Впровадження ISO 27018 — захист персональних даних у публічній хмарі

Доопрацювання системи управління безпекою під ISO/IEC 27018:2025: обстеження потоків клієнтських баз, розмежування ролей, реєстр операцій, договірний додаток про обробку, журнали доступу персоналу, навчання та супровід аудиту. Послуга для постачальників, які обробляють чужі бази на орендованих потужностях. На виході — доопрацьована документація, реєстр операцій і готовність до розширення сфери сертифіката.

ISO 27018: що це, обсяг робіт й результат

Компанія, яка тримає чужі відомості на орендованих потужностях, працює за подвійними правилами. Перші — власні, другі задає замовник, чиї клієнти довірили йому свої дані. Тема одна — захист персональних даних у хмарі.

Документ описує обов'язки постачальника, коли роль організації — обробник персональних даних; публічна хмара лишається середовищем виконання. Чинна редакція — ISO/IEC 27018:2025, вона замінила видання 2019 року.

Настанови не створюють окремої системи керування. Окремого сертифіката на них теж не видають. Відповідність підтверджують під час аудиту СУІБ, а орендовані середовища вносять до сфери чинного сертифіката.

Впровадження ISO 27018 Атестор веде на базі наявної системи керування захищеністю. Поруч іде ISO 27018, сертифікація за яким оформлюється розширенням сфери. Роботи охоплюють обстеження потоків відомостей, договірні зобов'язання, налаштування захисних заходів, навчання персоналу й внутрішній аудит.

Результат на виході — доопрацьована документація, реєстр операцій, договірний додаток про обробку, налаштовані журнали доступу персоналу, доказова база під аудит.

Різниця з власною захищеністю помітна одразу. Власні механізми відповідають на питання, чи стійка платформа до зловмисника. Обов'язки перед замовником відповідають на інше: чи знає він, хто саме має доступ до його бази, за яким порядком, з якими записами.

Етапи розробки системи ISO 27018

Роботи спираються на чинну СУІБ. Кожен етап лишає документ або запис, який перевіряє аудитор органу з оцінки відповідності.

01

Обстеження потоків

Визначаємо, чиї відомості обробляються, в яких сервісах зберігаються, кому передаються, хто має доступ із боку компанії.


02

Розмежування ролей

Фіксуємо, де організація діє за власним рішенням, а де — виключно за вказівками замовника. Від цього залежить набір обов'язків.


03

Реєстр операцій

Категорії людей, склад відомостей, підстави, строки зберігання, субпідрядники, транскордонні передачі.


04

Аналіз розбіжностей

Зіставляємо чинні процедури з настановами чинної редакції, фіксуємо, чого бракує.


05

Доопрацювання документації

Політика обробки, договірний додаток, порядок реагування щодо звернень людей, запитів державних органів, інцидентів.


06

Налаштування захисних заходів

Керування доступом персоналу, журнали дій адміністраторів, шифрування сховищ, порядок повернення й знищення відомостей.


07

Навчання й внутрішній аудит

Готуємо відповідальних осіб, а тоді перевіряємо, чи працює доопрацьована система насправді.


08

Супровід аудиту

Збираємо докази, пояснюємо аудиторам логіку рішень, опрацьовуємо зауваження.


Кому потрібне впровадження ISO 27018?

Аудитор перевіряє не наміри, а сліди. Тому кожне зобов'язання перед замовником має мати підтвердження: запис у журналі, підписаний додаток, звіт про знищення, відмітку про навчання інженера. Документ без сліду виконання на перевірці рахується як невиконаний. Зібрати такі сліди заднім числом майже неможливо, тому журнали й відмітки заводимо на старті робіт, а не перед візитом аудитора. Такий порядок виходить дешевшим, швидшим, спокійнішим для команди.

Надавачі публічних платформ

SaaS-компанії

Аутсорсингові й BPO-компанії

Медичні, фінтех-сервіси

Керовані постачальники, інтегратори

Маркетплейси, платформи оголошень

Переваги впровадження системи ISO 27018

Ще один блок — доступ із боку самого замовника. Він теж має бачити, хто з його працівників відкриває базу на орендованій платформі, бо частина інцидентів починається саме там. Постачальник дає інструмент перегляду, замовник відповідає за розподіл прав усередині своєї команди. Межу фіксуємо письмово, щоб після події не з'ясовувати її заднім числом.

Спирання на чинну систему

Роботи ведуться на базі впровадженої СУІБ, без побудови паралельного набору процедур.

Договірна визначеність

Обов'язки перед замовником описані письмово, а не тримаються на усних домовленостях.

Швидші переговори

Готовий договірний додаток скорочує узгодження з юристами корпоративного клієнта.

Керований доступ персоналу

Дії інженерів із чужими відомостями журналюються, а виписку можна показати замовникові.

Прозорий вихід із сервісу

Порядок повернення й знищення зафіксований заздалегідь, разом із резервними копіями.

Опора на чинну редакцію

Документація готується за чинним виданням, а не за скасованим текстом.

Методологія й інструменти

Основа роботи — обов'язки перед замовником. Вони описуються процедурами, закріплюються договором, а потім підтверджуються записами.

