Andmekaitseametniku sõltumatus ISO 27701 ja GDPR-i kontekstis

Kiiresti kasvava FinTechi CISO Sarah tajus probleemi juba enne riskikomitee koosoleku algust. Valesti konfigureeritud pilvsalvestuse konteiner oli lühiajaliselt avalikustanud vahekeskkonna andmebaasi, mis sisaldas klientide testandmeid. Arendusmeeskond parandas konfiguratsiooni kiiresti. Ühtegi tootmiskeskkonna süsteemi see ei mõjutanud. Intsidendiaruandes kirjeldati sündmust väheolulisena.
Aruannet esitas aga Mark, IT-juht.
Mark oli ühtlasi ettevõtte määratud andmekaitseametnik.
IT-juhina rõhutas Mark parandusmeetmete kiirust, piiratud operatiivset mõju ja seda, miks järelevalveasutuse teavitamine ei olnud vajalik. DPO-na oleks ta pidanud esitama keerulisemaid küsimusi: miks olid vahekeskkonna andmed sellisel kujul olemas, kas andmestik sisaldas tuvastatavaid isikuid, kas keskkondade eraldamine oli ebaõnnestunud, kas intsident tõi esile süsteemse privaatsusnõrkuse ning kas andmesubjektidele võis tekkida risk isegi siis, kui andmed ei olnud “tootmiskeskkonna PII”.
See on DPO sõltumatuse probleem selle kõige praktilisemas vormis. Küsimus ei ole selles, kas Mark tegutses pahauskselt. Küsimus on struktuurne. Isik ei saa objektiivselt jälgida, vaidlustada ega nõustada otsuseid, mille omanik, heakskiitja või kaitsja ta ise on.
Sama probleem ilmneb SaaS-ettevõtetes, mis valmistuvad ISO/IEC 27701:2025 PIMS-i valmisoleku ülevaatusteks, tervishoiusektori tarnijates, kes vastavad kliendiaudititele, DORA järelevalve alla kuuluvates finantsüksustes ja VKE-des, mis püüavad hoida privaatsuse juhtimist lihtsana. Organisatsioonil on paberil DPO või privaatsusnõustaja. Privaatsusteade on ajakohastatud. DPIA mall on olemas. Isikuandmetega seotud rikkumiste register on valmis. Seejärel esitab audiitor lihtsa küsimuse:
“Kes on teie DPO või privaatsusnõustaja ja milliseid ülesandeid ta veel täidab?”
Kui vastus on “IT-juht”, “CISO”, “peajurist”, “COO”, “personalijuht”, “turundusjuht” või “isik, kes kiidab heaks juurdepääsu, juhib intsidente, allkirjastab DPIA-sid ja vaatab läbi samu kontrollimeetmeid”, ei ole organisatsioonil üksnes personaliprobleem. Tal on juhtimisprobleem.
ISO/IEC 27701:2025 ja GDPR-i vastutuskohustuse jaoks ei ole DPO sõltumatus tseremoniaalne nõue. See on kontrollimeede. See seob rollide kujundamise, ülesannete lahususe, juhtkonnapoolse läbivaatuse, riskikäsitluse, tõendusmaterjali registrid, siseauditi ja eskaleerimisteed.
Siin aitab Clarysec organisatsioonidel muuta sõltumatuse ebamäärasest õiguslikust väljendist korratavaks ja auditeeritavaks toimimismudeliks, kasutades dokumente [P02] Juhtimisrollide ja vastutuste poliitika, [P02S] Juhtimisrollide ja vastutuste poliitika – VKE, [PIMS] Privaatsusrollide, vastutuste ja vastutuskohustuse poliitika, [DP] Andmekaitse- ja privaatsuspoliitika, Zenith Blueprint: audiitori 30-sammuline teekaart ja Zenith Controls: raamistikeülese vastavuse juhend.
Mitut rolli täitva DPO tegelik risk
GDPR lubab DPO-l täita muid ülesandeid, kuid mitte juhul, kui need ülesanded tekitavad huvide konflikti. Article 38 nõuab, et DPO ei saaks juhiseid DPO ülesannete täitmise kohta, teda ei karistataks nende ülesannete täitmise eest ning tal ei oleks lisakohustusi, mis kahjustavad sõltumatust.
Konflikt ilmneb tavaliselt siis, kui DPO ametikoht määrab isikuandmete töötlemise eesmärgid või vahendid. Levinud kõrge riskiga kombinatsioonid on järgmised:
- DPO ja IT-juht või CIO
- DPO ja CISO või infoturbe juht
- DPO ja turundusjuht
- DPO ja personalijuht
- DPO ja COO
- DPO ja siseauditi juht
- DPO ja kõrge riskiga andmetöötluse tooteomanik
Mõned kombinatsioonid ei ole automaatselt keelatud, kuid kõiki tuleb hinnata. Õigusnõustajad, vastavusjuhid, turbejuhid ja privaatsusprogrammi juhid võivad andmekaitset väga hästi mõista, kuid küsimus on selles, kas nad saavad sõltumatult jälgida, otsuseid vaidlustada ja muresid eskaleerida ilma oma tööd läbi vaatamata.
