Aplikovatelnost opatření ISO 27701 podle rolí v GDPR

Je úterý 8:40 a Maria, CISO rychle rostoucí SaaS společnosti v oblasti zdravotnických technologií, sleduje čtyři e-maily od zákazníků, které vypadají téměř stejně, ale znamenají zcela odlišné věci.
Jeden podnikový zákazník žádá důkazy, že společnost může podle čl. 28 GDPR vystupovat jako zpracovatel. Druhý se ptá, zda je platforma zároveň správcem pro telemetrii a produktovou analytiku. Třetí požaduje aktuální seznam dílčích zpracovatelů a důkaz, že ustanovení smlouvy o zpracování osobních údajů jsou přenesena dále. Čtvrtý zákazník z oblasti fintech, který se připravuje na přezkumy dodavatelů podle DORA, se ptá, zda jsou stejná opatření v oblasti ochrany soukromí namapována na provozní odolnost, hlášení incidentů a rizika třetích stran v ICT.
Mariina společnost není nedbalá. Má ISMS sladěný s ISO/IEC 27001:2022, politiky ochrany soukromí, registr zpracování, MFA, šifrování, přezkumy přístupových práv a školení k ochraně soukromí již od návrhu. Požadavek však odhaluje náročnější otázku, kterou auditoři a zákazníci skutečně testují:
Dokáže společnost prokázat, že správná opatření PIMS podle ISO 27701 se vztahují na správnou roli podle GDPR, pro správnou činnost zpracování, se správným vlastníkem, důkazy a odůvodněním?
Právě zde mnoho programů ochrany soukromí selhává. K ISO 27701 přistupují jako ke kontrolnímu seznamu, zatímco certifikační orgány, zákazničtí auditoři a pověřenci pro ochranu osobních údajů očekávají odůvodněné rozhodnutí o aplikovatelnosti opatření. Odpověď nezní „máme opatření na ochranu soukromí“. Odpověď zní: „pro tuto činnost zpracování jsme správcem, zpracovatelem, společným správcem nebo dílčím zpracovatelem a zde je důvod, proč se tato opatření aplikují nebo neaplikují.“
Proč je aplikovatelnost opatření ISO 27701 chybějící vrstvou PIMS
Role podle GDPR vycházejí z rozhodovací pravomoci. Správce určuje účely a prostředky zpracování. Zpracovatel jedná jménem správce. Společní správci společně určují účely a prostředky. Dílčí zpracovatel je zapojen zpracovatelem, aby dále zpracovával osobní údaje v navazujícím řetězci.
V reálných SaaS prostředích tyto role jen zřídka zůstávají jednoznačné na úrovni celé společnosti. Mariina organizace je zpracovatelem při hostování zákaznických wellness dat, správcem pro mzdy zaměstnanců a marketingové kontakty, možným správcem pro produktovou telemetrii v závislosti na účelu a smluvních podmínkách a společným správcem u společně brandované kampaně. Pokud její platformu dále prodává větší poskytovatel řízených služeb, může se společnost v tomto řetězci stát také dílčím zpracovatelem.
Aplikovatelnost opatření ISO 27701 je disciplína, která brání tomu, aby se tyto role rozplynuly v neurčitých prohlášeních. Klade otázky:
- Která činnost zpracování je v rozsahu?
- Jakou roli podle GDPR organizace u této činnosti zastává?
- Která opatření PIMS se z důvodu této role aplikují?
- Která opatření jsou vyloučena a proč?
- Které důkazy prokazují implementaci?
- Který právní, smluvní, rizikový nebo rozsahový požadavek vedl k rozhodnutí?
Politika systému řízení informací o soukromí společnosti Clarysec stanoví klasifikaci role jako výchozí bod:
„[Oba] Vlastník procesu / vlastník společnosti MUSÍ klasifikovat roli organizace v PIMS pro každou činnost zpracování PII v REG02 před zahájením činnosti zpracování.“
Ze sekce „Určení role PIMS“, ustanovení politiky 4.2.1.
Stejná politika propojuje toto rozhodnutí o roli s aplikovatelností opatření:
„[Oba] Vedoucí ochrany soukromí / manažer PIMS MUSÍ každoročně a do 30 dnů od každé změny ošetření rizik pro soukromí udržovat REG03 se zahrnutými opatřeními, vyloučenými opatřeními, stavem implementace a odůvodněním.“
Ze sekce „Politika ochrany soukromí, cíle a aplikovatelnost opatření“, ustanovení politiky 4.3.3.
REG02 odpovídá na otázku, jaké zpracování existuje a jaká role se na něj vztahuje. REG03 odpovídá, která opatření se aplikují, co je vyloučeno, jaké důkazy existují a proč je rozhodnutí obhajitelné.
Postavte PIMS na logice SoA podle ISO/IEC 27001:2022
PIMS založený na rolích funguje nejlépe, pokud vychází z vyspělého ISMS. ISO/IEC 27001:2022 již vyžaduje vymezení rozsahu, analýzu zainteresovaných stran, posouzení rizik, ošetření rizik, výběr opatření a Prohlášení o aplikovatelnosti. ISO 27701 rozšiřuje tuto logiku systému řízení do oblasti ochrany soukromí.
