⚡ LIMITED TIME Get our FREE €500+ Compliance Starter Kit
Get It Now →

Posouzení rizik v oblasti ochrany soukromí pro ISO 27701 a GDPR

Igor Petreski

Pondělní ranní porada připadala Marii, CISO rychle rostoucí health-tech společnosti, povědomá.

CEO chtěl před spuštěním platformy pro pacientskou analytiku využívající AI jednoduchý řídicí panel zobrazující rizikovou expozici podle GDPR. Nový vedoucí ochrany soukromí David měl padesátistránkový záznam o činnostech zpracování (RoPA). Vývojový tým zabezpečil cloudové prostředí. Produkt byl připraven k vydání. Dodavatel popisoval svůj řetězec dílčích zpracovatelů jako „enterprise grade“.

Jedna otázka však celou místnost zastavila.

„Jaké je naše skutečné riziko a dokážeme podnikovým zákazníkům prokázat, že ho máme pod kontrolou?“

RoPA ukazoval, co společnost zpracovává. Registr bezpečnostních rizik ukazoval infrastrukturní rizika. Několik DPIA bylo vedeno v samostatných dokumentech. Přezkumy dodavatelů ležely ve složkách nákupu. Nikdo však nedokázal ukázat jeden dohledatelný rozhodovací řetězec od činnosti zpracování přes riziko v oblasti ochrany soukromí, rozhodnutí o DPIA, plán ošetření rizik, mapování opatření, schválení zbytkového rizika až po datum přezkumu.

Právě s touto mezerou se setkává mnoho organizací při přechodu na ISO/IEC 27701:2025 a při prokazování odpovědnosti podle GDPR. Mají oznámení o ochraně osobních údajů, dodavatelské dotazníky, záznamy v RoPA, datové mapy, šablony DPIA a opatření podle ISO/IEC 27001:2022. Často jim však chybí provozní vrstva, která tyto prvky propojuje.

Vyspělý systém řízení informací o soukromí, tedy PIMS, nepovažuje posouzení rizik v oblasti ochrany soukromí za vedlejší právní dokument. Chápe jej jako opakovatelný rozhodovací pracovní postup: identifikovat zpracování, předběžně posoudit riziko, rozhodnout, zda je nutná DPIA, vybrat opatření, přiřadit vlastníky, schválit zbytkové riziko, monitorovat spouštěče a uchovávat důkazy.

Právě zde pomáhají balíčky politik Clarysec, Zenith Blueprint a Zenith Controls týmům přejít od izolovaných tabulek k obhajitelnému mechanismu řízení rizik v oblasti ochrany soukromí.

Posouzení rizik v oblasti ochrany soukromí je chybějící provozní vrstva

Odpovědnost podle GDPR se často zužuje na „mít dokumentaci“. Dokumentace je důležitá, ale Article 5(2) jde dále. Správce odpovídá za soulad se zásadami uvedenými v Article 5(1) a musí být schopen tento soulad doložit; jde mimo jiné o zákonnost, korektnost, transparentnost, omezení účelu, minimalizaci údajů, přesnost, omezení uložení, integritu a důvěrnost.

To vyžaduje více než RoPA. Organizace musí umět vysvětlit, proč je činnost zpracování přijatelná, jaká rizika vytváří pro fyzické osoby, která opatření tato rizika snižují, kdo je vlastníkem rozhodnutí a kdy musí být rozhodnutí přezkoumáno.

ISO/IEC 27701:2025 toto očekávání posiluje tím, že začleňuje správu a řízení ochrany soukromí do řízeného PIMS. V praxi musí posouzení rizik v oblasti ochrany soukromí propojit šest provozních objektů:

  1. evidenci činností zpracování PII nebo RoPA,
  2. dokumentaci právního základu a účelu,
  3. předběžné posouzení rizik v oblasti ochrany soukromí a rozhodnutí o DPIA,
  4. ošetření rizik a výběr opatření,
  5. správu a řízení dodavatelů, zpracovatelů a dílčích zpracovatelů,
  6. důkazy uchovávané v ISMS a PIMS.

Clarysec toto propojení výslovně zavádí. V podnikové Politice posouzení rizik v oblasti ochrany soukromí a DPIA se spouštěč uplatní ještě před zahájením zpracování:

[Obě role] Vlastník procesu / vlastník společnosti MUSÍ zahájit předběžné posouzení rizik v oblasti ochrany soukromí v REG04 před zahájením nového nebo významně změněného zpracování PII zaznamenaného v REG02.

Stejná disciplína v počáteční fázi se objevuje v podnikové Politice evidence zpracování PII a právního základu:

[Obě role] Vlastník procesu / vlastník společnosti MUSÍ zahájit předběžné posouzení rizik v oblasti ochrany soukromí a DPIA v REG04 před pokračováním nového nebo významně změněného zpracování PII.

