⚡ LIMITED TIME Get our FREE €500+ Compliance Starter Kit
Get It Now →

Iniúchadh PIMS ISO 27701:2025 agus fianaise GDPR

Igor Petreski
14 min read
Léaráid d’iniúchadh PIMS ISO 27701, athbhreithnithe bainistíochta agus cuntasacht GDPR

D’oscail Sarah, an Bainisteoir Comhlíontachta ag soláthraí fintech InnovatePay, ríomhphost óna POF a bhí simplí ar an gcéad amharc ach a d’athraigh an clár príobháideachais ina iomláine.

“Obair iontach ar na beartais nua PIMS dár n-iarracht ISO 27701. Anois, conas a bheidh a fhios againn go bhfuil aon chuid de seo ag obair i ndáiríre? Agus conas a chruthóimid é d’iniúchóirí, do chliaint bhaincéireachta agus do rialálaithe?”

Sin é an pointe ina n-éiríonn le Córas Bainistíochta Faisnéise Príobháideachais nó ina dteipeann air.

Bhí Córas Bainistíochta Slándála Faisnéise deimhnithe ISO/IEC 27001:2022 ag InnovatePay cheana féin. Bhí teimpléid DPIA, taifid phróiseálaithe, rialacha coinneála, nósanna imeachta sáraithe agus sreafaí oibre um chearta ábhar sonraí tógtha ag a fhoireann phríobháideachais. Bhí cuma aibí ar an bhfillteán beartais. Ba í an fhianaise an fhadhb.

Déanann GDPR Article 5(2) cuntasacht follasach. Tá rialaitheoirí freagrach as na prionsabail phríobháideachais agus ní mór dóibh a bheith in ann comhlíonadh a léiriú. Bhí cliaint bhaincéireachta fiontair ag cur ceisteanna níos doimhne faoi riosca tríú páirtí mar gheall ar DORA. Bhí NIS2 tar éis imní feidhmiúcháin a ardú maidir le hoibleagáidí an chomhlachta bainistíochta. Bhí ceannaireacht inmheánach ag iarraidh dearbhú nach raibh sa phríobháideachas ach fillteán dea-rún.

Níor theastaigh beartas eile ó Sarah. Theastaigh inneall dearbhaithe uaithi.

Sin é fíorluach rialachas iniúchta agus athbhreithnithe bainistíochta PIMS ISO 27701:2025. Tiontaíonn sé oibríochtaí príobháideachais ina bhfianaise. Déanann iniúchtaí inmheánacha tástáil ar cibé acu a oibríonn rialuithe. Tiontaíonn athbhreithniú bainistíochta fionnachtana, riosca príobháideachais, saincheisteanna soláthraithe, torthaí faireacháin agus athrú rialála ina gcinntí. Ceartaíonn gníomh ceartaitheach bunchúiseanna. Déanann cláir fianaise an scéal inrianaithe.

I gcás SaaS, fintech, teicneolaíocht AD, seirbhísí bainistithe, ardáin sláinte agus FBManna atá saibhir i sonraí, is é seo an difríocht idir “tá rialuithe príobháideachais againn” a rá agus “tá ár gcóras bainistíochta príobháideachais ag feidhmiú, á athbhreithniú agus á fheabhsú” a chruthú.

Bearna dearbhaithe PIMS i gcuntasacht GDPR

Is féidir leis an gcuid is mó de chláir phríobháideachais ceisteanna bunúsacha oibríochtúla a fhreagairt:

  • An bhfuil próiseas DPIA againn?
  • An gcoinnímid clár próiseálaithe?
  • An bhfreagraímid iarratais maidir le cearta ábhar sonraí?
  • An bhfuil nós imeachta sáraithe againn?
  • An gcoinnímid fógraí príobháideachais agus rialacha coinneála?

Is lú líon na gclár ar féidir leo na ceisteanna a chuireann iniúchóirí agus custaiméirí fiontair i ndáiríre a fhreagairt:

  • Cathain a rinneadh iniúchadh ar an PIMS den uair dheireanach?
  • Cé a rinne an t-iniúchadh, agus an raibh siad neamhspleách go leordhóthanach?
  • Cé na ceanglais, beartais agus oibleagáidí GDPR a tástáladh?
  • Cén fhianaise a sampláladh?
  • Cé na fionnachtana a ardaíodh?
  • Cad a chinn an bhainistíocht?
  • Ar fíoraíodh éifeachtacht na ngníomhartha ceartaitheacha?
  • An féidir linn an fhianaise a rianú ón gceanglas go dtí an rialú agus go dtí an t-athbhreithniú?

Sin í bearna dearbhaithe PIMS.

Soláthraíonn ISO/IEC 27001:2022 bunús an chórais bhainistíochta trí mheasúnú riosca, cuspóirí, iniúchadh inmheánach faoi Clause 9.2, athbhreithniú bainistíochta faoi Clause 9.3 agus gníomh ceartaitheach faoi Clause 10.2. Síneann ISO 27701:2025 an loighic dearbhaithe sin isteach sa phríobháideachas agus i rialachas próiseála PII. Tugann GDPR ansin an chúis dhlíthiúil a fhágann go bhfuil an fhianaise tábhachtach, go háirithe trí Article 5(2), Article 24 agus, i gcás ina bhfuil slándáil na próiseála i gceist, Article 32.

Ní mór do PIMS a léiriú go ndéanann an eagraíocht:

  • A thuiscint an ngníomhaíonn sí mar rialaitheoir, próiseálaí, rialaitheoir comhpháirteach nó fophhróiseálaí
  • Ceanglais phríobháideachais dhlíthiúla, rialála, chonarthacha agus chustaiméara a rianú
  • Rialuithe príobháideachais a thástáil trí iniúchtaí pleanáilte agus faireachán
  • Bearnaí fianaise agus neamhchomhréireachtaí a thaifeadadh
  • Saincheisteanna ábhartha a uaschéimniú chuig an gceannaireacht
  • Athbhreithniú a dhéanamh ar chuspóirí príobháideachais, rioscaí agus dearbhú soláthraithe
  • Gníomhartha ceartaitheacha a fhíorú tar éis dúnta
  • Fianaise a choinneáil i bhfoirm a bhfuil muinín ag iniúchóirí aisti

Tá samhail Clarysec tógtha timpeall ar an lúb dhúnta seo.

