Audit PIMS podle ISO 27701:2025 a prokazování odpovědnosti podle GDPR

Sarah, manažerka pro řízení souladu u fintechového poskytovatele InnovatePay, otevřela e-mail od generálního ředitele. Zněl jednoduše, ale změnil celý program ochrany soukromí.
„Skvělá práce na nových politikách PIMS pro naši iniciativu ISO 27701. Jak ale víme, že něco z toho skutečně funguje? A jak to prokážeme auditorům, bankovním klientům a regulačním orgánům?“
Právě v tomto okamžiku systém řízení informací o soukromí buď obstojí, nebo selže.
InnovatePay již měl certifikovaný systém řízení bezpečnosti informací podle ISO/IEC 27001:2022. Tým ochrany soukromí připravil šablony DPIA, záznamy zpracovatelů, pravidla uchovávání, postupy pro porušení zabezpečení osobních údajů a pracovní postupy pro práva subjektů údajů. Složka s politikami působila vyspěle. Problémem bylo prokázání účinnosti.
GDPR Article 5(2) stanoví zásadu odpovědnosti výslovně. Správci odpovídají za dodržování zásad ochrany osobních údajů a musí být schopni soulad prokázat. Podnikoví bankovní klienti začali kvůli DORA klást podrobnější otázky k rizikům třetích stran. NIS2 zvýšila zájem vrcholového vedení o povinnosti vedoucího orgánu. Interní vedení chtělo mít jistotu, že ochrana soukromí není jen složka dobrých úmyslů.
Sarah nepotřebovala další politiku. Potřebovala mechanismus pro ujištění.
To je skutečná hodnota auditu PIMS podle ISO 27701:2025 a řízeného přezkoumání vedením. Převádí provozní činnosti v oblasti ochrany soukromí na důkazy. Interní audity testují, zda opatření fungují. Přezkoumání vedením převádí zjištění, rizika pro soukromí, problémy s dodavateli, výsledky monitorování a regulatorní změny do rozhodnutí. Nápravná opatření odstraňují kořenové příčiny. Registry důkazů zajišťují dohledatelnost celého příběhu.
Pro SaaS, fintech, HR technologie, řízené služby, zdravotnické platformy a malé a střední podniky pracující s velkým objemem dat je to rozdíl mezi tvrzením „máme opatření na ochranu soukromí“ a doložením „náš systém řízení ochrany soukromí funguje, je přezkoumáván a zlepšuje se“.
Mezera v ujištění PIMS při odpovědnosti podle GDPR
Většina programů ochrany soukromí umí odpovědět na základní provozní otázky:
- Máme proces DPIA?
- Vedeme registr zpracovatelů?
- Reagujeme na žádosti subjektů údajů o uplatnění práv?
- Máme postup pro porušení zabezpečení osobních údajů?
- Udržujeme oznámení o ochraně osobních údajů a pravidla uchovávání?
Méně programů však umí odpovědět na otázky, které auditoři a podnikoví zákazníci skutečně kladou:
- Kdy byl PIMS naposledy auditován?
- Kdo audit provedl a byla zajištěna dostatečná nezávislost?
- Jaké požadavky, politiky a povinnosti podle GDPR byly testovány?
- Jaké důkazy byly vzorkovány?
- Jaká zjištění byla zaznamenána?
- Jak rozhodlo vedení?
- Byla ověřena účinnost nápravných opatření?
- Umíme dohledat důkazy od požadavku přes opatření až po přezkum?
To je mezera v ujištění PIMS.
ISO/IEC 27001:2022 poskytuje základ systému řízení prostřednictvím posouzení rizik, cílů, interního auditu podle kapitoly 9.2, přezkoumání vedením podle kapitoly 9.3 a nápravných opatření podle kapitoly 10.2. ISO 27701:2025 rozšiřuje tuto logiku ujištění do oblasti ochrany soukromí a řízení zpracování PII. GDPR pak poskytuje právní důvod, proč jsou důkazy důležité, zejména prostřednictvím Article 5(2), Article 24 a tam, kde jde o zabezpečení zpracování, také Article 32.
PIMS musí prokázat, že organizace:
- ví, zda vystupuje jako správce, zpracovatel, společný správce nebo další zpracovatel,
- sleduje právní, regulatorní, smluvní a zákaznické požadavky na ochranu soukromí,
- testuje opatření na ochranu soukromí prostřednictvím plánovaných auditů a monitorování,
- zaznamenává mezery v důkazech a neshody,
- eskaluje významné problémy vedení,
- přezkoumává cíle ochrany soukromí, rizika a ujištění o dodavatelích,
- ověřuje nápravná opatření po jejich uzavření,
- uchovává důkazy ve formě, které mohou auditoři důvěřovat.