Tím se předchází běžnému vzorci selhání: produkt je spuštěn, RoPA se aktualizuje později, otázka DPIA přijde příliš pozdě a registr rizik nikdy nezachytí scénář týkající se ochrany soukromí.

U správců to podporuje disciplínu právního základu podle GDPR Article 6, ochranu osobních údajů již od návrhu a ve výchozím nastavení podle Article 25, zabezpečení zpracování podle Article 32 a odpovědnost podle Article 5. U zpracovatelů to podporuje dokumentované pokyny, ujištění zákazníků, smluvní hranice a transparentnost dílčích zpracovatelů.

Začněte skutečným zpracováním, ne prázdnou šablonou

Posouzení rizik v oblasti ochrany soukromí selhává, pokud začíná prázdným formulářem bez provozního kontextu. První otázka nemá znít „Potřebujeme DPIA?“ Má znít „Co se ve zpracování skutečně mění?“

U organizace typu SaaS, fintech nebo health-tech může změna zahrnovat:

  • novou kategorii údajů, například behaviorální údaje o používání, zdravotní údaje, biometrické signály nebo platební metadata,
  • nový účel, například skórování podvodů, pacientskou analytiku, podporu asistovanou AI, predikci odchodu zákazníků nebo personalizaci,
  • nového příjemce, zpracovatele nebo dílčího zpracovatele,
  • nový pracovní postup podpory nebo cestu přeshraničního přístupu,
  • novou dobu uchovávání,
  • nový model, algoritmus nebo automatizované doporučení,
  • novou skupinu subjektů údajů, například nezletilé, zaměstnance, pacienty nebo finančně zranitelné osoby.

Definice podle GDPR jsou široké. Osobní údaje zahrnují identifikátory, online identifikátory, lokalizační údaje a faktory související s identitou. Zpracování zahrnuje shromažďování, ukládání, vyhledávání, použití, zpřístupnění, omezení, výmaz a zničení. Porušení zabezpečení osobních údajů zahrnuje náhodné nebo protiprávní zničení, ztrátu, změnu, neoprávněné zpřístupnění nebo neoprávněný přístup.

Pracovní postup pro rizika v oblasti ochrany soukromí proto musí zachytit více než jen informaci, zda je databáze šifrovaná. Musí zachytit, proč zpracování existuje, zda je účel slučitelný, zda je právní základ platný, zda se zpracovávají zvláštní kategorie údajů, zda fyzické osoby mohou zpracování porozumět a zda jsou ochranná opatření přiměřená.

Pro menší týmy poskytuje výchozí bod SME Politika ochrany dat a soukromí v kapitole 5.2.1:

Koordinátor ochrany soukromí musí vést registr všech činností zpracování osobních údajů, včetně kategorií údajů, účelu, právního základu a dob uchovávání.

Tento registr není administrativa pro administrativu. Je vstupním modelem pro posouzení rizik v oblasti ochrany soukromí. Bez kategorií údajů, účelu, právního základu a dob uchovávání nelze v posouzení spolehlivě vyhodnotit omezení účelu, minimalizaci údajů, omezení uložení, transparentnost ani korektnost.

Stejná SME politika také stanovuje v kapitole 7.1.1 opakovanou povinnost přezkumu rizik:

Koordinátor ochrany soukromí musí posuzovat rizika pro soukromí každoročně a při významných změnách systémů.

U podniků je periodicita správy a řízení přísnější. Podniková Politika ochrany dat a soukromí uvádí:

Registry rizik pro soukromí musí být vedeny v rámci ISMS a alespoň čtvrtletně přezkoumávány pověřencem pro ochranu osobních údajů (DPO) a CISO.

Zde se integrace ISO/IEC 27701:2025 a ISO/IEC 27001:2022 stává praktickou. Rizika v oblasti ochrany soukromí nejsou skryta v právních složkách. Přezkoumávají se společně s bezpečnostními riziky, dodavatelskými riziky, incidenty, zjištěními z auditu, plány ošetření rizik a reportingem vedení.

Pracovní postup Clarysec od REG02 k REG04

Nejúčinnější proces posouzení rizik v oblasti ochrany soukromí je dostatečně jednoduchý pro vlastníky procesů a současně dostatečně důsledný pro auditory. Model Clarysec používá REG02 jako evidenci zpracování PII a REG04 jako záznam posouzení rizik v oblasti ochrany soukromí a DPIA.

