⚡ LIMITED TIME Get our FREE €500+ Compliance Starter Kit
Get It Now →

ISO 27701:2025 одит на PIMS и доказване на отчетност по GDPR

Igor Petreski
14 min read
Диаграма за одит на ISO 27701 PIMS, преглед от ръководството и отчетност по GDPR

Сара, мениджър по съответствието във финтех доставчика InnovatePay, отвори имейл от своя главен изпълнителен директор. Въпросът звучеше прост, но промени цялата програма за поверителност.

„Отлична работа по новите политики за PIMS в рамките на подготовката ни за ISO 27701. Но как знаем, че всичко това реално работи? И как го доказваме пред одитори, банкови клиенти и регулатори?“

Това е моментът, в който една система за управление на информацията за поверителност успява или се проваля.

InnovatePay вече имаше сертифицирана по ISO/IEC 27001:2022 система за управление на информационната сигурност. Екипът по поверителност беше изградил шаблони за DPIA, записи за обработващи лични данни, правила за съхранение, процедури при нарушения и работни потоци за упражняване на права на субекти на данни. Папката с политики изглеждаше зряла. Проблемът беше доказването.

GDPR Article 5(2) прави отчетността изрична. Администраторите носят отговорност за принципите за поверителност и трябва да могат да докажат съответствие. Корпоративните банкови клиенти задаваха по-задълбочени въпроси за риска от трети страни заради DORA. NIS2 повиши вниманието на висшето ръководство към задълженията на ръководния орган. Вътрешното ръководство искаше увереност, че поверителността не е просто папка с добри намерения.

Сара нямаше нужда от още една политика. Тя се нуждаеше от механизъм за уверение.

Това е реалната стойност на управлението на одита и прегледа от ръководството на ISO 27701:2025 PIMS. То превръща оперативните дейности по поверителност в доказателства. Вътрешните одити проверяват дали контролите работят. Прегледът от ръководството превръща констатации, риск за поверителността, проблеми с доставчици, резултати от мониторинг и регулаторни промени в решения. Коригиращото действие отстранява първопричините. Регистрите на доказателствата правят историята проследима.

За SaaS, финтех, HR технологии, управлявани услуги, здравни платформи и МСП с големи обеми данни това е разликата между твърдението „имаме контроли за поверителност“ и доказването „нашата система за управление на поверителността функционира, преглежда се и се подобрява“.

Пропускът в уверението на PIMS при отчетността по GDPR

Повечето програми за поверителност могат да отговорят на основни оперативни въпроси:

  • Имаме ли процес за DPIA?
  • Поддържаме ли регистър на обработващите лични данни?
  • Отговаряме ли на исканията за упражняване на права на субекти на данни?
  • Имаме ли процедура при нарушения?
  • Поддържаме ли уведомления за поверителност и правила за съхранение?

По-малко организации могат да отговорят на въпросите, които одиторите и корпоративните клиенти реално задават:

  • Кога PIMS беше одитиран за последно?
  • Кой извърши одита и имаше ли достатъчна независимост?
  • Кои изисквания, политики и задължения по GDPR бяха проверени?
  • Какви доказателства бяха тествани по извадка?
  • Какви констатации бяха повдигнати?
  • Какво реши ръководството?
  • Беше ли проверена ефективността на коригиращите действия?
  • Можем ли да проследим доказателствата от изискването през контрола до прегледа?

Това е пропускът в уверението на PIMS.

ISO/IEC 27001:2022 предоставя основата на системата за управление чрез оценка на риска, цели, вътрешен одит по Clause 9.2, преглед от ръководството по Clause 9.3 и коригиращо действие по Clause 10.2. ISO 27701:2025 разширява тази логика на уверение към поверителността и управлението на обработването на PII. GDPR дава правната причина защо доказателствата са важни, особено чрез Article 5(2), Article 24 и, когато е засегната сигурността на обработването, Article 32.

PIMS трябва да показва, че организацията:

  • Знае дали действа като администратор, обработващ лични данни, съвместен администратор или подизпълнител по обработване
  • Проследява правни, регулаторни, договорни и клиентски изисквания за поверителност
  • Проверява контролите за поверителност чрез планирани одити и мониторинг
  • Регистрира пропуски в доказателствата и несъответствия
  • Ескалира съществени въпроси към ръководството
  • Преглежда целите за поверителност, рисковете и уверението от доставчици
  • Проверява коригиращите действия след приключване
  • Съхранява доказателства във форма, на която одиторите могат да се доверят

Моделът на Clarysec е изграден около този затворен цикъл.