Politika bezpečnosti informací společnosti Clarysec uvádí:
„ISMS musí zahrnovat definované hranice rozsahu, metodiku hodnocení rizik, měřitelné cíle a dokumentovaná opatření odůvodněná v Prohlášení o aplikovatelnosti (SoA).“
Ze sekce „Požadavky na implementaci politiky“, ustanovení politiky 6.1.2.
Politika řízení rizik posiluje stejnou důkazní disciplínu:
„Prohlášení o aplikovatelnosti (SoA) musí odrážet všechna rozhodnutí o ošetření rizik a musí být aktualizováno vždy, když se změní pokrytí opatřeními.“
Ze sekce „Požadavky na správu a řízení“, ustanovení politiky 5.4.
Pro oblast ochrany soukromí se REG03 stává registrem aplikovatelnosti opatření PIMS, který zrcadlí disciplínu SoA. Nenahrazuje SoA podle ISO/IEC 27001:2022. Obohacuje jej tím, že doplňuje rozhodnutí v oblasti ochrany soukromí specifická pro role správce, zpracovatele, společného správce a dílčího zpracovatele podle GDPR.
Politika evidence zpracování PII a právního základu toto propojení stanoví výslovně:
„[Oba] Vedoucí ochrany soukromí / manažer PIMS MUSÍ propojit příslušné činnosti zpracování REG02 se záznamy o aplikovatelnosti opatření REG03 před přezkumem připravenosti na certifikaci.“
Ze sekce „Provoz evidence činností zpracování“, ustanovení politiky 7.1.5.
Auditor by měl být schopen vybrat jednu činnost zpracování v REG02, identifikovat roli podle GDPR, dohledat aplikovatelná opatření v REG03, přezkoumat související opatření ISO/IEC 27001:2022 v SoA a prověřit důkazy, jako je DPA, záznam o právním základu, přezkum přístupových práv, schválení dílčího zpracovatele, incidentní postup nebo protokol o výmazu.
Model aplikovatelnosti opatření založený na rolích
Nejrychlejší způsob, jak učinit ISO 27701 použitelnou v praxi, je rozhodovat o aplikovatelnosti na úrovni činnosti zpracování, nikoli na úrovni celé společnosti.
Poskytovatel SaaS by se měl vyhnout tvrzení „jsme zpracovatel“. Měl by říci: „pro uživatelské záznamy nahrané zákazníkem v produkční platformě jsme zpracovatelem. Pro mzdy jsme správcem. U produktové analytiky naše role závisí na tom, zda se analytika používá pouze k poskytování sjednaných služeb, nebo pro naše samostatné účely. U dodavatele systému pro správu požadavků podpory, který podporuje zákaznická data, je tento dodavatel dílčím zpracovatelem.“
| Role GDPR/PIMS | Zaměření aplikovatelnosti opatření | Typické důkazy v implementaci Clarysec |
|---|---|---|
| Správce | Právní základ, transparentnost, práva subjektů údajů, uchovávání, DPIA, ochrana soukromí již od návrhu, výběr zpracovatele a rozhodování o oznámení porušení zabezpečení osobních údajů | Činnost zpracování REG02, záznam o právním základu, oznámení o ochraně osobních údajů, pravidlo uchovávání, DPIA tam, kde je vyžadováno, aplikovatelná opatření REG03, prověrka zpracovatele |
| Zpracovatel | Dokumentované pokyny, bezpečnostní opatření, důvěrnost, součinnost se správcem, oznámení porušení zabezpečení správci, vrácení nebo výmaz, schválení dílčího zpracovatele | DPA, registr pokynů zákazníka, protokoly přístupu, postup eskalace incidentů, registr dílčích zpracovatelů, potvrzení o výmazu, opatření REG03 pro zpracovatele |
| Společný správce | Ujednání mezi společnými správci, rozdělení odpovědností, transparentnost vůči fyzickým osobám, sdílený pracovní postup pro porušení zabezpečení a žádosti o uplatnění práv | Ujednání mezi společnými správci, matice odpovědností, znění oznámení o ochraně osobních údajů, eskalační pracovní postup, opatření REG03 pro společné správce |
| Dílčí zpracovatel | Přenesené povinnosti, zpracování podle podmínek zpracovatele nebo zákazníka, bezpečnost a důvěrnost, podpora auditu, nakládání s údaji při ukončení | Smlouva s dílčím zpracovatelem, kontrolní seznam přenesených ustanovení, důkazy o dodavatelském ujištění, přezkum přístupových práv, důkazy o vrácení nebo zničení dat |
Tento pohled založený na rolích je v souladu s odpovědností podle GDPR. Správci musí prokázat soulad se zásadami, jako jsou zákonnost, korektnost, transparentnost, omezení účelu, minimalizace údajů, přesnost, omezení uložení, integrita, důvěrnost a odpovědnost. Zpracovatelé musí zpracovávat pouze na základě dokumentovaných pokynů, zavést odpovídající zabezpečení, poskytovat správcům součinnost, řídit dílčí zpracovatele a podporovat vrácení nebo výmaz.
