ISO 27701:2025 PIMS-i auditeerimine ja GDPR-i vastutuspõhimõtte tõendamine

Fintech-teenusepakkuja InnovatePay vastavusjuht Sarah avas tegevjuhilt tulnud e-kirja, mis kõlas lihtsalt, kuid muutis kogu andmekaitseprogrammi.
„Suurepärane töö uute PIMS-i poliitikatega meie ISO 27701 algatuse jaoks. Aga kuidas me teame, et see kõik tegelikult toimib? Ja kuidas me seda audiitoritele, pangandusklientidele ja järelevalveasutustele tõendame?”
See on hetk, kus privaatsusteabe haldussüsteem kas õnnestub või ebaõnnestub.
InnovatePayl oli juba ISO/IEC 27001:2022 sertifitseeritud infoturbe juhtimissüsteem (ISMS). Selle privaatsusmeeskond oli loonud DPIA mallid, volitatud töötlejate kirjed, säilitamisreeglid, rikkumiste käsitlemise protseduurid ja andmesubjekti õiguste taotluste töövood. Poliitikate kaust näis küps. Probleem oli tõendamises.
GDPR-i Artikkel 5(2) sätestab vastutuspõhimõtte selgelt. Vastutavad töötlejad vastutavad privaatsuspõhimõtete järgimise eest ja peavad suutma nõuetele vastavust tõendada. Ettevõtluspanganduse kliendid esitasid DORA tõttu põhjalikumaid kolmanda osapoole riskiga seotud küsimusi. NIS2 oli suurendanud juhtkonna tähelepanu juhtorgani kohustustele. Sisemine juhtkond soovis kindlust, et privaatsus ei ole lihtsalt heade kavatsuste kogum.
Sarah ei vajanud veel üht poliitikat. Ta vajas kindluse andmise mehhanismi.
See on ISO 27701:2025 PIMS-i auditi ja juhtkonnapoolse ülevaatuse juhtimiskorra tegelik väärtus. See muudab privaatsustoimingud tõendusmaterjaliks. Siseauditid kontrollivad, kas kontrollimeetmed toimivad. Juhtkonnapoolne ülevaatus muudab leiud, privaatsusriskid, tarnijatega seotud probleemid, seiretulemused ja regulatiivsed muudatused otsusteks. Parandusmeetmed kõrvaldavad algpõhjused. Tõendusmaterjali registrid muudavad käsitluse jälgitavaks.
SaaS-i, fintech’i, personalitehnoloogia, hallatavate teenuste, terviseplatvormide ja andmemahukate VKE-de jaoks on see erinevus väite „meil on privaatsuskontrollid” ja tõenduse „meie privaatsuse juhtimissüsteem toimib, seda vaadatakse üle ja seda täiustatakse” vahel.
PIMS-i kindluse andmise lünk GDPR-i vastutuspõhimõttes
Enamik andmekaitseprogramme suudab vastata põhilistele tegevusküsimustele:
- Kas meil on DPIA protsess?
- Kas me peame volitatud töötlejate registrit?
- Kas me vastame andmesubjekti õiguste taotlustele?
- Kas meil on rikkumiste käsitlemise protseduur?
- Kas me haldame privaatsusteateid ja säilitamisreegleid?
Vähem organisatsioone suudab vastata küsimustele, mida audiitorid ja ettevõttekliendid tegelikult küsivad:
- Millal PIMS-i viimati auditeeriti?
- Kes seda auditeeris ja kas ta oli piisavalt sõltumatu?
- Milliseid nõudeid, poliitikaid ja GDPR-i kohustusi testiti?
- Millist tõendusmaterjali valimi alusel kontrolliti?
- Millised leiud tuvastati?
- Mida juhtkond otsustas?
- Kas parandusmeetmete tõhusus verifitseeriti?
- Kas suudame jälgida tõendusmaterjali nõudest kontrollimeetmeni ja ülevaatuseni?
See on PIMS-i kindluse andmise lünk.
ISO/IEC 27001:2022 annab juhtimissüsteemi aluse riskihindamise, eesmärkide, punkti 9.2 kohase siseauditi, punkti 9.3 kohase juhtkonnapoolse ülevaatuse ja punkti 10.2 kohaste parandusmeetmete kaudu. ISO 27701:2025 laiendab seda kindluse andmise loogikat privaatsuse ja isikut tuvastava teabe töötlemise juhtimisele. GDPR annab seejärel õigusliku põhjuse, miks tõendusmaterjal on oluline, eriti Artikkel 5(2), Artikkel 24 ning töötlemise turvalisuse korral Artikkel 32 kaudu.
PIMS peab näitama, et organisatsioon:
- teab, kas ta tegutseb vastutava töötleja, volitatud töötleja, kaasvastutava töötleja või alltöötlejana;
- jälgib õiguslikke, regulatiivseid, lepingulisi ja klientide privaatsusnõudeid;
- testib privaatsuskontrolle kavandatud auditite ja seire kaudu;
- registreerib tõendusmaterjali lüngad ja mittevastavused;
- eskaleerib olulised probleemid juhtkonnale;
- vaatab üle privaatsuseesmärgid, riskid ja tarnijatega seotud kinnitused;
- verifitseerib parandusmeetmed pärast sulgemist;
- säilitab tõendusmaterjali vormis, mida audiitorid saavad usaldada.
