⚡ LIMITED TIME Get our FREE €500+ Compliance Starter Kit
Get It Now →

Εφαρμοσιμότητα ελέγχων ISO 27701 βάσει ρόλων GDPR

Igor Petreski

Είναι 08:40 το πρωί μιας Τρίτης και η Μαρία, CISO μιας ταχέως αναπτυσσόμενης εταιρείας SaaS στον χώρο της τεχνολογίας υγείας, κοιτάζει τέσσερα email πελατών που φαίνονται σχεδόν ίδια, αλλά σημαίνουν πολύ διαφορετικά πράγματα.

Ένας εταιρικός πελάτης ζητά τεκμήρια ότι η εταιρεία μπορεί να ενεργεί ως εκτελών την επεξεργασία βάσει GDPR σύμφωνα με το Article 28. Ένας δεύτερος ρωτά αν η πλατφόρμα είναι επίσης υπεύθυνος επεξεργασίας για τηλεμετρία και αναλύσεις προϊόντος. Ένας τρίτος ζητά τον τρέχοντα κατάλογο υπεκτελούντων την επεξεργασία και απόδειξη ότι οι ρήτρες της Συμφωνίας Επεξεργασίας Δεδομένων μετακυλίονται. Ένας τέταρτος, πελάτης fintech που προετοιμάζεται για ανασκοπήσεις προμηθευτών βάσει DORA, ρωτά αν οι ίδιοι έλεγχοι ιδιωτικότητας έχουν χαρτογραφηθεί προς τη λειτουργική ανθεκτικότητα, την αναφορά περιστατικών και τον κίνδυνο ΤΠΕ τρίτων μερών.

Η εταιρεία της Μαρίας δεν λειτουργεί πρόχειρα. Διαθέτει ISMS ευθυγραμμισμένο με το ISO/IEC 27001:2022, πολιτικές ιδιωτικότητας, μητρώο επεξεργασίας, MFA, κρυπτογράφηση, ανασκοπήσεις δικαιωμάτων πρόσβασης και εκπαίδευση στην προστασία των δεδομένων ήδη από τον σχεδιασμό. Ωστόσο, το αίτημα αναδεικνύει το δυσκολότερο ερώτημα που εξετάζουν στην πράξη οι ελεγκτές και οι πελάτες:

Μπορεί η εταιρεία να αποδείξει ότι οι σωστοί έλεγχοι ISO 27701 PIMS εφαρμόζονται στον σωστό ρόλο GDPR, για τη σωστή δραστηριότητα επεξεργασίας, με τον σωστό ιδιοκτήτη, τα σωστά τεκμήρια και την κατάλληλη αιτιολόγηση;

Σε αυτό το σημείο αποτυγχάνουν πολλά προγράμματα ιδιωτικότητας. Αντιμετωπίζουν το ISO 27701 ως λίστα ελέγχου, ενώ οι φορείς πιστοποίησης, οι ελεγκτές πελατών και οι Υπεύθυνοι Προστασίας Δεδομένων αναμένουν αιτιολογημένη απόφαση εφαρμοσιμότητας ελέγχων. Η απάντηση δεν είναι «έχουμε ελέγχους ιδιωτικότητας». Η απάντηση είναι «για αυτή τη δραστηριότητα επεξεργασίας, είμαστε υπεύθυνος επεξεργασίας, εκτελών την επεξεργασία, από κοινού υπεύθυνος επεξεργασίας ή υπεκτελών την επεξεργασία, και για αυτόν τον λόγο οι συγκεκριμένοι έλεγχοι εφαρμόζονται ή δεν εφαρμόζονται».

Γιατί η εφαρμοσιμότητα ελέγχων ISO 27701 είναι το επίπεδο PIMS που συχνά λείπει

Οι ρόλοι GDPR βασίζονται στην αρμοδιότητα λήψης αποφάσεων. Ο υπεύθυνος επεξεργασίας καθορίζει τους σκοπούς και τα μέσα της επεξεργασίας. Ο εκτελών την επεξεργασία ενεργεί για λογαριασμό υπευθύνου επεξεργασίας. Οι από κοινού υπεύθυνοι επεξεργασίας καθορίζουν από κοινού τους σκοπούς και τα μέσα. Ο υπεκτελών την επεξεργασία αναλαμβάνεται από εκτελούντα την επεξεργασία για να επεξεργαστεί περαιτέρω δεδομένα προσωπικού χαρακτήρα σε μεταγενέστερο σημείο της αλυσίδας.

Σε πραγματικά περιβάλλοντα SaaS, οι ρόλοι αυτοί σπάνια παραμένουν καθαροί σε επίπεδο εταιρείας. Ο οργανισμός της Μαρίας είναι εκτελών την επεξεργασία όταν φιλοξενεί δεδομένα ευεξίας πελατών, υπεύθυνος επεξεργασίας για μισθοδοσία εργαζομένων και επαφές marketing, πιθανός υπεύθυνος επεξεργασίας για τηλεμετρία προϊόντος ανάλογα με τον σκοπό και τους συμβατικούς όρους, και από κοινού υπεύθυνος επεξεργασίας σε μια συνεπώνυμη εκστρατεία. Αν ένας μεγαλύτερος πάροχος διαχειριζόμενων υπηρεσιών μεταπωλεί την πλατφόρμα της, η εταιρεία μπορεί επίσης να καταστεί υπεκτελών την επεξεργασία στην εν λόγω αλυσίδα.

Η εφαρμοσιμότητα ελέγχων ISO 27701 είναι η πειθαρχία που εμποδίζει τους ρόλους αυτούς να καταλήξουν σε αόριστες δηλώσεις. Θέτει τα εξής ερωτήματα:

  • Ποια δραστηριότητα επεξεργασίας εμπίπτει στο πεδίο εφαρμογής;
  • Ποιον ρόλο GDPR έχει ο οργανισμός για τη συγκεκριμένη δραστηριότητα;
  • Ποιοι έλεγχοι PIMS εφαρμόζονται λόγω αυτού του ρόλου;
  • Ποιοι έλεγχοι εξαιρούνται και γιατί;
  • Ποια τεκμήρια αποδεικνύουν την υλοποίηση;
  • Ποια νομική, συμβατική, σχετική με τον κίνδυνο ή σχετική με το πεδίο εφαρμογής απαίτηση οδήγησε την απόφαση;

Η Πολιτική Συστήματος Διαχείρισης Πληροφοριών Ιδιωτικότητας της Clarysec καθιστά την ταξινόμηση ρόλων σημείο εκκίνησης:

«[Αμφότερα] Ο Ιδιοκτήτης Διεργασίας / Ιδιοκτήτης Επιχειρησιακής Διεργασίας ΠΡΕΠΕΙ να ταξινομεί τον ρόλο PIMS του οργανισμού για κάθε δραστηριότητα επεξεργασίας PII στο REG02 πριν από την έναρξη της δραστηριότητας επεξεργασίας.»

Από την ενότητα «Καθορισμός ρόλου PIMS», ρήτρα πολιτικής 4.2.1.

Η ίδια πολιτική συνδέει αυτή την απόφαση ρόλου με την εφαρμοσιμότητα των ελέγχων:

«[Αμφότερα] Ο Επικεφαλής Προστασίας Δεδομένων / Υπεύθυνος PIMS ΠΡΕΠΕΙ να διατηρεί το REG03 με τους συμπεριλαμβανόμενους ελέγχους, τους εξαιρούμενους ελέγχους, την κατάσταση υλοποίησης και την αιτιολόγηση, ετησίως και εντός 30 ημερών από κάθε αλλαγή στην αντιμετώπιση κινδύνου ιδιωτικότητας.»

Από την ενότητα «Πολιτική ιδιωτικότητας, στόχοι και εφαρμοσιμότητα ελέγχων», ρήτρα πολιτικής 4.3.3.

Το REG02 απαντά ποια επεξεργασία υπάρχει και ποιος ρόλος εφαρμόζεται. Το REG03 απαντά ποιοι έλεγχοι εφαρμόζονται, τι εξαιρείται, ποια τεκμήρια υπάρχουν και γιατί η απόφαση μπορεί να τεκμηριωθεί.

