⚡ LIMITED TIME Get our FREE €500+ Compliance Starter Kit
Get It Now →

Privaatsusriskide hindamine ISO 27701 ja GDPR-i jaoks

Igor Petreski

Esmaspäevahommikune koosolek oli kiiresti kasvava tervisetehnoloogia ettevõtte infoturbejuhile Mariale tuttav.

Tegevjuht soovis lihtsat juhtpaneeli, mis näitaks GDPR-i riskipositsiooni enne, kui ettevõte käivitab tehisintellektil põhineva patsiendianalüütika platvormi. Uuel privaatsusjuhil Davidil oli 50 vahekaardiga töötlemistoimingute register ehk RoPA. Arendusmeeskond oli pilvekeskkonna turvanud. Toode oli väljalaskeks valmis. Tarnija kirjeldas oma alltöötlejate kihti kui „enterprise grade“.

Kuid üks küsimus peatas ruumi.

„Mis on meie tegelik risk ja kas suudame suurettevõtetest klientidele tõendada, et see on kontrolli all?“

RoPA näitas, mida ettevõte töötleb. Infoturberiskide register näitas taristuriske. Mõned DPIA-d paiknesid eraldi dokumentides. Tarnijate läbivaatuste materjalid olid hankekaustades. Keegi ei suutnud näidata üht jälgitavat otsustusahelat töötlemistoimingust privaatsusriskini, DPIA otsuseni, käsitlusplaanini, kontrollimeetmete vastenduseni, jääkriski heakskiiduni ja läbivaatamise kuupäevani.

See on lünk, millega paljud organisatsioonid ISO/IEC 27701:2025 ja GDPR-i vastutuspõhimõtte suunas liikudes kokku puutuvad. Neil on privaatsusteated, tarnijaküsimustikud, RoPA kirjed, andmekaardid, DPIA mallid ja ISO/IEC 27001:2022 kontrollimeetmed. Sageli puudub aga neid ühendav toimimiskiht.

Küps privaatsusteabe haldussüsteem ehk PIMS ei käsitle privaatsusriskide hindamist õigusliku kõrvaldokumendina. See käsitleb seda korratava otsustustöövoona: töötlemise tuvastamine, riski sõelumine, DPIA vajaduse otsustamine, kontrollimeetmete valimine, omanike määramine, jääkriski heakskiitmine, päästikute seire ja tõendusmaterjali säilitamine.

Selles aitavad Clarysec poliitikapaketid, Zenith Blueprint ja Zenith Controls meeskondadel liikuda eraldiseisvatest arvutustabelitest kaitstava privaatsusriskide töömehhanismini.

Privaatsusriskide hindamine on puuduv toimimiskiht

GDPR-i vastutuspõhimõtet taandatakse sageli „dokumentide olemasolule“. Dokumentatsioon on oluline, kuid Article 5(2) läheb kaugemale. Vastutav töötleja vastutab Article 5(1) põhimõtete järgimise eest ja peab suutma seda tõendada, sealhulgas seaduslikkuse, õigluse, läbipaistvuse, eesmärgi piirangu, võimalikult väheste andmete kogumise, õigsuse, säilitamise piirangu, tervikluse ja konfidentsiaalsuse põhimõtteid.

See nõuab enamat kui RoPA. Organisatsioon peab suutma selgitada, miks töötlemistoiming on lubatav, milliseid riske see üksikisikutele tekitab, millised kontrollimeetmed neid riske vähendavad, kes otsuse eest vastutab ja millal tuleb otsus läbi vaadata.

ISO/IEC 27701:2025 tugevdab seda ootust, lõimides privaatsuse juhtimise hallatavasse PIMS-i. Praktikas peab privaatsusriskide hindamine ühendama kuus operatiivset objekti:

  1. Isikuandmete töötlemise register ehk RoPA.
  2. Õigusliku aluse ja eesmärgi dokumentatsioon.
  3. Privaatsusriskide sõelumine ja DPIA otsustamine.
  4. Riskikäsitlus ja kontrollimeetmete valik.
  5. Tarnijate, volitatud töötlejate ja alltöötlejate halduskorraldus.
  6. ISMS-is ja PIMS-is säilitatav tõendusmaterjal.

Clarysec teeb selle seose selgesõnaliseks. Enterprise privaatsusriskide hindamise ja DPIA poliitikas käivitub päästik enne töötlemise algust:

[Mõlemad] Protsessiomanik / äriprotsessi omanik PEAB algatama REG04-s privaatsusriskide sõelumise enne REG02-s registreeritud uue või oluliselt muudetud isikuandmete töötlemise algust.

Sama ülesvoolu distsipliin ilmneb Enterprise isikuandmete töötlemise registri ja õigusliku aluse poliitikas:

[Mõlemad] Protsessiomanik / äriprotsessi omanik PEAB algatama REG04-s privaatsusriskide ja DPIA sõelumise enne uue või oluliselt muudetud isikuandmete töötlemise jätkamist.