REG12 mar dhromlach rialachas iniúchta PIMS ISO 27701:2025

Is é REG12, an clár fianaise le haghaidh faireachán PIMS, iniúchadh, gníomh ceartaitheach agus athbhreithniú bainistíochta, lárionad praiticiúil shamhail dearbhaithe PIMS Clarysec.

Tá an chéad oibleagáid bheartais nasctha go díreach d’aon ghnó. Sa Bheartas um Fhaireachán, Iniúchadh agus Feabhsú PIMS, deir clause 4.2.1:

“[Gach duine] NÍ MÓR don athbhreithneoir Iniúchóireachta Inmheánaí/Comhlíontachta clár iniúchta inmheánaigh PIMS atá bunaithe ar riosca a ullmhú in REG12 gach bliain roimh an gcéad timthriall pleanáilte iniúchta PIMS.”

Cuireann sé seo cosc ar an teip choitianta ina gcruthaítear an clár iniúchta coicís roimh dheimhniú nó tar éis do chustaiméir fianaise a iarraidh amháin. Ba cheart clár iniúchta PIMS a bheith bunaithe ar riosca, formheasta, doiciméadaithe agus ar fáil sula dtosaíonn an chéad timthriall iniúchta.

Tiontaíonn an beartas céanna neamhspleáchas an iniúchóra ina fhianaise. Deir clause 4.2.3:

“[Gach duine] NÍ MÓR don athbhreithneoir Iniúchóireachta Inmheánaí/Comhlíontachta neamhspleáchas an iniúchóra agus seiceálacha ar choinbhleacht leasa a thaifeadadh in REG12 roimh gach sannadh iniúchta.”

Tá sé seo thar a bheith tábhachtach do FBManna, áit a bhféadfadh duine amháin próisis phríobháideachais a dhearadh, iad a oibriú agus a bheith faoi chathú iad a iniúchadh. Ní chiallaíonn neamhspleáchas roinn mhór iniúchóireachta inmheánaí i gcónaí. Ciallaíonn sé oibiachtúlacht, feasacht ar choinbhleacht agus bonn cirt doiciméadaithe lena léiriú cén fáth gur féidir leis an athbhreithneoir sannta an t-iniúchadh a dhéanamh go neamhchlaonta.

Leanann timthriall láidir dearbhaithe faoi stiúir REG12 deich gcéim:

  1. Clár iniúchta inmheánaigh PIMS bunaithe ar riosca a phleanáil
  2. Raon feidhme, critéir, cuspóirí agus ceanglais fianaise a shainiú
  3. Neamhspleáchas an iniúchóra agus coinbhleachtaí leasa a dheimhniú
  4. Sampláil, agallaimh agus athbhreithniú fianaise a chur i gcrích
  5. Fionnachtana, bearnaí fianaise agus neamhchomhréireachtaí a thaifeadadh
  6. Gníomhartha ceartaitheacha a shannadh le húinéirí agus dátaí dlite
  7. Éifeachtacht gníomhartha ceartaitheacha a fhíorú
  8. Torthaí a chur isteach san athbhreithniú bainistíochta
  9. Cuspóirí, rioscaí, acmhainní agus rialuithe a nuashonrú
  10. Fianaise inrianaithe a choinneáil le haghaidh dearbhú ISO, GDPR agus custaiméirí

Seo mar a éiríonn rialachas príobháideachais inchreidte go hoibríochtúil.

Clár iniúchta inmheánaigh PIMS bunaithe ar riosca a thógáil

Cuireann Zenith Blueprint: Treochlár 30 Céim d’Iniúchóirí iniúchadh inmheánach sa chéim Iniúchadh, Athbhreithniú agus Feabhsú, Céim 25: Clár Iniúchta Inmheánaigh. Treisíonn sé gur cheart iniúchtaí inmheánacha a phleanáil ag eatraimh, próisis thábhachtacha agus torthaí iniúchta roimhe seo a chumhdach, oibiachtúlacht agus neamhchlaontacht a chinntiú, agus torthaí a thuairisciú don bhainistíocht.

Tá a chomhairle phraiticiúil simplí:

“Agus iniúchtaí á bpleanáil agat, smaoinigh ar níos mó iarrachta a dhíriú ar réimsí atá criticiúil nó ina raibh fadhbanna roimhe seo.”

I gcás InnovatePay, chiallaigh sé sin tosaíocht a thabhairt do shonraí fíordheimhnithe bithmhéadracha, d’aistrithe trasteorann chuig fophhróiseálaí atá lonnaithe sna Stáit Aontaithe, do chomhlíonadh cearta ábhar sonraí agus do dhearbhú soláthraithe do chliaint bhaincéireachta. I gcás soláthraí SaaS eile, d’fhéadfadh sé ionduchtú próiseálaithe, uaschéimnithe príobháideachais i dticéid tacaíochta, sreafaí oibre scriosta agus measúnú sáraithe a chiallaíonn.

Ba cheart na comhpháirteanna seo a leanas a bheith i gclár iniúchta PIMS atá inúsáidte.

