Plean aistrithe ISO/IEC 27701:2025 do PIMS GDPR

Ceist an Bhoird a nochtann bearna san fhianaise phríobháideachais
D’fhéach Anya, Príomhoifigeach Slándála Faisnéise i gcuideachta FinTech a bhí ag fás go tapa, ar chlár oibre chruinniú an Bhoird. Idir réamhaisnéisí ioncaim agus leathnú margaidh bhí an mhír a bhí ag ídiú a seachtaine: comhlíonadh GDPR agus ullmhacht ISO/IEC 27701:2025.
Bhí clár GDPR ag an gcuideachta. Bhí OCS ann, fógraí príobháideachais, comhaontú próiseála sonraí, teimpléad DPIA agus próiseas le haghaidh iarrataí ó ábhair sonraí. Bhí díolacháin tar éis a rá le custaiméirí fiontraíochta cheana féin go raibh an chuideachta ag bogadh i dtreo córas bainistíochta faisnéise príobháideachais ISO/IEC 27701:2025, nó PIMS. Bhí an fhoireann táirgí ag ullmhú gné anailísíochta bunaithe ar IS a phróiseálfadh iompar úsáideoirí custaiméirí, ticéid tacaíochta, meiteashonraí billeála agus gníomhaíocht cuntas. D’iarr custaiméir mór AE fianaise go raibh oibleagáidí rialaitheora agus próiseálaí á mbainistiú ar leithligh.
Níorbh í an fhírinne mhíchompordach go raibh doiciméadacht phríobháideachais in easnamh. Ba í an fhadhb ná an fhianaise.
Níor léirigh an clár próiseála bonn dlíthiúil, coinneáil, spleáchais ar fhophroiseálaithe, aistrithe idirnáisiúnta ná cibé acu a bhí an chuideachta ag gníomhú mar rialaitheoir nó mar phróiseálaí do gach cuspóir próiseála ar bhealach comhsheasmhach. Dhírigh athbhreithnithe soláthraithe ar shlándáil, ach níor dhírigh siad a ndóthain ar threoracha príobháideachais, scriosadh, tacaíocht i gcás sáraithe, cearta iniúchta agus oibleagáidí fophroiseálaithe a chur ar aghaidh. Bhí athbhreithnithe slándála ag an innealtóireacht, ach níor spreagadh príobháideachas trí dhearadh i gcónaí nuair a d’athraigh gné cuspóir na próiseála. Rinne iniúchadh inmheánach tástáil ardleibhéil ar GDPR, ach ní raibh sé in ann i gcónaí oibleagáid a rianú chuig úinéir, rialú, clár, tástáil agus cinneadh athbhreithnithe bainistíochta.
Sin é fíordhúshlán aistrithe ISO/IEC 27701:2025. Ní tionscadal deimhniúcháin amháin é. Is tástáil aibíochta é: an féidir le d’eagraíocht príobháideachas a oibriú mar chóras bainistithe, seachas mar fhillteán doiciméad dlíthiúil?
I gcás eagraíochtaí atá faoi threoir GDPR, is é an freagra córas bainistíochta slándála faisnéise ISO/IEC 27001:2022 a leathnú ina chóras bainistíochta príobháideachais a chomhtháthaíonn raon feidhme PIMS, taifid phróiseála, measúnú riosca príobháideachais, DPIAnna, rialachas soláthraithe, láimhseáil sáruithe, mapáil rialuithe, iniúchadh inmheánach agus feabhsú leanúnach.
Cén fáth a dteipeann ar chomhlíonadh GDPR ilroinnte faoi bhrú iniúchta
Caitheann a lán eagraíochtaí le comhlíonadh príobháideachais mar shruth oibre ar leith ó shlándáil faisnéise. Bainistíonn Dlí conarthaí. Bainistíonn TF criptiú. Bainistíonn Soláthar díoltóirí. Freagraíonn an OCS d’iarrataí rochtana ó ábhair sonraí. Seolann foirne táirgí gnéithe nua. Láimhseálann Slándáil teagmhais. D’fhéadfadh gach feidhm obair úsáideach a dhéanamh, ach gan samhail oibriúcháin aonair, éiríonn fianaise phríobháideachais ilroinnte.
Cruthaíonn sé seo ceithre fhadhb athfhillteacha.
Ar dtús, déantar obair dhúblach. D’fhéadfadh modhanna, scóráil agus úinéirí éagsúla a bheith ag measúnuithe riosca slándála agus príobháideachais.
Ar an dara dul síos, tagann bearnaí chun cinn i seirbhísí tríú páirtí, cumraíochtaí scamall, píblínte anailísíochta, uirlisí tacaíochta agus tionscadail forbartha nua toisc nach bhfuil léargas iomlán ag aon duine ar shreafaí PII.
Ar an tríú dul síos, bíonn dearbhú don Bhord agus do chustaiméirí deacair. Ní chruthaíonn bailiúchán beartas dícheangailte go bhfuil oibleagáidí príobháideachais curtha chun feidhme, faoi fhaireachán agus á bhfeabhsú.
Ar an gceathrú dul síos, tá ionchais rialála nua-aimseartha ag teacht le chéile. Tá GDPR ag súil le cuntasacht agus fianaise. Tá NIS2 ag súil le rialachas, bainistíocht riosca, láimhseáil teagmhas, rialú rochtana, bainistíocht sócmhainní agus slándáil slabhra soláthair. Tá DORA ag súil go mbainisteoidh eintitis airgeadais riosca TFC, teagmhais, tástáil athléimneachta, conarthaí tríú páirtí agus straitéisí scoir. Ní féidir le clár príobháideachais i siló tacú leo ar fad go héifeachtúil.