See väldib levinud ebaõnnestumismustrit: toode jõuab kasutusse, RoPA uuendatakse hiljem, DPIA küsimus tekib liiga hilja ja riskiregistrisse ei jõua privaatsusstsenaariumi.

Vastutavate töötlejate jaoks toetab see GDPR Article 6 õigusliku aluse distsipliini, Article 25 lõimitud andmekaitset ja vaikimisi andmekaitset, Article 32 töötlemise turvalisust ning Article 5 vastutuspõhimõtet. Volitatud töötlejate jaoks toetab see dokumenteeritud juhiseid, kliendikindlust, lepingupiire ja alltöötlejate läbipaistvust.

Alusta tegelikust töötlemisest, mitte tühjast mallist

Privaatsusriskide hindamine ebaõnnestub, kui see algab tühjast vormist ja ilma operatiivse kontekstita. Esimene küsimus ei peaks olema „Kas vajame DPIA-d?“ See peaks olema „Mis töötlemises tegelikult muutub?“

SaaS-, finantstehnoloogia- või tervisetehnoloogiaettevõtte puhul võib muudatus hõlmata järgmist:

  • Uus andmekategooria, näiteks käitumuslikud kasutusandmed, terviseandmed, biomeetrilised signaalid või makse metaandmed.
  • Uus eesmärk, näiteks pettuseskoorimine, patsiendianalüütika, tehisintellekti toetatud kasutajatugi, kliendikao prognoosimine või personaliseerimine.
  • Uus vastuvõtja, volitatud töötleja või alltöötleja.
  • Uus tugiprotsess või piiriülene juurdepääsutee.
  • Uus säilitustähtaeg.
  • Uus mudel, algoritm või automatiseeritud soovitus.
  • Uus andmesubjektide rühm, näiteks alaealised, töötajad, patsiendid või finantsiliselt haavatavad isikud.

GDPR-i määratlused on laiad. Isikuandmed hõlmavad identifikaatoreid, võrguidentifikaatoreid, asukohaandmeid ja identiteediga seotud tegureid. Töötlemine hõlmab kogumist, säilitamist, päringuid, kasutamist, avalikustamist, piiramist, kustutamist ja hävitamist. Isikuandmetega seotud rikkumine hõlmab juhuslikku või õigusvastast hävitamist, kaotsiminekut, muutmist, loata avalikustamist või juurdepääsu.

See tähendab, et privaatsusriskide töövoog peab jäädvustama enamat kui ainult selle, kas andmebaas on krüpteeritud. See peab näitama, miks töötlemine toimub, kas eesmärk on kooskõlas, kas õiguslik alus kehtib, kas kaasatud on eriliiki andmed, kas üksikisikud saavad töötlemisest aru ja kas kaitsemeetmed on proportsionaalsed.

Väiksematele meeskondadele annab SME andmekaitse- ja privaatsuspoliitika lähtekoha punktis 5.2.1:

Andmekaitsekoordinaator peab pidama kõigi isikuandmete töötlemistoimingute registrit, mis hõlmab andmekategooriaid, eesmärki, õiguslikku alust ja säilitustähtaegu.

See register ei ole formaalsus. See on privaatsusriskide hindamise sisendmudel. Ilma andmekategooriate, eesmärgi, õigusliku aluse ja säilitustähtaegadeta ei saa hindamine usaldusväärselt hinnata eesmärgi piirangut, võimalikult väheste andmete kogumist, säilitamise piirangut, läbipaistvust ega õiglust.

Sama SME poliitika muudab punktis 7.1.1 riskide läbivaatamise korduvaks kohustuseks:

Andmekaitsekoordinaator peab privaatsusriske hindama igal aastal ja suuremate süsteemimuudatuste ajal.

Ettevõtetes on juhtimise rütm rangem. Enterprise andmekaitse- ja privaatsuspoliitika sätestab:

Privaatsusriskide registreid tuleb pidada ISMS-is ning andmekaitseametnik (DPO) ja infoturbejuht peavad need vähemalt kord kvartalis läbi vaatama.

Siin muutub ISO/IEC 27701:2025 ja ISO/IEC 27001:2022 integratsioon praktiliseks. Privaatsusriske ei peideta õiguskaustadesse. Neid vaadatakse läbi koos infoturberiskide, tarnijariskide, intsidentide, auditileidude, käsitlusplaanide ja juhtkonnale esitatava aruandlusega.

Clarysec REG02–REG04 töövoog

Kõige tõhusam privaatsusriskide hindamise protsess on piisavalt lihtne äripoole omanikele ja piisavalt range audiitoritele. Clarysec mudelis kasutatakse REG02-t isikuandmete töötlemise registrina ja REG04-t privaatsusriskide hindamise ning DPIA kirjena.