Δομήστε το PIMS στη λογική SoA του ISO/IEC 27001:2022

Ένα PIMS βάσει ρόλων λειτουργεί καλύτερα όταν βασίζεται σε ώριμο ISMS. Το ISO/IEC 27001:2022 απαιτεί ήδη ορισμό πεδίου εφαρμογής, ανάλυση ενδιαφερόμενων μερών, αξιολόγηση κινδύνου, αντιμετώπιση κινδύνου, επιλογή ελέγχων και Δήλωση Εφαρμοσιμότητας. Το ISO 27701 επεκτείνει αυτή τη λογική συστήματος διαχείρισης στην ιδιωτικότητα.

Η Πολιτική Ασφάλειας Πληροφοριών της Clarysec ορίζει:

«Το ISMS πρέπει να περιλαμβάνει καθορισμένα όρια πεδίου εφαρμογής, μεθοδολογία εκτίμησης κινδύνου, μετρήσιμους στόχους και τεκμηριωμένους ελέγχους που αιτιολογούνται στη Δήλωση Εφαρμοσιμότητας (SoA).»

Από την ενότητα «Απαιτήσεις εφαρμογής της πολιτικής», ρήτρα πολιτικής 6.1.2.

Η Πολιτική Διαχείρισης Κινδύνων ενισχύει την ίδια πειθαρχία τεκμηρίων:

«Η Δήλωση Εφαρμοσιμότητας (SoA) πρέπει να αποτυπώνει όλες τις αποφάσεις αντιμετώπισης κινδύνων και πρέπει να επικαιροποιείται κάθε φορά που τροποποιείται η κάλυψη ελέγχων.»

Από την ενότητα «Απαιτήσεις διακυβέρνησης», ρήτρα πολιτικής 5.4.

Για την ιδιωτικότητα, το REG03 γίνεται το μητρώο εφαρμοσιμότητας ελέγχων PIMS που αντικατοπτρίζει την πειθαρχία της SoA. Δεν αντικαθιστά τη SoA του ISO/IEC 27001:2022. Την εμπλουτίζει προσθέτοντας αποφάσεις ιδιωτικότητας ειδικές ανά ρόλο GDPR για υπευθύνους επεξεργασίας, εκτελούντες την επεξεργασία, από κοινού υπευθύνους επεξεργασίας και υπεκτελούντες την επεξεργασία.

Η Πολιτική Απογραφής Επεξεργασίας PII και Νομικής Βάσης καθιστά αυτή τη σύνδεση ρητή:

«[Αμφότερα] Ο Επικεφαλής Προστασίας Δεδομένων / Υπεύθυνος PIMS ΠΡΕΠΕΙ να συνδέει τις εφαρμοστέες δραστηριότητες επεξεργασίας REG02 με τις καταχωρίσεις εφαρμοσιμότητας ελέγχων REG03 πριν από την ανασκόπηση ετοιμότητας για πιστοποίηση.»

Από την ενότητα «Λειτουργία της απογραφής επεξεργασιών», ρήτρα πολιτικής 7.1.5.

Ένας ελεγκτής πρέπει να μπορεί να επιλέξει μία δραστηριότητα επεξεργασίας στο REG02, να προσδιορίσει τον ρόλο GDPR, να ιχνηλατήσει τους εφαρμοστέους ελέγχους στο REG03, να ανασκοπήσει τους σχετικούς ελέγχους ISO/IEC 27001:2022 στη SoA και να επιθεωρήσει τεκμήρια όπως DPA, αρχείο νομικής βάσης, ανασκόπηση πρόσβασης, έγκριση υπεκτελούντος την επεξεργασία, διαδικασία περιστατικού ή αρχείο καταγραφής διαγραφής.

Το μοντέλο εφαρμοσιμότητας ελέγχων βάσει ρόλων

Ο ταχύτερος τρόπος να γίνει το ISO 27701 πρακτικά χρήσιμο είναι να αποφασίζεται η εφαρμοσιμότητα σε επίπεδο δραστηριότητας επεξεργασίας και όχι σε επίπεδο εταιρείας.

Ένας πάροχος SaaS πρέπει να αποφεύγει τη δήλωση «είμαστε εκτελών την επεξεργασία». Πρέπει να δηλώνει: «για τις εγγραφές χρηστών που μεταφορτώνουν οι πελάτες στην πλατφόρμα παραγωγής, είμαστε εκτελών την επεξεργασία. Για τη μισθοδοσία, είμαστε υπεύθυνος επεξεργασίας. Για τις αναλύσεις προϊόντος, ο ρόλος μας εξαρτάται από το αν η ανάλυση χρησιμοποιείται μόνο για την παροχή των συμβατικών υπηρεσιών ή για ανεξάρτητους δικούς μας σκοπούς. Για τον προμηθευτή διαχείρισης αιτημάτων υποστήριξης που υποστηρίζει δεδομένα πελατών, ο προμηθευτής είναι υπεκτελών την επεξεργασία.»

Ρόλος GDPR/PIMSΕστίαση εφαρμοσιμότητας ελέγχωνΤυπικά τεκμήρια σε υλοποίηση Clarysec
Υπεύθυνος επεξεργασίαςΝομική βάση, διαφάνεια, δικαιώματα υποκειμένων των δεδομένων, διατήρηση, DPIA, προστασία των δεδομένων ήδη από τον σχεδιασμό, επιλογή εκτελούντος την επεξεργασία και λήψη αποφάσεων για παραβιάσεις δεδομένων προσωπικού χαρακτήραΔραστηριότητα επεξεργασίας REG02, αρχείο νομικής βάσης, ειδοποίηση ιδιωτικότητας, κανόνας διατήρησης, DPIA όπου απαιτείται, εφαρμοστέοι έλεγχοι REG03, δέουσα επιμέλεια εκτελούντος την επεξεργασία
Εκτελών την επεξεργασίαΤεκμηριωμένες εντολές, μέτρα ασφάλειας, εμπιστευτικότητα, συνδρομή προς τον υπεύθυνο επεξεργασίας, κοινοποίηση παραβίασης στον υπεύθυνο επεξεργασίας, επιστροφή ή διαγραφή, έγκριση υπεκτελούντος την επεξεργασίαDPA, μητρώο εντολών πελάτη, αρχεία καταγραφής πρόσβασης, διαδικασία κλιμάκωσης περιστατικών, μητρώο υπεκτελούντων την επεξεργασία, πιστοποιητικό διαγραφής, έλεγχοι REG03 για εκτελούντα την επεξεργασία
Από κοινού υπεύθυνος επεξεργασίαςΚοινή συμφωνία, κατανομή ευθυνών, διαφάνεια προς τα φυσικά πρόσωπα, κοινή ροή εργασίας για παραβιάσεις και δικαιώματαΣυμφωνία από κοινού υπευθύνων επεξεργασίας, μήτρα ευθυνών, διατύπωση ειδοποίησης ιδιωτικότητας, ροή εργασίας κλιμάκωσης, έλεγχοι REG03 για από κοινού υπευθύνους επεξεργασίας
Υπεκτελών την επεξεργασίαΜετακύλιση υποχρεώσεων, επεξεργασία βάσει όρων του εκτελούντος την επεξεργασία ή του πελάτη, ασφάλεια και εμπιστευτικότητα, υποστήριξη ελέγχων, χειρισμός λύσης συνεργασίαςΣυμφωνία υπεκτελούντος την επεξεργασία, κατάλογος ελέγχου ρητρών μετακύλισης, τεκμήρια διασφάλισης προμηθευτή, ανασκόπηση πρόσβασης, τεκμήρια επιστροφής ή καταστροφής δεδομένων

Αυτή η προσέγγιση βάσει ρόλων ευθυγραμμίζεται με τη λογοδοσία βάσει GDPR. Οι υπεύθυνοι επεξεργασίας πρέπει να αποδεικνύουν συμμόρφωση με αρχές όπως η νομιμότητα, η θεμιτότητα, η διαφάνεια, ο περιορισμός του σκοπού, η ελαχιστοποίηση, η ακρίβεια, ο περιορισμός της περιόδου αποθήκευσης, η ακεραιότητα, η εμπιστευτικότητα και η λογοδοσία. Οι εκτελούντες την επεξεργασία πρέπει να επεξεργάζονται μόνο βάσει τεκμηριωμένων εντολών, να εφαρμόζουν κατάλληλη ασφάλεια, να συνδράμουν τους υπευθύνους επεξεργασίας, να διαχειρίζονται υπεκτελούντες την επεξεργασία και να υποστηρίζουν την επιστροφή ή διαγραφή.

