⚡ LIMITED TIME Get our FREE €500+ Compliance Starter Kit
Get It Now →

Andmekaitseametniku sõltumatus ISO 27701 ja GDPR-i kontekstis

Igor Petreski

Kiiresti kasvava FinTechi CISO Sarah tajus probleemi juba enne riskikomitee koosoleku algust. Valesti konfigureeritud pilvsalvestuse konteiner oli lühiajaliselt avalikustanud vahekeskkonna andmebaasi, mis sisaldas klientide testandmeid. Arendusmeeskond parandas konfiguratsiooni kiiresti. Ühtegi tootmiskeskkonna süsteemi see ei mõjutanud. Intsidendiaruandes kirjeldati sündmust väheolulisena.

Aruannet esitas aga Mark, IT-juht.

Mark oli ühtlasi ettevõtte määratud andmekaitseametnik.

IT-juhina rõhutas Mark parandusmeetmete kiirust, piiratud operatiivset mõju ja seda, miks järelevalveasutuse teavitamine ei olnud vajalik. DPO-na oleks ta pidanud esitama keerulisemaid küsimusi: miks olid vahekeskkonna andmed sellisel kujul olemas, kas andmestik sisaldas tuvastatavaid isikuid, kas keskkondade eraldamine oli ebaõnnestunud, kas intsident tõi esile süsteemse privaatsusnõrkuse ning kas andmesubjektidele võis tekkida risk isegi siis, kui andmed ei olnud “tootmiskeskkonna PII”.

See on DPO sõltumatuse probleem selle kõige praktilisemas vormis. Küsimus ei ole selles, kas Mark tegutses pahauskselt. Küsimus on struktuurne. Isik ei saa objektiivselt jälgida, vaidlustada ega nõustada otsuseid, mille omanik, heakskiitja või kaitsja ta ise on.

Sama probleem ilmneb SaaS-ettevõtetes, mis valmistuvad ISO/IEC 27701:2025 PIMS-i valmisoleku ülevaatusteks, tervishoiusektori tarnijates, kes vastavad kliendiaudititele, DORA järelevalve alla kuuluvates finantsüksustes ja VKE-des, mis püüavad hoida privaatsuse juhtimist lihtsana. Organisatsioonil on paberil DPO või privaatsusnõustaja. Privaatsusteade on ajakohastatud. DPIA mall on olemas. Isikuandmetega seotud rikkumiste register on valmis. Seejärel esitab audiitor lihtsa küsimuse:

“Kes on teie DPO või privaatsusnõustaja ja milliseid ülesandeid ta veel täidab?”

Kui vastus on “IT-juht”, “CISO”, “peajurist”, “COO”, “personalijuht”, “turundusjuht” või “isik, kes kiidab heaks juurdepääsu, juhib intsidente, allkirjastab DPIA-sid ja vaatab läbi samu kontrollimeetmeid”, ei ole organisatsioonil üksnes personaliprobleem. Tal on juhtimisprobleem.

ISO/IEC 27701:2025 ja GDPR-i vastutuskohustuse jaoks ei ole DPO sõltumatus tseremoniaalne nõue. See on kontrollimeede. See seob rollide kujundamise, ülesannete lahususe, juhtkonnapoolse läbivaatuse, riskikäsitluse, tõendusmaterjali registrid, siseauditi ja eskaleerimisteed.

Siin aitab Clarysec organisatsioonidel muuta sõltumatuse ebamäärasest õiguslikust väljendist korratavaks ja auditeeritavaks toimimismudeliks, kasutades dokumente [P02] Juhtimisrollide ja vastutuste poliitika, [P02S] Juhtimisrollide ja vastutuste poliitika – VKE, [PIMS] Privaatsusrollide, vastutuste ja vastutuskohustuse poliitika, [DP] Andmekaitse- ja privaatsuspoliitika, Zenith Blueprint: audiitori 30-sammuline teekaart ja Zenith Controls: raamistikeülese vastavuse juhend.

Mitut rolli täitva DPO tegelik risk

GDPR lubab DPO-l täita muid ülesandeid, kuid mitte juhul, kui need ülesanded tekitavad huvide konflikti. Article 38 nõuab, et DPO ei saaks juhiseid DPO ülesannete täitmise kohta, teda ei karistataks nende ülesannete täitmise eest ning tal ei oleks lisakohustusi, mis kahjustavad sõltumatust.

Konflikt ilmneb tavaliselt siis, kui DPO ametikoht määrab isikuandmete töötlemise eesmärgid või vahendid. Levinud kõrge riskiga kombinatsioonid on järgmised:

  • DPO ja IT-juht või CIO
  • DPO ja CISO või infoturbe juht
  • DPO ja turundusjuht
  • DPO ja personalijuht
  • DPO ja COO
  • DPO ja siseauditi juht
  • DPO ja kõrge riskiga andmetöötluse tooteomanik

Mõned kombinatsioonid ei ole automaatselt keelatud, kuid kõiki tuleb hinnata. Õigusnõustajad, vastavusjuhid, turbejuhid ja privaatsusprogrammi juhid võivad andmekaitset väga hästi mõista, kuid küsimus on selles, kas nad saavad sõltumatult jälgida, otsuseid vaidlustada ja muresid eskaleerida ilma oma tööd läbi vaatamata.