Comhpháirt iniúchtaCad atá le sainmhíniúSampla do ISO 27701:2025 agus GDPR
Raon feidhmePróisis, láithreacha, táirgí, córais agus róil PIMSPróiseáil mhargaíochta mar rialaitheoir, ardán custaiméara mar phróiseálaí, ionduchtú fophhróiseálaithe
CritéirBeartais, ceanglais ISO 27701:2025, oibleagáidí GDPR, conarthaí agus nósanna imeachtaBeartais PIMS, Comhaontú Próiseála Sonraí, nós imeachta DPIA, beartas coinneála sonraí
MinicíochtIniúchadh iomlán bliantúil móide spotseiceálacha rioscabhunaitheIniúchadh iomlán PIMS gach bliain, seiceálacha ráithiúla ar iarratais maidir le cearta agus athruithe próiseálaithe
NeamhspleáchasSannadh iniúchóra agus seiceáil coinbhleachtaDéanann piara rialachais slándála iniúchadh ar fhianaise phríobháideachais; déanann comhairleoir seachtrach iniúchadh ar phróiseas DPIA ardriosca
FianaiseCláir, ticéid, logaí, formheasanna, miontuairiscí cruinnithe agus tuarascálachaREG12, clár DPIA, clár próiseálaithe, clár sáruithe, miontuairiscí athbhreithnithe bainistíochta
TuairisciúFionnachtana, déine, úinéirí agus spriocdhátaíMion-neamhchomhréireacht maidir le hinrianaitheacht fianaise neamhiomlán, CAPA sannta d’úinéir príobháideachais
Obair leantachFíorú éifeachtachtaSampla de thrí thaifead cheartaithe laistigh de 30 lá tar éis dúnta

Tacaíonn beartais iniúchta níos leithne Clarysec leis an struchtúr céanna. Deir an Beartas Faireacháin Iniúchta agus Comhlíonta - FBM, clause 5.1.1:

“Ní mór don Bhainisteoir Ginearálta (GM) plean iniúchta bliantúil a fhormheas.”

Cuireann clause 5.2.3 leis:

“Ní mór raon feidhme sainithe, cuspóirí, pearsanra freagrach agus fianaise riachtanach a bheith i ngach iniúchadh.”

I gcás eagraíochtaí níos mó, deir an Beartas Faireacháin Iniúchta agus Comhlíonta, clause 5.2:

“Forbrófar plean iniúchta bunaithe ar riosca agus formheasfar é go bliantúil, agus cuirfear san áireamh: ”

Deir clause 5.4:

“Coinneoidh an eagraíocht clár iniúchta ina mbeidh: ”

Ní maorlathas an pointe. Is í an inrianaitheacht an pointe. Cruthaíonn clár iniúchta pleanáilte, plean iniúchta formheasta agus clár iniúchta cothabháilte an chéad chiseal fianaise go bhfuil an PIMS faoi rialachas seachas á sheiftiú.

An t-iniúchadh a chur i gcrích: sampláil, agallaimh agus cáilíocht fianaise

Molann Zenith Blueprint, Céim 26: Cur i gcrích an iniúchta, agallaimh, athbhreithniú doiciméadachta, breathnóireacht, sampláil agus taifeadadh fíorasach fianaise. Deir sé:

“De réir mar a bhailíonn tú fianaise, taifead do chuid fionnachtana. Tabhair faoi deara cá bhfuil rudaí comhréireach leis an gceanglas (fionnachtana dearfacha) agus cá háit nach bhfuil siad comhréireach (neamhchomhréireachtaí féideartha nó breathnóireachtaí).”

Níor cheart d’iniúchadh PIMS stopadh ag fiafraí an ann do phróiseas. Ba cheart dó tástáil a dhéanamh ar cibé acu a oibríonn an próiseas.

Roghnaigh foireann Sarah ardán CRM InnovatePay. Dúirt léarscáil sonraí PIMS gur cheart cuntais chustaiméirí neamhghníomhacha a anaithnidiú tar éis dhá bhliain. D’iarr an t-iniúchóir tuarascáil anaithnidithe na ráithe roimhe sin, shampláil sé cúig thaifead agus d’fhíoraigh sé nach raibh sonraí pearsanta in-aisghabhála a thuilleadh. Chruthaigh an sampla sin fianaise oibiachtúil.

Is féidir an cur chuige céanna a chur i bhfeidhm ar fud fearainn phríobháideachais:

  • DPIA a roghnú agus formheas, cóireáil riosca, glacadh le riosca iarmharach agus rianú gníomhartha a fhíorú
  • Próiseálaí a roghnú agus clásail chonartha, dícheall cuí agus faireachán leanúnach a fhíorú
  • Iarratas maidir le cearta a roghnú agus seiceálacha aitheantais, rianú spriocdhátaí agus formheas freagartha a fhíorú
  • Measúnú sáraithe a roghnú agus a fhíorú ar cuireadh sainmhíniú GDPR ar shárú sonraí pearsanta i bhfeidhm
  • Riail choinneála a roghnú agus fianaise scriosta nó anaithnidithe a fhíorú
  • Cuspóir príobháideachais a roghnú agus fianaise tomhais a fhíorú

Tacaíonn beartais phríobháideachais Clarysec leis an smacht iniúchta seo. Deir an Beartas um Chosaint Sonraí agus Príobháideachas - FBM, clause 5.3.3:

“Ní mór iniúchtaí príobháideachais nó seiceálacha rialaithe rialta a dhéanamh agus a logáil.”

Deir an Beartas um Chosaint Sonraí agus Príobháideachas fiontair, clause 5.4:

“Déanfar iniúchadh inmheánach comhlíonta príobháideachais go bliantúil nó tar éis mórathruithe eagraíochtúla nó rialála. Áireofar i raon feidhme an iniúchta: ”

Tá tábhacht leis an truicear athraithe sin. Ba cheart do chlár iniúchta PIMS freagairt do ghnéithe nua IS, tíortha nua, fophhróiseálaithe nua, catagóirí nua sonraí pearsanta, teagmhais ábhartha, éadálacha, athrú rialála agus gealltanais mhóra chustaiméirí.

