⚡ LIMITED TIME Get our FREE €500+ Compliance Starter Kit
Get It Now →

Управление на поверителността на служителите за GDPR и ISO/IEC 27701

Igor Petreski
14 min read
Работен процес за управление на поверителността на служителите за съответствие с GDPR и ISO 27701

Сара, директорът по информационна сигурност на бързо растяща SaaS компания, влезе уверено в откриващата среща за одита.

Екипът ѝ беше прекарал последната година в укрепване на клиентските платформи, привеждане на ISMS в съответствие с ISO/IEC 27001:2022 и документиране на GDPR контролите за клиентски данни. Въпросниците за сигурност бяха по-изчистени. Клиентската надлежна проверка се извършваше по-бързо. Управителният съвет най-накрая беше започнал да възприема съответствието като фактор, който подпомага продажбите.

След това водещият одитор смени фокуса.

„Управлението на клиентските ви данни изглежда стабилно“, каза той. „Сега нека поговорим за вашите вътрешни субекти на данни. Вашите служители.“

Той поиска жизнения цикъл на данните от кандидатстването до прекратяването на правоотношението. Поиска правното основание и оценката на пропорционалността за новия инструмент за наблюдение при дистанционна работа. Поиска приложението за сигурност към договора с доставчика на облачната HRIS система. Поиска да разбере как се преглежда достъпът до данни за възнаграждения, здравни записи, дисциплинарни бележки и данни от наблюдение след промени в ролите.

В залата настъпи тишина.

Организацията на Сара имаше политики, но те бяха разпръснати между документи на човешките ресурси, ИТ процедури, шаблони за снабдяване и правни папки. Поверителността на служителите се третираше като „тема на човешките ресурси“, отделена от архитектурата на сигурността, риска при доставчици, реагирането при инциденти, контрола на достъпа и одитните доказателства. Компанията беше фокусирана върху входната врата — клиентските данни — докато вътрешната врата на човешките ресурси беше оставена със слабо управление.

Това е реалният проблем при управлението на поверителността на служителите. Не дали организацията има уведомление за поверителност, а дали може да докаже, дейност по дейност, че личните данни на служителите се събират добросъвестно, използват се за конкретна цел, защитени са чрез минимално необходим достъп, съхраняват се само докато е необходимо, разкриват се прозрачно и се изтриват или връщат при прекратяване на взаимоотношението.

ISO/IEC 27701:2025 и GDPR насочват организациите към оперативна система за управление на поверителността, а не към статична библиотека с политики. За директорите по информационна сигурност, ръководителите на човешки ресурси, мениджърите по съответствие, одиторите и собствениците на бизнес процеси целта е поверителността на служителите да се превърне в управляван работен процес с отговорни собственици, регистри, доказателства, контроли при доставчици и управленски надзор.

Подходът на Clarysec е умишлено практичен. Той свързва мисленето за PIMS по ISO/IEC 27701:2025, принципа на отчетност по GDPR, управлението по ISO/IEC 27001:2022, контролите по ISO/IEC 27002:2022 и очакванията за междурегулаторно съответствие от NIS2, DORA, NIST CSF 2.0 и COBIT 2019 в един готов за одит оперативен модел.

Защо поверителността на служителите е сляпа зона за CISO

Много организации първо развиват управлението на поверителността около клиентите. Уведомленията за поверителност за клиенти, банерите за бисквитки, записите за маркетингово съгласие, договорите с обработващи лични данни и комуникациите при нарушения към клиенти са видими за купувачи, регулатори и търговски екипи.

Поверителността на служителите е по-фрагментирана.

Лични данни на служители се срещат в процесите по подбор, назначаване, възнаграждения, придобивки, управление на достъпа, журнали за сигурност, управление на устройства, инструменти за продуктивност, платформи за сътрудничество, оценки на изпълнението, системи за обучение, системи за командировки, канали за подаване на сигнали за нарушения, проверки на миналото, записи за здраве и безопасност и архиви при прекратяване на правоотношението.

Съгласно GDPR личните данни включват информация, свързана с идентифицирано или идентифицируемо лице. Обработването включва събиране, съхранение, извличане, използване, разкриване, изтриване и унищожаване. Това прави повечето дейности на човешките ресурси и технологиите за управление на работната сила релевантни за GDPR.

Данните на служителите често включват и категории с по-висок риск. Здравна информация може да се съдържа в документи за болничен отпуск или трудова медицина. Членство в синдикална организация може да се обработва в системите за възнаграждения или в трудовите отношения. Биометрични данни може да се използват за физически достъп, отчитане на работното време или проверка на идентичността. GDPR Article 9 въвежда по-строги условия за специални категории лични данни, затова човешките ресурси не могат да разчитат на общо основание от типа „служебна необходимост“.

Трудовото правоотношение създава и правна сложност. Съгласието може да бъде ненадеждно, защото служителите може да не се чувстват свободни да откажат. Затова много дейности по обработване се основават на договор, правно задължение, легитимни интереси или конкретни изисквания на трудовото право според юрисдикцията и целта.

