ISO 27701:2025 одит на PIMS и доказване на отчетност по GDPR

Сара, мениджър по съответствието във финтех доставчика InnovatePay, отвори имейл от своя главен изпълнителен директор. Въпросът звучеше прост, но промени цялата програма за поверителност.
„Отлична работа по новите политики за PIMS в рамките на подготовката ни за ISO 27701. Но как знаем, че всичко това реално работи? И как го доказваме пред одитори, банкови клиенти и регулатори?“
Това е моментът, в който една система за управление на информацията за поверителност успява или се проваля.
InnovatePay вече имаше сертифицирана по ISO/IEC 27001:2022 система за управление на информационната сигурност. Екипът по поверителност беше изградил шаблони за DPIA, записи за обработващи лични данни, правила за съхранение, процедури при нарушения и работни потоци за упражняване на права на субекти на данни. Папката с политики изглеждаше зряла. Проблемът беше доказването.
GDPR Article 5(2) прави отчетността изрична. Администраторите носят отговорност за принципите за поверителност и трябва да могат да докажат съответствие. Корпоративните банкови клиенти задаваха по-задълбочени въпроси за риска от трети страни заради DORA. NIS2 повиши вниманието на висшето ръководство към задълженията на ръководния орган. Вътрешното ръководство искаше увереност, че поверителността не е просто папка с добри намерения.
Сара нямаше нужда от още една политика. Тя се нуждаеше от механизъм за уверение.
Това е реалната стойност на управлението на одита и прегледа от ръководството на ISO 27701:2025 PIMS. То превръща оперативните дейности по поверителност в доказателства. Вътрешните одити проверяват дали контролите работят. Прегледът от ръководството превръща констатации, риск за поверителността, проблеми с доставчици, резултати от мониторинг и регулаторни промени в решения. Коригиращото действие отстранява първопричините. Регистрите на доказателствата правят историята проследима.
За SaaS, финтех, HR технологии, управлявани услуги, здравни платформи и МСП с големи обеми данни това е разликата между твърдението „имаме контроли за поверителност“ и доказването „нашата система за управление на поверителността функционира, преглежда се и се подобрява“.
Пропускът в уверението на PIMS при отчетността по GDPR
Повечето програми за поверителност могат да отговорят на основни оперативни въпроси:
- Имаме ли процес за DPIA?
- Поддържаме ли регистър на обработващите лични данни?
- Отговаряме ли на исканията за упражняване на права на субекти на данни?
- Имаме ли процедура при нарушения?
- Поддържаме ли уведомления за поверителност и правила за съхранение?
По-малко организации могат да отговорят на въпросите, които одиторите и корпоративните клиенти реално задават:
- Кога PIMS беше одитиран за последно?
- Кой извърши одита и имаше ли достатъчна независимост?
- Кои изисквания, политики и задължения по GDPR бяха проверени?
- Какви доказателства бяха тествани по извадка?
- Какви констатации бяха повдигнати?
- Какво реши ръководството?
- Беше ли проверена ефективността на коригиращите действия?
- Можем ли да проследим доказателствата от изискването през контрола до прегледа?
Това е пропускът в уверението на PIMS.
ISO/IEC 27001:2022 предоставя основата на системата за управление чрез оценка на риска, цели, вътрешен одит по Clause 9.2, преглед от ръководството по Clause 9.3 и коригиращо действие по Clause 10.2. ISO 27701:2025 разширява тази логика на уверение към поверителността и управлението на обработването на PII. GDPR дава правната причина защо доказателствата са важни, особено чрез Article 5(2), Article 24 и, когато е засегната сигурността на обработването, Article 32.
PIMS трябва да показва, че организацията:
- Знае дали действа като администратор, обработващ лични данни, съвместен администратор или подизпълнител по обработване
- Проследява правни, регулаторни, договорни и клиентски изисквания за поверителност
- Проверява контролите за поверителност чрез планирани одити и мониторинг
- Регистрира пропуски в доказателствата и несъответствия
- Ескалира съществени въпроси към ръководството
- Преглежда целите за поверителност, рисковете и уверението от доставчици
- Проверява коригиращите действия след приключване
- Съхранява доказателства във форма, на която одиторите могат да се доверят
Моделът на Clarysec е изграден около този затворен цикъл.