Töövoo punktPraktiline küsimusLoodav tõendusmaterjalOmanik
REG02 töötlemiskanneMilliseid isikuandmeid töödeldakse, mis eesmärgil, kelle poolt ja millisel õiguslikul alusel?Töötlemisregistri kirje, õiguslik alus, andmekategooriad, säilitustähtaegProtsessiomanik
REG04 sõelumineKas tegevus tekitab üksikisikutele kõrgendatud riski või käivitab DPIA kriteeriumid?Privaatsussõelumise otsus, põhjendus, läbivaatamise kuupäevPrivaatsusjuht või PIMS-i juht
DPIA otsusKas enne töötlemise algust või muutmist on vaja täiemahulist DPIA-d?DPIA kirje või dokumenteeritud põhjendus, miks DPIA-d ei nõutaDPO või privaatsusjuht
RiskikäsitlusMillised kontrollimeetmed vähendavad riski vastuvõetavale tasemele?Käsitlusplaan, kontrollimeetmete vastendus, tähtajadRiskiomanik
Jääkriski heakskiitKes aktsepteerib allesjäänud kõrge riski ja millistel tingimustel?Heakskiidukirje, aktsepteerimise põhjendusTippjuhtkond, kui nõutav
Läbivaatamise päästikMillised muudatused avavad hindamise uuesti?Läbivaatamise kuupäev, muudatuste päästikud, seiretõendidProtsessiomanik ja privaatsusjuht

Privaatsusriskide hindamise ja DPIA poliitika määratleb minimaalse tõendusmaterjali, mis peab olemas olema enne REG04 sulgemist:

[Mõlemad] Privaatsusjuht / PIMS-i juht PEAB enne sulgemist tagama, et iga REG04 hindamine sisaldab riskihinnangut, käsitlusotsust, omanikku, tähtaega, jääkriski, heakskiidustaatust ja läbivaatamise kuupäeva.

See lause on toimimise selgroog. Privaatsusriskide hindamine ei ole suletud seetõttu, et keegi kirjutas kommentaarikasti „madal risk“. See on suletud siis, kui kirje sisaldab hinnangut, käsitlusotsust, omanikku, tähtaega, jääkriski, heakskiidustaatust ja läbivaatamise kuupäeva.

VKE-de puhul rakendatakse sama distsipliini lihtsamal kujul. SME riskijuhtimise poliitika sätestab:

Iga riskikanne peab sisaldama kirjeldust, tõenäosust, mõju, skoori, omanikku ja käsitlusplaani.

Põhimõte on proportsionaalsus, mitte mitteformaalsus. Väiksemad organisatsioonid võivad kasutada lihtsamat registrit, kuid igal riskil peab endiselt olema kirjeldus, skoor, omanik ja käsitlusplaan.

Kasuta privaatsuse jaoks ISO/IEC 27001:2022 riskimehhanismi

Privaatsusrisk ei tohiks paikneda väljaspool organisatsiooni riskijuhtimise metoodikat. ISO/IEC 27001:2022 annab juba juhtimissüsteemi mehhanismi: kontekst, huvitatud pooled, kohaldamisala, eestvedamine, riskihindamine, riskikäsitlus, operatiivne ohje, dokumenteeritud teave, toimivuse hindamine ja pidev täiustamine.

Punktid 4.1 kuni 4.4 nõuavad, et organisatsioon mõistaks sisemisi ja väliseid küsimusi, huvitatud poolte nõudeid, ISMS-i kohaldamisala ja ISMS-i protsesse. Privaatsuse puhul hõlmavad huvitatud pooled kliente, andmesubjekte, töötajaid, regulaatoreid, volitatud töötlejaid, alltöötlejaid, järelevalveasutusi, asjakohasel juhul finantssektori järelevalveasutusi ja lepingulisi kliente.

Punkt 6.1.2 nõuab infoturbe riskihindamise protsessi. Punkt 6.1.3 nõuab infoturbe riskikäsitlust, sealhulgas kontrollimeetmete valimist, kohaldatavusdeklaratsiooni koostamist, riski käsitlemise plaani sõnastamist ning riskiomaniku heakskiidu saamist plaanile ja jääkriskidele. Punktid 8.2 ja 8.3 nõuavad infoturbe riskihindamiste ja riskikäsitluste tegemist kavandatud intervallidega või oluliste muudatuste korral, säilitades dokumenteeritud tulemused.

Clarysec Enterprise riskijuhtimise poliitika on selle struktuuriga kooskõlas punktis 5.1:

Tuleb säilitada ametlik riskijuhtimise protsess kooskõlas ISO/IEC 27005 ja ISO 31000-ga, hõlmates riskide tuvastamist, analüüsi, hindamist, käsitlemist, seiret ja kommunikatsiooni.

Privaatsuse puhul peavad riskikriteeriumid hõlmama mõju üksikisikutele, mitte ainult ärimõju. Väike rahaline kahju võib siiski tähendada kõrget privaatsusmõju, kui töötlemine hõlmab eriliiki andmeid, haavatavaid isikuid, profiilianalüüsi, läbipaistmatust, õigusvastast säilitamist, suutmatust õigusi kasutada või mittemateriaalset kahju.