Clarysec’i mudel on üles ehitatud sellele suletud tsüklile.
REG12 kui ISO 27701:2025 PIMS-i auditi juhtimiskorra selgroog
Clarysec’i PIMS-i kindluse andmise mudeli praktiline keskpunkt on REG12 – PIMS-i seire, auditi, parandusmeetmete ja juhtkonnapoolse ülevaatuse tõendusmaterjali register.
Esimene seotud poliitikakohustus on teadlikult otsekohene. PIMS-i seire, auditi ja täiustamise poliitika punkt 4.2.1 sätestab:
„[Kõik] Siseauditi / vastavuse kontrollija PEAB koostama riskipõhise PIMS-i siseauditi programmi REG12-s igal aastal enne esimest kavandatud PIMS-i audititsüklit.”
See ennetab levinud ebaõnnestumist, kus auditiprogramm luuakse kaks nädalat enne sertifitseerimist või alles pärast seda, kui klient küsib tõendusmaterjali. PIMS-i auditiprogramm peab olema riskipõhine, heaks kiidetud, dokumenteeritud ja kättesaadav enne esimese audititsükli algust.
Sama poliitika muudab audiitori sõltumatuse tõendusmaterjaliks. Punkt 4.2.3 sätestab:
„[Kõik] Siseauditi / vastavuse kontrollija PEAB registreerima audiitori sõltumatuse ja huvide konflikti kontrollid REG12-s enne iga auditiülesannet.”
See on eriti oluline VKE-de puhul, kus üks inimene võib privaatsusprotsesse kavandada, neid käitada ja seejärel tunda kiusatust neid ise auditeerida. Sõltumatus ei tähenda alati suurt siseauditi osakonda. See tähendab objektiivsust, huvide konflikti teadvustamist ja dokumenteeritud põhjendust, miks määratud kontrollija saab auditit erapooletult teha.
Tugev REG12-põhine kindluse andmise tsükkel järgib kümmet sammu:
- kavanda riskipõhine PIMS-i siseauditi programm;
- määra kohaldamisala, kriteeriumid, eesmärgid ja tõendusmaterjali nõuded;
- kinnita audiitori sõltumatus ja huvide konfliktid;
- tee valimikontroll, intervjuud ja tõendusmaterjali ülevaatus;
- registreeri leiud, tõendusmaterjali lüngad ja mittevastavused;
- määra parandusmeetmetele omanikud ja tähtajad;
- verifitseeri parandusmeetmete tõhusus;
- vii tulemused juhtkonnapoolsesse ülevaatusse;
- uuenda eesmärke, riske, ressursse ja kontrollimeetmeid;
- säilita jälgitav tõendusmaterjal ISO, GDPR-i ja klientidele kindluse andmise jaoks.
Nii muutub privaatsuse juhtimine tegevuslikult usaldusväärseks.
Riskipõhise PIMS-i siseauditi programmi loomine
Zenith Blueprint: audiitori 30-sammuline tegevuskava paigutab siseauditi auditi, ülevaatuse ja täiustamise etappi, sammu 25: siseauditi programm. See rõhutab, et siseauditid tuleb kavandada kindlate ajavahemike järel, katta olulised protsessid ja varasemate auditite tulemused, tagada objektiivsus ja erapooletus ning esitada tulemused juhtkonnale.
Selle praktiline nõuanne on lihtne:
„Auditite kavandamisel kaalu suurema tähelepanu suunamist valdkondadele, mis on kriitilised või kus on varem probleeme esinenud.”
InnovatePay jaoks tähendas see biomeetrilise autentimise andmete, USA-s asuva alltöötleja poole tehtavate piiriüleste andmeedastuste, andmesubjekti õiguste taotluste täitmise ja pangandusklientidele suunatud tarnijate kinnitustegevuste prioriseerimist. Teise SaaS-i pakkuja puhul võib see tähendada volitatud töötlejate kaasamist, tugipiletite privaatsusega seotud eskaleerimisi, kustutamise töövooge ja rikkumise hindamist.
Kasutatav PIMS-i auditiprogramm peaks sisaldama järgmisi komponente.