Is é an cur chuige níos láidre an t-aistriú ISO/IEC 27701:2025 a thógáil ar ISMS ISO/IEC 27001:2022. Soláthraíonn ISO/IEC 27001:2022 struchtúr an chórais bainistíochta le haghaidh comhthéacs, páirtithe leasmhara, raon feidhme, measúnú riosca, cóireáil riosca, cuspóirí, pleanáil agus rialú oibríochtúil, iniúchadh inmheánach, athbhreithniú bainistíochta, gníomh ceartaitheach agus feabhsú leanúnach. Soláthraíonn ISO/IEC 27002:2022 bonn rialuithe le haghaidh oibleagáidí dlíthiúla, fardal sócmhainní, caidrimh le soláthraithe, seirbhísí scamall, rialú rochtana, logáil, faireachán, scriosadh, mascáil, agus príobháideachas agus cosaint PII.
Ba cheart don aistriú cúig cheist a fhreagairt:
- Cad é raon feidhme an PIMS, lena n-áirítear róil rialaitheora, próiseálaí, rialaitheora chomhpháirtigh agus fophroiseálaí?
- Cé na gníomhaíochtaí próiseála, catagóirí sonraí, cuspóirí, boinn dhlíthiúla, faighteoirí, aistrithe agus rialacha coinneála atá laistigh den raon feidhme?
- Cé na rioscaí príobháideachais a éilíonn DPIA, cóireáil, faomhadh agus glacadh riosca iarmharaigh?
- Cé na beartais, rialuithe, conarthaí, coimircí teicniúla agus taifid a chruthaíonn cuntasacht GDPR?
- Conas a dheimhneoidh iniúchadh inmheánach agus athbhreithniú bainistíochta go bhfuil an PIMS ag oibriú agus ag feabhsú?
Céim 1: raon feidhme an PIMS a cheadú sula ndéantar beartais a athscríobh
Ní thosaíonn plean láidir aistrithe ISO/IEC 27701:2025 le gach beartas príobháideachais a athscríobh. Tosaíonn sé le rialachas agus raon feidhme.
Is é raon feidhme an ISMS atá agat cheana an pointe tosaigh, ach ní mór do raon feidhme an PIMS próiseáil PII, aonaid ghnó, seirbhísí, córais, réigiúin, timpeallachtaí scamall, soláthraithe agus róil phríobháideachais a shainaithint go sainráite. Ní mór don Bhord nó don ardbhainistíocht a thuiscint cén fáth a bhfuil tábhacht leis an aistriú, go háirithe i gcás ina mbraitheann custaiméirí, rialálaithe nó oibleagáidí earnála amhail DORA ar fhianaise phríobháideachais agus athléimneachta is féidir a léiriú.
Leagann Beartas an Chórais Bainistíochta Faisnéise Príobháideachais de chuid Clarysec [Beartas PIMS] oibleagáid ar fhaomhadh raon feidhme:
[An dá cheann] NÍ MÓR don ardbhainistíocht raon feidhme an PIMS in REG01 a cheadú roimh chur chun feidhme tosaigh an PIMS agus laistigh de 30 lá ó aon athrú ábhartha.
I gcás clár aistrithe a úsáideann uimhriú clásal ó leabharlann beartas Clarysec, is é seo an croí-ionchas i gClásal 4.1.1. Tá sé tábhachtach mar go bhfuil raon feidhme príobháideachais intuigthe ar cheann de na laigí iniúchta is coitianta. Má athraíonn líne táirgí, dlínse, ról próiseála, soláthraí, réigiún scamall nó próiseas gnó go hábhartha, níor cheart raon feidhme an PIMS a fhágáil faoi léirmhíniú.
Déanann an beartas céanna clár bainistithe den aistriú freisin:
[An dá cheann] NÍ MÓR don Cheannaire Príobháideachais / Bainisteoir PIMS plean cur chun feidhme an PIMS a thaifeadadh in REG12 roimh rolladh amach PIMS nó mórathrú PIMS.
Ní forchostas riaracháin é REG12. Is é bord rialaithe an aistrithe é. Ba cheart dó a léiriú cad atá ag athrú, cén fáth a bhfuil tábhacht leis, cé leis é, cén fhianaise atá de dhíth, cé na rioscaí atá oscailte agus cathain a dhéanfar ullmhacht a thástáil.
Céim 2: fardal aistrithe faoi threoir cláir a thógáil
I gcás córais bainistíochta príobháideachais GDPR, ba cheart gurb é fardal fianaise, agus ní athscríobh beartas, an chéad táirge insoláthartha praiticiúil. Úsáideann Clarysec cur chuige faoi threoir cláir toisc go n-aistríonn cláir intinn phríobháideachais ina fianaise in-iniúchta.
Nascann raon feidhme an PIMS in REG01 le gníomhaíochtaí próiseála in REG02, infheidhmeacht rialuithe in REG03, riosca príobháideachais agus scagadh DPIA in REG04, agus pleanáil cur chun feidhme in REG12.
Socraíonn an Beartas um Chosaint Sonraí agus Príobháideachas - FGBM [Beartas Príobháideachais FGBM] an bhonnlíne:
Ní mór don Chomhordaitheoir Príobháideachais clár de gach gníomhaíocht próiseála sonraí pearsanta a chothabháil, lena n-áirítear catagóirí sonraí, cuspóir, bonn dlíthiúil agus tréimhsí coinneála
I dtimpeallachtaí níos mó, ardaíonn an Beartas um Chosaint Sonraí agus Príobháideachas fiontraíochta [P17 Beartas um Chosaint Sonraí agus Príobháideachas] an t-ionchas rialachais:
Ní mór don eagraíocht Creat Rialachais Príobháideachais foirmiúil atá comhtháite sa Chóras Bainistíochta Slándála Faisnéise (ISMS) a chothabháil chun an beartas seo a chur chun feidhme.
