Διακυβέρνηση της ιδιωτικότητας των εργαζομένων για GDPR και ISO/IEC 27701

Η Sarah, CISO μιας ταχέως αναπτυσσόμενης εταιρείας SaaS, μπήκε με αυτοπεποίθηση στη συνάντηση έναρξης του ελέγχου.
Η ομάδα της είχε αφιερώσει τον τελευταίο χρόνο στη θωράκιση των πλατφορμών που εξυπηρετούν πελάτες, στην ευθυγράμμιση του ISMS με το ISO/IEC 27001:2022 και στην τεκμηρίωση ελέγχων GDPR για δεδομένα πελατών. Τα ερωτηματολόγια ασφάλειας είχαν γίνει σαφέστερα. Η δέουσα επιμέλεια πελατών ολοκληρωνόταν ταχύτερα. Το Διοικητικό Συμβούλιο είχε αρχίσει επιτέλους να βλέπει τη συμμόρφωση ως παράγοντα επιτάχυνσης των πωλήσεων.
Έπειτα ο επικεφαλής ελεγκτής άλλαξε κατεύθυνση.
«Η διακυβέρνηση των δεδομένων πελατών σας φαίνεται σταθερή», είπε. «Τώρα ας μιλήσουμε για τα εσωτερικά σας υποκείμενα των δεδομένων. Τους εργαζομένους σας.»
Ζήτησε τον κύκλο ζωής των δεδομένων από την αίτηση πρόσληψης έως τη λύση της σχέσης εργασίας. Ζήτησε τη νομική βάση και την αξιολόγηση αναλογικότητας για το νέο εργαλείο παρακολούθησης τηλεργασίας. Ζήτησε το παράρτημα ασφάλειας προμηθευτή για το σύστημα HRIS σε περιβάλλον νέφους. Ρώτησε πώς ανασκοπείται η πρόσβαση σε μισθοδοσία, αρχεία υγείας, πειθαρχικές σημειώσεις και δεδομένα παρακολούθησης μετά από αλλαγές ρόλων.
Η αίθουσα σιώπησε.
Ο οργανισμός της Sarah διέθετε πολιτικές, αλλά ήταν διάσπαρτες σε έγγραφα Ανθρώπινου Δυναμικού, διαδικασίες Πληροφορικής, πρότυπα προμηθειών και νομικούς φακέλους. Η ιδιωτικότητα των εργαζομένων αντιμετωπιζόταν ως «θέμα του Ανθρώπινου Δυναμικού», αποκομμένο από την αρχιτεκτονική ασφάλειας, τον κίνδυνο προμηθευτών, την απόκριση σε περιστατικά, τον έλεγχο πρόσβασης και τα ελεγκτικά τεκμήρια. Η εταιρεία είχε εστιάσει στην κύρια είσοδο, δηλαδή στα δεδομένα πελατών, αφήνοντας την εσωτερική πόρτα του Ανθρώπινου Δυναμικού με χαλαρή διακυβέρνηση.
Αυτό είναι το πραγματικό πρόβλημα της διακυβέρνησης της ιδιωτικότητας των εργαζομένων. Δεν είναι αν ο οργανισμός έχει ενημέρωση ιδιωτικότητας, αλλά αν μπορεί να αποδείξει, ανά δραστηριότητα, ότι τα δεδομένα προσωπικού χαρακτήρα των εργαζομένων συλλέγονται θεμιτά, χρησιμοποιούνται για καθορισμένο σκοπό, προστατεύονται βάσει της αρχής των ελάχιστων προνομίων, διατηρούνται μόνο όσο απαιτείται, γνωστοποιούνται με διαφάνεια και διαγράφονται ή επιστρέφονται όταν λήγει η σχέση.
Το ISO/IEC 27701:2025 και το GDPR ωθούν τους οργανισμούς προς ένα επιχειρησιακό σύστημα διαχείρισης πληροφοριών ιδιωτικότητας και όχι προς μια στατική βιβλιοθήκη πολιτικών. Για CISO, επικεφαλής Ανθρώπινου Δυναμικού, διευθυντές συμμόρφωσης, ελεγκτές και ιδιοκτήτες επιχειρησιακών διεργασιών, ο στόχος είναι η μετατροπή της ιδιωτικότητας των εργαζομένων σε ελεγχόμενη ροή εργασίας με υπόλογους ιδιοκτήτες, μητρώα, τεκμήρια, ελέγχους προμηθευτών και εποπτεία από τη Διοίκηση.
Η προσέγγιση της Clarysec είναι σκόπιμα πρακτική. Συνδέει τη λογική PIMS του ISO/IEC 27701:2025, τη λογοδοσία βάσει GDPR, τη διακυβέρνηση ISO/IEC 27001:2022, τους ελέγχους ISO/IEC 27002:2022 και τις απαιτήσεις χαρτογράφησης συμμόρφωσης μεταξύ πλαισίων από NIS2, DORA, NIST CSF 2.0 και COBIT 2019 σε ένα ενιαίο λειτουργικό μοντέλο με ετοιμότητα ελέγχου.
Γιατί η ιδιωτικότητα των εργαζομένων αποτελεί τυφλό σημείο για τον CISO
Πολλοί οργανισμοί ωριμάζουν πρώτα τη διακυβέρνηση ιδιωτικότητας γύρω από τους πελάτες. Οι ενημερώσεις ιδιωτικότητας πελατών, οι μηχανισμοί ενημέρωσης και συγκατάθεσης για cookies, τα αρχεία συγκατάθεσης για μάρκετινγκ, οι συμβάσεις εκτελούντων την επεξεργασία και οι επικοινωνίες παραβίασης προς πελάτες είναι ορατές σε αγοραστές, ρυθμιστικές αρχές και ομάδες πωλήσεων.
Η ιδιωτικότητα των εργαζομένων είναι πιο κατακερματισμένη.
Τα δεδομένα προσωπικού χαρακτήρα των εργαζομένων εμφανίζονται σε προσλήψεις, διαδικασία ένταξης, μισθοδοσία, παροχές, διαχείριση πρόσβασης, αρχεία καταγραφής ασφάλειας, διαχείριση συσκευών, εργαλεία παραγωγικότητας, πλατφόρμες συνεργασίας, αξιολογήσεις απόδοσης, συστήματα εκπαίδευσης, συστήματα ταξιδιών, διαύλους αναφοράς παρατυπιών, ελέγχους ιστορικού, αρχεία υγείας και ασφάλειας και αρχεία διαδικασίας αποχώρησης.
Βάσει GDPR, τα δεδομένα προσωπικού χαρακτήρα περιλαμβάνουν πληροφορίες που αφορούν ταυτοποιημένο ή ταυτοποιήσιμο φυσικό πρόσωπο. Η επεξεργασία περιλαμβάνει συλλογή, αποθήκευση, ανάκτηση, χρήση, κοινολόγηση, διαγραφή και καταστροφή. Αυτό καθιστά τις περισσότερες δραστηριότητες τεχνολογίας Ανθρώπινου Δυναμικού και διαχείρισης προσωπικού συναφείς με το GDPR.
Τα δεδομένα εργαζομένων περιλαμβάνουν επίσης συχνά κατηγορίες υψηλότερου κινδύνου. Πληροφορίες υγείας μπορεί να εμφανίζονται σε άδειες ασθενείας ή σε φακέλους επαγγελματικής υγείας. Η συμμετοχή σε συνδικαλιστική οργάνωση μπορεί να υποβάλλεται σε επεξεργασία στη μισθοδοσία ή στις εργασιακές σχέσεις. Βιομετρικά δεδομένα μπορεί να χρησιμοποιούνται για φυσική πρόσβαση, χρονομέτρηση ή επαλήθευση ψηφιακής ταυτότητας. Το GDPR Article 9 θέτει αυστηρότερες προϋποθέσεις για ειδικές κατηγορίες δεδομένων προσωπικού χαρακτήρα, επομένως το Ανθρώπινο Δυναμικό δεν μπορεί να βασίζεται σε γενική αιτιολόγηση «επιχειρησιακής ανάγκης».
Η σχέση απασχόλησης δημιουργεί επίσης νομική πολυπλοκότητα. Η συγκατάθεση μπορεί να είναι επισφαλής, επειδή οι εργαζόμενοι ενδέχεται να μην αισθάνονται ελεύθεροι να αρνηθούν. Πολλές δραστηριότητες επεξεργασίας βασίζονται αντ’ αυτής σε σύμβαση, νομική υποχρέωση, έννομα συμφέροντα ή ειδικές απαιτήσεις του εργατικού δικαίου, ανάλογα με τη δικαιοδοσία και τον σκοπό.