| Auditi komponent | Mida määratleda | Näide ISO 27701:2025 ja GDPR-i jaoks |
|---|---|---|
| Kohaldamisala | Protsessid, asukohad, tooted, süsteemid ja PIMS-i rollid | Vastutava töötleja turundustöötlus, volitatud töötleja kliendiplatvorm, alltöötleja kaasamine |
| Kriteeriumid | Poliitikad, ISO 27701:2025 nõuded, GDPR-i kohustused, lepingud ja protseduurid | PIMS-i poliitikad, andmetöötluslepingud, DPIA protseduur, andmete säilitamise poliitika |
| Sagedus | Iga-aastane täielik audit ja riskipõhised pistelised kontrollid | Täielik PIMS-i audit kord aastas, kvartalipõhised kontrollid õiguste taotluste ja volitatud töötlejate muudatuste kohta |
| Sõltumatus | Audiitori määramine ja konflikti kontroll | Turbejuhtimise kolleeg auditeerib privaatsuse tõendusmaterjali, väline konsultant auditeerib kõrge riskiga DPIA protsessi |
| Tõendusmaterjal | Registrid, piletid, logid, kinnitused, koosoleku protokollid ja aruanded | REG12, DPIA register, volitatud töötlejate register, rikkumiste logi, juhtkonnapoolse ülevaatuse protokollid |
| Aruandlus | Leiud, raskusaste, omanikud ja tähtajad | Väike mittevastavus puuduliku tõendusmaterjali jälgitavuse tõttu, CAPA määratud privaatsuse omanikule |
| Järeltegevus | Tõhususe verifitseerimine | Kolme parandatud kirje valimikontroll 30 päeva jooksul pärast sulgemist |
Clarysec’i laiemad auditipoliitikad toetavad sama struktuuri. Auditi ja vastavusseire poliitika - SME punkt 5.1.1 sätestab:
„Tegevjuht (GM) peab kinnitama iga-aastase auditiplaani.”
Punkt 5.2.3 lisab:
„Igal auditil peab olema määratletud kohaldamisala, eesmärgid, vastutavad töötajad ja nõutav tõendusmaterjal.”
Suuremate organisatsioonide puhul sätestab Auditi ja vastavusseire poliitika punkt 5.2:
„Riskipõhine auditiplaan tuleb koostada ja kinnitada igal aastal, võttes arvesse järgmist:”
Punkt 5.4 sätestab:
„Organisatsioon peab pidama auditiregistrit, mis sisaldab järgmist:”
Eesmärk ei ole bürokraatia. Eesmärk on jälgitavus. Kavandatud auditiprogramm, kinnitatud auditiplaan ja ajakohane auditiregister loovad esimese tõendusmaterjali kihi selle kohta, et PIMS-i juhitakse, mitte ei improviseerita.
Auditi tegemine: valimikontroll, intervjuud ja tõendusmaterjali kvaliteet
Zenith Blueprint, samm 26: auditi tegemine, soovitab intervjuusid, dokumentatsiooni ülevaatust, vaatlust, valimikontrolli ja tõendusmaterjali faktilist dokumenteerimist. See sätestab:
„Tõendusmaterjali kogudes registreeri oma leiud. Märgi, kus tegevus vastab nõudele (positiivsed leiud) ja kus mitte (võimalikud mittevastavused või tähelepanekud).”
PIMS-i audit ei tohiks piirduda küsimusega, kas protsess on olemas. See peab kontrollima, kas protsess toimib.
Sarahi meeskond valis InnovatePay CRM-platvormi. PIMS-i andmekaardi kohaselt tuli mitteaktiivsed kliendikontod kahe aasta järel anonüümida. Audiitor küsis viimase kvartali anonüümimisaruannet, kontrollis valimi alusel viit kirjet ja veendus, et isikuandmed ei olnud enam taastatavad. See valim lõi objektiivse tõendusmaterjali.
Sama lähenemist saab kasutada eri privaatsusvaldkondades:
- vali DPIA ning verifitseeri heakskiit, riskikäsitlus, jääkriski aktsepteerimine ja tegevuste jälgimine;
- vali volitatud töötleja ning verifitseeri lepinguklauslid, taustakontroll ja pidev seire;
- vali andmesubjekti õiguste taotlus ning verifitseeri isikusamasuse kontroll, tähtaegade jälgimine ja vastuse heakskiit;
- vali rikkumise hindamine ning verifitseeri, kas kohaldati GDPR-i isikuandmetega seotud rikkumise määratlust;
- vali säilitamisreegel ning verifitseeri kustutamise või anonüümimise tõendusmaterjal;
- vali privaatsuseesmärk ning verifitseeri mõõtmise tõendusmaterjal.
Clarysec’i privaatsuspoliitikad toetavad seda auditidistsipliini. Andmekaitse- ja privaatsuspoliitika - SME punkt 5.3.3 sätestab:
„Korrapäraseid privaatsusauditeid või kontrollimeetmete kontrolle tuleb teha ja logida.”
Ettevõtte Andmekaitse- ja privaatsuspoliitika punkt 5.4 sätestab:
„Sisemine privaatsuse vastavusaudit tuleb teha kord aastas või oluliste organisatsiooniliste või regulatiivsete muudatuste korral. Auditi kohaldamisala peab hõlmama järgmist:”
See muudatuspäästik on oluline. PIMS-i auditiprogramm peab reageerima uutele AI funktsioonidele, uutele riikidele, uutele alltöötlejatele, uutele isikuandmete kategooriatele, olulistele intsidentidele, omandamistele, regulatiivsetele muudatustele ja olulistele kliendikohustustele.
InnovatePay auditi käigus tuvastas meeskond väikese mittevastavuse. Privaatsusintsidentide parandusmeetmeid logiti, kuid tõhususe verifitseerimist ei dokumenteeritud järjepidevalt. Osa tegevusi oli märgitud lõpetatuks, kuid puudus sõltumatu tõendusmaterjal selle kohta, et algpõhjus oli kõrvaldatud.
