ISO 27018:2019
ISO 27018 Zertifizierung online: Cloud-Datenschutz per Self-Assessment
Mit dem ISO 27018 Zertifikat von Zertify weisen Sie Ihr Managementsystem online nach. Die ISO 27018 Zertifizierung läuft per Self-Assessment: Sie erhalten das Zertifikat in 4 Stunden und zahlen einmalig 799 CHF. Es ist kein akkreditiertes Zertifikat und ersetzt kein Audit.
- Fragen
- 30
- Gültigkeit
- 3 Jahre
- Einmaliger Preis
- 799 CHF
01: Überblick
Was ist ISO 27018?
ISO 27018:2019 ist der erste internationale Standard, der sich speziell mit dem Schutz personenbezogener Daten (PII) in Public-Cloud-Umgebungen befasst. Er erweitert ISO 27001 um datenschutzspezifische Kontrollen und hilft Cloud-Anbietern, die Anforderungen der DSGVO und anderer Datenschutzgesetze zu erfüllen. Der Standard stärkt das Vertrauen von Kunden in die Datenschutzpraktiken von Cloud-Diensten.
02: Vorteile
Ihre Vorteile
- Nachweis von DSGVO-Konformität in der Cloud
- Schutz personenbezogener Daten in Cloud-Umgebungen
- Vertrauensbildung bei datenschutzbewussten Kunden
- Klare Datenschutzverantwortlichkeiten
- Wettbewerbsvorteil bei Datenschutzanforderungen
- Ergänzung zu ISO 27001 und ISO 27017
03: Für wen
Für wen ist ISO 27018 geeignet?
- Cloud-Service-Provider mit personenbezogenen Daten
- SaaS-Anbieter im B2B- und B2C-Bereich
- Auftragsverarbeiter nach DSGVO
- Healthcare-Cloud-Anbieter
- HR- und Payroll-Software-Anbieter
- E-Commerce-Plattformen
04: Anforderungen
Die wichtigsten Anforderungen
Transparenz über die Datenverarbeitung gewährleisten
Zweckbindung der Datenverarbeitung sicherstellen
Löschung und Rückgabe von PII ermöglichen
Unterauftragnehmer datenschutzkonform einbinden
Datenschutz-Folgenabschätzungen durchführen
Benachrichtigung bei Datenschutzverletzungen sicherstellen
05: Nachfrage
Wer verlangt ISO 27018?
ISO 27018 verlangen Kunden, die Personendaten in die Cloud geben und dafür als Verantwortliche haften.
- Verantwortliche nach DSGVO und Schweizer DSG
- Wer Personendaten an einen Cloud-Dienst übergibt, muss den Auftragsverarbeiter sorgfältig wählen. ISO 27018 belegt dessen Datenschutzpraxis.
- HR-, Lohn- und Gesundheitsdaten
- Anbieter von HR-Software, Patientenverwaltung und Lohnbuchhaltung werden in Ausschreibungen nach Zweckbindung, Löschung und Unterauftragnehmern gefragt.
- Datenschutzprüfungen und Vertragsverhandlungen
- Datenschutzverantwortliche und Rechtsabteilungen nutzen die Norm als Checkliste für Auftragsverarbeitungsverträge.
06: Kosten
Was kostet ISO 27018? Audit, Beratung oder Self-Assessment
ISO 27018 wird meist zusammen mit ISO 27001 geprüft. Die Zahlen unten beschreiben darum den Aufpreis für einen Cloud-Anbieter mit 10 bis 50 Mitarbeitenden.
| Weg | Richtwert | Was dahintersteckt |
|---|---|---|
| Akkreditiertes Audit | Als Erweiterung von ISO 27001 CHF 2'000 bis 5'000 zusätzlich | Der Aufpreis entsteht durch Audittage für Weisungsbindung, Unterauftragnehmer und Löschung. Die Kosten der ISO 27001 Zertifizierung kommen hinzu, falls sie fehlt. |
| Beratung und Einführung | CHF 5'000 bis 15'000 einmalig | Datenschutzrechtliche Begleitung, Verarbeitungsverzeichnis, Verträge mit Unterauftragsverarbeitern und Löschkonzept. |
| Zertify Self-Assessment | 799 CHF einmalig, 3 Jahre gültig | Sie prüfen, ob Weisungsbindung, Unterauftragsverarbeiter, Löschung, Verschlüsselung und Datenpannenmeldung belegbar geregelt sind. Eine behördlich anerkannte Datenschutzzertifizierung ersetzt das nicht. |
Alle Beträge sind unverbindliche Richtwerte für KMU in der Schweiz, keine Offerten. Massgebend sind die Angebote der jeweiligen Anbieter.
