Aller au contenu

ISO 27018:2019

Certification ISO 27018 en ligne : Protection des données dans le cloud par auto-évaluation

Avec le certificat ISO 27018 de Zertify, vous attestez votre système de management en ligne. La certification ISO 27018 se fait par auto-évaluation : vous recevez le certificat en 4 heures et payez une seule fois 799 CHF. Il ne s'agit pas d'un certificat accrédité et il ne remplace pas un audit.

Questions
30
Validité
3 ans
Prix unique
799 CHF

01: Aperçu

Qu'est-ce que ISO 27018 ?

ISO 27018:2019 est la première norme internationale consacrée spécifiquement à la protection des données à caractère personnel (DCP) dans les environnements de cloud public. Elle complète ISO 27001 par des mesures propres à la protection des données et aide les fournisseurs cloud à satisfaire aux exigences du RGPD et des autres lois sur la protection des données. La norme renforce la confiance des clients dans les pratiques de protection des données des services cloud.

02: Avantages

Vos avantages

  • Preuve de conformité au RGPD dans le cloud
  • Protection des données personnelles dans les environnements cloud
  • Confiance des clients sensibles à la protection des données
  • Responsabilités claires en matière de protection des données
  • Avantage concurrentiel face aux exigences de protection des données
  • Complément à ISO 27001 et ISO 27017

03: Pour qui

ISO 27018 convient à qui ?

  • Fournisseurs de services cloud traitant des données personnelles
  • Fournisseurs SaaS dans les secteurs B2B et B2C
  • Sous-traitants au sens du RGPD
  • Fournisseurs cloud du secteur de la santé
  • Éditeurs de logiciels RH et de paie
  • Plateformes de e-commerce

04: Exigences

Principales exigences

  1. Garantir la transparence du traitement des données

  2. Assurer la limitation des finalités du traitement

  3. Permettre la suppression et la restitution des DCP

  4. Intégrer les sous-traitants ultérieurs dans le respect de la protection des données

  5. Réaliser des analyses d'impact relatives à la protection des données

  6. Garantir la notification en cas de violation de données

05: Demande

Qui exige ISO 27018 ?

ISO 27018 est demandée par les clients qui placent des données personnelles dans le cloud et en répondent comme responsables du traitement.

Responsables du traitement selon le RGPD et la LPD suisse
Qui confie des données personnelles à un service cloud doit choisir son sous-traitant avec soin. ISO 27018 atteste les pratiques de protection des données de celui-ci.
Données RH, salaires et santé
Les éditeurs de logiciels RH, de gestion des patients et de comptabilité salariale sont interrogés en appel d'offres sur la limitation de la finalité, la suppression et les sous-traitants ultérieurs.
Contrôles de protection des données et négociations contractuelles
Les responsables de la protection des données et les services juridiques utilisent la norme comme liste de contrôle pour les contrats de sous-traitance.

06: Coût

Combien coûte ISO 27018 ? Audit, conseil ou auto-évaluation

ISO 27018 est en général auditée avec ISO 27001. Les chiffres ci-dessous décrivent donc le supplément pour un fournisseur cloud de 10 à 50 collaborateurs.

Fourchettes indicatives pour PME : audit accrédité, conseil et auto-évaluation
VoieFourchette indicativeCe qui se cache derrière
Audit accréditéEn extension d'ISO 27001, CHF 2 000 à 5 000 en plusLe supplément vient de jours d'audit pour le respect des instructions, les sous-traitants ultérieurs et la suppression. Le coût de la certification ISO 27001 s'y ajoute si elle manque.
Conseil et mise en placeCHF 5 000 à 15 000 une foisAccompagnement en droit de la protection des données, registre des traitements, contrats avec les sous-traitants ultérieurs et concept de suppression.
Auto-évaluation Zertify799 CHF une fois, valable 3 ansVous vérifiez si respect des instructions, sous-traitants ultérieurs, suppression, chiffrement et notification des violations sont démontrablement réglés. Cela ne remplace pas une certification de protection des données reconnue par les autorités.

Tous les montants sont des fourchettes indicatives non contraignantes pour les PME suisses, pas des offres. Seules comptent les offres des prestataires concernés.

