⚡ LIMITED TIME Get our FREE €500+ Compliance Starter Kit
Get It Now →

Rialachas rialaitheoirí comhpháirteacha: treoir iniúchta ar GDPR Article 26

Igor Petreski

Tháinig an glao maidin Dé Máirt. Don Phríomhoifigeach Slándála Faisnéise (CISO) ag CareConnect, soláthraí SaaS MedTech a bhí ag fás go tapa, ba é sin an nóiméad ar athraigh gach rud.

Ar an taobh eile den líne bhí Ceann Comhlíonta MetroHealth, a bpríomhpháirtí ospidéil. Bhí othar a bhí ag úsáid a n-ardáin chomhbhainistithe faireacháin chianda tar éis iarratas rochtana ó ábhar sonraí a chur isteach mí roimhe sin. Níor thug ceachtar eagraíocht freagra iomlán. Cheap gach ceann acu gurbh é an ceann eile a bhí freagrach.

Ansin chuir an fhoireann Dlí an dara teachtaireacht ar aghaidh. Bhí forbróir sóisearach ag CareConnect tar éis críochphointe API neamhchriticiúil, ina raibh aitheantóirí teoranta othar, a nochtadh de thaisme. Bhí cuma inbhainistithe ar an gceist, agus ní raibh fuinneog fógra sáraithe 72 uair GDPR dúnta fós. Ach chuir an cheist chéanna stop leis an dá fhoireann.

Cé a chuireann an t-údarás maoirseachta ar an eolas? Cé a dhéanann cumarsáid le hothair? Cé leis an bhfógra príobháideachais? Cé a bhailíochtaíonn an t-iarratas rochtana ó ábhar sonraí? Cé a thaifeadann an cinneadh?

Bhí an comhaontú tráchtála mionsonraithe maidir le creidmheasanna seirbhíse, sonrascú, teorainneacha dliteanais agus garspriocanna threochlár an táirge. Ach bhí sé beagnach ciúin faoi réaltacht oibríochtúil rialachas rialaitheoirí comhpháirteacha faoi GDPR Article 26.

Seo an áit a dteipeann ar go leor comhpháirtíochtaí. Ní hé an fhadhb nach bhfuil an frása “socrú rialaitheoirí comhpháirteacha” cloiste riamh ag foirne príobháideachais, dlí, slándála agus soláthair. Is í an fhadhb nach féidir le haon duine a chruthú, sula dtosaíonn an phróiseáil, cé atá freagrach as trédhearcacht, bonn dlíthiúil, cearta ábhar PII, uaschéimniú sáraithe, clásail lena gcuirtear oibleagáidí soláthraithe ar aghaidh, aistrithe, coinneáil, fianaise agus cumarsáid le rialálaithe.

Sainíonn GDPR an oibleagáid. Tugann ISO/IEC 27701:2025 struchtúr córais bainistíochta d’fhoirne príobháideachais. Iompaíonn beartais PIMS Clarysec, an Zenith Blueprint: treochlár 30 céim d’iniúchóirí, agus Zenith Controls: an treoir tras-chomhlíonta Article 26 ina fhianaise oibríochtúil atá réidh don iniúchadh.

Cén fáth a dteipeann ar rialachas rialaitheoirí comhpháirteacha sula dtugann aon duine faoi deara é

Bíonn caidreamh rialaitheoirí comhpháirteacha ann nuair a chinneann dhá pháirtí nó níos mó, i gcomhpháirt, críocha agus modhanna próiseála sonraí pearsanta. Ní foclaíocht an chonartha an truicear. Is í cumhacht cinnteoireachta an truicear.

Sa sampla CareConnect agus MetroHealth, soláthraíonn CareConnect an t-ardán, an anailísíocht, an ailtireacht theicniúil, an comhéadan úsáideora agus na sreafaí sonraí. Soláthraíonn MetroHealth an caidreamh leis an othar, an comhthéacs cliniciúil, an tsamhail seirbhíse agus sonraí othar. Bíonn tionchar ag an dá pháirtí ar an bhfáth a bpróiseáiltear sonraí pearsanta agus ar an gcaoi a n-oibríonn an phróiseáil. Tá sé sin an-difriúil ó dhíoltóir nach ndéanann ach bunachar sonraí a óstáil nó teachtaireachtaí a sheoladh de réir treorach doiciméadaithe.

Feictear an patrún céanna i bhfeachtais folláine airgeadais, comhpháirtíochtaí árachais leabaithe, margaí ar líne, comhchumainn bhrath calaoise, ardáin sláinte nasctha, cláir dhílseachta, éiceachórais fíoraithe aitheantais agus comhoibrithe anailísíochta. D’fhéadfadh banc, árachóir agus ardán SaaS spriocdheighleoga, rialacha próifílithe, méadrachtaí tiontaithe agus cainéil mhargaíochta a chinneadh i gcomhpháirt. Ní réiteoidh comhaontú próiseála sonraí le próiseálaí an fhadhb sin más rialaitheoirí comhpháirteacha iad na páirtithe i ndáiríre.

Tá na teipeanna praiticiúla intuartha:

  1. Ní deir an fógra príobháideachais mórán níos mó ná “d’fhéadfaimis sonraí a chomhroinnt le comhpháirtithe.”
  2. Aithníonn an fardal próiseála na páirtithe ach ní dhéanann sé na hoibleagáidí a leithdháileadh.
  3. Níl bealach sa sreabhadh oibre cearta ábhar sonraí chun iarratais a chur ar aghaidh, a bhailíochtú nó a fhreagairt.
  4. Deir an plean teagmhais “cuir an fhoireann Dlí ar an eolas” ach ní ainmníonn sé cén rialaitheoir comhpháirteach a threoraíonn cumarsáid sheachtrach.
  5. Caitear leis an gconradh mar pháipéarachas tráchtála, ní mar fhianaise cuntasachta.
  6. Ní chumhdaíonn forálacha foirceanta filleadh sonraí, scriosadh, anaithnidiú, baint rochtana ná caomhnú fianaise.

