Bescherming van PII: Best practices van ISO 27002 Control 5.34
Persoonsgegevens zijn alle gegevens die de identiteit van een persoon bevestigen.
De PII van een persoon kan het volgende omvatten:
- Adres
- Nationaal verzekeringsnummer of burgerservicenummer
- Rijbewijs
- Financiële informatie, inclusief bankrekeningen
- Medische gegevens
PII vormt een belangrijk onderdeel van de data governance-strategie van een organisatie en brengt een aantal unieke regelgevende, wetgevende en contractuele risico's met zich mee.
Controle 5.34 gaat op drie verschillende manieren met PII om:
- Behoud
- Privacy
- Bescherming
Doel van de controle 5.34
Controle 5.34 is een preventieve controle die risico's beheerst door richtlijnen en procedures te creëren die voldoen aan de wettelijke, statutaire, regelgevende en contractuele verplichtingen van een organisatie met betrekking tot de opslag , privacy en bescherming van persoonsgegevens in alle vormen.
Kenmerken van controle 5.34
| controle Type | Eigenschappen voor informatiebeveiliging | Cyberbeveiligingsconcepten | Operationele mogelijkheden | Beveiligingsdomeinen |
|---|---|---|---|---|
| #Preventief | #Vertrouwelijkheid | #Identificeren | #Informatiebescherming | #Bescherming |
| #Integriteit | #Beschermen | #Juridisch en naleving | ||
| #Beschikbaarheid |
ISO 27001 eenvoudig gemaakt
Een voorsprong van 81% vanaf dag één
Wij hebben het harde werk voor u gedaan, waardoor u vanaf het moment dat u inlogt een voorsprong van 81% heeft. U hoeft alleen nog maar de lege plekken in te vullen.
Eigendom van zeggenschap 5.34
Controle 5.34 noemt expliciet de gedelegeerde Privacyfunctionaris van een organisatie (of het equivalent van de organisatie) als de persoon die toezicht moet houden op de naleving van PII.
Algemene richtlijnen voor controle 5.34
Organisaties moeten PII behandelen als een onderwerpspecifieke bedrijfsfunctie en beleid ontwikkelen dat uniek is voor hun organisatie, en voor de categorieën PII die het meest voorkomen in hun dagelijkse activiteiten.
Eerst en vooral moet de organisatie een reeks beleidsmaatregelen opstellen, ontwikkelen en implementeren die gericht zijn op het behoud, de privacy en de bescherming van PII, en ervoor zorgen dat deze worden gecommuniceerd naar en gebruikt door alle werknemers die PII verwerken – niet alleen degenen die verplicht zijn om PII te verwerken. ermee omgaan als onderdeel van hun functie.
Persoonsgegevens moeten op een gestructureerde, duidelijke en beknopte manier worden beheerd. Om dit te bereiken, vraagt controle 5.34 organisaties om beleidsregels op te stellen die rekening houden met individuele rollen, verantwoordelijkheden en gegevensbeheer binnen de gehele organisatie.
De eenvoudigste en meest efficiënte manier om dit te bereiken is het hanteren van een top-downbenadering met een Privacy Officer, wiens taak het is om medewerkers en externe organisaties te begeleiden op het gebied van PII, en om advies te geven aan het senior management over hoe u kunt blijven voldoen aan de verplichtingen van de organisatie.
Naast wettelijke, regelgevende en contractuele richtlijnen moet een organisatie ook technische en operationele maatregelen implementeren die betrekking hebben op de praktische verwerking van persoonsgegevens tijdens de opslag en verwerking binnen het bedrijf.
Aanvullende begeleiding
De PII-wetgeving varieert van land tot land, zelfs binnen gebieden met gedecentraliseerde overheden of niet-federale overheden.
Organisaties dienen hun vereisten voor de verwerking van persoonsgegevens te evalueren en eventuele grensoverschrijdende implicaties te overwegen die voortvloeien uit het verzamelen, verwerken of verspreiden van persoonsgegevens binnen verschillende rechtsgebieden.
Hoewel ISO 27002:2022 geen aanvullende richtlijnen biedt over hoe dit te bereiken, gaan een aantal ISO-documenten dieper in op dit onderwerp, waaronder:
- ISO/IEC 29100 (bescherming van PII binnen ICT-systemen)
- ISO/IEC 27701 (privacy-informatiebeheersystemen)
- ISO/IEC 27018 (PII binnen publieke cloudinfrastructuur)
Beheer al uw compliance op één plek
ISMS.online ondersteunt meer dan 100 normen en voorschriften, waardoor u één platform krijgt voor al uw compliancebehoeften.