Nebezpečnou zkratkou je předpoklad, že každé opatření na ochranu soukromí se aplikuje všude. Zpracovatel obvykle neurčuje právní základ pro údaje koncových uživatelů zákazníka, ale musí prokázat, že zpracovává pouze podle pokynů zákazníka. Správce nemusí potřebovat schválení dílčích zpracovatelů zákazníkem pro interní HR zpracování, ale musí provést prověrku zpracovatele u poskytovatele mzdových služeb.
Klasifikujte před schválením smlouvy nebo zahájením zpracování
Nejčastějším zjištěním při posuzování připravenosti PIMS je opožděná klasifikace role. Smlouva je podepsaná, platforma je v produkci, dodavatelé jsou integrováni a nikdo nerozhodl, zda je organizace správcem, zpracovatelem, společným správcem nebo dílčím zpracovatelem pro každý tok dat.
Toto zpoždění vytváří navazující problémy. Použije se nesprávná DPA. Dílčí zpracovatelé nejsou zveřejněni. DPIA se neprovedou. Uchovávání je nejasné. Zákaznická podpora neví, která lhůta pro oznámení porušení zabezpečení se použije. Nákup zachází s dodavatelem s dopadem na soukromí jako s „pouhým nástrojem“.
Politika řízení zpracovatelů, dílčích zpracovatelů a třetích stran v oblasti ochrany soukromí řeší načasování přímo:
„[Oba] Vedoucí ochrany soukromí / manažer PIMS MUSÍ klasifikovat každý vztah se třetí stranou v oblasti ochrany soukromí jako správce, společný správce, zpracovatel, dílčí zpracovatel nebo jiný vztah se třetí stranou v REG08 před schválením smlouvy nebo před zahájením zpracování PII, podle toho, co nastane dříve.“
Ze sekce „Identifikace a klasifikace vztahu“, ustanovení politiky 4.1.3.
Klasifikace dodavatelů a vztahů se třetími stranami v REG08 vstupuje do REG03. Pokud je dodavatel zpracovatelem, aplikovatelná opatření zahrnují podmínky DPA, důvěrnost, bezpečnostní opatření, práva na audit, součinnost při žádostech o uplatnění práv, podporu při porušení zabezpečení, vrácení nebo výmaz a opatření pro dílčí zpracovatele. Pokud je dodavatel nezávislým správcem, důraz se přesouvá na právní základ, řízení zpřístupnění, předávání, transparentnost a odpovědnost.
Pro menší organizace Bezpečnostní politika dodavatelů a poskytovatelů služeb třetích stran - SME vyžaduje, aby týmy zohlednily:
„Regulační expozice (např. role zpracovatele podle GDPR, povinnosti finančního sektoru podle DORA)“
Ze sekce „Požadavky na správu a řízení“, ustanovení politiky 5.2.4.
Zároveň stanoví jasný požadavek před sdílením:
„Ustanovení smlouvy o zpracování osobních údajů (DPA) nebo rovnocenné smluvní podmínky musí být sjednány před sdílením jakýchkoli osobních nebo citlivých údajů.“
Ze sekce „Požadavky na implementaci politiky“, ustanovení politiky 6.3.2.
To je rozdíl mezi tím, že organizace má dodavatelské smlouvy, a tím, že má auditovatelné řízení rolí v oblasti ochrany soukromí.
Mapujte opatření na roli, riziko, právo a smlouvu
Zenith Blueprint, fáze řízení rizik, krok 13: plánování ošetření rizik a Prohlášení o aplikovatelnosti, vysvětluje základní logiku aplikovatelnosti. Opatření jsou aplikovatelná z důvodu rozhodnutí o ošetření rizik, právních nebo smluvních požadavků, relevance rozsahu a organizačního kontextu. Vyloučení vyžadují jasné důvody a aplikovatelná opatření mají být dohledatelná zpět k riziku nebo požadavku.
V kroku 13 Zenith Blueprint uvádí:
„Zajistěte sladění s registrem rizik: každé zmírňující opatření, které jste uvedli v Plánu ošetření rizik, by mělo odpovídat opatření z přílohy A označenému jako ‚Aplikovatelné‘. Naopak pokud je opatření označeno jako aplikovatelné, mělo by za ním stát buď riziko, nebo požadavek.“
Pro ISO 27701 se stejná metoda použije na opatření v oblasti ochrany soukromí. Opatření může být aplikovatelné, protože:
- GDPR jej vyžaduje pro roli organizace.
- Vyžaduje jej zákaznická smlouva, DPA nebo ujednání mezi společnými správci.
- Vyžaduje jej ošetření rizik pro soukromí.
- Zpracování zahrnuje zvláštní kategorie osobních údajů, údaje dětí, rozsáhlé monitorování, citlivé profilování nebo PII s významným dopadem.
- Riziko dodavatele, cloudu, dílčího zpracovatele nebo přeshraničního předávání činí opatření nezbytným.
- Opatření podporuje rozsah certifikace, připravenost na audit nebo schválené cíle ochrany soukromí.
Politika právního a regulačního souladu tuto mapovací disciplínu posiluje:
„Pokud se právní předpis vztahuje na více oblastí (např. GDPR se vztahuje na uchovávání, bezpečnost a soukromí), musí to být jasně namapováno v Registru souladu a školicích materiálech.“
Ze sekce „Požadavky na správu a řízení“, ustanovení politiky 5.2.2.