Практическата последица е проста: поверителността на служителите не може да се управлява чрез един общ контрол. Възнагражденията, наблюдението на работното място, проверките при подбор, управлението на контакти при спешни случаи, журнализирането на достъпа и управлението на дисциплинарни случаи изискват различни цели, правни основания, правила за съхранение, ограничения на достъпа, задължения на доставчици и доказателства.

Политиката за поверителност на служителите на Clarysec Политика за поверителност на служителите превръща тази специфичност в оперативно изискване:

„[Администратор] Собственикът на процеса / собственикът на бизнеса ТРЯБВА да документира категориите лични данни на служители, популацията от служители, източника на събиране, целта на обработването, системата, категорията вътрешни получатели, категорията външни получатели и връзката със сроковете за съхранение в REG02, преди дейността по обработване да бъде одобрена.“

От раздел „Инвентар на обработването на данни на служители и цели на обработване в човешките ресурси“, клауза на политиката 4.1.2.

Тази клауза променя оперативния модел. Човешките ресурси не могат просто да активират нов инструмент или процес. Собственикът трябва да документира какво се събира, защо се събира, кой го получава, къде се намира и как съхранението е обвързано със срокове преди одобрение.

Основата на GDPR: законосъобразност, добросъвестност, ограничение и доказуемост

GDPR Article 5 задава базовите изисквания за управление на поверителността на служителите: законосъобразност, добросъвестност и прозрачност, ограничение на целите, свеждане на данните до минимум, точност, ограничение на съхранението, цялостност и поверителност и отчетност.

За екипите по човешки ресурси тези принципи се превръщат в практически въпроси:

Принцип по GDPRВъпрос за поверителността на служителитеДоказателства за поддържане
Законосъобразност, добросъвестност, прозрачностКакво правно основание се прилага и как служителите са информирани?Запис за правно основание, уведомление за поверителност за служители, уведомление за наблюдение
Ограничение на целитеИзползват ли се данните само за одобрената цел на човешките ресурси, сигурността, възнагражденията или правното основание?REG02 инвентар на обработването, описание на целта, запис за одобрение
Свеждане на данните до минимумСъбират ли се само необходимите полета с данни на служителите?Преглед на категориите данни, системна конфигурация, DPIA или преглед на риска
ТочностКак се коригират и поддържат актуални записите на човешките ресурси?Работен процес за корекция, журнали на промените в HRIS, записи от самообслужване на служители
Ограничение на съхранениетоКога данните на служителите се изтриват или анонимизират?График за съхранение, журнали за унищожаване, регистър за задържане по правни основания
Цялостност и поверителностКой има достъп до лични данни на служители и как са защитени те?Матрица за достъп, прегледи на правата за достъп, записи за шифроване, журнали за привилегирован достъп
ОтчетностМоже ли организацията да докаже горното?Политики, регистри, одобрения, одитни журнали, записи за обучение, преглед от ръководството

Политиката за защита на данните и поверителност на Clarysec Политика за защита на данните и поверителност формулира пряко принципа за правно основание:

„Всяко обработване следва да се основава на валидно правно основание (напр. съгласие, договор, правно задължение).“

От раздел „Изисквания за прилагане на политиката“, клауза на политиката 6.1.1.

За МСП Политиката за защита на данните и поверителност за МСП на Clarysec Политика за защита на данните и поверителност - SME изрично включва данните на персонала в обхвата:

„Тази политика се прилага за данни, свързани с клиенти, персонал, доставчици и всякакви други идентифицируеми лица.“

От раздел „Обхват“, клауза на политиката 2.2.

Същата политика за МСП превръща отчетността в изискване за регистър:

„Координаторът по поверителност трябва да поддържа регистър на всички дейности по обработване на лични данни, включително категории данни, цел, правно основание и срокове за съхранение“

От раздел „Изисквания за управление“, клауза на политиката 5.2.1.

За поверителността на служителите регистърът не е бюрокрация. Той е контролната повърхност. Без него организацията не може надеждно да отговори на основни одитни въпроси, като например кои HR системи съдържат лични данни на служители, какво правно основание подкрепя аналитиката за работната сила, кои мениджъри могат да виждат данни за възнаграждения, кога се изтриват записите за неуспешни кандидати и кой доставчик хоства записи за трудова медицина.

ISO/IEC 27701:2025 и ISO/IEC 27001:2022: от HR политика към доказателства за PIMS

ISO/IEC 27701:2025 разширява управлението на поверителността в структурирана система за управление на информацията за поверителността, или PIMS. За поверителността на служителите това означава данните на човешките ресурси да се управляват чрез дефинирани роли, документирани дейности по обработване, уведомления за поверителност, обработване на права, надзор върху доставчици, правила за съхранение, работни процеси за инциденти и непрекъснато подобрение.

Това се вписва естествено в ISO/IEC 27001:2022. Поверителността на служителите принадлежи в ISMS, защото зависи от същите дисциплини на системата за управление: обхват, контекст, заинтересовани страни, лидерство, оценка на риска, контроли, доказателства, мониторинг, вътрешен одит, преглед от ръководството и подобрение.