Le linn iniúchadh InnovatePay, fuair an fhoireann mion-neamhchomhréireacht. Bhí gníomhartha ceartaitheacha maidir le teagmhais phríobháideachais á logáil, ach ní raibh fíorú éifeachtachta doiciméadaithe go comhsheasmhach. Marcáladh roinnt gníomhartha mar chríochnaithe, ach ní raibh fianaise neamhspleách ann gur cuireadh deireadh leis an mbunchúis.

Ní teip phríobháideachais a bhí ansin. Ba é an córas dearbhaithe ag déanamh a chuid oibre.

Éilíonn an Beartas PIMS um Fhaisnéis Dhoiciméadaithe agus Bainistíocht Fianaise, clause 4.3.4 go ngabhtar an cineál bearna seo go díreach:

“[Gach duine] NÍ MÓR don athbhreithneoir Iniúchóireachta Inmheánaí/Comhlíontachta bearnaí in iomláine, cruinneas nó inrianaitheacht fianaise a thaifeadadh in REG12 le linn gach iniúchta sceidealta nó athbhreithnithe comhlíontachta.”

Is cuid den chuntasacht í cáilíocht fianaise. Má oibríonn rialú ach nach féidir é a rianú, a shampláil nó a nascadh le ceanglas, féadfaidh iniúchóirí, custaiméirí nó rialálaithe caitheamh leis mar rialú neamhchruthaithe.

Sampla praiticiúil iniúchta REG12 d’iarratais maidir le cearta agus do phróiseálaithe

Samhlaigh soláthraí B2B SaaS a ghníomhaíonn mar phróiseálaí le haghaidh sonraí cuntais custaiméirí agus mar rialaitheoir le haghaidh sonraí fostaithe agus margaíochta. Tá sé ag ullmhú d’ullmhacht ISO 27701:2025 agus faigheann sé ceistneoir custaiméara a iarrann fianaise ar chuntasacht GDPR.

Cruthaíonn an fhoireann phríobháideachais iontráil iniúchta REG12:

  • Ainm an iniúchta: Iniúchadh inmheánach PIMS R2, iarratais maidir le cearta agus rialachas próiseálaithe
  • Cumhdach ról PIMS: Oibleagáidí rialaitheora agus próiseálaí
  • Raon feidhme: Sreabhadh oibre um chearta ábhar sonraí, uaschéimniú tacaíochta custaiméirí, clár próiseálaithe, formheas fophhróiseálaithe agus fianaise faireacháin príobháideachais
  • Critéir: Beartas PIMS um Chosaint Sonraí agus Príobháideachas, Beartas PIMS um Fhaireachán, Iniúchadh agus Feabhsú, oibleagáidí GDPR maidir le cearta, oibleagáidí cuntasachta próiseálaithe agus ceanglais DPA custaiméara
  • Iniúchóir: Athbhreithneoir comhlíontachta ó oibríochtaí slándála, agus seiceáil coinbhleachta taifeadta
  • Sampláil: Cúig iarratas maidir le cearta, trí thicéad custaiméara ina raibh tacaíocht phríobháideachais i gceist, cúig fophhróiseálaí, dhá athbhreithniú riosca díoltóra agus dhá fhormheas athraithe DPA
  • Fianaise riachtanach: Ticéid, stampaí ama, formheasanna freagartha, seiceálacha fíoraithe aitheantais, dícheall cuí soláthraithe, fógraí custaiméirí agus iontrálacha REG
  • Fionnachtana: Bhí fianaise iomlán ticéid ag iarratas amháin maidir le cearta ach ní raibh formheas dúnta nasctha leis. Bhí fianaise dearbhaithe a bhí imithe thar téarma ag athbhreithniú fophhróiseálaí amháin.
  • CAPA: Seicliosta dúnta iarratais maidir le cearta a nuashonrú, úinéir oibríochtaí príobháideachais a shannadh, fianaise dearbhaithe soláthraithe a athnuachan agus fíorú a dhéanamh laistigh de 30 lá
  • Ionchur don athbhreithniú bainistíochta: Saincheist cháilíochta fianaise cearta agus treocht dearbhaithe soláthraithe a áireamh

Cruthaíonn an iontráil aonair sin scéal iniúchta inchosanta. Léiríonn sí pleanáil, raon feidhme, critéir, neamhspleáchas, sampláil, fionnachtana, gníomhartha ceartaitheacha agus uaschéimniú chuig athbhreithniú bainistíochta.

Athbhreithniú bainistíochta: áit a n-éiríonn príobháideachas ina rialachas feidhmiúcháin

Insíonn iniúchadh inmheánach don eagraíocht cad atá ag obair agus cad nach bhfuil. Cinneann athbhreithniú bainistíochta cad atá le déanamh ina thaobh.

Lagaíonn a lán eagraíochtaí rialachas príobháideachais ag an bpointe seo. Caitheann siad le hathbhreithniú bainistíochta mar dheic sleamhnán seachas mar fhóram cinnteoireachta. Scríobhtar miontuairiscí, ach níl taifead soiléir ann ar chinntí riosca príobháideachais, formheasanna acmhainní, stádas gníomhartha ceartaitheacha, saincheisteanna soláthraithe, cuspóirí ná athruithe páirtithe leasmhara.

Déanann Beartas PIMS um Fhaireachán, Iniúchadh agus Feabhsú, clause 4.3.5 na hionchuir riachtanacha follasach:

“[An dá cheann] NÍ MÓR don Ardbhainistíocht athbhreithniú a dhéanamh ar neamhchomhréireacht PIMS, gníomh ceartaitheach, toradh faireacháin, toradh iniúchta, riosca príobháideachais, dearbhú soláthraithe agus ionchuir athraithe páirtithe leasmhara in REG12 le linn gach athbhreithnithe bainistíochta.”