| Stsenaarium | Miks sõltumatus on oluline | Konfliktisignaal |
|---|---|---|
| DPIA heakskiit uuele AI-analüütika funktsioonile | DPO peab vaidlustama vajalikkuse, proportsionaalsuse, õigusliku aluse, läbipaistvuse ja kaitsemeetmed | DPO vastutab ka toote kasutuselevõtu tähtaegade või tulueesmärkide eest |
| Rikkumise hindamine pärast loata juurdepääsu logidele | DPO peab nõustama isikuandmetega seotud rikkumise klassifitseerimist ja teavitamist | DPO juhib meeskonda, kelle kontrollimeetme tõrge põhjustas intsidendi |
| Volitatud töötleja kaasamine pilveanalüütika jaoks | DPO peab vaidlustama edastamise, säilitamise, alltöötleja ja juurdepääsuriskid | DPO pidas lepingu üle läbirääkimisi ja soovib heakskiidu lõpule viia |
| Tundlike kliendiandmete juurdepääsu heakskiitmine | DPO peab jälgima vähima privileegi põhimõtet ja vastutuskohustust | Sama isik kiidab juurdepääsu heaks, annab juurdepääsuõigused ja vaatab juurdepääsu läbi |
| Privaatsuskontrollide siseaudit | Audiitor peab privaatsuse juhtimist objektiivselt testima | DPO kirjutas protsessi, teostas kontrollimeetme ja vaatab tõendusmaterjali läbi |
Risk ei ole teoreetiline. Huvide konfliktis olev DPO võib privaatsusriske eelarvete kaitsmiseks alahinnata, vältida soovitusi, mis tekitavad operatiivset hõõrdumist, kõhelda rikkumisest teatamisel, kui see mõjub tema osakonnale halvasti, või tal ei pruugi olla sõltumatust kõrgema juhtkonna otsuste vaidlustamiseks.
GDPR-i vastutuskohustus muudab selle tõendusmaterjali seisukohast kriitiliseks. Article 5(2) nõuab, et vastutav töötleja vastutaks seadusliku, õiglase, läbipaistva, eesmärgipärase, minimaalse, täpse, säilitamisega piiratud, turvalise ja vastutustundliku töötlemise põhimõtete järgimise eest ning suudaks seda tõendada. DPO konflikt, mida ei ole hinnatud, heaks kiidetud, maandatud ja tõendatud, nõrgestab seda tõendamisvõimet.
Mida tähendab sõltumatus PIMS-is
Privaatsusteabe haldussüsteemis ei tähenda sõltumatus alati, et DPO peab olema väline. See tähendab, et DPO või privaatsusnõustaja saab täita seire- ja nõustamiskohustusi ilma struktuursete takistusteta, operatiivsete konfliktideta või surveta kiita heaks otsuseid, mida ta peaks vaidlustama.
Clarysec eristab kolme mõistet, mida organisatsioonid sageli kokku sulatavad:
- Sõltumatus – võime nõustada, jälgida ja eskaleerida ilma sekkumiseta.
- Ülesannete lahusus – kokkusobimatute vastutuste eraldamine, näiteks kõrge riskiga tegevuste heakskiitmise ja täitmise eraldamine.
- Huvide konfliktide haldus – dokumenteeritud töövoog vältimatute rollikombinatsioonide tuvastamiseks, hindamiseks, heakskiitmiseks, maandamiseks ja läbivaatamiseks.
See algab juhtimisest ja rolli määramisest. ISO/IEC 27001:2022 punkt 5.3 nõuab, et tippjuhtkond tagaks infoturbega seotud rollide vastutuste ja volituste määramise ning teatavaks tegemise. ISMS-ile rajatud PIMS-is laieneb see juhtimisdistsipliin loomulikult privaatsusrollidele.
[P02] Juhtimisrollide ja vastutuste poliitika sõnastab eesmärgi järgmiselt:
“Säilitada juhtimismudel, mis rakendab ülesannete lahusust, kõrvaldab huvide konfliktid ja võimaldab lahendamata turbeprobleemide eskaleerimist.”
See tsitaat pärineb ettevõtte juhtimisrollide ja vastutuste poliitikast, jaotisest “Eesmärgid”, poliitika punktist 3.2.
Sama poliitika teeb tõendusmaterjali ootuse selgesõnaliseks:
“Ülesannete lahusust rakendatakse ja dokumenteeritakse”
See tsitaat pärineb ettevõtte juhtimisrollide ja vastutuste poliitikast, jaotisest “Juhtimisnõuded”, poliitika punktist 5.4.3.
VKE-de puhul tunnistab Clarysec, et täielik eraldatus ei ole alati võimalik. [P02S] Juhtimisrollide ja vastutuste poliitika – VKE sätestab:
“Riskikäsitlus peab hõlmama juhtumite tuvastamist, kus isikutel võivad olla vastuolulised kohustused (nt juurdepääsu heakskiitmine ja seire). Maandamismeetmed võivad hõlmata läbivaatamisvolituse andmist teisele isikule või kompenseerivate kontrollimeetmete rakendamist (nt logid või pistelised kontrollid).”
See tsitaat pärineb VKE juhtimisrollide ja vastutuste poliitikast, jaotisest “Riskikäsitlus ja erandid”, poliitika punktist 7.2.1.
