PII là bất kỳ dữ liệu nào có thể được sử dụng để nhận dạng một cá nhân.
Các ví dụ bao gồm:
- Giấy phép lái xe.
- Thông tin tài chính, bao gồm tài khoản ngân hàng.
- Hồ sơ bệnh án.
- Địa chỉ.
- Số Bảo hiểm Quốc gia hoặc Số An sinh Xã hội.
PII là yếu tố cơ bản trong kế hoạch giám sát dữ liệu của một tổ chức và đi kèm với nhiều mối nguy hiểm riêng biệt về mặt quy định, lập pháp và hợp đồng.
Phụ lục A 5.34 của ISO 27001:2022 đề cập đến việc bảo vệ Thông tin nhận dạng cá nhân (PII) trong ba lĩnh vực riêng biệt:
- Sự riêng tư.
- Sự bảo vệ.
- Sự bảo tồn.
Mục đích của ISO 27001:2022 Phụ lục A 5.34
Phụ lục A 5.34 của ISO 27001:2022 là biện pháp phòng ngừa giúp kiểm soát rủi ro thông qua việc đưa ra các hướng dẫn và quy trình đáp ứng các nghĩa vụ pháp lý, quy định, quản lý và hợp đồng của một tổ chức liên quan đến việc lưu trữ, quyền riêng tư và bảo vệ Thông tin nhận dạng cá nhân (PII) dưới mọi hình thức.
Quyền sở hữu của Phụ lục A 5.34
Phụ lục A 5.34 của ISO 27001:2022 chỉ định Cán bộ bảo mật được chỉ định của tổ chức (hoặc tương đương có liên quan) là cá nhân chịu trách nhiệm giám sát việc tuân thủ PII.
Hướng dẫn chung về ISO 27001:2022 Phụ lục A 5.34
Các tổ chức cần coi việc bảo vệ PII là một hoạt động kinh doanh chuyên biệt và xây dựng các chính sách dành riêng cho tổ chức của mình và các loại PII cụ thể thường gặp nhất trong hoạt động hàng ngày.
Tổ chức phải biên soạn, xây dựng và thực hiện các chính sách dành riêng cho việc lưu giữ, bảo mật và bảo vệ PII, đảm bảo rằng tất cả nhân viên xử lý PII đều biết và tuân thủ các chính sách này – không chỉ những người xử lý PII như một phần nhiệm vụ của họ.
Phụ lục A 5.34 yêu cầu các tổ chức xây dựng chính sách có tính đến vai trò, trách nhiệm và quyền kiểm soát dữ liệu của từng cá nhân trên toàn tổ chức theo cách có trình tự và ngắn gọn.
Cách tiếp cận từ trên xuống là cách hiệu quả và hiệu suất nhất để thực hiện việc này, trong đó một Cán bộ bảo mật được bổ nhiệm . Vai trò của cá nhân này là hướng dẫn nhân viên và các tổ chức bên thứ ba về PII và tư vấn cho ban quản lý cấp cao về việc tuân thủ các nghĩa vụ của tổ chức.
Các tổ chức phải tuân thủ các quy định về pháp lý, lập pháp và hợp đồng, đồng thời kết hợp các quy trình kỹ thuật và vận hành để quản lý hiệu quả PII trong khi lưu trữ và lưu thông trong doanh nghiệp.
Hướng dẫn bổ sung về Phụ lục A 5.34
Luật pháp liên quan đến Thông tin nhận dạng cá nhân (PII) khác nhau ở mỗi quốc gia, ngay cả ở những vùng lãnh thổ có chính quyền phân cấp hoặc chính quyền không thuộc liên bang.
Các tổ chức nên xem xét nhu cầu xử lý thông tin cá nhân của mình và cân nhắc mọi tác động quốc tế phát sinh từ việc thu thập, xử lý hoặc chia sẻ thông tin cá nhân trên các quốc gia khác nhau.
Mặc dù ISO 27001:2022 không đưa ra lời khuyên cụ thể về cách thực hiện điều này, nhưng một loạt tài liệu ISO cung cấp thông tin toàn diện hơn về chủ đề này, bao gồm:
- ISO/IEC 29100 – cung cấp hướng dẫn về bảo vệ Thông tin nhận dạng cá nhân (PII) trong các hệ thống Công nghệ thông tin và truyền thông (ICT). Tiêu chuẩn này đặt ra các yêu cầu để bảo vệ PII và cung cấp tổng quan về các biện pháp cần thiết để đảm bảo xử lý PII an toàn.
- ISO/IEC 27701 – cung cấp khuôn khổ cho các tổ chức để quản lý thông tin riêng tư . Nó cho phép họ thiết lập, triển khai, duy trì và liên tục cải thiện hệ thống quản lý thông tin riêng tư. Hệ thống này cho phép các tổ chức bảo vệ quyền riêng tư của cá nhân, ngăn chặn việc sử dụng sai dữ liệu cá nhân và tuân thủ các luật và quy định hiện hành.
- ISO/IEC 27018 – là bộ quy tắc thực hành để triển khai bảo vệ Thông tin nhận dạng cá nhân (PII) trong cơ sở hạ tầng đám mây công cộng. Bộ quy tắc này cung cấp các hướng dẫn để bảo vệ PII và do đó bảo vệ quyền riêng tư của cá nhân. Bộ quy tắc này áp dụng cho các tổ chức xử lý PII trong cơ sở hạ tầng đám mây công cộng.
Những thay đổi và khác biệt so với ISO 27001:2013
Phụ lục A 5.34 của ISO 27001:2022 thay thế Phụ lục A 18.1.4 của ISO 27001:2013 (Quyền riêng tư và Bảo vệ thông tin nhận dạng cá nhân) trong tiêu chuẩn đã sửa đổi năm 2022.
Phụ lục A 5.34 của ISO 27001:2022 gần giống với phiên bản năm 2013, với hai điểm khác biệt chính:
- Phụ lục A 5.34 của ISO 27001:2022 khuyến nghị các tổ chức nên cân nhắc một chính sách cụ thể theo chủ đề khi xây dựng và triển khai các chính sách và quy trình cho thông tin cá nhân.
- Phụ lục A 5.34 của ISO 27001:2022 nhấn mạnh hơn vào việc bảo vệ Thông tin nhận dạng cá nhân (như đã nêu trong tiêu đề Kiểm soát của Phụ lục A) cũng như các quy định tiêu chuẩn về quyền riêng tư và bảo vệ.




