Rialachas príobháideachais fostaithe le haghaidh GDPR agus ISO/IEC 27701

Shiúil Sarah, CISO i gcuideachta SaaS a bhí ag fás go tapa, isteach i gcruinniú tionscnaimh an iniúchta agus í muiníneach.
Bhí bliain caite ag a foireann ag cruaú an ardáin a bhí os comhair custaiméirí, ag ailíniú an ISMS le ISO/IEC 27001:2022, agus ag doiciméadú rialuithe GDPR do shonraí custaiméirí. Bhí ceistneoirí slándála níos glaine. Bhí dícheall cuí custaiméirí níos tapúla. Bhí an bord tar éis tosú, faoi dheireadh, ar chomhlíonadh a fheiceáil mar chumasóir díolacháin.
Ansin d’athraigh an príomhiniúchóir treo.
“Tá cuma láidir ar do rialachas sonraí custaiméirí,” a dúirt sé. “Anois labhraímis faoi bhur n-ábhair PII inmheánacha. Bhur bhfostaithe.”
D’iarr sé saolré na sonraí ón iarratas poist go dtí an foirceannadh. D’iarr sé an bonn dlíthiúil agus an measúnú comhréireachta don uirlis nua faireacháin cianoibre. D’iarr sé an t-aguisín slándála soláthraí don HRIS scamallbhunaithe. D’iarr sé conas a rinneadh athbhreithniú ar rochtain ar phárolla, taifid sláinte, nótaí araíonachta agus sonraí faireacháin tar éis athruithe róil.
Chuaigh an seomra ina thost.
Bhí beartais ag eagraíocht Sarah, ach bhí siad scaipthe ar dhoiciméid AD, nósanna imeachta TF, teimpléid soláthair agus fillteáin dhlíthiúla. Caitheadh le príobháideachas fostaithe mar “ábhar AD”, scartha ó ailtireacht slándála, riosca soláthraithe, freagairt do theagmhais, rialú rochtana agus fianaise iniúchta. Bhí an chuideachta tar éis díriú ar an doras tosaigh, sonraí custaiméirí, agus doras inmheánach AD a fhágáil faoi rialachas neamhleor.
Sin í fíorfhadhb rialachas príobháideachais fostaithe. Ní hé an cheist an bhfuil fógra príobháideachais ag an eagraíocht, ach an féidir léi a chruthú, gníomhaíocht ar ghníomhaíocht, go mbailítear PII fostaithe go cothrom, go n-úsáidtear í le haghaidh cuspóra shainithe, go gcosnaítear í de réir phrionsabal na pribhléide íosta, nach gcoinnítear í ach chomh fada agus is gá, go nochtar í go trédhearcach, agus go scriostar nó go n-aischuirtear í nuair a thagann deireadh leis an gcaidreamh.
Treoraíonn ISO/IEC 27701:2025 agus GDPR eagraíochtaí i dtreo Córas Bainistíochta Faisnéise Príobháideachais oibríochtúil, ní i dtreo leabharlann bheartas statach. Do CISOanna, do cheannairí AD, do bhainisteoirí comhlíonta, d’iniúchóirí agus d’úinéirí gnó, is é an sprioc príobháideachas fostaithe a iompú ina shreabhadh oibre rialaithe, le húinéirí cuntasacha, cláir, fianaise, rialuithe soláthraithe agus maoirseacht bainistíochta.
Tá cur chuige Clarysec praiticiúil d’aon ghnó. Nascann sé smaointeoireacht PIMS ISO/IEC 27701:2025, cuntasacht GDPR, rialachas ISO/IEC 27001:2022, rialuithe ISO/IEC 27002:2022 agus ionchais traschomhlíonta ó NIS2, DORA, NIST CSF 2.0 agus COBIT 2019 in aon mhúnla oibriúcháin amháin atá réidh don iniúchadh.
Cén fáth ar dallspota CISO é príobháideachas fostaithe
Aibíonn go leor eagraíochtaí rialachas príobháideachais timpeall sonraí custaiméirí ar dtús. Bíonn fógraí príobháideachais custaiméirí, meirgí fianán, taifid toilithe margaíochta, conarthaí próiseálaithe agus cumarsáidí sáraithe atá dírithe ar chustaiméirí infheicthe do cheannaitheoirí, rialálaithe agus foirne díolacháin.
Tá príobháideachas fostaithe níos ilroinnte.
Bíonn PII fostaithe le fáil ar fud earcaíochta, ionduchtaithe, párolla, sochar, bainistíochta rochtana, logaí slándála, bainistíochta gléasanna, uirlisí táirgiúlachta, ardáin chomhoibrithe, athbhreithnithe feidhmíochta, córas oiliúna, córas taistil, bealaí sceithireachta, scagadh cúlra, taifead sláinte agus sábháilteachta agus cartlann imeachta ón eagraíocht.
Faoi GDPR, áirítear le sonraí pearsanta faisnéis a bhaineann le duine sainaitheanta nó inaitheanta. Áirítear le próiseáil bailiú, stóráil, aisghabháil, úsáid, nochtadh, léirscriosadh agus scriosadh. Dá bhrí sin, baineann GDPR le formhór gníomhaíochtaí AD agus teicneolaíochta lucht saothair.
Is minic a bhíonn catagóirí riosca níos airde i sonraí fostaithe freisin. D’fhéadfadh faisnéis sláinte a bheith i gcomhaid saoire bhreoiteachta nó sláinte ceirde. D’fhéadfaí ballraíocht ceardchumainn a phróiseáil i bpárolla nó i gcaidreamh fostaithe. D’fhéadfadh sonraí bithmhéadracha a bheith in úsáid le haghaidh rochtain fhisiciúil, coinneáil ama nó meicníochtaí fíoraithe aitheantais. Cruthaíonn GDPR Article 9 coinníollacha níos déine do chatagóirí speisialta sonraí pearsanta, mar sin ní féidir le AD brath ar réasúnaíocht chineálach “riachtanas gnó”.
Cruthaíonn an caidreamh fostaíochta castacht dhlíthiúil freisin. D’fhéadfadh toiliú a bheith neamhiontaofa toisc nach mbraitheann fostaithe i gcónaí go bhfuil siad saor diúltú. Ina ionad sin, bunaítear go leor gníomhaíochtaí próiseála ar chonradh, oibleagáid dhlíthiúil, leasanna dlisteanacha nó ceanglais shonracha dlí fostaíochta, ag brath ar dhlínse agus ar chuspóir.
