⚡ LIMITED TIME Get our FREE €500+ Compliance Starter Kit
Get It Now →

Neamhspleáchas an OCS le haghaidh ISO/IEC 27701 agus GDPR

Igor Petreski

Bhí Sarah, CISO cuideachta FinTech a bhí ag fás go tapa, ar an eolas faoin bhfadhb sular thosaigh cruinniú an choiste riosca fiú. Bhí buicéad stórála néalríomhaireachta míchumraithe tar éis bunachar sonraí stáitsithe ina raibh sonraí tástála custaiméirí a nochtadh ar feadh tamaill ghairid. Bhí an fhoireann innealtóireachta tar éis an chumraíocht a cheartú go tapa. Ní raibh tionchar ar aon chóras táirgthe. Rinne an tuarascáil teagmhais cur síos ar an imeacht mar mhionteagmhas.

Ach ba é Mark, Ceann TFC, a bhí ag cur na tuarascála sin i láthair.

Ba é Mark Oifigeach Cosanta Sonraí ainmnithe na cuideachta freisin.

Mar Cheann TFC, chuir Mark béim ar luas an leighis, ar an tionchar teoranta oibríochtúil, agus ar an gcúis nach raibh gá le fógra don údarás maoirseachta. Mar OCS, ba cheart dó ceisteanna níos géire a chur: cén fáth a raibh sonraí stáitsithe ann san fhoirm sin, an raibh daoine aonair inaitheanta sa tacar sonraí, ar theip ar dheighilt timpeallachtaí, ar nocht an teagmhas laige phríobháideachais shistéamach, agus an bhféadfadh riosca a bheith ann d’ábhair sonraí fiú murar “PII táirgthe” a bhí sna sonraí.

Seo í fadhb neamhspleáchais an OCS ina foirm is praiticiúla. Ní hé an cheist ar ghníomhaigh Mark de mheon mímhacánta. Is fadhb struchtúrach í. Ní féidir le duine faireachán oibiachtúil a dhéanamh, dúshlán a thabhairt ná comhairle a thabhairt maidir le cinntí atá faoi úinéireacht, faoi fhaomhadh nó faoi chosaint an duine chéanna.

Feictear an fhadhb chéanna i gcuideachtaí SaaS atá ag ullmhú d’athbhreithnithe ullmhachta PIMS ISO/IEC 27701:2025, i soláthraithe cúraim sláinte atá ag freagairt d’iniúchtaí custaiméirí, in eintitis airgeadais atá faoi scrúdú DORA, agus i FGBManna atá ag iarraidh rialachas príobháideachais a choinneáil éadrom. Tá OCS nó comhairleoir príobháideachais ag an eagraíocht ar pháipéar. Tá an fógra príobháideachais nuashonraithe. Tá teimpléad DPIA ann. Tá an clár sáruithe réidh. Ansin cuireann an t-iniúchóir ceist shimplí:

“Cé hé bhur nOCS nó bhur gcomhairleoir príobháideachais, agus cad eile a dhéanann sé nó sí?”

Más é an freagra “Ceann TFC,” “CISO,” “Ard-Abhcóide Dlí,” “COO,” “Ceann AD,” “Ceann Margaíochta,” nó “an duine a fhaomhann rochtain, a stiúrann teagmhais, a shíníonn DPIAnna, agus a dhéanann athbhreithniú ar na rialuithe céanna,” ní ceist foirne amháin atá ag an eagraíocht. Is ceist rialachais í.

Maidir le ISO/IEC 27701:2025 agus cuntasacht GDPR, ní rud siombalach é neamhspleáchas an OCS. Is rialú é. Nascann sé dearadh ról, scaradh dualgas, athbhreithniú bainistíochta, cóireáil riosca, cláir fianaise, iniúchadh inmheánach agus conairí uaschéimnithe.

Sin an áit a gcabhraíonn Clarysec le heagraíochtaí neamhspleáchas a iompú ó fhrása doiléir dlíthiúil ina shamhail oibriúcháin in-athdhéanta agus in-iniúchta trí úsáid a bhaint as [P02] Beartas um Róil agus Freagrachtaí Rialachais, [P02S] Beartas um Róil agus Freagrachtaí Rialachais - FGBM, [PIMS] Beartas um Róil, Freagrachtaí agus Cuntasacht Príobháideachais, [DP] Beartas um Chosaint Sonraí agus Príobháideachas, Zenith Blueprint: treochlár 30 céim d’iniúchóirí, agus Zenith Controls: an treoir thraschomhlíonta.

Fíorriosca an OCS dhá hata

Ceadaíonn GDPR do OCS cúraimí eile a dhéanamh, ach ní má chruthaíonn na cúraimí sin coinbhleacht leasa. Éilíonn Article 38 nach bhfaighidh an OCS treoracha maidir le cúraimí OCS a fheidhmiú, nach ngearrfar pionós air nó uirthi as na cúraimí sin a dhéanamh, agus nach mbeidh dualgais bhreise aige nó aici a chuireann neamhspleáchas i mbaol.

Is iondúil go dtagann an choinbhleacht chun cinn nuair a bhíonn post ag an OCS a chinneann críocha nó modhanna próiseála sonraí pearsanta. I measc na dteaglamaí ardriosca coitianta tá:

  • OCS agus Ceann TFC nó CIO
  • OCS agus CISO nó Ceannaire Slándála Faisnéise
  • OCS agus Ceann Margaíochta
  • OCS agus Ceann AD
  • OCS agus COO
  • OCS agus ceannaire iniúchta inmheánaigh
  • OCS agus úinéir táirge do phróiseáil sonraí ardriosca

Ní chuirtear cosc uathoibríoch ar gach teaglaim, ach ní mór gach ceann díobh a thástáil. D’fhéadfadh tuiscint dhomhain ar chosaint sonraí a bheith ag comhairle dlí, bainisteoirí comhlíonta, ceannairí slándála agus bainisteoirí cláir phríobháideachais, ach is í an cheist an féidir leo faireachán neamhspleách a dhéanamh, dúshlán a thabhairt do chinntí, agus ábhair imní a uaschéimniú gan athbhreithniú a dhéanamh ar a gcuid oibre féin.