Model Clarysec je postaven právě na této uzavřené smyčce.
REG12 jako páteř správy auditu PIMS podle ISO 27701:2025
Praktickým středobodem modelu ujištění PIMS společnosti Clarysec je REG12, registr důkazů pro monitorování PIMS, audit, nápravná opatření a přezkoumání vedením.
První navázaná povinnost v politice je záměrně přímočará. V Politice monitorování, auditu a zlepšování PIMS, bod 4.2.1 uvádí:
„[Všichni] Interní auditor / přezkoumávající osoba pro soulad MUSÍ každoročně před prvním plánovaným cyklem auditu PIMS připravit v REG12 program interního auditu PIMS založený na rizicích.“
Tím se předchází častému selhání, kdy je program auditů vytvořen dva týdny před certifikací nebo až poté, co si zákazník vyžádá důkazy. Program auditů PIMS má být založený na rizicích, schválený, zdokumentovaný a dostupný před zahájením prvního auditního cyklu.
Stejná politika převádí nezávislost auditora na důkaz. Bod 4.2.3 uvádí:
„[Všichni] Interní auditor / přezkoumávající osoba pro soulad MUSÍ před každým auditním pověřením zaznamenat v REG12 kontroly nezávislosti auditora a střetu zájmů.“
To je obzvlášť důležité pro malé a střední podniky, kde jedna osoba může procesy ochrany soukromí navrhovat, provozovat a současně být v pokušení je auditovat. Nezávislost nemusí vždy znamenat velké oddělení interního auditu. Znamená objektivitu, vědomé řízení střetu zájmů a zdokumentované odůvodnění, proč může pověřená přezkoumávající osoba provést audit nestranně.
Silný cyklus ujištění řízený prostřednictvím REG12 postupuje v deseti krocích:
- Naplánovat program interního auditu PIMS založený na rizicích
- Vymezit rozsah, kritéria, cíle a požadavky na důkazy
- Potvrdit nezávislost auditora a posoudit střety zájmů
- Provést vzorkování, rozhovory a přezkum důkazů
- Zaznamenat zjištění, mezery v důkazech a neshody
- Přiřadit nápravná opatření s vlastníky a termíny splnění
- Ověřit účinnost nápravných opatření
- Předat výsledky do přezkoumání vedením
- Aktualizovat cíle, rizika, zdroje a opatření
- Uchovat dohledatelné důkazy pro ISO, GDPR a zákaznické ujištění
Takto se správa ochrany soukromí stává provozně důvěryhodnou.
Vytvoření programu interního auditu PIMS založeného na rizicích
Zenith Blueprint: třicetikrokový plán auditora řadí interní audit do fáze Audit, přezkum a zlepšování, krok 25: Program interního auditu. Zdůrazňuje, že interní audity mají být plánovány v intervalech, mají pokrývat důležité procesy a výsledky předchozích auditů, zajistit objektivitu a nestrannost a reportovat výsledky vedení.
Praktické doporučení je jednoduché:
„Při plánování auditů zvažte, zda věnovat více úsilí oblastem, které jsou kritické nebo v minulosti vykazovaly problémy.“
Pro InnovatePay to znamenalo upřednostnit biometrická autentizační data, přeshraniční předávání dalšímu zpracovateli se sídlem v USA, plnění práv subjektů údajů a ujištění o dodavatelích pro bankovní klienty. U jiného poskytovatele SaaS to může znamenat zařazování zpracovatelů, eskalace požadavků týkajících se ochrany soukromí v podpoře, pracovní postupy výmazu a posouzení porušení zabezpečení osobních údajů.
Použitelný program auditů PIMS má obsahovat následující složky.