Три клаузи на ISO/IEC 27001:2022 са особено важни:

  • Клауза 4.1, Контекст на организацията, изисква организацията да разбира вътрешните и външните въпроси, включително правните задължения и задълженията за поверителност спрямо работната сила.
  • Клауза 4.2, Потребности и очаквания на заинтересованите страни, включва служители, регулатори, клиенти, одитори, доставчици, застрахователи и работнически съвети, когато е приложимо.
  • Клауза 5.1, Лидерство и ангажираност, изисква висшето ръководство да интегрира ISMS в бизнес процесите и да подкрепя непрекъснатото подобрение.

Zenith Blueprint: 30-стъпкова пътна карта за одитори на Clarysec Zenith Blueprint очертава практическия базов подход във фазата „Контроли в действие“, стъпка 23, при обсъждане на ISO/IEC 27002:2022 control 5.34, Поверителност и защита на лично идентифицираща информация:

„Основата на този контрол е осведомеността за данните. Организацията трябва да знае каква лично идентифицираща информация (PII) събира, къде се намира тя, защо се обработва и кой има достъп до нея. Без тази база всяко обещание за поверителност е кухо.“

От фазата „Контроли в действие“, стъпка 23: Организационни контроли, Контрол 5.34.

Zenith Controls: ръководство за междурегулаторно съответствие на Clarysec Zenith Controls идентифицира тематично свързаните контроли по ISO/IEC 27002:2022 като „Поверителност и защита на PII“ control 5.34, „Условия на заетост“ control 6.2 и „Отговорности след прекратяване или промяна на заетостта“ control 6.5.

Тези контроли показват защо поверителността на служителите не е само въпрос на екипа по поверителност. Тя засяга условията на заетост, допустимата употреба, поверителността, промените в ролите, прегледите на правата за достъп, прекратяването на правоотношението, договорите с доставчици, мониторинга на сигурността и отговорностите след прекратяване на заетостта.

Седемте въпроса на управлението на поверителността на служителите

Практическата програма за поверителност на служителите започва със седем оперативни въпроса. Всеки въпрос трябва да води до доказателства, а не само до обсъждане.

Управленски въпросДоказателства за поддържанеТипичен собственик
Какви лични данни на служители обработваме?Инвентар на обработването в човешките ресурси, категории данни, списък на системите, популация от служителиСобственик на HR процес и ръководител по поверителност
Защо ги обработваме?Описание на целта, правно основание, условие за специална категория, когато е необходимоСобственик на процес и DPO или ръководител по поверителност
Кой има достъп до тях?Матрица за ролеви достъп, записи за одобрение, преглед на привилегирован достъпЧовешки ресурси, ИТ, сигурност
Какво знаят служителите?Уведомление за поверителност за служители, оповестяване при назначаване, уведомление за наблюдение, записи за осведоменостРъководител по поверителност и човешки ресурси
Колко дълго ги съхраняваме?График за съхранение, правила за изтриване, изключения за задържане по правни основания, журнали за унищожаванеСобственик на записи и човешки ресурси
Кои доставчици имат досег с тях?HRIS, възнаграждения, проверки, придобивки, DPA, преглед на подизпълнители по обработване, клаузи за изтриванеСнабдяване и собственик на доставчика
Как реагираме на искания за упражняване на права и инциденти?Регистър на DSR, работен процес за реакция, записи за триаж на нарушение, решения за уведомяванеDPO, ръководител по поверителност, правен отдел, сигурност

Този модел поставя доказателствата на първо място, защото одиторите не искат само да чуят, че данните на човешките ресурси са защитени. Те искат да видят регистъра, уведомлението, прегледа на достъпа, записа за доставчика, графика за съхранение, журнала за изтриване и работния процес за инциденти.

Наблюдение на работното място: тестът с най-високо напрежение

Наблюдението на работното място е мястото, където управлението на поверителността на служителите най-често се проверява. Наблюдението може да бъде легитимно, но трябва да бъде пропорционално, прозрачно, обвързано с цел и контролирано по отношение на достъпа. „Мониторинг на сигурността“ не може да се превърне в общо оправдание за наблюдение на продуктивността, поведенческо оценяване, регистриране на натискания на клавиши, скрит запис или прекомерно профилиране на служители.

Политиката за допустима употреба за МСП на Clarysec Политика за допустима употреба - SME поставя практическа граница:

„Мониторингът трябва да бъде ограничен до легитимни бизнес цели и да се извършва в съответствие с приложимите закони за поверителност.“

От раздел „Изисквания за прилагане на политиката“, клауза на политиката 6.3.2.

За корпоративни среди Политиката за допустима употреба на Clarysec Политика за допустима употреба изисква очакванията за мониторинг да бъдат съобщени:

„Да бъдат оповестени на потребителите чрез въвеждане, уведомления за поверителност и обучение за осведоменост“

От раздел „Прилагане и съответствие“, клауза на политиката 8.1.2.2.

