Comprendre la norme ISO 27701 : système de gestion des informations confidentielles (PIMS)

Demander demo

données,centre,programmeur,utilisation,numérique,ordinateur portable,ordinateur,maintenance,informatique,spécialiste.

Qu'est-ce que la norme ISO 27701 ?

ISO 27701 est une extension des normes ISO/IEC 27001 et ISO/IEC 27002 pour la gestion des informations confidentielles. Nous allons expliquer ce que cela signifie.

La norme ISO/IEC 27701 vous aidera à gérer les informations personnelles identifiables (PII) au sein de votre organisation. Il s'agit d'une nouvelle norme, conçue pour être utilisée par tous responsable des informations personnelles dans tout type d'organisation.

La norme vous montre comment concevoir, configurer, gérer et améliorer continuellement un système de gestion des informations confidentielles (PIMS). Il vous offre une grande flexibilité dans la façon dont vous créez et gérez votre PAR EXEMPLE. La flexibilité de la norme ISO 27701 vous aidera également à respecter toutes les réglementations locales pertinentes en matière d'informations personnelles.

L'ISO 27701 s'appuie sur l'ISO/IEC 27001. Cela signifie que vous pouvez :

  • Atteindre la norme ISO 27001 conformité ou certification avant de passer à l'ISO
  • Mettre en œuvre les normes ISO 27001 et 27701 ensemble dans le cadre d'un seul projet

La norme ISO 27701 a vu le jour le 6 août 2019. La norme étant si nouvelle, très peu d'organisations l'ont adoptée. Si vous choisissez d'opter pour la certification ISO 27701, vous vous retrouverez en avance sur le pack infosec.

Approuvé par les entreprises du monde entier
  • Simple et facile à utiliser
  • Conçu pour le succès de la norme ISO 27001
  • Vous fait gagner du temps et de l'argent
Réservez votre démo
img

Quelle est l’histoire de la norme ISO/IEC 27701 ?

ISO 27001 est la norme de sécurité la plus populaire au monde, mais elle présente certaines lacunes. En particulier, il ne vous indique pas comment configurer Informations personnellement identifiables (PII) mesures de sécurité. Le règlement général sur la protection des données (RGPD) de l'UE a mis en lumière le manque de directives claires en matière d'informations personnelles de la norme ISO 27001. Le RGPD demande des mesures de sécurité PII, mais il ne donne aucune directive ni exigence de mise en œuvre.

Les travaux ont donc commencé sur la norme qui allait devenir ISO 27701. La nouvelle norme de gestion des informations personnelles a d'abord été développée sous le nom d'ISO/IEC 27522. Les travaux techniques sur l'ISO 27522 se sont terminés en 2019, conduisant à la publication de la nouvelle norme le 6 août 2019. Il s'agit d'une extension de l'ISO/IEC 27001. Avant sa publication, l'ISO/IEC 27522 est devenu l'ISO/IEC 27701. En effet, toute norme décrivant comment créer un système de management doit se terminer par 01.

intérieur,de,contemporain,sur plusieurs étages,centre,d'affaires,avec,de,grandes,fenêtres,et

Qu'est-ce qu'une information personnellement identifiable ?

Les informations personnellement identifiables (PII) sont des informations qui révèlent l'identité d'une personne. Les informations personnelles révèlent des identités seules ou en combinaison avec d'autres données. Certaines catégories de données personnelles sont très sensibles. Par exemple, vous pouvez uniquement conserver et données de processus sur les condamnations pénales et les infractions dans des circonstances très limitées.

Quels sont les avantages d'ISO 27701?

Presque toutes les organisations détiennent des informations personnelles identifiables (PII) détaillées sur des personnes individuelles. Si des informations personnelles fuient, cela peut être très dommageable. Un système de gestion des informations confidentielles (PIMS) conforme à la norme ISO/IEC 27701 protégera votre PII.

Cela vous aidera à éviter les conséquences négatives des violations de données personnelles, qui peuvent inclure :

  • Amendes pouvant aller jusqu'à 20 millions d'euros (en vertu de la réglementation RGPD de l'UE)
  • Dommages importants à la marque et à la réputation
  • Problèmes de confidentialité personnelle pour toute personne compromise

L’obtention de la certification ISO 22701 peut également avoir de nombreux impacts positifs, notamment :

  • Faciliter la preuve que vous prenez au sérieux la sécurité des informations
  • Accélérer votre processus de vente et ouvrir de nouveaux marchés
  • Renforcer les relations avec les clients et parties prenantes existants
affaires, marketing, équipe, discussion, entreprise, concept

