⚡ LIMITED TIME Get our FREE €500+ Compliance Starter Kit
Get It Now →

Nezávislost DPO podle ISO 27701 a GDPR

Igor Petreski

Sarah, CISO rychle rostoucí fintech společnosti, vycítila problém ještě před zahájením jednání výboru pro rizika. Chybně nakonfigurované cloudové úložiště na krátkou dobu zpřístupnilo stagingovou databázi obsahující zákaznická testovací data. Inženýrský tým konfiguraci rychle opravil. Žádný produkční systém nebyl dotčen. Zpráva o incidentu popsala událost jako méně závažnou.

Osobou, která tuto zprávu předkládala, byl ale Mark, vedoucí IT.

Mark byl zároveň určeným pověřencem společnosti pro ochranu osobních údajů.

Jako vedoucí IT Mark zdůrazňoval rychlost nápravných opatření, omezený provozní dopad a důvody, proč nebylo nutné oznamovat událost dozorovému úřadu. Jako DPO měl klást náročnější otázky: proč ve stagingovém prostředí existovala data v této podobě, zda datová sada obsahovala údaje o identifikovatelných fyzických osobách, zda selhalo oddělení prostředí, zda incident odhalil systémovou slabinu v ochraně soukromí a zda subjektům údajů mohlo vzniknout riziko, i když data nebyla „produkčními osobními údaji“.

To je problém nezávislosti DPO v jeho nejpraktičtější podobě. Nejde o to, zda Mark jednal ve zlé víře. Jde o strukturální problém. Jedna osoba nemůže objektivně monitorovat, zpochybňovat a poskytovat poradenství k rozhodnutím, která současně vlastní, schvaluje nebo obhajuje.

Stejný problém se objevuje ve společnostech SaaS připravujících se na přezkumy připravenosti PIMS podle ISO/IEC 27701:2025, u dodavatelů ve zdravotnictví odpovídajících na zákaznické audity, u finančních subjektů čelících kontrole podle DORA i u malých a středních podniků, které se snaží udržet správu a řízení ochrany soukromí v přiměřeně lehkém režimu. Organizace má DPO nebo poradce pro ochranu soukromí formálně uvedeného v dokumentaci. Oznámení o ochraně osobních údajů je aktualizováno. Šablona DPIA existuje. Registr porušení zabezpečení osobních údajů je připraven. Poté auditor položí jednoduchou otázku:

„Kdo je váš DPO nebo poradce pro ochranu soukromí a jaké další činnosti vykonává?“

Pokud odpověď zní „vedoucí IT“, „CISO“, „vedoucí právního oddělení“, „COO“, „vedoucí HR“, „vedoucí marketingu“ nebo „osoba, která schvaluje přístupy, řídí incidenty, podepisuje DPIA a přezkoumává tatáž opatření“, organizace nemá pouze personální problém. Má problém ve správě a řízení.

Pro ISO/IEC 27701:2025 a odpovědnost podle GDPR není nezávislost DPO formální ceremonií. Je to kontrolní opatření. Propojuje návrh rolí, oddělení povinností, přezkoumání vedením, ošetření rizik, registry důkazů, interní audit a eskalační cesty.

Právě zde Clarysec pomáhá organizacím převést nezávislost z vágní právní fráze na opakovatelný a auditovatelný provozní model s využitím [P02] Politiky rolí a odpovědností v oblasti správy a řízení, [P02S] Politiky rolí a odpovědností v oblasti správy a řízení pro malé a střední podniky, [PIMS] Politiky rolí, odpovědností a odpovědnosti v oblasti ochrany soukromí, [DP] Politiky ochrany osobních údajů a soukromí, Zenith Blueprint: 30krokový plán postupu auditora a Zenith Controls: průvodce souladem napříč rámci.

Skutečné riziko DPO s dvojí rolí

GDPR umožňuje DPO vykonávat jiné úkoly, nikoli však tehdy, pokud tyto úkoly vytvářejí střet zájmů. Article 38 vyžaduje, aby DPO nedostával pokyny týkající se výkonu úkolů DPO, nebyl za jejich výkon postihován a nezastával další povinnosti, které narušují nezávislost.

Střet obvykle vzniká, když DPO zastává pozici, která určuje účely nebo prostředky zpracování osobních údajů. Mezi běžné vysoce rizikové kombinace patří:

  • DPO a vedoucí IT nebo CIO
  • DPO a CISO nebo vedoucí informační bezpečnosti
  • DPO a vedoucí marketingu
  • DPO a vedoucí HR
  • DPO a COO
  • DPO a vedoucí interního auditu
  • DPO a vlastník produktu pro vysoce rizikové zpracování údajů

Některé kombinace nejsou automaticky zakázané, ale všechny musí být posouzeny. Právní poradci, manažeři compliance, vedoucí bezpečnosti a manažeři programu ochrany soukromí mohou ochraně osobních údajů hluboce rozumět; rozhodující otázkou však je, zda mohou nezávisle monitorovat, zpochybňovat rozhodnutí a eskalovat obavy, aniž by přezkoumávali vlastní práci.

