Показанные сообщения отсортированы по дате запроса (27555). Сортировать по релевантности Показать все сообщения
Показанные сообщения отсортированы по дате запроса (27555). Сортировать по релевантности Показать все сообщения

воскресенье, 21 июня 2026 г.

ИСО и МЭК: Продолжается работа над новой редакцией стандарта ISO/IEC DIS 27555 «Руководство по уничтожению персональных данных»

Как сообщил сайт Международной организации по стандартизации (ИСО), в конце мая началось публичное обсуждение повой, второй редакции стандарта ISO/IEC DIS 27555 «Информационная безопасность, кибербезопасность и защита неприкосновенности частной жизни - Руководство по уничтожению персональных данных» (Information security, cybersecurity and privacy protection - Guidelines on personally identifiable information deletion, см. https://www.iso.org/standard/92950.html и https://www.iso.org/obp/ui/en/#!iso:std:92950:en ) , которое продлится до конца июля 2026 года.

Над документом работает технический подкомитет SC 27 «Информационная безопасность, кибербезопасность и защита неприкосновенности частной жизни» (Information security, cybersecurity and privacy protection) Объединённого технического комитета Международной организации по стандартизации (ИСО) и Международной электротехнической комиссии (МЭК) JTC1 «Информационные технологии». Он заменит первую редакцию 2021 года, о которой см. мой пост http://rusrim.blogspot.com/2021/11/isoiec-275552021.html .

Первоначально стандарт был подготовлен на основе немецкого стандарта DIN 66398:2016-05 «Руководство по разработке политики установления сроков хранения и уничтожения персональных данных» (Leitlinie zur Entwicklung eines Löschkonzepts mit Ableitung von Löschfristen für personenbezogene Daten, см. https://www.beuth.de/de/norm/din-66398/249218525 ), о котором я рассказывала здесь: http://rusrim.blogspot.com/search?q=27555 .

Во вводной части документа отмечается следующее:

«Многие функциональные процессы и ИТ-приложения используют персональные данные (personally identifiable information, PII), на которые распространяются различные законодательно-нормативные и иные обязательные требования, касающиеся обеспечения неприкосновенности частной жизни. В этой связи организациям необходимо обеспечить, чтобы персональные данные не хранились дольше, чем это необходимо, и чтобы она удалялись в надлежащее время. Это может потребовать от организаций соблюдения прав субъектов персональных данных, таких, как право добиваться их уничтожения («право быть забытым»). Стандарт ISO/IEC 29100 определяет для персональных данных принципы «минимизации данных» и «ограничения использования, хранения и раскрытия», соблюдение которых может быть обеспечено с использованием уничтожения в качестве меры безопасности.

Уничтожение персональных данных требует набора тщательно разработанных, четких и легко понимаемых правил уничтожения, учитывающих соответствующие сроки хранения, которые удовлетворяют требованиям множества заинтересованных сторон. Эти правила также должны соответствовать требованиям, вытекающим из сводов практики и других стандартов. Механизмы уничтожения должны быть корректно реализованы и надлежащим образом эксплуатироваться. Чтобы обеспечить соответствующее законодательно-нормативным требованиям уничтожение персональных данных, оператору персональных данных необходимо разработать политики и процедуры уничтожения, включающие набор правил и устанавливающие ответственность за соответствующие процессы. Шансы на успех разработки и реализации этих политик и процессов могут быть увеличены, если оператор персональных данных будет использовать общепризнанный подход к их разработке и внедрению.

В настоящем документе предлагается концепция разработки и реализации политик и процедур уничтожения персональных данных, которая может быть внедрена в организации. Данная концепция обеспечивает согласованное уничтожение персональных данных в рамках организации, включая уничтожение и приостановление обработки ПДн по индивидуальным запросам.

… В настоящем документе содержатся рекомендации по разработке и реализации политик и процедур уничтожения персональных данных, в организациях, описывающие:

  • гармонизированную терминологию в области уничтожения персональных данных,

  • подход, обеспечивающий эффективное установление правил уничтожения,

  • необходимую документацию, и

  • достаточно общее определение ролей, обязанностей и процессов.

Настоящий документ предназначен для использования организациями, в которых хранятся или обрабатываются персональные данные. В нём не рассматриваются:

  • специфические правовые положения, установленные национальным законодательством или контрактами,

  • специфические правила уничтожения для определенных типов персональных данных, которые определяются осуществляющими обработку персональных данных операторами персональных данных;

  • механизмы уничтожения,

  • надёжность, безопасность и уместность механизмов уничтожения,

  • конкретные методы деидентификации (обезличивания) данных.»