REG12 като гръбнак на управлението на одита на ISO 27701:2025 PIMS
Практическият център на модела на Clarysec за уверение на PIMS е REG12 — регистърът на доказателствата за мониторинг, одит, коригиращи действия и преглед от ръководството на PIMS.
Първото свързано задължение по политика е умишлено пряко. В PIMS Monitoring, Audit and Improvement Policy, клауза 4.2.1 гласи:
„[Всички] Преглеждащото лице от вътрешен одит / функцията по съответствие ТРЯБВА ежегодно да изготви рисково базирана програма за вътрешен одит на PIMS в REG12 преди първия планиран цикъл за одит на PIMS.“
Това предотвратява често срещания проблем, при който одитната програма се създава две седмици преди сертификацията или едва след като клиент поиска доказателства. Програмата за одит на PIMS трябва да бъде рисково базирана, одобрена, документирана и налична преди началото на първия одитен цикъл.
Същата политика превръща независимостта на одитора в доказателство. Клауза 4.2.3 гласи:
„[Всички] Преглеждащото лице от вътрешен одит / функцията по съответствие ТРЯБВА да регистрира проверките за независимост на одитора и конфликт на интереси в REG12 преди всяко одитно възлагане.“
Това е особено важно за МСП, където един човек може да проектира процеси за поверителност, да ги изпълнява и да бъде изкушен да ги одитира. Независимостта невинаги означава голям отдел за вътрешен одит. Тя означава обективност, осъзнаване на конфликтите и документирана обосновка защо назначеното преглеждащо лице може да извърши одита безпристрастно.
Силен цикъл за уверение, управляван чрез REG12, следва десет стъпки:
- Планиране на рисково базирана програма за вътрешен одит на PIMS
- Определяне на обхват, критерии, цели и изисквания към доказателствата
- Потвърждаване на независимостта на одитора и конфликтите на интереси
- Извършване на извадково тестване, интервюта и преглед на доказателства
- Регистриране на констатации, пропуски в доказателствата и несъответствия
- Възлагане на коригиращи действия със собственици и крайни срокове
- Проверка на ефективността на коригиращите действия
- Включване на резултатите в прегледа от ръководството
- Актуализиране на цели, рискове, ресурси и контроли
- Съхраняване на проследими доказателства за ISO, GDPR и уверение пред клиенти
Така управлението на поверителността става оперативно надеждно.
Изграждане на рисково базирана програма за вътрешен одит на PIMS
Zenith Blueprint: 30-стъпкова пътна карта за одитора поставя вътрешния одит във фазата „Одит, преглед и подобрение“, Step 25: Internal Audit Program. Той подчертава, че вътрешните одити трябва да се планират на определени интервали, да обхващат важни процеси и резултати от предходни одити, да осигуряват обективност и безпристрастност и да докладват резултатите на ръководството.
Практическият съвет е прост:
„При планиране на одити обмислете насочване на повече усилия към области, които са критични или са имали проблеми в миналото.“
За InnovatePay това означаваше приоритизиране на данни за биометрична автентикация, трансгранични предавания към базиран в САЩ подизпълнител по обработване, изпълнение на права на субекти на данни и уверение от доставчици за банкови клиенти. За друг SaaS доставчик това може да означава въвеждане на обработващи лични данни, ескалации по поверителност в заявки към поддръжката, работни потоци за изтриване и оценка на нарушения.
Използваемата програма за одит на PIMS трябва да включва следните компоненти.