ScénářProč na nezávislosti záležíSignál střetu
Schválení DPIA pro novou analytickou funkci využívající AIDPO musí zpochybnit nezbytnost, přiměřenost, právní základ, transparentnost a ochranná opatřeníDPO současně vlastní termíny uvedení produktu na trh nebo výnosové cíle
Posouzení porušení zabezpečení osobních údajů po neoprávněném přístupu k záznamůmDPO musí poradit ke klasifikaci porušení zabezpečení osobních údajů a oznamovací povinnostiDPO řídí tým, jehož selhání kontrolního opatření incident způsobilo
Zařazení zpracovatele pro cloudovou analytikuDPO musí zpochybnit rizika předávání, uchovávání, dílčích zpracovatelů a přístupuDPO vyjednal smlouvu a chce dokončit schválení
Schválení přístupu k citlivým zákaznickým datůmDPO musí monitorovat zásadu minimálních oprávnění a odpovědnostTatáž osoba přístup schvaluje, zřizuje a přezkoumává
Interní audit opatření ochrany soukromíAuditor musí objektivně testovat správu a řízení ochrany soukromíDPO napsal proces, provedl opatření a přezkoumává důkazy

Riziko není teoretické. DPO ve střetu může podceňovat rizika pro soukromí, aby chránil rozpočty, vyhýbat se doporučením, která vytvářejí provozní tření, váhat s oznámením porušení zabezpečení osobních údajů, které vrhá špatné světlo na jeho oddělení, nebo postrádat nezávislost potřebnou ke zpochybnění vrcholového vedení.

Odpovědnost podle GDPR z toho činí otázku kritickou pro důkazy. Article 5(2) vyžaduje, aby správce nesl odpovědnost za dodržování zásad zákonného, korektního, transparentního, účelově omezeného, minimalizovaného, přesného, časově omezeného, bezpečného a odpovědného zpracování a byl schopen je doložit. Střet DPO, který není posouzen, schválen, zmírněn a doložen, tuto schopnost doložit soulad oslabuje.

Co znamená nezávislost v rámci PIMS

V systému řízení informací o soukromí nezávislost neznamená vždy, že DPO musí být externí. Znamená, že DPO nebo poradce pro ochranu soukromí může vykonávat monitorovací a poradenské povinnosti, aniž by byl strukturálně blokován, provozně ve střetu nebo pod tlakem schvalovat rozhodnutí, která má zpochybňovat.

Clarysec odděluje tři pojmy, které organizace často směšují:

  1. Nezávislost, tedy schopnost poskytovat poradenství, monitorovat a eskalovat bez zásahů.
  2. Oddělení povinností, tedy oddělení neslučitelných odpovědností, například schvalování a provádění vysoce rizikových činností.
  3. Řízení střetu zájmů, tedy dokumentovaný pracovní postup pro identifikaci, vyhodnocení, schválení, zmírnění a přezkum nevyhnutelných kombinací rolí.

Začíná to vedením a přiřazením rolí. ISO/IEC 27001:2022 clause 5.3 vyžaduje, aby vrcholové vedení zajistilo přiřazení a komunikaci odpovědností a pravomocí pro role relevantní pro informační bezpečnost. V PIMS postaveném na ISMS se tato disciplína správy a řízení přirozeně rozšiřuje i na role v oblasti ochrany soukromí.

[P02] Politika rolí a odpovědností v oblasti správy a řízení stanoví svůj cíl:

„Udržovat model správy a řízení, který vynucuje oddělení povinností, eliminuje střety zájmů a umožňuje eskalaci nevyřešených bezpečnostních problémů.“

Tato citace pochází z podnikové Politiky rolí a odpovědností v oblasti správy a řízení, oddíl „Cíle“, ustanovení politiky 3.2.

Tatáž politika výslovně stanoví očekávání týkající se důkazů:

„Oddělení povinností je vynucováno a dokumentováno.“

Tato citace pochází z podnikové Politiky rolí a odpovědností v oblasti správy a řízení, oddíl „Požadavky na správu a řízení“, ustanovení politiky 5.4.3.

Pro malé a střední podniky Clarysec uznává, že dokonalé oddělení není vždy možné. [P02S] Politika rolí a odpovědností v oblasti správy a řízení pro malé a střední podniky stanoví:

„Ošetření rizik musí zahrnovat identifikaci všech případů, kdy jednotlivci mohou mít vzájemně konfliktní povinnosti (např. schvalování přístupu a monitorování). Zmírňující opatření mohou zahrnovat přiřazení pravomoci k přezkumu jiné osobě nebo zavedení kompenzačních opatření (např. záznamů nebo namátkových kontrol).“

Tato citace pochází z Politiky rolí a odpovědností v oblasti správy a řízení pro malé a střední podniky, oddíl „Ošetření rizik a výjimky“, ustanovení politiky 7.2.1.

