Milyen összefüggés van az ISO-tanúsítás és a testre rögzíthető kamerarendszer között?
Egy testkamera nem csupán a kamerából áll. A felvételek egy olyan folyamatláncon haladnak át, amely magában foglalhatja az eszköz regisztrációját, a hitelesítést, a vezeték nélküli adatátvitelt, a felhőalapú vagy helyszíni tárolást, a jogosult felhasználók általi hozzáférést, az exportálást és a végső törlést. A biztonság, az adatvédelem és a minőség ezért a szervezeti folyamatoktól, valamint a termék jellemzőitől egyaránt függ.
Az ISO irányítási rendszer tanúsítása a tanúsított szervezetre és a tanúsítvány hatályában megnevezett tevékenységekre vonatkozik. Egy független tanúsító szervezet ellenőrzi, hogy a szükséges folyamatok kialakításra kerültek-e és fennmaradnak-e. Ez nem minősül termékjóváhagyásnak, és nem jelenti azt, hogy egy adott testkamerás felvétel biztonságos, tartós vagy minden jogszabálynak megfelel.
Az öt ISO-szabvány áttekintése
| Alap | Fő hangsúly | Csatlakozás egy testkamerás rendszerhez |
| ISO 27001 | Információbiztonsági irányítás | Biztonsági irányítás az információk, az emberek, a folyamatok és a technológia területén |
| ISO 27017 | Felhőalapú biztonsági ellenőrzések | Felhőalapú védelmi intézkedések és megosztott felelősségek |
| ISO 27018 | A személyes adatok védelme a nyilvános felhőben | A személyazonosításra alkalmas információk kezelése nyilvános felhőszolgáltatásokban |
| ISO 9001 | Minőségirányítás | A fejlesztés, a megvalósítás, a támogatás és a fejlesztés közötti összhang |
| ISO 14001 | Környezetgazdálkodás | A környezeti hatások strukturált kezelése |
ISO 27001: az információbiztonság alapja
Az ISO 27001 szabvány meghatározza az információbiztonsági irányítási rendszerre (ISMS) vonatkozó követelményeket. Előírja, hogy a szervezet azonosítsa az információbiztonsági kockázatokat, válassza ki a megfelelő ellenőrző intézkedéseket, ossza meg a felelősségi köröket, értékelje a teljesítményt, és idővel fejlessze a rendszert.
A testkamerák használatával kapcsolatos környezetben az ISMS kiterjedhet olyan tevékenységekre, mint az eszközök regisztrációja, a személyazonosság- és hozzáférés-kezelés, a biztonságos adatátvitel, a bizonyítékok tárolása, az incidensekre való reagálás, a beszállítók kezelése és a felvételek törlése. A pontos határokat a tanúsítvány hatálya határozza meg. A részletes ellenőrzési intézkedéseket nem magában a tanúsítványban, hanem a szervezet ISMS-ében dokumentálják.
ISO 27017: a felhőalapú biztonsággal kapcsolatos felelősségek
Az ISO 27017 szabvány az ISO 27001 és 27002 keretrendszerhez felhőalapú szolgáltatásokra vonatkozó iránymutatásokat ad hozzá. Segít a felhőszolgáltatóknak és az ügyfeleknek annak meghatározásában, hogy ki felelős az egyes ellenőrzési intézkedésekért, és foglalkozik a felhőszolgáltatásokra jellemző kockázatokkal, ideértve a virtuális környezeteket, az adminisztratív műveleteket, valamint a felhőalapú eszközök biztonságos visszaszolgáltatását vagy eltávolítását.
Amikor felvételeket töltenek fel egy felhőalapú bizonyítékkezelő platformra, a biztonsági felelősség megoszlik a szolgáltató és az ügyfél között. A szolgáltató gondoskodhat az infrastruktúra, az adminisztrációs környezet és a szolgáltatás működésének biztonságáról, míg az ügyfél kezeli a felhasználói szerepköröket, a hitelesítési beállításokat és a megengedett felhasználást. Az ISO 27017 szabvány elismert ellenőrzési keretrendszert biztosít ehhez a felosztáshoz, és egyértelműbbé teszi a felhőalapú szolgáltatásokkal kapcsolatos felelősségi köröket.
Kapcsolódó ZEPCAM-cikk: ISO 27017 és ISO 27018: a felhőalapú biztonság és adatvédelem erősítése
ISO 27018: a személyes adatok védelme a nyilvános felhőben
Az ISO 27018 szabvány a nyilvános felhőben feldolgozott, személyazonosításra alkalmas adatokra összpontosít. A testkamerák felvételei alapján azonosíthatók az alkalmazottak, az állampolgárok, a tanúk és a járókelők, olykor orvosi, rendfenntartási vagy egyéb érzékeny helyzetekben.
