⚡ LIMITED TIME Get our FREE €500+ Compliance Starter Kit
Get It Now →

ISO 27701:2025 PIMS-i auditeerimine ja GDPR-i vastutuspõhimõtte tõendamine

Igor Petreski
14 min read
ISO 27701 PIMS-i auditi, juhtkonnapoolse ülevaatuse ja GDPR-i vastutuspõhimõtte skeem

Fintech-teenusepakkuja InnovatePay vastavusjuht Sarah avas tegevjuhilt tulnud e-kirja, mis kõlas lihtsalt, kuid muutis kogu andmekaitseprogrammi.

„Suurepärane töö uute PIMS-i poliitikatega meie ISO 27701 algatuse jaoks. Aga kuidas me teame, et see kõik tegelikult toimib? Ja kuidas me seda audiitoritele, pangandusklientidele ja järelevalveasutustele tõendame?”

See on hetk, kus privaatsusteabe haldussüsteem kas õnnestub või ebaõnnestub.

InnovatePayl oli juba ISO/IEC 27001:2022 sertifitseeritud infoturbe juhtimissüsteem (ISMS). Selle privaatsusmeeskond oli loonud DPIA mallid, volitatud töötlejate kirjed, säilitamisreeglid, rikkumiste käsitlemise protseduurid ja andmesubjekti õiguste taotluste töövood. Poliitikate kaust näis küps. Probleem oli tõendamises.

GDPR-i Artikkel 5(2) sätestab vastutuspõhimõtte selgelt. Vastutavad töötlejad vastutavad privaatsuspõhimõtete järgimise eest ja peavad suutma nõuetele vastavust tõendada. Ettevõtluspanganduse kliendid esitasid DORA tõttu põhjalikumaid kolmanda osapoole riskiga seotud küsimusi. NIS2 oli suurendanud juhtkonna tähelepanu juhtorgani kohustustele. Sisemine juhtkond soovis kindlust, et privaatsus ei ole lihtsalt heade kavatsuste kogum.

Sarah ei vajanud veel üht poliitikat. Ta vajas kindluse andmise mehhanismi.

See on ISO 27701:2025 PIMS-i auditi ja juhtkonnapoolse ülevaatuse juhtimiskorra tegelik väärtus. See muudab privaatsustoimingud tõendusmaterjaliks. Siseauditid kontrollivad, kas kontrollimeetmed toimivad. Juhtkonnapoolne ülevaatus muudab leiud, privaatsusriskid, tarnijatega seotud probleemid, seiretulemused ja regulatiivsed muudatused otsusteks. Parandusmeetmed kõrvaldavad algpõhjused. Tõendusmaterjali registrid muudavad käsitluse jälgitavaks.

SaaS-i, fintech’i, personalitehnoloogia, hallatavate teenuste, terviseplatvormide ja andmemahukate VKE-de jaoks on see erinevus väite „meil on privaatsuskontrollid” ja tõenduse „meie privaatsuse juhtimissüsteem toimib, seda vaadatakse üle ja seda täiustatakse” vahel.

PIMS-i kindluse andmise lünk GDPR-i vastutuspõhimõttes

Enamik andmekaitseprogramme suudab vastata põhilistele tegevusküsimustele:

  • Kas meil on DPIA protsess?
  • Kas me peame volitatud töötlejate registrit?
  • Kas me vastame andmesubjekti õiguste taotlustele?
  • Kas meil on rikkumiste käsitlemise protseduur?
  • Kas me haldame privaatsusteateid ja säilitamisreegleid?

Vähem organisatsioone suudab vastata küsimustele, mida audiitorid ja ettevõttekliendid tegelikult küsivad:

  • Millal PIMS-i viimati auditeeriti?
  • Kes seda auditeeris ja kas ta oli piisavalt sõltumatu?
  • Milliseid nõudeid, poliitikaid ja GDPR-i kohustusi testiti?
  • Millist tõendusmaterjali valimi alusel kontrolliti?
  • Millised leiud tuvastati?
  • Mida juhtkond otsustas?
  • Kas parandusmeetmete tõhusus verifitseeriti?
  • Kas suudame jälgida tõendusmaterjali nõudest kontrollimeetmeni ja ülevaatuseni?

See on PIMS-i kindluse andmise lünk.

ISO/IEC 27001:2022 annab juhtimissüsteemi aluse riskihindamise, eesmärkide, punkti 9.2 kohase siseauditi, punkti 9.3 kohase juhtkonnapoolse ülevaatuse ja punkti 10.2 kohaste parandusmeetmete kaudu. ISO 27701:2025 laiendab seda kindluse andmise loogikat privaatsuse ja isikut tuvastava teabe töötlemise juhtimisele. GDPR annab seejärel õigusliku põhjuse, miks tõendusmaterjal on oluline, eriti Artikkel 5(2), Artikkel 24 ning töötlemise turvalisuse korral Artikkel 32 kaudu.