StsenaariumMiks sõltumatus on olulineKonfliktisignaal
DPIA heakskiit uuele AI-analüütika funktsioonileDPO peab vaidlustama vajalikkuse, proportsionaalsuse, õigusliku aluse, läbipaistvuse ja kaitsemeetmedDPO vastutab ka toote kasutuselevõtu tähtaegade või tulueesmärkide eest
Rikkumise hindamine pärast loata juurdepääsu logideleDPO peab nõustama isikuandmetega seotud rikkumise klassifitseerimist ja teavitamistDPO juhib meeskonda, kelle kontrollimeetme tõrge põhjustas intsidendi
Volitatud töötleja kaasamine pilveanalüütika jaoksDPO peab vaidlustama edastamise, säilitamise, alltöötleja ja juurdepääsuriskidDPO pidas lepingu üle läbirääkimisi ja soovib heakskiidu lõpule viia
Tundlike kliendiandmete juurdepääsu heakskiitmineDPO peab jälgima vähima privileegi põhimõtet ja vastutuskohustustSama isik kiidab juurdepääsu heaks, annab juurdepääsuõigused ja vaatab juurdepääsu läbi
Privaatsuskontrollide siseauditAudiitor peab privaatsuse juhtimist objektiivselt testimaDPO kirjutas protsessi, teostas kontrollimeetme ja vaatab tõendusmaterjali läbi

Risk ei ole teoreetiline. Huvide konfliktis olev DPO võib privaatsusriske eelarvete kaitsmiseks alahinnata, vältida soovitusi, mis tekitavad operatiivset hõõrdumist, kõhelda rikkumisest teatamisel, kui see mõjub tema osakonnale halvasti, või tal ei pruugi olla sõltumatust kõrgema juhtkonna otsuste vaidlustamiseks.

GDPR-i vastutuskohustus muudab selle tõendusmaterjali seisukohast kriitiliseks. Article 5(2) nõuab, et vastutav töötleja vastutaks seadusliku, õiglase, läbipaistva, eesmärgipärase, minimaalse, täpse, säilitamisega piiratud, turvalise ja vastutustundliku töötlemise põhimõtete järgimise eest ning suudaks seda tõendada. DPO konflikt, mida ei ole hinnatud, heaks kiidetud, maandatud ja tõendatud, nõrgestab seda tõendamisvõimet.

Mida tähendab sõltumatus PIMS-is

Privaatsusteabe haldussüsteemis ei tähenda sõltumatus alati, et DPO peab olema väline. See tähendab, et DPO või privaatsusnõustaja saab täita seire- ja nõustamiskohustusi ilma struktuursete takistusteta, operatiivsete konfliktideta või surveta kiita heaks otsuseid, mida ta peaks vaidlustama.

Clarysec eristab kolme mõistet, mida organisatsioonid sageli kokku sulatavad:

  1. Sõltumatus – võime nõustada, jälgida ja eskaleerida ilma sekkumiseta.
  2. Ülesannete lahusus – kokkusobimatute vastutuste eraldamine, näiteks kõrge riskiga tegevuste heakskiitmise ja täitmise eraldamine.
  3. Huvide konfliktide haldus – dokumenteeritud töövoog vältimatute rollikombinatsioonide tuvastamiseks, hindamiseks, heakskiitmiseks, maandamiseks ja läbivaatamiseks.

See algab juhtimisest ja rolli määramisest. ISO/IEC 27001:2022 punkt 5.3 nõuab, et tippjuhtkond tagaks infoturbega seotud rollide vastutuste ja volituste määramise ning teatavaks tegemise. ISMS-ile rajatud PIMS-is laieneb see juhtimisdistsipliin loomulikult privaatsusrollidele.

[P02] Juhtimisrollide ja vastutuste poliitika sõnastab eesmärgi järgmiselt:

“Säilitada juhtimismudel, mis rakendab ülesannete lahusust, kõrvaldab huvide konfliktid ja võimaldab lahendamata turbeprobleemide eskaleerimist.”

See tsitaat pärineb ettevõtte juhtimisrollide ja vastutuste poliitikast, jaotisest “Eesmärgid”, poliitika punktist 3.2.

Sama poliitika teeb tõendusmaterjali ootuse selgesõnaliseks:

“Ülesannete lahusust rakendatakse ja dokumenteeritakse”

See tsitaat pärineb ettevõtte juhtimisrollide ja vastutuste poliitikast, jaotisest “Juhtimisnõuded”, poliitika punktist 5.4.3.

VKE-de puhul tunnistab Clarysec, et täielik eraldatus ei ole alati võimalik. [P02S] Juhtimisrollide ja vastutuste poliitika – VKE sätestab:

“Riskikäsitlus peab hõlmama juhtumite tuvastamist, kus isikutel võivad olla vastuolulised kohustused (nt juurdepääsu heakskiitmine ja seire). Maandamismeetmed võivad hõlmata läbivaatamisvolituse andmist teisele isikule või kompenseerivate kontrollimeetmete rakendamist (nt logid või pistelised kontrollid).”