REG12 като гръбнак на управлението на одита на ISO 27701:2025 PIMS

Практическият център на модела на Clarysec за уверение на PIMS е REG12 — регистърът на доказателствата за мониторинг, одит, коригиращи действия и преглед от ръководството на PIMS.

Първото свързано задължение по политика е умишлено пряко. В PIMS Monitoring, Audit and Improvement Policy, клауза 4.2.1 гласи:

„[Всички] Преглеждащото лице от вътрешен одит / функцията по съответствие ТРЯБВА ежегодно да изготви рисково базирана програма за вътрешен одит на PIMS в REG12 преди първия планиран цикъл за одит на PIMS.“

Това предотвратява често срещания проблем, при който одитната програма се създава две седмици преди сертификацията или едва след като клиент поиска доказателства. Програмата за одит на PIMS трябва да бъде рисково базирана, одобрена, документирана и налична преди началото на първия одитен цикъл.

Същата политика превръща независимостта на одитора в доказателство. Клауза 4.2.3 гласи:

„[Всички] Преглеждащото лице от вътрешен одит / функцията по съответствие ТРЯБВА да регистрира проверките за независимост на одитора и конфликт на интереси в REG12 преди всяко одитно възлагане.“

Това е особено важно за МСП, където един човек може да проектира процеси за поверителност, да ги изпълнява и да бъде изкушен да ги одитира. Независимостта невинаги означава голям отдел за вътрешен одит. Тя означава обективност, осъзнаване на конфликтите и документирана обосновка защо назначеното преглеждащо лице може да извърши одита безпристрастно.

Силен цикъл за уверение, управляван чрез REG12, следва десет стъпки:

  1. Планиране на рисково базирана програма за вътрешен одит на PIMS
  2. Определяне на обхват, критерии, цели и изисквания към доказателствата
  3. Потвърждаване на независимостта на одитора и конфликтите на интереси
  4. Извършване на извадково тестване, интервюта и преглед на доказателства
  5. Регистриране на констатации, пропуски в доказателствата и несъответствия
  6. Възлагане на коригиращи действия със собственици и крайни срокове
  7. Проверка на ефективността на коригиращите действия
  8. Включване на резултатите в прегледа от ръководството
  9. Актуализиране на цели, рискове, ресурси и контроли
  10. Съхраняване на проследими доказателства за ISO, GDPR и уверение пред клиенти

Така управлението на поверителността става оперативно надеждно.

Изграждане на рисково базирана програма за вътрешен одит на PIMS

Zenith Blueprint: 30-стъпкова пътна карта за одитора поставя вътрешния одит във фазата „Одит, преглед и подобрение“, Step 25: Internal Audit Program. Той подчертава, че вътрешните одити трябва да се планират на определени интервали, да обхващат важни процеси и резултати от предходни одити, да осигуряват обективност и безпристрастност и да докладват резултатите на ръководството.

Практическият съвет е прост:

„При планиране на одити обмислете насочване на повече усилия към области, които са критични или са имали проблеми в миналото.“

За InnovatePay това означаваше приоритизиране на данни за биометрична автентикация, трансгранични предавания към базиран в САЩ подизпълнител по обработване, изпълнение на права на субекти на данни и уверение от доставчици за банкови клиенти. За друг SaaS доставчик това може да означава въвеждане на обработващи лични данни, ескалации по поверителност в заявки към поддръжката, работни потоци за изтриване и оценка на нарушения.

Използваемата програма за одит на PIMS трябва да включва следните компоненти.

