Infheidhmeacht rialuithe ISO 27701 de réir róil GDPR

Tá sé 08:40 maidin Dé Máirt, agus tá Maria, Príomhoifigeach Slándála Faisnéise cuideachta SaaS sláinte-theicneolaíochta atá ag fás go tapa, ag féachaint ar cheithre ríomhphost ó chustaiméirí atá beagnach mar an gcéanna ó thaobh cuma de, ach a bhfuil impleachtaí an-éagsúla acu.
Iarrann custaiméir fiontair amháin fianaise gur féidir leis an gcuideachta gníomhú mar phróiseálaí GDPR faoi Article 28. Fiafraíonn dara custaiméir an bhfuil an t-ardán ina rialaitheoir freisin maidir le teiliméadracht agus anailísíocht táirge. Iarrann tríú custaiméir an liosta reatha fophróiseálaithe agus fianaise go gcuirtear clásail an Chomhaontaithe Próiseála Sonraí ar aghaidh. Iarrann ceathrú custaiméir, custaiméir fintech atá ag ullmhú d’athbhreithnithe soláthraithe DORA, an bhfuil na rialuithe príobháideachais céanna mapáilte chuig athléimneacht oibríochtúil, tuairisciú teagmhas agus riosca tríú páirtí TFC.
Ní cuideachta mhíchúramach í cuideachta Maria. Tá ISMS ailínithe le ISO/IEC 27001:2022 aici, beartais phríobháideachais, clár próiseála, MFA, criptiú, athbhreithnithe rochtana agus oiliúint ar phríobháideachas trí dhearadh. Ach nochtann an t-iarratas an cheist níos deacra a thástálann iniúchóirí agus custaiméirí i ndáiríre:
An féidir leis an gcuideachta a chruthú go mbaineann na rialuithe PIMS ISO 27701 cearta leis an ról GDPR ceart, don ghníomhaíocht phróiseála cheart, leis an úinéir, an fhianaise agus an bonn cirt ceart?
Sin é an áit a dteipeann ar go leor clár príobháideachais. Caitheann siad le ISO 27701 mar sheicliosta, cé go mbíonn cinneadh réasúnaithe maidir le hinfheidhmeacht rialuithe á lorg ag comhlachtaí deimhniúcháin, iniúchóirí custaiméirí agus Oifigigh Cosanta Sonraí. Ní hé an freagra “tá rialuithe príobháideachais againn.” Is é an freagra: “don ghníomhaíocht phróiseála seo, is rialaitheoir, próiseálaí, rialaitheoir comhpháirteach nó fophróiseálaí muid, agus seo an fáth a mbaineann nó nach mbaineann na rialuithe seo léi.”
Cén fáth gurb í infheidhmeacht rialuithe ISO 27701 an ciseal PIMS atá in easnamh
Tá róil GDPR bunaithe ar údarás cinnteoireachta. Cinneann rialaitheoir críocha agus modhanna na próiseála. Gníomhaíonn próiseálaí thar ceann rialaitheora. Cinneann rialaitheoirí comhpháirteacha críocha agus modhanna i gcomhpháirt. Fostaíonn próiseálaí fophróiseálaí chun sonraí pearsanta a phróiseáil níos faide síos an slabhra.
I bhfíorthimpeallachtaí SaaS, is annamh a fhanann na róil sin glan ar leibhéal cuideachta. Is próiseálaí í eagraíocht Maria agus sonraí folláine custaiméirí á n-óstáil aici, is rialaitheoir í maidir le párolla fostaithe agus teagmhálaithe margaíochta, d’fhéadfadh sí a bheith ina rialaitheoir maidir le teiliméadracht táirge ag brath ar an gcuspóir agus ar théarmaí conartha, agus is rialaitheoir comhpháirteach í i bhfeachtas comhbrandáilte. Má athdhíolann Soláthraithe Seirbhíse Bainistithe níos mó a hardán, d’fhéadfadh an chuideachta a bheith ina fophróiseálaí sa slabhra sin freisin.
Is í infheidhmeacht rialuithe ISO 27701 an disciplín a choisceann ar na róil sin titim isteach i ráitis dhoiléire. Fiafraíonn sí:
- Cén ghníomhaíocht phróiseála atá laistigh den raon feidhme?
- Cén ról GDPR atá ag an eagraíocht don ghníomhaíocht sin?
- Cé na rialuithe PIMS a bhaineann leis an ngníomhaíocht mar gheall ar an ról sin?
- Cé na rialuithe atá eisiata, agus cén fáth?
- Cén fhianaise a chruthaíonn cur chun feidhme?
- Cén ceanglas dlíthiúil, conarthach, riosca nó raon feidhme a spreag an cinneadh?
Déanann Beartas Córas Bainistíochta Faisnéise Príobháideachais Clarysec túsphointe d’aicmiú ról:
“Ní mór don Úinéir Próisis / Úinéir Gnó ról PIMS na heagraíochta a aicmiú do gach gníomhaíocht phróiseála PII in REG02 sula dtosaíonn an ghníomhaíocht phróiseála.”
Ón rannán “Cinneadh ról PIMS”, clásal beartais 4.2.1.
Ceanglaíonn an beartas céanna an cinneadh ról sin le hinfheidhmeacht rialuithe:
“Ní mór don Cheannaire Príobháideachais / Bainisteoir PIMS REG03 a choinneáil ar bun, lena n-áirítear rialuithe curtha san áireamh, rialuithe eisiata, stádas cur chun feidhme agus bonn cirt, go bliantúil agus laistigh de 30 lá ó gach athrú ar chóireáil riosca príobháideachais.”
Ón rannán “Beartas príobháideachais, cuspóirí agus infheidhmeacht rialuithe”, clásal beartais 4.3.3.
Freagraíonn REG02 cén phróiseáil atá ann agus cén ról a bhaineann léi. Freagraíonn REG03 cé na rialuithe a bhaineann léi, cad atá eisiata, cén fhianaise atá ann agus cén fáth a bhfuil an cinneadh inchosanta.