Fágann GDPR Article 5 go bhfuil na teipeanna sin íogair ó thaobh iniúchta de, mar ní mór do rialaitheoirí ní hamháin cloí le prionsabail amhail dleathacht, cothroime, trédhearcacht, teorannú críche, íoslaghdú, cruinneas, teorannú stórála, sláine, rúndacht agus cuntasacht. Ní mór dóibh a bheith in ann comhlíonadh a léiriú freisin. Cuireann Article 6 an ceanglas maidir le bonn dlíthiúil leis. Féadfaidh Article 3 soláthraithe SaaS, fintech, health-tech agus anailísíochta nach bhfuil san AE a thabhairt faoi raon feidhme nuair a thairgeann siad seirbhísí do dhaoine aonair san AE nó nuair a dhéanann siad faireachán ar a n-iompar.

Tá an ceacht do CISOanna agus bainisteoirí comhlíonta soiléir: ní “ábhar Dlí amháin” é rialachas rialaitheoirí comhpháirteacha. Is córas rialaithe trasfheidhmeach é a chuimsíonn príobháideachas, slándáil, soláthar, táirge, innealtóireacht, tacaíocht, freagairt do theagmhais, margaíocht agus maoirseacht fheidhmiúcháin.

Prionsabal PIMS ISO/IEC 27701:2025: cinneadh a dhéanamh sula dtosaíonn an phróiseáil

Ní oibríonn Córas Bainistíochta Faisnéise Príobháideachais ISO/IEC 27701:2025 ach amháin má chinntear róil phríobháideachais sula dtosaíonn an phróiseáil. Is é seo an disciplín oibríochtúil a choisceann Article 26 ó iompú ina chleachtadh atógála iar-theagmhais.

Deir Beartas Chóras Bainistíochta Faisnéise Príobháideachais Clarysec, clásal 4.2.2:

[Rialaitheoir Comhpháirteach] NÍ MÓR don Úinéir Díoltóra / Soláthair leithdháileadh freagrachtaí rialaitheoirí comhpháirteacha a dhoiciméadú in REG08 sula dtosaíonn próiseáil chomhpháirteach.

Is é an frása “sula dtosaíonn próiseáil chomhpháirteach” an pointe rialaithe. Ciallaíonn sé sin sula dtéann comhtháthú an ardáin beo, sula gcumasaítear an deais chomhroinnte, sula dtosaíonn sioncrónú CRM, sula ngníomhachtaítear lucht féachana feachtais, agus sula dtosaíonn iarratais ó ábhair sonraí ag teacht isteach.

Tá an oibleagáid tacaíochta maidir leis an bhfardal sa Bheartas um Fhardal Próiseála PII agus Bonn Dlíthiúil, clásal 4.3.5:

[Rialaitheoir Comhpháirteach] NÍ MÓR don Úinéir Díoltóra / Soláthair cuspóir próiseála rialaitheoirí comhpháirteacha agus tagairt leithdháilte freagrachtaí a thaifeadadh in REG02 agus REG08 sula dtosaíonn próiseáil rialaitheoirí comhpháirteacha.

Le chéile, cruthaíonn na clásail seo an slabhra fianaise a bhfuil iniúchóirí ag súil leis:

  • Taifeadann REG02 an ghníomhaíocht phróiseála, an cuspóir, catagóirí sonraí, an bonn dlíthiúil, coinneáil, córais, faighteoirí, aistrithe agus tagairt an rialaitheora chomhpháirtigh.
  • Taifeadann REG08 an socrú rialaitheoirí comhpháirteacha agus leithdháileadh freagrachtaí.
  • Taifeadann REG07 an achoimre trédhearcachta phoiblí.
  • Is féidir le REG06 iontógáil iarratais maidir le cearta, ródú, bailíochtú, spriocdhátaí agus fianaise freagartha a thaifeadadh.
  • Taifeadann REG10 cinntí measúnaithe teagmhas agus sáruithe.

Iompaíonn an slabhra sin Article 26 ó ráiteas dlíthiúil ina phróiseas córais bainistíochta.

Tosaigh le raon feidhme, páirtithe leasmhara agus RACI

Tosaíonn Zenith Blueprint le raon feidhme agus páirtithe leasmhara toisc go dteipeann ar rialachas rialaitheoirí comhpháirteacha nuair a shainaithnítear páirtithe leasmhara agus ceanglais ró-mhall.

I gcéim Bhunús agus Cheannaireacht an ISMS, Céim 2, Riachtanais pháirtithe leasmhara agus raon feidhme ISMS, molann Zenith Blueprint anailís ar pháirtithe leasmhara lena ngabháiltear ceanglais shainráite agus intuigthe:

Conas riachtanais agus ionchais a shainaithint: I gcás gach grúpa páirtithe leasmhara a shainaithnítear, liostaigh a bhfuil
de dhíth orthu maidir le slándáil faisnéise. Tá roinnt ceanglas sainráite (dlíthe, conarthaí,
SLAanna), agus tá cinn eile intuigthe (ionchais nó dea-chleachtais ghinearálta). Cabhraíonn sé le:

✓ Athbhreithniú a dhéanamh ar cheanglais dhlíthiúla agus rialála is infheidhme do do chomhthéacs (ó anailís
chomhthéacs Chéim 1). Déan liosta de chlásail nó oibleagáidí sonracha a bhaineann le
slándáil faisnéise nó príobháideachas.
✓ Athbhreithniú a dhéanamh ar chonarthaí agus comhaontuithe: Bíonn aguisíní rúndachta nó
slándála i go leor conarthaí gnó. Bain na ceanglais sin astu.
✓ Agallaimh nó ceardlanna le páirtithe leasmhara a reáchtáil: Téigh i dteagmháil le hionadaithe ó
gach grúpa (m.sh., bainisteoir AD do dhearcadh fostaithe, bainisteoir díolacháin d’ionchais
cliant) chun a n-imní nó a riachtanais a thuiscint.
✓ Caighdeáin tionscail nó cóid chleachtais a mheas a mbíonn páirtithe leasmhara ag súil go
leanfaidh tú iad.

Le haghaidh socrú iniúchta rialaitheoirí comhpháirteacha faoi GDPR Article 26, ba cheart go gcuimseodh anailís na bpáirtithe leasmhara custaiméirí, othair, úsáideoirí, údaráis mhaoirseachta, na rialaitheoirí eile, próiseálaithe, fo-phróiseálaithe, árachóirí, soláthraithe scamall, feidhmeanna inmheánacha, rialálaithe agus comhlachtaí bainistíochta.