CásAn fáth a bhfuil neamhspleáchas tábhachtachComhartha coinbhleachta
Faomhadh DPIA do ghné nua anailísíochta intleachta saorgaNí mór don OCS dúshlán a thabhairt do riachtanas, comhréireacht, bonn dlíthiúil, trédhearcacht agus coimircíTá spriocdhátaí seolta táirge nó spriocanna ioncaim faoi úinéireacht an OCS freisin
Measúnú sáraithe tar éis rochtain neamhúdaraithe ar logaíNí mór don OCS comhairle a thabhairt maidir le haicmiú agus fógra sárú sonraí pearsantaBainistíonn an OCS an fhoireann arbh í a teip rialaithe ba chúis leis an teagmhas
Ionduchtú próiseálaí d’anailísíocht néalríomhaireachtaNí mór don OCS dúshlán a thabhairt do rioscaí aistrithe, coinneála, fo-phróiseálaithe agus rochtanaRinne an OCS idirbheartaíocht ar an gconradh agus teastaíonn uaidh nó uaithi an faomhadh a thabhairt chun críche
Faomhadh rochtana ar shonraí íogaire custaiméiríNí mór don OCS faireachán a dhéanamh ar phrionsabal na pribhléide is lú agus ar chuntasachtFaomhann, soláthraíonn agus athbhreithníonn an duine céanna rochtain
Iniúchadh inmheánach ar rialuithe príobháideachaisNí mór don iniúchóir rialachas príobháideachais a thástáil go hoibiachtúilScríobh an OCS an próiseas, d’oibrigh sé nó sí an rialú, agus déanann sé nó sí athbhreithniú ar an bhfianaise

Ní riosca teoiriciúil é seo. D’fhéadfadh OCS atá i gcoinbhleacht rioscaí príobháideachais a íoslaghdú chun buiséid a chosaint, moltaí a sheachaint a chruthaíonn frithchuimilt oibríochtúil, drogall a bheith air nó uirthi sárú a thuairisciú a léiríonn go dona ar a fheidhm nó a feidhm, nó gan an neamhspleáchas a bheith aige nó aici chun dúshlán a thabhairt don bhainistíocht shinsearach.

Déanann cuntasacht GDPR an méid seo criticiúil ó thaobh fianaise de. Éilíonn Article 5(2) ar an rialaitheoir a bheith freagrach as comhlíonadh na bprionsabal a bhaineann le próiseáil dhleathach, chóir, thrédhearcach, theoranta de réir cuspóra, íoslaghdaithe, chruinn, rialaithe ó thaobh coinneála de, shlán agus chuntasach, agus a bheith in ann an comhlíonadh sin a léiriú. Lagaíonn coinbhleacht OCS nach ndéantar measúnú, faomhadh, maolú ná fianú uirthi an léiriú sin.

Cad is brí le neamhspleáchas laistigh de PIMS

I gCóras Bainistíochta Faisnéise Príobháideachais, ní chiallaíonn neamhspleáchas i gcónaí gur gá don OCS a bheith seachtrach. Ciallaíonn sé gur féidir leis an OCS nó leis an gcomhairleoir príobháideachais dualgais faireacháin agus chomhairleacha a dhéanamh gan bac struchtúrach, gan coinbhleacht oibríochtúil, agus gan brú chun cinntí a fhaomhadh ar cheart dó nó di dúshlán a thabhairt dóibh.

Scarann Clarysec trí choincheap a mheascann eagraíochtaí go minic:

  1. Neamhspleáchas, an cumas comhairle a thabhairt, faireachán a dhéanamh agus uaschéimniú a dhéanamh gan chur isteach.
  2. Scaradh dualgas, deighilt freagrachtaí neamh-chomhoiriúnacha amhail gníomhartha ardriosca a fhaomhadh agus a chur i gcrích.
  3. Rialachas coinbhleachtaí leasa, an sreabhadh oibre doiciméadaithe chun teaglamaí ról dosheachanta a shainaithint, a mheas, a fhaomhadh, a mhaolú agus a athbhreithniú.

Tosaíonn sé seo le ceannaireacht agus sannadh ról. Éilíonn clásal 5.3 de ISO/IEC 27001:2022 ar an ardbhainistíocht a chinntiú go ndéantar freagrachtaí agus údaráis do róil a bhaineann le slándáil faisnéise a shannadh agus a chur in iúl. I PIMS atá tógtha ar ISMS, leathnaíonn an disciplín rialachais sin go nádúrtha chuig róil phríobháideachais.

Luaitear cuspóir sa [P02] Beartas um Róil agus Freagrachtaí Rialachais:

“Samhail rialachais a chothabháil a chuireann scaradh dualgas i bhfeidhm, a chuireann deireadh le coinbhleachtaí leasa, agus a chumasaíonn uaschéimniú saincheisteanna slándála gan réiteach.”

Tagann an sliocht seo ón mBeartas Fiontair um Róil agus Freagrachtaí Rialachais, rannán “Cuspóirí”, clásal beartais 3.2.

Déanann an beartas céanna ionchas na fianaise follasach:

“Cuirtear scaradh dualgas i bhfeidhm agus déantar é a dhoiciméadú”

Tagann an sliocht seo ón mBeartas Fiontair um Róil agus Freagrachtaí Rialachais, rannán “Ceanglais rialachais”, clásal beartais 5.4.3.

Maidir le FGBManna, aithníonn Clarysec nach féidir deighilt fhoirfe a bhaint amach i gcónaí. Deir [P02S] Beartas um Róil agus Freagrachtaí Rialachais - FGBM:

“Ní mór do chóireáil riosca aon chásanna a shainaithint ina bhféadfadh dualgais choinbhleachtacha a bheith ag daoine aonair (m.sh. faomhadh rochtana agus faireachán). D’fhéadfadh údarás athbhreithnithe a shannadh do dhuine eile nó rialuithe cúiteacha a chur chun feidhme (m.sh. logaí nó spotseiceálacha) a bheith i measc na mbeart maolaithe.”