See tsitaat pärineb VKE juhtimisrollide ja vastutuste poliitikast, jaotisest “Riskikäsitlus ja erandid”, poliitika punktist 7.2.1.

See on väiksemate organisatsioonide praktiline standard. Ärge teeselge, et konflikti ei ole. Tuvastage see, kiitke see heaks, maandage see, registreerige see ja vaadake see läbi.

REG01 ja REG12: Clarysec tõendusmaterjali töövoog

Paljudes organisatsioonides käsitletakse rollikonflikte mitteametlikult. Keegi ütleb: “Oleme eraldi DPO jaoks liiga väikesed” ja otsus ei jõua kunagi registrisse. Mõni kuu hiljem küsib audiitor tõendusmaterjali ning organisatsioonil on ette näidata ainult organisatsiooniskeem.

[PIMS] Privaatsusrollide, vastutuste ja vastutuskohustuse poliitika muudab selle kontrollitud töövooks. See nõuab tippjuhtkonna heakskiitu enne tundlike rollikombinatsioonide määramist:

“[Kõik] Tippjuhtkond PEAB enne määramist REG01-s heaks kiitma rollikombinatsioonid, mis hõlmavad privaatsusjuhti / PIMS-i juhti, andmekaitseametnikku / privaatsusnõustajat, infoturbe juhti, intsidentidele reageerimise koordinaatorit või siseauditi / vastavuse läbivaatajat.”

See tsitaat pärineb privaatsusrollide, vastutuste ja vastutuskohustuse poliitikast, jaotisest “Rollide ühendamine, lahusus ja sõltumatus”, poliitika punktist 4.2.2.

See nõuab ka kompenseerivaid kontrollimeetmeid vältimatute konfliktide korral:

“[Kõik] Privaatsusjuht / PIMS-i juht PEAB enne rollikombinatsiooni heakskiitmist REG12-s registreerima kompenseerivad kontrollimeetmed vältimatute ülesannete lahususe konfliktide jaoks.”

See tsitaat pärineb privaatsusrollide, vastutuste ja vastutuskohustuse poliitikast, jaotisest “Rollide ühendamine, lahusus ja sõltumatus”, poliitika punktist 4.2.4.

Samuti nõuab see sõltumatusega seotud murede kiiret logimist:

“[Kõik] Andmekaitseametnik / privaatsusnõustaja PEAB registreerima rolli sõltumatusega seotud mured või huvide konflikti mured REG12-s viie tööpäeva jooksul pärast tuvastamist.”

See tsitaat pärineb privaatsusrollide, vastutuste ja vastutuskohustuse poliitikast, jaotisest “Rollide ühendamine, lahusus ja sõltumatus”, poliitika punktist 4.2.5.

See eristab privaatsusdokumentatsiooni privaatsuse juhtimisest. Poliitika ei ütle lihtsalt, et “DPO peaks olema sõltumatu”. See määratleb, kes kiidab rollikombinatsioonid heaks, kuhu konfliktid logitakse, kui kiiresti tuleb sõltumatusega seotud mured registreerida ja kuidas kompenseerivad kontrollimeetmed lisatakse.

[DP] Andmekaitse- ja privaatsuspoliitika tugevdab sõltumatuse nõuet:

“Tegutseb sõltumatult, et jälgida vastavust andmekaitseõigusnormidele.”

See tsitaat pärineb ettevõtte andmekaitse- ja privaatsuspoliitikast, jaotisest “Rollid ja vastutused”, poliitika punktist 4.2.1.

Praktiline DPO huvide konflikti maatriks

Lihtne konfliktimaatriks aitab juhtkonnal otsustada, millised rollikombinatsioonid on vastuvõetavad, millised vajavad maandamist ja millised tuleb keelata.

Roll 1Roll 2Konflikti taseSoovitatav tegevus või kompenseerivad kontrollimeetmed
IT-juht või CIOAndmekaitseametnikKõrgeVõimaluse korral vältida. DPO ei tohiks teostada järelevalvet sama taristufunktsiooni üle, mida ta juhib
CISO või infoturbe juhtAndmekaitseametnikKõrgeDokumenteerida REG01-s ainult vältimatul juhul; kasutada rikkumiste ja DPIA-de puhul välist privaatsuse läbivaatust
TurundusjuhtAndmekaitseametnikKõrgeVältida. Turundus määrab sageli kliendiandmete kasutamise eesmärgid ja vahendid
PersonalijuhtAndmekaitseametnikKõrgeVältida. Personalifunktsioon haldab tundlikke töötajaandmeid ja nendega seotud poliitikaid
Siseauditi töötajaAndmekaitseametnikKõrgeVältida. Siseaudit peab saama DPO funktsiooni sõltumatult läbi vaadata
ÕigusnõustajaAndmekaitseametnikKeskmineHinnata hoolikalt, dokumenteerida REG01-s ja vajaduse korral eraldada DPO nõustamine õigusliku privileegi käsitlusest
VastavusjuhtAndmekaitseametnikKeskmineHinnata hoolikalt, määratleda mandaat, aruandlusliin ja sõltumatu läbivaatuse kontrollimeetmed
Väline konsultantAndmekaitseametnikMadalSageli tõhus, kui leping tagab sõltumatuse, juurdepääsu, ressursid ja eskaleerimisõigused

Maatriks ei asenda juhtimist. See on eelhindamise tööriist, mis annab sisendi REG01 heakskiitudele, REG12 muredele, juhtkonnapoolsele läbivaatusele ja siseauditi planeerimisele.