Bod pracovního postupuPraktická otázkaVytvořený důkazVlastník
Záznam zpracování REG02Jaké PII se zpracovávají, za jakým účelem, kým a na jakém právním základě?Záznam v evidenci zpracování, právní základ, kategorie údajů, doba uchováváníVlastník procesu
Předběžné posouzení REG04Vytváří činnost zvýšené riziko pro fyzické osoby nebo spouští kritéria DPIA?Rozhodnutí z předběžného posouzení rizik v oblasti ochrany soukromí, odůvodnění, datum přezkumuVedoucí ochrany soukromí nebo manažer PIMS
Rozhodnutí o DPIAJe před zahájením nebo změnou zpracování vyžadována úplná DPIA?Záznam DPIA nebo dokumentované odůvodnění, proč DPIA není vyžadovánaDPO nebo vedoucí ochrany soukromí
Ošetření rizikKterá opatření sníží riziko na přijatelnou úroveň?Plán ošetření rizik, mapování opatření, termíny splněníVlastník rizika
Schválení zbytkového rizikaKdo přijímá zbývající vysoké riziko a za jakých podmínek?Záznam o schválení, odůvodnění akceptaceVrcholové vedení, pokud je vyžadováno
Spouštěč přezkumuJaké změny znovu otevřou posouzení?Datum přezkumu, spouštěče změn, důkazy z monitorováníVlastník procesu a vedoucí ochrany soukromí

Politika posouzení rizik v oblasti ochrany soukromí a DPIA stanovuje minimální důkazy potřebné před uzavřením REG04:

[Obě role] Vedoucí ochrany soukromí / manažer PIMS MUSÍ zajistit, aby každé posouzení REG04 před uzavřením zaznamenávalo hodnocení rizika, rozhodnutí o ošetření, vlastníka, termín splnění, zbytkové riziko, stav schválení a datum přezkumu.

Tato věta je provozní páteří. Posouzení rizik v oblasti ochrany soukromí není uzavřeno proto, že někdo do komentáře napsal „nízké riziko“. Je uzavřeno teprve tehdy, když záznam obsahuje hodnocení, rozhodnutí o ošetření, vlastníka, termín splnění, zbytkové riziko, stav schválení a datum přezkumu.

U SME je stejná disciplína škálována úměrně velikosti organizace. SME Politika řízení rizik uvádí:

Každý záznam rizika musí obsahovat: popis, pravděpodobnost, dopad, skóre, vlastníka a plán ošetření rizik.

Principem je proporcionalita, nikoli neformálnost. Menší organizace mohou používat jednodušší registr, ale každé riziko stále potřebuje popis, skóre, vlastníka a plán ošetření rizik.

Použijte rizikový mechanismus ISO/IEC 27001:2022 i pro soukromí

Riziko v oblasti ochrany soukromí nemá existovat mimo metodu řízení rizik organizace. ISO/IEC 27001:2022 již poskytuje mechanismus systému řízení: kontext, zainteresované strany, rozsah, vedení, posouzení rizik, ošetření rizik, operativní řízení, dokumentované informace, hodnocení výkonnosti a neustálé zlepšování.

Kapitoly 4.1 až 4.4 vyžadují, aby organizace porozuměla interním a externím otázkám, požadavkům zainteresovaných stran, rozsahu ISMS a procesům ISMS. V oblasti ochrany soukromí mezi zainteresované strany patří zákazníci, subjekty údajů, zaměstnanci, regulační orgány, zpracovatelé, dílčí zpracovatelé, dozorové úřady, případně orgány dohledu ve finančním sektoru a smluvní zákazníci.

Kapitola 6.1.2 vyžaduje proces posuzování rizik bezpečnosti informací. Kapitola 6.1.3 vyžaduje ošetření rizik bezpečnosti informací, včetně výběru opatření, vytvoření Prohlášení o použitelnosti, formulace plánu ošetření rizik a získání schválení plánu a zbytkových rizik vlastníkem rizika. Kapitoly 8.2 a 8.3 vyžadují provádění posouzení a ošetření rizik bezpečnosti informací v plánovaných intervalech nebo při významných změnách a uchovávání dokumentovaných výsledků.

Podniková Politika řízení rizik společnosti Clarysec je s touto strukturou sladěna v kapitole 5.1:

Formální proces řízení rizik musí být udržován v souladu s ISO/IEC 27005 a ISO 31000 a musí pokrývat identifikaci, analýzu, hodnocení, ošetření, monitorování a komunikaci rizik.

U ochrany soukromí musí kritéria rizik zahrnovat dopad na fyzické osoby, nejen dopad na podnikání. Nízká finanční ztráta může stále znamenat vysoký dopad na soukromí, pokud zpracování zahrnuje zvláštní kategorie údajů, zranitelné osoby, profilování, netransparentnost, nezákonné uchovávání, nemožnost uplatnit práva nebo nemajetkovou újmu.