PIMS peab näitama, et organisatsioon:

  • teab, kas ta tegutseb vastutava töötleja, volitatud töötleja, kaasvastutava töötleja või alltöötlejana;
  • jälgib õiguslikke, regulatiivseid, lepingulisi ja klientide privaatsusnõudeid;
  • testib privaatsuskontrolle kavandatud auditite ja seire kaudu;
  • registreerib tõendusmaterjali lüngad ja mittevastavused;
  • eskaleerib olulised probleemid juhtkonnale;
  • vaatab üle privaatsuseesmärgid, riskid ja tarnijatega seotud kinnitused;
  • verifitseerib parandusmeetmed pärast sulgemist;
  • säilitab tõendusmaterjali vormis, mida audiitorid saavad usaldada.

Clarysec’i mudel on üles ehitatud sellele suletud tsüklile.

REG12 kui ISO 27701:2025 PIMS-i auditi juhtimiskorra selgroog

Clarysec’i PIMS-i kindluse andmise mudeli praktiline keskpunkt on REG12 – PIMS-i seire, auditi, parandusmeetmete ja juhtkonnapoolse ülevaatuse tõendusmaterjali register.

Esimene seotud poliitikakohustus on teadlikult otsekohene. PIMS-i seire, auditi ja täiustamise poliitika punkt 4.2.1 sätestab:

„[Kõik] Siseauditi / vastavuse kontrollija PEAB koostama riskipõhise PIMS-i siseauditi programmi REG12-s igal aastal enne esimest kavandatud PIMS-i audititsüklit.”

See ennetab levinud ebaõnnestumist, kus auditiprogramm luuakse kaks nädalat enne sertifitseerimist või alles pärast seda, kui klient küsib tõendusmaterjali. PIMS-i auditiprogramm peab olema riskipõhine, heaks kiidetud, dokumenteeritud ja kättesaadav enne esimese audititsükli algust.

Sama poliitika muudab audiitori sõltumatuse tõendusmaterjaliks. Punkt 4.2.3 sätestab:

„[Kõik] Siseauditi / vastavuse kontrollija PEAB registreerima audiitori sõltumatuse ja huvide konflikti kontrollid REG12-s enne iga auditiülesannet.”

See on eriti oluline VKE-de puhul, kus üks inimene võib privaatsusprotsesse kavandada, neid käitada ja seejärel tunda kiusatust neid ise auditeerida. Sõltumatus ei tähenda alati suurt siseauditi osakonda. See tähendab objektiivsust, huvide konflikti teadvustamist ja dokumenteeritud põhjendust, miks määratud kontrollija saab auditit erapooletult teha.

Tugev REG12-põhine kindluse andmise tsükkel järgib kümmet sammu:

  1. kavanda riskipõhine PIMS-i siseauditi programm;
  2. määra kohaldamisala, kriteeriumid, eesmärgid ja tõendusmaterjali nõuded;
  3. kinnita audiitori sõltumatus ja huvide konfliktid;
  4. tee valimikontroll, intervjuud ja tõendusmaterjali ülevaatus;
  5. registreeri leiud, tõendusmaterjali lüngad ja mittevastavused;
  6. määra parandusmeetmetele omanikud ja tähtajad;
  7. verifitseeri parandusmeetmete tõhusus;
  8. vii tulemused juhtkonnapoolsesse ülevaatusse;
  9. uuenda eesmärke, riske, ressursse ja kontrollimeetmeid;
  10. säilita jälgitav tõendusmaterjal ISO, GDPR-i ja klientidele kindluse andmise jaoks.

Nii muutub privaatsuse juhtimine tegevuslikult usaldusväärseks.

Riskipõhise PIMS-i siseauditi programmi loomine

Zenith Blueprint: audiitori 30-sammuline tegevuskava paigutab siseauditi auditi, ülevaatuse ja täiustamise etappi, sammu 25: siseauditi programm. See rõhutab, et siseauditid tuleb kavandada kindlate ajavahemike järel, katta olulised protsessid ja varasemate auditite tulemused, tagada objektiivsus ja erapooletus ning esitada tulemused juhtkonnale.

Selle praktiline nõuanne on lihtne:

„Auditite kavandamisel kaalu suurema tähelepanu suunamist valdkondadele, mis on kriitilised või kus on varem probleeme esinenud.”

InnovatePay jaoks tähendas see biomeetrilise autentimise andmete, USA-s asuva alltöötleja poole tehtavate piiriüleste andmeedastuste, andmesubjekti õiguste taotluste täitmise ja pangandusklientidele suunatud tarnijate kinnitustegevuste prioriseerimist. Teise SaaS-i pakkuja puhul võib see tähendada volitatud töötlejate kaasamist, tugipiletite privaatsusega seotud eskaleerimisi, kustutamise töövooge ja rikkumise hindamist.

Kasutatav PIMS-i auditiprogramm peaks sisaldama järgmisi komponente.

