- Weitere Informationen finden Sie auch in den ISO 27002:2022 Kontrolle 5.34 .
- Weitere Informationen finden Sie auch in den ISO 27001:2013 Anhang A 18.1.4 .
Gewährleistung der Privatsphäre und Schutz personenbezogener Daten: Erläuterung der Kontrolle 27001 gemäß ISO 5.34 Anhang A
PII sind alle Daten, die zur Identifizierung einer Person verwendet werden können.
Anwendungen:
- Führerschein.
- Finanzinformationen, einschließlich Bankkonten.
- Medizinische Aufzeichnungen.
- Adresse.
- Sozialversicherungsnummer oder Sozialversicherungsnummer.
PII ist ein grundlegendes Element des Datenüberwachungsplans einer Organisation und bringt eine Reihe unterschiedlicher regulatorischer, gesetzgeberischer und vertraglicher Gefahren mit sich.
ISO 27001:2022 Anhang A 5.34 deckt den Schutz personenbezogener Daten (PII) in drei verschiedenen Bereichen ab:
- Privatsphäre.
- Schutz.
- Erhaltung.
Zweck von ISO 27001:2022 Anhang A 5.34
ISO 27001:2022 Anhang A 5.34 ist ein vorbeugende Maßnahme Dies trägt dazu bei, Risiken in Schach zu halten, indem Richtlinien und Verfahren erstellt werden, die den gesetzlichen, gesetzlichen, behördlichen und vertraglichen Verpflichtungen einer Organisation in Bezug auf die Speicherung, den Datenschutz und den Schutz personenbezogener Daten (PII) in all ihren Formen entsprechen.
Verschaffen Sie sich einen Vorsprung von 81 %
Wir haben die harte Arbeit für Sie erledigt und Ihnen ab dem Moment Ihrer Anmeldung einen Vorsprung von 81 % verschafft.
Sie müssen lediglich die Lücken ausfüllen.
Eigentum an Anlage A 5.34
ISO 27001:2022 Anhang A 5.34 weist die benannten Organisationen zu Datenschutzbeauftragter (oder entsprechendes Äquivalent) als die Person, die für die Überwachung der Einhaltung der PII verantwortlich ist.
Allgemeine Leitlinien zu ISO 27001:2022 Anhang A 5.34
Organisationen sollten den PII-Schutz als spezielle Geschäftspraxis betrachten und Richtlinien erstellen, die exklusiv für ihre Organisation und die besonderen Arten von PII gelten, denen sie bei ihrer täglichen Arbeit am häufigsten begegnen.
Die Organisation sollte Richtlinien für die Bewahrung, den Datenschutz und den Schutz personenbezogener Daten erstellen, formulieren und umsetzen und sicherstellen, dass alle Mitarbeiter, die personenbezogene Daten verarbeiten, diese kennen und einhalten – nicht nur diejenigen, die damit im Rahmen ihrer Aufgaben umgehen.
Anhang A 5.34 verlangt von Organisationen, Richtlinien zu formulieren, die individuelle Rollen, Verantwortlichkeiten und Datenkontrollen in der gesamten Organisation in geordneter und prägnanter Weise berücksichtigen.
Ein Top-Down-Ansatz ist der effektivste und effizienteste Weg, dies zu erreichen, wobei a Datenschutzbeauftragter wird ernannt. Die Rolle dieser Person besteht darin, Mitarbeiter und Drittorganisationen in Bezug auf PII anzuleiten und die Geschäftsleitung bei der Einhaltung der Verpflichtungen der Organisation zu beraten.
Unternehmen sollten behördliche, gesetzliche und vertragliche Vorschriften einhalten und technische und betriebliche Verfahren einführen, um PII effektiv zu verwalten, während sie im Unternehmen gespeichert werden und durch das Unternehmen fließen.
Compliance muss nicht kompliziert sein.
Wir haben die harte Arbeit für Sie erledigt und Ihnen ab dem Moment Ihrer Anmeldung einen Vorsprung von 81 % verschafft.
Sie müssen lediglich die Lücken ausfüllen.
Ergänzende Hinweise zu Anhang A 5.34
Die Gesetzgebung zu personenbezogenen Daten (PII) ist von Land zu Land unterschiedlich, selbst in Gebieten mit dezentralen Verwaltungen oder nicht-bundesstaatlichen Regierungen.
Organisationen sollten ihre Anforderungen an den Umgang mit personenbezogenen Daten überprüfen und über etwaige internationale Auswirkungen nachdenken, die sich aus der Erhebung, Verarbeitung oder Weitergabe personenbezogener Daten in verschiedenen Ländern ergeben.