See ei olnud privaatsuse läbikukkumine. See oli kindluse andmise süsteem oma ülesannet täitmas.
PIMS-i dokumenteeritud teabe ja tõendusmaterjali haldamise poliitika punkt 4.3.4 nõuab täpselt sellise lünga kajastamist:
„[Kõik] Siseauditi / vastavuse kontrollija PEAB registreerima tõendusmaterjali täielikkuse, täpsuse või jälgitavuse lüngad REG12-s iga kavandatud auditi või vastavuse ülevaatuse käigus.”
Tõendusmaterjali kvaliteet on osa vastutuspõhimõttest. Kui kontrollimeede toimib, kuid seda ei saa jälgida, valimi alusel kontrollida või nõudega siduda, võivad audiitorid, kliendid või järelevalveasutused käsitada seda tõendamata kontrollina.
Praktiline REG12 auditi näide õiguste taotluste ja volitatud töötlejate kohta
Vaatame B2B SaaS-i pakkujat, kes tegutseb kliendikonto andmete puhul volitatud töötlejana ning töötajate ja turundusandmete puhul vastutava töötlejana. Organisatsioon valmistub ISO 27701:2025 valmisolekuks ja saab kliendiküsimustiku, milles küsitakse GDPR-i vastutuspõhimõtte tõendusmaterjali.
Privaatsusmeeskond loob REG12 auditikirje:
- Auditi nimi: Q2 PIMS-i siseaudit, õiguste taotlused ja volitatud töötlejate juhtimine
- PIMS-i rollide katvus: vastutava töötleja ja volitatud töötleja kohustused
- Kohaldamisala: andmesubjekti õiguste taotluste töövoog, klienditoe eskaleerimine, volitatud töötlejate register, alltöötleja heakskiit ja privaatsuse seire tõendusmaterjal
- Kriteeriumid: PIMS-i andmekaitse- ja privaatsuspoliitika, PIMS-i seire, auditi ja täiustamise poliitika, GDPR-i õigustega seotud kohustused, volitatud töötleja vastutuskohustused ning kliendi andmetöötluslepingu nõuded
- Audiitor: turbeoperatsioonide vastavuse kontrollija, kelle konflikti kontroll on registreeritud
- Valimikontroll: viis õiguste taotlust, kolm kliendipiletit privaatsustoega, viis alltöötlejat, kaks tarnijariski ülevaatust ja kaks andmetöötluslepingu muudatuse heakskiitu
- Nõutav tõendusmaterjal: piletid, ajatemplid, vastuse heakskiidud, isikusamasuse kontrollid, tarnija taustakontroll, klienditeated ja REG-kirjed
- Leiud: ühel õiguste taotlusel oli täielik piletitõendus, kuid puudus seotud sulgemise heakskiit. Ühel alltöötleja ülevaatusel oli aegunud kinnitustõendus.
- CAPA: uuendada õiguste taotluse sulgemise kontrollnimekirja, määrata privaatsustoimingute omanik, värskendada tarnijate kinnitustõendus ja verifitseerida 30 päeva jooksul
- Juhtkonnapoolse ülevaatuse sisend: hõlmata õiguste tõendusmaterjali kvaliteediprobleem ja tarnijate kinnituste trend
See üks kirje loob kaitstava auditiloo. See näitab kavandamist, kohaldamisala, kriteeriume, sõltumatust, valimikontrolli, leide, parandusmeetmeid ja eskaleerimist juhtkonnapoolsesse ülevaatusse.
Juhtkonnapoolne ülevaatus: koht, kus privaatsusest saab juhtkonna vastutusala
Siseaudit ütleb organisatsioonile, mis toimib ja mis mitte. Juhtkonnapoolne ülevaatus otsustab, mida sellega teha.
Paljud organisatsioonid nõrgendavad privaatsuse juhtimist just selles punktis. Nad käsitlevad juhtkonnapoolset ülevaatust otsustusfoorumi asemel slaidipakina. Protokollid kirjutatakse, kuid puudub selge kirje privaatsusriski otsuste, ressursside kinnitamise, parandusmeetmete seisu, tarnijaprobleemide, eesmärkide või huvitatud osapoolte muudatuste kohta.
PIMS-i seire, auditi ja täiustamise poliitika punkt 4.3.5 muudab nõutavad sisendid selgesõnaliseks:
„[Mõlemad] Tippjuhtkond PEAB iga juhtkonnapoolse ülevaatuse käigus REG12-s läbi vaatama PIMS-i mittevastavuse, parandusmeetme, seiretulemuse, audititulemuse, privaatsusriski, tarnijate kinnituste ja huvitatud osapoolte muudatuste sisendid.”
Zenith Blueprint, samm 28: juhtkonnapoolne ülevaatus, soovitab sisenditena varasemaid tegevusi, sisemisi ja väliseid muudatusi, toimivust ja tõhusust, audititulemusi, seiretulemusi, eesmärke, intsidente, mittevastavusi, parendusvõimalusi ja ressursivajadusi.
