Privaatsusriskide hindamine ISO 27701 ja GDPR-i jaoks

Esmaspäevahommikune koosolek oli kiiresti kasvava tervisetehnoloogia ettevõtte infoturbejuhile Mariale tuttav.
Tegevjuht soovis lihtsat juhtpaneeli, mis näitaks GDPR-i riskipositsiooni enne, kui ettevõte käivitab tehisintellektil põhineva patsiendianalüütika platvormi. Uuel privaatsusjuhil Davidil oli 50 vahekaardiga töötlemistoimingute register ehk RoPA. Arendusmeeskond oli pilvekeskkonna turvanud. Toode oli väljalaskeks valmis. Tarnija kirjeldas oma alltöötlejate kihti kui „enterprise grade“.
Kuid üks küsimus peatas ruumi.
„Mis on meie tegelik risk ja kas suudame suurettevõtetest klientidele tõendada, et see on kontrolli all?“
RoPA näitas, mida ettevõte töötleb. Infoturberiskide register näitas taristuriske. Mõned DPIA-d paiknesid eraldi dokumentides. Tarnijate läbivaatuste materjalid olid hankekaustades. Keegi ei suutnud näidata üht jälgitavat otsustusahelat töötlemistoimingust privaatsusriskini, DPIA otsuseni, käsitlusplaanini, kontrollimeetmete vastenduseni, jääkriski heakskiiduni ja läbivaatamise kuupäevani.
See on lünk, millega paljud organisatsioonid ISO/IEC 27701:2025 ja GDPR-i vastutuspõhimõtte suunas liikudes kokku puutuvad. Neil on privaatsusteated, tarnijaküsimustikud, RoPA kirjed, andmekaardid, DPIA mallid ja ISO/IEC 27001:2022 kontrollimeetmed. Sageli puudub aga neid ühendav toimimiskiht.
Küps privaatsusteabe haldussüsteem ehk PIMS ei käsitle privaatsusriskide hindamist õigusliku kõrvaldokumendina. See käsitleb seda korratava otsustustöövoona: töötlemise tuvastamine, riski sõelumine, DPIA vajaduse otsustamine, kontrollimeetmete valimine, omanike määramine, jääkriski heakskiitmine, päästikute seire ja tõendusmaterjali säilitamine.
Selles aitavad Clarysec poliitikapaketid, Zenith Blueprint ja Zenith Controls meeskondadel liikuda eraldiseisvatest arvutustabelitest kaitstava privaatsusriskide töömehhanismini.
Privaatsusriskide hindamine on puuduv toimimiskiht
GDPR-i vastutuspõhimõtet taandatakse sageli „dokumentide olemasolule“. Dokumentatsioon on oluline, kuid Article 5(2) läheb kaugemale. Vastutav töötleja vastutab Article 5(1) põhimõtete järgimise eest ja peab suutma seda tõendada, sealhulgas seaduslikkuse, õigluse, läbipaistvuse, eesmärgi piirangu, võimalikult väheste andmete kogumise, õigsuse, säilitamise piirangu, tervikluse ja konfidentsiaalsuse põhimõtteid.
See nõuab enamat kui RoPA. Organisatsioon peab suutma selgitada, miks töötlemistoiming on lubatav, milliseid riske see üksikisikutele tekitab, millised kontrollimeetmed neid riske vähendavad, kes otsuse eest vastutab ja millal tuleb otsus läbi vaadata.
ISO/IEC 27701:2025 tugevdab seda ootust, lõimides privaatsuse juhtimise hallatavasse PIMS-i. Praktikas peab privaatsusriskide hindamine ühendama kuus operatiivset objekti:
- Isikuandmete töötlemise register ehk RoPA.
- Õigusliku aluse ja eesmärgi dokumentatsioon.
- Privaatsusriskide sõelumine ja DPIA otsustamine.
- Riskikäsitlus ja kontrollimeetmete valik.
- Tarnijate, volitatud töötlejate ja alltöötlejate halduskorraldus.
- ISMS-is ja PIMS-is säilitatav tõendusmaterjal.
Clarysec teeb selle seose selgesõnaliseks. Enterprise privaatsusriskide hindamise ja DPIA poliitikas käivitub päästik enne töötlemise algust:
[Mõlemad] Protsessiomanik / äriprotsessi omanik PEAB algatama REG04-s privaatsusriskide sõelumise enne REG02-s registreeritud uue või oluliselt muudetud isikuandmete töötlemise algust.
Sama ülesvoolu distsipliin ilmneb Enterprise isikuandmete töötlemise registri ja õigusliku aluse poliitikas:
[Mõlemad] Protsessiomanik / äriprotsessi omanik PEAB algatama REG04-s privaatsusriskide ja DPIA sõelumise enne uue või oluliselt muudetud isikuandmete töötlemise jätkamist.
See väldib levinud ebaõnnestumismustrit: toode jõuab kasutusse, RoPA uuendatakse hiljem, DPIA küsimus tekib liiga hilja ja riskiregistrisse ei jõua privaatsusstsenaariumi.