Clarysec Zenith Blueprint: audiitori 30-sammuline teekaart selgitab seda riskijuhtimise etapis, sammus 10:

Mõju määratlemisel on mõistlik siduda tasemed konkreetse ärimahuga. Näiteks „suur finantsmõju = kahju > 100k $“ (kohanda oma kontekstile). Arvesta ka regulatiivset mõju: näiteks isikuandmetega seotud rikkumine võib GDPR-i trahvide ja teatamisnõuete tõttu automaatselt olla „suur“ või „väga tõsine“, isegi kui otsene rahaline kahju on ebaselge.

See suunis on eriti oluline tehisintellekti analüütika, terviseandmete, finantsprofiilianalüüsi, töötajate jälgimise ja kliendiskoorimise puhul. Kahju võib olla õiguslik, mainega seotud, diskrimineeriv, operatiivne, lepinguline või isiklik.

Praktiline näide: tehisintellektil põhinev patsiendianalüütika

Naaseme Maria ja Davidi juurde. Nende tervisetehnoloogia platvorm hakkab töötlema eriliiki terviseandmeid GDPR Article 9 alusel. See kasutab patsiendi ajalugu, vastuvõtuandmeid, klinitsisti märkmeid ja mudeli väljundeid riskiülevaadete genereerimiseks.

Kasutades Zenith Blueprint materjali, alustavad nad sammust 9, tuvastades varad, ohud ja nõrkused:

Iga vara kohta registreeri põhiandmed: nimi/kirjeldus, omanik, asukoht ja klassifikatsioon (tundlikkus). Näiteks võib vara olla „kliendiandmebaas – omanik IT-osakond – majutatud AWS-is – sisaldab isiku- ja finantsandmeid (kõrge tundlikkus)“.

Sama samm lisab privaatsusvaate:

Veendu, et isikuandmete varad on märgistatud (GDPR-i asjakohasuse tõttu) ja kriitilise teenuse varad on esile toodud (võimaliku NIS2 kohaldatavuse jaoks, kui tegutsete reguleeritud sektoris).

Maria meeskond tuvastab AI Patient Analytics Platformi, patsiendiandmebaasi, andmelao, mudeli treeningkonveieri, klinitsisti juhtpaneeli, pilvesalvestuse, identiteedipakkuja, auditilogid, kasutajatoe piletiplatvormi ja kolmanda osapoole analüütikatööriista. Iga vara saab omaniku, asukoha, klassifikatsiooni ja seose isikuandmetega.

Seejärel määratlevad nad riskistsenaariumid. Üks on loata juurdepääs terviseandmetele. Teine on juhuslik avalikustamine analüütikaekspordi kaudu. Kolmas on tehisintellekti mudeli kallutatus, mille põhjustavad kallutatud treeningandmed ning mis toob kaasa ebaõiglase või diskrimineeriva patsiendiriski skoorimise.

Zenith Blueprint samm 11 selgitab riskiregistri rolli:

Riskiregister on tavaliselt arvutustabel (meie mallil „Risk Register and SoA Builder.xlsx“ on selle jaoks eraldi leht). See toimib riskide põhilogina.

Tehisintellekti mudeli kallutatuse stsenaariumi privaatsusriskikanne võib välja näha nii:

VäliKan­neClarysec viide
Risk IDPRV-004Zenith Blueprint, samm 11
VaraAI Patient Analytics PlatformZenith Blueprint, samm 9
OhtTehisintellekti mudeli kallutatus kallutatud treeningandmete tõttuZenith Blueprint, samm 9
NõrkusAmetliku mudelivalideerimise ja õigluse testimise puudumineZenith Blueprint, samm 9
Riski kirjeldusMudel võib luua diskrimineerivaid patsiendiriskiskoore, põhjustades ebaõiglast kohtlemist ja andmesubjekti õiguste rikkumistRisk Management Policy SME, punkt 5.1.2
TõenäosusTõenäoline, 4/5Zenith Blueprint, samm 10
MõjuSuur, 4/5, eriliiki andmete ja võimaliku kahju tõttu üksikisikuteleZenith Blueprint, samm 10
Riskiskoor16, kõrgeZenith Blueprint, samm 10
RiskiomanikAndmeteaduse juhtZenith Blueprint, samm 11
KäsitlusplaanRakendada mudelivalideerimine, õigluse testimine, representatiivne ümbertreenimine, selgitatavuse läbivaatamine, DPO läbivaatamine ja DPIA lõpuleviimineRisk Management Policy SME, punkt 5.1.2

See kanne teeb seda, mida vana arvutustabel ei suutnud. See seob töötlemistoimingu vara, ohu, nõrkuse, üksikisikuid puudutava riski, omaniku, skoori, käsitlusplaani ja tõendusjäljega.