| Одитен компонент | Какво да се определи | Пример за ISO 27701:2025 и GDPR |
|---|---|---|
| Обхват | Процеси, локации, продукти, системи и роли в PIMS | Маркетингово обработване като администратор, клиентска платформа като обработващ лични данни, въвеждане на подизпълнители по обработване |
| Критерии | Политики, изисквания на ISO 27701:2025, задължения по GDPR, договори и процедури | Политики за PIMS, споразумения за обработване на лични данни, процедура за DPIA, политика за съхранение |
| Честота | Годишен пълен одит плюс рисково базирани проверки по извадка | Пълен одит на PIMS ежегодно, тримесечни проверки на искания за упражняване на права и промени при обработващи лични данни |
| Независимост | Възлагане на одитор и проверка за конфликт | Колегиален одит от управление на сигурността върху доказателства за поверителност, външен консултант одитира високорисков процес за DPIA |
| Доказателства | Регистри, билети, журнали, одобрения, протоколи от срещи и доклади | REG12, регистър на DPIA, регистър на обработващите лични данни, журнал на нарушенията, протоколи от прегледа от ръководството |
| Докладване | Констатации, степен на сериозност, собственици и срокове | Незначително несъответствие за непълна проследимост на доказателствата, CAPA възложена на собственика на поверителността |
| Последващи действия | Проверка на ефективността | Извадка от три коригирани записа в рамките на 30 дни след приключване |
По-широките политики за одит на Clarysec подкрепят същата структура. В Audit and Compliance Monitoring Policy - SME, клауза 5.1.1 гласи:
„Управителят (GM) трябва да одобри годишен план за одит.“
Клауза 5.2.3 добавя:
„Всеки одит трябва да включва определен обхват, цели, отговорен персонал и изисквани доказателства.“
За по-големи организации Audit and Compliance Monitoring Policy, клауза 5.2 гласи:
„Рисково базиран план за одит следва да бъде разработен и одобрен ежегодно, като се вземат предвид:“
Клауза 5.4 гласи:
„Организацията следва да поддържа одитен регистър, съдържащ:“
Целта не е бюрокрация. Целта е проследимост. Планираната одитна програма, одобреният план за одит и поддържаният одитен регистър създават първия слой доказателства, че PIMS се управлява, а не се импровизира.
Изпълнение на одита: извадково тестване, интервюта и качество на доказателствата
Zenith Blueprint, Step 26: Audit Execution, препоръчва интервюта, преглед на документация, наблюдение, извадково тестване и фактическо регистриране на доказателства. Той посочва:
„Докато събирате доказателства, регистрирайте констатациите си. Отбелязвайте къде дейностите съответстват на изискването (положителни констатации) и къде не съответстват (потенциални несъответствия или наблюдения).“
Одитът на PIMS не трябва да спира до въпроса дали даден процес съществува. Той трябва да проверява дали процесът работи.
Екипът на Сара избра CRM платформата на InnovatePay. Картата на данните в PIMS посочваше, че неактивните клиентски акаунти трябва да бъдат анонимизирани след две години. Одиторът поиска отчета за анонимизация за последното тримесечие, избра пет записа и провери, че личните данни вече не могат да бъдат възстановени. Тази извадка създаде обективни доказателства.
Същият подход може да се прилага в различни области на поверителността:
- Изберете DPIA и проверете одобрението, третирането на риска, приемането на остатъчния риск и проследяването на действията
- Изберете обработващ лични данни и проверете договорните клаузи, надлежната проверка и текущия мониторинг
- Изберете искане за упражняване на права и проверете проверките на самоличността, проследяването на сроковете и одобрението на отговора
- Изберете оценка на нарушение и проверете дали е приложена дефиницията за нарушение на сигурността на личните данни по GDPR
- Изберете правило за съхранение и проверете доказателства за изтриване или анонимизация
- Изберете цел за поверителност и проверете доказателства за измерване
Политиките на Clarysec за поверителност подкрепят тази одитна дисциплина. В Data Protection and Privacy Policy - SME, клауза 5.3.3 гласи:
„Редовни одити на поверителността или проверки на контролите трябва да се извършват и регистрират“
Корпоративната Data Protection and Privacy Policy, клауза 5.4 гласи:
„Вътрешен одит на съответствието по поверителност следва да се извършва ежегодно или при съществени организационни или регулаторни промени. Обхватът на одита следва да включва:“
Този критерий за промяна е важен. Програмата за одит на PIMS трябва да реагира на нови функции с изкуствен интелект, нови държави, нови подизпълнители по обработване, нови категории лични данни, съществени инциденти, придобивания, регулаторни промени и значими ангажименти към клиенти.
По време на одита на InnovatePay екипът установи незначително несъответствие. Коригиращите действия за инциденти, свързани с поверителността, се регистрираха, но проверката на ефективността не беше документирана последователно. Някои действия бяха отбелязани като изпълнени, но нямаше независими доказателства, че първопричината е отстранена.
