Plán přechodu na ISO/IEC 27701:2025 pro PIMS podle GDPR

Otázka představenstva, která odhalí mezeru v důkazech o ochraně soukromí
Anya, CISO rychle rostoucí FinTech společnosti, se dívala na program jednání představenstva. Mezi projekcemi tržeb a expanzí na trh byla zařazena položka, která jí celý týden zaměstnávala pozornost: soulad s GDPR a připravenost na ISO/IEC 27701:2025.
Společnost měla program GDPR. Existoval DPO, oznámení o ochraně osobních údajů, smlouvy o zpracování osobních údajů, šablona DPIA a proces pro vyřizování žádostí subjektů údajů. Obchodní tým již podnikovým zákazníkům sdělil, že společnost směřuje k systému řízení informací o soukromí podle ISO/IEC 27701:2025, tedy PIMS. Produktový tým připravoval analytickou funkci podporovanou AI, která měla zpracovávat chování uživatelů zákazníka, tikety podpory, fakturační metadata a aktivitu účtu. Významný zákazník z EU požádal o důkazy, že povinnosti správce a zpracovatele jsou řízeny odděleně.
Nepříjemnou skutečností nebylo to, že by chyběla dokumentace k ochraně soukromí. Problémem byly důkazy.
Záznamy o činnostech zpracování konzistentně neuváděly právní základ, uchovávání, závislosti na dílčích zpracovatelích, mezinárodní předávání ani to, zda společnost pro každý účel zpracování vystupuje jako správce nebo zpracovatel. Přezkumy dodavatelů se zaměřovaly na bezpečnost, ale nedostatečně na pokyny k ochraně soukromí, výmaz, podporu při porušení zabezpečení, práva na audit a přenesené povinnosti vůči dílčím zpracovatelům. Vývojový tým prováděl bezpečnostní přezkumy, ale ochrana soukromí již od návrhu se nespouštěla vždy, když změna funkce měnila účel zpracování. Interní audit testoval GDPR na vysoké úrovni, ale ne vždy dokázal vysledovat povinnost k vlastníkovi, opatření, registru, testu a rozhodnutí z přezkoumání vedením.
To je skutečná výzva přechodu na ISO/IEC 27701:2025. Nejde pouze o certifikační projekt. Je to test vyspělosti: dokáže vaše organizace provozovat ochranu soukromí jako řízený systém, a nikoli jako složku právních dokumentů?
Pro organizace řízené požadavky GDPR je odpovědí rozšířit systém řízení bezpečnosti informací podle ISO/IEC 27001:2022 na systém řízení ochrany soukromí, který integruje rozsah PIMS, záznamy o činnostech zpracování, posouzení rizik pro soukromí, DPIA, řízení dodavatelů, řízení porušení zabezpečení, mapování opatření, interní audit a neustálé zlepšování.
Proč roztříštěný soulad s GDPR selhává pod tlakem auditu
Mnoho organizací zachází se souladem v oblasti ochrany soukromí jako se samostatným pracovním tokem odděleným od bezpečnosti informací. Právní oddělení spravuje smlouvy. IT spravuje šifrování. Nákup řídí dodavatele. DPO vyřizuje žádosti subjektů údajů o přístup k osobním údajům. Produktové týmy spouštějí nové funkce. Bezpečnostní tým řídí incidenty. Každá funkce může odvádět užitečnou práci, ale bez jednotného provozního modelu se důkazy o ochraně soukromí roztříští.
Vznikají tím čtyři opakující se problémy.
Zaprvé, týmy duplikují úsilí. Posouzení bezpečnostních rizik a rizik pro soukromí mohou používat odlišné metody, odlišné skórování i odlišné vlastníky.
Zadruhé, mezery vznikají ve službách třetích stran, cloudových konfiguracích, analytických datových kanálech, nástrojích podpory a nových vývojových projektech, protože nikdo nemá úplný přehled o tocích PII.
Zatřetí, ujištění pro představenstvo a zákazníky se komplikuje. Soubor nesouvisejících politik neprokazuje, že povinnosti v oblasti ochrany soukromí jsou implementovány, monitorovány a zlepšovány.
Začtvrté, moderní regulační očekávání se sbližují. GDPR očekává odpovědnost a důkazy. NIS2 očekává správu a řízení, řízení rizik, řízení incidentů, řízení přístupu, správu aktiv a zabezpečení dodavatelského řetězce. DORA očekává, že finanční subjekty budou řídit rizika v oblasti ICT, incidenty, testování odolnosti, smlouvy se třetími stranami a exit strategie. Program ochrany soukromí fungující v silech je nedokáže efektivně podpořit všechny.
