⚡ LIMITED TIME Get our FREE €500+ Compliance Starter Kit
Get It Now →

Kaasvastutavate töötlejate juhtimine: GDPR Article 26 auditeerimisjuhend

Igor Petreski
14 min read
GDPR Article 26 kaasvastutavate töötlejate juhtimise auditi töövoog

Kõne tuli teisipäeva hommikul. Kiiresti kasvavas meditsiinitehnoloogia SaaS-ettevõttes töötava CareConnecti infoturbejuhi jaoks oli see hetk, mil olukord järsult muutus.

Teisel pool liini oli nende peamise haiglapartneri MetroHealthi vastavuskontrolli juht. Patsient, kes kasutas nende ühiselt hallatavat kaugseireplatvormi, oli kuu aega varem esitanud andmesubjekti juurdepääsutaotluse. Kumbki organisatsioon ei olnud täielikult vastanud. Mõlemad arvasid, et vastutab teine pool.

Seejärel edastas õigusosakond teise teate. CareConnecti nooremarendaja oli kogemata avalikustanud mittekriitilise API lõpp-punkti, mis sisaldas piiratud mahus patsiendi identifikaatoreid. Probleem näis ohjatav ja GDPR-i 72-tunnine rikkumisest teavitamise tähtaeg ei olnud veel möödunud. Kuid sama küsimus halvas mõlema meeskonna töö.

Kes teavitab järelevalveasutust? Kes suhtleb patsientidega? Kes vastutab privaatsusteate eest? Kes valideerib andmesubjekti taotluse? Kes dokumenteerib otsuse?

Ärileping käsitles üksikasjalikult teenusekrediite, arveldamist, vastutuse ülempiire ja toote teekaardi verstaposte. GDPR Article 26 kohase kaasvastutavate töötlejate juhtimise tegelikust toimimisest rääkis see peaaegu üldse mitte.

Siin ebaõnnestuvad paljud partnerlussuhted. Probleem ei ole selles, et privaatsus-, õigus-, turbe- ja hankemeeskonnad ei oleks kunagi kuulnud väljendit „kaasvastutavate töötlejate kokkulepe“. Probleem on selles, et enne töötlemise algust ei suuda keegi tõendada, kes vastutab läbipaistvuse, õigusliku aluse, andmesubjekti õiguste, rikkumise eskaleerimise, tarnijatele edasiantavate kohustuste, edastuste, säilitamise, tõendusmaterjali ja regulaatoriga suhtlemise eest.

GDPR määratleb kohustuse. ISO/IEC 27701:2025 annab privaatsusmeeskondadele juhtimissüsteemi struktuuri. Clarysec PIMS-i poliitikad, Zenith Blueprint: audiitori 30-sammuline teekaart ja Zenith Controls: raamistikeülese vastavuse juhend muudavad Article 26 auditiks valmis operatiivseks tõendusmaterjaliks.

Miks kaasvastutavate töötlejate juhtimine ebaõnnestub enne, kui keegi seda märkab

Kaasvastutavate töötlejate suhe tekib siis, kui kaks või enam osapoolt määravad ühiselt kindlaks isikuandmete töötlemise eesmärgid ja vahendid. Käivitav asjaolu ei ole lepingu sõnastus. Otsustav on otsustusõigus.

CareConnecti ja MetroHealthi näites pakub CareConnect platvormi, analüütikat, tehnilist arhitektuuri, kasutajaliidest ja andmevooge. MetroHealth pakub patsiendisuhet, kliinilist konteksti, teenusemudelit ja patsiendiandmeid. Mõlemad mõjutavad, miks isikuandmeid töödeldakse ja kuidas töötlemine toimib. See erineb oluliselt tarnijast, kes üksnes majutab andmebaasi või saadab sõnumeid dokumenteeritud juhiste alusel.

Sama muster ilmneb finantsheaolu kampaaniates, lõimitud kindlustuspartnerlustes, veebiturgudel, pettuste avastamise konsortsiumides, ühendatud terviseplatvormidel, lojaalsusprogrammides, identiteedi kontrollimise ökosüsteemides ja analüütikakoostöös. Pank, kindlustusandja ja SaaS-i platvorm võivad ühiselt otsustada sihtrühmade, profiilianalüüsi reeglite, konversioonimõõdikute ja turunduskanalite üle. Volitatud töötleja andmetöötlusleping ei lahenda seda probleemi, kui osapooled on tegelikult kaasvastutavad töötlejad.

Praktilised tõrked on etteaimatavad:

  1. Privaatsusteade ütleb veidi rohkem kui „võime jagada andmeid partneritega“.
  2. Töötlemistoimingute register tuvastab osapooled, kuid mitte kohustuste jaotuse.
  3. Andmesubjekti õiguste töövoos puudub tee taotluste edastamiseks, valideerimiseks või neile vastamiseks.
  4. Intsidendiplaan ütleb „teavita õigusosakonda“, kuid ei määra, milline kaasvastutav töötleja juhib välist kommunikatsiooni.
  5. Lepingut käsitatakse äridokumendina, mitte vastutuse tõendusmaterjalina.
  6. Suhte lõpetamise sätted ei hõlma andmete tagastamist, kustutamist, anonüümimist, juurdepääsu eemaldamist ega tõendusmaterjali säilitamist.

GDPR Article 5 muudab need puudused audititundlikuks, sest vastutavad töötlejad ei pea üksnes järgima selliseid põhimõtteid nagu seaduslikkus, õiglus, läbipaistvus, eesmärgi piirang, andmete minimaalsus, täpsus, säilitamise piirang, terviklus, konfidentsiaalsus ja vastutus. Nad peavad suutma vastavust tõendada. Article 6 lisab õigusliku aluse nõude. Article 3 võib tuua ELi-välised SaaS-i, fintechi, tervisetehnoloogia ja analüütikateenuse pakkujad kohaldamisalasse, kui nad pakuvad teenuseid ELis asuvatele isikutele või jälgivad nende käitumist.