See on väiksemate organisatsioonide praktiline standard. Ärge teeselge, et konflikti ei ole. Tuvastage see, kiitke see heaks, maandage see, registreerige see ja vaadake see läbi.
REG01 ja REG12: Clarysec tõendusmaterjali töövoog
Paljudes organisatsioonides käsitletakse rollikonflikte mitteametlikult. Keegi ütleb: “Oleme eraldi DPO jaoks liiga väikesed” ja otsus ei jõua kunagi registrisse. Mõni kuu hiljem küsib audiitor tõendusmaterjali ning organisatsioonil on ette näidata ainult organisatsiooniskeem.
[PIMS] Privaatsusrollide, vastutuste ja vastutuskohustuse poliitika muudab selle kontrollitud töövooks. See nõuab tippjuhtkonna heakskiitu enne tundlike rollikombinatsioonide määramist:
“[Kõik] Tippjuhtkond PEAB enne määramist REG01-s heaks kiitma rollikombinatsioonid, mis hõlmavad privaatsusjuhti / PIMS-i juhti, andmekaitseametnikku / privaatsusnõustajat, infoturbe juhti, intsidentidele reageerimise koordinaatorit või siseauditi / vastavuse läbivaatajat.”
See tsitaat pärineb privaatsusrollide, vastutuste ja vastutuskohustuse poliitikast, jaotisest “Rollide ühendamine, lahusus ja sõltumatus”, poliitika punktist 4.2.2.
See nõuab ka kompenseerivaid kontrollimeetmeid vältimatute konfliktide korral:
“[Kõik] Privaatsusjuht / PIMS-i juht PEAB enne rollikombinatsiooni heakskiitmist REG12-s registreerima kompenseerivad kontrollimeetmed vältimatute ülesannete lahususe konfliktide jaoks.”
See tsitaat pärineb privaatsusrollide, vastutuste ja vastutuskohustuse poliitikast, jaotisest “Rollide ühendamine, lahusus ja sõltumatus”, poliitika punktist 4.2.4.
Samuti nõuab see sõltumatusega seotud murede kiiret logimist:
“[Kõik] Andmekaitseametnik / privaatsusnõustaja PEAB registreerima rolli sõltumatusega seotud mured või huvide konflikti mured REG12-s viie tööpäeva jooksul pärast tuvastamist.”
See tsitaat pärineb privaatsusrollide, vastutuste ja vastutuskohustuse poliitikast, jaotisest “Rollide ühendamine, lahusus ja sõltumatus”, poliitika punktist 4.2.5.
See eristab privaatsusdokumentatsiooni privaatsuse juhtimisest. Poliitika ei ütle lihtsalt, et “DPO peaks olema sõltumatu”. See määratleb, kes kiidab rollikombinatsioonid heaks, kuhu konfliktid logitakse, kui kiiresti tuleb sõltumatusega seotud mured registreerida ja kuidas kompenseerivad kontrollimeetmed lisatakse.
[DP] Andmekaitse- ja privaatsuspoliitika tugevdab sõltumatuse nõuet:
“Tegutseb sõltumatult, et jälgida vastavust andmekaitseõigusnormidele.”
See tsitaat pärineb ettevõtte andmekaitse- ja privaatsuspoliitikast, jaotisest “Rollid ja vastutused”, poliitika punktist 4.2.1.
Praktiline DPO huvide konflikti maatriks
Lihtne konfliktimaatriks aitab juhtkonnal otsustada, millised rollikombinatsioonid on vastuvõetavad, millised vajavad maandamist ja millised tuleb keelata.
| Roll 1 | Roll 2 | Konflikti tase | Soovitatav tegevus või kompenseerivad kontrollimeetmed |
|---|---|---|---|
| IT-juht või CIO | Andmekaitseametnik | Kõrge | Võimaluse korral vältida. DPO ei tohiks teostada järelevalvet sama taristufunktsiooni üle, mida ta juhib |
| CISO või infoturbe juht | Andmekaitseametnik | Kõrge | Dokumenteerida REG01-s ainult vältimatul juhul; kasutada rikkumiste ja DPIA-de puhul välist privaatsuse läbivaatust |
| Turundusjuht | Andmekaitseametnik | Kõrge | Vältida. Turundus määrab sageli kliendiandmete kasutamise eesmärgid ja vahendid |
| Personalijuht | Andmekaitseametnik | Kõrge | Vältida. Personalifunktsioon haldab tundlikke töötajaandmeid ja nendega seotud poliitikaid |
| Siseauditi töötaja | Andmekaitseametnik | Kõrge | Vältida. Siseaudit peab saama DPO funktsiooni sõltumatult läbi vaadata |
| Õigusnõustaja | Andmekaitseametnik | Keskmine | Hinnata hoolikalt, dokumenteerida REG01-s ja vajaduse korral eraldada DPO nõustamine õigusliku privileegi käsitlusest |
| Vastavusjuht | Andmekaitseametnik | Keskmine | Hinnata hoolikalt, määratleda mandaat, aruandlusliin ja sõltumatu läbivaatuse kontrollimeetmed |
| Väline konsultant | Andmekaitseametnik | Madal | Sageli tõhus, kui leping tagab sõltumatuse, juurdepääsu, ressursid ja eskaleerimisõigused |
Maatriks ei asenda juhtimist. See on eelhindamise tööriist, mis annab sisendi REG01 heakskiitudele, REG12 muredele, juhtkonnapoolsele läbivaatusele ja siseauditi planeerimisele.
