Αξιολόγηση κινδύνου ιδιωτικότητας για ISO 27701 και GDPR

Η πρωινή σύσκεψη της Δευτέρας ήταν γνώριμη για τη Μαρία, την Επικεφαλής Ασφάλειας Πληροφοριών μιας ταχέως αναπτυσσόμενης εταιρείας τεχνολογίας υγείας.
Ο Διευθύνων Σύμβουλος ήθελε έναν απλό πίνακα ελέγχου που να δείχνει την έκθεση σε κίνδυνο βάσει GDPR πριν η εταιρεία λανσάρει την πλατφόρμα αναλυτικής ασθενών με χρήση τεχνητής νοημοσύνης. Ο νέος Επικεφαλής Ιδιωτικότητας, ο David, είχε ένα Αρχείο Δραστηριοτήτων Επεξεργασίας (RoPA) με 50 καρτέλες. Η ομάδα μηχανικής είχε ασφαλίσει το περιβάλλον υπολογιστικού νέφους. Το προϊόν ήταν έτοιμο για διάθεση. Ο προμηθευτής περιέγραφε τη στοίβα υπεργολάβων επεξεργασίας του ως «επιχειρησιακού επιπέδου».
Όμως μία ερώτηση σταμάτησε τη συζήτηση.
«Ποιος είναι ο πραγματικός μας κίνδυνος και μπορούμε να αποδείξουμε σε μεγάλους εταιρικούς πελάτες ότι τον έχουμε υπό έλεγχο;»
Το RoPA έδειχνε τι επεξεργαζόταν η εταιρεία. Το μητρώο κινδύνων ασφάλειας έδειχνε κινδύνους υποδομής. Ορισμένες DPIAs βρίσκονταν σε ξεχωριστά έγγραφα. Οι ανασκοπήσεις προμηθευτών ήταν αποθηκευμένες σε φακέλους προμηθειών. Κανείς δεν μπορούσε να παρουσιάσει μία ιχνηλάσιμη αλυσίδα αποφάσεων από τη δραστηριότητα επεξεργασίας έως τον κίνδυνο ιδιωτικότητας, την απόφαση DPIA, το σχέδιο αντιμετώπισης κινδύνων, τη χαρτογράφηση ελέγχων, την έγκριση υπολειπόμενου κινδύνου και την ημερομηνία ανασκόπησης.
Αυτό είναι το κενό που αντιμετωπίζουν πολλοί οργανισμοί όταν κινούνται προς το ISO/IEC 27701:2025 και τη λογοδοσία βάσει GDPR. Διαθέτουν γνωστοποιήσεις ιδιωτικότητας, ερωτηματολόγια προμηθευτών, καταχωρίσεις RoPA, αποτυπώσεις ροής δεδομένων, πρότυπα DPIA και ελέγχους ISO/IEC 27001:2022. Αυτό που συχνά λείπει είναι το επιχειρησιακό επίπεδο που τα συνδέει.
Ένα ώριμο Σύστημα Διαχείρισης Πληροφοριών Ιδιωτικότητας, ή PIMS, δεν αντιμετωπίζει την αξιολόγηση κινδύνου ιδιωτικότητας ως παράπλευρο νομικό έγγραφο. Την αντιμετωπίζει ως επαναλήψιμη ροή εργασίας λήψης αποφάσεων: αναγνώριση επεξεργασίας, προκαταρκτικός έλεγχος κινδύνου, απόφαση για το αν απαιτείται DPIA, επιλογή ελέγχων, ανάθεση ιδιοκτητών, έγκριση υπολειπόμενου κινδύνου, παρακολούθηση εναυσμάτων και διατήρηση τεκμηρίων.
Εδώ τα πακέτα πολιτικών της Clarysec, το Zenith Blueprint και το Zenith Controls βοηθούν τις ομάδες να μεταβούν από αποσυνδεδεμένα υπολογιστικά φύλλα σε έναν τεκμηριώσιμο μηχανισμό διαχείρισης κινδύνων ιδιωτικότητας.
Η αξιολόγηση κινδύνου ιδιωτικότητας είναι το επιχειρησιακό επίπεδο που λείπει
Η λογοδοσία βάσει GDPR συχνά περιορίζεται στο «να υπάρχουν έγγραφα». Η τεκμηρίωση έχει σημασία, όμως το Article 5(2) πηγαίνει παραπέρα. Ο υπεύθυνος επεξεργασίας είναι υπεύθυνος και πρέπει να είναι σε θέση να αποδεικνύει τη συμμόρφωση με τις αρχές του Article 5(1), συμπεριλαμβανομένων της νομιμότητας, της αντικειμενικότητας, της διαφάνειας, του περιορισμού του σκοπού, της ελαχιστοποίησης των δεδομένων, της ακρίβειας, του περιορισμού της αποθήκευσης, της ακεραιότητας και της εμπιστευτικότητας.
Αυτό απαιτεί περισσότερα από ένα RoPA. Ο οργανισμός πρέπει να μπορεί να εξηγήσει γιατί μια δραστηριότητα επεξεργασίας είναι αποδεκτή, ποιους κινδύνους δημιουργεί για τα φυσικά πρόσωπα, ποιοι έλεγχοι μειώνουν αυτούς τους κινδύνους, ποιος κατέχει την απόφαση και πότε πρέπει να ανασκοπηθεί.
Το ISO/IEC 27701:2025 ενισχύει αυτή την προσδοκία ενσωματώνοντας τη διακυβέρνηση της ιδιωτικότητας σε ένα διαχειριζόμενο PIMS. Στην πράξη, η αξιολόγηση κινδύνου ιδιωτικότητας πρέπει να συνδέει έξι επιχειρησιακά αντικείμενα:
- Την απογραφή επεξεργασίας δεδομένων προσωπικού χαρακτήρα ή το RoPA.
- Τη νομική βάση και την τεκμηρίωση του σκοπού.
- Τον προκαταρκτικό έλεγχο κινδύνου ιδιωτικότητας και την απόφαση DPIA.
- Την αντιμετώπιση κινδύνων και την επιλογή ελέγχων.
- Τη διακυβέρνηση προμηθευτών, εκτελούντων την επεξεργασία και υπεργολάβων επεξεργασίας.
- Τα τεκμήρια που διατηρούνται στο ISMS και στο PIMS.
Η Clarysec καθιστά αυτή τη σύνδεση ρητή. Στην Enterprise Πολιτική Αξιολόγησης Κινδύνου Ιδιωτικότητας και DPIA, το έναυσμα ενεργοποιείται πριν αρχίσει η επεξεργασία:
[Και οι δύο] Ο Ιδιοκτήτης Διεργασίας / Ιδιοκτήτης Επιχειρησιακής Λειτουργίας ΠΡΕΠΕΙ ΝΑ εκκινεί τον προκαταρκτικό έλεγχο κινδύνου ιδιωτικότητας στο REG04 πριν αρχίσει νέα ή ουσιωδώς μεταβαλλόμενη επεξεργασία δεδομένων προσωπικού χαρακτήρα που έχει καταγραφεί στο REG02.
Η ίδια ανάντη πειθαρχία εμφανίζεται στην Enterprise Πολιτική Απογραφής Επεξεργασίας Δεδομένων Προσωπικού Χαρακτήρα και Νομικής Βάσης:
[Και οι δύο] Ο Ιδιοκτήτης Διεργασίας / Ιδιοκτήτης Επιχειρησιακής Λειτουργίας ΠΡΕΠΕΙ ΝΑ εκκινεί τον προκαταρκτικό έλεγχο κινδύνου ιδιωτικότητας και DPIA στο REG04 πριν προχωρήσει νέα ή ουσιωδώς μεταβαλλόμενη επεξεργασία δεδομένων προσωπικού χαρακτήρα.
