Como é que a certificação ISO se relaciona com um sistema de bodycams
Um sistema de bodycams vai além da própria câmara. As gravações percorrem um fluxo que pode incluir o registo do dispositivo, a autenticação, a transferência sem fios, o armazenamento na nuvem ou no local, o acesso por utilizadores autorizados, a exportação e a eventual eliminação. A segurança, a privacidade e a qualidade dependem, portanto, tanto dos processos da organização como das funcionalidades do produto.
A certificação do sistema de gestão ISO aplica-se à organização certificada e às atividades indicadas no âmbito do certificado. Um organismo de certificação independente verifica se os processos necessários estão estabelecidos e são mantidos. Não se trata de uma aprovação de produto e não significa que uma câmara corporal específica seja segura, duradoura ou esteja em conformidade com todas as leis.
As cinco normas ISO num relance
| Padrão | Foco principal | Ligação a um sistema de câmara corporal |
| ISO 27001 | Gestão da segurança da informação | Gestão da segurança em termos de informação, pessoas, processos e tecnologia |
| ISO 27017 | Controlos de segurança na nuvem | Controlos específicos da nuvem e responsabilidades partilhadas |
| ISO 27018 | Proteção de dados pessoais na nuvem pública | Tratamento de informações de identificação pessoal em serviços de nuvem pública |
| ISO 9001 | Gestão da qualidade | Coerência entre o desenvolvimento, a entrega, o apoio e a melhoria |
| ISO 14001 | Gestão ambiental | Gestão estruturada dos impactos ambientais |
ISO 27001: os alicerces da segurança da informação
A norma ISO 27001 define os requisitos para um sistema de gestão da segurança da informação, ou SGSI. Exige que uma organização identifique os riscos relacionados com a informação, selecione os controlos adequados, atribua responsabilidades, avalie o desempenho e melhore o sistema ao longo do tempo.
Num ambiente de câmaras corporais, o SGSI pode abranger atividades como o registo de dispositivos, a gestão de identidades e acessos, a transmissão segura, o armazenamento de provas, a resposta a incidentes, a gestão de fornecedores e a eliminação de imagens. Os limites exatos são definidos pelo âmbito do certificado. As opções de controlo detalhadas estão documentadas no SGSI da organização e não no próprio certificado.
ISO 27017: responsabilidades em matéria de segurança na nuvem
A norma ISO 27017 acrescenta orientações específicas para a nuvem ao quadro das normas ISO 27001 e 27002. Ajuda os fornecedores e os clientes de serviços na nuvem a definir quem é responsável por quais controlos e aborda riscos específicos dos serviços na nuvem, incluindo ambientes virtuais, operações administrativas e a devolução ou remoção segura de ativos na nuvem.
Quando as imagens são carregadas numa plataforma de gestão de provas na nuvem, a segurança é dividida entre o fornecedor e o cliente. O fornecedor pode garantir a segurança da infraestrutura, do ambiente administrativo e das operações do serviço, enquanto o cliente gere as funções dos utilizadores, as definições de autenticação e a utilização autorizada. A norma ISO 27017 proporciona a essa divisão um quadro de controlo reconhecido e torna as responsabilidades na nuvem mais explícitas.
Artigo relacionado da ZEPCAM: ISO 27017 e ISO 27018: reforçar a segurança e a privacidade na nuvem
ISO 27018: proteção de dados pessoais na nuvem pública
A norma ISO 27018 centra-se nas informações de identificação pessoal processadas numa nuvem pública. As imagens das câmaras corporais podem identificar funcionários, cidadãos, testemunhas e transeuntes, por vezes em situações médicas, de aplicação da lei ou outras situações sensíveis.
A norma aborda a transparência, a limitação da finalidade, a divulgação, a conservação, a devolução e a eliminação de dados pessoais. O seu papel torna-se especialmente visível quando um fornecedor de bodycams trata imagens em nome de um cliente através de um serviço de nuvem pública. A norma ISO 27018 está em conformidade com vários princípios de privacidade, mas não é um certificado de conformidade com o RGPD. A conformidade legal depende também da finalidade e da base legal do tratamento, dos contratos, das opções de retenção, dos direitos dos titulares dos dados e das transferências internacionais.
ISO 9001: qualidade consistente no hardware, no software e no apoio técnico
A norma ISO 9001 especifica os requisitos para um sistema de gestão da qualidade. Abrange a forma como uma organização controla os processos, lida com as não conformidades, acompanha os requisitos dos clientes e melhora os seus produtos e serviços.
Um serviço de câmaras corporais combina hardware, firmware, software de gestão de provas, implementação e assistência técnica. Uma falha em qualquer parte dessa cadeia pode interromper a gravação ou o acesso às provas. A norma ISO 9001 integra estas atividades em processos documentados relativos a requisitos, controlo de lançamento, ações corretivas, desempenho do serviço e melhoria contínua. Isto garante a continuidade tanto na frota de dispositivos como nos serviços que a rodeiam.
ISO 14001: gestão ambiental ao longo do ciclo de vida
A norma ISO 14001 define os requisitos para um sistema de gestão ambiental. Exige que uma organização identifique os aspetos ambientais relevantes, cumpra as obrigações aplicáveis, defina objetivos e melhore o desempenho ambiental.
Para um fornecedor de câmaras corporais, os aspetos ambientais podem estar relacionados com a utilização de materiais, baterias, montagem, embalagem, transporte, reparação, recolha e resíduos eletrónicos. A norma ISO 14001 interliga estas atividades através de objetivos, responsabilidades, monitorização e melhoria. Isso não significa que todos os dispositivos sejam recicláveis ou tenham uma pegada de carbono específica; descreve sim como a organização gere os impactos ambientais dentro do seu âmbito de certificação.
Artigo relacionado da ZEPCAM: A ZEPCAM obtém as certificações ISO 9001 e ISO 14001
Padrão comum: O que abrange um certificado ISO
Um certificado ISO indica a entidade jurídica certificada, a norma e a edição, o organismo de certificação, o período de validade e o âmbito de aplicação. O âmbito de aplicação identifica as atividades, os serviços ou os locais abrangidos pelo sistema de gestão. Um fornecedor pode, portanto, possuir um certificado válido cujo âmbito abranja apenas uma parte da sua atividade mais ampla.
Esta distinção é importante no caso das câmaras corporais, porque uma solução pode envolver várias atividades: desenvolvimento de produtos, montagem de dispositivos, alojamento na nuvem, operações de software, assistência e manutenção. O certificado descreve quais dessas atividades estão incluídas no sistema de gestão auditado. Não substitui os testes técnicos do produto nem a avaliação jurídica.
Como é que as cinco normas se complementam
A norma ISO/IEC 27001 fornece o quadro geral de gestão da segurança da informação. A norma ISO/IEC 27017 acrescenta controlos para serviços na nuvem e esclarece a divisão de responsabilidades. A norma ISO/IEC 27018 centra-se especificamente nas informações de identificação pessoal numa nuvem pública. A norma ISO 9001 aborda a consistência nos processos utilizados para criar e dar suporte à solução, enquanto a norma ISO 14001 abrange a gestão dos impactos ambientais.