Tóg an PIMS ar loighic SoA ISO/IEC 27001:2022
Oibríonn PIMS bunaithe ar ról is fearr nuair a thógtar é ar ISMS aibí. Éilíonn ISO/IEC 27001:2022 cheana sainmhíniú raon feidhme, anailís ar pháirtithe leasmhara, measúnú riosca, cóireáil riosca, roghnú rialuithe agus Ráiteas Infheidhmeachta. Leathnaíonn ISO 27701 an loighic córais bhainistíochta sin isteach sa phríobháideachas.
Deir Beartas Slándála Faisnéise Clarysec:
“Ní mór don ISMS teorainneacha raon feidhme sainithe, modheolaíocht measúnaithe riosca, cuspóirí intomhaiste agus rialuithe doiciméadaithe atá údaraithe sa Ráiteas Infheidhmeachta (SoA) a áireamh.”
Ón rannán “Ceanglais chun an beartas a chur chun feidhme”, clásal beartais 6.1.2.
Neartaíonn an Beartas Bainistíochta Riosca an disciplín fianaise céanna:
“Ní mór don Ráiteas Infheidhmeachta (SoA) gach cinneadh cóireála a léiriú agus ní mór é a nuashonrú aon uair a athraítear clúdach rialaithe.”
Ón rannán “Ceanglais rialachais”, clásal beartais 5.4.
Maidir le príobháideachas, éiríonn REG03 ina chlár infheidhmeachta rialuithe PIMS a léiríonn disciplín an SoA. Ní thagann sé in ionad SoA ISO/IEC 27001:2022. Saibhríonn sé é trí chinntí príobháideachais shonracha do róil GDPR a chur leis do rialaitheoirí, próiseálaithe, rialaitheoirí comhpháirteacha agus fophróiseálaithe.
Déanann an Beartas um Fhardal Próiseála PII agus Bonn Dlíthiúil an nasc sin follasach:
“Ní mór don Cheannaire Príobháideachais / Bainisteoir PIMS gníomhaíochtaí próiseála REG02 infheidhme a nascadh le taifid infheidhmeachta rialuithe REG03 roimh athbhreithniú ullmhachta deimhniúcháin.”
Ón rannán “Oibriú an fhardail próiseála”, clásal beartais 7.1.5.
Ba cheart go mbeadh iniúchóir in ann gníomhaíocht phróiseála amháin in REG02 a roghnú, an ról GDPR a shainaithint, rialuithe infheidhme in REG03 a rianú, na rialuithe ábhartha ISO/IEC 27001:2022 sa SoA a athbhreithniú, agus fianaise amhail DPA, taifead bonn dlíthiúil, athbhreithniú rochtana, faomhadh fophróiseálaí, nós imeachta teagmhais nó loga scriosta a scrúdú.
An tsamhail infheidhmeachta rialuithe bunaithe ar ról
Is é an bealach is tapa chun ISO 27701 a dhéanamh inúsáidte infheidhmeacht a chinneadh ar leibhéal na gníomhaíochta próiseála, ní ar leibhéal na cuideachta.
Níor cheart do sholáthraí SaaS a rá go simplí, “is próiseálaí muid.” Ba cheart dó a rá, “maidir le taifid úsáideoirí arna n-uaslódáil ag custaiméirí san ardán táirgthe, is próiseálaí muid. Maidir le párolla, is rialaitheoir muid. Maidir le hanailísíocht táirge, braitheann ár ról ar cibé acu a úsáidtear an anailísíocht amháin chun seirbhísí conraithe a sholáthar nó chun ár gcríocha neamhspleácha féin. Maidir leis an díoltóir ticéadaithe a thacaíonn le sonraí custaiméirí, is fophróiseálaí é an díoltóir.”
| Ról GDPR/PIMS | Fócas infheidhmeachta rialuithe | Gnáthfhianaise i gcur chun feidhme Clarysec |
|---|---|---|
| Rialaitheoir | Bonn dlíthiúil, trédhearcacht, cearta ábhar sonraí, coinneáil, DPIA, príobháideachas trí dhearadh, roghnú próiseálaithe agus cinntí maidir le sáruithe | Gníomhaíocht phróiseála REG02, taifead bonn dlíthiúil, fógra príobháideachais, riail choinneála, DPIA nuair is gá, rialuithe infheidhme REG03, dícheall cuí próiseálaithe |
| Próiseálaí | Treoracha doiciméadaithe, bearta slándála, rúndacht, cúnamh don rialaitheoir, fógra sáraithe don rialaitheoir, filleadh nó scriosadh, faomhadh fophróiseálaithe | DPA, clár treoracha custaiméara, logaí rochtana, nós imeachta uaschéimnithe teagmhais, clár fophróiseálaithe, deimhniú scriosta, rialuithe próiseálaí REG03 |
| Rialaitheoir comhpháirteach | Socrú comhpháirteach, leithdháileadh freagrachtaí, trédhearcacht do dhaoine aonair, sreabhadh oibre comhroinnte maidir le sáruithe agus cearta | Comhaontú rialaitheoirí comhpháirteacha, maitrís freagrachta, téacs fógra príobháideachais, sreabhadh oibre uaschéimnithe, rialuithe rialaitheora chomhpháirtigh REG03 |
| Fophróiseálaí | Oibleagáidí a chur ar aghaidh, próiseáil faoi théarmaí próiseálaí nó custaiméara, slándáil agus rúndacht, tacaíocht iniúchta, láimhseáil foirceanta | Comhaontú fophróiseálaí, seicliosta clásal lena gcuirtear oibleagáidí ar aghaidh, fianaise dearbhaithe soláthraí, athbhreithniú rochtana, fianaise ar fhilleadh nó ar scriosadh sonraí |
Tá an dearcadh bunaithe ar ról seo ailínithe le cuntasacht GDPR. Ní mór do rialaitheoirí comhlíonadh a léiriú maidir le prionsabail amhail dlíthiúlacht, cothroime, trédhearcacht, teorannú críche, íoslaghdú, cruinneas, teorannú stórála, sláine, rúndacht agus cuntasacht. Ní mór do phróiseálaithe próiseáil a dhéanamh ar threoracha doiciméadaithe amháin, slándáil chuí a chur chun feidhme, cabhrú le rialaitheoirí, fophróiseálaithe a bhainistiú agus tacú le filleadh nó scriosadh.