Auditi komponentMida määratledaNäide ISO 27701:2025 ja GDPR-i jaoks
KohaldamisalaProtsessid, asukohad, tooted, süsteemid ja PIMS-i rollidVastutava töötleja turundustöötlus, volitatud töötleja kliendiplatvorm, alltöötleja kaasamine
KriteeriumidPoliitikad, ISO 27701:2025 nõuded, GDPR-i kohustused, lepingud ja protseduuridPIMS-i poliitikad, andmetöötluslepingud, DPIA protseduur, andmete säilitamise poliitika
SagedusIga-aastane täielik audit ja riskipõhised pistelised kontrollidTäielik PIMS-i audit kord aastas, kvartalipõhised kontrollid õiguste taotluste ja volitatud töötlejate muudatuste kohta
SõltumatusAudiitori määramine ja konflikti kontrollTurbejuhtimise kolleeg auditeerib privaatsuse tõendusmaterjali, väline konsultant auditeerib kõrge riskiga DPIA protsessi
TõendusmaterjalRegistrid, piletid, logid, kinnitused, koosoleku protokollid ja aruandedREG12, DPIA register, volitatud töötlejate register, rikkumiste logi, juhtkonnapoolse ülevaatuse protokollid
AruandlusLeiud, raskusaste, omanikud ja tähtajadVäike mittevastavus puuduliku tõendusmaterjali jälgitavuse tõttu, CAPA määratud privaatsuse omanikule
JäreltegevusTõhususe verifitseerimineKolme parandatud kirje valimikontroll 30 päeva jooksul pärast sulgemist

Clarysec’i laiemad auditipoliitikad toetavad sama struktuuri. Auditi ja vastavusseire poliitika - SME punkt 5.1.1 sätestab:

„Tegevjuht (GM) peab kinnitama iga-aastase auditiplaani.”

Punkt 5.2.3 lisab:

„Igal auditil peab olema määratletud kohaldamisala, eesmärgid, vastutavad töötajad ja nõutav tõendusmaterjal.”

Suuremate organisatsioonide puhul sätestab Auditi ja vastavusseire poliitika punkt 5.2:

„Riskipõhine auditiplaan tuleb koostada ja kinnitada igal aastal, võttes arvesse järgmist:”

Punkt 5.4 sätestab:

„Organisatsioon peab pidama auditiregistrit, mis sisaldab järgmist:”

Eesmärk ei ole bürokraatia. Eesmärk on jälgitavus. Kavandatud auditiprogramm, kinnitatud auditiplaan ja ajakohane auditiregister loovad esimese tõendusmaterjali kihi selle kohta, et PIMS-i juhitakse, mitte ei improviseerita.

Auditi tegemine: valimikontroll, intervjuud ja tõendusmaterjali kvaliteet

Zenith Blueprint, samm 26: auditi tegemine, soovitab intervjuusid, dokumentatsiooni ülevaatust, vaatlust, valimikontrolli ja tõendusmaterjali faktilist dokumenteerimist. See sätestab:

„Tõendusmaterjali kogudes registreeri oma leiud. Märgi, kus tegevus vastab nõudele (positiivsed leiud) ja kus mitte (võimalikud mittevastavused või tähelepanekud).”

PIMS-i audit ei tohiks piirduda küsimusega, kas protsess on olemas. See peab kontrollima, kas protsess toimib.

Sarahi meeskond valis InnovatePay CRM-platvormi. PIMS-i andmekaardi kohaselt tuli mitteaktiivsed kliendikontod kahe aasta järel anonüümida. Audiitor küsis viimase kvartali anonüümimisaruannet, kontrollis valimi alusel viit kirjet ja veendus, et isikuandmed ei olnud enam taastatavad. See valim lõi objektiivse tõendusmaterjali.

Sama lähenemist saab kasutada eri privaatsusvaldkondades:

  • vali DPIA ning verifitseeri heakskiit, riskikäsitlus, jääkriski aktsepteerimine ja tegevuste jälgimine;
  • vali volitatud töötleja ning verifitseeri lepinguklauslid, taustakontroll ja pidev seire;
  • vali andmesubjekti õiguste taotlus ning verifitseeri isikusamasuse kontroll, tähtaegade jälgimine ja vastuse heakskiit;
  • vali rikkumise hindamine ning verifitseeri, kas kohaldati GDPR-i isikuandmetega seotud rikkumise määratlust;
  • vali säilitamisreegel ning verifitseeri kustutamise või anonüümimise tõendusmaterjal;
  • vali privaatsuseesmärk ning verifitseeri mõõtmise tõendusmaterjal.

Clarysec’i privaatsuspoliitikad toetavad seda auditidistsipliini. Andmekaitse- ja privaatsuspoliitika - SME punkt 5.3.3 sätestab:

„Korrapäraseid privaatsusauditeid või kontrollimeetmete kontrolle tuleb teha ja logida.”

Ettevõtte Andmekaitse- ja privaatsuspoliitika punkt 5.4 sätestab:

„Sisemine privaatsuse vastavusaudit tuleb teha kord aastas või oluliste organisatsiooniliste või regulatiivsete muudatuste korral. Auditi kohaldamisala peab hõlmama järgmist:”

See muudatuspäästik on oluline. PIMS-i auditiprogramm peab reageerima uutele AI funktsioonidele, uutele riikidele, uutele alltöötlejatele, uutele isikuandmete kategooriatele, olulistele intsidentidele, omandamistele, regulatiivsetele muudatustele ja olulistele kliendikohustustele.

InnovatePay auditi käigus tuvastas meeskond väikese mittevastavuse. Privaatsusintsidentide parandusmeetmeid logiti, kuid tõhususe verifitseerimist ei dokumenteeritud järjepidevalt. Osa tegevusi oli märgitud lõpetatuks, kuid puudus sõltumatu tõendusmaterjal selle kohta, et algpõhjus oli kõrvaldatud.

See ei olnud privaatsuse läbikukkumine. See oli kindluse andmise süsteem oma ülesannet täitmas.