Η επικίνδυνη συντόμευση είναι η υπόθεση ότι κάθε έλεγχος ιδιωτικότητας εφαρμόζεται παντού. Ένας εκτελών την επεξεργασία συνήθως δεν καθορίζει τη νομική βάση για δεδομένα τελικών χρηστών πελάτη, αλλά πρέπει να αποδεικνύει ότι επεξεργάζεται μόνο βάσει εντολών του πελάτη. Ένας υπεύθυνος επεξεργασίας μπορεί να μη χρειάζεται έγκριση πελάτη για υπεκτελούντα την επεξεργασία σε εσωτερική επεξεργασία ανθρώπινου δυναμικού, αλλά πρέπει να διενεργεί δέουσα επιμέλεια στον εκτελούντα την επεξεργασία για τον πάροχο μισθοδοσίας.

Ταξινόμηση πριν από την έγκριση σύμβασης ή την έναρξη επεξεργασίας

Το συνηθέστερο εύρημα ετοιμότητας PIMS είναι η καθυστερημένη ταξινόμηση ρόλων. Η σύμβαση έχει υπογραφεί, η πλατφόρμα λειτουργεί, οι προμηθευτές έχουν ενταχθεί και κανείς δεν έχει αποφασίσει αν ο οργανισμός είναι υπεύθυνος επεξεργασίας, εκτελών την επεξεργασία, από κοινού υπεύθυνος επεξεργασίας ή υπεκτελών την επεξεργασία για κάθε ροή δεδομένων.

Αυτή η καθυστέρηση δημιουργεί επακόλουθα προβλήματα. Χρησιμοποιείται λάθος DPA. Οι υπεκτελούντες την επεξεργασία δεν γνωστοποιούνται. Οι DPIA παραλείπονται. Η διατήρηση δεν είναι σαφής. Η υποστήριξη πελατών δεν γνωρίζει ποιο χρονοδιάγραμμα κοινοποίησης παραβιάσεων εφαρμόζεται. Η διαδικασία προμηθειών αντιμετωπίζει έναν προμηθευτή με αντίκτυπο στην ιδιωτικότητα ως «απλώς ένα εργαλείο».

Η Πολιτική Διαχείρισης Ιδιωτικότητας Εκτελούντων την Επεξεργασία, Υπεκτελούντων την Επεξεργασία και Τρίτων Μερών αντιμετωπίζει άμεσα τον χρόνο ταξινόμησης:

«[Αμφότερα] Ο Επικεφαλής Προστασίας Δεδομένων / Υπεύθυνος PIMS ΠΡΕΠΕΙ να ταξινομεί κάθε σχέση με τρίτο μέρος σε θέματα ιδιωτικότητας ως υπεύθυνο επεξεργασίας, από κοινού υπεύθυνο επεξεργασίας, εκτελούντα την επεξεργασία, υπεκτελούντα την επεξεργασία ή άλλη σχέση με τρίτο μέρος στο REG08 πριν από την έγκριση σύμβασης ή πριν από την έναρξη επεξεργασίας PII, όποιο συμβεί πρώτο.»

Από την ενότητα «Αναγνώριση και ταξινόμηση σχέσεων», ρήτρα πολιτικής 4.1.3.

Η ταξινόμηση προμηθευτών και σχέσεων τρίτων μερών στο REG08 τροφοδοτεί το REG03. Αν ένας προμηθευτής είναι εκτελών την επεξεργασία, οι εφαρμοστέοι έλεγχοι περιλαμβάνουν όρους DPA, εμπιστευτικότητα, μέτρα ασφάλειας, δικαιώματα ελέγχου, συνδρομή σε αιτήματα άσκησης δικαιωμάτων, υποστήριξη σε περίπτωση παραβίασης, επιστροφή ή διαγραφή και ελέγχους υπεκτελούντων την επεξεργασία. Αν ένας προμηθευτής είναι ανεξάρτητος υπεύθυνος επεξεργασίας, η εστίαση μετατοπίζεται στη νομική βάση, τη διακυβέρνηση κοινοποιήσεων, τις διαβιβάσεις, τη διαφάνεια και τη λογοδοσία.

Για μικρότερους οργανισμούς, η Πολιτική Ασφάλειας Τρίτων Μερών και Προμηθευτών - SME απαιτεί από τις ομάδες να λαμβάνουν υπόψη:

«Κανονιστική έκθεση (π.χ. ρόλος εκτελούντος την επεξεργασία βάσει GDPR, υποχρεώσεις χρηματοοικονομικού τομέα βάσει DORA)»

Από την ενότητα «Απαιτήσεις διακυβέρνησης», ρήτρα πολιτικής 5.2.4.

Θέτει επίσης σαφή απαίτηση πριν από την κοινοχρησία:

«Οι ρήτρες της Συμφωνίας Επεξεργασίας Δεδομένων (DPA) ή ισοδύναμοι συμβατικοί όροι πρέπει να συμφωνούνται πριν από την κοινοχρησία οποιωνδήποτε προσωπικών ή ευαίσθητων δεδομένων.»

Από την ενότητα «Απαιτήσεις εφαρμογής της πολιτικής», ρήτρα πολιτικής 6.3.2.

Αυτή είναι η διαφορά ανάμεσα στην ύπαρξη συμβάσεων προμηθευτών και στην ελέγξιμη διακυβέρνηση ρόλων ιδιωτικότητας.

Χαρτογραφήστε τους ελέγχους προς ρόλο, κίνδυνο, νόμο και σύμβαση

Το Zenith Blueprint, φάση Διαχείρισης Κινδύνων, Βήμα 13: Σχεδιασμός Αντιμετώπισης Κινδύνων και Δήλωση Εφαρμοσιμότητας, εξηγεί τη βασική λογική εφαρμοσιμότητας. Οι έλεγχοι είναι εφαρμοστέοι λόγω αποφάσεων αντιμετώπισης κινδύνων, νομικών ή συμβατικών απαιτήσεων, συνάφειας με το πεδίο εφαρμογής και οργανωτικού πλαισίου. Οι εξαιρέσεις χρειάζονται σαφή αιτιολόγηση και οι εφαρμοστέοι έλεγχοι πρέπει να ιχνηλατούνται προς έναν κίνδυνο ή μια απαίτηση.

Στο Βήμα 13, το Zenith Blueprint αναφέρει:

«Διασφαλίστε την ευθυγράμμιση με το μητρώο κινδύνων σας: κάθε μετριαστικός έλεγχος που καταγράψατε στο Σχέδιο Αντιμετώπισης Κινδύνων πρέπει να αντιστοιχεί σε έναν έλεγχο Annex A που έχει επισημανθεί ως “Εφαρμοστέος”. Αντίστροφα, αν ένας έλεγχος έχει επισημανθεί ως εφαρμοστέος, πρέπει να υπάρχει είτε κίνδυνος είτε απαίτηση που τον ενεργοποιεί.»

Για το ISO 27701, η ίδια μέθοδος εφαρμόζεται στους ελέγχους ιδιωτικότητας. Ένας έλεγχος μπορεί να είναι εφαρμοστέος επειδή:

  1. Το GDPR τον απαιτεί για τον ρόλο του οργανισμού.
  2. Τον απαιτεί σύμβαση πελάτη, DPA ή συμφωνία από κοινού υπευθύνων επεξεργασίας.
  3. Τον απαιτεί αντιμετώπιση κινδύνου ιδιωτικότητας.
  4. Η επεξεργασία αφορά ειδικές κατηγορίες δεδομένων, δεδομένα παιδιών, παρακολούθηση μεγάλης κλίμακας, ευαίσθητη κατάρτιση προφίλ ή PII υψηλού αντικτύπου.
  5. Ο κίνδυνος προμηθευτή, περιβάλλοντος νέφους, υπεκτελούντος την επεξεργασία ή διασυνοριακής διαβίβασης καθιστά τον έλεγχο αναγκαίο.
  6. Ο έλεγχος υποστηρίζει το πεδίο πιστοποίησης, την ετοιμότητα για έλεγχο ή εγκεκριμένους στόχους ιδιωτικότητας.

