Показанные сообщения отсортированы по релевантности запросу "29184". Сортировать по дате Показать все сообщения
Показанные сообщения отсортированы по релевантности запросу "29184". Сортировать по дате Показать все сообщения

суббота, 23 сентября 2023 г.

ИСО и МЭК: Опубликованы технические спецификации ISO/IEC TS 27560:2023 «Структура информации в документе о согласии на обработку ПДн»

25 августа 2023 года сайт Международной организации по стандартизации (ИСО) сообщил о публикации технических спецификаций ISO/IEC TS 27560:2023 «Технологии защиты персональных данных – Структура информации в документе о согласии на обработку ПДн» (Privacy technologies - Consent record information structure) объёмом 60 страниц, см. https://www.iso.org/standard/80392.html и https://www.iso.org/obp/ui/en/#!iso:std:80392:en .

Документ подготовлен подкомитетом SC27 «Информационная безопасность, кибербезопасность и защита неприкосновенности частной жизни» (Information security, cybersecurity and privacy protection) Объединенного технического комитета ИСО/МЭК JTC1.

Во вводной части документа отмечается

«В настоящем документе приведены требования и рекомендации для организаций по документированию информации о:

  • согласии, полученном от физических лиц до сбора и обработки их персональных данных (ПДн); и

  • средствах, с помощью которых субъекты ПДн отслеживают такие согласия.

Стандарт ISO/IEC 29184:2020 «Информационные технологии - Онлайн-уведомления об обработке персональных данных и согласия на обработку» (Information technology -  Online privacy notices and consent) определяет элементы управления, которые формируют содержание и структуру онлайн-уведомлений об обработке ПДн, а также процесс запроса согласия на сбор и обработку ПДн у субъектов ПДн. Стандарт ISO/IEC 29184 ориентирован на обязанности операторов ПДн и организаций, обрабатывающих ПДн от имени оператора ПДн, по информированию субъектов ПДн о том, как обрабатываются их персональные данные. ISO/IEC 29184 не учитывает потребности субъектов ПДн.

Настоящий документ развивает подход ISO/IEC 29184, рассматривая вопрос о предоставления субъекту ПДн документа для личного хранения, включающего информацию о соглашении об обработке ПДн и о взаимодействии. Такой документ называется «квитанцией о согласии» (consent receipt).

В настоящем документе определяется структура, которая используется при менеджменте согласий как субъектами ПДн, так и операторами ПДн: а именно, специфицируются данные, которые организация должна хранить для обеспечения надлежащего целостного документирования (с учетом установленных мер и средств контроля и управления), а также объект («квитанция о согласии»), который предоставляется лицу, чьи персональные данные обрабатываются.

В настоящем документе не специфицируется ни протокол обмена документами о согласия или квитанциями о согласии, ни структуры для такого обмена.»


«… Настоящий документ определяет интероперабельную, открытую и расширяемую информационную структуру для документирования согласия субъектов ПДн на обработку ПДн. В данном документе содержатся требования и рекомендации по использованию квитанций о согласии и документов о согласии, связанных с согласием субъекта ПДн на обработку его ПДн, с целью поддержки:

  • предоставления субъекту ПДн документа о согласии;

  • обмена информацией о согласии между информационными системами;

  • управления жизненным циклом задокументированного согласия.»

Содержание документа следующее:

Предисловие
Введение
1. Область применения
2. Нормативные ссылки
3. Термины и определения
4. Сокращения
5. Обзор документов о согласии и квитанций о согласии
6. Элементы документа о согласии и квитанции о согласии
Приложение А: Примеры документов и квитанций о согласии
Приложение B: Пример жизненного цикла документа о согласии
Приложение C: Вопросы производительности и эффективности
Приложение D: Структура кодирования документа о согласии
Приложение E: Безопасность документов и квитанций о согласии
Приложение F: Использование автоматизированных сигналов и механизмов связи для информирования о предпочтениях и решениях субъекта ПДн
Приложение G: Руководство по применению квитанций о согласии в контексте систем менеджмента персональных данных (Privacy Information Management System, PIMS)
Приложение H: Взаимосвязи с положениями стандарта ISO/IEC 29184:2020 «Информационные технологии - Онлайн-уведомления об обработке персональных данных и согласия на обработку» (Information technology -  Online privacy notices and consent).
Библиография

На сайте LinkedIn шведский специалист Ян Линдквист (Jan Lindquist – на фото) так отреагировал на публикацию технических спецификаций:

«Это достижение знаменует собой важный шаг вперед в пропаганде машиночитаемой прозрачности при использования персональных данных. Эта работа не только позволяет устранить недостатки традиционных куки-баннеров и сложных политик обработки персональных данных, но и создает основу для инновационных решений. Это достижение является результатом совместных усилий сообщества преданных своему делу экспертов, вложивших годы упорного труда. Огромный привет этим замечательным людям и их непоколебимой приверженности своей работе!»

