⚡ LIMITED TIME Get our FREE €500+ Compliance Starter Kit
Get It Now →

ISO 27701 kontrollimeetmete kohaldatavus GDPR-i rollide alusel

Igor Petreski
14 min read
ISO 27701 GDPR-i rollipõhise kontrollimeetmete kohaldatavuse skeem

Teisipäeval kell 08.40 vaatab kiiresti kasvava tervisetehnoloogia SaaS-ettevõtte infoturbejuht Maria nelja kliendi e-kirja, mis näivad peaaegu identsed, kuid tähendavad väga erinevaid asju.

Üks äriklient küsib tõendusmaterjali selle kohta, et ettevõte saab tegutseda GDPR-i kohase volitatud töötlejana Article 28 alusel. Teine küsib, kas platvorm on telemeetria ja tooteanalüütika puhul ka vastutav töötleja. Kolmas küsib ajakohast alltöötlejate loendit ja tõendit, et andmetöötluslepingu klauslid on edasi antud. Neljas, DORA tarnijate läbivaatusteks valmistuv fintech-klient, küsib, kas samad privaatsuskontrollid on seostatud talitluspidevuse, intsidentidest teavitamise ja IKT kolmanda osapoole riskiga.

Maria ettevõte ei ole hooletu. Sellel on ISO/IEC 27001:2022-ga kooskõlas olev ISMS, privaatsuspoliitikad, töötlemisregister, MFA, krüptimine, juurdepääsuõiguste ülevaatused ja lõimitud andmekaitse põhimõtte koolitus. Ent päring toob esile keerulisema küsimuse, mida audiitorid ja kliendid tegelikult kontrollivad:

Kas ettevõte suudab tõendada, et õiged ISO 27701 PIMS-i kontrollimeetmed kohalduvad õigele GDPR-i rollile, õigele töötlemistoimingule ning õige omaniku, tõendusmaterjali ja põhjendusega?

Just siin ebaõnnestuvad paljud privaatsusprogrammid. Nad käsitlevad ISO 27701 standardit kontrollnimekirjana, samal ajal kui sertifitseerimisasutused, kliendiaudiitorid ja andmekaitsespetsialistid ootavad põhjendatud otsust kontrollimeetme kohaldatavuse kohta. Vastus ei ole „meil on privaatsuskontrollid“. Vastus on „selle töötlemistoimingu puhul oleme vastutav töötleja, volitatud töötleja, kaasvastutav töötleja või alltöötleja ning siin on põhjendus, miks need kontrollimeetmed kohalduvad või ei kohaldu“.

Miks ISO 27701 kontrollimeetmete kohaldatavus on puuduv PIMS-i kiht

GDPR-i rollid põhinevad otsustusõigusel. Vastutav töötleja määrab töötlemise eesmärgid ja vahendid. Volitatud töötleja tegutseb vastutava töötleja nimel. Kaasvastutavad töötlejad määravad eesmärgid ja vahendid ühiselt. Alltöötleja kaasatakse volitatud töötleja poolt isikuandmete edasiseks töötlemiseks järgnevas ahelas.

Tegelikus SaaS-keskkonnas ei püsi need rollid ettevõtte tasandil enamasti selgelt eraldatuna. Maria organisatsioon on kliendi heaoluandmete majutamisel volitatud töötleja, töötajate palgaarvestuse ja turunduskontaktide puhul vastutav töötleja, toote telemeetria puhul sõltuvalt eesmärgist ja lepingutingimustest võimalik vastutav töötleja ning ühisbränditud kampaanias kaasvastutav töötleja. Kui suurem hallatud teenusepakkuja müüb tema platvormi edasi, võib ettevõttest saada selles ahelas ka alltöötleja.

ISO 27701 kontrollimeetmete kohaldatavus on distsipliin, mis ei lase neil rollidel hajuda üldsõnalisteks väideteks. See küsib:

  • Milline töötlemistoiming kuulub kohaldamisalasse?
  • Millist GDPR-i rolli organisatsioon selle toimingu puhul täidab?
  • Millised PIMS-i kontrollimeetmed kohalduvad selle rolli tõttu?
  • Millised kontrollimeetmed jäetakse välja ja miks?
  • Milline tõendusmaterjal tõendab rakendamist?
  • Milline õiguslik, lepinguline, riski- või kohaldamisala nõue otsuse tingis?

Clarysec Privacy Information Management System Policy seab rolli klassifitseerimise lähtepunktiks:

„[Mõlemad] Protsessiomanik / äriomanik PEAB klassifitseerima organisatsiooni PIMS-i rolli iga isikuandmete töötlemistoimingu kohta REG02-s enne töötlemistoimingu algust.“

Jaotisest „PIMS-i rolli määramine“, poliitika punkt 4.2.1.

Sama poliitika seob rolliotsuse kontrollimeetme kohaldatavusega:

„[Mõlemad] Privaatsusjuht / PIMS-i juht PEAB hoidma REG03 ajakohasena koos kaasatud kontrollimeetmete, välistatud kontrollimeetmete, rakendamise staatuse ja põhjendusega kord aastas ning 30 päeva jooksul pärast iga privaatsusriskide käsitlemise muudatust.“

Jaotisest „Privaatsuspoliitika, eesmärgid ja kontrollimeetmete kohaldatavus“, poliitika punkt 4.3.3.

REG02 vastab küsimusele, milline töötlemine toimub ja milline roll kohaldub. REG03 vastab küsimusele, millised kontrollimeetmed kohalduvad, mis on välistatud, milline tõendusmaterjal on olemas ja miks otsus on kaitstav.