Зрелият работен процес по одобрение на нов инструмент за наблюдение на продуктивността трябва да включва тези стъпки преди активиране:

  1. Дефиниране на целта с точност, например мониторинг на сигурността, планиране на работната сила, откриване на вътрешен риск, анализ на продуктивността или дисциплинарни доказателства.
  2. Идентифициране на популацията от служители, включително служители, външни изпълнители, дистанционно работещи лица, привилегировани потребители или регулирани функции.
  3. Документиране на наблюдаваните категории данни, например използване на приложения, URL адреси, екранни снимки, местоположение, метаданни за комуникации или съдържание.
  4. Потвърждаване на правното основание и необходимостта. Ако се използват легитимни интереси, документиране на пропорционалността, предпазните мерки и въздействието върху служителите.
  5. Актуализиране на записите за прозрачност. Политиката за поверителност на служителите изисква:

„[Администратор] Ръководителят по поверителност / PIMS мениджърът ТРЯБВА да поддържа запис на уведомление за поверителност за служители в REG07, преди лични данни на служители да бъдат събрани пряко или непряко за нова или съществено променена цел.“

От раздел „Събиране на данни на служители и уведомления за поверителност за служители“, клауза на политиката 4.2.3.

  1. Актуализиране на инвентара на обработването. Политиката за поверителност на служителите също изисква:

„[Администратор] Собственикът на процеса / собственикът на бизнеса ТРЯБВА да запише целта на наблюдението на служителите, популацията от служители, системата за наблюдение, наблюдаваните категории данни, категориите вътрешни получатели, категориите външни получатели и връзката със сроковете за съхранение в REG02, преди наблюдението на служители да бъде активирано или съществено променено.“

От раздел „Наблюдение на служители и високовъздействие обработване в човешките ресурси“, клауза на политиката 4.6.1.

  1. Ограничаване на достъпа. Политиката за защита на данните и поверителност за МСП посочва:

„Потребителският достъп до лични данни трябва да бъде ограничен до роли с документирана служебна необходимост“

От раздел „Изисквания за управление“, клауза на политиката 5.3.2.

Преките ръководители не следва автоматично да получават сурови данни от наблюдение. Изгледите за човешките ресурси, сигурността, правния отдел и ръководството трябва да бъдат дефинирани според целта и необходимостта. Достъпът до дисциплинарни доказателства трябва да бъде отделно одобрен, регистриран и периодично преглеждан.

Практически запис за одобрение на наблюдение от човешките ресурси

Защитим работен процес за инструмент за наблюдение може да бъде изграден чрез регистрите и одобренията на Clarysec.

Запис на ClarysecКакво да се въведе за инструмента за наблюдениеКонтролна точка за одобрение
REG02 инвентар на обработванетоПопулация от служители, наблюдавани категории данни, цел, име на система, вътрешни получатели, външни получатели, връзка със сроковете за съхранениеТрябва да бъде завършен преди активиране
REG07 запис за уведомление за поверителностАктуализиран текст на уведомлението за служители, източник на събиране, момент на прозрачност, препратка към назначаване или осведоменостТрябва да бъде одобрен преди събиране
REG08 запис за доставчикЦел на доставчика, категории лични данни на служители, регион на хостинг, подизпълнители по обработване, уведомление за инциденти, условия за връщане или изтриванеТрябва да бъде одобрен преди подписване или подновяване на договор
Матрица за достъпРоля на HR анализатор, роля по сигурността, ограничения на изгледа за мениджъри, списък на привилегировани администратори, периодичност на прегледаТрябва да бъде одобрена преди достъп до продукционна среда
График за съхранениеСрок за съхранение на сурови събития, срок за съхранение на агрегирана аналитика, срок за съхранение на дисциплинарни случаи, критерий за задействане на изтриванеТрябва да бъде свързан с процеса за унищожаване
Оценка на риска или преглед на критерий за задействане на DPIAНеобходимост, пропорционалност, въздействие върху служителите, предпазни мерки, риск за специални категории, инвазивност на наблюдениетоИзисква се при висок риск или инвазивно наблюдение

Това дава на организацията защитим отговор, ако служител попита „Защо събирате това?“ или одитор попита „Покажете ми къде е одобрено това наблюдение.“

Контроли през жизнения цикъл: назначаване, промени в ролите, прекратяване и изтриване

Управлението на поверителността на служителите трябва да следва жизнения цикъл на служителя.

При назначаване отговорностите за поверителност и сигурност трябва да бъдат вградени в условията на заетост, допустимата употреба, поверителността, обучението за осведоменост и уведомленията за поверителност. ISO/IEC 27002:2022 control 6.2, Условия на заетост, подкрепя това очакване, като изисква отговорностите по информационна сигурност да бъдат отразени в договореностите за заетост.

При промени в ролите достъпът трябва да бъде прегледан. Мениджър, който преминава от човешки ресурси към финанси, не следва да запазва достъп до HRIS. Разработчик, който напуска привилегирована инженерна роля, не следва да запазва достъп до продукционни журнали, съдържащи идентификатори на служители. Натрупването на права за достъп е едновременно риск за сигурността и риск за поверителността.