Während ISO 27001:2022 keine spezifischen Ratschläge dazu gibt, wie dies erreicht werden kann, bieten eine Reihe von ISO-Dokumenten umfassendere Informationen zu diesem Thema, darunter:
- ISO / IEC 29100 – bietet Leitlinien zum Schutz personenbezogener Daten (PII) in Systemen der Informations- und Kommunikationstechnologie (IKT). Es legt die Anforderungen zum Schutz personenbezogener Daten fest und bietet einen Überblick über die erforderlichen Maßnahmen zur Gewährleistung einer sicheren Verarbeitung personenbezogener Daten.
- ISO/IEC 27701 – bietet Organisationen einen Rahmen für die Verwaltung von Datenschutzinformationen. Es ermöglicht ihnen, ein Datenschutz-Informationsmanagementsystem einzurichten, zu implementieren, zu warten und kontinuierlich zu verbessern. Dieses System ermöglicht es Organisationen, die Privatsphäre von Einzelpersonen zu schützen, den Missbrauch personenbezogener Daten zu verhindern und geltende Gesetze und Vorschriften einzuhalten.
- ISO / IEC 27018 – ist ein Verhaltenskodex zur Umsetzung des Schutzes personenbezogener Daten (PII) innerhalb der öffentlichen Cloud-Infrastruktur. Es enthält Richtlinien zum Schutz personenbezogener Daten und damit zum Schutz der Privatsphäre von Einzelpersonen. Der Kodex gilt für Organisationen, die personenbezogene Daten innerhalb einer öffentlichen Cloud-Infrastruktur verarbeiten.
Änderungen und Unterschiede zu ISO 27001:2013
ISO 27001:2022 Anhang A 5.34 ersetzt ISO 27001:2013 Anhang A 18.1.4 (Datenschutz und Schutz personenbezogener Daten) im überarbeiteten Standard von 2022.
ISO 27001:2022 Anhang A 5.34 ist fast identisch mit seiner Version von 2013, mit zwei wesentlichen Unterschieden:
- ISO 27001:2022 Anhang A 5.34 empfiehlt Organisationen, bei der Entwicklung und Umsetzung von Richtlinien und Verfahren für personenbezogene Daten eine fachspezifische Richtlinie in Betracht zu ziehen.
- ISO 27001:2022 Anhang A 5.34 legt mehr Wert auf Sicherung Persönliche identifizierbare Informationen (wie im Anhang A-Kontrolltitel angegeben) sowie Standard-Datenschutzbestimmungen.
Tabelle aller ISO 27001:2022 Anhang A-Kontrollen
In der Tabelle unten finden Sie weitere Informationen zu den einzelnen Personen ISO 27001:2022 Anhang A Steuern.
ISO 27001:2022 Organisationskontrollen
Anhang A Kontrolltyp | ISO/IEC 27001:2022 Anhang A Kennung | ISO/IEC 27001:2013 Anhang A Kennung | Anhang A Name |
---|---|---|---|
Organisatorische Kontrollen | Anhang A 5.1 | Anhang A 5.1.1 Anhang A 5.1.2 | Richtlinien zur Informationssicherheit |
Organisatorische Kontrollen | Anhang A 5.2 | Anhang A 6.1.1 | Rollen und Verantwortlichkeiten im Bereich Informationssicherheit |
Organisatorische Kontrollen | Anhang A 5.3 | Anhang A 6.1.2 | Aufgabentrennung |
Organisatorische Kontrollen | Anhang A 5.4 | Anhang A 7.2.1 | Führungsaufgaben |
Organisatorische Kontrollen | Anhang A 5.5 | Anhang A 6.1.3 | Kontakt mit Behörden |
Organisatorische Kontrollen | Anhang A 5.6 | Anhang A 6.1.4 | Kontakt mit speziellen Interessengruppen |
Organisatorische Kontrollen | Anhang A 5.7 | NEUEN! | Threat Intelligence |
Organisatorische Kontrollen | Anhang A 5.8 | Anhang A 6.1.5 Anhang A 14.1.1 | Informationssicherheit im Projektmanagement |