Η πρακτική συνέπεια είναι απλή: η ιδιωτικότητα των εργαζομένων δεν μπορεί να διέπεται από έναν γενικό έλεγχο. Η μισθοδοσία, η παρακολούθηση στον χώρο εργασίας, ο έλεγχος υποψηφίων, η διαχείριση επαφών έκτακτης ανάγκης, η καταγραφή πρόσβασης και η διαχείριση πειθαρχικών υποθέσεων απαιτούν η καθεμία διαφορετικούς σκοπούς, νομικές βάσεις, κανόνες διατήρησης, περιορισμούς πρόσβασης, υποχρεώσεις προμηθευτών και τεκμήρια.
Η Πολιτική Ιδιωτικότητας Εργαζομένων Πολιτική Ιδιωτικότητας Εργαζομένων της Clarysec καθιστά αυτή την εξειδίκευση εφαρμόσιμη στην πράξη:
«[Υπεύθυνος επεξεργασίας] Ο Ιδιοκτήτης Διεργασίας / Ιδιοκτήτης Επιχειρησιακής Λειτουργίας ΠΡΕΠΕΙ να τεκμηριώνει τις κατηγορίες δεδομένων προσωπικού χαρακτήρα των εργαζομένων, τον πληθυσμό εργαζομένων, την πηγή συλλογής, τον σκοπό επεξεργασίας, το σύστημα, την κατηγορία εσωτερικού αποδέκτη, την κατηγορία εξωτερικού αποδέκτη και τη σύνδεση με τη διατήρηση στο REG02 πριν εγκριθεί η δραστηριότητα επεξεργασίας.»
Από την ενότητα «Απογραφή επεξεργασίας εργαζομένων και σκοποί επεξεργασίας Ανθρώπινου Δυναμικού», ρήτρα πολιτικής 4.1.2.
Η ρήτρα αυτή αλλάζει το λειτουργικό μοντέλο. Το Ανθρώπινο Δυναμικό δεν μπορεί απλώς να ενεργοποιεί ένα νέο εργαλείο ή μια νέα διαδικασία. Ο ιδιοκτήτης πρέπει να τεκμηριώνει τι συλλέγεται, γιατί συλλέγεται, ποιος το λαμβάνει, πού βρίσκεται και πώς συνδέεται με τη διατήρηση πριν από την έγκριση.
Η βάση του GDPR: νόμιμη, θεμιτή, περιορισμένη και αποδείξιμη επεξεργασία
Το GDPR Article 5 θέτει τη βασική γραμμή για τη διακυβέρνηση της ιδιωτικότητας των εργαζομένων: νομιμότητα, θεμιτότητα και διαφάνεια, περιορισμός του σκοπού, ελαχιστοποίηση δεδομένων, ακρίβεια, περιορισμός της αποθήκευσης, ακεραιότητα και εμπιστευτικότητα, και λογοδοσία.
Για τις ομάδες Ανθρώπινου Δυναμικού, οι αρχές αυτές μεταφράζονται σε πρακτικά ερωτήματα:
| Αρχή GDPR | Ερώτημα ιδιωτικότητας εργαζομένων | Τεκμήρια προς διατήρηση |
|---|---|---|
| Νομιμότητα, θεμιτότητα, διαφάνεια | Ποια νομική βάση εφαρμόζεται και πώς ενημερώθηκαν οι εργαζόμενοι; | Αρχείο νομικής βάσης, ενημέρωση ιδιωτικότητας εργαζομένων, ενημέρωση παρακολούθησης |
| Περιορισμός του σκοπού | Χρησιμοποιούνται τα δεδομένα μόνο για τον εγκεκριμένο σκοπό Ανθρώπινου Δυναμικού, ασφάλειας, μισθοδοσίας ή νομικής συμμόρφωσης; | Απογραφή επεξεργασίας REG02, δήλωση σκοπού, αρχείο έγκρισης |
| Ελαχιστοποίηση δεδομένων | Συλλέγονται μόνο τα αναγκαία πεδία δεδομένων εργαζομένων; | Ανασκόπηση κατηγοριών δεδομένων, παραμετροποίηση συστήματος, DPIA ή ανασκόπηση κινδύνου |
| Ακρίβεια | Πώς διορθώνονται και επικαιροποιούνται τα αρχεία Ανθρώπινου Δυναμικού; | Ροή εργασίας διόρθωσης, αρχεία καταγραφής αλλαγών HRIS, αρχεία αυτοεξυπηρέτησης εργαζομένων |
| Περιορισμός αποθήκευσης | Πότε διαγράφονται ή ανωνυμοποιούνται τα δεδομένα εργαζομένων; | Χρονοδιάγραμμα διατήρησης, αρχεία καταγραφής διάθεσης, μητρώο νομικής δέσμευσης διατήρησης |
| Ακεραιότητα και εμπιστευτικότητα | Ποιος μπορεί να έχει πρόσβαση σε δεδομένα προσωπικού χαρακτήρα των εργαζομένων και πώς προστατεύονται; | Μήτρα πρόσβασης, ανασκοπήσεις δικαιωμάτων πρόσβασης, αρχεία κρυπτογράφησης, αρχεία καταγραφής προνομιούχας πρόσβασης |
| Λογοδοσία | Μπορεί ο οργανισμός να αποδείξει τα παραπάνω; | Πολιτικές, μητρώα, εγκρίσεις, ίχνη ελέγχου, αρχεία εκπαίδευσης, ανασκόπηση από τη Διοίκηση |
Η Πολιτική Προστασίας Δεδομένων και Ιδιωτικότητας Πολιτική Προστασίας Δεδομένων και Ιδιωτικότητας της Clarysec διατυπώνει άμεσα την αρχή της νομικής βάσης:
«Κάθε επεξεργασία πρέπει να βασίζεται σε έγκυρη νομική βάση (π.χ. συγκατάθεση, σύμβαση, νομική υποχρέωση).»
Από την ενότητα «Απαιτήσεις εφαρμογής της πολιτικής», ρήτρα πολιτικής 6.1.1.
Για ΜΜΕ, η Πολιτική Προστασίας Δεδομένων και Ιδιωτικότητας - ΜΜΕ Πολιτική Προστασίας Δεδομένων και Ιδιωτικότητας - ΜΜΕ της Clarysec εντάσσει ρητά τα δεδομένα προσωπικού χαρακτήρα στο πεδίο εφαρμογής:
«Η παρούσα πολιτική εφαρμόζεται σε δεδομένα που αφορούν πελάτες, προσωπικό, προμηθευτές και οποιαδήποτε άλλα ταυτοποιήσιμα φυσικά πρόσωπα.»
Από την ενότητα «Πεδίο εφαρμογής», ρήτρα πολιτικής 2.2.
Η ίδια πολιτική για ΜΜΕ μετατρέπει τη λογοδοσία σε απαίτηση μητρώου:
«Ο Συντονιστής Ιδιωτικότητας πρέπει να τηρεί μητρώο όλων των δραστηριοτήτων επεξεργασίας δεδομένων προσωπικού χαρακτήρα, συμπεριλαμβανομένων των κατηγοριών δεδομένων, του σκοπού, της νομικής βάσης και των περιόδων διατήρησης»
Από την ενότητα «Απαιτήσεις διακυβέρνησης», ρήτρα πολιτικής 5.2.1.
Για την ιδιωτικότητα των εργαζομένων, το μητρώο δεν είναι γραφειοκρατία. Είναι η επιφάνεια ελέγχου. Χωρίς αυτό, ο οργανισμός δεν μπορεί να απαντήσει αξιόπιστα σε βασικά ελεγκτικά ερωτήματα, όπως ποια συστήματα Ανθρώπινου Δυναμικού περιέχουν δεδομένα προσωπικού χαρακτήρα εργαζομένων, ποια νομική βάση υποστηρίζει την ανάλυση δεδομένων ανθρώπινου δυναμικού, ποιοι διευθυντές μπορούν να δουν δεδομένα μισθοδοσίας, πότε διαγράφονται τα αρχεία μη επιτυχόντων υποψηφίων και ποιος προμηθευτής φιλοξενεί αρχεία επαγγελματικής υγείας.
ISO/IEC 27701:2025 και ISO/IEC 27001:2022: από την πολιτική Ανθρώπινου Δυναμικού στα τεκμήρια PIMS
Το ISO/IEC 27701:2025 επεκτείνει τη διακυβέρνηση ιδιωτικότητας σε ένα δομημένο Σύστημα Διαχείρισης Πληροφοριών Ιδιωτικότητας, ή PIMS. Για την ιδιωτικότητα των εργαζομένων, αυτό σημαίνει ότι τα δεδομένα Ανθρώπινου Δυναμικού πρέπει να διέπονται από καθορισμένους ρόλους, τεκμηριωμένες δραστηριότητες επεξεργασίας, ενημερώσεις ιδιωτικότητας, χειρισμό δικαιωμάτων, εποπτεία προμηθευτών, κανόνες διατήρησης, ροές εργασίας περιστατικών και συνεχή βελτίωση.