Одитен компонентКакво да се определиПример за ISO 27701:2025 и GDPR
ОбхватПроцеси, локации, продукти, системи и роли в PIMSМаркетингово обработване като администратор, клиентска платформа като обработващ лични данни, въвеждане на подизпълнители по обработване
КритерииПолитики, изисквания на ISO 27701:2025, задължения по GDPR, договори и процедуриПолитики за PIMS, споразумения за обработване на лични данни, процедура за DPIA, политика за съхранение
ЧестотаГодишен пълен одит плюс рисково базирани проверки по извадкаПълен одит на PIMS ежегодно, тримесечни проверки на искания за упражняване на права и промени при обработващи лични данни
НезависимостВъзлагане на одитор и проверка за конфликтКолегиален одит от управление на сигурността върху доказателства за поверителност, външен консултант одитира високорисков процес за DPIA
ДоказателстваРегистри, билети, журнали, одобрения, протоколи от срещи и докладиREG12, регистър на DPIA, регистър на обработващите лични данни, журнал на нарушенията, протоколи от прегледа от ръководството
ДокладванеКонстатации, степен на сериозност, собственици и сроковеНезначително несъответствие за непълна проследимост на доказателствата, CAPA възложена на собственика на поверителността
Последващи действияПроверка на ефективносттаИзвадка от три коригирани записа в рамките на 30 дни след приключване

По-широките политики за одит на Clarysec подкрепят същата структура. В Audit and Compliance Monitoring Policy - SME, клауза 5.1.1 гласи:

„Управителят (GM) трябва да одобри годишен план за одит.“

Клауза 5.2.3 добавя:

„Всеки одит трябва да включва определен обхват, цели, отговорен персонал и изисквани доказателства.“

За по-големи организации Audit and Compliance Monitoring Policy, клауза 5.2 гласи:

„Рисково базиран план за одит следва да бъде разработен и одобрен ежегодно, като се вземат предвид:“

Клауза 5.4 гласи:

„Организацията следва да поддържа одитен регистър, съдържащ:“

Целта не е бюрокрация. Целта е проследимост. Планираната одитна програма, одобреният план за одит и поддържаният одитен регистър създават първия слой доказателства, че PIMS се управлява, а не се импровизира.

Изпълнение на одита: извадково тестване, интервюта и качество на доказателствата

Zenith Blueprint, Step 26: Audit Execution, препоръчва интервюта, преглед на документация, наблюдение, извадково тестване и фактическо регистриране на доказателства. Той посочва:

„Докато събирате доказателства, регистрирайте констатациите си. Отбелязвайте къде дейностите съответстват на изискването (положителни констатации) и къде не съответстват (потенциални несъответствия или наблюдения).“

Одитът на PIMS не трябва да спира до въпроса дали даден процес съществува. Той трябва да проверява дали процесът работи.

Екипът на Сара избра CRM платформата на InnovatePay. Картата на данните в PIMS посочваше, че неактивните клиентски акаунти трябва да бъдат анонимизирани след две години. Одиторът поиска отчета за анонимизация за последното тримесечие, избра пет записа и провери, че личните данни вече не могат да бъдат възстановени. Тази извадка създаде обективни доказателства.

Същият подход може да се прилага в различни области на поверителността:

  • Изберете DPIA и проверете одобрението, третирането на риска, приемането на остатъчния риск и проследяването на действията
  • Изберете обработващ лични данни и проверете договорните клаузи, надлежната проверка и текущия мониторинг
  • Изберете искане за упражняване на права и проверете проверките на самоличността, проследяването на сроковете и одобрението на отговора
  • Изберете оценка на нарушение и проверете дали е приложена дефиницията за нарушение на сигурността на личните данни по GDPR
  • Изберете правило за съхранение и проверете доказателства за изтриване или анонимизация
  • Изберете цел за поверителност и проверете доказателства за измерване

Политиките на Clarysec за поверителност подкрепят тази одитна дисциплина. В Data Protection and Privacy Policy - SME, клауза 5.3.3 гласи:

„Редовни одити на поверителността или проверки на контролите трябва да се извършват и регистрират“

Корпоративната Data Protection and Privacy Policy, клауза 5.4 гласи:

„Вътрешен одит на съответствието по поверителност следва да се извършва ежегодно или при съществени организационни или регулаторни промени. Обхватът на одита следва да включва:“

Този критерий за промяна е важен. Програмата за одит на PIMS трябва да реагира на нови функции с изкуствен интелект, нови държави, нови подизпълнители по обработване, нови категории лични данни, съществени инциденти, придобивания, регулаторни промени и значими ангажименти към клиенти.