Ansin iompaíonn Céim 4, Rólanna agus freagrachtaí san ISMS, an anailís sin ina húinéireacht. Leagann Zenith Blueprint béim ar luach samhail RACI:

✓ Cuntasacht vs Freagracht: Uirlis úsáideach anseo is ea maitrís RACI (Responsible,
Accountable, Consulted, Informed). I gcás gach mórphróisis nó rialaithe ISMS, sainaithin
cé atá Freagrach (a dhéanann an obair), cé atá Cuntasach (freagrach sa deireadh, bainisteoir
go minic), cé a gCaitear i gComhairle leis (a sholáthraíonn ionchur), agus cé atá ar an eolas.

I gcás rialaitheoirí comhpháirteacha, ní roghnach é RACI ó thaobh oibríochta de. Gan é, glacann an fhoireann Dlí leis go bhfuil Príobháideachas ag freagairt na hiarrata, glacann Príobháideachas leis go bhfuil an scuaine iontógála ag Tacaíocht, glacann Tacaíocht leis go bhfreagróidh an comhpháirtí, agus leanann an clog reachtúil ar aghaidh.

Samhail fianaise Clarysec do rialaitheoirí comhpháirteacha

Ba cheart socrú aibí rialaitheoirí comhpháirteacha a thuiscint ar leathanach amháin agus a chruthú i ndeich nóiméad. Ní hé an sprioc foirne a chur faoi ualach páipéarachais dhlíthiúil. Is é an sprioc freagrachtaí a dhéanamh infheicthe, glactha agus in-tástáilte.

Cuspóir fianaiseCad a chruthaíonn séSuíomh i bhfoireann uirlisí ClarysecÚinéir
Taifead cinneadh róilCén fáth gur rialaitheoirí comhpháirteacha iad na páirtithe seachas próiseálaithe nó rialaitheoirí neamhspleáchaCinneadh róil PIMS, REG08Ceannaire Príobháideachais nó Úinéir Díoltóra
Iontráil fardail phróiseálaCuspóir, catagóirí PII, bonn dlíthiúil, coinneáil, córais, faighteoirí agus aistritheREG02Ceannaire Príobháideachais nó Dlí
Leithdháileadh freagrachtaíCé a láimhseálann fógraí, cearta, comhordú sáraithe, coinneáil, aistrithe, teagmhálaithe slándála agus tacaíocht iniúchtaREG08Úinéir Díoltóra nó Soláthair
Achoimre phoiblíConas a chuirtear daoine aonair ar an eolas faoi éirim an tsocraithe agus faoin bpointe teagmhálaREG07Ceannaire Príobháideachais nó Bainisteoir PIMS
Sreabhadh oibre ceartaIontógáil, bailíochtú, ródú, tacaíocht comhpháirtí, úinéir freagartha, spriocdhátaí agus fianaiseREG06 nó clár DSRCeannaire Príobháideachais agus Tacaíocht
Taifead comhordaithe sáraithePríomhfhógróir, úinéir cumarsáide, loga cinntí, aicmiú teagmhais agus fianaiseREG10Bainisteoir Teagmhas agus Ceannaire Príobháideachais
Clásail chonarthaComhroinnt sonraí, dliteanas, iniúchadh, rúndacht, slándáil, aistrithe, foirceannadh agus rialacha fochonraitheoiríClár conarthaíDlí agus Soláthar

Neartaíonn beartais phríobháideachais Clarysec gach sraith.

Deir an Beartas Fógraí Príobháideachais agus Trédhearcachta, clásal 4.1.5:

[Rialaitheoir Comhpháirteach] NÍ MÓR don Cheannaire Príobháideachais / Bainisteoir PIMS an achoimre phoiblí ar fhreagrachtaí rialaitheoirí comhpháirteacha agus an pointe teagmhála a thaifeadadh in REG07 sula seoltar próiseáil rialaitheoirí comhpháirteacha nó sula n-athraítear í go hábhartha.

Deir an Beartas Bainistíochta Cearta Ábhar PII, clásal 6.1.5:

[Rialaitheoir Comhpháirteach] NÍ MÓR don Cheannaire Príobháideachais / Bainisteoir PIMS freagrachtaí láimhseála ceart agus bealaí teagmhála a dhoiciméadú in REG02, REG06 nó REG08 sula dtosaíonn próiseáil rialaitheoirí comhpháirteacha.

Cuireann an Beartas Bainistíochta Teagmhas agus Sáruithe PII, clásal 4.2.5, leis:

[Rialaitheoir Comhpháirteach] NÍ MÓR don Cheannaire Príobháideachais / Bainisteoir PIMS an fhreagracht chomhaontaithe maidir le sárú, an phríomhfhreagracht cumarsáide agus an socrú comhordaithe a fhíorú roimh aon fhógra nó cumarsáid sheachtrach ó rialaitheoir comhpháirteach, agus NÍ MÓR an cinneadh a thaifeadadh in REG08 agus REG10.

Seo an pointe ina n-éiríonn ISO/IEC 27701:2025 agus GDPR oibríochtúil. Ní hamháin go ndeir an eagraíocht go bhfuil freagrachtaí leithdháilte. Taispeánann sí cá bhfuil siad taifeadta, cé a d’fhaomh iad, cathain a tástáladh iad, agus conas a úsáidtear iad.

Sampla praiticiúil: REG08 d’ardán faireacháin chianda

Glac leis go n-oibríonn CareConnect agus MetroHealth ardán faireacháin chianda i gcomhpháirt. Cinneann an dá pháirtí cén fáth a bpróiseáiltear sonraí othar, cé na sonraí a bhailítear, conas a chumraítear foláirimh faireacháin, conas a úsáidtear anailísíocht, agus conas a idirghníomhaíonn othair leis an tseirbhís.

