顯示具有 隱私維護 標籤的文章。 顯示所有文章
顯示具有 隱私維護 標籤的文章。 顯示所有文章

2019年8月8日 星期四

[新知] ISO/IEC 27701:2019 - 第一個隱私保護和個資管理的ISO標準誕生

有鑑於國際上愈來愈多對於隱私保護和法令法規的要求,以及幾乎所有的組織都會有處理個人資料 (PII) 的情況,保護個人資訊和隱私已然成為民眾普遍的期望。

目前,ISO/IEC 27001已是國際上公認為資訊安全管理系統的首要標準,不過,在隱私保護方面除了所需的資安控制措施之外,如何因應法令法規對於個資和隱私保護的要求,以及從PII的控制者和PII的處理者的不同角度來實現和滿足,這也讓ISO組織開始著手編寫ISO/IEC 27552 (ISO/IEC 27701的前身) 標準,希望在既有的資訊安全管理系統 (ISMS)上,也能延伸補充個資管理系統 (PIMS) 的要求和實施指引。

如今,「ISO/IEC 27701:2019 Security techniques — Extension to ISO/IEC 27001 and ISO/IEC 27002 for privacy information management — Requirements and guidelines」已在2019年8月正式發布,成為全球第一個隱私保護和個資管理的ISO標準。

ISO/IEC 27701的內容分為8個章節如下:
  1. Scope
  2. Normative references
  3. Terms, definitions and abbreviations
  4. General
  5. PIMS-specific requirements related to ISO/IEC 27001
  6. PIMS-specific guidance related to ISO/IEC 27002
  7. Additional ISO/IEC 27002 guidance for PII controllers
  8. Additional ISO/IEC 27002 guidance for PII processors
第一到第三章,主要是適用範圍、參考標準和名詞定義的說明,ISO/IEC 27701適用於任何類型的組織,包括公務機關、民營企業及非營利組織。

第四章則是整體性的說明,包括PIMS的要求如何對應到ISO/IEC 27001的4~10章管理體系,以及PIMS增項的指引如何對應到ISO/IEC 27002的5~18章的控制措施。

第五章和第六章的內容,則是進一步敘述在第四章提到的PIMS對應ISO/IEC 27001管理體系要求和ISO/IEC 27002控制措施實施指引。

至於第七章和第八章,則分別從PII控制者和PII處理者的角度,說明包括蒐集和處理個資的情況和條件、應遵循的個資保護原則、設計和預設的隱私考量,以及個資的分享、傳輸和揭露的增項要求。

最後,在標準的附錄A~F中還補充了PII控制者和PII處理者可參考的控制目標和控制措施,以及對應到 ISO/IEC 29100、GDPR、ISO/IEC 27018、ISO/IEC 29151 的條款編號,並且加上如何應用此標準的說明,對於想要整合多項標準和遵循GDPR的組織而言是很清楚的參考資訊。

2015年3月31日 星期二

[專欄] 讓雲端服務安全維護透明化 - 建立隱私等級協議 強化用戶信心與資料安全

隨著雲端服務已廣泛地受到個人和企業所使用,隱私維護與個人資料保護,更是用戶和雲端服務供應商,雙方都必須要重視的課題。對服務供應商來說,透過自我的安全評估並展現保護個人資料的決心,將有助於提升用戶的信心,也能強化市場的競爭力。 

目前,許多人對於雲端服務仍裹足不前的原因,有很大的一部份是來自於信任的問題,一旦個人或企業將自己擁有的資料上傳至雲端服務之後,就會擔心資料內容是否可能會被竊取或外洩,進而造成企業重大的損失。尤其是如果資料內容包含了個人資料的話,萬一遭到不當的揭露與使用,更可能會違反法令法規的要求,除了會造成企業的聲譽受損,很可能還要面對法律的懲處與求償。

2013年7月15日 星期一

[專欄] 個資保護與隱私維護系列(五) - 保護個資的安全控制措施

上一次我們談到了許多和個人隱私有關的事項,雖然同屬於個人資料,但是在不同行業之間,隨著所適用的法規和客戶的期許不同,對個人資料的保護要求也有所差異,本文則將從評估個人資料的價值談起,探討適用於個資的安全控制措施。 

依據個人的觀察,雖然個資法的正式實施,已經讓企業明白保護個資是勢在必行的工作,但是究竟該由誰來負責或主導,仍然存在著許多不同的意見。

2013年6月6日 星期四

[專欄] 個資保護與隱私維護系列(四) - 特定行業的個資隱私保護要求

上一次,我們談到了在個資保護與隱私維護方面,因為世界各國有著不同的法律,所以對隱私保護的要求也有所不同,不過基本上,大致仍遵循著一些共通的規範原則,本文將探討不同行業之間對個人資料應有的保護要求。 

依據個人資料保護法第二條的定義,只要是得以直接或間接方式,能夠識別該個人之資料,就是屬於受到法律保護的個人資料。換句話說,除了最常見的姓名、電話、地址、身分證字號、出生日期之外,還有許許多多可連結識別到特定個人的資料,這些都是各行各業不可忽視的個人資料內容。

其中比較特別的是在個資法第六條中指出,有關醫療、基因 、性生活、健康檢查及犯罪前科等個人資料,除非符合了特定的要件,否則預設是不能夠任意的蒐集、處理及利用的,這也就表示,如果您的組織是屬於經常性的會接觸到這些資料的產業,像是醫院、保險公司、健檢中心等,就更必須明白有些法律針對特定的敏感資料,它的要求與一般的個人資料是不太一樣的。