Tá an iarmhairt phraiticiúil simplí: ní féidir príobháideachas fostaithe a rialú le rialú cineálach amháin. Éilíonn párolla, faireachán san ionad oibre, scagadh earcaíochta, bainistíocht teagmhálaithe éigeandála, logáil rochtana agus bainistíocht cásanna araíonachta cuspóirí, boinn dhlíthiúla, rialacha coinneála, srianta rochtana, oibleagáidí soláthraithe agus fianaise éagsúla.
Déanann Beartas Príobháideachais Fostaithe Clarysec Beartas Príobháideachais Fostaithe an tsonraíocht sin oibríochtúil:
“[Rialaitheoir] NÍ MÓR don Úinéir Próisis / Úinéir Gnó catagóirí PII fostaithe, daonra na bhfostaithe, foinse bailithe, cuspóir próiseála, córas, catagóir faighteora inmheánaigh, catagóir faighteora sheachtraigh agus nasc coinneála a dhoiciméadú in REG02 sula bhformheastar an ghníomhaíocht phróiseála.”
Ón rannán “Fardal próiseála fostaithe agus cuspóirí próiseála AD”, clásal beartais 4.1.2.
Athraíonn an clásal sin an tsamhail oibriúcháin. Ní féidir le AD uirlis nó próiseas nua a ghníomhachtú gan rialú. Ní mór don úinéir a dhoiciméadú céard a bhailítear, cén fáth a mbailítear é, cé a fhaigheann é, cá bhfuil sé lonnaithe, agus conas atá an choinneáil nasctha sula gceadaítear é.
Bunús GDPR: dleathach, cothrom, teoranta agus inléirithe
Leagann GDPR Article 5 an bhonnlíne síos do rialachas príobháideachais fostaithe: dlíthiúlacht, cothroime agus trédhearcacht, teorannú cuspóra, íoslaghdú sonraí, cruinneas, teorannú stórála, sláine agus rúndacht, agus cuntasacht.
Do fhoirne AD, aistrítear na prionsabail sin ina gceisteanna praiticiúla:
| Prionsabal GDPR | Ceist phríobháideachais fostaithe | Fianaise le coinneáil |
|---|---|---|
| Dlíthiúlacht, cothroime, trédhearcacht | Cén bonn dlíthiúil atá i bhfeidhm agus conas a cuireadh fostaithe ar an eolas? | Taifead ar bhonn dlíthiúil, fógra príobháideachais fostaithe, fógra faireacháin |
| Teorannú cuspóra | An úsáidtear na sonraí don chuspóir formheasta AD, slándála, párolla nó dlíthiúil amháin? | Fardal próiseála REG02, ráiteas cuspóra, taifead formheasa |
| Íoslaghdú sonraí | An mbailítear na réimsí sonraí fostaithe atá riachtanach amháin? | Athbhreithniú catagóirí sonraí, cumraíocht córais, DPIA nó athbhreithniú riosca |
| Cruinneas | Conas a cheartaítear taifid AD agus conas a choinnítear cothrom le dáta iad? | Sreabhadh oibre ceartúcháin, logaí athruithe HRIS, taifid féinseirbhíse fostaithe |
| Teorannú stórála | Cathain a scriostar nó a anaithnidítear sonraí fostaithe? | Sceideal coinneála, logaí diúscartha, clár coinneálacha dlíthiúla |
| Sláine agus rúndacht | Cé atá in ann rochtain a fháil ar PII fostaithe agus conas a chosnaítear í? | Maitrís rochtana, athbhreithnithe rochtana, taifid chriptithe, logaí rochtana pribhléidí |
| Cuntasacht | An féidir leis an eagraíocht an méid thuas a chruthú? | Beartais, cláir, formheasanna, logaí iniúchta, taifid oiliúna, athbhreithniú bainistíochta |
Luann Beartas um Chosaint Sonraí agus Príobháideachas Clarysec Beartas um Chosaint Sonraí agus Príobháideachas prionsabal an bhoinn dhlíthiúil go díreach:
“Beidh gach próiseáil bunaithe ar bhonn dlíthiúil bailí (m.sh. toiliú, conradh, oibleagáid dhlíthiúil).”
Ón rannán “Ceanglais chun an beartas a chur chun feidhme”, clásal beartais 6.1.1.
Do FBManna, cuireann Beartas um Chosaint Sonraí agus Príobháideachas - SME Clarysec Beartas um Chosaint Sonraí agus Príobháideachas - SME sonraí pearsanra go sainráite sa raon feidhme:
“Baineann an beartas seo le sonraí a bhaineann le custaiméirí, pearsanra, soláthraithe agus aon daoine aonair inaitheanta eile.”
Ón rannán “Raon feidhme”, clásal beartais 2.2.
Déanann an beartas céanna do SMEanna cuntasacht a aistriú ina riachtanas cláir:
“Ní mór don Chomhordaitheoir Príobháideachais clár a choinneáil de gach gníomhaíocht próiseála sonraí pearsanta, lena n-áirítear catagóirí sonraí, cuspóir, bonn dlíthiúil agus tréimhsí coinneála”
Ón rannán “Ceanglais rialachais”, clásal beartais 5.2.1.
Maidir le príobháideachas fostaithe, ní maorlathas é an clár. Is é an dromchla rialaithe é. Gan é, ní féidir leis an eagraíocht ceisteanna bunúsacha iniúchta a fhreagairt go hiontaofa, amhail cé na córais AD ina bhfuil PII fostaithe, cén bonn dlíthiúil a thacaíonn le hanailísíocht lucht saothair, cé na bainisteoirí ar féidir leo sonraí tuarastail a fheiceáil, cathain a scriostar taifid iarrthóirí nár éirigh leo, agus cén soláthraí a óstálann taifid sláinte ceirde.
ISO/IEC 27701:2025 agus ISO/IEC 27001:2022: ó bheartas AD go fianaise PIMS
Síneann ISO/IEC 27701:2025 rialachas príobháideachais isteach i gCóras Bainistíochta Faisnéise Príobháideachais struchtúrtha, nó PIMS. Maidir le príobháideachas fostaithe, ciallaíonn sé sin nach mór sonraí AD a rialú trí róil shainithe, gníomhaíochtaí próiseála doiciméadaithe, fógraí príobháideachais, láimhseáil cearta, maoirseacht ar sholáthraithe, rialacha coinneála, sreafaí oibre teagmhas agus feabhsú leanúnach.