Is é an giorrú contúirteach glacadh leis go mbaineann gach rialú príobháideachais i ngach áit. De ghnáth, ní chinneann próiseálaí bonn dlíthiúil do shonraí úsáideoirí deiridh custaiméara, ach ní mór dó a chruthú nach bpróiseálann sé ach faoi threoracha custaiméara. B’fhéidir nach mbeidh faomhadh fophróiseálaithe custaiméara ag teastáil ó rialaitheoir maidir le próiseáil AD inmheánach, ach ní mór dó dícheall cuí próiseálaí a dhéanamh don soláthraí párolla.
Aicmigh roimh fhaomhadh conartha nó sula dtosaíonn próiseáil
Is é an toradh ullmhachta PIMS is coitianta ná aicmiú ról déanach. Tá an conradh sínithe, tá an t-ardán beo, tá díoltóirí comhtháite, agus níl cinneadh déanta ag aon duine an rialaitheoir, próiseálaí, rialaitheoir comhpháirteach nó fophróiseálaí í an eagraíocht do gach sreabhadh sonraí.
Cruthaíonn an mhoill sin saincheisteanna iartheachtacha. Úsáidtear an DPA mícheart. Ní nochtar fophróiseálaithe. Cailltear DPIAnna. Tá coinneáil doiléir. Níl a fhios ag tacaíocht custaiméirí cén amlíne fógra sáraithe a bhaineann. Caitheann soláthar le soláthraí a mbíonn tionchar príobháideachais aige mar “uirlis amháin.”
Tugann an Beartas um Bainistíocht Príobháideachais Próiseálaithe, Fophróiseálaithe agus Tríú Páirtithe aghaidh dhíreach ar an uainiú:
“Ní mór don Cheannaire Príobháideachais / Bainisteoir PIMS gach caidreamh príobháideachais tríú páirtí a aicmiú mar rialaitheoir, rialaitheoir comhpháirteach, próiseálaí, fophróiseálaí, nó caidreamh tríú páirtí eile in REG08 roimh fhaomhadh conartha nó sula dtosaíonn próiseáil PII, cibé acu is túisce.”
Ón rannán “Sainaithint agus aicmiú caidrimh”, clásal beartais 4.1.3.
Cothaíonn aicmiú caidrimh soláthraithe agus tríú páirtithe REG08 REG03. Más próiseálaí é díoltóir, áirítear leis na rialuithe infheidhme téarmaí DPA, rúndacht, bearta slándála, cearta iniúchta, cúnamh le hiarratais maidir le cearta, tacaíocht sáraithe, filleadh nó scriosadh agus rialuithe fophróiseálaithe. Más rialaitheoir neamhspleách é díoltóir, aistríonn an fócas chuig bonn dlíthiúil, rialachas nochta, aistrithe, trédhearcacht agus cuntasacht.
I gcás eagraíochtaí níos lú, éilíonn an Beartas Slándála Tríú Páirtí agus Soláthraithe - SME ar fhoirne machnamh a dhéanamh ar:
“Nochtadh rialála (m.sh., ról próiseálaí GDPR, oibleagáidí earnála airgeadais faoi DORA)”
Ón rannán “Ceanglais rialachais”, clásal beartais 5.2.4.
Leagann sé amach freisin ceanglas soiléir roimh chomhroinnt:
“Ní mór clásail Chomhaontaithe Próiseála Sonraí (DPA) nó téarmaí conarthacha coibhéiseacha a chomhaontú sula roinntear aon sonraí pearsanta nó sonraí íogaire.”
Ón rannán “Ceanglais chun an beartas a chur chun feidhme”, clásal beartais 6.3.2.
Sin é an difríocht idir conarthaí díoltóra a bheith agat agus rialachas róil phríobháideachais atá in-iniúchta a bheith agat.
Mapáil rialuithe chuig ról, riosca, dlí agus conradh
Míníonn Zenith Blueprint, céim Bainistíochta Riosca, Céim 13: Pleanáil Cóireála Riosca agus Ráiteas Infheidhmeachta, croíloighic na hinfheidhmeachta. Bíonn rialuithe infheidhme mar gheall ar chinntí cóireála riosca, ceanglais dhlíthiúla nó chonarthacha, ábharthacht raon feidhme agus comhthéacs eagraíochtúil. Teastaíonn cúiseanna soiléire le heisiaimh, agus ba cheart rialuithe infheidhme a rianú siar chuig riosca nó ceanglas.
I gCéim 13, deir Zenith Blueprint:
“Cinntigh ailíniú le do chlár rioscaí: ba cheart do gach rialú maolaitheach a scríobh tú sa Phlean Cóireála Riosca comhfhreagairt do rialú Iarscríbhinn A atá marcáilte ‘Infheidhme.’ Os a choinne sin, má tá rialú marcáilte mar infheidhme, ba cheart riosca nó ceanglas a bheith agat a spreagann é.”
Maidir le ISO 27701, baineann an modh céanna le rialuithe príobháideachais. D’fhéadfadh rialú a bheith infheidhme toisc:
- Go n-éilíonn GDPR é do ról na heagraíochta.
- Go n-éilíonn conradh custaiméara, DPA nó socrú rialaitheoirí comhpháirteacha é.
- Go n-éilíonn cóireáil riosca príobháideachais é.
- Go mbaineann an phróiseáil le catagóirí speisialta, sonraí leanaí, faireachán ar scála mór, próifíliú íogair nó PII ardtionchair.
- Go ndéanann riosca soláthraí, scamall, fophróiseálaí nó aistrithe trasteorann an rialú riachtanach.
- Go dtacaíonn an rialú le raon feidhme deimhniúcháin, ullmhacht iniúchta nó cuspóirí príobháideachais formheasta.
Neartaíonn an Beartas um Chomhlíonadh Dlíthiúil agus Rialála an disciplín mapála seo:
“Nuair a bhaineann rialachán le réimsí éagsúla (m.sh., baineann GDPR le coinneáil, slándáil agus príobháideachas), ní mór é seo a mhapáil go soiléir sa Chlár Comhlíonta agus in ábhair oiliúna.”
Ón rannán “Ceanglais rialachais”, clásal beartais 5.2.2.