Molann Zenith Blueprint, Céim 28: Athbhreithniú Bainistíochta, ionchuir amhail gníomhartha roimhe seo, athruithe inmheánacha agus seachtracha, feidhmíocht agus éifeachtacht, torthaí iniúchta, torthaí faireacháin, cuspóirí, teagmhais, neamhchomhréireachtaí, deiseanna feabhsúcháin agus riachtanais acmhainní.

Tá a phríomhtheachtaireacht díreach:

“Tá sé seo ríthábhachtach - ní cur i láthair amháin é athbhreithniú bainistíochta; baineann sé le cinntí a dhéanamh.”

I gcás InnovatePay, struchtúraigh Sarah an t-athbhreithniú bainistíochta timpeall ar chinntí feidhmiúcháin seachas ar amharclannaíocht chomhlíontachta:

  • Stádas gníomhartha roimhe seo, cé gurbh é seo an chéad athbhreithniú
  • Athruithe sa chomhthéacs, lena n-áirítear ionchais DORA ó chliaint bhaincéireachta
  • Cuspóirí príobháideachais, lena n-áirítear meán-am freagartha DSAR
  • Torthaí faireacháin, lena n-áirítear stádas sáruithe agus teagmhas
  • Torthaí iniúchta inmheánaigh agus an fhionnachtain bheag maidir le fíorú CAPA
  • Dearbhú soláthraithe, lena n-áirítear athbhreithniú fophhróiseálaí trasteorann
  • Riachtanais acmhainní, lena n-áirítear athruithe ar shreabhadh oibre an chórais ticéadaithe
  • Feabhsú leanúnach, lena n-áirítear uathoibriú bainistíochta soláthraithe

D’fhormheas an POF mionathrú cumraíochta sa chóras ticéadaithe chun céim fhíoraithe éigeantach a chur le gníomhartha ceartaitheacha teagmhais phríobháideachais. Taifeadadh an cinneadh sin sna miontuairiscí agus nascadh é leis an taifead CAPA in REG12.

I gcás eagraíochtaí a chomhtháthaíonn rialachas ISMS agus PIMS, tacaíonn clause 5.3 den Bheartas Slándála Faisnéise freisin le minicíocht athbhreithnithe bainistíochta:

“Déanfar gníomhaíochtaí athbhreithnithe bainistíochta (de réir ISO/IEC 27001 Clause 9.3) uair sa bhliain ar a laghad agus áireofar iontu: ”

Is féidir le hathbhreithniú comhcheangailte ISMS agus PIMS a bheith éifeachtúil, ach amháin mura n-imíonn príobháideachas isteach i dtuairisciú ginearálta slándála. Ní mór don chlár oibre ionchuir shonracha PIMS a chaomhnú amhail róil phróiseála, cearta ábhar sonraí, DPIAnna, dearbhú próiseálaithe, coinneáil, measúnú sáraithe, cuspóirí príobháideachais agus oibleagáidí GDPR.

CAPA: fionnachtana a dhúnadh trí bhunchúiseanna a cheartú

Is iad gníomhartha ceartaitheacha agus coisctheacha an áit a n-éiríonn dearbhú ina fheabhsú. Níor cheart d’fhionnachtain bás a fháil mar “nuashonraíodh an doiciméad.” Ní mór don eagraíocht bunchúis a shainaithint, ceartúchán substaintiúil a chur chun feidhme, úinéireacht a shannadh, spriocdhátaí a shocrú, éifeachtacht a fhíorú agus fianaise a choinneáil.

Deir Zenith Blueprint, Céim 29: Feabhsú leanúnach:

“Is éard is gníomh ceartaitheach ann céim (nó céimeanna) a ghlacfaidh tú chun bunchúis na neamhchomhréireachta a bhaint ionas nach dtarlóidh sí arís.”

Tá an difríocht idir ceartú lag agus gníomh ceartaitheach láidir le feiceáil san fhianaise.

FionnachtainCeartú lagGníomh ceartaitheach láidir
Formheas dúnta iarratais maidir le cearta ar iarraidhFormheas a chur le ticéad amháinSeicliosta dúnta a nuashonrú, ceannairí tacaíochta a oiliúint, réimse riachtanach sreafa oibre a chur leis agus ticéid amach anseo a shampláil
Dearbhú fophhróiseálaí imithe thar téarmaTuarascáil SOC nua a uaslódáilRianú ar dhul in éag fianaise soláthraithe a chur leis, úinéir a shannadh agus gach fophhróiseálaí criticiúil a athbhreithniú
Cóireáil riosca DPIA gan nascadh le hobair innealtóireachtaNóta a chur leis an DPIANasc éigeantach a chruthú idir gníomhartha DPIA agus riaráiste an táirge, agus ansin fianaise dúnta a fhíorú
Cuspóirí príobháideachais fágtha ar lár ón athbhreithniú bainistíochtaSleamhnán a chur leis an bhliain seo chugainnTeimpléad chlár oibre an athbhreithnithe bainistíochta agus seicliosta ionchur riachtanach REG12 a nuashonrú
Fianaise nach bhfuil inrianaitheComhaid a athainmniúRialacha ainmniúcháin fianaise, naisc chláir agus ceanglais shamplála iniúchta a chur chun feidhme

Treisíonn an Beartas Faireacháin Iniúchta agus Comhlíonta - FBM úinéireacht bainistíochta ar ghníomh ceartaitheach. Deir clause 5.4.2:

“Ní mór don GM plean gníomhaíochta ceartaithí a fhormheas agus a chur chun feidhme a rianú.”

Cuireann clause 5.4.3 leis:

“Ní mór fionnachtana iniúchta agus nuashonruithe stádais a áireamh i bpróiseas athbhreithnithe bainistíochta an ISMS.”