Is é an comhtháthú sin prionsabal an aistrithe. Is scarbhileog é clár próiseála gan chóireáil riosca. Is meamram dlíthiúil é DPIA gan úinéireacht rialuithe. Is tarraiceán conarthaí é DPA soláthraí gan faireachán. Ba cheart d’obair aistrithe ISO/IEC 27701:2025 na déantáin seo a thabhairt isteach in aon PIMS rialaithe amháin.
| Mír aistrithe | Fianaise le bailiú | Déantán Clarysec |
|---|---|---|
| Raon feidhme PIMS | Aonaid ghnó, córais, réigiúin, róil phróiseála, eisiaimh, spleáchais | REG01 Raon feidhme PIMS |
| Gníomhaíochtaí próiseála | Cuspóir, bonn dlíthiúil, catagóirí sonraí, ábhair sonraí, coinneáil, faighteoirí, aistrithe | REG02 Clár próiseála |
| Infheidhmeacht rialuithe | Rialuithe san áireamh, rialuithe eisiata, stádas cur chun feidhme, údar | REG03 Infheidhmeacht Rialuithe PIMS |
| Truiceanna DPIA | Próiseáil ardriosca, cuspóirí nua, sonraí de chatagóir speisialta, faireachán, cinnteoireacht uathoibrithe | REG04 Riosca Príobháideachais agus Scagadh DPIA |
| Plean aistrithe | Úinéirí, garspriocanna, sceideal iniúchta, ionchuir athbhreithnithe bainistíochta, bearta leigheasta | REG12 Plean Cur Chun Feidhme PIMS |
Tacaíonn an fardal seo freisin le Próifíl Reatha agus Spriocphróifíl de réir stíl NIST Cybersecurity Framework 2.0. Doiciméadaíonn an Phróifíl Reatha próisis, rialuithe agus fianaise phríobháideachais atá ann cheana. Sainíonn an Spriocphróifíl an PIMS inmhianaithe atá ailínithe le ISO/IEC 27701:2025. Éiríonn an bhearna eatarthu ina riaráiste aistrithe.
Céim 3: cuntasacht GDPR a mhapáil isteach sa PIMS
Is í cuntasacht GDPR cnámh droma na fianaise príobháideachais. Baineann GDPR le próiseáil i gcomhthéacs bunaíochta san AE agus féadfaidh sé baint freisin le rialaitheoirí nó próiseálaithe lasmuigh den AE a thairgeann earraí nó seirbhísí do dhaoine aonair san AE nó a dhéanann faireachán ar a n-iompar. Sainmhíníonn sé sonraí pearsanta go leathan, lena n-áirítear aitheantóirí díreacha agus indíreacha. Déanann sé idirdhealú idir rialaitheoirí agus próiseálaithe agus sainmhíníonn sé sárú sonraí pearsanta mar shárú slándála as a n-eascraíonn scriosadh, caillteanas, athrú, nochtadh neamhúdaraithe nó rochtain neamhúdaraithe ar shonraí pearsanta, de thaisme nó go neamhdhleathach.
Maidir le pleanáil aistrithe, is é an pointe tábhachtach nach leor a rá “tá rialuithe slándála againn” chun GDPR a shásamh. Éilíonn Article 5 próiseáil dhleathach, chóir agus thrédhearcach, teorannú cuspóra, íoslaghdú sonraí, cruinneas, teorannú stórála, sláine agus rúndacht, agus cuntasacht is féidir a léiriú. Éilíonn Article 6 bonn dlíthiúil. Cuireann Article 9 coinníollacha níos déine le catagóirí speisialta sonraí pearsanta. Éilíonn Article 25 cosaint sonraí trí dhearadh agus de réir réamhshocraithe. Éilíonn Article 28 rialachas próiseálaithe. Éilíonn Article 32 slándáil na próiseála.
Tugann Beartas um Chomhlíonadh Dlíthiúil agus Rialála - FGBM de chuid Clarysec [Beartas Comhlíonta Dlíthiúil agus Rialála FGBM] pointe tosaigh simplí d’eagraíochtaí níos lú:
Ní mór don Bhainisteoir Ginearálta Clár Comhlíonta simplí struchtúrtha a chothabháil ina liostaítear:
Tá an Beartas um Chomhlíonadh Dlíthiúil agus Rialála fiontraíochta [P37 Beartas um Chomhlíonadh Dlíthiúil agus Rialála] níos sainráití:
Ní mór gach oibleagáid dhlíthiúil agus rialála a mhapáil chuig beartais, rialuithe agus úinéirí sonracha laistigh den Chóras Bainistíochta Slándála Faisnéise (ISMS).
Is í an abairt sin an difríocht idir comhlíonadh neamhfhoirmiúil GDPR agus bainistíocht príobháideachais atá réidh don iniúchadh. Ba cheart gach oibleagáid ábhartha GDPR a mhapáil chuig beartas, rialú, úinéir, réimse cláir agus foinse fianaise.
| Réimse oibleagáide GDPR | Fianaise aistrithe PIMS | Úinéir oibríochtúil |
|---|---|---|
| Bonn dlíthiúil agus teorannú cuspóra | Taifead próiseála REG02 le cuspóir, bonn dlíthiúil, ról agus dáta athbhreithnithe | Ceannaire Príobháideachais agus Úinéir Próisis |
| Príobháideachas trí dhearadh agus de réir réamhshocraithe | Seicliosta ionghabhála athruithe, scagadh DPIA, athbhreithniú ailtireachta, taifead formheasa | Úinéir Táirge agus Ailtire Slándála |
| Rialachas próiseálaithe | DPA, measúnú riosca soláthraí, liosta fophroiseálaithe, cearta iniúchta, clásal tacaíochta sáraithe | Soláthar agus Dlí |
| Cearta ábhar sonraí | Loga iarrataí, taifead fíoraithe aitheantais, fianaise chomhlíonta, cinntí eisceachta | Oibríochtaí Príobháideachais |
| Láimhseáil sáraithe sonraí pearsanta | Taifead teagmhais, measúnú déine, cinneadh fógra, ceachtanna foghlamtha | Bainisteoir Teagmhas agus OCS |
| Coinneáil agus scriosadh | Sceideal coinneála, fianaise scriosta, faomhadh eisceachta | Úinéir Sonraí agus Oibríochtaí TF |
Ní mór fianaise rialaitheora agus próiseálaí a scaradh. Ní mór do rialaitheoir bonn dlíthiúil, trédhearcacht, láimhseáil ceart, cinntí cuspóra agus coinneáil a chruthú. Ní mór do phróiseálaí próiseáil faoi threoracha doiciméadaithe, rialachas fophroiseálaithe, cúnamh don rialaitheoir, bearta slándála, tacaíocht fógra sáraithe, agus filleadh nó scriosadh ag deireadh na seirbhíse a chruthú. Má ghníomhaíonn an eagraíocht sa dá ról, ní leor samhail fianaise chineálach amháin.