Zenith Blueprint: třicet kroků auditora společnosti Clarysec to vysvětluje ve fázi řízení rizik, krok 10:

Při definování dopadu je vhodné vztáhnout úrovně ke konkrétnímu měřítku vašeho podnikání. Například „Závažný finanční dopad = ztráta > 100 tis. USD“ (upravte podle svého kontextu). Zvažte také regulační dopad: například porušení zabezpečení osobních údajů může být automaticky „závažné“ nebo „kritické“ kvůli pokutám podle GDPR a oznamovacím povinnostem, i když přímá finanční ztráta není jasná.

Toto vodítko je zvlášť důležité pro analytiku s využitím AI, zdravotní údaje, finanční profilování, monitorování zaměstnanců a skórování zákazníků. Újma může být právní, reputační, diskriminační, provozní, smluvní nebo osobní.

Praktický příklad: pacientská analytika s využitím AI

Vraťme se k Marii a Davidovi. Jejich health-tech platforma bude zpracovávat zvláštní kategorie zdravotních údajů podle GDPR Article 9. Bude využívat anamnézu pacientů, údaje o návštěvách, poznámky lékařů a výstupy modelu k vytváření rizikových poznatků.

Pomocí Zenith Blueprint začínají krokem 9, tedy identifikací aktiv, hrozeb a zranitelností:

U každého aktiva zaznamenejte klíčové údaje: název/popis, vlastník, umístění a klasifikace (citlivost). Aktivem může být například „databáze zákazníků – vlastněná oddělením IT – hostovaná na AWS – obsahuje osobní a finanční údaje (vysoká citlivost)“.

Stejný krok přidává pohled ochrany soukromí:

Zajistěte, aby aktiva obsahující osobní údaje byla označena (pro relevanci z hlediska GDPR) a aby byla evidována kritická servisní aktiva (pro možnou použitelnost NIS2, pokud působíte v regulovaném sektoru).

Tým Marie identifikuje platformu pro pacientskou analytiku s využitím AI, databázi pacientů, datový sklad, pipeline pro trénování modelu, klinický řídicí panel, cloudové úložiště, poskytovatele identit, auditní logy, platformu pro tikety podpory a analytický nástroj třetí strany. Každé aktivum získá vlastníka, umístění, klasifikaci a vazbu na PII.

Následně definují rizikové scénáře. Jedním je neoprávněný přístup ke zdravotním záznamům. Dalším je náhodné zpřístupnění prostřednictvím exportů z analytiky. Třetím je zkreslení modelu AI způsobené nevyváženými trénovacími daty, které vede k nespravedlivému nebo diskriminačnímu skórování rizika pacienta.

Krok 11 Zenith Blueprint vysvětluje roli registru rizik:

Registr rizik je obvykle tabulka (naše šablona „Risk Register and SoA Builder.xlsx“ má pro tento účel vyhrazený list). Slouží jako hlavní evidence rizik.

Záznam rizika v oblasti ochrany soukromí pro scénář zkreslení modelu AI může vypadat takto:

PoleZáznamReference Clarysec
ID rizikaPRV-004Zenith Blueprint, krok 11
AktivumPlatforma pro pacientskou analytiku s využitím AIZenith Blueprint, krok 9
HrozbaZkreslení modelu AI způsobené nevyváženými trénovacími datyZenith Blueprint, krok 9
ZranitelnostChybějící formální validace modelu a testování férovostiZenith Blueprint, krok 9
Popis rizikaModel by mohl vytvářet diskriminační skóre rizika pacienta, což by vedlo k nespravedlivému zacházení a zásahu do práv subjektů údajůRisk Management Policy SME, kapitola 5.1.2
PravděpodobnostPravděpodobné, 4 z 5Zenith Blueprint, krok 10
DopadZávažný, 4 z 5, kvůli zvláštním kategoriím údajů a možnému poškození fyzických osobZenith Blueprint, krok 10
Skóre rizika16, vysokéZenith Blueprint, krok 10
Vlastník rizikaVedoucí datové vědyZenith Blueprint, krok 11
Plán ošetření rizikZavést validaci modelu, testování férovosti, opakované trénování na reprezentativních datech, přezkum vysvětlitelnosti, přezkum DPO a dokončení DPIARisk Management Policy SME, kapitola 5.1.2

Tento záznam dělá to, co stará tabulka nedokázala. Propojuje činnost zpracování s aktivem, hrozbou, zranitelností, rizikem pro fyzické osoby, vlastníkem, skóre, plánem ošetření rizik a řetězcem důkazů.

