Электронный фонд правовой
и нормативно-технической документации
ГОСТ Р ИСО/МЭК 27018-2020 Информационные технологии (ИТ). Методы и средства обеспечения безопасности. Свод правил по защите персональных данных (ПДн) в публичных облаках, используемых для их обработки
ГОСТ Р ИСО/МЭК 27018-2020
НАЦИОНАЛЬНЫЙ СТАНДАРТ РОССИЙСКОЙ ФЕДЕРАЦИИ
Информационные технологии
МЕТОДЫ И СРЕДСТВА ОБЕСПЕЧЕНИЯ БЕЗОПАСНОСТИ
Свод правил по защите персональных данных (ПДн) в публичных облаках, используемых для их обработки
Information technology. Security techniques and tools. Code of practice for protection of personally identifiable information (Pll) in public clouds acting as Pll processors
ОКС 35.030
Дата введения 2021-06-01
Предисловие
1 ПОДГОТОВЛЕН Федеральным государственным учреждением "Федеральный исследовательский центр "Информатика и управление" Российской академии наук" (ФИЦ ИУ РАН) и Обществом с ограниченной ответственностью "Информационно-аналитический вычислительный центр" (ООО ИАВЦ) на основе собственного перевода на русский язык англоязычной версии стандарта, указанного в пункте 4
2 ВНЕСЕН Техническим комитетом по стандартизации ТК 022 "Информационные технологии"
3 УТВЕРЖДЕН И ВВЕДЕН В ДЕЙСТВИЕ Приказом Федерального агентства по техническому регулированию и метрологии от 10 ноября 2020 г. N 1042-ст
4 Настоящий стандарт идентичен международному стандарту ИСО/МЭК 27018:2019* "Информационные технологии. Методы обеспечения безопасности. Свод правил по защите персональных данных (ПДн) в публичных облаках, используемых для их обработки" (ISO/IEC 27018:2019 "Information technology - Security techniques - Code of practice for protection of personally identifiable information (Pll) in public clouds acting as Pll processors").
________________
* Доступ к международным и зарубежным документам, упомянутым в тексте, можно получить, обратившись в Службу поддержки пользователей. - Примечание изготовителя базы данных.
ИСО/МЭК 27018 разработан подкомитетом ПК 27 "Методы и средства обеспечения безопасности ИТ" Совместного технического комитета СТК 1 "Информационные технологии" Международной организации по стандартизации (ИСО) и Международной электротехнической комиссии (МЭК).
Наименование настоящего стандарта изменено относительно наименования указанного международного стандарта для приведения в соответствие с ГОСТ Р 1.5-2012 (пункт 3.5).
При применении настоящего стандарта рекомендуется использовать вместо ссылочных международных стандартов соответствующие им национальные и межгосударственные стандарты, сведения о которых приведены в дополнительном приложении ДА
6 Некоторые положения международного стандарта, указанного в пункте 4, могут являться объектом патентных прав. ИСО и МЭК не несут ответственности за идентификацию подобных патентных прав
Правила применения настоящего стандарта установлены в статье 26 Федерального закона от 29 июня 2015 г. N 162-ФЗ "О стандартизации в Российской Федерации". Информация об изменениях к настоящему стандарту публикуется в ежегодном (по состоянию на 1 января текущего года) информационном указателе "Национальные стандарты", а официальный текст изменений и поправок - в ежемесячном информационном указателе "Национальные стандарты". В случае пересмотра (замены) или отмены настоящего стандарта соответствующее уведомление будет опубликовано в ближайшем выпуске ежемесячного информационного указателя "Национальные стандарты". Соответствующая информация, уведомление и тексты размещаются также в информационной системе общего пользования - на официальном сайте Федерального агентства по техническому регулированию и метрологии в сети Интернет (www.gost.ru)
Введение
0.1 Предпосылки и контекст
В случаях, когда для обработки персональных данных (ПДн) используются облачные вычисления, поставщик служб облачных вычислений, действующий на основании соответствующего договора с потребителем, должен организовать свои службы таким образом, чтобы требования законодательства и установленных регуляторами правил в области защиты ПДн соблюдались для обоих участников. Распределение конкретных требований и ответственности за их реализацию между участниками зависит от правовой юрисдикции и условий договора между потребителем и поставщиком. Совокупность законов, устанавливающих правила обработки ПДн (в том числе при их сборе, использовании, передаче и уничтожении), часто называют законодательством по защите данных, а ПДн иногда называют личной или персональной информацией. В различных юрисдикциях обязательства, возлагаемые на операторов ПДн, могут заметно отличаться друг от друга, что затрудняет многонациональное ведение бизнеса, предоставляющего службы облачных вычислений.