Η Πολιτική Νομικής και Κανονιστικής Συμμόρφωσης ενισχύει αυτή την πειθαρχία χαρτογράφησης:

«Όταν ένας κανονισμός εφαρμόζεται σε πολλαπλές περιοχές (π.χ. το GDPR εφαρμόζεται στη διατήρηση, την ασφάλεια και την ιδιωτικότητα), αυτό πρέπει να χαρτογραφείται με σαφήνεια στο Μητρώο Συμμόρφωσης και στο εκπαιδευτικό υλικό.»

Από την ενότητα «Απαιτήσεις διακυβέρνησης», ρήτρα πολιτικής 5.2.2.

Η ίδια Πολιτική Νομικής και Κανονιστικής Συμμόρφωσης είναι ρητή ως προς την ενσωμάτωση σε επιχειρησιακό ISMS:

«Όλες οι νομικές και ρυθμιστικές υποχρεώσεις πρέπει να χαρτογραφούνται σε συγκεκριμένες πολιτικές, ελέγχους και ιδιοκτήτες εντός του Συστήματος Διαχείρισης Ασφάλειας Πληροφοριών (ISMS).»

Από την ενότητα «Απαιτήσεις εφαρμογής της πολιτικής», ρήτρα πολιτικής 6.2.1.

Επομένως, το REG03 δεν πρέπει ποτέ να είναι ένα αποκομμένο υπολογιστικό φύλλο ιδιωτικότητας. Πρέπει να συνδέει δραστηριότητες επεξεργασίας, νομικές υποχρεώσεις, αντιμετωπίσεις κινδύνων, συμβάσεις, ελέγχους ISO/IEC 27001:2022 και ιδιοκτήτες τεκμηρίων.

Πρακτικό παράδειγμα: ροή εργασίας υποστήριξης SaaS

Εξετάστε μια ροή εργασίας υποστήριξης στην πλατφόρμα SaaS της Μαρίας. Οι πελάτες υποβάλλουν αιτήματα υποστήριξης που μπορεί να περιέχουν ονόματα, email, αναγνωριστικά λογαριασμών, στιγμιότυπα οθόνης και περιστασιακά ευαίσθητο επιχειρησιακό πλαίσιο. Οι εκπρόσωποι υποστήριξης αποκτούν πρόσβαση σε περιορισμένες εγγραφές. Ένας πάροχος ticketing σε περιβάλλον νέφους φιλοξενεί τα δεδομένα και χρησιμοποιεί δικούς του υπεκτελούντες την επεξεργασία.

Βήμα 1: Καταγράψτε τη δραστηριότητα στο REG02

Ο Επικεφαλής Προστασίας Δεδομένων καταγράφει:

  • Όνομα δραστηριότητας: Διαχείριση αιτημάτων υποστήριξης πελατών
  • Κατηγορίες PII: αναγνωριστικά χρηστών, στοιχεία επικοινωνίας, στιγμιότυπα οθόνης, μεταδεδομένα λογαριασμού
  • Υποκείμενα δεδομένων: διαχειριστές πελατών και τελικοί χρήστες
  • Σκοπός: υποστήριξη και αντιμετώπιση προβλημάτων υπηρεσίας
  • Ρόλος: εκτελών την επεξεργασία για PII τελικών χρηστών που παρέχεται από πελάτη, υπεύθυνος επεξεργασίας για άμεση διαχείριση επιχειρησιακών επαφών εφόσον χρησιμοποιείται για επικοινωνίες λογαριασμού
  • Διατήρηση: καθορισμένη περίοδος διατήρησης για υποστήριξη και έλεγχο
  • Αποδέκτες: εσωτερικό προσωπικό υποστήριξης, προμηθευτής ticketing, εγκεκριμένοι υπεκτελούντες την επεξεργασία
  • Ταξινόμηση ασφάλειας: εμπιστευτικό, PII

Η Πολιτική Προστασίας Δεδομένων και Ιδιωτικότητας - SME υποστηρίζει αυτή τη βασική γραμμή:

«Ο Συντονιστής Ιδιωτικότητας πρέπει να διατηρεί μητρώο όλων των δραστηριοτήτων επεξεργασίας δεδομένων προσωπικού χαρακτήρα, συμπεριλαμβανομένων των κατηγοριών δεδομένων, του σκοπού, της νομικής βάσης και των περιόδων διατήρησης»

Από την ενότητα «Απαιτήσεις διακυβέρνησης», ρήτρα πολιτικής 5.2.1.

Βήμα 2: Ταξινομήστε τον προμηθευτή στο REG08

Αν η εταιρεία της Μαρίας είναι εκτελών την επεξεργασία για δεδομένα πελατών, ο πάροχος ticketing είναι συνήθως υπεκτελών την επεξεργασία για αυτά τα δεδομένα πελατών. Το REG08 πρέπει να αποτυπώνει τον τύπο σχέσης, την κατάσταση σύμβασης, τις κατηγορίες δεδομένων, τις τοποθεσίες δεδομένων, τους περαιτέρω υπεκτελούντες την επεξεργασία και τα τεκμήρια διασφάλισης.

Βήμα 3: Καταγράψτε την εφαρμοσιμότητα στο REG03

Θεματική ελέγχουΕφαρμοστέος;ΓιατίΤεκμήρια
Καθορισμός ρόλου επεξεργασίαςΝαιΑπαιτείται πριν από την έναρξη της επεξεργασίας και είναι αναγκαίος για τις υποχρεώσεις υπευθύνου επεξεργασίας έναντι εκτελούντος την επεξεργασίαΠεδίο ρόλου REG02, καταχώριση σχέσης REG08
Τεκμηρίωση νομικής βάσηςΜερικώςΕφαρμόζεται στην επεξεργασία επιχειρησιακών επαφών από την πλευρά του υπευθύνου επεξεργασίας, όχι στην επεξεργασία τελικών χρηστών πελάτη που εκτελείται βάσει εντολήςΑρχείο νομικής βάσης, ειδοποίηση ιδιωτικότητας
Επεξεργασία βάσει τεκμηριωμένων εντολώνΝαιΕφαρμόζεται στη δραστηριότητα εκτελούντος την επεξεργασία για δεδομένα τελικών χρηστών πελάτηDPA, όροι υποστήριξης, ροή εργασίας εντολών πελάτη
Προστασία των δεδομένων ήδη από τον σχεδιασμό και εξ ορισμούΝαιΗ ροή εργασίας υποστήριξης μπορεί να εκθέσει στιγμιότυπα οθόνης, αναγνωριστικά και εμπιστευτικές πληροφορίες πελατώνΕλαχιστοποίηση φόρμας λήψης, οδηγίες απόκρυψης δεδομένων, περιορισμοί πρόσβασης
Διαχείριση υπεκτελούντων την επεξεργασίαΝαιΗ πλατφόρμα ticketing και οι κατάντη πάροχοι αποκτούν πρόσβαση σε PIIΚατάλογος υπεκτελούντων την επεξεργασία, ροή έγκρισης, συμβατική μετακύλιση υποχρεώσεων
Συνδρομή σε αιτήματα υποκειμένων των δεδομένωνΝαιΟ εκτελών την επεξεργασία πρέπει να υποστηρίζει τον πελάτη-υπεύθυνο επεξεργασίας όπου εφαρμόζεταιΔιαδικασία συνδρομής DSAR, τεκμήρια δρομολόγησης αιτήματος υποστήριξης
Υποστήριξη κοινοποίησης παραβίασηςΝαιΠαραβίαση δεδομένων προσωπικού χαρακτήρα σε εργαλεία υποστήριξης πρέπει να κλιμακώνεταιΔιαδικασία περιστατικών, όροι κοινοποίησης DPA
Επιστροφή ή διαγραφήΝαιΑπαιτείται κατά τη λήξη της σύμβασης και τη λήξη της περιόδου διατήρησηςΧρονοδιάγραμμα διατήρησης, αρχεία καταγραφής διαγραφής, πιστοποιητικό διαγραφής προμηθευτή
DPIAΥπό προϋποθέσειςΑπαιτείται αν η διαδικασία υποστήριξης επεκταθεί σε υψηλού κινδύνου παρακολούθηση ή ευαίσθητα δεδομένα σε κλίμακαΑρχείο ελέγχου αναγκαιότητας DPIA

Η επιχειρησιακή Πολιτική Προστασίας Δεδομένων και Ιδιωτικότητας προσθέτει ένα έναυσμα υψηλού κινδύνου:

«Η μοντελοποίηση απειλών και οι Εκτιμήσεις Αντικτύπου σχετικά με την Προστασία Δεδομένων (DPIAs) είναι υποχρεωτικές για συστήματα επεξεργασίας υψηλού κινδύνου.»

