Ocena według ISO/IEC 27018
Przedmiotem oceny jest ochrona danych osobowych przez dostawcę chmury publicznej, a kryteriami — wytyczne ISO/IEC 27018:2025. Wynikiem jest raport oceny, nie certyfikat.
ISO/IEC 27018:2025 zawiera wytyczne dotyczące ochrony danych osobowych przez dostawców chmury publicznej, którzy przetwarzają je w imieniu klientów. Oceniamy stosowane zabezpieczenia, a wynikiem jest raport oceny, nie certyfikat. Raport nie potwierdza zgodności z RODO. Certyfikacja systemu zarządzania według ISO/IEC 27001 lub ISO/IEC 27701 jest odrębnym postępowaniem.
Czym jest ISO/IEC 27018?
ISO/IEC 27018 to międzynarodowa norma zawierająca wytyczne dotyczące ochrony danych osobowych w usługach chmury publicznej, w których dostawca przetwarza dane w imieniu klientów. W normie dane te określa się jako PII (ang. personally identifiable information). Norma opiera się na ISO/IEC 27002 i uzupełnia system zarządzania bezpieczeństwem informacji według ISO/IEC 27001. Aktualne jest wydanie ISO/IEC 27018:2025, opublikowane w sierpniu 2025 r.; zastąpiło ono wydanie 2019.
Przedmiotem naszej oceny jest ochrona danych osobowych przez dostawcę chmury publicznej w uzgodnionym zakresie usług. Kryteriami są wytyczne ISO/IEC 27018:2025. Audytorzy współpracujący z Multicert sprawdzają umowy, informacje przekazywane klientom i działanie wybranych zabezpieczeń. Ustalenia przedstawiamy w raporcie oceny.
Raport nie jest certyfikatem ani certyfikacją, o której mowa w art. 42 RODO, i nie potwierdza spełnienia obowiązków wynikających z RODO. Ocenę można zaplanować razem z audytem ISO/IEC 27001 lub ISO/IEC 27701, ale certyfikacja systemu zarządzania jest odrębnym postępowaniem zakończonym innym dokumentem.
- Pełna nazwa
- ISO/IEC 27018:2025 Information security, cybersecurity and privacy protection — Guidelines for protection of personally identifiable information (PII) in public clouds acting as PII processors (tytuł oryginalny; wydanie 3 z sierpnia 2025 r.)
- Poprzednie wydanie
- ISO/IEC 27018:2019 (wycofane)
- Charakter normy
- Wytyczne. Norma nie zawiera wymagań systemu zarządzania, na podstawie których wydaje się certyfikat.
- Przedmiot oceny
- Ochrona danych osobowych przez dostawcę usług chmury publicznej, który przetwarza je w imieniu klientów
- Dokument wynikowy
- Raport oceny zabezpieczeń z ustaleniami i wskazaniem dowodów
Obszary, które sprawdzamy w ocenie.
Podział na cztery obszary służy przejrzystości opisu i nie odpowiada numeracji rozdziałów ani oznaczeniom zabezpieczeń w normie. Szczegółowy zakres oceny ustalamy przed ofertą na podstawie wydania 2025.
- 01
Przetwarzanie na polecenie klienta
Jak dostawca ogranicza przetwarzanie danych osobowych do celów i poleceń klienta oraz jak zapisano to w umowie.
- 02
Przejrzystość wobec klienta
Informacje o dalszych podmiotach przetwarzających, lokalizacjach przetwarzania i żądaniach dostępu do danych zgłaszanych przez organy publiczne.
- 03
Zabezpieczenie danych osobowych
Zabezpieczenia stosowane do danych osobowych w chmurze, w tym kontrola dostępu i postępowanie w razie naruszenia.
- 04
Zwrot i usuwanie danych
Zwrot, przeniesienie i usunięcie danych osobowych po zakończeniu usługi oraz potwierdzanie wykonania tych czynności.
Przebieg oceny.
- 01 Przed ofertą
Ustalenie zakresu
Rozmawiamy o usługach chmury publicznej, w których organizacja przetwarza dane osobowe w imieniu klientów, kategoriach tych danych, lokalizacjach przetwarzania i dalszych podmiotach przetwarzających.
- 02 Po ustaleniu zakresu
Oferta i plan oceny
W ofercie podajemy zakres, wydanie normy, metody oceny i cenę. Po jej przyjęciu uzgadniamy plan oceny i dobieramy audytorów z doświadczeniem w ochronie danych osobowych i bezpieczeństwie usług chmurowych.
- 03 Zwykle zdalnie
Przegląd dokumentów
Audytorzy przeglądają umowy powierzenia przetwarzania, wykaz dalszych podmiotów przetwarzających, informacje przekazywane klientom i opis stosowanych zabezpieczeń.
- 04 Na miejscu lub zdalnie
Sprawdzenie zabezpieczeń
Rozmowy z osobami odpowiedzialnymi za usługę oraz sprawdzenie, jak wybrane zabezpieczenia i procedury działają w praktyce.
