IsO/IEC 29151标准中要求的PII使用、保留和披露限制:
-、保护PI的实施指南
a)将PI的使用,保留和披露(包括转让)限制在为实现特定,明确和合法目的必要的范围内;
b)配置其信息系统,以记录:收集,创建、更新PII的日期、何时将PII删除、归档的时间。
二、使用PI的实施指南
a)当所述目的已经过期时,锁定(即归档,保护和免除进一步处理)任何Pll,并满足适用法律的保留要求;
b)使用适当的技术或方法确保安全删除或销毁PII(包括原件,副本和存档记录)﹔c)仅将PII用于在收集之前或收集时向PI主体商定披露的目的,并且在为任何新用途进行之前获得必要的同意;
d)将外部组织对PIl的访问权,限制在必要且已获得正式授权的范围内:如果业务确实需要访问,则应遵循适当的审批程序;
e)确认被允许连接到本组织系统的外部系统在被允许连接之前已经实施了适当的保护措施;
f)定期审查第三方实施的保障措施,以确保它们继续满足本组织的安全要求:如果由于此类审查而发现保障措施不定,应立即断开第三方的连接,直到已经恢复了适当的保障措施;
g)当通过远程接口访问PI时,实施适当的访问认证机制:记录PII访问的日志;h)利用安全监控待续收集PII的变更,应向公众提供警示。
三、保留PI的实施指南
a)仅保留授权时间段的PII,以履行通知中确定的目的或法律和组织的要求,并在保留期届满时立即删除PlI ;
b)如果需要保留PII的时间超过特定商业目的所需时间,则应实施诸如去识别化等措施以保护Pll ;
c)定义有时间限制的、适合于处理目的的PII保留期;d)确认信息系统可以检测到保留期限到期;
e)确保实施商定的保留期限并根据保留期限处置 PIl ;
f)开发一种自动化功能,在其保留期限到期时删除PII,这种删除应立即发生或尽快实施;
g).PII的存储形式(包括数据库字段或文本摘录)以及确定的风险,应该是“去标识”的内容;
h)根据待识别数据的形式(包括数据库和文本记录)和已确定的风险,去识别化数据;
i)如果数据不能被“去识别”,则选择用千保护PII的工具(包括部分删除,哈希,密钥散列和索引)。
四、披露PI的实施指南
a)未经PI主体事先知情同意,不得将PII披露给外部各方,除非相关法律允许此类披露:如果向需要了解的内部各方(例如员工)披露,则可能不需要PI主体的知情和同意;;
b)在转让个人身份信息时提供强有力的保护机制,包括数据加密和完整性保护。员工个人身份信息应按照适用的法律和法规、组织处置策略,适当情况下需征得员工同意才能进行处置(即安全删除或存档)。
如有ISO认证、咨询辅导或培训需求,请联系网站在线客服,并说明是在认证服务信息网(www.21cniso.com)上看到的!
全国服务热线:400-886-2040 | 伍老师(QQ:3543664362);叶老师(QQ:860236959)
免责声明:
1、本站文章均转自网络或本站会员发布,本网站文章均注明出处,并不意味着赞同其观点或者已证实内容的真实性;
2、本站对上述所有内容,不提供明示或暗示的担保;
3、本站对上述文章内容、图片、作品等,除根据相关人对其提出确有证据的警告或异议作“移除”处理外,不承担其它任何责任。