Silnějším přístupem je postavit přechod na ISO/IEC 27701:2025 na ISMS podle ISO/IEC 27001:2022. ISO/IEC 27001:2022 poskytuje strukturu systému řízení pro kontext, zainteresované strany, rozsah, posouzení rizik, ošetření rizik, cíle, plánování a řízení provozu, interní audit, přezkoumání vedením, nápravná opatření a neustálé zlepšování. ISO/IEC 27002:2022 poskytuje základní soubor bezpečnostních opatření pro právní povinnosti, evidence aktiv, vztahy s dodavateli, cloudové služby, řízení přístupu, protokolování, monitorování, výmaz, maskování a ochranu soukromí a ochranu PII.
Přechod má zodpovědět pět otázek:
- Jaký je rozsah PIMS, včetně rolí správce, zpracovatele, společného správce a dílčího zpracovatele?
- Které činnosti zpracování, kategorie údajů, účely, právní základy, příjemci, předávání a pravidla uchovávání spadají do rozsahu?
- Která rizika pro soukromí vyžadují DPIA, ošetření, schválení a přijetí zbytkového rizika?
- Které politiky, opatření, smlouvy, technická ochranná opatření a záznamy prokazují odpovědnost podle GDPR?
- Jak interní audit a přezkoumání vedením potvrdí, že PIMS funguje a zlepšuje se?
Fáze 1: schvalte rozsah PIMS před přepisováním politik
Silný plán přechodu na ISO/IEC 27701:2025 nezačíná přepsáním každé politiky ochrany soukromí. Začíná správou a řízením a rozsahem.
Výchozím bodem je váš stávající rozsah ISMS, ale rozsah PIMS musí výslovně identifikovat zpracování PII, organizační jednotky, služby, systémy, regiony, cloudová prostředí, dodavatele a role v oblasti ochrany soukromí. Představenstvo nebo vrcholové vedení musí rozumět tomu, proč je přechod důležitý, zejména tam, kde zákazníci, regulační orgány nebo odvětvové povinnosti, například DORA, závisí na prokazatelných důkazech o ochraně soukromí a odolnosti.
Politika Clarysec Privacy Information Management System Policy [Politika PIMS] stanoví schválení rozsahu jako povinné:
[Oba] Vrcholové vedení MUSÍ schválit rozsah PIMS v REG01 před počáteční implementací PIMS a do 30 dnů od jakékoli významné změny.
U programů přechodu používajících číslování ustanovení z knihovny politik Clarysec jde o základní očekávání v Clause 4.1.1. Je to důležité, protože implicitní rozsah ochrany soukromí patří mezi nejčastější auditní slabiny. Pokud se významně změní produktová řada, jurisdikce, role při zpracování, dodavatel, cloudový region nebo obchodní proces, rozsah PIMS nesmí zůstat věcí výkladu.
Stejná politika také převádí přechod na řízený program:
[Oba] Vedoucí pro ochranu soukromí / manažer PIMS MUSÍ zaznamenat plán implementace PIMS v REG12 před zavedením PIMS nebo významnou změnou PIMS.
REG12 není administrativní režie. Je to řídicí bod přechodu. Má ukazovat, co se mění, proč je to důležité, kdo je vlastníkem, jaké důkazy jsou požadovány, která rizika zůstávají otevřená a kdy bude testována připravenost.
Fáze 2: vybudujte důkazní základ přechodu vedený registry
U systémů řízení ochrany soukromí podle GDPR má být prvním praktickým výstupem evidence důkazů, nikoli přepsaná politika. Clarysec používá přístup vedený registry, protože registry převádějí záměr ochrany soukromí na auditovatelné důkazy.
Rozsah PIMS v REG01 se propojuje s činnostmi zpracování v REG02, použitelností opatření v REG03, riziky pro soukromí a předběžným posouzením nutnosti DPIA v REG04 a plánováním implementace v REG12.
Data Protection and Privacy Policy - SME [SME politika ochrany údajů a soukromí] stanoví základní úroveň:
Koordinátor ochrany soukromí musí vést evidenci všech činností zpracování osobních údajů, včetně kategorií údajů, účelu, právního základu a dob uchovávání.
Pro větší prostředí Data Protection and Privacy Policy [P17 Politika ochrany údajů a soukromí] zvyšuje požadavek na správu a řízení:
Organizace je povinna udržovat formální rámec správy ochrany soukromí integrovaný do systému řízení bezpečnosti informací (ISMS) za účelem vynucování této politiky.
Tato integrace je principem přechodu. Záznamy o činnostech zpracování bez ošetření rizik jsou tabulkou. DPIA bez vlastnictví opatření je právní memorandum. DPA dodavatele bez monitorování je dokument ve smluvní složce. Přechod na ISO/IEC 27701:2025 má tyto artefakty začlenit do jednoho řízeného PIMS.