Αυτό εντάσσεται φυσικά στο ISO/IEC 27001:2022. Η ιδιωτικότητα των εργαζομένων ανήκει εντός του ISMS, επειδή εξαρτάται από τις ίδιες πειθαρχίες του συστήματος διαχείρισης: πεδίο εφαρμογής, πλαίσιο, ενδιαφερόμενα μέρη, ηγεσία, αξιολόγηση κινδύνου, έλεγχοι, τεκμήρια, παρακολούθηση, εσωτερικός έλεγχος, ανασκόπηση από τη Διοίκηση και βελτίωση.
Τρεις ρήτρες του ISO/IEC 27001:2022 είναι ιδιαίτερα σημαντικές:
- Η ρήτρα 4.1, Πλαίσιο του οργανισμού, απαιτεί από τον οργανισμό να κατανοεί εσωτερικά και εξωτερικά ζητήματα, συμπεριλαμβανομένων νομικών υποχρεώσεων και υποχρεώσεων ιδιωτικότητας του ανθρώπινου δυναμικού.
- Η ρήτρα 4.2, Ανάγκες και προσδοκίες των ενδιαφερόμενων μερών, περιλαμβάνει εργαζομένους, ρυθμιστικές αρχές, πελάτες, ελεγκτές, προμηθευτές, ασφαλιστές και συμβούλια εργαζομένων όπου εφαρμόζεται.
- Η ρήτρα 5.1, Ηγεσία και δέσμευση, απαιτεί από την Ανώτατη Διοίκηση να ενσωματώνει το ISMS στις επιχειρησιακές διαδικασίες και να υποστηρίζει τη συνεχή βελτίωση.
Το Zenith Blueprint: Ο οδικός χάρτης 30 βημάτων για ελεγκτές Zenith Blueprint της Clarysec ορίζει την πρακτική βάση στη φάση Εφαρμογής Ελέγχων, Βήμα 23, κατά την ανάλυση του ελέγχου ISO/IEC 27002:2022 5.34, Ιδιωτικότητα και προστασία προσωπικά αναγνωρίσιμων πληροφοριών:
«Η βάση αυτού του ελέγχου είναι η επίγνωση των δεδομένων. Ο οργανισμός πρέπει να γνωρίζει ποια PII συλλέγει, πού βρίσκονται, γιατί υποβάλλονται σε επεξεργασία και ποιος μπορεί να έχει πρόσβαση σε αυτά. Χωρίς αυτή τη βασική γραμμή, κάθε δέσμευση περί ιδιωτικότητας είναι κενή.»
Από τη φάση Εφαρμογής Ελέγχων, Βήμα 23: Οργανωτικοί έλεγχοι, έλεγχος 5.34.
Το Zenith Controls: Ο οδηγός χαρτογράφησης συμμόρφωσης μεταξύ πλαισίων Zenith Controls της Clarysec προσδιορίζει τους σχετικούς ελέγχους ISO/IEC 27002:2022 ως έλεγχο 5.34 «Ιδιωτικότητα και προστασία PII», έλεγχο 6.2 «Όροι και προϋποθέσεις απασχόλησης» και έλεγχο 6.5 «Αρμοδιότητες μετά τη λήξη ή την αλλαγή απασχόλησης».
Οι έλεγχοι αυτοί δείχνουν γιατί η ιδιωτικότητα των εργαζομένων δεν είναι μόνο ζήτημα του γραφείου ιδιωτικότητας. Αγγίζει τους όρους απασχόλησης, την αποδεκτή χρήση, την εμπιστευτικότητα, τις αλλαγές ρόλων, τις ανασκοπήσεις δικαιωμάτων πρόσβασης, τη διαδικασία αποχώρησης, τις συμβάσεις προμηθευτών, την παρακολούθηση ασφάλειας και τις υποχρεώσεις μετά τη λήξη της απασχόλησης.
Τα επτά ερωτήματα της διακυβέρνησης ιδιωτικότητας εργαζομένων
Ένα πρακτικό πρόγραμμα ιδιωτικότητας εργαζομένων ξεκινά με επτά επιχειρησιακά ερωτήματα. Κάθε ερώτημα πρέπει να παράγει τεκμήρια, όχι μόνο συζήτηση.
| Ερώτημα διακυβέρνησης | Τεκμήρια προς διατήρηση | Συνήθης ιδιοκτήτης |
|---|---|---|
| Ποια δεδομένα προσωπικού χαρακτήρα εργαζομένων επεξεργαζόμαστε; | Απογραφή επεξεργασίας Ανθρώπινου Δυναμικού, κατηγορίες δεδομένων, κατάλογος συστημάτων, πληθυσμός εργαζομένων | Ιδιοκτήτης διεργασίας Ανθρώπινου Δυναμικού και Επικεφαλής Ιδιωτικότητας |
| Γιατί τα επεξεργαζόμαστε; | Δήλωση σκοπού, νομική βάση, προϋπόθεση ειδικής κατηγορίας όπου απαιτείται | Ιδιοκτήτης διεργασίας και DPO ή Επικεφαλής Ιδιωτικότητας |
| Ποιος μπορεί να έχει πρόσβαση; | Μήτρα πρόσβασης βάσει ρόλων, αρχεία εγκρίσεων, ανασκόπηση προνομιούχας πρόσβασης | Ανθρώπινο Δυναμικό, Πληροφορική, Ασφάλεια |
| Τι γνωρίζουν οι εργαζόμενοι; | Ενημέρωση ιδιωτικότητας εργαζομένων, γνωστοποίηση κατά την ένταξη, ενημέρωση παρακολούθησης, αρχεία ευαισθητοποίησης | Επικεφαλής Ιδιωτικότητας και Ανθρώπινο Δυναμικό |
| Για πόσο χρόνο τα διατηρούμε; | Χρονοδιάγραμμα διατήρησης, κανόνες διαγραφής, εξαιρέσεις νομικής δέσμευσης διατήρησης, αρχεία καταγραφής διάθεσης | Ιδιοκτήτης αρχείων και Ανθρώπινο Δυναμικό |
| Ποιοι προμηθευτές τα επεξεργάζονται; | HRIS, μισθοδοσία, έλεγχος υποψηφίων, παροχές, DPA, ανασκόπηση υπεργολάβου επεξεργασίας, ρήτρες διαγραφής | Προμήθειες και Ιδιοκτήτης Προμηθευτή |
| Πώς ανταποκρινόμαστε σε αιτήματα άσκησης δικαιωμάτων και περιστατικά; | Μητρώο DSR, ροή εργασίας απόκρισης, αρχεία αρχικής αξιολόγησης παραβίασης, αποφάσεις κοινοποίησης | DPO, Επικεφαλής Ιδιωτικότητας, Νομικό Τμήμα, Ασφάλεια |
Το μοντέλο αυτό είναι πρώτα τεκμηριωτικό, επειδή οι ελεγκτές δεν θέλουν μόνο να ακούσουν ότι τα δεδομένα Ανθρώπινου Δυναμικού προστατεύονται. Θέλουν να δουν το μητρώο, την ενημέρωση, την ανασκόπηση πρόσβασης, το αρχείο προμηθευτή, το χρονοδιάγραμμα διατήρησης, το αρχείο καταγραφής διαγραφής και τη ροή εργασίας περιστατικών.
Παρακολούθηση στον χώρο εργασίας: η δοκιμή υψηλής τριβής
Η παρακολούθηση στον χώρο εργασίας είναι το σημείο όπου η διακυβέρνηση της ιδιωτικότητας των εργαζομένων δοκιμάζεται συχνότερα. Η παρακολούθηση μπορεί να είναι νόμιμη, αλλά πρέπει να είναι αναλογική, διαφανής, δεσμευμένη σε συγκεκριμένο σκοπό και ελεγχόμενη ως προς την πρόσβαση. Η «παρακολούθηση ασφάλειας» δεν μπορεί να μετατρέπεται σε γενική αιτιολόγηση για επιτήρηση παραγωγικότητας, βαθμολόγηση συμπεριφοράς, καταγραφή πληκτρολόγησης, κρυφή καταγραφή ή υπερβολική κατάρτιση προφίλ εργαζομένων.
Η Πολιτική Αποδεκτής Χρήσης - ΜΜΕ Πολιτική Αποδεκτής Χρήσης - ΜΜΕ της Clarysec θέτει ένα πρακτικό όριο:
«Η παρακολούθηση πρέπει να περιορίζεται σε νόμιμους επιχειρησιακούς σκοπούς και να διενεργείται σε συμμόρφωση με την εφαρμοστέα νομοθεσία περί ιδιωτικότητας.»