Vastutavate töötlejate jaoks toetab see GDPR Article 6 õigusliku aluse distsipliini, Article 25 lõimitud andmekaitset ja vaikimisi andmekaitset, Article 32 töötlemise turvalisust ning Article 5 vastutuspõhimõtet. Volitatud töötlejate jaoks toetab see dokumenteeritud juhiseid, kliendikindlust, lepingupiire ja alltöötlejate läbipaistvust.
Alusta tegelikust töötlemisest, mitte tühjast mallist
Privaatsusriskide hindamine ebaõnnestub, kui see algab tühjast vormist ja ilma operatiivse kontekstita. Esimene küsimus ei peaks olema „Kas vajame DPIA-d?“ See peaks olema „Mis töötlemises tegelikult muutub?“
SaaS-, finantstehnoloogia- või tervisetehnoloogiaettevõtte puhul võib muudatus hõlmata järgmist:
- Uus andmekategooria, näiteks käitumuslikud kasutusandmed, terviseandmed, biomeetrilised signaalid või makse metaandmed.
- Uus eesmärk, näiteks pettuseskoorimine, patsiendianalüütika, tehisintellekti toetatud kasutajatugi, kliendikao prognoosimine või personaliseerimine.
- Uus vastuvõtja, volitatud töötleja või alltöötleja.
- Uus tugiprotsess või piiriülene juurdepääsutee.
- Uus säilitustähtaeg.
- Uus mudel, algoritm või automatiseeritud soovitus.
- Uus andmesubjektide rühm, näiteks alaealised, töötajad, patsiendid või finantsiliselt haavatavad isikud.
GDPR-i määratlused on laiad. Isikuandmed hõlmavad identifikaatoreid, võrguidentifikaatoreid, asukohaandmeid ja identiteediga seotud tegureid. Töötlemine hõlmab kogumist, säilitamist, päringuid, kasutamist, avalikustamist, piiramist, kustutamist ja hävitamist. Isikuandmetega seotud rikkumine hõlmab juhuslikku või õigusvastast hävitamist, kaotsiminekut, muutmist, loata avalikustamist või juurdepääsu.
See tähendab, et privaatsusriskide töövoog peab jäädvustama enamat kui ainult selle, kas andmebaas on krüpteeritud. See peab näitama, miks töötlemine toimub, kas eesmärk on kooskõlas, kas õiguslik alus kehtib, kas kaasatud on eriliiki andmed, kas üksikisikud saavad töötlemisest aru ja kas kaitsemeetmed on proportsionaalsed.
Väiksematele meeskondadele annab SME andmekaitse- ja privaatsuspoliitika lähtekoha punktis 5.2.1:
Andmekaitsekoordinaator peab pidama kõigi isikuandmete töötlemistoimingute registrit, mis hõlmab andmekategooriaid, eesmärki, õiguslikku alust ja säilitustähtaegu.
See register ei ole formaalsus. See on privaatsusriskide hindamise sisendmudel. Ilma andmekategooriate, eesmärgi, õigusliku aluse ja säilitustähtaegadeta ei saa hindamine usaldusväärselt hinnata eesmärgi piirangut, võimalikult väheste andmete kogumist, säilitamise piirangut, läbipaistvust ega õiglust.
Sama SME poliitika muudab punktis 7.1.1 riskide läbivaatamise korduvaks kohustuseks:
Andmekaitsekoordinaator peab privaatsusriske hindama igal aastal ja suuremate süsteemimuudatuste ajal.
Ettevõtetes on juhtimise rütm rangem. Enterprise andmekaitse- ja privaatsuspoliitika sätestab:
Privaatsusriskide registreid tuleb pidada ISMS-is ning andmekaitseametnik (DPO) ja infoturbejuht peavad need vähemalt kord kvartalis läbi vaatama.
Siin muutub ISO/IEC 27701:2025 ja ISO/IEC 27001:2022 integratsioon praktiliseks. Privaatsusriske ei peideta õiguskaustadesse. Neid vaadatakse läbi koos infoturberiskide, tarnijariskide, intsidentide, auditileidude, käsitlusplaanide ja juhtkonnale esitatava aruandlusega.