Oireann sé seo go nádúrtha do ISO/IEC 27001:2022. Baineann príobháideachas fostaithe leis an ISMS toisc go mbraitheann sé ar na disciplíní córais bhainistíochta céanna: raon feidhme, comhthéacs, páirtithe leasmhara, ceannaireacht, measúnú riosca, rialuithe, fianaise, faireachán, iniúchadh inmheánach, athbhreithniú bainistíochta agus feabhsú.
Tá trí chlásal ISO/IEC 27001:2022 thar a bheith tábhachtach:
- Éilíonn Clásal 4.1, Comhthéacs na heagraíochta, ar an eagraíocht saincheisteanna inmheánacha agus seachtracha a thuiscint, lena n-áirítear oibleagáidí dlíthiúla agus príobháideachais a bhaineann leis an lucht saothair.
- Áirítear le Clásal 4.2, Riachtanais agus ionchais páirtithe leasmhara, fostaithe, rialálaithe, custaiméirí, iniúchóirí, soláthraithe, árachóirí agus comhairlí oibre nuair is infheidhme.
- Éilíonn Clásal 5.1, Ceannaireacht agus tiomantas, ar ardbhainistíocht an ISMS a chomhtháthú i bpróisis ghnó agus tacú le feabhsú leanúnach.
Cuireann Zenith Blueprint: An Auditor’s 30-Step Roadmap Clarysec Zenith Blueprint an bhonnlíne phraiticiúil i láthair in Rialuithe i bhFeidhm, Céim 23, agus rialú ISO/IEC 27002:2022 5.34, Privacy and Protection of Personally Identifiable Information, á phlé:
“Is é feasacht sonraí bunchloch an rialaithe seo. Ní mór don eagraíocht a bheith ar an eolas faoin PII a bhailíonn sí, cá bhfuil sí lonnaithe, cén fáth a bhfuil sí á próiseáil agus cé atá in ann rochtain a fháil uirthi. Gan an bhonnlíne seo, bíonn aon ghealltanais phríobháideachais folamh.”
Ó Rialuithe i bhFeidhm, Céim 23: Rialuithe eagraíochtúla, Rialú 5.34.
Aithníonn Zenith Controls: The Cross-Compliance Guide Clarysec Zenith Controls na rialuithe ábhartha ISO/IEC 27002:2022 mar rialú 5.34 “Privacy and Protection of PII”, rialú 6.2 “Terms and Conditions of Employment”, agus rialú 6.5 “Responsibilities After Termination or Change of Employment”.
Léiríonn na rialuithe sin nach saincheist d’oifig phríobháideachais amháin é príobháideachas fostaithe. Baineann sé le téarmaí fostaíochta, úsáid inghlactha, rúndacht, athruithe róil, athbhreithnithe rochtana, imeacht ón eagraíocht, conarthaí soláthraithe, faireachán slándála agus freagrachtaí iarfhostaíochta.
Seacht gceist rialachais maidir le príobháideachas fostaithe
Tosaíonn clár praiticiúil príobháideachais fostaithe le seacht gceist oibriúcháin. Ní mór do gach ceist fianaise a tháirgeadh, ní plé amháin.
| Ceist rialachais | Fianaise le coinneáil | Gnáthúinéir |
|---|---|---|
| Cén PII fostaithe a phróiseálaimid? | Fardal próiseála AD, catagóirí sonraí, liosta córas, daonra fostaithe | Úinéir próisis AD agus Ceannaire Príobháideachais |
| Cén fáth a bpróiseálaimid í? | Ráiteas cuspóra, bonn dlíthiúil, coinníoll catagóire speisialta nuair is gá | Úinéir próisis agus DPO nó Ceannaire Príobháideachais |
| Cé atá in ann rochtain a fháil uirthi? | Maitrís rochtana rólbhunaithe, taifid formheasa, athbhreithniú ar rochtain phribhléidí | AD, TF, Slándáil |
| Cad atá ar eolas ag fostaithe? | Fógra príobháideachais fostaithe, nochtadh ionduchtaithe, fógra faireacháin, taifid feasachta | Ceannaire Príobháideachais agus AD |
| Cá fhad a choinnímid í? | Sceideal coinneála, rialacha scriosta, eisceachtaí coinneála dlíthiúla, logaí diúscartha | Úinéir taifead agus AD |
| Cé na soláthraithe a mbíonn baint acu léi? | HRIS, párolla, scagadh, sochair, DPA, athbhreithniú fo-phróiseálaithe, clásail scriosta | Soláthar agus Úinéir Soláthraí |
| Conas a fhreagraímid d’iarrataí maidir le cearta agus do theagmhais? | Clár DSR, sreabhadh oibre freagartha, taifid triáise sáraithe, cinntí maidir le fógraí | DPO, Ceannaire Príobháideachais, Dlí, Slándáil |
Tá an tsamhail seo fianaise-ar-dtús toisc nach leor d’iniúchóirí a chloisteáil go bhfuil sonraí AD cosanta. Teastaíonn uathu an clár, an fógra, an t-athbhreithniú rochtana, taifead an tsoláthraí, an sceideal coinneála, an loga scriosta agus an sreabhadh oibre teagmhais a fheiceáil.
Faireachán san ionad oibre: an tástáil ardchuimilte
Is é faireachán san ionad oibre an réimse ina ndéantar tástáil ar rialachas príobháideachais fostaithe is minice. D’fhéadfadh faireachán a bheith dlisteanach, ach ní mór dó a bheith comhréireach, trédhearcach, ceangailte le cuspóir agus faoi rialú rochtana. Ní féidir “faireachán slándála” a úsáid mar údar ginearálta do fhaireachas táirgiúlachta, scóráil iompraíochta, logáil eochairbhuillí, taifeadadh ceilte nó próifíliú iomarcach fostaithe.
Socraíonn Polasaí Úsáide Inghlactha - SME Clarysec Polasaí Úsáide Inghlactha - SME teorainn phraiticiúil:
“Ní mór faireachán a theorannú do chríocha dlisteanacha gnó agus é a dhéanamh i gcomhlíonadh leis na dlíthe príobháideachais is infheidhme.”
