Διακυβέρνηση από κοινού υπευθύνων επεξεργασίας: οδηγός ελέγχου για το Άρθρο 26 GDPR

Το τηλεφώνημα ήρθε ένα πρωινό Τρίτης. Για τον CISO της CareConnect, ενός ταχέως αναπτυσσόμενου παρόχου MedTech SaaS, ήταν η στιγμή που άλλαξαν τα δεδομένα.
Στην άλλη άκρη της γραμμής ήταν η Υπεύθυνη Κανονιστικής Συμμόρφωσης της MetroHealth, του βασικού νοσοκομειακού συνεργάτη τους. Ένας ασθενής που χρησιμοποιούσε την από κοινού διαχειριζόμενη πλατφόρμα απομακρυσμένης παρακολούθησης είχε υποβάλει αίτημα πρόσβασης υποκειμένου δεδομένων έναν μήνα νωρίτερα. Κανένας από τους δύο οργανισμούς δεν είχε απαντήσει πλήρως. Καθένας θεωρούσε ότι υπεύθυνος ήταν ο άλλος.
Έπειτα, η Νομική Υπηρεσία προώθησε ένα δεύτερο μήνυμα. Ένας νεότερος προγραμματιστής στην CareConnect είχε εκθέσει κατά λάθος ένα μη κρίσιμο τελικό σημείο API που περιλάμβανε περιορισμένα αναγνωριστικά ασθενών. Το ζήτημα φαινόταν περιορίσιμο και το παράθυρο 72 ωρών του GDPR για τη γνωστοποίηση παραβίασης δεν είχε ακόμη κλείσει. Όμως το ίδιο ερώτημα ακινητοποίησε και τις δύο ομάδες.
Ποιος ενημερώνει την εποπτική αρχή; Ποιος επικοινωνεί με τους ασθενείς; Ποιος έχει την ευθύνη για την ενημέρωση προστασίας δεδομένων; Ποιος επικυρώνει το αίτημα του υποκειμένου των δεδομένων; Ποιος καταγράφει την απόφαση;
Η εμπορική συμφωνία ήταν λεπτομερής ως προς τις πιστώσεις υπηρεσιών, την τιμολόγηση, τα όρια ευθύνης και τα ορόσημα του οδικού χάρτη προϊόντος. Ήταν σχεδόν σιωπηλή ως προς την επιχειρησιακή πραγματικότητα της διακυβέρνησης από κοινού υπευθύνων επεξεργασίας βάσει του Άρθρου 26 GDPR.
Εδώ αποτυγχάνουν πολλές συνεργασίες. Το πρόβλημα δεν είναι ότι οι ομάδες ιδιωτικότητας, νομικών, ασφάλειας και προμηθειών δεν έχουν ακούσει ποτέ τη φράση «ρύθμιση από κοινού υπευθύνων επεξεργασίας». Το πρόβλημα είναι ότι κανείς δεν μπορεί να αποδείξει, πριν αρχίσει η επεξεργασία, ποιος είναι υπεύθυνος για τη διαφάνεια, τη νομική βάση, τα δικαιώματα του υποκειμένου των δεδομένων, την κλιμάκωση παραβίασης, τις μετακυλιόμενες υποχρεώσεις προς προμηθευτές, τις διαβιβάσεις, τη διατήρηση, τα τεκμήρια και την επικοινωνία με τις ρυθμιστικές αρχές.
Το GDPR ορίζει την υποχρέωση. Το ISO/IEC 27701:2025 παρέχει στις ομάδες ιδιωτικότητας τη δομή του συστήματος διαχείρισης. Οι πολιτικές PIMS της Clarysec, το Zenith Blueprint: ο οδικός χάρτης 30 βημάτων για ελεγκτές και το Zenith Controls: ο οδηγός συμμόρφωσης μεταξύ πλαισίων μετατρέπουν το Άρθρο 26 σε λειτουργικά τεκμήρια έτοιμα για έλεγχο.
Γιατί η διακυβέρνηση από κοινού υπευθύνων επεξεργασίας αποτυγχάνει πριν γίνει αντιληπτή
Σχέση από κοινού υπευθύνων επεξεργασίας υφίσταται όταν δύο ή περισσότερα μέρη καθορίζουν από κοινού τους σκοπούς και τα μέσα της επεξεργασίας δεδομένων προσωπικού χαρακτήρα. Το κριτήριο ενεργοποίησης δεν είναι η διατύπωση της σύμβασης. Είναι η εξουσία λήψης αποφάσεων.
Στο παράδειγμα της CareConnect και της MetroHealth, η CareConnect παρέχει την πλατφόρμα, την αναλυτική, την τεχνική αρχιτεκτονική, τη διεπαφή χρήστη και τις ροές δεδομένων. Η MetroHealth παρέχει τη σχέση με τον ασθενή, το κλινικό πλαίσιο, το μοντέλο υπηρεσίας και τα δεδομένα ασθενών. Και οι δύο επηρεάζουν το γιατί υποβάλλονται σε επεξεργασία τα δεδομένα προσωπικού χαρακτήρα και το πώς λειτουργεί η επεξεργασία. Αυτό διαφέρει ουσιωδώς από έναν προμηθευτή που απλώς φιλοξενεί μια βάση δεδομένων ή αποστέλλει μηνύματα βάσει τεκμηριωμένων εντολών.
Το ίδιο μοτίβο εμφανίζεται σε εκστρατείες χρηματοοικονομικής ευεξίας, συνεργασίες ενσωματωμένης ασφάλισης, ηλεκτρονικές αγορές, κοινοπραξίες ανίχνευσης απάτης, συνδεδεμένες πλατφόρμες υγείας, προγράμματα επιβράβευσης, οικοσυστήματα επαλήθευσης ταυτότητας και συνεργασίες αναλυτικής. Μια τράπεζα, ένας ασφαλιστής και μια πλατφόρμα SaaS μπορεί να αποφασίζουν από κοινού τμήματα στόχευσης, κανόνες κατάρτισης προφίλ, μετρικές μετατροπής και κανάλια μάρκετινγκ. Μια συμφωνία επεξεργασίας δεδομένων με εκτελούντα την επεξεργασία δεν θα λύσει το πρόβλημα αν τα μέρη είναι στην πραγματικότητα από κοινού υπεύθυνοι επεξεργασίας.
Οι πρακτικές αστοχίες είναι προβλέψιμες:
- Η ενημέρωση προστασίας δεδομένων λέει ελάχιστα περισσότερα από «ενδέχεται να κοινοποιούμε δεδομένα σε συνεργάτες».
- Η απογραφή επεξεργασιών αναγνωρίζει τα μέρη, αλλά όχι την κατανομή των υποχρεώσεων.
- Η ροή εργασίας για τα δικαιώματα των υποκειμένων των δεδομένων δεν περιλαμβάνει διαδρομή προώθησης, επικύρωσης ή απάντησης σε αιτήματα.
- Το σχέδιο διαχείρισης περιστατικών λέει «ενημερώστε τη Νομική Υπηρεσία», αλλά όχι ποιος από τους από κοινού υπευθύνους επεξεργασίας ηγείται της εξωτερικής επικοινωνίας.
- Η σύμβαση αντιμετωπίζεται ως εμπορική τεκμηρίωση και όχι ως τεκμήριο λογοδοσίας.
- Οι προβλέψεις λήξης δεν καλύπτουν την επιστροφή δεδομένων, τη διαγραφή, την ανωνυμοποίηση, την αφαίρεση δικαιωμάτων πρόσβασης ή τη διατήρηση τεκμηρίων.
Το Άρθρο 5 GDPR καθιστά αυτές τις αστοχίες κρίσιμες για τον έλεγχο, επειδή οι υπεύθυνοι επεξεργασίας δεν αρκεί να συμμορφώνονται με αρχές όπως η νομιμότητα, η αντικειμενικότητα, η διαφάνεια, ο περιορισμός του σκοπού, η ελαχιστοποίηση, η ακρίβεια, ο περιορισμός της αποθήκευσης, η ακεραιότητα, η εμπιστευτικότητα και η λογοδοσία. Πρέπει να μπορούν να αποδεικνύουν τη συμμόρφωση. Το Άρθρο 6 προσθέτει την απαίτηση νομικής βάσης. Το Άρθρο 3 μπορεί να θέσει εντός πεδίου μη ενωσιακούς παρόχους SaaS, fintech, health-tech και αναλυτικής όταν προσφέρουν υπηρεσίες σε φυσικά πρόσωπα στην ΕΕ ή παρακολουθούν τη συμπεριφορά τους.