Zenith Blueprint, във фазата „Контроли в действие“, стъпка 16, обяснява ISO/IEC 27002:2022 control 6.5, Отговорности след прекратяване или промяна на заетостта:

„Ако служителят се премества вътрешно, специално внимание следва да се обърне на правата за достъп. Предишни привилегии, които вече не са необходими, трябва да бъдат отнети, за да се избегне „натрупване на права за достъп“.“

От фазата „Контроли в действие“, стъпка 16: Контроли за персонала II, процес на напускане и промяна на роля, Контрол 6.5.

При прекратяване премахването на достъпа трябва да бъде своевременно и пълно в HRIS, системите за възнаграждения, VPN, доставчиците на идентичност, платформите за сътрудничество, хранилищата за документи, физическия достъп, привилегированите акаунти и порталите на доставчици. Напускащият персонал трябва също да бъде напомнен за продължаващите задължения за поверителност.

Съхранението и изтриването често са най-слабите контроли през жизнения цикъл. Стари експорти за възнаграждения остават в споделени файлови ресурси. Пощенските кутии на бивши служители се архивират без преглед. Папки за подбор съхраняват CV-та безсрочно. Мениджъри пазят дисциплинарни бележки локално. Резервни копия запазват записи дълго след като активните системи са ги изтрили.

Политиката за съхранение на данни и унищожаване на Clarysec Политика за съхранение на данни и унищожаване свързва съхранението пряко със задълженията за поверителност:

„Да се гарантира, че съхранението на лично идентифицираща информация (PII) отговаря на законите за защита на личните данни и организационните уведомления за поверителност“

От раздел „Изисквания за прилагане на политиката“, клауза на политиката 6.2.2.3.

Zenith Blueprint, във фазата „Контроли в действие“, стъпка 19, обяснява ISO/IEC 27002:2022 control 8.10, Изтриване на информация:

„Този контрол гарантира, че данните не се съхраняват по-дълго от необходимото, а когато вече не са необходими, те трябва да бъдат изтрити сигурно и надеждно.“

От фазата „Контроли в действие“, стъпка 19: Технологични контролни мерки I, Контрол 8.10.

Изтриването трябва да се управлява на три нива:

  • Бизнес ниво, с дефинирани срокове за съхранение за подбор, възнаграждения, придобивки, изпълнение, обучение, здраве и безопасност, журнали за достъп, записи от наблюдение, жалби и досиета при прекратяване.
  • Системно ниво, с конфигурирано съхранение в HRIS, системи за билети, платформи за журнализиране, пощенски кутии, инструменти за крайни точки и резервни копия, когато е приложимо.
  • Ниво на доказателства, с журнали за изтриване, сертификати за унищожаване, одобрения и изключения за задържане по правни основания.

Ако човешките ресурси не могат да обяснят защо записите от наблюдение на бивш служител все още са достъпни две години по-късно, организацията може да има проблем с отчетността по GDPR дори без настъпило нарушение.

Искания за права на служители и инциденти

Служителите имат права на достъп, коригиране, изтриване, ограничаване, преносимост, когато е приложимо, и възражение, при спазване на правните условия и изключения. Тези искания могат да бъдат по-чувствителни от клиентските, защото често възникват при жалби, дисциплинарни производства, преструктурирания, прекратявания или разследвания по сигнали за нарушения.

Корпоративната политика за поверителност на Clarysec изисква документиран процес за DSR:

„Длъжностното лице по защита на данните (DPO) следва да поддържа документирани процеси за приемане, валидиране, проследяване и отговор по искания от субекти на данни (DSR).“

От раздел „Изисквания за прилагане на политиката“, клауза на политиката 6.4.1.

Политиката за защита на данните и поверителност за МСП задава оперативни срокове:

„Координаторът по поверителност трябва да потвърждава получаването на искания в рамките на 3 работни дни и да отговаря в рамките на 30 дни“

От раздел „Изисквания за прилагане на политиката“, клауза на политиката 6.5.2.

Политиката за поверителност на служителите добавя специфично за служителите изискване за маршрутизиране:

„[Администратор] Ръководителят по поверителност / PIMS мениджърът ТРЯБВА да запише или маршрутизира всяко искане за упражняване на права от служител в REG06 в рамките на два работни дни от получаването.“

От раздел „Обработване на права на служители“, клауза на политиката 4.5.1.

Екипите по човешки ресурси често първи получават неформални искания, например „Изпратете ми всичко, което имате за оценката на моето изпълнение“ или „Искам всички данни от наблюдение, събрани за мен“. Ако човешките ресурси третират искането само като въпрос на трудови отношения, сроковете за поверителност може да бъдат пропуснати.

Зрелият работен процес определя канали за приемане, валидиране на идентичността, уточняване на обхвата, места за търсене, преглед на изключенията, обработване на данни на трети страни, одобрение на отговора и съхранение на доказателства. Той също изяснява кога трябва да участват правният отдел, човешките ресурси, сигурността и DPO.

