⚡ LIMITED TIME Get our FREE €500+ Compliance Starter Kit
Get It Now →

Aplikovatelnost opatření ISO 27701 podle rolí v GDPR

Igor Petreski
14 min read
Diagram aplikovatelnosti opatření ISO 27701 podle rolí v GDPR

Je úterý 8:40 a Maria, CISO rychle rostoucí SaaS společnosti v oblasti zdravotnických technologií, sleduje čtyři e-maily od zákazníků, které vypadají téměř stejně, ale znamenají zcela odlišné věci.

Jeden podnikový zákazník žádá důkazy, že společnost může podle čl. 28 GDPR vystupovat jako zpracovatel. Druhý se ptá, zda je platforma zároveň správcem pro telemetrii a produktovou analytiku. Třetí požaduje aktuální seznam dílčích zpracovatelů a důkaz, že ustanovení smlouvy o zpracování osobních údajů jsou přenesena dále. Čtvrtý zákazník z oblasti fintech, který se připravuje na přezkumy dodavatelů podle DORA, se ptá, zda jsou stejná opatření v oblasti ochrany soukromí namapována na provozní odolnost, hlášení incidentů a rizika třetích stran v ICT.

Mariina společnost není nedbalá. Má ISMS sladěný s ISO/IEC 27001:2022, politiky ochrany soukromí, registr zpracování, MFA, šifrování, přezkumy přístupových práv a školení k ochraně soukromí již od návrhu. Požadavek však odhaluje náročnější otázku, kterou auditoři a zákazníci skutečně testují:

Dokáže společnost prokázat, že správná opatření PIMS podle ISO 27701 se vztahují na správnou roli podle GDPR, pro správnou činnost zpracování, se správným vlastníkem, důkazy a odůvodněním?

Právě zde mnoho programů ochrany soukromí selhává. K ISO 27701 přistupují jako ke kontrolnímu seznamu, zatímco certifikační orgány, zákazničtí auditoři a pověřenci pro ochranu osobních údajů očekávají odůvodněné rozhodnutí o aplikovatelnosti opatření. Odpověď nezní „máme opatření na ochranu soukromí“. Odpověď zní: „pro tuto činnost zpracování jsme správcem, zpracovatelem, společným správcem nebo dílčím zpracovatelem a zde je důvod, proč se tato opatření aplikují nebo neaplikují.“

Proč je aplikovatelnost opatření ISO 27701 chybějící vrstvou PIMS

Role podle GDPR vycházejí z rozhodovací pravomoci. Správce určuje účely a prostředky zpracování. Zpracovatel jedná jménem správce. Společní správci společně určují účely a prostředky. Dílčí zpracovatel je zapojen zpracovatelem, aby dále zpracovával osobní údaje v navazujícím řetězci.

V reálných SaaS prostředích tyto role jen zřídka zůstávají jednoznačné na úrovni celé společnosti. Mariina organizace je zpracovatelem při hostování zákaznických wellness dat, správcem pro mzdy zaměstnanců a marketingové kontakty, možným správcem pro produktovou telemetrii v závislosti na účelu a smluvních podmínkách a společným správcem u společně brandované kampaně. Pokud její platformu dále prodává větší poskytovatel řízených služeb, může se společnost v tomto řetězci stát také dílčím zpracovatelem.

Aplikovatelnost opatření ISO 27701 je disciplína, která brání tomu, aby se tyto role rozplynuly v neurčitých prohlášeních. Klade otázky:

  • Která činnost zpracování je v rozsahu?
  • Jakou roli podle GDPR organizace u této činnosti zastává?
  • Která opatření PIMS se z důvodu této role aplikují?
  • Která opatření jsou vyloučena a proč?
  • Které důkazy prokazují implementaci?
  • Který právní, smluvní, rizikový nebo rozsahový požadavek vedl k rozhodnutí?

Politika systému řízení informací o soukromí společnosti Clarysec stanoví klasifikaci role jako výchozí bod:

„[Oba] Vlastník procesu / vlastník společnosti MUSÍ klasifikovat roli organizace v PIMS pro každou činnost zpracování PII v REG02 před zahájením činnosti zpracování.“

Ze sekce „Určení role PIMS“, ustanovení politiky 4.2.1.

Stejná politika propojuje toto rozhodnutí o roli s aplikovatelností opatření:

„[Oba] Vedoucí ochrany soukromí / manažer PIMS MUSÍ každoročně a do 30 dnů od každé změny ošetření rizik pro soukromí udržovat REG03 se zahrnutými opatřeními, vyloučenými opatřeními, stavem implementace a odůvodněním.“

Ze sekce „Politika ochrany soukromí, cíle a aplikovatelnost opatření“, ustanovení politiky 4.3.3.

REG02 odpovídá na otázku, jaké zpracování existuje a jaká role se na něj vztahuje. REG03 odpovídá, která opatření se aplikují, co je vyloučeno, jaké důkazy existují a proč je rozhodnutí obhajitelné.

Postavte PIMS na logice SoA podle ISO/IEC 27001:2022

PIMS založený na rolích funguje nejlépe, pokud vychází z vyspělého ISMS. ISO/IEC 27001:2022 již vyžaduje vymezení rozsahu, analýzu zainteresovaných stran, posouzení rizik, ošetření rizik, výběr opatření a Prohlášení o aplikovatelnosti. ISO 27701 rozšiřuje tuto logiku systému řízení do oblasti ochrany soukromí.

