

2019 年 8 月 6 日,國際標準化組織 ISO 和國際電工委員會(huì ) IEC 正式對外發(fā)布 ISO/IEC 27701 隱私信息管理體系標準。這標志著(zhù)信息安全、隱私與個(gè)人信息保護,在國際間法律與法規的合規展現有了一致性的標準。
- ISO/IEC 27701 以 ISO/IEC 27001 和 ISO/IEC 27002 認證為基礎,結合組織環(huán)境和風(fēng)險管理選擇涵蓋法律法規、符合性、文件管理、風(fēng)險管理、設備安全、人力資源、信息安全、運行管理、發(fā)布管理、連續性、安全架構等 16 個(gè)控制區域及 133 個(gè)控制措施,結合符合性進(jìn)行結果評價(jià)。
- ISO/IEC 27701 目標是通過(guò)新增的要求來(lái)增強現有信息安全管理體系(ISMS),以便建立、實(shí)施、維護和不斷改進(jìn)隱私信息管理體系(PIMS),標準概述了適用于個(gè)人身份信息(PII)控制者和PII處理者的框架,用于隱私控制管理,以降低對個(gè)人隱私的各種風(fēng)險。ISO/IEC 27701 是國際公認的權威的隱私信息管理體系建設指導標準,被視為目前全球隱私保護領(lǐng)域最權威的認證之一。

- 完善隱私安全合規能力:ISO/IEC 27701 是首個(gè)真正意義上構建出具有 PDCA 完整運行閉環(huán)的隱私信息管理體系標準。其詳細規定了建立、實(shí)施、維護和不斷改進(jìn)隱私信息管理系統的各項要求,在信息安全保護的基礎上將處理個(gè)人可識別信息 (PII)所需的隱私保護措施納入考量。
通過(guò)明確對 PII 處理者的隱私保護要求,可以明確隱私保護管理合規目標,進(jìn)一步完善隱私安全合規能力,并降低合規的風(fēng)險,ISO/IEC 27701 標準對隱私保護的嚴格要求,也更全面地覆蓋了 GDPR 的要求。
- 完善數據安全能力和風(fēng)險管理:實(shí)現持續的完善產(chǎn)品的非功能性要求,進(jìn)而展示出產(chǎn)品在處理個(gè)人隱私安全、安全治理的績(jì)效,通過(guò)流程分析,在流程的輸入、輸出、控制過(guò)程中,識別、分析、驗證隱私保護需求、傳遞隱私保護價(jià)值,減少甚至消除隱私泄露的風(fēng)險,如:體現為采用隱私控制技術(shù)(如日志脫敏、數據庫加密)、產(chǎn)品架構(如加密芯片)、技術(shù)路徑(如完整性校驗)等。
- 為客戶(hù)帶來(lái)更堅實(shí)的信息安全保障:客戶(hù)或合作伙伴,尤其是政府組織、金融機構作為承擔隱私風(fēng)險的機構,通常會(huì )要求 PII 處理者提供相關(guān)證據,從而證明 PII 處理者的產(chǎn)品能符合適用的隱私管理體系要求。獲得第三方權威機構頒發(fā)的 ISO/IEC 27701 認證證書(shū),一方面可以為客戶(hù)帶來(lái)更堅實(shí)的信息安全保障,另一方面也可以極大地降低合規溝通成本,提升客戶(hù)與公眾對聲網(wǎng)隱私安全合規的可信度。

隨著(zhù)歐盟的 GDPR 和更多類(lèi)似隱私數據保護法律法規的發(fā)布,全球范圍內對隱私要求的合規需求正在增加。這對于很多出海企業(yè)而言將面臨更嚴格的隱私合規挑戰,當地監管會(huì )嚴格審核企業(yè)本身的安全性以及所使用的云服務(wù)商是否合規等,所以云服務(wù)商是否具備安全合規的保障,成為了當下出海企業(yè)選擇的重要考量因素,尤其是擁有客觀(guān)、獨立的第三方安全認證資質(zhì)的。
聲網(wǎng)此次獲得 ISO/IEC 27701 認證是建立、完善隱私信息管理體系(PIMS)的關(guān)鍵成果,ISO/IEC 27701 加入了隱私保護的額外要求,基本滿(mǎn)足了 GDPR 的要求,而 GDPR 目前在眾多隱私保護法規中最為嚴格。對于很多出海企業(yè)而言,滿(mǎn)足 GDPR 的要求,也意味著(zhù)大幅降低了企業(yè)隱私安全合規的風(fēng)險,在海外展開(kāi)業(yè)務(wù)無(wú)后顧之憂(yōu)。
目前聲網(wǎng)已經(jīng)通過(guò) ISO/IEC 27001、ISO/IEC ISO27017、ISO/IEC 27018、ISO/IEC 27701 體系認證,并獲得了 SOC2 Type 2 服務(wù)鑒證報告,進(jìn)一步完善了自身的隱私保護和安全能力。聲網(wǎng)也與 Trustwave、Ernst & Young 等信息安全機構、會(huì )計師事務(wù)所保持長(cháng)期合作,以保障平臺產(chǎn)品遵從包括歐盟《通用數據保護條例》(GDPR);美國《加州消費者隱私法》(CCPA)、《健康保險攜帶和責任法案》(HIPAA)、《兒童在線(xiàn)隱私保護法》(COPPA)等國外的法律法規要求,為企業(yè)出海提供更全面的安全合規保障。

聲網(wǎng)Agora 官網(wǎng)現已上線(xiàn)安全合規的專(zhuān)題頁(yè)面,如果您想進(jìn)一步了解聲網(wǎng)在安全合規方面的信息,可查看官網(wǎng)頁(yè)面https://www.agora.io/cn/compliance
來(lái)源:聲網(wǎng)Agora
來(lái)源:聲網(wǎng)Agora