Text page

ISO/IEC 27701: o gerenciamento de informações sobre privacidade em segurança da informação

Essa norma internacional, editada pela IEC e pela ISO em 2019, especifica os requisitos e fornece a orientação para estabelecer, implementar, manter e melhorar continuamente um Sistema de Gerenciamento de Informações sobre Privacidade (Privacy Information Management System - PIMS) na forma de uma extensão da ISO/IEC 27001 e ISO/IEC 27002 para gerenciamento de privacidade dentro do contexto da organização.

28/08/2019 - Equipe Target

A gestão das informações sobre privacidade

A ISO/IEC 27701:2019 - Security techniques - Extension to ISO/IEC 27001 and ISO/IEC 27002 for privacy information management - Requirements and Guidelines especifica os requisitos e fornece a orientação para estabelecer, implementar, manter e melhorar continuamente um Sistema de Gerenciamento de Informações sobre Privacidade (Privacy Information Management System - PIMS) na forma de uma extensão da ISO/IEC 27001 e ISO/IEC 27002 para gerenciamento de privacidade dentro do contexto da organização. Este documento especifica os requisitos relacionados ao PIMS e fornece orientação para os controladores de Personally Identifiable Information (PII) e processadores de PII que detêm responsabilidade e responsabilidade pelo processamento de PII.

Este documento é aplicável a todos os tipos e tamanhos de organizações, incluindo empresas públicas e privadas, entidades governamentais e organizações sem fins lucrativos, que são controladores de PII e/ou processadores de PII dentro de um SGSI.

Conteúdo da norma

Prefácio.................................... vi

Introdução.... ........................ vii

1 Escopo.... ............................ 1

2 Referências normativas......... 1

3 Termos, definições e abreviaturas..................... 1

4 Geral..................................... ....................... 2

4.1 Estrutura deste documento............. ........... 2

4.2 Aplicação dos requisitos da ISO/IEC 27001: 2013... ........ 2

4.3 Aplicação das diretrizes ISO/IEC 27002: 2013 ................ 3

4.4 Cliente................................................ .4

5 Requisitos específicos do PIMS relacionados à ISO/IEC 27001........ 4

5.1 Geral.......................................... ...... 4

5.2 Contexto da organização............ .......... 4

5.2.1 Entendendo a organização e seu contexto............. 4

5.2.2 Entendendo as necessidades e expectativas das partes interessadas...............5

5.2.3 Determinar o escopo do sistema de gerenciamento de segurança da informação...................... 5

5.2.4 Sistema de gerenciamento de segurança da informação............................... ... 5

5.3 Liderança................................. 5

5.3.1 Liderança e compromisso............................. 5

5.3.2 Política....... ......................................... 5

5.3.3 Funções organizacionais, responsabilidades e autoridades............................ 5

5.4 Planejamento................... 6

5.4.1 Ações para endereçar riscos e oportunidades........ .... 6

5.4.2 Objetivos de segurança da informação e planejamento para alcançá-los.......... ........ 7

5.5 Suporte....................................... ..... 7

5.5.1 Recursos...... .............................. 7

5.5.2 Competência........... ......................... 7

5.5.3 Conscientização.......... ......................7

5.5.4 Comunicação................... ................ 7

5.5.5 Informação documentada..................... 7

5.6 Operação.................................................. 7

5.6.1 Planejamento e controle operacional.................. 7

5.6.2 Avaliação de risco de segurança da informação............... 7

5.6.3 Tratamento do risco de segurança da informação................................................... 7

5.7 Avaliação de desempenho.. ................ 8

5.7.1 Monitoramento, medição, análise e avaliação....................... 8

5.7.2 Auditoria interna.......... ...................... 8

5.7.3 Revisão da gestão.................................. 8

5.8 Melhoria................................................. 8

5.8.1 Não ...

Baseado nos documentos visitados

Normas recomendadas para você

Informática em saúde - Gestão de segurança da informação em saúde utilizando a ISO/IEC 27002
NBRISO27799 de 04/2019