Источник: сайт ИСО / сайт LinkedIn
https://www.iso.org/standard/80392.html
https://www.iso.org/obp/ui/en/#!iso:std:80392:en
https://www.linkedin.com/posts/lindquistjan_privacy-consent-datatransparency-activity-7100878331851513856--KPO/ 

воскресенье, 28 июня 2020 г.

ИСО: Опубликован стандарт ISO/IEC 29184:2020 «Онлайн-уведомления об обработке персональных данных и согласия на обработку»


12 июня 2020 года сайт Международной организации по стандартизации (ИСО)сообщил о публикации стандарта ISO/IEC 29184:2020 «Информационные технологии - Онлайн-уведомления об обработке персональных данных и согласия на обработку» (Information technology — Online privacy notices and consent) объёмом 25 страниц основного текста, см. https://www.iso.org/standard/70331.html и https://www.iso.org/obp/ui/#!iso:std:70331:en .

Стандарт подготовлен техническим подкомитетом ИСО/МЭК JTC1/SC27 «Информационная безопасность, кибербезопасность и защита неприкосновенности частной жизни» (Information security, cybersecurity and privacy protection).

Я уже рассказывала о работе над эти документом здесь: http://rusrim.blogspot.com/search?q=29184 .

Во описании области применения стандарта сказано:
«В данном документе специфицированы меры, определяющие содержание и структуру онлайн-уведомлений о политике в области защиты неприкосновенности частной жизни, а также процесс запроса у субъектов персональных данных согласия на сбор и обработку персональных данных (personally identifiable information, PII).

Настоящий документ применим в любом онлайн-контексте, где оператор ПДн или любая другая обрабатывающая ПДн сторона информирует о такой обработке субъектов персональных данных.»
Содержание стандарта следующее:
Предисловие
Введение
1. Область применения
2. Нормативные ссылки
3. Термины и определения
4. Обозначения и сокращения
5. Общие требования и рекомендации
•    5.1. Общая цель
•    5.2. Уведомление
•    5.3. Содержание уведомления
•    5.4. Согласие
•    5.5. Изменение условий
Приложение A: Примеры пользовательского интерфейса на персональных компьютерах и смартфонах для получения согласия от субъекта персональных данных
Приложение B: Примеры квитанции о предоставлении согласия либо документа о предоставлении согласия
Библиография
Источник: сайт ИСО
https://www.iso.org/standard/70331.html
https://www.iso.org/obp/ui/#!iso:std:70331:en

вторник, 20 августа 2019 г.

ИСО: Идёт публичное обсуждение стандарта ISO/IEC DIS 29184 «Онлайн-уведомления об обработке персональных данных и согласия на обработку»


Как сообщают сайты Международной организации по стандартизации (ИСО) и Британского института стандартов (BSI), в настоящее время идёт публичное обсуждение проекта стандарта ISO/IEC DIS 29184 «Информационные технологии - Онлайн-уведомления об обработке персональных данных и согласия на обработку» (Information technology - Online privacy notices and consent) объёмом 22 страницы, см. https://www.iso.org/standard/70331.html . Стандарт подготовлен техническим подкомитетом ИСО/МЭК JTC1/SC27 «Информационная безопасность».

Я уже упоминала о работе над этим документом здесь: https://rusrim.blogspot.com/2017/12/2_13.html

На сайте Британского института стандартов до 27 августа 2019 года есть возможность принять участие в обсуждении документа (см. https://standardsdevelopment.bsigroup.com/projects/2016-01083 ).

Страница публичного обсуждения стандарта на сайте BSI

Во вводной части стандарта, в частности, отмечается:
«Настоящий документ содержит описание мер и средств и относящуюся к ним дополнительную информацию, которые помогут  организациям обеспечить основу для представления ясной и легко понимаемой информации тем лицам, чьи персональные данные они собирают, о том, как организация будет обрабатывать их персональные данные (например, при предоставлении услуг потребителям; или в рамках трудовых отношений); и получить согласие субъектов ПДн честным, доказуемым, прозрачным, недвусмысленным образом, с предоставлением возможности отзыва такого согласия.