| Položka přechodu | Důkazy ke shromáždění | Artefakt Clarysec |
|---|---|---|
| Rozsah PIMS | Organizační jednotky, systémy, regiony, role při zpracování, výluky, závislosti | REG01 Rozsah PIMS |
| Činnosti zpracování | Účel, právní základ, kategorie údajů, subjekty údajů, uchovávání, příjemci, předávání | REG02 Záznamy o činnostech zpracování |
| Použitelnost opatření | Zahrnutá opatření, vyloučená opatření, stav implementace, odůvodnění | REG03 Použitelnost opatření PIMS |
| Spouštěče DPIA | Vysoce rizikové zpracování, nové účely, zvláštní kategorie údajů, monitorování, automatizovaná rozhodnutí | REG04 Rizika pro soukromí a předběžné posouzení nutnosti DPIA |
| Plán přechodu | Vlastníci, milníky, harmonogram auditu, vstupy pro přezkoumání vedením, nápravná opatření | REG12 Plán implementace PIMS |
Tato evidence podporuje také aktuální profil a cílový profil ve stylu NIST Cybersecurity Framework 2.0. Aktuální profil dokumentuje existující procesy, opatření a důkazy v oblasti ochrany soukromí. Cílový profil definuje požadovaný PIMS sladěný s ISO/IEC 27701:2025. Rozdíl mezi nimi se stává seznamem prací pro přechod.
Fáze 3: namapujte odpovědnost podle GDPR do PIMS
Odpovědnost podle GDPR je páteří důkazů o ochraně soukromí. GDPR se vztahuje na zpracování v kontextu provozovny v EU a může se vztahovat také na správce nebo zpracovatele mimo EU, kteří nabízejí zboží nebo služby osobám v EU nebo monitorují jejich chování. Osobní údaje vymezuje široce, včetně přímých a nepřímých identifikátorů. Rozlišuje správce od zpracovatelů a porušení zabezpečení osobních údajů definuje jako porušení bezpečnosti vedoucí k náhodnému nebo protiprávnímu zničení, ztrátě, změně, neoprávněnému zpřístupnění osobních údajů nebo neoprávněnému přístupu k nim.
Pro plánování přechodu je podstatné, že GDPR nelze splnit tvrzením „máme bezpečnostní opatření“. Article 5 vyžaduje zákonné, korektní a transparentní zpracování, omezení účelu, minimalizaci údajů, přesnost, omezení uložení, integritu a důvěrnost a prokazatelnou odpovědnost. Article 6 vyžaduje právní základ. Article 9 přidává přísnější podmínky pro zvláštní kategorie osobních údajů. Article 25 vyžaduje ochranu osobních údajů již od návrhu a ve výchozím nastavení. Article 28 vyžaduje řízení zpracovatelů. Article 32 vyžaduje zabezpečení zpracování.
Legal and Regulatory Compliance Policy - SME [SME politika právního a regulačního souladu] od Clarysec dává menším organizacím jednoduchý výchozí bod:
Generální ředitel musí vést jednoduchý, strukturovaný Registr souladu obsahující:
Podniková Legal and Regulatory Compliance Policy [P37 Politika právního a regulačního souladu] je explicitnější:
Všechny právní a regulační povinnosti musí být v rámci systému řízení bezpečnosti informací (ISMS) namapovány na konkrétní politiky, opatření a vlastníky.
Tato věta představuje rozdíl mezi neformálním souladem s GDPR a řízením ochrany soukromí připraveným na audit. Každá významná povinnost podle GDPR se má mapovat na politiku, opatření, vlastníka, pole registru a zdroj důkazů.
| Oblast povinností podle GDPR | Důkazy přechodu PIMS | Provozní vlastník |
|---|---|---|
| Právní základ a omezení účelu | Záznam o zpracování v REG02 s účelem, právním základem, rolí a datem přezkumu | Vedoucí pro ochranu soukromí a vlastník procesu |
| Ochrana soukromí již od návrhu a ve výchozím nastavení | Kontrolní seznam pro příjem změn, předběžné posouzení nutnosti DPIA, přezkum architektury, záznam o schválení | Vlastník produktu a bezpečnostní architekt |
| Řízení zpracovatelů | DPA, posouzení rizik dodavatele, seznam dílčích zpracovatelů, práva na audit, doložka podpory při porušení zabezpečení | Nákup a právní oddělení |
| Práva subjektů údajů | Protokol žádostí, záznam o ověření identity, důkazy o vyřízení, rozhodnutí o výjimkách | Provoz ochrany soukromí |
| Řízení porušení zabezpečení osobních údajů | Záznam incidentu, posouzení závažnosti, rozhodnutí o oznámení, získané poznatky | Manažer incidentů a DPO |
| Uchovávání a výmaz | Harmonogram uchovávání údajů, důkazy o výmazu, schválení výjimky | Vlastník dat a provoz IT |
Důkazy správce a zpracovatele musí být oddělené. Správce musí prokázat právní základ, transparentnost, vyřizování práv, rozhodování o účelech a uchovávání. Zpracovatel musí prokázat zpracování podle dokumentovaných pokynů, řízení dílčích zpracovatelů, součinnost správci, bezpečnostní opatření, podporu při oznamování porušení zabezpečení a vrácení nebo výmaz po ukončení služby. Pokud organizace vystupuje v obou rolích, jeden obecný důkazní model nestačí.