Politika bezpečnosti informací společnosti Clarysec uvádí:

„ISMS musí zahrnovat definované hranice rozsahu, metodiku hodnocení rizik, měřitelné cíle a dokumentovaná opatření odůvodněná v Prohlášení o aplikovatelnosti (SoA).“

Ze sekce „Požadavky na implementaci politiky“, ustanovení politiky 6.1.2.

Politika řízení rizik posiluje stejnou důkazní disciplínu:

„Prohlášení o aplikovatelnosti (SoA) musí odrážet všechna rozhodnutí o ošetření rizik a musí být aktualizováno vždy, když se změní pokrytí opatřeními.“

Ze sekce „Požadavky na správu a řízení“, ustanovení politiky 5.4.

Pro oblast ochrany soukromí se REG03 stává registrem aplikovatelnosti opatření PIMS, který zrcadlí disciplínu SoA. Nenahrazuje SoA podle ISO/IEC 27001:2022. Obohacuje jej tím, že doplňuje rozhodnutí v oblasti ochrany soukromí specifická pro role správce, zpracovatele, společného správce a dílčího zpracovatele podle GDPR.

Politika evidence zpracování PII a právního základu toto propojení stanoví výslovně:

„[Oba] Vedoucí ochrany soukromí / manažer PIMS MUSÍ propojit příslušné činnosti zpracování REG02 se záznamy o aplikovatelnosti opatření REG03 před přezkumem připravenosti na certifikaci.“

Ze sekce „Provoz evidence činností zpracování“, ustanovení politiky 7.1.5.

Auditor by měl být schopen vybrat jednu činnost zpracování v REG02, identifikovat roli podle GDPR, dohledat aplikovatelná opatření v REG03, přezkoumat související opatření ISO/IEC 27001:2022 v SoA a prověřit důkazy, jako je DPA, záznam o právním základu, přezkum přístupových práv, schválení dílčího zpracovatele, incidentní postup nebo protokol o výmazu.

Model aplikovatelnosti opatření založený na rolích

Nejrychlejší způsob, jak učinit ISO 27701 použitelnou v praxi, je rozhodovat o aplikovatelnosti na úrovni činnosti zpracování, nikoli na úrovni celé společnosti.

Poskytovatel SaaS by se měl vyhnout tvrzení „jsme zpracovatel“. Měl by říci: „pro uživatelské záznamy nahrané zákazníkem v produkční platformě jsme zpracovatelem. Pro mzdy jsme správcem. U produktové analytiky naše role závisí na tom, zda se analytika používá pouze k poskytování sjednaných služeb, nebo pro naše samostatné účely. U dodavatele systému pro správu požadavků podpory, který podporuje zákaznická data, je tento dodavatel dílčím zpracovatelem.“

Role GDPR/PIMSZaměření aplikovatelnosti opatřeníTypické důkazy v implementaci Clarysec
SprávcePrávní základ, transparentnost, práva subjektů údajů, uchovávání, DPIA, ochrana soukromí již od návrhu, výběr zpracovatele a rozhodování o oznámení porušení zabezpečení osobních údajůČinnost zpracování REG02, záznam o právním základu, oznámení o ochraně osobních údajů, pravidlo uchovávání, DPIA tam, kde je vyžadováno, aplikovatelná opatření REG03, prověrka zpracovatele
ZpracovatelDokumentované pokyny, bezpečnostní opatření, důvěrnost, součinnost se správcem, oznámení porušení zabezpečení správci, vrácení nebo výmaz, schválení dílčího zpracovateleDPA, registr pokynů zákazníka, protokoly přístupu, postup eskalace incidentů, registr dílčích zpracovatelů, potvrzení o výmazu, opatření REG03 pro zpracovatele
Společný správceUjednání mezi společnými správci, rozdělení odpovědností, transparentnost vůči fyzickým osobám, sdílený pracovní postup pro porušení zabezpečení a žádosti o uplatnění právUjednání mezi společnými správci, matice odpovědností, znění oznámení o ochraně osobních údajů, eskalační pracovní postup, opatření REG03 pro společné správce
Dílčí zpracovatelPřenesené povinnosti, zpracování podle podmínek zpracovatele nebo zákazníka, bezpečnost a důvěrnost, podpora auditu, nakládání s údaji při ukončeníSmlouva s dílčím zpracovatelem, kontrolní seznam přenesených ustanovení, důkazy o dodavatelském ujištění, přezkum přístupových práv, důkazy o vrácení nebo zničení dat

Tento pohled založený na rolích je v souladu s odpovědností podle GDPR. Správci musí prokázat soulad se zásadami, jako jsou zákonnost, korektnost, transparentnost, omezení účelu, minimalizace údajů, přesnost, omezení uložení, integrita, důvěrnost a odpovědnost. Zpracovatelé musí zpracovávat pouze na základě dokumentovaných pokynů, zavést odpovídající zabezpečení, poskytovat správcům součinnost, řídit dílčí zpracovatele a podporovat vrácení nebo výmaz.