Tá an Beartas um Chomhlíonadh Dlíthiúil agus Rialála céanna follasach maidir le comhtháthú ISMS fiontair:
“Ní mór gach oibleagáid dhlíthiúil agus rialála a mhapáil chuig beartais, rialuithe agus úinéirí sonracha laistigh den Córas Bainistíochta Slándála Faisnéise (ISMS).”
Ón rannán “Ceanglais chun an beartas a chur chun feidhme”, clásal beartais 6.2.1.
Dá bhrí sin, níor cheart do REG03 a bheith ina scarbhileog phríobháideachais scoite riamh. Ba cheart dó gníomhaíochtaí próiseála, oibleagáidí dlíthiúla, cóireálacha riosca, conarthaí, rialuithe ISO/IEC 27001:2022 agus úinéirí fianaise a nascadh.
Sampla praiticiúil: sreabhadh oibre tacaíochta SaaS
Smaoinigh ar shreabhadh oibre tacaíochta in ardán SaaS Maria. Cuireann custaiméirí ticéid isteach a d’fhéadfadh ainmneacha, ríomhphoist, aitheantais chuntas, gabhálacha scáileáin agus comhthéacs gnó íogair ó am go chéile a bheith iontu. Faigheann gníomhairí tacaíochta rochtain ar thaifid theoranta. Óstálann soláthraí ticéadaithe scamall na sonraí agus úsáideann sé a fhophróiseálaithe féin.
Céim 1: Taifead an ghníomhaíocht in REG02
Taifeadann an Ceannaire Príobháideachais:
- Ainm na gníomhaíochta: Láimhseáil ticéad tacaíochta custaiméara
- Catagóirí PII: aitheantóirí úsáideora, sonraí teagmhála, gabhálacha scáileáin, meiteashonraí cuntais
- Ábhair sonraí: riarthóirí custaiméara agus úsáideoirí deiridh
- Cuspóir: tacaíocht agus fabhtcheartú seirbhíse
- Ról: próiseálaí do PII úsáideora deiridh arna sholáthar ag custaiméir; rialaitheoir do bhainistíocht teagmhálacha gnó díreacha má úsáidtear iad le haghaidh cumarsáidí cuntais
- Coinneáil: tréimhse choinneála shainithe tacaíochta agus iniúchta
- Faighteoirí: foireann tacaíochta inmheánach, díoltóir ticéadaithe, fophróiseálaithe formheasta
- Aicmiú slándála: rúnda, PII
Tacaíonn an Beartas um Chosaint Sonraí agus Príobháideachas - SME leis an mbonnlíne seo:
“Ní mór don Chomhordaitheoir Príobháideachais clár de gach gníomhaíocht próiseála sonraí pearsanta a choinneáil ar bun, lena n-áirítear catagóirí sonraí, cuspóir, bonn dlíthiúil agus tréimhsí coinneála”
Ón rannán “Ceanglais rialachais”, clásal beartais 5.2.1.
Céim 2: Aicmigh an díoltóir in REG08
Má tá cuideachta Maria ina próiseálaí do shonraí custaiméirí, is fophróiseálaí do na sonraí custaiméara sin an soláthraí ticéadaithe de ghnáth. Ba cheart do REG08 cineál caidrimh, stádas conartha, catagóirí sonraí, suíomhanna sonraí, fophróiseálaithe iartheachtacha agus fianaise dearbhaithe a ghabháil.
Céim 3: Taifead infheidhmeacht REG03
| Téama rialaithe | Infheidhme? | Cén fáth | Fianaise |
|---|---|---|---|
| Cinneadh ról próiseála | Tá | Teastaíonn sé sula dtosaíonn próiseáil agus tá sé riachtanach d’oibleagáidí rialaitheora i gcomparáid le próiseálaí | Réimse ról REG02, taifead caidrimh REG08 |
| Doiciméadú bonn dlíthiúil | Go páirteach | Baineann sé le próiseáil teagmhálacha gnó ar thaobh an rialaitheora, ní le próiseáil úsáideoirí deiridh custaiméara a dhéantar faoi threoir | Taifead bonn dlíthiúil, fógra príobháideachais |
| Próiseáil faoi threoracha doiciméadaithe | Tá | Baineann sé le gníomhaíocht phróiseálaí do shonraí úsáideora deiridh custaiméara | DPA, téarmaí tacaíochta, sreabhadh oibre treoracha custaiméara |
| Príobháideachas trí dhearadh agus de réir réamhshocraithe | Tá | Is féidir leis an sreabhadh oibre tacaíochta gabhálacha scáileáin, aitheantóirí agus faisnéis rúnda custaiméara a nochtadh | Íoslaghdú foirme iontrála, treoir mascadh, srianta rochtana |
| Bainistíocht fophróiseálaithe | Tá | Faigheann an t-ardán ticéadaithe agus soláthraithe iartheachtacha rochtain ar PII | Liosta fophróiseálaithe, sreabhadh oibre formheasa, oibleagáidí conartha a chur ar aghaidh |
| Cúnamh le hiarratais ábhar sonraí | Tá | Ní mór don phróiseálaí tacú leis an rialaitheoir custaiméara nuair is infheidhme | Nós imeachta cúnaimh DSAR, fianaise ródaithe ticéad |
| Tacaíocht fógra sáraithe | Tá | Ní mór sárú sonraí pearsanta in uirlisí tacaíochta a uaschéimniú | Nós imeachta teagmhais, téarmaí fógra DPA |
| Filleadh nó scriosadh | Tá | Teastaíonn sé ag deireadh conartha agus nuair a théann coinneáil in éag | Sceideal coinneála, logaí scriosta, deimhniú scriosta díoltóra |
| DPIA | Coinníollach | Teastaíonn sé má leathnaíonn an próiseas tacaíochta chuig faireachán ardriosca nó sonraí íogaire ar scála | Taifead scagtha DPIA |
Cuireann an Beartas um Chosaint Sonraí agus Príobháideachas fiontair truicear ardriosca leis:
“Tá samhaltú bagairtí agus Measúnuithe Tionchair ar Chosaint Sonraí (DPIAnna) éigeantach do chórais phróiseála ardriosca.”