Stejná Politika právního a regulačního souladu je výslovná i pro integraci do podnikového ISMS:
„Všechny právní a regulační povinnosti musí být v rámci systému řízení bezpečnosti informací (ISMS) namapovány na konkrétní politiky, opatření a vlastníky.“
Ze sekce „Požadavky na implementaci politiky“, ustanovení politiky 6.2.1.
REG03 proto nikdy nemá být izolovanou tabulkou pro ochranu soukromí. Má propojovat činnosti zpracování, právní povinnosti, ošetření rizik, smlouvy, opatření ISO/IEC 27001:2022 a vlastníky důkazů.
Praktický příklad: pracovní postup podpory v SaaS
Zvažte pracovní postup podpory v Mariině SaaS platformě. Zákazníci zadávají požadavky podpory, které mohou obsahovat jména, e-maily, ID účtů, snímky obrazovky a příležitostně citlivý obchodní kontext. Pracovníci podpory přistupují k omezenému rozsahu záznamů. Cloudový poskytovatel systému pro správu požadavků podpory data hostuje a využívá vlastní dílčí zpracovatele.
Krok 1: Zaznamenejte činnost v REG02
Vedoucí ochrany soukromí zaznamená:
- Název činnosti: Vyřizování požadavků zákaznické podpory
- Kategorie PII: identifikátory uživatelů, kontaktní údaje, snímky obrazovky, metadata účtů
- Subjekty údajů: administrátoři zákazníka a koncoví uživatelé
- Účel: podpora a řešení problémů se službou
- Role: zpracovatel pro PII koncových uživatelů poskytnuté zákazníkem, správce pro přímou správu obchodních kontaktů, pokud jsou používány ke komunikaci o účtu
- Uchovávání: definovaná doba uchovávání pro podporu a audit
- Příjemci: interní pracovníci podpory, dodavatel systému pro správu požadavků podpory, schválení dílčí zpracovatelé
- Bezpečnostní klasifikace: důvěrné, PII
Politika ochrany dat a soukromí - SME podporuje tento základ:
„Koordinátor ochrany soukromí musí udržovat registr všech činností zpracování osobních údajů, včetně kategorií údajů, účelu, právního základu a dob uchovávání“
Ze sekce „Požadavky na správu a řízení“, ustanovení politiky 5.2.1.
Krok 2: Klasifikujte dodavatele v REG08
Pokud je Mariina společnost zpracovatelem zákaznických dat, poskytovatel systému pro správu požadavků podpory je pro tato zákaznická data zpravidla dílčím zpracovatelem. REG08 má zachytit typ vztahu, stav smlouvy, kategorie údajů, umístění dat, navazující dílčí zpracovatele a důkazy o ujištění.
Krok 3: Zaznamenejte aplikovatelnost v REG03
| Téma opatření | Aplikovatelné? | Proč | Důkazy |
|---|---|---|---|
| Určení role při zpracování | Ano | Vyžaduje se před zahájením zpracování a je nezbytné pro odlišení povinností správce a zpracovatele | Pole role v REG02, záznam o vztahu v REG08 |
| Dokumentace právního základu | Částečně | Vztahuje se na zpracování obchodních kontaktů na straně správce, nikoli na zpracování údajů koncových uživatelů zákazníka prováděné podle pokynů | Záznam o právním základu, oznámení o ochraně osobních údajů |
| Zpracování podle dokumentovaných pokynů | Ano | Vztahuje se na činnost zpracovatele u údajů koncových uživatelů zákazníka | DPA, podmínky podpory, pracovní postup pro pokyny zákazníka |
| Ochrana soukromí již od návrhu a ve výchozím nastavení | Ano | Pracovní postup podpory může zpřístupnit snímky obrazovky, identifikátory a důvěrné zákaznické informace | Minimalizace vstupního formuláře, pokyny pro maskování, omezení přístupu |
| Řízení dílčích zpracovatelů | Ano | Platforma pro správu požadavků podpory a navazující poskytovatelé přistupují k PII | Seznam dílčích zpracovatelů, schvalovací pracovní postup, přenesení smluvních povinností |
| Součinnost při žádostech subjektů údajů | Ano | Zpracovatel musí podporovat zákazníka jako správce tam, kde je to relevantní | Postup součinnosti při DSAR, důkazy o směrování požadavků |
| Podpora při oznámení porušení zabezpečení | Ano | Porušení zabezpečení osobních údajů v nástrojích podpory musí být eskalováno | Incidentní postup, oznamovací podmínky DPA |
| Vrácení nebo výmaz | Ano | Vyžaduje se při ukončení smlouvy a uplynutí doby uchovávání | Harmonogram uchovávání údajů, protokoly o výmazu, potvrzení dodavatele o výmazu |
| DPIA | Podmíněně | Vyžaduje se, pokud se proces podpory rozšíří na vysoce rizikové monitorování nebo citlivá data ve velkém rozsahu | Záznam předběžného posouzení nutnosti DPIA |
Podniková Politika ochrany dat a soukromí doplňuje spouštěč pro vysoké riziko:
„Modelování hrozeb a posouzení vlivu na ochranu osobních údajů (DPIA) jsou povinné pro systémy zpracování s vysokým rizikem.“
Ze sekce „Požadavky na implementaci politiky“, ustanovení politiky 6.3.4.
