ISO/IEC 27701:2025 چیست؟ راهنمای اخذ گواهینامه مدیریت حریم خصوصی

برای امتیاز به این نوشته کلیک کنید!
[کل: 0 میانگین: 0]

استاندارد ISO/IEC 27701:2025 یک استاندارد بین‌المللی برای طراحی، استقرار، نگهداری و بهبود مستمر سیستم مدیریت اطلاعات حریم خصوصی است. این سیستم با نام Privacy Information Management System یا به‌اختصار PIMS شناخته می‌شود.

هدف ISO 27701 کمک به سازمان‌ها برای شناسایی اطلاعات شخصی، ارزیابی ریسک‌های حریم خصوصی، تعیین مسئولیت‌ها، کنترل نحوه پردازش داده‌ها و ارائه شواهدی از مدیریت نظام‌مند اطلاعات شخصی است. این استاندارد برای سازمان‌هایی کاربرد دارد که در نقش کنترل‌کننده یا پردازش‌کننده اطلاعات قابل‌شناسایی اشخاص فعالیت می‌کنند.

نسخه دوم این استاندارد در اکتبر ۲۰۲۵ منتشر شد و جایگزین ISO/IEC 27701:2019 شد. مهم‌ترین تغییر نسخه جدید این است که ISO 27701 دیگر فقط به‌عنوان افزونه ISO 27001 تعریف نمی‌شود و سازمان می‌تواند یک سیستم مدیریت حریم خصوصی مستقل براساس آن پیاده‌سازی و برای دریافت گواهینامه اقدام کند.

گواهینامه مدیریت حریم خصوصی

سیستم مدیریت اطلاعات حریم خصوصی چیست؟

سیستم مدیریت اطلاعات حریم خصوصی مجموعه‌ای منظم از خط‌مشی‌ها، فرایندها، مسئولیت‌ها، ارزیابی‌های ریسک و کنترل‌های سازمانی است که برای حفاظت از اطلاعات شخصی ایجاد می‌شود.

اطلاعات شخصی یا Personally Identifiable Information که به‌اختصار PII نامیده می‌شود، شامل اطلاعاتی است که به‌تنهایی یا همراه با اطلاعات دیگر می‌تواند به شناسایی یک شخص منجر شود. نام و نام خانوادگی، شماره تماس، نشانی، اطلاعات مالی، سوابق شغلی، مشخصات کاربران، تصاویر، اطلاعات موقعیت مکانی و برخی شناسه‌های آنلاین می‌توانند در این گروه قرار گیرند.

یک سیستم PIMS مشخص می‌کند:

  • چه اطلاعات شخصی در سازمان نگهداری می‌شود؛
  • این اطلاعات از کجا جمع‌آوری می‌شوند؛
  • هدف سازمان از پردازش آنها چیست؛
  • چه افرادی به اطلاعات دسترسی دارند؛
  • اطلاعات به چه اشخاص یا شرکت‌هایی منتقل می‌شوند؛
  • داده‌ها چه مدت نگهداری خواهند شد؛
  • اطلاعات چگونه اصلاح یا حذف می‌شوند؛
  • رخدادهای نقض حریم خصوصی چگونه مدیریت خواهند شد.

ISO 27701 برای مدیریت این موضوعات یک چارچوب قابل ممیزی ایجاد می‌کند. بنابراین سازمان می‌تواند به مشتریان، شرکای تجاری و سایر طرف‌های ذی‌نفع نشان دهد که حفاظت از اطلاعات شخصی صرفاً یک ادعا نیست و براساس فرایندهای مستند و قابل‌ارزیابی انجام می‌شود.

تفاوت ISO 27701:2025 با نسخه 2019

نسخه ISO/IEC 27701:2019 به‌عنوان توسعه‌ای برای ISO/IEC 27001 و ISO/IEC 27002 تدوین شده بود. در نتیجه، اجرای آن وابستگی زیادی به سیستم مدیریت امنیت اطلاعات داشت و سازمان ابتدا باید ساختار ISO 27001 را پیاده‌سازی می‌کرد.

در نسخه ۲۰۲۵ این وابستگی برداشته شده است. ISO 27701 اکنون یک استاندارد مستقل سیستم مدیریتی است و سازمان می‌تواند بدون دریافت قبلی گواهینامه ISO 27001، سیستم مدیریت اطلاعات حریم خصوصی خود را ایجاد کند.

