Ochrona danych w chmurze publicznej

Wdrożenie ISO/IEC 27018

Wspieramy dostawców publicznych usług chmurowych we wdrożeniu zabezpieczeń danych osobowych zgodnych z ISO/IEC 27018:2025, ich integracji z SZBI oraz w przygotowaniu do niezależnej oceny stosowanych mechanizmów ochrony.

Ochrona danych osobowych powierzonych dostawcy chmury

ISO/IEC 27018:2025 zawiera wytyczne dotyczące ochrony danych osobowych w publicznych usługach chmurowych, gdy dostawca usługi działa jako podmiot przetwarzający dane w imieniu klienta.

Norma rozwija zabezpieczenia opisane w ISO/IEC 27002 o wymagania i praktyki odnoszące się do przetwarzania danych osobowych w chmurze publicznej. Obejmuje między innymi przetwarzanie zgodne z instrukcjami klienta, przejrzystość w zakresie lokalizacji danych i podwykonawców, ograniczenie wykorzystania danych, zarządzanie ujawnieniami, zwrot i usuwanie danych oraz współpracę przy realizacji obowiązków klienta.

Zakres współpracy obejmuje analizę usług i przepływów danych, potwierdzenie roli dostawcy, ocenę ryzyka, dobór zabezpieczeń, przygotowanie dokumentacji, wdrożenie mechanizmów nadzoru oraz ocenę zgodności z wymaganiami normy.

Aktualne wydanie normy: ISO/IEC 27018:2025 jest trzecim wydaniem normy i zastąpiła ISO/IEC 27018:2019. Została dostosowana do struktury i zabezpieczeń ISO/IEC 27002:2022.
Informacja o zakresie i ocenie: ISO/IEC 27018 jest normą zawierającą zabezpieczenia i wytyczne, a nie samodzielną normą systemu zarządzania. Jest stosowana przez dostawcę publicznej chmury działającego jako podmiot przetwarzający i najczęściej funkcjonuje wraz z ISO/IEC 27001, ISO/IEC 27017 lub ISO/IEC 27701. Forma niezależnego potwierdzenia zgodności zależy od programu oceny i oferty wybranej jednostki certyfikującej lub audytowej.

Instrukcje klienta

Przetwarzanie obejmuje cele i działania uzgodnione z klientem oraz udokumentowane zasady postępowania w przypadku instrukcji wykraczających poza umowę.

Przejrzystość

Nadzór obejmuje informacje o lokalizacjach przetwarzania, podwykonawcach, ujawnieniach danych oraz mechanizmach bezpieczeństwa.

Cykl życia danych

Zabezpieczenia obejmują pozyskanie, wykorzystanie, przechowywanie, przekazywanie, zwrot i bezpieczne usunięcie danych osobowych.

Jak możemy pomóc

01AnalizaUsługi, rola dostawcy, dane i obecne zabezpieczenia

Analiza stanu obecnego

Przeprowadzamy ocenę zgodności obecnych praktyk, umów, dokumentacji i zabezpieczeń z ISO/IEC 27018:2025.

Analiza obejmuje między innymi:

  • zakres publicznych usług chmurowych,
  • rolę dostawcy jako podmiotu przetwarzającego,
  • kategorie danych i osób, których dane dotyczą,
  • cele, instrukcje i ograniczenia przetwarzania,
  • lokalizacje danych i transfery transgraniczne,
  • podwykonawców i dalsze powierzenie przetwarzania,
  • zarządzanie dostępem, rejestrowanie i monitorowanie,
  • reagowanie na incydenty i naruszenia,
  • zwrot, przenoszenie i usuwanie danych,
  • informacje i dowody udostępniane klientom.

Rezultatem jest raport przedstawiający zidentyfikowane luki, ich znaczenie oraz rekomendowaną kolejność działań.

Określenie zakresu wdrożenia

Wspieramy organizację w ustaleniu usług, procesów, systemów, lokalizacji i stron objętych wdrożeniem.

Zakres uwzględnia usługi IaaS, PaaS lub SaaS oferowane w modelu chmury publicznej, kategorie danych osobowych, role dostawcy i klienta, podwykonawców, przepływy danych oraz powiązanie z zakresem SZBI lub PIMS.

Inwentaryzacja danych i przepływów

Porządkujemy informacje dotyczące danych osobowych przetwarzanych w ramach usług, ich źródeł, lokalizacji, odbiorców, podwykonawców, okresów przechowywania i sposobu usuwania.

Inwentaryzacja obejmuje również instrukcje klientów, granice odpowiedzialności, procesy wspierające realizację praw osób oraz zależności od innych usług i dostawców.

02ProjektowanieRyzyko, dobór zabezpieczeń i dokumentacja

Ocena ryzyka dla danych osobowych

Wspieramy organizację w identyfikacji i ocenie ryzyka związanego z przetwarzaniem danych osobowych w publicznych usługach chmurowych.