Tagann an sliocht seo ón mBeartas um Róil agus Freagrachtaí Rialachais FGBM, rannán “Cóireáil riosca agus eisceachtaí”, clásal beartais 7.2.1.

Sin é an caighdeán praiticiúil d’eagraíochtaí níos lú. Ná lig ort nach bhfuil aon choinbhleacht ann. Sainaithin í, faomh í, maolaigh í, taifead í agus déan athbhreithniú uirthi.

REG01 agus REG12: sreabhadh oibre fianaise Clarysec

In go leor eagraíochtaí, déantar coinbhleachtaí ról a láimhseáil go neamhfhoirmiúil. Deir duine éigin, “Táimid róbheag d’OCS ar leith,” agus ní shroicheann an cinneadh aon chlár. Míonna ina dhiaidh sin, iarrann iniúchóir fianaise, agus níl ag an eagraíocht ach cairt eagraíochta.

Iompaíonn [PIMS] Beartas um Róil, Freagrachtaí agus Cuntasacht Príobháideachais é seo ina shreabhadh oibre rialaithe. Éilíonn sé faomhadh ón ardbhainistíocht sula sannfar teaglamaí íogaire ról:

“[Gach duine] NÍ MÓR don Ardbhainistíocht teaglamaí ról a bhaineann leis an gCeannaire Príobháideachais / Bainisteoir PIMS, Oifigeach Cosanta Sonraí / Comhairleoir Príobháideachais, Ceannaire Slándála Faisnéise, Comhordaitheoir Freagartha do Theagmhais, nó Athbhreithneoir Iniúchta Inmheánaigh / Comhlíonta a fhaomhadh in REG01 roimh shannadh.”

Tagann an sliocht seo ón mBeartas um Róil, Freagrachtaí agus Cuntasacht Príobháideachais, rannán “Teaglamaí ról, scaradh agus neamhspleáchas”, clásal beartais 4.2.2.

Éilíonn sé rialuithe cúiteacha freisin do choinbhleachtaí dosheachanta:

“[Gach duine] NÍ MÓR don Cheannaire Príobháideachais / Bainisteoir PIMS rialuithe cúiteacha do choinbhleachtaí dosheachanta deighilte a thaifeadadh in REG12 sula bhfaomhfar teaglamaí ról.”

Tagann an sliocht seo ón mBeartas um Róil, Freagrachtaí agus Cuntasacht Príobháideachais, rannán “Teaglamaí ról, scaradh agus neamhspleáchas”, clásal beartais 4.2.4.

Agus éilíonn sé logáil thapa ar ábhair imní faoi neamhspleáchas:

“[Gach duine] NÍ MÓR don Oifigeach Cosanta Sonraí / Comhairleoir Príobháideachais ábhair imní faoi neamhspleáchas róil nó faoi choinbhleacht leasa a thaifeadadh in REG12 laistigh de chúig lá gnó ón sainaithint.”

Tagann an sliocht seo ón mBeartas um Róil, Freagrachtaí agus Cuntasacht Príobháideachais, rannán “Teaglamaí ról, scaradh agus neamhspleáchas”, clásal beartais 4.2.5.

Seo é an difríocht idir doiciméadacht phríobháideachais agus rialachas príobháideachais. Ní deir an beartas amháin “ba cheart don OCS a bheith neamhspleách.” Sainíonn sé cé a fhaomhann teaglamaí ról, cá logáiltear coinbhleachtaí, cé chomh tapa is gá ábhair imní faoi neamhspleáchas a thaifeadadh, agus conas a cheanglaítear rialuithe cúiteacha leo.

Treisíonn [DP] Beartas um Chosaint Sonraí agus Príobháideachas an ceanglas neamhspleáchais:

“Gníomhaíonn sé go neamhspleách chun maoirseacht a dhéanamh ar chomhlíonadh rialachán cosanta sonraí.”

Tagann an sliocht seo ón mBeartas Fiontair um Chosaint Sonraí agus Príobháideachas, rannán “Róil agus freagrachtaí”, clásal beartais 4.2.1.

Maitrís phraiticiúil coinbhleachtaí leasa OCS

Cabhraíonn maitrís shimplí coinbhleachta leis an mbainistíocht cinneadh a dhéanamh cé na teaglamaí ról atá inghlactha, cé na cinn a dteastaíonn maolú uathu, agus cé na cinn ar cheart cosc a chur orthu.

Ról 1Ról 2Leibhéal coinbhleachtaGníomh molta nó rialuithe cúiteacha
Ceann TFC nó CIOOifigeach Cosanta SonraíArdSeachain nuair is féidir. Níor cheart don OCS maoirseacht a dhéanamh ar an bhfeidhm bhonneagair chéanna a bhainistíonn sé nó sí
CISO nó Ceannaire Slándála FaisnéiseOifigeach Cosanta SonraíArdDoiciméadaigh in REG01 amháin mura féidir é a sheachaint; bain úsáid as athbhreithniú príobháideachais seachtrach do sháruithe agus DPIAnna
Ceann MargaíochtaOifigeach Cosanta SonraíArdSeachain. Is minic a chinneann Margaíocht críocha agus modhanna úsáide sonraí custaiméirí
Ceann ADOifigeach Cosanta SonraíArdSeachain. Bainistíonn AD sonraí íogaire fostaithe agus beartais ghaolmhara
Foireann Iniúchta InmheánaighOifigeach Cosanta SonraíArdSeachain. Ní mór don iniúchadh inmheánach a bheith in ann athbhreithniú neamhspleách a dhéanamh ar fheidhm an OCS
Comhairle dlíOifigeach Cosanta SonraíMeánachDéan measúnú cúramach, doiciméadaigh in REG01, agus scar comhairle OCS ó phribhléid dhlíthiúil nuair is gá
Ceann ComhlíontaOifigeach Cosanta SonraíMeánachDéan measúnú cúramach, sainigh sainordú, líne tuairiscithe agus rialuithe athbhreithnithe neamhspleácha
Comhairleoir seachtrachOifigeach Cosanta SonraíÍsealIs minic a bhíonn sé éifeachtach má ráthaíonn an conradh neamhspleáchas, rochtain, acmhainní agus cearta uaschéimnithe

Ní hionad ar rialachas í an mhaitrís. Is uirlis triáise í a chuireann faomhuithe REG01, ábhair imní REG12, athbhreithniú bainistíochta agus pleanáil iniúchta inmheánaigh chun cinn.

Cúig chéim chun coinbhleachtaí OCS a bhainistiú sula n-aimsíonn iniúchóirí iad

Nuair a fhiafraíonn custaiméir, “Is é ár nOCS ár gceannaire slándála freisin. An bhfuil sin inghlactha?” braitheann an freagra ar fhianaise.

Céim 1: Taifead an teaglaim ról in REG01

Tosaigh leis an gclár sannadh ról. Taifead an duine, an ról foirmiúil, an líne tuairiscithe, údaráis tharmligthe, freagrachtaí oibríochtúla a bhaineann le príobháideachas, stádas faofa agus dáta athbhreithnithe.

Réimse REG01Ábhar samplach
DuineJane Smith
Ról 1Oifigeach Cosanta Sonraí / Comhairleoir Príobháideachais
Ról 2Ceannaire Slándála Faisnéise
Ról 3Comhordaitheoir Freagartha do Theagmhais
Faomhadh riachtanachTeastaíonn faomhadh ón ardbhainistíocht roimh shannadh
Rátáil tosaigh coinbhleachtaArd do mheasúnú sáraithe agus faireachán rochtana, meánach d’athbhreithniú DPIA
Cinneadh faofaFaofa le rialuithe cúiteacha ar feadh 12 mhí
Dáta athbhreithnitheRáithiúil agus tar éis aon sárú sonraí pearsanta

Cuireann sé seo ceanglas [PIMS] Bheartas um Róil, Freagrachtaí agus Cuntasacht Príobháideachais chun feidhme maidir le faomhadh ón ardbhainistíocht roimh shannadh.

Céim 2: Déan measúnú coinbhleachta

Fiafraigh cá bhféadfadh an OCS a bheith ag déanamh athbhreithnithe ar a chuid oibre féin.

CeistMá tá, tá coinbhleacht ann
An bhfaomhann an OCS an ghníomhaíocht phróiseála a ndéanann sé nó sí faireachán uirthi ina dhiaidh sin?
An mbainistíonn an OCS an fhoireann a bhféadfadh sé nó sí gá a bheith ann dúshlán a thabhairt dá teip?
An gcinneann an OCS déine sáraithe agus an bhfuil méadrachtaí leighis faoi úinéireacht an OCS freisin?
An bhfuil KPIanna tráchtála nó oibríochtúla ag an OCS atá ceangailte le faomhadh?
An féidir leis an OCS uaschéimniú díreach a dhéanamh chuig an ardbhainistíocht gan scagadh?Mura féidir, tá ábhar imní faoi neamhspleáchas ann

Ní hé an sprioc cairt eagraíochta fhoirfe a chruthú. Is é an sprioc féinfhaomhadh, tionchar ceilte agus uaschéimniú lag a chosc.

Céim 3: Taifead rialuithe cúiteacha in REG12

Mura féidir leis an eagraíocht róil a scaradh láithreach, taifead rialuithe in REG12.

CoinbhleachtRialú cúiteach
Is é an OCS an Comhordaitheoir Freagartha do Theagmhais freisinDéanann comhairle dlí nó comhairleoir príobháideachais seachtrach athbhreithniú ar chinntí maidir le fógra sárú sonraí pearsanta
Is é an OCS an Ceannaire Slándála Faisnéise freisinDéanann iniúchadh inmheánach tástáil neamhspleách ar fhianaise faireacháin phríobháideachais gach ráithe
Faomhann an OCS rochtain ar logaí príobháideachaisDéanann bainisteoir eile athbhreithniú rochtana trí logaí dochúlaithe a úsáid
Éascaíonn an OCS DPIAnnaÉilíonn faomhadh DPIA formheas ón úinéir táirge, ó dhlí, ó phríobháideachas agus ón ardbhainistíocht
Glacann an OCS páirt i roghnú soláthraitheDéanann soláthar nó an coiste riosca dícheall cuí príobháideachais soláthraithe go neamhspleách

Tá sé seo ailínithe le [SME-ISP] Beartas Slándála Faisnéise - FGBM:

“Ní fhéadfar cúram ar bith a tharmligean ar bhealach a bhaineann maoirseacht de nó a sháraíonn scaradh dualgas (m.sh. níor cheart do dhuine amháin an gníomh ardriosca céanna a fhaomhadh agus a chur i gcrích ina aonar).”

Tagann an sliocht seo ó Bheartas Slándála Faisnéise FGBM, rannán “Róil agus freagrachtaí”, clásal beartais 4.5.3.

Tá sé ailínithe freisin le [P02S] Beartas um Róil agus Freagrachtaí Rialachais - FGBM:

“Ní mór nach mbainfidh tarmligean maoirseacht de ná nach gceadóidh sé féinfhaomhadh neamhúdaraithe.”

Tagann an sliocht seo ón mBeartas um Róil agus Freagrachtaí Rialachais FGBM, rannán “Róil agus freagrachtaí”, clásal beartais 4.5.2.

Céim 4: Doiciméadaigh comhairle OCS agus ábhair imní faoi neamhspleáchas

Teip iniúchta choitianta is ea go dtarlaíonn comhairle OCS i gcruinnithe, i snáitheanna comhrá nó i nglaonna neamhfhoirmiúla, ach nach dtaifeadtar aon rud. Éilíonn [PIMS] Beartas um Róil, Freagrachtaí agus Cuntasacht Príobháideachais:

“[Gach duine] NÍ MÓR don Oifigeach Cosanta Sonraí / Comhairleoir Príobháideachais comhairle phríobháideachais, breathnóireachtaí faireacháin, nó ábhair imní faoi neamhspleáchas a thaifeadadh in REG12 nuair a iarrtar iad le haghaidh cinntí ábhartha príobháideachais nó ábhair imní chomhlíonta.”

Tagann an sliocht seo ón mBeartas um Róil, Freagrachtaí agus Cuntasacht Príobháideachais, rannán “Róil agus freagrachtaí”, clásal beartais 5.1.3.

Éilíonn sé athbhreithniú tráthúil freisin ar choinbhleachtaí atreoraithe:

“[Gach duine] NÍ MÓR don Oifigeach Cosanta Sonraí / Comhairleoir Príobháideachais athbhreithniú a dhéanamh ar choinbhleachtaí ábhartha ról a atreoraíodh agus comhairle a thaifeadadh in REG12 laistigh de 10 lá gnó ón atreorú.”

Tagann an sliocht seo ón mBeartas um Róil, Freagrachtaí agus Cuntasacht Príobháideachais, rannán “Rialachas agus maoirseacht”, clásal beartais 6.1.3.

Réimse REG12Ábhar samplach
CinneadhGné anailísíochta iompraíochta custaiméirí a sheoladh
Comhairle OCSLean ar aghaidh amháin tar éis DPIA a chríochnú, fógra príobháideachais a nuashonrú, teorainn choinneála, sásra opt-out agus srianadh rochtana a chur i bhfeidhm
Ábhar imní faoi neamhspleáchasD’iarr an t-úinéir táirge faomhadh seolta roimh chríochnú an DPIA
UaschéimniúUaschéimnithe chuig Bainisteoir PIMS agus CEO
ToradhCuireadh moill ar an seoladh go dtí gur cuireadh na coimircí chun feidhme
Naisc fianaiseDPIA, nuashonrú fógra príobháideachais, athbhreithniú rochtana, faomhadh bainistíochta

Cosnaíonn an taifead seo an eagraíocht, ach cosnaíonn sé an OCS freisin. Cruthaíonn sé gur tugadh comhairle neamhspleách, fiú nuair ab fhearr leis an ngnó conair níos tapúla.

Céim 5: Cuir coinbhleachtaí isteach san athbhreithniú bainistíochta agus san iniúchadh inmheánach

Ní seiceáil cheapacháin aonuaire é neamhspleáchas an OCS. Ní mór é a athbhreithniú trí athbhreithniú bainistíochta, iniúchadh inmheánach agus rianú gníomhartha ceartaitheacha.

Áirítear sa [P02] Beartas um Róil agus Freagrachtaí Rialachais athbhreithniú comhlíonta ar:

“Athbhreithniú a dhéanamh ar aon choinbhleachtaí leasa nó tarmligin neamhúdaraithe”

Tagann an sliocht seo ón mBeartas Fiontair um Róil agus Freagrachtaí Rialachais, rannán “Cur chun feidhme agus comhlíonadh”, clásal beartais 8.2.1.3.

Coinníonn [DP] Beartas um Chosaint Sonraí agus Príobháideachas an ardbhainistíocht bainteach le heisceachtaí freisin:

“Ní mór don Oifigeach Cosanta Sonraí (OCS) agus don Ardbhainistíocht eisceachtaí a fhaomhadh roimh chur chun feidhme.”

Tagann an sliocht seo ón mBeartas Fiontair um Chosaint Sonraí agus Príobháideachas, rannán “Cóireáil riosca agus eisceachtaí”, clásal beartais 7.3.1.

Tá an faomhadh dúbailte sin tábhachtach. Tugann an OCS comhairle agus déanann sé nó sí faireachán. Is leis an ardbhainistíocht an cinneadh agus an riosca iarmharach.

Conas a mhapálann Zenith Blueprint agus Zenith Controls an cheist

Cuireann Zenith Blueprint sannadh ról i láthair go luath i gcéim Bhunús agus Cheannaireacht an ISMS, Céim 4: Róil agus freagrachtaí san ISMS. Tugann sé dá aire:

“Más infheidhme (go háirithe má láimhseálann tú sonraí pearsanta, d’fhéadfadh Oifigeach Cosanta Sonraí a bheith ag teastáil de réir dlí). Cinntíonn siad go bhfuil an ISMS ailínithe le dlíthe príobháideachais agus b’fhéidir go gcomhordaíonn siad iniúchtaí.”

Cuireann Céim 4 béim freisin gur minic a chomhordaíonn Bainisteoir ISMS nó Oifigeach Slándála cur chun feidhme, measúnuithe riosca, iniúchtaí agus cláir feasachta, agus go “gcaithfidh rochtain dhíreach a bheith aige nó aici ar an ardbhainistíocht chun saincheisteanna a uaschéimniú.” Baineann an prionsabal céanna leis an OCS. Ní féidir a rá go bhfuil comhairleoir príobháideachais neamhspleách i ndáiríre mura féidir leis nó léi an ardbhainistíocht a bhaint amach nuair a dhiúltaíonn foireann táirge do mholtaí DPIA.

I gcéim Controls in Action, Céim 22: rialuithe eagraíochtúla, míníonn Zenith Blueprint scaradh dualgas:

“Is bunphrionsabal rialaithe é scaradh dualgas (SoD) atá ceaptha chun riosca calaoise, earráide nó mí-úsáide a laghdú trína chinntiú nach bhfuil údarás ná rochtain iomarcach ag aon duine amháin a d’fhéadfaí a shaothrú gan bhrath.”

Tugann sé réaltacht FGBM freisin:

“I gcás ina gcuireann méid foirne teorainn le deighilt fheidhmiúil, is féidir le heagraíochtaí rialuithe cúiteacha a chur chun feidhme. D’fhéadfadh faomhuithe ilchéime, athbhreithnithe uathoibrithe sreafaí oibre, nó logáil iniúchta le hathbhreithniú rialta a bheith i gceist leo sin. Ní foirfeacht atá i gceist, ach feasacht.”