По време на одита на InnovatePay екипът установи незначително несъответствие. Коригиращите действия за инциденти, свързани с поверителността, се регистрираха, но проверката на ефективността не беше документирана последователно. Някои действия бяха отбелязани като изпълнени, но нямаше независими доказателства, че първопричината е отстранена.

Това не беше провал на поверителността. Това беше системата за уверение, която върши работата си.

PIMS Documented Information and Evidence Management Policy, клауза 4.3.4 изисква точно такъв тип пропуск да бъде регистриран:

„[Всички] Преглеждащото лице от вътрешен одит / функцията по съответствие ТРЯБВА да регистрира пропуски в пълнотата, точността или проследимостта на доказателствата в REG12 по време на всеки планиран одит или преглед на съответствието.“

Качеството на доказателствата е част от отчетността. Ако даден контрол работи, но не може да бъде проследен, тестван по извадка или свързан с изискване, одитори, клиенти или регулатори могат да го приемат за недоказан.

Практически пример за одитен запис в REG12 за искания за права и обработващи лични данни

Да разгледаме B2B SaaS доставчик, който действа като обработващ лични данни за данни на клиентски акаунти и като администратор за данни на служители и маркетингови данни. Той се подготвя за готовност по ISO 27701:2025 и получава въпросник от клиент, който изисква доказателства за отчетност по GDPR.

Екипът по поверителност създава одитен запис в REG12:

  • Име на одита: Вътрешен одит на PIMS за Q2 — искания за права и управление на обработващи лични данни
  • Покритие на роли в PIMS: Задължения на администратор и обработващ лични данни
  • Обхват: Работен поток за права на субекти на данни, ескалация към клиентската поддръжка, регистър на обработващите лични данни, одобрение на подизпълнители по обработване и доказателства от мониторинг на поверителността
  • Критерии: Политика за защита на данните и поверителност на PIMS, Политика за мониторинг, одит и подобрение на PIMS, задължения по GDPR за права, задължения за отчетност на обработващия лични данни и изисквания на клиентски DPA
  • Одитор: Преглеждащо лице по съответствие от операциите по сигурност, с регистрирана проверка за конфликт
  • Извадково тестване: Пет искания за права, три клиентски билета, включващи поддръжка по поверителност, пет подизпълнители по обработване, два прегледа на риска, свързан с доставчици, и две одобрения на промени в DPA
  • Изисквани доказателства: Билети, времеви маркери, одобрения на отговори, проверки за потвърждаване на самоличност, надлежна проверка на доставчици, клиентски уведомления и записи в REG
  • Констатации: Едно искане за права имаше пълни доказателства в билета, но липсваше свързано одобрение за приключване. Един преглед на подизпълнител по обработване имаше изтекли доказателства за уверение.
  • CAPA: Актуализиране на контролния списък за приключване на искания за права, възлагане на собственик на операциите по поверителност, обновяване на доказателствата за уверение от доставчици и проверка в рамките на 30 дни
  • Входни данни за преглед от ръководството: Включване на проблема с качеството на доказателствата за права и тенденцията при уверението от доставчици

Този единичен запис създава защитима одитна история. Той показва планиране, обхват, критерии, независимост, извадково тестване, констатации, коригиращи действия и ескалация към преглед от ръководството.

Преглед от ръководството: когато поверителността става управление на ниво ръководство

Вътрешният одит казва на организацията кое работи и кое не. Прегледът от ръководството решава какво да се направи.

Много организации отслабват управлението на поверителността точно на този етап. Те третират прегледа от ръководството като набор от слайдове, а не като форум за решения. Протоколи се изготвят, но няма ясен запис на решения за риска за поверителността, одобрения на ресурси, статус на коригиращи действия, проблеми с доставчици, цели или промени при заинтересовани страни.

PIMS Monitoring, Audit and Improvement Policy, клауза 4.3.5 прави изискваните входни данни изрични:

„[И двете] Висшето ръководство ТРЯБВА да преглежда несъответствията в PIMS, коригиращите действия, резултатите от мониторинга, резултатите от одита, риска за поверителността, уверението от доставчици и входните данни за промени при заинтересовани страни в REG12 по време на всеки преглед от ръководството.“

Zenith Blueprint, Step 28: Management Review, препоръчва входни данни като предходни действия, вътрешни и външни промени, резултатност и ефективност, резултати от одити, резултати от мониторинг, цели, инциденти, несъответствия, възможности за подобрение и нужди от ресурси.