Découvrez qui nous avons déjà aidé

Présentation de la gestion des informations confidentielles

La plupart des organisations doivent détenir et traiter des informations sur tout ou partie de leurs :

  • Clients
  • Employés
  • Fournisseurs
  • Autres intervenants

Ces personnes comptent sur les organisations de collecte de données pour préserver la confidentialité de ces informations. Le risque et les dommages potentiels liés à une violation d’informations confidentielles ou d’informations personnelles identifiables (PII) augmentent rapidement. Les problèmes peuvent inclure :

  • Amendes pouvant aller jusqu'à 20 millions d'euros (en vertu de la réglementation RGPD de l'UE)
  • Dommages importants à la marque et à la réputation
  • Problèmes de confidentialité personnelle pour toute personne compromise

Ainsi, de plus en plus d’organisations créent des systèmes de gestion des informations confidentielles (ou PAR EXEMPLE). Un PIMS efficace, conforme ou certifié ISO 27701, présente de nombreux avantages potentiels. Ça peut:

  • Alléger le fardeau de la conformité en facilitant la gestion de la sécurité des informations confidentielles et en répondant éventuellement à plusieurs besoins réglementaires à la fois
  • Renforcez la confiance de la direction, des régulateurs et des autres parties prenantes en créant des mesures de sécurité transparentes et faciles à démontrer
  • Répondez rapidement et facilement, voire dépassez, aux besoins de confidentialité de vos clients et autres partenaires commerciaux.
  • Définissez des conditions claires pour le partage et la monétisation des données précieuses accumulées par votre organisation.
  • Envoyez un signal fort et renforçant votre marque indiquant que votre organisation prend la sécurité très au sérieux.

Pour augmenter la sécurité, vous pouvez pseudonymer ou anonymiser vos informations personnelles. Les définitions RGPD de ces deux manières de gérer vos données personnelles sont :

  • Pour pseudonymiser des données personnelles, vous devez les traiter « de telle manière que les données ne puissent plus être attribuées à une personne concernée spécifique sans l'utilisation d'informations supplémentaires » (article 3 du RGPD)
  • Pour anonymiser les données personnelles, vous devez vous assurer que vous les traitez « de telle manière que la personne concernée ne soit pas ou plus identifiable » (Considérant 26 du RGPD) en toutes circonstances.

Les données pseudonymisées peuvent toujours faire l'objet de PII réglementations et exigences. La plupart des régimes réglementaires ne s'appliqueront probablement pas aux données anonymisées.

La différence entre les données pseudonymisées et anonymisées peut être assez subtile et complexe. Cela peut varier selon les juridictions. Vous devrez vérifier attentivement pour vous assurer que vous appliquez toutes les réglementations pertinentes à vos informations personnelles.

Oh, et si vous détenez des informations sur quelqu'un qui est (très malheureusement) décédé, ce ne seront probablement pas des informations personnelles. Les informations sur le défunt ne sont généralement pas considérées comme personnelles. Les détails des entreprises, des autorités publiques ou d'autres organisations ne sont probablement pas non plus des informations personnelles.

ISMS.online vous fera gagner du temps et de l'argent vers la certification ISO 27001 et simplifiera sa maintenance.

Daniel Cléments

Responsable de la sécurité de l'information, Honeysuckle Health

Demander demo

Qu'est-ce qu'un PIMS ?

Un PIMS est un système de gestion des informations personnelles. Il combine :

  • des politiques et procédures clairement définies et largement comprises
  • technologie efficace de gestion de la confidentialité
  • des gens bien formés

pour protéger les informations personnelles identifiables (PII) que votre organisation détient et utilise. Un PIMS efficace rassurera les membres de votre organisation :

Votre PIMS vous aidera à stocker et à partager des informations personnelles, tant en interne qu'en externe. Le bon PIMS permettra également aux utilisateurs de mettre à jour et de corriger facilement toutes les données que vous détenez sur eux.

Découvrez les fonctionnalités de notre plateforme en action

Une séance pratique sur mesure en fonction de vos besoins et de vos objectifs

Réservez votre démo

100% de réussite ISO 27001

Votre chemin simple, pratique et rapide vers la première conformité ou certification ISO 27001

Réservez votre démo
Méthode de résultats assurés

Obtenir la certification ISO 27701

Qui peut mettre en œuvre la norme ISO 27701 ?