Ar dtús, ní mór do REG02 an ghníomhaíocht phróiseála a thaifeadadh:

  • Ainm próiseála: seirbhís faireacháin othar chianda
  • Ról rialaitheora: rialaitheoir comhpháirteach
  • Páirtithe: CareConnect agus MetroHealth
  • Cuspóir: faireachán othar, comhordú cúraim, feabhsú seirbhíse, anailísíocht ardáin
  • Catagóirí PII: sonraí teagmhála, aitheantóirí cuntais, breathnuithe cliniciúla, imeachtaí gléis, idirghníomhaíochtaí tacaíochta
  • Seiceáil catagóire speisialta: próiseáiltear sonraí sláinte agus teastaíonn coimircí níos airde
  • Bonn dlíthiúil: doiciméadaithe de réir páirtí agus cuspóra
  • Coinneáil: sainithe de réir ceanglas cliniciúil, ardáin, dlíthiúil agus oibríochtúil
  • Córais: aip shoghluaiste, ardán faireacháin, uirlis tacaíochta, stóras anailísíochta, soláthraí aitheantais
  • Faighteoirí: páirtithe rialaitheora chomhpháirtigh, soláthraí óstála, díoltóirí tacaíochta, soláthraithe fógraí
  • Aistrithe: rochtain chianda agus próiseáil neamh-LEE measúnaithe
  • Tagairt REG08: JC-2026-004

Ar an dara dul síos, ní mór do REG08 freagracht a leithdháileadh ar bhealach is féidir le hoibreoirí a leanúint.

Réimse freagrachtaCareConnectMetroHealthFianaise
Dréachtú fógra príobháideachaisSoláthraíonn sé mionsonraí teicniúla próiseálaTreoraíonn sé foclaíocht agus foilsiú atá dírithe ar othairTaifead fógra REG07
Taifead bonn dlíthiúilDoiciméadaíonn sé bonn anailísíochta an ardáinDoiciméadaíonn sé bonn seachadta cúraim agus caidrimh othairIontráil bonn dlíthiúil REG02
Iarratais rochtana ó ábhair sonraíSoláthraíonn sé easpórtálacha sonraí ardáin laistigh den SLA comhaontaitheTreoraíonn sé iontógáil, bailíochtú, seiceálacha aitheantais agus freagairtSreabhadh oibre REG06
Iarratais cheartúcháin agus scriostaCuireann sé athruithe formheasta i bhfeidhm i gcórais ardáinCinneann sé láimhseáil taifead cliniciúil agus cumarsáid othairLoga fianaise DSR
Measúnú sáraitheBraiteann, teorannaíonn agus aicmíonn sé teagmhais ardáinMeasúnaíonn sé tionchar othar agus cumarsáid rialálaTaifead sáraithe REG10
Fógra seachtrachTreoraíonn sé i gcás teagmhas de bhunadh ardáin nuair a chomhaontaítear éTreoraíonn sé teagmháil othar agus údaráis nuair a chomhaontaítear íREG08 agus playbook teagmhais
Coimircí slándálaCothaíonn sé rialuithe ardáin, logáil, rochtain agus slándáil scamallCothaíonn sé rochtain agus rialuithe oibríochtúla ar thaobh an ospidéilSoA agus fianaise rialuithe
Bainistíocht próiseálaitheBainistíonn sé fo-phróiseálaithe scamall agus SaaSBainistíonn sé próiseálaithe ospidéil agus faighteoirí iarsruthaClár soláthraithe
Coinneáil agus scriosadhScriosann nó anaithnidíonn sé taifid ardáin de réir sceidilDeimhníonn sé coinneáil chliniciúil agus rialacha scriosta iarsruthaClár Coinneála
Fianaise iniúchtaSoláthraíonn sé logaí, beartais, torthaí tástála agus dearbhuitheSoláthraíonn sé faomhadh rialachais agus taifid ceartRianaitheoir iarratas iniúchta

Ar an tríú dul síos, ní mór do REG07 an achoimre phoiblí a thaifeadadh. Ba cheart don fhógra éirim an tsocraithe chomhpháirtigh a mhíniú i ngnáth-theanga, na rialaitheoirí comhpháirteacha a shainaithint, cur síos a dhéanamh ar fhreagracht gach ceann acu, agus pointe teagmhála inúsáidte a sholáthar. Níor cheart dó iallach a chur ar othair ná ar úsáideoirí castacht inmheánach oibríochtúil a dhíchódú.

Ar an gceathrú dul síos, tástáil an sreabhadh oibre roimh sheoladh. Seol iarratas rochtana ionsamhlaithe chuig an bpointe teagmhála foilsithe. Deimhnigh go n-aithníonn Tacaíocht é mar iarratas maidir le cearta ábhar PII, go ródálann sí chuig Príobháideachas é, go seiceálann sí REG08, go n-iarrann sí ionchur comhpháirtí, go dtaifeadann sí gníomhartha in REG06, agus go dtáirgeann sí pacáiste freagartha. Ansin reáchtáil cleachtadh boird sáraithe ag úsáid cáis amhail “nochtann críochphointe API aitheantóirí othar d’úsáideoirí neamhúdaraithe” nó “cuirtear úsáideoirí atá faoi chois ó scriosadh san áireamh de thaisme i bhfeachtas idirghníomhaíochta.”

Nochtann na tástálacha seo na bearnaí fíora: boscaí ríomhphoist gan úinéir, SLAanna comhpháirtithe doiléire, téacs fógra neamhcheadaithe, taifid bhonn dlíthiúil neamhiomlána, seiceálacha catagóire speisialta in easnamh, agus playbooks teagmhais nach n-ainmníonn ceannaire na cumarsáide seachtraí.

Mapáil Article 26 chuig rialuithe ISO/IEC 27002:2022 trí Zenith Controls

Ní déantán dlíthiúil amháin é socrú rialaitheoirí comhpháirteacha. Ní mór tacú leis trí rialuithe teicniúla agus eagraíochtúla. Cabhraíonn Zenith Controls le foirne ionchais rialaithe ISO/IEC 27001:2022 agus ISO/IEC 27002:2022 a mhapáil chuig fianaise phríobháideachais, soláthraithe, teagmhas, scamall agus rialachais.

Tá trí rialú ISO/IEC 27002:2022 thar a bheith ábhartha.

Tacaíonn Control 5.2, Róil agus freagrachtaí slándála faisnéise, leis an tsamhail oibríochtúil. Ceanglaíonn sé le ISO/IEC 27001:2022 Clause 5.3, Róil, freagrachtaí agus údaráis eagraíochtúla. Tacaíonn sé freisin le hullmhacht teagmhais toisc go mbaineann róil dhoiléire an bonn de ISO/IEC 27002:2022 Control 5.24, Pleanáil agus ullmhúchán bainistíochta teagmhas slándála faisnéise. I rialachas rialaitheoirí comhpháirteacha, is é Control 5.2 an áit ina n-éiríonn RACI, úinéirí REG08, láimhseálaithe DSR, ceannairí sáraithe agus teagmhálaithe uaschéimnithe ina bhfianaise iniúchta.