Protože zpracování je vysoce rizikové a zahrnuje zvláštní kategorie údajů, DPIA není samostatnou dodatečnou úvahou. Stává se podrobnější fází posouzení pro riziko, které je již zapsáno v systému. Podniková Politika ochrany dat a soukromí uvádí:

Všechny významné změny systémů nebo procesů zahrnujících osobní informace (PII) musí vyžadovat dokumentované posouzení vlivu na ochranu osobních údajů (DPIA), přezkoumané pověřencem pro ochranu osobních údajů (DPO).

Pro vysoké zbytkové riziko správce doplňuje Politika posouzení rizik v oblasti ochrany soukromí a DPIA:

[Správce] Vrcholové vedení MUSÍ schválit přijetí vysokého zbytkového rizika pro soukromí v REG04 před zahájením nebo pokračováním vysoce rizikového zpracování správcem.

Rozhodnutí o spuštění má nyní dohledatelnost: co se změnilo, co bylo posouzeno, jaká rizika byla identifikována, která opatření byla vybrána, kdo vlastní ošetření rizika, kdo schválil zbytkové riziko a kdy bude rozhodnutí přezkoumáno.

Od rizik k opatřením pomocí Zenith Controls

Posouzení rizik v oblasti ochrany soukromí má význam pouze tehdy, pokud vede k rozhodnutím o opatřeních. Zenith Controls: The Cross-Compliance Guide společnosti Clarysec je průvodce mapováním souladu napříč rámci, který mapuje opatření ISO/IEC 27001:2022 a ISO/IEC 27002:2022 na související požadavky napříč rámci. Nejde o samostatnou sadu opatření. Pomáhá týmům porozumět tomu, jak důkazy o opatřeních podporují více povinností.

Pro posouzení rizik v oblasti ochrany soukromí zdůrazňuje Zenith Controls tři klíčová opatření ISO/IEC 27002:2022:

Opatření ISO/IEC 27002:2022Proč je důležité pro posouzení rizik v oblasti ochrany soukromíPříklad důkazů
5.34 Soukromí a ochrana PIIUkotvuje správu a řízení ochrany soukromí, právní požadavky, ochranu subjektů údajů a ochranná opatřeníPostupy PIMS, záznamy DPIA, pravidla nakládání s PII, oznámení o ochraně osobních údajů
5.9 Evidence informací a dalších souvisejících aktivZajišťuje, že organizace ví, která informační aktiva existují, kdo je vlastní, kde se nacházejí a jak jsou citliváEvidence aktiv, odkazy na RoPA, klasifikační záznamy
5.19 Bezpečnost informací ve vztazích s dodavateliRozšiřuje riziko v oblasti ochrany soukromí na zpracovatele, dílčí zpracovatele, cloudové platformy, dodavatele analytiky a poskytovatele podporyPosouzení dodavatelů, smlouvy, záznamy z monitorování, plány ukončení spolupráce

Opatření 5.34 také podporuje GDPR Article 25 a Article 32, NIS2 Article 21 opatření pro řízení kybernetických rizik, očekávání DORA v oblasti řízení rizik v oblasti ICT a výsledky NIST CSF 2.0, například GV.OC-03 pro právní, regulační, smluvní povinnosti, povinnosti v oblasti soukromí a občanských svobod, a dále PR.DS-01 pro ochranu dat v klidu.

Krok 13 Zenith Blueprint propojuje tato rozhodnutí s Prohlášením o použitelnosti:

Křížově odkazujte právní předpisy: pokud jsou určitá opatření implementována konkrétně kvůli souladu s GDPR, NIS2 nebo DORA, můžete to uvést buď v registru rizik (jako součást odůvodnění dopadu rizika), nebo v poznámkách SoA.

Tak se zjištění týkající se ochrany soukromí stává rozhodnutím o opatření v ISMS a PIMS, nikoli pouze právním komentářem.

Riziko dodavatele a zpracovatele musí být posouzeno před schválením

Mnoho selhání v oblasti ochrany soukromí začíná ve správě dodavatelů. Zpracovatel přidá nového dílčího zpracovatele. Dodavatel podpory získá přístup do produkčního prostředí. Analytická platforma ukládá data událostí v novém regionu. Nákup podepíše smlouvu dříve, než ochrana soukromí uvidí riziko.

Podniková Politika řízení ochrany soukromí u zpracovatelů, dílčích zpracovatelů a třetích stran společnosti Clarysec tomu předchází propojením přezkumu dodavatelů, REG04 a registru třetích stran:

[Obě role] Vedoucí ochrany soukromí / manažer PIMS MUSÍ spustit předběžné posouzení rizik v oblasti ochrany soukromí a DPIA v REG04 pro vysoce rizikové vztahy se zpracovateli a významné změny vztahu se třetí stranou z hlediska ochrany soukromí před schválením, přičemž reference REG04 musí být zaznamenána v REG08.

