ISO 27701 begrijpen: Privacy Informatie Management Systeem (PIMS)

Boek een demo

data,centrum,programmeur,gebruik,digitaal,laptop,computer,,onderhoud,het,specialist.

Wat is ISO 27701?

ISO 27701 is een uitbreiding op ISO/IEC 27001 en ISO/IEC 27002 voor het beheer van privacyinformatie. Wij gaan uitleggen wat dat betekent.

ISO/IEC 27701 helpt u bij het beheren van persoonlijk identificeerbare informatie (PII) binnen uw organisatie. Het is een nieuwe standaard, ontworpen voor gebruik door iedereen verantwoordelijk voor PII in welke organisatie dan ook.

De standaard laat zien hoe u een Privacy Informatie Management Systeem (PIMS) ontwerpt, inricht, beheert en voortdurend verbetert. Het geeft u veel flexibiliteit bij het maken en uitvoeren van uw PIMS. Dankzij de flexibiliteit van ISO 27701 kunt u ook aan alle relevante lokale PII-regelgeving voldoen.

ISO 27701 bouwt voort op ISO/IEC 27001. Dat betekent dat u:

  • ISO 27001 behalen compliance of certificering voordat u voor ISO gaat
  • Implementeer ISO 27001 en 27701 samen als één project

ISO 27701 is op 6 augustus 2019 in werking getreden. Omdat de standaard zo nieuw is, hebben maar heel weinig organisaties deze overgenomen. Als u ervoor kiest om voor de ISO 27701-certificering te gaan, loopt u een voorsprong op het infosec-pakket.

Vertrouwd door bedrijven overal ter wereld
  • Eenvoudig en makkelijk te gebruiken
  • Ontworpen voor ISO 27001-succes
  • Bespaart u tijd en geld
Boek uw demo
img

Wat is de geschiedenis van ISO/IEC 27701?

ISO 27001 is de meest populaire beveiligingsstandaard ter wereld, maar vertoont enkele hiaten. Er wordt met name niet beschreven hoe u dit moet instellen Persoonlijk Identificeerbare Informatie (PII) veiligheids maatregelen. De Algemene Verordening Gegevensbescherming (AVG) van de EU heeft het gebrek aan duidelijke PII-richtlijnen van ISO 27001 onder de aandacht gebracht. De AVG vraagt ​​om PII-beveiligingsmaatregelen, maar geeft geen richtlijnen of vereisten voor de implementatie.

Dus begon het werk aan de norm die ISO 27701 zou worden. De nieuwe PII-beheernorm werd voor het eerst ontwikkeld als ISO/IEC 27522. Het technische werk aan ISO 27522 eindigde in 2019, wat leidde tot de publicatie van de nieuwe norm op 6 augustus 2019. Het is een uitbreiding van ISO/IEC 27001. Vóór publicatie werd ISO/IEC 27522 ISO/IEC 27701. Dat komt omdat elke norm die beschrijft hoe een managementsysteem moet worden gecreëerd, moet eindigen op 01.

interieur,van,hedendaags,meerdere verdiepingen,zakelijk,centrum,met,grote,ramen,en

Wat is persoonlijk identificeerbare informatie?

Persoonlijk identificeerbare informatie (PII) is informatie die iemands identiteit verraadt. PII onthult identiteiten op zichzelf of in combinatie met andere gegevens. Sommige categorieën PII zijn erg gevoelig. U kunt bijvoorbeeld alleen en vasthouden data verwerken over strafrechtelijke veroordelingen en misdrijven in zeer beperkte omstandigheden.

Wat zijn de voordelen van ISO 27701?

Bijna elke organisatie beschikt over gedetailleerde persoonlijk identificeerbare informatie (PII) over individuele mensen. Als PII lekt, kan dit zeer schadelijk zijn. Een ISO/IEC 27701-compatibel Privacy Information Management System (PIMS) beschermt uw PII.