Ehita PIMS ISO/IEC 27001:2022 SoA loogikale

Rollipõhine PIMS toimib kõige paremini siis, kui see tugineb küpsele ISMS-ile. ISO/IEC 27001:2022 nõuab juba kohaldamisala määratlemist, huvitatud poolte analüüsi, riskihindamist, riskikäsitlust, kontrollimeetmete valikut ja kohaldatavusdeklaratsiooni. ISO 27701 laiendab selle juhtimissüsteemi loogika privaatsusele.

Clarysec Information Security Policy sätestab:

„ISMS peab hõlmama määratletud kohaldamisala piire, riskihindamise metoodikat, mõõdetavaid eesmärke ja dokumenteeritud kontrollimeetmeid, mis on põhjendatud kohaldatavusdeklaratsioonis (SoA).“

Jaotisest „Poliitika rakendamise nõuded“, poliitika punkt 6.1.2.

Risk Management Policy tugevdab sama tõendusdistsipliini:

„Kohaldatavusdeklaratsioon (SoA) peab kajastama kõiki riskikäsitluse otsuseid ning seda tuleb ajakohastada iga kord, kui kontrollimeetmete katvus muutub.“

Jaotisest „Juhtimisnõuded“, poliitika punkt 5.4.

Privaatsuse puhul muutub REG03 PIMS-i kontrollimeetmete kohaldatavuse registriks, mis peegeldab SoA distsipliini. See ei asenda ISO/IEC 27001:2022 SoA-d. See rikastab seda, lisades GDPR-i rollipõhised privaatsusotsused vastutavate töötlejate, volitatud töötlejate, kaasvastutavate töötlejate ja alltöötlejate jaoks.

PII Processing Inventory and Lawful Basis Policy muudab selle seose selgesõnaliseks:

„[Mõlemad] Privaatsusjuht / PIMS-i juht PEAB siduma kohaldatavad REG02 töötlemistoimingud REG03 kontrollimeetmete kohaldatavuse kirjetega enne sertifitseerimisvalmiduse ülevaatust.“

Jaotisest „Töötlemisregistri käitamine“, poliitika punkt 7.1.5.

Audiitor peaks saama valida REG02-st ühe töötlemistoimingu, tuvastada GDPR-i rolli, jälgida REG03-s kohaldatavaid kontrollimeetmeid, vaadata üle asjakohased ISO/IEC 27001:2022 kontrollimeetmed SoA-s ning kontrollida tõendusmaterjali, nagu DPA, õigusliku aluse kirje, juurdepääsuõiguste ülevaatus, alltöötleja heakskiit, intsidendiprotseduur või kustutuslogi.

Rollipõhine kontrollimeetmete kohaldatavuse mudel

Kõige kiirem viis ISO 27701 kasutatavaks muutmiseks on otsustada kohaldatavus töötlemistoimingu, mitte ettevõtte tasandil.

SaaS-teenusepakkuja peaks vältima väidet „me oleme volitatud töötleja“. Ta peaks ütlema: „kliendi üles laaditud kasutajakirjete puhul tootmisplatvormil oleme volitatud töötleja. Palgaarvestuse puhul oleme vastutav töötleja. Tooteanalüütika puhul sõltub meie roll sellest, kas analüütikat kasutatakse üksnes lepinguliste teenuste osutamiseks või meie iseseisvatel eesmärkidel. Kliendiandmeid toetava piletihaldustarnija puhul on tarnija alltöötleja.“

GDPR/PIMS-i rollKontrollimeetmete kohaldatavuse fookusTüüpiline tõendusmaterjal Clarysec rakenduses
Vastutav töötlejaÕiguslik alus, läbipaistvus, andmesubjekti õigused, säilitamine, DPIA, lõimitud andmekaitse, volitatud töötleja valik ja rikkumisotsuste tegemineREG02 töötlemistoiming, õigusliku aluse kirje, privaatsusteade, säilitamisreegel, vajaduse korral DPIA, REG03 kohaldatavad kontrollimeetmed, volitatud töötleja hoolsuskontroll
Volitatud töötlejaDokumenteeritud juhised, turvameetmed, konfidentsiaalsus, vastutava töötleja abistamine, vastutavale töötlejale rikkumisest teavitamine, tagastamine või kustutamine, alltöötleja heakskiitDPA, kliendi juhiste register, juurdepääsulogid, intsidendi eskaleerimise protseduur, alltöötlejate register, kustutamise sertifikaat, REG03 volitatud töötleja kontrollimeetmed
Kaasvastutav töötlejaÜhiskokkulepe, vastutusvaldkondade jaotus, läbipaistvus isikute suhtes, jagatud rikkumiste ja õiguste töövoogKaasvastutavate töötlejate kokkulepe, vastutusmaatriks, privaatsusteate sõnastus, eskaleerimise töövoog, REG03 kaasvastutava töötleja kontrollimeetmed
AlltöötlejaEdasiantavad kohustused, töötlemine volitatud töötleja või kliendi tingimuste alusel, turve ja konfidentsiaalsus, audititugi, lõpetamise käsitlemineAlltöötleja leping, edasiantavate klauslite kontrollnimekiri, tarnijate kindlustandva tõendusmaterjali ülevaatus, juurdepääsuõiguste ülevaatus, andmete tagastamise või hävitamise tõendusmaterjal

See rollipõhine vaade on kooskõlas GDPR-i vastutuspõhimõttega. Vastutavad töötlejad peavad tõendama vastavust sellistele põhimõtetele nagu seaduslikkus, õiglus, läbipaistvus, eesmärgi piirang, minimaalsus, täpsus, säilitamise piirang, terviklus, konfidentsiaalsus ja vastutus. Volitatud töötlejad peavad töötlema üksnes dokumenteeritud juhiste alusel, rakendama asjakohast turvet, abistama vastutavaid töötlejaid, haldama alltöötlejaid ning toetama tagastamist või kustutamist.