Pro SME stanovuje Bezpečnostní politika dodavatelů a poskytovatelů služeb třetích stran požadavek na přezkum před zapojením:

Před zapojením musí být každý dodavatel přezkoumán z hlediska potenciálních rizik. Tento přezkum musí zahrnovat:

Provozní sdělení je jasné. Dodavatelské riziko se posuzuje před schválením, nikoli po podpisu.

To podporuje také NIS2 a DORA. NIS2 Article 21 vyžaduje zabezpečení dodavatelského řetězce jako součást opatření pro řízení kybernetických rizik. DORA Articles 28 to 30 vyžadují, aby finanční subjekty řídily riziko třetích stran v oblasti ICT, prováděly předsmluvní posouzení, udržovaly smluvní ochranná opatření, rozuměly riziku subdodávek, monitorovaly závislosti a plánovaly ukončení spolupráce u kritických nebo důležitých funkcí.

Pokud se dodavatel dotýká PII nebo podporuje zpracování kritické z hlediska ochrany soukromí, záznam rizika v oblasti ochrany soukromí má ukazovat dodavatele, roli při zpracování, umístění dat, závislost na dílčím zpracovateli, smluvní ochranná opatření, závazky k incidentům, pravidla uchovávání, přístup k monitorování a plán ukončení spolupráce.

Jeden pracovní postup, mnoho výsledků souladu

Výhodou integrovaného pracovního postupu PIMS je, že stejné důkazy podporují více rámců bez duplicitní práce.

Oblast povinnostíCo má pracovní postup pro rizika v oblasti ochrany soukromí ukázatKotva Clarysec
Odpovědnost podle GDPRÚčel zpracování, právní základ, kategorie údajů, riziko pro fyzické osoby, rozhodnutí o DPIA, opatření, schválení zbytkového rizikaREG02, REG04, Data Protection and Privacy Policy
ISO/IEC 27701:2025 PIMSSpráva a řízení ochrany soukromí zohledňující role správce, zpracovatele, společného správce a dílčího zpracovatelePrivacy Risk Assessment and DPIA Policy
ISO/IEC 27001:2022 ISMSKritéria rizik, posouzení rizik, plán ošetření rizik, Prohlášení o použitelnosti, uchovávané důkazyRisk Management Policy, Risk Register and SoA Builder
NIS2Řízení kybernetických rizik, zabezpečení dodavatelského řetězce, zvládání incidentů, odpovědnost vedeníMapování Zenith Controls na 5.34, 5.9, 5.19 a související opatření Annex A
DORAŘízení rizik v oblasti ICT, registr třetích stran, mapování kritických závislostí, proces incidentů, plánování ukončení spolupráceProcessor, Subprocessor and Third-Party Privacy Management Policy
NIST CSF 2.0Aktuální a cílové profily, výsledky správy a řízení, registr rizik nebo POA&M, výsledky dodavatelských rizikKroky řízení rizik v Zenith Blueprint
COBIT 19 a ujištění ISACAVlastnictví správy a řízení, návrh opatření, monitorování výkonnosti, reporting vedení, náprava problémůČtvrtletní přezkum a důkazy z interního auditu ochrany soukromí

NIST CSF 2.0 je zvlášť užitečný pro komunikaci s vrcholovým vedením. Jeho funkce GOVERN pokrývá organizační kontext, strategii řízení rizik, politiku, role, dohled a riziko dodavatelského řetězce. Jeho organizační profily pomáhají převést aktuální a cílové výsledky do prioritizovaného akčního plánu, například registru rizik nebo plánu opatření a milníků.

U organizací podléhajících NIS2, DORA nebo odvětvovým pravidlům podporují důkazy o rizicích v oblasti ochrany soukromí také správu a řízení kybernetické bezpečnosti, dohled nad dodavateli, připravenost na incidenty a reporting odolnosti.

Ošetření rizik v oblasti ochrany soukromí je širší než šifrování

Šifrování je důležité, ale neopraví neplatný právní základ, nadměrné shromažďování, nezveřejněné profilování, nekorektní zpracování, nezákonné uchovávání ani situaci, kdy zpracovatel jedná mimo pokyny.

SME Politika ochrany dat a soukromí uvádí:

Musí být zavedena opatření ke snížení identifikovaných rizik, včetně šifrování, anonymizace, bezpečné likvidace a omezení přístupu.

