Beskyttelse af PII: Bedste praksis fra ISO 27002 Control 5.34

Personligt identificerbare oplysninger (PII) er ethvert stykke information, der bekræfter en persons identitet.

En persons PII kan omfatte deres:

  • Adresse
  • National Insurance Number eller CPR-nummer
  • Kørekort
  • Finansielle oplysninger, herunder bankkonti
  • Medicinske journaler

PII udgør en central del af en organisations datastyringsstrategi og indebærer en række unikke regulatoriske, lovgivningsmæssige og kontraktmæssige risici.

Kontrol 5.34 omhandler PII på tre forskellige måder:

  1. Bevarelse
  2. Privatliv
  3. Beskyttelse

Formål med kontrol 5.34

Kontrol 5.34 er en forebyggende kontrol at fastholder risiko ved at skabe retningslinjer og procedurer, der opfylder en organisations lovmæssige, lovbestemte, regulatoriske og kontraktmæssige krav i forbindelse med opbevaring, Beskyttelse af personlige oplysninger og beskyttelse af PII i alle dens former.

Kontrolattributter 5.34

Kontrol typeInformationssikkerhedsegenskaberCybersikkerhedskoncepterOperationelle evnerSikkerhedsdomæner
#Forebyggende#Fortrolighed#Identificere#Informationsbeskyttelse#Beskyttelse
#Integritet#Beskytte#Juridisk og overholdelse
#Tilgængelighed



Få et forspring på 81 %

Vi har gjort det hårde arbejde for dig, hvilket giver dig en 81% forspring fra det øjeblik, du logger på.
Alt du skal gøre er at udfylde de tomme felter.

Book en demo



Ejerskab af kontrol 5.34

Kontrol 5.34 nævner eksplicit en organisations delegerede Privacy Officer (eller tilsvarende organisatorisk) som den person, der skal føre tilsyn med PII-overholdelse.

Generel vejledning om kontrol 5.34

Organisationer bør behandle PII som en emnespecifik forretningsfunktion og udvikle politikker, der er unikke for deres organisation, og de kategorier af PII, der er mest almindelige for deres daglige drift.

Først og fremmest bør organisationen udarbejde, udvikle og implementere en række politikker, der tager sigte på bevarelse, privatliv og beskyttelse af PII, og sikre, at disse kommunikeres til og bruges af alle medarbejdere, der behandler PII - ikke kun dem, der er forpligtet til at håndtere det som en del af deres jobroller.

PII skal administreres på en struktureret, klar og kortfattet måde. For at opnå dette spørger Control 5.34 organisationer til at udarbejde politikker, der tager højde for individuelle roller, ansvar og datakontrol i hele deres organisation.

Den nemmeste og mest effektive måde at opnå dette på er at anvende en top-down tilgang med en Privacy Officer, hvis job det er at vejlede medarbejdere og tredjepartsorganisationer om emnet PII og rådgive den øverste ledelse vedr. hvordan man forbliver i overensstemmelse med organisationens forpligtelser.

Udover lovgivningsmæssige, lovgivningsmæssige og kontraktmæssige retningslinjer, en organisationen bør også gennemføre tekniske og operationelle foranstaltninger der beskæftiger sig med den praktiske håndtering af PII, som den er lagret af og strømmer gennem virksomheden.

Supplerende vejledning

PII-lovgivningen varierer fra land til land, selv inden for territorier, der indeholder decentrale administrationer eller ikke-føderale regeringer.

Organisationer bør auditere deres PII-behandlingskrav og overveje eventuelle grænseoverskridende implikationer, der stammer fra indsamling, behandling eller distribution af PII inden for separate jurisdiktioner.

Mens ISO 27002: 2022 ikke tilbyder nogen yderligere vejledning om, hvordan man opnår dette, går en række ISO-dokumenter mere i detaljer om sagen, herunder:




Administrer al din overholdelse ét sted

ISMS.online understøtter over 100 standarder
og regler, hvilket giver dig en enkelt
platform til alle dine overholdelsesbehov.

Book en demo



Ændringer og forskelle fra ISO 27002:2013

27002:2022-5.34 erstatter 27002:2013-18.1.4 (Privatliv og beskyttelse af personligt identificerbare oplysninger).

27002:2022-5.34 er næsten en kopi af sin forgænger fra 2013, med to bemærkelsesværdige undtagelser.

  1. 27002:2022-5.34 beder organisationer om at overveje en emnespecifik politik, når de formulerer og implementerer PII-politikker og -procedurer.
  2. 27002:2022-5.34 lægger mere vægt på bevarelse af PII (som angivet i kontroltitlen) sammen med standard retningslinjer for privatliv og beskyttelse.