Pour mettre en œuvre la norme ISO 27701, les besoins de votre organisation à:

1.   Processus et/ou gérer les informations personnelles identifiables (PII)

2.   Avoir un Système de gestion de la sécurité de l'information certifié ISO 27001 (SMSI)

Peu importe le type ou la taille de votre organisation. Les exigences de la norme ISO 27701 s'adaptent pour couvrir tous les types et toutes les tailles d'organisations. Cela comprend (mais sans s'y limiter) :

1.   Entreprises publiques et privées

2.   Entités gouvernementales

3.   Organisations à but non lucratif

Comment démarrer avec la norme ISO 27701 ?

Apprenez à connaître la norme ISO 27701. Il vous aidera à définir votre stratégie de gestion de la confidentialité et à planifier votre PIMS. Construisez ensuite votre PIMS, en créant ses systèmes et ses contrôles tactiques. Mettez ensuite en œuvre votre PIMS en vous assurant de respecter toutes les exigences de la norme ISO 27701.

Vous serez prêt pour votre audit une fois que la certification ISO 27701 complète sera possible. À l'heure actuelle, la norme est si nouvelle que personne n'est accrédité pour vous certifier.

Oh, et pour atteindre la norme ISO 27001, vous devrez être soit conforme, soit certifié ISO 27001. Si vous n'avez pas la norme ISO 27001, vous devrez également planifier comment la mettre en œuvre.

De quoi avez-vous besoin pour obtenir la certification ISO/IEC 27701:2019 ?

La norme ISO/IEC 27701:2019 est si nouvelle qu'elle ne dispose d'aucun organisme de certification accrédité. Ainsi, au moment de la rédaction de cet article, vous ne pouvez pas réellement obtenir la certification ISO 27701.<.p>

Nous recommandons atteindre la conformité ISO 27001, vous serez donc prêt lorsque la certification deviendra possible. Il semble que vous pourrez obtenir la certification ISO 27701 à partir de mi-2021.

Pour atteindre la conformité ISO/IEC 27701:2019, vous devez concevoir, créer et mettre en œuvre un système de gestion des informations personnelles (PIMS) pour votre organisation.

Votre nouveau PIMS devrait suivre :

1.   La norme ISO 27701 sous tous ses aspects pertinents

2.   Toute réglementation nationale ou internationale applicable à votre organisation

ISO 27701 suppose que vous avez déjà atteint la conformité ou la certification ISO 27001. Cela signifie créer un système de gestion de la sécurité de l'information (ISMS). Vous pouvez configurer votre SMSI avant ou parallèlement à la mise en œuvre de la norme ISO 27701.

Comment montrer les bonnes pratiques pour la norme ISO 27701 ?

Lorsque vous optez pour la certification ISO 27701, vos auditeurs évalueront votre PIMS en :

1.   Lire la documentation de votre PIMS

2.   Interviewer vos collaborateurs pour vous assurer qu'ils le comprennent et l'utilisent

3.   Réaliser des tests pour voir son fonctionnement en pratique

Pour démontrer une bonne pratique ISO 27701, vous aurez besoin de :

1.   Documentation PIMS complète

2.   Personnel bien formé

3.   Politiques et procédures largement comprises et suivies

Comment obtenir la certification ISO 27701 ?

La norme ISO/IEC 27701:2019 est si nouvelle qu'elle ne dispose d'aucun organisme de certification accrédité. Ainsi, au moment de la rédaction de cet article, vous ne pouvez pas réellement obtenir la certification ISO 27701. Lorsque la certification ISO 27701 deviendra possible, elle suivra un processus similaire à la certification ISO 27001.

Vous devrez d’abord concevoir, créer et mettre en œuvre votre système de gestion des informations personnelles (PIMS). Assurez-vous de respecter les exigences données dans la norme ISO 27701. Inscrivez-vous ensuite auprès d’un organisme de certification indépendant reconnu, qui auditera votre PIMS.

Les auditeurs de votre organisme de certification évalueront votre documentation PIMS. Ensuite, ils testeront votre PIMS, généralement par le biais d'entretiens et d'échantillonnages sur place. Si vous réussissez votre audit, vous êtes certifié. Vous aurez ensuite deux audits de surveillance annuels. Après trois ans, vous devrez obtenir une nouvelle certification.

Comment l'ISO 27701 se rapporte aux autres normes

Quel est le lien entre ISO 27701 et ISO 27001 ?

L'ISO 27701 comble certaines lacunes en matière d'informations d'identification personnelle dans l'ISO 27001. Vous pouvez donc la mettre en œuvre parallèlement ou après l'ISO 27001.

À quelles autres normes la norme ISO 27701 correspond-elle ?

