Il punto di vista di Cyber Academy
ISO 27018 è l'estensione dei controlli privacy di ISO 27001 per i cloud provider che agiscono come responsabili del trattamento di informazioni a carattere personale. Collega ISO 27001 agli obblighi del responsabile del trattamento previsti dal GDPR. Adottata principalmente dagli hyperscaler, viene utilizzata dai loro clienti come elemento di due diligence sui fornitori.
Che cosa aggiunge la norma ISO/IEC 27018 rispetto a ISO 27001
ISO/IEC 27018 è un codice di condotta, non un sistema di gestione autonomo. Presuppone che tu gestisca già un sistema di gestione della sicurezza delle informazioni certificato secondo ISO/IEC 27001, e vi innesta sopra uno strato dedicato alla privacy. In particolare, si rivolge a un unico ruolo: un fornitore di servizi di cloud pubblico che agisce in qualità di responsabile del trattamento di informazioni di identificazione personale (PII) per conto dei propri clienti. La norma prende i controlli generici di ISO/IEC 27002 e li reinterpreta per quel contesto di responsabile del trattamento, poi aggiunge un insieme di controlli sulla privacy specifici per il cloud che ISO 27001 da sola non richiede.
La conseguenza pratica è che ISO 27018 non si certifica da sola. Un fornitore è certificato ISO 27001 con ISO 27018 come insieme di controlli applicabile all'interno del perimetro. È per questo che la vedi espressa come «certificato ISO 27001, sottoposto ad audit rispetto a ISO 27018» anziché come un certificato a sé stante. I controlli riguardano aspetti che un cliente del cloud non può verificare facilmente da solo: se il fornitore utilizzerà le PII dei clienti per la propria pubblicità, se i sub-responsabili del trattamento vengono divulgati prima di essere coinvolti, come vengono gestiti i dati al termine di un contratto, e che cosa accade quando le autorità chiedono l'accesso ai dati.
Dove si colloca tra ISO 27001, ISO 27017 e il GDPR
Tre riferimenti vicini vengono confusi con ISO 27018, e le distinzioni contano quando si delimita un audit o si compila un questionario fornitore. ISO 27001 è il sistema di gestione che governa la sicurezza delle informazioni in generale. ISO 27017 è il codice di condotta per la sicurezza del cloud, più ampio della privacy e incentrato sulla sicurezza dei servizi cloud sia per il fornitore sia per il cliente. ISO 27018 è più ristretta di entrambe: è privacy, nel cloud pubblico, per il solo ruolo di responsabile del trattamento.
| Riferimento | Perimetro | Che cosa disciplina |
|---|---|---|
| ISO/IEC 27001 | Gestione della sicurezza delle informazioni | L'SGSI certificabile che le altre estendono |
| ISO/IEC 27017 | Controlli di sicurezza del cloud | Sicurezza dei servizi cloud, fornitore e cliente |
| ISO/IEC 27018 | Privacy nel cloud per i responsabili del trattamento | Protezione delle PII trattate da un responsabile del trattamento nel cloud |
| GDPR | Diritto dell'UE in materia di protezione dei dati | Obblighi legali a carico di titolari e responsabili del trattamento |
ISO 27018 è un ponte utile verso gli obblighi del responsabile del trattamento ai sensi del GDPR perché rende operative idee che il regolamento esprime in termini giuridici: limitazione delle finalità, trasparenza sul subappalto, assistenza al titolare del trattamento, e restituzione o cancellazione dei dati. Ma non ne è un sostituto. Un certificato rispetto a ISO 27018 è prova di buone pratiche del responsabile del trattamento, non un accertamento di conformità legale. Il GDPR ripartisce gli obblighi tramite norme vincolanti e contratti tra titolare e responsabile del trattamento; una norma non può farlo al posto tuo.
Che cosa ne fanno realmente i professionisti
Per la maggior parte delle organizzazioni, ISO 27018 è qualcosa che si consuma più che qualcosa che si detiene. Quando selezioni un servizio cloud e la tua valutazione d'impatto sulla protezione dei dati o il tuo processo di rischio di terze parti pone la domanda «questo responsabile del trattamento è affidabile», l'audit ISO 27018 del fornitore è uno degli artefatti che raccogli, insieme alle dichiarazioni di perimetro ISO 27001, ai rapporti SOC e all'accordo sul trattamento.
- Verifica che il certificato sia in corso di validità e che il servizio cloud che effettivamente utilizzi rientri nel perimetro sottoposto ad audit, e non solo nell'SGSI aziendale.
- Leggila insieme a ISO 27001 e ISO 27017, poiché le tre sono progettate per essere stratificate, e un fornitore che le detiene tutte e tre ha coperto in modo più completo la sicurezza e la privacy nel cloud.
- Mappa i controlli di ISO 27018 sui tuoi obblighi ai sensi del GDPR anziché presumere una sovrapposizione, perché la norma supporta il rapporto di responsabile del trattamento ma non libera il titolare del trattamento dai suoi doveri legali.
- Mantieni il contratto di trattamento come documento vincolante. La norma segnala un'intenzione; l'accordo sul trattamento dei dati è ciò che fai rispettare.
Domande frequenti
01Un fornitore può essere certificato ISO 27018 da sola?
No. ISO 27018 è un codice di condotta applicato all'interno di un sistema di gestione ISO 27001. Un fornitore è certificato ISO 27001 e sottoposto ad audit rispetto a ISO 27018 come insieme di controlli sulla privacy applicabile, anziché ricevere un certificato ISO 27018 a sé stante.
02ISO 27018 rende un fornitore conforme al GDPR?
No. Fa da ponte verso gli obblighi del responsabile del trattamento ai sensi del GDPR rendendo operative pratiche come la trasparenza sul subappalto e la restituzione o cancellazione dei dati, ma la conformità legale deriva dalla legge e dal contratto di trattamento. Tratta il certificato come prova a supporto, non come prova di conformità.
03Qual è la differenza tra ISO 27017 e ISO 27018?
ISO 27017 è il codice di condotta per la sicurezza del cloud più ampio, che copre sia il fornitore sia il cliente. ISO 27018 è più ristretta: affronta la protezione delle informazioni di identificazione personale quando un fornitore di cloud pubblico agisce in qualità di responsabile del trattamento.
04La mia organizzazione dovrebbe certificarsi ISO 27018?
Di solito solo se tu stesso gestisci un servizio di cloud pubblico che tratta le PII dei clienti in qualità di responsabile del trattamento. Per la maggior parte delle organizzazioni, ISO 27018 è qualcosa che si legge sui propri fornitori come elemento di due diligence, non qualcosa che si detiene.
05Chi detiene realmente la certificazione ISO 27018?
È detenuta più comunemente dai grandi fornitori di cloud e dagli hyperscaler, poiché la norma si rivolge al ruolo di responsabile del trattamento nel cloud pubblico. I loro clienti utilizzano poi l'audit come uno degli elementi nella valutazione del fornitore.