Pubblicata la ISO/IEC 27018:2025
ISO/IEC 27018:2025 更新发布,作为公共云中个人身份信息保护指南,与 ISO/IEC 27002 对齐。该标准扩展了数据安全控制措施,适用于云服务提供商,并可用于 ISO/IEC 27001 认证。新增实施指南针对公共云中的个人数据安全。尽管变化不大,但需注意差异以避免问题。近年来在公共行政等领域需求增加,但解读常有偏差,期待新规带来规范。 2025-8-27 14:58:0 Author: blog.cesaregallotti.it(查看原文) 阅读量:16 收藏

Grazie a un post di Fabrizio Cirilli su LinkedIn, segnalo che è stata pubblicata la SO/IEC 27018:2025 con titolo "Guidelines for protection of personally identifiable information (PII) in public clouds acting as PII processors": https://www.iso.org/standard/27018.

Si tratta della precedente versione del 2019 aggiornata per allineamento alla versione del 2022 della ISO/IEC 27002. In pochissime parole: non c'è nessun cambiamento significativo, ma ovviamente andrà prestata attenzione alle differenze per evitare pasticci.

Per chi non lo sapesse, la ISO/IEC 27018 aggiunge alla ISO/IEC 27002 i controlli di sicurezza dei dati personali, applicabili ai fornitori di servizi cloud pubblici. Questi controlli, per chi li volesse applicare, possono essere utilizzati anche per le certificazioni ISO/IEC 27001 e l’organizzazione certificata può avere sul certificato ISO/IEC 27001 una frase del tipo “Certificazione ISO/IEC 27001 con l’aggiunta dei controlli della ISO/IEC 27018”.

Per alcuni controlli già presenti nella ISO/IEC 27002, sono fornite linee guida per l’implementazione aggiuntive, specifiche per la sicurezza dei dati personali nell’ambito dei servizi cloud pubblici.

In questi ultimi anni, questa aggiunta è stata richiesta in molti contesti e in particolare per la Pubblica amministrazione. Purtroppo però la norma è stata interpretata in modo piuttosto fantasioso (per esempio con certificazioni dedicate o richiedendo di includere nel SOA anche le linee guida per l’implementazione aggiuntive), ma spero che l’ultima circolare Accredia in materia porti ordine.


文章来源: http://blog.cesaregallotti.it/2025/08/pubblicata-la-isoiec-270182025.html
如有侵权请联系:admin#unsafe.sh