Outre l'ISO 27001, l'ISO 27701 correspond à :

  • Le cadre et les principes de confidentialité définis dans la norme ISO/IEC 29100
  • ISO / IEC 27018
  • ISO / IEC 29151
  • RGPD

Gardez à l’esprit que vous devrez également respecter les réglementations locales si vous appliquez la norme ISO 27701 à une autre norme.

Quel est le lien entre la norme ISO 27701 et le RGPD ?

La norme ISO 27701 est distincte du RGPD. Mais si vous êtes conforme ou certifié ISO 27701, votre système de gestion des informations personnelles sera conforme au RGPD.

Quel est le lien entre ISO 27701 et ISO 27552 ?

L'ISO 27701 a d'abord été développée sous le nom d'ISO/IEC 27522. Le nom de la norme a été changé en ISO 27701 avant son lancement en 2019. ISO 27522 est devenue ISO 27701 car toute norme qui indique comment mettre en place un système de management doit se terminer par 01.

Qu'est-ce que la famille de normes ISO 27000 ?

Les Famille de normes ISO 27000 se concentre sur la sécurité de l’information. Chaque norme ISO 27000 a une importance et des exigences différentes en matière de sécurité de l'information. Les organisations de toute taille ou de tout type peuvent les utiliser.

Les membres clés de la famille comprennent :

  • ISO 27000 présente la famille et explique les termes et définitions de base
  • ISO 27001 vous explique comment créer un système de gestion de la sécurité de l'information
  • ISO 27017 et 27018 vous montrent comment protéger les données sensibles conservées dans le cloud
  • ISO 27031 se concentre sur le maintien continuité de l'activité lorsque des défis ou des crises surviennent
  • ISO 27701 vous montre comment créer un système de gestion des informations personnelles

 

Détails clés des annexes ISO 27701

Que couvre l’Annexe D ?

L'annexe D de la norme ISO 27701 vous indique comment adapter ses contrôles au règlement général sur la protection des données (RGPD) de l'UE.

Que couvre l’Annexe F ?

L'Annexe F de la norme ISO 27701 explique comment étendre la norme ISO IEC 27001 et ISO / IEC 27002 pour protéger les informations personnelles identifiables (PII).

Simple. Sécurisé. Durable.

Découvrez notre plateforme en action avec une session pratique personnalisée en fonction de vos besoins et de vos objectifs.

Réservez votre démo
img

Foire aux Questions

Qu'est-ce que l'ISO 27701?

La norme ISO 27701 concerne la gestion des informations personnelles identifiables (PII) au sein de votre organisation. Il s'agit d'une nouvelle norme conçue pour être utilisée par toute personne de votre organisation responsable de ce type d'informations. La norme montre comment concevoir votre propre système de gestion des informations confidentielles (PIMS) et vous offre suffisamment de flexibilité pour le gérer efficacement. La norme ISO 27701 est flexible au point qu'elle peut également vous aider à respecter les réglementations locales en matière d'informations personnelles.

Quels sont les avantages d'ISO 27701?

La norme ISO 27701 peut vous aider à éviter l'impact négatif des violations de données personnelles telles que :

  • Amendes allant jusqu'à 20 millions d'euros (en vertu de la réglementation RGPD de l'UE)
  • Dommages substantiels à la marque et à la réputation
  • Problèmes de confidentialité personnelle pour les individus compromis

L’impact positif de la certification ISO 27701 comprend :

  • Être capable de prouver que vous êtes sérieux en matière de sécurité des informations
  • Accélération des processus de vente et ouverture de nouveaux marchés
  • Construire des relations plus solides avec les clients existants et les parties intéressées

Qu'est-ce que les informations personnellement identifiables ?

Les informations personnelles sont ce qui révèle l'identité d'une personne, révélant des informations identifiables seules ou en combinaison avec d'autres données. Certaines catégories d'informations personnellement identifiables peuvent être très sensibles. Par exemple, vous ne pouvez détenir et traiter des informations personnelles sur des condamnations pénales et des infractions que dans des circonstances très limitées.

Qu'est-ce qu'un système de gestion des informations confidentielles (PIMS) ?

Un système de gestion des informations confidentielles combine :

  • Politiques et procédures clairement définies et largement comprises en matière d'informations personnelles
  • Technologie pour une gestion efficace de la confidentialité
  • Des gens bien formés

Pour protéger les informations personnelles identifiables, un PIMS efficace rassurera vos organisations :

  • Employés
  • Clients
  • Contacts
  • Autres intervenants
  • Que vous gérez leurs informations personnelles de manière sécurisée et responsable

Votre système vous aidera à stocker et à partager des informations personnelles, tant en interne qu'en externe. Le bon PIMS permettra également aux utilisateurs de mettre à jour et de corriger facilement toutes les données que vous détenez sur eux.