To je praktický standard pro menší organizace. Nepředstírejte, že střet neexistuje. Identifikujte jej, schvalte, zmírněte, zaznamenejte a přezkoumávejte.

REG01 a REG12: důkazní pracovní postup Clarysec

V mnoha organizacích se střety rolí řeší neformálně. Někdo řekne: „Jsme příliš malí na samostatného DPO,“ a rozhodnutí se nikdy nedostane do registru. O několik měsíců později auditor požádá o důkazy a organizace má pouze organizační schéma.

[PIMS] Politika rolí, odpovědností a odpovědnosti v oblasti ochrany soukromí z toho činí řízený pracovní postup. Vyžaduje schválení vrcholového vedení před přiřazením citlivých kombinací rolí:

„[Všichni] Vrcholové vedení MUSÍ před přiřazením schválit v REG01 kombinace rolí zahrnující vedoucího ochrany soukromí / manažera PIMS, pověřence pro ochranu osobních údajů / poradce pro ochranu soukromí, vedoucího informační bezpečnosti, koordinátora reakce na incidenty nebo osobu provádějící interní audit / přezkum souladu.“

Tato citace pochází z Politiky rolí, odpovědností a odpovědnosti v oblasti ochrany soukromí, oddíl „Kombinace rolí, oddělení a nezávislost“, ustanovení politiky 4.2.2.

Vyžaduje také kompenzační opatření pro nevyhnutelné střety:

„[Všichni] Vedoucí ochrany soukromí / manažer PIMS MUSÍ před schválením kombinace rolí zaznamenat v REG12 kompenzační opatření pro nevyhnutelné střety v oddělení povinností.“

Tato citace pochází z Politiky rolí, odpovědností a odpovědnosti v oblasti ochrany soukromí, oddíl „Kombinace rolí, oddělení a nezávislost“, ustanovení politiky 4.2.4.

A vyžaduje rychlé zaznamenání obav o nezávislost:

„[Všichni] Pověřenec pro ochranu osobních údajů / poradce pro ochranu soukromí MUSÍ zaznamenat obavy týkající se nezávislosti role nebo střetu zájmů v REG12 do pěti pracovních dnů od jejich identifikace.“

Tato citace pochází z Politiky rolí, odpovědností a odpovědnosti v oblasti ochrany soukromí, oddíl „Kombinace rolí, oddělení a nezávislost“, ustanovení politiky 4.2.5.

To je rozdíl mezi dokumentací ochrany soukromí a správou a řízením ochrany soukromí. Politika pouze neříká, že „DPO má být nezávislý“. Definuje, kdo schvaluje kombinace rolí, kde se střety zaznamenávají, jak rychle musí být obavy o nezávislost zaznamenány a jak se připojují kompenzační opatření.

[DP] Politika ochrany osobních údajů a soukromí požadavek nezávislosti posiluje:

„Jedná nezávisle při dohledu nad souladem s právními předpisy na ochranu osobních údajů.“

Tato citace pochází z podnikové Politiky ochrany osobních údajů a soukromí, oddíl „Role a odpovědnosti“, ustanovení politiky 4.2.1.

Praktická matice střetu zájmů DPO

Jednoduchá matice střetů pomáhá vedení rozhodnout, které kombinace rolí jsou přijatelné, které vyžadují zmírnění a které mají být zakázány.

Role 1Role 2Úroveň střetuDoporučené opatření nebo kompenzační opatření
Vedoucí IT nebo CIOPověřenec pro ochranu osobních údajůVysokáVyhnout se, kde je to možné. DPO nemá dohlížet na tutéž infrastrukturní funkci, kterou řídí
CISO nebo vedoucí informační bezpečnostiPověřenec pro ochranu osobních údajůVysokáDokumentovat v REG01 pouze tehdy, pokud se nelze vyhnout; pro porušení zabezpečení osobních údajů a DPIA využít externí přezkum ochrany soukromí
Vedoucí marketinguPověřenec pro ochranu osobních údajůVysokáVyhnout se. Marketing často určuje účely a prostředky využití zákaznických dat
Vedoucí HRPověřenec pro ochranu osobních údajůVysokáVyhnout se. HR spravuje citlivé osobní údaje zaměstnanců a související politiky
Pracovník interního audituPověřenec pro ochranu osobních údajůVysokáVyhnout se. Interní audit musí být schopen nezávisle přezkoumat funkci DPO
Právní poradcePověřenec pro ochranu osobních údajůStředníPečlivě posoudit, zdokumentovat v REG01 a podle potřeby oddělit poradenství DPO od právní výsady
Vedoucí compliancePověřenec pro ochranu osobních údajůStředníPečlivě posoudit, definovat mandát, reportingovou linii a opatření nezávislého přezkumu
Externí konzultantPověřenec pro ochranu osobních údajůNízkáČasto účinné, pokud smlouva zaručuje nezávislost, přístup, zdroje a práva eskalace

Matice není náhradou za správu a řízení. Je to triážní nástroj, který vstupuje do schválení REG01, obav v REG12, přezkoumání vedením a plánování interního auditu.