Fáze 4: použijte SoA jako most pro opatření ochrany soukromí
Častou chybou při přechodu je vytvoření samostatné tabulky opatření PIMS při současném ponechání Prohlášení o použitelnosti ISMS beze změny. Tím vzniknou dva konkurenční světy opatření.
ISO/IEC 27001:2022 vyžaduje, aby se rozhodnutí o ošetření rizik promítala do Prohlášení o použitelnosti. Risk Management Policy [Politika řízení rizik] od Clarysec uvádí:
Prohlášení o použitelnosti (SoA) musí odrážet všechna rozhodnutí o ošetření rizik a musí být aktualizováno vždy, když se změní pokrytí kontrolami.
Při přechodu na ISO/IEC 27701:2025 se SoA stává mostem mezi ISMS a PIMS. Pokud DPIA nebo ošetření rizik pro soukromí přidá šifrování, maskování dat, opatření pro výmaz, mechanismy souhlasu, náležitou péči u zpracovatelů, omezení přístupu nebo monitorování pracovního postupu pro DSAR, musí SoA a REG03 toto rozhodnutí odrážet.
Zenith Blueprint: An Auditor’s 30-Step Roadmap [Zenith Blueprint] to posiluje v kroku 6:
✓ Dodatečná opatření: Existují opatření mimo Annex A, která byste mohli zahrnout? ISO 27001
umožňuje doplnit do SoA další opatření. Můžete například zahrnout
soulad s NIST CSF nebo konkrétní opatření ochrany soukromí z ISO 27701.
Nevkládejte povinnosti v oblasti ochrany soukromí násilně do opatření, která pro ně nejsou vhodná. V případě potřeby přidejte specifická opatření ochrany soukromí, ale spravujte je stejným modelem ošetření rizik, vlastnictví, stavu implementace, důkazů a auditu.
Opatření ISO/IEC 27002:2022, která ukotvují přechod
V Zenith Controls: The Cross-Compliance Guide [Zenith Controls] jsou pro přechod na ISO/IEC 27701:2025 klíčová dvě opatření ISO/IEC 27002:2022: 5.31 právní, zákonné, regulační a smluvní požadavky a 5.34 ochrana soukromí a ochrana PII.
Opatření 5.31 je centrem souladu. Podporuje identifikaci, dokumentaci, vlastnictví a přezkum právních, regulačních, zákonných a smluvních požadavků. Přirozeně se propojuje s odpovědností podle GDPR, správou a řízením podle NIS2, povinnostmi řízení rizik v oblasti ICT podle DORA, zákaznickými doložkami o ochraně soukromí a závazky týkajícími se cloudového zpracování.
Opatření 5.34 je provozním ukotvením ochrany soukromí. Zenith Controls jasně vysvětluje závislost:
Evidence informačních aktiv (5.9) má zahrnovat soubory PII (zákaznické databáze, HR soubory). To podporuje 5.34 tím, že organizace ví, jaké PII má a kde se nacházejí, což je první krok k jejich ochraně.
Převodní mapa opatření má sloužit jako praktický kontrolní seznam návrhu.
| Opatření ISO/IEC 27002:2022 | Relevance přechodu pro PIMS podle GDPR |
|---|---|
| 5.9 Evidence informací a dalších souvisejících aktiv | Identifikuje úložiště PII, systémy, vlastníky a toky dat |
| 5.12 Klasifikace informací | Označuje PII a zvláštní kategorie údajů, aby se uplatnila silnější opatření |
| 5.14 Přenos informací | Řídí interní a externí přenos osobních údajů |
| 5.15 Řízení přístupu | Vynucuje přístup k PII podle principu potřeby znát |
| 5.16 Správa identit | Zajišťuje, že identity s přístupem k PII jsou řízené a dohledatelné |
| 5.19 Bezpečnost informací ve vztazích s dodavateli | Podporuje ochranu soukromí u dodavatelů, ujištění o zpracovateli a monitorování třetích stran |
| 5.20 Řešení bezpečnosti informací ve smlouvách s dodavateli | Začleňuje požadavky na bezpečnost a ochranu soukromí do smluv |
| 5.21 Řízení bezpečnosti informací v dodavatelském řetězci ICT | Podporuje řízení dílčích zpracovatelů a závislostí v ICT |
| 5.23 Bezpečnost informací při používání cloudových služeb | Zajišťuje, že poskytovatelé cloudových služeb splňují očekávání týkající se ochrany soukromí, umístění, výmazu a smluv |
| 5.31 Právní, zákonné, regulační a smluvní požadavky | Mapuje povinnosti podle GDPR, DORA, NIS2, zákazníků a smluv |
| 5.33 Ochrana záznamů | Podporuje uchovávání, integritu a ochranu záznamů důkazů |
| 5.34 Ochrana soukromí a ochrana PII | Ukotvuje opatření ochrany soukromí napříč životním cyklem PII |
| 5.35 Nezávislý přezkum bezpečnosti informací | Podporuje interní audit a externí ujištění |
| 5.36 Soulad s politikami, pravidly a normami bezpečnosti informací | Testuje, zda jsou opatření ochrany soukromí dodržována |
| 5.8 Bezpečnost informací v projektovém řízení | Začleňuje ochranu soukromí a bezpečnost do projektového řízení |
| 8.10 Výmaz informací | Podporuje omezení uložení a závazky k výmazu |
| 8.11 Maskování dat | Chrání PII v neprodukčních a analytických případech použití |
| 8.15 Protokolování | Poskytuje důkazy o přístupu a aktivitě zahrnující PII |
| 8.16 Monitorovací aktivity | Detekuje podezřelou aktivitu a podporuje vyšetřování incidentů |
| 8.32 Řízení změn | Zajišťuje přezkum dopadu na soukromí před produkčními změnami |
Zde se ochrana soukromí stává provozní disciplínou. U každé vysoce rizikové činnosti zpracování se ptejte: která aktiva obsahují PII, jak jsou klasifikována, kdo k nim má přístup, kam jsou předávána, které cloudové služby je zpracovávají, jaké pravidlo uchovávání se uplatní, jaké monitorování detekuje zneužití a jaké důkazy prokazují fungování těchto opatření?