Maidir le fíorú sonrach PIMS, éilíonn Beartas PIMS um Fhaireachán, Iniúchadh agus Feabhsú, clause 4.4.7:

“[Gach duine] NÍ MÓR don athbhreithneoir Iniúchóireachta Inmheánaí/Comhlíontachta éifeachtacht gnímh cheartaithigh a fhíorú in REG12 laistigh de 30 lá ó dhúnadh tuairiscithe an ghnímh cheartaithigh.”

Chuir Sarah é seo i bhfeidhm go beacht. Rinne a foireann ceartú ar dtús trí na trí ghníomh cheartaitheacha teagmhais phríobháideachais dheireanacha a fhíorú siarghabhálach. Ansin chuir TF an gníomh ceartaitheach bunchúise chun feidhme trí fhíorú a dhéanamh ina chéim éigeantach sreafa oibre. Tríocha lá ina dhiaidh sin, shampláil an t-iniúchóir trí thicéad nua a bhain le príobháideachas agus dheimhnigh sé go raibh fíorú críochnaithe ag gach ceann. Níor dúnadh an CAPA ach ansin.

Sin é an scéal a mbíonn muinín ag iniúchóirí as: fionnachtain, bunchúis, cinneadh, ceartúchán, fíorú.

Mapáil traschomhlíonta le haghaidh dearbhú PIMS ISO 27701

Cuidíonn Zenith Controls: An Treoir um Thraschomhlíonadh Clarysec le foirne tuiscint a fháil ar an gcaoi a mapálann coincheapa rialaithe ISO/IEC 27002:2022 thar GDPR, NIS2, DORA, NIST CSF 2.0 agus cleachtas iniúchta. Is treoir traschomhlíonta í, ní creat rialaithe ar leith.

Tá trí rialú ISO/IEC 27002:2022 thar a bheith ábhartha do rialachas iniúchta PIMS:

  • 5.4 Freagrachtaí bainistíochta
  • 5.35 Athbhreithniú neamhspleách ar shlándáil faisnéise
  • 5.36 Comhlíonadh beartas, rialacha agus caighdeán maidir le slándáil faisnéise

Nascann iontráil Zenith Controls do rialú 5.4 ISO/IEC 27002:2022, Freagrachtaí bainistíochta, cuntasacht bainistíochta le róil, acmhainní, cur chun cinn beartais, athbhreithniú neamhspleách agus cur chun feidhme. Nuair a chuirtear i bhfeidhm ar ISO 27701:2025 é, is féidir leis an ardbhainistíocht dualgais phríobháideachais a shannadh, ach ní mór di fós athbhreithniú a dhéanamh ar fheidhmíocht PIMS, cinntí riosca agus riachtanais acmhainní.

Tacaíonn iontráil Zenith Controls do 5.35, Athbhreithniú neamhspleách ar shlándáil faisnéise, leis an sásra iniúchta. I gcás príobháideachais, is féidir le hathbhreithniú neamhspleách tástáil a dhéanamh ar cibé acu a leabaíodh ceachtanna sáraithe, a oibríonn scriosadh, a chosnaítear taifid agus a thacaíonn logaí le himscrúdú.

Tacaíonn iontráil Zenith Controls do 5.36, Comhlíonadh beartas, rialacha agus caighdeán maidir le slándáil faisnéise, le faireachán leanúnach. Sainíonn beartais phríobháideachais ionchais. Seiceálann faireachán comhlíonta iad. Bailíochtaíonn athbhreithniú neamhspleách na torthaí. Gníomhaíonn athbhreithniú bainistíochta orthu.

Is féidir le timthriall amháin dearbhaithe PIMS tacú le roinnt creataí ansin.

CreatCad a bhfuiltear ag súil leisConas a chuidíonn iniúchadh PIMS agus athbhreithniú bainistíochta
GDPRCuntasacht inléirithe, próiseáil dhlíthiúil, slándáil, coinneáil, rialachas sáraithe agus soiléireacht rólTaifeadann REG12 iniúchtaí príobháideachais, bearnaí fianaise, gníomhartha ceartaitheacha, rioscaí príobháideachais agus cinntí bainistíochta
NIS2Maoirseacht bainistíochta, bearta riosca formheasta, láimhseáil teagmhais, leanúnachas, slándáil soláthraithe agus measúnú éifeachtachtaLéiríonn fionnachtana iniúchta agus miontuairiscí athbhreithnithe bainistíochta maoirseacht ceannaireachta, dearbhú soláthraithe agus éifeachtacht rialaithe
DORASocruithe rialachais agus rialaithe, bainistíocht riosca TFC, iniúchadh inmheánach, tástáil athléimneachta, foghlaim ó theagmhais agus maoirseacht riosca tríú páirtíTacaíonn athbhreithniú comhtháite ISMS agus PIMS le fianaise athléimneachta oibríochtúla d’eintitis airgeadais agus do sholáthraithe TFC
NIST CSF 2.0Torthaí GOVERN d’oibleagáidí, róil, beartais, straitéis riosca, maoirseacht agus riosca tríú páirtíCuireann aschuir iniúchta PIMS le hanailís ar an staid reatha, torthaí sprice, cláir rioscaí agus pleananna gníomhaíochta
Lionsa iniúchta COBIT agus ISACACuspóirí rialachais, cumas próisis, dearadh rialuithe, tomhas feidhmíochta agus fianaise dearbhaitheLéiríonn taifid athbhreithnithe PIMS cearta cinnteoireachta, cuspóirí, méadrachtaí, leigheas saincheisteanna agus inrianaitheacht fianaise

Cuireann NIS2 Article 20 formheas agus maoirseacht bainistíochta riosca cibearshlándála ar leibhéal an chomhlachta bainistíochta. Éilíonn Article 21 bearta teicniúla, oibríochtúla agus eagraíochtúla bunaithe ar riosca, lena n-áirítear láimhseáil teagmhais, leanúnachas gnó, slándáil slabhra soláthair, measúnú éifeachtachta, oiliúint, cripteagrafaíocht, slándáil AD, rialú rochtana, bainistíocht sócmhainní agus fíordheimhniú nuair is cuí.