Същата дисциплина по доказателствата се прилага и за инциденти. GDPR определя нарушение на сигурността на личните данни като нарушение на сигурността, което води до случайно или незаконосъобразно унищожаване, загуба, изменение, неразрешено разкриване или достъп до лични данни. Неправилно адресиран имейл с данни за възнаграждения, прекомерен достъп на мениджър до здравни записи или компрометиран HRIS акаунт може да задейства оценка на нарушение на поверителността, а не само реагиране при ИТ инцидент.

Доставчици на човешките ресурси и скритата верига от обработващи лични данни

Повечето лични данни на служители вече преминават през доставчици. Доставчици на услуги за възнаграждения, HRIS платформи, системи за подбор, услуги за проверки на миналото, администратори на придобивки, платформи за обучение, доставчици на трудова медицина, инструменти за ангажираност и доставчици на наблюдение на служители могат всички да обработват лични данни на служители.

Ролите на администратор и обработващ лични данни трябва да са ясни. Когато организацията определя целите и средствата за обработване на данни на служители, тя действа като администратор. Когато доставчик обработва данни по нареждане на администратора, той обичайно е обработващ лични данни. Веригите от подизпълнители по обработване са съществени, защото данните на служителите може да преминават през хостинг доставчици, аналитични инструменти, системи за поддръжка и регионални свързани лица.

Политиката за поверителност на служителите изисква управление на доставчици преди въвеждане или подновяване на доставчик за човешките ресурси:

„[Администратор] Собственикът на доставчика / собственикът по снабдяването ТРЯБВА да запише целта на услугата, категориите лични данни на служители, инструкциите за обработване, мястото на обработване, участието на подизпълнител по обработване, очакванията за съдействие при права, очакванията за уведомяване при инциденти и очакванията за връщане или изтриване в REG08, преди въвеждането или подновяването на доставчик на човешките ресурси да бъде одобрено.“

От раздел „Обработващи лични данни в човешките ресурси, възнаграждения, HRIS, придобивки и доставчици за проверки“, клауза на политиката 4.7.2.

Политиката за сигурност на трети страни и доставчици на Clarysec Политика за сигурност на трети страни и доставчици подкрепя това, като изисква управлението на доставчици да обхваща:

„Изисквания за обработване на данни, включително място на съхранение, контроли на достъпа и клаузи за връщане или унищожаване“

От раздел „Изисквания за управление“, клауза на политиката 5.3.2.

Zenith Blueprint, във фазата „Контроли в действие“, стъпка 23, обяснява споразуменията с доставчици по ISO/IEC 27002:2022 control 5.20, Отразяване на информационната сигурност в споразуменията с доставчици:

„Структурата на споразумението има значение. Тези клаузи може да бъдат в основно споразумение за услуги, отделно Споразумение за обработване на лични данни (DPA) или самостоятелно приложение за сигурност. Важното е те да съществуват и да са разбрани и приети от двете страни.“

От фазата „Контроли в действие“, стъпка 23: Организационни контроли, Контрол 5.20.

За доставчиците на човешките ресурси контролният списък за договори трябва да включва цел, инструкции, поверителност, контрол на достъпа, шифроване, място на хостинг, одобрение на подизпълнители по обработване, срокове за уведомяване при нарушение, съдействие при DSR, права на одит, съхранение, връщане, изтриване и поддръжка при прекратяване на договора.

Картиране на междурегулаторно съответствие за управлението на поверителността на служителите

Поверителността на служителите не е изолирана от управлението на киберсигурността. NIS2, DORA, NIST CSF 2.0 и COBIT 2019 подсилват една и съща тема: организациите се нуждаят от документирано, отчетно и проверимо управление на риска, достъпа, доставчиците, инцидентите, обучението и непрекъсваемостта.

NIS2 Article 20 подчертава одобрението от ръководния орган, надзора, отговорността и обучението по киберсигурност. Article 21 изисква подходящи технически, оперативни и организационни мерки за управление на риска за киберсигурността, включително политики за анализ на риска, обработване на инциденти, непрекъсваемост на дейността, сигурност на веригата на доставки, сигурност на човешките ресурси, контрол на достъпа, управление на активите, обучение, криптография и ефективност на контролите.

DORA е релевантен за финансовите субекти и ИКТ доставчиците, които ги обслужват. Той изисква управление на ИКТ риска, докладване на инциденти, тестване на цифровата оперативна устойчивост, споделяне на информация и управление на риска от ИКТ трети страни. HR SaaS инструменти, системи за идентичност и управлявани услуги могат да станат част от тази карта на зависимостите.

NIST CSF 2.0 добавя функцията GOVERN, която очаква организациите да разбират правните и регулаторните задължения, очакванията на заинтересованите страни, зависимостите, апетита за риск и стратегията за управление на риска. Поверителността на служителите се вписва естествено в този управленски слой.

