Multicert
Ochrona danych osobowych w chmurze publicznej

Ocena według ISO/IEC 27018

Raport oceny

Przedmiotem oceny jest ochrona danych osobowych przez dostawcę chmury publicznej, a kryteriami — wytyczne ISO/IEC 27018:2025. Wynikiem jest raport oceny, nie certyfikat.

W skrócie

ISO/IEC 27018:2025 zawiera wytyczne dotyczące ochrony danych osobowych przez dostawców chmury publicznej, którzy przetwarzają je w imieniu klientów. Oceniamy stosowane zabezpieczenia, a wynikiem jest raport oceny, nie certyfikat. Raport nie potwierdza zgodności z RODO. Certyfikacja systemu zarządzania według ISO/IEC 27001 lub ISO/IEC 27701 jest odrębnym postępowaniem.

Definicja

Czym jest ISO/IEC 27018?

ISO/IEC 27018 to międzynarodowa norma zawierająca wytyczne dotyczące ochrony danych osobowych w usługach chmury publicznej, w których dostawca przetwarza dane w imieniu klientów. W normie dane te określa się jako PII (ang. personally identifiable information). Norma opiera się na ISO/IEC 27002 i uzupełnia system zarządzania bezpieczeństwem informacji według ISO/IEC 27001. Aktualne jest wydanie ISO/IEC 27018:2025, opublikowane w sierpniu 2025 r.; zastąpiło ono wydanie 2019.

Przedmiotem naszej oceny jest ochrona danych osobowych przez dostawcę chmury publicznej w uzgodnionym zakresie usług. Kryteriami są wytyczne ISO/IEC 27018:2025. Audytorzy współpracujący z Multicert sprawdzają umowy, informacje przekazywane klientom i działanie wybranych zabezpieczeń. Ustalenia przedstawiamy w raporcie oceny.

Raport nie jest certyfikatem ani certyfikacją, o której mowa w art. 42 RODO, i nie potwierdza spełnienia obowiązków wynikających z RODO. Ocenę można zaplanować razem z audytem ISO/IEC 27001 lub ISO/IEC 27701, ale certyfikacja systemu zarządzania jest odrębnym postępowaniem zakończonym innym dokumentem.

Pełna nazwa
ISO/IEC 27018:2025 Information security, cybersecurity and privacy protection — Guidelines for protection of personally identifiable information (PII) in public clouds acting as PII processors (tytuł oryginalny; wydanie 3 z sierpnia 2025 r.)
Poprzednie wydanie
ISO/IEC 27018:2019 (wycofane)
Charakter normy
Wytyczne. Norma nie zawiera wymagań systemu zarządzania, na podstawie których wydaje się certyfikat.
Przedmiot oceny
Ochrona danych osobowych przez dostawcę usług chmury publicznej, który przetwarza je w imieniu klientów
Dokument wynikowy
Raport oceny zabezpieczeń z ustaleniami i wskazaniem dowodów
Obszary oceny

Obszary, które sprawdzamy w ocenie.

Podział na cztery obszary służy przejrzystości opisu i nie odpowiada numeracji rozdziałów ani oznaczeniom zabezpieczeń w normie. Szczegółowy zakres oceny ustalamy przed ofertą na podstawie wydania 2025.

  • 01

    Przetwarzanie na polecenie klienta

    Jak dostawca ogranicza przetwarzanie danych osobowych do celów i poleceń klienta oraz jak zapisano to w umowie.

  • 02

    Przejrzystość wobec klienta

    Informacje o dalszych podmiotach przetwarzających, lokalizacjach przetwarzania i żądaniach dostępu do danych zgłaszanych przez organy publiczne.

  • 03

    Zabezpieczenie danych osobowych

    Zabezpieczenia stosowane do danych osobowych w chmurze, w tym kontrola dostępu i postępowanie w razie naruszenia.

  • 04

    Zwrot i usuwanie danych

    Zwrot, przeniesienie i usunięcie danych osobowych po zakończeniu usługi oraz potwierdzanie wykonania tych czynności.

Proces

Przebieg oceny.

  1. 01 Przed ofertą

    Ustalenie zakresu

    Rozmawiamy o usługach chmury publicznej, w których organizacja przetwarza dane osobowe w imieniu klientów, kategoriach tych danych, lokalizacjach przetwarzania i dalszych podmiotach przetwarzających.

  2. 02 Po ustaleniu zakresu

    Oferta i plan oceny

    W ofercie podajemy zakres, wydanie normy, metody oceny i cenę. Po jej przyjęciu uzgadniamy plan oceny i dobieramy audytorów z doświadczeniem w ochronie danych osobowych i bezpieczeństwie usług chmurowych.

  3. 03 Zwykle zdalnie

    Przegląd dokumentów

    Audytorzy przeglądają umowy powierzenia przetwarzania, wykaz dalszych podmiotów przetwarzających, informacje przekazywane klientom i opis stosowanych zabezpieczeń.