Viis sammu DPO konfliktide haldamiseks enne, kui audiitorid need leiavad

Kui klient küsib: “Meie DPO on ka meie turbejuht. Kas see on vastuvõetav?”, sõltub vastus tõendusmaterjalist.

1. samm: registreeri rollikombinatsioon REG01-s

Alusta rollimäärangute registrist. Registreeri isik, ametlik roll, aruandlusliin, delegeeritud volitused, privaatsusega seotud operatiivsed vastutused, heakskiidu staatus ja läbivaatamise kuupäev.

REG01 väliNäidissisu
IsikJane Smith
Roll 1Andmekaitseametnik / privaatsusnõustaja
Roll 2Infoturbe juht
Roll 3Intsidentidele reageerimise koordinaator
Nõutav heakskiitEnne määramist on nõutav tippjuhtkonna heakskiit
Esialgne konflikti hinnangKõrge rikkumise hindamise ja juurdepääsu seire puhul, keskmine DPIA läbivaatamise puhul
Heakskiidu otsusHeaks kiidetud kompenseerivate kontrollimeetmetega 12 kuuks
Läbivaatamise kuupäevKord kvartalis ja pärast iga isikuandmetega seotud rikkumist

See rakendab [PIMS] Privaatsusrollide, vastutuste ja vastutuskohustuse poliitika nõuet saada enne määramist tippjuhtkonna heakskiit.

2. samm: tee konflikti hindamine

Küsi, kus DPO võib oma tööd ise läbi vaadata.

KüsimusKui jah, on konflikt olemas
Kas DPO kiidab heaks töötlemistoimingu, mida ta hiljem jälgib?Jah
Kas DPO juhib meeskonda, kelle rikkumist tal võib olla vaja vaidlustada?Jah
Kas DPO otsustab rikkumise tõsiduse ja vastutab ka parandusmeetmete mõõdikute eest?Jah
Kas DPO-l on heakskiiduga seotud ärilised või operatiivsed KPI-d?Jah
Kas DPO saab eskaleerida otse tippjuhtkonnale ilma filtreerimiseta?Kui ei, on olemas sõltumatusega seotud mure

Eesmärk ei ole luua täiuslikku organisatsiooniskeemi. Eesmärk on vältida eneseheakskiitu, varjatud mõjutamist ja nõrka eskaleerimist.

3. samm: registreeri kompenseerivad kontrollimeetmed REG12-s

Kui organisatsioon ei saa rolle kohe eraldada, registreeri kontrollimeetmed REG12-s.

KonfliktKompenseeriv kontrollimeede
DPO on ka intsidentidele reageerimise koordinaatorÕigusnõustaja või väline privaatsusnõustaja vaatab läbi isikuandmetega seotud rikkumisest teavitamise otsused
DPO on ka infoturbe juhtSiseaudit testib igas kvartalis sõltumatult privaatsuse seire tõendusmaterjali
DPO kiidab heaks juurdepääsu privaatsuslogideleTeine juht teeb juurdepääsuõiguste läbivaatuse, kasutades muutumatuid logisid
DPO hõlbustab DPIA-sidDPIA heakskiit nõuab tooteomaniku, õigusfunktsiooni, privaatsusfunktsiooni ja tippjuhtkonna kinnitust
DPO osaleb tarnijate valikulHanke- või riskikomitee teeb sõltumatu tarnija privaatsuse hoolsuskontrolli

See on kooskõlas dokumendiga [SME-ISP] Infoturbe poliitika – VKE:

“Ühtegi ülesannet ei tohi delegeerida viisil, mis eemaldab järelevalve või rikub ülesannete lahusust (nt üks isik ei tohi üksi heaks kiita ja täita sama kõrge riskiga tegevust).”

See tsitaat pärineb VKE infoturbe poliitikast, jaotisest “Rollid ja vastutused”, poliitika punktist 4.5.3.

See on kooskõlas ka [P02S] Juhtimisrollide ja vastutuste poliitika – VKE nõudega:

“Delegeerimine ei tohi eemaldada järelevalvet ega lubada volitamata eneseheakskiitu.”

See tsitaat pärineb VKE juhtimisrollide ja vastutuste poliitikast, jaotisest “Rollid ja vastutused”, poliitika punktist 4.5.2.

4. samm: dokumenteeri DPO nõuanded ja sõltumatusega seotud mured

Sage auditileid on see, et DPO nõu antakse koosolekutel, vestluslõimedes või mitteametlikes kõnedes, kuid midagi ei registreerita. [PIMS] Privaatsusrollide, vastutuste ja vastutuskohustuse poliitika nõuab:

“[Kõik] Andmekaitseametnik / privaatsusnõustaja PEAB oluliste privaatsusotsuste või vastavusega seotud murede korral taotluse alusel registreerima privaatsusnõuanded, seiretähelepanekud või sõltumatusega seotud mured REG12-s.”