Το δίδαγμα για CISOs και διευθυντές συμμόρφωσης είναι άμεσο: η διακυβέρνηση από κοινού υπευθύνων επεξεργασίας δεν είναι «απλώς θέμα Νομικής Υπηρεσίας». Είναι ένα διατμηματικό σύστημα ελέγχων που περιλαμβάνει ιδιωτικότητα, ασφάλεια, προμήθειες, προϊόν, μηχανική, υποστήριξη, απόκριση σε περιστατικά, μάρκετινγκ και εποπτεία από τη διοίκηση.
Η αρχή του PIMS κατά ISO/IEC 27701:2025: αποφασίστε πριν αρχίσει η επεξεργασία
Ένα Σύστημα Διαχείρισης Πληροφοριών Ιδιωτικότητας κατά ISO/IEC 27701:2025 λειτουργεί μόνο εφόσον οι ρόλοι ιδιωτικότητας καθορίζονται πριν αρχίσει η επεξεργασία. Αυτή είναι η επιχειρησιακή πειθαρχία που αποτρέπει τη μετατροπή του Άρθρου 26 σε άσκηση ανασύνθεσης μετά από περιστατικό.
Η Πολιτική Συστήματος Διαχείρισης Πληροφοριών Ιδιωτικότητας της Clarysec, ρήτρα 4.2.2, ορίζει:
[Από κοινού υπεύθυνος επεξεργασίας] Ο Ιδιοκτήτης Προμηθευτή / Προμηθειών ΠΡΕΠΕΙ να τεκμηριώνει την κατανομή ευθυνών των από κοινού υπευθύνων επεξεργασίας στο REG08 πριν αρχίσει η από κοινού επεξεργασία.
Η φράση «πριν αρχίσει η από κοινού επεξεργασία» είναι το σημείο ελέγχου. Σημαίνει πριν τεθεί σε παραγωγική λειτουργία η ενοποίηση της πλατφόρμας, πριν ενεργοποιηθεί ο κοινός πίνακας ελέγχου, πριν αρχίσει ο συγχρονισμός CRM, πριν ενεργοποιηθούν οι κοινές εκστρατείες και πριν αρχίσουν να φθάνουν αιτήματα υποκειμένων δεδομένων.
Η υποστηρικτική υποχρέωση απογραφής εμφανίζεται στην Πολιτική Απογραφής Επεξεργασίας Δεδομένων Προσωπικού Χαρακτήρα και Νομικής Βάσης, ρήτρα 4.3.5:
[Από κοινού υπεύθυνος επεξεργασίας] Ο Ιδιοκτήτης Προμηθευτή / Προμηθειών ΠΡΕΠΕΙ να καταγράφει τον σκοπό επεξεργασίας από κοινού υπευθύνων επεξεργασίας και την αναφορά κατανομής ευθυνών στο REG02 και στο REG08 πριν αρχίσει η επεξεργασία από κοινού υπευθύνων επεξεργασίας.
Μαζί, αυτές οι ρήτρες δημιουργούν την αλυσίδα τεκμηρίων που αναμένουν οι ελεγκτές:
- Το REG02 καταγράφει τη δραστηριότητα επεξεργασίας, τον σκοπό, τις κατηγορίες δεδομένων, τη νομική βάση, τη διατήρηση, τα συστήματα, τους αποδέκτες, τις διαβιβάσεις και την αναφορά από κοινού υπευθύνου επεξεργασίας.
- Το REG08 καταγράφει τη ρύθμιση από κοινού υπευθύνων επεξεργασίας και την κατανομή ευθυνών.
- Το REG07 καταγράφει τη δημόσια σύνοψη διαφάνειας.
- Το REG06 μπορεί να καταγράφει την υποδοχή αιτημάτων άσκησης δικαιωμάτων, τη δρομολόγηση, την επικύρωση, τις προθεσμίες και τα τεκμήρια απάντησης.
- Το REG10 καταγράφει τις αποφάσεις αξιολόγησης περιστατικών και παραβιάσεων.
Αυτή η αλυσίδα μετατρέπει το Άρθρο 26 από νομική δήλωση σε διαδικασία συστήματος διαχείρισης.
Ξεκινήστε με το πεδίο εφαρμογής, τα ενδιαφερόμενα μέρη και ένα RACI
Το Zenith Blueprint ξεκινά με το πεδίο εφαρμογής και τα ενδιαφερόμενα μέρη, επειδή η διακυβέρνηση από κοινού υπευθύνων επεξεργασίας αποτυγχάνει όταν τα ενδιαφερόμενα μέρη και οι απαιτήσεις αναγνωρίζονται πολύ αργά.
Στη φάση θεμελίωσης και ηγεσίας του ISMS, Βήμα 2, Ανάγκες ενδιαφερόμενων μερών και πεδίο εφαρμογής ISMS, το Zenith Blueprint συνιστά ανάλυση ενδιαφερόμενων μερών που αποτυπώνει ρητές και άρρητες απαιτήσεις:
Πώς να αναγνωρίζετε ανάγκες και προσδοκίες: Για κάθε ομάδα ενδιαφερόμενων μερών που έχει αναγνωριστεί, καταγράψτε τι
απαιτούν σε σχέση με την ασφάλεια πληροφοριών. Ορισμένες απαιτήσεις είναι ρητές (νόμοι, συμβάσεις,
SLA), ενώ άλλες είναι άρρητες (προσδοκίες ή γενικές ορθές πρακτικές). Βοηθά να:✓ Ανασκοπείτε τις νομικές και κανονιστικές απαιτήσεις που εφαρμόζονται στο πλαίσιό σας (από την ανάλυση
πλαισίου του Βήματος 1). Συντάξτε κατάλογο συγκεκριμένων ρητρών ή υποχρεώσεων που σχετίζονται με την
ασφάλεια πληροφοριών ή την ιδιωτικότητα.
✓ Ανασκοπείτε συμβάσεις και συμφωνίες: πολλές επιχειρηματικές συμβάσεις έχουν παραρτήματα εμπιστευτικότητας ή
ασφάλειας. Εξαγάγετε αυτές τις απαιτήσεις.
✓ Διεξάγετε συνεντεύξεις ή εργαστήρια με ενδιαφερόμενα μέρη: συνεργαστείτε με εκπροσώπους από
κάθε ομάδα (π.χ. έναν διευθυντή Ανθρώπινου Δυναμικού για την οπτική των εργαζομένων, έναν διευθυντή πωλήσεων για τις
προσδοκίες πελατών) για να κατανοήσετε τις ανησυχίες ή τις ανάγκες τους.
✓ Λαμβάνετε υπόψη πρότυπα του κλάδου ή κώδικες πρακτικής που τα ενδιαφερόμενα μέρη αναμένουν να
ακολουθείτε.
Για μια ελέγξιμη ρύθμιση από κοινού υπευθύνων επεξεργασίας βάσει του Άρθρου 26 GDPR, η ανάλυση ενδιαφερόμενων μερών πρέπει να περιλαμβάνει πελάτες, ασθενείς, χρήστες, εποπτικές αρχές, τα άλλα μέρη-υπευθύνους επεξεργασίας, εκτελούντες την επεξεργασία, υπεργολάβους επεξεργασίας, ασφαλιστές, παρόχους υπηρεσιών νέφους, εσωτερικά τμήματα, ρυθμιστικές αρχές και διοικητικά όργανα.
Το Βήμα 4, Ρόλοι και αρμοδιότητες στο ISMS, μετατρέπει στη συνέχεια αυτή την ανάλυση σε ιδιοκτησία. Το Zenith Blueprint αναδεικνύει την αξία ενός μοντέλου RACI:
✓ Λογοδοσία έναντι ευθύνης: ένα χρήσιμο εργαλείο εδώ είναι μια μήτρα RACI (Responsible,
Accountable, Consulted, Informed). Για κάθε σημαντική διεργασία ή έλεγχο ISMS, προσδιορίστε
ποιος είναι Responsible (εκτελεί την εργασία), ποιος είναι Accountable (φέρει την τελική λογοδοσία, συχνά
ένας διευθυντής), ποιος είναι Consulted (παρέχει εισροές) και ποιος είναι Informed.