Is é Control 5.31, Ceanglais dhlíthiúla, reachtúla, rialála agus chonarthacha, an áit ina n-éiríonn GDPR Article 26 ina chuid den ISMS seachas ina cheist Dlí amháin. Tacaíonn sé le sainaithint agus bainistíocht cuntasachta GDPR Article 5, bonn dlíthiúil Article 6, leithdháileadh freagrachtaí Article 26, slándáil Article 32, fógra don údarás maoirseachta Article 33, agus cumarsáid le daoine aonair lena mbaineann Article 34. Ceanglaíonn sé freisin le ISO/IEC 27001:2022 Clause 4.2, tuiscint ar riachtanais agus ionchais pháirtithe leasmhara, agus Clause 6.1.3, cóireáil riosca slándála faisnéise.

Tugann Control 5.34, Príobháideachas agus cosaint PII, cosaint PII isteach sa tsamhail oibríochtúil slándála. Tá sé thar a bheith tábhachtach nuair a úsáideann an socrú anailísíocht scamall, deais chomhroinnte, seomraí glana sonraí, ardáin faireacháin, uathoibriú margaíochta nó uirlisí tacaíochta. D’fhéadfadh ISO/IEC 27002:2022 Control 5.23, Slándáil faisnéise maidir le húsáid seirbhísí scamall, agus Control 8.11, Mascadh sonraí, a bheith i measc na gcoimircí gaolmhara.

Tá tábhacht leis an éiceachóras tacaíochta ISO freisin. Cuidíonn ISO/IEC 27018 nuair a phróiseálann seirbhísí poiblí scamall PII. Soláthraíonn ISO/IEC 29100 prionsabail phríobháideachais amhail trédhearcacht, toiliú, cuspóir dlisteanach, teorannú bailithe, íoslaghdú sonraí, teorannú úsáide, cruinneas, coimircí slándála agus cuntasacht. Soláthraíonn ISO/IEC 27001:2022 cnámh droma an chórais bainistíochta trí chomhthéacs, páirtithe leasmhara, raon feidhme, ceannaireacht, measúnú riosca, cóireáil riosca, Ráiteas Infheidhmeachta, iniúchadh inmheánach, athbhreithniú bainistíochta agus feabhsú leanúnach.

Ní mór do chonarthaí an tsamhail oibríochtúil a mheaitseáil

Ní féidir le socrú rialaitheoirí comhpháirteacha maireachtáil i bhfógra príobháideachais amháin. Ní mór é a léiriú i gconarthaí, sceidil, nósanna imeachta oibríochtúla, playbooks teagmhais, bealaí uaschéimnithe agus forálacha foirceanta.

Cuireann Beartas um Chomhlíonadh Dlíthiúil agus Rialála Clarysec, clásal 5.3.1.2, cineálacha conarthaí isteach sa rialachas go sainráite, lena n-áirítear:

Conarthaí a bhaineann le comhroinnt sonraí, cearta maoine intleachtúla, teorainneacha dliteanais nó clásail iniúchta

Leagann an Beartas um Chosaint Sonraí agus Príobháideachas, clásal 5.1, bunús na heagraíochta amach:

Coinneoidh an eagraíocht Creat Rialachais Príobháideachais foirmiúil atá comhtháite sa Chóras Bainistíochta Slándála Faisnéise (ISMS) chun an beartas seo a chur chun feidhme.

I gcás FBManna, déantar an prionsabal céanna a scálú chuig an réaltacht oibríochtúil. Deir an Beartas um Chosaint Sonraí agus Príobháideachas do FBManna - SME, clásal 5.2.1:

Ní mór don Chomhordaitheoir Príobháideachais clár a chothabháil de gach gníomhaíocht phróiseála sonraí pearsanta, lena n-áirítear catagóirí sonraí, cuspóir, bonn dlíthiúil agus tréimhsí coinneála

Cuireann clásal 5.2.2 leis:

Ní mór clásail chosanta sonraí a bheith i gconarthaí le tríú páirtithe a láimhseálann sonraí pearsanta agus ní mór don Bhainisteoir Ginearálta nó don chomhairleoir dlí iad a athbhreithniú

Is rialachas comhréireach é seo. D’fhéadfadh foirne ar leith dlí, príobháideachais, soláthair, slándála, riosca agus comhlíonta a bheith ag ilnáisiúnach. D’fhéadfadh FBM brath ar Chomhordaitheoir Príobháideachais, Bainisteoir Ginearálta agus comhairleoir dlí seachtrach. Fanann an t-ionchas fianaise mar an gcéanna: ní mór gníomhaíochtaí próiseála, freagrachtaí, bonn dlíthiúil, fógraí, láimhseáil ceart, uaschéimniú teagmhas agus dualgais fhoirceanta a dhoiciméadú agus a bheith in-athbhreithnithe.

Tacaíonn Zenith Blueprint, Céim 23, Rialuithe eagraíochtúla, le disciplín comhaontuithe soláthraithe trí rúndacht, freagrachtaí rialaithe rochtana, bearta teicniúla agus eagraíochtúla, amlínte tuairiscithe teagmhas, cearta iniúchta, rialuithe fochonraitheoirí agus forálacha deireadh conartha. I gcaidrimh rialaitheoirí comhpháirteacha, ba cheart na clásail sin a oiriúnú do chomhroinnt sonraí agus leithdháileadh freagrachtaí seachas iad a chóipeáil ó theimpléad próiseálaí.

Rialachas teagmhas agus sáruithe: ainmnigh an ceannaire roimh an sárú

Éiríonn sáruithe rialaitheoirí comhpháirteacha anordúil nuair a fhanann foirne go dtí an teagmhas chun a chinneadh cé a dhéanann cumarsáid sheachtrach.