Politika ochrany dat a soukromí - SME vkládá očekávání ochrany již od návrhu:
„Ochrana osobních údajů již od návrhu a ve výchozím nastavení musí být vynucována ve všech nových systémech a službách“
Ze sekce „Požadavky na správu a řízení“, ustanovení politiky 5.3.1.
Krok 4: Slaďte s opatřeními ISO/IEC 27001:2022
Pokud je platforma podpory v rozsahu ISMS, SoA má zahrnovat podpůrná opatření ISO/IEC 27002:2022, jako jsou vztahy s dodavateli, smlouvy s dodavateli, řízení dodavatelského řetězce ICT, řízení přístupu, správa identit, přenos informací, cloudové služby, řízení incidentů, protokolování a monitorování, řízení změn, právní soulad a ochrana soukromí.
Zenith Blueprint, fáze řízení rizik, krok 14: politiky ošetření rizik a regulační křížové odkazy, doporučuje křížově odkazovat GDPR, NIS2 a DORA na politiky a opatření, zejména v oblasti ochrany osobních údajů, reakce na incidenty, řízení přístupu, kontinuity činností a rizik třetích stran v ICT.
Výsledkem jsou opakovaně použitelné důkazy, nikoli samostatné tabulky pro GDPR, DORA, NIS2 a certifikaci.
Co Zenith Controls přidává k aplikovatelnosti PIMS
Zenith Controls je průvodce Clarysec pro mapování souladu napříč rámci, který pomáhá porozumět vztahům mezi opatřeními ISO/IEC 27001:2022 a ISO/IEC 27002:2022, auditními metodami a dalšími rámci. Nejde o samostatnou sadu opatření. Pro toto téma jsou klíčová tato opatření ISO/IEC 27002:2022:
- 5.34 Ochrana soukromí a ochrana PII
- 5.19 Bezpečnost informací ve vztazích s dodavateli
- 5.20 Řešení bezpečnosti informací ve smlouvách s dodavateli
- 5.21 Řízení bezpečnosti informací v dodavatelském řetězci ICT
- 5.22 Monitorování, přezkum a řízení změn dodavatelských služeb
U 5.34 Zenith Controls klasifikuje opatření jako preventivní, mapované na důvěrnost, integritu a dostupnost, sladěné s Identify a Protect a spojené se schopnostmi ochrany informací, právní oblasti a souladu.
Jeho mapování na GDPR uvádí:
„Implementace 5.34 je přímým důkazem schopnosti organizace splnit požadavky odpovědnosti podle GDPR.“
Ze Zenith Controls, Ochrana soukromí a ochrana PII, křížové mapování GDPR.
Tato věta je důležitá, protože mění 5.34 z obecného prohlášení o ochraně soukromí na auditní důkaz. Měla by být podložena evidencí PII, klasifikací, řízením přístupu, maskováním, bezpečným přenosem, správou cloudu, DPIA, oznámeními o ochraně osobních údajů, pracovními postupy DSAR a zvládáním porušení zabezpečení.
| Podpůrné opatření ISO/IEC 27002:2022 | Proč je důležité pro aplikovatelnost PIMS |
|---|---|
| 5.9 Evidence informací a dalších souvisejících aktiv | Držení PII musí být známa dříve, než lze vybrat nebo testovat opatření na ochranu soukromí |
| 5.12 Klasifikace informací | PII mají být klasifikovány, aby se použila přísnější pravidla nakládání |
| 5.14 Přenos informací | Přenosy PII vyžadují bezpečné komunikační kanály, zákonné sdílení a smluvní opatření |
| 5.15 Řízení přístupu | Přístup podle principu potřeby znát podporuje důvěrnost a prevenci porušení zabezpečení |
| 5.16 Správa identit | Spolehlivé identity jsou nezbytné před autorizací a přezkumem přístupu |
| 5.23 Bezpečnost informací při používání cloudových služeb | PII v cloudu vyžadují prověrku poskytovatele, znalost umístění dat a plánování ukončení spolupráce |
| 5.8 Bezpečnost informací v projektovém řízení | Požadavky na ochranu soukromí a bezpečnost mají být zabudovány do nových systémů a významných změn |
| 8.11 Maskování dat | Maskování snižuje expozici PII v pracovních postupech podpory, testování a analytiky |
| 8.32 Řízení změn | Změny s dopadem na soukromí mají být přezkoumány před nasazením do produkce |
Zenith Controls také propojuje ochranu soukromí a ochranu PII se souvisejícími normami, jako jsou ISO/IEC 27018 pro zpracování PII ve veřejném cloudu, ISO/IEC 29100 pro zásady ochrany soukromí a ISO/IEC 29151 pro postupy ochrany PII. Řízení soukromí u dodavatelů podporuje rodina ISO/IEC 27036 pro vztahy s dodavateli a bezpečnost dodavatelského řetězce ICT a ISO/IEC 27017 pro sdílené odpovědnosti v oblasti cloudové bezpečnosti.
Důkazy o dodavatelích a dílčích zpracovatelích jsou místem, kde se role setkávají
Povinnosti správců a zpracovatelů se často setkávají na hranici dodavatele.