Infoturbejuhtide ja vastavuskontrolli juhtide jaoks on järeldus otsene: kaasvastutavate töötlejate juhtimine ei ole „ainult õigusosakonna asi“. See on valdkondadeülene kontrollisüsteem, mis hõlmab privaatsust, turvet, hankeid, toodet, arendust, tuge, intsidentidele reageerimist, turundust ja juhtkonna järelevalvet.

ISO/IEC 27701:2025 PIMS-i põhimõte: otsusta enne töötlemise algust

ISO/IEC 27701:2025 privaatsusteabe haldussüsteem toimib ainult siis, kui privaatsusrollid määratakse enne töötlemise algust. See on operatiivne distsipliin, mis väldib Article 26 muutumist intsidendijärgseks rekonstrueerimiseks.

Clarysec Privacy Information Management System Policy, punkt 4.2.2, sätestab:

[Kaasvastutav töötleja] Tarnija / hanke omanik PEAB dokumenteerima kaasvastutavate töötlejate vastutusvaldkondade jaotuse REG08-s enne ühise töötlemise algust.

Väljend „enne ühise töötlemise algust“ on kontrollpunkt. See tähendab enne platvormi integratsiooni tootmiskeskkonda kasutuselevõttu, enne jagatud juhtpaneeli lubamist, enne CRM-i sünkroonimise algust, enne kampaania sihtrühmade aktiveerimist ja enne andmesubjekti taotluste saabumist.

Toetav registrikohustus on esitatud PII Processing Inventory and Lawful Basis Policy, punktis 4.3.5:

[Kaasvastutav töötleja] Tarnija / hanke omanik PEAB enne kaasvastutavate töötlejate töötlemise algust dokumenteerima REG02-s ja REG08-s kaasvastutavate töötlejate töötlemise eesmärgi ning vastutusvaldkondade jaotuse viite.

Koos loovad need punktid tõendusahela, mida audiitorid ootavad:

  • REG02 dokumenteerib töötlemistoimingu, eesmärgi, andmekategooriad, õigusliku aluse, säilitamise, süsteemid, vastuvõtjad, edastused ja kaasvastutava töötleja viite.
  • REG08 dokumenteerib kaasvastutavate töötlejate kokkuleppe ja vastutusvaldkondade jaotuse.
  • REG07 dokumenteerib avalikkusele suunatud läbipaistvuskokkuvõtte.
  • REG06 saab dokumenteerida õiguste taotluste vastuvõtmise, suunamise, valideerimise, tähtajad ja vastuse tõendusmaterjali.
  • REG10 dokumenteerib intsidendi- ja rikkumishindamise otsused.

See ahel muudab Article 26 õiguslikust avaldusest juhtimissüsteemi protsessiks.

Alusta kohaldamisalast, sidusrühmadest ja RACI-st

Zenith Blueprint alustab kohaldamisalast ja sidusrühmadest, sest kaasvastutavate töötlejate juhtimine ebaõnnestub siis, kui huvitatud pooled ja nõuded tuvastatakse liiga hilja.

ISMS-i aluste ja juhtimise etapis, sammus 2, sidusrühmade vajadused ja ISMS-i kohaldamisala, soovitab Zenith Blueprint sidusrühmade analüüsi, mis hõlmab sõnaselgeid ja kaudseid nõudeid:

Kuidas vajadusi ja ootusi tuvastada: iga tuvastatud sidusrühma puhul loetle, mida nad
infoturbe osas nõuavad. Mõned nõuded on sõnaselged (seadused, lepingud,
SLA-d), teised on kaudsed (ootused või üldised head tavad). Abiks on järgmine:

✓ Vaata läbi sinu konteksti suhtes kohaldatavad õiguslikud ja regulatiivsed nõuded (sammu 1
kontekstianalüüsi põhjal). Koosta loetelu konkreetsetest punktidest või kohustustest, mis puudutavad
infoturvet või privaatsust.
✓ Vaata läbi lepingud ja kokkulepped: paljud ärilepingud sisaldavad konfidentsiaalsus- või
turbelisasid. Eralda neist nõuded.
✓ Tee sidusrühmade intervjuusid või töötubasid: kaasa iga rühma esindajad
(nt personalijuht töötaja vaate jaoks, müügijuht kliendi
ootuste jaoks), et mõista nende muresid või vajadusi.
✓ Arvesta valdkonnastandardeid või tegevuskoodekseid, mille järgimist sidusrühmad sinult
ootavad.

Auditeeritava GDPR Article 26 kaasvastutavate töötlejate kokkuleppe puhul peaks huvitatud poolte analüüs hõlmama kliente, patsiente, kasutajaid, järelevalveasutusi, teisi vastutavaid töötlejaid, volitatud töötlejaid, alltöötlejaid, kindlustusandjaid, pilveteenuse pakkujaid, sisemisi üksusi, regulaatoreid ja juhtorganeid.

Samm 4, rollid ja vastutused ISMS-is, muudab seejärel analüüsi omanikluseks. Zenith Blueprint rõhutab RACI-mudeli väärtust:

✓ Vastutus vs. vastutavus: siin on kasulik vahend RACI-maatriks (Responsible,
Accountable, Consulted, Informed). Iga peamise ISMS-i protsessi või kontrollimeetme puhul määra,
kes on Responsible (teeb töö), kes on Accountable (lõplikult vastutav, sageli
juht), kes on Consulted (annab sisendi) ja kes on Informed.