See tsitaat pärineb privaatsusrollide, vastutuste ja vastutuskohustuse poliitikast, jaotisest “Rollid ja vastutused”, poliitika punktist 5.1.3.

Samuti nõuab see eskaleeritud konfliktide õigeaegset läbivaatamist:

“[Kõik] Andmekaitseametnik / privaatsusnõustaja PEAB läbi vaatama edastatud olulised rollikonfliktid ja registreerima nõuande REG12-s 10 tööpäeva jooksul pärast edastamist.”

See tsitaat pärineb privaatsusrollide, vastutuste ja vastutuskohustuse poliitikast, jaotisest “Juhtimine ja järelevalve”, poliitika punktist 6.1.3.

REG12 väliNäidissisu
OtsusKliendikäitumise analüütika funktsiooni käivitamine
DPO nõuanneJätkata ainult pärast DPIA lõpuleviimist, privaatsusteate ajakohastamist, säilitamispiirangu kehtestamist, loobumismehhanismi ja juurdepääsupiirangu rakendamist
Sõltumatusega seotud mureTooteomanik taotles käivitamise heakskiitu enne DPIA lõpuleviimist
EskaleerimineEskaleeritud PIMS-i juhile ja tegevjuhile
TulemusKäivitamine lükati edasi kuni kaitsemeetmete rakendamiseni
Tõendusmaterjali lingidDPIA, privaatsusteate ajakohastus, juurdepääsuõiguste läbivaatamine, juhtkonna heakskiit

See kirje kaitseb organisatsiooni, kuid kaitseb ka DPO-d. See tõendab, et sõltumatu nõuanne anti ka siis, kui äri eelistas kiiremat teed.

5. samm: vii konfliktid juhtkonnapoolsesse läbivaatusse ja siseauditisse

DPO sõltumatus ei ole ühekordne ametisse määramise kontroll. Seda tuleb läbi vaadata juhtkonnapoolse läbivaatuse, siseauditi ja parandusmeetmete jälgimise kaudu.

[P02] Juhtimisrollide ja vastutuste poliitika hõlmab vastavuse ülevaatuses järgmist:

“Huvide konfliktide või volitamata delegeerimiste läbivaatamine”

See tsitaat pärineb ettevõtte juhtimisrollide ja vastutuste poliitikast, jaotisest “Rakendamine ja vastavus”, poliitika punktist 8.2.1.3.

[DP] Andmekaitse- ja privaatsuspoliitika hoiab tippjuhtkonna kaasatuna ka eranditesse:

“Erandid peab enne rakendamist heaks kiitma andmekaitseametnik (DPO) ja tippjuhtkond.”

See tsitaat pärineb ettevõtte andmekaitse- ja privaatsuspoliitikast, jaotisest “Riskikäsitlus ja erandid”, poliitika punktist 7.3.1.

See kahekordne heakskiit on oluline. DPO nõustab ja jälgib. Tippjuhtkond vastutab otsuse ja jääkriski eest.

Kuidas Zenith Blueprint ja Zenith Controls probleemi kaardistavad

Zenith Blueprint käsitleb rollimäärangut varakult ISMS-i aluse ja juhtimise etapis, 4. sammus: rollid ja vastutused ISMS-is. Seal märgitakse:

“Kui see on kohaldatav (eriti juhul, kui töötlete isikuandmeid, võib teil seaduse järgi olla andmekaitseametnik). Nad tagavad, et ISMS on kooskõlas privaatsusõigusnormidega, ja võivad koordineerida auditeid.”

  1. samm rõhutab ka, et ISMS-i juht või turbejuht koordineerib sageli rakendamist, riskihindamisi, auditeid ja teadlikkuse programme ning “tal peab olema otsene juurdepääs tippjuhtkonnale probleemide eskaleerimiseks”. Sama põhimõte kehtib DPO kohta. Privaatsusnõustaja, kes ei saa tippjuhtkonnani jõuda, kui tootemeeskond lükkab DPIA soovitused tagasi, ei ole sisuliselt sõltumatu.

Kontrollimeetmete rakendamise etapis, 22. sammus: organisatsioonilised kontrollimeetmed, selgitab Zenith Blueprint ülesannete lahusust:

“Ülesannete lahusus (SoD) on põhiline kontrollipõhimõte, mille eesmärk on vähendada pettuse, vea või kuritarvituse riski, tagades, et ühelgi isikul ei ole ülemääraseid volitusi või juurdepääsu, mida saaks avastamata ära kasutada.”

See käsitleb ka VKE-de tegelikkust:

“Kui töötajate arv piirab funktsionaalset eraldamist, saavad organisatsioonid rakendada kompenseerivaid kontrollimeetmeid. Need võivad hõlmata mitmeetapilisi heakskiite, automatiseeritud töövoogude läbivaatamisi või auditilogimist koos regulaarse läbivaatamisega. Eesmärk ei ole täiuslikkus, vaid teadlikkus.”

  1. samm seob privaatsusametnikud, õigusnõustajad ja DPO-d privaatsustoimingutega:

“Privaatsusametnikud, õigusnõustajad või andmekaitseametnikud (DPO-d) peavad olema kaasatud isikuandmete käitlemise määratlemisse, eriti rahvusvaheliste edastuste, piiriülese töötlemise või andmesubjekti õiguste, näiteks juurdepääsu, parandamise ja kustutamise puhul.”