Selle põhisõnum on otsene:
„See on kriitilise tähtsusega – juhtkonnapoolne ülevaatus ei ole lihtsalt esitlus; see on otsuste tegemine.”
InnovatePay puhul struktureeris Sarah juhtkonnapoolse ülevaatuse vastavusteatri asemel juhtkonna otsuste ümber:
- varasemate tegevuste seis, kuigi see oli esimene ülevaatus;
- konteksti muutused, sealhulgas pangandusklientide DORA ootused;
- privaatsuseesmärgid, sealhulgas DSAR-i keskmine vastamisaeg;
- seiretulemused, sealhulgas rikkumiste ja intsidentide seis;
- siseauditi tulemused ja väike CAPA verifitseerimise leid;
- tarnijate kinnitused, sealhulgas piiriülese alltöötleja ülevaatus;
- ressursivajadused, sealhulgas piletihaldussüsteemi töövoo muudatused;
- pidev täiustamine, sealhulgas tarnijahaldusautomaatika.
Tegevjuht kiitis heaks väikese piletihaldussüsteemi konfiguratsioonimuudatuse, millega lisati privaatsusintsidentide parandusmeetmetele kohustuslik verifitseerimisetapp. See otsus registreeriti protokollis ja seoti REG12-s CAPA kirjega.
Organisatsioonide puhul, kes integreerivad ISMS-i ja PIMS-i juhtimist, toetab juhtkonnapoolse ülevaatuse sagedust ka Infoturbepoliitika punkt 5.3:
„Juhtkonnapoolse ülevaatuse tegevused (vastavalt ISO/IEC 27001 punktile 9.3) tuleb teha vähemalt kord aastas ning need peavad hõlmama järgmist:”
Ühendatud ISMS-i ja PIMS-i ülevaatus võib olla tõhus, kuid ainult juhul, kui privaatsus ei kao üldise turbearuandluse sisse. Päevakord peab säilitama PIMS-ile omased sisendid, nagu töötlemisrollid, andmesubjekti õigused, DPIA-d, volitatud töötlejate kinnitused, säilitamine, rikkumise hindamine, privaatsuseesmärgid ja GDPR-i kohustused.
CAPA: leidude sulgemine algpõhjuste kõrvaldamisega
Parandus- ja ennetusmeetmed (CAPA) on koht, kus kindluse andmisest saab parendamine. Leid ei tohiks lõppeda märkega „dokument uuendatud”. Organisatsioon peab tuvastama algpõhjuse, rakendama sisulise paranduse, määrama vastutaja, seadma tähtajad, verifitseerima tõhususe ja säilitama tõendusmaterjali.
Zenith Blueprint, samm 29: pidev täiustamine, sätestab:
„Parandusmeede on samm (või sammud), mille võtate mittevastavuse algpõhjuse kõrvaldamiseks, et see ei korduks.”
Nõrga paranduse ja tugeva parandusmeetme erinevus on tõendusmaterjalis nähtav.
| Leid | Nõrk parandus | Tugev parandusmeede |
|---|---|---|
| Õiguste taotluse sulgemise heakskiit puudub | Lisa heakskiit ühele piletile | Uuenda sulgemise kontrollnimekirja, koolita tugitiimide juhte, lisa kohustuslik töövooväli ja kontrolli tulevasi pileteid valimi alusel |
| Alltöötleja kinnitustõendus on aegunud | Laadi üles uus SOC aruanne | Lisa tarnija tõendusmaterjali aegumise jälgimine, määra omanik ja vaata üle kõik kriitilised alltöötlejad |
| DPIA riskikäsitlus ei ole seotud arendustööga | Lisa DPIA-sse märkus | Loo kohustuslik seos DPIA tegevuste ja toote tööjärje vahel ning verifitseeri seejärel sulgemise tõendusmaterjal |
| Juhtkonnapoolsest ülevaatusest jäid privaatsuseesmärgid välja | Lisa järgmisel aastal slaid | Uuenda juhtkonnapoolse ülevaatuse päevakorra malli ja REG12 nõutavate sisendite kontrollnimekirja |
| Tõendusmaterjal ei ole jälgitav | Nimeta failid ümber | Rakenda tõendusmaterjali nimetusreeglid, registrilingid ja auditi valimikontrolli nõuded |
Auditi ja vastavusseire poliitika - SME tugevdab juhtkonna vastutust parandusmeetmete eest. Punkt 5.4.2 sätestab:
„GM peab kinnitama parandusmeetmete plaani ja jälgima selle rakendamist.”
Punkt 5.4.3 lisab:
„Auditileiud ja staatuse uuendused tuleb lisada ISMS-i juhtkonnapoolse ülevaatuse protsessi.”
PIMS-i-spetsiifilise verifitseerimise kohta nõuab PIMS-i seire, auditi ja täiustamise poliitika punkt 4.4.7:
„[Kõik] Siseauditi / vastavuse kontrollija PEAB verifitseerima parandusmeetmete tõhususe REG12-s 30 päeva jooksul pärast teatatud parandusmeetme sulgemist.”