Kuna töötlemine on suure riskiga ja hõlmab eriliiki andmeid, ei ole DPIA eraldi järelmõte. Sellest saab süsteemis juba registreeritud riski põhjalikum hindamisetapp. Enterprise andmekaitse- ja privaatsuspoliitika sätestab:

Kõik olulised muudatused süsteemides või protsessides, mis hõlmavad isikuandmeid (PII), peavad nõudma dokumenteeritud andmekaitsealast mõjuhindamist (DPIA), mille vaatab läbi andmekaitseametnik (DPO).

Kõrge vastutava töötleja jääkriski puhul lisab privaatsusriskide hindamise ja DPIA poliitika:

[Vastutav töötleja] Tippjuhtkond PEAB REG04-s heaks kiitma kõrge privaatsuse jääkriski aktsepteerimise enne kõrge riskiga vastutava töötleja töötlemise algust või jätkamist.

Käivitamisotsusel on nüüd jälgitavus: mis muutus, mida hinnati, millised riskid tuvastati, millised kontrollimeetmed valiti, kes vastutab käsitluse eest, kes kiitis jääkriski heaks ja millal otsus läbi vaadatakse.

Riskidest kontrollimeetmeteni Zenith Controls abil

Privaatsusriskide hindamisel on väärtus ainult siis, kui see viib kontrollimeetmete otsusteni. Clarysec Zenith Controls: raamistikeülese vastavuse juhend on raamistikeülene vastavusjuhend, mis vastendab ISO/IEC 27001:2022 ja ISO/IEC 27002:2022 kontrollimeetmed seotud nõuetega eri raamistikes. See ei ole eraldi kontrollimeetmete kogum. See aitab meeskondadel mõista, kuidas kontrollimeetme tõendusmaterjal toetab mitut kohustust.

Privaatsusriskide hindamise puhul toob Zenith Controls esile kolm keskset ISO/IEC 27002:2022 kontrollimeedet:

ISO/IEC 27002:2022 kontrollimeedeMiks see on privaatsusriskide hindamisel olulineNäidistõendusmaterjal
5.34 Privaatsus ja isikuandmete kaitseToetab privaatsuse juhtimist, õiguslikke nõudeid, andmesubjekti kaitset ja kaitsemeetmeidPIMS-i protseduurid, DPIA kirjed, isikuandmete käitlemisreeglid, privaatsusteated
5.9 Teabe ja muu seotud vara registerTagab, et organisatsioon teab, millised teabevarad on olemas, kes neid omab, kus need asuvad ja kui tundlikud need onVarade register, RoPA viited, klassifitseerimiskirjed
5.19 Infoturve tarnijasuhetesLaiendab privaatsusriski volitatud töötlejatele, alltöötlejatele, pilveplatvormidele, analüütikatarnijatele ja tugiteenuse osutajateleTarnijahindamised, lepingud, seirekirjed, väljumisplaanid

Kontrollimeede 5.34 toetab ka GDPR Article 25 ja Article 32, NIS2 Article 21 küberturbe riskijuhtimise meetmeid, DORA IKT-riskijuhtimise ootusi ning NIST CSF 2.0 tulemusi, näiteks GV.OC-03 õiguslike, regulatiivsete, lepinguliste, privaatsus- ja kodanikuvabadustega seotud kohustuste kohta ning PR.DS-01 andmete kaitsmise kohta puhkeolekus.

Zenith Blueprint samm 13 seob need otsused kohaldatavusdeklaratsiooniga:

Ristviita regulatsioonidele: kui teatud kontrollimeetmeid rakendatakse spetsiaalselt GDPR-i, NIS2 või DORA nõuete täitmiseks, saad selle märkida kas riskiregistris (riskimõju põhjenduse osana) või SoA märkustes.

Nii muutub privaatsusleid ISMS-i ja PIMS-i kontrollimeetme otsuseks, mitte ainult õiguslikuks kommentaariks.

Tarnija ja volitatud töötleja riski tuleb hinnata enne heakskiitu

Paljud privaatsuse ebaõnnestumised algavad tarnijate halduskorraldusest. Volitatud töötleja lisab uue alltöötleja. Tugiteenuse osutaja saab tootmiskeskkonnale juurdepääsu. Analüütikaplatvorm salvestab sündmuseandmeid uues regioonis. Hange allkirjastab lepingu enne, kui privaatsusfunktsioon riski näeb.

Clarysec Enterprise volitatud töötlejate, alltöötlejate ja kolmandate osapoolte privaatsuse halduse poliitika väldib seda, sidudes tarnija läbivaatuse, REG04 ja kolmandate osapoolte registri:

[Mõlemad] Privaatsusjuht / PIMS-i juht PEAB kõrge riskiga volitatud töötleja suhete ja oluliste kolmanda osapoole privaatsusmuudatuste puhul enne heakskiitu käivitama REG04-s privaatsusriskide ja DPIA sõelumise ning REG04 viide tuleb registreerida REG08-s.