Tá DORA i bhfeidhm ón 17 Eanáir 2025 agus tá sé thar a bheith tábhachtach d’eintitis airgeadais agus do sholáthraithe TFC san éiceachóras airgeadais. Déanann Article 5 an comhlacht bainistíochta freagrach as bainistíocht riosca TFC a shainiú, a fhormheas agus a mhaoirsiú. Éilíonn Article 6 go ndéanfar athbhreithniú ar an gcreat bainistíochta riosca TFC, go bhfeabhsófar é trí cheachtanna foghlamtha agus go mbeidh sé faoi réir iniúchta inmheánaigh.

Tá NIST CSF 2.0 úsáideach chun aibíocht a chur in iúl. Áirítear ar an bhfeidhm GOVERN comhthéacs eagraíochtúil, ceanglais dhlíthiúla agus rialála, straitéis bainistíochta riosca, róil, beartais, maoirseacht agus bainistíocht riosca cibearshlándála slabhra soláthair. Is ionchuir láidre do phróifílí reatha agus spriocphróifílí iad fionnachtana iniúchta PIMS agus cinntí athbhreithnithe bainistíochta.

Conas a thástálfaidh iniúchóirí éagsúla an fhianaise PIMS chéanna

Scrúdófar an fhianaise PIMS chéanna ar bhealaí éagsúla ag brath ar lionsa an iniúchóra.

Próifíl iniúchóraPríomhfhócasPríomhcheisteanna agus iarrataí fianaise
Iniúchóir ISO 27001 agus ISO 27701Comhréireacht an chórais bhainistíochtaTaispeáin clár iniúchta inmheánaigh PIMS, tuarascálacha iniúchta, fianaise neamhchlaontachta, taifid neamhchomhréireachta, miontuairiscí athbhreithnithe bainistíochta agus fíorú gníomhartha ceartaitheacha
Measúnóir GDPR nó cosanta sonraíCuntasacht inléirithe faoi GDPR Articles 5(2) agus 24Taispeáin conas a thástáiltear rialuithe príobháideachais, conas a choinnítear fianaise agus conas a ghníomhaíonn an bhainistíocht ar fhionnachtana
Measúnóir DORA nó custaiméara airgeadaisFreagracht an chomhlachta bainistíochta, riosca TFC agus athléimneachtTaispeáin tuarascálacha iniúchta, aschuir athbhreithnithe bainistíochta, dearbhú soláthraithe, foghlaim ó theagmhais agus cinntí a théann i bhfeidhm ar athléimneacht sonraí custaiméara
Cur chun feidhme NIST CSF 2.0Rialachas, maoirseacht agus feabhsú feidhmíochtaTaispeáin conas a dhéantar oibleagáidí, róil, beartais, straitéis riosca, maoirseacht agus gníomhartha feabhsúcháin a fhaireachán agus a choigeartú
Iniúchóir COBIT nó ISACACuspóirí rialachais, cumas próisis agus fianaise dearbhaitheTaispeáin cuspóirí, róil chuntasacha, méadrachtaí, fianaise rialuithe, leigheas saincheisteanna agus inrianaitheacht cinntí

Ní hé an sprioc cúig chóras dearbhaithe a chruthú. Is é an sprioc timthriall rialachais PIMS amháin, saibhir i bhfianaise, a chruthú ar féidir é a léirmhíniú thar chreataí.

Cuspóirí príobháideachais agus méadrachtaí ar cheart don bhainistíocht a athbhreithniú

Bíonn athbhreithniú bainistíochta i bhfad níos úsáidí nuair atá cuspóirí príobháideachais intomhaiste. Éilíonn ISO/IEC 27001:2022 go mbeadh cuspóirí slándála faisnéise intomhaiste nuair is indéanta, faoi fhaireachán, curtha in iúl agus nuashonraithe. Ba cheart an smacht céanna a chur i bhfeidhm ar chuspóirí PIMS.

Áirítear leis na cuspóirí príobháideachais úsáideacha:

  • 100 faoin gcéad d’iarratais maidir le cearta ábhar sonraí críochnaithe laistigh den CLS inmheánach
  • 95 faoin gcéad de phróiseálaithe ardriosca athbhreithnithe roimh shíniú conartha
  • 100 faoin gcéad de ghníomhartha DPIA ardriosca le húinéir agus dáta dlite sannta
  • Gan aon taifead dearbhaithe imithe thar téarma do fophhróiseálaithe criticiúla
  • 100 faoin gcéad de sháruithe sonraí pearsanta measúnaithe laistigh den sprioc inmheánach uaschéimnithe
  • 90 faoin gcéad de chríochnú oiliúna príobháideachais rólbhunaithe do thacaíocht, AD, innealtóireacht agus díolacháin
  • 100 faoin gcéad d’eisceachtaí coinneála athbhreithnithe go ráithiúil
  • Laghdú 50 faoin gcéad ar bhearnaí inrianaitheachta fianaise thar dhá ráithe

Ní méadrachtaí cuma iad seo. Is í cáilíocht cinnteoireachta an pointe. Má tá feidhmíocht iarratais maidir le cearta láidir ach go bhfuil fianaise soláthraithe lag, is féidir leis an mbainistíocht acmhainní a threorú. Má fhanann gníomhartha DPIA oscailte, is féidir ceannaireacht táirge a thabhairt isteach. Má tá measúnuithe sáraithe tráthúil ach go dtarlaíonn bunchúiseanna arís, is féidir leis an gceannaireacht gníomh ceartaitheach níos doimhne a éileamh.