Ón rannán “Ceanglais chun an beartas a chur chun feidhme”, clásal beartais 6.3.2.
Maidir le timpeallachtaí fiontair, éilíonn Polasaí Úsáide Inghlactha Clarysec Polasaí Úsáide Inghlactha go gcuirfear ionchais faireacháin in iúl:
“A nochtadh d’úsáideoirí trí ionduchtú, fógraí príobháideachais agus oiliúint feasachta”
Ón rannán “Cur chun feidhme agus comhlíonadh”, clásal beartais 8.1.2.2.
Ba cheart na céimeanna seo a leanas a bheith san áireamh i sreabhadh oibre formheasa aibí d’uirlis nua faireacháin táirgiúlachta roimh ghníomhachtú:
- Sainigh an cuspóir go beacht, amhail faireachán slándála, pleanáil lucht saothair, brath riosca ón taobh istigh, anailísíocht táirgiúlachta nó fianaise araíonachta.
- Sainaithin daonra na bhfostaithe, lena n-áirítear fostaithe, conraitheoirí, oibrithe cianoibre, úsáideoirí pribhléidí nó feidhmeanna rialáilte.
- Doiciméadaigh na catagóirí sonraí a ndéantar faireachán orthu, amhail úsáid feidhmchlár, URLanna, gabháil scáileáin, suíomh, meiteashonraí cumarsáide nó inneachar.
- Deimhnigh bonn dlíthiúil agus riachtanas. Má úsáidtear leasanna dlisteanacha, doiciméadaigh comhréireacht, coimircí agus tionchar ar fhostaithe.
- Nuashonraigh taifid trédhearcachta. Éilíonn an Beartas Príobháideachais Fostaithe:
“[Rialaitheoir] NÍ MÓR don Cheannaire Príobháideachais / Bainisteoir PIMS taifead fógra príobháideachais fostaithe a choinneáil in REG07 sula mbailítear PII fostaithe go díreach nó go hindíreach le haghaidh cuspóra nua nó cuspóra atá athraithe go hábhartha.”
Ón rannán “Bailiú sonraí fostaithe agus fógraí príobháideachais fostaithe”, clásal beartais 4.2.3.
- Nuashonraigh an fardal próiseála. Éilíonn an Beartas Príobháideachais Fostaithe freisin:
“[Rialaitheoir] NÍ MÓR don Úinéir Próisis / Úinéir Gnó cuspóir faireacháin fostaithe, daonra na bhfostaithe, córas faireacháin, catagóirí sonraí a ndéantar faireachán orthu, catagóirí faighteoirí inmheánacha, catagóirí faighteoirí seachtracha agus nasc coinneála a thaifeadadh in REG02 sula gcumasaítear faireachán fostaithe nó sula n-athraítear go hábhartha é.”
Ón rannán “Faireachán fostaithe agus próiseáil AD ardtionchair”, clásal beartais 4.6.1.
- Cuir srian le rochtain. Luann an Beartas um Chosaint Sonraí agus Príobháideachas - SME:
“Ní mór rochtain úsáideoirí ar shonraí pearsanta a theorannú do róil a bhfuil riachtanas gnó doiciméadaithe acu”
Ón rannán “Ceanglais rialachais”, clásal beartais 5.3.2.
Níor cheart sonraí faireacháin amh a chur ar fáil go huathoibríoch do bhainisteoirí líne. Ba cheart amhairc AD, slándála, dlí agus bainistíochta a shainiú de réir cuspóra agus riachtanais. Ba cheart rochtain ar fhianaise araíonachta a fhaomhadh ar leithligh, a logáil agus a athbhreithniú go tréimhsiúil.
Taifead praiticiúil formheasa faireacháin AD
Is féidir sreabhadh oibre inchosanta d’uirlis faireacháin a thógáil le cláir agus formheasanna Clarysec.
| Taifead Clarysec | Cad atá le cur isteach don uirlis faireacháin | Pointe seiceála formheasa |
|---|---|---|
| Fardal próiseála REG02 | Daonra fostaithe, catagóirí sonraí a ndéantar faireachán orthu, cuspóir, ainm córais, faighteoirí inmheánacha, faighteoirí seachtracha, nasc coinneála | Ní mór é a bheith iomlán roimh chumasú |
| Taifead fógra príobháideachais REG07 | Téacs nuashonraithe fógra fostaithe, foinse bailithe, uainiú trédhearcachta, tagairt ionduchtaithe nó feasachta | Ní mór é a fhaomhadh roimh bhailiú |
| Taifead soláthraí REG08 | Cuspóir an tsoláthraí, catagóirí PII fostaithe, réigiún óstála, fo-phróiseálaithe, fógra teagmhais, téarmaí fillte nó scriosta | Ní mór é a fhaomhadh roimh shíniú nó athnuachan conartha |
| Maitrís rochtana | Ról anailísí AD, ról slándála, teorainneacha amhairc bainisteora, liosta riarthóirí pribhléidí, minicíocht athbhreithnithe | Ní mór é a fhaomhadh roimh rochtain táirgthe |
| Sceideal coinneála | Coinneáil imeachtaí amh, coinneáil anailísíochta comhiomlánaithe, coinneáil cásanna araíonachta, truicear scriosta | Ní mór é a nascadh leis an bpróiseas diúscartha |
| Measúnú riosca nó athbhreithniú truicear DPIA | Riachtanas, comhréireacht, tionchar ar fhostaithe, coimircí, riosca catagóire speisialta, ionrachas faireacháin | Éigeantach nuair atá riosca ard ann nó nuair atá faireachán ionrach |
Tugann sé seo freagra inchosanta don eagraíocht má fhiafraíonn fostaí, “Cén fáth a bhfuil sibh á bhailiú seo?” nó má fhiafraíonn iniúchóir, “Taispeáin dom cá bhfuarthas formheas don fhaireachán seo.”
Rialuithe saolré: ionduchtú, athruithe róil, imeacht ón eagraíocht agus scriosadh
Ní mór do rialachas príobháideachais fostaithe saolré an fhostaí a leanúint.