Příklad pracovního postupu: zavedení analytické funkce podporované AI
Vraťme se k Anyině FinTech společnosti. Produktový tým chce spustit analytickou funkci podporovanou AI, která zpracovává identifikátory uživatelů, aktivitu účtu, metadata podpory, fakturační metadata a behaviorální signály. Někteří podnikoví zákazníci mohou výstupy používat pro monitorování zaměstnanců, což zvyšuje riziko pro soukromí.
Pracovní postup přechodu PIMS má spuštění řešit jako řízenou událost ochrany soukromí.
Krok 1: aktualizujte REG02 pro role a účely zpracování
Vlastník procesu vytvoří nebo aktualizuje záznam o zpracování. Povinná pole zahrnují účel, kategorie údajů, kategorie subjektů údajů, právní základ nebo pokyn zpracovateli, dobu uchovávání, systémy, dodavatele, příjemce, předávání a kontext role.
Pokud je společnost zpracovatelem pro zákaznickou analytiku, REG02 musí uvádět zpracování podle pokynů zákazníka. Pokud zároveň používá agregovaná data ke zlepšování vlastního produktu, tento samostatný účel z ní může pro sekundární zpracování činit správce. Záznam nesmí role rozmazávat.
Krok 2: dokončete předběžné posouzení v REG04
Privacy Risk Assessment and DPIA Policy [Politika posuzování rizik pro soukromí a DPIA] od Clarysec vyžaduje:
[Oba] Vlastník procesu / vlastník společnosti MUSÍ dokončit základní předběžné posouzení v REG04 pro všechny aktivní činnosti zpracování REG02 v rozsahu do 30 pracovních dnů od schválení rozsahu PIMS nebo rozšíření rozsahu.
Předběžné posouzení má identifikovat monitorování, profilování, zvláštní kategorie údajů, zranitelné osoby, nové technologie, zpracování ve velkém rozsahu, přeshraniční přenosy nebo změněný účel. Pokud jsou prahové hodnoty splněny, spouští se DPIA.
Krok 3: proveďte DPIA a definujte ošetření
P17 Politika ochrany údajů a soukromí vyžaduje:
Všechny významné změny systémů nebo procesů zahrnujících osobní informace (PII) musí vyžadovat dokumentované posouzení vlivu na ochranu osobních údajů (DPIA), přezkoumané pověřencem pro ochranu osobních údajů (DPO).
V knihovně Clarysec je to navázáno na Clause 5.6. DPIA má posoudit rizika, jako je nadměrný sběr, nejasný účel, opětovná identifikace, neoprávněný přístup administrátora zákazníka, nejasné uchovávání a expozice dílčích zpracovatelů. Ošetření mohou zahrnovat minimalizaci na úrovni polí, pseudonymizaci, konfigurační kontroly pro zákazníky, výchozí nastavení uchovávání, silnější auditní protokolování, aktualizace DPA, produktová oznámení a omezení trénování modelů.
Krok 4: aktualizujte REG03 a SoA
Politika PIMS vyžaduje:
[Oba] Vedoucí ochrany soukromí / manažer PIMS MUSÍ udržovat REG03 se zahrnutými opatřeními, vyloučenými opatřeními, stavem implementace a odůvodněním každoročně a do 30 dnů od každé změny ošetření rizik pro soukromí.
Pokud DPIA přidá maskování pro neprodukční analytiku, protokolování přístupu administrátorů, opatření pro výmaz, dodavatelské doložky nebo konfigurační ochranná opatření pro zákazníky, REG03 a SoA musí být aktualizovány.