Céim 4: an SoA a úsáid mar dhroichead rialuithe príobháideachais
Botún coitianta aistrithe is ea scarbhileog rialuithe PIMS neamhspleách a chruthú agus Ráiteas Infheidhmeachta an ISMS a fhágáil gan athrú. Cruthaíonn sé sin dhá chruinne rialuithe atá in iomaíocht lena chéile.
Éilíonn ISO/IEC 27001:2022 go léireofaí cinntí cóireála riosca sa Ráiteas Infheidhmeachta. Deir Beartas Bainistíochta Riosca de chuid Clarysec [Beartas Bainistíochta Riosca]:
Ní mór do Ráiteas Infheidhmeachta (SoA) gach cinneadh cóireála a léiriú agus ní mór é a nuashonrú aon uair a athraítear clúdach rialaithe.
Maidir le haistriú ISO/IEC 27701:2025, éiríonn an SoA ina dhroichead idir an ISMS agus an PIMS. Má chuireann DPIA nó cóireáil riosca príobháideachais criptiú, mascáil sonraí, rialuithe scriosta, sásraí toilithe, dícheall cuí próiseálaí, srianta rochtana nó faireachán ar shreafaí oibre DSAR leis, ní mór don SoA agus REG03 an cinneadh a léiriú.
Treisíonn Zenith Blueprint: Treochlár 30 Céim d’Iniúchóir [Zenith Blueprint] é seo i gCéim 6:
✓ Rialuithe Breise: An bhfuil rialuithe lasmuigh d’Iarscríbhinn A a d’fhéadfá a chur san áireamh? Ceadaíonn ISO 27001
rialuithe eile a chur leis an SoA. Mar shampla, b’fhéidir gur mhaith leat
comhlíonadh le NIST CSF nó rialuithe príobháideachais sonracha ó ISO 27701 a chur san áireamh.
Ná brúigh oibleagáidí príobháideachais isteach i rialuithe nach n-oireann dóibh. Cuir rialuithe sonracha príobháideachais leis nuair is gá, ach rialaigh iad tríd an tsamhail chéanna cóireála riosca, úinéireachta, stádais cur chun feidhme, fianaise agus iniúchta.
Rialuithe ISO/IEC 27002:2022 a dhaingníonn an t-aistriú
In Zenith Controls: An Treoir Thras-Chomhlíonta [Zenith Controls], tá dhá rialú ISO/IEC 27002:2022 lárnach d’aistriú ISO/IEC 27701:2025: 5.31 Ceanglais dhlíthiúla, reachtúla, rialála agus chonarthacha, agus 5.34 Príobháideachas agus cosaint PII.
Is é Control 5.31 mol an chomhlíonta. Tacaíonn sé le sainaithint, doiciméadú, úinéireacht agus athbhreithniú ar cheanglais dhlíthiúla, rialála, reachtúla agus chonarthacha. Nascann sé go nádúrtha le cuntasacht GDPR, rialachas NIS2, oibleagáidí riosca TFC DORA, clásail phríobháideachais chustaiméirí agus gealltanais phróiseála scamall.
Is é Control 5.34 an t-ancaire príobháideachais oibríochtúil. Míníonn Zenith Controls an spleáchas go soiléir:
Ba cheart do fardal sócmhainní faisnéise (5.9) sealúchais sonraí PII a áireamh (bunachair shonraí custaiméirí, comhaid AD). Tacaíonn sé seo le 5.34 trína chinntiú go bhfuil a fhios ag an eagraíocht cén PII atá aici agus cá bhfuil sé, rud arb é an chéad chéim é chun é a chosaint.
Ba cheart an chros-siúlóid rialuithe a úsáid mar sheicliosta praiticiúil deartha.
| Rialú ISO/IEC 27002:2022 | Ábharthacht aistrithe do PIMS GDPR |
|---|---|
| 5.9 Fardal faisnéise agus sócmhainní gaolmhara eile | Sainaithníonn sé stórtha PII, córais, úinéirí agus sreafaí sonraí |
| 5.12 Aicmiú faisnéise | Lipéadaíonn sé PII agus sonraí de chatagóir speisialta ionas go mbeidh rialuithe níos láidre i bhfeidhm |
| 5.14 Aistriú faisnéise | Rialaíonn sé aistriú inmheánach agus seachtrach sonraí pearsanta |
| 5.15 Rialú rochtana | Cuireann sé rochtain ar PII de réir riachtanas eolais chun feidhme |
| 5.16 Bainistíocht aitheantais | Cinntíonn sé go bhfuil aitheantais a bhfuil rochtain acu ar PII faoi rialachas agus inrianaithe |
| 5.19 Slándáil faisnéise i gcaidrimh le soláthraithe | Tacaíonn sé le príobháideachas soláthraithe, dearbhú próiseálaí agus faireachán tríú páirtí |
| 5.20 Slándáil faisnéise a láimhseáil laistigh de chomhaontuithe soláthraithe | Leabaíonn sé ceanglais slándála agus phríobháideachais i gconarthaí |
| 5.21 Slándáil faisnéise a bhainistiú i slabhra soláthair TFC | Tacaíonn sé le rialachas fophroiseálaithe agus spleáchais TFC |
| 5.23 Slándáil faisnéise maidir le húsáid seirbhísí scamall | Cinntíonn sé go gcomhlíonann soláthraithe scamall ionchais phríobháideachais, chónaitheachta, scriosta agus chonartha |
| 5.31 Ceanglais dhlíthiúla, reachtúla, rialála agus chonarthacha | Mapálann sé GDPR, DORA, NIS2, oibleagáidí custaiméirí agus oibleagáidí conarthacha |
| 5.33 Cosaint taifead | Tacaíonn sé le coinneáil, sláine agus cosaint taifead fianaise |
| 5.34 Príobháideachas agus cosaint PII | Daingníonn sé rialuithe príobháideachais ar fud shaolré PII |
| 5.35 Athbhreithniú neamhspleách ar shlándáil faisnéise | Tacaíonn sé le hiniúchadh inmheánach agus dearbhú seachtrach |