Από την ενότητα «Απαιτήσεις εφαρμογής της πολιτικής», ρήτρα πολιτικής 6.3.2.
Για εταιρικά περιβάλλοντα, η Πολιτική Αποδεκτής Χρήσης Πολιτική Αποδεκτής Χρήσης της Clarysec απαιτεί την επικοινωνία των προσδοκιών παρακολούθησης:
«Να γνωστοποιείται στους χρήστες μέσω της διαδικασίας ένταξης, ενημερώσεων ιδιωτικότητας και εκπαίδευσης ευαισθητοποίησης»
Από την ενότητα «Εφαρμογή και συμμόρφωση», ρήτρα πολιτικής 8.1.2.2.
Μια ώριμη ροή έγκρισης για νέο εργαλείο παρακολούθησης παραγωγικότητας πρέπει να περιλαμβάνει τα ακόλουθα βήματα πριν από την ενεργοποίηση:
- Καθορίστε με ακρίβεια τον σκοπό, όπως παρακολούθηση ασφάλειας, σχεδιασμός ανθρώπινου δυναμικού, ανίχνευση εσωτερικού κινδύνου, αναλυτική παραγωγικότητας ή πειθαρχικά τεκμήρια.
- Προσδιορίστε τον πληθυσμό εργαζομένων, συμπεριλαμβανομένων εργαζομένων, αναδόχων, τηλεργαζομένων, χρηστών με προνομιούχα δικαιώματα ή ρυθμιζόμενων λειτουργιών.
- Τεκμηριώστε τις κατηγορίες δεδομένων που παρακολουθούνται, όπως χρήση εφαρμογών, URLs, στιγμιότυπα οθόνης, τοποθεσία, μεταδεδομένα επικοινωνιών ή περιεχόμενο.
- Επιβεβαιώστε τη νομική βάση και την αναγκαιότητα. Εάν χρησιμοποιούνται έννομα συμφέροντα, τεκμηριώστε την αναλογικότητα, τις δικλίδες ασφαλείας και τον αντίκτυπο στους εργαζομένους.
- Επικαιροποιήστε τα αρχεία διαφάνειας. Η Πολιτική Ιδιωτικότητας Εργαζομένων απαιτεί:
«[Υπεύθυνος επεξεργασίας] Ο Επικεφαλής Ιδιωτικότητας / Υπεύθυνος PIMS ΠΡΕΠΕΙ να τηρεί αρχείο ενημέρωσης ιδιωτικότητας εργαζομένων στο REG07 πριν τα δεδομένα προσωπικού χαρακτήρα των εργαζομένων συλλεχθούν άμεσα ή έμμεσα για νέο ή ουσιωδώς τροποποιημένο σκοπό.»
Από την ενότητα «Συλλογή δεδομένων εργαζομένων και ενημερώσεις ιδιωτικότητας εργαζομένων», ρήτρα πολιτικής 4.2.3.
- Επικαιροποιήστε την απογραφή επεξεργασίας. Η Πολιτική Ιδιωτικότητας Εργαζομένων απαιτεί επίσης:
«[Υπεύθυνος επεξεργασίας] Ο Ιδιοκτήτης Διεργασίας / Ιδιοκτήτης Επιχειρησιακής Λειτουργίας ΠΡΕΠΕΙ να καταγράφει τον σκοπό παρακολούθησης εργαζομένων, τον πληθυσμό εργαζομένων, το σύστημα παρακολούθησης, τις κατηγορίες δεδομένων που παρακολουθούνται, τις κατηγορίες εσωτερικών αποδεκτών, τις κατηγορίες εξωτερικών αποδεκτών και τη σύνδεση με τη διατήρηση στο REG02 πριν ενεργοποιηθεί ή τροποποιηθεί ουσιωδώς η παρακολούθηση εργαζομένων.»
Από την ενότητα «Παρακολούθηση εργαζομένων και επεξεργασία Ανθρώπινου Δυναμικού υψηλού αντικτύπου», ρήτρα πολιτικής 4.6.1.
- Περιορίστε την πρόσβαση. Η Πολιτική Προστασίας Δεδομένων και Ιδιωτικότητας - ΜΜΕ αναφέρει:
«Η πρόσβαση χρηστών σε δεδομένα προσωπικού χαρακτήρα πρέπει να περιορίζεται σε ρόλους με τεκμηριωμένη επιχειρησιακή ανάγκη»
Από την ενότητα «Απαιτήσεις διακυβέρνησης», ρήτρα πολιτικής 5.3.2.
Οι προϊστάμενοι γραμμής δεν πρέπει να λαμβάνουν αυτόματα ακατέργαστα δεδομένα παρακολούθησης. Οι προβολές Ανθρώπινου Δυναμικού, ασφάλειας, νομικού τμήματος και διοίκησης πρέπει να καθορίζονται βάσει σκοπού και ανάγκης. Η πρόσβαση σε πειθαρχικά τεκμήρια πρέπει να εγκρίνεται ξεχωριστά, να καταγράφεται και να ανασκοπείται περιοδικά.
Ένα πρακτικό αρχείο έγκρισης παρακολούθησης Ανθρώπινου Δυναμικού
Μια τεκμηριώσιμη ροή εργασίας για εργαλείο παρακολούθησης μπορεί να δημιουργηθεί με χρήση μητρώων και εγκρίσεων της Clarysec.
| Αρχείο Clarysec | Τι καταχωρίζεται για το εργαλείο παρακολούθησης | Σημείο ελέγχου έγκρισης |
|---|---|---|
| Απογραφή επεξεργασίας REG02 | Πληθυσμός εργαζομένων, κατηγορίες δεδομένων που παρακολουθούνται, σκοπός, όνομα συστήματος, εσωτερικοί αποδέκτες, εξωτερικοί αποδέκτες, σύνδεση με τη διατήρηση | Πρέπει να έχει ολοκληρωθεί πριν από την ενεργοποίηση |
| Αρχείο ενημέρωσης ιδιωτικότητας REG07 | Επικαιροποιημένο κείμενο ενημέρωσης εργαζομένων, πηγή συλλογής, χρόνος παροχής πληροφοριών διαφάνειας, αναφορά σε ένταξη ή ευαισθητοποίηση | Πρέπει να εγκριθεί πριν από τη συλλογή |
| Αρχείο προμηθευτή REG08 | Σκοπός προμηθευτή, κατηγορίες δεδομένων προσωπικού χαρακτήρα εργαζομένων, περιοχή φιλοξενίας, υπεργολάβοι επεξεργασίας, ειδοποίηση περιστατικού, όροι επιστροφής ή διαγραφής | Πρέπει να εγκριθεί πριν από την υπογραφή ή την ανανέωση της σύμβασης |
| Μήτρα πρόσβασης | Ρόλος αναλυτή Ανθρώπινου Δυναμικού, ρόλος ασφάλειας, όρια προβολής προϊσταμένου, κατάλογος προνομιούχων διαχειριστών, συχνότητα ανασκόπησης | Πρέπει να εγκριθεί πριν από την πρόσβαση σε περιβάλλον παραγωγής |
| Χρονοδιάγραμμα διατήρησης | Διατήρηση ακατέργαστων συμβάντων, διατήρηση συγκεντρωτικής αναλυτικής, διατήρηση πειθαρχικής υπόθεσης, έναυσμα διαγραφής | Πρέπει να συνδεθεί με τη διαδικασία διάθεσης |
| Αξιολόγηση κινδύνου ή ανασκόπηση κριτηρίων ενεργοποίησης DPIA | Αναγκαιότητα, αναλογικότητα, αντίκτυπος στους εργαζομένους, δικλίδες ασφαλείας, κίνδυνος ειδικών κατηγοριών, παρεμβατικότητα παρακολούθησης | Απαιτείται όταν ο κίνδυνος είναι υψηλός ή η παρακολούθηση είναι παρεμβατική |
Αυτό παρέχει στον οργανισμό τεκμηριώσιμη απάντηση αν ένας εργαζόμενος ρωτήσει «Γιατί το συλλέγετε αυτό;» ή αν ένας ελεγκτής ρωτήσει «Δείξτε μου πού εγκρίθηκε αυτή η παρακολούθηση.»
Έλεγχοι κύκλου ζωής: ένταξη, αλλαγές ρόλων, αποχώρηση και διαγραφή
Η διακυβέρνηση της ιδιωτικότητας των εργαζομένων πρέπει να ακολουθεί τον κύκλο ζωής του εργαζομένου.