Настоящий документ подробно говорит о реализации на практике двух принципов обеспечения неприкосновенности частной жизни из стандарта ISO/IEC 29100 (а именно, принципа 1 «Согласие и выбор» и принципа 7 «Открытость, прозрачность и уведомление»).»

Мой комментарий: Свободно распространяемый стандарт ISO/IEC 29100:2011 «Информационная технология. Методы и средства обеспечения безопасности. Концепция защиты персональных данных» (Information technology - Security techniques - Privacy framework, см. https://www.iso.org/standard/45123.html ) адаптирован в России как ГОСТ Р ИСО/МЭК 29100-2013 «Информационная технология. Методы и средства обеспечения безопасности. Основы обеспечения приватности», см. http://protect.gost.ru/v.aspx?control=8&baseC=6&id=178307

«… В данном документе специфицированы меры и средства, которые будут определять содержание и структуру онлайн-уведомлений о политике в области защиты неприкосновенности частной жизни, а также процесс запроса у субъектов персональных данных согласия на сбор и обработку таких данных (personally identifiable information, PII).

Настоящий документ применим в любом онлайн-контексте, где оператор ПДн или любая другая обрабатывающая ПДн сторона информирует о такой обработке субъектов персональных данных.»
Содержание документа следующее:
Предисловие
Введение
1. Область применения
2. Нормативные ссылки
3. Термины и определения
4. Обозначения и сокращения
5. Общие требования и рекомендации
•    5.1. Общая цель
•    5.2. Уведомление
•    5.3. Содержание уведомления
•    5.4. Согласие
•    5.5. Изменение условий
Приложение A: Примеры пользовательского интерфейса для получения согласия от субъекта персональных данных на персональных компьютерах и смартфонах
Приложение B: Примеры квитанции о предоставлении согласия либо Документа о предоставлении согласия (см. Примечание в п.5.4.3)
Мой комментарий: В принципе, документ, по-моему, неплохой. Он содержит положения, в основном вытекающие из здравого смысла, и действительно может быть полезен разработчикам систем и решений. В то же время у него есть слабые места, главным из которых, на мой взгляд, является слабое представление авторов документа о том, по каким принципам устанавливаются и отслеживаются сроки хранения документов (конкретно, уведомлений об обработке персональных данных).

Источники: сайт ИСО / сайт BSI
https://www.iso.org/standard/70331.html
https://standardsdevelopment.bsigroup.com/projects/2016-01083

среда, 13 декабря 2017 г.

Текущие проекты ИСО по подготовке стандартов и технических отчетов по защите персональных данных, часть 2


(Окончание, начало см. https://rusrim.blogspot.ru/2017/12/1_12.html )

Проект ISO/IEC AWI 27550 «Информационная безопасность – Меры безопасности – Инженерия обеспечения неприкосновенности частной жизни» (Information technology - Security techniques - Privacy engineering, см. https://www.iso.org/standard/72024.html ).

В этом техническом отчете содержатся рекомендации по запроектированной защите неприкосновенности частной жизни (privacy engineering), которые призваны помочь организациям интегрировать последние достижения в сфере такого рода «встроенной» защиты в их практику проектирования систем:
  • Документ описывает взаимосвязь между инженерией защиты неприкосновенности частной жизни и другими инженерными точками зрения (системное проектирование, инженерия безопасности, управление рисками);

  • Документ описывает инженерию защиты неприкосновенности частной жизни в числе ключевых по важности процессов проектирования, таких, как управление знаниями, управление рисками, анализ требований, проектирование архитектуры.
Целевая аудитория включает инженеров и специалистов-практиков, которые участвуют в разработке, внедрении и эксплуатации систем, для которых имеют существенное значение вопросы защиты неприкосновенности частной жизни / персональных данных; а также руководители организаций, ответственные за защиту персональных данных, разработку продуктов, управление продуктами, маркетинг и эксплуатацию.

Первый PDTR-проект документа планируется представить на обсуждение к апрелю 2018 года.

Проект ISO/IEC AWI 27551 «Информационная безопасность – Меры безопасности – Требования к основанной на атрибутах несвязываемой аутентификации объектов» (Information technology - Security techniques - Requirements for attribute-based unlinkable entity authentication, см. https://www.iso.org/standard/72018.html ).

