ISO/IEC 27018

ISO/IEC 27018について



ISO/IEC 27018は、「公共クラウドにおける個人識別情報(PII)の保護に関するガイドライン」として、国際標準化機構(ISO)と国際電気標準会議(IEC)が共同で発行した国際規格です。この規格は、特にクラウドサービスを提供する事業者が利用者からの委託に基づいて個人情報を処理する場合に適用されます。初版は2014年8月に発行され、2025年8月には第3版がリリースされました。

概要



クラウドコンピューティングの普及により、多くの組織が外部の事業者に対して個人情報の処理を委託するようになっています。ISO/IEC 27018は、公共クラウド事業者に対する管理目的、及び管理策や実施の手引きを定めることを目指しており、これにより個人情報の保護が実現されることを狙いとしています。この規格では、事業者と利用者間の個人情報に関する責任や役割を明確にすることで、処理の透明性や監査可能性が向上することが期待されます。

この規格は、民間企業、政府機関、非営利組織など、さまざまな規模や種類の組織に適用可能です。ただし、PIIの処理に関する法令や契約上の追加義務は含まれていません。

ISO/IEC 27018は、自己完結型の認証基準ではなく、ISO/IEC 27002の情報セキュリティ管理策を補完する形で位置付けられています。ISOは、この規格がクラウドにおける個人情報処理においてISO/IEC 27002の管理策をどのように適用するかを決定づけるものであると説明しています。

主な内容



適用範囲



この規格は、他の組織との契約に基づきクラウドコンピューティングによってPII処理者として情報処理サービスを提供する組織が対象です。

対象情報



公共クラウド事業者が利用者に代わって処理する個人情報が対象であり、そのライフサイクルには収集、保存、処理、伝送、削除が含まれます。

実施の手引



ISO/IEC 27002に基づく情報セキュリティ管理策の実施を、クラウド特有のリスク環境や法令上の要求を考慮して示す実施手引が含まれています。

プライバシー原則との連携



管理目的や策、実施の手引はISO/IEC 29100に示されたプライバシー原則に基づいて整理されます。

2025年版での改訂



最新となる2025年の第3版では、改訂されたISO/IEC 27002:2022との整合が図られ、実施手引の拡充を目的とした附属書Bが加えられました。この改訂により、文書の分量は第2版の23ページから35ページに増加しました。

経緯



ISO/IEC 27018の初版は2014年8月に発行され、その後数回の改訂を経て2025年版が登場しました。特に、米国の情報誌では、この規格がクラウドサービスの契約交渉の重要な要素となっていることが報じられ、ISO/IEC 27001および27002への適合が求められることが明らかになっています。

関連規格



ISO/IEC 27018は、情報セキュリティに関する規範の中でISO/IEC 27000番台に位置しており、ISMSの要求や管理策の実施手引を示すISO/IEC 27001や27002との関係も持ちます。また、ISO/IEC 27017|ISO_IEC 27017や27701と連携して、クラウドサービス環境下におけるデータ保護やプライバシー管理に貢献しています。

まとめ



ISO/IEC 27018は、公共クラウドにおける個人情報の取り扱いに関して、事業者が適切に管理し、保護を図るための重要なガイドラインです。その構成や目的は、組織がクラウド環境での情報セキュリティを強化し、透明性を持った処理を行うためにしっかりとした基盤を提供します。

もう一度検索

【記事の利用について】

タイトルと記事文章は、記事のあるページにリンクを張っていただければ、無料で利用できます。
※画像は、利用できませんのでご注意ください。

【リンクついて】

リンクフリーです。