Proces obejmuje:

  • identyfikację danych, procesów, systemów i zależności,
  • analizę zagrożeń dla poufności, integralności i dostępności,
  • ocenę konsekwencji dla osób, których dane dotyczą,
  • analizę ryzyka związanego z dostawcami i lokalizacją danych,
  • ocenę ryzyka nieuprawnionego wykorzystania lub ujawnienia,
  • wybór sposobu postępowania z ryzykiem,
  • powiązanie wyników z oceną ryzyka SZBI i PIMS.

Dobór i projekt zabezpieczeń

Dobieramy zabezpieczenia na podstawie roli dostawcy, wyników oceny ryzyka, instrukcji klientów oraz właściwych zobowiązań prawnych, regulacyjnych i umownych.

Projekt obejmuje wytyczne do zabezpieczeń ISO/IEC 27002 oraz rozwiązania odnoszące się bezpośrednio do ochrony danych osobowych w chmurze publicznej. Ustalenia są dokumentowane w powiązaniu z Deklaracją Stosowania SZBI albo w odrębnej macierzy kontroli prywatności.

Opracowanie dokumentacji

Przygotowujemy dokumentację potrzebną do zarządzania ochroną danych osobowych w usługach chmurowych. W zależności od uzgodnionego zakresu obejmuje ona:

  • zakres wdrożenia i model odpowiedzialności,
  • inwentaryzację danych i przepływów,
  • rejestr ryzyka i macierz zgodności,
  • wymagania dotyczące instrukcji klientów,
  • zasady wykorzystania i ujawniania danych,
  • informacje o lokalizacjach i podwykonawcach,
  • wymagania dla umów i dalszego powierzenia,
  • zarządzanie dostępem, rejestrowanie i monitorowanie,
  • obsługę incydentów i naruszeń ochrony danych,
  • zwrot, przenoszenie, retencję i usuwanie danych,
  • zasady dostarczania klientom informacji i dowodów.

Jeżeli organizacja posiada już dokumentację SZBI, PIMS lub ochrony danych, poddajemy ją przeglądowi i dostosowujemy zamiast tworzyć równoległe rozwiązania.

03WdrożenieKontrole organizacyjne, techniczne i umowne

Wdrożenie zabezpieczeń danych

Wspieramy zespoły prywatności, bezpieczeństwa, chmurowe i operacyjne w przełożeniu przyjętych wymagań na rozwiązania organizacyjne i techniczne.

Wsparcie obejmuje:

  • ustanowienie właścicieli działań i terminów,
  • wdrożenie obsługi instrukcji i wymagań klientów,
  • uporządkowanie tożsamości i dostępów uprzywilejowanych,
  • wdrożenie rejestrowania, monitorowania i alertowania,
  • ustanowienie zasad separacji danych klientów,
  • wdrożenie mechanizmów ochrony danych w transmisji i spoczynku,
  • integrację obsługi incydentów i naruszeń,
  • wdrożenie nadzoru nad podwykonawcami,
  • ustanowienie bezpiecznego zwrotu i usuwania danych,
  • określenie sposobu gromadzenia dowodów.

Szkolenia i budowanie kompetencji

Przygotowujemy szkolenia dla kadry zarządzającej, zespołów prywatności i bezpieczeństwa, architektów, administratorów, właścicieli usług, sprzedaży, zakupów oraz osób zarządzających relacjami z klientami i dostawcami.

Szkolenia obejmują rolę podmiotu przetwarzającego, instrukcje klientów, zasady wykorzystania danych, przejrzystość, zarządzanie dostępem, reagowanie na naruszenia, podwykonawców, usuwanie danych oraz gromadzenie dowodów zgodności.

04WeryfikacjaOcena zabezpieczeń, dowodów i gotowości audytowej

Ocena zgodności z ISO/IEC 27018

Oceniamy zaprojektowanie i funkcjonowanie zabezpieczeń danych osobowych w odniesieniu do zakresu usług, roli dostawcy i wymagań ISO/IEC 27018:2025.

Ocena obejmuje przegląd dokumentacji i umów, rozmowy z właścicielami kontroli, weryfikację konfiguracji i zapisów, analizę dowodów działania zabezpieczeń oraz identyfikację niezgodności i obszarów wymagających doskonalenia.

Integracja z audytem SZBI lub PIMS

Przygotowujemy organizację do wykazania, że ryzyka i zabezpieczenia dotyczące danych osobowych w chmurze zostały właściwie ujęte w SZBI lub PIMS, ocenie ryzyka, planach postępowania i dokumentacji operacyjnej.

Zakres obejmuje powiązanie wymagań z ISO/IEC 27001 lub ISO/IEC 27701, uporządkowanie dowodów oraz przygotowanie właścicieli zabezpieczeń do rozmów z audytorami.

Wsparcie w działaniach korygujących

Wspieramy organizację w analizie ustaleń audytowych, określeniu przyczyn niezgodności, przygotowaniu planu działań korygujących oraz zebraniu dowodów potwierdzających ich skuteczne zakończenie.