Ón rannán “Ceanglais chun an beartas a chur chun feidhme”, clásal beartais 6.3.4.
Cuireann an Beartas um Chosaint Sonraí agus Príobháideachas - SME an t-ionchas dearaidh isteach:
“Ní mór príobháideachas trí dhearadh agus de réir réamhshocraithe a chur chun feidhme i ngach córas agus seirbhís nua”
Ón rannán “Ceanglais rialachais”, clásal beartais 5.3.1.
Céim 4: Ailínigh le rialuithe ISO/IEC 27001:2022
Má tá an t-ardán tacaíochta laistigh de raon feidhme ISMS, ba cheart don SoA rialuithe tacaíochta ISO/IEC 27002:2022 a áireamh amhail caidrimh soláthraithe, comhaontuithe soláthraithe, bainistíocht slabhra soláthair TFC, rialú rochtana, bainistíocht aitheantais, aistriú faisnéise, seirbhísí scamall, bainistíocht teagmhas, logáil agus faireachán, bainistíocht athruithe, comhlíonadh dlíthiúil agus cosaint príobháideachais.
Molann Zenith Blueprint, céim Bainistíochta Riosca, Céim 14: Beartais Cóireála Riosca agus Crostagairtí Rialála, GDPR, NIS2 agus DORA a chrostagairt i gcoinne beartas agus rialuithe, go háirithe maidir le cosaint sonraí pearsanta, freagairt do theagmhais, rialú rochtana, leanúnachas gnó agus riosca TFC tríú páirtí.
Is é an toradh fianaise in-athúsáidte, ní scarbhileoga ar leith do GDPR, DORA, NIS2 agus deimhniú.
Cad a chuireann Zenith Controls le hinfheidhmeacht PIMS
Is é Zenith Controls treoir thraschomhlíonta Clarysec chun caidrimh idir rialuithe ISO/IEC 27001:2022 agus ISO/IEC 27002:2022, modhanna iniúchta agus creataí eile a thuiscint. Ní sraith rialuithe ar leith é. Don ábhar seo, is iad seo na rialuithe lárnacha ISO/IEC 27002:2022:
- 5.34 Príobháideachas agus cosaint PII
- 5.19 Slándáil faisnéise i gcaidrimh soláthraithe
- 5.20 Aghaidh a thabhairt ar shlándáil faisnéise laistigh de chomhaontuithe soláthraithe
- 5.21 Bainistiú slándála faisnéise sa slabhra soláthair TFC
- 5.22 Faireachán, athbhreithniú agus bainistíocht athruithe ar sheirbhísí soláthraithe
Maidir le 5.34, aicmíonn Zenith Controls an rialú mar rialú coisctheach, mapáilte chuig rúndacht, sláine agus infhaighteacht, ailínithe le Sainaithin agus Cosain, agus bainteach le cumais chosanta faisnéise, dhlíthiúla agus chomhlíonta.
Deir a mhapáil GDPR:
“Is fianaise dhíreach é cur chun feidhme 5.34 ar chumas eagraíochta ceanglais chuntasachta GDPR a chomhlíonadh.”
Ó Zenith Controls, Príobháideachas agus Cosaint PII, tras-mhapáil GDPR.
Tá tábhacht leis an abairt sin toisc go n-athraíonn sí 5.34 ó ráiteas ginearálta príobháideachais go fianaise iniúchta. Ba cheart fardail PII, aicmiú, rialú rochtana, mascadh, aistriú slán, rialachas scamall, DPIAnna, fógraí príobháideachais, sreafaí oibre DSAR agus láimhseáil sáruithe tacú léi.
| Rialú tacaíochta ISO/IEC 27002:2022 | Cén fáth a bhfuil sé tábhachtach d’infheidhmeacht PIMS |
|---|---|
| 5.9 Fardal faisnéise agus sócmhainní gaolmhara eile | Ní mór sealúchais PII a bheith ar eolas sula roghnaítear nó sula dtástáiltear rialuithe príobháideachais |
| 5.12 Aicmiú faisnéise | Ba cheart PII a aicmiú ionas go mbeidh rialacha láimhseála níos láidre i bhfeidhm |
| 5.14 Aistriú faisnéise | Éilíonn aistrithe PII cainéil shlána, comhroinnt dhleathach agus rialuithe conarthacha |
| 5.15 Rialú rochtana | Tacaíonn rochtain ar bhonn riachtanais eolais le rúndacht agus le sáruithe a chosc |
| 5.16 Bainistíocht aitheantais | Teastaíonn aitheantais iontaofa sular féidir rochtain a údarú agus a athbhreithniú |
| 5.23 Slándáil faisnéise le haghaidh úsáid seirbhísí scamall | Teastaíonn dícheall cuí soláthraí, feasacht ar shuíomh sonraí agus pleanáil scoir ó PII sa scamall |
| 5.8 Slándáil faisnéise i mbainistíocht tionscadail | Ba cheart ceanglais phríobháideachais agus slándála a ionchorprú i gcórais nua agus in athruithe ábhartha |
| 8.11 Mascáil sonraí | Laghdaíonn mascadh nochtadh PII i sreafaí oibre tacaíochta, tástála agus anailísíochta |
| 8.32 Bainistíocht athruithe | Ba cheart athruithe a mbíonn tionchar príobháideachais acu a athbhreithniú sula scaoiltear chuig táirgeadh iad |
Ceanglaíonn Zenith Controls príobháideachas agus cosaint PII freisin le caighdeáin ghaolmhara amhail ISO/IEC 27018 maidir le próiseáil PII sa scamall poiblí, ISO/IEC 29100 maidir le prionsabail phríobháideachais agus ISO/IEC 29151 maidir le cleachtais chosanta PII. Tacaíonn teaghlach ISO/IEC 27036 le rialachas príobháideachais soláthraithe maidir le caidrimh soláthraithe agus slándáil slabhra soláthair TFC, agus tacaíonn ISO/IEC 27017 le freagrachtaí comhroinnte slándála scamall.
Is ag teorainn an tsoláthraí a thagann fianaise soláthraí agus fophróiseálaí le chéile
Is minic a thagann oibleagáidí rialaitheora agus próiseálaí le chéile ag teorainn an tsoláthraí.