Данный международный стандарт:
  • Определяет концепцию, включающую термины, роли и взаимодействия для несвязываемой (unlinkable) аутентификации объектов на основе атрибутов; и

  • Устанавливает требования для реализации такой аутентификации.
Стандарт применим к любой информационной системе, аутентификации объектов на основе атрибутов.

Проект ISO/IEC AWI 27552 «Информационная технология - Меры и средства обеспечения безопасности - Расширение ISO/IEC 27001 в плане менеджмента неприкосновенностью частной жизни – Требования» (Information technology - Security techniques - Enhancement to ISO/IEC 27001 for privacy management – Requirements, см.  https://www.iso.org/standard/71670.html ). Об этом проекте см. также http://rusrim.blogspot.ru/2017/10/blog-post_9.html .

В этом документе устанавливаются требования и содержатся рекомендации по разработке, внедрению, эксплуатации и постоянному совершенствованию системы менеджмента информации, относящейся к неприкосновенности частной жизни (Privacy Information Management System, PIMS) в форме расширения положений стандартов ISO/IEC 27001 и ISO/IEC 27002 на вопросы менеджмента неприкосновенностью частной жизни в контексте организации.

В частности, данный документ устанавливает связанные с PIMS требования и даёт рекомендации для операторов и обработчиков персональных данных (PII), несущих ответственность и подотчётных за обработку персональных данных.

Данный документ применим в организациях всех типов и размеров, включая государственные и частные компании, государственные органы и учреждения и некоммерческие организации, которые являются операторами персональных данных и/или их обработчиками и ведут обработку персональных данных в рамках системы менеджмента информационной безопасности.

Первый CD-проект документа предполагается подготовить к апрелю 2018 года

Проект ISO/IEC AWI 29184 «Информационная технология - Меры и средства обеспечения безопасности – Руководство по онлайн-извещениям об обработке персональных данных и получению согласия» (Information technology - Security techniques - Guidelines for online privacy notices and consent, см. https://www.iso.org/standard/70331.html ).

Данный документ устанавливает содержание и структуру онлайн-уведомлений об обработке персональных данных и обеспечении неприкосновенности частной жизни, а также регламентирует процесс запроса согласия на сбор и обработку персональных данных у их субъекта.

Данный документ применим во всех ситуациях, в которых оператор персональных данных или любое другое лицо или организация, обрабатывающее персональные данные, взаимодействует с субъектом персональных данных в любом онлайн-контексте.

Новый NWIP-проект международного стандарта «Вопросы обеспечения неприкосновенности частной жизни для умных городов» (Privacy Guidelines for Smart Cities)

В данном документе учитываются точки зрения и интересы ряда действующих лиц, а ориентированная на граждан точка зрения. Документ содержит рекомендации относительно того, как стандарты защиты персональных данных и неприкосновенности частной жизни могут использоваться на глобальном уровне и уровне организаций в интересах граждан.

Данный документ применим в организациях всех типов и размеров, включая государственные и частные компании, государственные органы и учреждения и некоммерческие организации, которые оказывают услуги в среде «умного города».

Ожидается, что работа над этим проектом начнется в апреле 2018 года.

Новый NWIP-проект международного стандарта «Обеспечение безопасности и неприкосновенности частной жизни в рамках интернета вещей» (Security and Privacy for the Internet of Things).

В данном документе содержатся рекомендации по рискам, принципам и мерам и средствам контроля и управления, касающимся обеспечения безопасности и неприкосновенности частной жизни при использовании «интернета вещей» (Internet of Things, IoT).

Ожидается, что работа над этим проектом начнется в апреле 2018 года.

Источник: сайт IPEN
https://ipen.trialog.com/wiki/ISO#27550.C2.A0TR_Privacy_engineering

суббота, 9 марта 2024 г.

ИСО и МЭК: Подходит к концу публичное обсуждение проекта стандарта ISO/IEC DIS 27562 «Руководство по защите персональных данных для финансово-технологических услуг»

Как сообщил сайт Международной организации по стандартизации (ИСО), в январе 2024 года было открыто публичное обсуждение и голосование национальных органов по стандартизации по проекту нового международного стандарта ISO/IEC DIS 27562 «Информационные технологии - Меры и средства обеспечения безопасности – Руководство по защите персональных данных для финансово-технологических услуг» (Information technology - Security techniques - Privacy guidelines for fintech services) объёмом 32 страницы основного текста, см. https://www.iso.org/standard/80395.html и https://www.iso.org/obp/ui/en/#!iso:std:80395:en .

