Zum Inhalt springen

ISO 27018:2019

ISO 27018 Zertifizierung online: Cloud-Datenschutz per Self-Assessment

Mit dem ISO 27018 Zertifikat von Zertify weisen Sie Ihr Managementsystem online nach. Die ISO 27018 Zertifizierung läuft per Self-Assessment: Sie erhalten das Zertifikat in 4 Stunden und zahlen einmalig 799 CHF. Es ist kein akkreditiertes Zertifikat und ersetzt kein Audit.

Fragen
30
Gültigkeit
3 Jahre
Einmaliger Preis
799 CHF

01: Überblick

Was ist ISO 27018?

ISO 27018:2019 ist der erste internationale Standard, der sich speziell mit dem Schutz personenbezogener Daten (PII) in Public-Cloud-Umgebungen befasst. Er erweitert ISO 27001 um datenschutzspezifische Kontrollen und hilft Cloud-Anbietern, die Anforderungen der DSGVO und anderer Datenschutzgesetze zu erfüllen. Der Standard stärkt das Vertrauen von Kunden in die Datenschutzpraktiken von Cloud-Diensten.

02: Vorteile

Ihre Vorteile

  • Nachweis von DSGVO-Konformität in der Cloud
  • Schutz personenbezogener Daten in Cloud-Umgebungen
  • Vertrauensbildung bei datenschutzbewussten Kunden
  • Klare Datenschutzverantwortlichkeiten
  • Wettbewerbsvorteil bei Datenschutzanforderungen
  • Ergänzung zu ISO 27001 und ISO 27017

03: Für wen

Für wen ist ISO 27018 geeignet?

  • Cloud-Service-Provider mit personenbezogenen Daten
  • SaaS-Anbieter im B2B- und B2C-Bereich
  • Auftragsverarbeiter nach DSGVO
  • Healthcare-Cloud-Anbieter
  • HR- und Payroll-Software-Anbieter
  • E-Commerce-Plattformen

04: Anforderungen

Die wichtigsten Anforderungen

  1. Transparenz über die Datenverarbeitung gewährleisten

  2. Zweckbindung der Datenverarbeitung sicherstellen

  3. Löschung und Rückgabe von PII ermöglichen

  4. Unterauftragnehmer datenschutzkonform einbinden

  5. Datenschutz-Folgenabschätzungen durchführen

  6. Benachrichtigung bei Datenschutzverletzungen sicherstellen

05: Nachfrage

Wer verlangt ISO 27018?

ISO 27018 verlangen Kunden, die Personendaten in die Cloud geben und dafür als Verantwortliche haften.

Verantwortliche nach DSGVO und Schweizer DSG
Wer Personendaten an einen Cloud-Dienst übergibt, muss den Auftragsverarbeiter sorgfältig wählen. ISO 27018 belegt dessen Datenschutzpraxis.
HR-, Lohn- und Gesundheitsdaten
Anbieter von HR-Software, Patientenverwaltung und Lohnbuchhaltung werden in Ausschreibungen nach Zweckbindung, Löschung und Unterauftragnehmern gefragt.
Datenschutzprüfungen und Vertragsverhandlungen
Datenschutzverantwortliche und Rechtsabteilungen nutzen die Norm als Checkliste für Auftragsverarbeitungsverträge.

06: Kosten

Was kostet ISO 27018? Audit, Beratung oder Self-Assessment

ISO 27018 wird meist zusammen mit ISO 27001 geprüft. Die Zahlen unten beschreiben darum den Aufpreis für einen Cloud-Anbieter mit 10 bis 50 Mitarbeitenden.

Richtwerte für KMU im Vergleich: akkreditiertes Audit, Beratung und Self-Assessment
WegRichtwertWas dahintersteckt
Akkreditiertes AuditAls Erweiterung von ISO 27001 CHF 2'000 bis 5'000 zusätzlichDer Aufpreis entsteht durch Audittage für Weisungsbindung, Unterauftragnehmer und Löschung. Die Kosten der ISO 27001 Zertifizierung kommen hinzu, falls sie fehlt.
Beratung und EinführungCHF 5'000 bis 15'000 einmaligDatenschutzrechtliche Begleitung, Verarbeitungsverzeichnis, Verträge mit Unterauftragsverarbeitern und Löschkonzept.
Zertify Self-Assessment799 CHF einmalig, 3 Jahre gültigSie prüfen, ob Weisungsbindung, Unterauftragsverarbeiter, Löschung, Verschlüsselung und Datenpannenmeldung belegbar geregelt sind. Eine behördlich anerkannte Datenschutzzertifizierung ersetzt das nicht.

Alle Beträge sind unverbindliche Richtwerte für KMU in der Schweiz, keine Offerten. Massgebend sind die Angebote der jeweiligen Anbieter.