Ключовото му послание е пряко:

„Това е критично — прегледът от ръководството не е просто презентация; той е за вземане на решения.“

За InnovatePay Сара структурира прегледа от ръководството около решения на ръководно ниво, а не около формален театър на съответствието:

  • Статус на предходни действия, макар това да беше първият преглед
  • Промени в контекста, включително очаквания по DORA от банкови клиенти
  • Цели за поверителност, включително средно време за отговор по DSAR
  • Резултати от мониторинг, включително статус на нарушения и инциденти
  • Резултати от вътрешен одит и констатацията за проверка на незначително CAPA
  • Уверение от доставчици, включително преглед на трансграничен подизпълнител по обработване
  • Нужди от ресурси, включително промени в работния поток на системата за билети
  • Непрекъснато подобрение, включително автоматизация на управлението на доставчици

Главният изпълнителен директор одобри незначителна промяна в конфигурацията на системата за билети, с която се добавя задължителна стъпка за проверка при коригиращи действия за инциденти, свързани с поверителността. Това решение беше записано в протокола и свързано със записа за CAPA в REG12.

За организации, които интегрират управлението на ISMS и PIMS, Information Security Policy, клауза 5.3 също подкрепя периодичността на прегледа от ръководството:

„Дейностите по преглед от ръководството (съгласно ISO/IEC 27001 Clause 9.3) следва да се извършват най-малко ежегодно и следва да включват:“

Комбиниран преглед на ISMS и PIMS може да бъде ефективен, но само ако поверителността не изчезне в общото докладване по сигурността. Дневният ред трябва да запази специфичните за PIMS входни данни като роли при обработване, права на субекти на данни, DPIA, уверение за обработващи лични данни, съхранение, оценка на нарушения, цели за поверителност и задължения по GDPR.

CAPA: приключване на констатации чрез отстраняване на първопричините

Коригиращите и превантивните действия (CAPA) са мястото, където уверението се превръща в подобрение. Една констатация не трябва да приключва като „документът е актуализиран“. Организацията трябва да идентифицира първопричината, да внедри смислено решение, да възложи собственост, да определи срокове, да провери ефективността и да съхрани доказателства.

Zenith Blueprint, Step 29: Continual Improvement, посочва:

„Коригиращо действие е стъпка (или стъпки), която ще предприемете, за да отстраните първопричината за несъответствието, така че то да не се повтори.“

Разликата между слаба корекция и силно коригиращо действие се вижда в доказателствата.

КонстатацияСлаба корекцияСилно коригиращо действие
Липсва одобрение за приключване на искане за праваДобавяне на одобрение към един билетАктуализиране на контролния списък за приключване, обучение на ръководителите на поддръжката, добавяне на задължително поле в работния поток и извадкова проверка на бъдещи билети
Изтекло уверение за подизпълнител по обработванеКачване на нов SOC докладДобавяне на проследяване на срока на валидност на доказателствата от доставчици, възлагане на собственик и преглед на всички критични подизпълнители по обработване
Третирането на риска в DPIA не е свързано с инженерната работаДобавяне на бележка към DPIAСъздаване на задължителна връзка между действията от DPIA и product backlog, след което проверка на доказателствата за приключване
Прегледът от ръководството е пропуснал целите за поверителностДобавяне на слайд следващата годинаАктуализиране на шаблона за дневен ред на прегледа от ръководството и контролния списък за задължителни входни данни в REG12
Доказателствата не са проследимиПреименуване на файловеВъвеждане на правила за именуване на доказателства, връзки в регистъра и изисквания за извадково тестване при одит

Audit and Compliance Monitoring Policy - SME укрепва собствеността на ръководството върху коригиращото действие. Клауза 5.4.2 гласи:

„GM трябва да одобри план за коригиращи действия и да проследява неговото изпълнение.“

Клауза 5.4.3 добавя:

„Одитните констатации и актуализациите на статуса трябва да бъдат включени в процеса на преглед от ръководството на ISMS.“

За специфичната за PIMS проверка PIMS Monitoring, Audit and Improvement Policy, клауза 4.4.7 изисква:

„[Всички] Преглеждащото лице от вътрешен одит / функцията по съответствие ТРЯБВА да провери ефективността на коригиращото действие в REG12 в рамките на 30 дни от докладваното приключване на коригиращото действие.“

Сара приложи това точно така. Екипът ѝ първо извърши корекция, като ретроспективно провери последните три коригиращи действия за инциденти, свързани с поверителността. След това ИТ внедри коригиращото действие по първопричина, като направи проверката задължителна стъпка в работния поток. Тридесет дни по-късно одиторът избра три нови билета, свързани с поверителността, и потвърди, че всеки от тях има завършена проверка. Едва тогава CAPA беше приключено.