Για τους από κοινού υπευθύνους επεξεργασίας, το RACI δεν είναι προαιρετικό στην πράξη. Χωρίς αυτό, η Νομική Υπηρεσία θεωρεί ότι η ομάδα Ιδιωτικότητας απαντά στο αίτημα, η ομάδα Ιδιωτικότητας θεωρεί ότι η Υποστήριξη έχει την ουρά υποδοχής, η Υποστήριξη θεωρεί ότι θα απαντήσει ο συνεργάτης και η νόμιμη προθεσμία συνεχίζει να τρέχει.
Το μοντέλο τεκμηρίων της Clarysec για από κοινού υπευθύνους επεξεργασίας
Μια ώριμη ρύθμιση από κοινού υπευθύνων επεξεργασίας πρέπει να είναι κατανοητή σε μία σελίδα και αποδείξιμη σε δέκα λεπτά. Ο στόχος δεν είναι να θαφτούν οι ομάδες σε νομική τεκμηρίωση. Ο στόχος είναι οι ευθύνες να είναι ορατές, αποδεκτές και δοκιμάσιμες.
| Αντικείμενο τεκμηρίου | Τι αποδεικνύει | Θέση στην εργαλειοθήκη Clarysec | Ιδιοκτήτης |
|---|---|---|---|
| Αρχείο καθορισμού ρόλου | Γιατί τα μέρη είναι από κοινού υπεύθυνοι επεξεργασίας και όχι εκτελούντες την επεξεργασία ή ανεξάρτητοι υπεύθυνοι επεξεργασίας | Καθορισμός ρόλων PIMS, REG08 | Επικεφαλής Ιδιωτικότητας ή Ιδιοκτήτης Προμηθευτή |
| Καταχώριση απογραφής επεξεργασίας | Σκοπός, κατηγορίες PII, νομική βάση, διατήρηση, συστήματα, αποδέκτες και διαβιβάσεις | REG02 | Επικεφαλής Ιδιωτικότητας ή Νομική Υπηρεσία |
| Κατανομή ευθυνών | Ποιος χειρίζεται ενημερώσεις, δικαιώματα, συντονισμό παραβίασης, διατήρηση, διαβιβάσεις, επαφές ασφάλειας και υποστήριξη ελέγχου | REG08 | Ιδιοκτήτης Προμηθευτή ή Προμηθειών |
| Δημόσια σύνοψη | Πώς ενημερώνονται τα φυσικά πρόσωπα για την ουσία της ρύθμισης και το σημείο επικοινωνίας | REG07 | Επικεφαλής Ιδιωτικότητας ή Υπεύθυνος PIMS |
| Ροή εργασίας δικαιωμάτων | Υποδοχή, επικύρωση, δρομολόγηση, υποστήριξη συνεργάτη, ιδιοκτήτης απάντησης, προθεσμίες και τεκμήρια | REG06 ή μητρώο αιτημάτων δικαιωμάτων υποκειμένων | Επικεφαλής Ιδιωτικότητας και Υποστήριξη |
| Αρχείο συντονισμού παραβίασης | Επικεφαλής γνωστοποίησης, ιδιοκτήτης επικοινωνιών, αρχείο καταγραφής αποφάσεων, ταξινόμηση περιστατικού και τεκμήρια | REG10 | Υπεύθυνος Διαχείρισης Περιστατικών και Επικεφαλής Ιδιωτικότητας |
| Συμβατικές ρήτρες | Κοινοχρησία δεδομένων, ευθύνη, έλεγχος, εμπιστευτικότητα, ασφάλεια, διαβιβάσεις, λήξη και κανόνες υπεργολάβων | Μητρώο συμβάσεων | Νομική Υπηρεσία και Προμήθειες |
Οι πολιτικές ιδιωτικότητας της Clarysec ενισχύουν κάθε επίπεδο.
Η Πολιτική Ενημερώσεων Προστασίας Δεδομένων και Διαφάνειας, ρήτρα 4.1.5, ορίζει:
[Από κοινού υπεύθυνος επεξεργασίας] Ο Επικεφαλής Ιδιωτικότητας / Υπεύθυνος PIMS ΠΡΕΠΕΙ να καταγράφει τη δημόσια σύνοψη ευθυνών από κοινού υπευθύνων επεξεργασίας και το σημείο επικοινωνίας στο REG07 πριν ξεκινήσει ή αλλάξει ουσιωδώς η επεξεργασία από κοινού υπευθύνων επεξεργασίας.
Η Πολιτική Διαχείρισης Δικαιωμάτων Υποκειμένων Δεδομένων Προσωπικού Χαρακτήρα, ρήτρα 6.1.5, ορίζει:
[Από κοινού υπεύθυνος επεξεργασίας] Ο Επικεφαλής Ιδιωτικότητας / Υπεύθυνος PIMS ΠΡΕΠΕΙ να τεκμηριώνει τις ευθύνες χειρισμού δικαιωμάτων και τις διαδρομές επικοινωνίας στο REG02, REG06 ή REG08 πριν αρχίσει η επεξεργασία από κοινού υπευθύνων επεξεργασίας.
Η Πολιτική Διαχείρισης Περιστατικών και Παραβιάσεων Δεδομένων Προσωπικού Χαρακτήρα, ρήτρα 4.2.5, προσθέτει:
[Από κοινού υπεύθυνος επεξεργασίας] Ο Επικεφαλής Ιδιωτικότητας / Υπεύθυνος PIMS ΠΡΕΠΕΙ να επαληθεύει τη συμφωνημένη ευθύνη παραβίασης, την ευθύνη κύριας επικοινωνίας και τη ρύθμιση συντονισμού πριν από οποιαδήποτε εξωτερική γνωστοποίηση ή επικοινωνία από από κοινού υπεύθυνο επεξεργασίας, και ΠΡΕΠΕΙ να καταγράφει την απόφαση στο REG08 και στο REG10.
Σε αυτό το σημείο το ISO/IEC 27701:2025 και το GDPR γίνονται επιχειρησιακά. Ο οργανισμός δεν δηλώνει απλώς ότι οι ευθύνες έχουν κατανεμηθεί. Δείχνει πού έχουν καταγραφεί, ποιος τις ενέκρινε, πότε δοκιμάστηκαν και πώς χρησιμοποιούνται.
Πρακτικό παράδειγμα: REG08 για πλατφόρμα απομακρυσμένης παρακολούθησης
Ας υποθέσουμε ότι η CareConnect και η MetroHealth λειτουργούν από κοινού μια πλατφόρμα απομακρυσμένης παρακολούθησης. Και οι δύο αποφασίζουν γιατί υποβάλλονται σε επεξεργασία τα δεδομένα ασθενών, ποια δεδομένα συλλέγονται, πώς διαμορφώνονται οι ειδοποιήσεις παρακολούθησης, πώς χρησιμοποιείται η αναλυτική και πώς αλληλεπιδρούν οι ασθενείς με την υπηρεσία.