Από την ενότητα «Απαιτήσεις εφαρμογής της πολιτικής», ρήτρα πολιτικής 6.3.4.

Η Πολιτική Προστασίας Δεδομένων και Ιδιωτικότητας - SME ενσωματώνει την προσδοκία σχεδιασμού:

«Η προστασία της ιδιωτικότητας ήδη από τον σχεδιασμό και εξ ορισμού πρέπει να εφαρμόζεται σε όλα τα νέα συστήματα και υπηρεσίες»

Από την ενότητα «Απαιτήσεις διακυβέρνησης», ρήτρα πολιτικής 5.3.1.

Βήμα 4: Ευθυγραμμίστε με τους ελέγχους ISO/IEC 27001:2022

Αν η πλατφόρμα υποστήριξης εμπίπτει στο πεδίο εφαρμογής του ISMS, η SoA πρέπει να περιλαμβάνει υποστηρικτικούς ελέγχους ISO/IEC 27002:2022 όπως σχέσεις με προμηθευτές, συμφωνίες προμηθευτών, διαχείριση της εφοδιαστικής αλυσίδας ΤΠΕ, έλεγχο πρόσβασης, διαχείριση ταυτοτήτων, μεταφορά πληροφοριών, υπηρεσίες νέφους, διαχείριση περιστατικών, καταγραφή και παρακολούθηση, διαχείριση αλλαγών, νομική συμμόρφωση και προστασία ιδιωτικότητας.

Το Zenith Blueprint, φάση Διαχείρισης Κινδύνων, Βήμα 14: Πολιτικές Αντιμετώπισης Κινδύνων και Διασταυρούμενες Κανονιστικές Παραπομπές, συνιστά τη διασταυρούμενη παραπομπή των GDPR, NIS2 και DORA προς πολιτικές και ελέγχους, ιδίως για την προστασία δεδομένων προσωπικού χαρακτήρα, την απόκριση σε περιστατικά, τον έλεγχο πρόσβασης, την επιχειρησιακή συνέχεια και τον κίνδυνο ΤΠΕ τρίτων μερών.

Το αποτέλεσμα είναι επαναχρησιμοποιήσιμα τεκμήρια, όχι ξεχωριστά υπολογιστικά φύλλα για GDPR, DORA, NIS2 και πιστοποίηση.

Τι προσθέτει το Zenith Controls στην εφαρμοσιμότητα PIMS

Το Zenith Controls είναι ο οδηγός διασταυρούμενης συμμόρφωσης της Clarysec για την κατανόηση των σχέσεων μεταξύ ελέγχων ISO/IEC 27001:2022 και ISO/IEC 27002:2022, μεθόδων ελέγχου και άλλων πλαισίων. Δεν αποτελεί ξεχωριστό σύνολο ελέγχων. Για το παρόν θέμα, οι κεντρικοί έλεγχοι ISO/IEC 27002:2022 είναι:

  • 5.34 Ιδιωτικότητα και προστασία PII
  • 5.19 Ασφάλεια πληροφοριών σε σχέσεις με προμηθευτές
  • 5.20 Αντιμετώπιση της ασφάλειας πληροφοριών εντός συμφωνιών με προμηθευτές
  • 5.21 Διαχείριση της ασφάλειας πληροφοριών στην εφοδιαστική αλυσίδα ΤΠΕ
  • 5.22 Παρακολούθηση, ανασκόπηση και διαχείριση αλλαγών υπηρεσιών προμηθευτών

Για το 5.34, το Zenith Controls ταξινομεί τον έλεγχο ως προληπτικό, χαρτογραφημένο προς την εμπιστευτικότητα, την ακεραιότητα και τη διαθεσιμότητα, ευθυγραμμισμένο με Identify και Protect, και συνδεδεμένο με ικανότητες προστασίας πληροφοριών, νομικής συμμόρφωσης και κανονιστικής συμμόρφωσης.

Η χαρτογράφησή του προς GDPR αναφέρει:

«Η υλοποίηση του 5.34 αποτελεί άμεσο τεκμήριο της ικανότητας ενός οργανισμού να ανταποκρίνεται στις απαιτήσεις λογοδοσίας βάσει GDPR.»

Από το Zenith Controls, Ιδιωτικότητα και Προστασία PII, διασταυρούμενη χαρτογράφηση GDPR.

Η πρόταση αυτή έχει σημασία επειδή μετατρέπει το 5.34 από γενική δήλωση ιδιωτικότητας σε ελεγκτικό τεκμήριο. Πρέπει να υποστηρίζεται από απογραφές PII, ταξινόμηση, έλεγχο πρόσβασης, απόκρυψη δεδομένων, ασφαλή μεταφορά, διακυβέρνηση υπηρεσιών νέφους, DPIA, ειδοποιήσεις ιδιωτικότητας, ροές εργασίας DSAR και χειρισμό παραβιάσεων.

Υποστηρικτικός έλεγχος ISO/IEC 27002:2022Γιατί έχει σημασία για την εφαρμοσιμότητα PIMS
5.9 Απογραφή πληροφοριών και άλλων συναφών περιουσιακών στοιχείωνΤα αποθέματα PII πρέπει να είναι γνωστά πριν επιλεγούν ή δοκιμαστούν οι έλεγχοι ιδιωτικότητας
5.12 Ταξινόμηση πληροφοριώνΤα PII πρέπει να ταξινομούνται ώστε να εφαρμόζονται ισχυρότεροι κανόνες χειρισμού
5.14 Μεταφορά πληροφοριώνΟι διαβιβάσεις PII απαιτούν ασφαλείς διαύλους, νόμιμη κοινοχρησία και συμβατικούς ελέγχους
5.15 Έλεγχος πρόσβασηςΗ πρόσβαση βάσει ανάγκης γνώσης υποστηρίζει την εμπιστευτικότητα και την πρόληψη παραβιάσεων
5.16 Διαχείριση ταυτοτήτωνΑξιόπιστες ταυτότητες απαιτούνται πριν εγκριθεί και ανασκοπηθεί η πρόσβαση
5.23 Ασφάλεια πληροφοριών για χρήση υπηρεσιών νέφουςΤα PII σε περιβάλλον νέφους απαιτούν δέουσα επιμέλεια παρόχου, επίγνωση τοποθεσίας δεδομένων και σχεδιασμό εξόδου
5.8 Ασφάλεια πληροφοριών στη διαχείριση έργωνΟι απαιτήσεις ιδιωτικότητας και ασφάλειας πρέπει να ενσωματώνονται σε νέα συστήματα και ουσιώδεις αλλαγές
8.11 Απόκρυψη δεδομένωνΗ απόκρυψη μειώνει την έκθεση PII σε ροές εργασίας υποστήριξης, δοκιμών και αναλυτικής
8.32 Διαχείριση αλλαγώνΟι αλλαγές με αντίκτυπο στην ιδιωτικότητα πρέπει να ανασκοπούνται πριν από την έκδοση σε περιβάλλον παραγωγής

Το Zenith Controls συνδέει επίσης την ιδιωτικότητα και την προστασία PII με συναφή πρότυπα όπως το ISO/IEC 27018 για επεξεργασία PII σε δημόσιο περιβάλλον νέφους, το ISO/IEC 29100 για αρχές ιδιωτικότητας και το ISO/IEC 29151 για πρακτικές προστασίας PII. Η διακυβέρνηση ιδιωτικότητας προμηθευτών υποστηρίζεται από την οικογένεια ISO/IEC 27036 για σχέσεις προμηθευτών και ασφάλεια εφοδιαστικής αλυσίδας ΤΠΕ, καθώς και από το ISO/IEC 27017 για κοινές ευθύνες ασφάλειας νέφους.

