه کنترل و Mapping مناسب، لازم نیست برای هر Framework نسخه دیگری از همان Control ایجاد شود.

Evidence در PIMS

موضوع نمونه Evidence
دوره نگهداری Policy و گزارش حذف داده
دسترسی Access Review
Vendor ارزیابی و قرارداد پردازش داده
Incident گزارش رخداد و Action Plan

ISO 27701 در کنار ISO 27001

سازمانی که ISMS دارد، بخشی از زیرساخت مدیریتی لازم را از قبل ساخته است: Scope، Risk، Control، Audit و Improvement. ISO 27701 این مدل را به Privacy توسعه می‌دهد. صفحه نرم‌افزار ISMS نحوه اتصال این اجزا را توضیح می‌دهد.

نقش GRC

GRC کمک می‌کند Privacy به پروژه جداگانه‌ای از امنیت تبدیل نشود. Requirement، Risk، Control، Evidence، Third Party و Finding می‌توانند در یک مدل مشترک اما با Context متفاوت مدیریت شوند.

سخن پایانی

حریم خصوصی فقط مسئله Legal یا Security نیست؛ مسئله Governance داده است. وقتی سازمان بداند چه داده‌ای دارد، چرا آن را پردازش می‌کند و چه Controlهایی برای آن اجرا می‌شوند، ISO 27701 از چک‌لیست به سیستم مدیریتی تبدیل می‌شود.

44