Межгосударственный стандарт
ГОСТ Р ИСО/МЭК 29100-2013
Информационная технология. Методы и средства обеспечения безопасности. Основы обеспечения приватности
Редакционная карточка ГОСТНОРМ. Полный текст публикуется только при подтверждённом праве использования. Метаданные сверяются по нескольким источникам.
Область применения
Область применения пока не подтверждена.
1
Страница 1
ФЕДЕРАЛЬНОЕ АГЕНТСТВО
ПО ТЕХНИЧЕСКОМУ РЕГУЛИРОВАНИЮ И МЕТРОЛОГИИ
<т>
ГОСТР
НАЦИОНАЛЬНЫЙ
СТАНДАРТ
исо/мэк
РОССИЙСКОЙ 29100 —
ФЕДЕРАЦИИ
2013
Информационная технология
МЕТОДЫ И СРЕДСТВА ОБЕСПЕЧЕНИЯ
БЕЗОПАСНОСТИ
Основы обеспечения приватности
ISO/IEC 29100:2011
Information technology - Security techniques - Privacy framework
(IDT)
Издание официальное
Москва
Стандартинформ
2014
сметная стоимость2
Страница 2
ГОСТ Р ИСО/МЭК 29100—2013
Предисловие
1 ПОДГОТОВЛЕН Обществом с ограниченной ответственностью «Научно-производственная
фирма «Кристалл» (ООО «НПФ «Кристалл») и Обществом с ограниченной ответственностью
«Информационный аналитический вычислительный центр» (ООО «ИАВЦ») на основе собственного
аутентичного перевода на русский язык стандарта, указанного в пункте 4
2 ВНЕСЕН Техническим комитетом по стандартизации ТК 22 «Информационные технологии»
3 УТВЕРЖДЕН И ВВЕДЕН В ДЕЙСТВИЕ приказом Федерального агентства по техническому
регулированию и метрологии от « 08» ноября 2013 No 1539-ст
4 Настоящий стандарт идентичен международному стандарту ИСО/МЭК 29100:2011
«Информационная технология. Методы и средства обеспечения безопасности. Основы обеспечения
приватности» (ISO/IEC 29100:2011 «Information technology - Security techniques - Privacy framework»)
Наименование настоящего стандарта изменено относительно наименования указанного
международного стандарта для приведения в соответствие с ГОСТ Р 1.5 (пункт 3.5).
5 ВВЕДЕН ВПЕРВЫЕ
Правила применения настоящего стандарта установлены в ГОСТ Р 1.0—2012 (раздел 8).
Информация об изменениях к настоящему стандарту публикуется в ежегодном (по состоянию на
1 января текущего года) информационном указателе «Национальные стандарты», а
официальный текст изменений и поправок - в ежемесячном информационном указателе
«Национальные стандарты». В случав пересмотра (замены) или отмены настоящего стандарта
соответствующее уведомление будет опубликовано в ближайшем выпуске информационного
указателя «Национальные стандарты». Соответствующая информация, уведомление и тексты
размещаются также в информационной системе общего пользования - на официальном сайте
Федерального агентства по техническому регулированию и метрологии в сети Интернет
(gost.ru)
© Стандартинформ. 2014
Настоящий стандарт не может быть воспроизведен, тиражирован и распространен в качестве
официального издания без разрешения национального органа Российской Федерации по
стандартизации.3
Страница 3
ГОСТ Р ИСО/МЭК 29100—2013
Введение
Настоящий стандарт предоставляет высокоуровневую структуру для защиты персональной
идентификационной информации (ПИИ) в пределах системы информационно-коммуникационной
технологии (ИКТ). Он является общим по своему характеру, определяет место организационных,
технических и процедурных аспектов в общей структуре обеспечения приватности.
Структура обеспечения приватности предназначена для содействия организациям в
определении требований к связанным с ПИИ мерам защиты приватности в среде ИКТ посредством:
продвижения общей терминологии, связанной с обеспечением приватности;
определения субъектов и их ролей при обработке ПИИ;
описания требований к мерам защиты приватности;
ссылки на известные принципы обеспечения приватности.
В некоторых странах ссылки настоящего стандарта на требования к мерам защиты приватности
могут расцениваться как дополнение к законодательным требованиям защиты ПИИ. Из-за растущего
ИКТ числа информационно-коммуникационных технологий, которые обрабатывают ПИИ, важно
применять международные стандарты по информационной безопасности, которые обеспечивают
общее понимание защиты ПИИ. Настоящий стандарт предназначен для улучшения существующих
стандартов безопасности посредством сосредоточения значительного внимания на обработке ПИИ.
Увеличение коммерческого использования и ценности ПИИ, совместного использования ПИИ
разными странами, а также растущая сложность систем ИКТ могут усложнить для организации
обеспечение приватности и достижение соответствия различным законам. Лица, заинтересованные в
обеспечении приватности, могут предотвратить возникновение неуверенности и недоверия
посредством надлежащего обращения с приватной информацией, а также избегая случаев
неправильного использования ПИИ.