Organisatorische Kontrollen | Anhang A 5.9 | Anhang A 8.1.1 Anhang A 8.1.2 | Inventar der Informationen und anderer damit verbundener Vermögenswerte |
Organisatorische Kontrollen | Anhang A 5.10 | Anhang A 8.1.3 Anhang A 8.2.3 | Akzeptable Nutzung von Informationen und anderen damit verbundenen Vermögenswerten |
Organisatorische Kontrollen | Anhang A 5.11 | Anhang A 8.1.4 | Rückgabe von Vermögenswerten |
Organisatorische Kontrollen | Anhang A 5.12 | Anhang A 8.2.1 | Klassifizierung von Informationen |
Organisatorische Kontrollen | Anhang A 5.13 | Anhang A 8.2.2 | Kennzeichnung von Informationen |
Organisatorische Kontrollen | Anhang A 5.14 | Anhang A 13.2.1 Anhang A 13.2.2 Anhang A 13.2.3 | Informationsübertragung |
Organisatorische Kontrollen | Anhang A 5.15 | Anhang A 9.1.1 Anhang A 9.1.2 | Zugangskontrolle |
Organisatorische Kontrollen | Anhang A 5.16 | Anhang A 9.2.1 | Identitätsmanagement |
Organisatorische Kontrollen | Anhang A 5.17 | Anhang A 9.2.4 Anhang A 9.3.1 Anhang A 9.4.3 | Authentifizierungsinformationen |
Organisatorische Kontrollen | Anhang A 5.18 | Anhang A 9.2.2 Anhang A 9.2.5 Anhang A 9.2.6 | Zugangsrechte |
Organisatorische Kontrollen | Anhang A 5.19 | Anhang A 15.1.1 | Informationssicherheit in Lieferantenbeziehungen |
Organisatorische Kontrollen | Anhang A 5.20 | Anhang A 15.1.2 | Adressierung der Informationssicherheit in Lieferantenvereinbarungen |
Organisatorische Kontrollen | Anhang A 5.21 | Anhang A 15.1.3 | Management der Informationssicherheit in der IKT-Lieferkette |
Organisatorische Kontrollen | Anhang A 5.22 | Anhang A 15.2.1 Anhang A 15.2.2 | Überwachung, Überprüfung und Änderungsmanagement von Lieferantendienstleistungen |
Organisatorische Kontrollen | Anhang A 5.23 | NEUEN! | Informationssicherheit für die Nutzung von Cloud-Diensten |
Organisatorische Kontrollen | Anhang A 5.24 | Anhang A 16.1.1 | Planung und Vorbereitung des Managements von Informationssicherheitsvorfällen |
Organisatorische Kontrollen | Anhang A 5.25 | Anhang A 16.1.4 | Bewertung und Entscheidung zu Informationssicherheitsereignissen |
Organisatorische Kontrollen | Anhang A 5.26 | Anhang A 16.1.5 | Reaktion auf Informationssicherheitsvorfälle |
Organisatorische Kontrollen | Anhang A 5.27 | Anhang A 16.1.6 | Aus Informationssicherheitsvorfällen lernen |
Organisatorische Kontrollen | Anhang A 5.28 | Anhang A 16.1.7 | Beweissammlung |
Organisatorische Kontrollen | Anhang A 5.29 | Anhang A 17.1.1 Anhang A 17.1.2 Anhang A 17.1.3 | Informationssicherheit bei Störungen |
Organisatorische Kontrollen | Anhang A 5.30 | NEUEN! | IKT-Bereitschaft für Geschäftskontinuität |
Organisatorische Kontrollen | Anhang A 5.31 | Anhang A 18.1.1 Anhang A 18.1.5 | Rechtliche, gesetzliche, behördliche und vertragliche Anforderungen |
Organisatorische Kontrollen | Anhang A 5.32 | Anhang A 18.1.2 | Rechte an geistigem Eigentum |
Organisatorische Kontrollen | Anhang A 5.33 | Anhang A 18.1.3 | Schutz von Aufzeichnungen |
Organisatorische Kontrollen | Anhang A 5.34 | Anhang A 18.1.4 | Datenschutz und Schutz personenbezogener Daten |
Organisatorische Kontrollen | Anhang A 5.35 | Anhang A 18.2.1 | Unabhängige Überprüfung der Informationssicherheit |
Organisatorische Kontrollen | Anhang A 5.36 | Anhang A 18.2.2 Anhang A 18.2.3 | Einhaltung von Richtlinien, Regeln und Standards für die Informationssicherheit |
