Внедрение ISO 27018 — защита персональных данных в публичном облаке

Доработка системы управления защищенностью под ISO/IEC 27018:2025: обследование потоков клиентских баз, разграничение ролей, реестр операций, договорное приложение об обработке, журналы доступа персонала, обучение и сопровождение аудита. Услуга для поставщиков, которые обрабатывают чужие базы на арендованных мощностях. На выходе — доработанная документация, реестр операций и готовность к расширению области сертификата.

ISO 27018: что это, объем работ и результат

Компания, которая держит чужие сведения на арендованных мощностях, работает по двойным правилам. Первые — собственные, вторые задает заказчик, чьи клиенты доверили ему свои данные. Тема одна — защита персональных данных в облаке.

Документ описывает обязанности поставщика, когда роль организации — обработчик персональных данных; публичное облако остается средой выполнения. Действующая редакция — ISO/IEC 27018:2025, она заменила издание 2019 года.

Указания не создают отдельной системы управления. Отдельного сертификата на них тоже не выдают. Соответствие подтверждают во время аудита СУИБ, а арендованные среды вносят в область действующего сертификата.

Внедрение ISO 27018 Атестор ведет на базе имеющейся системы управления защищенностью. Рядом идет ISO 27018, сертификация по которому оформляется расширением области. Работы охватывают обследование потоков сведений, договорные обязательства, настройку защитных мероприятий, обучение персонала и внутренний аудит.

Результат на выходе — доработанная документация, реестр операций, договорное приложение об обработке, настроенные журналы доступа персонала, доказательная база под аудит.

Разница с собственной защищенностью заметна сразу. Собственные механизмы отвечают на вопрос, устойчива ли платформа к злоумышленнику. Обязанности перед заказчиком отвечают на другое: знает ли он, кто именно имеет доступ к его базе, по какому порядку, с какими записями.

Состав услуги и этапы работы

Работы опираются на действующую СУИБ. Каждый этап оставляет документ или запись, которую проверяет аудитор органа по оценке соответствия.

01

Обследование потоков

Определяем, чьи сведения обрабатываются, в каких сервисах хранятся, кому передаются, кто имеет доступ со стороны компании.


02

Разграничение ролей

Фиксируем, где организация действует по собственному решению, а где — исключительно по указаниям заказчика. От этого зависит набор обязанностей.


03

Реестр операций

Категории людей, состав сведений, основания, сроки хранения, субподрядчики, трансграничные передачи.


04

Анализ расхождений

Сопоставляем действующие процедуры с указаниями действующей редакции, фиксируем, чего не хватает.


05

Доработка документации

Политика обработки, договорное приложение, порядок реагирования на обращения людей, запросы государственных органов, инциденты.


06

Настройка защитных мероприятий

Управление доступом персонала, журналы действий администраторов, шифрование хранилищ, порядок возврата и уничтожения сведений.


07

Обучение и внутренний аудит

Готовим ответственных лиц, а затем проверяем, работает ли доработанная система в действительности.


08

Сопровождение аудита

Собираем доказательства, объясняем аудиторам логику решений, отрабатываем замечания.


Кому подходит

Аудитор проверяет не намерения, а следы. Поэтому каждое обязательство перед заказчиком должно иметь подтверждение: запись в журнале, подписанное приложение, отчет об уничтожении, отметку об обучении инженера. Документ без следа выполнения на проверке считается невыполненным. Собрать такие следы задним числом почти невозможно, поэтому журналы и отметки заводим на старте работ, а не перед визитом аудитора. Такой порядок выходит дешевле, быстрее, спокойнее для команды.

Поставщики публичных платформ

SaaS-компании

Аутсорсинговые и BPO-компании

Медицинские, финтех-сервисы

Управляемые поставщики, интеграторы

Маркетплейсы, платформы объявлений

Преимущества услуги

Еще один блок — доступ со стороны самого заказчика. Он тоже должен видеть, кто из его работников открывает базу на арендованной платформе, потому что часть инцидентов начинается именно там. Поставщик дает инструмент просмотра, заказчик отвечает за распределение прав внутри своей команды. Границу фиксируем письменно, чтобы после события не выяснять ее задним числом.

Опора на действующую систему

Работы ведутся на базе внедренной СУИБ, без построения параллельного набора процедур.

Договорная определенность

Обязанности перед заказчиком описаны письменно, а не держатся на устных договоренностях.

Более быстрые переговоры

Готовое договорное приложение сокращает согласование с юристами корпоративного клиента.

Управляемый доступ персонала

Действия инженеров с чужими сведениями журналируются, а выписку можно показать заказчику.

Прозрачный выход из сервиса

Порядок возврата и уничтожения зафиксирован заранее, вместе с резервными копиями.

Опора на действующую редакцию

Документация готовится по действующему изданию, а не по отмененному тексту.

Методология и инструменты

Основа работы — обязанности перед заказчиком. Они описываются процедурами, закрепляются договором, а затем подтверждаются записями.

