اروپا جریمه میکند، ایزو ۲۷۷۰۱ نجات میدهد
سال ۲۰۱۸ بود که کابوس جدیدی برای سازمانهای جهان آغاز شد. اتحادیه اروپا “مقررات عمومی حفاظت از داده” یا GDPR را اجرایی کرد. جریمههای آن نفسگیر بود: تا ۴ درصد از درآمد سالانه جهانی یا ۲۰ میلیون یورو، هر کدام که بیشتر باشد. سازمانهای ایرانی که با اروپا کار میکنند، ناگهان با یک دیوار بتنی قانونی روبرو شدند. GDPR یک قانون بیرحم اما عادلانه است. این قانون از حقوق دیجیتال شهروندان اروپایی محافظت میکند. اما سوال اینجاست: چطور میتوان انطباق با این قانون پیچیده را تضمین کرد؟ پاسخ در یک استاندارد نهفته است: ایزو ۲۷۷۰۱. مرکز ایزوکیا این استاندارد را “بلیط ورود به بازار اروپا” مینامد. مرکز ایزوکیا به سازمانهای صادراتی ایران کمک میکند تا این بلیط را دریافت کنند.
ایزو ۲۷۷۰۱، توسعهدهنده حریم خصوصی برای ایزو ۲۷۰۰۱
ایزو ۲۷۷۰۱ یک استاندارد مستقل نیست. این استاندارد یک “توسعه” یا Extension برای ایزو ۲۷۰۰۱ و ایزو ۲۷۰۰۲ است. به زبان ساده، اگر ایزو ۲۷۰۰۱ سیستم مدیریت امنیت اطلاعات را میسازد، ایزو ۲۷۷۰۱ “لایه حریم خصوصی” را روی آن اضافه میکند. این استاندارد، الزامات GDPR و سایر قوانین مشابه را به کنترلهای عملیاتی ترجمه کرده است. سازمانی که ایزو ۲۷۷۰۱ را پیاده کند، میتواند مطمئن باشد که انطباق قابل قبولی با GDPR دارد. این استاندارد نقش “مترجم” را بین زبان حقوقی پیچیده GDPR و زبان فنی-مدیریتی ایزو بازی میکند. مشاوران مرکز ایزوکیا با تسلط بر هر دو حوزه، این ترجمه را برای سازمان شما انجام میدهند.
نقشهای جدید: کنترلکننده و پردازشکننده داده
GDPR و ایزو ۲۷۷۰۱، دو نقش کلیدی را تعریف میکنند. “کنترلکننده داده” سازمانی است که هدف و نحوه پردازش داده را تعیین میکند. مثلاً شرکتی که داده مشتریانش را جمع میکند. “پردازشکننده داده” سازمانی است که از طرف کنترلکننده، داده را پردازش میکند. مثلاً یک سرویس ابری که دادههای مشتریان شما را میزبانی مینماید. الزامات این دو نقش کاملاً متفاوت است. ایزو ۲۷۷۰۱ برای هر کدام کنترلهای جداگانهای دارد. سازمان باید ابتدا نقش خود را مشخص کند. بسیاری از سازمانها هم کنترلکننده هستند و هم پردازشکننده. مرکز ایزوکیا به سازمانها در “نگاشت جریان داده” و تعیین دقیق نقشهایشان کمک میکند.
حقوق طلایی شهروندان اروپایی که باید رعایت کنید
GDPR هشت حق اساسی برای صاحبان داده (شهروندان اروپایی) قائل است. حق دسترسی، حق اصلاح، حق فراموش شدن، حق محدود کردن پردازش، حق انتقال داده، حق اعتراض، و حقوق مربوط به تصمیمگیری خودکار. اینها شعار نیستند، الزامات قانونی هستند. سازمان شما باید فرایندهای عملیاتی برای پاسخگویی به تکتک این حقوق داشته باشد. مثلاً اگر یک شهروند اروپایی از شما بخواهد تمام دادههایش را پاک کنید، باید ظرف ۳۰ روز این کار را انجام دهید. ایزو ۲۷۷۰۱ راهنمای عملی برای طراحی این فرایندهاست. مرکز ایزوکیا رویههای “پاسخ به درخواست صاحبان داده” را منطبق با GDPR برای سازمان شما طراحی میکند.
DPIA، قلب تپنده سیستم حریم خصوصی
“ارزیابی تأثیر حفاظت از داده” یا DPIA، یکی از الزامات کلیدی GDPR و ایزو ۲۷۷۰۱ است. قبل از شروع هر پروژه جدید، باید یک DPIA انجام دهید. این ارزیابی مشخص میکند که فعالیت جدید، چه ریسکهایی برای حریم خصوصی افراد ایجاد میکند. مثلاً نصب دوربینهای مداربسته جدید، استفاده از نرمافزار تشخیص چهره یا جمعآوری دادههای سلامت کارکنان. اگر ریسکها بالا باشند، باید اقدامات کاهشی انجام دهید و حتی ممکن است نیاز به مشورت با نهاد نظارتی داشته باشید. DPIA یک فرمالیته اداری نیست، یک ابزار واقعی مدیریت ریسک است. مرکز ایزوکیا متدولوژی DPIA منطبق با ایزو ۲۷۷۰۱ را به تیم شما آموزش میدهد.
جمعبندی
GDPR یک تهدید بزرگ برای ناآگاهان است، اما یک فرصت طلایی برای سازمانهای هوشمند. شرکتی که میتواند ثابت کند از دادههای مشتریان اروپایی به خوبی محافظت میکند، یک مزیت رقابتی عظیم به دست میآورد. ایزو ۲۷۷۰۱ نقشه راه این اثبات را پیش روی شما میگذارد. این استاندارد، انطباق با GDPR را از یک پروژه وحشتناک حقوقی به یک فرایند مدیریتی نظاممند تبدیل میکند. مرکز ایزوکیا با تخصص در امنیت اطلاعات و حریم خصوصی، آماده است تا این مسیر را برای سازمان شما هموار کند. برای فتح بازار اروپا با قدرت ایزو ۲۷۷۰۱ با مرکز ایزوکیا تماس بگیرید.


بدون دیدگاه