| Součást auditu | Co vymezit | Příklad pro ISO 27701:2025 a GDPR |
|---|---|---|
| Rozsah | Procesy, lokality, produkty, systémy a role PIMS | Marketingové zpracování v roli správce, zákaznická platforma v roli zpracovatele, zařazování dalších zpracovatelů |
| Kritéria | Politiky, požadavky ISO 27701:2025, povinnosti podle GDPR, smlouvy a postupy | Politiky PIMS, smlouvy o zpracování osobních údajů, postup DPIA, politika uchovávání |
| Frekvence | Roční úplný audit plus namátkové kontroly založené na rizicích | Úplný audit PIMS jednou ročně, čtvrtletní kontroly žádostí o uplatnění práv a změn zpracovatelů |
| Nezávislost | Přiřazení auditora a kontrola střetu zájmů | Vzájemný audit důkazů ochrany soukromí prováděný funkcí správy a řízení bezpečnosti, externí konzultant audituje vysoce rizikový proces DPIA |
| Důkazy | Registry, požadavky, protokoly, schválení, zápisy z jednání a zprávy | REG12, registr DPIA, registr zpracovatelů, registr porušení zabezpečení osobních údajů, zápisy z přezkoumání vedením |
| Reportování | Zjištění, závažnost, vlastníci a lhůty | Drobná neshoda z důvodu neúplné dohledatelnosti důkazů, CAPA přiřazena vlastníkovi ochrany soukromí |
| Následné kroky | Ověření účinnosti | Vzorkování tří opravených záznamů do 30 dnů od uzavření |
Širší auditní politiky Clarysec podporují stejnou strukturu. Politika monitorování auditu a souladu – SME, bod 5.1.1 uvádí:
„Generální ředitel (GM) musí schválit roční plán auditů.“
Bod 5.2.3 doplňuje:
„Každý audit musí zahrnovat vymezený rozsah, cíle, odpovědné osoby a požadované důkazy.“
Pro větší organizace Politika monitorování auditu a souladu, bod 5.2 uvádí:
„Plán auditů založený na rizicích musí být každoročně vypracován a schválen s přihlédnutím k:“
Bod 5.4 uvádí:
„Organizace musí vést registr auditů obsahující:“
Cílem není byrokracie. Cílem je dohledatelnost. Plánovaný program auditů, schválený plán auditů a vedený registr auditů vytvářejí první vrstvu důkazů, že PIMS je řízen, nikoli improvizován.
Provedení auditu: vzorkování, rozhovory a kvalita důkazů
Zenith Blueprint, krok 26: Provedení auditu, doporučuje rozhovory, přezkum dokumentace, pozorování, vzorkování a věcné zaznamenání důkazů. Uvádí:
„Při shromažďování důkazů zaznamenávejte svá zjištění. Uveďte, kde jsou činnosti v souladu s požadavkem (pozitivní zjištění) a kde nejsou (potenciální neshody nebo pozorování).“
Audit PIMS nemá skončit u otázky, zda proces existuje. Má ověřit, zda proces funguje.
Tým Sarah vybral platformu CRM společnosti InnovatePay. Datová mapa PIMS uváděla, že neaktivní zákaznické účty mají být po dvou letech anonymizovány. Auditor si vyžádal zprávu o anonymizaci za poslední čtvrtletí, vybral vzorek pěti záznamů a ověřil, že osobní údaje již nelze obnovit. Tento vzorek vytvořil objektivní důkaz.
Stejný přístup lze uplatnit napříč oblastmi ochrany soukromí:
- Vybrat DPIA a ověřit schválení, ošetření rizik, přijetí zbytkového rizika a sledování opatření
- Vybrat zpracovatele a ověřit smluvní doložky, náležitou péči a průběžné monitorování
- Vybrat žádost o uplatnění práv a ověřit kontroly identity, sledování lhůty a schválení odpovědi
- Vybrat posouzení porušení zabezpečení osobních údajů a ověřit, zda byla použita definice porušení zabezpečení osobních údajů podle GDPR
- Vybrat pravidlo uchovávání a ověřit důkazy o výmazu nebo anonymizaci
- Vybrat cíl ochrany soukromí a ověřit důkazy o měření
Politiky ochrany soukromí Clarysec tuto auditní disciplínu podporují. Politika ochrany dat a soukromí – SME, bod 5.3.3 uvádí:
„Musí být pravidelně prováděny a zaznamenávány audity ochrany soukromí nebo kontroly opatření“
Podniková Politika ochrany dat a soukromí, bod 5.4 uvádí:
„Interní audit souladu v oblasti ochrany soukromí musí být prováděn každoročně nebo při významných organizačních či regulačních změnách. Rozsah auditu musí zahrnovat:“
Tento spouštěč založený na změně je důležitý. Program auditů PIMS má reagovat na nové funkce umělé inteligence, nové země, nové další zpracovatele, nové kategorie osobních údajů, významné incidenty, akvizice, regulatorní změny a zásadní zákaznické závazky.
Během auditu v InnovatePay tým zjistil drobnou neshodu. Nápravná opatření k incidentům týkajícím se ochrany soukromí byla zaznamenávána, ale ověřování účinnosti nebylo konzistentně dokumentováno. Některá opatření byla označena jako dokončená, ale neexistoval nezávislý důkaz, že kořenová příčina byla odstraněna.
