اروپا جریمه می‌کند، ایزو ۲۷۷۰۱ نجات می‌دهد

سال ۲۰۱۸ بود که کابوس جدیدی برای سازمان‌های جهان آغاز شد. اتحادیه اروپا “مقررات عمومی حفاظت از داده” یا GDPR را اجرایی کرد. جریمه‌های آن نفس‌گیر بود: تا ۴ درصد از درآمد سالانه جهانی یا ۲۰ میلیون یورو، هر کدام که بیشتر باشد. سازمان‌های ایرانی که با اروپا کار می‌کنند، ناگهان با یک دیوار بتنی قانونی روبرو شدند. GDPR یک قانون بیرحم اما عادلانه است. این قانون از حقوق دیجیتال شهروندان اروپایی محافظت می‌کند. اما سوال اینجاست: چطور می‌توان انطباق با این قانون پیچیده را تضمین کرد؟ پاسخ در یک استاندارد نهفته است: ایزو ۲۷۷۰۱. مرکز ایزوکیا این استاندارد را “بلیط ورود به بازار اروپا” می‌نامد. مرکز ایزوکیا به سازمان‌های صادراتی ایران کمک می‌کند تا این بلیط را دریافت کنند.

ایزو ۲۷۷۰۱، توسعه‌دهنده حریم خصوصی برای ایزو ۲۷۰۰۱

ایزو ۲۷۷۰۱ یک استاندارد مستقل نیست. این استاندارد یک “توسعه” یا Extension برای ایزو ۲۷۰۰۱ و ایزو ۲۷۰۰۲ است. به زبان ساده، اگر ایزو ۲۷۰۰۱ سیستم مدیریت امنیت اطلاعات را می‌سازد، ایزو ۲۷۷۰۱ “لایه حریم خصوصی” را روی آن اضافه می‌کند. این استاندارد، الزامات GDPR و سایر قوانین مشابه را به کنترل‌های عملیاتی ترجمه کرده است. سازمانی که ایزو ۲۷۷۰۱ را پیاده کند، می‌تواند مطمئن باشد که انطباق قابل قبولی با GDPR دارد. این استاندارد نقش “مترجم” را بین زبان حقوقی پیچیده GDPR و زبان فنی-مدیریتی ایزو بازی می‌کند. مشاوران مرکز ایزوکیا با تسلط بر هر دو حوزه، این ترجمه را برای سازمان شما انجام می‌دهند.

نقش‌های جدید: کنترل‌کننده و پردازش‌کننده داده

GDPR و ایزو ۲۷۷۰۱، دو نقش کلیدی را تعریف می‌کنند. “کنترل‌کننده داده” سازمانی است که هدف و نحوه پردازش داده را تعیین می‌کند. مثلاً شرکتی که داده مشتریانش را جمع می‌کند. “پردازش‌کننده داده” سازمانی است که از طرف کنترل‌کننده، داده را پردازش می‌کند. مثلاً یک سرویس ابری که داده‌های مشتریان شما را میزبانی می‌نماید. الزامات این دو نقش کاملاً متفاوت است. ایزو ۲۷۷۰۱ برای هر کدام کنترل‌های جداگانه‌ای دارد. سازمان باید ابتدا نقش خود را مشخص کند. بسیاری از سازمان‌ها هم کنترل‌کننده هستند و هم پردازش‌کننده. مرکز ایزوکیا به سازمان‌ها در “نگاشت جریان داده” و تعیین دقیق نقش‌هایشان کمک می‌کند.

حقوق طلایی شهروندان اروپایی که باید رعایت کنید

GDPR هشت حق اساسی برای صاحبان داده (شهروندان اروپایی) قائل است. حق دسترسی، حق اصلاح، حق فراموش شدن، حق محدود کردن پردازش، حق انتقال داده، حق اعتراض، و حقوق مربوط به تصمیم‌گیری خودکار. اینها شعار نیستند، الزامات قانونی هستند. سازمان شما باید فرایندهای عملیاتی برای پاسخگویی به تک‌تک این حقوق داشته باشد. مثلاً اگر یک شهروند اروپایی از شما بخواهد تمام داده‌هایش را پاک کنید، باید ظرف ۳۰ روز این کار را انجام دهید. ایزو ۲۷۷۰۱ راهنمای عملی برای طراحی این فرایندهاست. مرکز ایزوکیا رویه‌های “پاسخ به درخواست صاحبان داده” را منطبق با GDPR برای سازمان شما طراحی می‌کند.

DPIA، قلب تپنده سیستم حریم خصوصی

“ارزیابی تأثیر حفاظت از داده” یا DPIA، یکی از الزامات کلیدی GDPR و ایزو ۲۷۷۰۱ است. قبل از شروع هر پروژه جدید، باید یک DPIA انجام دهید. این ارزیابی مشخص می‌کند که فعالیت جدید، چه ریسک‌هایی برای حریم خصوصی افراد ایجاد می‌کند. مثلاً نصب دوربین‌های مداربسته جدید، استفاده از نرم‌افزار تشخیص چهره یا جمع‌آوری داده‌های سلامت کارکنان. اگر ریسک‌ها بالا باشند، باید اقدامات کاهشی انجام دهید و حتی ممکن است نیاز به مشورت با نهاد نظارتی داشته باشید. DPIA یک فرمالیته اداری نیست، یک ابزار واقعی مدیریت ریسک است. مرکز ایزوکیا متدولوژی DPIA منطبق با ایزو ۲۷۷۰۱ را به تیم شما آموزش می‌دهد.

جمع‌بندی

GDPR یک تهدید بزرگ برای ناآگاهان است، اما یک فرصت طلایی برای سازمان‌های هوشمند. شرکتی که می‌تواند ثابت کند از داده‌های مشتریان اروپایی به خوبی محافظت می‌کند، یک مزیت رقابتی عظیم به دست می‌آورد. ایزو ۲۷۷۰۱ نقشه راه این اثبات را پیش روی شما می‌گذارد. این استاندارد، انطباق با GDPR را از یک پروژه وحشتناک حقوقی به یک فرایند مدیریتی نظام‌مند تبدیل می‌کند. مرکز ایزوکیا با تخصص در امنیت اطلاعات و حریم خصوصی، آماده است تا این مسیر را برای سازمان شما هموار کند. برای فتح بازار اروپا با قدرت ایزو ۲۷۷۰۱ با مرکز ایزوکیا تماس بگیرید.

بدون دیدگاه

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *