ISO 27701:2025 PIMS-auditointi ja GDPR:n osoitusvelvollisuuden näyttö

Sarah, finanssiteknologiayritys InnovatePayn vaatimustenmukaisuuspäällikkö, avasi toimitusjohtajaltaan tulleen sähköpostin. Viesti vaikutti yksinkertaiselta, mutta muutti koko tietosuojaohjelman suunnan.
”Hienoa työtä uusien PIMS-politiikkojen kanssa ISO 27701 -hanketta varten. Mistä tiedämme nyt, että mikään tästä todella toimii? Ja miten osoitamme sen auditoijille, pankkiasiakkaille ja viranomaisille?”
Tässä kohdassa henkilötietojen hallintajärjestelmä joko onnistuu tai epäonnistuu.
InnovatePaylla oli jo ISO/IEC 27001:2022 -sertifioitu tietoturvallisuuden hallintajärjestelmä. Sen tietosuojatiimi oli laatinut DPIA-pohjat, henkilötietojen käsittelijöitä koskevat tallenteet, säilytyssäännöt, tietoturvaloukkausmenettelyt ja rekisteröidyn oikeuksien pyyntöjen työnkulut. Politiikkakansio näytti kypsältä. Ongelma oli näyttö.
GDPR Article 5(2) tekee osoitusvelvollisuudesta nimenomaisen. Rekisterinpitäjät vastaavat tietosuojaperiaatteista, ja niiden on pystyttävä osoittamaan vaatimustenmukaisuus. Yritystason pankkiasiakkaat esittivät DORA-asetuksen vuoksi aiempaa perusteellisempia kolmansien osapuolten riskejä koskevia kysymyksiä. NIS2 oli lisännyt johdon huolta hallintoelimen velvoitteista. Sisäinen johto halusi varmuuden siitä, ettei tietosuoja ollut vain hyvien aikomusten kansio.
Sarah ei tarvinnut uutta politiikkaa. Hän tarvitsi varmennusmekanismin.
Tämä on ISO 27701:2025 PIMS -auditoinnin ja johdon katselmoinnin hallinnan todellinen arvo. Se muuntaa tietosuojatoiminnan todennettavaksi näytöksi. Sisäiset auditoinnit testaavat, toimivatko kontrollit. Johdon katselmointi muuntaa havainnot, tietosuojariskit, toimittajakysymykset, seurantatulokset ja sääntelymuutokset päätöksiksi. Korjaavat toimenpiteet poistavat juurisyitä. Näyttörekisterit tekevät kokonaisuudesta jäljitettävän.
SaaS-palveluille, finanssiteknologiayrityksille, HR-teknologiatoimijoille, hallinnoiduille palveluille, terveysalustoille ja tietointensiivisille pk-yrityksille tämä on ero sen välillä, että todetaan ”meillä on tietosuojakontrollit” ja osoitetaan ”tietosuojan hallintajärjestelmämme toimii, sitä katselmoidaan ja sitä parannetaan”.
PIMS-varmennuksen aukko GDPR:n mukaisessa osoitusvelvollisuudessa
Useimmat tietosuojaohjelmat pystyvät vastaamaan operatiivisiin peruskysymyksiin:
- Onko meillä DPIA-prosessi?
- Ylläpidämmekö henkilötietojen käsittelijöiden rekisteriä?
- Vastaammeko rekisteröidyn oikeuksien pyyntöihin?
- Onko meillä tietoturvaloukkausmenettely?
- Ylläpidämmekö tietosuojaselosteita ja säilytyssääntöjä?
Harvemmat pystyvät vastaamaan kysymyksiin, joita auditoijat ja yritysasiakkaat tosiasiassa esittävät:
- Milloin PIMS on viimeksi auditoitu?
- Kuka sen auditoi, ja oliko auditoija riittävän riippumaton?
- Mitä vaatimuksia, politiikkoja ja GDPR-velvoitteita testattiin?
- Mistä näytöstä otettiin otoksia?
- Mitä havaintoja kirjattiin?
- Mitä johto päätti?
- Varmennettiinko korjaavien toimenpiteiden vaikuttavuus?
- Voimmeko jäljittää näytön vaatimuksesta kontrolliin ja katselmointiin?
Tämä on PIMS-varmennuksen aukko.
ISO/IEC 27001:2022 tarjoaa hallintajärjestelmän perustan riskien arvioinnin, tavoitteiden, Clause 9.2:n mukaisen sisäisen auditoinnin, Clause 9.3:n mukaisen johdon katselmoinnin ja Clause 10.2:n mukaisten korjaavien toimenpiteiden kautta. ISO 27701:2025 laajentaa tämän varmennuslogiikan tietosuojaan ja henkilötietojen käsittelyn hallinnointiin. GDPR antaa oikeudellisen syyn sille, miksi näytöllä on merkitystä, erityisesti Article 5(2):n, Article 24:n ja käsittelyn turvallisuutta koskevan Article 32:n kautta.
PIMS-järjestelmän on osoitettava, että organisaatio:
- Tietää, toimiiko se rekisterinpitäjänä, henkilötietojen käsittelijänä, yhteisrekisterinpitäjänä vai alikäsittelijänä
- Seuraa lakisääteisiä, sääntelyyn perustuvia, sopimusperusteisia ja asiakkaiden tietosuojavaatimuksia
- Testaa tietosuojakontrolleja suunnitelluilla auditoinneilla ja seurannalla
- Kirjaa näyttöaukot ja poikkeamat
- Eskaloi olennaiset asiat johdolle
- Katselmoi tietosuojatavoitteet, riskit ja toimittajavarmennuksen
- Varmistaa korjaavat toimenpiteet niiden sulkemisen jälkeen
- Säilyttää näytön muodossa, johon auditoijat voivat luottaa
Clarysecin malli rakentuu tämän suljetun silmukan ympärille.
REG12 ISO 27701:2025 PIMS -auditointihallinnan runkona
Clarysecin PIMS-varmennusmallin käytännön ydin on REG12, näyttörekisteri PIMS-seurantaa, auditointia, korjaavia toimenpiteitä ja johdon katselmointia varten.
Ensimmäinen linkitetty politiikkavelvoite on tarkoituksellisen suoraviivainen. PIMS Monitoring, Audit and Improvement Policy -politiikan lauseke 4.2.1 toteaa:
”[Kaikki] Sisäisen auditoinnin / vaatimustenmukaisuuden katselmoijan roolin ON laadittava riskiperusteinen PIMS-sisäisen auditoinnin ohjelma REG12:een vuosittain ennen ensimmäistä suunniteltua PIMS-auditointisykliä.”
Tämä estää yleisen epäonnistumisen, jossa auditointiohjelma laaditaan kaksi viikkoa ennen sertifiointia tai vasta asiakkaan pyytäessä näyttöä. PIMS-auditointiohjelman on oltava riskiperusteinen, hyväksytty, dokumentoitu ja saatavilla ennen ensimmäisen auditointisyklin alkamista.
Sama politiikka muuttaa auditoijan riippumattomuuden näytöksi. Lauseke 4.2.3 toteaa:
”[Kaikki] Sisäisen auditoinnin / vaatimustenmukaisuuden katselmoijan roolin ON kirjattava auditoijan riippumattomuus sekä eturistiriitatarkastukset REG12:een ennen jokaista auditointitoimeksiantoa.”
Tämä on erityisen tärkeää pk-yrityksissä, joissa sama henkilö saattaa suunnitella tietosuojaprosesseja, käyttää niitä ja joutua kiusaukseen auditoida oma työnsä. Riippumattomuus ei aina tarkoita suurta sisäisen tarkastuksen yksikköä. Se tarkoittaa objektiivisuutta, tietoisuutta eturistiriidoista ja dokumentoitua perustelua sille, miksi nimetty katselmoija voi suorittaa auditoinnin puolueettomasti.
Vahva REG12-ohjattu varmennussykli noudattaa kymmentä vaihetta:
- Suunnittele riskiperusteinen PIMS-sisäisen auditoinnin ohjelma
- Määritä soveltamisala, kriteerit, tavoitteet ja näyttövaatimukset
- Vahvista auditoijan riippumattomuus ja eturistiriidat
- Toteuta otanta, haastattelut ja näytön katselmointi
- Kirjaa havainnot, näyttöaukot ja poikkeamat
- Osoita korjaaville toimenpiteille omistajat ja määräpäivät
- Varmenna korjaavien toimenpiteiden vaikuttavuus
- Vie tulokset johdon katselmointiin
- Päivitä tavoitteet, riskit, resurssit ja kontrollit
- Säilytä jäljitettävä näyttö ISO-, GDPR- ja asiakasvarmennusta varten
Näin tietosuojan hallinnasta tulee operatiivisesti uskottavaa.
Riskiperusteisen PIMS-sisäisen auditoinnin ohjelman rakentaminen
Zenith Blueprint: An Auditor’s 30-Step Roadmap sijoittaa sisäisen auditoinnin Audit, Review & Improvement -vaiheeseen, Step 25: Internal Audit Program. Se korostaa, että sisäiset auditoinnit tulee suunnitella määräajoin, niiden tulee kattaa tärkeät prosessit ja aiemmat auditointitulokset, niiden tulee varmistaa objektiivisuus ja puolueettomuus, ja tulokset tulee raportoida johdolle.
Sen käytännön neuvo on yksinkertainen:
”Auditointeja suunniteltaessa kannattaa kohdistaa enemmän työtä alueisiin, jotka ovat kriittisiä tai joilla on aiemmin ollut ongelmia.”
InnovatePaylle tämä tarkoitti biometrisen todennuksen tietojen, yhdysvaltalaiselle alikäsittelijälle tehtävien rajat ylittävien siirtojen, rekisteröidyn oikeuksien toteuttamisen ja pankkiasiakkaiden toimittajavarmennuksen priorisointia. Toiselle SaaS-palveluntarjoajalle se voisi tarkoittaa henkilötietojen käsittelijöiden käyttöönottoa, tukitikettien tietosuojaeskalointeja, poistotyönkulkuja ja tietoturvaloukkauksen arviointia.
Käyttökelpoisen PIMS-auditointiohjelman tulee sisältää seuraavat osa-alueet.
| Auditoinnin osa-alue | Määritettävä sisältö | Esimerkki ISO 27701:2025- ja GDPR-kontekstissa |
|---|---|---|
| Soveltamisala | Prosessit, sijainnit, tuotteet, järjestelmät ja PIMS-roolit | Rekisterinpitäjän markkinointikäsittely, henkilötietojen käsittelijän asiakasalusta, alikäsittelijöiden käyttöönotto |
| Kriteerit | Politiikat, ISO 27701:2025 -vaatimukset, GDPR-velvoitteet, sopimukset ja menettelyt | PIMS-politiikat, tietojenkäsittelysopimukset, DPIA-menettely, tietojen säilytyspolitiikka |
| Tiheys | Vuosittainen täysi auditointi sekä riskiperusteiset pistokokeet | Täysi PIMS-auditointi vuosittain, neljännesvuosittaiset tarkastukset oikeuspyynnöistä ja henkilötietojen käsittelijöiden muutoksista |
| Riippumattomuus | Auditoijan nimeäminen ja eturistiriitatarkastus | Tietoturvan hallinnointiin osallistuva vertainen auditoi tietosuojanäyttöä, ulkoinen konsultti auditoi korkean riskin DPIA-prosessin |
| Todentava näyttö | Rekisterit, tiketit, lokit, hyväksynnät, kokouspöytäkirjat ja raportit | REG12, DPIA-rekisteri, henkilötietojen käsittelijöiden rekisteri, tietoturvaloukkausloki, johdon katselmoinnin pöytäkirjat |
| Raportointi | Havainnot, vakavuus, omistajat ja määräajat | Vähäinen poikkeama puutteellisesta näyttöketjun jäljitettävyydestä, CAPA osoitettu tietosuojan omistajalle |
| Seuranta | Vaikuttavuuden varmennus | Ota otos kolmesta korjatusta tallenteesta 30 päivän kuluessa sulkemisesta |
Clarysecin laajemmat auditointipolitiikat tukevat samaa rakennetta. Audit and Compliance Monitoring Policy - SME -politiikan lauseke 5.1.1 toteaa:
”Toimitusjohtajan (GM) on hyväksyttävä vuosittainen auditointisuunnitelma.”
Lauseke 5.2.3 lisää:
”Jokaisella auditoinnilla on oltava määritelty soveltamisala, tavoitteet, vastuuhenkilöt ja vaadittava todentava näyttö.”
Suuremmille organisaatioille Audit and Compliance Monitoring Policy -politiikan lauseke 5.2 toteaa:
”Riskiperusteinen auditointisuunnitelma on laadittava ja hyväksyttävä vuosittain ottaen huomioon:”
Lauseke 5.4 toteaa:
”Organisaation on ylläpidettävä auditointirekisteriä, joka sisältää:”
Tarkoitus ei ole byrokratia. Tarkoitus on jäljitettävyys. Suunniteltu auditointiohjelma, hyväksytty auditointisuunnitelma ja ylläpidetty auditointirekisteri muodostavat ensimmäisen näyttökerroksen siitä, että PIMS on hallittu eikä improvisoitu.
Auditoinnin toteuttaminen: otanta, haastattelut ja näytön laatu
Zenith Blueprint, Step 26: Audit Execution, suosittelee haastatteluja, dokumentaation katselmointia, havainnointia, otantaa ja näytön tosiseikkoihin perustuvaa kirjaamista. Se toteaa:
”Kun keräät näyttöä, kirjaa havaintosi. Merkitse, missä asiat ovat vaatimusten mukaisia (positiiviset havainnot) ja missä ne eivät ole (mahdolliset poikkeamat tai huomiot).”
PIMS-auditoinnin ei tule päättyä siihen, että kysytään, onko prosessi olemassa. Sen tulee testata, toimiiko prosessi.
Sarahin tiimi valitsi InnovatePayn CRM-alustan. PIMS-tietovirtojen kartan mukaan passiiviset asiakastilit tuli anonymisoida kahden vuoden jälkeen. Auditoija pyysi viimeisen neljänneksen anonymisointiraportin, otti otoksen viidestä tietueesta ja varmisti, ettei henkilötietoja enää voitu palauttaa. Tämä otos tuotti objektiivista näyttöä.
Samaa lähestymistapaa voidaan soveltaa tietosuojan eri osa-alueilla:
- Valitse DPIA ja varmista hyväksyntä, riskien käsittely, jäännösriskin hyväksyntä ja toimenpiteiden seuranta
- Valitse henkilötietojen käsittelijä ja varmista sopimuslausekkeet, huolellisuus sekä jatkuva seuranta
- Valitse rekisteröidyn oikeuksien pyyntö ja varmista identiteettitarkastukset, määräaikojen seuranta ja vastauksen hyväksyntä
- Valitse tietoturvaloukkauksen arviointi ja varmista, sovellettiinko GDPR:n henkilötietojen tietoturvaloukkauksen määritelmää
- Valitse säilytyssääntö ja varmista poistamisen tai anonymisoinnin näyttö
- Valitse tietosuojatavoite ja varmista mittausnäyttö
Clarysecin tietosuojapolitiikat tukevat tätä auditointikuria. Data Protection and Privacy Policy - SME -politiikan lauseke 5.3.3 toteaa:
”Säännölliset tietosuoja-auditoinnit tai kontrollitarkastukset on tehtävä ja kirjattava lokiin.”
Yritystason Data Protection and Privacy Policy -politiikan lauseke 5.4 toteaa:
”Sisäinen tietosuojan vaatimustenmukaisuusauditointi on tehtävä vuosittain tai merkittävien organisaatio- tai sääntelymuutosten yhteydessä. Auditoinnin soveltamisalan tulee sisältää:”
Tällä muutosperusteella on merkitystä. PIMS-auditointiohjelman tulee reagoida uusiin tekoälyominaisuuksiin, uusiin maihin, uusiin alikäsittelijöihin, uusiin henkilötietoryhmiin, olennaisiin poikkeamiin, yritysostoihin, sääntelymuutoksiin ja merkittäviin asiakassitoumuksiin.
InnovatePayn auditoinnin aikana tiimi löysi vähäisen poikkeaman. Tietosuojapoikkeamien korjaavia toimenpiteitä kirjattiin lokiin, mutta vaikuttavuuden varmennusta ei dokumentoitu johdonmukaisesti. Osa toimenpiteistä oli merkitty valmiiksi, mutta riippumatonta näyttöä juurisyyn poistamisesta ei ollut.
Se ei ollut tietosuojan epäonnistuminen. Se oli varmennusjärjestelmä tekemässä tehtäväänsä.
PIMS Documented Information and Evidence Management Policy -politiikan lauseke 4.3.4 edellyttää juuri tällaisten aukkojen kirjaamista:
”[Kaikki] Sisäisen auditoinnin / vaatimustenmukaisuuden katselmoijan roolin ON kirjattava näytön täydellisyyteen, täsmällisyyteen tai jäljitettävyyteen liittyvät puutteet REG12:een jokaisen suunnitellun auditoinnin tai vaatimustenmukaisuuskatselmoinnin aikana.”
Näytön laatu on osa osoitusvelvollisuutta. Jos kontrolli toimii, mutta sitä ei voida jäljittää, siitä ei voida ottaa otantaa tai sitä ei voida liittää vaatimukseen, auditoijat, asiakkaat tai viranomaiset voivat pitää sitä osoittamattomana.
Käytännön REG12-auditointiesimerkki oikeuspyynnöistä ja henkilötietojen käsittelijöistä
Tarkastellaan B2B SaaS -palveluntarjoajaa, joka toimii henkilötietojen käsittelijänä asiakastilitiedoille ja rekisterinpitäjänä työntekijä- ja markkinointitiedoille. Se valmistautuu ISO 27701:2025 -valmiuteen ja saa asiakkaalta kyselylomakkeen, jossa pyydetään näyttöä GDPR:n mukaisesta osoitusvelvollisuudesta.
Tietosuojatiimi luo REG12-auditointimerkinnän:
- Auditoinnin nimi: Q2 PIMS -sisäinen auditointi, oikeuspyynnöt ja henkilötietojen käsittelijöiden hallinnointi
- PIMS-roolikattavuus: rekisterinpitäjän ja henkilötietojen käsittelijän velvoitteet
- Soveltamisala: rekisteröidyn oikeuksien pyyntöjen työnkulku, asiakastuen eskalointi, henkilötietojen käsittelijöiden rekisteri, alikäsittelijöiden hyväksyntä ja tietosuojaseurannan näyttö
- Kriteerit: PIMS Data Protection and Privacy Policy, PIMS Monitoring, Audit and Improvement Policy, GDPR:n mukaiset rekisteröidyn oikeuksia koskevat velvoitteet, henkilötietojen käsittelijän osoitusvelvollisuusvelvoitteet ja asiakkaan DPA-vaatimukset
- Auditoija: tietoturvaoperaatioiden vaatimustenmukaisuuden katselmoija, josta on kirjattu eturistiriitatarkastus
- Otanta: viisi oikeuspyyntöä, kolme tietosuojatukea koskevaa asiakastikettiä, viisi alikäsittelijää, kaksi toimittajariskin katselmointia ja kaksi DPA-muutoksen hyväksyntää
- Vaadittava näyttö: tiketit, aikaleimat, vastaushyväksynnät, identiteetin varmennustarkastukset, toimittajahuolellisuusarviointi, asiakasilmoitukset ja REG-merkinnät
- Havainnot: yhdellä oikeuspyynnöllä oli täydellinen tikettinäyttö, mutta ei linkitettyä sulkemishyväksyntää. Yhden alikäsittelijän katselmoinnissa oli vanhentunutta varmennusnäyttöä.
- CAPA: päivitä oikeuspyyntöjen sulkemisen tarkistuslista, nimeä tietosuojaoperaatioiden omistaja, päivitä toimittajavarmennuksen näyttö ja varmenna 30 päivän kuluessa
- Johdon katselmoinnin syöte: sisällytä oikeuspyyntöjen näytön laatuongelma ja toimittajavarmennuksen trendi
Tämä yksittäinen merkintä luo puolustettavissa olevan auditointikertomuksen. Se osoittaa suunnittelun, soveltamisalan, kriteerit, riippumattomuuden, otannan, havainnot, korjaavat toimenpiteet ja eskaloinnin johdon katselmointiin.
Johdon katselmointi: missä tietosuojasta tulee johdon hallinnointia
Sisäinen auditointi kertoo organisaatiolle, mikä toimii ja mikä ei. Johdon katselmointi päättää, mitä asialle tehdään.
Monet organisaatiot heikentävät tietosuojan hallinnointia juuri tässä vaiheessa. Ne käsittelevät johdon katselmointia diasarjana eivätkä päätöksentekofoorumina. Pöytäkirjat kirjoitetaan, mutta niistä puuttuu selkeä kirjaus tietosuojariskipäätöksistä, resurssihyväksynnöistä, korjaavien toimenpiteiden tilasta, toimittajakysymyksistä, tavoitteista tai sidosryhmämuutoksista.
PIMS Monitoring, Audit and Improvement Policy -politiikan lauseke 4.3.5 tekee vaaditut syötteet nimenomaisiksi:
”[Molemmat] Ylimmän johdon ON katselmoitava PIMS-poikkeamiin, korjaaviin toimenpiteisiin, seurantatuloksiin, auditointituloksiin, tietosuojariskiin, toimittajavarmennukseen ja sidosryhmämuutoksiin liittyvät REG12-syötteet jokaisen johdon katselmoinnin aikana.”
Zenith Blueprint, Step 28: Management Review, suosittelee syötteitä, kuten aiemmat toimenpiteet, sisäiset ja ulkoiset muutokset, suorituskyky ja vaikuttavuus, auditointitulokset, seurantatulokset, tavoitteet, poikkeamat, parantamismahdollisuudet ja resurssitarpeet.
Sen pääviesti on suora:
”Tämä on ratkaisevaa – johdon katselmointi ei ole vain esitys; siinä tehdään päätöksiä.”
InnovatePayssa Sarah rakensi johdon katselmoinnin johdon päätösten ympärille eikä vaatimustenmukaisuusteatteriksi:
- Aiempiin toimenpiteisiin liittyvä tila, vaikka kyseessä oli ensimmäinen katselmointi
- Toimintaympäristön muutokset, mukaan lukien pankkiasiakkaiden DORA-odotukset
- Tietosuojatavoitteet, mukaan lukien DSAR-pyyntöjen keskimääräinen vasteaika
- Seurantatulokset, mukaan lukien tietoturvaloukkausten ja poikkeamien tila
- Sisäisen auditoinnin tulokset ja CAPA-vaikuttavuuden varmennukseen liittyvä vähäinen havainto
- Toimittajavarmennus, mukaan lukien rajat ylittävän alikäsittelijän katselmointi
- Resurssitarpeet, mukaan lukien tikettityönkulun muutokset
- Jatkuva parantaminen, mukaan lukien toimittajahallinnan automatisointi
Toimitusjohtaja hyväksyi vähäisen tikettijärjestelmän konfiguraatiomuutoksen, jolla lisättiin pakollinen varmennusvaihe tietosuojapoikkeamien korjaaviin toimenpiteisiin. Päätös kirjattiin pöytäkirjaan ja linkitettiin REG12:n CAPA-tallenteeseen.
Organisaatioille, jotka integroivat ISMS- ja PIMS-hallinnointia, Information Security Policy -politiikan lauseke 5.3 tukee myös johdon katselmoinnin rytmiä:
”Johdon katselmustoiminnot (ISO/IEC 27001 Clause 9.3:n mukaisesti) on toteutettava vähintään vuosittain ja niiden on sisällettävä:”
Yhdistetty ISMS- ja PIMS-katselmointi voi olla tehokas, mutta vain jos tietosuoja ei katoa yleiseen tietoturvaraportointiin. Asialistan on säilytettävä PIMS-kohtaiset syötteet, kuten käsittelyroolit, rekisteröidyn oikeudet, DPIA-arvioinnit, henkilötietojen käsittelijöiden varmennus, säilytys, tietoturvaloukkauksen arviointi, tietosuojatavoitteet ja GDPR-velvoitteet.
CAPA: havaintojen sulkeminen juurisyyt korjaamalla
Korjaavat ja ehkäisevät toimenpiteet ovat kohta, jossa varmennuksesta tulee parantamista. Havainnon ei tule päättyä merkintään ”asiakirja päivitetty”. Organisaation on tunnistettava juurisyy, toteutettava merkityksellinen korjaus, osoitettava omistajuus, asetettava määräajat, varmennettava vaikuttavuus ja säilytettävä näyttö.
Zenith Blueprint, Step 29: Continual Improvement, toteaa:
”Korjaava toimenpide on vaihe tai vaiheet, joilla poistetaan poikkeaman juurisyy, jotta se ei toistu.”
Heikon korjauksen ja vahvan korjaavan toimenpiteen ero näkyy näytössä.
| Havainto | Heikko korjaus | Vahva korjaava toimenpide |
|---|---|---|
| Oikeuspyynnön sulkemishyväksyntä puuttuu | Lisää hyväksyntä yhteen tikettiin | Päivitä sulkemisen tarkistuslista, kouluta tukivastaavat, lisää pakollinen työnkulkukenttä ja ota otos tulevista tiketeistä |
| Alikäsittelijän varmennus on vanhentunut | Lataa uusi SOC-raportti | Lisää toimittajan näytön vanhenemisen seuranta, nimeä omistaja ja katselmoi kaikki kriittiset alikäsittelijät |
| DPIA:n riskien käsittelyä ei ole linkitetty tekniseen työhön | Lisää huomautus DPIA-arviointiin | Luo pakollinen linkitys DPIA-toimenpiteiden ja tuotteen työjonon välille ja varmenna sitten sulkemisnäyttö |
| Johdon katselmoinnista puuttuvat tietosuojatavoitteet | Lisää dia ensi vuonna | Päivitä johdon katselmoinnin asialistapohja ja REG12:n vaadittujen syötteiden tarkistuslista |
| Näyttö ei ole jäljitettävissä | Nimeä tiedostot uudelleen | Toteuta näytön nimeämissäännöt, rekisterilinkit ja auditoinnin otantavaatimukset |
Audit and Compliance Monitoring Policy - SME vahvistaa johdon omistajuutta korjaavista toimenpiteistä. Lauseke 5.4.2 toteaa:
”Toimitusjohtajan on hyväksyttävä korjaavien toimenpiteiden suunnitelma ja seurattava sen toteutusta.”
Lauseke 5.4.3 lisää:
”Auditointihavainnot ja tilapäivitykset on sisällytettävä ISMS-johdon katselmointiprosessiin.”
PIMS-kohtaista varmennusta varten PIMS Monitoring, Audit and Improvement Policy -politiikan lauseke 4.4.7 edellyttää:
”[Kaikki] Sisäisen auditoinnin / vaatimustenmukaisuuden katselmoijan roolin ON varmennettava korjaavien toimenpiteiden vaikuttavuus REG12:ssa 30 päivän kuluessa ilmoitetusta korjaavan toimenpiteen sulkemisesta.”
Sarah sovelsi tätä täsmällisesti. Hänen tiiminsä teki ensin korjauksen varmentamalla jälkikäteen kolme viimeisintä tietosuojapoikkeamien korjaavaa toimenpidettä. Sen jälkeen IT toteutti juurisyyn poistavan korjaavan toimenpiteen tekemällä varmennuksesta pakollisen työnkulkuvaiheen. Kolmekymmentä päivää myöhemmin auditoija otti otoksen kolmesta uudesta tietosuojaan liittyvästä tiketistä ja vahvisti, että jokaisessa oli suoritettu varmennus. Vasta sitten CAPA suljettiin.
Tämä on kertomus, johon auditoijat luottavat: havainto, juurisyy, päätös, korjaus ja varmennus.
Vaatimustenmukaisuuden vastaavuuskartoitus ISO 27701 PIMS -varmennuksessa
Clarysecin Zenith Controls: The Cross-Compliance Guide auttaa tiimejä ymmärtämään, miten ISO/IEC 27002:2022 -kontrollikäsitteet vastaavat GDPR-, NIS2-, DORA-, NIST CSF 2.0- ja auditointikäytäntöjä. Se on vaatimustenmukaisuuden vastaavuusopas, ei erillinen kontrolliviitekehys.
Kolme ISO/IEC 27002:2022 -kontrollia ovat erityisen merkityksellisiä PIMS-auditointihallinnoinnissa:
- 5.4 Johdon vastuut
- 5.35 Tietoturvallisuuden riippumaton katselmointi
- 5.36 Tietoturvallisuutta koskevien politiikkojen, sääntöjen ja standardien noudattaminen
Zenith Controls -kohdan ISO/IEC 27002:2022 control 5.4, Management responsibilities, yhdistää johdon vastuullisuuden rooleihin, resursseihin, politiikkojen edistämiseen, riippumattomaan katselmointiin ja noudattamisen valvontaan. ISO 27701:2025 -kontekstissa sovellettuna ylin johto voi osoittaa tietosuojatehtäviä, mutta sen on silti katselmoitava PIMS-järjestelmän suorituskyky, riskipäätökset ja resurssitarpeet.
Zenith Controls -kohdan 5.35, Independent review of information security, tukee auditointimekanismia. Tietosuojassa riippumaton katselmointi voi testata, onko tietoturvaloukkauksista opitut asiat sisällytetty toimintaan, toimivatko poistot, suojataanko tallenteet ja tukevatko lokit tutkintaa.
Zenith Controls -kohdan 5.36, Compliance with policies, rules and standards for information security, tukee jatkuvaa seurantaa. Tietosuojapolitiikat määrittävät odotukset. Vaatimustenmukaisuuden seuranta tarkastaa niiden noudattamista. Riippumaton katselmointi validoi tulokset. Johdon katselmointi tekee niiden perusteella päätöksiä.
Yksi PIMS-varmennussykli voi näin tukea useita viitekehyksiä.
| Viitekehys | Mitä se odottaa | Miten PIMS-auditointi ja johdon katselmointi auttavat |
|---|---|---|
| GDPR | Osoitettavissa oleva osoitusvelvollisuus, lainmukainen käsittely, turvallisuus, säilytys, tietoturvaloukkausten hallinnointi ja roolien selkeys | REG12 kirjaa tietosuoja-auditoinnit, näyttöaukot, korjaavat toimenpiteet, tietosuojariskit ja johdon päätökset |
| NIS2 | Johdon valvonta, hyväksytyt riskitoimenpiteet, poikkeamien käsittely, jatkuvuus, toimittajaturvallisuus ja vaikuttavuuden arviointi | Auditointihavainnot ja johdon katselmoinnin pöytäkirjat osoittavat johdon valvonnan, toimittajavarmennuksen ja kontrollien tehokkuuden |
| DORA | Hallinnointi- ja kontrollijärjestelyt, ICT-riskien hallinta, sisäinen auditointi, häiriönsietokyvyn testaus, poikkeamista oppiminen ja kolmansien osapuolten riskien valvonta | Integroitu ISMS- ja PIMS-katselmointi tukee operatiivisen häiriönsietokyvyn näyttöä finanssiyhteisöille ja ICT-palveluntarjoajille |
| NIST CSF 2.0 | GOVERN-tavoitteet velvoitteille, rooleille, politiikoille, riskistrategialle, valvonnalle ja kolmannen osapuolen riskille | PIMS-auditoinnin tuotokset syöttävät nykytilan analyysiä, tavoitetiloja, riskirekistereitä ja toimintasuunnitelmia |
| COBIT- ja ISACA-auditointinäkökulma | Hallinnointitavoitteet, prosessikyvykkyys, kontrollien suunnittelu, suorituskyvyn mittaaminen ja varmennusnäyttö | PIMS-katselmointitallenteet osoittavat päätösoikeudet, tavoitteet, mittarit, kontrollinäytön, havaintojen korjaamisen ja päätösten jäljitettävyyden |
NIS2 Article 20 asettaa kyberturvallisuuden riskienhallinnan hyväksymisen ja valvonnan hallintoelimen tasolle. Article 21 edellyttää riskiperusteisia teknisiä, operatiivisia ja organisatorisia toimenpiteitä, mukaan lukien poikkeamien käsittely, liiketoiminnan jatkuvuus, toimitusketjun turvallisuus, vaikuttavuuden arviointi, koulutus, kryptografia, HR-turvallisuus, pääsynhallinta, omaisuudenhallinta ja todennus soveltuvin osin.