РамкаЗначение за управлението на поверителността на служителитеВръзка с контроли на Clarysec
GDPRПравно основание, прозрачност, права, специални категории, дефиниция за нарушение, отчетност, срокове за съхранениеПолитика за поверителност на служителите, Политика за защита на данните и поверителност, REG02, REG06, REG07
ISO/IEC 27701:2025PIMS роли, контроли за поверителност, документирано обработване, отчетност, операции по поверителностОперативен модел за поверителност на служителите, PIMS регистри, уведомления за поверителност, работен процес за права
ISO/IEC 27001:2022Контекст, заинтересовани страни, правни задължения, лидерство, политика, отговорности, непрекъснато подобрениеУправление на ISMS, собственост от изпълнителното ръководство, одитни доказателства
ISO/IEC 27002:2022Защита на PII, условия на заетост, отговорности при прекратяване, изтриване, споразумения с доставчици, контрол на достъпаКартиране в Zenith Controls за 5.34, 6.2, 6.5 плюс поддържащи контроли
NIS2Сигурност на човешките ресурси, контрол на достъпа, управление на активите, обработване на инциденти, сигурност на веригата на доставки, обучениеМеждурегулаторно управление за цифрови доставчици и съществени или важни субекти
DORAРиск от ИКТ трети страни, оперативна устойчивост, обработване на инциденти, тестване, управление на зависимоститеНадзор върху HR SaaS доставчици, когато финансови субекти или ИКТ доставчици са в обхват
NIST CSF 2.0Управление, очаквания на заинтересованите страни, правни задължения и задължения за поверителност, рискови профили, планове за действиеТекущ и целеви профил за зрелост на поверителността на служителите
COBIT 2019Управленски цели, отчетност на ръководството, собственост на риска, мониторинг на контролитеУверение в стил ISACA върху собствеността, резултатността на процесите и доказателствата

Какво ще попитат одиторите

Различните одитори разглеждат един и същ процес на човешките ресурси през различни призми. Силната програма за поверителност на служителите трябва да удовлетворява всички тях, без да създава отделни силози за доказателства.

Перспектива на одитораВероятен одитен въпросОчаквани доказателства
Одитор по ISO/IEC 27701:2025 PIMSУправляват ли се лични данни на служители чрез дефинирани роли, записи, уведомления, работни процеси за права и надзор върху обработващи лични данни?REG02, REG06, REG07, REG08, политика за поверителност, уведомление за служители, възлагане на роли
Одитор по ISO/IEC 27001:2022Отразени ли са правните, регулаторните, договорните изисквания и изискванията на заинтересованите страни в обхвата, политиката, третирането на риска и контролите?Обхват на ISMS, регистър на риска, Декларация за приложимост, одобрения на политики, преглед от ръководството, резултати от вътрешен одит
Одитор на контроли по ISO/IEC 27002:2022Внедрени ли са защитата на PII, условията на заетост, промените в достъпа, изтриването и споразуменията с доставчици?Прегледи на правата за достъп, клаузи за заетост, контролен списък при прекратяване, журнали за изтриване, приложение за сигурност на доставчик
Одитор или регулатор по GDPRМоже ли администраторът да докаже правно основание, прозрачност, минимизиране, срокове за съхранение, обработване на права и триаж на нарушения?Записи за обработване, уведомления, инструмент за проследяване на DSR, оценка на правното основание, DPIA или преглед на риска, регистър на нарушенията
Оценител по NIST CSF 2.0Присъства ли рискът за поверителността на служителите в организационния контекст, очакванията на заинтересованите страни, зависимостите и пропуските спрямо целевия профил?Текущ профил, целеви профил, приоритизиран план за действие, регистър на риска, картиране на зависимостите
Одитор по COBIT 2019 или ISACAРаботят ли ефективно управленските цели, отчетността, показателите за изпълнение, собствеността на риска и мониторингът на контролите?RACI, KPI, резултати от тестване на контролите, журнали на проблеми, докладване към ръководството, проследяване на ремедиация

Zenith Blueprint подсилва този ориентиран към доказателства одитен подход за защита на PII:

„От одитна гледна точка този контрол е във все по-силен фокус. Одитори, регулатори и клиенти искат да видят:

✓ Къде се намира PII,

✓ Какво правно основание урежда нейното обработване,

✓ Как е ограничен достъпът,

✓ Как се докладват инциденти,

✓ И как организацията зачита правата и поддържа прозрачност.“

От фазата „Контроли в действие“, стъпка 23: Организационни контроли, Контрол 5.34.

Този списък е практическа одитна програма за поверителността на служителите.

90-дневен спринт за изграждане на готова за одит поверителност на служителите

Не е необходимо организациите да решат всичко наведнъж. Фокусиран 90-дневен спринт може да създаде основата.