Clarysec REG02–REG04 töövoog
Kõige tõhusam privaatsusriskide hindamise protsess on piisavalt lihtne äripoole omanikele ja piisavalt range audiitoritele. Clarysec mudelis kasutatakse REG02-t isikuandmete töötlemise registrina ja REG04-t privaatsusriskide hindamise ning DPIA kirjena.
| Töövoo punkt | Praktiline küsimus | Loodav tõendusmaterjal | Omanik |
|---|---|---|---|
| REG02 töötlemiskanne | Milliseid isikuandmeid töödeldakse, mis eesmärgil, kelle poolt ja millisel õiguslikul alusel? | Töötlemisregistri kirje, õiguslik alus, andmekategooriad, säilitustähtaeg | Protsessiomanik |
| REG04 sõelumine | Kas tegevus tekitab üksikisikutele kõrgendatud riski või käivitab DPIA kriteeriumid? | Privaatsussõelumise otsus, põhjendus, läbivaatamise kuupäev | Privaatsusjuht või PIMS-i juht |
| DPIA otsus | Kas enne töötlemise algust või muutmist on vaja täiemahulist DPIA-d? | DPIA kirje või dokumenteeritud põhjendus, miks DPIA-d ei nõuta | DPO või privaatsusjuht |
| Riskikäsitlus | Millised kontrollimeetmed vähendavad riski vastuvõetavale tasemele? | Käsitlusplaan, kontrollimeetmete vastendus, tähtajad | Riskiomanik |
| Jääkriski heakskiit | Kes aktsepteerib allesjäänud kõrge riski ja millistel tingimustel? | Heakskiidukirje, aktsepteerimise põhjendus | Tippjuhtkond, kui nõutav |
| Läbivaatamise päästik | Millised muudatused avavad hindamise uuesti? | Läbivaatamise kuupäev, muudatuste päästikud, seiretõendid | Protsessiomanik ja privaatsusjuht |
Privaatsusriskide hindamise ja DPIA poliitika määratleb minimaalse tõendusmaterjali, mis peab olemas olema enne REG04 sulgemist:
[Mõlemad] Privaatsusjuht / PIMS-i juht PEAB enne sulgemist tagama, et iga REG04 hindamine sisaldab riskihinnangut, käsitlusotsust, omanikku, tähtaega, jääkriski, heakskiidustaatust ja läbivaatamise kuupäeva.
See lause on toimimise selgroog. Privaatsusriskide hindamine ei ole suletud seetõttu, et keegi kirjutas kommentaarikasti „madal risk“. See on suletud siis, kui kirje sisaldab hinnangut, käsitlusotsust, omanikku, tähtaega, jääkriski, heakskiidustaatust ja läbivaatamise kuupäeva.
VKE-de puhul rakendatakse sama distsipliini lihtsamal kujul. SME riskijuhtimise poliitika sätestab:
Iga riskikanne peab sisaldama kirjeldust, tõenäosust, mõju, skoori, omanikku ja käsitlusplaani.
Põhimõte on proportsionaalsus, mitte mitteformaalsus. Väiksemad organisatsioonid võivad kasutada lihtsamat registrit, kuid igal riskil peab endiselt olema kirjeldus, skoor, omanik ja käsitlusplaan.
Kasuta privaatsuse jaoks ISO/IEC 27001:2022 riskimehhanismi
Privaatsusrisk ei tohiks paikneda väljaspool organisatsiooni riskijuhtimise metoodikat. ISO/IEC 27001:2022 annab juba juhtimissüsteemi mehhanismi: kontekst, huvitatud pooled, kohaldamisala, eestvedamine, riskihindamine, riskikäsitlus, operatiivne ohje, dokumenteeritud teave, toimivuse hindamine ja pidev täiustamine.
Punktid 4.1 kuni 4.4 nõuavad, et organisatsioon mõistaks sisemisi ja väliseid küsimusi, huvitatud poolte nõudeid, ISMS-i kohaldamisala ja ISMS-i protsesse. Privaatsuse puhul hõlmavad huvitatud pooled kliente, andmesubjekte, töötajaid, regulaatoreid, volitatud töötlejaid, alltöötlejaid, järelevalveasutusi, asjakohasel juhul finantssektori järelevalveasutusi ja lepingulisi kliente.
Punkt 6.1.2 nõuab infoturbe riskihindamise protsessi. Punkt 6.1.3 nõuab infoturbe riskikäsitlust, sealhulgas kontrollimeetmete valimist, kohaldatavusdeklaratsiooni koostamist, riski käsitlemise plaani sõnastamist ning riskiomaniku heakskiidu saamist plaanile ja jääkriskidele. Punktid 8.2 ja 8.3 nõuavad infoturbe riskihindamiste ja riskikäsitluste tegemist kavandatud intervallidega või oluliste muudatuste korral, säilitades dokumenteeritud tulemused.
Clarysec Enterprise riskijuhtimise poliitika on selle struktuuriga kooskõlas punktis 5.1:
Tuleb säilitada ametlik riskijuhtimise protsess kooskõlas ISO/IEC 27005 ja ISO 31000-ga, hõlmates riskide tuvastamist, analüüsi, hindamist, käsitlemist, seiret ja kommunikatsiooni.
Privaatsuse puhul peavad riskikriteeriumid hõlmama mõju üksikisikutele, mitte ainult ärimõju. Väike rahaline kahju võib siiski tähendada kõrget privaatsusmõju, kui töötlemine hõlmab eriliiki andmeid, haavatavaid isikuid, profiilianalüüsi, läbipaistmatust, õigusvastast säilitamist, suutmatust õigusi kasutada või mittemateriaalset kahju.