Това е разказът, на който одиторите се доверяват: констатация, първопричина, решение, поправка, проверка.

Картографиране на съответствието между рамки за уверение на ISO 27701 PIMS

Zenith Controls: ръководство за съответствие между рамки на Clarysec помага на екипите да разберат как концепциите за контроли от ISO/IEC 27002:2022 се картографират спрямо GDPR, NIS2, DORA, NIST CSF 2.0 и одитната практика. Това е ръководство за съответствие между рамки, а не отделна контролна рамка.

Три контрола от ISO/IEC 27002:2022 са особено релевантни за управлението на одита на PIMS:

  • 5.4 Отговорности на ръководството
  • 5.35 Независим преглед на информационната сигурност
  • 5.36 Съответствие с политики, правила и стандарти за информационна сигурност

Записът в Zenith Controls за контрол 5.4 от ISO/IEC 27002:2022, „Отговорности на ръководството“, свързва отчетността на ръководството с роли, ресурси, популяризиране на политиките, независим преглед и прилагане. Приложено към ISO 27701:2025, висшето ръководство може да възлага задължения по поверителността, но все пак трябва да преглежда резултатността на PIMS, решенията за риск и нуждите от ресурси.

Записът в Zenith Controls за 5.35, „Независим преглед на информационната сигурност“, подкрепя одитния механизъм. При поверителността независимият преглед може да провери дали поуките от нарушения са внедрени, изтриването работи, записите са защитени и журналите подкрепят разследване.

Записът в Zenith Controls за 5.36, „Съответствие с политики, правила и стандарти за информационна сигурност“, подкрепя текущия мониторинг. Политиките за поверителност определят очакванията. Мониторингът на съответствието ги проверява. Независимият преглед валидира резултатите. Прегледът от ръководството предприема действия по тях.

Един цикъл за уверение на PIMS може да подкрепя няколко рамки.

РамкаКакво очакваКак помагат одитът и прегледът от ръководството на PIMS
GDPRДоказуема отчетност, законосъобразно обработване, сигурност, съхранение, управление на нарушения и яснота на ролитеREG12 регистрира одити на поверителността, пропуски в доказателствата, коригиращи действия, рискове за поверителността и решения на ръководството
NIS2Надзор от ръководството, одобрени мерки за риск, обработване на инциденти, непрекъсваемост, сигурност на доставчиците и оценка на ефективносттаОдитните констатации и протоколите от прегледа от ръководството показват надзор от ръководството, уверение от доставчици и ефективност на контролите
DORAМеханизми за управление и контрол, управление на ИКТ риска, вътрешен одит, тестване на устойчивостта, поуки от инциденти и надзор върху риска от трети страниИнтегрираният преглед на ISMS и PIMS подкрепя доказателства за оперативна устойчивост за финансови субекти и доставчици на ИКТ услуги
NIST CSF 2.0Резултати от GOVERN за задължения, роли, политики, стратегия за риска, надзор и риск от трети страниРезултатите от одита на PIMS захранват анализа на текущото състояние, целевите резултати, регистрите на риска и плановете за действие
Одитна перспектива COBIT и ISACAЦели на управлението, способност на процесите, дизайн на контролите, измерване на резултатността и доказателства за уверениеЗаписите от прегледа на PIMS показват права за вземане на решения, цели, показатели, доказателства за контрол, отстраняване на проблеми и проследимост на решенията

NIS2 Article 20 поставя одобрението и надзора върху управлението на риска за киберсигурността на ниво ръководен орган. Article 21 изисква рисково базирани технически, оперативни и организационни мерки, включително обработване на инциденти, непрекъсваемост на дейността, сигурност на веригата на доставки, оценка на ефективността, обучение, криптография, сигурност на човешките ресурси, контрол на достъпа, управление на активите и автентикация, когато е приложимо.