Pokud je Mariina společnost správcem, GDPR očekává, že bude využívat zpracovatele poskytující dostatečné záruky. Pokud je zpracovatelem, zákazníci očekávají, že bude řídit dílčí zpracovatele, přenášet povinnosti a poskytovat ujištění. Pokud je dílčím zpracovatelem, přebírá povinnosti prostřednictvím řetězce.
Tím se opatření ISO/IEC 27002:2022 5.19 a 5.20 stávají ústředními pro aplikovatelnost opatření ISO 27701.
U 5.19 Zenith Controls zdůrazňuje bezpečnost dodavatelských vztahů napříč doménami správy, ekosystému a ochrany. Přímo ji propojuje s 5.20 smlouvami s dodavateli, 5.21 bezpečností dodavatelského řetězce ICT, 5.14 přenosem informací, 5.36 souladem s politikami, pravidly a normami bezpečnosti informací a 5.10 přípustným užíváním informací a dalších souvisejících aktiv.
U 5.20 Zenith Controls zdůrazňuje smluvní formalizaci. Smlouvy s dodavateli mají vymezit důvěrnost, oznamování porušení zabezpečení, práva na audit, schvalování subdodavatelů, bezpečný přenos, vrácení nebo zničení dat, povinnosti v oblasti souladu a monitorování.
Zenith Blueprint, fáze Opatření v praxi, krok 23: organizační opatření, poskytuje praktický pokyn pro dílčí zpracovatele:
„U každého kritického dodavatele zjistěte, zda využívá subdodavatele (dílčí zpracovatele), kteří mohou přistupovat k vašim datům nebo systémům. Zdokumentujte, jak jsou vaše požadavky na bezpečnost informací přenášeny na tyto strany, buď prostřednictvím smluvních podmínek vašeho dodavatele, nebo vašich vlastních přímých ustanovení.“
Auditoři se nezastaví u otázky „máte DPA?“. Budou se ptát, zda jsou dodavatelé zpracovateli, dílčími zpracovateli, nezávislými správci nebo společnými správci, zda jsou schválení dílčích zpracovatelů dokumentována, zda jsou povinnosti přeneseny dále, zda jsou jasné lhůty pro oznámení porušení zabezpečení, zda probíhá monitorování a zda lze získat důkazy o výmazu nebo vrácení dat.
Soulad napříč rámci bez duplicitních systémů opatření
Aplikovatelnost opatření ISO 27701 získává větší hodnotu, pokud ze stejné důkazní základny podporuje ujišťovací diskuse k GDPR, NIS2, DORA, NIST CSF 2.0 a COBIT 2019.
GDPR řídí povinnosti v oblasti ochrany soukromí založené na rolích: odpovědnost správce, povinnosti zpracovatele, právní základ, práva subjektů údajů, bezpečnost, správa porušení zabezpečení a smlouvy.
NIS2 doplňuje řízení rizik kybernetické bezpečnosti, zvládání incidentů, kontinuitu činností, zabezpečení dodavatelského řetězce, bezpečný vývoj, zvládání zranitelností, řízení přístupu, kryptografii, MFA a školení pro základní a důležité subjekty.
DORA se od 17. ledna 2025 vztahuje na finanční subjekty v rozsahu a vyžaduje řízení rizik v oblasti ICT, hlášení incidentů, testování odolnosti a řízení rizika třetích stran v ICT. Poskytovatelé SaaS a ICT obsluhující finanční subjekty jsou často žádáni, aby v jednom balíčku ujištění poskytli důkazy o ochraně soukromí, bezpečnosti, odolnosti, právech na audit a ukončení spolupráce.
NIST CSF 2.0 poskytuje vrstvu správy prostřednictvím funkce GOVERN, včetně právních, regulačních, smluvních povinností a povinností v oblasti soukromí, rolí, rizikového apetitu, dohledu nad politikami a řízení dodavatelského řetězce.
COBIT 2019 doplňuje postupy správy a řízení. Pro ochranu soukromí Zenith Controls mapuje 5.34 na COBIT DSS06.02, DSS06.08 a APO13.01. U dodavatelů 5.19 a 5.20 podporují postupy pro dodavatelské riziko a smlouvy s dodavateli.
| Zdroj požadavku | Dopad na aplikovatelnost opatření | Důkazy k opakovanému využití |
|---|---|---|
| Odpovědnost správce podle GDPR | Právní základ, transparentnost, uchovávání a dohled nad zpracovateli se aplikují tam, kde společnost určuje účely a prostředky | REG02, záznam o právním základu, oznámení o ochraně osobních údajů, harmonogram uchovávání údajů, DPA |
| Povinnosti zpracovatele podle GDPR | Dokumentované pokyny, důvěrnost, bezpečnost, součinnost, podpora při porušení zabezpečení a výmaz se aplikují pro zákaznická data | DPA, pracovní postup pro pokyny, eskalace incidentů, protokoly o výmazu |
| Témata NIS2 čl. 21 | Řízení rizik, zvládání incidentů, zabezpečení dodavatelského řetězce, řízení přístupu, kryptografie a kontinuita posilují ochranu PII | SoA, Registr rizik, plán incidentů, přezkumy dodavatelů, přezkum přístupových práv |
| Riziko třetích stran v ICT podle DORA | Finanční zákazníci očekávají smluvní ustanovení, práva na audit, odolnost, ukončení spolupráce a součinnost při incidentech | Registr dodavatelů ICT, kontrolní seznam smluvních ustanovení, plán ukončení spolupráce, testy odolnosti |
| NIST CSF 2.0 GOVERN a GV.SC | Právní povinnosti, role, dodavatelské riziko, smlouvy a monitorování se stávají výstupy profilu | Profil CSF, registr rizik dodavatelů, POA&M |
| Správa ochrany soukromí a dodavatelů podle COBIT 2019 | Testuje se dohled správní rady, řízení programu ochrany soukromí a monitorování smluv s dodavateli | Zápisy ze správy a řízení, posouzení rizik pro soukromí, důkazy o monitorování smluv |
Strategická pointa je jednoduchá. REG03 má být více než artefakt ISO 27701. Má být opakovaně použitelnou mapou aplikovatelnosti opatření pro zákaznické audity, regulační přezkumy a ujištění na úrovni správní rady.