PIMS-i dokumenteeritud teabe ja tõendusmaterjali haldamise poliitika punkt 4.3.4 nõuab täpselt sellise lünga kajastamist:

„[Kõik] Siseauditi / vastavuse kontrollija PEAB registreerima tõendusmaterjali täielikkuse, täpsuse või jälgitavuse lüngad REG12-s iga kavandatud auditi või vastavuse ülevaatuse käigus.”

Tõendusmaterjali kvaliteet on osa vastutuspõhimõttest. Kui kontrollimeede toimib, kuid seda ei saa jälgida, valimi alusel kontrollida või nõudega siduda, võivad audiitorid, kliendid või järelevalveasutused käsitada seda tõendamata kontrollina.

Praktiline REG12 auditi näide õiguste taotluste ja volitatud töötlejate kohta

Vaatame B2B SaaS-i pakkujat, kes tegutseb kliendikonto andmete puhul volitatud töötlejana ning töötajate ja turundusandmete puhul vastutava töötlejana. Organisatsioon valmistub ISO 27701:2025 valmisolekuks ja saab kliendiküsimustiku, milles küsitakse GDPR-i vastutuspõhimõtte tõendusmaterjali.

Privaatsusmeeskond loob REG12 auditikirje:

  • Auditi nimi: Q2 PIMS-i siseaudit, õiguste taotlused ja volitatud töötlejate juhtimine
  • PIMS-i rollide katvus: vastutava töötleja ja volitatud töötleja kohustused
  • Kohaldamisala: andmesubjekti õiguste taotluste töövoog, klienditoe eskaleerimine, volitatud töötlejate register, alltöötleja heakskiit ja privaatsuse seire tõendusmaterjal
  • Kriteeriumid: PIMS-i andmekaitse- ja privaatsuspoliitika, PIMS-i seire, auditi ja täiustamise poliitika, GDPR-i õigustega seotud kohustused, volitatud töötleja vastutuskohustused ning kliendi andmetöötluslepingu nõuded
  • Audiitor: turbeoperatsioonide vastavuse kontrollija, kelle konflikti kontroll on registreeritud
  • Valimikontroll: viis õiguste taotlust, kolm kliendipiletit privaatsustoega, viis alltöötlejat, kaks tarnijariski ülevaatust ja kaks andmetöötluslepingu muudatuse heakskiitu
  • Nõutav tõendusmaterjal: piletid, ajatemplid, vastuse heakskiidud, isikusamasuse kontrollid, tarnija taustakontroll, klienditeated ja REG-kirjed
  • Leiud: ühel õiguste taotlusel oli täielik piletitõendus, kuid puudus seotud sulgemise heakskiit. Ühel alltöötleja ülevaatusel oli aegunud kinnitustõendus.
  • CAPA: uuendada õiguste taotluse sulgemise kontrollnimekirja, määrata privaatsustoimingute omanik, värskendada tarnijate kinnitustõendus ja verifitseerida 30 päeva jooksul
  • Juhtkonnapoolse ülevaatuse sisend: hõlmata õiguste tõendusmaterjali kvaliteediprobleem ja tarnijate kinnituste trend

See üks kirje loob kaitstava auditiloo. See näitab kavandamist, kohaldamisala, kriteeriume, sõltumatust, valimikontrolli, leide, parandusmeetmeid ja eskaleerimist juhtkonnapoolsesse ülevaatusse.

Juhtkonnapoolne ülevaatus: koht, kus privaatsusest saab juhtkonna vastutusala

Siseaudit ütleb organisatsioonile, mis toimib ja mis mitte. Juhtkonnapoolne ülevaatus otsustab, mida sellega teha.

Paljud organisatsioonid nõrgendavad privaatsuse juhtimist just selles punktis. Nad käsitlevad juhtkonnapoolset ülevaatust otsustusfoorumi asemel slaidipakina. Protokollid kirjutatakse, kuid puudub selge kirje privaatsusriski otsuste, ressursside kinnitamise, parandusmeetmete seisu, tarnijaprobleemide, eesmärkide või huvitatud osapoolte muudatuste kohta.

PIMS-i seire, auditi ja täiustamise poliitika punkt 4.3.5 muudab nõutavad sisendid selgesõnaliseks:

„[Mõlemad] Tippjuhtkond PEAB iga juhtkonnapoolse ülevaatuse käigus REG12-s läbi vaatama PIMS-i mittevastavuse, parandusmeetme, seiretulemuse, audititulemuse, privaatsusriski, tarnijate kinnituste ja huvitatud osapoolte muudatuste sisendid.”

Zenith Blueprint, samm 28: juhtkonnapoolne ülevaatus, soovitab sisenditena varasemaid tegevusi, sisemisi ja väliseid muudatusi, toimivust ja tõhusust, audititulemusi, seiretulemusi, eesmärke, intsidente, mittevastavusi, parendusvõimalusi ja ressursivajadusi.

Selle põhisõnum on otsene:

„See on kriitilise tähtsusega – juhtkonnapoolne ülevaatus ei ole lihtsalt esitlus; see on otsuste tegemine.”