Αυτό αποτρέπει το συνήθες μοτίβο αστοχίας: το προϊόν τίθεται σε λειτουργία, το RoPA επικαιροποιείται αργότερα, το ερώτημα για DPIA τίθεται πολύ αργά και το μητρώο κινδύνων δεν λαμβάνει ποτέ το σενάριο ιδιωτικότητας.
Για τους υπευθύνους επεξεργασίας, αυτό υποστηρίζει την πειθαρχία νομικής βάσης του GDPR Article 6, την προστασία δεδομένων από τον σχεδιασμό και εξ ορισμού του Article 25, την ασφάλεια της επεξεργασίας του Article 32 και τη λογοδοσία του Article 5. Για τους εκτελούντες την επεξεργασία, υποστηρίζει τεκμηριωμένες εντολές, διασφάλιση προς πελάτες, συμβατικά όρια και διαφάνεια υπεργολάβων επεξεργασίας.
Ξεκινήστε από την πραγματικότητα της επεξεργασίας, όχι από ένα κενό πρότυπο
Μια αξιολόγηση κινδύνου ιδιωτικότητας αποτυγχάνει όταν ξεκινά με ένα κενό έντυπο και χωρίς επιχειρησιακό πλαίσιο. Η πρώτη ερώτηση δεν πρέπει να είναι «Χρειαζόμαστε DPIA;». Πρέπει να είναι «Τι αλλάζει πραγματικά στην επεξεργασία;»
Για έναν οργανισμό SaaS, fintech ή τεχνολογίας υγείας, η αλλαγή μπορεί να αφορά:
- Μια νέα κατηγορία δεδομένων, όπως δεδομένα συμπεριφορικής χρήσης, δεδομένα υγείας, βιομετρικά σήματα ή μεταδεδομένα πληρωμών.
- Έναν νέο σκοπό, όπως βαθμολόγηση απάτης, αναλυτική ασθενών, υποστήριξη με τη συνδρομή τεχνητής νοημοσύνης, πρόβλεψη αποχώρησης πελατών ή εξατομίκευση.
- Έναν νέο αποδέκτη, εκτελούντα την επεξεργασία ή υπεργολάβο επεξεργασίας.
- Μια νέα ροή εργασίας υποστήριξης ή διασυνοριακή διαδρομή πρόσβασης.
- Μια νέα περίοδο διατήρησης.
- Ένα νέο μοντέλο, αλγόριθμο ή αυτοματοποιημένη σύσταση.
- Μια νέα ομάδα υποκειμένων δεδομένων, όπως ανήλικοι, εργαζόμενοι, ασθενείς ή οικονομικά ευάλωτα φυσικά πρόσωπα.
Οι ορισμοί του GDPR είναι ευρείς. Τα δεδομένα προσωπικού χαρακτήρα περιλαμβάνουν αναγνωριστικά, διαδικτυακά αναγνωριστικά, δεδομένα τοποθεσίας και παράγοντες που συνδέονται με την ταυτότητα. Η επεξεργασία περιλαμβάνει συλλογή, αποθήκευση, ανάκτηση, χρήση, κοινολόγηση, περιορισμό, διαγραφή και καταστροφή. Μια παραβίαση δεδομένων προσωπικού χαρακτήρα περιλαμβάνει τυχαία ή παράνομη καταστροφή, απώλεια, αλλοίωση, μη εξουσιοδοτημένη κοινολόγηση ή πρόσβαση.
Αυτό σημαίνει ότι μια ροή εργασίας κινδύνου ιδιωτικότητας πρέπει να καταγράφει περισσότερα από το αν η βάση δεδομένων είναι κρυπτογραφημένη. Πρέπει να καταγράφει γιατί υπάρχει η επεξεργασία, αν ο σκοπός είναι συμβατός, αν η νομική βάση είναι έγκυρη, αν εμπλέκονται ειδικές κατηγορίες δεδομένων, αν τα φυσικά πρόσωπα μπορούν να κατανοήσουν την επεξεργασία και αν οι δικλίδες ασφαλείας είναι αναλογικές.
Για μικρότερες ομάδες, η SME Πολιτική Προστασίας Δεδομένων και Ιδιωτικότητας παρέχει το σημείο εκκίνησης στη ρήτρα 5.2.1:
Ο Συντονιστής Ιδιωτικότητας πρέπει να τηρεί μητρώο όλων των δραστηριοτήτων επεξεργασίας δεδομένων προσωπικού χαρακτήρα, συμπεριλαμβανομένων των κατηγοριών δεδομένων, του σκοπού, της νομικής βάσης και των περιόδων διατήρησης.
Το μητρώο αυτό δεν είναι γραφειοκρατία. Είναι το μοντέλο εισόδου για την αξιολόγηση κινδύνου ιδιωτικότητας. Χωρίς κατηγορίες δεδομένων, σκοπό, νομική βάση και περιόδους διατήρησης, η αξιολόγηση δεν μπορεί να αξιολογήσει αξιόπιστα τον περιορισμό του σκοπού, την ελαχιστοποίηση των δεδομένων, τον περιορισμό της αποθήκευσης, τη διαφάνεια ή την αντικειμενικότητα.
Η ίδια πολιτική SME καθιστά επίσης την ανασκόπηση κινδύνου επαναλαμβανόμενη υποχρέωση στη ρήτρα 7.1.1:
Ο Συντονιστής Ιδιωτικότητας πρέπει να αξιολογεί τους κινδύνους ιδιωτικότητας ετησίως και κατά τη διάρκεια σημαντικών αλλαγών συστημάτων.
Για τις επιχειρήσεις, η συχνότητα διακυβέρνησης είναι αυστηρότερη. Η Enterprise Πολιτική Προστασίας Δεδομένων και Ιδιωτικότητας ορίζει:
Τα μητρώα κινδύνων ιδιωτικότητας πρέπει να τηρούνται εντός του ISMS και να ανασκοπούνται τουλάχιστον ανά τρίμηνο από τον Υπεύθυνο Προστασίας Δεδομένων (DPO) και τον Επικεφαλής Ασφάλειας Πληροφοριών.
Εδώ η ενσωμάτωση ISO/IEC 27701:2025 και ISO/IEC 27001:2022 γίνεται πρακτική. Οι κίνδυνοι ιδιωτικότητας δεν θάβονται σε νομικούς φακέλους. Ανασκοπούνται μαζί με κινδύνους ασφάλειας, κινδύνους προμηθευτών, περιστατικά, ευρήματα ελέγχου, σχέδια αντιμετώπισης κινδύνων και αναφορές προς τη διοίκηση.