Het helpt u de negatieve gevolgen van PII-inbreuken te voorkomen, waaronder:

  • Boetes tot € 20 miljoen (volgens de AVG-regelgeving van de EU)
  • Aanzienlijke merk- en reputatieschade
  • Persoonlijke privacykwesties voor eventuele gecompromitteerde personen

Het behalen van de ISO 22701-certificering kan ook veel positieve gevolgen hebben, waaronder:

  • Zo kunt u eenvoudig bewijzen dat u informatiebeveiliging serieus neemt
  • Versnel uw verkoopproces en open nieuwe marktplaatsen
  • Het versterken van de relaties met bestaande klanten en stakeholders
zakelijk,marketing,team,discussie,zakelijk,concept

Bekijk wie we al hebben geholpen

Introductie van privacy-informatiebeheer

De meeste organisaties moeten informatie bewaren en verwerken over sommige of al hun:

  • Klanten
  • Werknemers
  • Leveranciers
  • Andere belanghebbenden

Deze mensen vertrouwen op organisaties die gegevens verzamelen om die informatie privé te houden. Het risico op en de potentiële schade als gevolg van een schending van privacygegevens of persoonlijk identificeerbare informatie (PII) neemt snel toe. Problemen kunnen zijn:

  • Boetes tot € 20 miljoen (volgens de AVG-regelgeving van de EU)
  • Aanzienlijke merk- en reputatieschade
  • Persoonlijke privacykwesties voor eventuele gecompromitteerde personen

Steeds meer organisaties creëren dus privacy-informatiebeheersystemen (of PIMS). Een effectief, ISO 27701-conform of gecertificeerd PIMS heeft veel potentiële voordelen. Het kan:

  • Verlicht de nalevingslasten door de beveiliging van privacy-informatie eenvoudig te beheren en mogelijk tegelijkertijd aan meerdere regelgevingsbehoeften te voldoen
  • Vergroot het vertrouwen van management, toezichthouders en andere belanghebbenden door transparante, eenvoudig aan te tonen beveiligingsmaatregelen te creëren
  • Voldoe snel en eenvoudig aan de privacybehoeften van uw klanten en andere commerciële partners en overtref deze zelfs
  • Stel duidelijke voorwaarden voor het delen en genereren van inkomsten met de waardevolle gegevens die uw organisatie heeft verzameld
  • Geef een krachtig, merkopbouwend signaal af dat uw organisatie beveiliging zeer serieus neemt

Om de veiligheid te vergroten, kunt u uw PII pseudonimiseren of anonimiseren. De AVG-definities van deze twee manieren om uw persoonlijke gegevens te beheren zijn:

  • Om persoonsgegevens te pseudonimiseren, moet u deze verwerken “op een zodanige manier dat de gegevens niet langer aan een specifieke betrokkene kunnen worden toegeschreven zonder het gebruik van aanvullende informatie” (AVG artikel 3)
  • Om persoonsgegevens te anonimiseren, moet u ervoor zorgen dat u deze onder geen enkele omstandigheid “op een zodanige wijze verwerkt dat de betrokkene niet (meer) identificeerbaar is” (AVG overweging 26).

Gepseudonimiseerde gegevens kunnen nog steeds onderworpen zijn aan PII regelgeving en eisen. De meeste regelgevingsregimes zullen waarschijnlijk niet van toepassing zijn op geanonimiseerde gegevens.

Het verschil tussen gepseudonimiseerde en geanonimiseerde gegevens kan behoorlijk subtiel en complex zijn. Het kan variëren in verschillende rechtsgebieden. U moet zorgvuldig controleren of u alle relevante voorschriften op uw PII toepast.

Oh, en als je informatie hebt over iemand die (heel helaas) is overleden, dan zal het waarschijnlijk geen PII zijn. Informatie over de overledene wordt over het algemeen niet als persoonlijk geclassificeerd. Gegevens van bedrijven, overheidsinstanties of andere organisaties zijn waarschijnlijk ook geen PII.