Това не беше провал на поверителността. Това беше системата за уверение, която върши работата си.
PIMS Documented Information and Evidence Management Policy, клауза 4.3.4 изисква точно такъв тип пропуск да бъде регистриран:
„[Всички] Преглеждащото лице от вътрешен одит / функцията по съответствие ТРЯБВА да регистрира пропуски в пълнотата, точността или проследимостта на доказателствата в REG12 по време на всеки планиран одит или преглед на съответствието.“
Качеството на доказателствата е част от отчетността. Ако даден контрол работи, но не може да бъде проследен, тестван по извадка или свързан с изискване, одитори, клиенти или регулатори могат да го приемат за недоказан.
Практически пример за одитен запис в REG12 за искания за права и обработващи лични данни
Да разгледаме B2B SaaS доставчик, който действа като обработващ лични данни за данни на клиентски акаунти и като администратор за данни на служители и маркетингови данни. Той се подготвя за готовност по ISO 27701:2025 и получава въпросник от клиент, който изисква доказателства за отчетност по GDPR.
Екипът по поверителност създава одитен запис в REG12:
- Име на одита: Вътрешен одит на PIMS за Q2 — искания за права и управление на обработващи лични данни
- Покритие на роли в PIMS: Задължения на администратор и обработващ лични данни
- Обхват: Работен поток за права на субекти на данни, ескалация към клиентската поддръжка, регистър на обработващите лични данни, одобрение на подизпълнители по обработване и доказателства от мониторинг на поверителността
- Критерии: Политика за защита на данните и поверителност на PIMS, Политика за мониторинг, одит и подобрение на PIMS, задължения по GDPR за права, задължения за отчетност на обработващия лични данни и изисквания на клиентски DPA
- Одитор: Преглеждащо лице по съответствие от операциите по сигурност, с регистрирана проверка за конфликт
- Извадково тестване: Пет искания за права, три клиентски билета, включващи поддръжка по поверителност, пет подизпълнители по обработване, два прегледа на риска, свързан с доставчици, и две одобрения на промени в DPA
- Изисквани доказателства: Билети, времеви маркери, одобрения на отговори, проверки за потвърждаване на самоличност, надлежна проверка на доставчици, клиентски уведомления и записи в REG
- Констатации: Едно искане за права имаше пълни доказателства в билета, но липсваше свързано одобрение за приключване. Един преглед на подизпълнител по обработване имаше изтекли доказателства за уверение.
- CAPA: Актуализиране на контролния списък за приключване на искания за права, възлагане на собственик на операциите по поверителност, обновяване на доказателствата за уверение от доставчици и проверка в рамките на 30 дни
- Входни данни за преглед от ръководството: Включване на проблема с качеството на доказателствата за права и тенденцията при уверението от доставчици
Този единичен запис създава защитима одитна история. Той показва планиране, обхват, критерии, независимост, извадково тестване, констатации, коригиращи действия и ескалация към преглед от ръководството.
Преглед от ръководството: когато поверителността става управление на ниво ръководство
Вътрешният одит казва на организацията кое работи и кое не. Прегледът от ръководството решава какво да се направи.
Много организации отслабват управлението на поверителността точно на този етап. Те третират прегледа от ръководството като набор от слайдове, а не като форум за решения. Протоколи се изготвят, но няма ясен запис на решения за риска за поверителността, одобрения на ресурси, статус на коригиращи действия, проблеми с доставчици, цели или промени при заинтересовани страни.
PIMS Monitoring, Audit and Improvement Policy, клауза 4.3.5 прави изискваните входни данни изрични:
„[И двете] Висшето ръководство ТРЯБВА да преглежда несъответствията в PIMS, коригиращите действия, резултатите от мониторинга, резултатите от одита, риска за поверителността, уверението от доставчици и входните данни за промени при заинтересовани страни в REG12 по време на всеки преглед от ръководството.“
Zenith Blueprint, Step 28: Management Review, препоръчва входни данни като предходни действия, вътрешни и външни промени, резултатност и ефективност, резултати от одити, резултати от мониторинг, цели, инциденти, несъответствия, възможности за подобрение и нужди от ресурси.