Ohtlik otsetee on eeldada, et iga privaatsuskontroll kohaldub kõikjal. Volitatud töötleja ei määra tavaliselt kliendi lõppkasutaja andmete õiguslikku alust, kuid peab tõendama, et töötleb neid üksnes kliendi juhiste alusel. Vastutav töötleja ei pruugi vajada sisemise HR-töötlemise puhul kliendi alltöötleja heakskiitu, kuid peab tegema palgaarvestuse teenusepakkujale volitatud töötleja hoolsuskontrolli.

Klassifitseeri enne lepingu heakskiitmist või töötlemise algust

Kõige tavalisem PIMS-i valmisoleku leid on hilinenud rolli klassifitseerimine. Leping on allkirjastatud, platvorm on kasutuses, tarnijad on integreeritud ning keegi ei ole otsustanud, kas organisatsioon on iga andmevoo puhul vastutav töötleja, volitatud töötleja, kaasvastutav töötleja või alltöötleja.

See viivitus tekitab järelprobleeme. Kasutatakse valet DPA-d. Alltöötlejaid ei avalikustata. DPIA-d jäävad tegemata. Säilitamine on ebaselge. Klienditugi ei tea, milline rikkumisest teavitamise tähtaeg kohaldub. Hankeüksus käsitleb privaatsust mõjutavat tarnijat „lihtsalt tööriistana“.

Processor, Subprocessor and Third-Party Privacy Management Policy käsitleb ajastust otse:

„[Mõlemad] Privaatsusjuht / PIMS-i juht PEAB klassifitseerima iga kolmanda osapoole privaatsussuhte vastutava töötleja, kaasvastutava töötleja, volitatud töötleja, alltöötleja või muu kolmanda osapoole suhtena REG08-s enne lepingu heakskiitmist või enne isikuandmete töötlemise algust, olenevalt sellest, kumb toimub varem.“

Jaotisest „Suhte tuvastamine ja klassifitseerimine“, poliitika punkt 4.1.3.

REG08 tarnija ja kolmanda osapoole suhte klassifitseerimine toidab REG03. Kui tarnija on volitatud töötleja, hõlmavad kohaldatavad kontrollimeetmed DPA tingimusi, konfidentsiaalsust, turvameetmeid, auditeerimisõigusi, abi andmesubjekti õiguste taotluste korral, rikkumiste käsitlemise tuge, tagastamist või kustutamist ning alltöötlejate kontrollimeetmeid. Kui tarnija on sõltumatu vastutav töötleja, nihkub fookus õiguslikule alusele, avalikustamise haldusele, edastustele, läbipaistvusele ja vastutusele.

Väiksemate organisatsioonide puhul nõuab Third-Party and Supplier Security Policy - SME, et meeskonnad arvestaksid järgmisega:

„Regulatiivne kokkupuude (nt GDPR-i volitatud töötleja roll, finantssektori kohustused DORA alusel)“

Jaotisest „Juhtimisnõuded“, poliitika punkt 5.2.4.

See seab ka selge nõude enne jagamist:

„Andmetöötluslepingu (DPA) klauslid või samaväärsed lepingutingimused tuleb kokku leppida enne isikuandmete või tundliku teabe jagamist.“

Jaotisest „Poliitika rakendamise nõuded“, poliitika punkt 6.3.2.

See on erinevus tarnijalepingute olemasolu ja auditeeritava privaatsusrollide juhtimise vahel.

Seosta kontrollimeetmed rolli, riski, õiguse ja lepinguga

Zenith Blueprint, riskijuhtimise etapp, samm 13: riskikäsitluse planeerimine ja kohaldatavusdeklaratsioon, selgitab kohaldatavuse põhiloogikat. Kontrollimeetmed kohalduvad riskikäsitluse otsuste, õiguslike või lepinguliste nõuete, kohaldamisala asjakohasuse ja organisatsiooni konteksti tõttu. Välistused vajavad selgeid põhjuseid ning kohaldatavad kontrollimeetmed peaksid olema jälgitavad riski või nõudeni.

Sammus 13 sätestab Zenith Blueprint:

„Tagage kooskõla oma riskiregistriga: iga leevendusmeede, mille kirjutasite riskikäsitlusplaani, peaks vastama Annex A kontrollimeetmele, mis on märgitud „kohaldatavaks“. Vastupidi, kui kontrollimeede on märgitud kohaldatavaks, peaks selle taga olema kas risk või nõue.“

ISO 27701 puhul kohaldub sama meetod privaatsuskontrollidele. Kontrollimeede võib kohalduda seetõttu, et:

  1. GDPR nõuab seda organisatsiooni rolli tõttu.
  2. Seda nõuab kliendileping, DPA või kaasvastutavate töötlejate kokkulepe.
  3. Seda nõuab privaatsusriskide käsitlemine.
  4. Töötlemine hõlmab eriliiki isikuandmeid, laste andmeid, suuremahulist seiret, tundlikku profiilianalüüsi või suure mõjuga isikuandmeid.
  5. Tarnija, pilveteenuse, alltöötleja või piiriülese edastamise risk muudab kontrollimeetme vajalikuks.
  6. Kontrollimeede toetab sertifitseerimise kohaldamisala, auditivalmidust või kinnitatud privaatsuseesmärke.

Legal and Regulatory Compliance Policy tugevdab seda vastendamise distsipliini:

„Kui regulatsioon kohaldub mitmes valdkonnas (nt GDPR kohaldub säilitamisele, turbele ja privaatsusele), tuleb see vastavusregistris ja koolitusmaterjalides selgelt kaardistada.“

Jaotisest „Juhtimisnõuded“, poliitika punkt 5.2.2.