ISMS.online bespaart u tijd en geld bij het behalen van de ISO 27001-certificering en maakt het eenvoudig te onderhouden.

Daniël Clemens

Informatiebeveiligingsmanager, Honeysuckle Health

Boek een demo

Wat is een PIMS?

Een PIMS is een Persoonlijk Informatie Management Systeem. Het combineert:

  • duidelijk omschreven en algemeen begrepen beleid en procedures
  • effectieve technologie voor privacybeheer
  • goed opgeleide mensen

om de persoonlijk identificeerbare informatie (PII) die uw organisatie bewaart en gebruikt te beschermen. Een effectief PIMS zorgt ervoor dat uw organisatie:

Uw PIMS helpt u PII op te slaan en te delen, zowel intern als extern. Met de juiste PIMS kunnen mensen de gegevens die u over hen bewaart, ook gemakkelijk bijwerken en corrigeren.

Bekijk onze platformfuncties in actie

Een praktijkgerichte sessie op maat, afgestemd op uw wensen en doelstellingen

Boek uw demo

100% ISO 27001-succes

Uw eenvoudige, praktische, tijdbesparende route naar de eerste keer dat u voldoet aan of certificering voor ISO 27001

Boek uw demo
Methode voor gegarandeerde resultaten

ISO 27701 gecertificeerd worden

Wie kan ISO 27701 implementeren?

Om ISO 27701 te implementeren, uw organisatie nodig heeft tot:

1.   Proces en/of persoonlijk identificeerbare informatie (PII) beheren

2.   Heb een ISO 27001-gecertificeerd managementsysteem voor informatiebeveiliging (ISMS)

Het maakt niet uit wat voor soort of grootte organisatie u bent. De vereisten van ISO 27701 zijn geschikt voor alle soorten en maten organisaties. Dat omvat (maar is niet beperkt tot):

1.   Openbare en particuliere bedrijven

2.   Overheidsinstanties

3.   Organisaties zonder winstoogmerk

Hoe ga je aan de slag met ISO 27701?

Maak kennis met de ISO 27701-norm. Het helpt u bij het definiëren van uw privacybeheerstrategie en het plannen van uw PIMS. Bouw vervolgens uw PIMS en creëer de systemen en tactische bedieningselementen. Implementeer vervolgens uw PIMS en zorg ervoor dat u aan alle ISO 27701-vereisten voldoet.

U bent klaar voor uw audit zodra volledige ISO 27701-certificering mogelijk wordt. Op dit moment is de standaard zo nieuw dat niemand geaccrediteerd is om u ervoor te certificeren.

Oh, en om ISO 27001 te behalen, moet u ISO 27001-compatibel of gecertificeerd zijn. Als u niet over ISO 27001 beschikt, moet u ook plannen hoe u deze wilt implementeren.

Wat heeft u nodig om ISO/IEC 27701:2019 gecertificeerd te worden?

ISO/IEC 27701:2019 is zo nieuw dat er geen geaccrediteerde certificatie-instellingen voor bestaan. Op het moment dat we dit schrijven kun je dus eigenlijk niet de ISO 27701-certificering behalen.<.p>

Wij raden het bereiken van ISO 27001-compliance, zodat u klaar bent wanneer certificering mogelijk wordt. Het lijkt erop dat je vanaf medio 27701 de ISO 2021-certificering kunt behalen.

Om te voldoen aan ISO/IEC 27701:2019 moet u een Personal Information Management System (PIMS) voor uw organisatie ontwerpen, bouwen en implementeren.

Uw nieuwe PIMS zou moeten volgen:

1.   De ISO 27701-norm op alle relevante manieren

2.   Eventuele nationale of internationale regelgeving die op uw organisatie van toepassing is

ISO 27701 gaat ervan uit dat u al voldoet aan ISO 27001 of certificering heeft behaald. Dat betekent het creëren van een informatiebeveiligingsbeheersysteem (ISMS). U kunt uw ISMS vóór of naast uw ISO 27701-implementatie opzetten.