Pět kroků, jak řídit střety DPO dříve, než je najdou auditoři

Když se zákazník zeptá: „Náš DPO je zároveň vedoucí bezpečnosti. Je to přijatelné?“, odpověď závisí na důkazech.

Krok 1: Zaznamenejte kombinaci rolí v REG01

Začněte registrem přiřazení rolí. Zaznamenejte osobu, formální roli, reportingovou linii, delegované pravomoci, provozní odpovědnosti relevantní pro ochranu soukromí, stav schválení a datum přezkumu.

Pole REG01Příklad obsahu
OsobaJane Smith
Role 1Pověřenec pro ochranu osobních údajů / poradce pro ochranu soukromí
Role 2Vedoucí informační bezpečnosti
Role 3Koordinátor reakce na incidenty
Požadované schváleníPřed přiřazením je vyžadováno schválení vrcholového vedení
Počáteční hodnocení střetuVysoké pro posouzení porušení zabezpečení osobních údajů a monitorování přístupu, střední pro přezkum DPIA
Rozhodnutí o schváleníSchváleno s kompenzačními opatřeními na 12 měsíců
Datum přezkumuČtvrtletně a po každém porušení zabezpečení osobních údajů

Tím se implementuje požadavek [PIMS] Politiky rolí, odpovědností a odpovědnosti v oblasti ochrany soukromí na schválení vrcholovým vedením před přiřazením.

Krok 2: Proveďte posouzení střetu

Zeptejte se, kde by DPO mohl přezkoumávat vlastní práci.

OtázkaPokud ano, střet existuje
Schvaluje DPO činnost zpracování, kterou později monitoruje?Ano
Řídí DPO tým, jehož selhání může potřebovat zpochybnit?Ano
Rozhoduje DPO o závažnosti porušení zabezpečení osobních údajů a zároveň vlastní metriky nápravy?Ano
Má DPO obchodní nebo provozní KPI navázané na schválení?Ano
Může DPO eskalovat přímo k vrcholovému vedení bez filtrování?Pokud ne, existuje obava o nezávislost

Cílem není vytvořit dokonalé organizační schéma. Cílem je zabránit samoschválení, skrytému vlivu a slabé eskalaci.

Krok 3: Zaznamenejte kompenzační opatření v REG12

Pokud organizace nemůže role okamžitě oddělit, zaznamenejte opatření v REG12.

StřetKompenzační opatření
DPO je zároveň koordinátorem reakce na incidentyPrávní poradce nebo externí poradce pro ochranu soukromí přezkoumává rozhodnutí o oznámení porušení zabezpečení osobních údajů
DPO je zároveň vedoucím informační bezpečnostiInterní audit nezávisle každý kvartál testuje důkazy monitorování ochrany soukromí
DPO schvaluje přístup k záznamům ochrany soukromíJiný manažer provádí přezkum přístupových práv s využitím neměnných záznamů
DPO facilituje DPIASchválení DPIA vyžaduje schválení vlastníka produktu, právního oddělení, ochrany soukromí a vrcholového vedení
DPO se účastní výběru dodavatelůNákup nebo výbor pro rizika provádí nezávislou prověrku ochrany soukromí u dodavatele

To je v souladu s [SME-ISP] Politikou informační bezpečnosti pro malé a střední podniky:

„Žádný úkol nesmí být delegován způsobem, který odstraňuje dohled nebo porušuje oddělení povinností (např. jedna osoba nesmí sama schválit a provést tutéž vysoce rizikovou činnost).“

Tato citace pochází z Politiky informační bezpečnosti pro malé a střední podniky, oddíl „Role a odpovědnosti“, ustanovení politiky 4.5.3.

Je to také v souladu s [P02S] Politikou rolí a odpovědností v oblasti správy a řízení pro malé a střední podniky:

„Delegování nesmí odstranit dohled ani umožnit neoprávněné samoschválení.“

Tato citace pochází z Politiky rolí a odpovědností v oblasti správy a řízení pro malé a střední podniky, oddíl „Role a odpovědnosti“, ustanovení politiky 4.5.2.

