CPIISMS对ISMS附录A扩展要求两个方面:
(1)在原有的ISMS 标准的附录A中114控制条款延展了15%的要求,主要对在公有云中PII的处理者保护PII提出了额外的控制要求,并将控制要求更具体化
(2)在ISMS标准附录A中的114个控制条款基础上,根据ISO/IEC29100的11个隐私原则增加了11个CPIISMS特定的PII保护附加控制条款。
SO27018认证的适用范围
ISO27018认证适用于各个行业类别,只要从事信息领域服务的任何大型或小型组织都可以申请认证。不一定非要从事互联网,其他行业也可以适用。
申请ISO27018认证的前提条件
公有云中个人可识别信息保护管理体系(CPIISMS)是在ISO/IEC27001:2013信息安全管理体系的基础上建立、实施和扩展的,ISMS是CPIISMS的基础和前提条件。申请CPIISMS的组织应已经建立信息安全管理体系,且通过了ISMS认证或准备同时申请ISMS认证。
申请的CPIISMS认证范围需不大于组织的ISMS的认证范围,超出的认证范围必须先安排对其ISMS实施专项扩大审核后,再安排CPIISMS 的审核。
申请ISO27018认证需提供的资料
基本资料(营业执照、行政许可(如有)、临时场所清单等)
有效的ISMS认证证书或ISMS认证申请
支持公有云中个人可识别信息保护管理体系的规程和控制措施
隐私影响评估报告(含隐私影响评估方法的描述)
适用性声明
适用的法律法规的标准的清单
《管理体系认证申请书》中的具体事项