GDPR та ISO 27701: як стандарт допомагає довести захист персональних даних
GDPR не передбачає «сертифіката GDPR», який можна повісити на стіну, — і саме тому компанії шукають спосіб довести клієнтам і партнерам, що з персональними даними в них усе гаразд. Найпрактичніший інструмент для цього — ISO 27701.
Що таке ISO 27701
ISO/IEC 27701 — розширення ISO 27001 для управління конфіденційною інформацією (PIMS, Privacy Information Management System). Стандарт додає до системи інформаційної безпеки вимоги щодо обробки персональних даних: ролі контролера й процесора, правові підстави, права субєктів, оцінки впливу, передача даних третім сторонам.
Як це співвідноситься з GDPR
ISO 27701 не «дорівнює» GDPR, але покриває значну частину його організаційних вимог і, головне, дає структуру: замість хаотичних політик — керована система з аудитами й постійним удосконаленням. Для DPO це готовий каркас підзвітності (accountability), яку вимагає стаття 5(2) GDPR.
Кому це потрібно насамперед
- Процесорам даних (аутсорсинг, SaaS, хостинг), яких контролери перевіряють перед підписанням DPA;
- компаніям, що працюють з чутливими даними — фінтех, medtech, HR-платформи;
- бізнесам, які вже мають ISO 27001 і хочуть закрити тему приватності системно.
Важливий нюанс
ISO 27701 не можна сертифікувати окремо — лише разом з ISO 27001 або як розширення чинного сертифіката. Якщо у вас ще немає СУІБ, шлях такий: спочатку ISO 27001, потім розширення на 27701 (часто — одним аудитом). Для компаній, які порівнюють різні підтвердження безпеки, корисним буде розбір ISO 27001 проти SOC 2.
Читайте також
- ISO 42001: система управління штучним інтелектом
- ISO 27001 чи SOC 2: що обрати
- Сертифікація ISO: повний гід
Автор — Кирило Проскурня (Kyrylo Proskurnya), провідний аудитор ISO та міжнародний експерт із систем менеджменту. Проводжу сертифікаційні та внутрішні аудити ISO 27001, ISO 9001, ISO 27701, ISO 42001 для компаній України, Європи та США. Про мене · Замовити консультацію