Seejärel kirjeldatakse tõendusmaterjali, mida audiitorid ootavad:

“Auditi vaates on see kontrollimeede üha enam fookuses. Audiitorid, regulaatorid ja kliendid soovivad näha järgmist:

✓ kus PII asub,
✓ milline õiguslik alus selle töötlemist reguleerib,
✓ kuidas juurdepääs on piiratud,
✓ kuidas intsidentidest teatatakse,
✓ ning kuidas organisatsioon järgib õigusi ja säilitab läbipaistvuse.”

Zenith Blueprint selgitab sõltumatut läbivaatust ka objektiivsuse kontrollimeetmena:

“See nõuab, et organisatsiooni lähenemine infoturbe juhtimisele alluks kavandatud ajavahemike järel sõltumatule läbivaatamisele, et pimealad tuleksid nähtavale, eeldusi saaks vaidlustada ja usaldust saaks värske pilguga kinnitada.”

Ja täpsustab:

“Sõltumatu ei tähenda selles kontekstis alati välist. See tähendab funktsionaalset eraldatust ISMS-i operatiivsest omandivastutusest.”

DPO sõltumatuse puhul tähendab see, et privaatsuse juhtimise siseauditit ei tohiks teha isik, kelle DPO roll on läbivaatamisel. Kui organisatsioon on liiga väike, kasutage välist läbivaatajat või tippjuhtkonna heakskiidetud vastastikust hindamist.

Zenith Controls tuvastab teemaga seotud ISO/IEC 27002:2022 kontrollimeetmetena “Infoturbe rollid ja vastutused” 5.2, “Ülesannete lahusus” 5.3 ja “Infoturbe sõltumatu läbivaatamine” 5.35. See kaardistus on oluline, sest privaatsuse sõltumatus ei ole ISMS-i juhtimisest eraldiseisev. See on osa samast auditiloogikast: määratle vastutused, eralda kokkusobimatud kohustused ja vaata juhtimissüsteem sõltumatult läbi.

Raamistikeülene kaardistus ISO 27701, GDPR, NIS2, DORA, NIST CSF ja COBIT 19 jaoks

DPO sõltumatust käsitletakse tavaliselt GDPR-i küsimusena, kuid audiitorid ja regulaatorid näevad sama nõrkust mitme raamistiku kaudu.

Raamistiku vaadeMida see praktikas küsibDPO konflikti halduse tõendusmaterjal
ISO/IEC 27701:2025 PIMSKas privaatsusrollid, vastutused, seire ja vastutuskohustus on määratletud ning toimivad?DPO määramine, REG01 rollimäärang, REG12 sõltumatusega seotud mured, PIMS-i juhtkonnapoolse läbivaatuse protokollid
GDPRKas vastutav töötleja suudab tõendada vastutuskohustust, privaatsuse juhtimist ja asjakohaseid kaitsemeetmeid?DPO nõuannete kirjed, konflikti hindamine, DPIA vaidlustamise tõendusmaterjal, rikkumiste nõustamislogid
ISO/IEC 27001:2022 ja ISO/IEC 27002:2022Kas vastutused on määratud, ülesanded lahutatud ja sõltumatud läbivaatused tehtud?RACI maatriks, SoD hindamine, siseauditi sõltumatus, kontrollimeetmete omanike loend
NIS2Kas juhtkond kiidab heaks ja teostab järelevalvet riskimeetmete, koolituse, intsidentide käsitlemise, talitluspidevuse ja tarneahela kontrollimeetmete üle?Juhtorgani otsused, eskaleerimiskirjed, küberturbe ja privaatsuse juhtimise protokollid
DORAKas juhtorgan teostab järelevalvet IKT-riski, kolmandate osapoolte riski, siseauditi, vastupidavuse ja intsidentidest teatamise üle?IKT rollikaart, kolmandate osapoolte konfliktide läbivaatamine, siseauditi plaan, parandusmeetmete jälgimine
NIST CSF 2.0Kas juhtimine, õiguslikud kohustused, riskivalmidus, rollid ja järelevalve on integreeritud ettevõtte riskijuhtimisse?Current Profile ja Target Profile, juhtimispuuduste register, POA&M, poliitika läbivaatamise tõendusmaterjal
COBIT 19 ja ISACA auditi vaadeKas otsustusõigused, kindlustandvate tegevuste sõltumatus, riskivastutus ja seirevastutused on eraldatud?Otsustusõiguste maatriks, kindlustandvate tegevuste plaan, konfliktilogid, parandusmeetmete jälgimine

NIS2 Article 20 paneb juhtorganitele vastutuse küberturbe riskijuhtimismeetmete ja koolituse heakskiitmise ning järelevalve eest. Article 21 nõuab asjakohaseid tehnilisi, operatiivseid ja organisatsioonilisi meetmeid, sealhulgas riskianalüüsi, intsidentide käsitlemist, talitluspidevust, tarneahela turvalisust, tõhususe hindamist, koolitust, krüptograafiat, personaliturvet, juurdepääsukontrolli, varahaldust, vajaduse korral MFA-d ja turvalist sidet. Kui DPO on ka operatiivne turbeomanik, tuleb privaatsusjärelevalve siiski säilitada.