Nye ISO 27002 kontroller

Organisatoriske kontroller

ISO/IEC 27002:2022 kontrolidentifikatorISO/IEC 27002:2013 KontrolidentifikatorKontrolnavn
5.105.1.1, 05.1.2Politikker for informationssikkerhed
5.206.1.1Informationssikkerhedsroller og -ansvar
5.306.1.2Opdeling af pligter
5.407.2.1Ledelsesansvar
5.506.1.3Kontakt med myndigheder
5.606.1.4Kontakt til særlige interessegrupper
5.7NyTrusselsintelligens
5.806.1.5, 14.1.1Informationssikkerhed i projektledelse
5.908.1.1, 08.1.2Opgørelse af information og andre tilhørende aktiver
5.1008.1.3, 08.2.3Acceptabel brug af information og andre tilknyttede aktiver
5.1108.1.4Tilbagelevering af aktiver
5.1208.2.1Klassificering af oplysninger
5.1308.2.2Mærkning af information
5.1413.2.1, 13.2.2, 13.2.3Informationsoverførsel
5.1509.1.1, 09.1.2Adgangskontrol
5.1609.2.1Identitetsstyring
5.1709.2.4, 09.3.1, 09.4.3Godkendelsesoplysninger
5.1809.2.2, 09.2.5, 09.2.6Adgangsrettigheder
5.1915.1.1Informationssikkerhed i leverandørforhold
5.2015.1.2Håndtering af informationssikkerhed inden for leverandøraftaler
5.2115.1.3Håndtering af informationssikkerhed i IKT-forsyningskæden
5.2215.2.1, 15.2.2Overvågning, gennemgang og forandringsledelse af leverandørydelser
5.23NyInformationssikkerhed til brug af cloud-tjenester
5.2416.1.1Planlægning og forberedelse af informationssikkerhedshændelser
5.2516.1.4Vurdering og beslutning om informationssikkerhedshændelser
5.2616.1.5Reaktion på informationssikkerhedshændelser
5.2716.1.6Lær af informationssikkerhedshændelser
5.2816.1.7Indsamling af beviser
5.2917.1.1, 17.1.2, 17.1.3Informationssikkerhed under afbrydelse
5.30NyIKT-parathed til forretningskontinuitet
5.3118.1.1, 18.1.5Lovmæssige, lovpligtige, regulatoriske og kontraktmæssige krav
5.3218.1.2Intellektuelle ejendomsrettigheder
5.3318.1.3Beskyttelse af optegnelser
5.3418.1.4Privatliv og beskyttelse af PII
5.3518.2.1Uafhængig gennemgang af informationssikkerhed
5.3618.2.2, 18.2.3Overholdelse af politikker, regler og standarder for informationssikkerhed
5.3712.1.1Dokumenterede driftsprocedurer


Hvordan ISMS.online hjælper

Vores cloud-baserede platform giver dig en robust ramme af informationssikkerhedskontroller, så du kan tjekliste din ISMS-proces, mens du går at sikre, at den lever op til kravene til ISO 27k. Brugt rigtigt, ismer. online kan hjælpe dig med at opnå certificering med et minimum af tid og ressourcer.

Kontakt i dag for book en demo.


Gå til emnet

Max Edwards

Max arbejder som en del af ISMS.online marketingteamet og sikrer, at vores hjemmeside er opdateret med nyttigt indhold og information om alt, hvad ISO 27001, 27002 og compliance angår.

ISMS platform tur

Interesseret i en ISMS.online platform tour?

Start din gratis 2-minutters interaktive demo nu, og oplev magien ved ISMS.online i aktion!

Prøv gratis

Vi er førende inden for vores felt

Brugere elsker os
Netleder - forår 2025
Momentum Leader - forår 2025
Regional leder - Forår 2025 Storbritannien
Regional leder - EU forår 2025
Bedste Est. ROI Enterprise - forår 2025
Mest sandsynligt at anbefale Enterprise - forår 2025

"ISMS.Online, fremragende værktøj til overholdelse af lovgivning"

-Jim M.

"Gør ekstern revision til en leg og forbinder alle aspekter af dit ISMS problemfrit"

- Karen C.

"Innovativ løsning til styring af ISO og andre akkrediteringer"

- Ben H.

SOC 2 er her! Styrk din sikkerhed og opbyg kundernes tillid med vores kraftfulde overholdelsesløsning i dag!