Πρώτον, το REG02 πρέπει να καταγράφει τη δραστηριότητα επεξεργασίας:
- Ονομασία επεξεργασίας: Υπηρεσία απομακρυσμένης παρακολούθησης ασθενών
- Ρόλος υπευθύνου επεξεργασίας: Από κοινού υπεύθυνος επεξεργασίας
- Μέρη: CareConnect και MetroHealth
- Σκοπός: παρακολούθηση ασθενών, συντονισμός φροντίδας, βελτίωση υπηρεσίας, αναλυτική πλατφόρμας
- Κατηγορίες PII: δεδομένα επικοινωνίας, αναγνωριστικά λογαριασμού, κλινικές παρατηρήσεις, συμβάντα συσκευής, αλληλεπιδράσεις υποστήριξης
- Έλεγχος ειδικής κατηγορίας: υποβάλλονται σε επεξεργασία δεδομένα υγείας και απαιτούνται ενισχυμένες δικλίδες ασφαλείας
- Νομική βάση: τεκμηριωμένη ανά μέρος και σκοπό
- Διατήρηση: ορισμένη βάσει κλινικών, πλατφορμικών, νομικών και επιχειρησιακών απαιτήσεων
- Συστήματα: εφαρμογή κινητής συσκευής, πλατφόρμα παρακολούθησης, εργαλείο υποστήριξης, αποθήκη αναλυτικής, πάροχος ταυτότητας
- Αποδέκτες: μέρη από κοινού υπευθύνων επεξεργασίας, πάροχος φιλοξενίας, προμηθευτές υποστήριξης, πάροχοι ειδοποιήσεων
- Διαβιβάσεις: έχει αξιολογηθεί η απομακρυσμένη πρόσβαση και η επεξεργασία εκτός ΕΟΧ
- Αναφορά REG08: JC-2026-004
Δεύτερον, το REG08 πρέπει να κατανέμει τις ευθύνες με τρόπο που μπορούν να ακολουθήσουν οι χειριστές.
| Πεδίο ευθύνης | CareConnect | MetroHealth | Τεκμήρια |
|---|---|---|---|
| Σύνταξη ενημέρωσης προστασίας δεδομένων | Παρέχει τεχνικές λεπτομέρειες επεξεργασίας | Ηγείται της διατύπωσης και δημοσίευσης προς τους ασθενείς | Αρχείο ενημέρωσης REG07 |
| Αρχείο νομικής βάσης | Τεκμηριώνει τη βάση για την αναλυτική πλατφόρμας | Τεκμηριώνει τη βάση για την παροχή φροντίδας και τη σχέση με τον ασθενή | Καταχώριση νομικής βάσης REG02 |
| Αιτήματα πρόσβασης υποκειμένων δεδομένων | Παρέχει εξαγωγές δεδομένων πλατφόρμας εντός συμφωνημένου SLA | Ηγείται της υποδοχής, επικύρωσης, ελέγχων ταυτότητας και απάντησης | Ροή εργασίας REG06 |
| Αιτήματα διόρθωσης και διαγραφής | Εκτελεί εγκεκριμένες αλλαγές στα συστήματα πλατφόρμας | Καθορίζει τον χειρισμό κλινικού φακέλου και την επικοινωνία με τον ασθενή | Αρχείο τεκμηρίων αιτημάτων δικαιωμάτων υποκειμένων |
| Αξιολόγηση παραβίασης | Ανιχνεύει, περιορίζει και ταξινομεί περιστατικά πλατφόρμας | Αξιολογεί τον αντίκτυπο σε ασθενείς και την επικοινωνία με ρυθμιστικές αρχές | Αρχείο παραβίασης REG10 |
| Εξωτερική γνωστοποίηση | Ηγείται για περιστατικά προέλευσης πλατφόρμας όπου έχει συμφωνηθεί | Ηγείται της επικοινωνίας με ασθενείς και αρχές όπου έχει συμφωνηθεί | REG08 και εγχειρίδιο απόκρισης σε περιστατικά |
| Δικλίδες ασφάλειας | Διατηρεί ελέγχους πλατφόρμας, καταγραφή, πρόσβαση και ασφάλεια νέφους | Διατηρεί την πρόσβαση από την πλευρά του νοσοκομείου και επιχειρησιακούς ελέγχους | Δήλωση Εφαρμοσιμότητας (SoA) και τεκμήρια ελέγχων |
| Διαχείριση εκτελούντων την επεξεργασία | Διαχειρίζεται υπεργολάβους επεξεργασίας νέφους και SaaS | Διαχειρίζεται εκτελούντες την επεξεργασία του νοσοκομείου και κατάντη αποδέκτες | Μητρώο προμηθευτών |
| Διατήρηση και διαγραφή | Διαγράφει ή ανωνυμοποιεί εγγραφές πλατφόρμας βάσει χρονοδιαγράμματος | Επιβεβαιώνει κανόνες κλινικής διατήρησης και κατάντη διαγραφής | Μητρώο Διατήρησης |
| Ελεγκτικά τεκμήρια | Παρέχει αρχεία καταγραφής, πολιτικές, αποτελέσματα δοκιμών και βεβαιώσεις | Παρέχει εγκρίσεις διακυβέρνησης και αρχεία δικαιωμάτων | Σύστημα παρακολούθησης αιτημάτων ελέγχου |
Τρίτον, το REG07 πρέπει να καταγράφει τη δημόσια σύνοψη. Η ενημέρωση πρέπει να εξηγεί την ουσία της από κοινού ρύθμισης σε απλή γλώσσα, να προσδιορίζει τους από κοινού υπευθύνους επεξεργασίας, να περιγράφει για τι είναι υπεύθυνος ο καθένας και να παρέχει λειτουργικό σημείο επικοινωνίας. Δεν πρέπει να αναγκάζει τους ασθενείς ή τους χρήστες να αποκωδικοποιούν την εσωτερική επιχειρησιακή πολυπλοκότητα.
Τέταρτον, δοκιμάστε τη ροή εργασίας πριν από την έναρξη παραγωγικής λειτουργίας. Στείλτε ένα προσομοιωμένο αίτημα πρόσβασης στο δημοσιευμένο σημείο επικοινωνίας. Επιβεβαιώστε ότι η Υποστήριξη το αναγνωρίζει ως αίτημα δικαιωμάτων υποκειμένου δεδομένων, το δρομολογεί στην ομάδα Ιδιωτικότητας, ελέγχει το REG08, ζητά εισροές από τον συνεργάτη, καταγράφει ενέργειες στο REG06 και παράγει δέσμη απάντησης. Στη συνέχεια, εκτελέστε άσκηση επιτραπέζιου σεναρίου παραβίασης με σενάριο όπως «τελικό σημείο API εκθέτει αναγνωριστικά ασθενών σε μη εξουσιοδοτημένους χρήστες» ή «χρήστες με αναστολή διαγραφής περιλαμβάνονται κατά λάθος σε εκστρατεία επικοινωνίας».
Αυτές οι δοκιμές αποκαλύπτουν τα πραγματικά κενά: γραμματοκιβώτια χωρίς ορισμένο ιδιοκτήτη, ασαφή SLA συνεργατών, μη εγκεκριμένο κείμενο ενημέρωσης, ελλιπή αρχεία νομικής βάσης, ελλείποντες έλεγχοι ειδικών κατηγοριών και εγχειρίδια απόκρισης σε περιστατικά που δεν ορίζουν τον επικεφαλής εξωτερικής επικοινωνίας.
Χαρτογραφήστε το Άρθρο 26 σε ελέγχους ISO/IEC 27002:2022 μέσω του Zenith Controls
Μια ρύθμιση από κοινού υπευθύνων επεξεργασίας δεν είναι μόνο νομικό τεκμήριο. Πρέπει να υποστηρίζεται από τεχνικά και οργανωτικά μέτρα. Το Zenith Controls βοηθά τις ομάδες να χαρτογραφήσουν τις προσδοκίες ελέγχων του ISO/IEC 27001:2022 και του ISO/IEC 27002:2022 σε τεκμήρια ιδιωτικότητας, προμηθευτών, περιστατικών, νέφους και διακυβέρνησης.
Τρεις έλεγχοι του ISO/IEC 27002:2022 είναι ιδιαίτερα συναφείς.
Control 5.2, Ρόλοι και αρμοδιότητες ασφάλειας πληροφοριών, υποστηρίζει το λειτουργικό μοντέλο. Συνδέεται με το ISO/IEC 27001:2022 Clause 5.3, Οργανωτικοί ρόλοι, αρμοδιότητες και εξουσίες. Υποστηρίζει επίσης την ετοιμότητα για περιστατικά, επειδή οι ασαφείς ρόλοι υπονομεύουν το ISO/IEC 27002:2022 Control 5.24, Σχεδιασμός και προετοιμασία διαχείρισης περιστατικών ασφάλειας πληροφοριών. Στη διακυβέρνηση από κοινού υπευθύνων επεξεργασίας, το Control 5.2 είναι το σημείο όπου το RACI, οι ιδιοκτήτες REG08, οι χειριστές αιτημάτων δικαιωμάτων υποκειμένων, οι επικεφαλής παραβίασης και οι επαφές κλιμάκωσης γίνονται ελεγκτικά τεκμήρια.
