Ochrona danych w chmurze publicznej

Wdrożenie ISO/IEC 27018

Wspieramy dostawców publicznych usług chmurowych we wdrożeniu zabezpieczeń danych osobowych zgodnych z ISO/IEC 27018:2025, ich integracji z SZBI oraz w przygotowaniu do niezależnej oceny stosowanych mechanizmów ochrony.

Ochrona danych osobowych powierzonych dostawcy chmury

ISO/IEC 27018:2025 zawiera wytyczne dotyczące ochrony danych osobowych w publicznych usługach chmurowych, gdy dostawca usługi działa jako podmiot przetwarzający dane w imieniu klienta.

Norma rozwija zabezpieczenia opisane w ISO/IEC 27002 o wymagania i praktyki odnoszące się do przetwarzania danych osobowych w chmurze publicznej. Obejmuje między innymi przetwarzanie zgodne z instrukcjami klienta, przejrzystość w zakresie lokalizacji danych i podwykonawców, ograniczenie wykorzystania danych, zarządzanie ujawnieniami, zwrot i usuwanie danych oraz współpracę przy realizacji obowiązków klienta.

Zakres współpracy obejmuje analizę usług i przepływów danych, potwierdzenie roli dostawcy, ocenę ryzyka, dobór zabezpieczeń, przygotowanie dokumentacji, wdrożenie mechanizmów nadzoru oraz ocenę zgodności z wymaganiami normy.

Aktualne wydanie normy: ISO/IEC 27018:2025 jest trzecim wydaniem normy i zastąpiła ISO/IEC 27018:2019. Została dostosowana do struktury i zabezpieczeń ISO/IEC 27002:2022.
Informacja o zakresie i ocenie: ISO/IEC 27018 jest normą zawierającą zabezpieczenia i wytyczne, a nie samodzielną normą systemu zarządzania. Jest stosowana przez dostawcę publicznej chmury działającego jako podmiot przetwarzający i najczęściej funkcjonuje wraz z ISO/IEC 27001, ISO/IEC 27017 lub ISO/IEC 27701. Forma niezależnego potwierdzenia zgodności zależy od programu oceny i oferty wybranej jednostki certyfikującej lub audytowej.

Instrukcje klienta

Przetwarzanie obejmuje cele i działania uzgodnione z klientem oraz udokumentowane zasady postępowania w przypadku instrukcji wykraczających poza umowę.

Przejrzystość

Nadzór obejmuje informacje o lokalizacjach przetwarzania, podwykonawcach, ujawnieniach danych oraz mechanizmach bezpieczeństwa.

Cykl życia danych

Zabezpieczenia obejmują pozyskanie, wykorzystanie, przechowywanie, przekazywanie, zwrot i bezpieczne usunięcie danych osobowych.

Jak możemy pomóc

01AnalizaUsługi, rola dostawcy, dane i obecne zabezpieczenia

Analiza stanu obecnego

Przeprowadzamy ocenę zgodności obecnych praktyk, umów, dokumentacji i zabezpieczeń z ISO/IEC 27018:2025.

Analiza obejmuje między innymi:

  • zakres publicznych usług chmurowych,
  • rolę dostawcy jako podmiotu przetwarzającego,
  • kategorie danych i osób, których dane dotyczą,
  • cele, instrukcje i ograniczenia przetwarzania,
  • lokalizacje danych i transfery transgraniczne,
  • podwykonawców i dalsze powierzenie przetwarzania,
  • zarządzanie dostępem, rejestrowanie i monitorowanie,
  • reagowanie na incydenty i naruszenia,
  • zwrot, przenoszenie i usuwanie danych,
  • informacje i dowody udostępniane klientom.

Rezultatem jest raport przedstawiający zidentyfikowane luki, ich znaczenie oraz rekomendowaną kolejność działań.

Określenie zakresu wdrożenia

Wspieramy organizację w ustaleniu usług, procesów, systemów, lokalizacji i stron objętych wdrożeniem.

Zakres uwzględnia usługi IaaS, PaaS lub SaaS oferowane w modelu chmury publicznej, kategorie danych osobowych, role dostawcy i klienta, podwykonawców, przepływy danych oraz powiązanie z zakresem SZBI lub PIMS.

Inwentaryzacja danych i przepływów

Porządkujemy informacje dotyczące danych osobowych przetwarzanych w ramach usług, ich źródeł, lokalizacji, odbiorców, podwykonawców, okresów przechowywania i sposobu usuwania.

Inwentaryzacja obejmuje również instrukcje klientów, granice odpowiedzialności, procesy wspierające realizację praw osób oraz zależności od innych usług i dostawców.

02ProjektowanieRyzyko, dobór zabezpieczeń i dokumentacja

Ocena ryzyka dla danych osobowych

Wspieramy organizację w identyfikacji i ocenie ryzyka związanego z przetwarzaniem danych osobowych w publicznych usługach chmurowych.