Hoe toon je goede praktijken voor ISO 27701?

Wanneer u kiest voor ISO 27701-certificering, zullen uw auditors uw PIMS beoordelen door:

1.   Het doorlezen van de documentatie van uw PIMS

2.   Interview uw mensen om er zeker van te zijn dat ze het begrijpen en gebruiken

3.   Testen uitvoeren om te kijken hoe goed het in de praktijk werkt

Om goede ISO 27701-praktijken te laten zien, hebt u het volgende nodig:

1.   Uitgebreide PIMS-documentatie

2.   Goed opgeleid personeel

3.   Beleid en procedures worden algemeen begrepen en gevolgd

Hoe wordt u ISO 27701 gecertificeerd?

ISO/IEC 27701:2019 is zo nieuw dat er geen geaccrediteerde certificatie-instellingen voor bestaan. Op het moment dat we dit schrijven kun je dus nog niet daadwerkelijk een ISO 27701-certificering behalen. Wanneer ISO 27701-certificering mogelijk wordt, zal dit een soortgelijk proces volgen als ISO 27001-certificering.

Eerst moet u uw Personal Information Management System (PIMS) ontwerpen, bouwen en implementeren. Zorg ervoor dat u de vereisten van de ISO 27701-norm volgt. Meld u dan aan bij een erkende onafhankelijke certificatie-instelling, die uw PIMS zal auditeren.

De auditors van uw certificatie-instelling beoordelen uw PIMS-documentatie. Vervolgens testen ze uw PIMS, meestal door middel van interviews en steekproeven op locatie. Als u slaagt voor uw audit, bent u gecertificeerd. U krijgt dan twee jaarlijkse toezichtaudits. Na drie jaar moet u zich opnieuw laten certificeren.

Hoe ISO 27701 zich verhoudt tot andere normen

Hoe verhoudt ISO 27701 zich tot ISO 27001?

ISO 27701 vult een aantal persoonlijk identificeerbare informatielacunes in ISO 27001 op. U kunt het dus naast of na ISO 27001 implementeren.

Op welke andere normen is ISO 27701 gebaseerd?

Naast ISO 27001 is ISO 27701 ook van toepassing op:

  • Het privacykader en de principes gedefinieerd in ISO/IEC 29100
  • ISO / IEC 27018
  • ISO / IEC 29151
  • GDPR

Houd er rekening mee dat u ook de plaatselijke regelgeving moet volgen als u ISO 27701 aan een andere norm koppelt.

Hoe verhoudt ISO 27701 zich tot de AVG?

ISO 27701 staat los van de AVG. Maar als u voldoet aan ISO 27701 of gecertificeerd bent, voldoet uw Personal Information Management System aan de AVG.

Hoe verhoudt ISO 27701 zich tot ISO 27552?

ISO 27701 werd voor het eerst ontwikkeld als ISO/IEC 27522. De naam van de norm veranderde vóór de lancering in 27701 in ISO 2019. ISO 27522 werd ISO 27701 omdat elke norm die vertelt hoe je een managementsysteem moet opzetten, moet eindigen op 01.

Wat is de ISO 27000-normenfamilie?

De ISO 27000-familie van normen richt zich op informatiebeveiliging. Elke ISO 27000-standaard heeft een andere nadruk en vereisten op het gebied van infosec. Organisaties van elke omvang of soort kunnen er gebruik van maken.

Belangrijke familieleden zijn onder meer:

  • ISO 27000 introduceert de familie en legt basistermen en definities uit
  • ISO 27001 vertelt u hoe u een Information Security Management System kunt opzetten
  • ISO 27017 en 27018 laten zien hoe u gevoelige gegevens in de cloud kunt beschermen
  • ISO 27031 richt zich op onderhoud bedrijfscontinuïteit wanneer uitdagingen of crises toeslaan
  • ISO 27701 laat zien hoe u een Personal Information Management System kunt creëren

 

Belangrijke details van ISO 27701-bijlagen

Wat valt onder bijlage D?