Clarysec Zenith Blueprint: audiitori 30-sammuline teekaart selgitab seda riskijuhtimise etapis, sammus 10:
Mõju määratlemisel on mõistlik siduda tasemed konkreetse ärimahuga. Näiteks „suur finantsmõju = kahju > 100k $“ (kohanda oma kontekstile). Arvesta ka regulatiivset mõju: näiteks isikuandmetega seotud rikkumine võib GDPR-i trahvide ja teatamisnõuete tõttu automaatselt olla „suur“ või „väga tõsine“, isegi kui otsene rahaline kahju on ebaselge.
See suunis on eriti oluline tehisintellekti analüütika, terviseandmete, finantsprofiilianalüüsi, töötajate jälgimise ja kliendiskoorimise puhul. Kahju võib olla õiguslik, mainega seotud, diskrimineeriv, operatiivne, lepinguline või isiklik.
Praktiline näide: tehisintellektil põhinev patsiendianalüütika
Naaseme Maria ja Davidi juurde. Nende tervisetehnoloogia platvorm hakkab töötlema eriliiki terviseandmeid GDPR Article 9 alusel. See kasutab patsiendi ajalugu, vastuvõtuandmeid, klinitsisti märkmeid ja mudeli väljundeid riskiülevaadete genereerimiseks.
Kasutades Zenith Blueprint materjali, alustavad nad sammust 9, tuvastades varad, ohud ja nõrkused:
Iga vara kohta registreeri põhiandmed: nimi/kirjeldus, omanik, asukoht ja klassifikatsioon (tundlikkus). Näiteks võib vara olla „kliendiandmebaas – omanik IT-osakond – majutatud AWS-is – sisaldab isiku- ja finantsandmeid (kõrge tundlikkus)“.
Sama samm lisab privaatsusvaate:
Veendu, et isikuandmete varad on märgistatud (GDPR-i asjakohasuse tõttu) ja kriitilise teenuse varad on esile toodud (võimaliku NIS2 kohaldatavuse jaoks, kui tegutsete reguleeritud sektoris).
Maria meeskond tuvastab AI Patient Analytics Platformi, patsiendiandmebaasi, andmelao, mudeli treeningkonveieri, klinitsisti juhtpaneeli, pilvesalvestuse, identiteedipakkuja, auditilogid, kasutajatoe piletiplatvormi ja kolmanda osapoole analüütikatööriista. Iga vara saab omaniku, asukoha, klassifikatsiooni ja seose isikuandmetega.
Seejärel määratlevad nad riskistsenaariumid. Üks on loata juurdepääs terviseandmetele. Teine on juhuslik avalikustamine analüütikaekspordi kaudu. Kolmas on tehisintellekti mudeli kallutatus, mille põhjustavad kallutatud treeningandmed ning mis toob kaasa ebaõiglase või diskrimineeriva patsiendiriski skoorimise.
Zenith Blueprint samm 11 selgitab riskiregistri rolli:
Riskiregister on tavaliselt arvutustabel (meie mallil „Risk Register and SoA Builder.xlsx“ on selle jaoks eraldi leht). See toimib riskide põhilogina.
Tehisintellekti mudeli kallutatuse stsenaariumi privaatsusriskikanne võib välja näha nii:
| Väli | Kanne | Clarysec viide |
|---|---|---|
| Risk ID | PRV-004 | Zenith Blueprint, samm 11 |
| Vara | AI Patient Analytics Platform | Zenith Blueprint, samm 9 |
| Oht | Tehisintellekti mudeli kallutatus kallutatud treeningandmete tõttu | Zenith Blueprint, samm 9 |
| Nõrkus | Ametliku mudelivalideerimise ja õigluse testimise puudumine | Zenith Blueprint, samm 9 |
| Riski kirjeldus | Mudel võib luua diskrimineerivaid patsiendiriskiskoore, põhjustades ebaõiglast kohtlemist ja andmesubjekti õiguste rikkumist | Risk Management Policy SME, punkt 5.1.2 |
| Tõenäosus | Tõenäoline, 4/5 | Zenith Blueprint, samm 10 |
| Mõju | Suur, 4/5, eriliiki andmete ja võimaliku kahju tõttu üksikisikutele | Zenith Blueprint, samm 10 |
| Riskiskoor | 16, kõrge | Zenith Blueprint, samm 10 |
| Riskiomanik | Andmeteaduse juht | Zenith Blueprint, samm 11 |
| Käsitlusplaan | Rakendada mudelivalideerimine, õigluse testimine, representatiivne ümbertreenimine, selgitatavuse läbivaatamine, DPO läbivaatamine ja DPIA lõpuleviimine | Risk Management Policy SME, punkt 5.1.2 |
See kanne teeb seda, mida vana arvutustabel ei suutnud. See seob töötlemistoimingu vara, ohu, nõrkuse, üksikisikuid puudutava riski, omaniku, skoori, käsitlusplaani ja tõendusjäljega.