Содержание стандарта следующее:

Предисловие
Введение
1. Область применения
2. Нормативные ссылки
3. Термины и определения
4. Обозначения и сокращения
5. Концепция уничтожения
6. Типы (clusters) персональных данных
7.  Установление сроков хранения / уничтожения (deletion periods)
8. Классификация указаний по срокам хранения / уничтожения данных (deletion classes)
9. Требования к исполнению правил уничтожения
10. Ответственность
Библиография

Источники: сайт ИСО / сайт BSI
https://www.iso.org/standard/92950.html
https://standardsdevelopment.bsigroup.com/projects/2025-03287 


вторник, 16 ноября 2021 г.

ИСО и МЭК: Опубликован стандарт ISO/IEC 27555:2021 «Руководство по уничтожению персональных данных»

Как сообщил сайт Международной организации по стандартизации (ИСО), в конце октября был опубликован новый стандарт ISO/IEC 27555:2021 «Информационная безопасность, кибербезопасность и защита неприкосновенности частной жизни - Руководство по уничтожению персональных данных» (Information security, cybersecurity and privacy protection - Guidelines on personally identifiable information deletion) объёмом 32 страницы, см. https://www.iso.org/standard/71673.html и https://www.iso.org/obp/ui/#!iso:std:71673:en .

Стандарт разработан подкомитетом SC 27 «Информационная безопасность, кибербезопасность и защита неприкосновенности частной жизни» (Information security, cybersecurity and privacy protection) Объединённого технического комитета Международной организации по стандартизации (ИСО) и Международной электротехнической комиссии (МЭК) JTC1 «Информационные технологии». Он был подготовлен на основе немецкого стандарта DIN 66398:2016-05 «Руководство по разработке политики установления сроков хранения и уничтожения персональных данных» (Leitlinie zur Entwicklung eines Löschkonzepts mit Ableitung von Löschfristen für personenbezogene Daten, см. https://www.beuth.de/de/norm/din-66398/249218525 ), о котором я рассказывала здесь: http://rusrim.blogspot.com/search?q=27555 . По сравнению с прототипом, новый стандарт ИСО вдвое уменьшился в объёме, в первую очередь за счёт отказа от ряда приложений.

Во вводной части документа отмечается следующее:

«Многие функциональные процессы и ИТ-приложения используют персональные данные (personally identifiable information, PII), на которые распространяются различные законодательно-нормативные и иные обязательные требования, касающиеся обеспечения неприкосновенности частной жизни. В этой связи организациям необходимо обеспечить, чтобы персональные данные не хранились дольше, чем это необходимо, и чтобы она удалялись в надлежащее время. Это может потребовать от организаций соблюдения прав субъектов персональных данных, таких, как право добиваться их уничтожения («право быть забытым»). Стандарт ISO/IEC 29100 определяет для персональных данных принципы «минимизации данных» и «ограничения использования, хранения и раскрытия», соблюдение которых может быть обеспечено с использованием уничтожения в качестве меры безопасности.

Уничтожение персональных данных требует набора тщательно разработанных, четких и легко понимаемых правил уничтожения, учитывающих соответствующие сроки хранения, которые удовлетворяют требованиям множества заинтересованных сторон. Эти правила также должны соответствовать требованиям, вытекающим из сводов практики и других стандартов. Механизмы уничтожения должны быть корректно реализованы и надлежащим образом эксплуатироваться. Чтобы обеспечить соответствующее законодательно-нормативным требованиям уничтожение персональных данных, оператору персональных данных необходимо разработать политики и процедуры уничтожения, включающие набор правил и устанавливающие ответственность за соответствующие процессы. Шансы на успех разработки и реализации этих политик и процессов могут быть увеличены, если оператор персональных данных будет использовать общепризнанный подход к их разработке и внедрению.

В настоящем документе предлагается концепция разработки и реализации политик и процедур уничтожения персональных данных, которая может быть внедрена в организации. Данная концепция делает возможным согласованное уничтожение персональных данных в рамках организации.

… В настоящем документе содержатся рекомендации по разработке и реализации политик и процедур уничтожения персональных данных, в организациях, описывающие:

  • гармонизированную терминологию в области уничтожения персональных данных,

  • метод эффективного установления правил уничтожения,

  • необходимую документацию, и

  • достаточно общее определение ролей, обязанностей и процессов.

Настоящий документ предназначен для использования организациями, в которых хранятся или обрабатываются персональные данные. В нём не рассматриваются:

  • специфические правовые положения, установленные национальным законодательством или контрактами,

  • специфические правила уничтожения для определенных типов персональных данных, которые определяются осуществляющими обработку персональных данных операторами персональных данных;

  • механизмы уничтожения,

  • надёжность, безопасность и уместность механизмов уничтожения,

  • конкретные методы обезличивания данных.»

Содержание стандарта следующее:

Предисловие
Введение
1. Область применения
2. Нормативные ссылки
3. Термины и определения
4. Обозначения и сокращения
5. Концепция уничтожения
6. Типы (clusters) персональных данных
7.  Установление сроков хранения / уничтожения (deletion periods)
8. Классификация указаний по срокам хранения / уничтожения данных (deletion classes)
9. Требования к исполнению правил уничтожения
10. Ответственность
Библиография

Источник: сайт ИСО
https://www.iso.org/standard/71673.html
https://www.iso.org/obp/ui/#!iso:std:71673:en

вторник, 26 июня 2018 г.