Control 5.31, Νομικές, καταστατικές, κανονιστικές και συμβατικές απαιτήσεις, είναι το σημείο όπου το Άρθρο 26 GDPR γίνεται μέρος του ISMS και όχι αποκλειστικό θέμα της Νομικής Υπηρεσίας. Υποστηρίζει την αναγνώριση και διαχείριση της λογοδοσίας του Άρθρου 5 GDPR, της νομικής βάσης του Άρθρου 6, της κατανομής ευθυνών του Άρθρου 26, της ασφάλειας του Άρθρου 32, της γνωστοποίησης στην εποπτική αρχή του Άρθρου 33 και της επικοινωνίας με τα επηρεαζόμενα φυσικά πρόσωπα του Άρθρου 34. Συνδέεται επίσης με το ISO/IEC 27001:2022 Clause 4.2, κατανόηση των αναγκών και προσδοκιών των ενδιαφερόμενων μερών, και το Clause 6.1.3, αντιμετώπιση κινδύνων ασφάλειας πληροφοριών.
Control 5.34, Ιδιωτικότητα και προστασία PII, ενσωματώνει την προστασία PII στο λειτουργικό μοντέλο ασφάλειας. Είναι ιδιαίτερα σημαντικό όταν η ρύθμιση χρησιμοποιεί αναλυτική σε περιβάλλον νέφους, κοινούς πίνακες ελέγχου, περιβάλλοντα ασφαλούς συνεργατικής ανάλυσης δεδομένων, πλατφόρμες παρακολούθησης, αυτοματισμό μάρκετινγκ ή εργαλεία υποστήριξης. Συναφείς δικλίδες ασφαλείας μπορεί να περιλαμβάνουν το ISO/IEC 27002:2022 Control 5.23, Ασφάλεια πληροφοριών για τη χρήση υπηρεσιών νέφους, και το Control 8.11, Απόκρυψη δεδομένων.
Το υποστηρικτικό οικοσύστημα ISO έχει επίσης σημασία. Το ISO/IEC 27018 βοηθά όταν δημόσιες υπηρεσίες νέφους επεξεργάζονται PII. Το ISO/IEC 29100 παρέχει αρχές ιδιωτικότητας όπως διαφάνεια, συγκατάθεση, θεμιτός σκοπός, περιορισμός συλλογής, ελαχιστοποίηση δεδομένων, περιορισμός χρήσης, ακρίβεια, δικλίδες ασφάλειας και λογοδοσία. Το ISO/IEC 27001:2022 παρέχει τη ραχοκοκαλιά του συστήματος διαχείρισης μέσω πλαισίου, ενδιαφερόμενων μερών, πεδίου εφαρμογής, ηγεσίας, αξιολόγησης κινδύνου, αντιμετώπισης κινδύνων, Δήλωσης Εφαρμοσιμότητας, εσωτερικού ελέγχου, Ανασκόπησης της Διοίκησης και συνεχούς βελτίωσης.
Οι συμβάσεις πρέπει να αντιστοιχούν στο λειτουργικό μοντέλο
Μια ρύθμιση από κοινού υπευθύνων επεξεργασίας δεν μπορεί να υπάρχει μόνο σε ενημέρωση προστασίας δεδομένων. Πρέπει να αποτυπώνεται σε συμβάσεις, παραρτήματα, λειτουργικές διαδικασίες, εγχειρίδια απόκρισης σε περιστατικά, διαδρομές κλιμάκωσης και προβλέψεις λήξης.
Η Πολιτική Νομικής και Κανονιστικής Συμμόρφωσης της Clarysec, ρήτρα 5.3.1.2, εντάσσει ρητά τύπους συμβάσεων στη διακυβέρνηση, συμπεριλαμβανομένων:
Συμβάσεων που αφορούν κοινοχρησία δεδομένων, δικαιώματα διανοητικής ιδιοκτησίας, περιορισμούς ευθύνης ή ρήτρες ελέγχου
Η Πολιτική Προστασίας Δεδομένων και Ιδιωτικότητας, ρήτρα 5.1, θέτει το επιχειρησιακό θεμέλιο:
Ο οργανισμός οφείλει να διατηρεί επίσημο Πλαίσιο Διακυβέρνησης Ιδιωτικότητας ενσωματωμένο στο Σύστημα Διαχείρισης Ασφάλειας Πληροφοριών (ISMS) για την εφαρμογή της παρούσας πολιτικής.
Για τις ΜΜΕ, η ίδια αρχή προσαρμόζεται στην επιχειρησιακή πραγματικότητα. Η Πολιτική Προστασίας Δεδομένων και Ιδιωτικότητας για ΜΜΕ, ρήτρα 5.2.1, ορίζει:
Ο Συντονιστής Ιδιωτικότητας πρέπει να διατηρεί μητρώο όλων των δραστηριοτήτων επεξεργασίας δεδομένων προσωπικού χαρακτήρα, συμπεριλαμβανομένων των κατηγοριών δεδομένων, του σκοπού, της νομικής βάσης και των περιόδων διατήρησης
Η ρήτρα 5.2.2 προσθέτει:
Οι συμβάσεις με τρίτα μέρη που χειρίζονται δεδομένα προσωπικού χαρακτήρα πρέπει να περιλαμβάνουν ρήτρες προστασίας δεδομένων και πρέπει να ανασκοπούνται από τον Γενικό Διευθυντή ή νομικό σύμβουλο
Αυτή είναι αναλογική διακυβέρνηση. Ένας πολυεθνικός οργανισμός μπορεί να διαθέτει χωριστές ομάδες νομικών, ιδιωτικότητας, προμηθειών, ασφάλειας, κινδύνων και συμμόρφωσης. Μια ΜΜΕ μπορεί να βασίζεται σε Συντονιστή Ιδιωτικότητας, Γενικό Διευθυντή και εξωτερικό νομικό σύμβουλο. Η προσδοκία τεκμηρίων παραμένει η ίδια: οι δραστηριότητες επεξεργασίας, οι ευθύνες, η νομική βάση, οι ενημερώσεις, ο χειρισμός δικαιωμάτων, η κλιμάκωση περιστατικών και οι υποχρεώσεις λήξης πρέπει να είναι τεκμηριωμένες και ανασκοπήσιμες.
Το Zenith Blueprint, Βήμα 23, Οργανωτικοί έλεγχοι, υποστηρίζει την πειθαρχία των συμφωνιών με προμηθευτές μέσω εμπιστευτικότητας, αρμοδιοτήτων ελέγχου πρόσβασης, τεχνικών και οργανωτικών μέτρων, χρονοδιαγραμμάτων αναφοράς περιστατικών, δικαιωμάτων ελέγχου, ελέγχων υπεργολάβων και προβλέψεων λήξης σύμβασης. Στις σχέσεις από κοινού υπευθύνων επεξεργασίας, αυτές οι ρήτρες πρέπει να προσαρμόζονται στην κοινοχρησία δεδομένων και την κατανομή ευθυνών και όχι να αντιγράφονται από πρότυπο εκτελούντος την επεξεργασία.
Διακυβέρνηση περιστατικών και παραβιάσεων: αποφασίστε τον επικεφαλής πριν από την παραβίαση
Οι παραβιάσεις σε σχήματα από κοινού υπευθύνων επεξεργασίας γίνονται χαοτικές όταν οι ομάδες περιμένουν μέχρι το περιστατικό για να αποφασίσουν ποιος επικοινωνεί εξωτερικά.
Το GDPR ορίζει την παραβίαση δεδομένων προσωπικού χαρακτήρα ως παραβίαση της ασφάλειας που οδηγεί σε τυχαία ή παράνομη καταστροφή, απώλεια, αλλοίωση, μη εξουσιοδοτημένη κοινολόγηση ή πρόσβαση σε δεδομένα προσωπικού χαρακτήρα. Όπου απαιτείται, η γνωστοποίηση στην εποπτική αρχή πρέπει να γίνεται χωρίς αδικαιολόγητη καθυστέρηση και, όπου είναι εφικτό, εντός 72 ωρών από τη στιγμή που ο οργανισμός λαμβάνει γνώση της παραβίασης. Το NIS2 και το DORA μπορούν να προσθέσουν πρόσθετες προσδοκίες για αναφορά κυβερνοπεριστατικών και επικοινωνία με πελάτες.