Использование настоящего стандарта призвано:
содействовать проектированию, реализации, эксплуатации и поддержке систем ИКТ.
которые обрабатывают ПИИ и обеспечивают её защиту;
стимулировать инновационные решения, позволяющие обеспечивать защиту ПИИ в
системах ИКТ:
совершенствовать корпоративные программы обеспечения приватности благодаря
использованию лучших практических приемов.
Структура обеспечения приватности, представленная в настоящем стандарте, может служить
основой для дополнительных инициатив по стандартизации обеспечения приватности, таких как:
техническая эталонная архитектура;
реализация и использование конкретных технологий обеспечения приватности и общего
менеджмента приватности;
меры и средства контроля и управления приватностью для процессов обработки данных в
рамках аутсорсинга;
оценка рисков приватности,
определенные технические спецификации.
Некоторые страны могут потребовать соответствия с одним или более документами, на которые
имеются ссылки в постоянно действующем документе 2 РГ 5 ИСО/МЭК СТК1/ПК 27
Библиографический список официальных документов по приватности (ISO/IEC JTC 1/SC 27 WG 5
Standing Document 2 (WG 5 SD2) - Official Privacy Documents References) (3), или с другими
соответствующими законами и нормативными документами, но настоящий стандарт не предназначен
служить примером ни глобальной модели стратегии, ни законодательной основы.
ИСО/МЭК 29100 подготовлен совместным техническим комитетом ИСО/МЭК СТК 1
«Информационная технология», Подкомитетом ПК 27 «Методы и средства обеспечения
безопасности».
Ill4
Страница 4
ГОСТ Р ИСО/МЭК 29100—2013
НАЦИОНАЛЬНЫЙ СТАНДАРТ РОССИЙСКОЙ ФЕДЕРАЦИИ
Информационная технология
МЕТОДЫ И СРЕДСТВА ОБЕСПЕЧЕНИЯ БЕЗОПАСНОСТИ
О сновы обеспечения приватности
Information technology - Security techniques - Privacy framework
Дата введения — 2015—01—01
1 Область применения
В настоящем стандарте представлена структура обеспечения приватности, которая:
устанавливает общую терминологию приватности:
определяет субъектов и их роли в обработке персональной идентификационной
информации (ПИИ);
описывает соображения, касающиеся мер защиты приватности;
предоставляет ссылки на известные принципы обеспечения приватности.
Настоящий стандарт предназначен для физических лиц и организаций, вовлеченных в
определение особенностей. приобретение, моделирование, проектирование. создание,
тестирование, обслуживание, управление и функционирование системы информационно
коммуникационных технологий (ИКТ)или услуги, где для обработки ПИИ требуются меры и средства
контроля и управления приватностью.
2 Термины и определения
Для целей данного документа применяются следующие термины и определения:
П р и м е ч а н и е - В целях упрощения использования семейства международных стандартов
ИСО/МЭК 27000 в специфическом контексте приватности и интеграции понятий приватности в
контексте ИСО/МЭК 27000. в таблице, приведенной в Приложении А. представлены понятия
ИСО/МЭК 27000, соответствующие понятиям ИСО/МЭК 29100. используемым в настоящем
стандарте.
2.1 анонимность (anonymity): Свойство информации, не позволяющее прямо или косвенно
определить обладателя ПИИ.
2.2 обезличивание (anonymization): Процесс, посредством которого ПИИ изменяется так. что
обладатель ПИИ не может быть опознан прямо или косвенно ни самим оператором ПИИ, ни в
сотрудничестве с любой другой стороной.
2.3 обезличенные данные (anonymized data): Данные, которые были получены е результате
процесса обезличивания ПИИ.
2.4 согласие (consent): Добровольное, конкретное и осознанное разрешение, данное
обладателем ПИИ на обработку его ПИИ.
2.5 идентиф ицируемость (identifiability): Условие, результатом которого является прямая или
косвенная идентификация обладателя ПИИ на основе данного набора ПИИ.
2.6 идентифицировать (identify): Устанавливать связь между обладателем ПИИ и ПИИ или
набором ПИИ.
2.7 идентификационные данные (identity data): Набор атрибутов, которые позволяют
идентифицировать обладателя ПИИ.
2.8 согласие на обработку (opt-in): Процесс или тип политики, посредством которой
обладатель ПИИ обязан предпринять действие, чтобы выразить определенное, ясное и
заблаговременное согласие на обработку его ПИИ для конкретной цели.
П р и м е ч а н и е - Другим термином, часто используемым в отношении принципа приватности «согласив
и выбор», является термин «запрет на обработку». С его помощью описывается процесс или тип политики,
посредством которой обладатель ПИИ обязан предпринять отдельное действие, чтобы отказать или отозвать
согласие либо воспрепятствовать осуществлению определенного вида обработки его ПИИ. Использование
политики отказа от обработки предполагает, что оператор ПИИ обладает правом обработки ПИИ назначенным
Издание официальное
1Показаны первые 4 из 23
История статуса
Подтверждённых событий пока нет.