با گسترش خدمات ابری، دادههای شخصی میلیونها کاربر، دیگر روی سرورهای خود سازمانها ذخیره نمیشوند. با این حال، این جابهجایی، ریسکهای جدیدی برای حریم خصوصی ایجاد کرده است. به همین دلیل، ایزو ۲۷۰۱۸ استانداردی تخصصی برای حفاظت از این دادهها در فضای ابری ارائه میدهد. مرکز ایزوکیا، این استاندارد را برای ارائهدهندگان خدمات ابری، ضروری میداند.
ایزو ۲۷۰۱۸ دقیقاً چیست؟
ISO/IEC 27018، نخستین استاندارد بینالمللی اختصاصی برای حفاظت از اطلاعات شناساییپذیر شخصی (PII) در فضای ابری عمومی است. آخرین نسخه رسمی آن، ISO/IEC 27018:2025 است. این استاندارد، بر پایه کنترلهای ایزو ۲۷۰۰۲ ساخته شده و آنها را با نیازهای خاص محیط ابری، سازگار میکند. کارشناسان مرکز ایزوکیا، این استاندارد را تکمیلکننده ضروری هر سیستم مدیریت امنیت اطلاعات مبتنی بر ابر میدانند.
تفاوت با ایزو ۲۷۰۰۱
نکته کلیدی این است که ایزو ۲۷۰۱۸، جایگزین ایزو ۲۷۰۰۱ نیست. در واقع، این استاندارد، بر پایه یک سیستم مدیریت امنیت اطلاعات موجود، بهطور خاص برای ارائهدهندگان خدمات ابری که نقش «پردازشگر PII» را ایفا میکنند، طراحی شده است. بنابراین، سازمانها معمولاً ابتدا گواهینامه ایزو ۲۷۰۰۱ را دریافت میکنند و سپس، ایزو ۲۷۰۱۸ را بهعنوان لایه تخصصی حریم خصوصی، به آن اضافه میکنند. مرکز ایزوکیا، این مسیر گامبهگام را برای مشتریان خود، طراحی میکند.
اهداف اصلی استاندارد
ایزو ۲۷۰۱۸، چند هدف کلیدی را دنبال میکند. نخست، کمک به ارائهدهندگان ابری برای رعایت الزامات قانونی مرتبط با PII. سپس، افزایش شفافیت برای مشتریانی که خدمات پردازش داده را برونسپاری میکنند. علاوه بر این، این استاندارد، تدوین توافقات قراردادی شفافتر میان ارائهدهنده و مشتری را نیز تسهیل میکند. مرکز ایزوکیا، در فرآیند ممیزی، اطمینان مییابد که هر سه هدف، بهطور کامل محقق شده باشند.
کنترلهای اختصاصی پیوست A
بخش جالب این استاندارد، پیوست A آن است که مجموعهای از کنترلهای تکمیلی، مخصوص محیط ابری ارائه میدهد. این کنترلها، شامل حذف امن فایلهای موقت و اطلاعرسانی افشای احتمالی PII میشوند. علاوه بر این، این استاندارد، با نسخه بهروزشده ایزو ۲۷۰۰۲:۲۰۲۲، هماهنگی کامل دارد.
چرا این استاندارد اهمیت دارد؟
نخست، این گواهینامه، اعتماد مشتریانی که دادههای حساس خود را به فضای ابری میسپارند، بهطور چشمگیری افزایش میدهد. علاوه بر این، رعایت این استاندارد، به انطباق با مقرراتی مانند GDPR کمک میکند. به همین دلیل، مرکز ایزوکیا، این گواهینامه را برای شرکتهای ارائهدهنده زیرساخت ابری و SaaS، بسیار توصیه میکند.
جمعبندی
در نهایت، ایزو ۲۷۰۱۸، ابزاری حیاتی برای هر ارائهدهنده خدمات ابری است که با دادههای شخصی مشتریان سروکار دارد. این استاندارد، هم اعتماد مشتریان را جلب میکند و هم ریسکهای قانونی مرتبط با حریم خصوصی را کاهش میدهد. بنابراین، اگر سازمان شما خدمات ابری ارائه میدهد، مرکز ایزوکیا آماده همراهی شماست. همین امروز، برای مشاوره تخصصی، با مرکز ایزوکیا تماس بگیرید.


بدون دیدگاه