| 5.36 Comhlíonadh beartas, rialacha agus caighdeán le haghaidh slándáil faisnéise | Déanann sé tástáil an bhfuil rialuithe príobháideachais á leanúint |
| 5.8 Slándáil faisnéise i mbainistíocht tionscadal | Leabaíonn sé príobháideachas agus slándáil i rialachas tionscadal |
| 8.10 Scriosadh faisnéise | Tacaíonn sé le teorannú stórála agus gealltanais scriosta |
| 8.11 Mascáil sonraí | Cosnaíonn sé PII i gcásanna úsáide neamhtháirgthe agus anailísíochta |
| 8.15 Logáil | Soláthraíonn sé fianaise ar rochtain agus ar ghníomhaíocht a bhaineann le PII |
| 8.16 Gníomhaíochtaí faireacháin | Braitear gníomhaíocht amhrasach agus tacaítear le himscrúdú teagmhas |
| 8.32 Bainistíocht athruithe | Cinntíonn sé go ndéantar tionchar príobháideachais a athbhreithniú roimh athruithe táirgthe |
Seo an áit a n-éiríonn príobháideachas oibríochtúil. I gcás gach gníomhaíochta próiseála ardriosca, fiafraigh: cé na sócmhainní ina bhfuil an PII, conas atá sé aicmithe, cé atá in ann rochtain a fháil air, cá n-aistrítear é, cé na seirbhísí scamall a phróiseálann é, cén riail choinneála a bhaineann leis, cén faireachán a bhraitheann mí-úsáid, agus cén fhianaise a chruthaíonn go bhfuil na rialuithe sin ag oibriú?
Sampla sreafa oibre: gné anailísíochta bunaithe ar IS a ionduchtú
Fillimis ar FinTech Anya. Tá an fhoireann táirgí ag iarraidh gné anailísíochta bunaithe ar IS a sheoladh a phróiseálann aitheantóirí úsáideoirí, gníomhaíocht cuntas, meiteashonraí tacaíochta, meiteashonraí billeála agus comharthaí iompraíochta. D’fhéadfadh roinnt custaiméirí fiontraíochta na haschuir a úsáid le haghaidh faireachán fostaithe, rud a mhéadaíonn riosca príobháideachais.
Ba cheart do shreabhadh oibre aistrithe PIMS an seoladh a láimhseáil mar imeacht príobháideachais rialaithe.
Céim 1: REG02 a nuashonrú le haghaidh róil agus cuspóirí próiseála
Cruthaíonn nó nuashonraíonn Úinéir an Phróisis an taifead próiseála. I measc na réimsí riachtanacha tá cuspóir, catagóirí sonraí, catagóirí ábhar sonraí, bonn dlíthiúil nó treoir phróiseálaí, tréimhse choinneála, córais, soláthraithe, faighteoirí, aistrithe agus comhthéacs róil.
Má tá an chuideachta ina próiseálaí le haghaidh anailísíocht chustaiméirí, ní mór do REG02 próiseáil faoi threoracha custaiméirí a léiriú. Má úsáideann sí sonraí comhiomlánaithe freisin chun a táirge féin a fheabhsú, d’fhéadfadh an cuspóir ar leith sin í a dhéanamh ina rialaitheoir le haghaidh úsáid thánaisteach. Níor cheart don taifead na róil a cheilt ná a mheascadh.
Céim 2: scagadh REG04 a chríochnú
Éilíonn Beartas Measúnaithe Riosca Príobháideachais agus DPIA de chuid Clarysec [Beartas Measúnaithe Riosca Príobháideachais agus DPIA]:
[An dá cheann] NÍ MÓR d’Úinéir an Phróisis / Úinéir Gnó scagadh bunlíne REG04 a chríochnú do gach gníomhaíocht phróiseála ghníomhach REG02 laistigh den raon feidhme laistigh de 30 lá gnó ó fhaomhadh raon feidhme PIMS nó ó leathnú raon feidhme.
Ba cheart don scagadh faireachán, próifíliú, catagóirí speisialta, daoine aonair leochaileacha, teicneolaíocht nua, próiseáil ar scála mór, aistrithe trasteorann nó cuspóir athraithe a shainaithint. Má shroichtear tairseacha, spreagtar DPIA.
Céim 3: an DPIA a dhéanamh agus an chóireáil a shainiú
Éilíonn P17 Beartas um Chosaint Sonraí agus Príobháideachas:
Ní mór Measúnú Tionchair ar Chosaint Sonraí (DPIA) doiciméadaithe, arna athbhreithniú ag an Oifigeach Cosanta Sonraí (OCS), a bheith ann do gach athrú suntasach ar chórais nó ar phróisis a bhaineann le faisnéis phearsanta (PII).
I leabharlann Clarysec, tá sé seo ceangailte le Clásal 5.6. Ba cheart don DPIA rioscaí amhail bailiú iomarcach, cuspóir doiléir, ath-shainaithint, rochtain neamhúdaraithe ag riarthóir custaiméara, coinneáil doiléir agus nochtadh fophroiseálaí a mheasúnú. D’fhéadfadh íoslaghdú ar leibhéal réimse, ainm bréige, rialuithe cumraíochta custaiméirí, réamhshocruithe coinneála, logáil iniúchta níos láidre, nuashonruithe DPA, fógraí táirge agus srianta ar oiliúint samhla a bheith san áireamh sna cóireálacha.
Céim 4: REG03 agus an SoA a nuashonrú
Éilíonn Beartas PIMS:
[An dá cheann] NÍ MÓR don Cheannaire Príobháideachais / Bainisteoir PIMS REG03 a chothabháil le rialuithe san áireamh, rialuithe eisiata, stádas cur chun feidhme agus údar go bliantúil agus laistigh de 30 lá ó gach athrú cóireála riosca príobháideachais.