Sama Legal and Regulatory Compliance Policy on ettevõtte ISMS-i integratsiooni osas selgesõnaline:

„Kõik õiguslikud ja regulatiivsed kohustused tuleb siduda konkreetsete poliitikate, kontrollimeetmete ja omanikega infoturbe juhtimissüsteemis (ISMS).“

Jaotisest „Poliitika rakendamise nõuded“, poliitika punkt 6.2.1.

Seetõttu ei tohiks REG03 kunagi olla eraldiseisev privaatsuse tabel. See peab ühendama töötlemistoimingud, õiguslikud kohustused, riskikäsitlused, lepingud, ISO/IEC 27001:2022 kontrollimeetmed ja tõendusmaterjali omanikud.

Praktiline näide: SaaS-i tugiteenuse töövoog

Vaatleme tugiteenuse töövoogu Maria SaaS-platvormil. Kliendid esitavad pileteid, mis võivad sisaldada nimesid, e-posti aadresse, konto ID-sid, ekraanitõmmiseid ja aeg-ajalt tundlikku ärikonteksti. Tugiteenuse töötajad pääsevad ligi piiratud kirjetele. Pilvepõhine piletihaldusteenuse pakkuja majutab andmeid ja kasutab oma alltöötlejaid.

Samm 1: registreeri toiming REG02-s

Privaatsusjuht registreerib:

  • Toimingu nimi: klienditoe piletite käsitlemine
  • Isikuandmete kategooriad: kasutajatunnused, kontaktandmed, ekraanitõmmised, konto metaandmed
  • Andmesubjektid: kliendi administraatorid ja lõppkasutajad
  • Eesmärk: tugi ja teenuse tõrkeotsing
  • Roll: volitatud töötleja kliendi esitatud lõppkasutaja isikuandmete puhul; vastutav töötleja otsese ärikontakti haldamise puhul, kui andmeid kasutatakse kontosuhtluseks
  • Säilitamine: määratletud toe ja auditi säilitamisperiood
  • Saajad: sisemised tugiteenuse töötajad, piletihaldustarnija, heakskiidetud alltöötlejad
  • Turbeklassifikatsioon: konfidentsiaalne, isikuandmed

Data Protection and Privacy Policy - SME toetab seda baastaset:

„Andmekaitsekoordinaator peab pidama registrit kõigi isikuandmete töötlemistoimingute kohta, sealhulgas andmekategooriad, eesmärk, õiguslik alus ja säilitamisperioodid.“

Jaotisest „Juhtimisnõuded“, poliitika punkt 5.2.1.

Samm 2: klassifitseeri tarnija REG08-s

Kui Maria ettevõte on kliendiandmete puhul volitatud töötleja, on piletihaldusteenuse pakkuja nende kliendiandmete puhul tavaliselt alltöötleja. REG08 peaks hõlmama suhte tüüpi, lepingu staatust, andmekategooriaid, andmete asukohti, edasisi alltöötlejaid ja kindlustandvat tõendusmaterjali.

Samm 3: registreeri REG03 kohaldatavus

KontrolliteemaKohaldub?PõhjusTõendusmaterjal
Töötlemisrolli määramineJahNõutav enne töötlemise algust ning vajalik vastutava töötleja ja volitatud töötleja kohustuste eristamiseksREG02 rolliväli, REG08 suhte kirje
Õigusliku aluse dokumenteerimineOsaliseltKohaldub vastutava töötleja poole ärikontaktide töötlemisele, mitte kliendi lõppkasutaja andmete töötlemisele juhiste aluselÕigusliku aluse kirje, privaatsusteade
Töötlemine dokumenteeritud juhiste aluselJahKohaldub kliendi lõppkasutaja andmete volitatud töötleja tegevuseleDPA, tugiteenuse tingimused, kliendi juhiste töövoog
Lõimitud andmekaitse ja vaikimisi andmekaitseJahTugiteenuse töövoog võib avaldada ekraanitõmmiseid, tunnuseid ja konfidentsiaalset klienditeavetVastuvõtuvormi minimaalsus, maskeerimisjuhised, juurdepääsupiirangud
Alltöötlejate haldusJahPiletihaldusplatvorm ja edasised teenusepakkujad pääsevad ligi isikuandmeteleAlltöötlejate loend, kinnitamise töövoog, lepinguliste kohustuste edasikandmine
Andmesubjekti taotluste abistamineJahVolitatud töötleja peab vajaduse korral toetama kliendist vastutavat töötlejatDSAR-i abi protseduur, piletite suunamise tõendusmaterjal
Rikkumisteavituse tugiJahIsikuandmetega seotud rikkumine tugiteenuse tööriistas tuleb eskaleeridaIntsidendiprotseduur, DPA teavitustingimused
Tagastamine või kustutamineJahNõutav lepingu lõppemisel ja säilitustähtaja möödumiselSäilitamisgraafik, kustutuslogid, tarnija kustutamise sertifikaat
DPIATingimuslikNõutav, kui tugiprotsess laieneb kõrge riskiga seirele või tundlikele andmetele suures ulatusesDPIA vajaduse hindamise kirje

Ettevõtte Data Protection and Privacy Policy lisab kõrge riski käivitava tingimuse:

„Ohumudeldamine ja andmekaitsealased mõjuhinnangud (DPIA-d) on kõrge riskiga töötlemissüsteemide puhul kohustuslikud.“

Jaotisest „Poliitika rakendamise nõuded“, poliitika punkt 6.3.4.

Data Protection and Privacy Policy - SME sisaldab disainiootust:

„Lõimitud andmekaitset ja vaikimisi andmekaitset tuleb rakendada kõigis uutes süsteemides ja teenustes.“

Jaotisest „Juhtimisnõuded“, poliitika punkt 5.3.1.