Le linn ionduchtaithe, ba cheart freagrachtaí príobháideachais agus slándála a leabú i dtéarmaí fostaíochta, úsáid inghlactha, rúndacht, oiliúint feasachta agus fógraí príobháideachais. Tacaíonn rialú ISO/IEC 27002:2022 6.2, Terms and conditions of employment, leis an ionchas seo trí éileamh go léireofar freagrachtaí slándála faisnéise i socruithe fostaíochta.
Le linn athruithe róil, ní mór athbhreithniú a dhéanamh ar rochtain. Níor cheart do bhainisteoir a bhogann ó AD go hAirgeadas rochtain HRIS a choinneáil. Níor cheart d’fhorbróir a fhágann ról innealtóireachta pribhléidí rochtain a choinneáil ar logaí táirgthe ina bhfuil aitheantóirí fostaithe. Is riosca slándála agus riosca príobháideachais araon é síneadh rochtana.
Míníonn Zenith Blueprint, in Rialuithe i bhFeidhm, Céim 16, rialú ISO/IEC 27002:2022 6.5, Responsibilities After Termination or Change of Employment:
“Má tá an fostaí á aistriú go hinmheánach, ba cheart aird ar leith a thabhairt ar chearta rochtana. Ní mór pribhléidí roimhe seo nach bhfuil riachtanach a thuilleadh a chúlghairm chun ‘síneadh rochtana’ a sheachaint.”
Ó Rialuithe i bhFeidhm, Céim 16: Rialuithe Pearsanra II, Próiseas Imeachta agus Athraithe Róil, Rialú 6.5.
Le linn imeacht ón eagraíocht, ní mór baint rochtana a bheith tráthúil agus iomlán ar fud HRIS, párolla, VPN, soláthraithe aitheantais, ardáin chomhoibrithe, stórtha doiciméad, rochtain fhisiciúil, cuntais phribhléidí agus tairseacha soláthraithe. Ba cheart pearsanra atá ag imeacht a mheabhrú freisin faoi oibleagáidí rúndachta leanúnacha.
Is minic gurb iad coinneáil agus scriosadh na rialuithe saolré is laige. Fanann sean-easpórtálacha párolla i dtiomántáin chomhroinnte. Cartlannaítear boscaí poist iarfhostaithe gan athbhreithniú. Coinníonn fillteáin earcaíochta CVanna gan teorainn. Coinníonn bainisteoirí nótaí araíonachta go háitiúil. Caomhnaíonn cúltacaí taifid i bhfad tar éis do chórais ghníomhacha iad a scriosadh.
Nascann Beartas um Choinneáil Sonraí agus Diúscairt Sonraí Clarysec Beartas um Choinneáil Sonraí agus Diúscairt Sonraí coinneáil go díreach le hoibleagáidí príobháideachais:
“A chinntiú go gcomhlíonann coinneáil faisnéis inaitheanta phearsanta (PII) dlíthe príobháideachais sonraí agus fógraí príobháideachais eagraíochtúla”
Ón rannán “Ceanglais chun an beartas a chur chun feidhme”, clásal beartais 6.2.2.3.
Míníonn Zenith Blueprint, in Rialuithe i bhFeidhm, Céim 19, rialú ISO/IEC 27002:2022 8.10, Information Deletion:
“Cinntíonn an rialú seo nach gcoinnítear sonraí níos faide ná mar is gá, agus nuair nach bhfuil gá leo a thuilleadh, ní mór iad a scriosadh go slán agus go hiontaofa.”
Ó Rialuithe i bhFeidhm, Céim 19: Rialuithe teicneolaíochta I, Rialú 8.10.
Ba cheart scriosadh a rialú ar thrí leibhéal:
- Leibhéal gnó, le coinneáil shainithe le haghaidh earcaíochta, párolla, sochar, feidhmíochta, oiliúna, sláinte agus sábháilteachta, logaí rochtana, taifid faireacháin, casaoidí agus comhaid imeachta.
- Leibhéal córais, le coinneáil chumraithe in HRIS, córais ticéadaithe, ardáin logála, boscaí poist, uirlisí críochphointe agus cúltacaí nuair is indéanta.
- Leibhéal fianaise, le logaí scriosta, deimhnithe diúscartha, formheasanna agus eisceachtaí coinneála dlíthiúla.
Mura féidir le AD a mhíniú cén fáth a bhfuil taifid faireacháin iarfhostaí fós ar fáil dhá bhliain ina dhiaidh sin, d’fhéadfadh saincheist chuntasachta GDPR a bheith ag an eagraíocht fiú mura raibh aon sárú ann.
Iarrataí maidir le cearta fostaithe agus teagmhais
Tá cearta ag fostaithe maidir le rochtain, ceartú, léirscriosadh, srianadh, iniomparthacht sonraí nuair is infheidhme, agus agóid, faoi réir coinníollacha agus díolúintí dlíthiúla. D’fhéadfadh na hiarrataí seo a bheith níos íogaire ná iarrataí custaiméirí toisc go dtagann siad chun cinn go minic le linn casaoidí, imeachtaí araíonachta, athstruchtúrú, foirceannadh nó imscrúduithe sceithireachta.
Éilíonn beartas príobháideachais fiontair Clarysec próiseas DSR doiciméadaithe:
“Coinneoidh an tOifigeach Cosanta Sonraí (OCS) próisis dhoiciméadaithe le haghaidh iontógáil, bailíochtú, rianú agus freagairt d’Iarrataí ó Ábhair Sonraí (DSR).”
Ón rannán “Ceanglais chun an beartas a chur chun feidhme”, clásal beartais 6.4.1.
Soláthraíonn an Beartas um Chosaint Sonraí agus Príobháideachas - SME uainiú oibríochtúil:
“Ní mór don Chomhordaitheoir Príobháideachais iarratais a admháil laistigh de 3 lá oibre agus freagairt laistigh de 30 lá”
Ón rannán “Ceanglais chun an beartas a chur chun feidhme”, clásal beartais 6.5.2.
Cuireann an Beartas Príobháideachais Fostaithe ceanglas ródaithe a bhaineann go sonrach le fostaithe leis:
“[Rialaitheoir] NÍ MÓR don Cheannaire Príobháideachais / Bainisteoir PIMS gach iarratas maidir le cearta fostaithe a thaifeadadh nó a ródú in REG06 laistigh de dhá lá gnó ón bhfáil.”
Ón rannán “Láimhseáil cearta fostaithe”, clásal beartais 4.5.1.