InnovatePay puhul struktureeris Sarah juhtkonnapoolse ülevaatuse vastavusteatri asemel juhtkonna otsuste ümber:

  • varasemate tegevuste seis, kuigi see oli esimene ülevaatus;
  • konteksti muutused, sealhulgas pangandusklientide DORA ootused;
  • privaatsuseesmärgid, sealhulgas DSAR-i keskmine vastamisaeg;
  • seiretulemused, sealhulgas rikkumiste ja intsidentide seis;
  • siseauditi tulemused ja väike CAPA verifitseerimise leid;
  • tarnijate kinnitused, sealhulgas piiriülese alltöötleja ülevaatus;
  • ressursivajadused, sealhulgas piletihaldussüsteemi töövoo muudatused;
  • pidev täiustamine, sealhulgas tarnijahaldusautomaatika.

Tegevjuht kiitis heaks väikese piletihaldussüsteemi konfiguratsioonimuudatuse, millega lisati privaatsusintsidentide parandusmeetmetele kohustuslik verifitseerimisetapp. See otsus registreeriti protokollis ja seoti REG12-s CAPA kirjega.

Organisatsioonide puhul, kes integreerivad ISMS-i ja PIMS-i juhtimist, toetab juhtkonnapoolse ülevaatuse sagedust ka Infoturbepoliitika punkt 5.3:

„Juhtkonnapoolse ülevaatuse tegevused (vastavalt ISO/IEC 27001 punktile 9.3) tuleb teha vähemalt kord aastas ning need peavad hõlmama järgmist:”

Ühendatud ISMS-i ja PIMS-i ülevaatus võib olla tõhus, kuid ainult juhul, kui privaatsus ei kao üldise turbearuandluse sisse. Päevakord peab säilitama PIMS-ile omased sisendid, nagu töötlemisrollid, andmesubjekti õigused, DPIA-d, volitatud töötlejate kinnitused, säilitamine, rikkumise hindamine, privaatsuseesmärgid ja GDPR-i kohustused.

CAPA: leidude sulgemine algpõhjuste kõrvaldamisega

Parandus- ja ennetusmeetmed (CAPA) on koht, kus kindluse andmisest saab parendamine. Leid ei tohiks lõppeda märkega „dokument uuendatud”. Organisatsioon peab tuvastama algpõhjuse, rakendama sisulise paranduse, määrama vastutaja, seadma tähtajad, verifitseerima tõhususe ja säilitama tõendusmaterjali.

Zenith Blueprint, samm 29: pidev täiustamine, sätestab:

„Parandusmeede on samm (või sammud), mille võtate mittevastavuse algpõhjuse kõrvaldamiseks, et see ei korduks.”

Nõrga paranduse ja tugeva parandusmeetme erinevus on tõendusmaterjalis nähtav.

LeidNõrk parandusTugev parandusmeede
Õiguste taotluse sulgemise heakskiit puudubLisa heakskiit ühele piletileUuenda sulgemise kontrollnimekirja, koolita tugitiimide juhte, lisa kohustuslik töövooväli ja kontrolli tulevasi pileteid valimi alusel
Alltöötleja kinnitustõendus on aegunudLaadi üles uus SOC aruanneLisa tarnija tõendusmaterjali aegumise jälgimine, määra omanik ja vaata üle kõik kriitilised alltöötlejad
DPIA riskikäsitlus ei ole seotud arendustöögaLisa DPIA-sse märkusLoo kohustuslik seos DPIA tegevuste ja toote tööjärje vahel ning verifitseeri seejärel sulgemise tõendusmaterjal
Juhtkonnapoolsest ülevaatusest jäid privaatsuseesmärgid väljaLisa järgmisel aastal slaidUuenda juhtkonnapoolse ülevaatuse päevakorra malli ja REG12 nõutavate sisendite kontrollnimekirja
Tõendusmaterjal ei ole jälgitavNimeta failid ümberRakenda tõendusmaterjali nimetusreeglid, registrilingid ja auditi valimikontrolli nõuded

Auditi ja vastavusseire poliitika - SME tugevdab juhtkonna vastutust parandusmeetmete eest. Punkt 5.4.2 sätestab:

„GM peab kinnitama parandusmeetmete plaani ja jälgima selle rakendamist.”

Punkt 5.4.3 lisab:

„Auditileiud ja staatuse uuendused tuleb lisada ISMS-i juhtkonnapoolse ülevaatuse protsessi.”

PIMS-i-spetsiifilise verifitseerimise kohta nõuab PIMS-i seire, auditi ja täiustamise poliitika punkt 4.4.7:

„[Kõik] Siseauditi / vastavuse kontrollija PEAB verifitseerima parandusmeetmete tõhususe REG12-s 30 päeva jooksul pärast teatatud parandusmeetme sulgemist.”

Sarah rakendas seda täpselt. Tema meeskond tegi esmalt paranduse, verifitseerides tagasiulatuvalt viimased kolm privaatsusintsidendi parandusmeedet. Seejärel rakendas IT algpõhjuse parandusmeetme, muutes verifitseerimise kohustuslikuks töövooetapiks. Kolmkümmend päeva hiljem kontrollis audiitor valimi alusel kolme uut privaatsusega seotud piletit ja kinnitas, et igaühel oli verifitseerimine lõpetatud. Alles siis suleti CAPA.

See on narratiiv, mida audiitorid usaldavad: leid, algpõhjus, otsus, parandus, verifitseerimine.