Τα τεκμήρια προμηθευτών και υπεκτελούντων την επεξεργασία είναι το σημείο σύγκλισης των ρόλων

Οι υποχρεώσεις υπευθύνου επεξεργασίας και εκτελούντος την επεξεργασία συχνά συναντώνται στο όριο του προμηθευτή.

Αν η εταιρεία της Μαρίας είναι υπεύθυνος επεξεργασίας, το GDPR αναμένει να χρησιμοποιεί εκτελούντες την επεξεργασία που παρέχουν επαρκείς εγγυήσεις. Αν είναι εκτελών την επεξεργασία, οι πελάτες αναμένουν να διαχειρίζεται υπεκτελούντες την επεξεργασία, να μετακυλίει υποχρεώσεις και να παρέχει διασφάλιση. Αν είναι υπεκτελών την επεξεργασία, κληρονομεί υποχρεώσεις μέσω της αλυσίδας.

Αυτό καθιστά τους ελέγχους ISO/IEC 27002:2022 5.19 και 5.20 κεντρικούς για την εφαρμοσιμότητα ελέγχων ISO 27701.

Για το 5.19, το Zenith Controls δίνει έμφαση στην ασφάλεια σχέσεων με προμηθευτές σε τομείς διακυβέρνησης, οικοσυστήματος και προστασίας. Συνδέεται άμεσα με το 5.20 για συμφωνίες προμηθευτών, το 5.21 για ασφάλεια εφοδιαστικής αλυσίδας ΤΠΕ, το 5.14 για μεταφορά πληροφοριών, το 5.36 Συμμόρφωση με πολιτικές, κανόνες και πρότυπα για την ασφάλεια πληροφοριών, και το 5.10 Αποδεκτή χρήση πληροφοριών και άλλων συναφών περιουσιακών στοιχείων.

Για το 5.20, το Zenith Controls δίνει έμφαση στη συμβατική τυποποίηση. Οι συμφωνίες προμηθευτών πρέπει να ορίζουν εμπιστευτικότητα, κοινοποίηση παραβιάσεων, δικαιώματα ελέγχου, έγκριση υπεκτελούντων την επεξεργασία, ασφαλή μεταφορά, επιστροφή ή καταστροφή δεδομένων, υποχρεώσεις συμμόρφωσης και παρακολούθηση.

Το Zenith Blueprint, φάση Controls in Action, Βήμα 23: Οργανωτικοί έλεγχοι, παρέχει πρακτική οδηγία για τους υπεκτελούντες την επεξεργασία:

«Για κάθε κρίσιμο προμηθευτή, προσδιορίστε αν χρησιμοποιεί υπεργολάβους (υπεκτελούντες την επεξεργασία) που μπορεί να αποκτήσουν πρόσβαση στα δεδομένα ή τα συστήματά σας. Τεκμηριώστε πώς οι απαιτήσεις ασφάλειας πληροφοριών σας μετακυλίονται σε αυτά τα μέρη, είτε μέσω των συμβατικών όρων του προμηθευτή σας είτε μέσω δικών σας άμεσων ρητρών.»

Οι ελεγκτές δεν θα σταματήσουν στο «έχετε DPA;». Θα ρωτήσουν αν οι προμηθευτές είναι εκτελούντες την επεξεργασία, υπεκτελούντες την επεξεργασία, ανεξάρτητοι υπεύθυνοι επεξεργασίας ή από κοινού υπεύθυνοι επεξεργασίας, αν οι εγκρίσεις υπεκτελούντων την επεξεργασία είναι τεκμηριωμένες, αν οι υποχρεώσεις μετακυλίονται, αν τα χρονοδιαγράμματα παραβίασης είναι σαφή, αν πραγματοποιείται παρακολούθηση και αν μπορούν να ληφθούν τεκμήρια διαγραφής ή επιστροφής.

Διασταυρούμενη συμμόρφωση χωρίς διπλά συστήματα ελέγχων

Η εφαρμοσιμότητα ελέγχων ISO 27701 γίνεται πιο πολύτιμη όταν υποστηρίζει συζητήσεις διασφάλισης για GDPR, NIS2, DORA, NIST CSF 2.0 και COBIT 2019 από την ίδια βάση τεκμηρίων.

Το GDPR καθοδηγεί υποχρεώσεις ιδιωτικότητας βάσει ρόλων: λογοδοσία υπευθύνου επεξεργασίας, καθήκοντα εκτελούντος την επεξεργασία, νομική βάση, δικαιώματα υποκειμένων των δεδομένων, ασφάλεια, διακυβέρνηση παραβιάσεων και συμβάσεις.

Το NIS2 προσθέτει διαχείριση κινδύνων κυβερνοασφάλειας, χειρισμό περιστατικών, επιχειρησιακή συνέχεια, ασφάλεια εφοδιαστικής αλυσίδας, ασφαλή ανάπτυξη, χειρισμό ευπαθειών, έλεγχο πρόσβασης, κρυπτογραφία, MFA και εκπαίδευση για βασικές και σημαντικές οντότητες.

Το DORA εφαρμόζεται από τις 17 January 2025 σε χρηματοοικονομικές οντότητες εντός πεδίου εφαρμογής και απαιτεί διαχείριση κινδύνων ΤΠΕ, αναφορά περιστατικών, δοκιμές ανθεκτικότητας και διαχείριση κινδύνου ΤΠΕ τρίτων μερών. Οι πάροχοι SaaS και ΤΠΕ που εξυπηρετούν χρηματοοικονομικές οντότητες καλούνται συχνά να παρέχουν τεκμήρια ιδιωτικότητας, ασφάλειας, ανθεκτικότητας, δικαιωμάτων ελέγχου και εξόδου σε μία ενιαία δέσμη διασφάλισης.

Το NIST CSF 2.0 παρέχει επίπεδο διακυβέρνησης μέσω της GOVERN Function, συμπεριλαμβανομένων νομικών, ρυθμιστικών, συμβατικών υποχρεώσεων και υποχρεώσεων ιδιωτικότητας, ρόλων, διάθεσης ανάληψης κινδύνου, εποπτείας πολιτικών και διακυβέρνησης εφοδιαστικής αλυσίδας.

Το COBIT 2019 προσθέτει πρακτικές διακυβέρνησης και διαχείρισης. Για την ιδιωτικότητα, το Zenith Controls χαρτογραφεί το 5.34 προς τα COBIT DSS06.02, DSS06.08 και APO13.01. Για τους προμηθευτές, τα 5.19 και 5.20 υποστηρίζουν πρακτικές κινδύνου προμηθευτών και συμφωνιών προμηθευτών.

Οδηγός απαίτησηςΕπίδραση στην εφαρμοσιμότητα ελέγχωνΤεκμήρια προς επαναχρησιμοποίηση
Λογοδοσία υπευθύνου επεξεργασίας βάσει GDPRΝομική βάση, διαφάνεια, διατήρηση και εποπτεία εκτελούντων την επεξεργασία εφαρμόζονται όπου η εταιρεία καθορίζει τους σκοπούς και τα μέσαREG02, αρχείο νομικής βάσης, ειδοποίηση ιδιωτικότητας, χρονοδιάγραμμα διατήρησης, DPA
Υποχρεώσεις εκτελούντος την επεξεργασία βάσει GDPRΤεκμηριωμένες εντολές, εμπιστευτικότητα, ασφάλεια, συνδρομή, υποστήριξη παραβιάσεων και διαγραφή εφαρμόζονται για δεδομένα πελατώνDPA, ροή εργασίας εντολών, κλιμάκωση περιστατικών, αρχεία καταγραφής διαγραφής
Θεματικές NIS2 Article 21Διαχείριση κινδύνων, χειρισμός περιστατικών, ασφάλεια εφοδιαστικής αλυσίδας, έλεγχος πρόσβασης, κρυπτογραφία και συνέχεια ενισχύουν την προστασία PIISoA, μητρώο κινδύνων, σχέδιο περιστατικών, ανασκοπήσεις προμηθευτών, ανασκόπηση πρόσβασης
Κίνδυνος ΤΠΕ τρίτων μερών DORAΟι χρηματοοικονομικοί πελάτες αναμένουν συμβατικές ρήτρες, δικαιώματα ελέγχου, ανθεκτικότητα, έξοδο και συνεργασία σε περιστατικάΜητρώο προμηθευτών ΤΠΕ, κατάλογος ελέγχου συμβατικών ρητρών, σχέδιο εξόδου, δοκιμές ανθεκτικότητας
NIST CSF 2.0 GOVERN και GV.SCΝομικές υποχρεώσεις, ρόλοι, κίνδυνος προμηθευτών, συμβάσεις και παρακολούθηση γίνονται αποτελέσματα προφίλΠροφίλ CSF, μητρώο κινδύνων προμηθευτών, POA&M
Διακυβέρνηση ιδιωτικότητας και προμηθευτών COBIT 2019Ελέγχονται η εποπτεία από το Διοικητικό Συμβούλιο, η διαχείριση προγράμματος ιδιωτικότητας και η παρακολούθηση συμφωνιών προμηθευτώνΠρακτικά διακυβέρνησης, αξιολόγηση κινδύνου ιδιωτικότητας, τεκμήρια παρακολούθησης συμβάσεων