Kaasvastutavate töötlejate puhul ei ole RACI praktikas valikuline. Ilma selleta eeldab õigusosakond, et privaatsusfunktsioon vastab taotlusele, privaatsusfunktsioon eeldab, et tugimeeskonnal on vastuvõtujärjekord, tugimeeskond eeldab, et partner vastab, ja seadusjärgne tähtaeg tiksub edasi.

Clarysec kaasvastutavate töötlejate tõendusmudel

Küps kaasvastutavate töötlejate kokkulepe peaks olema mõistetav ühel leheküljel ja tõendatav kümne minutiga. Eesmärk ei ole meeskondi õigusdokumentidesse matta. Eesmärk on muuta vastutused nähtavaks, aktsepteerituks ja testitavaks.

TõendusobjektMida see tõendabAsukoht Clarysec tööriistakomplektisOmanik
Rolli määramise kirjeMiks osapooled on kaasvastutavad töötlejad, mitte volitatud töötlejad või sõltumatud vastutavad töötlejadPIMS-i rolli määramine, REG08privaatsusjuht või tarnija omanik
Töötlemisregistri kanneEesmärk, PII kategooriad, õiguslik alus, säilitamine, süsteemid, vastuvõtjad ja edastusedREG02privaatsusjuht või õigusosakond
Vastutusvaldkondade jaotusKes käsitleb teateid, õigusi, rikkumiste koordineerimist, säilitamist, edastusi, turbekontakte ja audititugeREG08tarnija või hanke omanik
Avalik kokkuvõteKuidas isikuid teavitatakse kokkuleppe olemusest ja kontaktpunktistREG07privaatsusjuht või PIMS-i juht
Õiguste töövoogVastuvõtt, valideerimine, suunamine, partneri tugi, vastuse omanik, tähtajad ja tõendusmaterjalREG06 või DSR-registerprivaatsusjuht ja tugimeeskond
Rikkumise koordineerimise kirjePeamine teavitaja, kommunikatsiooni omanik, otsustuslogi, intsidendi klassifikatsioon ja tõendusmaterjalREG10intsidendihaldur ja privaatsusjuht
LepinguklauslidAndmete jagamine, vastutus, audit, konfidentsiaalsus, turve, edastused, suhte lõpetamine ja alltöövõtja reeglidlepinguregisterõigusosakond ja hange

Clarysec privaatsuspoliitikad tugevdavad iga kihti.

Privacy Notice and Transparency Policy, punkt 4.1.5, sätestab:

[Kaasvastutav töötleja] Privaatsusjuht / PIMS-i juht PEAB dokumenteerima avalikkusele suunatud kaasvastutavate töötlejate vastutuskokkuvõtte ja kontaktpunkti REG07-s enne kaasvastutavate töötlejate töötlemise käivitamist või olulist muutmist.

PII Principal Rights Management Policy, punkt 6.1.5, sätestab:

[Kaasvastutav töötleja] Privaatsusjuht / PIMS-i juht PEAB dokumenteerima õiguste käsitlemise vastutused ja kontaktiteed REG02-s, REG06-s või REG08-s enne kaasvastutavate töötlejate töötlemise algust.

PII Incident and Breach Management Policy, punkt 4.2.5, lisab:

[Kaasvastutav töötleja] Privaatsusjuht / PIMS-i juht PEAB enne mis tahes kaasvastutava töötleja välist teavitust või kommunikatsiooni kontrollima kokkulepitud rikkumisvastutust, juhtiva kommunikatsioonivastutaja rolli ja koordineerimiskorda ning PEAB dokumenteerima otsuse REG08-s ja REG10-s.

Selles punktis muutuvad ISO/IEC 27701:2025 ja GDPR operatiivseks. Organisatsioon ei ütle üksnes, et vastutused on jaotatud. Ta näitab, kus need on dokumenteeritud, kes need heaks kiitis, millal neid testiti ja kuidas neid kasutatakse.

Praktiline näide: REG08 kaugseireplatvormi jaoks

Eeldame, et CareConnect ja MetroHealth käitavad ühiselt kaugseireplatvormi. Mõlemad otsustavad, miks patsiendiandmeid töödeldakse, milliseid andmeid kogutakse, kuidas seireteavitused seadistatakse, kuidas analüütikat kasutatakse ja kuidas patsiendid teenusega suhtlevad.

Esiteks peaks REG02 dokumenteerima töötlemistoimingu:

  • Töötlemise nimetus: patsientide kaugseire teenus
  • Vastutava töötleja roll: kaasvastutav töötleja
  • Osapooled: CareConnect ja MetroHealth
  • Eesmärk: patsiendi jälgimine, ravi koordineerimine, teenuse parendamine, platvormianalüütika
  • PII kategooriad: kontaktandmed, konto identifikaatorid, kliinilised vaatlused, seadmesündmused, tugisuhtlus
  • Eriliiki andmete kontroll: töödeldakse terviseandmeid ja nõutavad on tugevdatud kaitsemeetmed
  • Õiguslik alus: dokumenteeritud osapoole ja eesmärgi kaupa
  • Säilitamine: määratud kliiniliste, platvormi, õiguslike ja operatiivsete nõuete alusel
  • Süsteemid: mobiilirakendus, seireplatvorm, tugivahend, analüütikaandmeladu, identiteedipakkuja
  • Vastuvõtjad: kaasvastutavad töötlejad, majutusteenuse osutaja, tugiteenuse tarnijad, teavitusteenuse osutajad
  • Edastused: hinnatud on kaugjuurdepääs ja töötlemine väljaspool EMP-d
  • REG08 viide: JC-2026-004

Teiseks peaks REG08 jaotama vastutuse nii, et operaatorid saaksid seda järgida.