Krok 5: doložte ochranu soukromí již od návrhu
SME politika ochrany soukromí vystihuje princip jednoduše:
Ochrana soukromí již od návrhu a ochrana soukromí ve výchozím nastavení musí být vynucovány ve všech nových systémech a službách.
Důkazy mají zahrnovat DPIA, přezkum architektury, rozhodnutí o minimalizaci dat, model přístupu, konfiguraci protokolování, nastavení uchovávání, výsledky testů, schválení vydání a přezkum po spuštění. Tím se spuštění funkce mění v opakovaně použitelný důkaz PIMS.
Řízení ochrany soukromí u dodavatelů ve světě DORA a NIS2
Řízení ochrany soukromí u dodavatelů je oblast, kde mnoho přechodů selhává. GDPR Article 28 vyžaduje, aby správci využívali zpracovatele poskytující dostatečné záruky a aby povinnosti zpracovatele byly zakotveny v písemných smlouvách. DORA Articles 28 to 30 vyžadují, aby finanční subjekty řídily rizika ICT třetích stran, vedly registry smluvních ujednání, prováděly náležitou péči, zahrnovaly práva na audit a podmínky ukončení, řídily subdodavatelské vztahy a řešily kritické nebo důležité funkce. NIS2 Article 21 vyžaduje opatření pro zabezpečení dodavatelského řetězce, včetně zohlednění zranitelností dodavatelů, postupů kybernetické bezpečnosti a postupů bezpečného vývoje.
ISO/IEC 27002:2022 opatření 5.19, bezpečnost informací ve vztazích s dodavateli, je provozním ukotvením. Zenith Controls mapuje tuto oblast na smlouvy s dodavateli, zabezpečení dodavatelského řetězce ICT, přenos informací, monitorování souladu, přípustné užívání, povinnosti zpracovatele podle GDPR, kybernetickou bezpečnost dodavatelského řetězce podle NIS2, rizika ICT třetích stran podle DORA, řízení dodavatelů podle NIST a řízení dodavatelů podle COBIT.
| Kategorie dodavatele | Potřebné důkazy ochrany soukromí |
|---|---|
| Zpracovatel nakládající se zákaznickými PII | DPA, pokyny, technická a organizační opatření, seznam dílčích zpracovatelů, podpora při oznamování porušení zabezpečení, práva na audit |
| Dílčí zpracovatel v dodavatelském řetězci SaaS | Přenesené povinnosti, umístění, mechanismus předávání, závazek výmazu, oznámení změn |
| Poskytovatel cloudového hostingu | Volba regionu, šifrování, řízení přístupu, součinnost při incidentu, podmínky výmazu a vrácení |
| Poskytovatel nástroje podpory | Omezení přístupu, redakce tiketů, uchovávání, protokolování, mlčenlivost pracovníků podpory |
| Poskytovatel analytiky nebo AI | Omezení účelu, omezení trénování modelu, pseudonymizace, možnost opt-out nebo konfigurační kontroly |
U finančních subjektů regulovaných DORA se tyto důkazy musí propojit s registry ICT třetích stran a posouzeními kritických nebo důležitých funkcí. U subjektů podle NIS2 tytéž záznamy o dodavatelích podporují řízení rizik dodavatelského řetězce. U NIST CSF 2.0 se řízení dodavatelů slaďuje s funkcí GOVERN, zejména s výsledky řízení rizik dodavatelského řetězce. U COBIT 2019 se řízení dodavatelů slaďuje s cíli, jako jsou APO10 Managed Vendors a provozní opatření DSS související s dodavateli.
Připravenost na incidenty a porušení zabezpečení musí být integrovaná
Plány přechodu v oblasti ochrany soukromí se často příliš zaměřují na dokumentaci a nedostatečně na řízení porušení zabezpečení. To je rizikové, protože GDPR, NIS2 i DORA očekávají disciplinované incidentní procesy, i když se prahové hodnoty a oznamovací lhůty liší.
GDPR vyžaduje posouzení, zda bezpečnostní událost způsobila porušení zabezpečení osobních údajů a zda je vyžadováno oznámení dozorovému úřadu nebo dotčeným osobám. NIS2 zavádí fázované hlášení významných incidentů, včetně včasného varování do 24 hodin, oznámení do 72 hodin a závěrečné zprávy do jednoho měsíce. DORA vyžaduje, aby finanční subjekty detekovaly, řídily, klasifikovaly, zaznamenávaly, oznamovaly a řešily incidenty související s ICT a učily se z nich, včetně fázovaného hlášení závažných incidentů.