Κατά τη διαδικασία ένταξης, οι αρμοδιότητες ιδιωτικότητας και ασφάλειας πρέπει να ενσωματώνονται στους όρους απασχόλησης, στην αποδεκτή χρήση, στην εμπιστευτικότητα, στην εκπαίδευση ευαισθητοποίησης και στις ενημερώσεις ιδιωτικότητας. Ο έλεγχος ISO/IEC 27002:2022 6.2, Όροι και προϋποθέσεις απασχόλησης, υποστηρίζει αυτή την προσδοκία απαιτώντας οι αρμοδιότητες ασφάλειας πληροφοριών να αποτυπώνονται στις ρυθμίσεις απασχόλησης.
Κατά τις αλλαγές ρόλων, η πρόσβαση πρέπει να ανασκοπείται. Ένας διευθυντής που μετακινείται από το Ανθρώπινο Δυναμικό στα Οικονομικά δεν πρέπει να διατηρεί πρόσβαση στο HRIS. Ένας προγραμματιστής που αποχωρεί από προνομιούχο ρόλο μηχανικής δεν πρέπει να διατηρεί πρόσβαση σε αρχεία καταγραφής παραγωγής που περιέχουν αναγνωριστικά εργαζομένων. Η σταδιακή διεύρυνση πρόσβασης αποτελεί τόσο κίνδυνο ασφάλειας όσο και κίνδυνο ιδιωτικότητας.
Το Zenith Blueprint, στη φάση Εφαρμογής Ελέγχων, Βήμα 16, εξηγεί τον έλεγχο ISO/IEC 27002:2022 6.5, Αρμοδιότητες μετά τη λήξη ή την αλλαγή απασχόλησης:
«Αν ο εργαζόμενος μετακινείται εσωτερικά, πρέπει να δοθεί ιδιαίτερη προσοχή στα δικαιώματα πρόσβασης. Προηγούμενα προνόμια που δεν είναι πλέον αναγκαία πρέπει να ανακαλούνται, ώστε να αποφεύγεται η “σταδιακή διεύρυνση πρόσβασης”.»
Από τη φάση Εφαρμογής Ελέγχων, Βήμα 16: Έλεγχοι ανθρώπινου παράγοντα II, διαδικασία αποχώρησης και αλλαγής ρόλου, έλεγχος 6.5.
Κατά τη διαδικασία αποχώρησης, η αφαίρεση πρόσβασης πρέπει να είναι έγκαιρη και πλήρης σε HRIS, μισθοδοσία, VPN, παρόχους ταυτότητας, πλατφόρμες συνεργασίας, αποθετήρια εγγράφων, φυσική πρόσβαση, προνομιούχους λογαριασμούς και πύλες προμηθευτών. Το αποχωρούν προσωπικό πρέπει επίσης να υπενθυμίζεται για τις συνεχιζόμενες υποχρεώσεις εμπιστευτικότητας.
Η διατήρηση και η διαγραφή είναι συχνά οι πιο αδύναμοι έλεγχοι κύκλου ζωής. Παλαιές εξαγωγές μισθοδοσίας παραμένουν σε κοινόχρηστους δίσκους. Γραμματοκιβώτια πρώην εργαζομένων αρχειοθετούνται χωρίς ανασκόπηση. Φάκελοι προσλήψεων διατηρούν βιογραφικά επ’ αόριστον. Προϊστάμενοι κρατούν πειθαρχικές σημειώσεις τοπικά. Τα αντίγραφα ασφαλείας διατηρούν αρχεία για πολύ καιρό μετά τη διαγραφή τους από τα ενεργά συστήματα.
Η Πολιτική Διατήρησης και Διάθεσης Δεδομένων Πολιτική Διατήρησης και Διάθεσης Δεδομένων της Clarysec συνδέει τη διατήρηση απευθείας με τις υποχρεώσεις ιδιωτικότητας:
«Να διασφαλίζεται ότι η διατήρηση προσωπικά αναγνωρίσιμων πληροφοριών (PII) συμμορφώνεται με τη νομοθεσία περί ιδιωτικότητας δεδομένων και τις ενημερώσεις ιδιωτικότητας του οργανισμού»
Από την ενότητα «Απαιτήσεις εφαρμογής της πολιτικής», ρήτρα πολιτικής 6.2.2.3.
Το Zenith Blueprint, στη φάση Εφαρμογής Ελέγχων, Βήμα 19, εξηγεί τον έλεγχο ISO/IEC 27002:2022 8.10, Διαγραφή πληροφοριών:
«Ο έλεγχος αυτός διασφαλίζει ότι τα δεδομένα δεν διατηρούνται περισσότερο από όσο είναι αναγκαίο και, όταν δεν χρειάζονται πλέον, πρέπει να διαγράφονται με ασφάλεια και αξιοπιστία.»
Από τη φάση Εφαρμογής Ελέγχων, Βήμα 19: Τεχνολογικοί έλεγχοι I, έλεγχος 8.10.
Η διαγραφή πρέπει να διέπεται σε τρία επίπεδα:
- Επιχειρησιακό επίπεδο, με καθορισμένη διατήρηση για προσλήψεις, μισθοδοσία, παροχές, απόδοση, εκπαίδευση, υγεία και ασφάλεια, αρχεία καταγραφής πρόσβασης, αρχεία παρακολούθησης, παράπονα και φακέλους αποχώρησης.
- Επίπεδο συστήματος, με ρυθμισμένη διατήρηση σε HRIS, συστήματα διαχείρισης αιτημάτων, πλατφόρμες καταγραφής, γραμματοκιβώτια, εργαλεία τερματικών σημείων και αντίγραφα ασφαλείας όπου είναι εφικτό.
- Επίπεδο τεκμηρίων, με αρχεία καταγραφής διαγραφής, πιστοποιητικά διάθεσης, εγκρίσεις και εξαιρέσεις νομικής δέσμευσης διατήρησης.
Αν το Ανθρώπινο Δυναμικό δεν μπορεί να εξηγήσει γιατί αρχεία παρακολούθησης πρώην εργαζομένου παραμένουν διαθέσιμα δύο χρόνια αργότερα, ο οργανισμός μπορεί να αντιμετωπίζει ζήτημα λογοδοσίας βάσει GDPR, ακόμη και αν δεν έχει συμβεί παραβίαση.
Αιτήματα άσκησης δικαιωμάτων εργαζομένων και περιστατικά
Οι εργαζόμενοι έχουν δικαιώματα πρόσβασης, διόρθωσης, διαγραφής, περιορισμού, φορητότητας δεδομένων όπου εφαρμόζεται και εναντίωσης, με την επιφύλαξη νομικών προϋποθέσεων και εξαιρέσεων. Τα αιτήματα αυτά μπορεί να είναι πιο ευαίσθητα από τα αιτήματα πελατών, επειδή συχνά προκύπτουν κατά τη διάρκεια παραπόνων, πειθαρχικών διαδικασιών, αναδιαρθρώσεων, λύσεων εργασιακής σχέσης ή διερευνήσεων αναφοράς παρατυπιών.
Η εταιρική πολιτική ιδιωτικότητας της Clarysec απαιτεί τεκμηριωμένη διαδικασία DSR:
«Ο Υπεύθυνος Προστασίας Δεδομένων (DPO) πρέπει να τηρεί τεκμηριωμένες διαδικασίες για την παραλαβή, επικύρωση, παρακολούθηση και απόκριση σε Αιτήματα Υποκειμένων Δεδομένων (DSR).»
Από την ενότητα «Απαιτήσεις εφαρμογής της πολιτικής», ρήτρα πολιτικής 6.4.1.
Η Πολιτική Προστασίας Δεδομένων και Ιδιωτικότητας - ΜΜΕ παρέχει επιχειρησιακό χρονοδιάγραμμα:
«Ο Συντονιστής Ιδιωτικότητας πρέπει να επιβεβαιώνει τη λήψη αιτημάτων εντός 3 εργάσιμων ημερών και να απαντά εντός 30 ημερών»
Από την ενότητα «Απαιτήσεις εφαρμογής της πολιτικής», ρήτρα πολιτικής 6.5.2.
Η Πολιτική Ιδιωτικότητας Εργαζομένων προσθέτει απαίτηση δρομολόγησης ειδικά για εργαζομένους:
«[Υπεύθυνος επεξεργασίας] Ο Επικεφαλής Ιδιωτικότητας / Υπεύθυνος PIMS ΠΡΕΠΕΙ να καταγράφει ή να δρομολογεί κάθε αίτημα άσκησης δικαιωμάτων εργαζομένου στο REG06 εντός δύο εργάσιμων ημερών από την παραλαβή.»
Από την ενότητα «Χειρισμός δικαιωμάτων εργαζομένων», ρήτρα πολιτικής 4.5.1.