07: Durée

Combien de temps dure ISO 27018 ?

Avec un SMSI existant, vous ajoutez ISO 27018 en quelques mois, car il s'agit surtout de clarifier contrats et procédures.

Déroulement dans le temps : voie accréditée et auto-évaluation
PhaseAccréditéeZertify
Clarifier la protection des données2 à 5 mois pour le registre des traitements, les sous-traitants ultérieurs et le concept de suppressionAucune. Vous évaluez l'état actuel de votre protection des données
ÉvaluationJours d'audit supplémentaires dans l'audit ISO 27001, échantillons de contrats et de preuves de suppressionEnviron 20 à 30 minutes en ligne, résultat immédiat
CertificatValidation après 2 à 6 semaines, valable dans le cycle de la certification ISO 27001PDF avec vérification par QR code sous 4 heures

08: Questions types

Questions types de l'évaluation ISO 27018

Quatre questions sur 30 du catalogue, avec la raison pour laquelle elles comptent.

  1. Les responsables du traitement sont-ils informés de tous les sous-traitants ultérieurs utilisés avant que ceux-ci ne traitent des DCP ?

    Les clients répondent de leurs sous-traitants. Ils doivent savoir qui voit leurs données avant que cela n'arrive.

  2. Les DCP sont-elles supprimées intégralement et de manière vérifiable à la fin du contrat ou sur instruction du client ?

    À la fin du contrat, les données personnelles doivent disparaître de façon démontrable. Une entrée supprimée dans la base ne suffit pas si des copies subsistent.

  3. Les DCP dans le cloud sont-elles chiffrées aussi bien en transit qu'au repos ?

    Le chiffrement en transit et au repos est la protection de base qu'attendent clients et autorités.

  4. Les clients sont-ils informés sans délai (dans le délai convenu) des violations de données affectant leurs DCP ?

    Après une violation de données, un délai de notification court pour le client. Plus vous l'informez tôt et complètement, mieux il peut réagir.

09: Évaluation

Déroulement de l'évaluation

L'évaluation comprend 30 questions oui/non. Vous y répondez en ligne, à votre rythme. Avec 20 réponses oui ou plus, vous réussissez.

Les questions sont regroupées par thèmes :
Les questions sont regroupées par thèmes :Questions
Traitement des DCP et limitation des finalités5 questions
Transparence et sous-traitants ultérieurs5 questions
Restitution et suppression des DCP4 questions
Chiffrement et mesures techniques de protection4 questions
Divulgation et demandes des autorités3 questions
Notification des violations et réponse aux incidents3 questions
Droits des personnes concernées et accès3 questions
Gouvernance et management de la protection des données3 questions

10: Prix

Prix et validité

Prix unique

799 CHF

Renouvellement après 3 ans
479 CHF
Validité
3 ans
Démarrer l'évaluation

Ce qui est inclus

  • Évaluation en ligne de 30 questions
  • Certificat en PDF, délivré par SICE
  • QR code pour la vérification publique
  • 3 ans de validité
  • Support par e-mail

Le certificat repose sur une auto-évaluation. Il ne s'agit pas d'une certification accréditée. En savoir plus dans la FAQ

11: Autres normes

Autres normes

De nombreuses entreprises combinent plusieurs normes. Dès deux normes, vous bénéficiez d'une remise.

  • ISO 27001:2022: Voir la norme

    Management de la sécurité de l'information

    ISO 27018 étend le SMSI à la protection des données. Sans ISO 27001, analyse des risques et audits manquent.

    dès 849 CHF

  • ISO 27017:2015: Voir la norme

    Sécurité du cloud

    Sécurité et protection des données dans le cloud vont ensemble. ISO 27017 sécurise configuration et accès, ISO 27018 le traitement des données personnelles.

    dès 799 CHF

12: Questions

Questions fréquentes sur ISO 27018

Certificat ISO 27018 en 4 heures.

Démarrez l'évaluation gratuitement. Vous ne payez qu'après l'avoir réussie.

Le certificat repose sur une auto-évaluation. Il ne s'agit pas d'une certification accréditée.