| Důkazy incidentu | Účel podle GDPR | Účel podle NIS2 nebo DORA |
|---|---|---|
| Záznam klasifikace incidentu | Určuje, zda došlo k porušení zabezpečení osobních údajů | Určuje klasifikaci významného nebo závažného incidentu ICT |
| Posouzení dopadu na data | Identifikuje dotčené subjekty údajů a riziko pro práva a svobody | Podporuje hlášení závažnosti a dopadu |
| Časová osa | Prokazuje okamžik zjištění, eskalaci, rozhodnutí a načasování oznámení | Podporuje fázované hlášení a komunikaci s regulačním orgánem |
| Analýza kořenové příčiny | Podporuje nápravu a odpovědnost | Podporuje závěrečné hlášení a zlepšení odolnosti |
| Získané poznatky | Aktualizuje DPIA, opatření, školení a dohled nad dodavateli | Vstupuje do testování, auditu a přezkoumání vedením |
NIST CSF 2.0 podporuje tento cyklus prostřednictvím výsledků Detect, Respond, Recover a Govern. Tým přechodu musí zajistit, aby rozhodnutí o porušení zabezpečení osobních údajů byla začleněna do pracovního postupu bezpečnostních incidentů a nebyla řešena jako oddělená právní dodatečná úvaha.
Jeden plán postupu, mnoho výsledků souladu
Přechod na ISO/IEC 27701:2025 má vyšší hodnotu, pokud omezuje duplicitní práci na souladu. Zenith Blueprint, krok 14, doporučuje křížově odkazovat GDPR, NIS2 a DORA, aby organizace mohly ukázat, že ošetření rizik a opatření naplňují více povinností:
Pro každý právní předpis, je-li použitelný, můžete vytvořit jednoduchou mapovací tabulku (například
jako přílohu zprávy), která uvádí klíčové bezpečnostní požadavky daného předpisu a
odpovídající opatření/politiky ve vašem ISMS.
Pro plánování přechodu v oblasti ochrany soukromí má být mapování praktické a vedené důkazy.
| Rámec | Co auditoři nebo hodnotitelé očekávají | Reakce přechodu PIMS |
|---|---|---|
| GDPR | Odpovědnost, právní základ, DPIA, řízení zpracovatelů, řízení porušení zabezpečení, podpora práv | REG02, REG04, záznamy DPIA, registr DPA, protokoly rozhodnutí o porušení zabezpečení, důkazy DSAR |
| NIS2 | Analýza rizik, řízení incidentů, kontinuita činností, zabezpečení dodavatelského řetězce, řízení přístupu, správa aktiv | Registr rizik ISMS, úrovně dodavatelů, incidentní pracovní postup, přezkumy přístupových oprávnění, evidence aktiv |
| DORA | Rámec rizik ICT, hlášení incidentů, testování odolnosti, rizika ICT třetích stran, smluvní doložky | Registr závislostí ICT, mapování kritických dodavatelů, zprávy o incidentech, důkazy z testování, exit plány |
| NIST CSF 2.0 | Správa a řízení, právní povinnosti a povinnosti v oblasti ochrany soukromí, rizikové profily, dodavatelské riziko, výsledky reakce a obnovy | Aktuální a cílové profily, mapování souladu, monitorování dodavatelů, důkazy reakce a obnovy |
| COBIT 2019 | Správa programu ochrany soukromí, monitorování souladu, smlouvy s dodavateli, provozní opatření ochrany soukromí | Reporting představenstvu, Registr souladu, důkazy sladěné s APO a DSS, zjištění interního auditu |
V Zenith Controls opatření ISO/IEC 27002:2022 5.31 podporuje právní a regulační dohledatelnost napříč odpovědností podle GDPR, povinnostmi souladu podle DORA, očekáváními správy a řízení podle NIS2, NIST CSF 2.0 GV.OC-03 a externím monitorováním souladu podle COBIT. Opatření 5.34 podporuje GDPR Articles 25 and 32, ochranu životního cyklu PII, očekávání cloudového zpracování PII a bezpečnostní opatření zohledňující ochranu soukromí.
Výsledkem není zjednodušený model „jedno opatření rovná se jeden zákon“. Jde o obhajitelný důkazní model, ve kterém jeden dobře navržený soubor opatření podporuje více potřeb ujištění.
Jak budou auditoři přechod testovat
Silný plán přechodu předjímá auditní techniky.
Auditor systému řízení podle ISO začne rozsahem, zainteresovanými stranami, právními požadavky, riziky, cíli, provozními opatřeními, interními audity, přezkoumáními vedením, neshodami a zlepšováním. Ověří, zda je rozsah PIMS schválen, zda jsou povinnosti v oblasti ochrany soukromí zahrnuty v registru souladu, zda jsou opatření odůvodněna v SoA a zda implementační důkazy odpovídají deklarovanému rozsahu.
Auditor ochrany soukromí bude vzorkovat záznamy o zpracování, DPIA, DSAR, rozhodnutí o porušení zabezpečení, smlouvy se zpracovateli, opatření uchovávání a projektový onboarding. Neakceptuje záměr politiky tam, kde chybí provozní důkazy.
Hodnotitel sladěný s NIST bude hledat důkazy o správě a řízení, právních a smluvních povinnostech, cílových profilech, dodavatelském riziku, monitorování, reakci a obnově.