Má chuireann an DPIA mascáil le haghaidh anailísíocht neamhtháirgthe, logáil le haghaidh rochtain riarthóra, rialuithe scriosta, clásail soláthraithe nó coimircí cumraíochta custaiméirí leis, ní mór REG03 agus an SoA a nuashonrú.
Céim 5: príobháideachas trí dhearadh a chruthú
Gabhann Beartas Príobháideachais FGBM an prionsabal go díreach:
Ní mór Príobháideachas trí dhearadh agus de réir réamhshocraithe a chur chun feidhme i ngach córas agus seirbhís nua
Ba cheart go n-áireofaí leis an bhfianaise an DPIA, athbhreithniú ailtireachta, cinneadh íoslaghdaithe sonraí, samhail rochtana, cumraíocht logála, socrú coinneála, torthaí tástála, formheas scaoilte agus athbhreithniú iarthosaithe. Déanann sé seo fianaise PIMS in-athúsáidte de sheoladh na gné.
Rialachas príobháideachais soláthraithe i ndomhan DORA agus NIS2
Is i rialachas príobháideachais soláthraithe a theipeann ar a lán aistrithe. Éilíonn GDPR Article 28 ar rialaitheoirí próiseálaithe a úsáid a sholáthraíonn ráthaíochtaí leordhóthanacha agus oibleagáidí próiseálaí a chur i gconarthaí scríofa. Éilíonn DORA Articles 28 go 30 ar eintitis airgeadais riosca tríú páirtí TFC a bhainistiú, cláir socruithe conarthacha a chothabháil, dícheall cuí a dhéanamh, cearta iniúchta agus téarmaí scoir a áireamh, fochonraitheoireacht a bhainistiú agus aghaidh a thabhairt ar fheidhmeanna criticiúla nó tábhachtacha. Éilíonn NIS2 Article 21 bearta slándála slabhra soláthair, lena n-áirítear machnamh ar leochaileachtaí soláthraithe, cleachtais chibearshlándála agus nósanna imeachta forbartha slána.
Is é rialú ISO/IEC 27002:2022 5.19, Slándáil faisnéise i gcaidrimh le soláthraithe, an t-ancaire oibríochtúil. Mapálann Zenith Controls an réimse seo chuig comhaontuithe soláthraithe, slándáil slabhra soláthair TFC, aistriú faisnéise, faireachán ar chomhlíonadh, úsáid inghlactha, oibleagáidí próiseálaí GDPR, cibearshlándáil slabhra soláthair NIS2, riosca tríú páirtí TFC DORA, rialachas soláthraithe NIST agus bainistíocht soláthraithe COBIT.
| Catagóir soláthraí | Fianaise phríobháideachais atá de dhíth |
|---|---|
| Próiseálaí a láimhseálann PII custaiméirí | DPA, treoracha, rialuithe teicniúla agus eagraíochtúla, liosta fophroiseálaithe, tacaíocht fógra sáraithe, cearta iniúchta |
| Fophroiseálaí i slabhra seachadta SaaS | Oibleagáidí a chuirtear ar aghaidh, suíomh, sásra aistrithe, gealltanas scriosta, fógra athraithe |
| Soláthraí óstála scamall | Roghnú réigiúin, criptiú, rialuithe rochtana, cúnamh teagmhais, téarmaí scriosta agus fillte |
| Soláthraí uirlise tacaíochta | Srianadh rochtana, ceilteoireacht ticéad, coinneáil, logáil, rúndacht foirne tacaíochta |
| Soláthraí anailísíochta nó IS | Teorannú cuspóra, srian ar oiliúint samhla, ainm bréige, rogha diúltaithe nó rialuithe cumraíochta |
I gcás eintitis airgeadais atá rialáilte faoi DORA, ní mór don fhianaise seo nascadh le cláir tríú páirtí TFC agus le measúnuithe ar fheidhmeanna criticiúla nó tábhachtacha. I gcás eintitis NIS2, tacaíonn na taifid soláthraithe chéanna le bainistíocht riosca slabhra soláthair. Maidir le NIST CSF 2.0, ailíníonn rialachas soláthraithe leis an bhFeidhm GOVERN, go háirithe torthaí bainistíochta riosca slabhra soláthair. Maidir le COBIT 2019, ailíníonn rialachas soláthraithe le cuspóirí amhail APO10 Managed Vendors agus rialuithe oibríochtúla DSS a bhaineann le soláthraithe.
Ní mór ullmhacht teagmhas agus sáruithe a chomhtháthú
Is minic a dhíríonn pleananna aistrithe príobháideachais an iomarca ar dhoiciméadacht agus róbheag ar láimhseáil sáruithe. Tá sé sin contúirteach toisc go bhfuil GDPR, NIS2 agus DORA ar fad ag súil le próisis disciplínithe teagmhas, cé go bhfuil tairseacha agus amlínte tuairiscithe éagsúil.
Éilíonn GDPR measúnú ar cé acu a rinne teagmhas slándála sárú sonraí pearsanta agus an bhfuil fógra don údarás maoirseachta nó do dhaoine aonair lena mbaineann riachtanach. Bunaíonn NIS2 tuairisciú céimnithe do theagmhais shuntasacha, lena n-áirítear rabhadh luath laistigh de 24 uair an chloig, fógra laistigh de 72 uair an chloig agus tuarascáil deiridh laistigh de mhí amháin. Éilíonn DORA ar eintitis airgeadais teagmhais a bhaineann le TFC a bhrath, a bhainistiú, a aicmiú, a thaifeadadh, a fhógairt, freagairt dóibh agus foghlaim uathu, le tuairisciú céimnithe do mhórtheagmhais.