Proces obejmuje:

  • identyfikację danych, procesów, systemów i zależności,
  • analizę zagrożeń dla poufności, integralności i dostępności,
  • ocenę konsekwencji dla osób, których dane dotyczą,
  • analizę ryzyka związanego z dostawcami i lokalizacją danych,
  • ocenę ryzyka nieuprawnionego wykorzystania lub ujawnienia,
  • wybór sposobu postępowania z ryzykiem,
  • powiązanie wyników z oceną ryzyka SZBI i PIMS.

Dobór i projekt zabezpieczeń

Dobieramy zabezpieczenia na podstawie roli dostawcy, wyników oceny ryzyka, instrukcji klientów oraz właściwych zobowiązań prawnych, regulacyjnych i umownych.

Projekt obejmuje wytyczne do zabezpieczeń ISO/IEC 27002 oraz rozwiązania odnoszące się bezpośrednio do ochrony danych osobowych w chmurze publicznej. Ustalenia są dokumentowane w powiązaniu z Deklaracją Stosowania SZBI albo w odrębnej macierzy kontroli prywatności.

Opracowanie dokumentacji

Przygotowujemy dokumentację potrzebną do zarządzania ochroną danych osobowych w usługach chmurowych. W zależności od uzgodnionego zakresu obejmuje ona:

  • zakres wdrożenia i model odpowiedzialności,
  • inwentaryzację danych i przepływów,
  • rejestr ryzyka i macierz zgodności,
  • wymagania dotyczące instrukcji klientów,
  • zasady wykorzystania i ujawniania danych,
  • informacje o lokalizacjach i podwykonawcach,
  • wymagania dla umów i dalszego powierzenia,
  • zarządzanie dostępem, rejestrowanie i monitorowanie,
  • obsługę incydentów i naruszeń ochrony danych,
  • zwrot, przenoszenie, retencję i usuwanie danych,
  • zasady dostarczania klientom informacji i dowodów.

Jeżeli organizacja posiada już dokumentację SZBI, PIMS lub ochrony danych, poddajemy ją przeglądowi i dostosowujemy zamiast tworzyć równoległe rozwiązania.

03WdrożenieKontrole organizacyjne, techniczne i umowne

Wdrożenie zabezpieczeń danych

Wspieramy zespoły prywatności, bezpieczeństwa, chmurowe i operacyjne w przełożeniu przyjętych wymagań na rozwiązania organizacyjne i techniczne.

Wsparcie obejmuje:

  • ustanowienie właścicieli działań i terminów,
  • wdrożenie obsługi instrukcji i wymagań klientów,
  • uporządkowanie tożsamości i dostępów uprzywilejowanych,
  • wdrożenie rejestrowania, monitorowania i alertowania,
  • ustanowienie zasad separacji danych klientów,
  • wdrożenie mechanizmów ochrony danych w transmisji i spoczynku,
  • integrację obsługi incydentów i naruszeń,
  • wdrożenie nadzoru nad podwykonawcami,
  • ustanowienie bezpiecznego zwrotu i usuwania danych,
  • określenie sposobu gromadzenia dowodów.

Szkolenia i budowanie kompetencji

Przygotowujemy szkolenia dla kadry zarządzającej, zespołów prywatności i bezpieczeństwa, architektów, administratorów, właścicieli usług, sprzedaży, zakupów oraz osób zarządzających relacjami z klientami i dostawcami.

Szkolenia obejmują rolę podmiotu przetwarzającego, instrukcje klientów, zasady wykorzystania danych, przejrzystość, zarządzanie dostępem, reagowanie na naruszenia, podwykonawców, usuwanie danych oraz gromadzenie dowodów zgodności.

04WeryfikacjaOcena zabezpieczeń, dowodów i gotowości audytowej

Ocena zgodności z ISO/IEC 27018

Oceniamy zaprojektowanie i funkcjonowanie zabezpieczeń danych osobowych w odniesieniu do zakresu usług, roli dostawcy i wymagań ISO/IEC 27018:2025.

Ocena obejmuje przegląd dokumentacji i umów, rozmowy z właścicielami kontroli, weryfikację konfiguracji i zapisów, analizę dowodów działania zabezpieczeń oraz identyfikację niezgodności i obszarów wymagających doskonalenia.

Integracja z audytem SZBI lub PIMS

Przygotowujemy organizację do wykazania, że ryzyka i zabezpieczenia dotyczące danych osobowych w chmurze zostały właściwie ujęte w SZBI lub PIMS, ocenie ryzyka, planach postępowania i dokumentacji operacyjnej.

Zakres obejmuje powiązanie wymagań z ISO/IEC 27001 lub ISO/IEC 27701, uporządkowanie dowodów oraz przygotowanie właścicieli zabezpieczeń do rozmów z audytorami.