To jsou silné příklady, ale ošetření musí odpovídat scénáři. Plán ošetření rizik v oblasti ochrany soukromí může zahrnovat zúžení účelu zpracování, odstranění nepotřebných kategorií údajů, agregaci nebo pseudonymizaci údajů, aktualizaci oznámení, změnu právního základu tam, kde je to vhodné, omezení uchovávání, omezení přístupu, doplnění protokolování, aktualizaci smluv, dokončení DPIA, odložení spuštění nebo odmítnutí zpracování, které zůstává nepřijatelné.

Podniková Politika řízení rizik posiluje plánování ošetření u rizik nad tolerancí:

Všechna rizika klasifikovaná nad úrovní tolerance musí mít související plán ošetření rizik, který stanoví:

V praxi to znamená, že vysoké riziko v oblasti ochrany soukromí nelze přijmout mlčky. Musí být ošetřeno, případně přeneseno, vyloučeno nebo formálně přijato správným odpovědným vlastníkem.

Spouštěče přezkumu udržují posouzení aktuální

Posouzení rizik v oblasti ochrany soukromí, ke kterému se nikdo nevrací, se mění v zastaralé důkazy. ISO/IEC 27001:2022 kapitoly 8.2 a 8.3 vyžadují posouzení a ošetření rizik v plánovaných intervalech nebo při významných změnách. Odpovědnost podle GDPR předpokládá aktuální rozhodnutí. ISO/IEC 27701:2025 závisí na monitorování a neustálém zlepšování.

Posouzení REG04 má být znovu otevřeno, pokud se změní účel, přibudou nové kategorie údajů, začnou se zpracovávat zvláštní kategorie údajů, změní se právní základ, změní se zpracovatel nebo dílčí zpracovatel, úložiště se přesune do nového regionu, změní se doby uchovávání, změní se logika profilování, dojde k porušení zabezpečení nebo téměř vzniklému incidentu, změní se zákaznické smlouvy nebo se začne uplatňovat nová povinnost podle NIS2, DORA nebo odvětvových pravidel.

Incidentní procesy se mají promítat zpět do pracovního postupu pro rizika v oblasti ochrany soukromí. NIS2 Article 23 stanovuje postupné hlášení významných incidentů. DORA Articles 17 to 20 vyžadují zaznamenávání, klasifikaci, eskalaci, komunikaci, analýzu kořenové příčiny a zlepšování u incidentů souvisejících s ICT. Mohou se spustit také povinnosti podle GDPR týkající se porušení zabezpečení osobních údajů. Pokud incident odhalí slabé řízení přístupu, nadměrné uchovávání, nejasné oznámení dodavatele nebo nedostatečné pokyny zákazníka, musí být REG04 aktualizován.

Co budou auditoři očekávat

Silný pracovní postup pro rizika v oblasti ochrany soukromí má obstát při více pohledech assurance.

Pohled auditoraPravděpodobný požadavek na důkazyJak vypadá dobrý stav
Auditor ISO/IEC 27001:2022Rozsah ISMS, metoda rizik, registr rizik, SoA, plány ošetření rizik, provozní důkazyRizika v oblasti ochrany soukromí používají schválená kritéria, vážou se na opatření Annex A, mají vlastníky a jsou přezkoumávána po změnách
Auditor PIMS podle ISO/IEC 27701:2025Evidence PII, kontext rolí, předběžné posouzení rizik v oblasti ochrany soukromí, záznamy DPIA, důkazy správce a zpracovateleREG02 a REG04 ukazují, jak je zpracování předběžně posouzeno, ohodnoceno, ošetřeno, schváleno a přezkoumáno
Přezkoumávající osoba zaměřená na GDPRPrávní základ, transparentnost, odůvodnění DPIA, smlouvy se zpracovateli, rozhodnutí o porušení zabezpečení, dopad na práva subjektů údajůOrganizace dokáže prokázat zákonné, korektní, nezbytné, přiměřené a řízené zpracování
Hodnotitel NIST CSFAktuální a cílové profily, výsledky správy a řízení, registr rizik, výsledky dodavatelských rizikRizika v oblasti ochrany soukromí a kybernetická rizika jsou komunikována jazykem podnikového řízení rizik a prostřednictvím prioritizovaných plánů
Tým assurance DORARámec rizik v oblasti ICT, registr třetích stran, mapování kritických funkcí, proces incidentů, strategie ukončení spolupráceZávislosti ICT relevantní pro soukromí jsou viditelné, smluvně ošetřené, monitorované, testované a navázané na odolnost
Auditor COBIT 19 nebo ISACAVlastnictví správy a řízení, návrh opatření, reporting, náprava problémůRozhodnutí o rizicích v oblasti ochrany soukromí vlastní podnik a vedoucí orgány, nejsou skryta v právním ani IT silu

Podniková Politika ochrany dat a soukromí také vyžaduje činnost interního auditu:

Interní audit souladu v oblasti ochrany soukromí musí být prováděn každoročně nebo při významných organizačních či regulačních změnách. Rozsah auditu musí zahrnovat:

Tím vzniká zpětná vazba pro vedení. Jsou záznamy REG02 úplné? Jsou předběžná posouzení REG04 včasná? Provádějí se DPIA, pokud jsou vyžadovány? Jsou vysoká zbytková rizika schválena? Jsou zachyceny změny dodavatelů? Jsou plány ošetření rizik uzavřeny? Odpovídají oznámení skutečnému zpracování?