  • обробка виключно за задокументованими вказівками замовника;
  • розкриття переліку субпідрядників, порядок повідомлення про його зміни;
  • заборона використовувати чужі відомості з власною метою, зокрема рекламною, без окремої згоди;
  • порядок дій при запиті державного органу щодо доступу, з повідомленням замовника, коли закон цього не забороняє;
  • журнали доступу персоналу постачальника, глибина їх зберігання, доступ замовника до виписки;
  • повернення, передача й знищення відомостей після завершення договору з підтвердженням;
  • географія майданчиків зберігання, повідомлення замовника про її зміну;
  • допомога замовникові стосовно відповідей на звернення людей: строки, форма, відповідальна особа.

Окрема тема — носії. Фізичне знищення дисків, порядок передавання обладнання в ремонт, вимоги до утилізації описуються письмово, бо саме тут найчастіше лишаються забуті копії.

Друга тема — персонал підтримки. Люди, які мають привілейований доступ, підписують окреме зобов'язання й проходять навчання з практичними прикладами. Формального підпису на інструктажі замало.

Заходи описуємо через властивості, а не через назви продуктів. Так документація переживає зміну платформи, а замовник бачить зрозумілі зобов'язання, не прив'язані до конкретного постачальника.

Третя тема — повідомлення про інцидент. Порядок описує, хто фіксує подію, за який час постачальник повідомляє замовника, в якому обсязі передає відомості про обставини. Замовник далі вирішує сам, чи повідомляти наглядовий орган, бо саме він відповідає перед людьми. Постачальник лише надає обставини й підтримує розслідування.

Четверта тема — вимоги до субпідрядників. Кожен, кому передається частина робіт, отримує ті самі зобов'язання письмово. Ланцюжок перевіряємо до кінця: бухгалтерський сервіс, платформа розсилок, зовнішня підтримка теж бачать чужі бази. Кожну ланку заносимо до переліку з датою перевірки.

Окремо описуємо строки зберігання. Постачальник не має тримати чужі бази довше, ніж потрібно замовникові, бо кожен зайвий місяць — це додатковий обсяг ризику без вигоди. Строк задає замовник, а виконавець підтверджує видалення записом. Так само описуємо тестові середовища: копія робочої бази для налагодження живе там роками, і саме вона найчастіше стає джерелом витоку. Правило просте — тестові контури працюють на знеособлених або згенерованих наборах, а виняток погоджує керівник напряму письмово.

Робота під конкретну задачу

Повний цикл потрібен не завжди. Обсяг визначається після обстеження й може обмежуватися окремими блоками.

  • перехід із видання 2019 року на чинне;
  • аналіз розбіжностей чинних процедур із настановами;
  • розробка договірного додатка про обробку відомостей;
  • порядок реагування на звернення людей, запити державних органів;
  • підготовка відповідей щодо анкет замовників;
  • перевірка ланцюжка субпідрядників перед підписанням великого контракту.

ISO 27018 і GDPR працюють в різних площинах. Регламент встановлює обов'язки й відповідальність сторін, настанови дають перевірений порядок їх виконання. Аудит не звільняє від відповідальності перед наглядовим органом.

ISO 27018 для хмарного провайдера означає ще один практичний ефект: більшість анкет безпеки від корпоративних клієнтів закривається наявними документами. Замість листування з питаннями постачальник надсилає реєстр, додаток й виписку з журналу.

Термін «за тиждень» у цій темі означає лише шаблон договору. Реєстр операцій неможливо скласти без розмов із технічною командою, а перелік субпідрядників — без перевірки рахунків. Тому починаємо з обстеження.

Типовий поштовх до робіт — договірний тиск. Замовник з ЄС надсилає власний додаток про обробку на тридцять сторінок й просить підписати без змін. Компанія без готових процедур або підписує зобов'язання, яких не виконає, або гальмує угоду на місяці. Наявний реєстр, опис доступу персоналу, порядок знищення дають змогу вести переговори предметно.

Після завершення робіт документи не стають вічними. Перелік субпідрядників змінюється, з'являються нові майданчики, команда підтримки оновлюється. Тому переглядати реєстр операцій й договірний додаток варто щонайменше раз на рік, а також після кожної зміни постачальника чи появи нового напряму обробки.

Інші послуги

Робота з чужими відомостями спирається на керовану систему. Атестор також працює за напрямами:

Атестор працює за типовими напрямами й під конкретну задачу. Щоб обговорити роботу, напишіть на Viber, Telegram або зателефонуйте +380 67 315-30-25. Більше — Про нас.

ISO 27017 та ISO 27018: в чому відмінності?
Перший документ охоплює захищеність орендованих середовищ загалом, розподіл обов'язків між надавачем й замовником. Другий стосується чужих клієнтських баз, обов'язків постачальника, який обробляє їх за вказівками.
Скільки часу займають роботи?
Орієнтовна тривалість — два місяці. Аудит розширення сфери займає близько десяти днів. Строк залежить від кількості сервісів, субпідрядників, майданчиків зберігання.
Чи потрібні ці настанови замовникові орендованих потужностей?
Настанови адресовані постачальникові, який обробляє чужі бази. Замовник використовує їх як перелік вимог до партнера й основу перевірки договорів, звітів.