Nebezpečnou zkratkou je předpoklad, že každé opatření na ochranu soukromí se aplikuje všude. Zpracovatel obvykle neurčuje právní základ pro údaje koncových uživatelů zákazníka, ale musí prokázat, že zpracovává pouze podle pokynů zákazníka. Správce nemusí potřebovat schválení dílčích zpracovatelů zákazníkem pro interní HR zpracování, ale musí provést prověrku zpracovatele u poskytovatele mzdových služeb.

Klasifikujte před schválením smlouvy nebo zahájením zpracování

Nejčastějším zjištěním při posuzování připravenosti PIMS je opožděná klasifikace role. Smlouva je podepsaná, platforma je v produkci, dodavatelé jsou integrováni a nikdo nerozhodl, zda je organizace správcem, zpracovatelem, společným správcem nebo dílčím zpracovatelem pro každý tok dat.

Toto zpoždění vytváří navazující problémy. Použije se nesprávná DPA. Dílčí zpracovatelé nejsou zveřejněni. DPIA se neprovedou. Uchovávání je nejasné. Zákaznická podpora neví, která lhůta pro oznámení porušení zabezpečení se použije. Nákup zachází s dodavatelem s dopadem na soukromí jako s „pouhým nástrojem“.

Politika řízení zpracovatelů, dílčích zpracovatelů a třetích stran v oblasti ochrany soukromí řeší načasování přímo:

„[Oba] Vedoucí ochrany soukromí / manažer PIMS MUSÍ klasifikovat každý vztah se třetí stranou v oblasti ochrany soukromí jako správce, společný správce, zpracovatel, dílčí zpracovatel nebo jiný vztah se třetí stranou v REG08 před schválením smlouvy nebo před zahájením zpracování PII, podle toho, co nastane dříve.“

Ze sekce „Identifikace a klasifikace vztahu“, ustanovení politiky 4.1.3.

Klasifikace dodavatelů a vztahů se třetími stranami v REG08 vstupuje do REG03. Pokud je dodavatel zpracovatelem, aplikovatelná opatření zahrnují podmínky DPA, důvěrnost, bezpečnostní opatření, práva na audit, součinnost při žádostech o uplatnění práv, podporu při porušení zabezpečení, vrácení nebo výmaz a opatření pro dílčí zpracovatele. Pokud je dodavatel nezávislým správcem, důraz se přesouvá na právní základ, řízení zpřístupnění, předávání, transparentnost a odpovědnost.

Pro menší organizace Bezpečnostní politika dodavatelů a poskytovatelů služeb třetích stran - SME vyžaduje, aby týmy zohlednily:

„Regulační expozice (např. role zpracovatele podle GDPR, povinnosti finančního sektoru podle DORA)“

Ze sekce „Požadavky na správu a řízení“, ustanovení politiky 5.2.4.

Zároveň stanoví jasný požadavek před sdílením:

„Ustanovení smlouvy o zpracování osobních údajů (DPA) nebo rovnocenné smluvní podmínky musí být sjednány před sdílením jakýchkoli osobních nebo citlivých údajů.“

Ze sekce „Požadavky na implementaci politiky“, ustanovení politiky 6.3.2.

To je rozdíl mezi tím, že organizace má dodavatelské smlouvy, a tím, že má auditovatelné řízení rolí v oblasti ochrany soukromí.

Mapujte opatření na roli, riziko, právo a smlouvu

Zenith Blueprint, fáze řízení rizik, krok 13: plánování ošetření rizik a Prohlášení o aplikovatelnosti, vysvětluje základní logiku aplikovatelnosti. Opatření jsou aplikovatelná z důvodu rozhodnutí o ošetření rizik, právních nebo smluvních požadavků, relevance rozsahu a organizačního kontextu. Vyloučení vyžadují jasné důvody a aplikovatelná opatření mají být dohledatelná zpět k riziku nebo požadavku.

V kroku 13 Zenith Blueprint uvádí:

„Zajistěte sladění s registrem rizik: každé zmírňující opatření, které jste uvedli v Plánu ošetření rizik, by mělo odpovídat opatření z přílohy A označenému jako ‚Aplikovatelné‘. Naopak pokud je opatření označeno jako aplikovatelné, mělo by za ním stát buď riziko, nebo požadavek.“

Pro ISO 27701 se stejná metoda použije na opatření v oblasti ochrany soukromí. Opatření může být aplikovatelné, protože:

  1. GDPR jej vyžaduje pro roli organizace.
  2. Vyžaduje jej zákaznická smlouva, DPA nebo ujednání mezi společnými správci.
  3. Vyžaduje jej ošetření rizik pro soukromí.
  4. Zpracování zahrnuje zvláštní kategorie osobních údajů, údaje dětí, rozsáhlé monitorování, citlivé profilování nebo PII s významným dopadem.
  5. Riziko dodavatele, cloudu, dílčího zpracovatele nebo přeshraničního předávání činí opatření nezbytným.
  6. Opatření podporuje rozsah certifikace, připravenost na audit nebo schválené cíle ochrany soukromí.

Politika právního a regulačního souladu tuto mapovací disciplínu posiluje:

„Pokud se právní předpis vztahuje na více oblastí (např. GDPR se vztahuje na uchovávání, bezpečnost a soukromí), musí to být jasně namapováno v Registru souladu a školicích materiálech.“

Ze sekce „Požadavky na správu a řízení“, ustanovení politiky 5.2.2.