Zakres współpracy

01Analiza lukOcena zabezpieczeń i plan dalszych działań
Ocena obecnego poziomu zgodności z ISO/IEC 27018:2025 oraz przygotowanie raportu i rekomendowanego planu działań.
02Kompleksowe wdrożenieRyzyko, zabezpieczenia, dokumentacja i szkolenia
Zaprojektowanie i wdrożenie zabezpieczeń dla dostawcy publicznych usług chmurowych działającego jako podmiot przetwarzający, wraz z przygotowaniem dokumentacji i dowodów.
03Integracja z ISO/IEC 27001 i 27017Włączenie ochrony danych do bezpieczeństwa chmury i SZBI
Włączenie ryzyk, zabezpieczeń i dowodów dotyczących danych osobowych do zakresu SZBI, Deklaracji Stosowania oraz istniejącego modelu bezpieczeństwa usług chmurowych.
04Integracja z ISO/IEC 27701Powiązanie zabezpieczeń chmurowych z PIMS
Powiązanie wymagań dla publicznej chmury z procesami zarządzania informacjami o prywatności i obowiązkami organizacji jako podmiotu przetwarzającego.
05Przejście na wydanie z 2025 rokuAktualizacja wdrożenia opartego na ISO/IEC 27018:2019
Analiza zmian, aktualizacja mapowania zabezpieczeń, dokumentacji, oceny ryzyka oraz dowodów w odniesieniu do ISO/IEC 27018:2025.

Rezultaty projektu

W zależności od uzgodnionego zakresu rezultaty współpracy obejmują:

  • raport z analizy luk,
  • zakres wdrożenia i inwentaryzację usług,
  • mapę danych osobowych i przepływów,
  • model odpowiedzialności klienta, dostawcy i podwykonawców,
  • rejestr ryzyka dla danych osobowych,
  • macierz zgodności z ISO/IEC 27018:2025,
  • mapowanie do ISO/IEC 27001, 27017 lub 27701,
  • wymagania dla umów i dalszego powierzenia,
  • zasady obsługi instrukcji i wymagań klientów,
  • zasady dostępu, monitorowania i reagowania na naruszenia,
  • procedurę zwrotu, retencji i usuwania danych,
  • pakiet informacji i dowodów dla klientów,
  • materiały szkoleniowe,
  • raport z oceny zgodności lub gotowości audytowej,
  • plan działań korygujących.

Dla kogo przeznaczona jest usługa

Wspieramy dostawców publicznych usług chmurowych przetwarzających dane osobowe w imieniu klientów.

Usługa jest w szczególności przeznaczona dla organizacji, które:

  • świadczą publiczne usługi IaaS, PaaS lub SaaS,
  • działają jako podmiot przetwarzający dane klientów,
  • oferują usługi zarządzane oparte na chmurze publicznej,
  • integrują ochronę danych z ISO/IEC 27001 lub ISO/IEC 27017,
  • rozwijają PIMS zgodny z ISO/IEC 27701,
  • spełniają wymagania klientów dotyczące prywatności w chmurze,
  • przygotowują usługi do niezależnej oceny zabezpieczeń,
  • przechodzą z ISO/IEC 27018:2019 na wydanie z 2025 roku.

Integracja z innymi systemami i wymaganiami

ISO/IEC 27018 rozwija zabezpieczenia ISO/IEC 27002 dla ochrony danych osobowych w publicznej chmurze i jest stosowana razem z systemami zarządzania bezpieczeństwem informacji lub prywatnością.

ISO/IEC 27001 ISO/IEC 27002 ISO/IEC 27017 ISO/IEC 27701 ISO/IEC 29100 RODO Wymagania klientów

Integracja pozwala wykorzystywać wspólne procesy dotyczące ryzyka, dostawców, zarządzania dostępem, incydentów i naruszeń, nadzoru nad dokumentacją, audytów oraz działań doskonalących.

Porozmawiajmy o zakresie współpracy

Zakres i harmonogram wdrożenia zależą od rodzaju usług, kategorii i skali przetwarzanych danych, liczby lokalizacji i podwykonawców, wymagań klientów oraz obecnego poziomu dojrzałości zabezpieczeń. Podczas wstępnej rozmowy określimy sytuację organizacji, oczekiwany rezultat oraz proponowany zakres prac.

Cyberbezpieczeństwo i ochrona danych.
Testy penetracyjne, socjotechniczne 
i wydajnościowe. 
Audyty bezpieczeństwa i szkolenia. 
Autoryzowany partner OffSec w Polsce.
© 2026 efigo.pl

Z nami bezpieczniej.
+48 570 450 695
+48 512 669 907
Efigo Sp. z o.o.
ul. Mikołaja Kopernika 8/6
40-064 Katowice

NIP: 9542760427
pl_PLPL