| Fianaise teagmhais | Cuspóir GDPR | Cuspóir NIS2 nó DORA |
|---|---|---|
| Taifead aicmithe teagmhais | Cinneann sé ar tharla sárú sonraí pearsanta | Cinneann sé aicmiú teagmhais TFC shuntasaigh nó mhóir |
| Measúnú tionchair sonraí | Sainaithníonn sé ábhair sonraí lena mbaineann agus riosca do chearta agus saoirsí | Tacaíonn sé le tuairisciú déine agus tionchair |
| Loga amlíne | Cruthaíonn sé am feasachta, uaschéimniú, cinntí agus am fógra | Tacaíonn sé le tuairisciú céimnithe agus cumarsáid le rialálaithe |
| Anailís bunchúise | Tacaíonn sí le leigheas agus cuntasacht | Tacaíonn sí le tuairisciú deiridh agus feabhsú athléimneachta |
| Ceachtanna foghlamtha | Nuashonraíonn sí DPIAnna, rialuithe, oiliúint agus maoirseacht ar sholáthraithe | Cothaíonn sí tástáil, iniúchadh agus athbhreithniú bainistíochta |
Tacaíonn NIST CSF 2.0 leis an timthriall seo trí thorthaí Detect, Respond, Recover agus Govern. Ba cheart don fhoireann aistrithe a chinntiú go bhfuil cinntí sáraithe príobháideachais leabaithe i sreabhadh oibre teagmhas slándála, seachas á láimhseáil mar iarsmaoineamh dlíthiúil dícheangailte.
Treochlár amháin, torthaí comhlíonta iomadúla
Éiríonn aistriú ISO/IEC 27701:2025 níos luachmhaire nuair a laghdaíonn sé obair chomhlíonta dhúblach. Molann Zenith Blueprint, Céim 14, crostagairt a dhéanamh idir GDPR, NIS2 agus DORA ionas gur féidir le heagraíochtaí a thaispeáint go sásaíonn cóireáil riosca agus rialuithe oibleagáidí iomadúla:
I gcás gach rialacháin, más infheidhme, d’fhéadfá tábla mapála simplí a chruthú (d’fhéadfadh sé a bheith ina
aguisín i dtuarascáil) a liostaíonn príomhcheanglais slándála an rialacháin agus na
rialuithe/beartais chomhfhreagracha i do ISMS.
Maidir le pleanáil aistrithe príobháideachais, ba cheart don mhapáil a bheith praiticiúil agus faoi threoir fianaise.
| Creat | A bhfuil iniúchóirí nó measúnóirí ag súil leis | Freagairt aistrithe PIMS |
|---|---|---|
| GDPR | Cuntasacht, bonn dlíthiúil, DPIAnna, rialachas próiseálaithe, láimhseáil sáruithe, tacaíocht do chearta | REG02, REG04, taifid DPIA, clár DPA, logaí cinntí sáraithe, fianaise DSAR |
| NIS2 | Anailís riosca, láimhseáil teagmhas, leanúnachas gnó, slándáil slabhra soláthair, rialú rochtana, bainistíocht sócmhainní | Clár rioscaí ISMS, sraitheanna soláthraithe, sreabhadh oibre teagmhais, athbhreithnithe rochtana, fardal sócmhainní |
| DORA | Creat riosca TFC, tuairisciú teagmhas, tástáil athléimneachta, riosca tríú páirtí TFC, clásail chonarthacha | Clár spleáchais TFC, mapáil soláthraithe criticiúla, tuarascálacha teagmhas, fianaise tástála, pleananna scoir |
| NIST CSF 2.0 | Rialachas, oibleagáidí dlíthiúla agus príobháideachais, próifílí riosca, riosca soláthraithe, torthaí freagartha agus téarnaimh | Próifílí Reatha agus Spriocphróifílí, mapáil chomhlíonta, faireachán soláthraithe, fianaise freagartha agus téarnaimh |
| COBIT 2019 | Rialachas an chláir phríobháideachais, faireachán ar chomhlíonadh, comhaontuithe soláthraithe, rialuithe príobháideachais oibríochtúla | Tuairisciú don Bhord, Clár Comhlíonta, fianaise ailínithe le APO agus DSS, fionnachtana iniúchta inmheánaigh |
In Zenith Controls, tacaíonn rialú ISO/IEC 27002:2022 5.31 le hinrianaitheacht dhlíthiúil agus rialála thar chuntasacht GDPR, oibleagáidí comhlíonta DORA, ionchais rialachais NIS2, NIST CSF 2.0 GV.OC-03 agus faireachán comhlíonta sheachtraigh COBIT. Tacaíonn Control 5.34 le GDPR Articles 25 agus 32, cosaint shaolré PII, ionchais maidir le próiseáil PII sa scamall agus rialuithe slándála atá feasach ar phríobháideachas.
Ní samhail shimplí “rialú amháin cothrom le dlí amháin” an toradh. Is samhail fianaise inchosanta í ina dtacaíonn sraith rialuithe dea-dheartha le riachtanais dearbhaithe iomadúla.
Conas a thástálfaidh iniúchóirí an t-aistriú
Réamh-mheasann plean láidir aistrithe teicnící iniúchta.
Tosóidh iniúchóir córais bainistíochta ISO le raon feidhme, páirtithe leasmhara, ceanglais dhlíthiúla, rioscaí, cuspóirí, rialuithe oibríochtúla, iniúchtaí inmheánacha, athbhreithnithe bainistíochta, neamhchomhréireachtaí agus feabhsú. Fíoróidh siad an bhfuil raon feidhme an PIMS ceadaithe, an bhfuil oibleagáidí príobháideachais san áireamh sa Chlár Comhlíonta, an bhfuil údar leis na rialuithe sa SoA, agus an bhfuil fianaise cur chun feidhme ag teacht leis an raon feidhme dearbhaithe.
Déanfaidh iniúchóir príobháideachais sampláil ar thaifid phróiseála, DPIAnna, DSARanna, cinntí sáraithe, conarthaí próiseálaithe, rialuithe coinneála agus ionduchtú tionscadal. Ní ghlacfaidh siad le hintinn bheartais nuair atá fianaise oibríochtúil in easnamh.
Lorgóidh measúnóir atá ailínithe le NIST rialachas, oibleagáidí dlíthiúla agus conarthacha, spriocphróifílí, riosca soláthraithe, faireachán, freagairt agus fianaise téarnaimh.