To nebylo selhání ochrany soukromí. Byl to systém ujištění, který dělal svou práci.
Politika dokumentovaných informací a správy důkazů PIMS, bod 4.3.4 vyžaduje přesně tento typ mezery zachytit:
„[Všichni] Interní auditor / přezkoumávající osoba pro soulad MUSÍ během každého plánovaného auditu nebo přezkumu souladu zaznamenat v REG12 mezery v úplnosti, přesnosti nebo dohledatelnosti důkazů.“
Kvalita důkazů je součástí odpovědnosti. Pokud opatření funguje, ale nelze je dohledat, vzorkovat nebo propojit s požadavkem, mohou jej auditoři, zákazníci nebo regulační orgány považovat za neprokázané.
Praktický příklad auditu REG12 pro žádosti o uplatnění práv a zpracovatele
Představte si poskytovatele B2B SaaS, který vystupuje jako zpracovatel údajů o zákaznických účtech a jako správce údajů zaměstnanců a marketingových dat. Připravuje se na posouzení připravenosti na ISO 27701:2025 a obdrží zákaznický dotazník požadující důkazy o odpovědnosti podle GDPR.
Tým ochrany soukromí vytvoří auditní záznam v REG12:
- Název auditu: Interní audit PIMS za Q2, žádosti o uplatnění práv a správa zpracovatelů
- Pokrytí rolí PIMS: Povinnosti správce a zpracovatele
- Rozsah: Pracovní postup pro práva subjektů údajů, eskalace ze zákaznické podpory, registr zpracovatelů, schvalování dalších zpracovatelů a důkazy o monitorování ochrany soukromí
- Kritéria: Politika ochrany dat a soukromí PIMS, Politika monitorování, auditu a zlepšování PIMS, povinnosti týkající se práv podle GDPR, povinnosti odpovědnosti zpracovatele a požadavky zákaznické smlouvy o zpracování osobních údajů
- Auditor: Přezkoumávající osoba pro soulad z bezpečnostního provozu, se zaznamenanou kontrolou střetu zájmů
- Vzorkování: Pět žádostí o uplatnění práv, tři požadavky zákaznické podpory týkající se ochrany soukromí, pět dalších zpracovatelů, dva přezkumy dodavatelského rizika a dvě schválení změn smlouvy o zpracování osobních údajů
- Požadované důkazy: Záznamy požadavků, časová razítka, schválení odpovědí, kontroly ověření identity, náležitá péče o dodavatele, zákaznická oznámení a záznamy REG
- Zjištění: Jedna žádost o uplatnění práv měla úplné důkazy v záznamu požadavku, ale chybělo propojené schválení uzavření. Jeden přezkum dalšího zpracovatele měl expirované důkazy o ujištění.
- CAPA: Aktualizovat kontrolní seznam uzavření žádosti o uplatnění práv, přiřadit vlastníka provozu ochrany soukromí, obnovit důkazy o ujištění dodavatele a ověřit do 30 dnů
- Vstup pro přezkoumání vedením: Zahrnout problém kvality důkazů k právům a trend ujištění o dodavatelích
Tento jediný záznam vytváří obhajitelný auditní příběh. Dokládá plánování, rozsah, kritéria, nezávislost, vzorkování, zjištění, nápravná opatření a eskalaci do přezkoumání vedením.
Přezkoumání vedením: kde se ochrana soukromí stává správou a řízením na úrovni vedení
Interní audit organizaci sděluje, co funguje a co ne. Přezkoumání vedením rozhoduje, co s tím.
Mnoho organizací v tomto bodě oslabuje správu ochrany soukromí. Přezkoumání vedením berou jako sadu snímků prezentace, nikoli jako rozhodovací fórum. Zápisy jsou sepsány, ale chybí jasný záznam rozhodnutí k rizikům pro soukromí, schválením zdrojů, stavu nápravných opatření, problémům s dodavateli, cílům nebo změnám zainteresovaných stran.
Politika monitorování, auditu a zlepšování PIMS, bod 4.3.5 stanoví požadované vstupy výslovně:
„[Obě role] Vrcholové vedení MUSÍ během každého přezkoumání vedením přezkoumat v REG12 vstupy týkající se neshod PIMS, nápravných opatření, výsledků monitorování, výsledků auditů, rizik pro soukromí, ujištění o dodavatelích a změn zainteresovaných stran.“
Zenith Blueprint, krok 28: Přezkoumání vedením, doporučuje vstupy, jako jsou předchozí opatření, interní a externí změny, výkonnost a účinnost, výsledky auditů, výsledky monitorování, cíle, incidenty, neshody, příležitosti ke zlepšení a potřeby zdrojů.