Nascann Céim 23 oifigigh phríobháideachais, comhairleoirí dlí agus OCSanna le hoibríochtaí príobháideachais:

“Ní mór d’oifigigh phríobháideachais, comhairleoirí dlí nó oifigigh cosanta sonraí (OCSanna) a bheith páirteach i sainiú conas a láimhseáiltear sonraí pearsanta, go háirithe maidir le haistrithe idirnáisiúnta, próiseáil trasteorann, nó cearta ábhar sonraí amhail rochtain, ceartú agus scriosadh.”

Leanann sé leis an bhfianaise a mbíonn iniúchóirí ag súil léi:

“Ó pheirspictíocht iniúchta, tá an rialú seo faoi bhéim mhéadaitheach. Is mian le hiniúchóirí, rialálaithe agus custaiméirí araon a fheiceáil:

✓ Cá bhfuil PII suite,
✓ Cén bonn dlíthiúil a rialaíonn a phróiseáil,
✓ Conas a shriantar rochtain,
✓ Conas a thuairiscítear teagmhais,
✓ Agus conas a urramaíonn an eagraíocht cearta agus a choinníonn sí trédhearcacht.”

Míníonn Zenith Blueprint athbhreithniú neamhspleách mar rialú oibiachtúlachta freisin:

“Éilíonn sé go mbeidh cur chuige na heagraíochta maidir le slándáil faisnéise a bhainistiú faoi réir athbhreithnithe neamhspleách ag eatraimh phleanáilte, ionas gur féidir dallspotaí a nochtadh, toimhdí a dhúshlánú, agus muinín a bhailíochtú trí shúile úra.”

Agus soiléiríonn sé:

“Ní chiallaíonn ‘neamhspleách’ sa chomhthéacs seo ‘seachtrach’ i gcónaí. Ciallaíonn sé scartha go feidhmiúil ó úinéireacht oibríochtúil an ISMS.”

Maidir le neamhspleáchas OCS, ciallaíonn sé seo nár cheart don duine a bhfuil a ról OCS faoi athbhreithniú an t-iniúchadh inmheánach ar rialachas príobháideachais a dhéanamh. Má tá an eagraíocht róbheag, bain úsáid as athbhreithneoir seachtrach nó athbhreithniú piaraí faofa ag an ardbhainistíocht.

Aithníonn Zenith Controls na rialuithe ábhartha ISO/IEC 27002:2022 mar “Róil agus freagrachtaí slándála faisnéise” 5.2, “Scaradh dualgas” 5.3, agus “Athbhreithniú neamhspleách ar shlándáil faisnéise” 5.35. Tá an mhapáil sin tábhachtach mar níl neamhspleáchas príobháideachais scoite amach ó rialachas ISMS. Is cuid den loighic iniúchta chéanna é: freagrachtaí a shainiú, dualgais neamh-chomhoiriúnacha a scaradh, agus athbhreithniú neamhspleách a dhéanamh ar an gcóras bainistíochta.

Mapáil traschreata do ISO/IEC 27701, GDPR, NIS2, DORA, NIST CSF agus COBIT 19

Pléitear neamhspleáchas OCS de ghnáth mar cheist GDPR, ach feiceann iniúchóirí agus rialálaithe an laige chéanna trí chreataí éagsúla.

Lionsa creataCad a iarrann sé go praiticiúilFianaise rialachais coinbhleachtaí OCS
ISO/IEC 27701:2025 PIMSAn bhfuil róil phríobháideachais, freagrachtaí, faireachán agus cuntasacht sainithe agus ag feidhmiú?Ceapachán OCS, sannadh ról REG01, ábhair imní faoi neamhspleáchas REG12, miontuairiscí athbhreithnithe bainistíochta PIMS
GDPRAn féidir leis an rialaitheoir cuntasacht, rialachas príobháideachais agus coimircí cuí a léiriú?Taifid chomhairle OCS, measúnú coinbhleachta, fianaise dúshláin DPIA, logaí comhairle sáraithe
ISO/IEC 27001:2022 agus ISO/IEC 27002:2022An bhfuil freagrachtaí sannta, dualgais scartha, agus athbhreithnithe neamhspleácha déanta?Maitrís RACI, measúnú SoD, neamhspleáchas iniúchta inmheánaigh, liosta úinéirí rialaithe
NIS2An bhfaomhann agus an ndéanann an bhainistíocht maoirseacht ar bhearta riosca, oiliúint, láimhseáil teagmhas, leanúnachas agus rialuithe slabhra soláthair?Cinntí an chomhlachta bainistíochta, taifid uaschéimnithe, miontuairiscí rialachais cibearshlándála agus príobháideachais
DORAAn ndéanann an comhlacht bainistíochta maoirseacht ar riosca TFC, riosca tríú páirtí, iniúchadh inmheánach, athléimneacht agus tuairisciú teagmhas?Léarscáil ról TFC, athbhreithniú coinbhleachta tríú páirtí, plean iniúchta inmheánaigh, rianú gníomhartha ceartaitheacha
NIST CSF 2.0An bhfuil rialachas, oibleagáidí dlíthiúla, goile riosca, róil agus maoirseacht comhtháite in ERM?Próifílí Reatha agus Spriocphróifílí, clár bearnaí rialachais, POA&M, fianaise athbhreithnithe beartais
COBIT 19 agus lionsa iniúchta ISACAAn bhfuil cearta cinnteoireachta, neamhspleáchas dearbhaithe, úinéireacht riosca agus freagrachtaí faireacháin scartha?Maitrís cearta cinnteoireachta, plean dearbhaithe, logaí coinbhleachta, rianú leighis

Cuireann NIS2 Article 20 freagracht ar chomhlachtaí bainistíochta bearta bainistíochta riosca cibearshlándála agus oiliúint a fhaomhadh agus a mhaoirsiú. Éilíonn Article 21 bearta cuí teicniúla, oibríochtúla agus eagraíochtúla, lena n-áirítear anailís riosca, láimhseáil teagmhais, leanúnachas, slándáil slabhra soláthair, measúnú éifeachtachta, oiliúint, cripteagrafaíocht, slándáil AD, rialú rochtana, bainistíocht sócmhainní, MFA nuair is cuí, agus cumarsáid shlán. Má tá an OCS ina úinéir oibríochtúil slándála freisin, ní mór maoirseacht phríobháideachais a chaomhnú fós.

