ISO29151标准中PII的信息分类
ISO29151标准中PII的信息分类:
ISO29151标准要求组织应使用现有的或新创建的分类类别,对包含 PII 的所有信息进行分类。
新的分类类别应包含但不限于常规的分类,如敏感和不敏感的 PII。
分类方案还能够包含更具体的类别,例如:个人健康信息 (PHI) , 个人财务信息 (PFI) 。
假如组织创建新的分类类别,那么应该定义对这些分类的保护级别。实际使用的类别还应取决于相关数据保护立法和法规中规定的要求,合同的义务,信息的性质和敏感性以及可能出现的危害风险、违规事件。
ISO29151标准要求根据适用的个人信息安全保护法律, PII 可能在某个国家被分类为不敏感而在其他地方可能被视为敏感的情况发生。
当与1个或多个附加属性相关联时, 应制定适当的指导方针和程序重新评估和修改 PII 元素的分类 。
ISO29151标准中PII的资产清单
ISO29151标准中PII的资产清单:
ISO29151标准要求组织应使用IS029134的 PIA 报告所提供的信息,建立、维护和更新资产清单。
应包含 PII 资产和处理 PII 的所有系统。
ISO29151标准要求当开发和维护时 ,组织应该从PIAS 中提取关于信息系统处理 PII 的下列信息元素:
a) PII 识别系统的名称、首字母缩略词;
b) 这些系统处理的PII 类型;
c) 个人身份信息的分类, 既作为单独的信息元素,又被组合在这些信息系统中;
d) 任何违反PII 的潜在影响,对 PII主体和组织造成的影响;
e) 收集 PII 的目的;
f) PII 处理是否外包;
g) PII 是否传送给其他PII 控制者, 假如是,向谁(或向哪组接受者)传送;
h) PII 的保存期限;
i) 收集或处理 PII 的地理区域;
j) 是否涉及跨境数据传输。
ISO29151标准要求组织应定期向 PII 责任者更新 PII 清单,以支待新的或变更的信息系统处理PII 建立适当的安全控制措施。