Is minic a fhaigheann foirne AD iarratais neamhfhoirmiúla ar dtús, amhail “Seol chugam gach rud atá agaibh faoi m’athbhreithniú feidhmíochta” nó “Ba mhaith liom na sonraí faireacháin go léir a bailíodh fúm.” Má chaitheann AD leis an iarratas mar shaincheist caidrimh fostaithe amháin, d’fhéadfaí spriocdhátaí príobháideachais a chailleadh.
Sainíonn sreabhadh oibre aibí bealaí iontógála, bailíochtú aitheantais, soiléiriú raoin, suíomhanna cuardaigh, athbhreithniú díolúintí, láimhseáil sonraí tríú páirtí, formheas freagartha agus coinneáil fianaise. Soiléiríonn sé freisin cathain is gá Dlí, AD, Slándáil agus an DPO a bheith rannpháirteach.
Baineann an disciplín fianaise céanna le teagmhais. Sainmhíníonn GDPR sárú sonraí pearsanta mar shárú slándála as a n-eascraíonn scriosadh, caillteanas, athrú, nochtadh neamhúdaraithe nó rochtain neamhúdaraithe ar shonraí pearsanta, de thaisme nó go neamhdhleathach. D’fhéadfadh ríomhphost párolla a seoladh chuig an duine mícheart, rochtain iomarcach bainisteora ar thaifid sláinte nó cuntas HRIS comhréitithe measúnú sáraithe príobháideachais a spreagadh, ní freagairt TF ar theagmhais amháin.
Soláthraithe AD agus slabhra folaithe na bpróiseálaithe
Sreabhann formhór PII fostaithe trí sholáthraithe anois. Féadfaidh soláthraithe párolla, ardáin HRIS, córais earcaíochta, seirbhísí scagtha cúlra, riarthóirí sochar, ardáin foghlama, soláthraithe sláinte ceirde, uirlisí rannpháirtíochta agus soláthraithe faireacháin fostaithe PII fostaithe a phróiseáil.
Ní mór róil rialaitheora agus próiseálaí a bheith soiléir. Nuair a chinneann an eagraíocht cuspóirí agus modhanna próiseála sonraí fostaithe, gníomhaíonn sí mar rialaitheoir. Nuair a phróiseálann soláthraí sonraí de réir threoracha an rialaitheora, is próiseálaí é de ghnáth. Tá slabhraí fo-phróiseálaithe tábhachtach toisc go bhféadfadh sonraí fostaithe bogadh trí sholáthraithe óstála, uirlisí anailísíochta, córais tacaíochta agus cleamhnaithe réigiúnacha.
Éilíonn an Beartas Príobháideachais Fostaithe rialachas soláthraithe roimh ionduchtú nó athnuachan soláthraí AD:
“[Rialaitheoir] NÍ MÓR d’Úinéir an tSoláthraí / don tSoláthar cuspóir na seirbhíse, catagóirí PII fostaithe, treoracha próiseála, suíomh próiseála, rannpháirtíocht fo-phróiseálaithe, ionchais maidir le cúnamh cearta, ionchais maidir le fógraí teagmhais agus ionchais maidir le filleadh nó scriosadh a thaifeadadh in REG08 sula bhfaomhtar ionduchtú nó athnuachan soláthraí AD.”
Ón rannán “Próiseálaithe AD, párolla, HRIS, sochair agus soláthraithe scagtha”, clásal beartais 4.7.2.
Tacaíonn Beartas slándála tríú páirtí agus soláthraithe Clarysec Beartas slándála tríú páirtí agus soláthraithe leis seo trí cheangal a chur ar rialachas soláthraithe na nithe seo a chumhdach:
“Ceanglais láimhseála sonraí, lena n-áirítear suíomh stórála, rialuithe rochtana, agus clásail fillte nó scriosta”
Ón rannán “Ceanglais rialachais”, clásal beartais 5.3.2.
Míníonn Zenith Blueprint, in Rialuithe i bhFeidhm, Céim 23, comhaontuithe soláthraithe faoi rialú ISO/IEC 27002:2022 5.20, Addressing information security within supplier agreements:
“Tá tábhacht le struchtúr an chomhaontaithe. D’fhéadfadh na clásail seo a bheith i Máistir-Chomhaontú Seirbhísí, i gComhaontú Próiseála Sonraí (DPA) tiomnaithe, nó in aguisín slándála neamhspleách. Is é an rud atá tábhachtach ná go bhfuil siad ann, agus go dtuigeann agus go nglacann an dá pháirtí leo.”
Ó Rialuithe i bhFeidhm, Céim 23: Rialuithe eagraíochtúla, Rialú 5.20.
Maidir le soláthraithe AD, ba cheart don seicliosta conartha cuspóir, treoracha, rúndacht, rialú rochtana, criptiú, suíomh óstála, formheas fo-phróiseálaithe, uainiú fógra sáraithe, cúnamh DSR, cearta iniúchta, coinneáil, filleadh, scriosadh agus tacaíocht deireadh conartha a áireamh.
Mapáil traschomhlíonta do rialachas príobháideachais fostaithe
Níl príobháideachas fostaithe scartha ó rialachas cibearshlándála. Treisíonn NIS2, DORA, NIST CSF 2.0 agus COBIT 2019 an téama céanna: teastaíonn rialachas doiciméadaithe, cuntasach agus intástáilte ó eagraíochtaí maidir le riosca, rochtain, soláthraithe, teagmhais, oiliúint agus leanúnachas.
Leagann NIS2 Article 20 béim ar fhaomhadh an chomhlachta bainistíochta, maoirseacht, dliteanas agus oiliúint cibearshlándála. Éilíonn Article 21 bearta iomchuí teicniúla, oibríochtúla agus eagraíochtúla bainistíochta riosca cibearshlándála, lena n-áirítear beartais maidir le hanailís riosca, láimhseáil teagmhais, leanúnachas gnó, slándáil slabhra soláthair, slándáil AD, rialú rochtana, bainistíocht sócmhainní, oiliúint, cripteagrafaíocht agus éifeachtacht rialaithe.
Tá DORA ábhartha d’eintitis airgeadais agus do sholáthraithe TFC a fhreastalaíonn orthu. Éilíonn sé bainistíocht riosca TFC, tuairisciú teagmhais, tástáil athléimneachta oibríochtúla digití, comhroinnt faisnéise agus bainistíocht riosca tríú páirtí TFC. Féadfaidh uirlisí SaaS AD, córais aitheantais agus seirbhísí bainistithe a bheith ina gcuid den léarscáil spleáchais sin.
