【2020十大资安趋势8:资安标准】资安产品验证蔚为风潮,隐私保护有赖ISO 27701整合ISMS

【国际个资保护法规与标准演进时间轴】台湾BSI首席运营官谢君豪指出,企业若是希望可以和既有的ISO 27001资安标准做整合,2019年推出的ISO 27701,则是2020年可以关注的隐私标准(图片来源/BSI)
资讯安全管理不再只是单纯服务流程的验证,包括软、硬件产品和整个供应链安全,都已经是-和企业无法忽视重要趋势,台湾勤业众信风险管理顾问公司执行副总经理万幼筠便指出,资讯安全从元件、零组件、模组、固件、软件,到系统开发、系统整合等,形成一个资安供应链,而企业和组织则透过资讯供应链安全的(Supply Chain Cybersecurity)验证机制,确保产品和服务的安全性。而台湾BSI首席运营官谢君豪则认为,ISO 27701是2020年最重要的隐私管理标准。
欧盟通过Cybersecurity Act,为资安产品验证奠基
纵观全球资安标准的发展,有几种验证机制值得注意。万幼筠表示,Cybersecurity Act(资讯安全系列法案)于2019年6月27日生效,并将于2021年6月28日适用于整个欧盟,这个法案主要是赋予ENISA(欧盟网络资讯安全局)永久性授权,并为ICT产品、服务和流程,建立欧洲网络安全认证框架。
万幼筠表示,目前欧盟已经推动下列四种资讯安全产品或服务的验证。
第一种是由英国开发的、只是用现货商品的商业产品验证(Commercial Product Assurance,CPA),可以验证产品的制造,可惜的是,CPA没有相互承认协议,英国认证不代表其他欧盟国家承认。
第二种验证,则是由法国国家网络安全局(ANSSI)所建立的IT安全认证计划CSPN(Certification Securitaire de Premier Niveau),类似英国的CPA,也同样没有相互认证协议,法国认证的产品安全同样无法获得其他国家的认可。
第三种验证,则是由荷兰推动的安全产品评估基准(Dutch Baseline Security Product Assessment,BSPA),主要是测试资安产品是否适用于“敏感但未分类”的资讯设备与服务。
而最受欢迎的产品验证SOG-IS MRA,则是由欧盟12个成员国和挪威促成,他们开发一些关于数位产品保护剖绘(Protection Profile),例如:数位签章、行车记录器和智能卡等。万幼筠表示,因为这个认证可以在消费者与终端产品做到交互验证,也成为欧盟目前使用最广的资讯安全产品与服务验证框架。
隐私保护可以参考ISO 27701
全球有132国有隐私保护法案,但企业要怎么从流程中落实隐私保护,参考国际标准是一个可行的作法。谢君豪表示,ISO 27001是许多资安流程的基础,在这个基础上,除了可以参考针对资通讯系统隐私权框架保护的ISO 29100,由英国国家标准局撰写的BS 10012,针对个人资料的搜集、处理和利用等过程,都做了详细的规范,也同时符合欧盟GDPR对于个资和隐私保护的精神。
但他也指出,企业若是希望可以和既有的ISO 27001资安标准做整合,2019年推出的ISO 27701则是2020年可以关注的隐私标准。而谢君豪也建议,对于该标准有兴趣的企业,可以研究ISO 27701的附录A和附录B,当中针对个人识别资讯(PII)控制者和处理者,说明特定控制目标和措施。
从事资安标准验证多年经验的谢君豪也坦言,资安标准其实只是资安最基本的要求而已,不是“有做就好”,而是要真正做到“符合想要落实与达到资安的目的”才行。
相关报导 2020年10大资安趋势预测