Η ροή εργασίας REG02 έως REG04 της Clarysec
Η πιο αποτελεσματική διαδικασία αξιολόγησης κινδύνου ιδιωτικότητας είναι αρκετά απλή για τους ιδιοκτήτες επιχειρησιακών διεργασιών και αρκετά αυστηρή για τους ελεγκτές. Το μοντέλο της Clarysec χρησιμοποιεί το REG02 ως απογραφή επεξεργασίας δεδομένων προσωπικού χαρακτήρα και το REG04 ως αρχείο αξιολόγησης κινδύνου ιδιωτικότητας και DPIA.
| Σημείο ροής εργασίας | Πρακτική ερώτηση | Τεκμήρια που δημιουργούνται | Ιδιοκτήτης |
|---|---|---|---|
| Καταχώριση επεξεργασίας REG02 | Ποια δεδομένα προσωπικού χαρακτήρα υποβάλλονται σε επεξεργασία, για ποιον σκοπό, από ποιον και βάσει ποιας νομικής βάσης; | Καταχώριση απογραφής επεξεργασίας, νομική βάση, κατηγορίες δεδομένων, περίοδος διατήρησης | Ιδιοκτήτης Διεργασίας |
| Προκαταρκτικός έλεγχος REG04 | Δημιουργεί η δραστηριότητα αυξημένο κίνδυνο για τα φυσικά πρόσωπα ή ενεργοποιεί κριτήρια DPIA; | Απόφαση προκαταρκτικού ελέγχου ιδιωτικότητας, αιτιολόγηση, ημερομηνία ανασκόπησης | Επικεφαλής Ιδιωτικότητας ή Υπεύθυνος PIMS |
| Απόφαση DPIA | Απαιτείται πλήρης DPIA πριν αρχίσει ή αλλάξει η επεξεργασία; | Αρχείο DPIA ή τεκμηριωμένη αιτιολόγηση μη διενέργειας DPIA | DPO ή Επικεφαλής Ιδιωτικότητας |
| Αντιμετώπιση κινδύνων | Ποιοι έλεγχοι μειώνουν τον κίνδυνο σε αποδεκτό επίπεδο; | Σχέδιο αντιμετώπισης κινδύνων, χαρτογράφηση ελέγχων, καταληκτικές ημερομηνίες | Ιδιοκτήτης κινδύνου |
| Έγκριση υπολειπόμενου κινδύνου | Ποιος αποδέχεται τον εναπομένοντα υψηλό κίνδυνο και υπό ποιες προϋποθέσεις; | Αρχείο έγκρισης, αιτιολόγηση αποδοχής | Ανώτατη Διοίκηση όπου απαιτείται |
| Έναυσμα ανασκόπησης | Ποιες αλλαγές ανοίγουν ξανά την αξιολόγηση; | Ημερομηνία ανασκόπησης, εναύσματα αλλαγών, τεκμήρια παρακολούθησης | Ιδιοκτήτης Διεργασίας και Επικεφαλής Ιδιωτικότητας |
Η Πολιτική Αξιολόγησης Κινδύνου Ιδιωτικότητας και DPIA ορίζει τα ελάχιστα τεκμήρια που απαιτούνται πριν κλείσει το REG04:
[Και οι δύο] Ο Επικεφαλής Ιδιωτικότητας / Υπεύθυνος PIMS ΠΡΕΠΕΙ ΝΑ διασφαλίζει ότι κάθε αξιολόγηση REG04 καταγράφει διαβάθμιση κινδύνου, απόφαση αντιμετώπισης κινδύνου, ιδιοκτήτη, καταληκτική ημερομηνία, υπολειπόμενο κίνδυνο, κατάσταση έγκρισης και ημερομηνία ανασκόπησης πριν από το κλείσιμο.
Η πρόταση αυτή είναι ο επιχειρησιακός κορμός. Μια αξιολόγηση κινδύνου ιδιωτικότητας δεν κλείνει επειδή κάποιος έγραψε «χαμηλός κίνδυνος» σε ένα πεδίο σχολίων. Κλείνει όταν η καταχώριση περιλαμβάνει τη διαβάθμιση, την απόφαση αντιμετώπισης, τον ιδιοκτήτη, την καταληκτική ημερομηνία, τον υπολειπόμενο κίνδυνο, την κατάσταση έγκρισης και την ημερομηνία ανασκόπησης.
Για τις SMEs, η ίδια πειθαρχία κλιμακώνεται αναλογικά. Η SME Πολιτική Διαχείρισης Κινδύνων ορίζει:
Κάθε καταχώριση κινδύνου πρέπει να περιλαμβάνει: περιγραφή, πιθανότητα, αντίκτυπο, βαθμολογία, ιδιοκτήτη και σχέδιο αντιμετώπισης κινδύνων.
Η αρχή είναι η αναλογικότητα, όχι η άτυπη διαχείριση. Οι μικρότεροι οργανισμοί μπορεί να χρησιμοποιούν απλούστερο μητρώο, αλλά κάθε κίνδυνος εξακολουθεί να χρειάζεται περιγραφή, βαθμολογία, ιδιοκτήτη και σχέδιο αντιμετώπισης κινδύνων.
Χρησιμοποιήστε τον μηχανισμό διαχείρισης κινδύνων του ISO/IEC 27001:2022 για την ιδιωτικότητα
Ο κίνδυνος ιδιωτικότητας δεν πρέπει να βρίσκεται εκτός της μεθόδου διαχείρισης κινδύνων του οργανισμού. Το ISO/IEC 27001:2022 παρέχει ήδη τον μηχανισμό συστήματος διαχείρισης: πλαίσιο, ενδιαφερόμενα μέρη, πεδίο εφαρμογής, ηγεσία, αξιολόγηση κινδύνων, αντιμετώπιση, επιχειρησιακό έλεγχο, τεκμηριωμένες πληροφορίες, αξιολόγηση επιδόσεων και συνεχή βελτίωση.
Οι ρήτρες 4.1 έως 4.4 απαιτούν από τον οργανισμό να κατανοεί τα εσωτερικά και εξωτερικά ζητήματα, τις απαιτήσεις των ενδιαφερόμενων μερών, το πεδίο εφαρμογής του ISMS και τις διεργασίες του ISMS. Για την ιδιωτικότητα, στα ενδιαφερόμενα μέρη περιλαμβάνονται πελάτες, υποκείμενα δεδομένων, εργαζόμενοι, ρυθμιστικές αρχές, εκτελούντες την επεξεργασία, υπεργολάβοι επεξεργασίας, εποπτικές αρχές, εποπτικές αρχές του χρηματοοικονομικού τομέα όπου σχετίζεται, και συμβατικοί πελάτες.
Η ρήτρα 6.1.2 απαιτεί διαδικασία αξιολόγησης κινδύνων ασφάλειας πληροφοριών. Η ρήτρα 6.1.3 απαιτεί αντιμετώπιση κινδύνων ασφάλειας πληροφοριών, συμπεριλαμβανομένης της επιλογής ελέγχων, της παραγωγής Δήλωσης Εφαρμοσιμότητας, της διατύπωσης Σχεδίου Αντιμετώπισης Κινδύνων και της λήψης έγκρισης του Ιδιοκτήτη κινδύνου για το σχέδιο και τους υπολειπόμενους κινδύνους. Οι ρήτρες 8.2 και 8.3 απαιτούν τη διενέργεια αξιολογήσεων και αντιμετωπίσεων κινδύνων ασφάλειας πληροφοριών σε προγραμματισμένα διαστήματα ή όταν προκύπτουν σημαντικές αλλαγές, με διατήρηση των τεκμηριωμένων αποτελεσμάτων.
Η Enterprise Πολιτική Διαχείρισης Κινδύνων της Clarysec ευθυγραμμίζεται με αυτή τη δομή στη ρήτρα 5.1:
Πρέπει να τηρείται επίσημη διαδικασία διαχείρισης κινδύνων σύμφωνα με το ISO/IEC 27005 και το ISO 31000, η οποία καλύπτει την αναγνώριση κινδύνων, την ανάλυση, την αξιολόγηση, την αντιμετώπιση, την παρακολούθηση και την επικοινωνία.
Για την ιδιωτικότητα, τα κριτήρια κινδύνου πρέπει να περιλαμβάνουν τον αντίκτυπο στα φυσικά πρόσωπα και όχι μόνο τον επιχειρηματικό αντίκτυπο. Μια χαμηλή οικονομική ζημία μπορεί ακόμη να αποτελεί υψηλό αντίκτυπο ιδιωτικότητας αν η επεξεργασία περιλαμβάνει ειδικές κατηγορίες δεδομένων, ευάλωτα φυσικά πρόσωπα, κατάρτιση προφίλ, αδιαφάνεια, παράνομη διατήρηση, αδυναμία άσκησης δικαιωμάτων ή μη υλική βλάβη.