البته استقلال استاندارد به معنی بی‌ارتباط‌بودن آن با ISO 27001 نیست. سازمان‌هایی که سیستم مدیریت امنیت اطلاعات دارند، همچنان می‌توانند ISO 27701 را با ساختار موجود ادغام کنند. این ادغام از تکرار فرایندهایی مانند مدیریت ریسک، کنترل مستندات، ممیزی داخلی، بازنگری مدیریت، مدیریت عدم انطباق و اقدامات اصلاحی جلوگیری می‌کند.

مهم‌ترین تفاوت‌های نسخه جدید عبارت‌اند از:

  • تبدیل‌شدن ISO 27701 به استاندارد مستقل PIMS؛
  • امکان دریافت گواهینامه مستقل مدیریت حریم خصوصی؛
  • کاهش وابستگی پیاده‌سازی به ISO 27001؛
  • هماهنگی بهتر با ساختار استانداردهای سیستم مدیریتی؛
  • تفکیک روشن‌تر الزامات کنترل‌کنندگان و پردازش‌کنندگان اطلاعات؛
  • امکان ادغام با سیستم‌های مدیریت امنیت اطلاعات موجود.

سازمان‌های دارای گواهینامه نسخه ۲۰۱۹ باید الزامات انتقال را از شرکت صادرکننده گواهینامه خود دریافت و سیستم موجود را با نسخه ۲۰۲۵ تطبیق دهند.

کنترل‌کننده و پردازش‌کننده اطلاعات شخصی چه تفاوتی دارند؟

ISO 27701 الزامات و راهنمایی‌هایی را برای دو نقش اصلی در پردازش اطلاعات شخصی ارائه می‌کند: کنترل‌کننده PII و پردازش‌کننده PII.

کنترل‌کننده اطلاعات شخصی سازمانی است که هدف و روش پردازش اطلاعات را تعیین می‌کند. برای مثال، فروشگاهی که مشخصات مشتریان را برای ثبت سفارش، ارسال کالا و ارائه خدمات پس از فروش جمع‌آوری می‌کند، معمولاً در نقش کنترل‌کننده قرار دارد.

پردازش‌کننده اطلاعات شخصی سازمانی است که داده‌ها را به نمایندگی از کنترل‌کننده پردازش می‌کند. شرکت ارائه‌دهنده خدمات ابری، سامانه حقوق و دستمزد، مرکز تماس برون‌سپاری‌شده یا شرکت پردازش پرداخت ممکن است در نقش پردازش‌کننده فعالیت کند.

یک سازمان می‌تواند در برخی فرایندها کنترل‌کننده و در فرایندهای دیگر پردازش‌کننده باشد. به همین دلیل، شناسایی دقیق نقش سازمان برای تعیین دامنه PIMS و انتخاب کنترل‌های مناسب ضروری است. ISO 27701 برای هر دو گروه مسئولیت و پاسخ‌گویی در قبال پردازش اطلاعات شخصی در نظر گرفته است.

چه سازمان‌هایی به ISO 27701 نیاز دارند؟

این استاندارد برای تمام سازمان‌هایی مناسب است که حجم قابل‌توجهی از اطلاعات مشتریان، کارکنان، کاربران، بیماران، دانشجویان یا شرکای تجاری را جمع‌آوری و پردازش می‌کنند.

بانک‌ها، شرکت‌های بیمه، فروشگاه‌های اینترنتی، پلتفرم‌های آنلاین، شرکت‌های فناوری، مراکز درمانی، مؤسسات آموزشی، اپراتورهای ارتباطی، شرکت‌های منابع انسانی، مراکز تماس، شرکت‌های نرم‌افزاری و ارائه‌دهندگان خدمات ابری از مهم‌ترین متقاضیان بالقوه ISO 27701 هستند.

اجرای این استاندارد برای سازمان‌هایی که با مشتریان خارجی کار می‌کنند نیز اهمیت دارد؛ زیرا بسیاری از مشتریان و شرکت‌های بین‌المللی از تأمین‌کنندگان خود می‌خواهند شواهد مشخصی درباره حفاظت از داده‌های شخصی ارائه کنند.