Raamistikeülene vastavuskaardistus ISO 27701 PIMS-i kindluse andmiseks

Clarysec’i Zenith Controls: raamistikeülese vastavuse juhend aitab meeskondadel mõista, kuidas ISO/IEC 27002:2022 kontrollimeetmete kontseptsioonid vastenduvad GDPR-i, NIS2, DORA, NIST CSF 2.0 ja auditipraktikaga. See on raamistikeülese vastavuse juhend, mitte eraldi kontrolliraamistik.

Kolm ISO/IEC 27002:2022 kontrollimeedet on PIMS-i auditi juhtimiskorra jaoks eriti asjakohased:

  • 5.4 Juhtkonna vastutused
  • 5.35 Infoturbe sõltumatu ülevaatus
  • 5.36 Infoturbe poliitikate, reeglite ja standardite järgimine

Zenith Controls kirje ISO/IEC 27002:2022 kontrollimeetme 5.4 „Juhtkonna vastutused” kohta seob juhtkonna vastutuse rollide, ressursside, poliitika edendamise, sõltumatu ülevaatuse ja poliitika rakendamisega. ISO 27701:2025 kontekstis võib tippjuhtkond määrata privaatsuskohustusi, kuid ta peab siiski üle vaatama PIMS-i toimivuse, riskiotsused ja ressursivajadused.

Zenith Controls kirje 5.35 „Infoturbe sõltumatu ülevaatus” kohta toetab auditi mehhanismi. Privaatsuse puhul saab sõltumatu ülevaatus kontrollida, kas rikkumistest saadud õppetunnid on rakendatud, kustutamine toimib, kirjed on kaitstud ja logid toetavad uurimist.

Zenith Controls kirje 5.36 „Infoturbe poliitikate, reeglite ja standardite järgimine” kohta toetab pidevat seiret. Privaatsuspoliitikad määratlevad ootused. Vastavusseire kontrollib neid. Sõltumatu ülevaatus valideerib tulemused. Juhtkonnapoolne ülevaatus tegutseb nende põhjal.

Üks PIMS-i kindluse andmise tsükkel saab seejärel toetada mitut raamistikku.

RaamistikMida see eeldabKuidas PIMS-i audit ja juhtkonnapoolne ülevaatus aitavad
GDPRTõendatav vastutuspõhimõte, seaduslik töötlemine, turvalisus, säilitamine, rikkumiste juhtimine ja rollide selgusREG12 registreerib privaatsusauditid, tõendusmaterjali lüngad, parandusmeetmed, privaatsusriskid ja juhtkonna otsused
NIS2Juhtkonna järelevalve, heakskiidetud riskimeetmed, intsidentide käsitlemine, talitluspidevus, tarneahela turve ja tõhususe hindamineAuditileiud ja juhtkonnapoolse ülevaatuse protokollid näitavad juhtkonna järelevalvet, tarnijatega seotud kinnitusi ja kontrollimeetmete tõhusust
DORAJuhtimis- ja kontrollikord, IKT-riski juhtimine, siseaudit, vastupidavustestimine, intsidendiõpe ja kolmanda osapoole riski järelevalveIntegreeritud ISMS-i ja PIMS-i ülevaatus toetab finantsüksuste ja IKT-teenuseosutajate operatsioonilise toimepidevuse tõendusmaterjali
NIST CSF 2.0GOVERN tulemused kohustuste, rollide, poliitikate, riskistrateegia, järelevalve ja kolmanda osapoole riski kohtaPIMS-i auditiväljundid toidavad praeguse seisundi analüüsi, sihttulemusi, riskiregistreid ja tegevusplaane
COBIT ja ISACA auditi vaadeJuhtimise eesmärgid, protsessivõimekus, kontrollimeetme disain, toimivuse mõõtmine ja kindluse andmise tõendusmaterjalPIMS-i ülevaatuse kirjed näitavad otsustusõigusi, eesmärke, mõõdikuid, probleemide parandusmeetmeid ja tõendusmaterjali jälgitavust

NIS2 Artikkel 20 asetab küberturbe riskijuhtimise heakskiitmise ja järelevalve juhtorgani tasandile. Artikkel 21 nõuab riskipõhiseid tehnilisi, operatiivseid ja korralduslikke meetmeid, sealhulgas intsidentide käsitlemist, talitluspidevust, tarneahela turvet, tõhususe hindamist, koolitust, krüptograafiat, HR-turvet, juurdepääsukontrolli, varahaldust ja vajaduse korral autentimist.

DORA kohaldub alates 17. jaanuarist 2025 ning on eriti oluline finantsüksustele ja finantsökosüsteemi IKT-teenuseosutajatele. Artikkel 5 teeb juhtorgani vastutavaks IKT-riski juhtimise määratlemise, heakskiitmise ja järelevalve eest. Artikkel 6 nõuab, et IKT-riski juhtimise raamistik vaadataks läbi, seda täiustataks õppetundide alusel ja sellele kohaldataks siseauditit.

NIST CSF 2.0 on kasulik küpsuse kirjeldamiseks. Funktsioon GOVERN hõlmab organisatsioonilist konteksti, õiguslikke ja regulatiivseid nõudeid, riskijuhtimise strateegiat, rolle, poliitikaid, järelevalvet ja küberturbe tarneahela riskijuhtimist. PIMS-i auditileiud ja juhtkonnapoolse ülevaatuse otsused on tugevad sisendid praeguse profiili ja sihtprofiili jaoks.