Το Zenith Blueprint: Ο οδικός χάρτης 30 βημάτων για ελεγκτές της Clarysec το εξηγεί στη φάση Διαχείριση Κινδύνων, Βήμα 10:
Κατά τον ορισμό του αντικτύπου, είναι σκόπιμο να συνδέετε τα επίπεδα με τη συγκεκριμένη κλίμακα της επιχείρησής σας. Για παράδειγμα, «Μείζων οικονομικός αντίκτυπος = ζημία > $100k» (προσαρμόστε το στο δικό σας πλαίσιο). Εξετάστε επίσης τον ρυθμιστικό αντίκτυπο: για παράδειγμα, μια παραβίαση δεδομένων προσωπικού χαρακτήρα μπορεί αυτομάτως να είναι «Μείζων» ή «Σοβαρή» λόγω προστίμων GDPR και απαιτήσεων κοινοποίησης, ακόμη και αν η άμεση οικονομική ζημία είναι ασαφής.
Αυτή η καθοδήγηση είναι ιδιαίτερα σημαντική για αναλυτική τεχνητής νοημοσύνης, δεδομένα υγείας, χρηματοοικονομική κατάρτιση προφίλ, παρακολούθηση εργαζομένων και βαθμολόγηση πελατών. Η βλάβη μπορεί να είναι νομική, φήμης, διακριτική, επιχειρησιακή, συμβατική ή προσωπική.
Πρακτικό παράδειγμα: αναλυτική ασθενών με τεχνητή νοημοσύνη
Ας επιστρέψουμε στη Μαρία και τον David. Η πλατφόρμα τεχνολογίας υγείας τους θα επεξεργάζεται ειδικές κατηγορίες δεδομένων υγείας βάσει του GDPR Article 9. Θα χρησιμοποιεί ιστορικό ασθενών, δεδομένα ραντεβού, σημειώσεις κλινικών ιατρών και εξόδους μοντέλων για τη δημιουργία πληροφοριών κινδύνου.
Χρησιμοποιώντας το Zenith Blueprint, ξεκινούν από το Βήμα 9, αναγνωρίζοντας περιουσιακά στοιχεία, απειλές και ευπάθειες:
Για κάθε περιουσιακό στοιχείο, καταγράψτε βασικά στοιχεία: Όνομα/Περιγραφή, Ιδιοκτήτης, Τοποθεσία και Ταξινόμηση (ευαισθησία). Για παράδειγμα, ένα περιουσιακό στοιχείο μπορεί να είναι «Βάση Δεδομένων Πελατών – ιδιοκτησία του Τμήματος Πληροφορικής – φιλοξενείται σε AWS – περιέχει δεδομένα προσωπικού και χρηματοοικονομικού χαρακτήρα (Υψηλή ευαισθησία)».
Το ίδιο βήμα προσθέτει τον φακό της ιδιωτικότητας:
Διασφαλίστε ότι τα περιουσιακά στοιχεία που περιέχουν δεδομένα προσωπικού χαρακτήρα επισημαίνονται (για συνάφεια με GDPR) και ότι τα περιουσιακά στοιχεία κρίσιμων υπηρεσιών σημειώνονται (για πιθανή εφαρμοσιμότητα NIS2 αν βρίσκεστε σε ρυθμιζόμενο τομέα).
Η ομάδα της Μαρίας αναγνωρίζει την Πλατφόρμα Αναλυτικής Ασθενών με Τεχνητή Νοημοσύνη, τη βάση δεδομένων ασθενών, την αποθήκη δεδομένων, τον αγωγό εκπαίδευσης μοντέλου, τον πίνακα ελέγχου κλινικών ιατρών, την αποθήκευση σε υπολογιστικό νέφος, τον πάροχο ταυτότητας, τα αρχεία καταγραφής ελέγχου, την πλατφόρμα αιτημάτων υποστήριξης και το εργαλείο αναλυτικής τρίτου μέρους. Κάθε περιουσιακό στοιχείο αποκτά ιδιοκτήτη, τοποθεσία, ταξινόμηση και σχέση με δεδομένα προσωπικού χαρακτήρα.
Στη συνέχεια ορίζουν σενάρια κινδύνου. Ένα είναι η μη εξουσιοδοτημένη πρόσβαση σε αρχεία υγείας. Ένα άλλο είναι η τυχαία κοινολόγηση μέσω εξαγωγών αναλυτικής. Ένα τρίτο είναι η μεροληψία μοντέλου τεχνητής νοημοσύνης λόγω στρεβλών δεδομένων εκπαίδευσης, που οδηγεί σε άδικη ή διακριτική βαθμολόγηση κινδύνου ασθενών.
Το Βήμα 11 του Zenith Blueprint εξηγεί τον ρόλο του μητρώου κινδύνων:
Το Μητρώο Κινδύνων είναι συνήθως ένα υπολογιστικό φύλλο (το πρότυπό μας “Risk Register and SoA Builder.xlsx” διαθέτει ειδικό φύλλο για αυτό). Λειτουργεί ως το κύριο αρχείο καταγραφής των κινδύνων.
Μια καταχώριση κινδύνου ιδιωτικότητας για το σενάριο μεροληψίας μοντέλου τεχνητής νοημοσύνης μπορεί να έχει την εξής μορφή:
| Πεδίο | Καταχώριση | Αναφορά Clarysec |
|---|---|---|
| Αναγνωριστικό κινδύνου | PRV-004 | Zenith Blueprint, Βήμα 11 |
| Περιουσιακό στοιχείο | Πλατφόρμα Αναλυτικής Ασθενών με Τεχνητή Νοημοσύνη | Zenith Blueprint, Βήμα 9 |
| Απειλή | Μεροληψία μοντέλου τεχνητής νοημοσύνης λόγω στρεβλών δεδομένων εκπαίδευσης | Zenith Blueprint, Βήμα 9 |
| Ευπάθεια | Έλλειψη επίσημης επικύρωσης μοντέλου και δοκιμών αντικειμενικότητας | Zenith Blueprint, Βήμα 9 |
| Περιγραφή κινδύνου | Το μοντέλο θα μπορούσε να παράγει διακριτικές βαθμολογίες κινδύνου ασθενών, οδηγώντας σε άδικη μεταχείριση και προσβολή δικαιωμάτων υποκειμένων δεδομένων | Risk Management Policy SME, ρήτρα 5.1.2 |
| Πιθανότητα | Πιθανή, 4 από 5 | Zenith Blueprint, Βήμα 10 |
| Αντίκτυπος | Μείζων, 4 από 5, λόγω ειδικών κατηγοριών δεδομένων και πιθανής βλάβης σε φυσικά πρόσωπα | Zenith Blueprint, Βήμα 10 |
| Βαθμολογία κινδύνου | 16, Υψηλός | Zenith Blueprint, Βήμα 10 |
| Ιδιοκτήτης κινδύνου | Επικεφαλής Data Science | Zenith Blueprint, Βήμα 11 |
| Σχέδιο αντιμετώπισης κινδύνων | Εφαρμογή επικύρωσης μοντέλου, δοκιμών αντικειμενικότητας, επανεκπαίδευσης με αντιπροσωπευτικά δεδομένα, ανασκόπησης επεξηγησιμότητας, ανασκόπησης από DPO και ολοκλήρωσης DPIA | Risk Management Policy SME, ρήτρα 5.1.2 |
Αυτή η καταχώριση κάνει αυτό που δεν μπορούσε το παλιό υπολογιστικό φύλλο. Συνδέει μια δραστηριότητα επεξεργασίας με περιουσιακό στοιχείο, απειλή, ευπάθεια, κίνδυνο για φυσικά πρόσωπα, ιδιοκτήτη, βαθμολογία, σχέδιο αντιμετώπισης κινδύνων και αλυσίδα τεκμηρίων.