При использовании служб публичного облака, в котором обработка ПДн осуществляется в интересах и в соответствии с инструкциями потребителя служб облачных вычислений, поставщик служб публичного облака выступает в роли обработчика ПДн. Потребителями служб облачных вычислений (в рамках договорных отношений с обработчиком ПДн публичного облака) могут быть как физические лица (субъекты ПДн), обрабатывающие в облаке свои собственные ПДн, так и организации (операторы ПДн), обрабатывающие ПДн, принадлежащие многим субъектам ПДн. Потребитель служб облачных вычислений может уполномочить одного или многих связанных с ним пользователей на использование служб, доступных ему в рамках договора с обработчиком ПДн публичного облака. Важно, чтобы у потребителя служб облачных вычислений имелись полномочия на обработку и использование ПДн. Потребитель служб облачных вычислений, который одновременно является оператором ПДн, может подпадать под действие более широкой совокупности обязательств, регулирующих защиту ПДн, чем обработчик ПДн публичного облака. Основным признаком, отличающим обработчика ПДн от оператора ПДн, является то, что в процессе обработки ПДн поставщик служб публичного облака (обработчик ПДн) не имеет никаких других целей и не выполняет никаких других операций, кроме установленных потребителем служб облачных вычислений (оператором ПДн) для решения своих задач.
Примечание - При обработке учетных данных потребителя служб облачных вычислений обработчик ПДн публичного облака может выступать в качестве оператора ПДн. Особенности такого варианта распределения ответственности не являются предметом рассмотрения настоящего стандарта.
Цель настоящего стандарта, при его совместном использовании с целями, мерами обеспечения информационной безопасности (ИБ) ИСО/МЭК 27002, состоит в создании единой совокупности категорий, мер обеспечения ИБ, которые могут быть реализованы поставщиком служб публичного облака, выступающим в качестве обработчика ПДн. Эта цель имеет следующие задачи:
- помочь поставщику служб публичного облака соответствовать применимым обязательствам, если он выступает в качестве обработчика ПДн, и такие обязательства возлагаются на обработчика ПДн в законах, подзаконных нормативных правовых актах и договорных соглашениях;
- обеспечить открытость информации об обработчике ПДн публичного облака в соответствующих вопросах, чтобы потребители служб облачных вычислений могли выбрать хорошо управляемые, основанные на облачных вычислениях службы обработки ПДн;
- помочь потребителю служб облачных вычислений и обработчику ПДн публичного облака составить договорное соглашение;
- предоставить потребителям облачных служб методику для реализации прав и обязанностей по аудиту и соответствию требованиям в тех случаях, когда отдельный аудит со стороны потребителя облачных служб для данных, размещенных в среде виртуализированных серверов (облаков) с множеством участников, технически нецелесообразен и может увеличить риски для применяемых мер обеспечения ИБ физических и логических сетей.
Настоящий стандарт не заменяет действующих законов и норм и является методической основой для проверки на соответствие поставщика служб публичных облаков, в частности для тех поставщиков, которые ведут свой бизнес на многонациональном рынке.
0.2 Меры защиты персональных данных при использовании служб облачных вычислений в публичных облаках
Настоящий стандарт разработан для использования организациями в качестве справочника при выборе мер защиты ПДн в процессе реализации системы менеджмента ИБ облачных вычислений на основе ИСО/МЭК 27001, а также в качестве рекомендаций по реализации общепринятых мер защиты ПДн для организаций, выступающих в качестве обработчиков ПДн публичного облака. В частности, настоящий стандарт основан на требованиях ИСО/МЭК 27002 с учетом специфической среды (сред) риска, возникающей из тех требований по защите ПДн, которые могут быть применимы к поставщикам служб публичных облаков, выступающим в качестве обработчика ПДн.