2013年5月16日 星期四

[專欄] 個資保護與隱私維護系列(三) - 各國隱私法規與個資保護要求

雖然隱私的維護要求並沒有國界之分,但各國對於隱私維護所制訂的法規卻有所不同,因此在個資保護方面,也必須依照不同國家的法律規定,評估可能面臨的最大風險,再來實施相對應的控制措施。

針對隱私保護,世界各國的法律要求皆有所不同,主要原因是不同的國家,由於其社會經濟發展的腳步並不一致,因此在保護的重點和程度上,皆有其各自的考量,也衍生出了不同的觀點。

以歐盟為例,它採用了廣泛性的一般適用原則,無論是政府或民間企業,都必須遵守其所頒布的資料保護法規,並且由專責的資料保護機構來予以監督,在這個原則之下,歐盟各國仍然保有其自主彈性的空間,可依據本身的國情與民眾的期待,實施所需的個人資料保護作法,以達成歐盟對於隱私維護的精神。

2013年4月23日 星期二

[專欄] 個資保護與隱私維護系列(二) - 個資保護與隱私維護的基本原則

隨著個人資料保護法的實施,個資保護已成為政府與企業不得不進行的重要工作之一,但是在立法的精神之中,除了強調個資保護責任,隱私維護更是不可或缺的重要支柱,如果無法維護個人隱私,也就意謂著個資保護一定不夠周全。 

在資安的領域之中,若是談到資料的保護,實施起來並不是一件十分困難的事,只要組織的管理階層願意提供支持,同時參考資安相關的標準來建立管理制度,並且採取適當的技術控制措施,在資安方面,即可達到一定程度的防護要求,也能大幅降低因發生資安事件而對營運造成衝擊的風險。 

不過,只要在保護的資料之中牽涉到個人資料,並且含括了隱私維護的要求,單靠技術層面的控管,恐怕就不足以因應法律層面的要求。因此,如果要落實個人隱私維護,就需要補充更多對法令的認識,以及對於個人隱私的認知與尊重,這和單純的資安防護比較起來,有著相當不同的思維與因應作法,也是一項更加多元的挑戰。

2013年3月23日 星期六

[專欄] 個資保護與隱私維護系列(一) - 資訊科技隱私專家證照–CIPP/IT

隨著個人資料保護法的正式上路,身為資訊人員的您,除非本身具有法律背景,否則面對多如牛毛的法條與施行細則,在日常的IT維運中是否真能派上用場,若心中還是存疑的話,或許就該尋求其他的因應之道了。 

在IT維運的日常工作之中,除了近年來日漸受到重視的軟體版權問題之外,資訊人員和法律打交道的機會幾乎是微乎其微,尤其是對於所謂的個資保護與隱私權概念,恐怕也是一知半解。但是隨著個人資料保護法已經正式實施,在許多的企業之中,個資法所要求的個資保護相關工作,許多責任都落到了資訊人員身上,這也驅使資訊人員必須要去學習這門新的顯學。

對資訊人員來說,法律知識是有專業門檻的,學習的重點也不是要去詮釋個資法條的意義,而是要將個資保護與隱私維護的精神,落實在日常的資訊工作之中。只是目前許多由法律專家所提出的建議,不見得能夠完全應用在資訊系統,所以到底該如何找到一個因應方法,就成為資訊人員頭痛的問題之一。

2012年11月27日 星期二

[觀點] 個人資料的資安控制措施

在個人資料保護法尚未三讀通過之前,個資保護並不是一個受人矚目的熱門議題,個人資料頂多只是附屬在資訊安全工作中,需要被記錄的一項資訊資產。

雖然資訊安全是一項重要的工作,但是在過去,對於許多企業組織而言,卻不見得是一項必須要達成的營運目標,只有那些具有遠見的管理人員,為了降低可能因為駭客入侵或不當存取而產生資料外洩的營運風險,或是受到上級主管機關要求的政府單位,才會認為資訊安全是一項需要落實的工作項目,進而要求各個部門需要強化資訊安全。 

如今,隨著個人資料保護法的實施,個資保護已成為一項勢在必行的工作,許多過去未曾在意資訊安全的企業組織,突然之間被要求需針對個人資料進行保護,並提出因應的相關做法,這時候往往都會感到不知所措。

2012年11月21日 星期三

[觀點] 工作職場個資與隱私保護

隨著個人資料保護法的正式實施,目前與個人隱私保護有關的議題也逐漸躍上檯面,事實上,個人隱私是屬於憲法保障的人格權之一,因此對企業雇主而言,除了含有隱私的個人資料檔案,必須要有妥善的防護措施之外,如何去尊重員工的個人隱私權,確保工作職場的隱私保護,已是責無旁貸需要重視的地方。 

依據個人觀察,有些企業老闆因為擔心員工將公司的網路、電腦拿來公器私用,所以喜歡安裝一些網路監控或電腦監看的軟硬體,以達到監督員工的目的,卻不知道在未告知員工的情況下,擅自實施這樣的作法,很可能已經侵犯到員工的隱私權。 

2012年11月12日 星期一

[觀點] 網站隱私與個人資料保護

Google之前宣佈,為了精簡與整合60多項所提供的服務使用條款,包括了搜尋、電子郵件、影片、地圖等服務,將在2012年3月1日起實施更新的隱私權政策。雖然Google表示此一調整將讓隱私政策更加簡單易懂,而且絕對不會販售使用者的個人資訊給第三方,仍然在國內外引起了許多的意見與關注,歐盟隱私單位甚至提出在相關的調查結束之前,希望Google能暫緩實施新的隱私政策內容。 

目前,透過網站蒐集資料是最簡便快速的方式,組織要如何因應個人資料保護法的要求,確保個人隱私和資料安全,已是必須要審慎因應的重要課題。