Sarah rakendas seda täpselt. Tema meeskond tegi esmalt paranduse, verifitseerides tagasiulatuvalt viimased kolm privaatsusintsidendi parandusmeedet. Seejärel rakendas IT algpõhjuse parandusmeetme, muutes verifitseerimise kohustuslikuks töövooetapiks. Kolmkümmend päeva hiljem kontrollis audiitor valimi alusel kolme uut privaatsusega seotud piletit ja kinnitas, et igaühel oli verifitseerimine lõpetatud. Alles siis suleti CAPA.
See on narratiiv, mida audiitorid usaldavad: leid, algpõhjus, otsus, parandus, verifitseerimine.
Raamistikeülene vastavuskaardistus ISO 27701 PIMS-i kindluse andmiseks
Clarysec’i Zenith Controls: raamistikeülese vastavuse juhend aitab meeskondadel mõista, kuidas ISO/IEC 27002:2022 kontrollimeetmete kontseptsioonid vastenduvad GDPR-i, NIS2, DORA, NIST CSF 2.0 ja auditipraktikaga. See on raamistikeülese vastavuse juhend, mitte eraldi kontrolliraamistik.
Kolm ISO/IEC 27002:2022 kontrollimeedet on PIMS-i auditi juhtimiskorra jaoks eriti asjakohased:
- 5.4 Juhtkonna vastutused
- 5.35 Infoturbe sõltumatu ülevaatus
- 5.36 Infoturbe poliitikate, reeglite ja standardite järgimine
Zenith Controls kirje ISO/IEC 27002:2022 kontrollimeetme 5.4 „Juhtkonna vastutused” kohta seob juhtkonna vastutuse rollide, ressursside, poliitika edendamise, sõltumatu ülevaatuse ja poliitika rakendamisega. ISO 27701:2025 kontekstis võib tippjuhtkond määrata privaatsuskohustusi, kuid ta peab siiski üle vaatama PIMS-i toimivuse, riskiotsused ja ressursivajadused.
Zenith Controls kirje 5.35 „Infoturbe sõltumatu ülevaatus” kohta toetab auditi mehhanismi. Privaatsuse puhul saab sõltumatu ülevaatus kontrollida, kas rikkumistest saadud õppetunnid on rakendatud, kustutamine toimib, kirjed on kaitstud ja logid toetavad uurimist.
Zenith Controls kirje 5.36 „Infoturbe poliitikate, reeglite ja standardite järgimine” kohta toetab pidevat seiret. Privaatsuspoliitikad määratlevad ootused. Vastavusseire kontrollib neid. Sõltumatu ülevaatus valideerib tulemused. Juhtkonnapoolne ülevaatus tegutseb nende põhjal.
Üks PIMS-i kindluse andmise tsükkel saab seejärel toetada mitut raamistikku.
| Raamistik | Mida see eeldab | Kuidas PIMS-i audit ja juhtkonnapoolne ülevaatus aitavad |
|---|---|---|
| GDPR | Tõendatav vastutuspõhimõte, seaduslik töötlemine, turvalisus, säilitamine, rikkumiste juhtimine ja rollide selgus | REG12 registreerib privaatsusauditid, tõendusmaterjali lüngad, parandusmeetmed, privaatsusriskid ja juhtkonna otsused |
| NIS2 | Juhtkonna järelevalve, heakskiidetud riskimeetmed, intsidentide käsitlemine, talitluspidevus, tarneahela turve ja tõhususe hindamine | Auditileiud ja juhtkonnapoolse ülevaatuse protokollid näitavad juhtkonna järelevalvet, tarnijatega seotud kinnitusi ja kontrollimeetmete tõhusust |
| DORA | Juhtimis- ja kontrollikord, IKT-riski juhtimine, siseaudit, vastupidavustestimine, intsidendiõpe ja kolmanda osapoole riski järelevalve | Integreeritud ISMS-i ja PIMS-i ülevaatus toetab finantsüksuste ja IKT-teenuseosutajate operatsioonilise toimepidevuse tõendusmaterjali |
| NIST CSF 2.0 | GOVERN tulemused kohustuste, rollide, poliitikate, riskistrateegia, järelevalve ja kolmanda osapoole riski kohta | PIMS-i auditiväljundid toidavad praeguse seisundi analüüsi, sihttulemusi, riskiregistreid ja tegevusplaane |
| COBIT ja ISACA auditi vaade | Juhtimise eesmärgid, protsessivõimekus, kontrollimeetme disain, toimivuse mõõtmine ja kindluse andmise tõendusmaterjal | PIMS-i ülevaatuse kirjed näitavad otsustusõigusi, eesmärke, mõõdikuid, probleemide parandusmeetmeid ja tõendusmaterjali jälgitavust |
NIS2 Artikkel 20 asetab küberturbe riskijuhtimise heakskiitmise ja järelevalve juhtorgani tasandile. Artikkel 21 nõuab riskipõhiseid tehnilisi, operatiivseid ja korralduslikke meetmeid, sealhulgas intsidentide käsitlemist, talitluspidevust, tarneahela turvet, tõhususe hindamist, koolitust, krüptograafiat, HR-turvet, juurdepääsukontrolli, varahaldust ja vajaduse korral autentimist.