Krok 4: Dokumentujte poradenství DPO a obavy o nezávislost

Častým auditním selháním je, že poradenství DPO probíhá na schůzkách, v chatových vláknech nebo neformálních hovorech, ale nic se nezaznamená. [PIMS] Politika rolí, odpovědností a odpovědnosti v oblasti ochrany soukromí vyžaduje:

„[Všichni] Pověřenec pro ochranu osobních údajů / poradce pro ochranu soukromí MUSÍ v REG12 zaznamenat poradenství v oblasti ochrany soukromí, pozorování z monitorování nebo obavy o nezávislost, pokud jsou vyžádány pro významná rozhodnutí v oblasti ochrany soukromí nebo obavy týkající se souladu.“

Tato citace pochází z Politiky rolí, odpovědností a odpovědnosti v oblasti ochrany soukromí, oddíl „Role a odpovědnosti“, ustanovení politiky 5.1.3.

Vyžaduje také včasný přezkum eskalovaných střetů:

„[Všichni] Pověřenec pro ochranu osobních údajů / poradce pro ochranu soukromí MUSÍ přezkoumat eskalované významné střety rolí a zaznamenat poradenství v REG12 do 10 pracovních dnů od eskalace.“

Tato citace pochází z Politiky rolí, odpovědností a odpovědnosti v oblasti ochrany soukromí, oddíl „Správa a dohled“, ustanovení politiky 6.1.3.

Pole REG12Příklad obsahu
RozhodnutíSpustit analytickou funkci chování zákazníků
Poradenství DPOPokračovat pouze po dokončení DPIA, aktualizaci oznámení o ochraně osobních údajů, nastavení retenčního limitu, mechanismu opt-out a omezení přístupu
Obava o nezávislostVlastník produktu požadoval schválení spuštění před dokončením DPIA
EskalaceEskalováno manažerovi PIMS a CEO
VýsledekSpuštění odloženo do zavedení ochranných opatření
Odkazy na důkazyDPIA, aktualizace oznámení o ochraně osobních údajů, přezkum přístupových práv, schválení vedením

Tento záznam chrání organizaci, ale chrání také DPO. Dokládá, že nezávislé poradenství bylo poskytnuto, i když podnik upřednostňoval rychlejší postup.

Krok 5: Zahrňte střety do přezkoumání vedením a interního auditu

Nezávislost DPO není jednorázová kontrola jmenování. Musí být přezkoumávána prostřednictvím přezkoumání vedením, interního auditu a sledování nápravných opatření.

[P02] Politika rolí a odpovědností v oblasti správy a řízení zahrnuje přezkum souladu u:

„Přezkoumání jakýchkoli střetů zájmů nebo neoprávněných delegování.“

Tato citace pochází z podnikové Politiky rolí a odpovědností v oblasti správy a řízení, oddíl „Vynucování a dodržování“, ustanovení politiky 8.2.1.3.

[DP] Politika ochrany osobních údajů a soukromí také udržuje vrcholové vedení zapojené do výjimek:

„Výjimky musí být před implementací schváleny pověřencem pro ochranu osobních údajů (DPO) a vrcholovým vedením.“

Tato citace pochází z podnikové Politiky ochrany osobních údajů a soukromí, oddíl „Ošetření rizik a výjimky“, ustanovení politiky 7.3.1.

Toto dvojí schválení je důležité. DPO radí a monitoruje. Vrcholové vedení vlastní rozhodnutí a zbytkové riziko.

Jak Zenith Blueprint a Zenith Controls mapují tento problém

Zenith Blueprint zasazuje přiřazení rolí do rané fáze základů a vedení ISMS, krok 4: Role a odpovědnosti v ISMS. Uvádí:

„Pokud je to relevantní (zejména pokud nakládáte s osobními údaji, můžete mít pověřence pro ochranu osobních údajů ze zákona). Ten zajišťuje soulad ISMS s právními předpisy na ochranu soukromí a případně koordinuje audity.“

Krok 4 také zdůrazňuje, že manažer ISMS nebo bezpečnostní pracovník často koordinuje implementaci, posouzení rizik, audity a programy zvyšování povědomí a „musí mít přímý přístup k vrcholovému vedení za účelem eskalace problémů“. Stejný princip platí pro DPO. Poradce pro ochranu soukromí, který se nemůže obrátit na vrcholové vedení, když produktový tým odmítne doporučení z DPIA, není fakticky nezávislý.

Ve fázi opatření v praxi, krok 22: Organizační opatření, Zenith Blueprint vysvětluje oddělení povinností:

„Oddělení povinností (SoD) je základní princip kontrolního opatření navržený ke snížení rizika podvodu, chyby nebo zneužití tím, že zajišťuje, aby žádná osoba neměla nadměrnou pravomoc nebo přístup, které by mohly být zneužity bez odhalení.“

Uvádí také realitu malých a středních podniků:

„Pokud velikost týmu omezuje funkční oddělení, organizace mohou zavést kompenzační opatření. Ta mohou zahrnovat vícekroková schválení, automatizované přezkumy pracovních postupů nebo auditní protokolování s pravidelným přezkumem. Cílem není dokonalost, ale vědomé řízení.“

Krok 23 propojuje pracovníky ochrany soukromí, právní poradce a DPO s provozními činnostmi ochrany soukromí:

„Pracovníci ochrany soukromí, právní poradci nebo pověřenci pro ochranu osobních údajů (DPO) musí být zapojeni do definování toho, jak se nakládá s osobními údaji, zejména pokud jde o mezinárodní předávání, přeshraniční zpracování nebo práva subjektů údajů, jako jsou přístup, oprava a výmaz.“

Dále uvádí důkazy, které auditoři očekávají:

„Z pohledu auditu je toto opatření stále více v centru pozornosti. Auditoři, regulační orgány i zákazníci chtějí vidět:

✓ Kde se PII nachází,
✓ Jaký právní základ upravuje jeho zpracování,
✓ Jak je omezen přístup,
✓ Jak jsou hlášeny incidenty,
✓ A jak organizace naplňuje práva a udržuje transparentnost.“

Zenith Blueprint také vysvětluje nezávislý přezkum jako opatření objektivity:

„Vyžaduje, aby přístup organizace k řízení informační bezpečnosti podléhal nezávislému přezkumu v plánovaných intervalech, aby bylo možné odhalit slepá místa, zpochybnit předpoklady a ověřit důvěru novým pohledem.“

A upřesňuje:

„Nezávislý v tomto kontextu neznamená vždy externí. Znamená funkčně oddělený od provozního vlastnictví ISMS.“

Pro nezávislost DPO to znamená, že interní audit správy a řízení ochrany soukromí nemá provádět osoba, jejíž role DPO je předmětem přezkumu. Pokud je organizace příliš malá, použijte externího přezkoumávajícího nebo kolegiální přezkum schválený vrcholovým vedením.

Zenith Controls identifikuje související opatření ISO/IEC 27002:2022 jako „Role a odpovědnosti v oblasti informační bezpečnosti“ 5.2, „Oddělení povinností“ 5.3 a „Nezávislý přezkum informační bezpečnosti“ 5.35. Toto mapování je důležité, protože nezávislost v oblasti ochrany soukromí není izolovaná od správy ISMS. Je součástí stejné auditní logiky: definovat odpovědnosti, oddělit neslučitelné povinnosti a nezávisle přezkoumávat systém řízení.

Mapování napříč rámci pro ISO 27701, GDPR, NIS2, DORA, NIST CSF a COBIT 19

Nezávislost DPO se obvykle řeší jako otázka GDPR, ale auditoři a regulační orgány vidí stejnou slabinu napříč více rámci.

Pohled rámceNa co se v praxi ptáDůkazy správy a řízení střetu DPO
ISO/IEC 27701:2025 PIMSJsou role, odpovědnosti, monitorování a odpovědnost v oblasti ochrany soukromí definovány a fungují?Jmenování DPO, přiřazení rolí v REG01, obavy o nezávislost v REG12, zápisy z přezkoumání PIMS vedením
GDPRMůže správce doložit odpovědnost, správu a řízení ochrany soukromí a odpovídající ochranná opatření?Záznamy poradenství DPO, posouzení střetu, důkazy zpochybnění v DPIA, záznamy poradenství k porušení zabezpečení osobních údajů
ISO/IEC 27001:2022 a ISO/IEC 27002:2022Jsou odpovědnosti přiřazeny, povinnosti odděleny a nezávislé přezkumy prováděny?Matice RACI, posouzení SoD, nezávislost interního auditu, seznam vlastníků kontrolních opatření
NIS2Schvaluje vedení opatření k řízení rizik a dohlíží na ně, včetně školení, zvládání incidentů, kontinuity a opatření v dodavatelském řetězci?Rozhodnutí vedoucího orgánu, záznamy eskalací, zápisy ze správy a řízení kybernetické bezpečnosti a ochrany soukromí
DORADohlíží vedoucí orgán na rizika ICT, rizika třetích stran, interní audit, odolnost a hlášení incidentů?Mapa rolí ICT, přezkum střetů třetích stran, plán interního auditu, sledování nápravných opatření
NIST CSF 2.0Jsou správa a řízení, právní povinnosti, ochota podstupovat riziko, role a dohled integrovány do ERM?Aktuální a cílové profily, registr mezer ve správě a řízení, plán opatření a milníků (POA&M), důkazy o přezkumu politik
COBIT 19 a auditní pohled ISACAJsou rozhodovací práva, nezávislost ujištění, vlastnictví rizik a monitorovací odpovědnosti odděleny?Matice rozhodovacích práv, plán ujištění, záznamy střetů, sledování nápravy

NIS2 Article 20 ukládá odpovědnost vedoucím orgánům za schvalování opatření k řízení rizik kybernetické bezpečnosti, dohled nad nimi a školení. Article 21 vyžaduje odpovídající technická, provozní a organizační opatření včetně analýzy rizik, zvládání incidentů, kontinuity, zabezpečení dodavatelského řetězce, posouzení účinnosti, školení, kryptografie, bezpečnosti HR, řízení přístupu, správy aktiv, MFA tam, kde je to vhodné, a bezpečné komunikace. Pokud je DPO zároveň provozním vlastníkem bezpečnosti, dohled nad ochranou soukromí musí zůstat zachován.