Jeho hlavní sdělení je přímé:
„To je zásadní – přezkoumání vedením není jen prezentace; jde o přijímání rozhodnutí.“
V InnovatePay Sarah strukturovala přezkoumání vedením kolem rozhodnutí vedení, nikoli kolem formálního předstírání souladu:
- Stav předchozích opatření, i když šlo o první přezkum
- Změny kontextu, včetně očekávání DORA ze strany bankovních klientů
- Cíle ochrany soukromí, včetně průměrné doby odpovědi na DSAR
- Výsledky monitorování, včetně stavu porušení zabezpečení osobních údajů a incidentů
- Výsledky interního auditu a drobné zjištění k ověření CAPA
- Ujištění o dodavatelích, včetně přezkumu přeshraničního dalšího zpracovatele
- Potřeby zdrojů, včetně změn pracovního postupu v systému pro správu požadavků
- Neustálé zlepšování, včetně automatizace řízení dodavatelů
Generální ředitel schválil menší změnu konfigurace systému pro správu požadavků, která doplnila povinný krok ověření u nápravných opatření k incidentům ochrany soukromí. Toto rozhodnutí bylo zaznamenáno v zápisu a propojeno se záznamem CAPA v REG12.
Pro organizace integrující správu ISMS a PIMS podporuje periodicitu přezkoumání vedením také Politika bezpečnosti informací, bod 5.3:
„Činnosti přezkoumání vedením (podle ISO/IEC 27001 Clause 9.3) musí být prováděny nejméně jednou ročně a musí zahrnovat:“
Kombinované přezkoumání ISMS a PIMS může být efektivní, ale pouze tehdy, pokud se ochrana soukromí neztratí v obecném bezpečnostním reportingu. Agenda musí zachovat specifické vstupy PIMS, jako jsou role zpracování, práva subjektů údajů, DPIA, ujištění o zpracovatelích, uchovávání, posouzení porušení zabezpečení osobních údajů, cíle ochrany soukromí a povinnosti podle GDPR.
CAPA: uzavírání zjištění odstraněním kořenových příčin
Nápravná a preventivní opatření jsou místem, kde se ujištění mění ve zlepšování. Zjištění nemá skončit jako „dokument aktualizován“. Organizace musí identifikovat kořenovou příčinu, zavést smysluplnou nápravu, přiřadit odpovědnost, stanovit lhůty, ověřit účinnost a uchovat důkazy.
Zenith Blueprint, krok 29: Neustálé zlepšování, uvádí:
„Nápravné opatření je krok (nebo kroky), které provedete k odstranění kořenové příčiny neshody tak, aby se neopakovala.“
Rozdíl mezi slabou opravou a silným nápravným opatřením je vidět v důkazech.
| Zjištění | Slabá oprava | Silné nápravné opatření |
|---|---|---|
| Chybí schválení uzavření žádosti o uplatnění práv | Přidat schválení do jednoho záznamu požadavku | Aktualizovat kontrolní seznam uzavření, proškolit vedoucí podpory, přidat povinné pole pracovního postupu a vzorkovat budoucí požadavky |
| Expirované ujištění o dalším zpracovateli | Nahrát novou zprávu SOC | Doplnit sledování expirace důkazů o dodavatelích, přiřadit vlastníka a přezkoumat všechny kritické další zpracovatele |
| Ošetření rizik z DPIA není propojeno s prací vývoje | Přidat poznámku do DPIA | Vytvořit povinnou vazbu mezi opatřeními z DPIA a produktovým backlogem a následně ověřit důkazy o uzavření |
| Přezkoumání vedením opomenulo cíle ochrany soukromí | Přidat snímek příští rok | Aktualizovat šablonu agendy přezkoumání vedením a kontrolní seznam povinných vstupů REG12 |
| Důkazy nejsou dohledatelné | Přejmenovat soubory | Zavést pravidla pojmenování důkazů, odkazy v registru a požadavky na auditní vzorkování |
Politika monitorování auditu a souladu – SME posiluje vlastnictví nápravných opatření vedením. Bod 5.4.2 uvádí:
„GM musí schválit plán nápravných opatření a sledovat jeho implementaci.“
Bod 5.4.3 doplňuje:
„Zjištění auditu a aktualizace stavu musí být zahrnuty do procesu přezkoumání ISMS vedením.“
Pro ověření specifické pro PIMS vyžaduje Politika monitorování, auditu a zlepšování PIMS, bod 4.4.7:
„[Všichni] Interní auditor / přezkoumávající osoba pro soulad MUSÍ do 30 dnů od oznámeného uzavření nápravného opatření ověřit v REG12 účinnost nápravného opatření.“
Sarah to uplatnila přesně. Její tým nejprve provedl opravu tím, že zpětně ověřil poslední tři nápravná opatření k incidentům ochrany soukromí. Poté IT implementovalo nápravné opatření ke kořenové příčině tím, že z ověření učinilo povinný krok pracovního postupu. O třicet dnů později auditor vybral vzorek tří nových požadavků týkajících se ochrany soukromí a potvrdil, že každý měl ověření dokončené. Teprve poté byla CAPA uzavřena.