Informática em saúde - Gestão de segurança da informação em saúde utilizando a ISO/IEC 27002

Tecnologia da informação - Técnicas de segurança - Código de prática para controles de segurança da informação com base ABNT NBR ISO/IEC 27002 para serviços em nuvem
NBRISO/IEC27017 de 07/2016

Tecnologia da informação - Técnicas de segurança - Código de prática para controles de segurança da informação com base ABNT NBR ISO/IEC 27002 para serviços em nuvem

Segurança da informação, segurança cibernética e proteção à privacidade - Sistemas de gestão da segurança da informação - Requisitos
NBRISO/IEC27001 de 11/2022

Segurança da informação, segurança cibernética e proteção à privacidade - Sistemas de gestão da segurança da informação - Requisitos

Tecnologia da informação — Técnicas de segurança — Diretrizes para identificação, coleta, aquisição e preservação de evidência digital
NBRISO/IEC27037 de 12/2013

Tecnologia da informação — Técnicas de segurança — Diretrizes para identificação, coleta, aquisição e preservação de evidência digital

Segurança da informação, segurança cibernética e proteção à privacidade — Orientações para gestão de riscos de segurança da informação
NBRISO/IEC27005 de 05/2023

Segurança da informação, segurança cibernética e proteção à privacidade — Orientações para gestão de riscos de segurança da informação

Segurança da informação - Diretrizes para classificação, rotulação, tratamento e gestão da informação
NBR16167 de 12/2020

Segurança da informação - Diretrizes para classificação, rotulação, tratamento e gestão da informação

Tecnologia da Informação - Técnicas de segurança - Diretrizes para segurança cibernética
NBRISO/IEC27032 de 06/2015

Tecnologia da Informação - Técnicas de segurança - Diretrizes para segurança cibernética

Segurança da informação, segurança cibernética e proteção da privacidade - Governança da segurança da informação
NBRISO/IEC27014 de 09/2021

Segurança da informação, segurança cibernética e proteção da privacidade - Governança da segurança da informação

Segurança da informação, segurança cibernética e proteção à privacidade - Controles de segurança da informação
NBRISO/IEC27002 de 10/2022

Segurança da informação, segurança cibernética e proteção à privacidade - Controles de segurança da informação

Tecnologia da informação - Técnicas de segurança - Especificação para redação digital
NBRISO/IEC27038 de 12/2014

Tecnologia da informação - Técnicas de segurança - Especificação para redação digital

Tecnologia da informação - Técnicas de segurança - Código de prática para proteção de dados pessoais (DP) em nuvens públicas que atuam como operadores de DP
NBRISO/IEC27018 de 03/2021

Tecnologia da informação - Técnicas de segurança - Código de prática para proteção de dados pessoais (DP) em nuvens públicas que atuam como operadores de DP

Segurança da informação, segurança cibernética e proteção da privacidade - Diretrizes para auditoria de sistemas de gestão da segurança da informação
NBRISO/IEC27007 de 05/2021

Segurança da informação, segurança cibernética e proteção da privacidade - Diretrizes para auditoria de sistemas de gestão da segurança da informação

Tecnologia da informação — Técnicas de segurança — Sistemas de gestão da segurança da informação — Orientações
NBRISO/IEC27003 de 04/2020

Tecnologia da informação — Técnicas de segurança — Sistemas de gestão da segurança da informação — Orientações

Informática em saúde - Requisitos de segurança para arquivamento de registros eletrônicos de saúde - Princípios
ABNT ISO/TS21547 de 11/2016

Informática em saúde - Requisitos de segurança para arquivamento de registros eletrônicos de saúde - Princípios

Tecnologia da informação — Técnicas de segurança — Sistemas de gestão da segurança da informação — Monitoramento, medição, análise e avaliação
NBRISO/IEC27004 de 08/2017

Tecnologia da informação — Técnicas de segurança — Sistemas de gestão da segurança da informação — Monitoramento, medição, análise e avaliação