07: Dauer

Wie lange dauert ISO 27018?

Mit bestehendem ISMS ergänzen Sie ISO 27018 in wenigen Monaten, weil vor allem Verträge und Abläufe zu klären sind.

Zeitlicher Ablauf: akkreditierter Weg im Vergleich zum Self-Assessment
PhaseAkkreditiertZertify
Datenschutz klären2 bis 5 Monate für Verarbeitungsverzeichnis, Unterauftragsverarbeiter und LöschkonzeptKeine. Sie bewerten den heutigen Stand Ihres Datenschutzes
PrüfungZusätzliche Audittage im Rahmen des ISO 27001 Audits, Stichproben bei Verträgen und LöschnachweisenEtwa 20 bis 30 Minuten online, Auswertung sofort
ZertifikatFreigabe nach 2 bis 6 Wochen, gültig im Zyklus der ISO 27001 ZertifizierungPDF mit QR-Verifikation innerhalb von 4 Stunden

08: Beispielfragen

Beispielfragen aus dem ISO 27018-Assessment

Vier von 30 Fragen aus dem Katalog, mit dem Grund, warum sie zählen.

  1. Werden Auftraggeber über alle eingesetzten Sub-Auftragsverarbeiter informiert, bevor diese PII verarbeiten?

    Kunden haften für ihre Auftragsverarbeiter. Sie müssen wissen, wer ihre Daten sieht, bevor es geschieht.

  2. Werden PII nach Vertragsende oder auf Weisung des Kunden vollständig und nachweisbar gelöscht?

    Bei Vertragsende müssen Personendaten nachweisbar verschwinden. Ein gelöschter Eintrag in der Datenbank genügt nicht, wenn Kopien bleiben.

  3. Werden PII in der Cloud sowohl bei der Übertragung als auch im Ruhezustand verschlüsselt?

    Verschlüsselung bei der Übertragung und im Ruhezustand ist der Grundschutz, den Kunden und Behörden erwarten.

  4. Werden Kunden unverzüglich (innerhalb der vereinbarten Frist) über Datenschutzverletzungen informiert, die ihre PII betreffen?

    Nach einer Datenpanne läuft für den Kunden eine Meldefrist. Je früher und vollständiger Sie informieren, desto besser kann er reagieren.

09: Assessment

So läuft das Assessment ab

Das Assessment besteht aus 30 Ja/Nein-Fragen. Sie beantworten sie online, in Ihrem Tempo. Ab 20 Ja-Antworten ist das Assessment bestanden.

Die Fragen sind nach diesen Themen gegliedert:
Die Fragen sind nach diesen Themen gegliedert:Fragen
PII-Verarbeitung und Zweckbindung5 Fragen
Transparenz und Sub-Auftragsverarbeitung5 Fragen
Rückgabe und Löschung von PII4 Fragen
Verschlüsselung und technische Schutzmassnahmen4 Fragen
Offenlegung und Behördenanfragen3 Fragen
Datenpannenmeldung und Vorfallreaktion3 Fragen
Betroffenenrechte und Auskunft3 Fragen
Governance und Datenschutz-Management3 Fragen

10: Preis

Preis und Gültigkeit

Einmaliger Preis

799 CHF

Erneuerung nach 3 Jahren
479 CHF
Gültigkeit
3 Jahre
Assessment starten

Das ist enthalten

  • Online-Assessment mit 30 Fragen
  • Zertifikat als PDF, ausgestellt von SICE
  • QR-Code zur öffentlichen Verifikation
  • 3 Jahre Gültigkeit
  • Support per E-Mail

Das Zertifikat basiert auf einem Self-Assessment. Es ist keine akkreditierte Zertifizierung. Mehr dazu in den FAQ

11: Weitere Normen

Weitere Normen

Viele Unternehmen kombinieren mehrere Normen. Ab zwei Normen gibt es Rabatt.

  • ISO 27001:2022: Norm ansehen

    Informationssicherheitsmanagement

    ISO 27018 erweitert das ISMS um Datenschutz. Ohne ISO 27001 fehlen Risikoanalyse und Audits.

    ab 849 CHF

  • ISO 27017:2015: Norm ansehen

    Cloud-Sicherheit

    Sicherheit und Datenschutz in der Cloud gehören zusammen. ISO 27017 sichert Konfiguration und Zugriff, ISO 27018 den Umgang mit Personendaten.

    ab 799 CHF

12: Fragen

Häufige Fragen zu ISO 27018

ISO 27018-Zertifikat in 4 Stunden.

Starten Sie das Assessment kostenlos. Bezahlt wird erst nach bestandenem Assessment.

Das Zertifikat basiert auf einem Self-Assessment. Es ist keine akkreditierte Zertifizierung.