To je příběh, kterému auditoři důvěřují: zjištění, kořenová příčina, rozhodnutí, náprava, ověření.
Mapování souladu napříč rámci pro ujištění PIMS podle ISO 27701
Zenith Controls: průvodce mapováním souladu napříč rámci od Clarysec pomáhá týmům pochopit, jak se koncepty opatření ISO/IEC 27002:2022 mapují napříč GDPR, NIS2, DORA, NIST CSF 2.0 a auditní praxí. Jde o průvodce mapováním souladu napříč rámci, nikoli o samostatný rámec opatření.
Pro správu auditu PIMS jsou zvlášť relevantní tři opatření ISO/IEC 27002:2022:
- 5.4 Odpovědnosti vedení
- 5.35 Nezávislý přezkum bezpečnosti informací
- 5.36 Soulad s politikami, pravidly a normami bezpečnosti informací
Záznam Zenith Controls pro opatření ISO/IEC 27002:2022 5.4, Odpovědnosti vedení, propojuje odpovědnost vedení s rolemi, zdroji, podporou politik, nezávislým přezkumem a prosazováním požadavků. Při použití na ISO 27701:2025 může vrcholové vedení přiřadit povinnosti v oblasti ochrany soukromí, ale stále musí přezkoumávat výkonnost PIMS, rozhodnutí o rizicích a potřeby zdrojů.
Záznam Zenith Controls pro 5.35, Nezávislý přezkum bezpečnosti informací, podporuje auditní mechanismus. V oblasti ochrany soukromí může nezávislý přezkum testovat, zda byly poznatky z porušení zabezpečení osobních údajů zapracovány, zda výmaz funguje, zda jsou záznamy chráněny a zda protokoly podporují vyšetřování.
Záznam Zenith Controls pro 5.36, Soulad s politikami, pravidly a normami bezpečnosti informací, podporuje průběžné monitorování. Politiky ochrany soukromí definují očekávání. Monitorování souladu je kontroluje. Nezávislý přezkum validuje výsledky. Přezkoumání vedením na ně reaguje.
Jeden cyklus ujištění PIMS tak může podporovat několik rámců.
| Rámec | Co očekává | Jak pomáhají audit PIMS a přezkoumání vedením |
|---|---|---|
| GDPR | Doložitelná odpovědnost, zákonné zpracování, bezpečnost, uchovávání, správa porušení zabezpečení osobních údajů a jasné role | REG12 zaznamenává audity ochrany soukromí, mezery v důkazech, nápravná opatření, rizika pro soukromí a rozhodnutí vedení |
| NIS2 | Dohled vedení, schválená opatření k řízení rizik, zvládání incidentů, kontinuita, bezpečnost dodavatelů a posouzení účinnosti | Zjištění auditu a zápisy z přezkoumání vedením dokládají dohled vedení, ujištění o dodavatelích a účinnost opatření |
| DORA | Uspořádání správy a řízení a kontrol, řízení rizik v oblasti ICT, interní audit, testování odolnosti, učení z incidentů a dohled nad riziky třetích stran | Integrované přezkoumání ISMS a PIMS podporuje důkazy provozní odolnosti pro finanční subjekty a poskytovatele ICT |
| NIST CSF 2.0 | Výstupy funkce GOVERN pro povinnosti, role, politiky, strategii rizik, dohled a riziko třetích stran | Výstupy auditu PIMS vstupují do analýzy aktuálního stavu, cílových výstupů, registrů rizik a akčních plánů |
| Auditní pohled COBIT a ISACA | Cíle správy a řízení, způsobilost procesu, návrh opatření, měření výkonnosti a důkazy o ujištění | Záznamy z přezkoumání PIMS dokládají rozhodovací pravomoci, cíle, metriky, nápravu problémů a dohledatelnost důkazů |
NIS2 Article 20 staví schvalování a dohled nad řízením rizik kybernetické bezpečnosti na úroveň vedoucího orgánu. Article 21 vyžaduje technická, provozní a organizační opatření založená na rizicích, včetně zvládání incidentů, kontinuity činností, zabezpečení dodavatelského řetězce, posouzení účinnosti, školení, kryptografie, personální bezpečnosti, řízení přístupu, správy aktiv a případně autentizace.