Η Πολιτική Απόκρισης σε Περιστατικά για ΜΜΕ της Clarysec, ρήτρα 5.3.2, αποτυπώνει την πειθαρχία των χρονοδιαγραμμάτων:
Τα χρονοδιαγράμματα απόκρισης, συμπεριλαμβανομένων της ανάκτησης δεδομένων και των υποχρεώσεων γνωστοποίησης, πρέπει να τεκμηριώνονται και να ευθυγραμμίζονται με νομικές απαιτήσεις, όπως η απαίτηση γνωστοποίησης παραβίασης δεδομένων προσωπικού χαρακτήρα εντός 72 ωρών βάσει GDPR.
Το Zenith Blueprint, Βήμα 5, Επικοινωνία, ευαισθητοποίηση και επάρκεια, δίνει έμφαση στον σχεδιασμό εξωτερικής επικοινωνίας, συμπεριλαμβανομένων πελατών, ρυθμιστικών αρχών, συνεργατών και του κοινού. Για τους από κοινού υπευθύνους επεξεργασίας, η μήτρα περιστατικών πρέπει να προσδιορίζει ποιος εκτελεί την αρχική ταξινόμηση παραβίασης, ποιος επικοινωνεί με τον άλλο υπεύθυνο επεξεργασίας, ποιος καθορίζει αν επηρεάζεται PII, ποιος αξιολογεί τα κατώφλια γνωστοποίησης, ποιος συντάσσει γνωστοποιήσεις προς αρχές, ποιος επικοινωνεί με τα φυσικά πρόσωπα, ποιος συντονίζει την αναφορά NIS2 ή DORA, ποιος εγκρίνει δημόσιες δηλώσεις και ποιος καταγράφει τεκμήρια στο REG10.
Αν η ρύθμιση περιλαμβάνει χρηματοπιστωτική οντότητα που υπάγεται στο DORA, η διαδικασία περιστατικών πρέπει επίσης να υποστηρίζει την ταξινόμηση μείζονος περιστατικού που σχετίζεται με τις ΤΠΕ, την κλιμάκωση στην ανώτερη διοίκηση, τις ενδιάμεσες ενημερώσεις, την τελική αναφορά και την επικοινωνία με πελάτες όπου επηρεάζονται χρηματοοικονομικά συμφέροντα. Αν ο οργανισμός υπάγεται στο NIS2, η αναφορά σημαντικών περιστατικών μπορεί να απαιτεί σταδιακή γνωστοποίηση και επικοινωνία με τους αποδέκτες υπηρεσιών.
Η ασφαλέστερη πρακτική είναι κοινή άσκηση επιτραπέζιου σεναρίου πριν από την έναρξη παραγωγικής λειτουργίας. Ένα καλό σενάριο αναγκάζει τις ομάδες να χρησιμοποιήσουν το REG08, το REG10, το εγχειρίδιο απόκρισης σε περιστατικά, τις επαφές συνεργατών, τα πρότυπα γνωστοποίησης, τα δέντρα κλιμάκωσης και τα αρχεία τεκμηρίων υπό χρονική πίεση.
Συμμόρφωση μεταξύ πλαισίων: το Άρθρο 26 σπάνια λειτουργεί μόνο του
Οι ρυθμίσεις από κοινού υπευθύνων επεξεργασίας συχνά εντάσσονται σε ευρύτερα ρυθμιζόμενα οικοσυστήματα. Μια εκστρατεία fintech, μια συνδεδεμένη πλατφόρμα υγείας, μια σχέση διαχειριζόμενων υπηρεσιών, μια ενοποίηση αγοράς νέφους ή μια συνεργασία ψηφιακής υποδομής μπορεί να ενεργοποιήσει υποχρεώσεις πέραν του GDPR.
Το NIS2 μπορεί να εφαρμόζεται σε μεσαίες και μεγάλες βασικές ή σημαντικές οντότητες σε τομείς όπως ψηφιακές υποδομές, υπολογιστική νέφους, κέντρα δεδομένων, πάροχοι διαχειριζόμενων υπηρεσιών, πάροχοι διαχειριζόμενων υπηρεσιών ασφάλειας, ηλεκτρονικές αγορές, μηχανές αναζήτησης και πλατφόρμες κοινωνικής δικτύωσης. Το NIS2 Article 20 τοποθετεί την εποπτεία της διαχείρισης κινδύνων κυβερνοασφάλειας στα διοικητικά όργανα. Το Article 21 απαιτεί τεχνικά, επιχειρησιακά και οργανωτικά μέτρα, συμπεριλαμβανομένων ανάλυσης κινδύνου, χειρισμού περιστατικών, επιχειρησιακής συνέχειας, ασφάλειας εφοδιαστικής αλυσίδας, ασφαλούς ανάπτυξης, χειρισμού ευπαθειών, εκπαίδευσης, κρυπτογράφησης, ασφάλειας Ανθρώπινου Δυναμικού, ελέγχου πρόσβασης, διαχείρισης περιουσιακών στοιχείων και αυθεντικοποίησης. Το Article 23 εισάγει σταδιακή αναφορά για σημαντικά περιστατικά.
Το DORA εφαρμόζεται από τις 17 Ιανουαρίου 2025 σε πολλές χρηματοπιστωτικές οντότητες. Καλύπτει τη διαχείριση κινδύνων ΤΠΕ, την αναφορά μείζονων περιστατικών που σχετίζονται με τις ΤΠΕ, τις δοκιμές ψηφιακής επιχειρησιακής ανθεκτικότητας, τον κίνδυνο τρίτων παρόχων ΤΠΕ, τις συμβατικές ρυθμίσεις με παρόχους ΤΠΕ και την εποπτεία κρίσιμων τρίτων παρόχων υπηρεσιών ΤΠΕ. Το DORA Article 5 τοποθετεί τη διακυβέρνηση κινδύνων ΤΠΕ σε επίπεδο διοικητικού οργάνου. Τα Articles 8 to 14 καλύπτουν αναγνώριση περιουσιακών στοιχείων, προστασία, ανίχνευση, συνέχεια, αντίγραφα ασφαλείας, ανάκαμψη, διδάγματα που αντλήθηκαν, εκπαίδευση και επικοινωνίες κρίσης. Τα Articles 17 to 20 ορίζουν τον κύκλο ζωής περιστατικών και την αναφορά. Τα Articles 28 to 30 καθιστούν κεντρικές υποχρεώσεις τον κίνδυνο τρίτων παρόχων ΤΠΕ, τους συμβατικούς όρους, τα μητρώα, τον κίνδυνο συγκέντρωσης, τα δικαιώματα ελέγχου και τον σχεδιασμό εξόδου.
Το NIST CSF 2.0 παρέχει πρακτικό επίπεδο ενοποίησης. Η λειτουργία GOVERN περιλαμβάνει νομικές, κανονιστικές, συμβατικές υποχρεώσεις, υποχρεώσεις ιδιωτικότητας και ατομικών ελευθεριών, λογοδοσία ηγεσίας, διάθεση ανάληψης κινδύνου, πολιτική, εποπτεία και κίνδυνο προμηθευτών. Αποτελέσματα όπως τα GV.OC-03 και GV.SC-02 ευθυγραμμίζονται φυσικά με τα τεκμήρια του Άρθρου 26, επειδή απαιτούν οι νομικές υποχρεώσεις και οι ρόλοι συνεργατών να είναι κατανοητοί, διαχειριζόμενοι, επικοινωνημένοι και συντονισμένοι.