VastutusvaldkondCareConnectMetroHealthTõendusmaterjal
Privaatsusteate koostamineEsitab tehnilise töötlemise üksikasjadJuhib patsiendile suunatud sõnastust ja avaldamistREG07 privaatsusteate kirje
Õigusliku aluse kirjeDokumenteerib platvormianalüütika aluseDokumenteerib ravi osutamise ja patsiendisuhte aluseREG02 õigusliku aluse kanne
Andmesubjekti juurdepääsutaotlusedEsitab platvormi andmeekspordid kokkulepitud SLA jooksulJuhib vastuvõttu, valideerimist, identiteedikontrolle ja vastamistREG06 töövoog
Parandamis- ja kustutamistaotlusedTeostab platvormisüsteemides heakskiidetud muudatusedMäärab kliinilise kirje käsitlemise ja patsiendisuhtluseDSR-i tõenduslogi
Rikkumise hindamineTuvastab, ohjeldab ja klassifitseerib platvormiintsidendidHindab mõju patsientidele ja regulatiivset kommunikatsiooniREG10 rikkumise kirje
Väline teavitamineJuhib kokkulepitud juhul platvormist lähtuvate intsidentide puhulJuhib kokkulepitud juhul patsiendi ja asutusega suhtlustREG08 ja intsidendi tööjuhis
TurbekaitsemeetmedHoiab töös platvormi kontrollimeetmeid, logimist, juurdepääsu ja pilveturvetHoiab töös haiglapoolset juurdepääsu ja operatiivseid kontrollimeetmeidSoA ja kontrollimeetme tõendusmaterjal
Volitatud töötlejate haldusHaldab pilve- ja SaaS-i alltöötlejaidHaldab haigla volitatud töötlejaid ja edasisi vastuvõtjaidtarnijaregister
Säilitamine ja kustutamineKustutab või anonüümib platvormikirjed säilitamisgraafiku aluselKinnitab kliinilise säilitamise ja edasise kustutamise reeglidsäilitamisregister
Auditi tõendusmaterjalEsitab logid, poliitikad, testitulemused ja kinnitusedEsitab juhtimise heakskiidud ja õiguste kirjedaudititaotluste jälgija

Kolmandaks peaks REG07 dokumenteerima avalikkusele suunatud kokkuvõtte. Teade peaks lihtsas keeles selgitama ühise kokkuleppe olemust, nimetama kaasvastutavad töötlejad, kirjeldama igaühe vastutust ja andma kasutatava kontaktpunkti. See ei tohiks sundida patsiente ega kasutajaid sisemist operatiivset keerukust lahti mõtestama.

Neljandaks testi töövoogu enne kasutuselevõttu. Saada simuleeritud juurdepääsutaotlus avaldatud kontaktpunkti. Kinnita, et tugimeeskond tuvastab selle andmesubjekti õiguste taotlusena, suunab selle privaatsusfunktsioonile, kontrollib REG08-t, küsib partnerilt sisendit, dokumenteerib tegevused REG06-s ja koostab vastusepaketi. Seejärel tee rikkumise lauaõppus stsenaariumiga nagu „API lõpp-punkt avalikustab patsiendi identifikaatorid loata kasutajatele“ või „kustutamisest vabastatud kasutajad kaasatakse kogemata kaasamiskampaaniasse“.

Need testid paljastavad tegelikud lüngad: omanikuta postkastid, ebaselged partneri SLA-d, heakskiitmata privaatsusteate tekst, puudulikud õigusliku aluse kirjed, puuduvad eriliiki andmete kontrollid ja intsidendi tööjuhised, mis ei nimeta välise kommunikatsiooni juhti.

Kaardista Article 26 ISO/IEC 27002:2022 kontrollimeetmetega Zenith Controls abil

Kaasvastutavate töötlejate kokkulepe ei ole üksnes õiguslik artefakt. Seda peavad toetama tehnilised ja korralduslikud meetmed. Zenith Controls aitab meeskondadel kaardistada ISO/IEC 27001:2022 ja ISO/IEC 27002:2022 kontrollimeetmete ootused privaatsuse, tarnijate, intsidentide, pilveteenuste ja juhtimise tõendusmaterjaliga.

Eriti asjakohased on kolm ISO/IEC 27002:2022 kontrollimeedet.

Control 5.2, Information Security Roles and Responsibilities, toetab toimimismudelit. See seostub ISO/IEC 27001:2022 Clause 5.3-ga, organisatsiooni rollide, vastutuste ja volitustega. Samuti toetab see intsidendivalmidust, sest ebaselged rollid nõrgestavad ISO/IEC 27002:2022 Control 5.24, Information Security Incident Management Planning and Preparation. Kaasvastutavate töötlejate juhtimises on Control 5.2 koht, kus RACI, REG08 omanikud, DSR-i käsitlejad, rikkumise juhid ja eskalatsioonikontaktid muutuvad auditi tõendusmaterjaliks.

Control 5.31, Legal, Statutory, Regulatory and Contractual Requirements, on koht, kus GDPR Article 26 saab ISMS-i osaks, mitte ei jää üksnes õigusosakonna teemaks. See toetab GDPR Article 5 vastutuse, Article 6 õigusliku aluse, Article 26 vastutusvaldkondade jaotuse, Article 32 turvalisuse, Article 33 järelevalveasutuse teavitamise ja Article 34 mõjutatud isikutele teavitamise tuvastamist ja haldamist. Samuti seostub see ISO/IEC 27001:2022 Clause 4.2-ga, huvitatud poolte vajaduste ja ootuste mõistmisega, ning Clause 6.1.3-ga, infoturbe riskikäsitlusega.