Stejná Politika právního a regulačního souladu je výslovná i pro integraci do podnikového ISMS:

„Všechny právní a regulační povinnosti musí být v rámci systému řízení bezpečnosti informací (ISMS) namapovány na konkrétní politiky, opatření a vlastníky.“

Ze sekce „Požadavky na implementaci politiky“, ustanovení politiky 6.2.1.

REG03 proto nikdy nemá být izolovanou tabulkou pro ochranu soukromí. Má propojovat činnosti zpracování, právní povinnosti, ošetření rizik, smlouvy, opatření ISO/IEC 27001:2022 a vlastníky důkazů.

Praktický příklad: pracovní postup podpory v SaaS

Zvažte pracovní postup podpory v Mariině SaaS platformě. Zákazníci zadávají požadavky podpory, které mohou obsahovat jména, e-maily, ID účtů, snímky obrazovky a příležitostně citlivý obchodní kontext. Pracovníci podpory přistupují k omezenému rozsahu záznamů. Cloudový poskytovatel systému pro správu požadavků podpory data hostuje a využívá vlastní dílčí zpracovatele.

Krok 1: Zaznamenejte činnost v REG02

Vedoucí ochrany soukromí zaznamená:

  • Název činnosti: Vyřizování požadavků zákaznické podpory
  • Kategorie PII: identifikátory uživatelů, kontaktní údaje, snímky obrazovky, metadata účtů
  • Subjekty údajů: administrátoři zákazníka a koncoví uživatelé
  • Účel: podpora a řešení problémů se službou
  • Role: zpracovatel pro PII koncových uživatelů poskytnuté zákazníkem, správce pro přímou správu obchodních kontaktů, pokud jsou používány ke komunikaci o účtu
  • Uchovávání: definovaná doba uchovávání pro podporu a audit
  • Příjemci: interní pracovníci podpory, dodavatel systému pro správu požadavků podpory, schválení dílčí zpracovatelé
  • Bezpečnostní klasifikace: důvěrné, PII

Politika ochrany dat a soukromí - SME podporuje tento základ:

„Koordinátor ochrany soukromí musí udržovat registr všech činností zpracování osobních údajů, včetně kategorií údajů, účelu, právního základu a dob uchovávání“

Ze sekce „Požadavky na správu a řízení“, ustanovení politiky 5.2.1.

Krok 2: Klasifikujte dodavatele v REG08

Pokud je Mariina společnost zpracovatelem zákaznických dat, poskytovatel systému pro správu požadavků podpory je pro tato zákaznická data zpravidla dílčím zpracovatelem. REG08 má zachytit typ vztahu, stav smlouvy, kategorie údajů, umístění dat, navazující dílčí zpracovatele a důkazy o ujištění.

Krok 3: Zaznamenejte aplikovatelnost v REG03

Téma opatřeníAplikovatelné?PročDůkazy
Určení role při zpracováníAnoVyžaduje se před zahájením zpracování a je nezbytné pro odlišení povinností správce a zpracovatelePole role v REG02, záznam o vztahu v REG08
Dokumentace právního základuČástečněVztahuje se na zpracování obchodních kontaktů na straně správce, nikoli na zpracování údajů koncových uživatelů zákazníka prováděné podle pokynůZáznam o právním základu, oznámení o ochraně osobních údajů
Zpracování podle dokumentovaných pokynůAnoVztahuje se na činnost zpracovatele u údajů koncových uživatelů zákazníkaDPA, podmínky podpory, pracovní postup pro pokyny zákazníka
Ochrana soukromí již od návrhu a ve výchozím nastaveníAnoPracovní postup podpory může zpřístupnit snímky obrazovky, identifikátory a důvěrné zákaznické informaceMinimalizace vstupního formuláře, pokyny pro maskování, omezení přístupu
Řízení dílčích zpracovatelůAnoPlatforma pro správu požadavků podpory a navazující poskytovatelé přistupují k PIISeznam dílčích zpracovatelů, schvalovací pracovní postup, přenesení smluvních povinností
Součinnost při žádostech subjektů údajůAnoZpracovatel musí podporovat zákazníka jako správce tam, kde je to relevantníPostup součinnosti při DSAR, důkazy o směrování požadavků
Podpora při oznámení porušení zabezpečeníAnoPorušení zabezpečení osobních údajů v nástrojích podpory musí být eskalovánoIncidentní postup, oznamovací podmínky DPA
Vrácení nebo výmazAnoVyžaduje se při ukončení smlouvy a uplynutí doby uchováváníHarmonogram uchovávání údajů, protokoly o výmazu, potvrzení dodavatele o výmazu
DPIAPodmíněněVyžaduje se, pokud se proces podpory rozšíří na vysoce rizikové monitorování nebo citlivá data ve velkém rozsahuZáznam předběžného posouzení nutnosti DPIA

Podniková Politika ochrany dat a soukromí doplňuje spouštěč pro vysoké riziko:

„Modelování hrozeb a posouzení vlivu na ochranu osobních údajů (DPIA) jsou povinné pro systémy zpracování s vysokým rizikem.“

Ze sekce „Požadavky na implementaci politiky“, ustanovení politiky 6.3.4.