Viis sammu DPO konfliktide haldamiseks enne, kui audiitorid need leiavad
Kui klient küsib: “Meie DPO on ka meie turbejuht. Kas see on vastuvõetav?”, sõltub vastus tõendusmaterjalist.
1. samm: registreeri rollikombinatsioon REG01-s
Alusta rollimäärangute registrist. Registreeri isik, ametlik roll, aruandlusliin, delegeeritud volitused, privaatsusega seotud operatiivsed vastutused, heakskiidu staatus ja läbivaatamise kuupäev.
| REG01 väli | Näidissisu |
|---|---|
| Isik | Jane Smith |
| Roll 1 | Andmekaitseametnik / privaatsusnõustaja |
| Roll 2 | Infoturbe juht |
| Roll 3 | Intsidentidele reageerimise koordinaator |
| Nõutav heakskiit | Enne määramist on nõutav tippjuhtkonna heakskiit |
| Esialgne konflikti hinnang | Kõrge rikkumise hindamise ja juurdepääsu seire puhul, keskmine DPIA läbivaatamise puhul |
| Heakskiidu otsus | Heaks kiidetud kompenseerivate kontrollimeetmetega 12 kuuks |
| Läbivaatamise kuupäev | Kord kvartalis ja pärast iga isikuandmetega seotud rikkumist |
See rakendab [PIMS] Privaatsusrollide, vastutuste ja vastutuskohustuse poliitika nõuet saada enne määramist tippjuhtkonna heakskiit.
2. samm: tee konflikti hindamine
Küsi, kus DPO võib oma tööd ise läbi vaadata.
| Küsimus | Kui jah, on konflikt olemas |
|---|---|
| Kas DPO kiidab heaks töötlemistoimingu, mida ta hiljem jälgib? | Jah |
| Kas DPO juhib meeskonda, kelle rikkumist tal võib olla vaja vaidlustada? | Jah |
| Kas DPO otsustab rikkumise tõsiduse ja vastutab ka parandusmeetmete mõõdikute eest? | Jah |
| Kas DPO-l on heakskiiduga seotud ärilised või operatiivsed KPI-d? | Jah |
| Kas DPO saab eskaleerida otse tippjuhtkonnale ilma filtreerimiseta? | Kui ei, on olemas sõltumatusega seotud mure |
Eesmärk ei ole luua täiuslikku organisatsiooniskeemi. Eesmärk on vältida eneseheakskiitu, varjatud mõjutamist ja nõrka eskaleerimist.
3. samm: registreeri kompenseerivad kontrollimeetmed REG12-s
Kui organisatsioon ei saa rolle kohe eraldada, registreeri kontrollimeetmed REG12-s.
| Konflikt | Kompenseeriv kontrollimeede |
|---|---|
| DPO on ka intsidentidele reageerimise koordinaator | Õigusnõustaja või väline privaatsusnõustaja vaatab läbi isikuandmetega seotud rikkumisest teavitamise otsused |
| DPO on ka infoturbe juht | Siseaudit testib igas kvartalis sõltumatult privaatsuse seire tõendusmaterjali |
| DPO kiidab heaks juurdepääsu privaatsuslogidele | Teine juht teeb juurdepääsuõiguste läbivaatuse, kasutades muutumatuid logisid |
| DPO hõlbustab DPIA-sid | DPIA heakskiit nõuab tooteomaniku, õigusfunktsiooni, privaatsusfunktsiooni ja tippjuhtkonna kinnitust |
| DPO osaleb tarnijate valikul | Hanke- või riskikomitee teeb sõltumatu tarnija privaatsuse hoolsuskontrolli |
See on kooskõlas dokumendiga [SME-ISP] Infoturbe poliitika – VKE:
“Ühtegi ülesannet ei tohi delegeerida viisil, mis eemaldab järelevalve või rikub ülesannete lahusust (nt üks isik ei tohi üksi heaks kiita ja täita sama kõrge riskiga tegevust).”
See tsitaat pärineb VKE infoturbe poliitikast, jaotisest “Rollid ja vastutused”, poliitika punktist 4.5.3.
See on kooskõlas ka [P02S] Juhtimisrollide ja vastutuste poliitika – VKE nõudega:
“Delegeerimine ei tohi eemaldada järelevalvet ega lubada volitamata eneseheakskiitu.”
See tsitaat pärineb VKE juhtimisrollide ja vastutuste poliitikast, jaotisest “Rollid ja vastutused”, poliitika punktist 4.5.2.
4. samm: dokumenteeri DPO nõuanded ja sõltumatusega seotud mured
Sage auditileid on see, et DPO nõu antakse koosolekutel, vestluslõimedes või mitteametlikes kõnedes, kuid midagi ei registreerita. [PIMS] Privaatsusrollide, vastutuste ja vastutuskohustuse poliitika nõuab:
“[Kõik] Andmekaitseametnik / privaatsusnõustaja PEAB oluliste privaatsusotsuste või vastavusega seotud murede korral taotluse alusel registreerima privaatsusnõuanded, seiretähelepanekud või sõltumatusega seotud mured REG12-s.”