Επειδή η επεξεργασία είναι υψηλού κινδύνου και περιλαμβάνει ειδικές κατηγορίες δεδομένων, η DPIA δεν αποτελεί ξεχωριστή μεταγενέστερη σκέψη. Γίνεται το βαθύτερο στάδιο αξιολόγησης για έναν κίνδυνο που έχει ήδη καταγραφεί στο σύστημα. Η Enterprise Πολιτική Προστασίας Δεδομένων και Ιδιωτικότητας ορίζει:
Όλες οι σημαντικές αλλαγές σε συστήματα ή διεργασίες που αφορούν προσωπικά αναγνωρίσιμες πληροφορίες (PII) πρέπει να απαιτούν τεκμηριωμένη Εκτίμηση Αντικτύπου σχετικά με την Προστασία Δεδομένων (DPIA), η οποία ανασκοπείται από τον Υπεύθυνο Προστασίας Δεδομένων (DPO).
Για υψηλό υπολειπόμενο κίνδυνο υπευθύνου επεξεργασίας, η Πολιτική Αξιολόγησης Κινδύνου Ιδιωτικότητας και DPIA προσθέτει:
[Υπεύθυνος επεξεργασίας] Η Ανώτατη Διοίκηση ΠΡΕΠΕΙ ΝΑ εγκρίνει την αποδοχή υψηλού υπολειπόμενου κινδύνου ιδιωτικότητας στο REG04 πριν αρχίσει ή συνεχιστεί επεξεργασία υψηλού κινδύνου από υπεύθυνο επεξεργασίας.
Η απόφαση θέσης σε λειτουργία έχει πλέον ιχνηλασιμότητα: τι άλλαξε, τι αξιολογήθηκε, ποιοι κίνδυνοι αναγνωρίστηκαν, ποιοι έλεγχοι επιλέχθηκαν, ποιος κατέχει την αντιμετώπιση, ποιος ενέκρινε τον υπολειπόμενο κίνδυνο και πότε θα ανασκοπηθεί η απόφαση.
Από τους κινδύνους στους ελέγχους με το Zenith Controls
Η αξιολόγηση κινδύνου ιδιωτικότητας έχει αξία μόνο αν οδηγεί σε αποφάσεις ελέγχων. Το Zenith Controls: Ο οδηγός χαρτογράφησης συμμόρφωσης μεταξύ πλαισίων της Clarysec είναι ο οδηγός διασταυρούμενης συμμόρφωσης που χαρτογραφεί τους ελέγχους ISO/IEC 27001:2022 και ISO/IEC 27002:2022 σε συναφείς απαιτήσεις μεταξύ πλαισίων. Δεν είναι ξεχωριστό σύνολο ελέγχων. Βοηθά τις ομάδες να κατανοήσουν πώς τα τεκμήρια ελέγχων υποστηρίζουν πολλαπλές υποχρεώσεις.
Για την αξιολόγηση κινδύνου ιδιωτικότητας, το Zenith Controls αναδεικνύει τρεις κεντρικούς ελέγχους ISO/IEC 27002:2022:
| Έλεγχος ISO/IEC 27002:2022 | Γιατί έχει σημασία για την αξιολόγηση κινδύνου ιδιωτικότητας | Παραδείγματα τεκμηρίων |
|---|---|---|
| 5.34 Ιδιωτικότητα και προστασία των δεδομένων προσωπικού χαρακτήρα | Θεμελιώνει τη διακυβέρνηση της ιδιωτικότητας, τις νομικές απαιτήσεις, την προστασία των υποκειμένων δεδομένων και τις δικλίδες ασφαλείας | Διαδικασίες PIMS, αρχεία DPIA, κανόνες χειρισμού δεδομένων προσωπικού χαρακτήρα, γνωστοποιήσεις ιδιωτικότητας |
| 5.9 Απογραφή πληροφοριών και άλλων συναφών περιουσιακών στοιχείων | Διασφαλίζει ότι ο οργανισμός γνωρίζει ποια πληροφοριακά περιουσιακά στοιχεία υπάρχουν, ποιος τα κατέχει, πού βρίσκονται και πόσο ευαίσθητα είναι | Αποθετήριο Περιουσιακών Στοιχείων, αναφορές RoPA, αρχεία ταξινόμησης |
| 5.19 Ασφάλεια πληροφοριών στις σχέσεις με προμηθευτές | Επεκτείνει τον κίνδυνο ιδιωτικότητας σε εκτελούντες την επεξεργασία, υπεργολάβους επεξεργασίας, πλατφόρμες υπολογιστικού νέφους, προμηθευτές αναλυτικής και παρόχους υποστήριξης | Αξιολογήσεις προμηθευτών, συμβάσεις, αρχεία παρακολούθησης, σχέδια εξόδου |
Ο έλεγχος 5.34 υποστηρίζει επίσης το GDPR Article 25 και Article 32, τα μέτρα διαχείρισης κινδύνων κυβερνοασφάλειας του NIS2 Article 21, τις προσδοκίες διαχείρισης κινδύνων ΤΠΕ του DORA και αποτελέσματα του NIST CSF 2.0 όπως το GV.OC-03 για νομικές, ρυθμιστικές, συμβατικές υποχρεώσεις, υποχρεώσεις ιδιωτικότητας και ατομικών ελευθεριών, καθώς και το PR.DS-01 για την προστασία δεδομένων σε αποθήκευση.
Το Βήμα 13 του Zenith Blueprint συνδέει αυτές τις αποφάσεις με τη Δήλωση Εφαρμοσιμότητας:
Διασταυρώστε κανονιστικές απαιτήσεις: Αν συγκεκριμένοι έλεγχοι εφαρμόζονται ειδικά για συμμόρφωση με GDPR, NIS2 ή DORA, μπορείτε να το σημειώσετε είτε στο Μητρώο Κινδύνων (ως μέρος της αιτιολόγησης αντικτύπου κινδύνου) είτε στις σημειώσεις της SoA.
Έτσι ένα εύρημα ιδιωτικότητας μετατρέπεται σε απόφαση ελέγχου ISMS και PIMS, όχι απλώς σε νομικό σχόλιο.
Ο κίνδυνος προμηθευτών και εκτελούντων την επεξεργασία πρέπει να αξιολογείται πριν από την έγκριση
Πολλές αστοχίες ιδιωτικότητας ξεκινούν από τη διακυβέρνηση προμηθευτών. Ένας εκτελών την επεξεργασία προσθέτει νέο υπεργολάβο επεξεργασίας. Ένας προμηθευτής υποστήριξης αποκτά πρόσβαση σε περιβάλλον παραγωγής. Μια πλατφόρμα αναλυτικής αποθηκεύει δεδομένα συμβάντων σε νέα περιοχή. Οι προμήθειες υπογράφουν τη σύμβαση πριν η λειτουργία ιδιωτικότητας δει τον κίνδυνο.