DORA se použije od 17. ledna 2025 a je zvlášť důležitá pro finanční subjekty a poskytovatele ICT ve finančním ekosystému. Article 5 ukládá vedoucímu orgánu odpovědnost za definování, schvalování a dohled nad řízením rizik v oblasti ICT. Article 6 vyžaduje, aby byl rámec řízení rizik v oblasti ICT přezkoumáván, zlepšován na základě získaných poznatků a podléhal internímu auditu.
NIST CSF 2.0 je užitečný pro komunikaci vyspělosti. Funkce GOVERN zahrnuje organizační kontext, právní a regulatorní požadavky, strategii řízení rizik, role, politiky, dohled a řízení rizik kybernetické bezpečnosti v dodavatelském řetězci. Zjištění auditu PIMS a rozhodnutí z přezkoumání vedením jsou silnými vstupy pro aktuální a cílové profily.
Jak různí auditoři testují stejné důkazy PIMS
Stejné důkazy PIMS budou posuzovány odlišně podle perspektivy auditora.
| Profil auditora | Primární zaměření | Klíčové otázky a požadavky na důkazy |
|---|---|---|
| Auditor ISO 27001 a ISO 27701 | Shoda systému řízení | Předložte program interního auditu PIMS, auditní zprávy, důkazy nestrannosti, záznamy o neshodách, zápisy z přezkoumání vedením a ověření nápravných opatření |
| Hodnotitel GDPR nebo ochrany osobních údajů | Doložitelná odpovědnost podle GDPR Articles 5(2) a 24 | Ukažte, jak jsou testována opatření na ochranu soukromí, jak jsou uchovávány důkazy a jak vedení jedná na základě zjištění |
| Hodnotitel DORA nebo finanční zákazník | Odpovědnost vedoucího orgánu, riziko ICT a odolnost | Předložte auditní zprávy, výstupy přezkoumání vedením, ujištění o dodavatelích, učení z incidentů a rozhodnutí ovlivňující odolnost zákaznických dat |
| Implementátor NIST CSF 2.0 | Správa a řízení, dohled a zlepšování výkonnosti | Ukažte, jak jsou povinnosti, role, politiky, strategie rizik, dohled a zlepšovací opatření monitorovány a upravovány |
| Auditor COBIT nebo ISACA | Cíle správy a řízení, způsobilost procesu a důkazy o ujištění | Předložte cíle, odpovědné role, metriky, důkazy o opatřeních, nápravu problémů a dohledatelnost rozhodnutí |
Cílem není vytvořit pět systémů ujištění. Cílem je vytvořit jeden důkazně bohatý cyklus správy PIMS, který lze interpretovat napříč rámci.
Cíle a metriky ochrany soukromí, které má vedení přezkoumávat
Přezkoumání vedením je mnohem užitečnější, pokud jsou cíle ochrany soukromí měřitelné. ISO/IEC 27001:2022 vyžaduje, aby cíle bezpečnosti informací byly tam, kde je to proveditelné, měřitelné, monitorované, komunikované a aktualizované. Stejná disciplína má být uplatněna na cíle PIMS.
Užitečné cíle ochrany soukromí zahrnují:
- 100 procent žádostí subjektů údajů o uplatnění práv dokončených v rámci interní SLA
- 95 procent vysoce rizikových zpracovatelů přezkoumaných před podpisem smlouvy
- 100 procent vysoce rizikových opatření z DPIA s přiřazeným vlastníkem a termínem splnění
- Nula expirovaných záznamů o ujištění u kritických dalších zpracovatelů
- 100 procent porušení zabezpečení osobních údajů posouzených v rámci interního eskalačního cíle
- 90 procent dokončení školení ochrany soukromí podle rolí pro podporu, HR, vývoj a obchod
- 100 procent výjimek z uchovávání přezkoumaných čtvrtletně
- 50procentní snížení mezer v dohledatelnosti důkazů během dvou čtvrtletí
Nejde o líbivé metriky. Jde o kvalitu rozhodování. Pokud je výkonnost vyřizování žádostí o uplatnění práv silná, ale důkazy o dodavatelích jsou slabé, vedení může nasměrovat zdroje. Pokud opatření z DPIA zůstávají otevřená, lze zapojit produktové vedení. Pokud jsou posouzení porušení zabezpečení osobních údajů včasná, ale kořenové příčiny se opakují, vedení může požadovat hlubší nápravná opatření.
