وهو نظام يضمن إنشاء وتنفيذ وصيانة وتحسين نظام إدارة معلومات الخصوصية (PIMS) بشكل مستمر , يعتمد هذا المعيار على متطلبات وضوابط وأهداف نظام إدارة أمن المعلومات (ISO/IEC27001 :2013)بالإضافة إلى ذلك ، يصنع هذا النظام إطار عمل للمساعدة في تقليل مخاطر السريةفي معالجة البيانات الشخصية أو معلومات التعريف الشخصية (PII) أي تلك المعلومات أو البيانات التي تحدد هوية الشخص أو يمكن أن تعمل على تحديده
تم تصميم هذا المعيار للاستخدام من قبل المسؤولين عن معالجة البيانات الشخصية.
أهم الفوائد التي يقدمها نظام إدارة المعلومات السرية (الخصوصية ) -آيزو 27701
- توفير ضمانات أمنية على معالجة البيانات الشخصية.
- دمج إدارة السرية في إدارة مخاطر الأعمال.
- السيطرة على وجود آليات للإبلاغ عن انتهاكات السرية.
- وضع أدوار ومسؤوليات واضحة في إدارة السرية.
- تحسين إدارة العقود مع معالجي البيانات ومستخدميها
- يضمن أن يُسمح لأصحاب البيانات الشخصية بممارسة حقوقهم بالسرية
- يوفر الشفافية للعملاء والكفاءة عند إدارة معالجة البيانات الشخصية.

نسخة الإصدار:ولمواكبة أحدث التطورات سيتم العمل على النسخة الأحدث لمعيار ISO/IEC27701 وهي نسخة 2019.
الجهات التي يمكنها الحصول على شهادة إدارة الخصوصية
– يمكن تطبيق هذا النظام على جميع أنواع المنظمات ، بغض النظر عن حجمها أو القطاع الذي تنتمي إليه ، بما في ذلك الشركات في كل من القطاعين العام والخاص ، أو المنظمات الحكومية أو غير الهادفة للربح.ولكن يجب عليها ان تكون طبقت بالفعل معيار إدارة أمن المعلومات (ISO/IEC27001:2013) في إداراتها– فالمعيار ISO 27701 الجديد جاء لتعزيز أو توسيع الجهود للحفاظ على خصوصية البيانات التي يديرها نظام إدارة أمن المعلومات. سيساعد هذا في تحسين سمعة المنظمة وصورتها ، حيث أنه يعزز التزامها بأمن المعلومات والامتثال لقوانين حماية البيانات ، مثل RGPD أو LOPDGDD ،– أما المنظمات التي ليس لديها نظام إدارة أمن المعلومات (ISMS) وترغب في الحصول على شهادة ، يجب عليها أن تطبق بشكل مشترك(ISO/IEC 27001) و( ISO/IEC 27701) وذلك لأن اللائحة الجديدة هي امتداد لمتطلبات( ISO 27001) وقواعد الممارسة الجيدة (ISO 27002)بالإضافة إلى ذلك ،– يوفر هذا المعيار الجديد لأمن المعلومات إرشادات للمؤسسات التي ترغب في الامتثال لمتطلبات القانون العام لحماية البيانات (GDPR) والمتطلبات الأخرى المتعلقة بخصوصية البيانات– يوفر( ISO/IEC 27701) ، المعروف أيضاً باسم نظام إدارة المعلومات السرية (IQAS) ، إطاراً لمراقبة ومعالجة معلومات التعريف الشخصية.ويقلل من المخاطر المتعلقة بحقوق السرية للأفراد والمؤسسات من خلال تحسين نظام إدارة أمن المعلومات الحالي.
يعد هذا المعيار طريقة جيدة ليثبت للعملاء وأصحاب المصلحة الداخليين والخارجيين أن أنظمة الإدارة الفعالة قد تم تنفيذها لتحقيق الامتثال للقانون العام لحماية البيانات (GDPR) وقوانين الخصوصية الأخرى.