Control 5.34, Privacy and Protection of PII, toob PII kaitse turbe toimimismudelisse. See on eriti oluline siis, kui kokkuleppes kasutatakse pilveanalüütikat, jagatud juhtpaneele, andmepuhasruume, seireplatvorme, turundusautomaatikat või tugivahendeid. Seotud kaitsemeetmed võivad hõlmata ISO/IEC 27002:2022 Control 5.23, Information Security for Use of Cloud Services, ja Control 8.11, Data Masking.

Oluline on ka toetav ISO ökosüsteem. ISO/IEC 27018 aitab olukordades, kus avalikud pilveteenused töötlevad PII-d. ISO/IEC 29100 annab privaatsuspõhimõtted, nagu läbipaistvus, nõusolek, õiguspärane eesmärk, kogumise piirang, andmete minimaalsus, kasutamise piirang, täpsus, turbekaitsemeetmed ja vastutus. ISO/IEC 27001:2022 annab juhtimissüsteemi selgroo konteksti, huvitatud poolte, kohaldamisala, juhtimise, riskihindamise, riskikäsitluse, kohaldatavusdeklaratsiooni, siseauditi, juhtkonna ülevaatuse ja pideva täiustamise kaudu.

Lepingud peavad vastama toimimismudelile

Kaasvastutavate töötlejate kokkulepe ei saa eksisteerida ainult privaatsusteates. See peab kajastuma lepingutes, lisades, tööprotseduurides, intsidendi tööjuhistes, eskaleerimisteedes ja suhte lõpetamise sätetes.

Clarysec Legal and Regulatory Compliance Policy, punkt 5.3.1.2, toob lepinguliigid selgesõnaliselt juhtimise alla, sealhulgas:

Lepingud, mis hõlmavad andmete jagamist, intellektuaalomandi õigusi, vastutuse piiranguid või auditisätteid

Data Protection and Privacy Policy, punkt 5.1, määrab ettevõtte baastaseme:

Organisatsioon peab hoidma ametlikku andmekaitse juhtimisraamistikku, mis on integreeritud infoturbe juhtimissüsteemi (ISMS), et tagada selle poliitika rakendamine.

VKE-de puhul skaleeritakse sama põhimõte operatiivse tegelikkuseni. Data Protection and Privacy Policy-sme - SME, punkt 5.2.1, sätestab:

Andmekaitsekoordinaator peab pidama kõigi isikuandmete töötlemistoimingute registrit, mis hõlmab andmekategooriaid, eesmärki, õiguslikku alust ja säilitustähtaegu

Punkt 5.2.2 lisab:

Lepingud kolmandate osapooltega, kes käsitlevad isikuandmeid, peavad sisaldama andmekaitseklausleid ning tegevjuht või õigusnõustaja peab need läbi vaatama

See on proportsionaalne juhtimine. Rahvusvahelisel kontsernil võivad olla eraldi õigus-, privaatsus-, hanke-, turbe-, riski- ja vastavuskontrolli meeskonnad. VKE võib tugineda andmekaitsekoordinaatorile, tegevjuhile ja välisele õigusnõustajale. Tõendusootus jääb samaks: töötlemistoimingud, vastutused, õiguslik alus, teated, õiguste käsitlemine, intsidendi eskaleerimine ja suhte lõpetamise kohustused peavad olema dokumenteeritud ja läbivaadatavad.

Zenith Blueprint, samm 23, organisatsioonilised kontrollimeetmed, toetab tarnijalepingute distsipliini konfidentsiaalsuse, juurdepääsukontrolli vastutuste, tehniliste ja korralduslike meetmete, intsidenditeavituse tähtaegade, auditeerimisõiguste, alltöövõtjate kontrollimeetmete ja lepingu lõppemise sätete kaudu. Kaasvastutavate töötlejate suhetes tuleb neid klausleid kohandada andmete jagamisele ja vastutusvaldkondade jaotusele, mitte kopeerida volitatud töötleja mallist.

Intsidendi- ja rikkumisjuhtimine: määra juht enne rikkumist

Kaasvastutavate töötlejate rikkumised muutuvad kaootiliseks, kui meeskonnad ootavad välise kommunikatsiooni eest vastutaja otsustamisega intsidendi toimumiseni.

GDPR määratleb isikuandmetega seotud rikkumise kui turvanõuete rikkumise, mis põhjustab isikuandmete juhusliku või õigusvastase hävimise, kaotsimineku, muutmise, loata avalikustamise või neile juurdepääsu. Kui see on nõutav, tuleb järelevalveasutust teavitada põhjendamatu viivituseta ja võimaluse korral 72 tunni jooksul pärast rikkumisest teada saamist. NIS2 ja DORA võivad lisada täiendavaid küberintsidentidest teatamise ja kliendikommunikatsiooni ootusi.

Clarysec Incident Response Policy-sme - SME, punkt 5.3.2, kajastab ajastusdistsipliini:

Reageerimistähtajad, sealhulgas andmete taastamise ja teavitamiskohustused, peavad olema dokumenteeritud ning kooskõlas õiguslike nõuetega, näiteks GDPR-i 72-tunnise isikuandmetega seotud rikkumisest teavitamise nõudega.