Cuireann NIST CSF 2.0 an fheidhm GOVERN leis, lena bhfuiltear ag súil go dtuigfidh eagraíochtaí oibleagáidí dlíthiúla agus rialála, ionchais páirtithe leasmhara, spleáchais, goile riosca agus straitéis bainistíochta riosca. Oireann príobháideachas fostaithe go nádúrtha don tsraith rialachais seo.
| Creat | Ábharthacht do rialachas príobháideachais fostaithe | Gaol rialaithe Clarysec |
|---|---|---|
| GDPR | Bonn dlíthiúil, trédhearcacht, cearta, catagóirí speisialta, sainmhíniú sáraithe, cuntasacht, coinneáil | Beartas Príobháideachais Fostaithe, Beartas um Chosaint Sonraí agus Príobháideachas, REG02, REG06, REG07 |
| ISO/IEC 27701:2025 | Róil PIMS, rialuithe príobháideachais, próiseáil dhoiciméadaithe, cuntasacht, oibríochtaí príobháideachais | Samhail oibriúcháin phríobháideachais fostaithe, cláir PIMS, fógraí príobháideachais, sreabhadh oibre cearta |
| ISO/IEC 27001:2022 | Comhthéacs, páirtithe leasmhara, oibleagáidí dlíthiúla, ceannaireacht, beartas, freagrachtaí, feabhsú leanúnach | Rialachas ISMS, úinéireacht fheidhmiúcháin, fianaise iniúchta |
| ISO/IEC 27002:2022 | Cosaint PII, téarmaí fostaíochta, freagrachtaí foirceanta, scriosadh, comhaontuithe soláthraithe, rialú rochtana | Mapáil Zenith Controls do 5.34, 6.2, 6.5, móide rialuithe tacaíochta |
| NIS2 | Slándáil AD, rialú rochtana, bainistíocht sócmhainní, láimhseáil teagmhais, slándáil slabhra soláthair, oiliúint | Rialachas traschomhlíonta do sholáthraithe digiteacha agus d’eintitis riachtanacha nó thábhachtacha |
| DORA | Riosca tríú páirtí TFC, athléimneacht oibríochtúil, láimhseáil teagmhais, tástáil, bainistíocht spleáchais | Maoirseacht soláthraithe SaaS AD nuair atá eintitis airgeadais nó soláthraithe TFC sa raon feidhme |
| NIST CSF 2.0 | Rialachas, ionchais páirtithe leasmhara, oibleagáidí dlíthiúla agus príobháideachais, próifílí riosca, pleananna gníomhaíochta | Próifíl reatha agus spriocphróifíl d’aibíocht phríobháideachais fostaithe |
| COBIT 2019 | Cuspóirí rialachais, cuntasacht bainistíochta, úinéireacht riosca, faireachán rialuithe | Dearbhú de stíl ISACA ar úinéireacht, feidhmíocht próisis agus fianaise |
Cad a iarrfaidh iniúchóirí
Scrúdaíonn iniúchóirí éagsúla an próiseas AD céanna trí lionsaí éagsúla. Ní mór do chlár láidir príobháideachais fostaithe gach ceann acu a shásamh gan siléir fianaise ar leith a chruthú.
| Dearcadh iniúchóra | Ceist iniúchta dhóchúil | Fianaise a mbeifear ag súil léi |
|---|---|---|
| Iniúchóir PIMS ISO/IEC 27701:2025 | An bhfuil PII fostaithe á rialú trí róil shainithe, taifid, fógraí, sreafaí oibre cearta agus maoirseacht próiseálaithe? | REG02, REG06, REG07, REG08, beartas príobháideachais, fógra fostaithe, sannuithe róil |
| Iniúchóir ISO/IEC 27001:2022 | An bhfuil ceanglais dhlíthiúla, rialála, chonarthacha agus páirtithe leasmhara léirithe i raon feidhme, beartas, cóireáil riosca agus rialuithe? | Raon feidhme ISMS, Clár rioscaí, Ráiteas Infheidhmeachta, formheasanna beartais, athbhreithniú bainistíochta, torthaí iniúchtaí inmheánacha |
| Iniúchóir rialuithe ISO/IEC 27002:2022 | An bhfuil cosaint PII, téarmaí fostaíochta, athruithe rochtana, scriosadh agus comhaontuithe soláthraithe curtha chun feidhme? | Athbhreithnithe rochtana, clásail fostaíochta, seicliosta imeachta, logaí scriosta, aguisín slándála soláthraí |
| Iniúchóir nó rialálaí GDPR | An féidir leis an rialaitheoir bonn dlíthiúil, trédhearcacht, íoslaghdú, coinneáil, láimhseáil cearta agus triáis sáraithe a léiriú? | Taifid phróiseála, fógraí, rianaitheoir DSR, measúnú bonn dlíthiúil, DPIA nó athbhreithniú riosca, clár sáraithe |
| Measúnóir NIST CSF 2.0 | An bhfuil riosca príobháideachais fostaithe le feiceáil i gcomhthéacs eagraíochtúil, ionchais páirtithe leasmhara, spleáchais agus bearnaí spriocphróifíle? | Próifíl reatha, spriocphróifíl, plean gníomhaíochta tosaíochtaithe, Clár rioscaí, mapáil spleáchas |
| Iniúchóir COBIT 2019 nó ISACA | An bhfuil cuspóirí rialachais, cuntasacht, méadrachtaí feidhmíochta, úinéireacht riosca agus faireachán rialuithe ag feidhmiú go héifeachtach? | RACI, KPIanna, torthaí tástála rialuithe, logaí saincheisteanna, tuairisciú bainistíochta, rianú leigheasa |
Treisíonn Zenith Blueprint an meon iniúchta fianaisebhunaithe seo maidir le cosaint PII:
“Ó thaobh iniúchta de, tá an rialú seo ag teacht níos mó chun cinn. Ba mhaith le hiniúchóirí, rialálaithe agus custaiméirí araon na nithe seo a fheiceáil:
✓ Cá bhfuil PII lonnaithe,
✓ Cén bonn dlíthiúil a rialaíonn a próiseáil,
✓ Conas a shriantar rochtain,
✓ Conas a thuairiscítear teagmhais,
✓ Agus conas a urramaíonn an eagraíocht cearta agus a choinníonn sí trédhearcacht.”