Обычно организация, обеспечивающая выполнение требований ИСО/МЭК 27001, защищает свои собственные информационные активы. Однако в контексте требований по защите ПДн для поставщика служб публичного облака, выступающего в качестве обработчика ПДн, организация защищает информационные активы, доверенные ей ее потребителями. В этой ситуации применение обработчиком ПДн публичного облака мер обеспечения ИБ из ИСО/МЭК 27002 не только оправданно, но и необходимо. Настоящий стандарт дополняет ИСО/МЭК 27002 мерами обеспечения ИБ, которые учитывают распределенную природу риска и существование договорных отношений между потребителем служб облачных вычислений и обработчиком ПДн публичного облака. Настоящий стандарт дополняет ИСО/МЭК 27002 двумя способами:
- руководство по реализации, применимое к защите ПДн в публичных облаках, предусмотрено лишь для некоторых из существующих мер обеспечения ИБ из ИСО/МЭК 27002;
- приложение А содержит ряд дополнительных мер обеспечения ИБ, не вошедших в существующий набор мер обеспечения ИБ из ИСО/МЭК 27002, и соответствующее руководство, предназначенное для соблюдения требований по защите ПДн в публичных облаках.
Большинство мер обеспечения ИБ и руководство настоящего стандарта будут также применимы к оператору ПДн. Однако на оператора ПДн в большинстве случаев будут возлагаться дополнительные обязательства, не установленные в настоящем стандарте.
0.3 Требования по защите персональных данных
Доступ к полной версии документа ограничен
Документ «ГОСТ Р ИСО МЭК 27018 2020» представляет собой свод правил, касающихся защиты персональных данных (ПДн) в публичных облаках, используемых для их обработки. Основное назначение стандарта заключается в установлении требований и рекомендаций, направленных на обеспечение безопасности ПДн в облачных сервисах. Он применяется как к организациям, предоставляющим облачные услуги, так и к пользователям этих услуг, что делает его актуальным для широкой аудитории в сфере информационных технологий.
Ключевыми аспектами, регламентируемыми данным стандартом, являются методы обработки ПДн, параметры безопасности, а также процедуры управления доступом и защиты данных. Стандарт охватывает такие требования, как анонимизация, шифрование и управление рисками, что позволяет организациям минимизировать угрозы, связанные с утечками и несанкционированным доступом к персональной информации. Также в документе предусмотрены рекомендации по оценке рисков и управлению инцидентами, связанными с безопасностью данных.
Важные технические детали стандарта включают условия испытаний и классификацию облачных сервисов по уровню защищенности. Стандарт определяет измеряемые величины, такие как уровень угроз, степень воздействия на данные и вероятность инцидентов. Эти параметры позволяют организациям проводить оценку и мониторинг эффективности внедренных мер безопасности, а также соответствовать установленным требованиям.
Целевая аудитория стандарта включает производителей облачных решений, лаборатории, занимающиеся тестированием и сертификацией, а также контролирующие органы, ответственные за соблюдение норм защиты данных. Внедрение данного стандарта способствует повышению уровня доверия со стороны пользователей к облачным сервисам, так как обеспечивает более высокий уровень защиты их персональной информации.
Практическое значение стандарта заключается в его влиянии на безопасность обработки ПДн, качество предоставляемых услуг и соблюдение требований законодательства в области защиты данных. Стандарт способствует улучшению охраны труда и совместимости между различными облачными системами, что важно для интеграции и взаимодействия сервисов. В версии 2020 года были внесены изменения, касающиеся уточнения требований к управлению инцидентами и обновления рекомендаций по анонимизации данных, что делает его более актуальным в условиях современных угроз безопасности.
Описание документа носит справочный характер, достоверность этого материала не гарантируется.
Чтобы получить полный доступ к этому и другим документам, приобретайте доступ к Информационной сети «Техэксперт» - лидеру в области комплексного обеспечения предприятий нормативно-технической документацией.
доступны в системах «Техэксперт» и «Кодекс»