Το στρατηγικό σημείο είναι απλό. Το REG03 πρέπει να είναι κάτι περισσότερο από τεχνουργήμα ISO 27701. Πρέπει να αποτελεί επαναχρησιμοποιήσιμο χάρτη εφαρμοσιμότητας ελέγχων για ελέγχους πελατών, κανονιστικές ανασκοπήσεις και διασφάλιση σε επίπεδο Διοικητικού Συμβουλίου.

Πώς ελέγχουν οι ελεγκτές την εφαρμοσιμότητα ελέγχων ISO 27701

Διαφορετικοί ελεγκτές ξεκινούν από διαφορετικές οπτικές, αλλά συνήθως συγκλίνουν στην ίδια διαδρομή τεκμηρίων.

Ένας ελεγκτής συστήματος διαχείρισης ISO ξεκινά από το πεδίο εφαρμογής, τα ενδιαφερόμενα μέρη, τις υποχρεώσεις, την αξιολόγηση κινδύνου, την ευθυγράμμιση SoA, τον εσωτερικό έλεγχο, την ανασκόπηση από τη Διοίκηση και τη συνεχή βελτίωση. Θα ελέγξει αν τα REG02, REG03 και η SoA του ISO/IEC 27001:2022 συμφωνούν.

Ένας ελεγκτής με εστίαση στο GDPR ή ένας ανασκοπητής DPO ελέγχει τη λογική των ρόλων. Θα επιλέξει δείγμα δραστηριοτήτων, θα ανασκοπήσει νομική βάση, ειδοποιήσεις ιδιωτικότητας, DPA, υπεκτελούντες την επεξεργασία, DPIA, χειρισμό DSAR, διατήρηση και λήψη αποφάσεων για παραβιάσεις δεδομένων προσωπικού χαρακτήρα.

Ένας αξιολογητής προσανατολισμένος στο NIST αναζητά αποτελέσματα διακυβέρνησης, κατηγοριοποίηση κινδύνου, απογραφές δεδομένων, ελέγχους πρόσβασης, προστασία δεδομένων σε αποθήκευση και σε μεταφορά, παρακολούθηση, απόκριση σε περιστατικά, κίνδυνο προμηθευτών και σχέδια βελτίωσης.

Ένας ελεγκτής COBIT 2019 ή ISACA εξετάζει την ιδιοκτησία διακυβέρνησης, την ικανότητα διεργασιών, τον σχεδιασμό ελέγχων και τη λειτουργική αποτελεσματικότητα. Θα ελέγξει αν οι έλεγχοι ιδιωτικότητας είναι ενσωματωμένοι στις προμήθειες, τη διαχείριση αλλαγών, τη διαχείριση περιστατικών και την παρακολούθηση προμηθευτών.

Περιοχή ελεγκτικής εστίασηςΤι θα ζητήσει ο ελεγκτήςΔιαδρομή τεκμηρίων Clarysec
Ταξινόμηση ρόλων PIMSΔείξτε την απογραφή επεξεργασιών και εξηγήστε πώς καθορίστηκε κάθε ρόλος υπευθύνου επεξεργασίας, εκτελούντος την επεξεργασία, από κοινού υπευθύνου επεξεργασίας ή υπεκτελούντος την επεξεργασίαREG02 βάσει της Πολιτικής Συστήματος Διαχείρισης Πληροφοριών Ιδιωτικότητας
Εφαρμοσιμότητα ελέγχων PIMSΑιτιολογήστε τους συμπεριλαμβανόμενους και εξαιρούμενους ελέγχους ιδιωτικότητας για δειγματοληπτικά επιλεγμένες δραστηριότητεςREG03 συνδεδεμένο με REG02 και αποφάσεις αντιμετώπισης κινδύνων βάσει του Zenith Blueprint
Υποχρεώσεις εκτελούντος την επεξεργασίαΔείξτε το DPA, τις εντολές πελάτη, τους ελέγχους εμπιστευτικότητας και τον κατάλογο υπεκτελούντων την επεξεργασίαDPA, ροή εργασίας εντολών, ανασκόπηση πρόσβασης, REG08, μητρώο προμηθευτών
Υποχρεώσεις υπευθύνου επεξεργασίαςΔείξτε τη νομική βάση, την ειδοποίηση ιδιωτικότητας, τη διατήρηση και τον χειρισμό δικαιωμάτων υποκειμένων των δεδομένωνREG02, αρχείο νομικής βάσης, ειδοποίηση ιδιωτικότητας, διαδικασία DSAR, χρονοδιάγραμμα διατήρησης
Έλεγχος καταλληλότητας προμηθευτώνΔείξτε δέουσα επιμέλεια, συμβατικές ρήτρες, παρακολούθηση και τεκμήρια εξόδου για εκτελούντες την επεξεργασία υψηλού κινδύνουREG08, αξιολόγηση κινδύνου προμηθευτή, τεκμήρια 5.19 και 5.20, πιστοποιητικό διαγραφής

Για το 5.34, το Zenith Controls περιγράφει ότι οι ελεγκτές ανασκοπούν πολιτικές ιδιωτικότητας, απογραφές δεδομένων, DPIA, αρχεία καταγραφής εκπαίδευσης, τεχνικές δικλίδες ασφαλείας, δείγματα DSAR, περιστατικά PII και τεκμήρια προστασίας της ιδιωτικότητας ήδη από τον σχεδιασμό. Για τα 5.19 και 5.20, οι ελεγκτές ζητούν απογραφές προμηθευτών, ταξινομήσεις κινδύνου, αρχεία δέουσας επιμέλειας, συμβάσεις, όρους παραβίασης, δικαιώματα ελέγχου, έγκριση υπεκτελούντων την επεξεργασία, τεκμήρια εξόδου και απόδειξη ότι οι αναφορές προμηθευτών ανασκοπούνται.

Η διάκριση είναι κρίσιμη. Ετοιμότητα για έλεγχο δεν σημαίνει «έχουμε μια ρήτρα». Ετοιμότητα για έλεγχο σημαίνει «χρησιμοποιήσαμε τη ρήτρα, την παρακολουθήσαμε, ανασκοπήσαμε τεκμήρια και ενεργήσαμε όταν ο κίνδυνος άλλαξε».

Συνηθισμένα λάθη στην εφαρμοσιμότητα υπευθύνου και εκτελούντος την επεξεργασία

Η Clarysec βλέπει επανειλημμένα πέντε αποτρέψιμες αστοχίες.

Πρώτον, οι οργανισμοί ταξινομούν ολόκληρη την εταιρεία σε έναν ρόλο GDPR. Αυτό δεν λειτουργεί για SaaS, fintech, HR tech, health tech, διαχειριζόμενες υπηρεσίες ή παρόχους υπηρεσιών νέφους με μεικτές ροές δεδομένων.

Δεύτερον, αντιμετωπίζουν τους ελέγχους ISO 27701 ως καθολικά εφαρμοστέους χωρίς αιτιολόγηση βάσει ρόλου. Αυτό δημιουργεί διογκωμένες απαιτήσεις τεκμηρίων και αδύναμες εξαιρέσεις.