Samm 4: vii kooskõlla ISO/IEC 27001:2022 kontrollimeetmetega

Kui tugiplatvorm kuulub ISMS-i kohaldamisalasse, peaks SoA hõlmama toetavaid ISO/IEC 27002:2022 kontrollimeetmeid, nagu tarnijasuhted, tarnijalepingud, IKT tarneahela juhtimine, juurdepääsukontroll, identiteedihaldus, teabe edastamine, pilveteenused, intsidendihaldus, logimis- ja seirepoliitika, muudatuste juhtimine, õiguslik vastavus ja privaatsuse kaitse.

Zenith Blueprint, riskijuhtimise etapp, samm 14: riskikäsitluse poliitikad ja regulatiivsed ristviited, soovitab viidata GDPR-i, NIS2 ja DORA nõuetele poliitikate ja kontrollimeetmete lõikes, eriti isikuandmete kaitse, intsidentidele reageerimise, juurdepääsukontrolli, talitluspidevuse ja kolmandate osapoolte IKT-riski puhul.

Tulemuseks on taaskasutatav tõendusmaterjal, mitte eraldi tabelid GDPR-i, DORA, NIS2 ja sertifitseerimise jaoks.

Mida Zenith Controls lisab PIMS-i kohaldatavusele

Zenith Controls on Clarysec raamistikeülese vastavuse juhend, mis aitab mõista seoseid ISO/IEC 27001:2022 ja ISO/IEC 27002:2022 kontrollimeetmete, auditimeetodite ja muude raamistike vahel. See ei ole eraldi kontrollimeetmete kogum. Selle teema puhul on kesksed ISO/IEC 27002:2022 kontrollimeetmed järgmised:

  • 5.34 Privaatsus ja isikuandmete kaitse
  • 5.19 Infoturve tarnijasuhetes
  • 5.20 Infoturbe käsitlemine tarnijalepingutes
  • 5.21 Infoturbe juhtimine IKT tarneahelas
  • 5.22 Tarnijateenuste seire, läbivaatamine ja muudatuste juhtimine

5.34 puhul klassifitseerib Zenith Controls kontrollimeetme ennetavaks, seostab selle konfidentsiaalsuse, tervikluse ja käideldavusega, joondab selle Identify ja Protect funktsioonidega ning seob selle teabekaitse, õiguslike ja vastavusvõimekustega.

Selle GDPR-i kaardistus sätestab:

„5.34 rakendamine on otsene tõendusmaterjal organisatsiooni suutlikkuse kohta täita GDPR-i vastutuse nõudeid.“

Allikas: Zenith Controls, Privacy and Protection of PII, GDPR-i ristkaardistus.

See lause on oluline, sest muudab 5.34 üldisest privaatsusväitest audititõendiks. Seda peaksid toetama isikuandmete registrid, klassifitseerimine, juurdepääsukontroll, maskeerimine, turvaline edastus, pilveteenuste haldus, DPIA-d, privaatsusteated, DSAR-i töövood ja rikkumiste käsitlemine.

ISO/IEC 27002:2022 toetav kontrollimeedeMiks see on PIMS-i kohaldatavuse jaoks oluline
5.9 Teabe ja muu seotud vara registerIsikuandmete kogumid peavad olema teada enne privaatsuskontrollide valimist või testimist
5.12 Teabe klassifitseerimineIsikuandmed tuleks klassifitseerida, et rakendada rangemaid käitlemisreegleid
5.14 Teabe edastamineIsikuandmete edastused nõuavad turvalisi kanaleid, seaduslikku jagamist ja lepingulisi kontrollimeetmeid
5.15 JuurdepääsukontrollVajaduspõhimõttel põhinev juurdepääs toetab konfidentsiaalsust ja rikkumiste ennetamist
5.16 IdentiteedihaldusUsaldusväärseid identiteete on vaja enne juurdepääsu autoriseerimist ja läbivaatamist
5.23 Infoturve pilveteenuste kasutamiselPilvekeskkonnas töödeldavad isikuandmed nõuavad teenuseosutaja hoolsuskontrolli, andmete asukoha teadlikkust ja väljumise planeerimist
5.8 Infoturve projektijuhtimisesPrivaatsus- ja turbenõuded tuleks lõimida uutesse süsteemidesse ja olulistesse muudatustesse
8.11 Andmete maskeerimineMaskeerimine vähendab isikuandmete kokkupuudet toe, testimise ja analüütika töövoogudes
8.32 Muudatuste juhtiminePrivaatsust mõjutavad muudatused tuleks enne tootmiskeskkonda viimist läbi vaadata

Zenith Controls seob privaatsuse ja isikuandmete kaitse ka seotud standarditega, nagu ISO/IEC 27018 avaliku pilve isikuandmete töötlemiseks, ISO/IEC 29100 privaatsuspõhimõtete jaoks ja ISO/IEC 29151 isikuandmete kaitse praktikate jaoks. Tarnijate privaatsuse haldust toetab ISO/IEC 27036 perekond tarnijasuhete ja IKT tarneahela turbe jaoks ning ISO/IEC 27017 pilveturbe jagatud vastutuste jaoks.

Tarnija ja alltöötleja tõendusmaterjal on koht, kus rollid kokku saavad

Vastutava töötleja ja volitatud töötleja kohustused kohtuvad sageli tarnijapiiril.

Kui Maria ettevõte on vastutav töötleja, eeldab GDPR, et ta kasutab piisavaid tagatisi pakkuvaid volitatud töötlejaid. Kui ta on volitatud töötleja, ootavad kliendid, et ta haldaks alltöötlejaid, kannaks kohustused edasi ja annaks kindlust. Kui ta on alltöötleja, pärib ta kohustused ahela kaudu.

See muudab ISO/IEC 27002:2022 kontrollimeetmed 5.19 ja 5.20 ISO 27701 kontrollimeetmete kohaldatavuse keskseks osaks.