Éilíonn DORA Article 5 ar eintitis airgeadais creat rialachais agus rialaithe inmheánaigh a chothabháil do bhainistíocht riosca TFC, agus an fhreagracht deiridh ar an gcomhlacht bainistíochta. Éilíonn Article 28 bainistíocht riosca tríú páirtí TFC, dícheall cuí, coimircí conarthacha, measúnú riosca comhchruinnithe agus breithniú ar choinbhleachtaí leasa. Cruthaíonn OCS atá ina úinéir ar riosca TFC nó ar fhaomhadh tríú páirtí saincheist rialachais nach mór a rialú.

Cuireann NIST CSF 2.0 na ceisteanna seo i bhfeidhm faoi GOVERN: ní mór oibleagáidí dlíthiúla, rialála, conarthacha, príobháideachais agus saoirsí sibhialta a thuiscint agus a bhainistiú, ní mór róil a bheith soiléir, ní mór maoirseacht a bheith ann, agus ní mór riosca cibearshlándála a ailíniú le bainistíocht riosca fiontair. Is féidir coinbhleacht OCS a chóireáil mar bhearna rialachais, úinéir a shannadh di, í a dhoiciméadú i bplean gníomhaíochta, agus faireachán a dhéanamh uirthi.

Conas a thástálann iniúchóirí neamhspleáchas OCS

Úsáideann iniúchóirí éagsúla teanga éagsúil, ach tagann a gcuid ceisteanna le chéile.

Cúlra an iniúchóraCeist iniúchta dhóchúilFianaise a ullmhaíonn Clarysec
Iniúchóir PIMS ISO/IEC 27701:2025An bhfuil freagrachtaí príobháideachais sannta, coinbhleachtaí sainaitheanta, agus faireachán neamhspleách?Léarscáil ról PIMS, faomhuithe REG01, logaí coinbhleachta REG12, taifid chomhairle phríobháideachais
Iniúchóir ISO/IEC 27001:2022An bhfuil róil slándála faisnéise sainithe, dualgais neamh-chomhoiriúnacha scartha, agus athbhreithniú neamhspleách déanta?RACI, maitrís SoD, plean iniúchta inmheánaigh, gníomhartha athbhreithnithe bainistíochta
Iniúchóir nó rialálaí dírithe ar GDPRAn féidir leis an eagraíocht cuntasacht agus comhairle neamhspleách OCS a léiriú?Ceapachán OCS, taifid uaschéimnithe, comhairle DPIA, comhairle sáraithe, maoirseacht oiliúna
Measúnóir NIST CSFAn bhfuil róil rialachais, oibleagáidí dlíthiúla, lamháltas riosca agus maoirseacht comhtháite in ERM?Próifílí Reatha agus Spriocphróifílí CSF, plean bearnaí rialachais, clár rioscaí
Athbhreithneoir DORAAn ndéanann an bhainistíocht maoirseacht ar riosca TFC agus ar choinbhleachtaí i rialachas tríú páirtí agus teagmhas?Creat rialachais TFC, plean iniúchta inmheánaigh, róil tuairiscithe teagmhas, athbhreithniú coinbhleachta soláthraithe
Athbhreithneoir NIS2An bhfaomhann agus an ndéanann an comhlacht bainistíochta maoirseacht ar bhearta riosca, oiliúint agus láimhseáil teagmhas?Miontuairiscí an Bhoird, taifid oiliúna, bearta riosca, fianaise uaschéimnithe
Iniúchóir COBIT 19 nó ISACAAn bhfuil cearta cinnteoireachta, neamhspleáchas dearbhaithe agus freagrachtaí faireacháin scartha i gceart?Cairt rialachais, léarscáil dearbhaithe, clár coinbhleachta, rianú leighis

Ní ghlacfaidh iniúchóir leis an bhfreagra “tá ár nOCS neamhspleách” mar fhreagra leordhóthanach. Ní mór don fhreagra a bheith bunaithe ar fhianaise: seo an ceapachán, seo an léarscáil ról, seo an measúnú coinbhleachta, seo an faomhadh, seo iad na rialuithe cúiteacha, seo an loga comhairle, seo an rian uaschéimnithe, agus seo an taifead athbhreithnithe bainistíochta.

Oiliúint: teipeann ar neamhspleáchas nuair a sheachnaíonn daoine an OCS

Ní féidir le OCS fanacht neamhspleách mura bhfuil a fhios ag an eagraíocht cathain is gá é nó í a bheith páirteach. Teastaíonn truiceanna praiticiúla ó bhainisteoirí táirge, innealtóirí slándála, AD, oibríochtaí díolacháin, soláthar, tacaíocht agus freagróirí teagmhais.

Déanann [DPS] Beartas um Chosaint Sonraí agus Príobháideachas - FGBM cur síos ar an OCS nó ar an bhfeidhm phríobháideachais mar thacaíocht do:

“Tacaíonn sé le measúnuithe riosca, oiliúint agus cur chun feidhme beartais”

Tagann an sliocht seo ó Bheartas um Chosaint Sonraí agus Príobháideachas FGBM, rannán “Róil agus freagrachtaí”, clásal beartais 4.2.3.

Nascann [AT-SME] Beartas Feasachta agus Oiliúna um Shlándáil Faisnéise - FGBM é seo le hionchais oiliúna GDPR:

“Article 39 – Éilíonn sé ar Oifigigh Cosanta Sonraí maoirseacht a dhéanamh ar fheasacht agus oiliúint nuair is infheidhme”

Tagann an sliocht seo ó Bheartas Feasachta agus Oiliúna um Shlándáil Faisnéise FGBM, rannán “Caighdeáin agus creataí tagartha”, clásal beartais 11.4.2.