Kuna töötlemine on suure riskiga ja hõlmab eriliiki andmeid, ei ole DPIA eraldi järelmõte. Sellest saab süsteemis juba registreeritud riski põhjalikum hindamisetapp. Enterprise andmekaitse- ja privaatsuspoliitika sätestab:
Kõik olulised muudatused süsteemides või protsessides, mis hõlmavad isikuandmeid (PII), peavad nõudma dokumenteeritud andmekaitsealast mõjuhindamist (DPIA), mille vaatab läbi andmekaitseametnik (DPO).
Kõrge vastutava töötleja jääkriski puhul lisab privaatsusriskide hindamise ja DPIA poliitika:
[Vastutav töötleja] Tippjuhtkond PEAB REG04-s heaks kiitma kõrge privaatsuse jääkriski aktsepteerimise enne kõrge riskiga vastutava töötleja töötlemise algust või jätkamist.
Käivitamisotsusel on nüüd jälgitavus: mis muutus, mida hinnati, millised riskid tuvastati, millised kontrollimeetmed valiti, kes vastutab käsitluse eest, kes kiitis jääkriski heaks ja millal otsus läbi vaadatakse.
Riskidest kontrollimeetmeteni Zenith Controls abil
Privaatsusriskide hindamisel on väärtus ainult siis, kui see viib kontrollimeetmete otsusteni. Clarysec Zenith Controls: raamistikeülese vastavuse juhend on raamistikeülene vastavusjuhend, mis vastendab ISO/IEC 27001:2022 ja ISO/IEC 27002:2022 kontrollimeetmed seotud nõuetega eri raamistikes. See ei ole eraldi kontrollimeetmete kogum. See aitab meeskondadel mõista, kuidas kontrollimeetme tõendusmaterjal toetab mitut kohustust.
Privaatsusriskide hindamise puhul toob Zenith Controls esile kolm keskset ISO/IEC 27002:2022 kontrollimeedet:
| ISO/IEC 27002:2022 kontrollimeede | Miks see on privaatsusriskide hindamisel oluline | Näidistõendusmaterjal |
|---|---|---|
| 5.34 Privaatsus ja isikuandmete kaitse | Toetab privaatsuse juhtimist, õiguslikke nõudeid, andmesubjekti kaitset ja kaitsemeetmeid | PIMS-i protseduurid, DPIA kirjed, isikuandmete käitlemisreeglid, privaatsusteated |
| 5.9 Teabe ja muu seotud vara register | Tagab, et organisatsioon teab, millised teabevarad on olemas, kes neid omab, kus need asuvad ja kui tundlikud need on | Varade register, RoPA viited, klassifitseerimiskirjed |
| 5.19 Infoturve tarnijasuhetes | Laiendab privaatsusriski volitatud töötlejatele, alltöötlejatele, pilveplatvormidele, analüütikatarnijatele ja tugiteenuse osutajatele | Tarnijahindamised, lepingud, seirekirjed, väljumisplaanid |
Kontrollimeede 5.34 toetab ka GDPR Article 25 ja Article 32, NIS2 Article 21 küberturbe riskijuhtimise meetmeid, DORA IKT-riskijuhtimise ootusi ning NIST CSF 2.0 tulemusi, näiteks GV.OC-03 õiguslike, regulatiivsete, lepinguliste, privaatsus- ja kodanikuvabadustega seotud kohustuste kohta ning PR.DS-01 andmete kaitsmise kohta puhkeolekus.
Zenith Blueprint samm 13 seob need otsused kohaldatavusdeklaratsiooniga:
Ristviita regulatsioonidele: kui teatud kontrollimeetmeid rakendatakse spetsiaalselt GDPR-i, NIS2 või DORA nõuete täitmiseks, saad selle märkida kas riskiregistris (riskimõju põhjenduse osana) või SoA märkustes.
Nii muutub privaatsusleid ISMS-i ja PIMS-i kontrollimeetme otsuseks, mitte ainult õiguslikuks kommentaariks.
Tarnija ja volitatud töötleja riski tuleb hinnata enne heakskiitu
Paljud privaatsuse ebaõnnestumised algavad tarnijate halduskorraldusest. Volitatud töötleja lisab uue alltöötleja. Tugiteenuse osutaja saab tootmiskeskkonnale juurdepääsu. Analüütikaplatvorm salvestab sündmuseandmeid uues regioonis. Hange allkirjastab lepingu enne, kui privaatsusfunktsioon riski näeb.
Clarysec Enterprise volitatud töötlejate, alltöötlejate ja kolmandate osapoolte privaatsuse halduse poliitika väldib seda, sidudes tarnija läbivaatuse, REG04 ja kolmandate osapoolte registri:
[Mõlemad] Privaatsusjuht / PIMS-i juht PEAB kõrge riskiga volitatud töötleja suhete ja oluliste kolmanda osapoole privaatsusmuudatuste puhul enne heakskiitu käivitama REG04-s privaatsusriskide ja DPIA sõelumise ning REG04 viide tuleb registreerida REG08-s.