Sainíonn GDPR sárú sonraí pearsanta mar shárú slándála as a dtagann scriosadh, caillteanas, athrú, nochtadh neamhúdaraithe nó rochtain neamhúdaraithe ar shonraí pearsanta, de thaisme nó go neamhdhleathach. Nuair is gá, ní mór fógra don údarás maoirseachta a thabhairt gan mhoill mhíchuí agus, nuair is indéanta, laistigh de 72 uair tar éis feasacht ar an sárú. Féadfaidh NIS2 agus DORA ionchais bhreise maidir le tuairisciú cibear-theagmhas agus cumarsáid le cliaint a chur leis.

Gabhann Beartas Freagartha do Theagmhais do FBManna - SME Clarysec, clásal 5.3.2, an disciplín ama:

Ní mór amlínte freagartha, lena n-áirítear aisghabháil sonraí agus oibleagáidí fógra, a dhoiciméadú agus a ailíniú le ceanglais dhlíthiúla, amhail ceanglas GDPR maidir le fógra 72 uair faoi shárú sonraí pearsanta.

Leagann Zenith Blueprint, Céim 5, Cumarsáid, feasacht agus inniúlacht, béim ar phleanáil cumarsáide seachtraí, lena n-áirítear custaiméirí, rialálaithe, comhpháirtithe agus an pobal. I gcás rialaitheoirí comhpháirteacha, ba cheart don mhaitrís teagmhais a shainaithint cé a dhéanann aicmiú tosaigh an tsáraithe, cé a dhéanann teagmháil leis an rialaitheoir eile, cé a chinneann an bhfuil PII i gceist, cé a mheasann tairseacha fógra, cé a dhréachtaíonn fógraí údaráis, cé a dhéanann cumarsáid le daoine aonair, cé a chomhordaíonn tuairisciú NIS2 nó DORA, cé a fhaomhann ráitis phoiblí, agus cé a thaifeadann fianaise in REG10.

Má bhaineann an socrú le heintiteas airgeadais faoi DORA, ba cheart don phróiseas teagmhais tacú freisin le haicmiú mórtheagmhas a bhaineann le TFC, uaschéimniú chuig bainistíocht shinsearach, nuashonruithe idirmheánacha, tuairisciú deiridh agus cumarsáid le cliaint nuair a dhéanann sé difear do leasanna airgeadais. Má tá an eagraíocht faoi raon feidhme NIS2, d’fhéadfadh tuairisciú ar theagmhais shuntasacha fógra céimnithe agus cumarsáid le faighteoirí seirbhíse a éileamh.

Is é an cleachtas is sábháilte cleachtadh boird comhpháirteach roimh sheoladh. Cuireann cás maith iallach ar fhoirne REG08, REG10, an playbook teagmhais, teagmhálaithe comhpháirtithe, teimpléid fógra, crainn uaschéimnithe agus logaí fianaise a úsáid faoi bhrú ama.

Tras-chomhlíonadh: is annamh a bhíonn Article 26 ina aonar

Is minic a bhíonn socruithe rialaitheoirí comhpháirteacha laistigh d’éiceachórais rialáilte níos leithne. D’fhéadfadh feachtas fintech, ardán sláinte nasctha, caidreamh seirbhíse bainistithe, comhtháthú margadh scamall nó comhpháirtíocht bonneagair dhigitigh oibleagáidí lasmuigh de GDPR a spreagadh.

Féadfaidh NIS2 feidhm a bheith aige maidir le heintitis riachtanacha nó thábhachtacha mheánmhéide agus mhóra in earnálacha amhail bonneagar digiteach, ríomhaireacht scamall, ionaid sonraí, Soláthraithe Seirbhíse Bainistithe, soláthraithe seirbhíse slándála bainistithe, margaí ar líne, innill chuardaigh agus ardáin líonraithe shóisialta. Cuireann NIS2 Article 20 maoirseacht bainistíochta riosca cibearshlándála ar chomhlachtaí bainistíochta. Éilíonn Article 21 bearta teicniúla, oibríochtúla agus eagraíochtúla, lena n-áirítear anailís riosca, láimhseáil teagmhais, leanúnachas gnó, slándáil slabhra soláthair, forbairt shlán, láimhseáil leochaileachtaí, oiliúint, criptiú, slándáil AD, rialú rochtana, bainistíocht sócmhainní agus fíordheimhniú. Tugann Article 23 tuairisciú céimnithe isteach do theagmhais shuntasacha.

Tá DORA i bhfeidhm ón 17 Eanáir 2025 i leith do go leor eintiteas airgeadais. Cumhdaíonn sé bainistíocht riosca TFC, tuairisciú mórtheagmhas a bhaineann le TFC, tástáil athléimneachta oibríochtúla digití, riosca tríú páirtí TFC, socruithe conarthacha le soláthraithe TFC, agus maoirseacht ar sholáthraithe seirbhíse TFC criticiúla tríú páirtí. Cuireann DORA Article 5 rialachas riosca TFC ar leibhéal an chomhlachta bainistíochta. Cumhdaíonn Articles 8 to 14 sainaithint sócmhainní, cosaint, brath, leanúnachas, cúltaca, téarnamh, ceachtanna foghlamtha, oiliúint agus cumarsáid géarchéime. Sainíonn Articles 17 to 20 saolré teagmhais agus tuairisciú. Déanann Articles 28 to 30 riosca TFC tríú páirtí, téarmaí conartha, cláir, riosca comhchruinnithe, cearta iniúchta agus pleanáil imeachta ina n-oibleagáidí lárnacha.

Soláthraíonn NIST CSF 2.0 sraith chomhtháthaithe phraiticiúil. Cuimsíonn a Fheidhm GOVERN oibleagáidí dlíthiúla, rialála, conarthacha, príobháideachais agus saoirsí sibhialta, cuntasacht cheannaireachta, goile riosca, beartas, maoirseacht agus riosca soláthraithe. Ailíníonn torthaí amhail GV.OC-03 agus GV.SC-02 go nádúrtha le fianaise Article 26 toisc go n-éilíonn siad go dtuigfí, go mbainisteofaí, go gcuirfí in iúl agus go gcomhordófaí oibleagáidí dlíthiúla agus róil chomhpháirtithe.