Οι ομάδες Ανθρώπινου Δυναμικού συχνά λαμβάνουν πρώτες άτυπα αιτήματα, όπως «Στείλτε μου όλα όσα έχετε για την αξιολόγηση της απόδοσής μου» ή «Θέλω όλα τα δεδομένα παρακολούθησης που συλλέχθηκαν για εμένα». Αν το Ανθρώπινο Δυναμικό αντιμετωπίσει το αίτημα μόνο ως ζήτημα εργασιακών σχέσεων, ενδέχεται να χαθούν προθεσμίες ιδιωτικότητας.
Μια ώριμη ροή εργασίας ορίζει διαύλους παραλαβής, επικύρωση ταυτότητας, αποσαφήνιση πεδίου, τοποθεσίες αναζήτησης, ανασκόπηση εξαιρέσεων, χειρισμό δεδομένων τρίτων, έγκριση απάντησης και διατήρηση τεκμηρίων. Διευκρινίζει επίσης πότε πρέπει να εμπλέκονται το Νομικό Τμήμα, το Ανθρώπινο Δυναμικό, η Ασφάλεια και ο DPO.
Η ίδια πειθαρχία τεκμηρίων εφαρμόζεται στα περιστατικά. Το GDPR ορίζει την παραβίαση δεδομένων προσωπικού χαρακτήρα ως παραβίαση ασφάλειας που οδηγεί σε τυχαία ή παράνομη καταστροφή, απώλεια, αλλοίωση, μη εξουσιοδοτημένη κοινολόγηση ή πρόσβαση σε δεδομένα προσωπικού χαρακτήρα. Ένα εσφαλμένα αποσταλμένο email μισθοδοσίας, υπερβολική πρόσβαση προϊσταμένου σε αρχεία υγείας ή παραβιασμένος λογαριασμός HRIS μπορεί να ενεργοποιήσει αξιολόγηση παραβίασης ιδιωτικότητας, όχι μόνο απόκριση σε περιστατικό Πληροφορικής.
Προμηθευτές Ανθρώπινου Δυναμικού και η κρυφή αλυσίδα εκτελούντων την επεξεργασία
Τα περισσότερα δεδομένα προσωπικού χαρακτήρα εργαζομένων ρέουν πλέον μέσω προμηθευτών. Πάροχοι μισθοδοσίας, πλατφόρμες HRIS, συστήματα προσλήψεων, υπηρεσίες ελέγχου ιστορικού, διαχειριστές παροχών, πλατφόρμες μάθησης, πάροχοι επαγγελματικής υγείας, εργαλεία δέσμευσης εργαζομένων και πάροχοι παρακολούθησης εργαζομένων μπορούν όλοι να επεξεργάζονται δεδομένα προσωπικού χαρακτήρα εργαζομένων.
Οι ρόλοι υπεύθυνου επεξεργασίας και εκτελούντος την επεξεργασία πρέπει να είναι σαφείς. Όταν ο οργανισμός καθορίζει τους σκοπούς και τα μέσα επεξεργασίας δεδομένων εργαζομένων, ενεργεί ως υπεύθυνος επεξεργασίας. Όταν ένας πάροχος επεξεργάζεται δεδομένα βάσει των εντολών του υπεύθυνου επεξεργασίας, είναι συνήθως εκτελών την επεξεργασία. Οι αλυσίδες υπεργολάβων επεξεργασίας έχουν σημασία, επειδή τα δεδομένα εργαζομένων μπορεί να μεταφέρονται μέσω παρόχων φιλοξενίας, εργαλείων αναλυτικής, συστημάτων υποστήριξης και περιφερειακών συνδεδεμένων εταιρειών.
Η Πολιτική Ιδιωτικότητας Εργαζομένων απαιτεί διακυβέρνηση προμηθευτών πριν από την ένταξη προμηθευτή Ανθρώπινου Δυναμικού ή την ανανέωση:
«[Υπεύθυνος επεξεργασίας] Ο Ιδιοκτήτης Προμηθευτή / Προμηθειών ΠΡΕΠΕΙ να καταγράφει τον σκοπό υπηρεσίας, τις κατηγορίες δεδομένων προσωπικού χαρακτήρα των εργαζομένων, τις εντολές επεξεργασίας, την τοποθεσία επεξεργασίας, τη συμμετοχή υπεργολάβων επεξεργασίας, τις προσδοκίες συνδρομής για δικαιώματα, τις προσδοκίες κοινοποίησης περιστατικών και τις προσδοκίες επιστροφής ή διαγραφής στο REG08 πριν εγκριθεί η ένταξη ή η ανανέωση προμηθευτή Ανθρώπινου Δυναμικού.»
Από την ενότητα «Εκτελούντες την επεξεργασία Ανθρώπινου Δυναμικού, μισθοδοσία, HRIS, παροχές και προμηθευτές ελέγχου υποψηφίων», ρήτρα πολιτικής 4.7.2.
Η Πολιτική ασφάλειας τρίτων μερών και προμηθευτών Πολιτική ασφάλειας τρίτων μερών και προμηθευτών της Clarysec το υποστηρίζει απαιτώντας η διακυβέρνηση προμηθευτών να καλύπτει:
«Απαιτήσεις διαχείρισης δεδομένων, συμπεριλαμβανομένης της τοποθεσίας αποθήκευσης, των ελέγχων πρόσβασης και των ρητρών επιστροφής ή καταστροφής»
Από την ενότητα «Απαιτήσεις διακυβέρνησης», ρήτρα πολιτικής 5.3.2.
Το Zenith Blueprint, στη φάση Εφαρμογής Ελέγχων, Βήμα 23, εξηγεί τις συμφωνίες προμηθευτών βάσει του ελέγχου ISO/IEC 27002:2022 5.20, Αντιμετώπιση της ασφάλειας πληροφοριών στις συμφωνίες με προμηθευτές:
«Η δομή της συμφωνίας έχει σημασία. Οι ρήτρες αυτές μπορεί να βρίσκονται σε Master Services Agreement, σε ειδική Συμφωνία Επεξεργασίας Δεδομένων ή σε αυτοτελές παράρτημα ασφάλειας. Αυτό που έχει σημασία είναι ότι υπάρχουν και ότι είναι κατανοητές και αποδεκτές και από τα δύο μέρη.»
Από τη φάση Εφαρμογής Ελέγχων, Βήμα 23: Οργανωτικοί έλεγχοι, έλεγχος 5.20.
Για προμηθευτές Ανθρώπινου Δυναμικού, ο κατάλογος ελέγχου σύμβασης πρέπει να περιλαμβάνει σκοπό, εντολές, εμπιστευτικότητα, έλεγχο πρόσβασης, κρυπτογράφηση, τοποθεσία φιλοξενίας, έγκριση υπεργολάβων επεξεργασίας, χρονοδιάγραμμα κοινοποίησης παραβίασης, συνδρομή σε DSR, δικαιώματα ελέγχου, διατήρηση, επιστροφή, διαγραφή και υποστήριξη κατά τη λήξη της σύμβασης.
Χαρτογράφηση συμμόρφωσης μεταξύ πλαισίων για τη διακυβέρνηση ιδιωτικότητας εργαζομένων
Η ιδιωτικότητα των εργαζομένων δεν είναι απομονωμένη από τη διακυβέρνηση κυβερνοασφάλειας. Τα NIS2, DORA, NIST CSF 2.0 και COBIT 2019 ενισχύουν όλα το ίδιο θέμα: οι οργανισμοί χρειάζονται τεκμηριωμένη, υπόλογη και ελέγξιμη διακυβέρνηση κινδύνων, πρόσβασης, προμηθευτών, περιστατικών, εκπαίδευσης και συνέχειας.
Το NIS2 Article 20 δίνει έμφαση στην έγκριση από το διοικητικό όργανο, στην εποπτεία, στην ευθύνη και στην εκπαίδευση κυβερνοασφάλειας. Το Article 21 απαιτεί κατάλληλα τεχνικά, επιχειρησιακά και οργανωτικά μέτρα διαχείρισης κινδύνων κυβερνοασφάλειας, συμπεριλαμβανομένων πολιτικών για ανάλυση κινδύνου, χειρισμό περιστατικών, επιχειρησιακή συνέχεια, ασφάλεια εφοδιαστικής αλυσίδας, ασφάλεια Ανθρώπινου Δυναμικού, έλεγχο πρόσβασης, διαχείριση περιουσιακών στοιχείων, εκπαίδευση, κρυπτογραφία και αποτελεσματικότητα ελέγχων.