See tsitaat pärineb privaatsusrollide, vastutuste ja vastutuskohustuse poliitikast, jaotisest “Rollid ja vastutused”, poliitika punktist 5.1.3.
Samuti nõuab see eskaleeritud konfliktide õigeaegset läbivaatamist:
“[Kõik] Andmekaitseametnik / privaatsusnõustaja PEAB läbi vaatama edastatud olulised rollikonfliktid ja registreerima nõuande REG12-s 10 tööpäeva jooksul pärast edastamist.”
See tsitaat pärineb privaatsusrollide, vastutuste ja vastutuskohustuse poliitikast, jaotisest “Juhtimine ja järelevalve”, poliitika punktist 6.1.3.
| REG12 väli | Näidissisu |
|---|---|
| Otsus | Kliendikäitumise analüütika funktsiooni käivitamine |
| DPO nõuanne | Jätkata ainult pärast DPIA lõpuleviimist, privaatsusteate ajakohastamist, säilitamispiirangu kehtestamist, loobumismehhanismi ja juurdepääsupiirangu rakendamist |
| Sõltumatusega seotud mure | Tooteomanik taotles käivitamise heakskiitu enne DPIA lõpuleviimist |
| Eskaleerimine | Eskaleeritud PIMS-i juhile ja tegevjuhile |
| Tulemus | Käivitamine lükati edasi kuni kaitsemeetmete rakendamiseni |
| Tõendusmaterjali lingid | DPIA, privaatsusteate ajakohastus, juurdepääsuõiguste läbivaatamine, juhtkonna heakskiit |
See kirje kaitseb organisatsiooni, kuid kaitseb ka DPO-d. See tõendab, et sõltumatu nõuanne anti ka siis, kui äri eelistas kiiremat teed.
5. samm: vii konfliktid juhtkonnapoolsesse läbivaatusse ja siseauditisse
DPO sõltumatus ei ole ühekordne ametisse määramise kontroll. Seda tuleb läbi vaadata juhtkonnapoolse läbivaatuse, siseauditi ja parandusmeetmete jälgimise kaudu.
[P02] Juhtimisrollide ja vastutuste poliitika hõlmab vastavuse ülevaatuses järgmist:
“Huvide konfliktide või volitamata delegeerimiste läbivaatamine”
See tsitaat pärineb ettevõtte juhtimisrollide ja vastutuste poliitikast, jaotisest “Rakendamine ja vastavus”, poliitika punktist 8.2.1.3.
[DP] Andmekaitse- ja privaatsuspoliitika hoiab tippjuhtkonna kaasatuna ka eranditesse:
“Erandid peab enne rakendamist heaks kiitma andmekaitseametnik (DPO) ja tippjuhtkond.”
See tsitaat pärineb ettevõtte andmekaitse- ja privaatsuspoliitikast, jaotisest “Riskikäsitlus ja erandid”, poliitika punktist 7.3.1.
See kahekordne heakskiit on oluline. DPO nõustab ja jälgib. Tippjuhtkond vastutab otsuse ja jääkriski eest.
Kuidas Zenith Blueprint ja Zenith Controls probleemi kaardistavad
Zenith Blueprint käsitleb rollimäärangut varakult ISMS-i aluse ja juhtimise etapis, 4. sammus: rollid ja vastutused ISMS-is. Seal märgitakse:
“Kui see on kohaldatav (eriti juhul, kui töötlete isikuandmeid, võib teil seaduse järgi olla andmekaitseametnik). Nad tagavad, et ISMS on kooskõlas privaatsusõigusnormidega, ja võivad koordineerida auditeid.”
- samm rõhutab ka, et ISMS-i juht või turbejuht koordineerib sageli rakendamist, riskihindamisi, auditeid ja teadlikkuse programme ning “tal peab olema otsene juurdepääs tippjuhtkonnale probleemide eskaleerimiseks”. Sama põhimõte kehtib DPO kohta. Privaatsusnõustaja, kes ei saa tippjuhtkonnani jõuda, kui tootemeeskond lükkab DPIA soovitused tagasi, ei ole sisuliselt sõltumatu.
Kontrollimeetmete rakendamise etapis, 22. sammus: organisatsioonilised kontrollimeetmed, selgitab Zenith Blueprint ülesannete lahusust:
“Ülesannete lahusus (SoD) on põhiline kontrollipõhimõte, mille eesmärk on vähendada pettuse, vea või kuritarvituse riski, tagades, et ühelgi isikul ei ole ülemääraseid volitusi või juurdepääsu, mida saaks avastamata ära kasutada.”
See käsitleb ka VKE-de tegelikkust:
“Kui töötajate arv piirab funktsionaalset eraldamist, saavad organisatsioonid rakendada kompenseerivaid kontrollimeetmeid. Need võivad hõlmata mitmeetapilisi heakskiite, automatiseeritud töövoogude läbivaatamisi või auditilogimist koos regulaarse läbivaatamisega. Eesmärk ei ole täiuslikkus, vaid teadlikkus.”
- samm seob privaatsusametnikud, õigusnõustajad ja DPO-d privaatsustoimingutega:
“Privaatsusametnikud, õigusnõustajad või andmekaitseametnikud (DPO-d) peavad olema kaasatud isikuandmete käitlemise määratlemisse, eriti rahvusvaheliste edastuste, piiriülese töötlemise või andmesubjekti õiguste, näiteks juurdepääsu, parandamise ja kustutamise puhul.”
