威普爱生教育

威普爱生教育

当前位置:首页 > 数据合规学习 >

什么是GDPR?什么又是ISO 27001?GDPR 与 ISO 27001 有何差异?

2023-12-28 18:11:48

浏览量:0


如果你认为“我符合 ISO 27001 标准……” 所以,我几乎符合 GDPR 要求。” 好吧,你不是!这是一个常见的误解,我们将在本文中告诉你原因。


关于 GDPR 与 ISO 27001 的整个争论是因为许多在线社区都阐述了 ISO 27001 如何成为 GDPR 的起点,以及这两种合规途径如何展示数据保护的某些方面。
但是,这些讨论既不完全正确,也不完全错误。尽管有许多相似且可互用的安全控制和措施,但 GDPR 法和 ISO 27001 的主要重点并不相同。


对两者常见的理解

《通用数据保护条例》(GDPR) 涉及保护欧盟 (EU) 数据主体(个人)的隐私权,而 ISO 27001 则涉及提供持续改进组织的信息安全管理系统 (ISMS) 的措施。


在开始 ISO 27001 与 GDPR 比较之前,我们先来了解一下 ISO 27001 和 GDPR 是什么。

什么是 ISO 27001?



国际标准化组织 (ISO) 推出了 ISO 27001 框架来构建和改进组织的 ISMS。它定义了组织应如何保护客户数据、管理安全流程以及设置保护和加密的基本最低要求的全球最佳实践。这些措施适用于组织的数据资产和客户数据。
ISO 27001 的 ISMS 标准化的影响是深远的。例如,当一个组织分享他们的 ISO 27001 报告时,他们向世界宣布他们的信息安全实践符合当前的全球标准。这可以增强信任并帮助他们释放原本无法实现的新商机。


ISO 27001侧重点


ISO 27001 强调数据保护ISO 数据保护侧重于:

  • 信息安全管理

  • 更换管理层

  • 公司流程

  • 员工流程

  • 人力资源流程

  • 安全与加密



ISO 27001 反映了企业在安全和数据保护方面的成熟度,并表明他们致力于投入时间、资本和资源来持续维护它。

它还使组织能够预见他们可能承担的安全风险并帮助他们进行规划。以下是 ISO 27001 核心原则的总结


资产管理


组织应识别他们处理的不同信息资产,并分配安全措施以在受保护的环境中管理这些资产。该原则侧重于资产清单、资产的可接受使用、所有权和资产返还。

访问管理控制


这讨论了如何在组织内监管对某些安全网络或资产的访问。规则被分配给每个作业,并且不同的访问级别被分配给每个作业。例如:
  • 具有 A 级访问权限的人员可以访问所有基本应用程序。
  • B 级员工被授予特权访问权限,即 B 级员工可以访问基本应用程序和敏感信息,因为他们的工作需要。

操作安全


ISO 27001 的附录 A12 讨论了操作安全。重点是:
  • 记录操作程序
  • 在组织内使用变革管理
  • 进行容量信息管理
  • 分离开发、测试和操作环境

事件管理


无论企业的防御措施如何,安全事件/网络攻击都无法避免。ISO 27001 要求组织制定适当的政策和程序来处理安全事件。为此,

每个希望获得 ISO 27001 认证的企业都必须:

  • 定义主要工作是处理安全事件的角色

  • 识别并报告其业务环境中可能导致安全事件的所有漏洞

  • 定义一个流程来评估事件的性质和影响(如果发生)

  • 部署预定义的事件响应计划(违规通知加风险缓解)

  • 记录事件发生期间和之后你的学习情况

  • 收集可能与事件相关的所有证据



概要


ISO 27001 帮助企业增强安全措施,以保护自己免受任何可能造成潜在危害的风险。它旨在将业务需求置于其处理的个人数据之前。


相比之下,GDPR 侧重于保护数据主体免受企业侵害的权利。GDPR 和 ISO 27001 之间的差异很容易被忽视,因为它们有重叠的相似之处。让我们仔细看看 GDPR 法律。

如何学习ISO 27001?学习IAPP课程并得到业内的专业认证的认可,我是否满足考试资格?戳戳下方立即评估!


IAPP国际隐私证书考试资格评估


什么是 GDPR?


GDPR 法于 2016 年 5 月推出,并于 2018 年起全面生效。GDPR旨在保护数据主体(个人)的权利和自由以及组织在处理数据主体(个人)的个人信息时应实施的措施和政策。GDPR 通过七项原则解释了这一点:


image.png


合法、公平、透明


企业必须合法获取数据。他们必须对用户透明地告知他们打算如何处理它以及打算使用它多长时间,并且用户不应在任何这些方面受到误导。

目的限制


企业必须出于特定的既定目的收集数据,之后不得仅仅因为仍然可以访问数据而将其处理用于任何其他处理活动,并且数据收集过程不得非法。

数据最小化



在收集敏感个人信息时,企业应仅收集其数据处理活动所需的数据集。

准确性



企业有责任保存和处理准确的数据。当数据主体报告不准确或请求更改其数据时,公司自请求之日起有三十天的时间实施更改。


存储限制


根据 GDPR 法律,企业存储数据的时间不得超过最初预期。


完整性和保密性(安全)