Jak auditoři testují aplikovatelnost opatření ISO 27701
Různí auditoři začínají z různých úhlů, ale obvykle dospějí ke stejné důkazní stopě.
Auditor systému řízení ISO začíná rozsahem, zainteresovanými stranami, povinnostmi, posouzením rizik, sladěním SoA, interním auditem, přezkoumáním vedením a neustálým zlepšováním. Ověří, zda REG02, REG03 a SoA podle ISO/IEC 27001:2022 navzájem souhlasí.
Auditor zaměřený na GDPR nebo přezkoumávající DPO testuje logiku rolí. Vybere vzorky činností, přezkoumá právní základ, oznámení o ochraně osobních údajů, DPA, dílčí zpracovatele, DPIA, vyřizování DSAR, uchovávání a rozhodování o oznámení porušení zabezpečení.
Hodnotitel orientovaný na NIST hledá výstupy správy, kategorizaci rizik, evidence dat, řízení přístupu, ochranu dat v klidu a při přenosu, monitorování, reakci na incidenty, dodavatelské riziko a plány zlepšování.
Auditor COBIT 2019 nebo ISACA posuzuje vlastnictví správy, způsobilost procesů, návrh opatření a provozní účinnost. Ověří, zda jsou opatření na ochranu soukromí zabudována do nákupu, řízení změn, řízení incidentů a monitorování dodavatelů.
| Oblast auditu | Co bude auditor požadovat | Důkazní cesta Clarysec |
|---|---|---|
| Klasifikace role PIMS | Ukažte evidenci činností zpracování a vysvětlete, jak byla určena každá role správce, zpracovatele, společného správce nebo dílčího zpracovatele | REG02 podle Politiky systému řízení informací o soukromí |
| Aplikovatelnost opatření PIMS | Odůvodněte zahrnutá a vyloučená opatření ochrany soukromí pro vzorkované činnosti | REG03 propojený s REG02 a rozhodnutími o ošetření rizik podle Zenith Blueprint |
| Povinnosti zpracovatele | Ukažte DPA, pokyny zákazníka, opatření důvěrnosti a seznam dílčích zpracovatelů | DPA, pracovní postup pro pokyny, přezkum přístupových práv, REG08, registr dodavatelů |
| Povinnosti správce | Ukažte právní základ, oznámení o ochraně osobních údajů, uchovávání a vyřizování práv subjektů údajů | REG02, záznam o právním základu, oznámení o ochraně osobních údajů, postup DSAR, harmonogram uchovávání údajů |
| Prověření dodavatelů | Ukažte prověrku, smluvní ustanovení, monitorování a důkazy o ukončení spolupráce u vysoce rizikových zpracovatelů | REG08, posouzení rizik dodavatele, důkazy k 5.19 a 5.20, potvrzení o výmazu |
U 5.34 Zenith Controls popisuje, že auditoři přezkoumávají politiky ochrany soukromí, evidence dat, DPIA, záznamy o školení, technická ochranná opatření, vzorky DSAR, incidenty týkající se PII a důkazy o ochraně soukromí již od návrhu. U 5.19 a 5.20 auditoři požadují evidence dodavatelů, rizikové klasifikace, záznamy o prověrce, smlouvy, podmínky pro porušení zabezpečení, práva na audit, schválení subdodavatelů, důkazy o ukončení spolupráce a doklad, že reporty dodavatelů jsou přezkoumávány.
Rozlišení je zásadní. Připravenost na audit neznamená „máme ustanovení“. Připravenost na audit znamená „ustanovení jsme použili, monitorovali jsme je, přezkoumali důkazy a jednali, když se změnilo riziko“.
Časté chyby v aplikovatelnosti pro správce a zpracovatele
Clarysec opakovaně vidí pět zbytečných selhání.
Zaprvé, organizace klasifikují celou společnost jako jednu roli podle GDPR. To nefunguje pro SaaS, fintech, HR tech, health tech, řízené služby ani poskytovatele cloudu se smíšenými toky dat.
Zadruhé, zacházejí s opatřeními ISO 27701 jako s univerzálně aplikovatelnými bez odůvodnění role. To vytváří přebujelé požadavky na důkazy a slabá vyloučení.
Zatřetí, vylučují opatření bez dokumentace důvodu. V logice SoA podle ISO/IEC 27001:2022 i v logice aplikovatelnosti PIMS musí být vyloučení vědomá, odůvodněná a podložená analýzou rozsahu, role, rizika nebo právních požadavků.