Kuidas eri audiitorid testivad sama PIMS-i tõendusmaterjali

Sama PIMS-i tõendusmaterjali hinnatakse erinevalt sõltuvalt audiitori vaatenurgast.

Audiitori profiilPeamine fookusPõhiküsimused ja tõendusmaterjali päringud
ISO 27001 ja ISO 27701 audiitorJuhtimissüsteemi vastavusNäita PIMS-i siseauditi programmi, auditiaruandeid, erapooletuse tõendusmaterjali, mittevastavuste kirjeid, juhtkonnapoolse ülevaatuse protokolle ja parandusmeetmete verifitseerimist
GDPR-i või andmekaitse hindajaTõendatav vastutuspõhimõte GDPR-i Artiklite 5(2) ja 24 aluselNäita, kuidas privaatsuskontrolle testitakse, kuidas tõendusmaterjali säilitatakse ja kuidas juhtkond leidude põhjal tegutseb
DORA või finantskliendi hindajaJuhtorgani vastutus, IKT-risk ja toimepidevusNäita auditiaruandeid, juhtkonnapoolse ülevaatuse väljundeid, tarnijate kinnitusi, intsidendiõpet ja otsuseid, mis mõjutavad kliendiandmete toimepidevust
NIST CSF 2.0 rakendajaJuhtimine, järelevalve ja toimivuse parendamineNäita, kuidas kohustusi, rolle, poliitikaid, riskistrateegiat, järelevalvet ja parendustegevusi seiratakse ning kohandatakse
COBIT või ISACA audiitorJuhtimise eesmärgid, protsessivõimekus ja kindluse andmise tõendusmaterjalNäita eesmärke, vastutavaid rolle, mõõdikuid, kontrollimeetme tõendusmaterjali, probleemide kõrvaldamist ja otsuste jälgitavust

Eesmärk ei ole luua viit kindluse andmise süsteemi. Eesmärk on luua üks tõendusmaterjalirikas PIMS-i juhtimistsükkel, mida saab tõlgendada eri raamistikes.

Privaatsuseesmärgid ja mõõdikud, mida juhtkond peaks läbi vaatama

Juhtkonnapoolne ülevaatus muutub oluliselt kasulikumaks, kui privaatsuseesmärgid on mõõdetavad. ISO/IEC 27001:2022 nõuab, et infoturbe eesmärgid oleksid võimaluse korral mõõdetavad, seiratavad, kommunikeeritud ja ajakohastatud. Sama distsipliini tuleb rakendada PIMS-i eesmärkidele.

Kasulikud privaatsuseesmärgid hõlmavad järgmist:

  • 100 protsenti andmesubjekti õiguste taotlustest lõpetatakse sisemise SLA piires;
  • 95 protsenti kõrge riskiga volitatud töötlejatest vaadatakse läbi enne lepingu allkirjastamist;
  • 100 protsendile DPIA kõrge riskiga tegevustest määratakse omanik ja tähtaeg;
  • kriitiliste alltöötlejate puhul puuduvad aegunud kinnituskirjed;
  • 100 protsenti isikuandmetega seotud rikkumistest hinnatakse sisemise eskaleerimise eesmärgi piires;
  • tugiteenuse, HR-i, arenduse ja müügi rollipõhise privaatsuskoolituse läbimise määr on 90 protsenti;
  • 100 protsenti säilitamise eranditest vaadatakse läbi kord kvartalis;
  • tõendusmaterjali jälgitavuse lüngad vähenevad kahe kvartali jooksul 50 protsenti.

Eesmärk ei ole edevusmõõdikud. Eesmärk on otsuste kvaliteet. Kui õiguste taotluste toimivus on tugev, kuid tarnijate tõendusmaterjal nõrk, saab juhtkond suunata ressursse. Kui DPIA tegevused jäävad avatuks, saab kaasata tootejuhtimise. Kui rikkumiste hindamised on õigeaegsed, kuid algpõhjused korduvad, saab juhtkond nõuda põhjalikumaid parandusmeetmeid.

Levinud ebaõnnestumise mustrid enne ISO 27701 PIMS-i auditeid

Clarysec näeb enne väliseid privaatsuse kindluse andmise ülevaatusi sageli samu probleeme:

  • siseauditi plaan on olemas, kuid ei ole riskipõhine;
  • audiitor auditeerib oma tööd ja sõltumatuse põhjendust ei ole registreeritud;
  • auditileidudel puuduvad viited tõendusmaterjalile;
  • tõendusmaterjal on olemas, kuid ei ole nõudega jälgitavalt seotud;
  • CAPA parandab dokumente, mitte algpõhjuseid;
  • juhtkonnapoolse ülevaatuse protokollid loetlevad teemasid, kuid mitte otsuseid;
  • privaatsuseesmärgid on ebamäärased või mõõtmata;
  • tarnijate kinnitusi vaadatakse üle ainult kaasamisel;
  • DPIA tegevusi ei jälgita pärast heakskiitu;
  • auditileide ei viida juhtkonnapoolsesse ülevaatusse;
  • parandusmeetmed suletakse ilma tõhusust testimata.