VKE-de jaoks kehtestab kolmandate osapoolte ja tarnijate turbepoliitika kaasamiseelse läbivaatamise nõude:

Enne kaasamist tuleb iga tarnija võimalike riskide suhtes läbi vaadata. See läbivaatamine peab hõlmama järgmist:

Operatiivne sõnum on selge. Tarnijariski hinnatakse enne heakskiitu, mitte pärast allkirjastamist.

See toetab ka NIS2 ja DORA nõudeid. NIS2 Article 21 nõuab tarneahela turvalisust küberturbe riskijuhtimise meetmete osana. DORA Articles 28 kuni 30 nõuavad, et finantssektori üksused juhiksid IKT kolmanda osapoole riski, teeksid lepingueelseid hindamisi, säilitaksid lepingulised kaitsemeetmed, mõistaksid alltöövõturiski, jälgiksid sõltuvusi ja kavandaksid väljumisi kriitiliste või oluliste funktsioonide jaoks.

Kui tarnija puudutab isikuandmeid või toetab privaatsuskriitilist töötlemist, peab privaatsusriski kirje näitama tarnijat, töötlemisrolli, andmete asukohta, alltöötleja sõltuvust, lepingulisi kaitsemeetmeid, intsidendikohustusi, säilitamisreegleid, seirelähenemist ja väljumisplaani.

Üks töövoog, mitu vastavustulemust

Integreeritud PIMS-i töövoo eelis on see, et sama tõendusmaterjal toetab mitut raamistikku ilma tööd dubleerimata.

Kohustuse valdkondMida privaatsusriskide töövoog peab näitamaClarysec ankur
GDPR-i vastutuspõhimõteTöötlemise eesmärk, õiguslik alus, andmekategooriad, risk üksikisikutele, DPIA otsus, kontrollimeetmed, jääkriski heakskiitREG02, REG04, Data Protection and Privacy Policy
ISO/IEC 27701:2025 PIMSRollipõhine privaatsuse juhtimine vastutava töötleja, volitatud töötleja, kaasvastutava töötleja ja alltöötleja kontekstisPrivacy Risk Assessment and DPIA Policy
ISO/IEC 27001:2022 ISMSRiskikriteeriumid, riskihindamine, käsitlusplaan, kohaldatavusdeklaratsioon, säilitatud tõendusmaterjalRisk Management Policy, Risk Register and SoA Builder
NIS2Küberturbe riskijuhtimine, tarneahela turvalisus, intsidentide käsitlemine, juhtkonna vastutusZenith Controls vastendused kontrollimeetmetega 5.34, 5.9, 5.19 ja seotud Annex A kontrollimeetmetega
DORAIKT-riski juhtimine, kolmandate osapoolte register, kriitiliste sõltuvuste kaardistus, intsidendiprotsess, väljumise kavandamineProcessor, Subprocessor and Third-Party Privacy Management Policy
NIST CSF 2.0Praegused ja sihtprofiilid, juhtimistulemused, riskiregister või POA&M, tarnijariski tulemusedZenith Blueprint riskijuhtimise sammud
COBIT 19 ja ISACA kindluse andmineJuhtimisvastutus, kontrollimeetme kavand, toimivuse seire, juhtkonna aruandlus, probleemide kõrvaldamineKvartaalne läbivaatamine ja sisemise privaatsusauditi tõendusmaterjal

NIST CSF 2.0 on eriti kasulik juhtkonnaga suhtlemisel. Selle GOVERN funktsioon hõlmab organisatsiooni konteksti, riskijuhtimise strateegiat, poliitikat, rolle, järelevalvet ja tarneahela riski. Selle organisatsiooniprofiilid aitavad tõlkida praegused ja sihttulemused prioriseeritud tegevuskavaks, näiteks riskiregistriks või tegevus- ja verstapostiplaaniks.

NIS2, DORA või sektoripõhistele reeglitele alluvate organisatsioonide puhul toetab privaatsusriskide tõendusmaterjal ka küberturbe juhtimist, tarnijate järelevalvet, intsidendivalmidust ja toimepidevuse aruandlust.

Privaatsusriskide käsitlus on laiem kui krüptimine

Krüptimine on oluline, kuid see ei paranda kehtetut õiguslikku alust, ülemäärast kogumist, avalikustamata profiilianalüüsi, ebaõiglast töötlemist, õigusvastast säilitamist ega olukorda, kus volitatud töötleja tegutseb väljaspool juhiseid.

SME andmekaitse- ja privaatsuspoliitika sätestab:

Tuvastatud riskide vähendamiseks tuleb rakendada kontrollimeetmeid, sealhulgas krüptimist, anonüümimist, turvalist kõrvaldamist ja juurdepääsupiiranguid.