Seejärel kirjeldatakse tõendusmaterjali, mida audiitorid ootavad:
“Auditi vaates on see kontrollimeede üha enam fookuses. Audiitorid, regulaatorid ja kliendid soovivad näha järgmist:
✓ kus PII asub,
✓ milline õiguslik alus selle töötlemist reguleerib,
✓ kuidas juurdepääs on piiratud,
✓ kuidas intsidentidest teatatakse,
✓ ning kuidas organisatsioon järgib õigusi ja säilitab läbipaistvuse.”
Zenith Blueprint selgitab sõltumatut läbivaatust ka objektiivsuse kontrollimeetmena:
“See nõuab, et organisatsiooni lähenemine infoturbe juhtimisele alluks kavandatud ajavahemike järel sõltumatule läbivaatamisele, et pimealad tuleksid nähtavale, eeldusi saaks vaidlustada ja usaldust saaks värske pilguga kinnitada.”
Ja täpsustab:
“Sõltumatu ei tähenda selles kontekstis alati välist. See tähendab funktsionaalset eraldatust ISMS-i operatiivsest omandivastutusest.”
DPO sõltumatuse puhul tähendab see, et privaatsuse juhtimise siseauditit ei tohiks teha isik, kelle DPO roll on läbivaatamisel. Kui organisatsioon on liiga väike, kasutage välist läbivaatajat või tippjuhtkonna heakskiidetud vastastikust hindamist.
Zenith Controls tuvastab teemaga seotud ISO/IEC 27002:2022 kontrollimeetmetena “Infoturbe rollid ja vastutused” 5.2, “Ülesannete lahusus” 5.3 ja “Infoturbe sõltumatu läbivaatamine” 5.35. See kaardistus on oluline, sest privaatsuse sõltumatus ei ole ISMS-i juhtimisest eraldiseisev. See on osa samast auditiloogikast: määratle vastutused, eralda kokkusobimatud kohustused ja vaata juhtimissüsteem sõltumatult läbi.
Raamistikeülene kaardistus ISO 27701, GDPR, NIS2, DORA, NIST CSF ja COBIT 19 jaoks
DPO sõltumatust käsitletakse tavaliselt GDPR-i küsimusena, kuid audiitorid ja regulaatorid näevad sama nõrkust mitme raamistiku kaudu.
| Raamistiku vaade | Mida see praktikas küsib | DPO konflikti halduse tõendusmaterjal |
|---|---|---|
| ISO/IEC 27701:2025 PIMS | Kas privaatsusrollid, vastutused, seire ja vastutuskohustus on määratletud ning toimivad? | DPO määramine, REG01 rollimäärang, REG12 sõltumatusega seotud mured, PIMS-i juhtkonnapoolse läbivaatuse protokollid |
| GDPR | Kas vastutav töötleja suudab tõendada vastutuskohustust, privaatsuse juhtimist ja asjakohaseid kaitsemeetmeid? | DPO nõuannete kirjed, konflikti hindamine, DPIA vaidlustamise tõendusmaterjal, rikkumiste nõustamislogid |
| ISO/IEC 27001:2022 ja ISO/IEC 27002:2022 | Kas vastutused on määratud, ülesanded lahutatud ja sõltumatud läbivaatused tehtud? | RACI maatriks, SoD hindamine, siseauditi sõltumatus, kontrollimeetmete omanike loend |
| NIS2 | Kas juhtkond kiidab heaks ja teostab järelevalvet riskimeetmete, koolituse, intsidentide käsitlemise, talitluspidevuse ja tarneahela kontrollimeetmete üle? | Juhtorgani otsused, eskaleerimiskirjed, küberturbe ja privaatsuse juhtimise protokollid |
| DORA | Kas juhtorgan teostab järelevalvet IKT-riski, kolmandate osapoolte riski, siseauditi, vastupidavuse ja intsidentidest teatamise üle? | IKT rollikaart, kolmandate osapoolte konfliktide läbivaatamine, siseauditi plaan, parandusmeetmete jälgimine |
| NIST CSF 2.0 | Kas juhtimine, õiguslikud kohustused, riskivalmidus, rollid ja järelevalve on integreeritud ettevõtte riskijuhtimisse? | Current Profile ja Target Profile, juhtimispuuduste register, POA&M, poliitika läbivaatamise tõendusmaterjal |
| COBIT 19 ja ISACA auditi vaade | Kas otsustusõigused, kindlustandvate tegevuste sõltumatus, riskivastutus ja seirevastutused on eraldatud? | Otsustusõiguste maatriks, kindlustandvate tegevuste plaan, konfliktilogid, parandusmeetmete jälgimine |
NIS2 Article 20 paneb juhtorganitele vastutuse küberturbe riskijuhtimismeetmete ja koolituse heakskiitmise ning järelevalve eest. Article 21 nõuab asjakohaseid tehnilisi, operatiivseid ja organisatsioonilisi meetmeid, sealhulgas riskianalüüsi, intsidentide käsitlemist, talitluspidevust, tarneahela turvalisust, tõhususe hindamist, koolitust, krüptograafiat, personaliturvet, juurdepääsukontrolli, varahaldust, vajaduse korral MFA-d ja turvalist sidet. Kui DPO on ka operatiivne turbeomanik, tuleb privaatsusjärelevalve siiski säilitada.