5.19 puhul rõhutab Zenith Controls tarnijasuhete turvet juhtimise, ökosüsteemi ja kaitse valdkondades. See seostub otseselt kontrollimeetmega 5.20 tarnijalepingud, 5.21 IKT tarneahela turve, 5.14 teabe edastamine, 5.36 infoturbe poliitikate, reeglite ja standardite järgimine ning 5.10 teabe ja muu seotud vara lubatud kasutus.

5.20 puhul rõhutab Zenith Controls lepingulist formaliseerimist. Tarnijalepingud peaksid määratlema konfidentsiaalsuse, rikkumisest teavitamise, auditeerimisõigused, alltöövõtja heakskiidu, turvalise edastuse, andmete tagastamise või hävitamise, vastavuskohustused ja seire.

Zenith Blueprint, kontrollimeetmete rakendamise etapp, samm 23: organisatsioonilised kontrollimeetmed, annab alltöötlejate kohta praktilise juhise:

„Iga kriitilise tarnija puhul tuvastage, kas nad kasutavad alltöövõtjaid (alltöötlejaid), kellel võib olla juurdepääs teie andmetele või süsteemidele. Dokumenteerige, kuidas teie infoturbenõuded antakse nendele osapooltele edasi kas tarnija lepingutingimuste või teie enda otseste klauslite kaudu.“

Audiitorid ei piirdu küsimusega „kas teil on DPA?“. Nad küsivad, kas tarnijad on volitatud töötlejad, alltöötlejad, sõltumatud vastutavad töötlejad või kaasvastutavad töötlejad, kas alltöötlejate heakskiidud on dokumenteeritud, kas kohustused on edasi antud, kas rikkumiste tähtajad on selged, kas seire toimub ning kas kustutamise või tagastamise tõendusmaterjali saab hankida.

Raamistikeülene vastavus ilma dubleerivate kontrollisüsteemideta

ISO 27701 kontrollimeetmete kohaldatavus muutub väärtuslikumaks, kui see toetab GDPR-i, NIS2, DORA, NIST CSF 2.0 ja COBIT 2019 kindlustandvaid arutelusid samast tõendusmaterjali baasist.

GDPR toob kaasa rollipõhised privaatsuskohustused: vastutava töötleja vastutus, volitatud töötleja kohustused, õiguslik alus, andmesubjekti õigused, turve, rikkumiste haldus ja lepingud.

NIS2 lisab küberturbe riskijuhtimise, intsidentide käsitlemise, talitluspidevuse, tarneahela turbe, turvalise arenduse, haavatavuste käsitlemise, juurdepääsukontrolli, krüptograafia, MFA ja koolituse olulistele ja tähtsatele üksustele.

DORA kohaldub alates 17. jaanuarist 2025 kohaldamisalasse kuuluvatele finantsüksustele ning nõuab IKT-riski juhtimist, intsidentidest teavitamist, toimepidevuse testimist ja IKT kolmanda osapoole riskijuhtimist. Finantsüksusi teenindavatelt SaaS- ja IKT-teenuseosutajatelt küsitakse sageli privaatsuse, turbe, toimepidevuse, auditeerimisõiguste ja väljumise tõendusmaterjali ühes kindlustandvas paketis.

NIST CSF 2.0 annab GOVERN Function kaudu juhtimiskihi, hõlmates õiguslikke, regulatiivseid, lepingulisi ja privaatsuskohustusi, rolle, riskivalmidust, poliitikajärelevalvet ja tarneahela juhtimist.

COBIT 2019 lisab juhtimis- ja halduspraktikad. Privaatsuse puhul kaardistab Zenith Controls 5.34 kontrollimeetmed COBIT DSS06.02, DSS06.08 ja APO13.01 juurde. Tarnijate puhul toetavad 5.19 ja 5.20 tarnijariski ning tarnijalepingute praktikaid.

Nõude allikasMõju kontrollimeetmete kohaldatavuseleTaaskasutatav tõendusmaterjal
GDPR-i vastutava töötleja vastutusÕiguslik alus, läbipaistvus, säilitamine ja volitatud töötlejate järelevalve kohalduvad seal, kus ettevõte määrab eesmärgid ja vahendidREG02, õigusliku aluse kirje, privaatsusteade, säilitamisgraafik, DPA
GDPR-i volitatud töötleja kohustusedDokumenteeritud juhised, konfidentsiaalsus, turve, abistamine, rikkumiste käsitlemise tugi ja kustutamine kohalduvad kliendiandmete puhulDPA, juhiste töövoog, intsidendi eskaleerimine, kustutuslogid
NIS2 Article 21 teemadRiskijuhtimine, intsidentide käsitlemine, tarneahela turve, juurdepääsukontroll, krüptograafia ja talitluspidevus tugevdavad isikuandmete kaitsetSoA, riskiregister, intsidendiplaan, tarnijate ülevaatused, juurdepääsuõiguste ülevaatus
DORA IKT kolmanda osapoole riskFinantskliendid ootavad lepinguklausleid, auditeerimisõigusi, toimepidevust, väljumist ja intsidentidega seotud koostöödIKT tarnijaregister, lepinguklauslite kontrollnimekiri, väljumisplaan, toimepidevustestid
NIST CSF 2.0 GOVERN ja GV.SCÕiguslikud kohustused, rollid, tarnijarisk, lepingud ja seire muutuvad profiili tulemusteksCSF-profiil, tarnijariskide register, POA&M
COBIT 2019 privaatsuse ja tarnijate juhtimineKontrollitakse juhatuse järelevalvet, privaatsusprogrammi juhtimist ja tarnijalepingute seiretJuhtimiskoosolekute protokollid, privaatsusriskide hindamine, lepingu seire tõendusmaterjal

Strateegiline mõte on lihtne. REG03 peaks olema enamat kui ISO 27701 artefakt. See peaks olema taaskasutatav kontrollimeetmete kohaldatavuse kaart kliendiauditite, regulatiivsete läbivaatamiste ja juhatuse tasandi kindluse tagamise jaoks.