Zenith Blueprint, samm 5, kommunikatsioon, teadlikkus ja pädevus, rõhutab välise kommunikatsiooni kavandamist, sealhulgas klientide, regulaatorite, partnerite ja avalikkusega. Kaasvastutavate töötlejate puhul peaks intsidendimaatriks määrama, kes teeb esialgse rikkumise klassifitseerimise, kes võtab ühendust teise vastutava töötlejaga, kes otsustab, kas PII on mõjutatud, kes hindab teavitamislävendeid, kes koostab ametiasutuse teavitused, kes suhtleb isikutega, kes koordineerib NIS2 või DORA aruandlust, kes kinnitab avalikud avaldused ja kes dokumenteerib tõendusmaterjali REG10-s.

Kui kokkulepe hõlmab DORA alla kuuluvat finantsüksust, peaks intsidendiprotsess toetama ka olulise IKT-ga seotud intsidendi klassifitseerimist, eskaleerimist kõrgemale juhtkonnale, vahearuandeid, lõpparuandlust ja kliendikommunikatsiooni, kui finantshuvid on mõjutatud. Kui organisatsioon kuulub NIS2 kohaldamisalasse, võib olulise intsidendi aruandlus nõuda etapiviisilist teavitamist ja teenuse saajatega suhtlemist.

Kõige turvalisem praktika on ühine lauaõppus enne kasutuselevõttu. Hea stsenaarium sunnib meeskondi kasutama REG08-t, REG10-t, intsidendi tööjuhist, partnerikontakte, teavitusmalle, eskalatsioonipuid ja tõendusloge ajasurve all.

Raamistikeülene vastavus: Article 26 elab harva üksinda

Kaasvastutavate töötlejate kokkulepped paiknevad sageli laiemates reguleeritud ökosüsteemides. Fintechi kampaania, ühendatud terviseplatvorm, hallatud teenuse suhe, pilveturu integratsioon või digitaristu partnerlus võib käivitada kohustusi, mis ulatuvad GDPR-ist kaugemale.

NIS2 võib kohalduda keskmistele ja suurtele olulistele või tähtsatele üksustele sellistes sektorites nagu digitaristu, pilveteenused, andmekeskused, hallatud teenuse osutajad, hallatud turbeteenuse osutajad, veebiturud, otsingumootorid ja sotsiaalvõrgustiku platvormid. NIS2 Article 20 paneb küberriski juhtimise järelevalve juhtorganitele. Article 21 nõuab tehnilisi, operatiivseid ja organisatsioonilisi meetmeid, sealhulgas riskianalüüsi, intsidentide käsitlemist, talitluspidevust, tarneahela turvet, turvalist arendust, haavatavuste käsitlemist, koolitust, krüptimist, personaliturvet, juurdepääsukontrolli, varahaldust ja autentimist. Article 23 kehtestab oluliste intsidentide etapiviisilise aruandluse.

DORA kohaldub alates 17. jaanuarist 2025 paljudele finantsüksustele. See hõlmab IKT-riski juhtimist, oluliste IKT-ga seotud intsidentide aruandlust, digitaalse operatsioonilise toimepidevuse testimist, IKT kolmandate osapoolte riski, lepingulisi kokkuleppeid IKT-teenuseosutajatega ja kriitiliste IKT kolmanda osapoole teenuseosutajate järelevalvet. DORA Article 5 paigutab IKT-riskijuhtimise juhtorgani tasandile. Articles 8 to 14 käsitlevad varade tuvastamist, kaitset, tuvastamist, talitluspidevust, varundamist, taastamist, õppetunde, koolitust ja kriisikommunikatsiooni. Articles 17 to 20 määratlevad intsidendi elutsükli ja aruandluse. Articles 28 to 30 muudavad kolmandate osapoolte IKT-riski, lepingutingimused, registrid, kontsentratsiooniriski, auditeerimisõigused ja väljumisplaanimise keskseteks kohustusteks.

NIST CSF 2.0 annab praktilise integratsioonikihi. Selle GOVERN Function hõlmab õiguslikke, regulatiivseid, lepingulisi, privaatsuse ja kodanikuvabadustega seotud kohustusi, juhtkonna vastutust, riskivalmidust, poliitikat, järelevalvet ja tarnijariski. Tulemused nagu GV.OC-03 ja GV.SC-02 sobituvad Article 26 tõendusmaterjaliga loomulikult, sest need nõuavad õiguslike kohustuste ja partnerirollide mõistmist, haldamist, kommunikeerimist ja koordineerimist.

Vastavuse vaadeMida see kaasvastutavate töötlejate kokkuleppes küsibClarysec tõendusmaterjal
GDPRKes määrab eesmärgid ja vahendid, kuidas vastutused jaotatakse, kuidas isikuid teavitatakse ning kuidas õigusi ja rikkumisi käsitletakseREG02, REG07, REG08, REG10, DSR-logid
ISO/IEC 27701:2025 PIMSKas privaatsusrollid, töötlemiskirjed, õiguslik alus, läbipaistvus, õiguste töövood, intsidentide käsitlemine ja vastutuse tõendusmaterjal on süsteemselt hallatudPIMS-i poliitikad, registrid, juhtkonna ülevaatuse tõendusmaterjal
ISO/IEC 27001:2022Kas õiguslikud nõuded, privaatsuskohustused, tarnijasõltuvused, pilveteenuste kasutus, intsidendirollid ja riskikäsitlus on ISMS-i seeskohaldamisala, huvitatud poolte register, riskiregister, SoA, Annex A tõendusmaterjal
NIS2Kas juhtimine, intsidentide käsitlemine, tarneahel, juurdepääsukontroll, talitluspidevus, koolitus ja aruandlus on integreeritudintsidendiplaan, tarnijaregister, koolituskirjed, talitluspidevuse testid
DORAKas IKT kolmandate osapoolte risk, intsidendiaruandlus, vastupidavuse testimine, andmekaitse ja lepingulised kontrollimeetmed on finantsteenuste puhul juhitudIKT-register, lepinguklauslid, intsidendi klassifikatsioon, väljumisplaanid
NIST CSF 2.0Kas praegused ja sihtjuhtimise tulemused, tarnijarisk, intsidentidele reageerimine ja taastamine on määratletud ja mõõdetavadCSF-profiil, lüngaplaan, POA&M, riskiregister
COBIT 2019Kas juhtimiseesmärgid, vastutus, tulemuslikkuse mõõtmine ja kindluse andmise tõendusmaterjal on ettevõtte eesmärkidega jälgitavalt seotudRACI, kontrollimeetmete mõõdikud, juhtkonna aruandlus, auditi tõendusmaterjali pakett