Bijlage D van de ISO 27701-standaard vertelt u hoe u de controles ervan kunt afstemmen op de Algemene Verordening Gegevensbescherming (AVG) van de EU.

Wat valt onder bijlage F?

Bijlage F van de ISO 27701-norm legt uit hoe ISO IEC 27001 kan worden uitgebreid ISO / IEC 27002 om persoonlijk identificeerbare informatie (PII) te beschermen.

Eenvoudig. Zeker. Duurzaam.

Zie ons platform in actie met een praktijkgerichte sessie op maat, gebaseerd op uw behoeften en doelen.

Boek uw demo
img

Veelgestelde Vragen / FAQ

Wat is ISO 27701?

ISO 27701 heeft betrekking op het beheer van Persoonlijk Identificeerbare Informatie (PII) binnen uw organisatie. Dit is een nieuwe standaard, ontworpen voor gebruik door iedereen in uw organisatie die verantwoordelijk is voor dit soort informatie. De standaard demonstreert hoe u uw eigen Privacy Information Management System (PIMS) ontwerpt en biedt u voldoende flexibiliteit om dit effectief te beheren. ISO 27701 is zo flexibel dat het u kan helpen ook aan de lokale PII-regelgeving te voldoen.

Wat zijn de voordelen van ISO 27701?

ISO 27701 kan u helpen de negatieve gevolgen van PII-inbreuken te voorkomen, zoals:

  • Boetes tot 20 miljoen euro (volgens de AVG-regelgeving van de EU)
  • Aanzienlijke schade aan merk en reputatie
  • Persoonlijke privacykwesties voor gecompromitteerde personen

De positieve impact van het hebben van een ISO 27701-certificering omvat:

  • Kunnen aantonen dat u informatiebeveiliging serieus neemt
  • Het verhogen van de snelheid van verkoopprocessen en het openen van nieuwe marktplaatsen
  • Het opbouwen van sterkere relaties met bestaande klanten en geïnteresseerden

Wat is persoonlijk identificeerbare informatie?

PII is wat iemands identiteit prijsgeeft en identificeerbare informatie op zichzelf of in combinatie met andere gegevens onthult. Sommige categorieën van persoonlijk identificeerbare informatie kunnen zeer gevoelig zijn. U kunt bijvoorbeeld slechts in zeer beperkte omstandigheden persoonlijke informatie over strafrechtelijke veroordelingen en overtredingen bewaren en verwerken.

Wat is een Privacy Informatie Management Systeem (PIMS)?

Een Privacy Informatie Management Systeem combineert:

  • Duidelijk gedefinieerd en algemeen begrepen beleid en procedures voor persoonlijke informatie
  • Technologie voor effectief privacybeheer
  • Goed opgeleide mensen

Om persoonlijk identificeerbare informatie te beschermen, zal een effectief PIMS uw organisaties geruststellen:

  • Werknemers
  • Klanten
  • Contacten
  • Andere belanghebbenden
  • Dat u hun persoonlijke gegevens op een veilige en verantwoorde manier beheert

Uw systeem helpt u PII op te slaan en te delen, zowel intern als extern. Met de juiste PIMS kunnen mensen de gegevens die u over hen bewaart, ook gemakkelijk bijwerken en corrigeren.

Hoe verkrijgt u een ISO 27701-certificering?

Deze standaard is zo nieuw dat er geen geaccrediteerde certificatie-instellingen voor bestaan. De aanbeveling is om naleving van de norm te bereiken, zodat u klaar bent voor certificering wanneer dit mogelijk wordt. Certificering zou vanaf medio 2021 beschikbaar kunnen zijn. Om compliance te bereiken, moet u een Persoonlijk Informatie Management Systeem (PIMS) voor uw organisatie ontwerpen, bouwen en implementeren. Uw nieuwe systeem zou het volgende moeten volgen:

  • De ISO 27701-norm op alle relevante manieren
  • Eventuele nationale of internationale regelgeving die op uw organisatie van toepassing is.