Τρίτον, εξαιρούν ελέγχους χωρίς να τεκμηριώνουν το γιατί. Στη λογική SoA του ISO/IEC 27001:2022 και στη λογική εφαρμοσιμότητας PIMS, οι εξαιρέσεις πρέπει να είναι συνειδητές, αιτιολογημένες και υποστηριζόμενες από ανάλυση πεδίου εφαρμογής, ρόλου, κινδύνου ή νομικών απαιτήσεων.

Τέταρτον, ξεχνούν τους υπεκτελούντες την επεξεργασία. Η ιστορία διασφάλισης ενός εκτελούντος την επεξεργασία είναι τόσο ισχυρή όσο και η κατάντη αλυσίδα του. Τα μητρώα υπεκτελούντων την επεξεργασία, οι μηχανισμοί έγκρισης, οι ρήτρες μετακύλισης υποχρεώσεων και τα τεκμήρια διαγραφής είναι απαραίτητα.

Πέμπτον, αποτυγχάνουν να συνδέσουν τους ελέγχους ιδιωτικότητας με τις λειτουργίες ασφάλειας. Η προστασία της ιδιωτικότητας ήδη από τον σχεδιασμό δεν είναι απλώς ένα πρότυπο DPIA. Πρέπει να επηρεάζει τους ελέγχους πρόσβασης, την καταγραφή, την ασφαλή ανάπτυξη, τη διαμόρφωση περιβάλλοντος νέφους, τη δέουσα επιμέλεια προμηθευτών, την αυτοματοποίηση διατήρησης και την απόκριση σε περιστατικά.

Λίστα ελέγχου Clarysec για την εφαρμοσιμότητα ελέγχων REG03

Χρησιμοποιήστε αυτή τη λίστα ελέγχου πριν από ανασκοπήσεις ετοιμότητας ISO 27701, διασφάλιση πελατών βάσει GDPR ή αξιολογήσεις προμηθευτών λόγω DORA:

  • Δημιουργήστε ή επικαιροποιήστε το REG02 για κάθε δραστηριότητα επεξεργασίας που αφορά PII.
  • Ταξινομήστε τον ρόλο PIMS για κάθε δραστηριότητα πριν από την έναρξη της επεξεργασίας.
  • Ταξινομήστε κάθε σχέση με τρίτο μέρος στο REG08 πριν από την έγκριση σύμβασης ή την επεξεργασία PII.
  • Προσδιορίστε τις υποχρεώσεις βάσει ρόλου: υπεύθυνος επεξεργασίας, εκτελών την επεξεργασία, από κοινού υπεύθυνος επεξεργασίας ή υπεκτελών την επεξεργασία.
  • Καταγράψτε τους εφαρμοστέους ελέγχους PIMS στο REG03 με ιδιοκτήτη, κατάσταση υλοποίησης και τεκμήρια.
  • Καταγράψτε τους εξαιρούμενους ελέγχους με σαφή αιτιολόγηση.
  • Συνδέστε τις αποφάσεις REG03 με κινδύνους, νομικές υποχρεώσεις, συμβάσεις ή αιτιολόγηση πεδίου εφαρμογής.
  • Ευθυγραμμίστε το REG03 με τη SoA του ISO/IEC 27001:2022 όπου οι έλεγχοι ασφάλειας υποστηρίζουν την ιδιωτικότητα.
  • Χαρτογραφήστε τους ελέγχους ιδιωτικότητας προς το ISO/IEC 27002:2022 5.34 όπου απαιτείται προστασία PII.
  • Χαρτογραφήστε τις απαιτήσεις προμηθευτών και υπεκτελούντων την επεξεργασία προς τα 5.19, 5.20, 5.21 και 5.22.
  • Προσθέστε διασταυρούμενες παραπομπές συμμόρφωσης για GDPR, NIS2, DORA, NIST CSF 2.0 και COBIT 2019 όπου είναι συναφές.
  • Δοκιμάστε τη διαδρομή τεκμηρίων με δείγμα εσωτερικού ελέγχου πριν από την ανασκόπηση ετοιμότητας για πιστοποίηση.
  • Λάβετε έγκριση από την ανώτατη διοίκηση όταν αλλάζει το πεδίο εφαρμογής PIMS ή η εφαρμοσιμότητα ελέγχων.

Η Πολιτική Συστήματος Διαχείρισης Πληροφοριών Ιδιωτικότητας κλείνει αυτόν τον κύκλο διακυβέρνησης:

«[Αμφότερα] Η Ανώτατη Διοίκηση ΠΡΕΠΕΙ να εγκρίνει αλλαγές στο πεδίο εφαρμογής PIMS και στην εφαρμοσιμότητα ελέγχων στα REG01 και REG03 πριν υποβληθούν αλλαγές στο πεδίο πιστοποίησης.»

Από την ενότητα «Διακυβέρνηση PIMS», ρήτρα πολιτικής 6.1.3.

Αυτό είναι το είδος τεκμηρίων διακυβέρνησης που εμπιστεύονται οι ελεγκτές.

Μετατρέψτε τις αποφάσεις ρόλων GDPR σε τεκμηριώσιμα τεκμήρια

Η εφαρμοσιμότητα ελέγχων ISO 27701 είναι το σημείο όπου η θεωρία των ρόλων GDPR γίνεται επιχειρησιακή πραγματικότητα. Ένας υπεύθυνος επεξεργασίας χρειάζεται τεκμήρια για νομική βάση, διαφάνεια, διατήρηση, DPIA, χειρισμό δικαιωμάτων και εποπτεία εκτελούντων την επεξεργασία. Ένας εκτελών την επεξεργασία χρειάζεται τεκμήρια για τεκμηριωμένες εντολές, εμπιστευτικότητα, ασφάλεια, συνδρομή, υπεκτελούντες την επεξεργασία, υποστήριξη σε περίπτωση παραβίασης και διαγραφή. Ένας από κοινού υπεύθυνος επεξεργασίας χρειάζεται διαφανή συμφωνία κατανομής ευθυνών. Ένας υπεκτελών την επεξεργασία χρειάζεται μετακυλιόμενες υποχρεώσεις και υποστήριξη διασφάλισης.

Η Clarysec βοηθά τους οργανισμούς να δημιουργήσουν αυτό το επίπεδο τεκμηρίων μέσω:

  • Δομής απογραφής επεξεργασιών και νομικής βάσης REG02.
  • Καταχωρίσεων εφαρμοσιμότητας ελέγχων PIMS στο REG03.
  • Ταξινόμησης σχέσεων ιδιωτικότητας τρίτων μερών στο REG08.
  • Ευθυγράμμισης με τη SoA του ISO/IEC 27001:2022.
  • Ρητρών πολιτικής που αναθέτουν ιδιοκτήτες, χρονισμό και απαιτήσεις έγκρισης.
  • Χαρτογράφησης διασταυρούμενης συμμόρφωσης μέσω του Zenith Controls.
  • Αλληλουχίας υλοποίησης μέσω του Zenith Blueprint.

Αν ο οργανισμός σας προετοιμάζεται για ετοιμότητα ISO 27701 PIMS, διασφάλιση πελατών βάσει GDPR, ανασκοπήσεις προμηθευτών DORA ή διακυβέρνηση ασφάλειας ευθυγραμμισμένη με NIS2, ξεκινήστε με μία δραστηριότητα επεξεργασίας υψηλού κινδύνου. Ταξινομήστε τον ρόλο. Χαρτογραφήστε τους εφαρμοστέους ελέγχους. Συνδέστε τα τεκμήρια. Στη συνέχεια επαναλάβετε έως ότου το πρόγραμμα ιδιωτικότητάς σας δεν είναι απλώς συμμορφούμενο στα χαρτιά, αλλά εξηγήσιμο υπό έλεγχο.

Κατεβάστε τη σουίτα πολιτικών PIMS της Clarysec, εξερευνήστε το Zenith Blueprint ή κλείστε μια αξιολόγηση ετοιμότητας Clarysec για να μετατρέψετε τις αποφάσεις υπευθύνου επεξεργασίας, εκτελούντος την επεξεργασία, από κοινού υπευθύνου επεξεργασίας και υπεκτελούντος την επεξεργασία σε μητρώο τεκμηρίων ιδιωτικότητας έτοιμο για πιστοποίηση.

About the Author

Igor Petreski

Igor Petreski

Compliance Systems Architect, Clarysec LLC

Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council

Share this article