Ключовото му послание е пряко:
„Това е критично — прегледът от ръководството не е просто презентация; той е за вземане на решения.“
За InnovatePay Сара структурира прегледа от ръководството около решения на ръководно ниво, а не около формален театър на съответствието:
- Статус на предходни действия, макар това да беше първият преглед
- Промени в контекста, включително очаквания по DORA от банкови клиенти
- Цели за поверителност, включително средно време за отговор по DSAR
- Резултати от мониторинг, включително статус на нарушения и инциденти
- Резултати от вътрешен одит и констатацията за проверка на незначително CAPA
- Уверение от доставчици, включително преглед на трансграничен подизпълнител по обработване
- Нужди от ресурси, включително промени в работния поток на системата за билети
- Непрекъснато подобрение, включително автоматизация на управлението на доставчици
Главният изпълнителен директор одобри незначителна промяна в конфигурацията на системата за билети, с която се добавя задължителна стъпка за проверка при коригиращи действия за инциденти, свързани с поверителността. Това решение беше записано в протокола и свързано със записа за CAPA в REG12.
За организации, които интегрират управлението на ISMS и PIMS, Information Security Policy, клауза 5.3 също подкрепя периодичността на прегледа от ръководството:
„Дейностите по преглед от ръководството (съгласно ISO/IEC 27001 Clause 9.3) следва да се извършват най-малко ежегодно и следва да включват:“
Комбиниран преглед на ISMS и PIMS може да бъде ефективен, но само ако поверителността не изчезне в общото докладване по сигурността. Дневният ред трябва да запази специфичните за PIMS входни данни като роли при обработване, права на субекти на данни, DPIA, уверение за обработващи лични данни, съхранение, оценка на нарушения, цели за поверителност и задължения по GDPR.
CAPA: приключване на констатации чрез отстраняване на първопричините
Коригиращите и превантивните действия (CAPA) са мястото, където уверението се превръща в подобрение. Една констатация не трябва да приключва като „документът е актуализиран“. Организацията трябва да идентифицира първопричината, да внедри смислено решение, да възложи собственост, да определи срокове, да провери ефективността и да съхрани доказателства.
Zenith Blueprint, Step 29: Continual Improvement, посочва:
„Коригиращо действие е стъпка (или стъпки), която ще предприемете, за да отстраните първопричината за несъответствието, така че то да не се повтори.“
Разликата между слаба корекция и силно коригиращо действие се вижда в доказателствата.
| Констатация | Слаба корекция | Силно коригиращо действие |
|---|---|---|
| Липсва одобрение за приключване на искане за права | Добавяне на одобрение към един билет | Актуализиране на контролния списък за приключване, обучение на ръководителите на поддръжката, добавяне на задължително поле в работния поток и извадкова проверка на бъдещи билети |
| Изтекло уверение за подизпълнител по обработване | Качване на нов SOC доклад | Добавяне на проследяване на срока на валидност на доказателствата от доставчици, възлагане на собственик и преглед на всички критични подизпълнители по обработване |
| Третирането на риска в DPIA не е свързано с инженерната работа | Добавяне на бележка към DPIA | Създаване на задължителна връзка между действията от DPIA и product backlog, след което проверка на доказателствата за приключване |
| Прегледът от ръководството е пропуснал целите за поверителност | Добавяне на слайд следващата година | Актуализиране на шаблона за дневен ред на прегледа от ръководството и контролния списък за задължителни входни данни в REG12 |
| Доказателствата не са проследими | Преименуване на файлове | Въвеждане на правила за именуване на доказателства, връзки в регистъра и изисквания за извадково тестване при одит |
Audit and Compliance Monitoring Policy - SME укрепва собствеността на ръководството върху коригиращото действие. Клауза 5.4.2 гласи:
„GM трябва да одобри план за коригиращи действия и да проследява неговото изпълнение.“
Клауза 5.4.3 добавя:
„Одитните констатации и актуализациите на статуса трябва да бъдат включени в процеса на преглед от ръководството на ISMS.“
За специфичната за PIMS проверка PIMS Monitoring, Audit and Improvement Policy, клауза 4.4.7 изисква:
„[Всички] Преглеждащото лице от вътрешен одит / функцията по съответствие ТРЯБВА да провери ефективността на коригиращото действие в REG12 в рамките на 30 дни от докладваното приключване на коригиращото действие.“
Сара приложи това точно така. Екипът ѝ първо извърши корекция, като ретроспективно провери последните три коригиращи действия за инциденти, свързани с поверителността. След това ИТ внедри коригиращото действие по първопричина, като направи проверката задължителна стъпка в работния поток. Тридесет дни по-късно одиторът избра три нови билета, свързани с поверителността, и потвърди, че всеки от тях има завършена проверка. Едва тогава CAPA беше приключено.