ISO 27701 می‌تواند به سازمان در مدیریت تعهدات قانونی و قراردادی حریم خصوصی کمک کند، اما دریافت این گواهینامه به‌تنهایی تضمین‌کننده رعایت تمام قوانین یک کشور نیست. سازمان باید قوانین، مقررات، قراردادها و الزامات حوزه فعالیت خود را جداگانه شناسایی و اجرا کند.

مهم‌ترین الزامات ISO 27701:2025

پیاده‌سازی استاندارد با شناخت شرایط سازمان و تعیین دامنه سیستم مدیریت اطلاعات حریم خصوصی آغاز می‌شود. سازمان باید مشخص کند چه واحدها، فرایندها، محصولات، سامانه‌ها و محل‌هایی در محدوده PIMS قرار می‌گیرند.

مدیریت ارشد باید خط‌مشی حریم خصوصی را تصویب کند، مسئولیت‌ها را تعیین کرده و منابع لازم را در اختیار سیستم قرار دهد. همچنین اهداف قابل‌اندازه‌گیری برای بهبود عملکرد حریم خصوصی باید تعیین شوند.

سایر الزامات اصلی عبارت‌اند از:

  • تهیه فهرست اطلاعات شخصی و فعالیت‌های پردازش؛
  • شناسایی کنترل‌کنندگان، پردازش‌کنندگان و طرف‌های دریافت‌کننده داده؛
  • ارزیابی ریسک‌های حریم خصوصی؛
  • تعیین مبنای مجاز و هدف پردازش اطلاعات؛
  • کنترل جمع‌آوری، استفاده، انتقال و نگهداری داده‌ها؛
  • مدیریت درخواست‌های صاحبان اطلاعات؛
  • کنترل دسترسی کارکنان و پیمانکاران؛
  • مدیریت رضایت و اطلاع‌رسانی به اشخاص؛
  • کنترل حذف، اصلاح و ناشناس‌سازی اطلاعات؛
  • مدیریت رخدادها و نقض اطلاعات شخصی؛
  • ارزیابی عملکرد تأمین‌کنندگان؛
  • انجام ممیزی داخلی و بازنگری مدیریت؛
  • اصلاح عدم انطباق‌ها و بهبود مستمر سیستم.

ارتباط ISO 27701 با ISO 27001 و ISO 27018

ISO 27001 بر مدیریت امنیت تمام دارایی‌های اطلاعاتی سازمان تمرکز دارد و موضوعاتی مانند محرمانگی، صحت و دسترس‌پذیری اطلاعات را پوشش می‌دهد. در مقابل، ISO 27701 به‌طور تخصصی بر حریم خصوصی و نحوه پردازش اطلاعات قابل‌شناسایی اشخاص تمرکز دارد.

ISO 27018 نیز راهنمای حفاظت از اطلاعات شخصی در خدمات ابری عمومی است؛ به‌ویژه زمانی که ارائه‌دهنده خدمات ابری در نقش پردازش‌کننده PII فعالیت می‌کند. این استاندارد برخلاف ISO 27701 یک سیستم مدیریتی مستقل نیست و کنترل‌های تخصصی محیط ابری را ارائه می‌کند.

بنابراین یک شرکت ارائه‌دهنده خدمات ابری ممکن است هم‌زمان ISO 27001 را برای امنیت اطلاعات، ISO 27701 را برای مدیریت حریم خصوصی و ISO 27018 را برای کنترل‌های تخصصی پردازش اطلاعات در فضای ابری به کار گیرد.

مراحل اخذ گواهینامه ISO 27701

فرایند اخذ گواهینامه با تحلیل وضعیت موجود و شناسایی فاصله سازمان با الزامات استاندارد آغاز می‌شود. سپس دامنه PIMS و نقش سازمان به‌عنوان کنترل‌کننده یا پردازش‌کننده اطلاعات تعیین خواهد شد.