Má tá cuideachta Maria ina rialaitheoir, tá GDPR ag súil go n-úsáidfidh sí próiseálaithe a sholáthraíonn ráthaíochtaí leordhóthanacha. Más próiseálaí í, tá custaiméirí ag súil go mbainisteoidh sí fophróiseálaithe, go gcuirfidh sí oibleagáidí ar aghaidh agus go soláthróidh sí dearbhú. Más fophróiseálaí í, faigheann sí oibleagáidí le hoidhreacht tríd an slabhra.
Déanann sé seo rialuithe ISO/IEC 27002:2022 5.19 agus 5.20 lárnach d’infheidhmeacht rialuithe ISO 27701.
Maidir le 5.19, leagann Zenith Controls béim ar shlándáil caidrimh soláthraithe ar fud fearainn rialachais, éiceachórais agus chosanta. Ceanglaíonn sé go díreach le 5.20 comhaontuithe soláthraithe, 5.21 slándáil slabhra soláthair TFC, 5.14 aistriú faisnéise, 5.36 Comhlíonadh beartas, rialacha agus caighdeán slándála faisnéise, agus 5.10 Úsáid inghlactha faisnéise agus sócmhainní gaolmhara eile.
Maidir le 5.20, leagann Zenith Controls béim ar fhoirmiúlú conarthach. Ba cheart do chomhaontuithe soláthraithe rúndacht, fógra sáraithe, cearta iniúchta, faomhadh fochonraitheoirí, aistriú slán, filleadh nó scriosadh sonraí, oibleagáidí comhlíonta agus faireachán a shainiú.
Tugann Zenith Blueprint, céim Rialuithe i nGníomh, Céim 23: Rialuithe eagraíochtúla, treoir phraiticiúil maidir le fophróiseálaithe:
“I gcás gach soláthraí criticiúil, sainaithin an úsáideann siad fochonraitheoirí (fophróiseálaithe) a d’fhéadfadh rochtain a fháil ar do shonraí nó ar do chórais. Doiciméadaigh conas a chuirtear do cheanglais slándála faisnéise ar aghaidh chuig na páirtithe sin, trí théarmaí conartha do sholáthraí nó trí do chlásail dhíreacha féin.”
Ní stopfaidh iniúchóirí ag “an bhfuil DPA agat?” Fiafróidh siad an próiseálaithe, fophróiseálaithe, rialaitheoirí neamhspleácha nó rialaitheoirí comhpháirteacha iad díoltóirí, an bhfuil faomhadh fophróiseálaithe doiciméadaithe, an gcuirtear oibleagáidí ar aghaidh, an bhfuil amlínte sáraithe soiléir, an dtarlaíonn faireachán agus an féidir fianaise scriosta nó fillte a fháil.
Traschomhlíonadh gan córais rialaithe dhúblacha
Éiríonn infheidhmeacht rialuithe ISO 27701 níos luachmhaire nuair a thacaíonn sí le comhráite dearbhaithe GDPR, NIS2, DORA, NIST CSF 2.0 agus COBIT 2019 ón mbonn fianaise céanna.
Spreagann GDPR oibleagáidí príobháideachais bunaithe ar ról: cuntasacht rialaitheora, dualgais phróiseálaí, bonn dlíthiúil, cearta ábhar sonraí, slándáil, rialachas sáraithe agus conarthaí.
Cuireann NIS2 bainistíocht riosca cibearshlándála, láimhseáil teagmhas, leanúnachas gnó, slándáil slabhra soláthair, forbairt shlán, láimhseáil leochaileachtaí, rialú rochtana, cripteagrafaíocht, MFA agus oiliúint le haghaidh eintitis riachtanacha agus thábhachtacha leis.
Baineann DORA ó 17 Eanáir 2025 le heintitis airgeadais laistigh den raon feidhme agus éilíonn sé bainistíocht riosca TFC, tuairisciú teagmhas, tástáil athléimneachta agus bainistíocht riosca tríú páirtí TFC. Is minic a iarrtar ar sholáthraithe SaaS agus TFC a fhreastalaíonn ar eintitis airgeadais fianaise phríobháideachais, slándála, athléimneachta, cearta iniúchta agus scoir a sholáthar i bpacáiste dearbhaithe amháin.
Soláthraíonn NIST CSF 2.0 ciseal rialachais tríd an bhfeidhm GOVERN, lena n-áirítear oibleagáidí dlíthiúla, rialála, conarthacha agus príobháideachais, róil, fonn riosca, maoirseacht beartais agus rialachas slabhra soláthair.
Cuireann COBIT 2019 cleachtais rialachais agus bainistíochta leis. Maidir le príobháideachas, mapálann Zenith Controls 5.34 chuig COBIT DSS06.02, DSS06.08 agus APO13.01. Maidir le soláthraithe, tacaíonn 5.19 agus 5.20 le cleachtais riosca soláthraithe agus comhaontuithe soláthraithe.
| Tiománaí ceanglais | Tionchar ar infheidhmeacht rialuithe | Fianaise le hathúsáid |
|---|---|---|
| Cuntasacht rialaitheora GDPR | Baineann bonn dlíthiúil, trédhearcacht, coinneáil agus maoirseacht ar phróiseálaithe nuair a chinneann an chuideachta críocha agus modhanna | REG02, taifead bonn dlíthiúil, fógra príobháideachais, sceideal coinneála, DPA |
| Oibleagáidí próiseálaí GDPR | Baineann treoracha doiciméadaithe, rúndacht, slándáil, cúnamh, tacaíocht sáraithe agus scriosadh le sonraí custaiméirí | DPA, sreabhadh oibre treoracha, uaschéimniú teagmhais, logaí scriosta |
| Téamaí NIS2 Article 21 | Neartaíonn bainistíocht riosca, láimhseáil teagmhais, slándáil slabhra soláthair, rialú rochtana, cripteagrafaíocht agus leanúnachas cosaint PII | SoA, clár rioscaí, plean teagmhais, athbhreithnithe soláthraithe, athbhreithniú rochtana |
| Riosca tríú páirtí TFC DORA | Bíonn custaiméirí airgeadais ag súil le clásail chonartha, cearta iniúchta, athléimneacht, scor agus comhoibriú teagmhais | Clár soláthraithe TFC, seicliosta clásal conartha, plean scoir, tástálacha athléimneachta |
| NIST CSF 2.0 GOVERN agus GV.SC | Éiríonn oibleagáidí dlíthiúla, róil, riosca soláthraithe, conarthaí agus faireachán ina dtorthaí próifíle | Próifíl CSF, clár rioscaí soláthraithe, POA&M |
| Rialachas príobháideachais agus soláthraithe COBIT 2019 | Déantar maoirseacht an Bhoird, bainistíocht clár príobháideachais agus faireachán ar chomhaontuithe soláthraithe a thástáil | Miontuairiscí rialachais, measúnú riosca príobháideachais, fianaise faireacháin conartha |
Tá an pointe straitéiseach simplí. Ba cheart do REG03 a bheith níos mó ná déantán ISO 27701. Ba cheart dó a bheith ina léarscáil in-athúsáidte d’infheidhmeacht rialuithe le haghaidh iniúchtaí custaiméirí, athbhreithnithe rialála agus dearbhú ar leibhéal an Bhoird.