DORA kohaldub alates 17. jaanuarist 2025 ning on eriti oluline finantsüksustele ja finantsökosüsteemi IKT-teenuseosutajatele. Artikkel 5 teeb juhtorgani vastutavaks IKT-riski juhtimise määratlemise, heakskiitmise ja järelevalve eest. Artikkel 6 nõuab, et IKT-riski juhtimise raamistik vaadataks läbi, seda täiustataks õppetundide alusel ja sellele kohaldataks siseauditit.
NIST CSF 2.0 on kasulik küpsuse kirjeldamiseks. Funktsioon GOVERN hõlmab organisatsioonilist konteksti, õiguslikke ja regulatiivseid nõudeid, riskijuhtimise strateegiat, rolle, poliitikaid, järelevalvet ja küberturbe tarneahela riskijuhtimist. PIMS-i auditileiud ja juhtkonnapoolse ülevaatuse otsused on tugevad sisendid praeguse profiili ja sihtprofiili jaoks.
Kuidas eri audiitorid testivad sama PIMS-i tõendusmaterjali
Sama PIMS-i tõendusmaterjali hinnatakse erinevalt sõltuvalt audiitori vaatenurgast.
| Audiitori profiil | Peamine fookus | Põhiküsimused ja tõendusmaterjali päringud |
|---|---|---|
| ISO 27001 ja ISO 27701 audiitor | Juhtimissüsteemi vastavus | Näita PIMS-i siseauditi programmi, auditiaruandeid, erapooletuse tõendusmaterjali, mittevastavuste kirjeid, juhtkonnapoolse ülevaatuse protokolle ja parandusmeetmete verifitseerimist |
| GDPR-i või andmekaitse hindaja | Tõendatav vastutuspõhimõte GDPR-i Artiklite 5(2) ja 24 alusel | Näita, kuidas privaatsuskontrolle testitakse, kuidas tõendusmaterjali säilitatakse ja kuidas juhtkond leidude põhjal tegutseb |
| DORA või finantskliendi hindaja | Juhtorgani vastutus, IKT-risk ja toimepidevus | Näita auditiaruandeid, juhtkonnapoolse ülevaatuse väljundeid, tarnijate kinnitusi, intsidendiõpet ja otsuseid, mis mõjutavad kliendiandmete toimepidevust |
| NIST CSF 2.0 rakendaja | Juhtimine, järelevalve ja toimivuse parendamine | Näita, kuidas kohustusi, rolle, poliitikaid, riskistrateegiat, järelevalvet ja parendustegevusi seiratakse ning kohandatakse |
| COBIT või ISACA audiitor | Juhtimise eesmärgid, protsessivõimekus ja kindluse andmise tõendusmaterjal | Näita eesmärke, vastutavaid rolle, mõõdikuid, kontrollimeetme tõendusmaterjali, probleemide kõrvaldamist ja otsuste jälgitavust |
Eesmärk ei ole luua viit kindluse andmise süsteemi. Eesmärk on luua üks tõendusmaterjalirikas PIMS-i juhtimistsükkel, mida saab tõlgendada eri raamistikes.
Privaatsuseesmärgid ja mõõdikud, mida juhtkond peaks läbi vaatama
Juhtkonnapoolne ülevaatus muutub oluliselt kasulikumaks, kui privaatsuseesmärgid on mõõdetavad. ISO/IEC 27001:2022 nõuab, et infoturbe eesmärgid oleksid võimaluse korral mõõdetavad, seiratavad, kommunikeeritud ja ajakohastatud. Sama distsipliini tuleb rakendada PIMS-i eesmärkidele.
Kasulikud privaatsuseesmärgid hõlmavad järgmist:
- 100 protsenti andmesubjekti õiguste taotlustest lõpetatakse sisemise SLA piires;
- 95 protsenti kõrge riskiga volitatud töötlejatest vaadatakse läbi enne lepingu allkirjastamist;
- 100 protsendile DPIA kõrge riskiga tegevustest määratakse omanik ja tähtaeg;
- kriitiliste alltöötlejate puhul puuduvad aegunud kinnituskirjed;
- 100 protsenti isikuandmetega seotud rikkumistest hinnatakse sisemise eskaleerimise eesmärgi piires;
- tugiteenuse, HR-i, arenduse ja müügi rollipõhise privaatsuskoolituse läbimise määr on 90 protsenti;
- 100 protsenti säilitamise eranditest vaadatakse läbi kord kvartalis;
- tõendusmaterjali jälgitavuse lüngad vähenevad kahe kvartali jooksul 50 protsenti.
Eesmärk ei ole edevusmõõdikud. Eesmärk on otsuste kvaliteet. Kui õiguste taotluste toimivus on tugev, kuid tarnijate tõendusmaterjal nõrk, saab juhtkond suunata ressursse. Kui DPIA tegevused jäävad avatuks, saab kaasata tootejuhtimise. Kui rikkumiste hindamised on õigeaegsed, kuid algpõhjused korduvad, saab juhtkond nõuda põhjalikumaid parandusmeetmeid.