Ó Rialuithe i bhFeidhm, Céim 23: Rialuithe eagraíochtúla, Rialú 5.34.
Is clár oibre iniúchta praiticiúil é an liosta sin do phríobháideachas fostaithe.
Sprint 90 lá chun príobháideachas fostaithe atá réidh don iniúchadh a thógáil
Ní gá d’eagraíochtaí gach rud a réiteach láithreach. Is féidir le sprint dírithe 90 lá an bhunchloch a chruthú.
| Amlíne | Gníomh | Aschur |
|---|---|---|
| Laethanta 1 go 15 | Raon feidhme príobháideachais fostaithe a shainaithint ar fud córais AD, párolla, earcaíochta, faireacháin, rialú rochtana, uirlisí comhoibrithe agus soláthraithe | Léarscáil raoin feidhme agus liosta úinéirí próisis |
| Laethanta 16 go 35 | REG02 a thógáil nó a athnuachan le haghaidh próiseáil fostaithe | Catagóirí sonraí, cuspóirí, boinn dhlíthiúla, daonraí fostaithe, córais, faighteoirí, naisc choinneála |
| Laethanta 36 go 50 | Fógraí príobháideachais fostaithe a nuashonrú in REG07 | Taifid fógraí do fhoinsí bailithe, faireachán, faighteoirí, coinneáil, cearta, próiseáil soláthraithe |
| Laethanta 51 go 65 | Athbhreithniú a dhéanamh ar rochtain agus ar cheadanna rólbhunaithe | Maitrís rochtana, síneadh rochtana bainte, fianaise athbhreithnithe ar rochtain phribhléidí |
| Laethanta 66 go 75 | Athbhreithniú a dhéanamh ar sholáthraithe AD in REG08 | Suíomhanna próiseála, fo-phróiseálaithe, ionchais teagmhais, cúnamh DSR, téarmaí fillte nó scriosta |
| Laethanta 76 go 85 | Sreafaí oibre cearta agus teagmhas a thástáil | Torthaí cleachtaí boird do chásanna DSR fostaithe agus sáraithe párolla |
| Laethanta 86 go 90 | Tuairisciú don bhainistíocht | Tuarascáil bearnaí, úinéirí leigheasa, cinntí riosca, léargas ullmhachta ISO/IEC 27701:2025 agus GDPR |
I measc na ngnáthghaistí atá le seachaint tá caitheamh le AD mar réimse díolmhaithe toisc gur réimse inmheánach é, tuairiscí doiléire ar bhonn dlíthiúil a úsáid, faireachán slándála a mheascadh le faireachas táirgiúlachta, rochtain bhainisteoirí neamhrialaithe a cheadú, SaaS AD a ionduchtú gan athbhreithniú príobháideachais, sonraí iarfhostaithe a choinneáil gan teorainn, agus mainneachtain láimhseáil DSR fostaithe a chleachtadh.
Iompaigh an dallspota ina chóras rialaithe
Ní réitítear rialachas príobháideachais fostaithe faoi ISO/IEC 27701:2025 agus GDPR trí fhógra a fhoilsiú. Réitítear é trí shamhail oibriúcháin in-athdhéanta a thógáil: fardal próiseála, mapáil bonn dlíthiúil, trédhearcacht, rialú rochtana, rialachas soláthraithe, coinneáil, scriosadh, láimhseáil cearta, freagairt do sháruithe agus fianaise iniúchta.
Tugann Clarysec an struchtúr d’fhoirne chun é sin a dhéanamh gan tosú ó leathanach bán:
- Úsáid an Beartas Príobháideachais Fostaithe chun próiseáil AD, faireachán, fógraí fostaithe, iarrataí maidir le cearta agus soláthraithe AD a rialú.
- Úsáid an Beartas um Chosaint Sonraí agus Príobháideachas agus an Beartas um Chosaint Sonraí agus Príobháideachas - SME chun bonn dlíthiúil, cláir, srianta rochtana agus sreafaí oibre DSR a dhaingniú.
- Úsáid an Polasaí Úsáide Inghlactha agus an Polasaí Úsáide Inghlactha - SME chun teorainneacha faireacháin atá feasach ar phríobháideachas a shainiú.
- Úsáid an Beartas um Choinneáil Sonraí agus Diúscairt Sonraí chun coinneáil agus scriosadh sonraí fostaithe a ailíniú le fógraí príobháideachais agus oibleagáidí dlíthiúla.
- Úsáid an Beartas slándála tríú páirtí agus soláthraithe chun próiseálaithe AD, párolla, HRIS, sochar, scagtha agus faireacháin a rialú.
- Úsáid Zenith Blueprint chun an treochlár 30 céim a chur chun feidhme ó rialachas go hoibriú rialuithe agus ullmhacht iniúchta.
- Úsáid Zenith Controls mar do chompás traschomhlíonta le haghaidh ailíniú GDPR, ISO/IEC 27701:2025, ISO/IEC 27001:2022, ISO/IEC 27002:2022, NIS2, DORA, NIST CSF 2.0 agus COBIT 2019.
Má tá d’fhoireann AD ar tí uirlis faireacháin a imscaradh, conradh HRIS a athnuachan, freagairt d’iarratas maidir le cearta fostaithe, nó ullmhú d’iniúchadh PIMS, tosaigh le ceist amháin:
An féidir linn a chruthú cén PII fostaithe a phróiseálaimid, cén fáth a bpróiseálaimid í, cé atá in ann rochtain a fháil uirthi, cá fhad a choinnímid í, cé na soláthraithe a mbíonn baint acu léi, agus conas is féidir le fostaithe a gcearta a fheidhmiú?
Mura bhfuil an freagra fós “is féidir”, is féidir le Clarysec cabhrú leat an rian fianaise a thógáil. Íoslódáil foireann uirlisí bheartas príobháideachais fostaithe Clarysec, athbhreithnigh d’fhardal próiseála AD, nó sceideal measúnú rialachais príobháideachais chun príobháideachas fostaithe a iompú ó iontas iniúchta ina chlár bainistithe, intomhaiste.
Frequently Asked Questions
About the Author

Igor Petreski
Compliance Systems Architect, Clarysec LLC
Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council