Kuidas audiitorid ISO 27701 kontrollimeetmete kohaldatavust testivad

Eri audiitorid alustavad eri nurga alt, kuid tavaliselt jõuavad nad sama tõendusjäljeni.

ISO juhtimissüsteemi audiitor alustab kohaldamisalast, huvitatud pooltest, kohustustest, riskihindamisest, SoA kooskõlast, siseauditist, juhtkonna ülevaatusest ja pidevast täiustamisest. Ta kontrollib, kas REG02, REG03 ja ISO/IEC 27001:2022 SoA on omavahel kooskõlas.

GDPR-ile keskenduv audiitor või andmekaitsespetsialist testib rolliloogikat. Ta valib valimi toiminguid, vaatab üle õigusliku aluse, privaatsusteated, DPA-d, alltöötlejad, DPIA-d, DSAR-i käsitlemise, säilitamise ja rikkumisotsuste tegemise.

NIST-põhine hindaja otsib juhtimistulemusi, riskide kategoriseerimist, andmeregistreid, juurdepääsukontrolle, puhkeolekus ja edastamisel olevate andmete kaitset, seiret, intsidentidele reageerimist, tarnijariski ja parendusplaane.

COBIT 2019 või ISACA audiitor vaatab juhtimisvastutust, protsessivõimekust, kontrollimeetme disaini ja toimimise tõhusust. Ta kontrollib, kas privaatsuskontrollid on lõimitud hankesse, muudatuste juhtimisse, intsidendihaldusse ja tarnijate seiresse.

Auditi fookusvaldkondMida audiitor küsibClarysec tõendusmaterjali tee
PIMS-i rolli klassifitseerimineNäidake töötlemisregistrit ja selgitage, kuidas iga vastutava töötleja, volitatud töötleja, kaasvastutava töötleja või alltöötleja roll määratiREG02 Privacy Information Management System Policy alusel
PIMS-i kontrollimeetmete kohaldatavusPõhjendage valimisse võetud toimingute kaasatud ja välistatud privaatsuskontrolleREG03, mis on seotud REG02 ja riskikäsitluse otsustega Zenith Blueprint alusel
Volitatud töötleja kohustusedNäidake DPA-d, kliendi juhiseid, konfidentsiaalsuskontrolle ja alltöötlejate loenditDPA, juhiste töövoog, juurdepääsuõiguste ülevaatus, REG08, tarnijaregister
Vastutava töötleja kohustusedNäidake õiguslikku alust, privaatsusteadet, säilitamist ja andmesubjekti õiguste käsitlemistREG02, õigusliku aluse kirje, privaatsusteade, DSAR-protseduur, säilitamisgraafik
Tarnija kontrollimineNäidake kõrge riskiga volitatud töötlejate hoolsuskontrolli, lepinguklausleid, seiret ja väljumise tõendusmaterjaliREG08, tarnija riskihindamine, 5.19 ja 5.20 tõendusmaterjal, kustutamise sertifikaat

5.34 puhul kirjeldab Zenith Controls, et audiitorid vaatavad üle privaatsuspoliitikad, andmeregistrid, DPIA-d, koolituslogid, tehnilised kaitsemeetmed, DSAR-i valimid, isikuandmetega seotud intsidendid ja lõimitud andmekaitse tõendusmaterjali. 5.19 ja 5.20 puhul küsivad audiitorid tarnijaregistreid, riskiklassifikatsioone, hoolsuskontrolli kirjeid, lepinguid, rikkumistingimusi, auditeerimisõigusi, alltöövõtja heakskiitu, väljumise tõendusmaterjali ja tõendit selle kohta, et tarnijaaruanded on läbi vaadatud.

Eristus on kriitiline. Auditivalmidus ei tähenda „meil on klausel“. Auditivalmidus tähendab „me kasutasime klauslit, seirasime seda, vaatasime tõendusmaterjali üle ja tegutsesime, kui risk muutus“.

Levinud vead vastutava töötleja ja volitatud töötleja kohaldatavuses

Clarysec näeb korduvalt viit välditavat ebaõnnestumist.

Esiteks klassifitseerivad organisatsioonid kogu ettevõtte ühe GDPR-i rolli alla. See ei toimi SaaS-i, fintechi, HR-tehnoloogia, tervisetehnoloogia, hallatud teenuste ega pilveteenuse osutajate puhul, kellel on segatud andmevood.

Teiseks käsitlevad nad ISO 27701 kontrollimeetmeid universaalselt kohaldatavatena ilma rollipõhise põhjenduseta. See tekitab paisutatud tõendusmaterjali nõuded ja nõrgad välistused.

Kolmandaks välistavad nad kontrollimeetmeid dokumenteerimata, miks. ISO/IEC 27001:2022 SoA loogikas ja PIMS-i kohaldatavuse loogikas peavad välistused olema teadlikud, põhjendatud ning toetatud kohaldamisala, rolli, riski või õigusliku analüüsiga.

Neljandaks unustavad nad alltöötlejad. Volitatud töötleja kindlustandva tõendusmaterjali lugu on ainult nii tugev kui tema edasine ahel. Alltöötlejate registrid, heakskiidumehhanismid, edasiantavad klauslid ja kustutamise tõendusmaterjal on hädavajalikud.

Viiendaks ei seo nad privaatsuskontrolle turbeoperatsioonidega. Lõimitud andmekaitse ei ole üksnes DPIA mall. See peaks mõjutama juurdepääsukontrolle, logimist, turvalist arendust, pilvekonfiguratsiooni, tarnijate hoolsuskontrolli, säilitamise automatiseerimist ja intsidentidele reageerimist.

