Instrukcje klienta
Przetwarzanie obejmuje cele i działania uzgodnione z klientem oraz udokumentowane zasady postępowania w przypadku instrukcji wykraczających poza umowę.
Wspieramy dostawców publicznych usług chmurowych we wdrożeniu zabezpieczeń danych osobowych zgodnych z ISO/IEC 27018:2025, ich integracji z SZBI oraz w przygotowaniu do niezależnej oceny stosowanych mechanizmów ochrony.
ISO/IEC 27018:2025 zawiera wytyczne dotyczące ochrony danych osobowych w publicznych usługach chmurowych, gdy dostawca usługi działa jako podmiot przetwarzający dane w imieniu klienta.
Norma rozwija zabezpieczenia opisane w ISO/IEC 27002 o wymagania i praktyki odnoszące się do przetwarzania danych osobowych w chmurze publicznej. Obejmuje między innymi przetwarzanie zgodne z instrukcjami klienta, przejrzystość w zakresie lokalizacji danych i podwykonawców, ograniczenie wykorzystania danych, zarządzanie ujawnieniami, zwrot i usuwanie danych oraz współpracę przy realizacji obowiązków klienta.
Zakres współpracy obejmuje analizę usług i przepływów danych, potwierdzenie roli dostawcy, ocenę ryzyka, dobór zabezpieczeń, przygotowanie dokumentacji, wdrożenie mechanizmów nadzoru oraz ocenę zgodności z wymaganiami normy.
Przetwarzanie obejmuje cele i działania uzgodnione z klientem oraz udokumentowane zasady postępowania w przypadku instrukcji wykraczających poza umowę.
Nadzór obejmuje informacje o lokalizacjach przetwarzania, podwykonawcach, ujawnieniach danych oraz mechanizmach bezpieczeństwa.
Zabezpieczenia obejmują pozyskanie, wykorzystanie, przechowywanie, przekazywanie, zwrot i bezpieczne usunięcie danych osobowych.
Przeprowadzamy ocenę zgodności obecnych praktyk, umów, dokumentacji i zabezpieczeń z ISO/IEC 27018:2025.
Analiza obejmuje między innymi:
Rezultatem jest raport przedstawiający zidentyfikowane luki, ich znaczenie oraz rekomendowaną kolejność działań.
Wspieramy organizację w ustaleniu usług, procesów, systemów, lokalizacji i stron objętych wdrożeniem.
Zakres uwzględnia usługi IaaS, PaaS lub SaaS oferowane w modelu chmury publicznej, kategorie danych osobowych, role dostawcy i klienta, podwykonawców, przepływy danych oraz powiązanie z zakresem SZBI lub PIMS.
Porządkujemy informacje dotyczące danych osobowych przetwarzanych w ramach usług, ich źródeł, lokalizacji, odbiorców, podwykonawców, okresów przechowywania i sposobu usuwania.
Inwentaryzacja obejmuje również instrukcje klientów, granice odpowiedzialności, procesy wspierające realizację praw osób oraz zależności od innych usług i dostawców.
Wspieramy organizację w identyfikacji i ocenie ryzyka związanego z przetwarzaniem danych osobowych w publicznych usługach chmurowych.
Proces obejmuje:
Dobieramy zabezpieczenia na podstawie roli dostawcy, wyników oceny ryzyka, instrukcji klientów oraz właściwych zobowiązań prawnych, regulacyjnych i umownych.
Projekt obejmuje wytyczne do zabezpieczeń ISO/IEC 27002 oraz rozwiązania odnoszące się bezpośrednio do ochrony danych osobowych w chmurze publicznej. Ustalenia są dokumentowane w powiązaniu z Deklaracją Stosowania SZBI albo w odrębnej macierzy kontroli prywatności.
Przygotowujemy dokumentację potrzebną do zarządzania ochroną danych osobowych w usługach chmurowych. W zależności od uzgodnionego zakresu obejmuje ona:
Jeżeli organizacja posiada już dokumentację SZBI, PIMS lub ochrony danych, poddajemy ją przeglądowi i dostosowujemy zamiast tworzyć równoległe rozwiązania.
Wspieramy zespoły prywatności, bezpieczeństwa, chmurowe i operacyjne w przełożeniu przyjętych wymagań na rozwiązania organizacyjne i techniczne.
Wsparcie obejmuje:
Przygotowujemy szkolenia dla kadry zarządzającej, zespołów prywatności i bezpieczeństwa, architektów, administratorów, właścicieli usług, sprzedaży, zakupów oraz osób zarządzających relacjami z klientami i dostawcami.
Szkolenia obejmują rolę podmiotu przetwarzającego, instrukcje klientów, zasady wykorzystania danych, przejrzystość, zarządzanie dostępem, reagowanie na naruszenia, podwykonawców, usuwanie danych oraz gromadzenie dowodów zgodności.
Oceniamy zaprojektowanie i funkcjonowanie zabezpieczeń danych osobowych w odniesieniu do zakresu usług, roli dostawcy i wymagań ISO/IEC 27018:2025.
Ocena obejmuje przegląd dokumentacji i umów, rozmowy z właścicielami kontroli, weryfikację konfiguracji i zapisów, analizę dowodów działania zabezpieczeń oraz identyfikację niezgodności i obszarów wymagających doskonalenia.
Przygotowujemy organizację do wykazania, że ryzyka i zabezpieczenia dotyczące danych osobowych w chmurze zostały właściwie ujęte w SZBI lub PIMS, ocenie ryzyka, planach postępowania i dokumentacji operacyjnej.
Zakres obejmuje powiązanie wymagań z ISO/IEC 27001 lub ISO/IEC 27701, uporządkowanie dowodów oraz przygotowanie właścicieli zabezpieczeń do rozmów z audytorami.
Wspieramy organizację w analizie ustaleń audytowych, określeniu przyczyn niezgodności, przygotowaniu planu działań korygujących oraz zebraniu dowodów potwierdzających ich skuteczne zakończenie.
W zależności od uzgodnionego zakresu rezultaty współpracy obejmują:
Wspieramy dostawców publicznych usług chmurowych przetwarzających dane osobowe w imieniu klientów.
Usługa jest w szczególności przeznaczona dla organizacji, które:
ISO/IEC 27018 rozwija zabezpieczenia ISO/IEC 27002 dla ochrony danych osobowych w publicznej chmurze i jest stosowana razem z systemami zarządzania bezpieczeństwem informacji lub prywatnością.
Integracja pozwala wykorzystywać wspólne procesy dotyczące ryzyka, dostawców, zarządzania dostępem, incydentów i naruszeń, nadzoru nad dokumentacją, audytów oraz działań doskonalących.
Wspieramy organizacje we wdrożeniu i certyfikacji pozostałych systemów zarządzania, które można integrować z SZBI.
Zakres i harmonogram wdrożenia zależą od rodzaju usług, kategorii i skali przetwarzanych danych, liczby lokalizacji i podwykonawców, wymagań klientów oraz obecnego poziomu dojrzałości zabezpieczeń. Podczas wstępnej rozmowy określimy sytuację organizacji, oczekiwany rezultat oraz proponowany zakres prac.