Auditor COBIT 2019 se zaměří na dohled představenstva, reporting souladu, řízení dodavatelů, role a odpovědnosti a na to, zda je riziko pro soukromí řízeno napříč životním cyklem informací.
PIMS Monitoring, Audit and Improvement Policy [Politika monitorování, auditu a zlepšování PIMS] od Clarysec stanoví auditní program jako povinný:
[Všichni] Přezkoumávající osoba interního auditu / souladu MUSÍ každoročně připravit rizikově orientovaný program interního auditu PIMS v REG12 před prvním plánovaným auditním cyklem PIMS.
Audit and Compliance Monitoring Policy [Politika monitorování auditu a souladu] uplatňuje stejnou disciplínu na úrovni ISMS:
Rizikově orientovaný Plán auditů musí být vypracován a schválen každoročně s přihlédnutím k:
Pro menší organizace Audit and Compliance Monitoring Policy - SME [SME politika monitorování auditu a souladu] udržuje plánování auditu cílené:
Plán musí identifikovat klíčové systémy a politiky, které mají být přezkoumány, se zaměřením na:
Během přechodu by první interní audit neměl testovat vše. Má testovat nejvyšší rizika přechodu: neúplné záznamy o zpracování, chybějící spouštěče DPIA, slabé doložky ochrany soukromí u dodavatelů, netestovaná rozhodnutí o porušení zabezpečení, nejasné role správce a zpracovatele a nesoulad se SoA.
Praktický 90denní plán přechodu na ISO/IEC 27701:2025
Realistický plán postupu má být dostatečně krátký k provedení a dostatečně strukturovaný k vytvoření důkazů.
| Časový rámec | Cíl přechodu | Klíčové výstupy |
|---|---|---|
| Dny 1 až 15 | Stanovit rozsah a správu | Schválení REG01, sponzor, mapa rolí, aktualizace registru souladu, plán přechodu REG12 |
| Dny 16 až 35 | Vybudovat výchozí soubor důkazů ochrany soukromí | Vyčištění REG02, kategorie údajů, účely, právní základy, uchovávání, systémy, dodavatelé, předávání |
| Dny 36 až 55 | Provést předběžné posouzení rizik pro soukromí a DPIA | Předběžné posouzení REG04, spouštěče DPIA, rozhodnutí o ošetření rizik, schválení zbytkových rizik |
| Dny 56 až 70 | Aktualizovat opatření, smlouvy a ochranná opatření | Aktualizace REG03, aktualizace SoA, náprava DPA, přístup, výmaz, maskování, protokolování, cloudová opatření |
| Dny 71 až 85 | Otestovat důkazy interním auditem | Vzorkovaný audit jednoho procesu správce, jedné služby zpracovatele, jednoho dodavatele, jedné DPIA, jedné DSAR a jednoho scénáře porušení zabezpečení |
| Dny 86 až 90 | Uskutečnit přezkoumání vedením a rozhodnout o připravenosti | Opatření z přezkumu, problémy dodavatelů, incidenty, zjištění auditu, cíle ochrany soukromí, rozhodnutí o externím posouzení |
Cíl 90 dnů neznamená, že budou uzavřeny všechny nápravné položky. Znamená, že vedení má mít schválený rozsah, důvěryhodný výchozí soubor důkazů, prioritizované ošetření rizik, výsledky cíleného auditu a manažerské rozhodnutí o připravenosti.
Postavte přechod na důkazech
Organizace, které uspějí s přechodem na ISO/IEC 27701:2025, nejsou ty s nejdelší politikou ochrany soukromí. Jsou to ty, které dokážou prokázat, jak se povinnosti v oblasti ochrany soukromí přesouvají z práva do rozsahu, z rozsahu do záznamů o zpracování, ze záznamů o zpracování do posouzení rizik, z posouzení rizik do opatření, z opatření do důkazů a z důkazů do zlepšování.
Clarysec pomáhá týmům učinit tento přechod praktickým. Naše sada politik PIMS, mapování GDPR, registry důkazů pro správce a zpracovatele, pracovní postupy DPIA, šablony řízení ochrany soukromí u dodavatelů, materiály pro řízení porušení zabezpečení, agendy přezkoumání vedením, Zenith Blueprint a Zenith Controls dávají CISO, DPO, manažerům souladu, auditorům a vlastníkům procesů strukturovanou cestu od záměru ochrany soukromí k provozu připravenému na audit.
Pokud se vaše organizace připravuje na ISO/IEC 27701:2025, začněte tento týden třemi kroky: schvalte rozsah přechodu PIMS v REG01, vyplňte REG02 pro svou službu s nejvyšším rizikem a proveďte první předběžné posouzení REG04. Poté použijte Clarysec k převedení tohoto souboru důkazů na úplný plán přechodu PIMS sladěný s GDPR, připravený pro zákazníky, auditory, regulační orgány a představenstvo.
About the Author

Igor Petreski
Compliance Systems Architect, Clarysec LLC
Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council