Conas a thástálann iniúchóirí infheidhmeacht rialuithe ISO 27701
Tosaíonn iniúchóirí éagsúla ó uillinneacha éagsúla, ach tagann siad le chéile de ghnáth ar an rian fianaise céanna.
Tosaíonn iniúchóir córais bhainistíochta ISO le raon feidhme, páirtithe leasmhara, oibleagáidí, measúnú riosca, ailíniú SoA, iniúchadh inmheánach, athbhreithniú bainistíochta agus feabhsú leanúnach. Tástálfaidh sé an bhfuil REG02, REG03 agus SoA ISO/IEC 27001:2022 comhaontaithe.
Tástálann iniúchóir dírithe ar GDPR nó athbhreithneoir OCS loighic na ról. Samplálfaidh sé gníomhaíochtaí, agus athbhreithneoidh sé bonn dlíthiúil, fógraí príobháideachais, DPAanna, fophróiseálaithe, DPIAnna, láimhseáil DSAR, coinneáil agus cinntí sáraithe.
Lorgaíonn measúnóir atá dírithe ar NIST torthaí rialachais, catagóiriú riosca, fardail sonraí, rialuithe rochtana, cosaint sonraí ar fos agus faoi tharchur, faireachán, freagairt do theagmhais, riosca soláthraithe agus pleananna feabhsúcháin.
Féachann iniúchóir COBIT 2019 nó ISACA ar úinéireacht rialachais, cumas próisis, dearadh rialaithe agus éifeachtacht oibriúcháin. Tástálfaidh sé an bhfuil rialuithe príobháideachais leabaithe i soláthar, bainistíocht athruithe, bainistíocht teagmhas agus faireachán soláthraithe.
| Réimse fócas iniúchta | Cad a iarrfaidh iniúchóir | Conair fianaise Clarysec |
|---|---|---|
| Aicmiú ról PIMS | Taispeáin an fardal próiseála agus mínigh conas a cinneadh gach ról rialaitheora, próiseálaí, rialaitheora chomhpháirtigh nó fophróiseálaí | REG02 faoin Beartas Córas Bainistíochta Faisnéise Príobháideachais |
| Infheidhmeacht rialuithe PIMS | Tabhair bonn cirt le rialuithe príobháideachais curtha san áireamh agus eisiata do ghníomhaíochtaí sampláilte | REG03 nasctha le REG02 agus cinntí cóireála riosca faoi Zenith Blueprint |
| Oibleagáidí próiseálaí | Taispeáin an DPA, treoracha custaiméara, rialuithe rúndachta agus liosta fophróiseálaithe | DPA, sreabhadh oibre treoracha, athbhreithniú rochtana, REG08, clár soláthraithe |
| Oibleagáidí rialaitheora | Taispeáin bonn dlíthiúil, fógra príobháideachais, coinneáil agus láimhseáil cearta ábhar sonraí | REG02, taifead bonn dlíthiúil, fógra príobháideachais, nós imeachta DSAR, sceideal coinneála |
| Grinnfhiosrú soláthraithe | Taispeáin dícheall cuí, clásail chonartha, faireachán agus fianaise scoir do phróiseálaithe ardriosca | REG08, measúnú riosca soláthraithe, fianaise 5.19 agus 5.20, deimhniú scriosta |
Maidir le 5.34, déanann Zenith Controls cur síos ar iniúchóirí ag athbhreithniú beartais phríobháideachais, fardail sonraí, DPIAnna, logaí oiliúna, coimircí teicniúla, samplaí DSAR, teagmhais PII agus fianaise ar phríobháideachas trí dhearadh. Maidir le 5.19 agus 5.20, iarrann iniúchóirí fardail soláthraithe, aicmithe riosca, taifid dícheall cuí, conarthaí, téarmaí sáraithe, cearta iniúchta, faomhadh fochonraitheoirí, fianaise scoir agus cruthúnas go ndéantar tuarascálacha soláthraithe a athbhreithniú.
Tá an t-idirdhealú criticiúil. Ní “tá clásal againn” atá i gceist le hullmhacht iniúchta. Is é atá i gceist le hullmhacht iniúchta ná “d’úsáideamar an clásal, rinneamar faireachán air, rinneamar athbhreithniú ar fhianaise agus ghníomhaíomar nuair a d’athraigh riosca.”
Botúin choitianta in infheidhmeacht rialaitheora agus próiseálaí
Feiceann Clarysec cúig theip inseachanta arís agus arís eile.
Ar dtús, aicmíonn eagraíochtaí an chuideachta iomlán mar ról GDPR amháin. Ní oibríonn sé sin do SaaS, fintech, teicneolaíocht AD, teicneolaíocht sláinte, seirbhísí bainistithe ná soláthraithe scamall a bhfuil sreafaí sonraí measctha acu.
Ar an dara dul síos, caitheann siad le rialuithe ISO 27701 mar rialuithe atá infheidhme go huilíoch gan bonn cirt rólbhunaithe. Cruthaíonn sé seo ceanglais fianaise róleathan agus eisiaimh laga.