Το DORA είναι σχετικό για χρηματοοικονομικές οντότητες και παρόχους ΤΠΕ που τις εξυπηρετούν. Απαιτεί διαχείριση κινδύνων ΤΠΕ, αναφορά περιστατικών, δοκιμές ψηφιακής επιχειρησιακής ανθεκτικότητας, ανταλλαγή πληροφοριών και διαχείριση κινδύνου τρίτων παρόχων ΤΠΕ. Τα εργαλεία SaaS Ανθρώπινου Δυναμικού, τα συστήματα ταυτοτήτων και οι διαχειριζόμενες υπηρεσίες μπορούν να αποτελέσουν μέρος αυτού του χάρτη εξαρτήσεων.
Το NIST CSF 2.0 προσθέτει τη λειτουργία GOVERN, η οποία αναμένει από τους οργανισμούς να κατανοούν νομικές και ρυθμιστικές υποχρεώσεις, προσδοκίες ενδιαφερόμενων μερών, εξαρτήσεις, διάθεση ανάληψης κινδύνου και στρατηγική διαχείρισης κινδύνων. Η ιδιωτικότητα των εργαζομένων εντάσσεται φυσικά σε αυτό το επίπεδο διακυβέρνησης.
| Πλαίσιο | Συνάφεια με τη διακυβέρνηση ιδιωτικότητας εργαζομένων | Σχέση με ελέγχους Clarysec |
|---|---|---|
| GDPR | Νομική βάση, διαφάνεια, δικαιώματα, ειδικές κατηγορίες, ορισμός παραβίασης, λογοδοσία, διατήρηση | Πολιτική Ιδιωτικότητας Εργαζομένων, Πολιτική Προστασίας Δεδομένων και Ιδιωτικότητας, REG02, REG06, REG07 |
| ISO/IEC 27701:2025 | Ρόλοι PIMS, έλεγχοι ιδιωτικότητας, τεκμηριωμένη επεξεργασία, λογοδοσία, λειτουργίες ιδιωτικότητας | Λειτουργικό μοντέλο ιδιωτικότητας εργαζομένων, μητρώα PIMS, ενημερώσεις ιδιωτικότητας, ροή εργασίας δικαιωμάτων |
| ISO/IEC 27001:2022 | Πλαίσιο, ενδιαφερόμενα μέρη, νομικές υποχρεώσεις, ηγεσία, πολιτική, αρμοδιότητες, συνεχής βελτίωση | Διακυβέρνηση ISMS, ιδιοκτησία από την εκτελεστική διοίκηση, ελεγκτικά τεκμήρια |
| ISO/IEC 27002:2022 | Προστασία PII, όροι απασχόλησης, αρμοδιότητες τερματισμού, διαγραφή, συμφωνίες προμηθευτών, έλεγχος πρόσβασης | Χαρτογράφηση Zenith Controls για 5.34, 6.2, 6.5 και υποστηρικτικούς ελέγχους |
| NIS2 | Ασφάλεια Ανθρώπινου Δυναμικού, έλεγχος πρόσβασης, διαχείριση περιουσιακών στοιχείων, χειρισμός περιστατικών, ασφάλεια εφοδιαστικής αλυσίδας, εκπαίδευση | Διακυβέρνηση χαρτογράφησης συμμόρφωσης μεταξύ πλαισίων για ψηφιακούς παρόχους και ουσιώδεις ή σημαντικές οντότητες |
| DORA | Κίνδυνος τρίτων παρόχων ΤΠΕ, λειτουργική ανθεκτικότητα, χειρισμός περιστατικών, δοκιμές, διαχείριση εξαρτήσεων | Εποπτεία προμηθευτών SaaS Ανθρώπινου Δυναμικού όπου χρηματοοικονομικές οντότητες ή πάροχοι ΤΠΕ εμπίπτουν στο πεδίο εφαρμογής |
| NIST CSF 2.0 | Διακυβέρνηση, προσδοκίες ενδιαφερόμενων μερών, νομικές υποχρεώσεις και υποχρεώσεις ιδιωτικότητας, προφίλ κινδύνου, σχέδια δράσης | Τρέχον Προφίλ και Προφίλ-Στόχος για την ωριμότητα ιδιωτικότητας εργαζομένων |
| COBIT 2019 | Στόχοι διακυβέρνησης, λογοδοσία διοίκησης, ιδιοκτησία κινδύνου, παρακολούθηση ελέγχων | Διασφάλιση τύπου ISACA επί ιδιοκτησίας, απόδοσης διεργασιών και τεκμηρίων |
Τι θα ρωτήσουν οι ελεγκτές
Διαφορετικοί ελεγκτές εξετάζουν την ίδια διαδικασία Ανθρώπινου Δυναμικού από διαφορετικές οπτικές. Ένα ισχυρό πρόγραμμα ιδιωτικότητας εργαζομένων πρέπει να τους ικανοποιεί όλους χωρίς να δημιουργεί ξεχωριστά σιλό τεκμηρίων.
| Οπτική ελεγκτή | Πιθανό ελεγκτικό ερώτημα | Αναμενόμενα τεκμήρια |
|---|---|---|
| Ελεγκτής PIMS ISO/IEC 27701:2025 | Διέπονται τα δεδομένα προσωπικού χαρακτήρα των εργαζομένων από καθορισμένους ρόλους, αρχεία, ενημερώσεις, ροές εργασίας δικαιωμάτων και εποπτεία εκτελούντων την επεξεργασία; | REG02, REG06, REG07, REG08, πολιτική ιδιωτικότητας, ενημέρωση εργαζομένων, αναθέσεις ρόλων |
| Ελεγκτής ISO/IEC 27001:2022 | Αποτυπώνονται οι νομικές, ρυθμιστικές, συμβατικές απαιτήσεις και οι απαιτήσεις ενδιαφερόμενων μερών στο πεδίο εφαρμογής, στην πολιτική, στην αντιμετώπιση κινδύνων και στους ελέγχους; | Πεδίο εφαρμογής ISMS, μητρώο κινδύνων, Δήλωση Εφαρμοσιμότητας, εγκρίσεις πολιτικών, ανασκόπηση από τη Διοίκηση, αποτελέσματα εσωτερικού ελέγχου |
| Ελεγκτής ελέγχων ISO/IEC 27002:2022 | Έχουν υλοποιηθεί η προστασία PII, οι όροι απασχόλησης, οι αλλαγές πρόσβασης, η διαγραφή και οι συμφωνίες προμηθευτών; | Ανασκοπήσεις δικαιωμάτων πρόσβασης, ρήτρες απασχόλησης, λίστα ελέγχου αποχώρησης, αρχεία καταγραφής διαγραφής, παράρτημα ασφάλειας προμηθευτή |
| Ελεγκτής ή ρυθμιστική αρχή GDPR | Μπορεί ο υπεύθυνος επεξεργασίας να αποδείξει νομική βάση, διαφάνεια, ελαχιστοποίηση, διατήρηση, χειρισμό δικαιωμάτων και αρχική αξιολόγηση παραβίασης; | Αρχεία επεξεργασίας, ενημερώσεις, σύστημα παρακολούθησης DSR, αξιολόγηση νομικής βάσης, DPIA ή ανασκόπηση κινδύνου, μητρώο παραβιάσεων |
| Αξιολογητής NIST CSF 2.0 | Εμφανίζεται ο κίνδυνος ιδιωτικότητας εργαζομένων στο οργανωτικό πλαίσιο, στις προσδοκίες ενδιαφερόμενων μερών, στις εξαρτήσεις και στα κενά του Προφίλ-Στόχου; | Τρέχον Προφίλ, Προφίλ-Στόχος, ιεραρχημένο σχέδιο δράσης, μητρώο κινδύνων, χαρτογράφηση εξαρτήσεων |
| Ελεγκτής COBIT 2019 ή ISACA | Λειτουργούν αποτελεσματικά οι στόχοι διακυβέρνησης, η λογοδοσία, οι μετρικές απόδοσης, η ιδιοκτησία κινδύνου και η παρακολούθηση ελέγχων; | RACI, KPIs, αποτελέσματα δοκιμών ελέγχων, αρχεία ζητημάτων, αναφορές διοίκησης, παρακολούθηση αποκατάστασης |
Το Zenith Blueprint ενισχύει αυτή την ελεγκτική νοοτροπία με επίκεντρο τα τεκμήρια για την προστασία PII:
«Από ελεγκτική σκοπιά, ο έλεγχος αυτός βρίσκεται όλο και περισσότερο στο επίκεντρο. Ελεγκτές, ρυθμιστικές αρχές και πελάτες θέλουν εξίσου να δουν:
✓ Πού βρίσκονται τα PII,
✓ Ποια νομική βάση διέπει την επεξεργασία τους,
✓ Πώς περιορίζεται η πρόσβαση,
✓ Πώς αναφέρονται τα περιστατικά,
✓ Και πώς ο οργανισμός τηρεί τα δικαιώματα και διατηρεί τη διαφάνεια.»