Това е разказът, на който одиторите се доверяват: констатация, първопричина, решение, поправка, проверка.
Картографиране на съответствието между рамки за уверение на ISO 27701 PIMS
Zenith Controls: ръководство за съответствие между рамки на Clarysec помага на екипите да разберат как концепциите за контроли от ISO/IEC 27002:2022 се картографират спрямо GDPR, NIS2, DORA, NIST CSF 2.0 и одитната практика. Това е ръководство за съответствие между рамки, а не отделна контролна рамка.
Три контрола от ISO/IEC 27002:2022 са особено релевантни за управлението на одита на PIMS:
- 5.4 Отговорности на ръководството
- 5.35 Независим преглед на информационната сигурност
- 5.36 Съответствие с политики, правила и стандарти за информационна сигурност
Записът в Zenith Controls за контрол 5.4 от ISO/IEC 27002:2022, „Отговорности на ръководството“, свързва отчетността на ръководството с роли, ресурси, популяризиране на политиките, независим преглед и прилагане. Приложено към ISO 27701:2025, висшето ръководство може да възлага задължения по поверителността, но все пак трябва да преглежда резултатността на PIMS, решенията за риск и нуждите от ресурси.
Записът в Zenith Controls за 5.35, „Независим преглед на информационната сигурност“, подкрепя одитния механизъм. При поверителността независимият преглед може да провери дали поуките от нарушения са внедрени, изтриването работи, записите са защитени и журналите подкрепят разследване.
Записът в Zenith Controls за 5.36, „Съответствие с политики, правила и стандарти за информационна сигурност“, подкрепя текущия мониторинг. Политиките за поверителност определят очакванията. Мониторингът на съответствието ги проверява. Независимият преглед валидира резултатите. Прегледът от ръководството предприема действия по тях.
Един цикъл за уверение на PIMS може да подкрепя няколко рамки.
| Рамка | Какво очаква | Как помагат одитът и прегледът от ръководството на PIMS |
|---|---|---|
| GDPR | Доказуема отчетност, законосъобразно обработване, сигурност, съхранение, управление на нарушения и яснота на ролите | REG12 регистрира одити на поверителността, пропуски в доказателствата, коригиращи действия, рискове за поверителността и решения на ръководството |
| NIS2 | Надзор от ръководството, одобрени мерки за риск, обработване на инциденти, непрекъсваемост, сигурност на доставчиците и оценка на ефективността | Одитните констатации и протоколите от прегледа от ръководството показват надзор от ръководството, уверение от доставчици и ефективност на контролите |
| DORA | Механизми за управление и контрол, управление на ИКТ риска, вътрешен одит, тестване на устойчивостта, поуки от инциденти и надзор върху риска от трети страни | Интегрираният преглед на ISMS и PIMS подкрепя доказателства за оперативна устойчивост за финансови субекти и доставчици на ИКТ услуги |
| NIST CSF 2.0 | Резултати от GOVERN за задължения, роли, политики, стратегия за риска, надзор и риск от трети страни | Резултатите от одита на PIMS захранват анализа на текущото състояние, целевите резултати, регистрите на риска и плановете за действие |
| Одитна перспектива COBIT и ISACA | Цели на управлението, способност на процесите, дизайн на контролите, измерване на резултатността и доказателства за уверение | Записите от прегледа на PIMS показват права за вземане на решения, цели, показатели, доказателства за контрол, отстраняване на проблеми и проследимост на решенията |
NIS2 Article 20 поставя одобрението и надзора върху управлението на риска за киберсигурността на ниво ръководен орган. Article 21 изисква рисково базирани технически, оперативни и организационни мерки, включително обработване на инциденти, непрекъсваемост на дейността, сигурност на веригата на доставки, оценка на ефективността, обучение, криптография, сигурност на човешките ресурси, контрол на достъпа, управление на активите и автентикация, когато е приложимо.