Ar an tríú dul síos, eisiann siad rialuithe gan a dhoiciméadú cén fáth. I loighic SoA ISO/IEC 27001:2022 agus i loighic infheidhmeachta PIMS, ní mór d’eisiaimh a bheith feasach, réasúnaithe agus tacaithe ag anailís raon feidhme, ról, riosca nó dlí.
Ar an gceathrú dul síos, déanann siad dearmad ar fhophróiseálaithe. Ní bhíonn scéal dearbhaithe próiseálaí ach chomh láidir lena shlabhra iartheachtach. Tá cláir fophróiseálaithe, sásraí formheasa, clásail lena gcuirtear oibleagáidí ar aghaidh agus fianaise scriosta riachtanach.
Ar an gcúigiú dul síos, teipeann orthu rialuithe príobháideachais a nascadh le hoibríochtaí slándála. Ní teimpléad DPIA amháin atá i gceist le príobháideachas trí dhearadh. Ba cheart dó tionchar a imirt ar rialuithe rochtana, logáil, forbairt shlán, cumraíocht scamall, dícheall cuí soláthraithe, uathoibriú coinneála agus freagairt do theagmhais.
Seicliosta Clarysec-ready d’infheidhmeacht rialuithe REG03
Úsáid an seicliosta seo roimh athbhreithnithe ullmhachta ISO 27701, dearbhú custaiméara GDPR nó measúnuithe soláthraithe faoi thiomáint DORA:
- Cruthaigh nó nuashonraigh REG02 do gach gníomhaíocht phróiseála a bhaineann le PII.
- Aicmigh an ról PIMS do gach gníomhaíocht sula dtosaíonn próiseáil.
- Aicmigh gach caidreamh tríú páirtí in REG08 roimh fhaomhadh conartha nó próiseáil PII.
- Sainaithin oibleagáidí bunaithe ar ról: rialaitheoir, próiseálaí, rialaitheoir comhpháirteach nó fophróiseálaí.
- Taifead rialuithe PIMS infheidhme in REG03 le húinéir, stádas cur chun feidhme agus fianaise.
- Taifead rialuithe eisiata le bonn cirt soiléir.
- Nasc cinntí REG03 le rioscaí, oibleagáidí dlíthiúla, conarthaí nó réasúnaíocht raon feidhme.
- Ailínigh REG03 le SoA ISO/IEC 27001:2022 nuair a thacaíonn rialuithe slándála le príobháideachas.
- Mapáil rialuithe príobháideachais chuig ISO/IEC 27002:2022 5.34 nuair a theastaíonn cosaint PII.
- Mapáil ceanglais soláthraithe agus fophróiseálaithe chuig 5.19, 5.20, 5.21 agus 5.22.
- Cuir crostagairtí traschomhlíonta leis do GDPR, NIS2, DORA, NIST CSF 2.0 agus COBIT 2019 nuair is ábhartha.
- Tástáil an rian fianaise le sampla iniúchta inmheánaigh roimh athbhreithniú ullmhachta deimhniúcháin.
- Faigh faomhadh ardbhainistíochta nuair a athraíonn raon feidhme PIMS nó infheidhmeacht rialuithe.
Dúnann an Beartas Córas Bainistíochta Faisnéise Príobháideachais an lúb rialachais seo:
“Ní mór don Ardbhainistíocht athruithe ar raon feidhme PIMS agus infheidhmeacht rialuithe in REG01 agus REG03 a fhaomhadh sula gcuirtear athruithe raon feidhme deimhniúcháin isteach.”
Ón rannán “Rialachas PIMS”, clásal beartais 6.1.3.
Sin é an cineál fianaise rialachais a mbíonn muinín ag iniúchóirí aisti.
Déan fianaise inchosanta de chinntí ról GDPR
Is í infheidhmeacht rialuithe ISO 27701 an áit a n-éiríonn teoiric ról GDPR ina réaltacht oibríochtúil. Teastaíonn fianaise ó rialaitheoir maidir le bonn dlíthiúil, trédhearcacht, coinneáil, DPIAnna, láimhseáil ceart agus maoirseacht ar phróiseálaithe. Teastaíonn fianaise ó phróiseálaí maidir le treoracha doiciméadaithe, rúndacht, slándáil, cúnamh, fophróiseálaithe, tacaíocht sáraithe agus scriosadh. Teastaíonn socrú freagrachta trédhearcach ó rialaitheoir comhpháirteach. Teastaíonn oibleagáidí a chuirtear ar aghaidh agus tacaíocht dearbhaithe ó fhophróiseálaí.
Cabhraíonn Clarysec le heagraíochtaí an ciseal fianaise sin a thógáil trí:
- Fardal próiseála REG02 agus struchtúr bonn dlíthiúil.
- Taifid infheidhmeachta rialuithe PIMS REG03.
- Aicmiú caidrimh phríobháideachais tríú páirtí REG08.
- Ailíniú SoA ISO/IEC 27001:2022.
- Clásail bheartais a shannann úinéirí, uainiú agus ceanglais formheasa.
- Mapáil traschomhlíonta trí Zenith Controls.
- Seicheamhú cur chun feidhme trí Zenith Blueprint.
Má tá d’eagraíocht ag ullmhú d’ullmhacht PIMS ISO 27701, dearbhú custaiméara GDPR, athbhreithnithe soláthraithe DORA nó rialachas slándála ailínithe le NIS2, tosaigh le gníomhaíocht phróiseála ardriosca amháin. Aicmigh an ról. Mapáil na rialuithe infheidhme. Nasc an fhianaise. Ansin déan arís é go dtí nach mbeidh do chlár príobháideachais díreach comhlíontach ar pháipéar, ach inmhínithe faoi iniúchadh.
Íoslódáil sraith beartas PIMS Clarysec, féach ar Zenith Blueprint, nó cuir measúnú ullmhachta Clarysec in áirithe chun cinntí rialaitheora, próiseálaí, rialaitheora chomhpháirtigh agus fophróiseálaí a iompú ina gclár fianaise príobháideachais atá réidh don deimhniú.
About the Author

Igor Petreski
Compliance Systems Architect, Clarysec LLC
Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council