DORA Article 5 nõuab finantsüksustelt IKT-riski juhtimiseks sisemise juhtimis- ja kontrolliraamistiku säilitamist, kus lõplik vastutus lasub juhtorganil. Article 28 nõuab IKT kolmandate osapoolte riskijuhtimist, hoolsuskontrolli, lepingulisi kaitsemeetmeid, kontsentratsiooniriski hindamist ja huvide konflikti arvestamist. DPO, kellele kuulub ka IKT-riski või kolmanda osapoole heakskiidu vastutus, tekitab juhtimisprobleemi, mida tuleb kontrollida.

NIST CSF 2.0 paigutab need küsimused GOVERN funktsiooni: õiguslikud, regulatiivsed, lepingulised, privaatsuse ja kodanikuvabadustega seotud kohustused peavad olema mõistetud ja juhitud, rollid peavad olema selged, järelevalve peab olemas olema ning küberturberisk peab olema kooskõlas ettevõtte riskijuhtimisega. DPO konflikti saab käsitleda juhtimispuudusena, määrata sellele omaniku, dokumenteerida see tegevusplaanis ja seda jälgida.

Kuidas audiitorid DPO sõltumatust testivad

Eri audiitorid kasutavad erinevat sõnastust, kuid nende küsimused koonduvad samasse punkti.

Audiitori taustTõenäoline auditi küsimusClarysec ettevalmistatav tõendusmaterjal
ISO/IEC 27701:2025 PIMS-i audiitorKas privaatsusvastutused on määratud, konfliktid tuvastatud ja seire sõltumatu?PIMS-i rollikaart, REG01 heakskiidud, REG12 konfliktilogid, privaatsusnõuannete kirjed
ISO/IEC 27001:2022 audiitorKas infoturbe rollid on määratletud, kokkusobimatud ülesanded lahutatud ja sõltumatu läbivaatus tehtud?RACI, SoD maatriks, siseauditi plaan, juhtkonnapoolse läbivaatuse tegevused
GDPR-ile keskenduv audiitor või regulaatorKas organisatsioon suudab tõendada vastutuskohustust ja sõltumatut DPO nõustamist?DPO määramine, eskaleerimiskirjed, DPIA nõuanded, rikkumise nõuanded, koolituse järelevalve
NIST CSF hindajaKas juhtimisrollid, õiguslikud kohustused, riskitaluvus ja järelevalve on integreeritud ettevõtte riskijuhtimisse?CSF Current Profile ja Target Profile, juhtimispuuduste plaan, riskiregister
DORA läbivaatajaKas juhtkond teostab järelevalvet IKT-riski ning kolmandate osapoolte ja intsidentide juhtimise konfliktide üle?IKT juhtimisraamistik, siseauditi plaan, intsidentidest teatamise rollid, tarnijakonfliktide läbivaatamine
NIS2 läbivaatajaKas juhtorgan kiidab heaks ja jälgib riskimeetmeid, koolitust ja intsidentide käsitlemist?Juhatuse protokollid, koolituskirjed, riskimeetmed, eskaleerimise tõendusmaterjal
COBIT 19 või ISACA audiitorKas otsustusõigused, kindlustandvate tegevuste sõltumatus ja seirevastutused on nõuetekohaselt eraldatud?Juhtimisharta, kindlustandvate tegevuste kaart, konfliktiregister, parandusmeetmete jälgimine

Audiitor ei aktsepteeri piisava vastusena väidet “meie DPO on sõltumatu”. Vastus peab põhinema tõendusmaterjalil: siin on määramine, siin on rollikaart, siin on konflikti hindamine, siin on heakskiit, siin on kompenseerivad kontrollimeetmed, siin on nõuannete logi, siin on eskaleerimisjälg ja siin on juhtkonnapoolse läbivaatuse kirje.

Koolitus: sõltumatus ebaõnnestub, kui inimesed lähevad DPO-st mööda

DPO ei saa jääda sõltumatuks, kui organisatsioon ei tea, millal teda kaasata. Tootejuhid, turbeinsenerid, personal, müügioperatsioonid, hange, tugi ja intsidentidele reageerijad vajavad praktilisi kaasamiskriteeriume.

[DPS] Andmekaitse- ja privaatsuspoliitika – VKE kirjeldab DPO või privaatsusfunktsiooni toetavat rolli järgmiselt:

“Toetab riskihindamisi, koolitust ja poliitika rakendamist”

See tsitaat pärineb VKE andmekaitse- ja privaatsuspoliitikast, jaotisest “Rollid ja vastutused”, poliitika punktist 4.2.3.

[AT-SME] Infoturbe teadlikkuse ja koolituse poliitika – VKE seob selle GDPR-i koolitusootustega:

“Article 39 – nõuab, et andmekaitseametnikud teostaksid kohaldataval juhul järelevalvet teadlikkuse ja koolituse üle”

See tsitaat pärineb VKE infoturbe teadlikkuse ja koolituse poliitikast, jaotisest “Viitestandardid ja raamistikud”, poliitika punktist 11.4.2.