Η Enterprise Πολιτική Διαχείρισης Εκτελούντων την Επεξεργασία, Υπεργολάβων Επεξεργασίας και Τρίτων Μερών σε θέματα Ιδιωτικότητας της Clarysec το αποτρέπει αυτό συνδέοντας την ανασκόπηση προμηθευτών, το REG04 και το μητρώο τρίτων μερών:
[Και οι δύο] Ο Επικεφαλής Ιδιωτικότητας / Υπεύθυνος PIMS ΠΡΕΠΕΙ ΝΑ ενεργοποιεί προκαταρκτικό έλεγχο κινδύνου ιδιωτικότητας και DPIA στο REG04 για σχέσεις υψηλού κινδύνου με εκτελούντα την επεξεργασία και ουσιώδεις αλλαγές τρίτου μέρους σε θέματα ιδιωτικότητας πριν από την έγκριση, με την αναφορά REG04 καταγεγραμμένη στο REG08.
Για τις SMEs, η Πολιτική Ασφάλειας Τρίτων Μερών και Προμηθευτών καθιερώνει την απαίτηση ανασκόπησης πριν από την ανάθεση:
Πριν από την ανάθεση, κάθε προμηθευτής πρέπει να ανασκοπείται για πιθανούς κινδύνους. Η ανασκόπηση αυτή πρέπει να περιλαμβάνει:
Το επιχειρησιακό μήνυμα είναι σαφές. Ο κίνδυνος προμηθευτή αξιολογείται πριν από την έγκριση, όχι μετά την υπογραφή.
Αυτό υποστηρίζει επίσης το NIS2 και το DORA. Το NIS2 Article 21 απαιτεί ασφάλεια εφοδιαστικής αλυσίδας ως μέρος των μέτρων διαχείρισης κινδύνων κυβερνοασφάλειας. Τα DORA Articles 28 έως 30 απαιτούν από τις χρηματοοικονομικές οντότητες να διαχειρίζονται τον κίνδυνο τρίτων παρόχων ΤΠΕ, να διενεργούν προσυμβατικές αξιολογήσεις, να διατηρούν συμβατικές δικλίδες ασφαλείας, να κατανοούν τον κίνδυνο υπεργολαβικής ανάθεσης, να παρακολουθούν εξαρτήσεις και να σχεδιάζουν εξόδους για κρίσιμες ή σημαντικές λειτουργίες.
Αν ένας προμηθευτής αγγίζει δεδομένα προσωπικού χαρακτήρα ή υποστηρίζει επεξεργασία κρίσιμη για την ιδιωτικότητα, η καταχώριση κινδύνου ιδιωτικότητας πρέπει να δείχνει τον προμηθευτή, τον ρόλο επεξεργασίας, την τοποθεσία δεδομένων, την εξάρτηση από υπεργολάβους επεξεργασίας, τις συμβατικές δικλίδες ασφαλείας, τις δεσμεύσεις περιστατικών, τους κανόνες διατήρησης, την προσέγγιση παρακολούθησης και το σχέδιο εξόδου.
Μία ροή εργασίας, πολλά αποτελέσματα συμμόρφωσης
Το πλεονέκτημα μιας ενσωματωμένης ροής εργασίας PIMS είναι ότι τα ίδια τεκμήρια υποστηρίζουν πολλαπλά πλαίσια χωρίς διπλή εργασία.
| Περιοχή υποχρεώσεων | Τι πρέπει να δείχνει η ροή εργασίας κινδύνου ιδιωτικότητας | Σημείο αναφοράς Clarysec |
|---|---|---|
| Λογοδοσία βάσει GDPR | Σκοπός επεξεργασίας, νομική βάση, κατηγορίες δεδομένων, κίνδυνος για φυσικά πρόσωπα, απόφαση DPIA, έλεγχοι, έγκριση υπολειπόμενου κινδύνου | REG02, REG04, Πολιτική Προστασίας Δεδομένων και Ιδιωτικότητας |
| ISO/IEC 27701:2025 PIMS | Διακυβέρνηση ιδιωτικότητας με επίγνωση ρόλων για πλαίσια υπευθύνου επεξεργασίας, εκτελούντος την επεξεργασία, από κοινού υπευθύνου επεξεργασίας και υπεργολάβου επεξεργασίας | Πολιτική Αξιολόγησης Κινδύνου Ιδιωτικότητας και DPIA |
| ISO/IEC 27001:2022 ISMS | Κριτήρια κινδύνου, αξιολόγηση κινδύνου, σχέδιο αντιμετώπισης κινδύνων, Δήλωση Εφαρμοσιμότητας, διατηρούμενα τεκμήρια | Πολιτική Διαχείρισης Κινδύνων, Risk Register and SoA Builder |
| NIS2 | Διαχείριση κινδύνων κυβερνοασφάλειας, ασφάλεια εφοδιαστικής αλυσίδας, χειρισμός περιστατικών, λογοδοσία διοικητικού οργάνου | Χαρτογραφήσεις Zenith Controls σε 5.34, 5.9, 5.19 και συναφείς ελέγχους Annex A |
| DORA | Διαχείριση κινδύνων ΤΠΕ, μητρώο τρίτων μερών, χαρτογράφηση κρίσιμων εξαρτήσεων, διαδικασία περιστατικών, σχεδιασμός εξόδου | Πολιτική Διαχείρισης Εκτελούντων την Επεξεργασία, Υπεργολάβων Επεξεργασίας και Τρίτων Μερών σε θέματα Ιδιωτικότητας |
| NIST CSF 2.0 | Current Profile και Target Profile, αποτελέσματα διακυβέρνησης, μητρώο κινδύνων ή POA&M, αποτελέσματα κινδύνου προμηθευτών | Βήματα διαχείρισης κινδύνων του Zenith Blueprint |
| COBIT 19 και διασφάλιση ISACA | Ιδιοκτησία διακυβέρνησης, σχεδιασμός ελέγχων, παρακολούθηση επιδόσεων, αναφορές προς τη διοίκηση, αποκατάσταση ζητημάτων | Τριμηνιαία ανασκόπηση και ελεγκτικά τεκμήρια εσωτερικού ελέγχου ιδιωτικότητας |
Το NIST CSF 2.0 είναι ιδιαίτερα χρήσιμο για την επικοινωνία με τη διοίκηση. Η λειτουργία GOVERN καλύπτει το οργανωτικό πλαίσιο, τη στρατηγική διαχείρισης κινδύνων, την πολιτική, τους ρόλους, την εποπτεία και τον κίνδυνο εφοδιαστικής αλυσίδας. Τα Organizational Profiles βοηθούν στη μετάφραση τρεχόντων και επιθυμητών αποτελεσμάτων σε ιεραρχημένο σχέδιο ενεργειών, όπως μητρώο κινδύνων ή σχέδιο ενεργειών και οροσήμων.
Για οργανισμούς που υπάγονται σε NIS2, DORA ή τομεακούς κανόνες, τα τεκμήρια κινδύνου ιδιωτικότητας υποστηρίζουν επίσης τη διακυβέρνηση κυβερνοασφάλειας, την εποπτεία προμηθευτών, την ετοιμότητα αντιμετώπισης περιστατικών και την αναφορά ανθεκτικότητας.
Η αντιμετώπιση κινδύνου ιδιωτικότητας είναι ευρύτερη από την κρυπτογράφηση
Η κρυπτογράφηση είναι σημαντική, αλλά δεν μπορεί να διορθώσει μια άκυρη νομική βάση, υπερβολική συλλογή, αδήλωτη κατάρτιση προφίλ, άδικη επεξεργασία, παράνομη διατήρηση ή έναν εκτελούντα την επεξεργασία που ενεργεί εκτός εντολών.
