Thông tin nhận dạng cá nhân (PII) là bất kỳ thông tin nào xác nhận danh tính của một cá nhân.
PII của một người có thể bao gồm:
- Địa chỉ
- Số Bảo hiểm Quốc gia hoặc Số An sinh Xã hội
- Giấy phép lái xe
- Thông tin tài chính, bao gồm tài khoản ngân hàng
- Hồ sơ y tế
PII là một phần quan trọng trong chiến lược quản trị dữ liệu của một tổ chức và mang đến một số rủi ro riêng về mặt pháp lý, lập pháp và hợp đồng.
Điều khiển 5.34 xử lý PII theo ba cách riêng biệt:
- Sự bảo tồn
- Sự riêng tư
- Sự bảo vệ
Mục đích của Kiểm soát 5.34
Kiểm soát 5.34 là biện pháp kiểm soát phòng ngừa giúp duy trì rủi ro bằng cách tạo ra các hướng dẫn và quy trình đáp ứng các yêu cầu pháp lý, quy định, quy định và hợp đồng của tổ chức liên quan đến việc lưu trữ , quyền riêng tư và bảo vệ PII dưới mọi hình thức.
Bảng Thuộc tính
| Loại điều khiển | Thuộc tính bảo mật thông tin | Các khái niệm về an ninh mạng | Khả năng hoạt động | Miền bảo mật |
|---|---|---|---|---|
| #Phòng ngừa | #Bảo mật #Toàn vẹn #Khả dụng | #Xác định #Bảo vệ | #Bảo vệ thông tin #Pháp lý và tuân thủ | #Sự bảo vệ |
Quyền sở hữu kiểm soát 5.34
Điều 5.34 nêu rõ Cán bộ bảo mật được ủy quyền của tổ chức (hoặc tổ chức tương đương) là người giám sát việc tuân thủ PII.
Hướng dẫn chung về Kiểm soát 5.34
Các tổ chức nên coi PII là một chức năng kinh doanh theo chủ đề cụ thể và xây dựng các chính sách riêng cho tổ chức của mình, cũng như các loại PII phổ biến nhất trong hoạt động hàng ngày của tổ chức.
Trước hết, tổ chức phải soạn thảo, phát triển và triển khai một loạt các chính sách nhằm bảo vệ, giữ gìn và bảo mật thông tin cá nhân (PII), đồng thời đảm bảo các chính sách này được truyền đạt và sử dụng bởi tất cả nhân viên xử lý PII – không chỉ những người có nghĩa vụ phải xử lý thông tin này như một phần công việc của họ.
PII cần được quản lý theo cách có cấu trúc, rõ ràng và súc tích. Để đạt được điều này, Kiểm soát 5.34 yêu cầu các tổ chức soạn thảo các chính sách xem xét các vai trò, trách nhiệm và kiểm soát dữ liệu của từng cá nhân trong toàn bộ tổ chức của họ.
Cách dễ nhất và hiệu quả nhất để đạt được điều này là áp dụng phương pháp tiếp cận từ trên xuống dưới có một Chuyên gia bảo mật, người có nhiệm vụ hướng dẫn nhân viên và các tổ chức bên thứ ba về chủ đề PII và tư vấn cho ban quản lý cấp cao về cách tuân thủ các nghĩa vụ của tổ chức.
Bên cạnh các hướng dẫn về quy định, lập pháp và hợp đồng, một tổ chức cũng nên triển khai các biện pháp kỹ thuật và vận hành liên quan đến việc xử lý thực tế PII khi thông tin này được lưu trữ và lưu thông trong doanh nghiệp.
Hướng dẫn bổ sung
Luật về PII khác nhau tùy theo từng quốc gia, ngay cả trong những lãnh thổ có chính quyền phân cấp hoặc chính quyền phi liên bang.
Các tổ chức nên kiểm tra các yêu cầu xử lý PII của mình và xem xét mọi tác động xuyên biên giới phát sinh từ việc thu thập, xử lý hoặc phân phối PII trong các khu vực pháp lý riêng biệt.
Mặc dù ISO 27002:2022 không cung cấp bất kỳ hướng dẫn bổ sung nào về cách thực hiện điều này, một số tài liệu ISO đi sâu vào vấn đề này, bao gồm:
- ISO/IEC 29100 (bảo vệ PII trong hệ thống ICT)
- ISO/IEC 27701 (hệ thống quản lý thông tin riêng tư)
- ISO/IEC 27018 (PII trong cơ sở hạ tầng đám mây công cộng)
Những thay đổi và khác biệt so với ISO 27002:2013
27002:2022-5.34 thay thế 27002:2013-18.1.4 (Quyền riêng tư và bảo vệ thông tin nhận dạng cá nhân).
27002:2022-5.34 gần như là bản sao của phiên bản tiền nhiệm năm 2013, với hai ngoại lệ đáng chú ý.
- 27002:2022-5.34 yêu cầu các tổ chức xem xét chính sách theo chủ đề cụ thể khi xây dựng và triển khai các chính sách và quy trình PII.
- 27002:2022-5.34 nhấn mạnh hơn vào việc bảo vệ PII (như đã ghi chú trong tiêu đề kiểm soát), cùng với các hướng dẫn bảo vệ và quyền riêng tư tiêu chuẩn.