DORA Article 5 vyžaduje, aby finanční subjekty udržovaly vnitřní rámec správy a řízení a kontrolní rámec pro řízení rizik v oblasti ICT, přičemž konečnou odpovědnost nese vedoucí orgán. Article 28 vyžaduje řízení rizik třetích stran v oblasti ICT, náležitou péči, smluvní záruky, posouzení rizika koncentrace a zohlednění střetu zájmů. DPO, který zároveň vlastní rizika ICT nebo schvalování třetích stran, vytváří problém správy a řízení, který musí být řízen.

NIST CSF 2.0 zařazuje tyto otázky do funkce GOVERN: právní, regulační a smluvní povinnosti, povinnosti v oblasti ochrany soukromí a občanských svobod musí být pochopeny a řízeny, role musí být jasné, musí existovat dohled a riziko kybernetické bezpečnosti musí být sladěno s řízením podnikových rizik. Střet DPO lze řešit jako mezeru ve správě a řízení, přiřadit mu vlastníka, zdokumentovat jej v plánu opatření a monitorovat.

Jak auditoři testují nezávislost DPO

Různí auditoři používají různý jazyk, ale jejich otázky se sbíhají.

Zaměření auditoraPravděpodobná auditní otázkaDůkazy, které Clarysec připravuje
Auditor ISO/IEC 27701:2025 PIMSJsou odpovědnosti v oblasti ochrany soukromí přiřazeny, střety identifikovány a monitorování nezávislé?Mapa rolí PIMS, schválení REG01, záznamy střetů REG12, záznamy poradenství v oblasti ochrany soukromí
Auditor ISO/IEC 27001:2022Jsou role v oblasti informační bezpečnosti definovány, neslučitelné povinnosti odděleny a nezávislý přezkum prováděn?RACI, matice SoD, plán interního auditu, opatření z přezkoumání vedením
Auditor nebo regulační orgán zaměřený na GDPRMůže organizace doložit odpovědnost a nezávislé poradenství DPO?Jmenování DPO, záznamy eskalací, poradenství k DPIA, poradenství k porušení zabezpečení osobních údajů, dohled nad školením
Hodnotitel NIST CSFJsou role správy a řízení, právní povinnosti, tolerance rizika a dohled integrovány do ERM?Aktuální a cílové profily CSF, plán odstranění mezer ve správě a řízení, registr rizik
Přezkoumávající podle DORADohlíží vedení na rizika ICT a střety ve správě třetích stran a incidentů?Rámec správy a řízení ICT, plán interního auditu, role pro hlášení incidentů, přezkum střetů dodavatelů
Přezkoumávající podle NIS2Schvaluje a dohlíží vedoucí orgán na riziková opatření, školení a zvládání incidentů?Zápisy správní rady, záznamy o školení, riziková opatření, důkazy o eskalaci
Auditor COBIT 19 nebo ISACAJsou rozhodovací práva, nezávislost ujištění a monitorovací odpovědnosti řádně odděleny?Charta správy a řízení, mapa ujištění, registr střetů, sledování nápravy

Auditor nepřijme odpověď „náš DPO je nezávislý“ jako dostatečnou. Odpověď musí být založena na důkazech: zde je jmenování, zde je mapa rolí, zde je posouzení střetu, zde je schválení, zde jsou kompenzační opatření, zde je záznam poradenství, zde je eskalační stopa a zde je záznam z přezkoumání vedením.

Školení: nezávislost selhává, když lidé DPO obcházejí

DPO nemůže zůstat nezávislý, pokud organizace neví, kdy jej zapojit. Produktoví manažeři, bezpečnostní inženýři, HR, obchodní provoz, nákup, podpora a osoby reagující na incidenty potřebují praktické spouštěče.

[DPS] Politika ochrany osobních údajů a soukromí pro malé a střední podniky popisuje DPO nebo funkci ochrany soukromí jako podporu:

„Podporuje posouzení rizik, školení a implementaci politik.“

Tato citace pochází z Politiky ochrany osobních údajů a soukromí pro malé a střední podniky, oddíl „Role a odpovědnosti“, ustanovení politiky 4.2.3.

[AT-SME] Politika povědomí o informační bezpečnosti a školení pro malé a střední podniky to propojuje s očekáváními GDPR v oblasti školení:

„Article 39 – Vyžaduje, aby pověřenci pro ochranu osobních údajů dohlíželi na povědomí a školení, kde je to relevantní.“

Tato citace pochází z Politiky povědomí o informační bezpečnosti a školení pro malé a střední podniky, oddíl „Referenční normy a rámce“, ustanovení politiky 11.4.2.