VKE-de jaoks kehtestab kolmandate osapoolte ja tarnijate turbepoliitika kaasamiseelse läbivaatamise nõude:
Enne kaasamist tuleb iga tarnija võimalike riskide suhtes läbi vaadata. See läbivaatamine peab hõlmama järgmist:
Operatiivne sõnum on selge. Tarnijariski hinnatakse enne heakskiitu, mitte pärast allkirjastamist.
See toetab ka NIS2 ja DORA nõudeid. NIS2 Article 21 nõuab tarneahela turvalisust küberturbe riskijuhtimise meetmete osana. DORA Articles 28 kuni 30 nõuavad, et finantssektori üksused juhiksid IKT kolmanda osapoole riski, teeksid lepingueelseid hindamisi, säilitaksid lepingulised kaitsemeetmed, mõistaksid alltöövõturiski, jälgiksid sõltuvusi ja kavandaksid väljumisi kriitiliste või oluliste funktsioonide jaoks.
Kui tarnija puudutab isikuandmeid või toetab privaatsuskriitilist töötlemist, peab privaatsusriski kirje näitama tarnijat, töötlemisrolli, andmete asukohta, alltöötleja sõltuvust, lepingulisi kaitsemeetmeid, intsidendikohustusi, säilitamisreegleid, seirelähenemist ja väljumisplaani.
Üks töövoog, mitu vastavustulemust
Integreeritud PIMS-i töövoo eelis on see, et sama tõendusmaterjal toetab mitut raamistikku ilma tööd dubleerimata.
| Kohustuse valdkond | Mida privaatsusriskide töövoog peab näitama | Clarysec ankur |
|---|---|---|
| GDPR-i vastutuspõhimõte | Töötlemise eesmärk, õiguslik alus, andmekategooriad, risk üksikisikutele, DPIA otsus, kontrollimeetmed, jääkriski heakskiit | REG02, REG04, Data Protection and Privacy Policy |
| ISO/IEC 27701:2025 PIMS | Rollipõhine privaatsuse juhtimine vastutava töötleja, volitatud töötleja, kaasvastutava töötleja ja alltöötleja kontekstis | Privacy Risk Assessment and DPIA Policy |
| ISO/IEC 27001:2022 ISMS | Riskikriteeriumid, riskihindamine, käsitlusplaan, kohaldatavusdeklaratsioon, säilitatud tõendusmaterjal | Risk Management Policy, Risk Register and SoA Builder |
| NIS2 | Küberturbe riskijuhtimine, tarneahela turvalisus, intsidentide käsitlemine, juhtkonna vastutus | Zenith Controls vastendused kontrollimeetmetega 5.34, 5.9, 5.19 ja seotud Annex A kontrollimeetmetega |
| DORA | IKT-riski juhtimine, kolmandate osapoolte register, kriitiliste sõltuvuste kaardistus, intsidendiprotsess, väljumise kavandamine | Processor, Subprocessor and Third-Party Privacy Management Policy |
| NIST CSF 2.0 | Praegused ja sihtprofiilid, juhtimistulemused, riskiregister või POA&M, tarnijariski tulemused | Zenith Blueprint riskijuhtimise sammud |
| COBIT 19 ja ISACA kindluse andmine | Juhtimisvastutus, kontrollimeetme kavand, toimivuse seire, juhtkonna aruandlus, probleemide kõrvaldamine | Kvartaalne läbivaatamine ja sisemise privaatsusauditi tõendusmaterjal |
NIST CSF 2.0 on eriti kasulik juhtkonnaga suhtlemisel. Selle GOVERN funktsioon hõlmab organisatsiooni konteksti, riskijuhtimise strateegiat, poliitikat, rolle, järelevalvet ja tarneahela riski. Selle organisatsiooniprofiilid aitavad tõlkida praegused ja sihttulemused prioriseeritud tegevuskavaks, näiteks riskiregistriks või tegevus- ja verstapostiplaaniks.
NIS2, DORA või sektoripõhistele reeglitele alluvate organisatsioonide puhul toetab privaatsusriskide tõendusmaterjal ka küberturbe juhtimist, tarnijate järelevalvet, intsidendivalmidust ja toimepidevuse aruandlust.
Privaatsusriskide käsitlus on laiem kui krüptimine
Krüptimine on oluline, kuid see ei paranda kehtetut õiguslikku alust, ülemäärast kogumist, avalikustamata profiilianalüüsi, ebaõiglast töötlemist, õigusvastast säilitamist ega olukorda, kus volitatud töötleja tegutseb väljaspool juhiseid.
SME andmekaitse- ja privaatsuspoliitika sätestab:
Tuvastatud riskide vähendamiseks tuleb rakendada kontrollimeetmeid, sealhulgas krüptimist, anonüümimist, turvalist kõrvaldamist ja juurdepääsupiiranguid.