DORA-asetusta sovelletaan 17. tammikuuta 2025 alkaen, ja se on erityisen tärkeä finanssialan toimijoille sekä finanssiekosysteemin ICT-palveluntarjoajille. Article 5 tekee hallintoelimestä vastuullisen ICT-riskien hallinnan määrittämisestä, hyväksymisestä ja valvonnasta. Article 6 edellyttää, että ICT-riskien hallinnan viitekehystä katselmoidaan, parannetaan opittujen asioiden perusteella ja siihen kohdistetaan sisäinen auditointi.
NIST CSF 2.0 on hyödyllinen kypsyyden viestimisessä. GOVERN-toiminto sisältää organisaation toimintaympäristön, laki- ja sääntelyvaatimukset, riskienhallintastrategian, roolit, politiikat, valvonnan ja kyberturvallisuuden toimitusketjuriskien hallinnan. PIMS-auditointihavainnot ja johdon katselmoinnin päätökset ovat vahvoja syötteitä nyky- ja tavoiteprofiileihin.
Miten eri auditoijat testaavat samaa PIMS-näyttöä
Samaa PIMS-näyttöä tarkastellaan eri tavoin auditoijan näkökulmasta riippuen.
| Auditoijaprofiili | Ensisijainen painopiste | Keskeiset kysymykset ja näyttöpyynnöt |
|---|---|---|
| ISO 27001- ja ISO 27701 -auditoija | Hallintajärjestelmän vaatimustenmukaisuus | Esitä PIMS-sisäisen auditoinnin ohjelma, auditointiraportit, puolueettomuusnäyttö, poikkeamatallenteet, johdon katselmoinnin pöytäkirjat ja korjaavien toimenpiteiden varmennus |
| GDPR- tai tietosuoja-arvioija | GDPR Articles 5(2) ja 24:n mukainen osoitettavissa oleva osoitusvelvollisuus | Esitä, miten tietosuojakontrolleja testataan, miten näyttö säilytetään ja miten johto toimii havaintojen perusteella |
| DORA- tai finanssiasiakkaan arvioija | Hallintoelimen vastuu, ICT-riski ja häiriönsietokyky | Esitä auditointiraportit, johdon katselmoinnin tuotokset, toimittajavarmennus, poikkeamista oppiminen ja asiakastietojen häiriönsietokykyyn vaikuttavat päätökset |
| NIST CSF 2.0 -toteuttaja | Hallinnointi, valvonta ja suorituskyvyn parantaminen | Esitä, miten velvoitteita, rooleja, politiikkoja, riskistrategiaa, valvontaa ja parantamistoimia seurataan ja mukautetaan |
| COBIT- tai ISACA-auditoija | Hallinnointitavoitteet, prosessikyvykkyys ja varmennusnäyttö | Esitä tavoitteet, vastuulliset roolit, mittarit, kontrollinäyttö, havaintojen korjaaminen ja päätösten jäljitettävyys |
Tavoitteena ei ole luoda viittä varmennusjärjestelmää. Tavoitteena on luoda yksi näyttörikas PIMS-hallinnointisykli, jota voidaan tulkita eri viitekehysten kautta.
Tietosuojatavoitteet ja mittarit, jotka johdon tulisi katselmoida
Johdon katselmoinnista tulee huomattavasti hyödyllisempi, kun tietosuojatavoitteet ovat mitattavia. ISO/IEC 27001:2022 edellyttää, että tietoturvatavoitteet ovat mahdollisuuksien mukaan mitattavia, niitä seurataan, niistä viestitään ja niitä päivitetään. Samaa kurinalaisuutta tulisi soveltaa PIMS-tavoitteisiin.
Hyödyllisiä tietosuojatavoitteita ovat esimerkiksi:
- 100 prosenttia rekisteröidyn oikeuksien pyynnöistä käsitellään sisäisen palvelutasotavoitteen puitteissa
- 95 prosenttia korkean riskin henkilötietojen käsittelijöistä katselmoidaan ennen sopimuksen allekirjoittamista
- 100 prosentille DPIA-arvioinnin korkean riskin toimenpiteistä osoitetaan omistaja ja määräpäivä
- Nolla vanhentunutta varmennustallennetta kriittisille alikäsittelijöille
- 100 prosenttia henkilötietojen tietoturvaloukkauksista arvioidaan sisäisen eskalointitavoitteen puitteissa
- 90 prosentin suoritusaste roolipohjaisessa tietosuojakoulutuksessa tuelle, HR:lle, kehitykselle ja myynnille
- 100 prosenttia säilytyspoikkeuksista katselmoidaan neljännesvuosittain
- 50 prosentin vähennys näytön jäljitettävyysaukoissa kahden neljänneksen aikana
Tarkoitus ei ole tuottaa näyttäviä mittareita. Tarkoitus on parantaa päätösten laatua. Jos oikeuspyyntöjen suorituskyky on vahva mutta toimittajan näyttö heikkoa, johto voi ohjata resursseja. Jos DPIA-toimenpiteet pysyvät avoimina, tuotejohto voidaan ottaa mukaan. Jos tietoturvaloukkausten arvioinnit ovat oikea-aikaisia mutta juurisyyt toistuvat, johto voi edellyttää perusteellisempaa korjaavaa toimenpidettä.