نظرة عامة على نظام إدارة معلومات الخصوصية (PIMS) والبيانات الشخصية
أدخلت اللائحة العامة لحماية البيانات (GDPR) في الاتحاد الأوروبي حقبة جديدة من تنظيم السرية والامتثال على مستوى العالم حيث تم سن المزيد من لوائح السرية، نتيجة لذلك يجب على المؤسسات تنفيذ السياسات والإجراءات لضمان الامتثال للوائح السرية هذه.بالإضافة إلى ذلك العالم كله حالياً في خضم تحول رقمي سريع حيث يتزايد جمع البيانات ومعالجتها بشكل كبير فإن النمو المتزامن في حجم البيانات والمتطلبات التنظيمية المتعلقة بهذه البيانات يجعل الامتثال معقداً بشكل متزايد بالنسبة للمؤسسات من جميع الأنواع.يساعد المعيار الدولي الجديد (ISO / IEC 27701 )نظام إدارة معلومات الخصوصية (PIMS) المعروف سابقاً باسم ISO / IEC 27552 المؤسسات على التوفيق بين متطلبات تنظيم السرية والضوابط التشغيلية .البيانات الشخصيةالبيانات الشخصية هي أي معلومات (بما في ذلك الآراء والنوايا) التي تتصل بشخص طبيعي محدد الهوية أو من الممكن تحديد هويته. البيانات الشخصية خاضعة لضمانات قانونية محددة وغيرها من اللوائح التنظيمية، والتي تفرض قيوداً على الكيفية التي من الممكن أن تتبعها المؤسسات لمعالجة البيانات الشخصية. وتسمى المؤسسة التي تتعامل مع البيانات الشخصية وتتخذ قرارات بشأن استخدام تلك البيانات باسم “مراقب البيانات”.تحديات الامتثالتتناول (ISO / IEC 27701) ثلاثة تحديات رئيسية تتعلق بالامتثال:
- الكثير من المتطلبات التنظيمية التي لا يمكن التوفيق بينها: إن التوفيق بين المتطلبات التنظيمية المتعددة من خلال استخدام مجموعة عالمية من الضوابط التشغيلية يتيح التنفيذ المتسق والفعال.
- مكلفة للغاية للتدقيق من خلال اللوائح التنظيمية: يمكن للمدققين ، الداخليين والطرف الثالث على حد سواء ، تقييم الامتثال التنظيمي باستخدام مجموعة رقابة تشغيلية شاملة ضمن دورة تدقيق واحدة.
- يعد الوعد بالامتثال دون دليل محفوفاً بالمخاطر: قد تتطلب الاتفاقيات التجارية التي تتضمن نقل المعلومات الشخصية شهادة الامتثال.
اللبنات الأساسية للمعيار
تم بناء( PIMS) على رأس أحد المعايير الدولية الأكثر اعتماداً على نطاق واسع لإدارة أمن المعلومات ، ISO / IEC 27001 . إذا كانت مؤسستك على دراية بالفعل بـ ISO / IEC 27001 ، فمن المنطقي والأكثر كفاءة دمج عناصر التحكم الجديدة في السرية لنظام PIMS وهذا يعني أن تنفيذ ومراجعة كلاهما سيكون أقل تكلفة وأسهل في التنفيذالنقاط الرئيسية في ISO / IEC 27001 و PIMS:
- يعد ISO / IEC 27001 أحد أكثر معايير ISO استخداماً في العالم ، حيث تم اعتماد العديد من الشركات بالفعل.
- يشتمل نظام إدارة المعلومات (PIMS) على عناصر تحكم جديدة خاصة بوحدة التحكم والمعالجة والتي تساعد في سد الفجوة بين السرية والأمان وتوفر نقطة تكامل بين وظيفتين منفصلتين في المؤسسات.
- تعتمد السرية على الأمان. وبالمثل ، يعتمد PIMS على ISO 27001 لإدارة الأمن. يجب الحصول على شهادة PIMS كامتداد لشهادة ISO / IEC 27001 ولا يمكن الحصول عليها بشكل مستقل.