  4. 04 Na miejscu lub zdalnie

    Sprawdzenie zabezpieczeń

    Rozmowy z osobami odpowiedzialnymi za usługę oraz sprawdzenie, jak wybrane zabezpieczenia i procedury działają w praktyce.

  5. 05 Po zakończeniu oceny

    Raport oceny

    Raport przedstawia zakres, kryteria, ustalenia wraz z dowodami i ograniczenia oceny. Nie jest certyfikatem.

FAQ

Najczęstsze pytania.

Co to jest ISO/IEC 27018?

ISO/IEC 27018 to międzynarodowa norma zawierająca wytyczne dotyczące ochrony danych osobowych w usługach chmury publicznej, w których dostawca przetwarza dane w imieniu klientów. Opiera się na ISO/IEC 27002 i uzupełnia system zarządzania bezpieczeństwem informacji według ISO/IEC 27001. Aktualne jest wydanie ISO/IEC 27018:2025. Dostosowano je do ISO/IEC 27002:2022 i uzupełniono o załącznik B z dodatkowymi wskazówkami wdrożeniowymi.

Czy na podstawie ISO/IEC 27018 można uzyskać certyfikat?

ISO/IEC 27018 zawiera wytyczne, a nie wymagania systemu zarządzania, dlatego wynikiem naszej oceny jest raport oceny zabezpieczeń, a nie certyfikat. Certyfikat można uzyskać dla systemu zarządzania bezpieczeństwem informacji według ISO/IEC 27001 lub systemu zarządzania prywatnością według ISO/IEC 27701. Są to odrębne postępowania zakończone innym dokumentem.

Czy raport oceny potwierdza zgodność z RODO?

Nie. Raport nie jest certyfikacją, o której mowa w art. 42 RODO, i nie potwierdza spełnienia wszystkich obowiązków wynikających z RODO. Nie zwalnia z nich ani dostawcy, ani klienta.

Czym ISO/IEC 27018 różni się od ISO/IEC 27701?

ISO/IEC 27018 zawiera wytyczne dla dostawców usług chmury publicznej, którzy przetwarzają dane osobowe w imieniu klientów. ISO/IEC 27701 określa wymagania dla systemu zarządzania informacjami dotyczącymi prywatności w każdej organizacji, niezależnie od jej roli wobec danych i stosowanej technologii. Oba dokumenty można stosować razem.

Cena

Ile to kosztuje.

Ceny netto. Cenę uzgadniamy przed zleceniem.

Cenę oceny ustalamy przed umową na podstawie zakresu, liczby lokalizacji i jednostek, które ocena ma objąć, i nie zmieniamy jej w trakcie bez Państwa zgody.

Ocena według wytycznych

od 4 900 zł netto

Kryteria oceny uzgadniamy przed umową na podstawie wytycznych wskazanej normy. Cena obejmuje przygotowanie oceny, pracę na miejscu albo zdalnie oraz raport oceny, w którym przy każdym ustaleniu podajemy kryterium i dowód. Wytyczne nie zawierają wymagań obowiązkowych, dlatego wynikiem jest raport, a nie certyfikat ani znak.

Przy ocenie na miejscu dochodzi koszt dojazdu i noclegu według rzeczywistych wydatków.

Ponowna ocena po zmianach

od 3 900 zł netto

Jeżeli po otrzymaniu raportu wprowadzą Państwo zmiany, na odrębne zlecenie oceniamy je według tych samych kryteriów. Ponowna ocena nie jest nadzorem i nie odbywa się automatycznie.

Czego nie robimy

Nie projektujemy ani nie wdrażamy rozwiązań, które potem oceniamy, i nie przygotowujemy dokumentów objętych oceną. Raport przedstawia ustalenia; o zmianach decyduje organizacja.

Podane kwoty są cenami wyjściowymi dla zakresu opisanego przy każdej pozycji. Nie stanowią oferty w rozumieniu art. 66 § 1 Kodeksu cywilnego, lecz zaproszenie do zawarcia umowy (art. 71 k.c.). Wiążącą cenę podajemy w pisemnej ofercie, po ustaleniu zakresu — i nie zmieniamy jej w trakcie realizacji.

Kwalifikacja zakresu i wycena

Wycena oceny według ISO/IEC 27018.

Do wyceny potrzebujemy informacji o usługach chmury publicznej objętych oceną, kategoriach przetwarzanych danych osobowych, lokalizacjach przetwarzania i dalszych podmiotach przetwarzających oraz o tym, czy ocenę planują Państwo razem z audytem ISO/IEC 27001 lub ISO/IEC 27701. Wynikiem jest raport oceny z ustaleniami i dowodami.

Pełnomocnik Klienta

Małgorzata Nowakowska

Bezpieczeństwo informacji — ISO 27xxx

Zadzwoń
Zapytaj o wycenę oceny