Yleiset epäonnistumismallit ennen ISO 27701 PIMS -auditointeja
Clarysec näkee usein samat ongelmat ennen ulkoisia tietosuojavarmennuksen katselmointeja:
- Sisäinen auditointisuunnitelma on olemassa, mutta se ei ole riskiperusteinen
- Auditoija auditoi omaa työtään, eikä riippumattomuusperustelua ole kirjattu
- Auditointihavainnoista puuttuvat viittaukset näyttöön
- Näyttöä on olemassa, mutta sitä ei voi jäljittää vaatimukseen
- CAPA korjaa asiakirjoja mutta ei juurisyitä
- Johdon katselmoinnin pöytäkirjat luettelevat aiheita mutta eivät päätöksiä
- Tietosuojatavoitteet ovat epämääräisiä tai niitä ei mitata
- Toimittajavarmennus katselmoidaan vain käyttöönoton yhteydessä
- DPIA-toimenpiteitä ei seurata hyväksynnän jälkeen
- Auditointihavaintoja ei viedä johdon katselmointiin
- Korjaavat toimenpiteet suljetaan ilman vaikuttavuustestausta
Nämä eivät ole poikkeuksellisia epäonnistumisia. Niitä syntyy, kun tietosuojan hallinnointi kasvaa laskentataulukoiden, sähköpostien ja erillisten politiikka-asiakirjojen varaan. REG12 ja Clarysecin PIMS-politiikkakokonaisuus on suunniteltu muuttamaan hajanaiset toimet yhtenäiseksi varmennusjärjestelmäksi.
60 minuutin PIMS-johdon katselmoinnin asialista
Jos organisaatiosi valmistautuu ISO 27701:2025 -järjestelmään, GDPR:n mukaiseen osoitusvelvollisuuteen, DORA-asiakashuolellisuusarviointiin tai NIS2-johdon valvontaan, aloita kohdennetulla johdon katselmoinnin asialistalla:
- Vahvista PIMS:n soveltamisala, roolit ja merkittävät muutokset
- Katselmoi tietosuojatavoitteet ja mittarit
- Katselmoi sisäisen auditoinnin tulokset ja näytön laatuaukot
- Katselmoi poikkeamat ja CAPA-tila
- Katselmoi tietosuojariskirekisteri ja DPIA-trendit
- Katselmoi toimittaja- ja alikäsittelijävarmennus
- Katselmoi poikkeamat, tietoturvaloukkausten arvioinnit ja opitut asiat
- Katselmoi sääntelyyn, sopimuksiin ja sidosryhmiin liittyvät muutokset
- Hyväksy resurssitarpeet, riskipäätökset ja parantamistoimet
- Kirjaa päätökset, omistajat ja määräajat REG12:een
Älä odota sertifiointia ennen tämän kokouksen pitämistä. Täydellinen mutta kevyt johdon katselmointi nyt on arvokkaampi kuin täydellinen katselmointi auditointi-ikkunan sulkeuduttua.
Tee ISO 27701:2025 PIMS -järjestelmästäsi todennettava
ISO 27701:2025 PIMS -hallinnointi GDPR:n alaisena on lopulta näyttöä. Ei teoreettista näyttöä, vaan operatiivista näyttöä: suunnitellut auditoinnit, riippumaton katselmointi, luotettava todentava näyttö, johdon päätökset, korjaavat toimenpiteet ja mitattava parantaminen.
Clarysec auttaa organisaatioita rakentamaan tämän näytön ilman tarpeetonta byrokratiaa. Aloita näistä:
- PIMS Monitoring, Audit and Improvement Policy REG12-auditoinnin, johdon katselmoinnin ja CAPA-hallinnoinnin tueksi
- PIMS Documented Information and Evidence Management Policy näytön laadun ja jäljitettävyyden tueksi
- Zenith Blueprint: An Auditor’s 30-Step Roadmap sisäisen auditoinnin, johdon katselmoinnin ja jatkuvan parantamisen toteutukseen
- Zenith Controls: The Cross-Compliance Guide ISO/IEC 27002:2022 -hallinnointikäsitteiden kartoittamiseen GDPR-, DORA-, NIS2-, NIST CSF 2.0- ja auditointikäytäntöihin
Jos tietosuojaohjelmassasi on jo DPIA-arvioinnit, henkilötietojen käsittelijöiden kontrollit, oikeuspyyntöjen työnkulut ja tietoturvaloukkausmenettelyt, seuraava vaihe on osoittaa, että ne toimivat järjestelmänä. Rakenna auditointiohjelma, toteuta REG12-katselmointi, käsittele havainnot vakavasti ja tuo tietosuojan suorituskyky johdon nähtäväksi.
Lataa Clarysec PIMS -politiikkapaketti, käytä Zenith Blueprint -materiaalia ensimmäisen auditointisyklisi toteuttamiseen ja hyödynnä Zenith Controls -opasta muuttaaksesi yhden näyttöketjun usean viitekehyksen varmennukseksi. Näin PIMS-järjestelmästä tulee auditointivalmis, GDPR:n mukaisesti osoitusvelvollinen ja uskottava asiakkaille, viranomaisille ja johdolle.
Frequently Asked Questions
About the Author

Igor Petreski
Compliance Systems Architect, Clarysec LLC
Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council