Ba cheart don oiliúint a mhúineadh don fhoireann an OCS a thabhairt isteach roimh:

  • Cuspóir próiseála nua a sheoladh
  • Sonraí catagóirí speisialta, sonraí bithmhéadracha, sonraí sláinte, sonraí calaoise nó sonraí a bhaineann le cionta a úsáid
  • Próiseálaí a ionduchtú do shonraí custaiméirí
  • DPIAnna, measúnuithe aistrithe, athruithe coinneála nó nuashonruithe fógra príobháideachais a dhéanamh
  • Teagmhas a dhúnadh inar tharla rochtain neamhúdaraithe ar shonraí pearsanta, nó ina bhféadfadh sí tarlú
  • Cinneadh gnó a dhéanamh a dhiúltaíonn do chomhairle phríobháideachais nó a mhodhnaíonn í

Tá an pointe deireanach tábhachtach. Ní éilíonn cuntasacht ar an ngnó aontú le gach moladh ón OCS. Éilíonn sí ar an eagraíocht comhairle a thaifeadadh, cinntí a dhoiciméadú, agus a léiriú cé a ghlac leis an riosca iarmharach.

Tóg pacáiste fianaise neamhspleáchais OCS

Maidir le hullmhacht ISO/IEC 27701:2025 agus GDPR, molann Clarysec Pacáiste Fianaise Neamhspleáchais OCS. Ba cheart dó a bheith éadrom go leor d’FGBManna ach láidir go leor d’iniúchtaí fiontair.

Mír fianaiseCuspóir
Taifead ceapacháin OCS nó comhairleora príobháideachaisLéiríonn sé sannadh foirmiúil róil, raon feidhme, údarás agus líne tuairiscithe
Faomhadh teaglaim ról REG01Léiríonn sé gur fhaomh an ardbhainistíocht teaglamaí íogaire ról roimh shannadh
Measúnú coinbhleachta rólLéiríonn sé gur sainaithníodh agus gur rátáladh dualgais neamh-chomhoiriúnacha
Loga coinbhleachta agus ábhar imní faoi neamhspleáchas REG12Léiríonn sé ábhair imní, comhairle, rialuithe cúiteacha agus réiteach
Clár comhairle OCSLéiríonn sé ionchur príobháideachais ar DPIAnna, teagmhais, aistrithe, cearta, coinneáil agus próiseálaithe
Conair uaschéimnitheLéiríonn sé gur féidir leis an OCS an ardbhainistíocht a bhaint amach gan chur isteach
Seiceáil neamhspleáchais iniúchta inmheánaighLéiríonn sé nach ndéanann úinéirí oibríochtúla amháin athbhreithniú ar rialachas príobháideachais
Miontuairiscí athbhreithnithe bainistíochtaLéiríonn sé gur athbhreithnigh an cheannaireacht coinbhleachtaí, eisceachtaí, teagmhais agus gníomhartha feabhsaithe
Taifid oiliúnaLéiríonn sé go bhfuil a fhios ag an bhfoireann cathain is gá an OCS a thabhairt isteach
Rianaitheoir gníomhartha ceartaitheachaLéiríonn sé go ndéantar coinbhleachtaí gan réiteach a chóireáil agus a leanúint suas

Mapálann an pacáiste fianaise seo go díreach chuig cur chuige 30 céim Zenith Blueprint. Bunaíonn Céim 4 róil agus freagrachtaí. Tógann Céimeanna 8 go 16 an t-inneall riosca agus sannann siad úinéirí riosca. Cuireann Céim 22 scaradh dualgas i bhfeidhm go hoibríochtúil. Tugann Céim 23 aghaidh ar chomhéadain dhlíthiúla agus phríobháideachais, lena n-áirítear rannpháirtíocht OCS agus athbhreithniú neamhspleách.

Iompaigh neamhspleáchas OCS ina fhianaise, ní ina rún amháin

Má chaitheann bhur nOCS, comhairleoir príobháideachais, ceannaire slándála, comhairle dlí, bainisteoir comhlíonta nó iniúchóir inmheánach níos mó ná hata amháin, ná fan le hiniúchadh ná le teagmhas chun an choinbhleacht a nochtadh.

Tosaigh le trí ghníomh an tseachtain seo:

  1. Mapáil gach ról rialachais príobháideachais agus ról oibríochtúil isteach in REG01.
  2. Sainaithin cá bhféadfadh an OCS nó an comhairleoir príobháideachais an ghníomhaíocht chéanna a fhaomhadh, a chur i gcrích, faireachán a dhéanamh uirthi nó í a iniúchadh.
  3. Taifead coinbhleachtaí dosheachanta agus rialuithe cúiteacha in REG12, ansin cuir iad isteach san athbhreithniú bainistíochta.

Is féidir le Clarysec cabhrú leat é seo a oibriú le Beartas um Róil, Freagrachtaí agus Cuntasacht Príobháideachais, Beartas um Róil agus Freagrachtaí Rialachais, Beartas um Róil agus Freagrachtaí Rialachais - FGBM, Beartas um Chosaint Sonraí agus Príobháideachas, Zenith Blueprint: treochlár 30 céim d’iniúchóirí, agus Zenith Controls: an treoir thraschomhlíonta.

Ní bhaineann neamhspleáchas OCS le maorlathas. Baineann sé lena chinntiú gur féidir comhairle phríobháideachais a chloisteáil, gur féidir dúshlán a thabhairt do choinbhleachtaí, agus gur féidir cuntasacht a léiriú nuair is tábhachtaí é.

Íoslódáil sraith beartas Clarysec, bain úsáid as Zenith Blueprint chun do shreabhadh oibre fianaise a thógáil, nó iarr measúnú ullmhachta chun a thástáil an seasfadh do shamhail neamhspleáchais OCS faoi scrúdú ISO/IEC 27701:2025, GDPR, NIS2, DORA, NIST CSF 2.0 agus COBIT 19.

About the Author

Igor Petreski

Igor Petreski

Compliance Systems Architect, Clarysec LLC

Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council

Share this article