驗證:
管理系統驗證/自願性評審
驗證依據:
國際標準ISO/IEC 27018
標準所有者:
國際標準化組織 ISO
ISO/IEC 27018標準定義了什麼?
ISO/IEC 27018標準定義了公有雲上作為個人可識別資訊(PII)處理者保護個人可識別資訊(PII)的指南。
TÜV SÜD依據ISO/IEC 27018頒發的“驗證”或驗證標誌意味著什麼?
- 客戶依據規定准則(驗證標準)自願接受評審(稽核)。
- 只有當評審(稽核)未發現任何不符合驗證標準要求的嚴重不符合時,方可頒發證書及/或授權驗證標誌的使用權。
- 證書及/或驗證標誌設有有效期。相關方可在TÜV SÜD的證書資料庫中查詢單張證書的有效性。
- 為維持證書有效性,證書持有人每年必須通過年度監督評審(稽核)。
- ISO/IEC 27018證書的有效性應始終依附於有效的ISO/IEC 27001證書方可保持有效。
評審/稽核如何進行?
獨立且具備資質的專家(稽核員)採用以下稽核方式:
- 文件審查:
- 評審客戶準備的體系文件。
- 評審組織地所、場地數量和場所特定環境條件。
- 評審客戶對於標準要求的認知和理解程度。
- 收集、評價並驗證與範圍、管理評審、過程及相互作用、組織目標、適用法律法規、內部稽核、績效資料以及相關風險有關的資訊。
- 評審符合性評鑑/稽核所需的資源配置,並與客戶就稽核細節達成一致。
- 充分了解客戶管理系統與現場營運情況,識別潛在重要因素,確保合理策劃稽核。
- 本次稽核應識別的可能影響後續符合性評鑑/稽核的各類問題。 - 現場稽核:
- 體系運行與文件要求的一致性
- 不符合項的嚴重程度和數量
- 投訴處理機制
- 管理層承諾
- 標準某項要素完全失效的情況
- 已發現的不符合對控制措施有效性的影響
哪些內容超出了ISO/IEC 27018標準的驗證範圍?
- 適用於所有管理系統驗證:本驗證不屬於產品驗證。因此,該驗證不對獲證客戶的產品或服務品質作出任何直接判定。
- 獲得ISO/IEC 27018驗證並不意味著企業生產的產品或提供的服務品質更高。
- 儘管是在公有雲中保護PII所定義的安全技術的核心目標,獲得ISO/IEC 27018驗證並不意味著企業用於在公有雲中保護PII的資訊安全控制/資訊/資料不會丟失、不會被非法更改,或始終能夠被及時訪問。
- 驗證並不證明企業為在公有雲中保護PII的資訊安全控制而採取的技術和組織措施能夠無誤運行。