DORA се прилага от 17 януари 2025 г. и е особено важна за финансови субекти и доставчици на ИКТ услуги във финансовата екосистема. Article 5 възлага на ръководния орган отговорността да определя, одобрява и надзирава управлението на ИКТ риска. Article 6 изисква рамката за управление на ИКТ риска да бъде преглеждана, подобрявана чрез извлечени поуки и подлагана на вътрешен одит.
NIST CSF 2.0 е полезен за комуникиране на зрелост. Функцията GOVERN включва организационен контекст, правни и регулаторни изисквания, стратегия за управление на риска, роли, политики, надзор и управление на риска за киберсигурността във веригата на доставки. Одитните констатации на PIMS и решенията от прегледа от ръководството са силни входни данни за текущи и целеви профили.
Как различни одитори ще проверят едни и същи доказателства от PIMS
Едни и същи доказателства от PIMS ще бъдат разглеждани различно според перспективата на одитора.
| Профил на одитора | Основен фокус | Ключови въпроси и искания за доказателства |
|---|---|---|
| Одитор по ISO 27001 и ISO 27701 | Съответствие на системата за управление | Покажете програмата за вътрешен одит на PIMS, одитните доклади, доказателства за безпристрастност, записи за несъответствия, протоколи от прегледа от ръководството и проверка на коригиращите действия |
| Оценител по GDPR или защита на данните | Доказуема отчетност по GDPR Articles 5(2) и 24 | Покажете как се тестват контролите за поверителност, как се съхраняват доказателствата и как ръководството действа по констатациите |
| Оценител по DORA или финансов клиент | Отговорност на ръководния орган, ИКТ риск и устойчивост | Покажете одитни доклади, резултати от прегледа от ръководството, уверение от доставчици, поуки от инциденти и решения, засягащи устойчивостта на клиентските данни |
| Внедрител на NIST CSF 2.0 | Управление, надзор и подобряване на резултатността | Покажете как задълженията, ролите, политиките, стратегията за риска, надзорът и действията за подобрение се наблюдават и коригират |
| Одитор по COBIT или ISACA | Цели на управлението, способност на процесите и доказателства за уверение | Покажете цели, отчетни роли, показатели, доказателства за контрол, отстраняване на проблеми и проследимост на решенията |
Целта не е да се създадат пет системи за уверение. Целта е да се създаде един богат на доказателства цикъл за управление на PIMS, който може да се тълкува през различни рамки.
Цели и показатели за поверителност, които ръководството трябва да преглежда
Прегледът от ръководството става много по-полезен, когато целите за поверителност са измерими. ISO/IEC 27001:2022 изисква целите за информационна сигурност да бъдат измерими, когато е практически приложимо, наблюдавани, комуникирани и актуализирани. Същата дисциплина трябва да се прилага към целите на PIMS.
Полезни цели за поверителност включват:
- 100 процента от исканията за упражняване на права на субекти на данни да бъдат изпълнени в рамките на вътрешния SLA
- 95 процента от високорисковите обработващи лични данни да бъдат прегледани преди подписване на договор
- 100 процента от високорисковите действия по DPIA да имат определен собственик и краен срок
- Нула изтекли записи за уверение за критични подизпълнители по обработване
- 100 процента от нарушенията на сигурността на личните данни да бъдат оценени в рамките на вътрешната цел за ескалация
- 90 процента завършване на ролево базирано обучение по поверителност за поддръжка, ЧР, инженеринг и продажби
- 100 процента от изключенията от сроковете за съхранение да се преглеждат на тримесечна база
- 50 процента намаление на пропуските в проследимостта на доказателствата за две тримесечия
Целта не са суетни показатели. Целта е качество на решенията. Ако изпълнението на исканията за права е силно, но доказателствата от доставчици са слаби, ръководството може да насочи ресурси. Ако действията по DPIA остават отворени, може да бъде ангажирано продуктовото ръководство. Ако оценките на нарушения са навременни, но първопричините се повтарят, ръководството може да изиска по-задълбочено коригиращо действие.