Η SME Πολιτική Προστασίας Δεδομένων και Ιδιωτικότητας ορίζει:
Πρέπει να εφαρμόζονται έλεγχοι για τη μείωση των αναγνωρισμένων κινδύνων, συμπεριλαμβανομένων της κρυπτογράφησης, της ανωνυμοποίησης, της ασφαλούς διάθεσης και των περιορισμών πρόσβασης.
Αυτά είναι ισχυρά παραδείγματα, αλλά η αντιμετώπιση πρέπει να ταιριάζει στο σενάριο. Ένα σχέδιο αντιμετώπισης κινδύνου ιδιωτικότητας μπορεί να περιλαμβάνει περιορισμό του σκοπού επεξεργασίας, αφαίρεση μη αναγκαίων κατηγοριών δεδομένων, συγκέντρωση ή ψευδωνυμοποίηση δεδομένων, επικαιροποίηση γνωστοποιήσεων, αλλαγή νομικής βάσης όπου ενδείκνυται, περιορισμό διατήρησης, περιορισμό πρόσβασης, προσθήκη καταγραφής, επικαιροποίηση συμβάσεων, ολοκλήρωση DPIA, καθυστέρηση θέσης σε λειτουργία ή απόρριψη επεξεργασίας που παραμένει μη αποδεκτή.
Η Enterprise Πολιτική Διαχείρισης Κινδύνων ενισχύει τον σχεδιασμό αντιμετώπισης για κινδύνους άνω της ανοχής:
Όλοι οι κίνδυνοι που ταξινομούνται πάνω από το επίπεδο ανοχής πρέπει να διαθέτουν σχετικό Σχέδιο Αντιμετώπισης Κινδύνων που προσδιορίζει:
Στην πράξη, αυτό σημαίνει ότι υψηλός κίνδυνος ιδιωτικότητας δεν μπορεί να γίνει αποδεκτός σιωπηρά. Πρέπει να αντιμετωπιστεί, να μεταφερθεί όπου ενδείκνυται, να αποφευχθεί ή να γίνει επίσημα αποδεκτός από τον κατάλληλο υπόλογο ιδιοκτήτη.
Τα εναύσματα ανασκόπησης κρατούν την αξιολόγηση ενεργή
Μια αξιολόγηση κινδύνου ιδιωτικότητας που δεν επανεξετάζεται ποτέ γίνεται παρωχημένο τεκμήριο. Οι ρήτρες 8.2 και 8.3 του ISO/IEC 27001:2022 απαιτούν αξιολόγηση και αντιμετώπιση κινδύνου σε προγραμματισμένα διαστήματα ή όταν προκύπτουν σημαντικές αλλαγές. Η λογοδοσία βάσει GDPR αναμένει επίκαιρες αποφάσεις. Το ISO/IEC 27701:2025 εξαρτάται από την παρακολούθηση και τη συνεχή βελτίωση.
Μια αξιολόγηση REG04 πρέπει να ανοίγει ξανά όταν αλλάζει ο σκοπός, προστίθενται νέες κατηγορίες δεδομένων, εμπλέκονται ειδικές κατηγορίες δεδομένων, αλλάζει η νομική βάση, αλλάζει εκτελών την επεξεργασία ή υπεργολάβος επεξεργασίας, η αποθήκευση μεταφέρεται σε νέα περιοχή, αλλάζουν οι περίοδοι διατήρησης, αλλάζει η λογική κατάρτισης προφίλ, συμβαίνει παραβίαση ή παρ’ ολίγον συμβάν, αλλάζουν οι συμβάσεις πελατών ή εφαρμόζεται νέα υποχρέωση NIS2, DORA ή τομεακή υποχρέωση.
Οι διαδικασίες περιστατικών πρέπει να τροφοδοτούν ξανά τη ροή εργασίας κινδύνου ιδιωτικότητας. Το NIS2 Article 23 καθιερώνει σταδιακή αναφορά σημαντικών περιστατικών. Τα DORA Articles 17 έως 20 απαιτούν καταγραφή, ταξινόμηση, κλιμάκωση, επικοινωνία, ανάλυση βασικής αιτίας και βελτίωση περιστατικών σχετιζόμενων με ΤΠΕ. Μπορεί επίσης να ενεργοποιηθούν υποχρεώσεις του GDPR για παραβίαση δεδομένων προσωπικού χαρακτήρα. Αν ένα περιστατικό αποκαλύψει αδύναμους ελέγχους πρόσβασης, υπερβολική διατήρηση, ασαφή κοινοποίηση προμηθευτή ή ανεπαρκείς εντολές πελάτη, το REG04 πρέπει να επικαιροποιηθεί.
Τι θα αναμένουν να δουν οι ελεγκτές
Μια ισχυρή ροή εργασίας κινδύνου ιδιωτικότητας πρέπει να αντέχει σε πολλαπλές οπτικές διασφάλισης.
| Οπτική ελεγκτή | Πιθανό αίτημα τεκμηρίων | Πώς φαίνεται η καλή πρακτική |
|---|---|---|
| Ελεγκτής ISO/IEC 27001:2022 | Πεδίο εφαρμογής του ISMS, μέθοδος κινδύνου, μητρώο κινδύνων, SoA, σχέδια αντιμετώπισης κινδύνων, επιχειρησιακά τεκμήρια | Οι κίνδυνοι ιδιωτικότητας χρησιμοποιούν εγκεκριμένα κριτήρια, συνδέονται με ελέγχους Annex A, έχουν ιδιοκτήτες και ανασκοπούνται μετά από αλλαγές |
| Ελεγκτής PIMS ISO/IEC 27701:2025 | Απογραφή δεδομένων προσωπικού χαρακτήρα, πλαίσιο ρόλων, προκαταρκτικός έλεγχος ιδιωτικότητας, αρχεία DPIA, τεκμήρια υπευθύνου και εκτελούντος την επεξεργασία | Τα REG02 και REG04 δείχνουν πώς η επεξεργασία ελέγχεται προκαταρκτικά, διαβαθμίζεται, αντιμετωπίζεται, εγκρίνεται και ανασκοπείται |
| Ανασκοπητής με εστίαση στο GDPR | Νομική βάση, διαφάνεια, αιτιολόγηση DPIA, συμβάσεις εκτελούντων την επεξεργασία, αποφάσεις παραβίασης, αντίκτυπος σε δικαιώματα υποκειμένων δεδομένων | Ο οργανισμός μπορεί να αποδείξει νόμιμη, δίκαιη, αναγκαία, αναλογική και ελεγχόμενη επεξεργασία |
| Αξιολογητής NIST CSF | Current Profile και Target Profile, αποτελέσματα διακυβέρνησης, μητρώο κινδύνων, αποτελέσματα κινδύνου προμηθευτών | Οι κίνδυνοι ιδιωτικότητας και κυβερνοασφάλειας επικοινωνούνται μέσω γλώσσας επιχειρησιακού κινδύνου και ιεραρχημένων σχεδίων |
| Ομάδα διασφάλισης DORA | Πλαίσιο κινδύνων ΤΠΕ, μητρώο τρίτων μερών, χαρτογράφηση κρίσιμων λειτουργιών, διαδικασία περιστατικών, στρατηγικές εξόδου | Οι σχετικές με την ιδιωτικότητα εξαρτήσεις ΤΠΕ είναι ορατές, συμβατικά καλυμμένες, παρακολουθούμενες, δοκιμασμένες και συνδεδεμένες με την ανθεκτικότητα |
| Ελεγκτής COBIT 19 ή ISACA | Ιδιοκτησία διακυβέρνησης, σχεδιασμός ελέγχων, αναφορά, αποκατάσταση ζητημάτων | Οι αποφάσεις κινδύνου ιδιωτικότητας ανήκουν στην επιχείρηση και στα διοικητικά όργανα, δεν κρύβονται σε νομικά ή πληροφοριακά σιλό |
Η Enterprise Πολιτική Προστασίας Δεδομένων και Ιδιωτικότητας απαιτεί επίσης δραστηριότητα εσωτερικού ελέγχου:
Εσωτερικός έλεγχος συμμόρφωσης ιδιωτικότητας πρέπει να διενεργείται ετησίως ή ύστερα από σημαντικές οργανωτικές ή κανονιστικές αλλαγές. Το πεδίο ελέγχου πρέπει να περιλαμβάνει:
Αυτό δημιουργεί βρόχο ανατροφοδότησης προς τη διοίκηση. Είναι πλήρη τα αρχεία REG02; Είναι έγκαιροι οι προκαταρκτικοί έλεγχοι REG04; Διενεργούνται DPIAs όταν απαιτείται; Εγκρίνονται οι υψηλοί υπολειπόμενοι κίνδυνοι; Καταγράφονται οι αλλαγές προμηθευτών; Κλείνουν τα σχέδια αντιμετώπισης κινδύνων; Ευθυγραμμίζονται οι γνωστοποιήσεις με την πραγματική επεξεργασία;
Λίστα ελέγχου για την επόμενη σύσκεψη αλλαγών ιδιωτικότητας
Χρησιμοποιήστε αυτή τη λίστα ελέγχου πριν τεθεί σε λειτουργία μια νέα δραστηριότητα επεξεργασίας, λειτουργία προϊόντος, προμηθευτής, μοντέλο ή ροή εργασίας υποστήριξης.