DORA се прилага от 17 януари 2025 г. и е особено важна за финансови субекти и доставчици на ИКТ услуги във финансовата екосистема. Article 5 възлага на ръководния орган отговорността да определя, одобрява и надзирава управлението на ИКТ риска. Article 6 изисква рамката за управление на ИКТ риска да бъде преглеждана, подобрявана чрез извлечени поуки и подлагана на вътрешен одит.

NIST CSF 2.0 е полезен за комуникиране на зрелост. Функцията GOVERN включва организационен контекст, правни и регулаторни изисквания, стратегия за управление на риска, роли, политики, надзор и управление на риска за киберсигурността във веригата на доставки. Одитните констатации на PIMS и решенията от прегледа от ръководството са силни входни данни за текущи и целеви профили.

Как различни одитори ще проверят едни и същи доказателства от PIMS

Едни и същи доказателства от PIMS ще бъдат разглеждани различно според перспективата на одитора.

Профил на одитораОсновен фокусКлючови въпроси и искания за доказателства
Одитор по ISO 27001 и ISO 27701Съответствие на системата за управлениеПокажете програмата за вътрешен одит на PIMS, одитните доклади, доказателства за безпристрастност, записи за несъответствия, протоколи от прегледа от ръководството и проверка на коригиращите действия
Оценител по GDPR или защита на даннитеДоказуема отчетност по GDPR Articles 5(2) и 24Покажете как се тестват контролите за поверителност, как се съхраняват доказателствата и как ръководството действа по констатациите
Оценител по DORA или финансов клиентОтговорност на ръководния орган, ИКТ риск и устойчивостПокажете одитни доклади, резултати от прегледа от ръководството, уверение от доставчици, поуки от инциденти и решения, засягащи устойчивостта на клиентските данни
Внедрител на NIST CSF 2.0Управление, надзор и подобряване на резултатносттаПокажете как задълженията, ролите, политиките, стратегията за риска, надзорът и действията за подобрение се наблюдават и коригират
Одитор по COBIT или ISACAЦели на управлението, способност на процесите и доказателства за уверениеПокажете цели, отчетни роли, показатели, доказателства за контрол, отстраняване на проблеми и проследимост на решенията

Целта не е да се създадат пет системи за уверение. Целта е да се създаде един богат на доказателства цикъл за управление на PIMS, който може да се тълкува през различни рамки.

Цели и показатели за поверителност, които ръководството трябва да преглежда

Прегледът от ръководството става много по-полезен, когато целите за поверителност са измерими. ISO/IEC 27001:2022 изисква целите за информационна сигурност да бъдат измерими, когато е практически приложимо, наблюдавани, комуникирани и актуализирани. Същата дисциплина трябва да се прилага към целите на PIMS.

Полезни цели за поверителност включват:

  • 100 процента от исканията за упражняване на права на субекти на данни да бъдат изпълнени в рамките на вътрешния SLA
  • 95 процента от високорисковите обработващи лични данни да бъдат прегледани преди подписване на договор
  • 100 процента от високорисковите действия по DPIA да имат определен собственик и краен срок
  • Нула изтекли записи за уверение за критични подизпълнители по обработване
  • 100 процента от нарушенията на сигурността на личните данни да бъдат оценени в рамките на вътрешната цел за ескалация
  • 90 процента завършване на ролево базирано обучение по поверителност за поддръжка, ЧР, инженеринг и продажби
  • 100 процента от изключенията от сроковете за съхранение да се преглеждат на тримесечна база
  • 50 процента намаление на пропуските в проследимостта на доказателствата за две тримесечия

Целта не са суетни показатели. Целта е качество на решенията. Ако изпълнението на исканията за права е силно, но доказателствата от доставчици са слаби, ръководството може да насочи ресурси. Ако действията по DPIA остават отворени, може да бъде ангажирано продуктовото ръководство. Ако оценките на нарушения са навременни, но първопричините се повтарят, ръководството може да изиска по-задълбочено коригиращо действие.