Чести модели на провал преди одити на ISO 27701 PIMS
Clarysec често вижда едни и същи проблеми преди външни прегледи за уверение по поверителността:
- Планът за вътрешен одит съществува, но не е рисково базиран
- Одиторът одитира собствената си работа и няма записана обосновка за независимост
- Одитните констатации нямат препратки към доказателства
- Доказателства съществуват, но не са проследими до изискване
- CAPA коригира документи, но не и първопричини
- Протоколите от прегледа от ръководството изброяват теми, но не решения
- Целите за поверителност са неясни или не се измерват
- Уверението от доставчици се преглежда само при въвеждане
- Действията по DPIA не се проследяват след одобрение
- Одитните констатации не се подават към прегледа от ръководството
- Коригиращите действия се приключват без тестване на ефективността
Това не са необичайни провали. Те възникват, когато управлението на поверителността расте чрез електронни таблици, имейли и изолирани документи с политики. REG12 и комплектът политики за PIMS на Clarysec са проектирани да превърнат фрагментираната дейност в съгласувана система за уверение.
60-минутен дневен ред за преглед от ръководството на PIMS
Ако вашата организация се подготвя за ISO 27701:2025, отчетност по GDPR, надлежна проверка от клиенти по DORA или надзор от висшето ръководство по NIS2, започнете с фокусиран дневен ред за преглед от ръководството:
- Потвърждаване на обхвата на PIMS, ролите и съществените промени
- Преглед на целите и показателите за поверителност
- Преглед на резултатите от вътрешния одит и пропуските в качеството на доказателствата
- Преглед на несъответствията и статуса на CAPA
- Преглед на регистъра на риска за поверителността и тенденциите при DPIA
- Преглед на уверението от доставчици и подизпълнители по обработване
- Преглед на инциденти, оценки на нарушения и извлечени поуки
- Преглед на регулаторни, договорни и свързани със заинтересовани страни промени
- Одобряване на нужди от ресурси, решения за риск и действия за подобрение
- Записване на решения, собственици и крайни срокове в REG12
Не чакайте сертификацията, за да проведете тази среща. Пълен, но лек преглед от ръководството сега е по-ценен от перфектен преглед след затваряне на одитния прозорец.
Направете своя ISO 27701:2025 PIMS доказуем
Управлението на ISO 27701:2025 PIMS по GDPR в крайна сметка е въпрос на доказване. Не теоретично доказване, а оперативно доказване: планирани одити, независим преглед, надеждни доказателства, решения на ръководството, коригиращи действия и измеримо подобрение.
Clarysec помага на организациите да изградят това доказване без ненужна бюрокрация. Започнете с:
- PIMS Monitoring, Audit and Improvement Policy за управление на одита, прегледа от ръководството и CAPA в REG12
- PIMS Documented Information and Evidence Management Policy за качество и проследимост на доказателствата
- Zenith Blueprint: 30-стъпкова пътна карта за одитора за изпълнение на вътрешен одит, преглед от ръководството и непрекъснато подобрение
- Zenith Controls: ръководство за съответствие между рамки за картографиране на управленски концепции от ISO/IEC 27002:2022 спрямо GDPR, DORA, NIS2, NIST CSF 2.0 и одитната практика
Ако вашата програма за поверителност вече има DPIA, контроли за обработващи лични данни, работни потоци за права и процедури при нарушения, следващата стъпка е да докажете, че те работят като система. Изградете одитната програма, проведете прегледа в REG12, третирайте констатациите сериозно и представете резултатността по поверителността пред ръководството.
Изтеглете пакета политики за Clarysec PIMS, използвайте Zenith Blueprint, за да проведете първия си одитен цикъл, и използвайте Zenith Controls, за да превърнете една доказателствена следа в уверение по множество рамки. Така PIMS става готов за одит, отчетен по GDPR и надежден за клиенти, регулатори и ръководство.
Frequently Asked Questions
About the Author

Igor Petreski
Compliance Systems Architect, Clarysec LLC
Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council