Lionsa comhlíontaCad a iarrann sé i socrú rialaitheoirí comhpháirteachaFianaise Clarysec
GDPRCé a chinneann críocha agus modhanna, conas a leithdháiltear freagrachtaí, conas a chuirtear daoine aonair ar an eolas, agus conas a láimhseáiltear cearta agus sáruitheREG02, REG07, REG08, REG10, logaí DSR
ISO/IEC 27701:2025 PIMSAn ndéantar róil phríobháideachais, taifid phróiseála, bonn dlíthiúil, trédhearcacht, sreafaí oibre cearta, láimhseáil teagmhais agus fianaise cuntasachta a bhainistiú go córasachBeartais PIMS, cláir, fianaise athbhreithnithe bainistíochta
ISO/IEC 27001:2022An bhfuil ceanglais dhlíthiúla, oibleagáidí príobháideachais, spleáchais soláthraithe, úsáid scamall, róil teagmhais agus cóireáil riosca laistigh den ISMSRaon feidhme, clár páirtithe leasmhara, clár rioscaí, SoA, fianaise Annex A
NIS2An bhfuil rialachas, láimhseáil teagmhais, slabhra soláthair, rialú rochtana, leanúnachas, oiliúint agus tuairisciú comhtháitePlean teagmhais, clár soláthraithe, taifid oiliúna, tástálacha leanúnachais
DORAAn bhfuil riosca TFC tríú páirtí, tuairisciú teagmhas, tástáil athléimneachta, cosaint sonraí agus rialuithe conarthacha rialaithe do sheirbhísí airgeadaisClár TFC, clásail chonartha, aicmiú teagmhais, pleananna imeachta
NIST CSF 2.0An bhfuil torthaí rialachais reatha agus spriocdhírithe, riosca soláthraithe, freagairt do theagmhais agus téarnamh sainithe agus intomhaistePróifíl CSF, plean bearnaí, POA&M, clár rioscaí
COBIT 2019An bhfuil cuspóirí rialachais, cuntasacht, tomhas feidhmíochta agus fianaise dearbhaithe inrianaithe chuig spriocanna fiontairRACI, méadrachtaí rialaithe, tuairisciú bainistíochta, pacáiste fianaise iniúchta

Is é buntáiste shamhail Clarysec ná athúsáid fianaise. Ní taifead GDPR amháin é REG08. Tacaíonn sé le cuntasacht ISO/IEC 27701:2025, rialachas ISO/IEC 27001:2022, soiléireacht róil soláthraithe NIST CSF 2.0, rialachas tríú páirtí DORA nuair a bhíonn seirbhísí airgeadais i gceist, agus maoirseacht bhainistíochta NIS2 nuair atá an t-eintiteas faoi raon feidhme.

Cad a thástálfaidh iniúchóirí agus rialálaithe

Rachaidh athbhreithneoirí éagsúla i ngleic le rialachas rialaitheoirí comhpháirteacha trí lionsaí éagsúla, ach tiocfaidh siad le chéile ar an gceist lárnach chéanna: an féidir leis an eagraíocht a chruthú go n-oibríonn cuntasacht?

Lionsa iniúchóraCeist iniúchta is dóchaFianaise ba cheart a bheith réidh
Iniúchóir ISO/IEC 27001:2022An bhfuil ceanglais dhlíthiúla, rialála, chonarthacha, phríobháideachais, soláthraithe, teagmhais agus scamall sainaitheanta agus curtha san áireamh i raon feidhme ISMS agus i gcóireáil riosca?Raon feidhme, clár páirtithe leasmhara, Clár Oibleagáidí Comhlíonta, measúnú riosca, SoA, rialuithe soláthraithe
Iniúchóir PIMS ISO/IEC 27701:2025An bhfuil róil PIMS cinnte, agus an bhfuil freagrachtaí rialaitheoirí comhpháirteacha doiciméadaithe sula dtosaíonn próiseáil?REG02, REG07, REG08, sreabhadh oibre cearta, taifid sáraithe, athbhreithniú bainistíochta
Iniúchóir dírithe ar GDPR nó athbhreithneoir DPOAn féidir leis an eagraíocht cuntasacht Article 5 agus leithdháileadh freagrachtaí Article 26 a léiriú?Socrú rialaitheoirí comhpháirteacha, achoimre fógra, taifid bhonn dlíthiúil, logaí DSR, logaí cinntí sáraithe
Measúnóir NIST CSF 2.0An bhfuil torthaí príobháideachais, dlí, soláthraithe, teagmhais agus téarnaimh léirithe i bPróifílí Reatha agus Spriocphróifílí le plean leigheasa?Próifíl CSF, anailís bearnaí, clár rioscaí, POA&M, faireachán soláthraithe
Athbhreithneoir DORAAn bhfuil spleáchais TFC tríú páirtí, tuairisciú teagmhas, athléimneacht, cearta conarthacha agus pleananna imeachta rialaithe nuair atá seirbhísí airgeadais i gceist?Clár conarthaí TFC, aicmiú teagmhais, tástálacha athléimneachta, cearta iniúchta, straitéis imeachta
Maoirseoir NIS2An bhfuil bearta riosca, slándáil soláthraithe, láimhseáil teagmhais, leanúnachas, rialuithe rochtana agus oiliúint faofa agus maoirsithe ag an mbainistíocht?Miontuairiscí an Bhoird, beartais, plean teagmhais, tástálacha leanúnachais, taifid oiliúna, athbhreithnithe riosca soláthraithe
Iniúchóir COBIT 2019 nó ISACAAn bhfuil cuntasacht sannta, faireachán déanta, tomhaiste agus tuairiscithe trí struchtúir rialachais?RACI, Príomhtháscairí Feidhmíochta, tástáil rialuithe, tuairisciú bainistíochta, leigheas saincheisteanna

Is é inrianaitheacht an seasamh iniúchta is láidre. Tosaigh leis an gceanglas dlíthiúil, ceangail leis an mbeartas PIMS é, tagair don iontráil sa chlár, taispeáin an sreabhadh oibre, ansin taispeáin fianaise tástála nó taifead fíorcháis.

Mar shampla, éilíonn GDPR Article 26 leithdháileadh freagrachtaí rialaitheoirí comhpháirteacha. Éilíonn an Beartas Chóras Bainistíochta Faisnéise Príobháideachais REG08 sula dtosaíonn próiseáil. Taispeánann REG08 leithdháileadh freagrachtaí maidir le fógraí, cearta, sárú, coinneáil, bainistíocht soláthraithe agus teagmhálaithe. Taispeánann REG07 an achoimre phoiblí. Cruthaíonn insamhladh DSR go n-oibríonn an sreabhadh oibre. Taispeánann miontuairiscí athbhreithnithe bainistíochta eisceachtaí, cinntí agus feabhsuithe.