Разработкой стандарта занимается технический подкомитет ISO/IEC JTC1/SC27 «Информационная безопасность, кибербезопасность и защита неприкосновенности частной жизни» (Information security, cybersecurity and privacy protection).

В публичном обсуждении проекта желающие могут принять участие до 11 марта 2024 года на сайте Британского института стандартов по адресу https://standardsdevelopment.bsigroup.com/projects/2021-00940 .


Страница публичного обсуждения стандарта на сайте BSI

Во вводной части документа отмечается:

«Настоящий стандарт содержит рекомендации по защите персональных данных для финансово-технологических услуг (fintech services).

В стандарте описаны соответствующие бизнес-модели и роли в отношениях между потребителем и коммерческой организацией, а также в отношениях между коммерческими организациями, связанные с персональными данными риски и требования к защите персональных данных, которые имеют отношение к финансово-технологическим услугам.

Стандарт описывает специфические для финансово-технологических услуг, мери и средства защиты персональных данных, используемые для обработки связанных с персональными данными рисков с учетом правового контекста соответствующей деловой роли.

Изложенные в документе принципы основаны на принципах, описанных в стандартах:

  • ISO/IEC 29100:2024 «Информационные технологии - Методы и средства обеспечения безопасности - Концепция защиты персональных данных» (Information technology - Security techniques - Privacy framework, https://www.iso.org/standard/85938.html ),

  • ISO/IEC 27701 «Меры и средства обеспечения безопасности - Расширение ISO/IEC 27001 и ISO/IEC 27002 в плане менеджмента информации, затрагивающей неприкосновенность частной жизни – Требования и рекомендации» (Security techniques - Extension to ISO/IEC 27001 and ISO/IEC 27002 for privacy information management - Requirements and guidelines, https://www.iso.org/standard/85819.html ), и

  • ISO/IEC 29184:2020 «Информационные технологии - Онлайн-уведомления об обработке персональных данных и согласия на обработку» (Information technology -  Online privacy notices and consent, https://www.iso.org/standard/70331.html ),

а также на структуре оценки воздействия на конфиденциальность, описанной в ISO/IEC 29134:2023 «Информационные технологии - Методы и средства обеспечения безопасности – Руководство по оценке воздействия на неприкосновенность частной жизни» (Information technology - Security techniques - Guidelines for privacy impact assessment, https://www.iso.org/standard/86012.html ), и руководстве по управлению рисками, описанном в ISO 31000:2018 «Менеджмент риска - Руководство» (Risk management – Guidelines, https://www.iso.org/standard/65694.html ). В стандарте также содержатся рекомендации. основное внимание в которых сфокусировано на наборе требований к защите персональных данных каждой заинтересованной стороны.

Данный документ может использоваться в организациях любого типа, таких как регулирующие органы, учреждения, поставщики услуг и поставщиков продуктов в сфере финансово-технологических услуг.»

Содержание документа следующее:

Предисловие
Введение
1. Область применения
2. Нормативные ссылки
3. Термины и определения
4. Обозначения и сокращения
5. Заинтересованные стороны, общие опасения в отношении финансово-технологических услуг
6. Общие принципы, применимые к финансово-технологическим услугам
7. Действующие лица финансово-технологических услуг
8. Связанные с персональными данными риски для действующих лиц
9. Меры и средства защиты ПДн для действующих лиц
10. Рекомендации по защите ПДн для действующих лиц
Приложения
Библиография

Источники: сайт Британского института стандартов / сайт ИСО
https://standardsdevelopment.bsigroup.com/projects/2021-00940
https://www.iso.org/standard/80395.html
https://www.iso.org/obp/ui/en/#!iso:std:80395:en

пятница, 3 января 2025 г.

ИСО и МЭК: Опубликован новый стандарт ISO/IEC 27562:2024 «Руководство по защите персональных данных для финансово-технологических услуг»

В декабре 2024 года сайт Международной организации по стандартизации (ИСО) сообщил о публикации нового стандарта ISO/IEC 27562:2024 «Информационные технологии - Меры и средства обеспечения безопасности – Руководство по защите персональных данных для финансово-технологических услуг» (Information technology — Security techniques — Privacy guidelines for fintech services) объёмом 38 страниц, см. https://www.iso.org/standard/80395.html и https://www.iso.org/obp/ui/en/#!iso:std:80395:en .