企业必须采取必要的措施,确保数据主体的个人信息不会被未经授权的用户(内部和外部)访问。


问责制


所有处理敏感个人信息的控制者和处理者在处理欧盟公民和居民的个人数据时必须证明 GDPR 合规性。

概要


GDPR 的重点完全是保护欧盟地区数据主体的权利和自由。GDPR 原则列出了组织在处理个人数据时应遵循的注意事项。数据主体还被赋予权利,使他们能够控制其个人数据的处理方式。决定多少数据处理是侵入性的权力掌握在用户手中,并拥有删除权和准确性权


如何学习充分了解欧盟隐私合规法?学习CIPP/E课程,其重点关注隐私法律法规的实际应用,了解欧洲数据保护导论、欧洲监管机构等知识及考核


IAPP CIPP CIPM CIPT全套资料免费下载

GDPR 与 ISO 27001 有何差异?



这是 GDPR 与 ISO 27001 的比较


image.png

GDPR 和 ISO 27001 之间的区别




GDPR 和 ISO 27001的侧重点



GDPR 旨在保护个人信息的

自由和权利以及敏感数据的流动

GDPR强调合法的数据收集,让用户明确同意共享信息,遵循GDPR的七项原则处理用户数据,并在需要时任命数据保护官(DPO)。ISO 27001 中没有具体说明这些内容。

ISO 27001 旨在帮助组织

保护其数据的安全性和完整性

其目的是制定并帮助组织满足建立、实施、持续监控和改进其 ISMS 的全球要求。

ISO 27001 中谈到了安全性,但重点更多的是保护组织的信息资产。当GDPR谈论安全时,它是从关注个人数据安全的角度出发的。但这仍然不是 GDPR。


GDPR 中涉及安全的七项原则之一


GDPR 七项原则中只有一项谈到安全性,大约占 14%。其余七项原则详细介绍了如何处理用户数据的其他方面以及确保数据主体的隐私和完整性始终不受影响的规定。


风险的定义



GDPR 法律中的风险并未讨论企业在处理个人信息时所承担的风险,而是强调用户所面临的风险(基本权利和自由的风险)。同时,ISO 27001 和 ISO 27002(构成ISO 27001 控制措施的信息安全指南集合)讨论了组织在数据处理活动期间承担的风险


采用


GDPR 是强制性的,因此适用于欧盟的公司。相比之下,ISO 27001 是自愿性的。

处罚



如果你的业务属于GDPR 范围,你将需要遵守。违规成本很高,行政罚款高达 2000 万美元或企业年营业额的 4%(以较高者为准)。另一方面,如果你不符合 ISO 27001,则不会受到处罚。

ISO 27001 是否涵盖 GDPR?



是的,它确实。但也不完全是这样。有重叠。但这两个合规框架旨在解决不同的问题。
如果你希望遵守GDPR,采用 ISO 27001 方式并不是最好的第一步。当然,它会缩短你的 GDPR 合规准备时间,但这只是因为存在的重叠比例很小。


图片

ISO 27701 并

不是 ISO 推出的独立框架


ISO 27701 并不是 ISO 推出的独立框架。它是 ISO 27001 的数据隐私扩展。它就像企业实施的附加包,以包含隐私法规并为其品牌建立信任。但更重要的是,ISO 27701 也不能替代 GDPR。
为你的企业选择最佳的合规框架可能会很棘手,尤其是当你的研究使你相信你的组织的合规途径可以通过ISO 27001 框架或 GDPR 来实现时。
选择错误的框架可能会以行政罚款的形式给你带来经济损失,或者以失去商业机会的形式给你带来损失。无论哪种方式,你的业务都可能受到重大损害。

热门资讯

数据合规之2021-2022年十类(30+)热门资质证书汇总分享,考它!

数据合规官之2021-2022年十类(30+)热门资质证书汇总分享,考它!

最新考经分享:IAPP CIPP/E考试有多难?掌握备考三部曲,十天拿下他!

十二国/地区个人信息保护与企业数据合规制度概述——美国篇

什么是CIPM/CIPT/CIPP?我会给你详细解释的。

数据交易合规系列研究之一——上海数据交易所的交易模式探析

《欧盟数据保护通用条例》:十个误解与争议 | 网络法律评论

数据合规官之什么是IAPP CIPP证书?

IAPP证书是什么?含金量如何?我的CIPP/E通关日记!

汽车数据处理如何合规?——《汽车数据安全管理若干规定(试行)》相关问题分析

直播公开课 更多>

免费试听

    我适合报考IAPP吗?

    预约回访
    首页
  • 老师微信
  • 客服解惑
  • 直播课堂
  • CopyRight © 版权所有 深圳市威普爱生教育咨询有限公司

    粤ICP备2020075194号