认证:
管理体系认证 / 自愿性评审
认证依据:
国际标准ISO/IEC 27018
标准所有者:
国际标准化组织 ISO
ISO/IEC 27018标准定义了什么?
ISO/IEC 27018标准定义了公有云上作为个人可识别信息(PII)处理者保护个人可识别信息(PII)的指南。
TÜV南德依据ISO/IEC 27018颁发的“认证”或认证标志意味着什么?
- 客户依据规定准则(认证标准)自愿接受评审(审核)。
- 只有当评审(审核)未发现任何不符合认证标准要求的严重不符合时,方可颁发证书和/或授权认证标志的使用权。
- 证书和/或认证标志设有有效期。相关方可在TÜV南德的证书数据库中查询单张证书的有效性。
- 为维持证书有效性,证书持有人每年必须通过年度监督评审(审核)。
- ISO/IEC 27018证书的有效性应始终依附于有效的ISO/IEC 27001证书方可保持有效。
评审/审核如何进行?
独立且具备资质的专家(审核员)采用以下审核方式:
- 文件评审:
- 评审客户准备的体系文件。
- 评审组织地所、场地数量和场所特定环境条件。
- 评审客户对于标准要求的认知和理解程度。
- 收集、评价并验证与范围、管理评审、过程及相互作用、组织目标、适用法律法规、内部审核、绩效数据以及相关风险有关的信息。
- 评审符合性评定/审核所需的资源配置,并与客户就审核细节达成一致。
- 充分了解客户管理体系与现场运营情况,识别潜在重要因素,确保合理策划审核。
- 本次审核应识别的可能影响后续符合性评定/审核的各类问题。 - 现场审核:
- 体系运行与文件要求的一致性
- 不符合项的严重程度和数量
- 投诉处理机制
- 管理层承诺
- 标准某项要素完全失效的情况
- 已发现的不符合对控制措施有效性的影响
哪些内容超出了ISO/IEC 27018标准的认证范围?
- 适用于所有管理体系认证:本认证不属于产品认证。因此,该认证不对获证客户的产品或服务质量作出任何直接判定。
- 获得ISO/IEC 27018认证并不意味着企业生产的产品或提供的服务品质更高。
- 尽管是在公有云中保护PII所定义的安全技术的核心目标,获得ISO/IEC 27018认证并不意味着企业用于在公有云中保护PII的信息安全控制/信息/数据不会丢失、不会被非法更改,或始终能够被及时访问。
- 认证并不证明企业为在公有云中保护PII的信息安全控制而采取的技术和组织措施能够无误运行。