Koolitus peab õpetama töötajaid kaasama DPO enne järgmisi tegevusi:

  • Uue töötlemise eesmärgi käivitamine
  • Eriliiki, biomeetriliste, tervise-, pettuse- või süüteoga seotud andmete kasutamine
  • Volitatud töötleja kaasamine kliendiandmete jaoks
  • DPIA-de, edastamise hindamiste, säilitamismuudatuste või privaatsusteate ajakohastuste tegemine
  • Intsidendi sulgemine, mille puhul võis toimuda loata juurdepääs isikuandmetele
  • Äriotsuse tegemine, millega lükatakse privaatsusnõuanne tagasi või muudetakse seda

Viimane punkt on oluline. Vastutuskohustus ei nõua, et äri nõustuks iga DPO soovitusega. See nõuab, et organisatsioon registreeriks nõuande, dokumenteeriks otsused ja näitaks, kes jääkriski aktsepteeris.

Koosta DPO sõltumatuse tõendusmaterjali pakett

ISO/IEC 27701:2025 ja GDPR-i valmisoleku jaoks soovitab Clarysec koostada DPO sõltumatuse tõendusmaterjali paketi. See peab olema piisavalt lihtne VKE-dele, kuid piisavalt tugev ettevõtte auditite jaoks.

Tõendusmaterjali elementEesmärk
DPO või privaatsusnõustaja määramise kirjeNäitab ametlikku rollimäärangut, kohaldamisala, volitusi ja aruandlusliini
REG01 rollikombinatsiooni heakskiitNäitab, et tippjuhtkond kiitis tundlikud rollikombinatsioonid enne määramist heaks
Rollikonflikti hindamineNäitab, et kokkusobimatud ülesanded tuvastati ja hinnati
REG12 konflikti ja sõltumatusega seotud murede logiNäitab muresid, nõuandeid, kompenseerivaid kontrollimeetmeid ja lahendusi
DPO nõuannete registerNäitab privaatsussisendit DPIA-de, intsidentide, edastuste, õiguste, säilitamise ja volitatud töötlejate kohta
EskaleerimisteeNäitab, et DPO saab sekkumiseta jõuda tippjuhtkonnani
Siseauditi sõltumatuse kontrollNäitab, et privaatsuse juhtimist ei vaata läbi üksnes operatiivsed omanikud
Juhtkonnapoolse läbivaatuse protokollidNäitab, et juhtkond vaatas läbi konfliktid, erandid, intsidendid ja parendustegevused
KoolituskirjedNäitab, et töötajad teavad, millal DPO kaasata
Parandusmeetmete jälgijaNäitab, et lahendamata konflikte käsitletakse ja nende järeltegevusi jälgitakse

See tõendusmaterjali pakett seostub otseselt Zenith Blueprint 30-sammulise lähenemisega. 4. samm määratleb rollid ja vastutused. Sammud 8–16 loovad riskimootori ja määravad riskiomanikud. 22. samm rakendab ülesannete lahususe operatiivselt. 23. samm käsitleb õigus- ja privaatsusliideseid, sealhulgas DPO kaasamist ja sõltumatut läbivaatust.

Muuda DPO sõltumatus tõendusmaterjaliks, mitte kavatsuseks

Kui teie DPO, privaatsusnõustaja, turbejuht, õigusnõustaja, vastavusjuht või siseaudiitor täidab mitut rolli, ärge oodake, kuni audit või intsident konflikti paljastab.

Alustage sel nädalal kolmest tegevusest:

  1. Kaardistage iga privaatsuse juhtimise roll ja operatiivne roll REG01-sse.
  2. Tuvastage, kus DPO või privaatsusnõustaja võib sama tegevust heaks kiita, täita, jälgida või auditeerida.
  3. Registreerige vältimatud konfliktid ja kompenseerivad kontrollimeetmed REG12-s ning viige need seejärel juhtkonnapoolsesse läbivaatusse.

Clarysec aitab teil selle operatiivselt rakendada dokumentidega Privaatsusrollide, vastutuste ja vastutuskohustuse poliitika, Juhtimisrollide ja vastutuste poliitika, Juhtimisrollide ja vastutuste poliitika – VKE, Andmekaitse- ja privaatsuspoliitika, Zenith Blueprint: audiitori 30-sammuline teekaart ja Zenith Controls: raamistikeülese vastavuse juhend.

DPO sõltumatus ei ole bürokraatia. See tähendab tagamist, et privaatsusnõuanne jõuab otsustajateni, konflikte saab vaidlustada ja vastutuskohustust saab kõige olulisemal hetkel tõendada.

Laadige alla Clarysec poliitikakomplekt, kasutage Zenith Blueprinti tõendusmaterjali töövoo loomiseks või taotlege valmisoleku hindamist, et testida, kas teie DPO sõltumatuse mudel peaks vastu ISO/IEC 27701:2025, GDPR, NIS2, DORA, NIST CSF 2.0 ja COBIT 19 kontrollile.

About the Author

Igor Petreski

Igor Petreski

Compliance Systems Architect, Clarysec LLC

Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council

Share this article