A szabvány a személyes adatok átláthatóságával, a felhasználás céljának korlátozásával, a közzététellel, a megőrzéssel, a visszaszolgáltatással és a törléssel foglalkozik. Szerepe különösen akkor válik nyilvánvalóvá, amikor egy testkamera szállítója egy nyilvános felhőszolgáltatáson keresztül, az ügyfél nevében dolgozza fel a felvételeket. Az ISO 27018 számos adatvédelmi elvvel összhangban áll, de nem minősül a GDPR-nek való megfelelésről szóló tanúsítványnak. A jogi megfelelés az adatkezelés céljától és jogalapjától, a szerződésektől, az adatmegőrzési döntésektől, az érintettek jogaitól és a nemzetközi adattovábbításoktól is függ.
ISO 9001: állandó minőség a hardver, a szoftver és a támogatás terén egyaránt
Az ISO 9001 szabvány meghatározza a minőségirányítási rendszerre vonatkozó követelményeket. Kiterjed arra, hogy egy szervezet hogyan irányítja a folyamatokat, hogyan kezeli a nem megfelelőségeket, hogyan követi nyomon az ügyféligényeket, valamint hogyan fejleszti termékeit és szolgáltatásait.
A testkamerás szolgáltatás magában foglalja a hardvert, a firmware-t, a bizonyítékkezelő szoftvert, a telepítést és a támogatást. E lánc bármely részén fellépő hiba megszakíthatja a felvételt vagy a bizonyítékokhoz való hozzáférést. Az ISO 9001 szabvány ezeket a tevékenységeket dokumentált folyamatok keretébe helyezi a követelmények, a kiadásellenőrzés, a korrekciós intézkedések, a szolgáltatás teljesítménye és a folyamatos fejlesztés tekintetében. Ez biztosítja a folytonosságot mind az eszközpark, mind az ahhoz kapcsolódó szolgáltatások tekintetében.
ISO 14001: környezetirányítás az életciklus egészében
Az ISO 14001 szabvány meghatározza a környezetvédelmi irányítási rendszerre vonatkozó követelményeket. Előírja, hogy a szervezetnek azonosítania kell a releváns környezeti szempontokat, teljesítenie kell az alkalmazandó kötelezettségeket, célokat kell kitűznie, valamint javítania kell környezetvédelmi teljesítményét.
Egy testkamerák gyártója számára a környezetvédelmi szempontok az anyagfelhasználásból, az akkumulátorokból, az összeszerelésből, a csomagolásból, a szállításból, a javításból, a visszavételből és az elektronikus hulladékból adódhatnak. Az ISO 14001 szabvány célkitűzések, felelősségi körök, nyomon követés és fejlesztés révén köti össze ezeket a tevékenységeket. Ez nem jelenti azt, hogy minden eszköz újrahasznosítható lenne vagy meghatározott szénlábnyommal rendelkezne; a szabvány leírja, hogy a szervezet hogyan kezeli a környezeti hatásokat a tanúsított hatályán belül.
Kapcsolódó ZEPCAM-cikk: A ZEPCAM megszerezte az ISO 9001 és az ISO 14001 tanúsítványokat
Közös minta: Mit foglal magában egy ISO-tanúsítvány hatálya?
Az ISO-tanúsítvány tartalmazza a tanúsított jogi személy nevét, a szabvány nevét és kiadását, a tanúsító szervezet nevét, az érvényességi időtartamot és a hatályt. A hatály meghatározza azokat a tevékenységeket, szolgáltatásokat vagy helyszíneket, amelyekre az irányítási rendszer kiterjed. Előfordulhat tehát, hogy egy beszállító érvényes tanúsítvánnyal rendelkezik, amelynek hatálya azonban csak a szélesebb körű üzleti tevékenységének egy részét fedi le.
Ez a megkülönböztetés fontos a testre rögzíthető videokamerák esetében, mivel egy megoldás több tevékenységet is magában foglalhat: termékfejlesztést, eszközösszeszerelést, felhőalapú tárhelyszolgáltatást, szoftverüzemeltetést, támogatást és karbantartást. A tanúsítvány leírja, hogy ezek közül mely tevékenységek tartoznak az auditált irányítási rendszer hatálya alá. Nem helyettesíti a termékek műszaki tesztelését vagy a jogi értékelést.
Hogyan egészítik ki egymást az öt szabvány?
Az ISO/IEC 27001 szabvány az információbiztonsági irányítás átfogó keretrendszerét határozza meg. Az ISO/IEC 27017 szabvány kiegészíti a felhőszolgáltatásokra vonatkozó ellenőrzési intézkedéseket, és egyértelművé teszi a felelősségi körök megosztását. Az ISO/IEC 27018 szabvány a nyilvános felhőben tárolt, személyazonosításra alkalmas adatokra összpontosít. Az ISO 9001 a megoldás létrehozásához és támogatásához használt folyamatok következetességét szabályozza, míg az ISO 14001 a környezeti hatások kezelését szabályozza.