Kontrolní seznam pro další schůzku ke změně v oblasti ochrany soukromí

Použijte tento kontrolní seznam před spuštěním nové činnosti zpracování, produktové funkce, dodavatele, modelu nebo pracovního postupu podpory do produkčního prostředí.

OtázkaPokud je odpověď ano, zaznamenejte toto
Jde o nové nebo významně změněné zpracování PII?Otevřete nebo aktualizujte REG02 a spusťte předběžné posouzení REG04
Mění se účel, právní základ, kategorie údajů, uchovávání nebo příjemce?Aktualizujte evidenci zpracování a důkazy o právním základu
Může zpracování vytvořit zvýšené riziko pro fyzické osoby?Ohodnoťte inherentní riziko v oblasti ochrany soukromí a dokumentujte odůvodnění
Dochází k profilování, rozsáhlému monitorování, zpracování zvláštních kategorií údajů nebo zpracování údajů zranitelných osob?Vyhodnoťte, zda je vyžadována DPIA
Je zapojen nový zpracovatel, dílčí zpracovatel, cloudová služba nebo dodavatel podpory?Spusťte přezkum dodavatele z hlediska ochrany soukromí a bezpečnosti
Jsou před spuštěním vyžadována opatření?Vytvořte plán ošetření rizik s vlastníkem a termínem splnění
Zůstává zbytkové riziko nad úrovní tolerance?Eskalujte ke schválení před zahájením nebo pokračováním zpracování
Změní se oznámení o ochraně osobních údajů, smlouvy nebo pokyny zákazníků?Přiřaďte právní aktualizace a aktualizace určené zákazníkům
Co spustí opětovné posouzení?Nastavte datum přezkumu a spouštěče změn v REG04

Tento kontrolní seznam nenahrazuje politiku. Je praktickým způsobem, jak uvést politiku do provozu na schůzkách produktových, nákupních, vývojových, compliance, právních a řídicích týmů.

Přeměňte odpovědnost za ochranu soukromí ve fungující systém

ISO/IEC 27701:2025 a odpovědnost podle GDPR vyžadují více než dokumenty. Vyžadují fungující systém, který propojuje záznamy o zpracování, právní základ, riziko v oblasti ochrany soukromí, rozhodnutí o DPIA, dodavatele, opatření, vlastníky, schválení a důkazy.

Začněte fází řízení rizik v Zenith Blueprint, zejména kroky 9 až 13. Použijte Risk Register and SoA Builder k propojení aktiv, hrozeb, zranitelností, rizik v oblasti ochrany soukromí, rozhodnutí o ošetření rizik a odkazů na opatření. Poté použijte Zenith Controls k mapování ochrany PII, evidence aktiv a bezpečnosti dodavatelů do očekávání zajištění podle GDPR, ISO/IEC 27001:2022, NIS2, DORA, NIST CSF 2.0 a COBIT 19.

Slaďte provozní politiky, které činí pracovní postup vymahatelným: Politika posouzení rizik v oblasti ochrany soukromí a DPIA, Politika evidence zpracování PII a právního základu, Politika řízení ochrany soukromí u zpracovatelů, dílčích zpracovatelů a třetích stran, Politika řízení rizik a Politika ochrany dat a soukromí. Menší týmy mohou využít také politiky Clarysec pro SME, zatímco větší organizace mohou strukturovat správu a řízení prostřednictvím podnikových politik.

Pokud váš tým spouští nové zpracování, mění dodavatele, připravuje se na ISO/IEC 27701:2025 nebo se snaží zajistit opakovatelnou tvorbu důkazů o odpovědnosti podle GDPR, začněte jednou živou činností zpracování. Otevřete REG02, proveďte předběžné posouzení REG04, namapujte rizika na opatření, přiřaďte vlastníky ošetření rizik a přezkoumejte zbytkové riziko se správnou rozhodující osobou.

Právě tento jeden pracovní postup je místem, kde se správa a řízení ochrany soukromí stává provozní realitou.

About the Author

Igor Petreski

Igor Petreski

Compliance Systems Architect, Clarysec LLC

Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council

Share this article