| Οπτική συμμόρφωσης | Τι ζητά σε μια ρύθμιση από κοινού υπευθύνων επεξεργασίας | Τεκμήρια Clarysec |
|---|---|---|
| GDPR | Ποιος καθορίζει σκοπούς και μέσα, πώς κατανέμονται οι ευθύνες, πώς ενημερώνονται τα φυσικά πρόσωπα και πώς χειρίζονται δικαιώματα και παραβιάσεις | REG02, REG07, REG08, REG10, αρχεία καταγραφής αιτημάτων δικαιωμάτων υποκειμένων |
| ISO/IEC 27701:2025 PIMS | Αν οι ρόλοι ιδιωτικότητας, τα αρχεία επεξεργασίας, η νομική βάση, η διαφάνεια, οι ροές εργασίας δικαιωμάτων, ο χειρισμός περιστατικών και τα τεκμήρια λογοδοσίας διαχειρίζονται συστηματικά | Πολιτικές PIMS, μητρώα, τεκμήρια Ανασκόπησης της Διοίκησης |
| ISO/IEC 27001:2022 | Αν οι νομικές απαιτήσεις, οι υποχρεώσεις ιδιωτικότητας, οι εξαρτήσεις από προμηθευτές, η χρήση υπηρεσιών νέφους, οι ρόλοι περιστατικών και η αντιμετώπιση κινδύνων βρίσκονται εντός του ISMS | Πεδίο εφαρμογής, μητρώο ενδιαφερόμενων μερών, Μητρώο Κινδύνων, Δήλωση Εφαρμοσιμότητας (SoA), τεκμήρια Annex A |
| NIS2 | Αν η διακυβέρνηση, ο χειρισμός περιστατικών, η εφοδιαστική αλυσίδα, ο έλεγχος πρόσβασης, η συνέχεια, η εκπαίδευση και η αναφορά είναι ενοποιημένα | Σχέδιο περιστατικών, μητρώο προμηθευτών, αρχεία εκπαίδευσης, δοκιμές συνέχειας |
| DORA | Αν ο κίνδυνος τρίτων παρόχων ΤΠΕ, η αναφορά περιστατικών, οι δοκιμές ανθεκτικότητας, η προστασία δεδομένων και οι συμβατικοί έλεγχοι διέπονται κατάλληλα για χρηματοοικονομικές υπηρεσίες | Μητρώο ΤΠΕ, συμβατικές ρήτρες, ταξινόμηση περιστατικών, σχέδια εξόδου |
| NIST CSF 2.0 | Αν τα τρέχοντα και στοχευόμενα αποτελέσματα διακυβέρνησης, ο κίνδυνος προμηθευτών, η απόκριση σε περιστατικά και η ανάκαμψη είναι ορισμένα και μετρήσιμα | Προφίλ CSF, σχέδιο κενών, POA&M, Μητρώο Κινδύνων |
| COBIT 2019 | Αν οι στόχοι διακυβέρνησης, η λογοδοσία, η μέτρηση απόδοσης και τα τεκμήρια διασφάλισης είναι ιχνηλάσιμα προς τους επιχειρησιακούς στόχους | RACI, μετρικές ελέγχων, αναφορά προς τη διοίκηση, δέσμη ελεγκτικών τεκμηρίων |
Το πλεονέκτημα του μοντέλου της Clarysec είναι η επαναχρησιμοποίηση τεκμηρίων. Το REG08 δεν είναι μόνο αρχείο GDPR. Υποστηρίζει τη λογοδοσία κατά ISO/IEC 27701:2025, τη διακυβέρνηση κατά ISO/IEC 27001:2022, τη σαφήνεια ρόλων προμηθευτών κατά NIST CSF 2.0, τη διακυβέρνηση τρίτων μερών κατά DORA όπου εμπλέκονται χρηματοοικονομικές υπηρεσίες και την εποπτεία από τη διοίκηση κατά NIS2 όπου η οντότητα εμπίπτει στο πεδίο εφαρμογής.
Τι θα ελέγξουν οι ελεγκτές και οι ρυθμιστικές αρχές
Διαφορετικοί αξιολογητές θα προσεγγίσουν τη διακυβέρνηση από κοινού υπευθύνων επεξεργασίας μέσα από διαφορετικές οπτικές, αλλά θα συγκλίνουν στο ίδιο βασικό ερώτημα: μπορεί ο οργανισμός να αποδείξει ότι η λογοδοσία λειτουργεί;
| Οπτική ελεγκτή | Πιθανή ερώτηση ελέγχου | Τεκμήρια που πρέπει να είναι έτοιμα |
|---|---|---|
| Ελεγκτής ISO/IEC 27001:2022 | Έχουν αναγνωριστεί και συμπεριληφθεί στο πεδίο εφαρμογής του ISMS και στην αντιμετώπιση κινδύνων οι νομικές, κανονιστικές και συμβατικές απαιτήσεις, καθώς και οι απαιτήσεις ιδιωτικότητας, προμηθευτών, περιστατικών και νέφους; | Πεδίο εφαρμογής, μητρώο ενδιαφερόμενων μερών, Μητρώο Υποχρεώσεων Συμμόρφωσης, αξιολόγηση κινδύνου, Δήλωση Εφαρμοσιμότητας (SoA), έλεγχοι προμηθευτών |
| Ελεγκτής PIMS κατά ISO/IEC 27701:2025 | Έχουν καθοριστεί οι ρόλοι PIMS και έχουν τεκμηριωθεί οι ευθύνες από κοινού υπευθύνων επεξεργασίας πριν αρχίσει η επεξεργασία; | REG02, REG07, REG08, ροή εργασίας δικαιωμάτων, αρχεία παραβίασης, Ανασκόπηση της Διοίκησης |
| Ελεγκτής με εστίαση στο GDPR ή αξιολογητής DPO | Μπορεί ο οργανισμός να αποδείξει λογοδοσία βάσει Άρθρου 5 και κατανομή ευθυνών βάσει Άρθρου 26; | Ρύθμιση από κοινού υπευθύνων επεξεργασίας, σύνοψη ενημέρωσης, αρχεία νομικής βάσης, αρχεία καταγραφής αιτημάτων δικαιωμάτων υποκειμένων, αρχεία αποφάσεων παραβίασης |
| Αξιολογητής NIST CSF 2.0 | Αποτυπώνονται τα αποτελέσματα ιδιωτικότητας, νομικών, προμηθευτών, περιστατικών και ανάκαμψης στα Τρέχοντα και Στοχευόμενα Προφίλ με σχέδιο αποκατάστασης; | Προφίλ CSF, ανάλυση κενών, Μητρώο Κινδύνων, POA&M, παρακολούθηση προμηθευτών |
| Αξιολογητής DORA | Διέπονται οι εξαρτήσεις από τρίτους παρόχους ΤΠΕ, η αναφορά περιστατικών, η ανθεκτικότητα, τα συμβατικά δικαιώματα και τα σχέδια εξόδου όπου εμπλέκονται χρηματοοικονομικές υπηρεσίες; | Μητρώο συμβάσεων ΤΠΕ, ταξινόμηση περιστατικών, δοκιμές ανθεκτικότητας, δικαιώματα ελέγχου, στρατηγική εξόδου |
| Επόπτης NIS2 | Έχει η διοίκηση εγκρίνει και εποπτεύσει μέτρα κινδύνου, ασφάλεια προμηθευτών, χειρισμό περιστατικών, συνέχεια, ελέγχους πρόσβασης και εκπαίδευση; | Πρακτικά Διοικητικού Συμβουλίου, πολιτικές, σχέδιο περιστατικών, δοκιμές συνέχειας, αρχεία εκπαίδευσης, ανασκοπήσεις κινδύνου προμηθευτών |
| Ελεγκτής COBIT 2019 ή ISACA | Έχει ανατεθεί, παρακολουθείται, μετράται και αναφέρεται η λογοδοσία μέσω δομών διακυβέρνησης; | RACI, KPIs, δοκιμές ελέγχων, αναφορά προς τη διοίκηση, αποκατάσταση ζητημάτων |
Η ισχυρότερη στάση ελέγχου είναι η ιχνηλασιμότητα. Ξεκινήστε από τη νομική απαίτηση, συνδέστε τη με την πολιτική PIMS, δείξτε την καταχώριση στο μητρώο, παρουσιάστε τη ροή εργασίας και στη συνέχεια δείξτε τεκμήρια δοκιμών ή πραγματικό αρχείο υπόθεσης.