Wsparcie w działaniach korygujących

Wspieramy organizację w analizie ustaleń audytowych, określeniu przyczyn niezgodności, przygotowaniu planu działań korygujących oraz zebraniu dowodów potwierdzających ich skuteczne zakończenie.

Zakres współpracy

01Analiza lukOcena zabezpieczeń i plan dalszych działań
Ocena obecnego poziomu zgodności z ISO/IEC 27018:2025 oraz przygotowanie raportu i rekomendowanego planu działań.
02Kompleksowe wdrożenieRyzyko, zabezpieczenia, dokumentacja i szkolenia
Zaprojektowanie i wdrożenie zabezpieczeń dla dostawcy publicznych usług chmurowych działającego jako podmiot przetwarzający, wraz z przygotowaniem dokumentacji i dowodów.
03Integracja z ISO/IEC 27001 i 27017Włączenie ochrony danych do bezpieczeństwa chmury i SZBI
Włączenie ryzyk, zabezpieczeń i dowodów dotyczących danych osobowych do zakresu SZBI, Deklaracji Stosowania oraz istniejącego modelu bezpieczeństwa usług chmurowych.
04Integracja z ISO/IEC 27701Powiązanie zabezpieczeń chmurowych z PIMS
Powiązanie wymagań dla publicznej chmury z procesami zarządzania informacjami o prywatności i obowiązkami organizacji jako podmiotu przetwarzającego.
05Przejście na wydanie z 2025 rokuAktualizacja wdrożenia opartego na ISO/IEC 27018:2019
Analiza zmian, aktualizacja mapowania zabezpieczeń, dokumentacji, oceny ryzyka oraz dowodów w odniesieniu do ISO/IEC 27018:2025.

Rezultaty projektu

W zależności od uzgodnionego zakresu rezultaty współpracy obejmują:

  • raport z analizy luk,
  • zakres wdrożenia i inwentaryzację usług,
  • mapę danych osobowych i przepływów,
  • model odpowiedzialności klienta, dostawcy i podwykonawców,
  • rejestr ryzyka dla danych osobowych,
  • macierz zgodności z ISO/IEC 27018:2025,
  • mapowanie do ISO/IEC 27001, 27017 lub 27701,
  • wymagania dla umów i dalszego powierzenia,
  • zasady obsługi instrukcji i wymagań klientów,
  • zasady dostępu, monitorowania i reagowania na naruszenia,
  • procedurę zwrotu, retencji i usuwania danych,
  • pakiet informacji i dowodów dla klientów,
  • materiały szkoleniowe,
  • raport z oceny zgodności lub gotowości audytowej,
  • plan działań korygujących.

Dla kogo przeznaczona jest usługa

Wspieramy dostawców publicznych usług chmurowych przetwarzających dane osobowe w imieniu klientów.

Usługa jest w szczególności przeznaczona dla organizacji, które:

  • świadczą publiczne usługi IaaS, PaaS lub SaaS,
  • działają jako podmiot przetwarzający dane klientów,
  • oferują usługi zarządzane oparte na chmurze publicznej,
  • integrują ochronę danych z ISO/IEC 27001 lub ISO/IEC 27017,
  • rozwijają PIMS zgodny z ISO/IEC 27701,
  • spełniają wymagania klientów dotyczące prywatności w chmurze,
  • przygotowują usługi do niezależnej oceny zabezpieczeń,
  • przechodzą z ISO/IEC 27018:2019 na wydanie z 2025 roku.

Integracja z innymi systemami i wymaganiami

ISO/IEC 27018 rozwija zabezpieczenia ISO/IEC 27002 dla ochrony danych osobowych w publicznej chmurze i jest stosowana razem z systemami zarządzania bezpieczeństwem informacji lub prywatnością.

ISO/IEC 27001 ISO/IEC 27002 ISO/IEC 27017 ISO/IEC 27701 ISO/IEC 29100 RODO Wymagania klientów

Integracja pozwala wykorzystywać wspólne procesy dotyczące ryzyka, dostawców, zarządzania dostępem, incydentów i naruszeń, nadzoru nad dokumentacją, audytów oraz działań doskonalących.

Porozmawiajmy o zakresie współpracy

Zakres i harmonogram wdrożenia zależą od rodzaju usług, kategorii i skali przetwarzanych danych, liczby lokalizacji i podwykonawców, wymagań klientów oraz obecnego poziomu dojrzałości zabezpieczeń. Podczas wstępnej rozmowy określimy sytuację organizacji, oczekiwany rezultat oraz proponowany zakres prac.

Cybersecurity and data protection.
Penetration, social engineering, 
and performance testing. 
Safety audits and training. 
Authorized OffSec partner in Poland.
© 2026 efigo.pl

Stay safe with us.
+48 570 450 695
+48 512 669 907
Efigo Sp. z o.o.
ul. Mikołaja Kopernika 8/6
40-064 Katowice
POLAND

VAT No: PL9542760427
en_GBEN