СрокДействиеРезултат
Дни 1 до 15Идентифициране на обхвата на поверителността на служителите в HR системи, възнаграждения, подбор, наблюдение, контрол на достъпа, инструменти за сътрудничество и доставчициКарта на обхвата и списък със собственици на процеси
Дни 16 до 35Създаване или актуализиране на REG02 за обработването на данни на служителиКатегории данни, цели, правни основания, популации от служители, системи, получатели, връзки със сроковете за съхранение
Дни 36 до 50Актуализиране на уведомленията за поверителност за служители в REG07Записи за уведомления по източници на събиране, наблюдение, получатели, срокове за съхранение, права, обработване от доставчици
Дни 51 до 65Преглед на достъпа и ролевите разрешенияМатрица за достъп, премахнато натрупване на права за достъп, доказателства от преглед на привилегирован достъп
Дни 66 до 75Преглед на доставчиците на човешките ресурси в REG08Места на обработване, подизпълнители по обработване, очаквания при инциденти, съдействие при DSR, условия за връщане или изтриване
Дни 76 до 85Тестване на работните процеси за права и инцидентиРезултати от настолни упражнения за сценарии с DSR от служител и нарушение при възнаграждения
Дни 86 до 90Докладване към ръководствотоДоклад за пропуски, собственици на ремедиация, решения по риска, изглед за готовност по ISO/IEC 27701:2025 и GDPR

Често срещани капани, които трябва да се избягват, включват третиране на човешките ресурси като изключение, защото са вътрешна функция, използване на неясни описания на правното основание, смесване на мониторинг на сигурността с наблюдение на продуктивността, допускане на неконтролиран достъп на мениджъри, въвеждане на HR SaaS без преглед на поверителността, безсрочно съхраняване на данни на бивши служители и липса на упражнение за обработване на DSR от служители.

Превърнете сляпата зона в управлявана система

Управлението на поверителността на служителите по ISO/IEC 27701:2025 и GDPR не се решава чрез публикуване на уведомление. То се решава чрез изграждане на повторяем оперативен модел: инвентар на обработването, картиране на правните основания, прозрачност, контрол на достъпа, управление на доставчици, срокове за съхранение, изтриване, обработване на права, реакция при нарушения и одитни доказателства.

Clarysec дава на екипите структурата да направят това, без да започват от празна страница:

  • Използвайте Политиката за поверителност на служителите, за да управлявате обработването в човешките ресурси, наблюдението, уведомленията за служители, исканията за права и доставчиците на човешките ресурси.
  • Използвайте Политиката за защита на данните и поверителност и Политиката за защита на данните и поверителност за МСП, за да закрепите правното основание, регистрите, ограниченията на достъпа и работните процеси за DSR.
  • Използвайте Политиката за допустима употреба и Политиката за допустима употреба за МСП, за да дефинирате граници на мониторинга, съобразени с поверителността.
  • Използвайте Политиката за съхранение на данни и унищожаване, за да съгласувате съхранението и изтриването на данни на служители с уведомленията за поверителност и правните задължения.
  • Използвайте Политиката за сигурност на трети страни и доставчици, за да контролирате обработващите лични данни в човешките ресурси, възнагражденията, HRIS, придобивките, проверките и доставчиците на наблюдение.
  • Използвайте Zenith Blueprint, за да внедрите 30-стъпковата пътна карта от управление до функциониране на контролите и готовност за одит.
  • Използвайте Zenith Controls като компас за междурегулаторно съответствие за съгласуване с GDPR, ISO/IEC 27701:2025, ISO/IEC 27001:2022, ISO/IEC 27002:2022, NIS2, DORA, NIST CSF 2.0 и COBIT 2019.

Ако вашият екип по човешки ресурси предстои да внедри инструмент за наблюдение, да поднови договор за HRIS, да отговори на искане за упражняване на права от служител или да се подготви за PIMS одит, започнете с един въпрос:

Можем ли да докажем какви лични данни на служители обработваме, защо ги обработваме, кой има достъп до тях, колко дълго ги съхраняваме, кои доставчици имат досег с тях и как служителите могат да упражняват правата си?

Ако отговорът все още не е „да“, Clarysec може да ви помогне да изградите доказателствената следа. Изтеглете пакета с инструменти на Clarysec за политика за поверителност на служителите, прегледайте инвентара на обработването в човешките ресурси или планирайте оценка на управлението на поверителността, за да превърнете поверителността на служителите от одитна изненада в управлявана, измерима програма.

Frequently Asked Questions

About the Author

Igor Petreski

Igor Petreski

Compliance Systems Architect, Clarysec LLC

Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council

Share this article

Related Articles

Управление на сигурното прехвърляне на файлове за одити по ISO 27001

Управление на сигурното прехвърляне на файлове за одити по ISO 27001

Практическо ръководство за CISO и екипи по съответствие за управление на сигурното прехвърляне на файлове, картографиране на контролите по ISO/IEC 27001:2022 към GDPR, NIS2 и DORA и подготовка на доказателства, готови за одит.

Управление на сигурния отдалечен достъп и VPN за NIS2 и DORA

Управление на сигурния отдалечен достъп и VPN за NIS2 и DORA

Отдалеченият достъп вече не е тясна ИТ тема. През 2026 г. VPN, MFA, достъпът на доставчици, състоянието на крайните устройства, журнализирането и доказателствата за управление на корекциите трябва да отговарят на очакванията на одиторите по ISO 27001, управленската отчетност по NIS2, правилата на DORA за ИКТ риск и задълженията за сигурност по GDPR Article 32.