Need ei ole ebatavalised ebaõnnestumised. Need tekivad siis, kui privaatsuse juhtimine kasvab arvutustabelite, e-kirjade ja eraldiseisvate poliitikadokumentide kaudu. REG12 ja Clarysec’i PIMS-i poliitikakomplekt on loodud killustunud tegevuse muutmiseks sidusaks kindluse andmise süsteemiks.

60-minutiline PIMS-i juhtkonnapoolse ülevaatuse päevakord

Kui sinu organisatsioon valmistub ISO 27701:2025, GDPR-i vastutuspõhimõtte, DORA kliendi hoolsuskontrolli või NIS2 juhtkonna järelevalve jaoks, alusta fokuseeritud juhtkonnapoolse ülevaatuse päevakorraga:

  1. kinnita PIMS-i kohaldamisala, rollid ja olulised muudatused;
  2. vaata läbi privaatsuseesmärgid ja mõõdikud;
  3. vaata läbi siseauditi tulemused ja tõendusmaterjali kvaliteedilüngad;
  4. vaata läbi mittevastavused ja CAPA staatus;
  5. vaata läbi privaatsusriskide register ja DPIA trendid;
  6. vaata läbi tarnijate ja alltöötlejate kinnitused;
  7. vaata läbi intsidendid, rikkumiste hindamised ja õppetunnid;
  8. vaata läbi regulatiivsed, lepingulised ja huvitatud osapoolte muudatused;
  9. kinnita ressursivajadused, riskiotsused ja parendustegevused;
  10. registreeri otsused, omanikud ja tähtajad REG12-s.

Ära oota selle koosolekuga sertifitseerimiseni. Täielik, kuid kergekaaluline juhtkonnapoolne ülevaatus praegu on väärtuslikum kui täiuslik ülevaatus pärast auditiakna sulgumist.

Muuda oma ISO 27701:2025 PIMS tõendatavaks

ISO 27701:2025 PIMS-i juhtimine GDPR-i alusel puudutab lõppkokkuvõttes tõendamist. Mitte teoreetilist tõendamist, vaid tegevuslikku tõendamist: kavandatud auditid, sõltumatu ülevaatus, usaldusväärne tõendusmaterjal, juhtkonna otsused, parandusmeetmed ja mõõdetav parendamine.

Clarysec aitab organisatsioonidel selle tõendusmaterjali luua ilma tarbetu bürokraatiata. Alusta järgmisest:

Kui sinu andmekaitseprogrammis on juba DPIA-d, volitatud töötlejate kontrollimeetmed, õiguste taotluste töövood ja rikkumiste käsitlemise protseduurid, on järgmine samm tõendada, et need toimivad süsteemina. Loo auditiprogramm, tee REG12 ülevaatus, võta leide tõsiselt ja too privaatsuse toimivus juhtkonna ette.

Laadi alla Clarysec’i PIMS-i poliitikapakett, kasuta Zenith Blueprint-i oma esimese audititsükli läbiviimiseks ja Zenith Controls-i ühe tõendusjälje muutmiseks mitme raamistiku kindluse andmiseks. Nii muutub PIMS auditivalmiks, GDPR-i vastutuspõhimõtet tõendavaks ning klientide, järelevalveasutuste ja juhtkonna jaoks usaldusväärseks.

Frequently Asked Questions

About the Author

Igor Petreski

Igor Petreski

Compliance Systems Architect, Clarysec LLC

Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council

Share this article

Related Articles

ISO 27001 juhtkonnapoolne ülevaatus NIS2 ja DORA jaoks

ISO 27001 juhtkonnapoolne ülevaatus NIS2 ja DORA jaoks

ISO/IEC 27001:2022 punktis 9.3 käsitletud juhtkonnapoolne ülevaatus on kujunemas praktiliseks juhtorgani tõendusmehhanismiks, millega tõendada küberturvalisuse järelevalvet NIS2 ja DORA raames. See juhend näitab, kuidas infoturbejuhid, vastavusjuhid, audiitorid ja kontrollimeetmete omanikud saavad muuta ülevaatuse protokollid, KPI-d, intsidendid, riskid ja parandusmeetmed kaitstavaks juhtimise tõendusmaterjaliks.

ISO 27701 kontrollimeetmete kohaldatavus GDPR-i rollide alusel

ISO 27701 kontrollimeetmete kohaldatavus GDPR-i rollide alusel

Õpi otsustama, millised ISO 27701 PIMS-i kontrollimeetmed kohalduvad GDPR-i vastutava töötleja, volitatud töötleja, kaasvastutava töötleja ja alltöötleja rollides, ning kuidas dokumenteerida auditivalmis tõendusmaterjali REG02, REG03, REG08, Clarysec poliitikate, Zenith Blueprinti ja Zenith Controlsi abil.

ISO 27001 andmete elutsükli juhtimine 2026. aastaks

ISO 27001 andmete elutsükli juhtimine 2026. aastaks

Praktiline 2026. aasta juhend ISO 27001-põhiseks andmete elutsükli juhtimiseks GDPR-i säilitamisnõuete, NIS2 küberhügieeni ja DORA IKT-riski kontekstis koos Clarysec poliitikaklauslite, kontrollivastenduste, audititõendite ja pilvekeskkonna kustutamise töövoogudega.