مراحل اصلی عبارت‌اند از:

  1. شناسایی اطلاعات شخصی و جریان انتقال داده‌ها؛
  2. تعیین دامنه سیستم مدیریت حریم خصوصی؛
  3. انجام تحلیل شکاف و ارزیابی ریسک؛
  4. تدوین خط‌مشی‌ها، روش‌های اجرایی و فرم‌ها؛
  5. اجرای کنترل‌های فنی و سازمانی؛
  6. آموزش کارکنان و مدیران؛
  7. جمع‌آوری سوابق اجرای سیستم؛
  8. انجام ممیزی داخلی؛
  9. برگزاری جلسه بازنگری مدیریت؛
  10. رفع عدم انطباق‌های داخلی؛
  11. انتخاب مرجع صدور معتبر؛
  12. انجام ممیزی مرحله اول و دوم.

ISO/IEC 27706:2025 نیز الزامات مراجع ممیزی و صدور گواهینامه سیستم‌های مدیریت اطلاعات حریم خصوصی را مشخص می‌کند. بنابراین پیش از عقد قرارداد باید صلاحیت، دامنه فعالیت و وضعیت اعتبار مرجع صادرکننده بررسی شود.

هزینه دریافت ISO 27701 چقدر است؟

هزینه اخذ گواهینامه ISO 27701 برای تمام سازمان‌ها یکسان نیست. تعداد کارکنان، تعداد سایت‌ها، حجم اطلاعات شخصی، پیچیدگی سامانه‌ها، نقش سازمان، وجود یا نبود ISO 27001، میزان آمادگی مستندات و اعتبار شرکت صادرکننده بر هزینه نهایی اثر می‌گذارند.

سازمانی که قبلاً ISO 27001 را به‌طور مؤثر پیاده‌سازی کرده است، می‌تواند از بسیاری از فرایندهای مشترک استفاده کند و معمولاً مسیر کوتاه‌تری برای استقرار ISO 27701 خواهد داشت. در مقابل، سازمانی که هنوز ساختار مشخصی برای مدیریت ریسک، کنترل دسترسی، مدیریت رخداد و ممیزی داخلی ندارد، به فعالیت‌های اجرایی بیشتری نیاز خواهد داشت.

مزایای دریافت گواهینامه ISO 27701

پیاده‌سازی ISO 27701 به سازمان کمک می‌کند ریسک‌های حریم خصوصی را قبل از تبدیل‌شدن به حادثه شناسایی کند. همچنین وظایف واحدهای فناوری اطلاعات، حقوقی، منابع انسانی، بازاریابی و مدیریت در قبال اطلاعات شخصی روشن‌تر می‌شوند.

مهم‌ترین مزایا شامل افزایش اعتماد مشتریان، کاهش احتمال افشای اطلاعات، کنترل بهتر پیمانکاران، پاسخ‌گویی منظم به درخواست صاحبان داده، بهبود مدیریت رخدادها و ارائه شواهد معتبر در مذاکرات و مناقصات است.

نسخه ۲۰۲۵ با تبدیل‌شدن به استاندارد مستقل، امکان استفاده از PIMS را برای سازمان‌هایی فراهم کرده است که به سیستم کامل ISO 27001 نیاز ندارند، اما می‌خواهند مدیریت حریم خصوصی خود را در قالبی بین‌المللی و قابل ممیزی اجرا کنند.

جمع‌بندی

ISO/IEC 27701:2025 چارچوبی برای مدیریت نظام‌مند اطلاعات شخصی و اثبات مسئولیت‌پذیری سازمان در حوزه حریم خصوصی ارائه می‌کند. مستقل‌شدن نسخه ۲۰۲۵ مهم‌ترین تفاوت آن با نسخه ۲۰۱۹ است و به سازمان‌ها اجازه می‌دهد بدون الزام به دریافت قبلی ISO 27001، برای پیاده‌سازی و گواهینامه PIMS اقدام کنند.

گروه مهندسین هوداک سیستم فرتاک خدمات تحلیل شکاف، ارزیابی ریسک، مستندسازی، آموزش، پیاده‌سازی و آماده‌سازی سازمان برای ممیزی ISO 27701:2025 را ارائه می‌کند. برای بررسی شرایط سازمان، برآورد هزینه و دریافت برنامه اجرایی سیستم مدیریت اطلاعات حریم خصوصی، با کارشناسان سیستم فرتاک تماس بگیرید.

برای امتیاز به این نوشته کلیک کنید!
[کل: 0 میانگین: 0]

دیدگاه‌ خود را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *

Call Now Button