Από τη φάση Εφαρμογής Ελέγχων, Βήμα 23: Οργανωτικοί έλεγχοι, έλεγχος 5.34.
Αυτός ο κατάλογος αποτελεί πρακτική ατζέντα ελέγχου για την ιδιωτικότητα εργαζομένων.
Ένας κύκλος υλοποίησης 90 ημερών για τη δημιουργία ιδιωτικότητας εργαζομένων με ετοιμότητα ελέγχου
Οι οργανισμοί δεν χρειάζεται να λύσουν τα πάντα ταυτόχρονα. Ένας στοχευμένος κύκλος υλοποίησης 90 ημερών μπορεί να δημιουργήσει τη βάση.
| Χρονοδιάγραμμα | Ενέργεια | Παραδοτέο |
|---|---|---|
| Ημέρες 1 έως 15 | Προσδιορίστε το πεδίο εφαρμογής της ιδιωτικότητας εργαζομένων σε συστήματα Ανθρώπινου Δυναμικού, μισθοδοσία, προσλήψεις, παρακολούθηση, έλεγχο πρόσβασης, εργαλεία συνεργασίας και προμηθευτές | Χάρτης πεδίου εφαρμογής και κατάλογος ιδιοκτητών διεργασιών |
| Ημέρες 16 έως 35 | Δημιουργήστε ή ανανεώστε το REG02 για την επεξεργασία εργαζομένων | Κατηγορίες δεδομένων, σκοποί, νομικές βάσεις, πληθυσμοί εργαζομένων, συστήματα, αποδέκτες, συνδέσεις διατήρησης |
| Ημέρες 36 έως 50 | Επικαιροποιήστε τις ενημερώσεις ιδιωτικότητας εργαζομένων στο REG07 | Αρχεία ενημερώσεων για πηγές συλλογής, παρακολούθηση, αποδέκτες, διατήρηση, δικαιώματα, επεξεργασία από προμηθευτές |
| Ημέρες 51 έως 65 | Ανασκοπήστε την πρόσβαση και τα δικαιώματα βάσει ρόλων | Μήτρα πρόσβασης, αφαίρεση σταδιακής διεύρυνσης πρόσβασης, τεκμήρια ανασκόπησης προνομιούχας πρόσβασης |
| Ημέρες 66 έως 75 | Ανασκοπήστε τους προμηθευτές Ανθρώπινου Δυναμικού στο REG08 | Τοποθεσίες επεξεργασίας, υπεργολάβοι επεξεργασίας, προσδοκίες περιστατικών, συνδρομή σε DSR, όροι επιστροφής ή διαγραφής |
| Ημέρες 76 έως 85 | Δοκιμάστε ροές εργασίας δικαιωμάτων και περιστατικών | Αποτελέσματα ασκήσεων επιτραπέζιων σεναρίων για σενάρια DSR εργαζομένου και παραβίασης μισθοδοσίας |
| Ημέρες 86 έως 90 | Αναφέρετε στη Διοίκηση | Αναφορά κενών, ιδιοκτήτες αποκατάστασης, αποφάσεις κινδύνου, εικόνα ετοιμότητας ISO/IEC 27701:2025 και GDPR |
Συνήθεις παγίδες προς αποφυγή περιλαμβάνουν την αντιμετώπιση του Ανθρώπινου Δυναμικού ως εξαιρούμενου επειδή είναι εσωτερικό, τη χρήση ασαφών περιγραφών νομικής βάσης, την ανάμειξη παρακολούθησης ασφάλειας με επιτήρηση παραγωγικότητας, την ανεξέλεγκτη πρόσβαση προϊσταμένων, την ένταξη SaaS Ανθρώπινου Δυναμικού χωρίς ανασκόπηση ιδιωτικότητας, την επ’ αόριστον διατήρηση δεδομένων πρώην εργαζομένων και τη μη δοκιμή του χειρισμού DSR εργαζομένων.
Μετατρέψτε το τυφλό σημείο σε κυβερνώμενο σύστημα
Η διακυβέρνηση της ιδιωτικότητας των εργαζομένων βάσει ISO/IEC 27701:2025 και GDPR δεν επιλύεται με τη δημοσίευση μιας ενημέρωσης. Επιλύεται με τη δημιουργία επαναλαμβανόμενου λειτουργικού μοντέλου: απογραφή επεξεργασίας, χαρτογράφηση νομικής βάσης, διαφάνεια, έλεγχος πρόσβασης, διακυβέρνηση προμηθευτών, διατήρηση, διαγραφή, χειρισμός δικαιωμάτων, απόκριση σε παραβιάσεις και ελεγκτικά τεκμήρια.
Η Clarysec παρέχει στις ομάδες τη δομή για να το κάνουν χωρίς να ξεκινούν από λευκή σελίδα:
- Χρησιμοποιήστε την Πολιτική Ιδιωτικότητας Εργαζομένων για τη διακυβέρνηση της επεξεργασίας Ανθρώπινου Δυναμικού, της παρακολούθησης, των ενημερώσεων εργαζομένων, των αιτημάτων άσκησης δικαιωμάτων και των προμηθευτών Ανθρώπινου Δυναμικού.
- Χρησιμοποιήστε την Πολιτική Προστασίας Δεδομένων και Ιδιωτικότητας και την Πολιτική Προστασίας Δεδομένων και Ιδιωτικότητας - ΜΜΕ για να θεμελιώσετε τη νομική βάση, τα μητρώα, τους περιορισμούς πρόσβασης και τις ροές εργασίας DSR.
- Χρησιμοποιήστε την Πολιτική Αποδεκτής Χρήσης και την Πολιτική Αποδεκτής Χρήσης - ΜΜΕ για να ορίσετε όρια παρακολούθησης με επίγνωση ιδιωτικότητας.
- Χρησιμοποιήστε την Πολιτική Διατήρησης και Διάθεσης Δεδομένων για να ευθυγραμμίσετε τη διατήρηση και τη διαγραφή δεδομένων εργαζομένων με τις ενημερώσεις ιδιωτικότητας και τις νομικές υποχρεώσεις.
- Χρησιμοποιήστε την Πολιτική ασφάλειας τρίτων μερών και προμηθευτών για να ελέγχετε εκτελούντες την επεξεργασία Ανθρώπινου Δυναμικού, μισθοδοσία, HRIS, παροχές, έλεγχο υποψηφίων και προμηθευτές παρακολούθησης.
- Χρησιμοποιήστε το Zenith Blueprint για να υλοποιήσετε τον οδικό χάρτη 30 βημάτων από τη διακυβέρνηση έως τη λειτουργία των ελέγχων και την ετοιμότητα ελέγχου.
- Χρησιμοποιήστε το Zenith Controls ως πυξίδα χαρτογράφησης συμμόρφωσης μεταξύ πλαισίων για ευθυγράμμιση με GDPR, ISO/IEC 27701:2025, ISO/IEC 27001:2022, ISO/IEC 27002:2022, NIS2, DORA, NIST CSF 2.0 και COBIT 2019.
Αν η ομάδα Ανθρώπινου Δυναμικού σας πρόκειται να εγκαταστήσει εργαλείο παρακολούθησης, να ανανεώσει σύμβαση HRIS, να απαντήσει σε αίτημα άσκησης δικαιωμάτων εργαζομένου ή να προετοιμαστεί για έλεγχο PIMS, ξεκινήστε με ένα ερώτημα:
Μπορούμε να αποδείξουμε ποια δεδομένα προσωπικού χαρακτήρα εργαζομένων επεξεργαζόμαστε, γιατί τα επεξεργαζόμαστε, ποιος μπορεί να έχει πρόσβαση, για πόσο χρόνο τα διατηρούμε, ποιοι προμηθευτές τα επεξεργάζονται και πώς μπορούν οι εργαζόμενοι να ασκήσουν τα δικαιώματά τους;
Αν η απάντηση δεν είναι ακόμη «ναι», η Clarysec μπορεί να σας βοηθήσει να δημιουργήσετε την αλυσίδα τεκμηρίων. Κατεβάστε το toolkit πολιτικής ιδιωτικότητας εργαζομένων της Clarysec, ανασκοπήστε την απογραφή επεξεργασίας Ανθρώπινου Δυναμικού ή προγραμματίστε αξιολόγηση διακυβέρνησης ιδιωτικότητας για να μετατρέψετε την ιδιωτικότητα εργαζομένων από ελεγκτική έκπληξη σε διαχειριζόμενο, μετρήσιμο πρόγραμμα.
Frequently Asked Questions
About the Author

Igor Petreski
Compliance Systems Architect, Clarysec LLC
Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council