Clarysec-valmis kontrollnimekiri REG03 kontrollimeetmete kohaldatavuse jaoks

Kasuta seda kontrollnimekirja enne ISO 27701 valmisoleku ülevaatusi, GDPR-i kliendikindlust või DORA-põhiseid tarnijahindamisi:

  • Loo või ajakohasta REG02 iga isikuandmeid hõlmava töötlemistoimingu kohta.
  • Klassifitseeri PIMS-i roll iga toimingu puhul enne töötlemise algust.
  • Klassifitseeri iga kolmanda osapoole suhe REG08-s enne lepingu heakskiitmist või isikuandmete töötlemist.
  • Tuvasta rollipõhised kohustused: vastutav töötleja, volitatud töötleja, kaasvastutav töötleja või alltöötleja.
  • Registreeri kohaldatavad PIMS-i kontrollimeetmed REG03-s koos omaniku, rakendamise staatuse ja tõendusmaterjaliga.
  • Registreeri välistatud kontrollimeetmed koos selge põhjendusega.
  • Seo REG03 otsused riskide, õiguslike kohustuste, lepingute või kohaldamisala põhjendusega.
  • Vii REG03 kooskõlla ISO/IEC 27001:2022 SoA-ga seal, kus turbekontrollid toetavad privaatsust.
  • Seo privaatsuskontrollid ISO/IEC 27002:2022 5.34-ga seal, kus nõutakse isikuandmete kaitset.
  • Seo tarnija ja alltöötleja nõuded punktidega 5.19, 5.20, 5.21 ja 5.22.
  • Lisa vajaduse korral raamistikeülesed viited GDPR-ile, NIS2-le, DORA-le, NIST CSF 2.0-le ja COBIT 2019-le.
  • Testi tõendusmaterjali ahelat siseauditi valimiga enne sertifitseerimisvalmiduse ülevaatust.
  • Hangi tippjuhtkonna heakskiit, kui PIMS-i kohaldamisala või kontrollimeetmete kohaldatavus muutub.

Privacy Information Management System Policy sulgeb selle juhtimistsükli:

„[Mõlemad] Tippjuhtkond PEAB kinnitama PIMS-i kohaldamisala ja kontrollimeetmete kohaldatavuse muudatused REG01-s ja REG03-s enne sertifitseerimise kohaldamisala muudatuste esitamist.“

Jaotisest „PIMS-i juhtimine“, poliitika punkt 6.1.3.

Sellist juhtimise tõendusmaterjali audiitorid usaldavad.

Muuda GDPR-i rolliotsused kaitstavaks tõendusmaterjaliks

ISO 27701 kontrollimeetmete kohaldatavus on koht, kus GDPR-i rolliteooria muutub operatiivseks tegelikkuseks. Vastutav töötleja vajab tõendusmaterjali õigusliku aluse, läbipaistvuse, säilitamise, DPIA-de, õiguste käsitlemise ja volitatud töötlejate järelevalve kohta. Volitatud töötleja vajab tõendusmaterjali dokumenteeritud juhiste, konfidentsiaalsuse, turbe, abistamise, alltöötlejate, rikkumiste käsitlemise toe ja kustutamise kohta. Kaasvastutav töötleja vajab läbipaistvat vastutuse kokkulepet. Alltöötleja vajab edasiantavaid kohustusi ja kindlustandvat tuge.

Clarysec aitab organisatsioonidel selle tõendusmaterjali kihi üles ehitada järgmiste vahenditega:

  • REG02 töötlemisregister ja õigusliku aluse struktuur.
  • REG03 PIMS-i kontrollimeetmete kohaldatavuse kirjed.
  • REG08 kolmanda osapoole privaatsussuhte klassifikatsioon.
  • ISO/IEC 27001:2022 SoA kooskõlastamine.
  • Poliitikaklauslid, mis määravad omanikud, ajastuse ja heakskiitmise nõuded.
  • Raamistikeülene vastavuskaardistus Zenith Controls kaudu.
  • Rakendamise järjestamine Zenith Blueprint kaudu.

Kui sinu organisatsioon valmistub ISO 27701 PIMS-i valmisolekuks, GDPR-i kliendikindluseks, DORA tarnijate läbivaatusteks või NIS2-ga kooskõlas turbejuhtimiseks, alusta ühest kõrge riskiga töötlemistoimingust. Klassifitseeri roll. Kaardista kohaldatavad kontrollimeetmed. Seo tõendusmaterjal. Seejärel korda, kuni sinu privaatsusprogramm ei ole üksnes paberil nõuetele vastav, vaid ka auditi käigus selgitatav.

Laadi alla Clarysec PIMS-i poliitikapakett, tutvu Zenith Blueprintiga või broneeri Clarysec valmisolekuhindamine, et muuta vastutava töötleja, volitatud töötleja, kaasvastutava töötleja ja alltöötleja otsused sertifitseerimiseks valmis privaatsuse tõendusregistriks.

Frequently Asked Questions

About the Author

Igor Petreski

Igor Petreski

Compliance Systems Architect, Clarysec LLC

Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council

Share this article

Related Articles

ISO 27001 andmete elutsükli juhtimine 2026. aastaks

ISO 27001 andmete elutsükli juhtimine 2026. aastaks

Praktiline 2026. aasta juhend ISO 27001-põhiseks andmete elutsükli juhtimiseks GDPR-i säilitamisnõuete, NIS2 küberhügieeni ja DORA IKT-riski kontekstis koos Clarysec poliitikaklauslite, kontrollivastenduste, audititõendite ja pilvekeskkonna kustutamise töövoogudega.