Clarysec mudeli eelis on tõendusmaterjali taaskasutus. REG08 ei ole ainult GDPR-i kirje. See toetab ISO/IEC 27701:2025 vastutust, ISO/IEC 27001:2022 juhtimist, NIST CSF 2.0 tarnijarollide selgust, DORA kolmandate osapoolte juhtimist finantsteenuste puhul ja NIS2 juhtkonna järelevalvet, kui üksus kuulub kohaldamisalasse.

Mida audiitorid ja regulaatorid testivad

Eri läbivaatajad lähenevad kaasvastutavate töötlejate juhtimisele eri vaatenurkadest, kuid jõuavad sama põhiküsimuseni: kas organisatsioon suudab tõendada, et vastutus toimib?

Audiitori vaadeTõenäoline auditiküsimusValmisolekus olev tõendusmaterjal
ISO/IEC 27001:2022 audiitorKas õiguslikud, regulatiivsed, lepingulised, privaatsuse, tarnijate, intsidentide ja pilveteenuste nõuded on tuvastatud ning lisatud ISMS-i kohaldamisalasse ja riskikäsitlusse?kohaldamisala, huvitatud poolte register, vastavuskohustuste register, riskihindamine, SoA, tarnijate kontrollimeetmed
ISO/IEC 27701:2025 PIMS-i audiitorKas PIMS-i rollid on määratud ja kaasvastutavate töötlejate vastutused dokumenteeritud enne töötlemise algust?REG02, REG07, REG08, õiguste töövoog, rikkumiskirjed, juhtkonna ülevaatus
GDPR-ile keskendunud audiitor või DPO läbivaatajaKas organisatsioon suudab tõendada Article 5 vastutust ja Article 26 vastutusvaldkondade jaotust?kaasvastutavate töötlejate kokkulepe, teate kokkuvõte, õigusliku aluse kirjed, DSR-logid, rikkumise otsustuslogid
NIST CSF 2.0 hindajaKas privaatsuse, õigusosakonna, tarnijate, intsidentide ja taastamise tulemused kajastuvad praeguses profiilis ja sihtprofiilis koos parandusplaaniga?CSF-profiil, lüngaanalüüs, riskiregister, POA&M, tarnijate seire
DORA läbivaatajaKas IKT kolmandate osapoolte sõltuvusi, intsidendiaruandlust, vastupidavust, lepingulisi õigusi ja väljumisplaane juhitakse finantsteenuste puhul?IKT lepinguregister, intsidendi klassifikatsioon, vastupidavuse testid, auditeerimisõigused, väljumisstrateegia
NIS2 järelevalvajaKas juhtkond on riskimeetmed, tarnijate turbe, intsidentide käsitlemise, talitluspidevuse, juurdepääsukontrollid ja koolituse heaks kiitnud ning nende üle järelevalvet teinud?juhatuse protokollid, poliitikad, intsidendiplaan, talitluspidevuse testid, koolituskirjed, tarnijariski ülevaatused
COBIT 2019 või ISACA audiitorKas vastutus on määratud, jälgitud, mõõdetud ja juhtimisstruktuuride kaudu raporteeritud?RACI, KPI-d, kontrollimeetmete testimine, juhtkonna aruandlus, probleemide parandusmeetmed

Tugevaim auditipositsioon on jälgitavus. Alusta õiguslikust nõudest, seo see PIMS-i poliitikaga, viita registrikandele, näita töövoogu ning seejärel esita testitõendusmaterjal või tegeliku juhtumi kirje.

Näiteks nõuab GDPR Article 26 kaasvastutavate töötlejate vastutuste jaotamist. Privacy Information Management System Policy nõuab REG08-t enne töötlemise algust. REG08 näitab vastutusvaldkondade jaotust teadete, õiguste, rikkumiste, säilitamise, tarnijate halduse ja kontaktide osas. REG07 näitab avalikkusele suunatud kokkuvõtet. DSR-i simulatsioon tõendab, et töövoog toimib. Juhtkonna ülevaatuse protokollid näitavad erandeid, otsuseid ja parendusi.

See on auditeeritav juhtimine.

Juhtkonna ülevaatus muudab privaatsusriski juhtkonna vastutuseks

Kaasvastutavate töötlejate juhtimine ei tohiks olla peidetud privaatsuskausta. See kuulub juhtkonna ülevaatusse, sest mõjutab regulatiivset kokkupuudet, klientide usaldust, patsientide usaldust, intsidendivalmidust, tarnijariski, lepingulist vastutust ja talitluspidevust.

ISO/IEC 27001:2022 nõuab juhtkonna pühendumust, rolle, ressursse, poliitika kooskõla, riskipõhist planeerimist, toimivuse hindamist ja pidevat täiustamist. NIS2 paneb küberjulgeoleku järelevalvekohustused juhtorganitele. DORA paneb finantsüksuste puhul lõpliku vastutuse IKT-riski eest juhtorganile.