Για παράδειγμα, το Άρθρο 26 GDPR απαιτεί κατανομή ευθυνών των από κοινού υπευθύνων επεξεργασίας. Η Πολιτική Συστήματος Διαχείρισης Πληροφοριών Ιδιωτικότητας απαιτεί REG08 πριν αρχίσει η επεξεργασία. Το REG08 δείχνει την κατανομή ευθυνών για ενημερώσεις, δικαιώματα, παραβίαση, διατήρηση, διαχείριση προμηθευτών και επαφές. Το REG07 δείχνει τη δημόσια σύνοψη. Μια προσομοίωση αιτήματος δικαιωμάτων υποκειμένου αποδεικνύει ότι η ροή εργασίας λειτουργεί. Τα πρακτικά Ανασκόπησης της Διοίκησης δείχνουν εξαιρέσεις, αποφάσεις και βελτιώσεις.
Αυτή είναι ελέγξιμη διακυβέρνηση.
Η Ανασκόπηση της Διοίκησης μετατρέπει τον κίνδυνο ιδιωτικότητας σε εκτελεστική λογοδοσία
Η διακυβέρνηση από κοινού υπευθύνων επεξεργασίας δεν πρέπει να παραμένει κρυμμένη σε φάκελο ιδιωτικότητας. Ανήκει στην Ανασκόπηση της Διοίκησης, επειδή επηρεάζει την κανονιστική έκθεση, την εμπιστοσύνη των πελατών, την εμπιστοσύνη των ασθενών, την ετοιμότητα για περιστατικά, τον κίνδυνο προμηθευτών, τη συμβατική ευθύνη και τη λειτουργική ανθεκτικότητα.
Το ISO/IEC 27001:2022 απαιτεί δέσμευση της ηγεσίας, ρόλους, πόρους, ευθυγράμμιση πολιτικής, σχεδιασμό βάσει κινδύνου, αξιολόγηση επιδόσεων και συνεχή βελτίωση. Το NIS2 θέτει υποχρεώσεις εποπτείας κυβερνοασφάλειας στα διοικητικά όργανα. Το DORA θέτει την τελική ευθύνη κινδύνων ΤΠΕ στο διοικητικό όργανο για τις χρηματοπιστωτικές οντότητες.
Η Πολιτική Ρόλων και Αρμοδιοτήτων Διακυβέρνησης για ΜΜΕ της Clarysec, ρήτρα 5.5, ορίζει:
Όλες οι σημαντικές αποφάσεις ασφάλειας, εξαιρέσεις και κλιμακώσεις πρέπει να καταγράφονται και να είναι ιχνηλάσιμες.
Για επιχειρησιακούς οργανισμούς, η Πολιτική Ρόλων και Αρμοδιοτήτων Διακυβέρνησης, ρήτρα 5.2, απαιτεί:
Πρέπει να τηρείται Μητρώο Ρόλων και Αρμοδιοτήτων και να περιλαμβάνει:
Το μητρώο αυτό πρέπει να περιλαμβάνει ρόλους διακυβέρνησης ιδιωτικότητας όπου επηρεάζουν την ασφάλεια, την απόκριση σε περιστατικά, τη διασφάλιση προμηθευτών, την επιχειρησιακή ανθεκτικότητα και την αναφορά προς τη διοίκηση. Οι εξαιρέσεις από κοινού υπευθύνων επεξεργασίας πρέπει να κλιμακώνονται πριν από την έναρξη παραγωγικής λειτουργίας και όχι να ανακαλύπτονται μετά από καταγγελία.
Μια πρακτική δέσμη Ανασκόπησης της Διοίκησης πρέπει να περιλαμβάνει:
- Νέες και τροποποιημένες ρυθμίσεις από κοινού υπευθύνων επεξεργασίας
- Κατάσταση ολοκλήρωσης REG08
- Δραστηριότητες επεξεργασίας υψηλού κινδύνου και κατάσταση DPIA όπου εφαρμόζεται
- Ανοικτά ζητήματα νομικής βάσης ή διαφάνειας
- Απόδοση αιτημάτων δικαιωμάτων υποκειμένων και εκπρόθεσμες ενέργειες συνεργατών
- Αποτελέσματα ασκήσεων επιτραπέζιου σεναρίου παραβίασης και ανεπίλυτα κενά
- Εξαρτήσεις προμηθευτών, υπεργολάβων επεξεργασίας, νέφους και διαβιβάσεων
- Εξαιρέσεις διατήρησης και λήξης
- Ευρήματα ελέγχου και κατάσταση αποκατάστασης
- Αντίκτυπος αναφοράς σε GDPR, NIS2, DORA, NIST CSF 2.0 και COBIT 2019
Προσέγγιση πέντε βημάτων της Clarysec για να καταστήσετε το Άρθρο 26 ελέγξιμο
Αν ο οργανισμός σας μοιράζεται τη λήψη αποφάσεων για την επεξεργασία PII με άλλο μέρος, μην περιμένετε καταγγελία, έλεγχο, παραβίαση ή διαφωνία με συνεργάτη για να αποσαφηνίσετε τις ευθύνες.
Χρησιμοποιήστε αυτή την προσέγγιση πέντε βημάτων:
- Χρησιμοποιήστε το Zenith Blueprint Βήμα 2 για να αναγνωρίσετε ενδιαφερόμενα μέρη, νομικές απαιτήσεις, προσδοκίες συνεργατών, υποχρεώσεις ιδιωτικότητας και κανονιστικό πεδίο εφαρμογής.
- Χρησιμοποιήστε το Zenith Blueprint Βήμα 4 για να δημιουργήσετε RACI για ενημερώσεις, νομική βάση, δικαιώματα, επικοινωνία παραβίασης, διατήρηση, διαβιβάσεις, προμηθευτές, ελεγκτικά τεκμήρια και λήξη.
- Καταγράψτε τη δραστηριότητα επεξεργασίας στο REG02 και την κατανομή ευθυνών από κοινού υπευθύνων επεξεργασίας στο REG08, χρησιμοποιώντας το σύνολο πολιτικών PIMS της Clarysec.
- Χαρτογραφήστε τη ρύθμιση μέσω του Zenith Controls, ιδίως ISO/IEC 27002:2022 Control 5.2, Control 5.31 και Control 5.34.
- Δοκιμάστε τη ρύθμιση με προσομοίωση αιτήματος δικαιωμάτων υποκειμένου και άσκηση επιτραπέζιου σεναρίου παραβίασης πριν αρχίσει η επεξεργασία.
Η CareConnect και η MetroHealth δεν χρειάζονταν περισσότερη άτυπη ευθυγράμμιση. Χρειάζονταν τεκμηριωμένη κατανομή ευθυνών, δημόσια σύνοψη, ροή εργασίας δικαιωμάτων, αρχείο συντονισμού παραβίασης, συμβατικές ρήτρες και τεκμήρια Ανασκόπησης της Διοίκησης.
Αυτή είναι η διαφορά ανάμεσα στο «νομίζαμε ότι το χειριζόταν ο συνεργάτης» και στο «εδώ είναι η εγκεκριμένη ρύθμιση, η ενημέρωση, η ροή εργασίας, τα τεκμήρια δοκιμών και το αρχείο απόφασης παραβίασης».
Η Clarysec μπορεί να σας βοηθήσει να εφαρμόσετε διακυβέρνηση PIMS κατά ISO/IEC 27701:2025, να την ευθυγραμμίσετε με το Άρθρο 26 GDPR, να την ενσωματώσετε στο ISMS σας κατά ISO/IEC 27001:2022 και να παράγετε τεκμήρια έτοιμα για έλεγχο σε σχέση με τις προσδοκίες GDPR, NIS2, DORA, NIST CSF 2.0 και COBIT 2019.
Είστε έτοιμοι να αντικαταστήσετε την ασάφεια των από κοινού υπευθύνων επεξεργασίας με τεκμήρια έτοιμα για έλεγχο; Εξερευνήστε το Zenith Blueprint: ο οδικός χάρτης 30 βημάτων για ελεγκτές, χρησιμοποιήστε το Zenith Controls: ο οδηγός συμμόρφωσης μεταξύ πλαισίων ή επικοινωνήστε με την Clarysec για αξιολόγηση PIMS και ISMS που μετατρέπει το Άρθρο 26 σε λειτουργικό σύστημα ελέγχων πριν τεθεί σε παραγωγική λειτουργία η επόμενη συνεργασία σας.
Frequently Asked Questions
About the Author

Igor Petreski
Compliance Systems Architect, Clarysec LLC
Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council