DORA Article 5 nõuab finantsüksustelt IKT-riski juhtimiseks sisemise juhtimis- ja kontrolliraamistiku säilitamist, kus lõplik vastutus lasub juhtorganil. Article 28 nõuab IKT kolmandate osapoolte riskijuhtimist, hoolsuskontrolli, lepingulisi kaitsemeetmeid, kontsentratsiooniriski hindamist ja huvide konflikti arvestamist. DPO, kellele kuulub ka IKT-riski või kolmanda osapoole heakskiidu vastutus, tekitab juhtimisprobleemi, mida tuleb kontrollida.
NIST CSF 2.0 paigutab need küsimused GOVERN funktsiooni: õiguslikud, regulatiivsed, lepingulised, privaatsuse ja kodanikuvabadustega seotud kohustused peavad olema mõistetud ja juhitud, rollid peavad olema selged, järelevalve peab olemas olema ning küberturberisk peab olema kooskõlas ettevõtte riskijuhtimisega. DPO konflikti saab käsitleda juhtimispuudusena, määrata sellele omaniku, dokumenteerida see tegevusplaanis ja seda jälgida.
Kuidas audiitorid DPO sõltumatust testivad
Eri audiitorid kasutavad erinevat sõnastust, kuid nende küsimused koonduvad samasse punkti.
| Audiitori taust | Tõenäoline auditi küsimus | Clarysec ettevalmistatav tõendusmaterjal |
|---|---|---|
| ISO/IEC 27701:2025 PIMS-i audiitor | Kas privaatsusvastutused on määratud, konfliktid tuvastatud ja seire sõltumatu? | PIMS-i rollikaart, REG01 heakskiidud, REG12 konfliktilogid, privaatsusnõuannete kirjed |
| ISO/IEC 27001:2022 audiitor | Kas infoturbe rollid on määratletud, kokkusobimatud ülesanded lahutatud ja sõltumatu läbivaatus tehtud? | RACI, SoD maatriks, siseauditi plaan, juhtkonnapoolse läbivaatuse tegevused |
| GDPR-ile keskenduv audiitor või regulaator | Kas organisatsioon suudab tõendada vastutuskohustust ja sõltumatut DPO nõustamist? | DPO määramine, eskaleerimiskirjed, DPIA nõuanded, rikkumise nõuanded, koolituse järelevalve |
| NIST CSF hindaja | Kas juhtimisrollid, õiguslikud kohustused, riskitaluvus ja järelevalve on integreeritud ettevõtte riskijuhtimisse? | CSF Current Profile ja Target Profile, juhtimispuuduste plaan, riskiregister |
| DORA läbivaataja | Kas juhtkond teostab järelevalvet IKT-riski ning kolmandate osapoolte ja intsidentide juhtimise konfliktide üle? | IKT juhtimisraamistik, siseauditi plaan, intsidentidest teatamise rollid, tarnijakonfliktide läbivaatamine |
| NIS2 läbivaataja | Kas juhtorgan kiidab heaks ja jälgib riskimeetmeid, koolitust ja intsidentide käsitlemist? | Juhatuse protokollid, koolituskirjed, riskimeetmed, eskaleerimise tõendusmaterjal |
| COBIT 19 või ISACA audiitor | Kas otsustusõigused, kindlustandvate tegevuste sõltumatus ja seirevastutused on nõuetekohaselt eraldatud? | Juhtimisharta, kindlustandvate tegevuste kaart, konfliktiregister, parandusmeetmete jälgimine |
Audiitor ei aktsepteeri piisava vastusena väidet “meie DPO on sõltumatu”. Vastus peab põhinema tõendusmaterjalil: siin on määramine, siin on rollikaart, siin on konflikti hindamine, siin on heakskiit, siin on kompenseerivad kontrollimeetmed, siin on nõuannete logi, siin on eskaleerimisjälg ja siin on juhtkonnapoolse läbivaatuse kirje.
Koolitus: sõltumatus ebaõnnestub, kui inimesed lähevad DPO-st mööda
DPO ei saa jääda sõltumatuks, kui organisatsioon ei tea, millal teda kaasata. Tootejuhid, turbeinsenerid, personal, müügioperatsioonid, hange, tugi ja intsidentidele reageerijad vajavad praktilisi kaasamiskriteeriume.
[DPS] Andmekaitse- ja privaatsuspoliitika – VKE kirjeldab DPO või privaatsusfunktsiooni toetavat rolli järgmiselt:
“Toetab riskihindamisi, koolitust ja poliitika rakendamist”
See tsitaat pärineb VKE andmekaitse- ja privaatsuspoliitikast, jaotisest “Rollid ja vastutused”, poliitika punktist 4.2.3.
[AT-SME] Infoturbe teadlikkuse ja koolituse poliitika – VKE seob selle GDPR-i koolitusootustega:
“Article 39 – nõuab, et andmekaitseametnikud teostaksid kohaldataval juhul järelevalvet teadlikkuse ja koolituse üle”
See tsitaat pärineb VKE infoturbe teadlikkuse ja koolituse poliitikast, jaotisest “Viitestandardid ja raamistikud”, poliitika punktist 11.4.2.