Is rialachas iniúchta é sin.

Iompaíonn athbhreithniú bainistíochta riosca príobháideachais ina chuntasacht fheidhmiúcháin

Níor cheart rialachas rialaitheoirí comhpháirteacha a chur i bhfolach i bhfillteán príobháideachais. Baineann sé le hathbhreithniú bainistíochta toisc go mbíonn tionchar aige ar nochtadh rialála, muinín custaiméirí, muinín othar, ullmhacht teagmhais, riosca soláthraithe, dliteanas conarthach agus athléimneacht oibríochtúil.

Éilíonn ISO/IEC 27001:2022 tiomantas ceannaireachta, róil, acmhainní, ailíniú beartais, pleanáil bunaithe ar riosca, meastóireacht feidhmíochta agus feabhsú leanúnach. Cuireann NIS2 oibleagáidí maoirseachta cibearshlándála ar chomhlachtaí bainistíochta. Cuireann DORA freagracht deiridh riosca TFC ar an gcomhlacht bainistíochta d’eintitis airgeadais.

Deir Beartas um Róil agus Freagrachtaí Rialachais do FBManna - SME Clarysec, clásal 5.5:

Ní mór gach cinneadh slándála suntasach, eisceacht agus uaschéimniú a thaifeadadh agus a bheith inrianaithe.

I gcás eagraíochtaí fiontair, éilíonn an Beartas um Róil agus Freagrachtaí Rialachais, clásal 5.2:

Coinneofar Clár Rólanna agus Freagrachtaí agus áireofar ann:

Ba cheart go n-áireofaí sa chlár sin róil rialachais phríobháideachais nuair a dhéanann siad difear do shlándáil, freagairt do theagmhais, dearbhú soláthraithe, athléimneacht oibríochtúil agus tuairisciú feidhmiúcháin. Ba cheart eisceachtaí rialaitheoirí comhpháirteacha a uaschéimniú roimh sheoladh, ní a aimsiú tar éis gearáin.

Ba cheart go n-áireofaí i bpacáiste praiticiúil athbhreithnithe bainistíochta:

  • Socruithe rialaitheoirí comhpháirteacha nua agus athraithe
  • Stádas críochnaithe REG08
  • Gníomhaíochtaí próiseála ardriosca agus stádas DPIA nuair is infheidhme
  • Saincheisteanna oscailte bonn dlíthiúil nó trédhearcachta
  • Feidhmíocht DSR agus gníomhartha comhpháirtithe thar téarma
  • Torthaí cleachtaidh bhoird sáraithe agus bearnaí gan réiteach
  • Spleáchais soláthraithe, fo-phróiseálaithe, scamall agus aistrithe
  • Eisceachtaí coinneála agus foirceanta
  • Fionnachtana iniúchta agus stádas leigheasa
  • Tionchar tuairiscithe GDPR, NIS2, DORA, NIST CSF 2.0 agus COBIT 2019

Cur chuige cúig chéim Clarysec chun Article 26 a dhéanamh iniúchta

Má chomhroinneann d’eagraíocht cinnteoireacht maidir le próiseáil PII le páirtí eile, ná fan le gearán, iniúchadh, sárú nó díospóid chomhpháirtí chun freagrachtaí a shoiléiriú.

Úsáid an cur chuige cúig chéim seo:

  1. Úsáid Zenith Blueprint Céim 2 chun páirtithe leasmhara, ceanglais dhlíthiúla, ionchais chomhpháirtithe, oibleagáidí príobháideachais agus raon feidhme rialála a shainaithint.
  2. Úsáid Zenith Blueprint Céim 4 chun RACI a thógáil le haghaidh fógraí, bonn dlíthiúil, cearta, cumarsáid sáraithe, coinneáil, aistrithe, soláthraithe, fianaise iniúchta agus foirceannadh.
  3. Taifead an ghníomhaíocht phróiseála in REG02 agus leithdháileadh freagrachtaí rialaitheoirí comhpháirteacha in REG08 trí shraith beartas PIMS Clarysec.
  4. Mapáil an socrú trí Zenith Controls, go háirithe ISO/IEC 27002:2022 Control 5.2, Control 5.31 agus Control 5.34.
  5. Tástáil an socrú le hinsamhladh DSR agus cleachtadh boird sáraithe sula dtosaíonn próiseáil.

Ní raibh gá ag CareConnect agus MetroHealth le tuilleadh ailínithe neamhfhoirmiúil. Bhí leithdháileadh freagrachtaí doiciméadaithe, achoimre phoiblí, sreabhadh oibre cearta, taifead comhordaithe sáraithe, clásail chonarthacha agus fianaise athbhreithnithe bainistíochta de dhíth orthu.

Sin é an difríocht idir “cheapamar gur láimhseáil an comhpháirtí é” agus “seo an socrú faofa, an fógra, an sreabhadh oibre, fianaise tástála agus taifead cinnidh sáraithe.”

Is féidir le Clarysec cabhrú leat rialachas PIMS ISO/IEC 27701:2025 a chur chun feidhme, é a ailíniú le GDPR Article 26, é a chomhtháthú i do ISMS ISO/IEC 27001:2022, agus fianaise atá réidh don iniúchadh a tháirgeadh ar fud ionchais GDPR, NIS2, DORA, NIST CSF 2.0 agus COBIT 2019.

Réidh le fianaise atá réidh don iniúchadh a chur in ionad débhríocht rialaitheoirí comhpháirteacha? Féach ar Zenith Blueprint: treochlár 30 céim d’iniúchóirí, úsáid Zenith Controls: an treoir tras-chomhlíonta, nó déan teagmháil le Clarysec le haghaidh measúnú PIMS agus ISMS a iompaíonn Article 26 ina chóras rialaithe oibríochtúil sula dtéann do chéad chomhpháirtíocht eile beo.

About the Author

Igor Petreski

Igor Petreski

Compliance Systems Architect, Clarysec LLC

Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council

Share this article