Organisatorische Kontrollen | Anhang A 5.37 | Anhang A 12.1.1 | Dokumentierte Betriebsabläufe |
ISO 27001:2022 Personenkontrollen
Anhang A Kontrolltyp | ISO/IEC 27001:2022 Anhang A Kennung | ISO/IEC 27001:2013 Anhang A Kennung | Anhang A Name |
---|---|---|---|
Menschenkontrollen | Anhang A 6.1 | Anhang A 7.1.1 | Schirmungsmaß |
Menschenkontrollen | Anhang A 6.2 | Anhang A 7.1.2 | Allgemeine Geschäftsbedingungen |
Menschenkontrollen | Anhang A 6.3 | Anhang A 7.2.2 | Informationssicherheitsbewusstsein, Bildung und Schulung |
Menschenkontrollen | Anhang A 6.4 | Anhang A 7.2.3 | Disziplinarverfahren |
Menschenkontrollen | Anhang A 6.5 | Anhang A 7.3.1 | Verantwortlichkeiten nach Beendigung oder Wechsel des Arbeitsverhältnisses |
Menschenkontrollen | Anhang A 6.6 | Anhang A 13.2.4 | Vertraulichkeits- oder Geheimhaltungsvereinbarungen |
Menschenkontrollen | Anhang A 6.7 | Anhang A 6.2.2 | Fernarbeit |
Menschenkontrollen | Anhang A 6.8 | Anhang A 16.1.2 Anhang A 16.1.3 | Berichterstattung über Informationssicherheitsereignisse |
Physische Kontrollen nach ISO 27001:2022
Anhang A Kontrolltyp | ISO/IEC 27001:2022 Anhang A Kennung | ISO/IEC 27001:2013 Anhang A Kennung | Anhang A Name |
---|---|---|---|
Physikalische Kontrollen | Anhang A 7.1 | Anhang A 11.1.1 | Physische Sicherheitsbereiche |
Physikalische Kontrollen | Anhang A 7.2 | Anhang A 11.1.2 Anhang A 11.1.6 | Physischer Eintritt |
Physikalische Kontrollen | Anhang A 7.3 | Anhang A 11.1.3 | Sicherung von Büros, Räumen und Einrichtungen |
Physikalische Kontrollen | Anhang A 7.4 | NEUEN! | Physische Sicherheitsüberwachung |
Physikalische Kontrollen | Anhang A 7.5 | Anhang A 11.1.4 | Schutz vor physischen und umweltbedingten Bedrohungen |
Physikalische Kontrollen | Anhang A 7.6 | Anhang A 11.1.5 | Arbeiten in sicheren Bereichen |
Physikalische Kontrollen | Anhang A 7.7 | Anhang A 11.2.9 | Klarer Schreibtisch und klarer Bildschirm |
Physikalische Kontrollen | Anhang A 7.8 | Anhang A 11.2.1 | Standort und Schutz der Ausrüstung |
Physikalische Kontrollen | Anhang A 7.9 | Anhang A 11.2.6 | Sicherheit von Vermögenswerten außerhalb des Betriebsgeländes |
Physikalische Kontrollen | Anhang A 7.10 | Anhang A 8.3.1 Anhang A 8.3.2 Anhang A 8.3.3 Anhang A 11.2.5 | Speichermedien |
Physikalische Kontrollen | Anhang A 7.11 | Anhang A 11.2.2 | Unterstützende Dienstprogramme |
Physikalische Kontrollen | Anhang A 7.12 | Anhang A 11.2.3 | Verkabelungssicherheit |
Physikalische Kontrollen | Anhang A 7.13 | Anhang A 11.2.4 | Wartung der Ausrüstung |
Physikalische Kontrollen | Anhang A 7.14 | Anhang A 11.2.7 | Sichere Entsorgung oder Wiederverwendung von Geräten |
ISO 27001:2022 Technologische Kontrollen
Anhang A Kontrolltyp | ISO/IEC 27001:2022 Anhang A Kennung | ISO/IEC 27001:2013 Anhang A Kennung | Anhang A Name |
---|---|---|---|
Technologische Kontrollen | Anhang A 8.1 | Anhang A 6.2.1 Anhang A 11.2.8 | Benutzer-Endpunktgeräte |
Technologische Kontrollen | Anhang A 8.2 | Anhang A 9.2.3 | Privilegierte Zugriffsrechte |
Technologische Kontrollen | Anhang A 8.3 | Anhang A 9.4.1 | Beschränkung des Informationszugriffs |
Technologische Kontrollen | Anhang A 8.4 | Anhang A 9.4.5 | Zugang zum Quellcode |
Technologische Kontrollen | Anhang A 8.5 | Anhang A 9.4.2 | Sichere Authentifizierung |