Чести модели на провал преди одити на ISO 27701 PIMS

Clarysec често вижда едни и същи проблеми преди външни прегледи за уверение по поверителността:

  • Планът за вътрешен одит съществува, но не е рисково базиран
  • Одиторът одитира собствената си работа и няма записана обосновка за независимост
  • Одитните констатации нямат препратки към доказателства
  • Доказателства съществуват, но не са проследими до изискване
  • CAPA коригира документи, но не и първопричини
  • Протоколите от прегледа от ръководството изброяват теми, но не решения
  • Целите за поверителност са неясни или не се измерват
  • Уверението от доставчици се преглежда само при въвеждане
  • Действията по DPIA не се проследяват след одобрение
  • Одитните констатации не се подават към прегледа от ръководството
  • Коригиращите действия се приключват без тестване на ефективността

Това не са необичайни провали. Те възникват, когато управлението на поверителността расте чрез електронни таблици, имейли и изолирани документи с политики. REG12 и комплектът политики за PIMS на Clarysec са проектирани да превърнат фрагментираната дейност в съгласувана система за уверение.

60-минутен дневен ред за преглед от ръководството на PIMS

Ако вашата организация се подготвя за ISO 27701:2025, отчетност по GDPR, надлежна проверка от клиенти по DORA или надзор от висшето ръководство по NIS2, започнете с фокусиран дневен ред за преглед от ръководството:

  1. Потвърждаване на обхвата на PIMS, ролите и съществените промени
  2. Преглед на целите и показателите за поверителност
  3. Преглед на резултатите от вътрешния одит и пропуските в качеството на доказателствата
  4. Преглед на несъответствията и статуса на CAPA
  5. Преглед на регистъра на риска за поверителността и тенденциите при DPIA
  6. Преглед на уверението от доставчици и подизпълнители по обработване
  7. Преглед на инциденти, оценки на нарушения и извлечени поуки
  8. Преглед на регулаторни, договорни и свързани със заинтересовани страни промени
  9. Одобряване на нужди от ресурси, решения за риск и действия за подобрение
  10. Записване на решения, собственици и крайни срокове в REG12

Не чакайте сертификацията, за да проведете тази среща. Пълен, но лек преглед от ръководството сега е по-ценен от перфектен преглед след затваряне на одитния прозорец.

Направете своя ISO 27701:2025 PIMS доказуем

Управлението на ISO 27701:2025 PIMS по GDPR в крайна сметка е въпрос на доказване. Не теоретично доказване, а оперативно доказване: планирани одити, независим преглед, надеждни доказателства, решения на ръководството, коригиращи действия и измеримо подобрение.

Clarysec помага на организациите да изградят това доказване без ненужна бюрокрация. Започнете с:

Ако вашата програма за поверителност вече има DPIA, контроли за обработващи лични данни, работни потоци за права и процедури при нарушения, следващата стъпка е да докажете, че те работят като система. Изградете одитната програма, проведете прегледа в REG12, третирайте констатациите сериозно и представете резултатността по поверителността пред ръководството.

Изтеглете пакета политики за Clarysec PIMS, използвайте Zenith Blueprint, за да проведете първия си одитен цикъл, и използвайте Zenith Controls, за да превърнете една доказателствена следа в уверение по множество рамки. Така PIMS става готов за одит, отчетен по GDPR и надежден за клиенти, регулатори и ръководство.

Frequently Asked Questions

About the Author

Igor Petreski

Igor Petreski

Compliance Systems Architect, Clarysec LLC

Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council

Share this article

Related Articles

Управление на жизнения цикъл на данните по ISO 27001 за 2026 г.

Управление на жизнения цикъл на данните по ISO 27001 за 2026 г.

Практическо ръководство за 2026 г. за управление на жизнения цикъл на данните по ISO 27001 за срокове за съхранение по GDPR, киберхигиена по NIS2 и ИКТ риск по DORA, с клаузи от политиките на Clarysec, съпоставяне на контроли, одитни доказателства и работни потоци за изтриване в облачни среди.

Управление на сигурното прехвърляне на файлове за одити по ISO 27001

Управление на сигурното прехвърляне на файлове за одити по ISO 27001

Практическо ръководство за CISO и екипи по съответствие за управление на сигурното прехвърляне на файлове, картографиране на контролите по ISO/IEC 27001:2022 към GDPR, NIS2 и DORA и подготовка на доказателства, готови за одит.