Need on tugevad näited, kuid käsitlus peab vastama stsenaariumile. Privaatsusriski käsitlusplaan võib hõlmata töötlemise eesmärgi kitsendamist, ebavajalike andmekategooriate eemaldamist, andmete agregeerimist või pseudonüümimist, teadete uuendamist, õigusliku aluse muutmist, kui see on asjakohane, säilitamise piiramist, juurdepääsu piiramist, logimise lisamist, lepingute uuendamist, DPIA lõpuleviimist, käivitamise edasilükkamist või vastuvõetamatuks jääva töötlemise tagasilükkamist.
Enterprise riskijuhtimise poliitika tugevdab riskitaluvust ületavate riskide käsitluse kavandamist:
Kõigil riskidel, mis on liigitatud taluvustasemest kõrgemaks, peab olema seotud riski käsitlemise plaan, mis määrab kindlaks:
Praktikas tähendab see, et kõrget privaatsusriski ei saa vaikimisi aktsepteerida. Seda tuleb käsitleda, asjakohasel juhul üle kanda, vältida või õigel vastutaval omanikul ametlikult aktsepteerida.
Läbivaatamise päästikud hoiavad hindamise elus
Privaatsusriskide hindamine, mida kunagi uuesti ei vaadata, muutub aegunud tõendusmaterjaliks. ISO/IEC 27001:2022 punktid 8.2 ja 8.3 nõuavad riskihindamist ja riskikäsitlust kavandatud intervallidega või oluliste muudatuste korral. GDPR-i vastutuspõhimõte eeldab ajakohaseid otsuseid. ISO/IEC 27701:2025 tugineb seirele ja pidevale täiustamisele.
REG04 hindamine tuleb uuesti avada, kui eesmärk muutub, lisatakse uusi andmekategooriaid, kaasatakse eriliiki andmeid, õiguslik alus muutub, volitatud töötleja või alltöötleja muutub, salvestus viiakse uude regiooni, säilitustähtajad muutuvad, profiilianalüüsi loogika muutub, toimub rikkumine või peaaegu juhtum, kliendilepingud muutuvad või kohaldub uus NIS2, DORA või sektoripõhine kohustus.
Intsidendiprotsessid peavad andma sisendi privaatsusriskide töövoogu. NIS2 Article 23 kehtestab etapiviisilise olulistest intsidentidest teatamise. DORA Articles 17 kuni 20 nõuavad IKT-ga seotud intsidendi registreerimist, klassifitseerimist, eskaleerimist, kommunikatsiooni, algpõhjuse analüüsi ja täiustamist. Käivituda võivad ka GDPR-i isikuandmetega seotud rikkumise kohustused. Kui intsident paljastab nõrgad juurdepääsukontrollid, ülemäärase säilitamise, ebaselge tarnija teavituskohustuse või puudulikud kliendijuhised, tuleb REG04 ajakohastada.
Mida audiitorid ootavad
Tugev privaatsusriskide töövoog peab vastu pidama mitmele kindluse andmise vaatenurgale.
| Audiitori vaade | Tõenäoline tõendusmaterjali päring | Milline on hea seis |
|---|---|---|
| ISO/IEC 27001:2022 audiitor | ISMS-i kohaldamisala, riskimeetod, riskiregister, SoA, käsitlusplaanid, operatiivne tõendusmaterjal | Privaatsusriskid kasutavad heakskiidetud kriteeriume, seostuvad Annex A kontrollimeetmetega, neil on omanikud ja neid vaadatakse pärast muudatusi läbi |
| ISO/IEC 27701:2025 PIMS-i audiitor | Isikuandmete register, rollikontekst, privaatsussõelumine, DPIA kirjed, vastutava töötleja ja volitatud töötleja tõendusmaterjal | REG02 ja REG04 näitavad, kuidas töötlemist sõelutakse, hinnatakse, käsitletakse, kinnitatakse ja läbi vaadatakse |
| GDPR-ile keskenduv läbivaataja | Õiguslik alus, läbipaistvus, DPIA põhjendus, volitatud töötleja lepingud, rikkumise otsused, mõju andmesubjekti õigustele | Organisatsioon suudab tõendada seaduslikku, õiglast, vajalikku, proportsionaalset ja kontrollitud töötlemist |
| NIST CSF hindaja | Praegused ja sihtprofiilid, juhtimistulemused, riskiregister, tarnijariski tulemused | Privaatsus- ja küberriskid edastatakse ettevõtte riskikeeles ning prioriseeritud plaanidena |
| DORA kindluse andmise meeskond | IKT-riskiraamistik, kolmandate osapoolte register, kriitilise funktsiooni kaardistus, intsidendiprotsess, väljumisstrateegiad | Privaatsusega seotud IKT-sõltuvused on nähtavad, lepinguliselt reguleeritud, seiratud, testitud ja seotud toimepidevusega |
| COBIT 19 või ISACA audiitor | Juhtimisvastutus, kontrollimeetme kavand, aruandlus, probleemide kõrvaldamine | Privaatsusriski otsused kuuluvad äripoolele ja juhtorganitele, mitte ei ole peidetud õigus- või IT-silodesse |
Enterprise andmekaitse- ja privaatsuspoliitika nõuab ka siseauditi tegevust:
Sisemine privaatsusvastavuse audit tuleb läbi viia kord aastas või oluliste organisatsiooniliste või regulatiivsete muudatuste korral. Auditi kohaldamisala peab hõlmama järgmist:
See loob juhtkonna tagasisideahela. Kas REG02 kirjed on täielikud? Kas REG04 sõelumised on õigeaegsed? Kas DPIA-d tehakse siis, kui neid nõutakse? Kas kõrged jääkriskid kiidetakse heaks? Kas tarnijamuudatused jäädvustatakse? Kas käsitlusplaanid suletakse? Kas teated on kooskõlas tegeliku töötlemisega?