Časté vzorce selhání před audity PIMS podle ISO 27701
Clarysec často před externími přezkumy ujištění v oblasti ochrany soukromí vidí stejné problémy:
- Plán interního auditu existuje, ale není založený na rizicích
- Auditor audituje vlastní práci a není zaznamenáno odůvodnění nezávislosti
- Zjištění auditu neobsahují odkazy na důkazy
- Důkazy existují, ale nejsou dohledatelné k požadavku
- CAPA opravuje dokumenty, nikoli kořenové příčiny
- Zápisy z přezkoumání vedením uvádějí témata, ale ne rozhodnutí
- Cíle ochrany soukromí jsou vágní nebo se neměří
- Ujištění o dodavatelích se přezkoumává pouze při zařazení
- Opatření z DPIA se po schválení nesledují
- Zjištění auditu nevstupují do přezkoumání vedením
- Nápravná opatření jsou uzavírána bez testování účinnosti
Nejde o neobvyklá selhání. Vznikají, když správa ochrany soukromí roste prostřednictvím tabulek, e-mailů a izolovaných dokumentů politik. REG12 a sada politik PIMS Clarysec jsou navrženy tak, aby proměnily roztříštěné činnosti v ucelený systém ujištění.
Šedesátiminutová agenda přezkoumání PIMS vedením
Pokud se vaše organizace připravuje na ISO 27701:2025, odpovědnost podle GDPR, zákaznickou náležitou péči podle DORA nebo dohled vedení podle NIS2, začněte soustředěnou agendou přezkoumání vedením:
- Potvrdit rozsah PIMS, role a významné změny
- Přezkoumat cíle a metriky ochrany soukromí
- Přezkoumat výsledky interního auditu a mezery v kvalitě důkazů
- Přezkoumat neshody a stav CAPA
- Přezkoumat registr rizik pro soukromí a trendy DPIA
- Přezkoumat ujištění o dodavatelích a dalších zpracovatelích
- Přezkoumat incidenty, posouzení porušení zabezpečení osobních údajů a získané poznatky
- Přezkoumat změny vyplývající z regulatorních a smluvních požadavků a z očekávání zainteresovaných stran
- Schválit potřeby zdrojů, rozhodnutí o rizicích a zlepšovací opatření
- Zaznamenat rozhodnutí, vlastníky a termíny v REG12
Nečekejte s tímto jednáním na certifikaci. Úplné, ale přiměřeně odlehčené přezkoumání vedením provedené nyní má větší hodnotu než dokonalé přezkoumání po uzavření auditního okna.
Udělejte svůj PIMS podle ISO 27701:2025 prokazatelným
Správa PIMS podle ISO 27701:2025 v kontextu GDPR je nakonec o důkazech. Ne o teoretickém důkazu, ale o provozním doložení: plánované audity, nezávislý přezkum, spolehlivé důkazy, rozhodnutí vedení, nápravná opatření a měřitelné zlepšování.
Clarysec pomáhá organizacím tyto důkazy vytvářet bez zbytečné byrokracie. Začněte těmito materiály:
- Politika monitorování, auditu a zlepšování PIMS pro správu auditu REG12, přezkoumání vedením a CAPA
- Politika dokumentovaných informací a správy důkazů PIMS pro kvalitu a dohledatelnost důkazů
- Zenith Blueprint: třicetikrokový plán auditora pro provedení interního auditu, přezkoumání vedením a neustálého zlepšování
- Zenith Controls: průvodce mapováním souladu napříč rámci pro mapování konceptů správy a řízení podle ISO/IEC 27002:2022 napříč GDPR, DORA, NIS2, NIST CSF 2.0 a auditní praxí
Pokud váš program ochrany soukromí již má DPIA, opatření pro zpracovatele, pracovní postupy pro práva subjektů údajů a postupy pro porušení zabezpečení osobních údajů, dalším krokem je prokázat, že fungují jako systém. Vytvořte program auditů, proveďte přezkoumání REG12, berte zjištění vážně a předložte výkonnost ochrany soukromí vedení.
Stáhněte si balíček politik Clarysec PIMS, použijte Zenith Blueprint k provedení prvního auditního cyklu a využijte Zenith Controls k tomu, aby se jedna auditní stopa důkazů proměnila v ujištění napříč více rámci. Tak se PIMS stává připraveným na audit, odpovědným podle GDPR a důvěryhodným pro zákazníky, regulační orgány i vedení.
Frequently Asked Questions
About the Author

Igor Petreski
Compliance Systems Architect, Clarysec LLC
Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council