Politika ochrany dat a soukromí - SME vkládá očekávání ochrany již od návrhu:

„Ochrana osobních údajů již od návrhu a ve výchozím nastavení musí být vynucována ve všech nových systémech a službách“

Ze sekce „Požadavky na správu a řízení“, ustanovení politiky 5.3.1.

Krok 4: Slaďte s opatřeními ISO/IEC 27001:2022

Pokud je platforma podpory v rozsahu ISMS, SoA má zahrnovat podpůrná opatření ISO/IEC 27002:2022, jako jsou vztahy s dodavateli, smlouvy s dodavateli, řízení dodavatelského řetězce ICT, řízení přístupu, správa identit, přenos informací, cloudové služby, řízení incidentů, protokolování a monitorování, řízení změn, právní soulad a ochrana soukromí.

Zenith Blueprint, fáze řízení rizik, krok 14: politiky ošetření rizik a regulační křížové odkazy, doporučuje křížově odkazovat GDPR, NIS2 a DORA na politiky a opatření, zejména v oblasti ochrany osobních údajů, reakce na incidenty, řízení přístupu, kontinuity činností a rizik třetích stran v ICT.

Výsledkem jsou opakovaně použitelné důkazy, nikoli samostatné tabulky pro GDPR, DORA, NIS2 a certifikaci.

Co Zenith Controls přidává k aplikovatelnosti PIMS

Zenith Controls je průvodce Clarysec pro mapování souladu napříč rámci, který pomáhá porozumět vztahům mezi opatřeními ISO/IEC 27001:2022 a ISO/IEC 27002:2022, auditními metodami a dalšími rámci. Nejde o samostatnou sadu opatření. Pro toto téma jsou klíčová tato opatření ISO/IEC 27002:2022:

  • 5.34 Ochrana soukromí a ochrana PII
  • 5.19 Bezpečnost informací ve vztazích s dodavateli
  • 5.20 Řešení bezpečnosti informací ve smlouvách s dodavateli
  • 5.21 Řízení bezpečnosti informací v dodavatelském řetězci ICT
  • 5.22 Monitorování, přezkum a řízení změn dodavatelských služeb

U 5.34 Zenith Controls klasifikuje opatření jako preventivní, mapované na důvěrnost, integritu a dostupnost, sladěné s Identify a Protect a spojené se schopnostmi ochrany informací, právní oblasti a souladu.

Jeho mapování na GDPR uvádí:

„Implementace 5.34 je přímým důkazem schopnosti organizace splnit požadavky odpovědnosti podle GDPR.“

Ze Zenith Controls, Ochrana soukromí a ochrana PII, křížové mapování GDPR.

Tato věta je důležitá, protože mění 5.34 z obecného prohlášení o ochraně soukromí na auditní důkaz. Měla by být podložena evidencí PII, klasifikací, řízením přístupu, maskováním, bezpečným přenosem, správou cloudu, DPIA, oznámeními o ochraně osobních údajů, pracovními postupy DSAR a zvládáním porušení zabezpečení.

Podpůrné opatření ISO/IEC 27002:2022Proč je důležité pro aplikovatelnost PIMS
5.9 Evidence informací a dalších souvisejících aktivDržení PII musí být známa dříve, než lze vybrat nebo testovat opatření na ochranu soukromí
5.12 Klasifikace informacíPII mají být klasifikovány, aby se použila přísnější pravidla nakládání
5.14 Přenos informacíPřenosy PII vyžadují bezpečné komunikační kanály, zákonné sdílení a smluvní opatření
5.15 Řízení přístupuPřístup podle principu potřeby znát podporuje důvěrnost a prevenci porušení zabezpečení
5.16 Správa identitSpolehlivé identity jsou nezbytné před autorizací a přezkumem přístupu
5.23 Bezpečnost informací při používání cloudových služebPII v cloudu vyžadují prověrku poskytovatele, znalost umístění dat a plánování ukončení spolupráce
5.8 Bezpečnost informací v projektovém řízeníPožadavky na ochranu soukromí a bezpečnost mají být zabudovány do nových systémů a významných změn
8.11 Maskování datMaskování snižuje expozici PII v pracovních postupech podpory, testování a analytiky
8.32 Řízení změnZměny s dopadem na soukromí mají být přezkoumány před nasazením do produkce

Zenith Controls také propojuje ochranu soukromí a ochranu PII se souvisejícími normami, jako jsou ISO/IEC 27018 pro zpracování PII ve veřejném cloudu, ISO/IEC 29100 pro zásady ochrany soukromí a ISO/IEC 29151 pro postupy ochrany PII. Řízení soukromí u dodavatelů podporuje rodina ISO/IEC 27036 pro vztahy s dodavateli a bezpečnost dodavatelského řetězce ICT a ISO/IEC 27017 pro sdílené odpovědnosti v oblasti cloudové bezpečnosti.

Důkazy o dodavatelích a dílčích zpracovatelích jsou místem, kde se role setkávají

Povinnosti správců a zpracovatelů se často setkávají na hranici dodavatele.