Wijzigingen en verschillen ten opzichte van ISO 27002:2013
27002:2022-5.34 vervangt 27002:2013-18.1.4 (Privacy en bescherming van persoonlijk identificeerbare informatie).
27002:2022-5.34 is bijna een kopie van zijn voorganger uit 2013, met twee opmerkelijke uitzonderingen.
- 27002:2022-5.34 vraagt organisaties om een onderwerpspecifiek beleid te overwegen bij het formuleren en implementeren van PII-beleid en -procedures.
- 27002:2022-5.34 legt meer nadruk op de behoud van PII (zoals vermeld in de controletitel), naast standaardprivacy- en beschermingsrichtlijnen.
Nieuwe ISO 27002-controles
| ISO/IEC 27002:2022 Controle-identificatie | ISO/IEC 27002:2013 Controle-identificatie | Controle naam |
|---|---|---|
| 5.7 | NIEUW | Bedreigingsintelligentie |
| 5.23 | NIEUW | Informatiebeveiliging voor gebruik van clouddiensten |
| 5.30 | NIEUW | ICT gereed voor bedrijfscontinuïteit |
| 7.4 | NIEUW | Fysieke beveiligingsmonitoring |
| 8.9 | NIEUW | Configuratiebeheer |
| 8.10 | NIEUW | Verwijdering van informatie |
| 8.11 | NIEUW | Gegevensmaskering |
| 8.12 | NIEUW | Preventie van gegevenslekken |
| 8.16 | NIEUW | Monitoring activiteiten |
| 8.23 | NIEUW | Web filtering |
| 8.28 | NIEUW | Veilige codering |
| ISO/IEC 27002:2022 Controle-identificatie | ISO/IEC 27002:2013 Controle-identificatie | Controle naam |
|---|---|---|
| 6.1 | 07.1.1 | Doorlichting |
| 6.2 | 07.1.2 | Arbeidsvoorwaarden |
| 6.3 | 07.2.2 | Bewustzijn, opleiding en training op het gebied van informatiebeveiliging |
| 6.4 | 07.2.3 | Disciplinair proces |
| 6.5 | 07.3.1 | Verantwoordelijkheden na beëindiging of verandering van dienstverband |
| 6.6 | 13.2.4 | Vertrouwelijkheids- of geheimhoudingsovereenkomsten |
| 6.7 | 06.2.2 | Werken op afstand |
| 6.8 | 16.1.2, 16.1.3 | Rapportage van informatiebeveiligingsgebeurtenissen |
| ISO/IEC 27002:2022 Controle-identificatie | ISO/IEC 27002:2013 Controle-identificatie | Controle naam |
|---|---|---|
| 7.1 | 11.1.1 | Fysieke veiligheidsperimeters |
| 7.2 | 11.1.2, 11.1.6 | Fysieke toegang |
| 7.3 | 11.1.3 | Beveiligen van kantoren, kamers en faciliteiten |
| 7.4 | NIEUW | Fysieke beveiligingsmonitoring |
| 7.5 | 11.1.4 | Bescherming tegen fysieke en ecologische bedreigingen |
| 7.6 | 11.1.5 | Werken in beveiligde ruimtes |
| 7.7 | 11.2.9 | Overzichtelijk bureau en helder scherm |
| 7.8 | 11.2.1 | Locatie en bescherming van apparatuur |
| 7.9 | 11.2.6 | Beveiliging van activa buiten het terrein |
| 7.10 | 08.3.1, 08.3.2, 08.3.3, 11.2.5 | Opslag media |
| 7.11 | 11.2.2 | Ondersteunende nutsvoorzieningen |
| 7.12 | 11.2.3 | Beveiliging van de bekabeling |
| 7.13 | 11.2.4 | Apparatuuronderhoud |
| 7.14 | 11.2.7 | Veilige verwijdering of hergebruik van apparatuur |
Hoe ISMS.online helpt
Ons cloudgebaseerde platform biedt u een robuust raamwerk van informatiebeveiligingsmaatregelen, zodat u uw ISMS-proces gaandeweg kunt controleren om ervoor te zorgen dat het voldoet aan de eisen van ISO 27k. Correct gebruikt, kan ISMS.online u helpen om met minimale tijd en middelen certificering te behalen .
Neem vandaag nog contact op om een demo te boeken.