Patrúin choitianta teipe roimh iniúchtaí PIMS ISO 27701

Feiceann Clarysec na saincheisteanna céanna go minic roimh athbhreithnithe seachtracha dearbhaithe príobháideachais:

  • Tá an plean iniúchta inmheánaigh ann ach níl sé bunaithe ar riosca
  • Déanann an t-iniúchóir iniúchadh ar a chuid oibre féin agus ní thaifeadtar bonn cirt le neamhspleáchas
  • Níl tagairtí fianaise ag fionnachtana iniúchta
  • Tá fianaise ann ach níl sí inrianaithe go dtí ceanglas
  • Ceartaíonn CAPA doiciméid ach ní cheartaíonn sé bunchúiseanna
  • Liostaíonn miontuairiscí athbhreithnithe bainistíochta ábhair ach níl cinntí iontu
  • Tá cuspóirí príobháideachais doiléir nó ní dhéantar iad a thomhas
  • Ní dhéantar athbhreithniú ar dhearbhú soláthraithe ach amháin le linn ionduchtaithe
  • Ní dhéantar gníomhartha DPIA a rianú tar éis formheasa
  • Ní chuirtear fionnachtana iniúchta isteach san athbhreithniú bainistíochta
  • Dúntar gníomhartha ceartaitheacha gan tástáil éifeachtachta

Ní teipeanna neamhghnácha iad seo. Tarlaíonn siad nuair a fhásann rialachas príobháideachais trí scarbhileoga, ríomhphoist agus doiciméid bheartais leithlisithe. Tá REG12 agus sraith beartas PIMS Clarysec deartha chun gníomhaíocht ilroinnte a thiontú ina córas dearbhaithe comhleanúnach.

Clár oibre 60 nóiméad le haghaidh athbhreithniú bainistíochta PIMS

Má tá d’eagraíocht ag ullmhú do ISO 27701:2025, cuntasacht GDPR, dícheall cuí custaiméara DORA nó maoirseacht feidhmiúcháin NIS2, tosaigh le clár oibre dírithe don athbhreithniú bainistíochta:

  1. Raon feidhme PIMS, róil agus mórathruithe a dheimhniú
  2. Cuspóirí príobháideachais agus méadrachtaí a athbhreithniú
  3. Torthaí iniúchta inmheánaigh agus bearnaí cáilíochta fianaise a athbhreithniú
  4. Neamhchomhréireachtaí agus stádas CAPA a athbhreithniú
  5. An clár rioscaí príobháideachais agus treochtaí DPIA a athbhreithniú
  6. Dearbhú soláthraithe agus fophhróiseálaithe a athbhreithniú
  7. Teagmhais, measúnuithe sáraithe agus ceachtanna foghlamtha a athbhreithniú
  8. Athruithe rialála, conarthacha agus páirtithe leasmhara a athbhreithniú
  9. Riachtanais acmhainní, cinntí riosca agus gníomhartha feabhsúcháin a fhormheas
  10. Cinntí, úinéirí agus spriocdhátaí a thaifeadadh in REG12

Ná fan le deimhniú chun an cruinniú seo a reáchtáil. Tá athbhreithniú bainistíochta iomlán ach éadrom anois níos luachmhaire ná ceann foirfe tar éis don fhuinneog iniúchta dúnadh.

Déan do PIMS ISO 27701:2025 inchruthaithe

Baineann rialachas PIMS ISO 27701:2025 faoi GDPR, sa deireadh, le fianaise. Ní fianaise theoiriciúil, ach fianaise oibríochtúil: iniúchtaí pleanáilte, athbhreithniú neamhspleách, fianaise iontaofa, cinntí bainistíochta, gníomhartha ceartaitheacha agus feabhsú intomhaiste.

Cuidíonn Clarysec le heagraíochtaí an fhianaise sin a thógáil gan mhaorlathas gan ghá. Tosaigh le:

Má tá DPIAnna, rialuithe próiseálaithe, sreafaí oibre um chearta agus nósanna imeachta sáraithe ag do chlár príobháideachais cheana féin, is é an chéad chéim eile a chruthú go n-oibríonn siad mar chóras. Tóg an clár iniúchta, reáchtáil an t-athbhreithniú REG12, glac fionnachtana dáiríre agus cuir feidhmíocht phríobháideachais os comhair na bainistíochta.

Íoslódáil pacáiste beartas PIMS Clarysec, bain úsáid as Zenith Blueprint chun do chéad timthriall iniúchta a reáchtáil, agus bain úsáid as Zenith Controls chun rian fianaise amháin a thiontú ina dhearbhú ilchreata. Sin é an chaoi a n-éiríonn PIMS réidh le haghaidh iniúchta, cuntasach faoi GDPR agus inchreidte do chustaiméirí, rialálaithe agus ceannaireacht.

Frequently Asked Questions

About the Author

Igor Petreski

Igor Petreski

Compliance Systems Architect, Clarysec LLC

Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council

Share this article

Related Articles

CVD le haghaidh NIS2 agus DORA: léarscáil fianaise ISO 27001

CVD le haghaidh NIS2 agus DORA: léarscáil fianaise ISO 27001

Treoir phraiticiúil don CISO maidir le nochtadh comhordaithe leochaileachtaí faoi NIS2, DORA, GDPR agus ISO/IEC 27001:2022, le foclaíocht bheartais, sreabhadh oibre iontógála, uaschéimniú soláthraithe, fianaise iniúchta agus mapáil rialuithe.

Fianaise ar TOManna GDPR Article 32 le ISO, NIS2 agus DORA

Fianaise ar TOManna GDPR Article 32 le ISO, NIS2 agus DORA

Treoir phraiticiúil chun bearta teicniúla agus eagraíochtúla GDPR Article 32 atá réidh le haghaidh iniúchta a thógáil trí úsáid a bhaint as tacair uirlisí ISO 27001:2022, ISO 27005, NIS2, DORA agus Clarysec.