Need on tugevad näited, kuid käsitlus peab vastama stsenaariumile. Privaatsusriski käsitlusplaan võib hõlmata töötlemise eesmärgi kitsendamist, ebavajalike andmekategooriate eemaldamist, andmete agregeerimist või pseudonüümimist, teadete uuendamist, õigusliku aluse muutmist, kui see on asjakohane, säilitamise piiramist, juurdepääsu piiramist, logimise lisamist, lepingute uuendamist, DPIA lõpuleviimist, käivitamise edasilükkamist või vastuvõetamatuks jääva töötlemise tagasilükkamist.

Enterprise riskijuhtimise poliitika tugevdab riskitaluvust ületavate riskide käsitluse kavandamist:

Kõigil riskidel, mis on liigitatud taluvustasemest kõrgemaks, peab olema seotud riski käsitlemise plaan, mis määrab kindlaks:

Praktikas tähendab see, et kõrget privaatsusriski ei saa vaikimisi aktsepteerida. Seda tuleb käsitleda, asjakohasel juhul üle kanda, vältida või õigel vastutaval omanikul ametlikult aktsepteerida.

Läbivaatamise päästikud hoiavad hindamise elus

Privaatsusriskide hindamine, mida kunagi uuesti ei vaadata, muutub aegunud tõendusmaterjaliks. ISO/IEC 27001:2022 punktid 8.2 ja 8.3 nõuavad riskihindamist ja riskikäsitlust kavandatud intervallidega või oluliste muudatuste korral. GDPR-i vastutuspõhimõte eeldab ajakohaseid otsuseid. ISO/IEC 27701:2025 tugineb seirele ja pidevale täiustamisele.

REG04 hindamine tuleb uuesti avada, kui eesmärk muutub, lisatakse uusi andmekategooriaid, kaasatakse eriliiki andmeid, õiguslik alus muutub, volitatud töötleja või alltöötleja muutub, salvestus viiakse uude regiooni, säilitustähtajad muutuvad, profiilianalüüsi loogika muutub, toimub rikkumine või peaaegu juhtum, kliendilepingud muutuvad või kohaldub uus NIS2, DORA või sektoripõhine kohustus.

Intsidendiprotsessid peavad andma sisendi privaatsusriskide töövoogu. NIS2 Article 23 kehtestab etapiviisilise olulistest intsidentidest teatamise. DORA Articles 17 kuni 20 nõuavad IKT-ga seotud intsidendi registreerimist, klassifitseerimist, eskaleerimist, kommunikatsiooni, algpõhjuse analüüsi ja täiustamist. Käivituda võivad ka GDPR-i isikuandmetega seotud rikkumise kohustused. Kui intsident paljastab nõrgad juurdepääsukontrollid, ülemäärase säilitamise, ebaselge tarnija teavituskohustuse või puudulikud kliendijuhised, tuleb REG04 ajakohastada.

Mida audiitorid ootavad

Tugev privaatsusriskide töövoog peab vastu pidama mitmele kindluse andmise vaatenurgale.

Audiitori vaadeTõenäoline tõendusmaterjali päringMilline on hea seis
ISO/IEC 27001:2022 audiitorISMS-i kohaldamisala, riskimeetod, riskiregister, SoA, käsitlusplaanid, operatiivne tõendusmaterjalPrivaatsusriskid kasutavad heakskiidetud kriteeriume, seostuvad Annex A kontrollimeetmetega, neil on omanikud ja neid vaadatakse pärast muudatusi läbi
ISO/IEC 27701:2025 PIMS-i audiitorIsikuandmete register, rollikontekst, privaatsussõelumine, DPIA kirjed, vastutava töötleja ja volitatud töötleja tõendusmaterjalREG02 ja REG04 näitavad, kuidas töötlemist sõelutakse, hinnatakse, käsitletakse, kinnitatakse ja läbi vaadatakse
GDPR-ile keskenduv läbivaatajaÕiguslik alus, läbipaistvus, DPIA põhjendus, volitatud töötleja lepingud, rikkumise otsused, mõju andmesubjekti õigusteleOrganisatsioon suudab tõendada seaduslikku, õiglast, vajalikku, proportsionaalset ja kontrollitud töötlemist
NIST CSF hindajaPraegused ja sihtprofiilid, juhtimistulemused, riskiregister, tarnijariski tulemusedPrivaatsus- ja küberriskid edastatakse ettevõtte riskikeeles ning prioriseeritud plaanidena
DORA kindluse andmise meeskondIKT-riskiraamistik, kolmandate osapoolte register, kriitilise funktsiooni kaardistus, intsidendiprotsess, väljumisstrateegiadPrivaatsusega seotud IKT-sõltuvused on nähtavad, lepinguliselt reguleeritud, seiratud, testitud ja seotud toimepidevusega
COBIT 19 või ISACA audiitorJuhtimisvastutus, kontrollimeetme kavand, aruandlus, probleemide kõrvaldaminePrivaatsusriski otsused kuuluvad äripoolele ja juhtorganitele, mitte ei ole peidetud õigus- või IT-silodesse