Comment obtenir la certification ISO 27701 ?

Cette norme est si nouvelle qu’elle ne dispose d’aucun organisme de certification accrédité. La recommandation est de se conformer à la norme afin d’être prêt à obtenir la certification lorsque cela devient possible. La certification pourrait être disponible à partir de mi-2021. Pour atteindre la conformité, vous devez concevoir, construire et mettre en œuvre un système de gestion des informations personnelles (PIMS) pour votre organisation. Votre nouveau système devrait suivre :

  • La norme ISO 27701 sous tous ses aspects pertinents
  • Toute réglementation nationale ou internationale applicable à votre organisation.

ISO 27701 suppose que vous avez déjà obtenu la conformité ou la certification ISO 27001. Cela signifie que vous aurez créé un système de gestion de la sécurité de l'information (ISMS). Il est possible de mettre en place un SMSI avant ou parallèlement à votre mise en œuvre de la norme ISO 27701.

Comment ISMS.online peut faciliter la mise en œuvre de la norme ISO 27701

Pour vous simplifier les choses, ISMS.online a construit une plate-forme basée sur le cloud. Cette plateforme adhère aux critères des normes ISO et satisfait également aux exigences de la norme ISO 27701. Cela vous permet de créer et de démontrer la conformité à la norme ISO 27701, simplifiant ainsi la certification.

Notre plateforme basée sur le cloud vous permet d'accéder à toutes vos ressources ISMS en un seul endroit. Nous disposons d'une équipe interne d'experts en sécurité de l'information qui peuvent vous fournir des conseils et répondre à vos questions pour vous aider sur la voie de la mise en œuvre de la norme ISO 27701 afin que vous puissiez démontrer votre engagement envers les meilleures pratiques de gouvernance de la sécurité de l'information. Appelez ISMS.online au +44 (0)1273 041140 pour en savoir plus sur la façon dont nous pouvons vous aider à obtenir la certification ISO 27701.

La voie éprouvée vers le succès ISO 27001

Construit avec tout ce dont vous avez besoin pour réussir facilement et prêt à l'emploi dès la sortie de la boîte – aucune formation requise !
Politiques internes

Politiques et contrôles parfaits

Collaborez, créez et montrez facilement que vous êtes au top de votre documentation à tout moment

En savoir plus
gestion des risques

Gestion simple des risques

Gérez sans effort les menaces et les opportunités et créez des rapports dynamiques sur les performances.

En savoir plus
Rapports

Mesure et rapports automatisés

Prenez de meilleures décisions et montrez que vous avez le contrôle grâce aux tableaux de bord, aux KPI et aux rapports associés.

En savoir plus
Des vérifications

Audits, actions et examens

Simplifiez les actions correctives, les améliorations, les audits et les revues de direction.

En savoir plus
Enchaînement

Travail de cartographie et de liaison

Mettre en lumière les relations critiques et relier élégamment des domaines tels que les actifs, les risques, les contrôles et les fournisseurs.

En savoir plus
Outils

Gestion facile des actifs

Sélectionnez des actifs dans la banque d'actifs et créez facilement votre inventaire d'actifs

En savoir plus
Intégration transparente

Intégration rapide et transparente

Intégrations prêtes à l'emploi avec vos autres systèmes commerciaux clés pour simplifier votre conformité

En savoir plus
Normes-Règlements

Autres normes et réglementations

Ajoutez judicieusement d'autres domaines de conformité affectant votre organisation pour obtenir encore plus

En savoir plus
Conformité

Assurance de la conformité du personnel

Engagez le personnel, les fournisseurs et autres avec une conformité dynamique de bout en bout à tout moment

En savoir plus
sur la Chaîne d'approvisionnement

Gestion des fournisseurs

Gérer la diligence raisonnable, les contrats, les contacts et les relations tout au long de leur cycle de vie

En savoir plus
Parties intéressées

Gestion des parties intéressées

Cartographier visuellement et gérer les parties intéressées pour garantir que leurs besoins sont clairement satisfaits

En savoir plus
Confidentialité

Confidentialité et sécurité renforcées

Forte confidentialité dès la conception et contrôles de sécurité adaptés à vos besoins et attentes

En savoir plus
 

100% de nos utilisateurs obtiennent la certification ISO 27001 du premier coup

Commencez votre voyage aujourd'hui
Voyez comment nous pouvons vous aider

ISMS.online prend désormais en charge ISO 42001 – le premier système de gestion de l'IA au monde. Cliquez pour en découvrir davantage