Clarysec Governance Roles and Responsibilities Policy-sme - SME, punkt 5.5, sätestab:

Kõik olulised turbeotsused, erandid ja eskaleerimised peavad olema dokumenteeritud ja jälgitavad.

Ettevõtete puhul nõuab Governance Roles and Responsibilities Policy, punkt 5.2:

Rollide ja vastutuste registrit tuleb pidada ning see peab sisaldama järgmist:

See register peaks hõlmama privaatsuse juhtimisrolle seal, kus need mõjutavad turvet, intsidentidele reageerimist, tarnijate kindluse andmist, talitluspidevust ja juhtkonna aruandlust. Kaasvastutavate töötlejate erandid tuleb eskaleerida enne kasutuselevõttu, mitte avastada pärast kaebust.

Praktiline juhtkonna ülevaatuse pakett peaks sisaldama järgmist:

  • Uued ja muudetud kaasvastutavate töötlejate kokkulepped
  • REG08 täitmise staatus
  • Kõrge riskiga töötlemistoimingud ja vajaduse korral DPIA staatus
  • Avatud õigusliku aluse või läbipaistvuse probleemid
  • DSR-i toimivus ja partneri tähtaja ületanud tegevused
  • Rikkumise lauaõppuse tulemused ja lahendamata lüngad
  • Tarnijate, alltöötlejate, pilveteenuste ja edastuste sõltuvused
  • Säilitamise ja suhte lõpetamise erandid
  • Auditileiud ja parandusmeetmete staatus
  • GDPR, NIS2, DORA, NIST CSF 2.0 ja COBIT 2019 aruandlusmõju

Clarysec viiesammuline lähenemine Article 26 auditeeritavaks muutmiseks

Kui sinu organisatsioon jagab teise osapoolega otsustusõigust PII töötlemise üle, ära oota kaebust, auditit, rikkumist või partnerivaidlust, et vastutused selgeks teha.

Kasuta seda viiesammulist lähenemist:

  1. Kasuta Zenith Blueprint sammu 2 sidusrühmade, õiguslike nõuete, partneri ootuste, privaatsuskohustuste ja regulatiivse kohaldamisala tuvastamiseks.
  2. Kasuta Zenith Blueprint sammu 4, et koostada RACI teadete, õigusliku aluse, õiguste, rikkumiste kommunikatsiooni, säilitamise, edastuste, tarnijate, auditi tõendusmaterjali ja suhte lõpetamise jaoks.
  3. Dokumenteeri töötlemistoiming REG02-s ja kaasvastutavate töötlejate vastutusvaldkondade jaotus REG08-s, kasutades Clarysec PIMS-i poliitikakomplekti.
  4. Kaardista kokkulepe Zenith Controls abil, eriti ISO/IEC 27002:2022 Control 5.2, Control 5.31 ja Control 5.34 suhtes.
  5. Testi kokkulepet DSR-i simulatsiooni ja rikkumise lauaõppusega enne töötlemise algust.

CareConnect ja MetroHealth ei vajanud rohkem mitteametlikku kooskõlastamist. Nad vajasid dokumenteeritud vastutusvaldkondade jaotust, avalikkusele suunatud kokkuvõtet, õiguste töövoogu, rikkumise koordineerimise kirjet, lepinguklausleid ja juhtkonna ülevaatuse tõendusmaterjali.

See on erinevus lause „me arvasime, et partner tegeleb sellega“ ja lause „siin on heakskiidetud kokkulepe, teade, töövoog, testitõendusmaterjal ja rikkumise otsustuskirje“ vahel.

Clarysec aitab rakendada ISO/IEC 27701:2025 PIMS-i juhtimist, viia selle kooskõlla GDPR Article 26-ga, integreerida selle sinu ISO/IEC 27001:2022 ISMS-i ning koostada auditiks valmis tõendusmaterjali GDPR, NIS2, DORA, NIST CSF 2.0 ja COBIT 2019 ootuste lõikes.

Kas oled valmis asendama kaasvastutavate töötlejate ebaselguse auditiks valmis tõendusmaterjaliga? Tutvu Zenith Blueprint: audiitori 30-sammuline teekaart, kasuta Zenith Controls: raamistikeülese vastavuse juhend või võta ühendust Claryseciga PIMS-i ja ISMS-i hindamiseks, mis muudab Article 26 toimivaks kontrollisüsteemiks enne sinu järgmise partnerluse tootmiskeskkonda kasutuselevõttu.

Frequently Asked Questions

About the Author

Igor Petreski

Igor Petreski

Compliance Systems Architect, Clarysec LLC

Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council

Share this article

Related Articles

Ärimõju analüüs ISO 27001, NIS2 ja DORA jaoks

Ärimõju analüüs ISO 27001, NIS2 ja DORA jaoks

Kaasaegne ärimõju analüüs seob kriitilised teenused, IKT-varad, tarnijad, taaste-eesmärgid, talitluspidevuse testimise ja juhtkonna heakskiidu üheks kaitstavaks tõendusahelaks ISO/IEC 27001:2022, NIS2, DORA, GDPR, NIST CSF 2.0 ja COBIT 2019 jaoks.

CI/CD konveierite turbejuhtimine 2026. aasta audititeks

CI/CD konveierite turbejuhtimine 2026. aasta audititeks

Praktiline juhend CISO-le CI/CD konveierite käsitlemiseks auditeeritavate tarkvara tarneahela süsteemidena, hõlmates kooste päritolu, kõvendatud käitureid, allkirjastatud artefakte, juurutustõendeid ja Clarysec poliitikakaardistusi.