| Ερώτηση | Αν η απάντηση είναι ναι, καταγράψτε αυτό |
|---|---|
| Πρόκειται για νέα ή ουσιωδώς μεταβαλλόμενη επεξεργασία δεδομένων προσωπικού χαρακτήρα; | Ανοίξτε ή επικαιροποιήστε το REG02 και ενεργοποιήστε τον προκαταρκτικό έλεγχο REG04 |
| Αλλάζει ο σκοπός, η νομική βάση, η κατηγορία δεδομένων, η διατήρηση ή ο αποδέκτης; | Επικαιροποιήστε την απογραφή επεξεργασίας και τα τεκμήρια νομικής βάσης |
| Θα μπορούσε η επεξεργασία να δημιουργήσει αυξημένο κίνδυνο για φυσικά πρόσωπα; | Διαβαθμίστε τον εγγενή κίνδυνο ιδιωτικότητας και τεκμηριώστε την αιτιολόγηση |
| Εμπλέκεται κατάρτιση προφίλ, παρακολούθηση μεγάλης κλίμακας, ειδικές κατηγορίες δεδομένων ή ευάλωτα φυσικά πρόσωπα; | Αξιολογήστε αν απαιτείται DPIA |
| Εμπλέκεται νέος εκτελών την επεξεργασία, υπεργολάβος επεξεργασίας, υπηρεσία υπολογιστικού νέφους ή προμηθευτής υποστήριξης; | Ενεργοποιήστε ανασκόπηση ιδιωτικότητας και ασφάλειας προμηθευτή |
| Απαιτούνται έλεγχοι πριν από τη θέση σε λειτουργία; | Δημιουργήστε σχέδιο αντιμετώπισης κινδύνων με ιδιοκτήτη και καταληκτική ημερομηνία |
| Παραμένει ο υπολειπόμενος κίνδυνος άνω της ανοχής; | Κλιμακώστε για έγκριση πριν αρχίσει ή συνεχιστεί η επεξεργασία |
| Θα αλλάξουν οι γνωστοποιήσεις ιδιωτικότητας, οι συμβάσεις ή οι εντολές πελάτη; | Αναθέστε νομικές επικαιροποιήσεις και επικαιροποιήσεις προς πελάτες |
| Τι θα ενεργοποιήσει νέα αξιολόγηση; | Ορίστε ημερομηνία ανασκόπησης και εναύσματα αλλαγών στο REG04 |
Αυτή η λίστα ελέγχου δεν αντικαθιστά την πολιτική. Είναι ένας πρακτικός τρόπος εφαρμογής της πολιτικής στην πράξη σε συσκέψεις προϊόντος, προμηθειών, μηχανικής, συμμόρφωσης, νομικών και διοίκησης.
Μετατρέψτε τη λογοδοσία ιδιωτικότητας σε λειτουργικό σύστημα
Το ISO/IEC 27701:2025 και η λογοδοσία βάσει GDPR απαιτούν περισσότερα από έγγραφα. Απαιτούν ένα λειτουργικό σύστημα που συνδέει αρχεία επεξεργασίας, νομική βάση, κίνδυνο ιδιωτικότητας, αποφάσεις DPIA, προμηθευτές, ελέγχους, ιδιοκτήτες, εγκρίσεις και τεκμήρια.
Ξεκινήστε από τη φάση Διαχείριση Κινδύνων του Zenith Blueprint, ιδίως τα Βήματα 9 έως 13. Χρησιμοποιήστε το Risk Register and SoA Builder για να συνδέσετε περιουσιακά στοιχεία, απειλές, ευπάθειες, κινδύνους ιδιωτικότητας, αποφάσεις αντιμετώπισης κινδύνων και αναφορές ελέγχων. Στη συνέχεια χρησιμοποιήστε το Zenith Controls για να χαρτογραφήσετε την προστασία δεδομένων προσωπικού χαρακτήρα, το Αποθετήριο Περιουσιακών Στοιχείων και την ασφάλεια προμηθευτών στις προσδοκίες διασφάλισης GDPR, ISO/IEC 27001:2022, NIS2, DORA, NIST CSF 2.0 και COBIT 19.
Ευθυγραμμίστε τις επιχειρησιακές πολιτικές που καθιστούν τη ροή εργασίας εφαρμόσιμη: Πολιτική Αξιολόγησης Κινδύνου Ιδιωτικότητας και DPIA, Πολιτική Απογραφής Επεξεργασίας Δεδομένων Προσωπικού Χαρακτήρα και Νομικής Βάσης, Πολιτική Διαχείρισης Εκτελούντων την Επεξεργασία, Υπεργολάβων Επεξεργασίας και Τρίτων Μερών σε θέματα Ιδιωτικότητας, Πολιτική Διαχείρισης Κινδύνων και Πολιτική Προστασίας Δεδομένων και Ιδιωτικότητας. Μικρότερες ομάδες μπορούν επίσης να χρησιμοποιήσουν τις πολιτικές SME της Clarysec, ενώ μεγαλύτεροι οργανισμοί μπορούν να δομήσουν τη διακυβέρνηση μέσω Enterprise πολιτικών.
Αν η ομάδα σας λανσάρει νέα επεξεργασία, αλλάζει προμηθευτές, προετοιμάζεται για ISO/IEC 27701:2025 ή προσπαθεί να καταστήσει επαναλήψιμα τα τεκμήρια λογοδοσίας βάσει GDPR, ξεκινήστε με μία ενεργή δραστηριότητα επεξεργασίας. Ανοίξτε το REG02, εκτελέστε τον προκαταρκτικό έλεγχο REG04, χαρτογραφήστε τους κινδύνους σε ελέγχους, αναθέστε ιδιοκτήτες αντιμετώπισης κινδύνων και ανασκοπήστε τον υπολειπόμενο κίνδυνο με τον κατάλληλο υπεύθυνο λήψης αποφάσεων.
Αυτή η μία ροή εργασίας είναι το σημείο όπου η διακυβέρνηση ιδιωτικότητας γίνεται επιχειρησιακή.
About the Author

Igor Petreski
Compliance Systems Architect, Clarysec LLC
Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council