Lun–Ven: 09:00–18:00
La ISO/IEC 27018:2025 fornisce linee guida e controlli per proteggere le informazioni personali identificabili (PII – Personally Identifiable Information) nei servizi public cloud.
È rivolta in particolare ai public cloud service provider che operano come PII processor e approfondisce aspetti quali responsabilità, istruzioni del cliente, accessi, subfornitori, restituzione e cancellazione dei dati, trasparenza, sicurezza ed evidenze.
Riferimento attuale
La ISO/IEC 27018:2025 è la terza edizione dello standard ed è stata pubblicata nell'agosto 2025, sostituendo la precedente ISO/IEC 27018:2019.
L'edizione 2025 è allineata alla ISO/IEC 27002:2022 e aggiorna il quadro dei controlli applicabili alla protezione delle PII nei servizi public cloud.
La ISO/IEC 27018 contiene linee guida e controlli specifici per la protezione delle PII nei servizi public cloud, ma non definisce autonomamente i requisiti di un sistema di gestione certificabile.
Nel percorso SQS, i controlli ISO/IEC 27018 possono essere valutati nell'ambito del sistema di gestione ISO/IEC 27001. La dichiarazione di conformità del sistema resta riferita alla ISO/IEC 27001.
Rafforzare i controlli sulle informazioni personali trattate nel public cloud.
Rendere più chiari trattamenti, responsabilità e controlli applicati.
Rendere verificabili responsabilità, registrazioni, misure ed evidenze.
Rafforzare la trasparenza nella relazione tra cloud provider e cliente.
ISO/IEC 27018 è rivolta principalmente ai public cloud service provider che trattano PII per conto dei propri clienti, quando operano come PII processor nel campo di applicazione previsto dalla norma.
Campo di applicazione
ISO/IEC 27018 non è uno standard generale per qualsiasi trattamento di dati personali.
Il suo campo specifico riguarda la protezione delle PII nei servizi public cloud quando il cloud service provider tratta tali informazioni in qualità di PII processor.
La protezione delle PII richiede chiarezza sui ruoli e sulle responsabilità associate al servizio.
Affida al provider il trattamento delle PII nell'ambito del servizio e stabilisce istruzioni, requisiti e condizioni applicabili al rapporto.
Tratta le PII per conto del cliente e deve presidiare le responsabilità e i controlli pertinenti al proprio ruolo nel servizio cloud.
ISO/IEC 27018 approfondisce l'applicazione dei controlli di sicurezza e privacy alle PII trattate nel public cloud.
Percorso di certificazione
La ISO/IEC 27001 definisce i requisiti del sistema di gestione per la sicurezza delle informazioni.
La ISO/IEC 27018 permette di approfondire i controlli relativi alla protezione delle PII quando nel campo dell'ISMS sono presenti servizi public cloud pertinenti.
Quando i controlli ISO/IEC 27018 sono inclusi nel percorso SQS, la loro applicazione viene valutata rispetto al campo di applicazione, alla valutazione dei rischi, ai servizi interessati e allo Statement of Applicability del sistema ISO/IEC 27001.
I controlli ISO/IEC 27018 possono essere oggetto di valutazione nell'ambito del sistema ISO/IEC 27001.
Lo scopo della certificazione può richiamare lo Statement of Applicability e gli ulteriori riferimenti utilizzati per i controlli applicabili al public cloud.
La dichiarazione di conformità del sistema resta riferita alla ISO/IEC 27001.
Cloud security
La ISO/IEC 27017 riguarda più in generale la sicurezza delle informazioni nella fornitura e nell'utilizzo dei servizi cloud.
La ISO/IEC 27018 si concentra invece sulla protezione delle PII nei servizi public cloud quando il provider opera come PII processor.
La ISO/IEC 27018 fornisce controlli specifici per le PII trattate dai public cloud provider nel ruolo previsto dallo standard.
La ISO/IEC 27701 definisce invece i requisiti di un Privacy Information Management System con un campo di applicazione più ampio rispetto al solo public cloud.
Privacy
I controlli ISO/IEC 27018 possono supportare una gestione strutturata di responsabilità, misure ed evidenze pertinenti alla protezione dei dati personali nei servizi public cloud.
L'applicazione della ISO/IEC 27018 non equivale tuttavia a una certificazione automatica di conformità al GDPR. Gli obblighi normativi devono essere considerati rispetto ai trattamenti, ai ruoli e al contesto applicabile.
Integrare i controlli per la protezione delle PII nella certificazione ISO/IEC 27001 o sviluppare competenze: scegli il percorso più adatto.
Formazione
Consulta la formazione SQS dedicata alla sicurezza delle informazioni, alla privacy, ai sistemi di gestione e alle attività di audit.
Scopri la formazioneI controlli per la protezione delle PII nel public cloud vengono valutati nel contesto del sistema ISO/IEC 27001 e del relativo campo di applicazione.
La protezione delle PII nel public cloud può essere collegata ad altri riferimenti SQS per sicurezza, privacy e resilienza.
Le risposte essenziali su public cloud, PII, ISO/IEC 27001, privacy e controlli applicabili.
SQS
Nell'ambito della certificazione ISO/IEC 27001, gli audit SQS possono valutare la coerenza tra campo di applicazione, servizi public cloud, ruolo del provider, trattamenti di PII, valutazione dei rischi, Statement of Applicability, controlli, subfornitori, responsabilità ed evidenze disponibili.
Attività di certificazione ISO/IEC 27001 con valutazione dei controlli ISO/IEC 27018 svolta sotto accreditamento SAS.