Technologische Kontrollen | Anhang A 8.6 | Anhang A 12.1.3 | Kapazitätsmanagement |
Technologische Kontrollen | Anhang A 8.7 | Anhang A 12.2.1 | Schutz vor Malware |
Technologische Kontrollen | Anhang A 8.8 | Anhang A 12.6.1 Anhang A 18.2.3 | Management technischer Schwachstellen |
Technologische Kontrollen | Anhang A 8.9 | NEUEN! | Configuration Management |
Technologische Kontrollen | Anhang A 8.10 | NEUEN! | Löschen von Informationen |
Technologische Kontrollen | Anhang A 8.11 | NEUEN! | Datenmaskierung |
Technologische Kontrollen | Anhang A 8.12 | NEUEN! | Verhinderung von Datenlecks |
Technologische Kontrollen | Anhang A 8.13 | Anhang A 12.3.1 | Informationssicherung |
Technologische Kontrollen | Anhang A 8.14 | Anhang A 17.2.1 | Redundanz von Informationsverarbeitungseinrichtungen |
Technologische Kontrollen | Anhang A 8.15 | Anhang A 12.4.1 Anhang A 12.4.2 Anhang A 12.4.3 | Protokollierung |
Technologische Kontrollen | Anhang A 8.16 | NEUEN! | Überwachungsaktivitäten |
Technologische Kontrollen | Anhang A 8.17 | Anhang A 12.4.4 | Uhrensynchronisation |
Technologische Kontrollen | Anhang A 8.18 | Anhang A 9.4.4 | Verwendung von Privileged Utility-Programmen |
Technologische Kontrollen | Anhang A 8.19 | Anhang A 12.5.1 Anhang A 12.6.2 | Installation von Software auf Betriebssystemen |
Technologische Kontrollen | Anhang A 8.20 | Anhang A 13.1.1 | Netzwerksicherheit |
Technologische Kontrollen | Anhang A 8.21 | Anhang A 13.1.2 | Sicherheit von Netzwerkdiensten |
Technologische Kontrollen | Anhang A 8.22 | Anhang A 13.1.3 | Trennung von Netzwerken |
Technologische Kontrollen | Anhang A 8.23 | NEUEN! | Web-Filter |
Technologische Kontrollen | Anhang A 8.24 | Anhang A 10.1.1 Anhang A 10.1.2 | Verwendung von Kryptographie |
Technologische Kontrollen | Anhang A 8.25 | Anhang A 14.2.1 | Sicherer Entwicklungslebenszyklus |
Technologische Kontrollen | Anhang A 8.26 | Anhang A 14.1.2 Anhang A 14.1.3 | Anforderungen an die Anwendungssicherheit |
Technologische Kontrollen | Anhang A 8.27 | Anhang A 14.2.5 | Sichere Systemarchitektur und technische Prinzipien |
Technologische Kontrollen | Anhang A 8.28 | NEUEN! | Sichere Codierung |
Technologische Kontrollen | Anhang A 8.29 | Anhang A 14.2.8 Anhang A 14.2.9 | Sicherheitstests in Entwicklung und Akzeptanz |
Technologische Kontrollen | Anhang A 8.30 | Anhang A 14.2.7 | Ausgelagerte Entwicklung |
Technologische Kontrollen | Anhang A 8.31 | Anhang A 12.1.4 Anhang A 14.2.6 | Trennung von Entwicklungs-, Test- und Produktionsumgebungen |
Technologische Kontrollen | Anhang A 8.32 | Anhang A 12.1.2 Anhang A 14.2.2 Anhang A 14.2.3 Anhang A 14.2.4 | Change Control |
Technologische Kontrollen | Anhang A 8.33 | Anhang A 14.3.1 | Testinformationen |
Technologische Kontrollen | Anhang A 8.34 | Anhang A 12.7.1 | Schutz von Informationssystemen während Audittests |
Wie ISMS.online hilft
Unsere Cloud-Plattform bietet Ihnen einen starken Rahmen für Datensicherheitskontrollen, mit denen Sie Ihren ISMS-Prozess unterwegs überprüfen und sicherstellen können, dass er die Kriterien für ISO 27001:2022 erfüllt. Bei richtiger Anwendung kann ISMS.online Ihnen dabei helfen, mit minimalem Zeit- und Ressourcenaufwand eine Zertifizierung zu erhalten.
Kontaktieren Sie uns jetzt, um Reservieren Sie eine Vorführung.