Pokud je Mariina společnost správcem, GDPR očekává, že bude využívat zpracovatele poskytující dostatečné záruky. Pokud je zpracovatelem, zákazníci očekávají, že bude řídit dílčí zpracovatele, přenášet povinnosti a poskytovat ujištění. Pokud je dílčím zpracovatelem, přebírá povinnosti prostřednictvím řetězce.

Tím se opatření ISO/IEC 27002:2022 5.19 a 5.20 stávají ústředními pro aplikovatelnost opatření ISO 27701.

U 5.19 Zenith Controls zdůrazňuje bezpečnost dodavatelských vztahů napříč doménami správy, ekosystému a ochrany. Přímo ji propojuje s 5.20 smlouvami s dodavateli, 5.21 bezpečností dodavatelského řetězce ICT, 5.14 přenosem informací, 5.36 souladem s politikami, pravidly a normami bezpečnosti informací a 5.10 přípustným užíváním informací a dalších souvisejících aktiv.

U 5.20 Zenith Controls zdůrazňuje smluvní formalizaci. Smlouvy s dodavateli mají vymezit důvěrnost, oznamování porušení zabezpečení, práva na audit, schvalování subdodavatelů, bezpečný přenos, vrácení nebo zničení dat, povinnosti v oblasti souladu a monitorování.

Zenith Blueprint, fáze Opatření v praxi, krok 23: organizační opatření, poskytuje praktický pokyn pro dílčí zpracovatele:

„U každého kritického dodavatele zjistěte, zda využívá subdodavatele (dílčí zpracovatele), kteří mohou přistupovat k vašim datům nebo systémům. Zdokumentujte, jak jsou vaše požadavky na bezpečnost informací přenášeny na tyto strany, buď prostřednictvím smluvních podmínek vašeho dodavatele, nebo vašich vlastních přímých ustanovení.“

Auditoři se nezastaví u otázky „máte DPA?“. Budou se ptát, zda jsou dodavatelé zpracovateli, dílčími zpracovateli, nezávislými správci nebo společnými správci, zda jsou schválení dílčích zpracovatelů dokumentována, zda jsou povinnosti přeneseny dále, zda jsou jasné lhůty pro oznámení porušení zabezpečení, zda probíhá monitorování a zda lze získat důkazy o výmazu nebo vrácení dat.

Soulad napříč rámci bez duplicitních systémů opatření

Aplikovatelnost opatření ISO 27701 získává větší hodnotu, pokud ze stejné důkazní základny podporuje ujišťovací diskuse k GDPR, NIS2, DORA, NIST CSF 2.0 a COBIT 2019.

GDPR řídí povinnosti v oblasti ochrany soukromí založené na rolích: odpovědnost správce, povinnosti zpracovatele, právní základ, práva subjektů údajů, bezpečnost, správa porušení zabezpečení a smlouvy.

NIS2 doplňuje řízení rizik kybernetické bezpečnosti, zvládání incidentů, kontinuitu činností, zabezpečení dodavatelského řetězce, bezpečný vývoj, zvládání zranitelností, řízení přístupu, kryptografii, MFA a školení pro základní a důležité subjekty.

DORA se od 17. ledna 2025 vztahuje na finanční subjekty v rozsahu a vyžaduje řízení rizik v oblasti ICT, hlášení incidentů, testování odolnosti a řízení rizika třetích stran v ICT. Poskytovatelé SaaS a ICT obsluhující finanční subjekty jsou často žádáni, aby v jednom balíčku ujištění poskytli důkazy o ochraně soukromí, bezpečnosti, odolnosti, právech na audit a ukončení spolupráce.

NIST CSF 2.0 poskytuje vrstvu správy prostřednictvím funkce GOVERN, včetně právních, regulačních, smluvních povinností a povinností v oblasti soukromí, rolí, rizikového apetitu, dohledu nad politikami a řízení dodavatelského řetězce.

COBIT 2019 doplňuje postupy správy a řízení. Pro ochranu soukromí Zenith Controls mapuje 5.34 na COBIT DSS06.02, DSS06.08 a APO13.01. U dodavatelů 5.19 a 5.20 podporují postupy pro dodavatelské riziko a smlouvy s dodavateli.

Zdroj požadavkuDopad na aplikovatelnost opatřeníDůkazy k opakovanému využití
Odpovědnost správce podle GDPRPrávní základ, transparentnost, uchovávání a dohled nad zpracovateli se aplikují tam, kde společnost určuje účely a prostředkyREG02, záznam o právním základu, oznámení o ochraně osobních údajů, harmonogram uchovávání údajů, DPA
Povinnosti zpracovatele podle GDPRDokumentované pokyny, důvěrnost, bezpečnost, součinnost, podpora při porušení zabezpečení a výmaz se aplikují pro zákaznická dataDPA, pracovní postup pro pokyny, eskalace incidentů, protokoly o výmazu
Témata NIS2 čl. 21Řízení rizik, zvládání incidentů, zabezpečení dodavatelského řetězce, řízení přístupu, kryptografie a kontinuita posilují ochranu PIISoA, Registr rizik, plán incidentů, přezkumy dodavatelů, přezkum přístupových práv
Riziko třetích stran v ICT podle DORAFinanční zákazníci očekávají smluvní ustanovení, práva na audit, odolnost, ukončení spolupráce a součinnost při incidentechRegistr dodavatelů ICT, kontrolní seznam smluvních ustanovení, plán ukončení spolupráce, testy odolnosti
NIST CSF 2.0 GOVERN a GV.SCPrávní povinnosti, role, dodavatelské riziko, smlouvy a monitorování se stávají výstupy profiluProfil CSF, registr rizik dodavatelů, POA&M
Správa ochrany soukromí a dodavatelů podle COBIT 2019Testuje se dohled správní rady, řízení programu ochrany soukromí a monitorování smluv s dodavateliZápisy ze správy a řízení, posouzení rizik pro soukromí, důkazy o monitorování smluv