Levinud ebaõnnestumise mustrid enne ISO 27701 PIMS-i auditeid
Clarysec näeb enne väliseid privaatsuse kindluse andmise ülevaatusi sageli samu probleeme:
- siseauditi plaan on olemas, kuid ei ole riskipõhine;
- audiitor auditeerib oma tööd ja sõltumatuse põhjendust ei ole registreeritud;
- auditileidudel puuduvad viited tõendusmaterjalile;
- tõendusmaterjal on olemas, kuid ei ole nõudega jälgitavalt seotud;
- CAPA parandab dokumente, mitte algpõhjuseid;
- juhtkonnapoolse ülevaatuse protokollid loetlevad teemasid, kuid mitte otsuseid;
- privaatsuseesmärgid on ebamäärased või mõõtmata;
- tarnijate kinnitusi vaadatakse üle ainult kaasamisel;
- DPIA tegevusi ei jälgita pärast heakskiitu;
- auditileide ei viida juhtkonnapoolsesse ülevaatusse;
- parandusmeetmed suletakse ilma tõhusust testimata.
Need ei ole ebatavalised ebaõnnestumised. Need tekivad siis, kui privaatsuse juhtimine kasvab arvutustabelite, e-kirjade ja eraldiseisvate poliitikadokumentide kaudu. REG12 ja Clarysec’i PIMS-i poliitikakomplekt on loodud killustunud tegevuse muutmiseks sidusaks kindluse andmise süsteemiks.
60-minutiline PIMS-i juhtkonnapoolse ülevaatuse päevakord
Kui sinu organisatsioon valmistub ISO 27701:2025, GDPR-i vastutuspõhimõtte, DORA kliendi hoolsuskontrolli või NIS2 juhtkonna järelevalve jaoks, alusta fokuseeritud juhtkonnapoolse ülevaatuse päevakorraga:
- kinnita PIMS-i kohaldamisala, rollid ja olulised muudatused;
- vaata läbi privaatsuseesmärgid ja mõõdikud;
- vaata läbi siseauditi tulemused ja tõendusmaterjali kvaliteedilüngad;
- vaata läbi mittevastavused ja CAPA staatus;
- vaata läbi privaatsusriskide register ja DPIA trendid;
- vaata läbi tarnijate ja alltöötlejate kinnitused;
- vaata läbi intsidendid, rikkumiste hindamised ja õppetunnid;
- vaata läbi regulatiivsed, lepingulised ja huvitatud osapoolte muudatused;
- kinnita ressursivajadused, riskiotsused ja parendustegevused;
- registreeri otsused, omanikud ja tähtajad REG12-s.
Ära oota selle koosolekuga sertifitseerimiseni. Täielik, kuid kergekaaluline juhtkonnapoolne ülevaatus praegu on väärtuslikum kui täiuslik ülevaatus pärast auditiakna sulgumist.
Muuda oma ISO 27701:2025 PIMS tõendatavaks
ISO 27701:2025 PIMS-i juhtimine GDPR-i alusel puudutab lõppkokkuvõttes tõendamist. Mitte teoreetilist tõendamist, vaid tegevuslikku tõendamist: kavandatud auditid, sõltumatu ülevaatus, usaldusväärne tõendusmaterjal, juhtkonna otsused, parandusmeetmed ja mõõdetav parendamine.
Clarysec aitab organisatsioonidel selle tõendusmaterjali luua ilma tarbetu bürokraatiata. Alusta järgmisest:
- PIMS-i seire, auditi ja täiustamise poliitika REG12 auditi, juhtkonnapoolse ülevaatuse ja CAPA juhtimiskorra jaoks
- PIMS-i dokumenteeritud teabe ja tõendusmaterjali haldamise poliitika tõendusmaterjali kvaliteedi ja jälgitavuse jaoks
- Zenith Blueprint: audiitori 30-sammuline tegevuskava siseauditi, juhtkonnapoolse ülevaatuse ja pideva täiustamise elluviimiseks
- Zenith Controls: raamistikeülese vastavuse juhend ISO/IEC 27002:2022 juhtimiskontseptsioonide vastendamiseks GDPR-i, DORA, NIS2, NIST CSF 2.0 ja auditipraktikaga
Kui sinu andmekaitseprogrammis on juba DPIA-d, volitatud töötlejate kontrollimeetmed, õiguste taotluste töövood ja rikkumiste käsitlemise protseduurid, on järgmine samm tõendada, et need toimivad süsteemina. Loo auditiprogramm, tee REG12 ülevaatus, võta leide tõsiselt ja too privaatsuse toimivus juhtkonna ette.
Laadi alla Clarysec’i PIMS-i poliitikapakett, kasuta Zenith Blueprint-i oma esimese audititsükli läbiviimiseks ja Zenith Controls-i ühe tõendusjälje muutmiseks mitme raamistiku kindluse andmiseks. Nii muutub PIMS auditivalmiks, GDPR-i vastutuspõhimõtet tõendavaks ning klientide, järelevalveasutuste ja juhtkonna jaoks usaldusväärseks.
Frequently Asked Questions
About the Author

Igor Petreski
Compliance Systems Architect, Clarysec LLC
Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council