  • обработка исключительно по задокументированным указаниям заказчика;
  • раскрытие перечня субподрядчиков, порядок уведомления о его изменениях;
  • запрет использовать чужие сведения с собственной целью, в том числе рекламной, без отдельного согласия;
  • порядок действий при запросе государственного органа о доступе, с уведомлением заказчика, когда закон этого не запрещает;
  • журналы доступа персонала поставщика, глубина их хранения, доступ заказчика к выписке;
  • возврат, передача и уничтожение сведений после завершения договора с подтверждением;
  • география площадок хранения, уведомление заказчика об ее изменении;
  • помощь заказчику в ответах на обращения людей: сроки, форма, ответственное лицо.

Отдельная тема — носители. Физическое уничтожение дисков, порядок передачи оборудования в ремонт, требования к утилизации описываются письменно, потому что именно здесь чаще всего остаются забытые копии.

Вторая тема — персонал поддержки. Люди, которые имеют привилегированный доступ, подписывают отдельное обязательство и проходят обучение с практическими примерами. Формальной подписи на инструктаже мало.

Мероприятия описываем через свойства, а не через названия продуктов. Так документация переживает смену платформы, а заказчик видит понятные обязательства, не привязанные к конкретному поставщику.

Третья тема — уведомление об инциденте. Порядок описывает, кто фиксирует событие, за какое время поставщик уведомляет заказчика, в каком объеме передает сведения об обстоятельствах. Заказчик далее решает сам, уведомлять ли надзорный орган, потому что именно он отвечает перед людьми. Поставщик лишь предоставляет обстоятельства и поддерживает расследование.

Четвертая тема — требования к субподрядчикам. Каждый, кому передается часть работ, получает те же обязательства письменно. Цепочку проверяем до конца: бухгалтерский сервис, платформа рассылок, внешняя поддержка тоже видят чужие базы. Каждое звено заносим в перечень с датой проверки.

Отдельно описываем сроки хранения. Поставщик не должен держать чужие базы дольше, чем нужно заказчику, потому что каждый лишний месяц — это дополнительный объем риска без выгоды. Срок задает заказчик, а исполнитель подтверждает удаление записью. Так же описываем тестовые среды: копия рабочей базы для отладки живет там годами, и именно она чаще всего становится источником утечки. Правило простое — тестовые контуры работают на обезличенных или сгенерированных наборах, а исключение согласовывает руководитель направления письменно.

Работа под конкретную задачу

Полный цикл нужен не всегда. Объем определяется после обследования и может ограничиваться отдельными блоками.

  • переход с издания 2019 года на действующее;
  • анализ расхождений действующих процедур с указаниями;
  • разработка договорного приложения об обработке сведений;
  • порядок реагирования на обращения людей, запросы государственных органов;
  • подготовка ответов на анкеты заказчиков;
  • проверка цепочки субподрядчиков перед подписанием крупного контракта.

ISO 27018 и GDPR работают в разных плоскостях. Регламент устанавливает обязанности и ответственность сторон, указания дают проверенный порядок их выполнения. Аудит не освобождает от ответственности перед надзорным органом.

ISO 27018 для облачного провайдера означает еще один практический эффект: большинство анкет безопасности от корпоративных клиентов закрывается имеющимися документами. Вместо переписки с вопросами поставщик присылает реестр, приложение и выписку из журнала.

Срок «за неделю» в этой теме означает лишь шаблон договора. Реестр операций невозможно составить без разговоров с технической командой, а перечень субподрядчиков — без проверки счетов. Поэтому начинаем с обследования.

Типовой толчок к работам — договорное давление. Заказчик из ЕС присылает собственное приложение об обработке на тридцать страниц и просит подписать без изменений. Компания без готовых процедур либо подписывает обязательства, которых не выполнит, либо тормозит сделку на месяцы. Имеющийся реестр, описание доступа персонала, порядок уничтожения дают возможность вести переговоры предметно.

После завершения работ документы не становятся вечными. Перечень субподрядчиков меняется, появляются новые площадки, команда поддержки обновляется. Поэтому пересматривать реестр операций и договорное приложение стоит как минимум раз в год, а также после каждой смены поставщика или появления нового направления обработки.

Другие услуги

Работа с чужими сведениями опирается на управляемую систему. Атестор также работает по направлениям:

Атестор работает по типовым направлениям и под конкретную задачу. Чтобы обсудить работу, напишите в Viber, Telegram или позвоните +380 67 315-30-25. Больше — О нас.


ISO 27017 и ISO 27018: в чем отличия?
Первый документ охватывает защищенность арендованных сред в целом, распределение обязанностей между поставщиком и заказчиком. Второй касается чужих клиентских баз, обязанностей поставщика, который обрабатывает их по указаниям.
Сколько времени занимают работы?
Ориентировочная продолжительность — два месяца. Аудит расширения области занимает около десяти дней. Срок зависит от количества сервисов, субподрядчиков, площадок хранения.
Нужны ли эти указания заказчику арендованных мощностей?
Указания адресованы поставщику, который обрабатывает чужие базы. Заказчик использует их как перечень требований к партнеру и основу проверки договоров, отчетов.