Díreoidh iniúchóir COBIT 2019 ar mhaoirseacht an Bhoird, tuairisciú comhlíonta, rialachas soláthraithe, róil agus freagrachtaí, agus cibé acu atá riosca príobháideachais á bhainistiú ar fud shaolré faisnéise.
Cuireann Beartas Faireacháin, Iniúchta agus Feabhsaithe PIMS de chuid Clarysec [Beartas Faireacháin, Iniúchta agus Feabhsaithe PIMS] clár iniúchta faoi oibleagáid:
[Gach ceann] NÍ MÓR don Athbhreithneoir Iniúchta Inmheánaigh / Comhlíonta clár iniúchta inmheánaigh PIMS atá bunaithe ar riosca a ullmhú in REG12 go bliantúil roimh an gcéad timthriall iniúchta PIMS pleanáilte.
Cuireann an Beartas Faireacháin Iniúchta agus Comhlíonta [Beartas Faireacháin Iniúchta agus Comhlíonta] an disciplín céanna i bhfeidhm ar leibhéal ISMS:
Ní mór Plean Iniúchta bunaithe ar riosca a fhorbairt agus a cheadú go bliantúil, agus na nithe seo a leanas á gcur san áireamh:
I gcás eagraíochtaí níos lú, coinníonn an Beartas Faireacháin Iniúchta agus Comhlíonta - FGBM [Beartas Faireacháin Iniúchta agus Comhlíonta FGBM] pleanáil iniúchta dírithe:
Ní mór don phlean príomhchórais agus príomhbheartais atá le hathbhreithniú a shainaithint, le fócas ar:
Le linn an aistrithe, níor cheart don chéad iniúchadh inmheánach gach rud a thástáil. Ba cheart dó na rioscaí aistrithe is airde a thástáil: taifid phróiseála neamhiomlána, truiceanna DPIA in easnamh, clásail phríobháideachais soláthraithe laga, cinntí sáraithe neamhthástáilte, róil rialaitheora agus próiseálaí doiléire, agus neamhréir SoA.
Treochlár praiticiúil 90 lá d’aistriú ISO/IEC 27701:2025
Ba cheart treochlár réalaíoch a bheith sách gearr le cur i bhfeidhm agus sách struchtúrtha chun fianaise a chruthú.
| Amlíne | Cuspóir aistrithe | Príomh-aschuir |
|---|---|---|
| Laethanta 1 go 15 | Raon feidhme agus rialachas a bhunú | Faomhadh REG01, urraitheoir, mapáil ról, nuashonrú Clár Comhlíonta, plean aistrithe REG12 |
| Laethanta 16 go 35 | Bonnlíne fianaise phríobháideachais a thógáil | Glanadh REG02, catagóirí sonraí, cuspóirí, boinn dhlíthiúla, coinneáil, córais, soláthraithe, aistrithe |
| Laethanta 36 go 55 | Scagadh riosca príobháideachais agus DPIA a rith | Scagadh REG04, truiceanna DPIA, cinntí cóireála riosca, faomhuithe riosca iarmharaigh |
| Laethanta 56 go 70 | Rialuithe, conarthaí agus coimircí a nuashonrú | Nuashonrú REG03, nuashonrú SoA, leigheas DPA, rochtain, scriosadh, mascáil, logáil, rialuithe scamall |
| Laethanta 71 go 85 | Fianaise a thástáil trí iniúchadh inmheánach | Iniúchadh sampláilte ar phróiseas rialaitheora amháin, seirbhís phróiseálaí amháin, soláthraí amháin, DPIA amháin, DSAR amháin, cás sáraithe amháin |
| Laethanta 86 go 90 | Athbhreithniú bainistíochta a thionól agus ullmhacht a chinneadh | Gníomhartha athbhreithnithe, saincheisteanna soláthraithe, teagmhais, fionnachtana iniúchta, cuspóirí príobháideachais, cinneadh measúnaithe sheachtraigh |
Ní chiallaíonn an sprioc 90 lá go ndúnfar gach mír leigheasta. Ciallaíonn sí gur cheart go mbeadh raon feidhme ceadaithe, bonnlíne fianaise inchreidte, cóireáil riosca tosaíochtaithe, torthaí iniúchta dírithe agus cinneadh bainistíochta maidir le hullmhacht ag an gceannaireacht.
Déan an t-aistriú faoi threoir fianaise
Ní hiad na heagraíochtaí a n-éiríonn leo le haistriú ISO/IEC 27701:2025 na cinn a bhfuil an beartas príobháideachais is faide acu. Is iad na heagraíochtaí atá in ann a chruthú conas a ghluaiseann oibleagáidí príobháideachais ón dlí go raon feidhme, ó raon feidhme go taifid phróiseála, ó thaifid phróiseála go measúnú riosca, ó mheasúnú riosca go rialuithe, ó rialuithe go fianaise, agus ó fhianaise go feabhsú.
Cabhraíonn Clarysec le foirne an t-aistriú sin a dhéanamh praiticiúil. Tugann ár sraith beartas PIMS, mapálacha GDPR, cláir fianaise rialaitheora agus próiseálaí, sreafaí oibre DPIA, teimpléid rialachais príobháideachais soláthraithe, ábhair láimhseála sáraithe, cláir oibre athbhreithnithe bainistíochta, Zenith Blueprint, agus Zenith Controls conair struchtúrtha do CISOnna, OCSanna, bainisteoirí comhlíonta, iniúchóirí agus úinéirí gnó ó intinn phríobháideachais go hoibriú atá réidh don iniúchadh.
Má tá d’eagraíocht ag ullmhú do ISO/IEC 27701:2025, tosaigh an tseachtain seo le trí ghníomh: ceadaigh raon feidhme aistrithe PIMS in REG01, líon REG02 don tseirbhís is airde riosca atá agat, agus rith an chéad scagadh REG04. Ansin bain úsáid as Clarysec chun an tacar fianaise sin a iompú ina threochlár iomlán aistrithe PIMS atá ailínithe le GDPR, agus atá réidh do chustaiméirí, d’iniúchóirí, do rialálaithe agus don Bhord.
About the Author

Igor Petreski
Compliance Systems Architect, Clarysec LLC
Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council