Kontrollnimekiri järgmiseks privaatsusmuudatuse koosolekuks
Kasuta seda kontrollnimekirja enne uue töötlemistoimingu, tootefunktsiooni, tarnija, mudeli või tugiprotsessi kasutuselevõttu.
| Küsimus | Kui vastus on jah, registreeri see |
|---|---|
| Kas see on uus või oluliselt muudetud isikuandmete töötlemine? | Ava või uuenda REG02 ja käivita REG04 sõelumine |
| Kas eesmärk, õiguslik alus, andmekategooria, säilitamine või vastuvõtja muutub? | Uuenda töötlemisregistrit ja õigusliku aluse tõendusmaterjali |
| Kas töötlemine võib tekitada üksikisikutele kõrgendatud riski? | Hinda olemuslikku privaatsusriski ja dokumenteeri põhjendus |
| Kas kaasatud on profiilianalüüs, suuremahuline seire, eriliiki andmed või haavatavad isikud? | Hinda, kas DPIA on nõutav |
| Kas kaasatud on uus volitatud töötleja, alltöötleja, pilveteenus või tugiteenuse tarnija? | Käivita tarnija privaatsus- ja turbeülevaatus |
| Kas enne käivitamist on vaja kontrollimeetmeid? | Loo käsitlusplaan koos omaniku ja tähtajaga |
| Kas jääkrisk jääb riskitaluvusest kõrgemaks? | Eskaleeri heakskiiduks enne töötlemise algust või jätkamist |
| Kas privaatsusteated, lepingud või kliendi juhised muutuvad? | Määra õiguslikud ja kliendile suunatud uuendused |
| Mis käivitab kordushindamise? | Määra REG04-s läbivaatamise kuupäev ja muudatuste päästikud |
See kontrollnimekiri ei asenda poliitikat. See on praktiline viis poliitika rakendamiseks toote-, hanke-, arendus-, vastavus-, õigus- ja juhtimiskoosolekutel.
Muuda privaatsuse vastutuspõhimõte toimivaks süsteemiks
ISO/IEC 27701:2025 ja GDPR-i vastutuspõhimõte nõuavad enamat kui dokumente. Need nõuavad toimivat süsteemi, mis seob töötlemiskirjed, õigusliku aluse, privaatsusriski, DPIA otsused, tarnijad, kontrollimeetmed, omanikud, heakskiidud ja tõendusmaterjali.
Alusta Zenith Blueprint riskijuhtimise etapist, eriti sammudest 9 kuni 13. Kasuta Risk Register and SoA Builderit, et siduda varad, ohud, nõrkused, privaatsusriskid, käsitlusotsused ja kontrolliviited. Seejärel kasuta Zenith Controls, et vastendada isikuandmete kaitse, varade register ja tarnijate turve GDPR-i, ISO/IEC 27001:2022, NIS2, DORA, NIST CSF 2.0 ja COBIT 19 kindluse andmise ootustega.
Joonda toimimispoliitikad, mis muudavad töövoo rakendatavaks: privaatsusriskide hindamise ja DPIA poliitika, isikuandmete töötlemise registri ja õigusliku aluse poliitika, volitatud töötlejate, alltöötlejate ja kolmandate osapoolte privaatsuse halduse poliitika, riskijuhtimise poliitika ning andmekaitse- ja privaatsuspoliitika. Väiksemad meeskonnad saavad kasutada ka Clarysec SME poliitikaid, samas kui suuremad organisatsioonid saavad juhtimise struktureerida Enterprise poliitikate abil.
Kui sinu meeskond käivitab uut töötlemist, muudab tarnijaid, valmistub ISO/IEC 27701:2025 jaoks või püüab muuta GDPR-i vastutuspõhimõtte tõendusmaterjali korratavaks, alusta ühest aktiivkasutuses töötlemistoimingust. Ava REG02, tee REG04 sõelumine, vastenda riskid kontrollimeetmetega, määra käsitluse omanikud ja vaata jääkrisk üle õige otsustajaga.
See üks töövoog on koht, kus privaatsuse juhtimine muutub operatiivseks.
About the Author

Igor Petreski
Compliance Systems Architect, Clarysec LLC
Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council