- 05 Po zakończeniu oceny
Raport oceny
Raport przedstawia zakres, kryteria, ustalenia wraz z dowodami i ograniczenia oceny. Nie jest certyfikatem.
Najczęstsze pytania.
Co to jest ISO/IEC 27018?
ISO/IEC 27018 to międzynarodowa norma zawierająca wytyczne dotyczące ochrony danych osobowych w usługach chmury publicznej, w których dostawca przetwarza dane w imieniu klientów. Opiera się na ISO/IEC 27002 i uzupełnia system zarządzania bezpieczeństwem informacji według ISO/IEC 27001. Aktualne jest wydanie ISO/IEC 27018:2025. Dostosowano je do ISO/IEC 27002:2022 i uzupełniono o załącznik B z dodatkowymi wskazówkami wdrożeniowymi.
Czy na podstawie ISO/IEC 27018 można uzyskać certyfikat?
ISO/IEC 27018 zawiera wytyczne, a nie wymagania systemu zarządzania, dlatego wynikiem naszej oceny jest raport oceny zabezpieczeń, a nie certyfikat. Certyfikat można uzyskać dla systemu zarządzania bezpieczeństwem informacji według ISO/IEC 27001 lub systemu zarządzania prywatnością według ISO/IEC 27701. Są to odrębne postępowania zakończone innym dokumentem.
Czy raport oceny potwierdza zgodność z RODO?
Nie. Raport nie jest certyfikacją, o której mowa w art. 42 RODO, i nie potwierdza spełnienia wszystkich obowiązków wynikających z RODO. Nie zwalnia z nich ani dostawcy, ani klienta.
Czym ISO/IEC 27018 różni się od ISO/IEC 27701?
ISO/IEC 27018 zawiera wytyczne dla dostawców usług chmury publicznej, którzy przetwarzają dane osobowe w imieniu klientów. ISO/IEC 27701 określa wymagania dla systemu zarządzania informacjami dotyczącymi prywatności w każdej organizacji, niezależnie od jej roli wobec danych i stosowanej technologii. Oba dokumenty można stosować razem.
Pogłębienie wiedzy
Blog Multicert
Artykuły eksperckie o certyfikacji ISO, wyrobach budowlanych, oznakowaniu CE i regulacjach Unii Europejskiej.
InterpretacjaInterpretacje normatywne
Praktyczne interpretacje norm wyrobów — luki, klasyfikacje, ścieżki certyfikacji.
ProgramProgramy autorskie Multicert
Dobrowolne programy branżowe Multicert wraz z informacją o kryteriach, zakresie i statusie dokumentu.
Ile to kosztuje.
Ceny netto. Cenę uzgadniamy przed zleceniem.
Cenę oceny ustalamy przed umową na podstawie zakresu, liczby lokalizacji i jednostek, które ocena ma objąć, i nie zmieniamy jej w trakcie bez Państwa zgody.
Ocena według wytycznych
od 4 900 zł netto
Kryteria oceny uzgadniamy przed umową na podstawie wytycznych wskazanej normy. Cena obejmuje przygotowanie oceny, pracę na miejscu albo zdalnie oraz raport oceny, w którym przy każdym ustaleniu podajemy kryterium i dowód. Wytyczne nie zawierają wymagań obowiązkowych, dlatego wynikiem jest raport, a nie certyfikat ani znak.
Przy ocenie na miejscu dochodzi koszt dojazdu i noclegu według rzeczywistych wydatków.
Ponowna ocena po zmianach
od 3 900 zł netto
Jeżeli po otrzymaniu raportu wprowadzą Państwo zmiany, na odrębne zlecenie oceniamy je według tych samych kryteriów. Ponowna ocena nie jest nadzorem i nie odbywa się automatycznie.
Czego nie robimy
Nie projektujemy ani nie wdrażamy rozwiązań, które potem oceniamy, i nie przygotowujemy dokumentów objętych oceną. Raport przedstawia ustalenia; o zmianach decyduje organizacja.
Podane kwoty są cenami wyjściowymi dla zakresu opisanego przy każdej pozycji. Nie stanowią oferty w rozumieniu art. 66 § 1 Kodeksu cywilnego, lecz zaproszenie do zawarcia umowy (art. 71 k.c.). Wiążącą cenę podajemy w pisemnej ofercie, po ustaleniu zakresu — i nie zmieniamy jej w trakcie realizacji.
Wycena oceny według ISO/IEC 27018.
Do wyceny potrzebujemy informacji o usługach chmury publicznej objętych oceną, kategoriach przetwarzanych danych osobowych, lokalizacjach przetwarzania i dalszych podmiotach przetwarzających oraz o tym, czy ocenę planują Państwo razem z audytem ISO/IEC 27001 lub ISO/IEC 27701. Wynikiem jest raport oceny z ustaleniami i dowodami.
Małgorzata Nowakowska
Bezpieczeństwo informacji — ISO 27xxx
Inne obszary certyfikacji i zgodności