Стандарт подготовлен техническим подкомитетом ISO/IEC JTC1/SC27 «Информационная безопасность, кибербезопасность и защита неприкосновенности частной жизни» (Information security, cybersecurity and privacy protection). О работе над ним я уже рассказывала на блоге здесь: http://rusrim.blogspot.com/2024/03/isoiec-dis-27562.html

Во вводной части документа отмечается:

«Настоящий стандарт содержит рекомендации по защите персональных данных для финансово-технологических услуг (fintech services).

В стандарте описаны все соответствующие бизнес-модели и роли в отношениях между потребителем и коммерческой организацией и между коммерческими организациями, а также связанные с персональными данными риски и требования к защите персональных данных, которые имеют отношение к финансово-технологическим услугам. Стандарт описывает специфические  для финансово-технологических услуг меры и средства контроля и управления, используемые для обработки и смягчения рисков, связанных с ПДн.

Документ основан на принципах, описанных в стандартах:

  • ISO/IEC 29100:2024 «Информационные технологии - Методы и средства обеспечения безопасности - Концепция защиты персональных данных» (Information technology - Security techniques - Privacy framework, https://www.iso.org/standard/85938.html )

    Мой комментарий: В России стандарт адаптирован дважды, как межгосударственный стандарт ГОСТ ISO/IEC 29100-2021 «Информационные технологии. Методы и средства обеспечения безопасности. Основы защиты персональных данных», см. http://protect.gost.ru/v.aspx?control=8&baseC=6&id=230564 ; и как национальный стандарт ГОСТ Р ИСО/МЭК 29100-2013 «Информационная технология. Методы и средства обеспечения безопасности. Основы обеспечения приватности», см. http://protect.gost.ru/v.aspx?control=8&baseC=6&id=178307 ,

  • ISO/IEC 27701 «Меры и средства обеспечения безопасности - Расширение ISO/IEC 27001 и ISO/IEC 27002 в плане менеджмента информации, затрагивающей неприкосновенность частной жизни – Требования и рекомендации» (Security techniques - Extension to ISO/IEC 27001 and ISO/IEC 27002 for privacy information management - Requirements and guidelines, https://www.iso.org/standard/85819.html ), и

  • ISO/IEC 29184:2020 «Информационные технологии - Онлайн-уведомления об обработке персональных данных и согласия на обработку» (Information technology -  Online privacy notices and consent, https://www.iso.org/standard/70331.html ),

а также рекомендациях по менеджменту риска, приведенных в стандарте ISO 31000:2018 «Менеджмент риска - Руководство» (Risk management – Guidelines, https://www.iso.org/standard/65694.html , в России адаптирован как ГОСТ Р ИСО 31000-2019 «Менеджмент риска. Принципы и руководство», см. http://protect.gost.ru/v.aspx?control=8&baseC=6&id=226783 - Н.Х.). В стандарте также содержатся рекомендации. основное внимание в которых сфокусировано на наборе требований к защите персональных данных каждой заинтересованной стороны.

Данный документ может использоваться в организациях любого типа, таких как регулирующие органы, учреждения, поставщики услуг и поставщики продуктов в сфере финансово-технологических услуг.»

Содержание документа следующее:

Предисловие
Введение
1. Область применения
2. Нормативные ссылки
3. Термины и определения
4. Сокращения
5. Заинтересованные стороны и общие соображения в отношении финансово-технологических услуг
6. Общие принципы, применимые к финансово-технологическим услугам
7. Действующие лица финансово-технологических услуг
8. Связанные с персональными данными риски для действующих лиц
9. Меры и средства защиты ПДн для действующих лиц
10. Рекомендации по защите ПДн для действующих лиц
Приложение A: Цели сбора и обработки ПДн
Приложение B: Примеры международного и регионального нормативно-правового регулирования
Приложение C: Пример архитектуры открытой платформы для поставщиков финансово-технологических услуг
Приложение D: Варианты использования финансово-технологических услуг
Приложение E: Список распространенных уязвимостей и рисков, связанных с ПДн
Приложение F: Характеристики связанной с ИИ обработки ПДн при оказании финансово-технологических услуг
Библиография

Источники: сайт ИСО
https://www.iso.org/standard/80395.html
https://www.iso.org/obp/ui/en/#!iso:std:80395:en