ISO 27701 gaat ervan uit dat u al voldoet aan ISO 27001 of certificering heeft behaald. Dit betekent dat u een Information Security Management System (ISMS) heeft gecreëerd. Het is mogelijk om voorafgaand aan of naast uw implementatie van ISO 27701 een ISMS op te zetten.

Hoe ISMS.online de implementatie van ISO 27701 eenvoudig kan maken

Om het u gemakkelijk te maken, ISMS.online heeft een cloudgebaseerd platform gebouwd. Dit platform voldoet aan de criteria van de ISO-normen en voldoet tevens aan de eisen van ISO 27701. Hiermee kunt u naleving van de ISO 27701-norm creëren en aantonen, waardoor certificering wordt vereenvoudigd.

Met ons cloudgebaseerde platform heeft u op één plek toegang tot al uw ISMS-bronnen. We hebben een intern team van informatiebeveiligingsexperts die u kunnen begeleiden en vragen kunnen beantwoorden om u te helpen op weg naar de implementatie van ISO 27701, zodat u kunt aantonen dat u zich inzet voor best practices op het gebied van informatiebeveiligingsbeheer. Bel ISMS.online op +44 (0)1273 041140 voor meer informatie over hoe wij u kunnen helpen gecertificeerd te worden volgens ISO 27701.

Het bewezen pad naar ISO 27001-succes

Gebouwd met alles wat je nodig hebt om gemakkelijk te slagen, en direct klaar voor gebruik – geen training vereist!
Policies

Perfect beleid en controles

Werk eenvoudig samen, creëer en laat zien dat u altijd op de hoogte bent van uw documentatie

Ontdek meer
risicomanagement

Eenvoudig risicobeheer

Ga moeiteloos bedreigingen en kansen aan en rapporteer dynamisch over de prestaties

Ontdek meer
Rapportage

Meting en geautomatiseerde rapportage

Neem betere beslissingen en laat zien dat u de controle heeft met dashboards, KPI's en gerelateerde rapportages

Ontdek meer
Audits

Audits, acties en beoordelingen

Maak licht werk van corrigerende maatregelen, verbeteringen, audits en managementreviews

Ontdek meer
Koppelen

Werk in kaart brengen en koppelen

Schijn een licht op kritische relaties en koppel op elegante wijze gebieden als activa, risico's, controles en leveranciers

Ontdek meer
Activa

Eenvoudig activabeheer

Selecteer activa uit de Activabank en creëer eenvoudig uw Activa-inventaris

Ontdek meer
Naadloze integratie

Snelle, naadloze integratie

Kant-en-klare integraties met uw andere belangrijke bedrijfssystemen om uw compliance te vereenvoudigen

Ontdek meer
Normen-Regelgeving

Andere normen en voorschriften

Voeg netjes andere compliancegebieden toe die van invloed zijn op uw organisatie om nog meer te bereiken

Ontdek meer
Conformiteit

Nalevingsgarantie voor medewerkers

Betrek medewerkers, leveranciers en anderen te allen tijde bij dynamische end-to-end compliance

Ontdek meer
Bevoorradingsketen

Supply Chain Management

Beheer due diligence, contracten, contacten en relaties gedurende hun levenscyclus

Ontdek meer
Geïnteresseerde partijen

Geïnteresseerd Partijmanagement

Breng geïnteresseerde partijen visueel in kaart en beheer ze, zodat duidelijk aan hun behoeften wordt voldaan

Ontdek meer
Privacy

Sterke privacy en beveiliging

Sterke privacy by design en beveiligingscontroles die aan uw behoeften en verwachtingen voldoen

Ontdek meer
 

100% van onze gebruikers behaalt de eerste keer de ISO 27001-certificering

Begin vandaag nog met uw reis
Kijk hoe wij u kunnen helpen

ISMS.online ondersteunt nu ISO 42001 - 's werelds eerste AI-managementsysteem. Klik voor meer informatie