Немецкий стандарт DIN 66398:2016 «Руководство по разработке политики установления сроков хранения и уничтожения персональных данных»


Немецкий национальный стандарт DIN 66398:2016-05 «Руководство по разработке политики установления сроков хранения и уничтожения персональных данных» (Leitlinie zur Entwicklung eines Löschkonzepts mit Ableitung von Löschfristen für personenbezogene Daten, см. https://www.beuth.de/de/norm/din-66398/249218525 ), в котором рассматривается разработка политики уничтожения персональных данных, пользуется в Германии большим спросом со стороны организаций.

Документ по заказу немецкого национального органа по стандартизации DIN был разработан Фолькером Хаммером (Volker Hammer) и Карин Шулер (Karin Schuler) из консультационной фирмы по вопросам безопасности Secorvo. Текст проекта стандарта доступен по адресу https://www.secorvo.de/publikationen/din-leitlinie-loeschkonzept-hammer-schuler-2012.pdf или https://www.bsi.bund.de/SharedDocs/Downloads/DE/BSI/Grundschutz/Hilfsmittel/Extern/Leitlinie_zur_Entwicklung_eines_Loeschkonzepts.pdf?__blob=publicationFile&v=2


Стандарт был также переведен на английский язык (DIN 66398:2016,
Guideline for development of a concept for data deletion with derivation of deletion periods for personal identifiable information - см., например, https://webstore.ansi.org/RecordDetail.aspx?sku=DIN+66398%3A2016 ) и, как сообщают немецкие коллеги, вызвал большой интерес вне Германии.

Этот успех стал поводом для представления DIN 66398 на международную стандартизацию (проект ISO/IEC 27555), и данный вопрос решается сейчас в совместном техническом подкомитете JTC1/SC27 Международной организации по стандартизации (ИСО) и Международной электротехнической комиссии (МЭК).

Как отмечается во вводной части документа, «рекомендации данного стандарта будут способствовать реализации проектов по уничтожению персональных данных. Предлагаемый стандартом согласованный подход к таким проектам приведет, как ожидается, к появлению согласованных правил уничтожения для различных секторов экономики. Такие отраслевые правила будут содержать четкие наборы требований к ИТ-продуктам, используемым при обработке персональных данных.»

«В настоящем документе описывается концепция уничтожения персональных данных. В стандарте даются рекомендации по разработке реализующих эту концепцию политик организации, посредством описания:
  • согласованной терминологии, касающейся уничтожения персональных данных,

  • метода эффективного определения правил уничтожения / обезличивания,

  • требуемой документации, и

  • ролей, обязанностей и процессов.»
«Настоящий документ предназначен для использования организациями, в которых хранятся или обрабатываются персональные данные. В нём не рассматриваются:
  • конкретные правовые положения, установленные национальным законодательством или контрактами,

  • конкретные правила уничтожения для определенных типов персональных данных, которые должны быть определены операторами персональных данных;

  • механизмы уничтожения, в том числе для данных в облачных хранилищах,

  • безопасность механизмов уничтожения,

  • конкретные методы обезличивания данных.»
Содержание документа следующее:
Предисловие
Введение
1. Область применения
2. Термины и определения
3. Сокращения
4. Основы политики уничтожения
5. Определение типов персональных данных
6. Установление сроков хранения
7. Классификация указаний по срокам хранения и уничтожению данных по их истечении
8. Требования к исполнению правил уничтожения
9. Оперативная и организационная структура: ответственность и процессы уничтожения персональных данных
Приложение A (справочное): Руководство по проекту разработки политики уничтожения
Приложение B (справочное): Руководство по анонимизации персональных данных Приложение C (справочное): Руководство по требованиям к безопасности механизмов уничтожения
Приложение D (справочное): Руководство по ограничению доступа к массивам данных (блокированию)
Библиография
Дополнительная информация:

Hammer, Volker; Schuler, Karin: Löschen nach Regeln - die neue Norm hilft,  CuA 1/2016, S. 30-34, https://www.secorvo.de/publikationen/din66398-loeschen-hammer-schuler-2016.pdf

Hammer, Volker: DIN 66398 - Die Leitlinie Löschkonzept als Norm, Datenschutz und Datensicherheit (DuD) 8/2016, S. 528-533, https://www.secorvo.de/publikationen/din-66398-hammer-2016.pdf

Источник: сайт издательства Beuth Verlag GmbH
https://www.beuth.de/de/norm/din-66398/249218525
https://www.beuth.de/en/fachdaten-einzelsicht/wdc-beuth:din21:249218525/toc-2657431/download