Enterprise andmekaitse- ja privaatsuspoliitika nõuab ka siseauditi tegevust:

Sisemine privaatsusvastavuse audit tuleb läbi viia kord aastas või oluliste organisatsiooniliste või regulatiivsete muudatuste korral. Auditi kohaldamisala peab hõlmama järgmist:

See loob juhtkonna tagasisideahela. Kas REG02 kirjed on täielikud? Kas REG04 sõelumised on õigeaegsed? Kas DPIA-d tehakse siis, kui neid nõutakse? Kas kõrged jääkriskid kiidetakse heaks? Kas tarnijamuudatused jäädvustatakse? Kas käsitlusplaanid suletakse? Kas teated on kooskõlas tegeliku töötlemisega?

Kontrollnimekiri järgmiseks privaatsusmuudatuse koosolekuks

Kasuta seda kontrollnimekirja enne uue töötlemistoimingu, tootefunktsiooni, tarnija, mudeli või tugiprotsessi kasutuselevõttu.

KüsimusKui vastus on jah, registreeri see
Kas see on uus või oluliselt muudetud isikuandmete töötlemine?Ava või uuenda REG02 ja käivita REG04 sõelumine
Kas eesmärk, õiguslik alus, andmekategooria, säilitamine või vastuvõtja muutub?Uuenda töötlemisregistrit ja õigusliku aluse tõendusmaterjali
Kas töötlemine võib tekitada üksikisikutele kõrgendatud riski?Hinda olemuslikku privaatsusriski ja dokumenteeri põhjendus
Kas kaasatud on profiilianalüüs, suuremahuline seire, eriliiki andmed või haavatavad isikud?Hinda, kas DPIA on nõutav
Kas kaasatud on uus volitatud töötleja, alltöötleja, pilveteenus või tugiteenuse tarnija?Käivita tarnija privaatsus- ja turbeülevaatus
Kas enne käivitamist on vaja kontrollimeetmeid?Loo käsitlusplaan koos omaniku ja tähtajaga
Kas jääkrisk jääb riskitaluvusest kõrgemaks?Eskaleeri heakskiiduks enne töötlemise algust või jätkamist
Kas privaatsusteated, lepingud või kliendi juhised muutuvad?Määra õiguslikud ja kliendile suunatud uuendused
Mis käivitab kordushindamise?Määra REG04-s läbivaatamise kuupäev ja muudatuste päästikud

See kontrollnimekiri ei asenda poliitikat. See on praktiline viis poliitika rakendamiseks toote-, hanke-, arendus-, vastavus-, õigus- ja juhtimiskoosolekutel.

Muuda privaatsuse vastutuspõhimõte toimivaks süsteemiks

ISO/IEC 27701:2025 ja GDPR-i vastutuspõhimõte nõuavad enamat kui dokumente. Need nõuavad toimivat süsteemi, mis seob töötlemiskirjed, õigusliku aluse, privaatsusriski, DPIA otsused, tarnijad, kontrollimeetmed, omanikud, heakskiidud ja tõendusmaterjali.

Alusta Zenith Blueprint riskijuhtimise etapist, eriti sammudest 9 kuni 13. Kasuta Risk Register and SoA Builderit, et siduda varad, ohud, nõrkused, privaatsusriskid, käsitlusotsused ja kontrolliviited. Seejärel kasuta Zenith Controls, et vastendada isikuandmete kaitse, varade register ja tarnijate turve GDPR-i, ISO/IEC 27001:2022, NIS2, DORA, NIST CSF 2.0 ja COBIT 19 kindluse andmise ootustega.

Joonda toimimispoliitikad, mis muudavad töövoo rakendatavaks: privaatsusriskide hindamise ja DPIA poliitika, isikuandmete töötlemise registri ja õigusliku aluse poliitika, volitatud töötlejate, alltöötlejate ja kolmandate osapoolte privaatsuse halduse poliitika, riskijuhtimise poliitika ning andmekaitse- ja privaatsuspoliitika. Väiksemad meeskonnad saavad kasutada ka Clarysec SME poliitikaid, samas kui suuremad organisatsioonid saavad juhtimise struktureerida Enterprise poliitikate abil.

Kui sinu meeskond käivitab uut töötlemist, muudab tarnijaid, valmistub ISO/IEC 27701:2025 jaoks või püüab muuta GDPR-i vastutuspõhimõtte tõendusmaterjali korratavaks, alusta ühest aktiivkasutuses töötlemistoimingust. Ava REG02, tee REG04 sõelumine, vastenda riskid kontrollimeetmetega, määra käsitluse omanikud ja vaata jääkrisk üle õige otsustajaga.

See üks töövoog on koht, kus privaatsuse juhtimine muutub operatiivseks.

About the Author

Igor Petreski

Igor Petreski

Compliance Systems Architect, Clarysec LLC

Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council

Share this article