Strategická pointa je jednoduchá. REG03 má být více než artefakt ISO 27701. Má být opakovaně použitelnou mapou aplikovatelnosti opatření pro zákaznické audity, regulační přezkumy a ujištění na úrovni správní rady.

Jak auditoři testují aplikovatelnost opatření ISO 27701

Různí auditoři začínají z různých úhlů, ale obvykle dospějí ke stejné důkazní stopě.

Auditor systému řízení ISO začíná rozsahem, zainteresovanými stranami, povinnostmi, posouzením rizik, sladěním SoA, interním auditem, přezkoumáním vedením a neustálým zlepšováním. Ověří, zda REG02, REG03 a SoA podle ISO/IEC 27001:2022 navzájem souhlasí.

Auditor zaměřený na GDPR nebo přezkoumávající DPO testuje logiku rolí. Vybere vzorky činností, přezkoumá právní základ, oznámení o ochraně osobních údajů, DPA, dílčí zpracovatele, DPIA, vyřizování DSAR, uchovávání a rozhodování o oznámení porušení zabezpečení.

Hodnotitel orientovaný na NIST hledá výstupy správy, kategorizaci rizik, evidence dat, řízení přístupu, ochranu dat v klidu a při přenosu, monitorování, reakci na incidenty, dodavatelské riziko a plány zlepšování.

Auditor COBIT 2019 nebo ISACA posuzuje vlastnictví správy, způsobilost procesů, návrh opatření a provozní účinnost. Ověří, zda jsou opatření na ochranu soukromí zabudována do nákupu, řízení změn, řízení incidentů a monitorování dodavatelů.

Oblast audituCo bude auditor požadovatDůkazní cesta Clarysec
Klasifikace role PIMSUkažte evidenci činností zpracování a vysvětlete, jak byla určena každá role správce, zpracovatele, společného správce nebo dílčího zpracovateleREG02 podle Politiky systému řízení informací o soukromí
Aplikovatelnost opatření PIMSOdůvodněte zahrnutá a vyloučená opatření ochrany soukromí pro vzorkované činnostiREG03 propojený s REG02 a rozhodnutími o ošetření rizik podle Zenith Blueprint
Povinnosti zpracovateleUkažte DPA, pokyny zákazníka, opatření důvěrnosti a seznam dílčích zpracovatelůDPA, pracovní postup pro pokyny, přezkum přístupových práv, REG08, registr dodavatelů
Povinnosti správceUkažte právní základ, oznámení o ochraně osobních údajů, uchovávání a vyřizování práv subjektů údajůREG02, záznam o právním základu, oznámení o ochraně osobních údajů, postup DSAR, harmonogram uchovávání údajů
Prověření dodavatelůUkažte prověrku, smluvní ustanovení, monitorování a důkazy o ukončení spolupráce u vysoce rizikových zpracovatelůREG08, posouzení rizik dodavatele, důkazy k 5.19 a 5.20, potvrzení o výmazu

U 5.34 Zenith Controls popisuje, že auditoři přezkoumávají politiky ochrany soukromí, evidence dat, DPIA, záznamy o školení, technická ochranná opatření, vzorky DSAR, incidenty týkající se PII a důkazy o ochraně soukromí již od návrhu. U 5.19 a 5.20 auditoři požadují evidence dodavatelů, rizikové klasifikace, záznamy o prověrce, smlouvy, podmínky pro porušení zabezpečení, práva na audit, schválení subdodavatelů, důkazy o ukončení spolupráce a doklad, že reporty dodavatelů jsou přezkoumávány.

Rozlišení je zásadní. Připravenost na audit neznamená „máme ustanovení“. Připravenost na audit znamená „ustanovení jsme použili, monitorovali jsme je, přezkoumali důkazy a jednali, když se změnilo riziko“.

Časté chyby v aplikovatelnosti pro správce a zpracovatele

Clarysec opakovaně vidí pět zbytečných selhání.

Zaprvé, organizace klasifikují celou společnost jako jednu roli podle GDPR. To nefunguje pro SaaS, fintech, HR tech, health tech, řízené služby ani poskytovatele cloudu se smíšenými toky dat.

Zadruhé, zacházejí s opatřeními ISO 27701 jako s univerzálně aplikovatelnými bez odůvodnění role. To vytváří přebujelé požadavky na důkazy a slabá vyloučení.

Zatřetí, vylučují opatření bez dokumentace důvodu. V logice SoA podle ISO/IEC 27001:2022 i v logice aplikovatelnosti PIMS musí být vyloučení vědomá, odůvodněná a podložená analýzou rozsahu, role, rizika nebo právních požadavků.