Školení musí zaměstnance naučit zapojit DPO před:

  • zahájením nového účelu zpracování,
  • použitím zvláštních kategorií údajů, biometrických údajů, údajů o zdraví, podvodech nebo údajů souvisejících s trestnými činy,
  • zařazením zpracovatele pro zákaznická data,
  • provedením DPIA, posouzení předávání, změn uchovávání nebo aktualizace oznámení o ochraně osobních údajů,
  • uzavřením incidentu, při němž mohlo dojít k neoprávněnému přístupu k osobním údajům,
  • přijetím obchodního rozhodnutí, které odmítá nebo mění poradenství v oblasti ochrany soukromí.

Poslední bod je důležitý. Odpovědnost nevyžaduje, aby podnik souhlasil s každým doporučením DPO. Vyžaduje, aby organizace zaznamenala poradenství, zdokumentovala rozhodnutí a ukázala, kdo přijal zbytkové riziko.

Vytvořte balíček důkazů o nezávislosti DPO

Pro připravenost podle ISO/IEC 27701:2025 a GDPR Clarysec doporučuje balíček důkazů o nezávislosti DPO. Má být dostatečně lehký pro malé a střední podniky, ale dostatečně silný pro podnikové audity.

Důkazní položkaÚčel
Záznam o jmenování DPO nebo poradce pro ochranu soukromíDokládá formální přiřazení role, rozsah, pravomoc a reportingovou linii
Schválení kombinace rolí v REG01Dokládá, že vrcholové vedení schválilo citlivé kombinace rolí před přiřazením
Posouzení střetu rolíDokládá, že neslučitelné povinnosti byly identifikovány a ohodnoceny
Záznam střetů a obav o nezávislost v REG12Dokládá obavy, poradenství, kompenzační opatření a vyřešení
Registr poradenství DPODokládá vstupy v oblasti ochrany soukromí k DPIA, incidentům, předávání, právům, uchovávání a zpracovatelům
Eskalační cestaDokládá, že DPO může bez zásahů dosáhnout na vrcholové vedení
Kontrola nezávislosti interního audituDokládá, že správa a řízení ochrany soukromí není přezkoumávána výhradně provozními vlastníky
Zápisy z přezkoumání vedenímDokládají, že vedení přezkoumalo střety, výjimky, incidenty a opatření ke zlepšení
Záznamy o školeníDokládají, že zaměstnanci vědí, kdy zapojit DPO
Nástroj pro sledování nápravných opatřeníDokládá, že nevyřešené střety jsou ošetřeny a sledovány

Tento balíček důkazů se přímo mapuje na 30krokový přístup Zenith Blueprint. Krok 4 stanoví role a odpovědnosti. Kroky 8 až 16 budují mechanismus řízení rizik a přiřazují vlastníky rizik. Krok 22 operacionalizuje oddělení povinností. Krok 23 řeší právní rozhraní a rozhraní ochrany soukromí, včetně zapojení DPO a nezávislého přezkumu.

Proměňte nezávislost DPO v důkazy, nikoli v záměr

Pokud váš DPO, poradce pro ochranu soukromí, vedoucí bezpečnosti, právní poradce, manažer compliance nebo interní auditor zastává více než jednu roli, nečekejte, až střet odhalí audit nebo incident.

Začněte tento týden třemi kroky:

  1. Namapujte každou roli správy a řízení ochrany soukromí a každou provozní roli do REG01.
  2. Identifikujte, kde může DPO nebo poradce pro ochranu soukromí schvalovat, provádět, monitorovat nebo auditovat stejnou činnost.
  3. Zaznamenejte nevyhnutelné střety a kompenzační opatření do REG12 a poté je zařaďte do přezkoumání vedením.

Clarysec vám pomůže tento přístup operacionalizovat pomocí Politiky rolí, odpovědností a odpovědnosti v oblasti ochrany soukromí, Politiky rolí a odpovědností v oblasti správy a řízení, Politiky rolí a odpovědností v oblasti správy a řízení pro malé a střední podniky, Politiky ochrany osobních údajů a soukromí, Zenith Blueprint: 30krokového plánu postupu auditora a Zenith Controls: průvodce souladem napříč rámci.

Nezávislost DPO není o byrokracii. Jde o zajištění, aby poradenství v oblasti ochrany soukromí bylo slyšet, střety mohly být zpochybněny a odpovědnost mohla být doložena ve chvíli, kdy na tom nejvíce záleží.

Stáhněte si sadu politik Clarysec, použijte Zenith Blueprint k vybudování důkazního pracovního postupu nebo požádejte o posouzení připravenosti a ověřte, zda by váš model nezávislosti DPO obstál při kontrole podle ISO/IEC 27701:2025, GDPR, NIS2, DORA, NIST CSF 2.0 a COBIT 19.

About the Author

Igor Petreski

Igor Petreski

Compliance Systems Architect, Clarysec LLC

Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council

Share this article