Začtvrté, zapomínají na dílčí zpracovatele. Ujištění zpracovatele je jen tak silné, jak silný je jeho navazující řetězec. Registry dílčích zpracovatelů, schvalovací mechanismy, přenesená ustanovení a důkazy o výmazu jsou nezbytné.
Zapáté, nepropojují opatření ochrany soukromí s bezpečnostním provozem. Ochrana soukromí již od návrhu není jen šablona DPIA. Má ovlivňovat řízení přístupu, protokolování, bezpečný vývoj, konfiguraci cloudu, prověrku dodavatelů, automatizaci uchovávání a reakci na incidenty.
Kontrolní seznam Clarysec pro aplikovatelnost opatření REG03
Použijte tento kontrolní seznam před přezkumy připravenosti na ISO 27701, zákaznickým ujištěním podle GDPR nebo posouzeními dodavatelů vyvolanými DORA:
- Vytvořte nebo aktualizujte REG02 pro každou činnost zpracování zahrnující PII.
- Klasifikujte roli PIMS pro každou činnost před zahájením zpracování.
- Klasifikujte každý vztah se třetí stranou v REG08 před schválením smlouvy nebo zpracováním PII.
- Identifikujte povinnosti podle role: správce, zpracovatel, společný správce nebo dílčí zpracovatel.
- Zaznamenejte aplikovatelná opatření PIMS v REG03 s vlastníkem, stavem implementace a důkazy.
- Zaznamenejte vyloučená opatření s jasným odůvodněním.
- Propojte rozhodnutí v REG03 s riziky, právními povinnostmi, smlouvami nebo odůvodněním rozsahu.
- Slaďte REG03 se SoA podle ISO/IEC 27001:2022 tam, kde bezpečnostní opatření podporují ochranu soukromí.
- Namapujte opatření ochrany soukromí na ISO/IEC 27002:2022 5.34 tam, kde je vyžadována ochrana PII.
- Namapujte požadavky na dodavatele a dílčí zpracovatele na 5.19, 5.20, 5.21 a 5.22.
- Doplňte odkazy pro soulad napříč rámci pro GDPR, NIS2, DORA, NIST CSF 2.0 a COBIT 2019 tam, kde je to relevantní.
- Otestujte důkazní stopu na vzorku interního auditu před přezkumem připravenosti na certifikaci.
- Získejte schválení vrcholového vedení při změně rozsahu PIMS nebo aplikovatelnosti opatření.
Politika systému řízení informací o soukromí uzavírá tuto smyčku správy:
„[Oba] Vrcholové vedení MUSÍ schválit změny rozsahu PIMS a aplikovatelnosti opatření v REG01 a REG03 před předložením změn rozsahu certifikace.“
Ze sekce „Správa PIMS“, ustanovení politiky 6.1.3.
To je typ důkazů o správě, kterému auditoři důvěřují.
Přeměňte rozhodnutí o rolích podle GDPR na obhajitelné důkazy
Aplikovatelnost opatření ISO 27701 je místem, kde se teorie rolí podle GDPR mění v provozní realitu. Správce potřebuje důkazy o právním základu, transparentnosti, uchovávání, DPIA, vyřizování práv a dohledu nad zpracovateli. Zpracovatel potřebuje důkazy o dokumentovaných pokynech, důvěrnosti, bezpečnosti, součinnosti, dílčích zpracovatelích, podpoře při porušení zabezpečení a výmazu. Společný správce potřebuje transparentní ujednání o odpovědnostech. Dílčí zpracovatel potřebuje přenesené povinnosti a podporu ujištění.
Clarysec pomáhá organizacím budovat tuto důkazní vrstvu prostřednictvím:
- evidence činností zpracování REG02 a struktury právního základu,
- záznamů aplikovatelnosti opatření PIMS v REG03,
- klasifikace vztahů se třetími stranami v oblasti ochrany soukromí v REG08,
- sladění se SoA podle ISO/IEC 27001:2022,
- ustanovení politik, která přiřazují vlastníky, načasování a schvalovací požadavky,
- mapování souladu napříč rámci prostřednictvím Zenith Controls,
- sekvenování implementace prostřednictvím Zenith Blueprint.
Pokud se vaše organizace připravuje na připravenost ISO 27701 PIMS, zákaznické ujištění podle GDPR, přezkumy dodavatelů podle DORA nebo správu bezpečnosti sladěnou s NIS2, začněte jednou vysoce rizikovou činností zpracování. Klasifikujte roli. Namapujte aplikovatelná opatření. Propojte důkazy. Poté postup opakujte, dokud váš program ochrany soukromí nebude pouze v souladu na papíře, ale také vysvětlitelný při auditu.
Stáhněte si sadu politik Clarysec PIMS, prozkoumejte Zenith Blueprint nebo si objednejte posouzení připravenosti Clarysec a přeměňte rozhodnutí o správcích, zpracovatelích, společných správcích a dílčích zpracovatelích na registr důkazů o ochraně soukromí připravený k certifikaci.
Frequently Asked Questions
About the Author

Igor Petreski
Compliance Systems Architect, Clarysec LLC
Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council