Koolitus peab õpetama töötajaid kaasama DPO enne järgmisi tegevusi:
- Uue töötlemise eesmärgi käivitamine
- Eriliiki, biomeetriliste, tervise-, pettuse- või süüteoga seotud andmete kasutamine
- Volitatud töötleja kaasamine kliendiandmete jaoks
- DPIA-de, edastamise hindamiste, säilitamismuudatuste või privaatsusteate ajakohastuste tegemine
- Intsidendi sulgemine, mille puhul võis toimuda loata juurdepääs isikuandmetele
- Äriotsuse tegemine, millega lükatakse privaatsusnõuanne tagasi või muudetakse seda
Viimane punkt on oluline. Vastutuskohustus ei nõua, et äri nõustuks iga DPO soovitusega. See nõuab, et organisatsioon registreeriks nõuande, dokumenteeriks otsused ja näitaks, kes jääkriski aktsepteeris.
Koosta DPO sõltumatuse tõendusmaterjali pakett
ISO/IEC 27701:2025 ja GDPR-i valmisoleku jaoks soovitab Clarysec koostada DPO sõltumatuse tõendusmaterjali paketi. See peab olema piisavalt lihtne VKE-dele, kuid piisavalt tugev ettevõtte auditite jaoks.
| Tõendusmaterjali element | Eesmärk |
|---|---|
| DPO või privaatsusnõustaja määramise kirje | Näitab ametlikku rollimäärangut, kohaldamisala, volitusi ja aruandlusliini |
| REG01 rollikombinatsiooni heakskiit | Näitab, et tippjuhtkond kiitis tundlikud rollikombinatsioonid enne määramist heaks |
| Rollikonflikti hindamine | Näitab, et kokkusobimatud ülesanded tuvastati ja hinnati |
| REG12 konflikti ja sõltumatusega seotud murede logi | Näitab muresid, nõuandeid, kompenseerivaid kontrollimeetmeid ja lahendusi |
| DPO nõuannete register | Näitab privaatsussisendit DPIA-de, intsidentide, edastuste, õiguste, säilitamise ja volitatud töötlejate kohta |
| Eskaleerimistee | Näitab, et DPO saab sekkumiseta jõuda tippjuhtkonnani |
| Siseauditi sõltumatuse kontroll | Näitab, et privaatsuse juhtimist ei vaata läbi üksnes operatiivsed omanikud |
| Juhtkonnapoolse läbivaatuse protokollid | Näitab, et juhtkond vaatas läbi konfliktid, erandid, intsidendid ja parendustegevused |
| Koolituskirjed | Näitab, et töötajad teavad, millal DPO kaasata |
| Parandusmeetmete jälgija | Näitab, et lahendamata konflikte käsitletakse ja nende järeltegevusi jälgitakse |
See tõendusmaterjali pakett seostub otseselt Zenith Blueprint 30-sammulise lähenemisega. 4. samm määratleb rollid ja vastutused. Sammud 8–16 loovad riskimootori ja määravad riskiomanikud. 22. samm rakendab ülesannete lahususe operatiivselt. 23. samm käsitleb õigus- ja privaatsusliideseid, sealhulgas DPO kaasamist ja sõltumatut läbivaatust.
Muuda DPO sõltumatus tõendusmaterjaliks, mitte kavatsuseks
Kui teie DPO, privaatsusnõustaja, turbejuht, õigusnõustaja, vastavusjuht või siseaudiitor täidab mitut rolli, ärge oodake, kuni audit või intsident konflikti paljastab.
Alustage sel nädalal kolmest tegevusest:
- Kaardistage iga privaatsuse juhtimise roll ja operatiivne roll REG01-sse.
- Tuvastage, kus DPO või privaatsusnõustaja võib sama tegevust heaks kiita, täita, jälgida või auditeerida.
- Registreerige vältimatud konfliktid ja kompenseerivad kontrollimeetmed REG12-s ning viige need seejärel juhtkonnapoolsesse läbivaatusse.
Clarysec aitab teil selle operatiivselt rakendada dokumentidega Privaatsusrollide, vastutuste ja vastutuskohustuse poliitika, Juhtimisrollide ja vastutuste poliitika, Juhtimisrollide ja vastutuste poliitika – VKE, Andmekaitse- ja privaatsuspoliitika, Zenith Blueprint: audiitori 30-sammuline teekaart ja Zenith Controls: raamistikeülese vastavuse juhend.
DPO sõltumatus ei ole bürokraatia. See tähendab tagamist, et privaatsusnõuanne jõuab otsustajateni, konflikte saab vaidlustada ja vastutuskohustust saab kõige olulisemal hetkel tõendada.
Laadige alla Clarysec poliitikakomplekt, kasutage Zenith Blueprinti tõendusmaterjali töövoo loomiseks või taotlege valmisoleku hindamist, et testida, kas teie DPO sõltumatuse mudel peaks vastu ISO/IEC 27701:2025, GDPR, NIS2, DORA, NIST CSF 2.0 ja COBIT 19 kontrollile.
About the Author

Igor Petreski
Compliance Systems Architect, Clarysec LLC
Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council