Začtvrté, zapomínají na dílčí zpracovatele. Ujištění zpracovatele je jen tak silné, jak silný je jeho navazující řetězec. Registry dílčích zpracovatelů, schvalovací mechanismy, přenesená ustanovení a důkazy o výmazu jsou nezbytné.

Zapáté, nepropojují opatření ochrany soukromí s bezpečnostním provozem. Ochrana soukromí již od návrhu není jen šablona DPIA. Má ovlivňovat řízení přístupu, protokolování, bezpečný vývoj, konfiguraci cloudu, prověrku dodavatelů, automatizaci uchovávání a reakci na incidenty.

Kontrolní seznam Clarysec pro aplikovatelnost opatření REG03

Použijte tento kontrolní seznam před přezkumy připravenosti na ISO 27701, zákaznickým ujištěním podle GDPR nebo posouzeními dodavatelů vyvolanými DORA:

  • Vytvořte nebo aktualizujte REG02 pro každou činnost zpracování zahrnující PII.
  • Klasifikujte roli PIMS pro každou činnost před zahájením zpracování.
  • Klasifikujte každý vztah se třetí stranou v REG08 před schválením smlouvy nebo zpracováním PII.
  • Identifikujte povinnosti podle role: správce, zpracovatel, společný správce nebo dílčí zpracovatel.
  • Zaznamenejte aplikovatelná opatření PIMS v REG03 s vlastníkem, stavem implementace a důkazy.
  • Zaznamenejte vyloučená opatření s jasným odůvodněním.
  • Propojte rozhodnutí v REG03 s riziky, právními povinnostmi, smlouvami nebo odůvodněním rozsahu.
  • Slaďte REG03 se SoA podle ISO/IEC 27001:2022 tam, kde bezpečnostní opatření podporují ochranu soukromí.
  • Namapujte opatření ochrany soukromí na ISO/IEC 27002:2022 5.34 tam, kde je vyžadována ochrana PII.
  • Namapujte požadavky na dodavatele a dílčí zpracovatele na 5.19, 5.20, 5.21 a 5.22.
  • Doplňte odkazy pro soulad napříč rámci pro GDPR, NIS2, DORA, NIST CSF 2.0 a COBIT 2019 tam, kde je to relevantní.
  • Otestujte důkazní stopu na vzorku interního auditu před přezkumem připravenosti na certifikaci.
  • Získejte schválení vrcholového vedení při změně rozsahu PIMS nebo aplikovatelnosti opatření.

Politika systému řízení informací o soukromí uzavírá tuto smyčku správy:

„[Oba] Vrcholové vedení MUSÍ schválit změny rozsahu PIMS a aplikovatelnosti opatření v REG01 a REG03 před předložením změn rozsahu certifikace.“

Ze sekce „Správa PIMS“, ustanovení politiky 6.1.3.

To je typ důkazů o správě, kterému auditoři důvěřují.

Přeměňte rozhodnutí o rolích podle GDPR na obhajitelné důkazy

Aplikovatelnost opatření ISO 27701 je místem, kde se teorie rolí podle GDPR mění v provozní realitu. Správce potřebuje důkazy o právním základu, transparentnosti, uchovávání, DPIA, vyřizování práv a dohledu nad zpracovateli. Zpracovatel potřebuje důkazy o dokumentovaných pokynech, důvěrnosti, bezpečnosti, součinnosti, dílčích zpracovatelích, podpoře při porušení zabezpečení a výmazu. Společný správce potřebuje transparentní ujednání o odpovědnostech. Dílčí zpracovatel potřebuje přenesené povinnosti a podporu ujištění.

Clarysec pomáhá organizacím budovat tuto důkazní vrstvu prostřednictvím:

  • evidence činností zpracování REG02 a struktury právního základu,
  • záznamů aplikovatelnosti opatření PIMS v REG03,
  • klasifikace vztahů se třetími stranami v oblasti ochrany soukromí v REG08,
  • sladění se SoA podle ISO/IEC 27001:2022,
  • ustanovení politik, která přiřazují vlastníky, načasování a schvalovací požadavky,
  • mapování souladu napříč rámci prostřednictvím Zenith Controls,
  • sekvenování implementace prostřednictvím Zenith Blueprint.

Pokud se vaše organizace připravuje na připravenost ISO 27701 PIMS, zákaznické ujištění podle GDPR, přezkumy dodavatelů podle DORA nebo správu bezpečnosti sladěnou s NIS2, začněte jednou vysoce rizikovou činností zpracování. Klasifikujte roli. Namapujte aplikovatelná opatření. Propojte důkazy. Poté postup opakujte, dokud váš program ochrany soukromí nebude pouze v souladu na papíře, ale také vysvětlitelný při auditu.

Stáhněte si sadu politik Clarysec PIMS, prozkoumejte Zenith Blueprint nebo si objednejte posouzení připravenosti Clarysec a přeměňte rozhodnutí o správcích, zpracovatelích, společných správcích a dílčích zpracovatelích na registr důkazů o ochraně soukromí připravený k certifikaci.

Frequently Asked Questions

About the Author

Igor Petreski

Igor Petreski

Compliance Systems Architect, Clarysec LLC

Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council

Share this article

Related Articles