07: Dauer
Wie lange dauert ISO 27018?
Mit bestehendem ISMS ergänzen Sie ISO 27018 in wenigen Monaten, weil vor allem Verträge und Abläufe zu klären sind.
| Phase | Akkreditiert | Zertify |
|---|---|---|
| Datenschutz klären | 2 bis 5 Monate für Verarbeitungsverzeichnis, Unterauftragsverarbeiter und Löschkonzept | Keine. Sie bewerten den heutigen Stand Ihres Datenschutzes |
| Prüfung | Zusätzliche Audittage im Rahmen des ISO 27001 Audits, Stichproben bei Verträgen und Löschnachweisen | Etwa 20 bis 30 Minuten online, Auswertung sofort |
| Zertifikat | Freigabe nach 2 bis 6 Wochen, gültig im Zyklus der ISO 27001 Zertifizierung | PDF mit QR-Verifikation innerhalb von 4 Stunden |
08: Beispielfragen
Beispielfragen aus dem ISO 27018-Assessment
Vier von 30 Fragen aus dem Katalog, mit dem Grund, warum sie zählen.
Werden Auftraggeber über alle eingesetzten Sub-Auftragsverarbeiter informiert, bevor diese PII verarbeiten?
Kunden haften für ihre Auftragsverarbeiter. Sie müssen wissen, wer ihre Daten sieht, bevor es geschieht.
Werden PII nach Vertragsende oder auf Weisung des Kunden vollständig und nachweisbar gelöscht?
Bei Vertragsende müssen Personendaten nachweisbar verschwinden. Ein gelöschter Eintrag in der Datenbank genügt nicht, wenn Kopien bleiben.
Werden PII in der Cloud sowohl bei der Übertragung als auch im Ruhezustand verschlüsselt?
Verschlüsselung bei der Übertragung und im Ruhezustand ist der Grundschutz, den Kunden und Behörden erwarten.
Werden Kunden unverzüglich (innerhalb der vereinbarten Frist) über Datenschutzverletzungen informiert, die ihre PII betreffen?
Nach einer Datenpanne läuft für den Kunden eine Meldefrist. Je früher und vollständiger Sie informieren, desto besser kann er reagieren.
09: Assessment
So läuft das Assessment ab
Das Assessment besteht aus 30 Ja/Nein-Fragen. Sie beantworten sie online, in Ihrem Tempo. Ab 20 Ja-Antworten ist das Assessment bestanden.
| Die Fragen sind nach diesen Themen gegliedert: | Fragen |
|---|---|
| PII-Verarbeitung und Zweckbindung | 5 Fragen |
| Transparenz und Sub-Auftragsverarbeitung | 5 Fragen |
| Rückgabe und Löschung von PII | 4 Fragen |
| Verschlüsselung und technische Schutzmassnahmen | 4 Fragen |
| Offenlegung und Behördenanfragen | 3 Fragen |
| Datenpannenmeldung und Vorfallreaktion | 3 Fragen |
| Betroffenenrechte und Auskunft | 3 Fragen |
| Governance und Datenschutz-Management | 3 Fragen |
10: Preis
Preis und Gültigkeit
Das ist enthalten
- Online-Assessment mit 30 Fragen
- Zertifikat als PDF, ausgestellt von SICE
- QR-Code zur öffentlichen Verifikation
- 3 Jahre Gültigkeit
- Support per E-Mail
Das Zertifikat basiert auf einem Self-Assessment. Es ist keine akkreditierte Zertifizierung. Mehr dazu in den FAQ
11: Weitere Normen
Weitere Normen
Viele Unternehmen kombinieren mehrere Normen. Ab zwei Normen gibt es Rabatt.
- ISO 27001:2022: Norm ansehen
Informationssicherheitsmanagement
ISO 27018 erweitert das ISMS um Datenschutz. Ohne ISO 27001 fehlen Risikoanalyse und Audits.
ab 849 CHF
- ISO 27017:2015: Norm ansehen
Cloud-Sicherheit
Sicherheit und Datenschutz in der Cloud gehören zusammen. ISO 27017 sichert Konfiguration und Zugriff, ISO 27018 den Umgang mit Personendaten.
ab 799 CHF
12: Fragen
Häufige Fragen zu ISO 27018
ISO 27018-Zertifikat in 4 Stunden.
Starten Sie das Assessment kostenlos. Bezahlt wird erst nach bestandenem Assessment.
Das Zertifikat basiert auf einem Self-Assessment. Es ist keine akkreditierte Zertifizierung.